令和4年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問9
テクノロジ/セキュリティIT 製品及びシステムが,必要なセキュリティレベルを満たしているかどうかについて,調達者が判断する際に役立つ評価結果を提供し,独立したセキュリティ評価結果間の比較を可能にするための規格はどれか。
出典:令和4年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問9
- アISO/IEC 15408
- イISO/IEC 27002
- ウISO/IEC 27017
- エISO/IEC 30147
正解:ア
解説
ISO/IEC 15408(コモンクライテリア)は,IT 製品やシステムのセキュリティ機能の要件と保証要件を定めた国際規格で,第三者機関による評価・認証の枠組みを提供します。調達者は認証結果を参照することで,独立した評価結果同士を比較しながら必要なセキュリティレベルを満たしているかを判断できます。
選択肢ごとの解説
- ア正しい。ISO/IEC 15408 は IT 製品・システムのセキュリティ評価基準を定めた規格で,独立した評価結果間の比較を可能にします。
- イ誤り。ISO/IEC 27002 は情報セキュリティ管理策の実践のための規範であり,製品評価の規格ではありません。
- ウ誤り。ISO/IEC 27017 はクラウドサービスにおける情報セキュリティ管理策の実践規範です。
- エ誤り。ISO/IEC 30147 は IoT 機器のライフサイクルにおけるセキュリティ実装に関するガイドラインです。