ISO/IEC 15408 は,IT 製品やシステムのセキュリティ機能が正しく作られているかを,第三者が評価するための国際規格です。 コモンクライテリア(CC:Common Criteria)とも呼ばれます。 日本では IPA が,この規格に基づく「IT セキュリティ評価及び認証制度(JISEC)」を運営しています。
比べて覚える
セキュリティの評価や認証には,何を対象にするかの違う規格がいくつもあります。試験ではこの見分けが問われます。
| 規格 | 評価の対象 |
|---|---|
| ISO/IEC 15408(CC) | IT 製品・システムのセキュリティ機能 |
| FIPS 140(米国)・ISO/IEC 19790 | 暗号モジュール(暗号アルゴリズムの実装と鍵の保護) |
| ISO/IEC 27001(ISMS) | 組織の情報セキュリティマネジメント |
CC の評価の考え方
- 評価対象(TOE)とセキュリティターゲット(ST):開発者は,評価を受ける製品(TOE)について, 守るべき資産・対抗すべき脅威・使う環境と,それに対するセキュリティ機能を ST という文書にまとめます。 そのため JISEC の対象は「保護するべき資産,対抗すべき脅威,適用すべき環境が具体化できる IT 製品」です。
- プロテクションプロファイル(PP):ファイアウォールなど,製品の種類ごとに求められるセキュリティ要件をまとめたもの。
- 評価保証レベル(EAL):EAL1〜EAL7 の7段階で,評価をどれだけ深く行ったか(保証の度合い)を表します。 セキュリティ機能の「強さ」を表すものではありません。
評価は製品そのものだけでなく,仕様書・ガイダンス(利用者や管理者向けの手引)・開発プロセスにも及びます。
版の移り変わり
| 版 | 主な特徴 |
|---|---|
| CC バージョン3.1 | パート1(概説と一般モデル)・パート2(セキュリティ機能コンポーネント)・パート3(セキュリティ保証コンポーネント)の3部構成 |
| CC:2022(ISO/IEC 15408:2022) | パート4(評価方法及び評価アクティビティの仕様のための枠組み)とパート5(セキュリティ要件の定義済みパッケージ)が加わり5部構成になった |
JISEC では,旧版の CC/CEM バージョン3.1 リリース5 を使う認証申請の受付を2024年5月31日で終えています。
出典:IPA「セキュリティ評価基準(CC/CEM)」(2026年10月4日に確認)
試験での問われ方
当サイトが収録している午前の問題のうち,ISO/IEC 15408・JISEC・FIPS 140 を名指しするのは9問です。
- ISO/IEC 15408 とは何か(4問)。 コモンクライテリアと呼ばれる規格を選ぶ問題,調達者が判断する際に役立つ評価結果を提供する規格を選ぶ問題, ISO/IEC 15408 の説明(正解は「IT 製品のセキュリティ機能を,IT 製品の仕様書,ガイダンス,開発プロセスなどの様々な視点から評価するための国際規格である。」), IT セキュリティ評価及び認証制度の説明(「情報技術に関連した製品のセキュリティ機能の適切性,確実性を第三者機関が評価し,その結果を公的に認証する制度」)です。 令和5年度秋期のプロジェクトマネージャでは,「評価保証レベル…に基づいて,セキュリティ機能の強度を評価する」が誤りの選択肢でした。EAL は強度ではなく保証の度合いです。
- FIPS 140-2 とは何か(3問)。正解は「暗号モジュールのセキュリティ要求事項」で,平成22・24・26年度秋期に同じ問題が出ています。 令和5年度春期には,ISMAP 管理基準が基礎としているものを選ぶ問題の誤りの選択肢として FIPS 140-3 が出てきます。
- JISEC の対象(1問)。令和6年度春期のシステムアーキテクトで,正解は上の「CC の評価の考え方」で引いたものです。 ハードウェアやファームウェアも対象になり,ガイダンスも評価用の提供物件に含まれます。
これから問われそうなところ(予想)
- CC:2022 の構成:パート4・パート5 が加わって5部構成になったこと
- EAL の意味:セキュリティ機能の強さではなく,評価の深さ(保証の度合い)を表すこと
- 評価の対象の見分け:製品(CC),暗号モジュール(FIPS 140・ISO/IEC 19790),組織(ISMS)
予想問題(オリジナル)
当サイトが作ったオリジナルの問題です。IPA の過去問ではありません。ほかの用語の予想問題の一覧
問1ISO/IEC 15408 で用いられる評価保証レベル(EAL)の説明として,適切なものはどれか。
- アIT 製品が備える暗号アルゴリズムの鍵長の長さを段階で表したものである。
- イIT 製品のセキュリティ機能が正しく動作することを,どの程度の深さで評価したかという保証の度合いを段階で表したものである。
- ウ組織の情報セキュリティマネジメントシステムの成熟度を段階で表したものである。
- エ攻撃に対するセキュリティ機能の強さを段階で表したもので,数字が大きいほど攻撃に強い。
正解と解説
正解:イ
EAL は EAL1〜EAL7 の段階で,評価の範囲や深さ,つまり保証の度合いを表します。
- ア:鍵長は暗号方式の話で,EAL とは関係がありません。
- ウ:組織のマネジメントを評価するのは ISMS(ISO/IEC 27001)です。
- エ:EAL はセキュリティ機能の強さそのものを表すものではありません。過去問でもこの選択肢が誤りとして出ています。
問2CC:2022(ISO/IEC 15408:2022)の構成に関する記述として,適切なものはどれか。
- アパート1〜パート3 の3部構成をやめ,評価の手順だけを定めた1部構成になった。
- イセキュリティ機能コンポーネントとセキュリティ保証コンポーネントを廃止し,管理策の一覧に置き換えた。
- ウ評価方法及び評価アクティビティの仕様のための枠組みと,セキュリティ要件の定義済みパッケージのパートが加わり,5部構成になった。
- エ暗号モジュールのセキュリティ要求事項を取り込み,FIPS 140-3 と同じ規格になった。
正解と解説
正解:ウ
CC:2022 は,従来のパート1〜3 に,パート4(評価方法及び評価アクティビティの仕様のための枠組み)とパート5(セキュリティ要件の定義済みパッケージ)を加えた5部構成です。
- ア:パートは減っていません。
- イ:パート2(セキュリティ機能コンポーネント)とパート3(セキュリティ保証コンポーネント)は残っています。管理策の一覧は ISO/IEC 27002 の考え方です。
- エ:暗号モジュールの評価は FIPS 140・ISO/IEC 19790 の役割で,CC とは別の規格です。
出題された過去問(9問)
リンク先の年度ページで,問題と解説を読めます。
情報処理安全確保支援士 午前Ⅱ(6問)
- 令和5年度 春期 問8政府情報システムのためのセキュリティ評価制度に用いられる“ISMAP 管理基準”が基礎としている…
- 令和4年度 秋期 問9IT 製品及びシステムが,必要なセキュリティレベルを満たしているかどうかについて,調達者が判断す…
- 平成27年度 秋期 問6ISO/IEC 15408 を評価基準とする“IT セキュリティ評価及び認証制度”の説明として,…
- 平成26年度 秋期 問5FIPS 140-2 を説明したものはどれか。
- 平成24年度 秋期 問8FIPS 140-2 を説明したものはどれか。
- 平成22年度 秋期 問3FIPS 140-2 を説明したものはどれか。
システムアーキテクト 午前Ⅱ(2問)
- 令和6年度 春期 問20日本の IT セキュリティ評価及び認証制度(JISEC)に関する記述のうち,適切なものはどれか。
- 平成30年度 秋期 問24情報技術セキュリティ評価のための国際標準であり,コモンクライテリア(CC)と呼ばれるものはどれか…
プロジェクトマネージャ 午前Ⅱ(1問)
- 令和5年度 秋期 問23セキュリティ評価基準である ISO/IEC 15408 の説明はどれか。
関連する用語
JIS Q 27000 シリーズ(情報セキュリティマネジメント) 共通鍵暗号と公開鍵暗号 耐量子暗号(PQC)と量子暗号