平成30年度 秋期 午前Ⅱ 問8
セキュリティ技術評価
EDSA認証に関する問題
EDSA 認証における評価対象と評価項目について,適切な組みはどれか。
| 評価対象 | 評価項目 | |
|---|---|---|
| ア | 組込み機器である制御機器 | 組込み機器ロバストネス試験 |
| イ | 組込み機器である制御機器が運用されている施設 | 入退室管理の評価 |
| ウ | 複数の制御機器から構成される制御システム | 脆弱性試験 |
| エ | 複数の制御機器から構成される制御システムを管理する組織 | セキュリティポリシの評価 |
- ア評価対象:組込み機器である制御機器 / 評価項目:組込み機器ロバストネス試験
- イ評価対象:組込み機器である制御機器が運用されている施設 / 評価項目:入退室管理の評価
- ウ評価対象:複数の制御機器から構成される制御システム / 評価項目:脆弱性試験
- エ評価対象:複数の制御機器から構成される制御システムを管理する組織 / 評価項目:セキュリティポリシの評価
答えと解説を見る
✓ これが正解ア評価対象:組込み機器である制御機器 / 評価項目:組込み機器ロバストネス試験
解説
EDSA 認証は制御機器単体を対象に、ロバストネス試験を行います。
出題当時の EDSA 認証は、工場やプラントで使う制御機器のうち、組込み機器を対象にしたセキュリティ認証です。評価は機器単体に対して行い、開発の進め方、セキュリティ機能、通信に対する耐性の三つの面から確かめます。通信に対する耐性を確かめるのが組込み機器ロバストネス試験で、異常な通信や大量の通信を受けても機器が正しく動き続けるかを調べます。見分ける軸は、評価対象の粒度です。
ほかの選択肢はなぜ違うのか
- イ評価対象:組込み機器である制御機器が運用…:制御機器が置かれている施設の入退室管理は、物理的なセキュリティの評価です。機器のセキュリティを認証する制度で、建物への人の出入りを評価する項目はありません。
- ウ評価対象:複数の制御機器から構成される制…:複数の制御機器を組み合わせた制御システム全体を評価する認証は、別の制度として用意されています。システム単位の評価であり、この認証が扱う範囲とは合いません。
- エ評価対象:複数の制御機器から構成される制…:制御システムを管理する組織のセキュリティポリシを評価するのは、組織のマネジメントを対象にした認証の領域です。機器を評価する認証の項目ではありません。
この問題の用語
- 認証名乗ったとおりの本人か、通信の相手が本物かを確かめる手続き。ここを経ずに入り込む裏口があると、後の許可の仕組みが働きません。
- 入退室管理誰がいつ部屋に入り、いつ出たかを、許可と記録の両面で扱う仕組み。物理的な区画を守るための基本の備えです。
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
- 組織目的を果たすために、人が役割を分けて集まったまとまりのことです。分け方には機能別、事業部制、マトリックスなどの形があります。
- セキュリティポリシ守るべき決まりを組織として文書にしたものです。侵入検知はこれを破る動きを見つけて知らせ、セキュアOSはこれに従って権限を一元的に決めます。
出典:平成30年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問8
同じ用語が出る問題
- 令和6年度 春期 午前Ⅱ 問11:CASBを利用した際の効果(入退室管理)
- 令和4年度 秋期 午前Ⅱ 問10:CASBに関する問題(入退室管理)
- 令和3年度 春期 午前Ⅱ 問11:CASBに関する問題(入退室管理)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)