令和4年度 秋期 午前Ⅱ 問9
セキュリティ技術評価
セキュリティレベルに関する問題
IT 製品及びシステムが,必要なセキュリティレベルを満たしているかどうかについて,調達者が判断する際に役立つ評価結果を提供し,独立したセキュリティ評価結果間の比較を可能にするための規格はどれか。
- アISO/IEC 15408
- イISO/IEC 27002
- ウISO/IEC 27017
- エISO/IEC 30147
答えと解説を見る
✓ これが正解アISO/IEC 15408
解説
IT製品やシステムのセキュリティ評価の規格はISO/IEC 15408です。
ISO/IEC 15408 は、IT 製品やシステムのセキュリティ機能と、その作り込みの確かさを評価するための国際規格で、コモンクライテリアとも呼ばれます。共通の基準で評価するので、別々の評価機関が出した結果でも比べることができます。調達する側は、その評価結果を見て、製品が求めるセキュリティレベルに届いているかを判断できます。この問の手掛かりは、評価の対象が組織ではなく製品やシステムである点です。組織の情報セキュリティ管理を扱う規格群とは、ここで区別できます。
ほかの選択肢はなぜ違うのか
- イISO/IEC 27002:ISO/IEC 27002 は、組織が情報セキュリティの管理策を選び、実施するための手引となる規格です。組織の管理の進め方を扱うもので、IT 製品やシステムを評価して結果を比較できるようにするための規格ではありません。
- ウISO/IEC 27017:ISO/IEC 27017 は、クラウドサービスを提供する側と利用する側のための情報セキュリティ管理策の手引です。クラウドに特有の管理策を補う規格であり、製品の評価結果を調達者が比べるための規格とは目的が違います。
- エISO/IEC 30147:ISO/IEC 30147 は、IoT システムのライフサイクルに信頼性を組み込むための規格です。システムを作り運用する過程の進め方を扱うもので、独立した評価結果どうしを比べられるようにする規格ではありません。
この問題の用語
- ISO/IEC 15408情報技術の製品やシステムのセキュリティを評価するための国際規格です。コモンクライテリアとも呼ばれ、評価の基準をそろえる役目をもちます。
- 調達必要なシステムや物品を、外部の事業者から手に入れる一連の手続です。情報提供の依頼、提案の依頼、選定、契約の順に進みます。
- セキュリティ評価製品やシステムが備えるセキュリティの機能や強さを、決まった基準で調べることです。国際規格のISO/IEC 15408がその基準にあたります。
出典:令和4年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問9
同じ用語が出る問題
- 令和7年度 秋期 午前Ⅱ 問1:CRYPTREC暗号リストの問題(調達)
- 令和7年度 春期 午前Ⅱ 問11:ISMAPに関する問題(セキュリティ評価)
- 令和5年度 春期 午前Ⅱ 問8:ISMAP管理基準に関する問題(セキュリティ評価)
- 令和5年度 春期 午前Ⅱ 問1:CRYPTREC暗号リストの問題(調達)
- 平成27年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問6:ISO/IEC 15408の問題(ISO/IEC 15408)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)