CVSS v3の現状評価基準

CVSS(Common Vulnerability Scoring System: 共通脆弱性評価システム)v3では,脆弱性の深刻度を「基本評価基準(Base Metrics)」「現状評価基準(Temporal Metrics)」「環境評価基準(Environmental Metrics)」の3つの基準で評価します。「現状評価基準」は,脆弱性の現状(攻撃コードの出現状況や実証コードの成熟度,修正パッチや回避策の提供状況など)を評価する基準であり,時間の経過やセキュリティ動向に伴って評価値が動的に変化する特性を持ちます。 環境評価基準は製品利用者ごとに評価が異なりますが,時間の経過(システムの重要度変更や対策進捗)によっても変化し得ます。 製品利用者の個別の利用環境(対象システムの重要度や二次的被害の可能性など)に応じて評価結果が異なり,組織が自らのシステムにおける緊急度を判断するために用いるのは「環境評価基準(Environmental Metrics)」です。 脆弱性そのものの固有の特性を評価し,利用環境に依存せず,時間の経過によっても変化しない不変の基準は「基本評価基準(Base Metrics)」です。

CVSS v3について,基本評価基準,現状評価基準,環境評価基準のうち,現状評価基準の特徴はどれか。

出典令和7年度 情報セキュリティマネジメント試験 科目A 問6
ア
攻撃コードの出現の有無,利用可能な対策のレベルなどに応じ,評価結果は時間の経過で変化する。
イ
脆弱性及び想定される脅威に応じ,製品利用者ごとに評価結果は異なる。
ウ
製品利用者が脆弱性への対応を決めるための評価に用いる基準であり,評価結果は時間の経過で変化しない。
エ
評価結果は利用環境によらず同じで,かつ,時間の経過でも変化しない。