メインコンテンツへスキップ
情報処理安全確保支援士令和6年度 春期午前II問 9

令和6年度 春期 情報処理安全確保支援士 午前II 問9

難度標準

JVNなどの脆弱性対策ポータルサイトで採用されている CWEはどれか。

選択肢

解説

結論 → 詳細 → 補足 の 3 層構成

展開
解説Layer 1

CWE(Common Weakness Enumeration)は、ソフトウェアおよびハードウェアにおけるセキュリティ上の弱点(脆弱性)の種類を、共通の識別子で体系的に分類・整理したリストです。JVNなどの脆弱性対策ポータルサイトでは、発見された脆弱性の種類をCWEを用いて記述することで、理解の促進と対策の標準化を図っています。

各選択肢の解説

ア

IT製品の脆弱性を評価する手法

誤りです。IT製品の脆弱性の深刻度を、攻撃元区分や影響度などの基準で数値化して評価する手法はCVSS(Common Vulnerability Scoring System)です。CWEは深刻度を評価する手法ではなく、脆弱性の種類を分類した一覧です。

イ

製品を識別するためのプラットフォーム名の一覧

誤りです。製品を識別するための、ベンダ名・製品名・バージョンなどを構造化したプラットフォーム名の一覧はCPE(Common Platform Enumeration)です。CWEは製品ではなく、弱点の種類を識別します。

ウ

セキュリティに関連する設定項目を識別するための識別子

誤りです。OSやアプリケーションのセキュリティに関連する設定項目に一意の識別子を付けたものはCCE(Common Configuration Enumeration)です。CWEは設定項目ではなく、脆弱性の種類を扱います。

エ

ソフトウェア及びハードウェアの脆弱性の種類の一覧

正しいです。CWE(Common Weakness Enumeration)は、SQLインジェクション(CWE-89)やクロスサイトスクリプティング(CWE-79)のように、ソフトウェアとハードウェアの脆弱性の種類に識別子を付けて体系化した一覧です。JVNでは、個々の脆弱性がどの種類に当たるかを示すのに使われています。

この解説は?
AI生成

解説は公式の問題文・公式解答を基に作成しています。 事実誤認・選択肢の取り違え・最新法令の反映漏れ等を含む可能性があるため、 重要な判断は必ずリンク先の公式資料でご確認ください。

最終更新:

検証プロセス・誤り報告フローは 運営透明性レポートで公開しています。

分野「情報セキュリティ」の学習ポイント

この問題の理解を「分野全体の力」に広げるための足がかり

何が問われるか
本問の分野で問われる代表的な知識・用語の整理。
学習の進め方
正解/誤答の選択肢ごとに「なぜ正しい / なぜ違うのか」を1行ずつ言語化すると定着する。
この分野の問題をもっと解く
AI コパイロット

この問題を AI と深掘りする

用語解説・選択肢分析・類題生成をその場で対話。クイズモードでは解答→解説がゼロ遷移。

クイズモードで開く

関連する問題

情報セキュリティ の他の問題

他年度の「情報セキュリティ」問題

情報処理安全確保支援士 の同じ分野を年度をまたいで演習する

情報処理安全確保支援士 の学習ガイド