平成27年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問6
セキュリティ技術評価
ISO/IEC 15408の問題
ISO/IEC 15408 を評価基準とする“IT セキュリティ評価及び認証制度”の説明として,適切なものはどれか。
- ア暗号モジュールに暗号アルゴリズムが適切に実装され,暗号鍵などが確実に保護されているかどうかを評価及び認証する制度
- イ主に無線 LAN において,RADIUS などと連携することで,認証されていない利用者を全て排除し,認証された利用者だけの通信を通過させることを評価及び認証する制度
- ウ情報技術に関連した製品のセキュリティ機能の適切性,確実性を第三者機関が評価し,その結果を公的に認証する制度
- エ情報セキュリティマネジメントシステムが,基準にのっとり,適切に組織内に構築,運用されていることを評価及び認証する制度
答えと解説を見る
✓ これが正解ウ情報技術に関連した製品のセキュリティ機能の適切性,確実性を第三者機関が評価し,その結果を公的に認証する制度
解説
IT製品のセキュリティ機能を第三者機関が評価し公的に認証する制度です。
ISO/IEC 15408 は、IT 製品やシステムのセキュリティ機能を評価するための国際規格で、コモンクライテリアとも呼ばれます。日本ではこの規格を基準にして、IT セキュリティ評価及び認証制度が運用されています。この制度では、製品のセキュリティ機能が適切に作られ、確実に働くかを第三者の評価機関が調べ、その結果を公的な認証機関が認証します。見分けるときは、評価の対象が何かに注目します。製品の機能か、暗号の部品か、通信の認証の仕組みか、組織の管理体制かによって、制度や規格が変わります。
ほかの選択肢はなぜ違うのか
- ア暗号モジュールに暗号アルゴリズムが適切に…:暗号アルゴリズムの実装や暗号鍵の保護を評価するのは、暗号モジュールを対象にした別の試験・認証制度です。そちらの基準は ISO/IEC 19790 などで、15408 ではありません。
- イ主に無線 LAN において,RADIUS…:無線 LAN で RADIUS と組み合わせ、認証を通った利用者だけに通信させるのは IEEE 802.1X の仕組みです。これは通信の認証方式であり、評価及び認証の制度ではありません。
- エ情報セキュリティマネジメントシステムが,…:情報セキュリティマネジメントシステムが組織の中で適切に作られ運用されているかを審査するのは、ISMS 適合性評価制度です。対象は個々の製品ではなく組織の管理体制です。
この問題の用語
- ISO/IEC 15408情報技術の製品やシステムのセキュリティを評価するための国際規格です。コモンクライテリアとも呼ばれ、評価の基準をそろえる役目をもちます。
- 情報セキュリティマネジメントシステム組織の情報セキュリティを仕組みとして運用する枠組みのこと。方針を決め、実施し、点検して見直す流れを繰り返して改善します。
- セキュリティ評価製品やシステムが備えるセキュリティの機能や強さを、決まった基準で調べることです。国際規格のISO/IEC 15408がその基準にあたります。
- 認証名乗ったとおりの本人か、通信の相手が本物かを確かめる手続き。ここを経ずに入り込む裏口があると、後の許可の仕組みが働きません。
- 暗号アルゴリズム暗号にするときの、決まった計算の手順のことをいいます。計算機の性能が上がると鍵を推定され、安全性が下がっていきます。
- LAN事務所や家庭など、限られた範囲の中で機器をつなぐネットワークです。離れた拠点どうしを結ぶWANとは、ルータを介して接続します。
- 組織目的を果たすために、人が役割を分けて集まったまとまりのことです。分け方には機能別、事業部制、マトリックスなどの形があります。
出典:平成27年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問6
同じ用語が出る問題
- 令和7年度 秋期 午前Ⅱ 問17:IEEE 802.1Xの問題(LAN)
- 令和7年度 春期 午前Ⅱ 問11:ISMAPに関する問題(セキュリティ評価)
- 令和7年度 春期 午前Ⅱ 問10(情報セキュリティマネジメントシステム)
- 令和5年度 秋期 午前Ⅱ 問2:暗号スイートに関する説明(暗号アルゴリズム)
- 令和4年度 秋期 午前Ⅱ 問9:セキュリティレベルに関する問題(ISO/IEC 15408)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)