情報セキュリティ基礎概念と脅威・脆弱性|平成29年度 春期 情報セキュリティマネジメント試験 午前 問24
JIS Q 27000:2014(情報セキュリティマネジメントシステム-用語)における真正性及び信頼性に対する定義a~dの組みのうち,適切なものはどれか。
〔定義〕
a 意図する行動と結果とが一貫しているという特性
b エンティティは,それが主張するとおりのものであるという特性
c 認可されたエンティティが要求したときに,アクセス及び使用が可能であるという特性
d 認可されていない個人,エンティティ又はプロセスに対して,情報を使用させず,また,開示しないという特性
| 真正性 | 信頼性 | |
|---|---|---|
| ア | a | c |
| イ | b | a |
| ウ | b | d |
| エ | d | a |
- 真正性:a/信頼性:c
- ✓ これが正解真正性:b/信頼性:a
- 真正性:b/信頼性:d
- 真正性:d/信頼性:a
解説
真正性は主張どおりであること、信頼性は行動と結果の一貫です。
真正性は、あるエンティティが、それが主張するとおりのものであるという特性です。名乗っている相手が本当にその相手なのか、という側面を指します。信頼性は、意図する行動と結果とが一貫しているという特性です。やろうとしたとおりの結果が安定して得られる、という側面を指します。設問に並ぶ定義のうち、エンティティが主張するとおりのものであることを述べたものが真正性に、意図する行動と結果とが一貫していることを述べたものが信頼性に当たります。よって、真正性にエンティティの主張どおりであるという定義を、信頼性に行動と結果の一貫を述べた定義を割り当てた組合せが正解です。残る二つの定義は、認可されたエンティティが要求したときに使えること、認可されていない相手には情報を使わせず開示しないことを述べたもので、一般に可用性・機密性として説明される特性です。
ほかの選択肢はなぜ違うのか
- 真正性に、意図する行動と結果とが一貫しているという定義を当てています。これは行いと結果がそろうことの話であって、名乗りのとおりの相手かどうかを述べたものではありません。信頼性の側にも、要求したときに使えるという別の特性を割り当てています。
- 真正性の側の割り当ては合っていますが、信頼性に、認可されていない相手へ情報を使わせず開示しないという定義を当てています。これは情報を見せる範囲を限る話であり、行いと結果が食い違わないことを述べたものではありません。
- 信頼性の側の割り当ては合っていますが、真正性に、認可されていない相手へ情報を開示しないという定義を当てています。名乗っているとおりの相手かどうかという特性とは、まったく別のことを述べた定義です。
この問題に関係する言葉
- 真正性エンティティが、それが主張するとおりのものであるという特性です。行動と結果とが一貫しているという信頼性とは、別の特性です。
- 信頼性意図した動きと実際の結果が食い違わない度合い。情報セキュリティでは一貫しているという特性、機器ではRASISのRとして壊れにくさを指します。
- 可用性使いたいときに情報や仕組みを使える状態が保たれていること。機密性・完全性と並ぶ、情報セキュリティの三つの性質の一つです。
- 機密性許された人だけが情報に触れられる状態が保たれていること。完全性・可用性と並ぶ、情報セキュリティの三つの性質の一つです。
出題当時の情報です(現在との違い)
設問が示す JIS Q 27000:2014 は2019年版に置き換わっていますが、正解の2つの定義は現行版でも同文です。正解は変わりません。
出典:平成29年度 春期 情報セキュリティマネジメント試験 午前 問24(改変:原典の表をテキストに書き起こした)
同じ単元をまとめて解くなら情報セキュリティ基礎概念と脅威・脆弱性へ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)