CVE(Common Vulnerabilities and Exposures)の説明として、最も適切なものはどれか。
- ①脆弱性の深刻度を0.0から10.0までの数値で評価する仕組み
- ②個々の脆弱性を識別するために付与される共通の識別番号の仕組み
- ③ソフトウェアに内在する弱点の種類を分類・体系化した一覧
- ④組織の製品やソフトウェアの名称を一意に識別する命名規則
答えと解説を見る
CVE(共通脆弱性識別子)は、個々の脆弱性1件ごとに「CVE-西暦-連番」の形式で一意の識別番号を付与する国際的な仕組みであり、異なる組織やベンダーの間で同じ脆弱性を指し示す際の共通の呼び名として利用される。脆弱性情報の管理や、対策状況の追跡を容易にする役割を持つ。
他の選択肢が不適切な理由
「深刻度を数値で評価する仕組み」はCVSS(共通脆弱性評価システム)の説明である。「ソフトウェアに内在する弱点の種類を分類・体系化した一覧」はCWE(共通脆弱性タイプ一覧)の説明である。「製品やソフトウェアの名称を一意に識別する命名規則」はCPE(共通プラットフォーム一覧)の説明であり、いずれもCVEとは異なる仕組みを指している。