問題

脆弱性の深刻度を評価する指標であるCVSS(Common Vulnerability Scoring System)に関する記述として、適切なものはどれか。

ア)CVSS基本評価基準(Base Metrics)のスコアは、脆弱性が発見された組織固有の運用状況や対策状況を反映して算出される。

イ)CVSS基本評価基準は、攻撃元区分や攻撃条件の複雑さ、必要な権限レベルなどの攻撃容易性に関する指標と、機密性・完全性・可用性への影響を表す指標から算出される、脆弱性そのものの技術的な深刻度を表す評価基準である。

ウ)CVSSスコアは時間の経過や環境の違いにかかわらず、常に一定の値を取る不変の指標である。

エ)CVSSは脆弱性の深刻度ではなく、攻撃者の攻撃意欲や目的を評価するための指標である。

解答・解説を見る

正解: イ)

解説:

  • ア)組織固有の運用状況や対策状況を反映するのは、基本評価基準ではなく「環境評価基準(Environmental Metrics)」の役割です。基本評価基準(Base Metrics)は脆弱性そのものの技術的特性に基づく、環境に依存しない評価です。誤りです。
  • イ)CVSS基本評価基準は、攻撃元区分(ネットワーク経由か物理アクセスが必要かなど)、攻撃条件の複雑さ、必要な権限レベル、利用者関与の要否といった攻撃容易性に関する指標と、機密性・完全性・可用性への影響度を表す指標から、脆弱性自体が持つ技術的な深刻度を算出します。正解です。
  • ウ)CVSSには、時間の経過とともに変化する要素(攻撃コードの公開状況など)を反映する「現状評価基準(Temporal Metrics)」や、利用環境に応じた「環境評価基準」もあり、状況によってスコアは変動し得ます。「常に一定の値」は誤りです。
  • エ)CVSSは攻撃者の意欲や目的を測る指標ではなく、脆弱性そのものの技術的な深刻度を定量化するための指標です。誤りです。

重要キーワード

用語説明
CVSS脆弱性の深刻度を数値化する共通の評価基準
基本評価基準(Base Metrics)脆弱性固有の技術的特性に基づく評価
現状評価基準(Temporal Metrics)時間経過による状況変化を反映する評価
環境評価基準(Environmental Metrics)利用組織の環境を反映する評価