午前I問題
CVSS(Common Vulnerability Scoring System)に関する記述として、適切なものはどれか。
ア)CVSSは脆弱性の深刻度を0.0〜10.0のスコアで数値化する国際的な評価基準であり、基本評価基準(Base Metrics)・現状評価基準(Temporal Metrics)・環境評価基準(Environmental Metrics)の3種類の基準から構成される。
イ)CVSSスコアは脆弱性が実際に悪用された実績の有無のみに基づいて算出され、攻撃条件の複雑さは考慮されない。
ウ)CVEはCVSSスコアを一意に識別するための番号であり、脆弱性そのものを識別する番号はCWEと呼ばれる。
エ)CVSSスコアが7.0以上の脆弱性は、公表から24時間以内にパッチを適用することがJVNにより一律に義務付けられている。
午前I の解答・解説を見る
正解: ア
解説:
- ア)正解。CVSSは基本評価基準(脆弱性そのものの特性)・現状評価基準(攻撃コードの有無等、時間で変化する要素)・環境評価基準(利用者の環境に応じた影響度)の3種類で構成される国際標準の評価手法です。
- イ)不正解。CVSS基本評価基準は攻撃元区分・攻撃条件の複雑さ・必要な権限レベル・利用者関与の要否・スコープ・機密性/完全性/可用性への影響など、複数の観点から算出されます。悪用実績の有無のみで決まるわけではありません。
- ウ)不正解。CVE(Common Vulnerabilities and Exposures)は個々の脆弱性を一意に識別する番号です。CWE(Common Weakness Enumeration)は脆弱性の「種類・タイプ」を分類する識別子であり、CVSSスコアの識別番号という説明は誤りです。
- エ)不正解。CVSSスコアに応じたパッチ適用期限をJVNが一律に義務付ける制度は存在しません。対応期限は各組織のポリシーやガイドライン(例:米国CISAのBOD 22-01等)に基づき個別に設定されます。
午前II問題
脆弱性への対応優先順位付けに関する記述として、最も適切なものはどれか。
ア)CVSS基本値のみを用いて優先順位を決定すれば、実際の攻撃観測状況や自組織の資産構成に関わらず、常に最適な対応順序を導出できる。
イ)EPSS(Exploit Prediction Scoring System)は、脆弱性が今後一定期間内に実際に悪用される確率を予測するスコアであり、CVSS基本値と組み合わせることで、より実践的な優先順位付けが可能になる。
ウ)自組織で外部に公開していない内部専用システムの脆弱性は、CVSS基本値の攻撃元区分に関わらず、常に外部公開システムと同一の優先度で対応すべきである。
エ)ゼロデイ脆弱性は、CVEが採番されるまでCVSSスコアが算出できないため、原則としてパッチが公開されるまで対応を保留してよい。
午前II の解答・解説を見る
正解: イ
解説:
- ア)不正解。CVSS基本値は脆弱性そのものの理論上の深刻度を表す指標であり、実際の攻撃観測状況(悪用の有無)や資産の重要度・公開状況を反映しません。基本値のみでの優先順位付けは実践的でないとされています。
- イ)正解。EPSSは実際の悪用確率を機械学習等で予測するスコアであり、CVSSの理論的深刻度と組み合わせることで「深刻かつ悪用されやすい」脆弱性を優先する、より実効性の高い優先順位付けが可能になります。
- ウ)不正解。攻撃元区分(ネットワーク/隣接/ローカル/物理)はCVSS評価要素の1つであり、内部専用システムは外部公開システムよりリスクが相対的に低く評価されるのが一般的です。同一優先度とする記述は不適切です。
- エ)不正解。ゼロデイ脆弱性はパッチ公開前でも悪用のリスクが高く、CVE番号やCVSSスコアの確定を待たずに、回避策(ワークアラウンド)の適用や監視強化など暫定対応を直ちに検討すべきです。
| 指標 | 表すもの |
|---|---|
| CVSS基本値 | 脆弱性そのものの理論上の深刻度 |
| EPSS | 実際に悪用される確率の予測値 |
| 資産の重要度 | 対象システムがビジネスに与える影響度 |
午後問題
J社は情報システム部門にて、四半期ごとに脆弱性スキャンを実施し、検出された脆弱性への対応優先順位を決定している。今回のスキャン結果、以下の3件の脆弱性が新たに検出された。
| 脆弱性 | 対象システム | CVSS基本値 | EPSS | 備考 |
|---|---|---|---|---|
| A | 社外向け受注Webシステム | 9.8(緊急) | 0.87(高) | 実際に悪用コードがGitHub上で公開済み |
| B | 社内経費精算システム(VPN経由のみアクセス可) | 8.1(重大) | 0.02(低) | 悪用実績なし、PoCコードも未公開 |
| C | 開発環境専用の検証サーバ(本番データなし、インターネット非接続) | 9.0(緊急) | 0.05(低) | 悪用実績なし |
情報システム部門内では「CVSS基本値が最も高い順に対応すべきだ」という意見と、「実際のリスクを総合的に評価すべきだ」という意見が対立している。
設問1
CVSS基本値のみに基づいて対応順序を決定する方法の問題点を、脆弱性A〜Cの表を踏まえて40字以内で述べよ。
設問1の解答・解説を見る
正解例: CVSS基本値だけではCが最優先となるが、Cは非公開の検証環境でありAより実際のリスクは低い。
解説・採点基準(計15点):
| 採点項目 | キーワード | 配点 |
|---|---|---|
| CVSS基本値のみだとCが最優先になる矛盾を指摘 | 基本値順ではA・Cが上位になる/Cが最優先扱いになる | 8点 |
| 実際のリスクとの乖離への言及 | 攻撃可能性/資産重要度/悪用実績が考慮されていない | 7点 |
解説: CVSS基本値はA(9.8)>C(9.0)>B(8.1)の順ですが、Cはインターネット非接続かつ本番データを持たない検証環境であり、実際の攻撃可能性・影響度は極めて低いといえます。基本値のみに依存すると、実際に悪用コードが公開され外部公開されているAより低いリスクのCを同等以上に扱ってしまう矛盾が生じます。
設問2
EPSSと資産の重要度(公開範囲・保有データ)を踏まえ、脆弱性A・B・Cの対応優先順位を高い順に並べ、その根拠を60字以内で述べよ。
設問2の解答・解説を見る
正解例:
- 優先順位:A → B → C
- 根拠:Aは外部公開かつEPSSが高く悪用コードも公開済みで最優先。Bは重大な脆弱性だが悪用実績が低くVPN限定でAより優先度は下がる。Cは非公開の検証環境で実害が小さく最も優先度が低い。
解説・採点基準(計15点):
| 採点項目 | キーワード | 配点 |
|---|---|---|
| 順位がA→B→Cである | 正しい順序 | 5点 |
| Aを最優先とする根拠 | 外部公開/EPSS高/悪用コード公開済み | 5点 |
| B・Cの根拠 | VPN限定・悪用実績低(B)、非公開検証環境・実害小(C)への言及 | 5点 |
解説: 実践的な脆弱性管理では、CVSS基本値(脆弱性自体の深刻度)に加え、EPSS(悪用される確率)と資産コンテキスト(公開範囲・データの重要性・ビジネス影響)を総合して優先順位を決定します。Aは「深刻度が高く」「悪用確率が高く」「外部公開されている」という三条件がそろっており最優先で対応すべきです。
重要キーワード
| 用語 | 説明 |
|---|---|
| 脆弱性管理 | 脆弱性の検出・評価・優先順位付け・対応・検証を継続的に行うプロセス |
| CVSS | 脆弱性の深刻度を基本・現状・環境の3基準で数値化する国際標準の評価手法 |
| EPSS | 脆弱性が一定期間内に実際に悪用される確率を予測するスコア |
| CVE | 個々の脆弱性を一意に識別するための共通識別子 |
| CWE | 脆弱性の種類・タイプを分類するための共通の弱点一覧 |
| パッチマネジメント | パッチの収集・検証・適用・確認を計画的に行う運用プロセス |
まとめ
- 午前I視点: CVSSの3種類の基準構成、CVEとCWEの違いなど基本用語の定義を正確に区別する
- 午前II視点: CVSS基本値とEPSSはそれぞれ異なる観点(理論的深刻度 vs 実際の悪用確率)を表す指標であり、両者を組み合わせた優先順位付けが実践的である点を理解する
- 午後視点: CVSS基本値のみに依存した優先順位付けの限界を具体例で説明し、資産のコンテキスト(公開範囲・重要度)とEPSSを加味した総合判断を論理的に記述できるようにする