平成23年度 特別 情報セキュリティスペシャリスト試験 午前Ⅱ 問14
システム開発技術
要件定義の段階で実施すること
共通フレーム 2007 に従いシステム開発の要件定義の段階で実施することとして,適切なものはどれか。
- アシステムに必要なセキュリティ機能及びその機能が対策として達成すべき内容を決定する。
- イシステムに必要なセキュリティ機能に関連するチェックリストを用いてソースコードをレビューする。
- ウ組織に必要なセキュリティ機能を含むシステム化計画を立案する。
- エ第三者によるシステムのセキュリティ監査を脆弱性評価ツールを用いて定期的に実施する。
答えと解説を見る
✓ これが正解アシステムに必要なセキュリティ機能及びその機能が対策として達成すべき内容を決定する。
解説
要件定義では、必要なセキュリティ機能と達成すべき内容を決めます。
共通フレーム 2007 は、システム開発に関わる作業を工程ごとに整理し、発注側と受注側が同じ言葉で話せるようにした枠組みです。工程はおおまかに、企画、要件定義、開発、運用と進みます。要件定義は、これから作るシステムに何が必要で、それによって何を達成すべきかを決める段階です。セキュリティについても同じで、どのようなセキュリティ機能が必要か、その機能が対策としてどこまで達成すべきかを、この段階で決めておきます。見分ける軸は、それぞれの作業がどの工程に当たるかです。各選択肢を時系列に並べてみると、要件定義に入るものが一つに絞れます。
ほかの選択肢はなぜ違うのか
- イシステムに必要なセキュリティ機能に関連す…:チェックリストを使ってソースコードをレビューするのは、プログラムを作る開発の工程で行う作業です。ソースコードが書かれた後の段階なので、要件定義の段階の作業ではありません。
- ウ組織に必要なセキュリティ機能を含むシステ…:組織に必要な機能を含むシステム化計画を立てるのは、企画の工程で行う作業です。要件定義はこの計画を受けて始まるので、それより前の段階の作業に当たります。
- エ第三者によるシステムのセキュリティ監査を…:第三者が脆弱性評価ツールを使って定期的にセキュリティ監査を行うのは、システムが稼働した後の運用の段階の作業です。要件定義とは時期が大きく離れています。
この問題の用語
- 要件定義作るシステムに何を求めるかを決める工程。業務の進め方だけでなく、稼働率や復旧までの時間といった条件も書き出します。
- 共通フレームシステムの企画から運用までの作業と役割を、共通の言葉で並べた指針です。発注する側と受ける側で認識がずれないようにするために使います。
- ソースコード人が読み書きできる形で書かれた、プログラムそのものです。コンパイラなどで、コンピュータが実行できる形に変換して使います。
- レビュー決めたことや作ったものを、あらためて見直すことをいいます。設計書やプログラムの誤りを早く見つけるために、関係者で行うことが多いです。
- 組織目的を果たすために、人が役割を分けて集まったまとまりのことです。分け方には機能別、事業部制、マトリックスなどの形があります。
- システム化計画何を、いつまでに、どれだけの費用で作るかを描いた計画です。共通フレーム2013では、これを立案するのが企画プロセスの仕事です。
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
出典:平成23年度 特別 情報セキュリティスペシャリスト試験 午前Ⅱ 問14
同じ用語が出る問題
- 令和7年度 秋期 午前Ⅱ 問5:モデルインバージョン攻撃の問題(ソースコード)
- 令和5年度 秋期 午前Ⅱ 問23:スクラムに関する問題(レビュー)
- 令和2年度 10月 午前Ⅱ 問22:要件定義に関する問題(要件定義)
- 平成27年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問22:共通フレームに関する問題(共通フレーム)
- 平成21年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問15:SLCPに関する問題(システム化計画)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)