‹

ISO/IEC 15408(コモンクライテリア)と FIPS 140

予想問題へ ↓

ISO/IEC 15408 は,IT 製品やシステムのセキュリティ機能が正しく作られているかを,第三者が評価するための国際規格です。 コモンクライテリア(CC:Common Criteria)とも呼ばれます。 日本では IPA が,この規格に基づく「IT セキュリティ評価及び認証制度(JISEC)」を運営しています。

比べて覚える

セキュリティの評価や認証には,何を対象にするかの違う規格がいくつもあります。試験ではこの見分けが問われます。

規格評価の対象
ISO/IEC 15408(CC)IT 製品・システムのセキュリティ機能
FIPS 140(米国)・ISO/IEC 19790暗号モジュール(暗号アルゴリズムの実装と鍵の保護)
ISO/IEC 27001(ISMS)組織の情報セキュリティマネジメント

CC の評価の考え方

評価は製品そのものだけでなく,仕様書・ガイダンス(利用者や管理者向けの手引)・開発プロセスにも及びます。

版の移り変わり

版主な特徴
CC バージョン3.1パート1(概説と一般モデル)・パート2(セキュリティ機能コンポーネント)・パート3(セキュリティ保証コンポーネント)の3部構成
CC:2022(ISO/IEC 15408:2022)パート4(評価方法及び評価アクティビティの仕様のための枠組み)とパート5(セキュリティ要件の定義済みパッケージ)が加わり5部構成になった

JISEC では,旧版の CC/CEM バージョン3.1 リリース5 を使う認証申請の受付を2024年5月31日で終えています。

出典:IPA「セキュリティ評価基準(CC/CEM)」(2026年10月4日に確認)

試験での問われ方

当サイトが収録している午前の問題のうち,ISO/IEC 15408・JISEC・FIPS 140 を名指しするのは9問です。

これから問われそうなところ(予想)

予想問題(オリジナル)

当サイトが作ったオリジナルの問題です。IPA の過去問ではありません。ほかの用語の予想問題の一覧

問1ISO/IEC 15408 で用いられる評価保証レベル(EAL)の説明として,適切なものはどれか。

  1. アIT 製品が備える暗号アルゴリズムの鍵長の長さを段階で表したものである。
  2. イIT 製品のセキュリティ機能が正しく動作することを,どの程度の深さで評価したかという保証の度合いを段階で表したものである。
  3. ウ組織の情報セキュリティマネジメントシステムの成熟度を段階で表したものである。
  4. エ攻撃に対するセキュリティ機能の強さを段階で表したもので,数字が大きいほど攻撃に強い。
正解と解説

正解:イ

EAL は EAL1〜EAL7 の段階で,評価の範囲や深さ,つまり保証の度合いを表します。

  • ア:鍵長は暗号方式の話で,EAL とは関係がありません。
  • ウ:組織のマネジメントを評価するのは ISMS(ISO/IEC 27001)です。
  • エ:EAL はセキュリティ機能の強さそのものを表すものではありません。過去問でもこの選択肢が誤りとして出ています。

問2CC:2022(ISO/IEC 15408:2022)の構成に関する記述として,適切なものはどれか。

  1. アパート1〜パート3 の3部構成をやめ,評価の手順だけを定めた1部構成になった。
  2. イセキュリティ機能コンポーネントとセキュリティ保証コンポーネントを廃止し,管理策の一覧に置き換えた。
  3. ウ評価方法及び評価アクティビティの仕様のための枠組みと,セキュリティ要件の定義済みパッケージのパートが加わり,5部構成になった。
  4. エ暗号モジュールのセキュリティ要求事項を取り込み,FIPS 140-3 と同じ規格になった。
正解と解説

正解:ウ

CC:2022 は,従来のパート1〜3 に,パート4(評価方法及び評価アクティビティの仕様のための枠組み)とパート5(セキュリティ要件の定義済みパッケージ)を加えた5部構成です。

  • ア:パートは減っていません。
  • イ:パート2(セキュリティ機能コンポーネント)とパート3(セキュリティ保証コンポーネント)は残っています。管理策の一覧は ISO/IEC 27002 の考え方です。
  • エ:暗号モジュールの評価は FIPS 140・ISO/IEC 19790 の役割で,CC とは別の規格です。

出題された過去問(9問)

リンク先の年度ページで,問題と解説を読めます。

情報処理安全確保支援士 午前Ⅱ(6問)
システムアーキテクト 午前Ⅱ(2問)
  • 令和6年度 春期 問20日本の IT セキュリティ評価及び認証制度(JISEC)に関する記述のうち,適切なものはどれか。
  • 平成30年度 秋期 問24情報技術セキュリティ評価のための国際標準であり,コモンクライテリア(CC)と呼ばれるものはどれか…
プロジェクトマネージャ 午前Ⅱ(1問)

関連する用語

JIS Q 27000 シリーズ(情報セキュリティマネジメント) 共通鍵暗号と公開鍵暗号 耐量子暗号(PQC)と量子暗号