SkillStack
テクノロジ系23 / 25問

プロジェクトマネージャ試験 令和5年度 秋期 午前II 問23

セキュリティ評価基準であるISO/IEC 15408の説明はどれか。

選択肢を押すと答え合わせができます。

正解と解説を見る

【正解】ア

ISO/IEC 15408は、IT製品などが備えるセキュリティ機能と、その機能が適切に設計、開発、試験されていることを評価するための国際規格です。コモンクライテリア、略してCCとも呼ばれます。製品の仕様書だけでなく、利用者向けガイダンス、設計資料、開発プロセス、試験結果など、複数の観点から評価します。製品のセキュリティ特性を共通の基準で客観的に評価できるようにする規格なので、アが正解です。

イの、教育や監査などを含む組織全体のセキュリティ管理を評価するという説明は誤りです。これは、情報セキュリティマネジメントシステムを扱うISO/IEC 27001などに関係する内容です。ISO/IEC 15408の主な評価対象は、組織の管理体制ではなくIT製品などです。

ウの、暗号アルゴリズムが暗号モジュールに適切に実装されているかを評価するという説明は誤りです。これは、暗号モジュールのセキュリティ要件を定めるISO/IEC 19790や、暗号モジュール試験及び認証制度に関係する内容です。

エの、EALによってセキュリティ機能そのものの強度を評価するという説明は誤りです。EALは、設計資料や試験などについて、どの程度の深さと厳密さで保証を確認したかを示す評価保証レベルです。機能の強さを直接表す等級ではありません。

【ポイント】 ISO/IEC 15408は、IT製品のセキュリティ評価に関する国際規格です。 EALはEAL1からEAL7まであり、数値が高いほど評価の厳密さが高くなります。 「機能の強度」と「評価結果を信頼できる度合いである保証」を混同しないことが重要です。

出典:令和5年度 秋期 プロジェクトマネージャ試験 午前II 問23
※ 解説は SkillStack 編集部が作成したものです。Web 表示のため、図表の配置や表記を一部改めています。

この回の25問を、アプリで通しで解く

  • 本番と同じ問題数・制限時間で通し演習(模試モード)
  • 間違えた問題は自動で「復習すべき問題」に回る
  • 解説で分からない点はAIに質問できる
SkillStackで無料で始める