令和5年度 秋期 プロジェクトマネージャ試験 午前II 問23
2025年7月3日
【問題23】
セキュリティ評価基準である ISO/IEC 15408 の説明はどれか。
IT 製品のセキュリティ機能を,IT 製品の仕様書,ガイダンス,開発プロセスなどの様々な視点から評価するための国際規格である。
IT 製品やシステムを利用する要員に対するセキュリティ教育やセキュリティ監査の実施といった,組織でのセキュリティ管理を評価するための国際規格である。
暗号モジュールに暗号アルゴリズムが適切に実装されているかどうかを評価するための国際規格である。
評価保証レベル (Evaluation Assurance Level: EAL) の要件に基づいて,セキュリティ機能の強度を評価するための国際規格である。
【解説】
ア: IT 製品のセキュリティ機能を,IT 製品の仕様書,ガイダンス,開発プロセスなどの様々な視点から評価するための国際規格である。
正しい。ISO/IEC 15408(通称:Common Criteria)は,IT 製品やシステムのセキュリティ機能を評価するための国際規格です。
イ: IT 製品やシステムを利用する要員に対するセキュリティ教育やセキュリティ監査の実施といった,組織でのセキュリティ管理を評価するための国際規格である。
誤り。これは ISO/IEC 27001 などのセキュリティ管理に関する規格の説明に該当します。
ウ: 暗号モジュールに暗号アルゴリズムが適切に実装されているかどうかを評価するための国際規格である。
誤り。これは FIPS 140-2 などの暗号モジュールに関する規格の説明です。
エ: 評価保証レベル (Evaluation Assurance Level: EAL) の要件に基づいて,セキュリティ機能の強度を評価するための国際規格である。
誤り。EAL は ISO/IEC 15408 の一部ですが,セキュリティ機能の強度そのものではなく,評価保証の深さや厳密さを示します。
【答え】
ア: IT 製品のセキュリティ機能を,IT 製品の仕様書,ガイダンス,開発プロセスなどの様々な視点から評価するための国際規格である。
出典:令和5年度 秋期 プロジェクトマネージャ試験 午前II 問23