共通脆弱性評価システム(CVSS)の特徴と評価基準

共通脆弱性評価システム(CVSS: Common Vulnerability Scoring System)は,情報システムのセキュリティ脆弱性に対するオープンで汎用的な評価指標であり,FIRST(Forum of Incident Response and Security Teams)が仕様を策定・管理している。 イ: 特定のセキュリティベンダや製品に依存せず,公平かつ客観的に脆弱性の深刻度を評価できるオープンな手法を提供している(適切)。 ア: CVSS v2とCVSS v3では,評価メトリクス(攻撃元区分やスコープ等)および算出ロジックが改定されており,バージョンによってスコアが異なる。 ウ: CVSSの深刻度スコアは「0.0 ~ 10.0」の数値で表される(None: 0.0, Low: 0.1-3.9, Medium: 4.0-6.9, High: 7.0-8.9, Critical: 9.0-10.0)。 エ: CVSSは「基本評価基準(Base Metrics)」「現状評価基準(Temporal Metrics)」「環境評価基準(Environmental Metrics)」の3つの基準グループで評価する。

共通脆弱性評価システム(CVSS)の特徴として,適切なものはどれか。

出典令和2年度 10月 プロジェクトマネージャ試験 午前Ⅱ 問24
CVSS v2とCVSS v3.0は,脆弱性の深刻度の算出方法が同じであり,どちらのバージョンで算出しても同じ値になる。
脆弱性の深刻度に対するオープンで汎用的な評価手法であり,特定ベンダに依存しない評価方法を提供する。
脆弱性の深刻度を0から100の数値で表す。
脆弱性を評価する基準は,現状評価基準と環境評価基準の二つである。