令和6年度 春期 午前Ⅱ 問20
セキュリティ
JISECに関する問題
日本の IT セキュリティ評価及び認証制度(JISEC)に関する記述のうち,適切なものはどれか。
- アIT 製品のうち,利用者ガイダンス,管理者ガイダンスを除いた部分だけが評価用提供物件である。
- イハードウェア,ファームウェア,システムは制度の対象外であり,ソフトウェアだけが対象である。
- ウファイアウォールのように,セキュリティ機能に特化した IT 製品だけが制度の対象である。
- エ保護するべき資産,対抗すべき脅威,適用すべき環境が具体化できる IT 製品だけが制度の対象である。
答えと解説を見る
✓ これが正解エ保護するべき資産,対抗すべき脅威,適用すべき環境が具体化できる IT 製品だけが制度の対象である。
解説
守る資産・脅威・環境を具体化できる IT 製品が JISEC の対象です。
JISEC は、IT 製品のセキュリティ機能が適切に設計・実装されているかを、国際標準の ISO/IEC 15408 に基づいて第三者が評価し、認証する日本の制度です。評価では、製品がどんな資産を、どんな脅威から、どんな環境で守るのかをまとめた文書を基準にして、セキュリティ機能を確かめます。そのため、保護する資産、対抗すべき脅威、想定する運用環境を具体的に定められる製品が対象になります。見分ける軸は、対象を狭く限定していないかです。製品の種類をソフトウェアだけに絞ったり、セキュリティ専用製品だけに限ったり、ガイダンスを評価から外したりする記述は、制度の範囲を狭めています。何をどの脅威から守るかを書ける製品が対象、と押さえると選べます。
ほかの選択肢はなぜ違うのか
- アIT 製品のうち,利用者ガイダンス,管理…:評価の対象には、製品本体だけでなく、利用者ガイダンスや管理者ガイダンスも含まれます。ガイダンスに沿って正しく設定・運用されることも安全性の前提になるため、これらを評価用提供物件から外すという記述は誤りです。
- イハードウェア,ファームウェア,システムは…:JISEC の対象はソフトウェアに限られず、ハードウェアやファームウェアを含む IT 製品も評価を受けられます。ソフトウェアだけが対象とする記述は、制度の範囲を不当に狭めています。
- ウファイアウォールのように,セキュリティ機…:ファイアウォールのようなセキュリティ専用の製品だけでなく、複合機や OS など、セキュリティ機能を備えたさまざまな IT 製品も対象になります。専用製品に限るという記述は誤りです。
この問題の用語
- ISO/IEC 15408情報技術の製品やシステムのセキュリティを評価するための国際規格です。コモンクライテリアとも呼ばれ、評価の基準をそろえる役目をもちます。
- ファイアウォール内と外の境目に置いて、通してよい通信だけを選び、残りを遮る仕組み。どの相手のどの用途かという条件を見て判断します。
- セキュリティ評価製品やシステムが備えるセキュリティの機能や強さを、決まった基準で調べることです。国際規格のISO/IEC 15408がその基準にあたります。
- 認証名乗ったとおりの本人か、通信の相手が本物かを確かめる手続き。ここを経ずに入り込む裏口があると、後の許可の仕組みが働きません。
- 脅威情報資産に害を及ぼしうる出来事や行為のもと。弱点である脆弱性と結び付いたときに、実際の被害につながります。
出典:令和6年度 春期 システムアーキテクト試験 午前Ⅱ 問20
同じ用語が出る問題
- 令和7年度 春期 午前Ⅱ 問19:OP25Bに関する問題(認証)
- 令和4年度 春期 午前Ⅱ 問20:NAPTに関する問題(ファイアウォール)
- 令和3年度 春期 午前Ⅱ 問13:ビジネスモデルキャンバスの説明(脅威)
- 平成30年度 秋期 午前Ⅱ 問24:コモンクライテリアに関する問題(ISO/IEC 15408)
- 平成21年度 秋期 午前Ⅱ 問25:パケットフィルタリングの問題(ファイアウォール)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)