SkillStack
テクノロジ系20 / 25問

システムアーキテクト試験 令和6年度 春期 午前II 問20

日本のITセキュリティ評価及び認証制度(JISEC)に関する記述のうち、適切なものはどれか。

選択肢を押すと答え合わせができます。

正解と解説を見る

【正解】エ

JISECは、国際規格のコモンクライテリアに基づき、IT製品のセキュリティ機能が適切に設計、実装されているかを第三者が評価し、認証する制度です。評価では、保護対象となる資産、想定する脅威、製品を使用する環境などを明確にし、それらに対応するセキュリティ要件を定めます。このようなセキュリティ上の前提や評価範囲を具体化できるIT製品が制度の対象となるため、エが正解です。

アのガイダンスを除いた部分だけが評価用提供物件であるという説明は誤りです。利用者ガイダンスや管理者ガイダンスも、製品を安全に導入、設定、運用できるかを確認するための重要な評価用提供物件です。

イのソフトウェアだけが対象であるという説明は誤りです。JISECでは、ソフトウェアに限らず、ハードウェア、ファームウェア、それらを組み合わせたシステムなども対象になり得ます。

ウのセキュリティ機能に特化した製品だけが対象であるという説明は誤りです。ファイアウォールなどに限定されず、セキュリティ機能を備え、その評価範囲と要件を具体化できる一般のIT製品も対象になり得ます。

【ポイント】 JISECでは、評価対象をTOEと呼び、セキュリティターゲットで評価範囲や要件を明確にします。 製品の種類ではなく、資産、脅威、利用環境及び必要なセキュリティ機能を具体化できるかが重要です。

出典:令和6年度 春期 システムアーキテクト試験 午前II 問20
※ 解説は SkillStack 編集部が作成したものです。Web 表示のため、図表の配置や表記を一部改めています。

この回の25問を、アプリで通しで解く

  • 本番と同じ問題数・制限時間で通し演習(模試モード)
  • 間違えた問題は自動で「復習すべき問題」に回る
  • 解説で分からない点はAIに質問できる
SkillStackで無料で始める