IPA過去問ドリル

平成30年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問8

テクノロジ/セキュリティ

EDSA 認証における評価対象と評価項目について,適切な組みはどれか。

出典:平成30年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問8

正解:ア

解説

EDSA(Embedded Device Security Assurance)認証は,ISASecure が運営する制御システムセキュリティの認証制度の一つであり,個々の組込み機器である制御機器そのものを評価対象として,通信ロバストネス試験,機能セキュリティ評価,ソフトウェア開発セキュリティ評価などによってセキュリティ品質を評価・認証する制度です。

選択肢ごとの解説

  • 正しい。EDSA 認証は,組込み機器である制御機器そのものを評価対象とし,組込み機器ロバストネス試験(通信ロバストネス試験)を評価項目の一つとする認証制度です。
  • 誤り。組込み機器が運用されている施設の入退室管理を評価するのは,物理的セキュリティ管理の評価であり,EDSA 認証の評価対象・評価項目には該当しません。
  • 誤り。複数の制御機器から構成される制御システム全体を評価対象とする認証は,EDSA ではなく SSA(System Security Assurance)など別の認証制度に該当します。
  • 誤り。制御システムを管理する組織のセキュリティポリシを評価するのは,組織のマネジメント面の評価であり,個々の機器を対象とする EDSA 認証の評価項目とは異なります。
情報処理安全確保支援士の過去問を演習モードで解く