令和6年度 秋期 午前Ⅱ 問19
情報セキュリティ管理
CRYPTRECの主な活動内容
CRYPTRECの主な活動内容はどれか。
- ア暗号技術の技術的検討,国際競争力の向上及び運用面での安全性向上に関する検討を行う。
- イ情報セキュリティ政策に係る基本戦略の立案,官民における統一的,横断的な情報セキュリティ対策の推進に係る企画などを行う。
- ウ組織の情報セキュリティマネジメントシステムを評価して認証する制度を運用する。
- エ認証機関から貸与された暗号モジュール試験報告書作成支援ツールを用いて暗号モジュールの安全性についての評価試験を行う。
答えと解説を見る
✓ これが正解ア暗号技術の技術的検討,国際競争力の向上及び運用面での安全性向上に関する検討を行う。
解説
CRYPTRECは、暗号技術の技術的検討や安全性向上の検討を行います。
CRYPTRECは、電子政府で使う暗号技術の安全性を評価・監視し、暗号技術の適切な実装や運用について検討するプロジェクトで、電子政府推奨暗号リストなどからなるCRYPTREC暗号リストを作成しています。設問の記述のうち、暗号技術の技術的検討、国際競争力の向上、運用面での安全性向上に関する検討を行うという内容が、この活動にあたります。他の記述は、国の情報セキュリティ政策の企画、組織のマネジメントシステムの認証、暗号モジュールの試験で、暗号技術そのものを評価し検討する活動ではありません。暗号の技術を国の立場で評価し検討する、という役割から結び付けると覚えやすくなります。
ほかの選択肢はなぜ違うのか
- イ情報セキュリティ政策に係る基本戦略の立案…:情報セキュリティ政策の基本戦略を立案し、官民の統一的・横断的な対策を推進する企画を行うのは、国の情報セキュリティ政策を統括する組織の役割です。暗号技術の評価を行う活動ではありません。
- ウ組織の情報セキュリティマネジメントシステ…:組織の情報セキュリティマネジメントシステムを評価して認証する制度は、ISMS 適合性評価制度です。組織の管理の仕組みを認証するもので、暗号技術の検討とは対象が異なります。
- エ認証機関から貸与された暗号モジュール試験…:支援ツールを使って暗号モジュールの安全性の評価試験を行うのは、暗号モジュールの試験と認証の制度であるJCMVPの中で試験機関が担う作業です。製品のモジュールを試験するもので、暗号技術そのものの検討ではありません。
この問題の用語
- CRYPTREC電子政府で使うことを勧める暗号について、安全性を評価し、その後も監視し続ける国内の取り組み。弱くなった暗号は入れ替えを促します。
- 企画何のために作るのかを決め、進める形をまとめる最初の段階です。ここで業務の進め方そのものを見直すと、大きな改善につながります。
- 組織目的を果たすために、人が役割を分けて集まったまとまりのことです。分け方には機能別、事業部制、マトリックスなどの形があります。
- 情報セキュリティマネジメントシステム組織の情報セキュリティを仕組みとして運用する枠組みのこと。方針を決め、実施し、点検して見直す流れを繰り返して改善します。
- 認証名乗ったとおりの本人か、通信の相手が本物かを確かめる手続き。ここを経ずに入り込む裏口があると、後の許可の仕組みが働きません。
出典:令和6年度 秋期 システム監査技術者試験 午前Ⅱ 問19
同じ用語が出る問題
- 令和7年度 秋期 午前Ⅱ 問19:リスク対応についての説明(情報セキュリティマネジメントシステム)
- 令和7年度 秋期 午前Ⅱ 問17:SAMLの説明(認証)
- 令和7年度 秋期 午前Ⅱ 問15:集団思考の説明(組織)
- 令和5年度 秋期 午前Ⅱ 問18:J-CSIPに関する問題(CRYPTREC)
- 平成29年度 春期 午前Ⅱ 問19:CSIRTの説明(CRYPTREC)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)