令和5年度 秋期 午前Ⅱ 問23
セキュリティ
ISO/IEC 15408の説明
セキュリティ評価基準である ISO/IEC 15408 の説明はどれか。
- アIT 製品のセキュリティ機能を,IT 製品の仕様書,ガイダンス,開発プロセスなどの様々な視点から評価するための国際規格である。
- イIT 製品やシステムを利用する要員に対するセキュリティ教育やセキュリティ監査の実施といった,組織でのセキュリティ管理を評価するための国際規格である。
- ウ暗号モジュールに暗号アルゴリズムが適切に実装されているかどうかを評価するための国際規格である。
- エ評価保証レベル(Evaluation Assurance Level:EAL)の要件に基づいて,セキュリティ機能の強度を評価するための国際規格である。
答えと解説を見る
✓ これが正解アIT 製品のセキュリティ機能を,IT 製品の仕様書,ガイダンス,開発プロセスなどの様々な視点から評価するための国際規格である。
解説
IT製品のセキュリティ機能を、様々な視点から評価する国際規格です。
ISO/IEC 15408 は、コモンクライテリアとも呼ばれ、IT 製品やシステムのセキュリティ機能が適切に作り込まれているかを評価するための国際規格です。評価では、製品の仕様書やガイダンス、開発プロセスなど様々な観点から、セキュリティ機能が正しく実装されていることの確からしさを確かめます。その確からしさをどこまで深く確かめたかを段階で示すのが、評価保証レベル(EAL)です。見分ける軸は、評価の対象が製品のセキュリティ機能か、組織の管理か、暗号モジュールかです。製品を作る過程まで含めて評価する規格、と覚えておくと判別しやすくなります。
ほかの選択肢はなぜ違うのか
- イIT 製品やシステムを利用する要員に対す…:要員の教育や監査など、組織のセキュリティ管理を評価するのは、ISMS の要求事項を定めた JIS Q 27001 などの役割です。ISO/IEC 15408 が評価するのは IT 製品のセキュリティ機能で、組織の管理体制ではありません。
- ウ暗号モジュールに暗号アルゴリズムが適切に…:暗号モジュールに暗号アルゴリズムが適切に実装されているかを評価するのは、暗号モジュールを対象にした別の規格や制度の役割です。ISO/IEC 15408 は暗号に限らず、製品のセキュリティ機能全般を評価します。
- エ評価保証レベル(Evaluation A…:EAL は、セキュリティ機能が正しく作られていることをどこまで深く確かめたかという、保証の度合いを表す段階です。機能の強さそのものを測る尺度ではないので、この説明は EAL の意味を取り違えています。
この問題の用語
- ISO/IEC 15408情報技術の製品やシステムのセキュリティを評価するための国際規格です。コモンクライテリアとも呼ばれ、評価の基準をそろえる役目をもちます。
- セキュリティ評価製品やシステムが備えるセキュリティの機能や強さを、決まった基準で調べることです。国際規格のISO/IEC 15408がその基準にあたります。
- 組織目的を果たすために、人が役割を分けて集まったまとまりのことです。分け方には機能別、事業部制、マトリックスなどの形があります。
- 暗号アルゴリズム暗号にするときの、決まった計算の手順のことをいいます。計算機の性能が上がると鍵を推定され、安全性が下がっていきます。
出典:令和5年度 秋期 プロジェクトマネージャ試験 午前Ⅱ 問23
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)