平成30年度 秋期 午前Ⅱ 問24
セキュリティ
コモンクライテリアに関する問題
情報技術セキュリティ評価のための国際標準であり,コモンクライテリア(CC)と呼ばれるものはどれか。
- アISO 9001
- イISO 14004
- ウISO/IEC 15408
- エISO/IEC 27005
答えと解説を見る
✓ これが正解ウISO/IEC 15408
解説
コモンクライテリアと呼ばれる国際標準は ISO/IEC 15408 です。
ISO/IEC 15408 は、IT製品やシステムのセキュリティ機能と、それが正しく作られていることの保証を評価するための国際標準で、コモンクライテリア(CC)と呼ばれます。評価の対象が満たすべきセキュリティ要件をあらかじめ定め、それに沿って第三者が評価し、評価保証レベル(EAL)によって保証の度合いを示します。製品のセキュリティ評価という目的と、規格番号を組で押さえることが大切です。覚え方としては、15408 とコモンクライテリアを組にし、品質、環境、情報セキュリティのリスクを扱うマネジメント系の規格番号と区別して押さえます。
ほかの選択肢はなぜ違うのか
- アISO 9001:ISO 9001 は、品質マネジメントシステムの要求事項を定めた規格です。組織が製品やサービスの品質を管理する仕組みを対象とし、IT製品のセキュリティ機能を評価する規格ではありません。
- イISO 14004:ISO 14004 は、環境マネジメントシステムの導入や運用についての指針を示す規格です。環境への取組みを対象とするもので、情報技術のセキュリティを評価するための基準ではありません。
- エISO/IEC 27005:ISO/IEC 27005 は、情報セキュリティのリスクマネジメントについての指針を示す規格です。組織のリスクの扱い方を対象とするもので、製品のセキュリティ機能を評価するコモンクライテリアとは別の規格です。
この問題の用語
- ISO/IEC 15408情報技術の製品やシステムのセキュリティを評価するための国際規格です。コモンクライテリアとも呼ばれ、評価の基準をそろえる役目をもちます。
- コモンクライテリア情報技術の製品やシステムのセキュリティ評価に使う、国際規格の通称です。正式にはISO/IEC 15408として定められています。
- セキュリティ評価製品やシステムが備えるセキュリティの機能や強さを、決まった基準で調べることです。国際規格のISO/IEC 15408がその基準にあたります。
出典:平成30年度 秋期 システムアーキテクト試験 午前Ⅱ 問24
同じ用語が出る問題
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)