平成31年度 春期 情報セキュリティマネジメント試験 午前 問3
テクノロジ/セキュリティCRYPTRECの役割として,適切なものはどれか。
出典:平成31年度 春期 情報セキュリティマネジメント試験 午前 問3
- ア外国為替及び外国貿易法で規制されている暗号装置の輸出許可申請を審査,承認する。
- イ政府調達においてIT関連製品のセキュリティ機能の適切性を評価,認証する。
- ウ電子政府での利用を推奨する暗号技術の安全性を評価,監視する。
- エ民間企業のサーバに対するセキュリティ攻撃を監視,検知する。
正解:ウ
解説
CRYPTREC(Cryptography Research and Evaluation Committees)は,電子政府における調達で推奨される暗号技術の安全性を評価・監視し,電子政府推奨暗号リストを策定・維持する活動を行う組織です。暗号装置の輸出許可や政府調達品の認証,攻撃監視などは他の制度・組織の役割です。
選択肢ごとの解説
- ア誤り。外国為替及び外国貿易法に基づく暗号装置の輸出許可申請の審査は,経済産業省が所管する輸出管理制度の役割です。
- イ誤り。政府調達におけるIT関連製品のセキュリティ機能の評価・認証は,ITセキュリティ評価及び認証制度(JISEC)の役割です。
- ウ正しい。電子政府での利用を推奨する暗号技術の安全性を評価,監視することは,CRYPTRECの役割です。
- エ誤り。民間企業のサーバに対するセキュリティ攻撃の監視,検知はCRYPTRECの役割ではなく,JPCERT/CCなどが担う活動です。