脆弱性管理とCVSSとは?
脆弱性管理とCVSSとは、公表された脆弱性情報を収集して自社資産への影響を判定し、深刻度に応じて期限を定めて対処する一連の管理。深刻度の共通尺度が CVSS である。監査では資産台帳との突合、対処期限の遵守、未対処分の受容判断の記録を問われる。
ぜいじゃくせいかんりとしーぶいえすえす
脆弱性管理とCVSSの意味
公表された脆弱性情報を収集して自社資産への影響を判定し、深刻度に応じて期限を定めて対処する一連の管理。深刻度の共通尺度が CVSS である。監査では資産台帳との突合、対処期限の遵守、未対処分の受容判断の記録を問われる。
脆弱性管理とCVSSの具体例
深刻度が九以上のものは十四日以内、七以上は三十日以内と規程で定めている組織の監査で、直近三か月の未適用件数と超過理由を一覧で入手する。業務停止を伴うため適用を見送った案件について、代替措置と責任者の承認が残っているかを確かめる。
脆弱性管理とCVSSは試験でどう引っ掛けられる?
CVSSの基本値だけで優先順位を決めると実態に合わない。外部公開かどうか、対象データの重要度といった自社の環境要因を加味する必要がある。また未対処の放置と、根拠を示して受容した判断は評価上まったく異なる。
脆弱性管理とCVSSと関連する用語
最終更新:2026-08-25/解説は資格暗記が独自に作成しています。 過去問の出典は各問題に記載のとおりです。