インシデント管理・組織/機関・基準・セキュリティ評価|平成28年度 秋期 情報セキュリティマネジメント試験 午前 問30
情報技術セキュリティ評価のための国際標準であり,コモンクライテリア(CC)と呼ばれるものはどれか。
- ISO 9001
- ISO 14004
- ✓ これが正解ISO/IEC 15408
- ISO/IEC 27005
解説
コモンクライテリアと呼ばれる国際標準はISO/IEC 15408です。
情報技術の製品やシステムが、セキュリティの面でどれだけ信頼できるかを共通のものさしで評価するための国際標準が、ISO/IEC 15408です。コモンクライテリアという通称でも呼ばれます。開発した側の言い分をそのまま受け取るのではなく、あらかじめ決めた基準に沿って評価し、その結果を国をまたいで通用する形で示すための枠組みです。セキュリティ評価のための国際標準として、この番号と通称の結び付きを覚えておくと、似た形をした他の規格番号と切り分けられます。
ほかの選択肢はなぜ違うのか
- ISO 9001 は、組織が品質をどう管理するかというマネジメントシステムの規格として知られる番号です。扱う対象が品質の管理であり、情報技術の製品を評価するためのものさしを定めたものではありません。
- ISO 14004 は、環境に関するマネジメントの規格の系列で知られる番号です。環境への取組みの進め方を扱う番号であって、コモンクライテリアという通称で呼ばれる規格ではありません。
- ISO/IEC 27005 は、情報セキュリティのリスクマネジメントに関わる番号として知られています。情報セキュリティの分野ではありますが、製品やシステムそのものを評価する基準を定めた規格とは別のものです。
この問題に関係する言葉
- セキュリティ評価製品やシステムが備えるセキュリティの機能や強さを、決まった基準で調べることです。国際規格のISO/IEC 15408がその基準にあたります。
- ISO/IEC 15408情報技術の製品やシステムのセキュリティを評価するための国際規格です。コモンクライテリアとも呼ばれ、評価の基準をそろえる役目をもちます。
- コモンクライテリア情報技術の製品やシステムのセキュリティ評価に使う、国際規格の通称です。正式にはISO/IEC 15408として定められています。
- リスクマネジメントリスクを見つけて分析し、対応を決めて見直し続ける一連の活動です。組織に合わせて作られることが、原則の一つに挙げられています。
出典:平成28年度 秋期 情報セキュリティマネジメント試験 午前 問30
同じ単元をまとめて解くならインシデント管理・組織/機関・基準・セキュリティ評価へ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)