脆弱性管理とCVSSとは?
脆弱性管理とCVSSとは、自組織の資産に存在する脆弱性を把握し、深刻度と影響から修正の優先順位と期限を決め、適用状況を追跡する一連の活動。CVSSは脆弱性の深刻度を0.0から10.0の数値で表す共通の尺度で、基本評価基準・現状評価基準・環境評価基準からなる。
ぜいじゃくせいかんりとしーぶいえすえす
脆弱性管理とCVSSの意味
自組織の資産に存在する脆弱性を把握し、深刻度と影響から修正の優先順位と期限を決め、適用状況を追跡する一連の活動。CVSSは脆弱性の深刻度を0.0から10.0の数値で表す共通の尺度で、基本評価基準・現状評価基準・環境評価基準からなる。
脆弱性管理とCVSSの具体例
基本値が9.8でも、対象が外部非公開で代替の緩和策があるなら環境評価は下がる。逆に基本値が7でも、公開サーバで実際に悪用が確認されていれば、緊急変更として当日中に適用する判断が妥当になる。
脆弱性管理とCVSSは試験でどう引っ掛けられる?
CVSSの基本値は脆弱性そのものの性質を示すだけで、自組織におけるリスクの大きさではない。基本値だけで優先順位を決めると、公開状況や資産の重要度を無視した対応になってしまう。
脆弱性管理とCVSSと関連する用語
最終更新:2026-08-25/解説は資格暗記が独自に作成しています。 過去問の出典は各問題に記載のとおりです。