×
科目A-2|脅威と攻撃手法
JVNが果たす役割は、単に脆弱性情報をWebサイトに掲載することだけに留まりません。日本国内における「情報セキュリティ早期警戒パートナーシップ」という公的な制度に基づき、脆弱性の発見者、ソフトウェア開発者、そして政府機関をつなぐ重要な窓口として機能しています。例えば、研究者やホワイトハッカーが新たなセキュリティの弱点を発見した際、それを直接ネット上に公開してしまうと、攻撃者に悪用されてゼロデイ攻撃を引き起こす原因になります。そこで発見者はまずIPAに脆弱性を届け出ます。IPAが調整役となり、JPCERT/CCを通じて製品開発者に対策(修正パッチの作成など)を依頼します。そして開発者が対策を完了した、あるいは所定の準備期間が経過した後に、発見された脆弱性の詳細と対策方法をセットにしてJVNで広く一般に公表する仕組み(コーディネーション)が確立されています。これにより、安全かつ秩序立った方法でシステム全体のセキュリティレベルの底上げが図られています。

試験でのポイント