平成29年度 秋期 午前 問4
インシデント管理・組織/機関・基準・セキュリティ評価
CRYPTRECの役割
CRYPTRECの役割として,適切なものはどれか。
- ア外国為替及び外国貿易法で規制されている暗号装置の輸出許可申請を審査,承認する。
- イ政府調達においてIT関連製品のセキュリティ機能の適切性を評価,認証する。
- ウ電子政府での利用を推奨する暗号技術の安全性を評価,監視する。
- エ民間企業のサーバに対するセキュリティ攻撃を監視,検知する。
答えと解説を見る
✓ これが正解ウ電子政府での利用を推奨する暗号技術の安全性を評価,監視する。
解説
電子政府で使う暗号の安全性を評価し、見張る取り組みです。
CRYPTRECは、電子政府での利用を推奨する暗号技術の安全性を評価し、監視している取り組みです。評価した結果はCRYPTREC暗号リストとしてまとめられています。暗号は、コンピュータの性能が上がったり新しい解読の手口が見つかったりすると、時間とともに弱くなります。これを危殆化といいます。危殆化が起きるので、一度選んで終わりではなく、選んだあとも見張り続ける必要があります。その見張りを担っているところだと覚えると、役割を取り違えずにすみます。
ほかの選択肢はなぜ違うのか
- ア外国為替及び外国貿易法で規制されている暗…:暗号装置の輸出許可は、外国為替及び外国貿易法にもとづく行政の手続です。暗号技術そのものの安全性を評価し続ける仕事とは、別のものです。
- イ政府調達においてIT関連製品のセキュリテ…:政府が調達する製品のセキュリティ機能を評価して認証する制度は、別に用意されています。対象が製品であって、暗号技術そのものではありません。
- エ民間企業のサーバに対するセキュリティ攻撃…:民間企業のサーバへの攻撃を監視して検知するのは、事故対応や監視のサービスを担う側の仕事です。暗号の安全性を評価する役割とは異なります。
この問題の用語
- CRYPTREC電子政府で使うことを勧める暗号について、安全性を評価し、その後も監視し続ける国内の取り組み。弱くなった暗号は入れ替えを促します。
- CRYPTREC暗号リスト電子政府で調達するときに参照する暗号の一覧。勧めるもの、候補として挙げるもの、使用中に限って認めるものに分かれています。
- 危殆化コンピュータの性能向上などによって、かつては解読が難しかった暗号の安全性が下がることです。鍵の管理ミスによる漏えいとは区別します。
- 調達必要なシステムや物品を、外部の事業者から手に入れる一連の手続です。情報提供の依頼、提案の依頼、選定、契約の順に進みます。
- 認証名乗ったとおりの本人か、通信の相手が本物かを確かめる手続き。ここを経ずに入り込む裏口があると、後の許可の仕組みが働きません。
- 監視機器や利用者の動きを継続して見て、記録に残しておくこと。稼働状況や性能を見張り、異常に早く気づいて対応するために行います。
出典:平成29年度 秋期 情報セキュリティマネジメント試験 午前 問4
同じ内容が出た回
同じ用語が出る問題
- 科目A・B サンプル問題 科目A 問23:ブロック暗号に関する問題(CRYPTREC暗号リスト)
- 令和元年度 秋期 午前 問2(CRYPTREC)
- 平成30年度 春期 午前 問49:CSR調達に該当するもの(調達)
- 平成30年度 春期 午前 問26:暗号アルゴリズムの危殆化の説明(危殆化)
- 平成29年度 春期 午前 問9:暗号の危殆化に該当するもの(危殆化)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)