令和6年度 秋期 情報処理安全確保支援士試験 午前 II 問題 問3

テクノロジセキュリティ技術

この問題は2024(R6)秋 情報処理安全確保支援士 午前IIに出題されたものです。出題時点の法令・制度に基づく内容のため、現行の内容と一致しない場合があります。

本ページの問題文・選択肢は、原本の体裁を Web 表示用に正規化しています(改行・記号・数式・図表参照の調整)。設問の趣旨および正解に影響する変更は加えていません。

様々なサイバー攻撃手法を分類したナレッジベースはどれか。

解答・解説を読む

正解: 選択肢

MITRE ATT&CK は、実際のサイバー攻撃の観察に基づき、攻撃者の戦術(Tactics)や技術(Techniques)を体系化・分類したナレッジベースです。

各選択肢の解説

  • ア (CVSS): 共通脆弱性評価システム(Common Vulnerability Scoring System)のことで、情報システムの脆弱性の深刻度を評価する手法です。
  • イ (MITRE ATT&CK): 正解です。様々なサイバー攻撃手法を分類・体系化したナレッジベースです。
  • ウ (STIX/TAXII): サイバー脅威情報を記述(STIX)し、自動交換(TAXII)するための仕様およびプロトコルです。
  • エ (サイバーキルチェーン): サイバー攻撃の一連のプロセスを偵察から目的達成までの段階に分けてモデル化したフレームワークですが、攻撃手法を詳細に分類したナレッジベースではありません。