戦国IT - 情報処理技術者試験の過去問対策サイト
ブログお知らせお問い合わせ料金プラン

情報処理安全確保支援士 2025年 秋期 午前212


問題文

MITREの役割に該当するものはどれか。

選択肢

CVEの事務局であり、サイバー攻撃のプロセスを記述したナレッジベースの公開をする。(正解)
サイバーセキュリティフレームワーク、コンピュータセキュリティ関連のガイドライン及び技術仕様などを発行する。
高いレベルのサイバーセキュリティをEU加盟諸国が達成するための支援をする。
日本国内で発生した情報セキュリティインシデントの受付、対応支援を技術的な立場から行う。

MITREの役割に該当するものはどれか。【午前2 解説】

要点まとめ

  • 結論:が正解。MITREはCVE Programの運営に関与し、攻撃プロセスを整理したATT&CKなどのナレッジベースを公開する組織です。
  • 根拠:MITREは米国の非営利組織でCVEの事務局的役割やATT&CKの開発を行い、脆弱性ID付与と攻撃手法の体系化を提供します。
  • 差がつくポイント:NISTやENISA、国内のCSIRTと役割が異なり、「CVE管理+ATT&CKのナレッジ公開」がMITRE固有の代表的業務です。

正解の理由

選択肢の中でMITREの役割を正確に表しているのはです。MITREはCVE Programに深く関与しており、CVE識別子の管理・調整に携わる役割を果たします。さらに、サイバー攻撃の手口やプロセスを整理したナレッジベース「MITRE ATT&CK」を公開しており、攻撃の戦術・技術・手順(TTP)を体系化している点が選択肢の記述と一致します。

よくある誤解(2〜3 行)

  • 「NISTがCVEを運営している」と誤認されがちですが、CVEはMITREが主要な運営主体で、NISTはNVDなど別のデータベースを運用しています。
  • 「国内のインシデント一次対応を行う」と理解すると誤りで、MITREは調査・研究と知見提供が主で現場対応は行いません。

解法ステップ

  1. 問題文のキーワード(CVE、ナレッジベース、サイバー攻撃のプロセス)を把握する。
  2. 各選択肢が指す組織や業務を頭の中で対応付ける(例:NIST=フレームワーク、ENISA=EU支援、JPCERT=国内インシデント対応)。
  3. MITREの代表的プロジェクト(CVE Program、ATT&CK)を確認し、選択肢と照合する。
  4. 一致する選択肢を選び、残りを機能や対象(国際/国内、政策/運用)で除外する。
  5. 解答後に短く「なぜ他が違うか」を確認して確信を持つ。

選択肢別の誤答解説

  • : 正しい。MITREはCVE Programに関与し、ATT&CKのような攻撃プロセスのナレッジベースを公開します。
  • イ: 誤り。サイバーセキュリティフレームワークや技術仕様を発行する主体としては主にNIST(米国)や国際標準化団体が該当し、MITREはガイドライン提供よりも研究・データベース整備が中心です。
  • ウ: 誤り。EU加盟国のサイバーセキュリティ支援はENISA(欧州ネットワーク・情報セキュリティ機関)等の任務であり、MITREは米国系の組織でEU支援機関ではありません。
  • エ: 誤り。日本国内のインシデント受付・対応支援はJPCERT/CCや各国のCSIRTが担う業務で、MITREは国内一次対応を行う団体ではありません。

補足コラム(関連知識など)

  • CVE(Common Vulnerabilities and Exposures)は脆弱性に一意の識別子を付ける仕組みで、CVE IDは脆弱性情報の共通参照に不可欠です。MITREはCVEの運営主体の一つとして長年関わっています。
  • MITRE ATT&CKは攻撃者の戦術(tactics)と技術(techniques)をマトリクス形式で示し、検知・防御・演習(赤チーム/青チーム)に広く利用されます。
  • CVEとNVDの関係:NVD(National Vulnerability Database)はNISTが運用し、CVEを基に脆弱性の各種スコアやメタ情報を提供します。MITRE→CVE、NIST→NVDという役割分担を押さえておきましょう。

FAQ

Q: MITREとNISTの違いは何ですか?
A: MITREは非営利の研究機関でCVEやATT&CKなどのデータ整備や研究を行い、NISTは米国の政府機関でフレームワークや標準、NVDの運用など政策・標準策定を担います。
Q: ATT&CKとCVEはどう使い分けるべきですか?
A: CVEは個々の脆弱性を識別・参照するため、ATT&CKは攻撃手法の体系化により検知・対策設計・演習で利用します。用途が異なるため補完的に使います。

関連キーワード: MITRE, CVE, ATT&CK, 脆弱性管理、サイバー攻撃手法、NIST, ENISA, JPCERT, CSIRT, ナレッジベース
← 前の問題へ次の問題へ →
戦国ITクイズ機能

\ せっかくなら /

情報処理安全確保支援士
クイズ形式で学習しませんか?

クイズ画面へ遷移する

すぐに利用可能!

©︎2026 情報処理技術者試験対策アプリ

このサイトについてブログプライバシーポリシー利用規約特商法表記開発者について