情報処理安全確保支援士試験 令和4年度 秋期 午前II 問9
IT製品及びシステムが、必要なセキュリティレベルを満たしているかどうかについて、調達者が判断する際に役立つ評価結果を提供し、独立したセキュリティ評価結果間の比較を可能にするための規格はどれか。
選択肢を押すと答え合わせができます。
正解と解説を見る
【正解】ア
ISO/IEC 15408は、IT製品やシステムのセキュリティ機能と、その機能が適切に設計及び実装されていることを評価するための国際規格です。コモンクライテリア、又はCCとも呼ばれます。共通の基準に基づく独立した評価結果を示すことで、調達者は製品が要求するセキュリティ水準を満たすかを判断し、異なる製品の評価結果を比較できます。したがって、アが正解です。
イのISO/IEC 27002は誤りです。これは、情報セキュリティマネジメントにおける管理策について、目的や実施上の指針を示す規格です。個別のIT製品を評価して比較するための規格ではありません。
ウのISO/IEC 27017は誤りです。これは、ISO/IEC 27002を基礎として、クラウドサービスの提供者と利用者に向けた情報セキュリティ管理策を示す規格です。クラウド環境での責任分担などを扱います。
エのISO/IEC 30147は誤りです。これは、IoTシステムの信頼性、安全性、セキュリティなどに関する活動を、システムライフサイクルプロセスへ統合するための規格です。IT製品のセキュリティ評価基準ではありません。
【ポイント】 ISO/IEC 15408は「製品やシステムのセキュリティ評価」、ISO/IEC 27000シリーズは「組織の情報セキュリティ管理」と整理します。 評価対象をTOE、セキュリティ要求をまとめた文書をセキュリティターゲットと呼びます。 評価保証レベルはEALで表され、評価の厳密さを示します。
出典:令和4年度 秋期 情報処理安全確保支援士試験 午前II 問9
※ 解説は SkillStack 編集部が作成したものです。Web 表示のため、図表の配置や表記を一部改めています。
この回の25問を、アプリで通しで解く
- 本番と同じ問題数・制限時間で通し演習(模試モード)
- 間違えた問題は自動で「復習すべき問題」に回る
- 解説で分からない点はAIに質問できる