2026年版・1-6

脆弱性とその管理(CVE・CVSS・脆弱性診断)の一問一答

情報セキュリティマネジメント試験「情報セキュリティ総論・脅威と脆弱性」から、脆弱性とその管理(CVE・CVSS・脆弱性診断)に関する4択問題を10問。「答えと解説を見る」を開くと、正解とその理由がその場で読めます。会員登録は不要です。

この分野の演習

全10問/解説つき・基本無料

アプリ形式で解く(全480問) 情報セキュリティ総論・脅威と脆弱性の要点解説を読む
問題

上から順に解いてみてください。答えは各問の下で確認できます。

問11-6

CVE(Common Vulnerabilities and Exposures)の説明として、最も適切なものはどれか。

  • ①脆弱性の深刻度を0.0から10.0までの数値で評価する仕組み
  • ②個々の脆弱性を識別するために付与される共通の識別番号の仕組み
  • ③ソフトウェアに内在する弱点の種類を分類・体系化した一覧
  • ④組織の製品やソフトウェアの名称を一意に識別する命名規則
答えと解説を見る
正解 ②個々の脆弱性を識別するために付与される共通の識別番号の仕組み
解説
CVE(共通脆弱性識別子)は、個々の脆弱性1件ごとに「CVE-西暦-連番」の形式で一意の識別番号を付与する国際的な仕組みであり、異なる組織やベンダーの間で同じ脆弱性を指し示す際の共通の呼び名として利用される。脆弱性情報の管理や、対策状況の追跡を容易にする役割を持つ。

他の選択肢が不適切な理由
「深刻度を数値で評価する仕組み」はCVSS(共通脆弱性評価システム)の説明である。「ソフトウェアに内在する弱点の種類を分類・体系化した一覧」はCWE(共通脆弱性タイプ一覧)の説明である。「製品やソフトウェアの名称を一意に識別する命名規則」はCPE(共通プラットフォーム一覧)の説明であり、いずれもCVEとは異なる仕組みを指している。
問21-6

CVSS(Common Vulnerability Scoring System)における「基本評価基準(Base Metrics)」で評価される内容として、最も適切なものはどれか。

  • ①攻撃コードの公開状況など、時間の経過とともに変化する状況
  • ②評価対象の組織における当該システムの重要度などの環境固有の事情
  • ③攻撃の難易度や必要な権限など、脆弱性そのものが持つ技術的な特性
  • ④過去に発生したセキュリティインシデントの発生件数の統計データ
答えと解説を見る
正解 ③攻撃の難易度や必要な権限など、脆弱性そのものが持つ技術的な特性
解説
CVSSの基本評価基準(Base Metrics)は、攻撃元区分(ネットワーク経由か等)や攻撃条件の複雑さ、必要な権限レベル、利用者の関与の要否など、時間の経過や利用環境によらず変化しない、脆弱性そのものが持つ技術的な特性を評価する基準である。

他の選択肢が不適切な理由
「攻撃コードの公開状況など時間の経過とともに変化する状況」は現状評価基準(Temporal Metrics)の説明である。「評価対象の組織における重要度など利用環境固有の事情」は環境評価基準(Environmental Metrics)の説明である。「過去のインシデント発生件数の統計データ」はCVSSのいずれの評価基準にも含まれない。
問31-6

CVSS v3における基本値のレベル分けで、スコアが「7.0以上8.9以下」の場合に該当する深刻度の区分として、最も適切なものはどれか。

  • ①重要
  • ②緊急
  • ③警告
  • ④注意
答えと解説を見る
正解 ①重要
解説
CVSS v3の基本値は0.0(なし)から10.0(緊急)までの数値で深刻度を表し、9.0〜10.0が「緊急」、7.0〜8.9が「重要」、4.0〜6.9が「警告」、0.1〜3.9が「注意」という区分に対応する。7.0〜8.9のスコアは「重要」に該当し、早期の対応が求められる深刻度とされる。

他の選択肢が不適切な理由
「緊急」は9.0〜10.0の区分であり、7.0〜8.9より深刻度が高い。「警告」は4.0〜6.9、「注意」は0.1〜3.9の区分であり、いずれも7.0〜8.9よりスコアが低い区分に対応するため、本問の条件には当てはまらない。
問41-6

CWE(Common Weakness Enumeration)とCVEの違いに関する説明として、最も適切なものはどれか。

  • ①CWEは脆弱性の深刻度を数値化する仕組みであり、CVEは対策済みの一覧である
  • ②CWEとCVEはいずれも同一組織が発行する同じ情報で、呼び方が違うだけである
  • ③CWEは日本国内の脆弱性のみを対象とし、CVEは海外の脆弱性のみを対象とする
  • ④CWEは脆弱性の型を分類した一覧、CVEは個々の脆弱性に番号を付与する仕組み
答えと解説を見る
正解 ④CWEは脆弱性の型を分類した一覧、CVEは個々の脆弱性に番号を付与する仕組み
解説
CWE(共通脆弱性タイプ一覧)は、SQLインジェクションやクロスサイトスクリプティングのように、脆弱性がどのような種類・パターンの弱点に起因するかを分類・体系化した一覧である。これに対しCVEは、実際に発見された個々の脆弱性1件ごとに一意の識別番号を付与する仕組みであり、CVEに登録された個々の脆弱性が、CWEのどの弱点タイプに分類されるかを紐付けて示すことができる。

他の選択肢が不適切な理由
深刻度を数値化する仕組みはCVSSであり、CWEやCVEの説明としては誤りである。CVEは対策済みの脆弱性に限らず、未対策のものも含めて広く登録される。CWEとCVEは目的も対象も異なる別々の仕組みであり、同一の情報を指すものではない。また両者とも国内外を問わず脆弱性を対象としており、地域で対象を区別する仕組みではない。
問51-6

日本国内で発見・公表された脆弱性情報を収集し、JPCERT/CCとIPAが共同で運営する脆弱性情報のポータルサイトの名称として、最も適切なものはどれか。

  • ①CVSS(Common Vulnerability Scoring System)
  • ②JVN(Japan Vulnerability Notes)
  • ③CWE(Common Weakness Enumeration)
  • ④CPE(Common Platform Enumeration)
答えと解説を見る
正解 ②JVN(Japan Vulnerability Notes)
解説
JVN(Japan Vulnerability Notes)は、JPCERTコーディネーションセンター(JPCERT/CC)とIPAが共同で運営する脆弱性情報のポータルサイトであり、日本国内のソフトウェア製品等に関する脆弱性情報と、開発者による対策情報を迅速に公表する役割を担う。関連するデータベースとしてJVN iPediaがあり、こちらはJVNのほか国内製品開発者やNVD(米国の脆弱性データベース)の情報も収集・蓄積する脆弱性対策情報データベースとして機能する。

他の選択肢が不適切な理由
「CVSS」は脆弱性の深刻度を評価する仕組み、「CWE」は脆弱性の弱点の種類を分類した一覧、「CPE」は製品やソフトウェアの名称を一意に識別する仕組みであり、いずれもポータルサイトの名称ではない。
問61-6

脆弱性を修正するプログラム(パッチ)が提供・公表される前に、その脆弱性を悪用して行われる攻撃を指す用語として、最も適切なものはどれか。

  • ①総当たり攻撃
  • ②リプレイ攻撃
  • ③ゼロデイ攻撃
  • ④水飲み場型攻撃
答えと解説を見る
正解 ③ゼロデイ攻撃
解説
ゼロデイ攻撃とは、ソフトウェアの脆弱性が発見されてから、その修正プログラム(パッチ)が開発・公表されるまでの期間(対策までの日数がゼロという意味)に、その脆弱性を悪用して行われる攻撃を指す。利用者側では修正手段がないまま攻撃を受けるため被害が拡大しやすく、WAFの導入や不要な機能・サービスの停止など、多層的な防御による被害軽減が重要となる。

他の選択肢が不適切な理由
「総当たり攻撃」はパスワード等を機械的に全通り試す攻撃であり、パッチ公表前という時期的な条件を表す用語ではない。「リプレイ攻撃」は正規の通信データを盗聴して再送する攻撃である。「水飲み場型攻撃」は標的が利用するWebサイトを改ざんして待ち構える攻撃であり、いずれもパッチ未公表の時期に限定した攻撃を指す用語ではない。
問71-6

脆弱性診断とペネトレーションテストの違いに関する説明として、最も適切なものはどれか。

  • ①脆弱性診断は攻撃者の視点を一切用いず、ペネトレーションテストは防御側の視点のみで行われる
  • ②脆弱性診断は既知の脆弱性を洗い出すことに主眼を置き、侵入テストは実際の侵入可能性を検証する
  • ③脆弱性診断は必ず年に一度しか実施できず、ペネトレーションテストは毎日実施しなければならない
  • ④脆弱性診断とペネトレーションテストは全く同じ作業であり、呼び方のみが異なるにすぎない
答えと解説を見る
正解 ②脆弱性診断は既知の脆弱性を洗い出すことに主眼を置き、侵入テストは実際の侵入可能性を検証する
解説
脆弱性診断は、ツール等を用いて対象システムに既知の脆弱性が存在しないかを網羅的・機械的に洗い出すことに主眼を置く点検である。これに対しペネトレーションテスト(侵入テスト)は、実際に攻撃者の視点や手法を用いて、特定の脆弱性を悪用した侵入や被害の実現可能性、侵入後にどこまで到達できるかを検証することに主眼を置く点で、目的とアプローチが異なる。

他の選択肢が不適切な理由
脆弱性診断も攻撃者の視点で悪用可能性を考慮しながら行われることが多く、「攻撃者の視点を一切用いない」とはいえない。両者の実施頻度は組織の方針やリスクに応じて定められるものであり、法令等で「年に一度のみ」「毎日実施」と一律に定められているわけではない。両者は目的や手法が異なる別個の点検であり、同一の作業とはいえない。
問81-6

組織のパッチマネジメント(脆弱性の修正プログラム管理)における留意点として、最も適切なものはどれか。

  • ①業務への影響を一切考慮せず、公開された直後に必ず全システムへ即時適用する
  • ②重要度にかかわらず、パッチは公開後半年以上経過してから初めて適用を検討する
  • ③一度パッチを適用したシステムには、その後一切のパッチ管理を行わない
  • ④検証環境での動作確認を経た上で、影響範囲を踏まえて計画的にパッチを適用する
答えと解説を見る
正解 ④検証環境での動作確認を経た上で、影響範囲を踏まえて計画的にパッチを適用する
解説
パッチマネジメントでは、公開されたセキュリティパッチについて、検証環境で既存システムへの影響(業務アプリケーションとの互換性等)を確認した上で、脆弱性の深刻度や自組織における影響範囲を踏まえて、適用の優先順位とスケジュールを計画的に定めて実施することが重要である。

他の選択肢が不適切な理由
業務影響を一切考慮せず即時に全システムへ適用すると、予期しない不具合でシステム障害を招くおそれがある。深刻度の高い脆弱性を半年以上放置することは、その間攻撃を受けるリスクを高めるため適切ではない。パッチ適用は一度きりの作業ではなく、新たな脆弱性が継続的に発見される以上、継続的な管理が必要である。
問91-6

ソフトウェアやハードウェアの製品名・ベンダー名・バージョンなどを一意に識別するための共通の命名規則を指す用語として、最も適切なものはどれか。

  • ①CVE(Common Vulnerabilities and Exposures)
  • ②CPE(Common Platform Enumeration)
  • ③CWE(Common Weakness Enumeration)
  • ④CVSS(Common Vulnerability Scoring System)
答えと解説を見る
正解 ②CPE(Common Platform Enumeration)
解説
CPE(共通プラットフォーム一覧)は、ソフトウェアやハードウェアなどの製品を、ベンダー名・製品名・バージョン等の情報に基づいて一意に識別するための共通の命名規則である。脆弱性情報と対象製品を機械的に紐付ける際の識別子として利用され、脆弱性対策情報データベースなどで活用されている。

他の選択肢が不適切な理由
「CVE」は個々の脆弱性を識別する番号の仕組み、「CWE」は脆弱性の弱点の種類を分類した一覧、「CVSS」は脆弱性の深刻度を評価する仕組みであり、いずれも製品そのものを識別するための命名規則ではない。
問101-6

限られた人員・予算の中で、公表された多数の脆弱性への対応に優先順位を付ける際の考え方として、最も適切なものはどれか。

  • ①CVSS基本値のみを絶対的な基準とし、自社の利用状況は一切考慮せず機械的に順位を決定する
  • ②公表された日付が古いものから新しいものへ順に、内容を全く確認せず一律に処理する
  • ③CVSS基本値の高さに加え、稼働状況や攻撃コード公開の有無など実際のリスクを踏まえ判断する
  • ④自社が対象製品を利用しているかにかかわらず、公表された脆弱性全てに同一の優先度を割り当てる
答えと解説を見る
正解 ③CVSS基本値の高さに加え、稼働状況や攻撃コード公開の有無など実際のリスクを踏まえ判断する
解説
脆弱性対応の優先順位付けでは、CVSS基本値による技術的な深刻度に加えて、実際に自社の環境で当該製品・機能が稼働しているか、外部から到達可能なシステムかといった利用実態や、既に攻撃コードが公開され悪用が確認されているかといった現状評価基準に相当する情報も踏まえて、実際のリスクの大きさに応じて総合的に優先度を判断することが望ましい。

他の選択肢が不適切な理由
CVSS基本値のみを絶対視して自社の利用状況を無視すると、実際には影響を受けない脆弱性に過大な対応リソースを割いてしまうおそれがある。公表日の新旧だけで機械的に処理する方法や、利用の有無にかかわらず全て同一の優先度とする方法は、いずれも実際のリスクの大きさを反映しない不適切な判断基準である。

情報セキュリティマネジメント試験の対策問題(全480問)に戻る

※本ページはアクセス解析のためCookieを利用し、その情報を外部(Google)へ送信しています。

※本ページの問題・解説は、生成AI(人工知能)を活用して作成しています。