資格暗記無料で始める

脆弱性管理とCVSSとは?

脆弱性管理とCVSSとは、自組織の資産に存在する脆弱性を把握し、深刻度と影響から修正の優先順位と期限を決め、適用状況を追跡する一連の活動。CVSSは脆弱性の深刻度を0.0から10.0の数値で表す共通の尺度で、基本評価基準・現状評価基準・環境評価基準からなる。

ぜいじゃくせいかんりとしーぶいえすえす

ITサービスマネージャ試験の頻出用語/午前II/別名:脆弱性管理、CVSS


脆弱性管理とCVSSの意味

自組織の資産に存在する脆弱性を把握し、深刻度と影響から修正の優先順位と期限を決め、適用状況を追跡する一連の活動。CVSSは脆弱性の深刻度を0.0から10.0の数値で表す共通の尺度で、基本評価基準・現状評価基準・環境評価基準からなる。

脆弱性管理とCVSSの具体例

基本値が9.8でも、対象が外部非公開で代替の緩和策があるなら環境評価は下がる。逆に基本値が7でも、公開サーバで実際に悪用が確認されていれば、緊急変更として当日中に適用する判断が妥当になる。

脆弱性管理とCVSSは試験でどう引っ掛けられる?

CVSSの基本値は脆弱性そのものの性質を示すだけで、自組織におけるリスクの大きさではない。基本値だけで優先順位を決めると、公開状況や資産の重要度を無視した対応になってしまう。

脆弱性管理とCVSSと関連する用語

最終更新:2026-08-25/解説は資格暗記が独自に作成しています。 過去問の出典は各問題に記載のとおりです。