平成28年度 秋期 午前 問30
インシデント管理・組織/機関・基準・セキュリティ評価
セキュリティ評価に関する問題
情報技術セキュリティ評価のための国際標準であり,コモンクライテリア(CC)と呼ばれるものはどれか。
- アISO 9001
- イISO 14004
- ウISO/IEC 15408
- エISO/IEC 27005
答えと解説を見る
✓ これが正解ウISO/IEC 15408
解説
コモンクライテリアと呼ばれる国際標準はISO/IEC 15408です。
情報技術の製品やシステムが、セキュリティの面でどれだけ信頼できるかを共通のものさしで評価するための国際標準が、ISO/IEC 15408です。コモンクライテリアという通称でも呼ばれます。開発した側の言い分をそのまま受け取るのではなく、あらかじめ決めた基準に沿って評価し、その結果を国をまたいで通用する形で示すための枠組みです。セキュリティ評価のための国際標準として、この番号と通称の結び付きを覚えておくと、似た形をした他の規格番号と切り分けられます。
ほかの選択肢はなぜ違うのか
- アISO 9001:ISO 9001 は、組織が品質をどう管理するかというマネジメントシステムの規格として知られる番号です。扱う対象が品質の管理であり、情報技術の製品を評価するためのものさしを定めたものではありません。
- イISO 14004:ISO 14004 は、環境に関するマネジメントの規格の系列で知られる番号です。環境への取組みの進め方を扱う番号であって、コモンクライテリアという通称で呼ばれる規格ではありません。
- エISO/IEC 27005:ISO/IEC 27005 は、情報セキュリティのリスクマネジメントに関わる番号として知られています。情報セキュリティの分野ではありますが、製品やシステムそのものを評価する基準を定めた規格とは別のものです。
この問題の用語
- セキュリティ評価製品やシステムが備えるセキュリティの機能や強さを、決まった基準で調べることです。国際規格のISO/IEC 15408がその基準にあたります。
- ISO/IEC 15408情報技術の製品やシステムのセキュリティを評価するための国際規格です。コモンクライテリアとも呼ばれ、評価の基準をそろえる役目をもちます。
- コモンクライテリア情報技術の製品やシステムのセキュリティ評価に使う、国際規格の通称です。正式にはISO/IEC 15408として定められています。
- リスクマネジメントリスクを見つけて分析し、対応を決めて見直し続ける一連の活動です。組織に合わせて作られることが、原則の一つに挙げられています。
出典:平成28年度 秋期 情報セキュリティマネジメント試験 午前 問30
同じ用語が出る問題
- 令和8年度 科目A 問1:残留リスクに関する記述(リスクマネジメント)
- 令和7年度 科目A 問1(リスクマネジメント)
- 令和6年度 科目A 問1:リスクアセスメントに関する問題(リスクマネジメント)
- 平成30年度 秋期 午前 問4(セキュリティ評価)
- 平成29年度 春期 午前 問6:リスクアセスメントに関する問題(リスクマネジメント)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)