基本情報技術者試験のシラバス項目「3-11-3. セキュリティ技術評価」は、IT製品や情報システム、Webアプリケーションなどのセキュリティ対策が正しく機能しているかを客観的に評価・確認するための手法や規格を扱う分野です。
IT製品・システムのセキュリティ評価規格
ISO/IEC 15408(CC:Common Criteria)
IT関連製品(複合機、OS、ICカード、ルーターなど)のセキュリティ機能が適切であるかを評価するための国際規格です。日本のJIS規格では JIS X 5070 に対応しています。
- 試験対策のポイント: 「IT製品やシステムのセキュリティ機能を評価する国際規格」と来たら、一発で「ISO/IEC 15408」を選べるようにしてください。
ITセキュリティ評価・認証制度(JISEC)
ISO/IEC 15408 に基づいて、独立した第三者機関(日本では独立行政法人情報処理推進機構:IPA)がIT製品のセキュリティ品質を実際に審査・認証する制度です。
セキュリティ技術評価の手法(検査・診断)
開発したシステムやWebサイトに脆弱性(弱点)がないかをチェックする具体的な手法です。カタカナ用語の定義がよく出題されます。
脆弱性診断(セキュリティスキャン)
システムやネットワークのどこに脆弱性があるかを、専用のツールなどを用いて網羅的に調査・評価することです。
- プラットフォーム脆弱性診断: OSやミドルウェア、ルーターの設定不備や古いバージョン(パッチ未適用)を調査。
- Webアプリケーション脆弱性診断: SQLインジェクションやクロスサイトスクリプティング(XSS)といったプログラムのバグを調査。
ペネトレーションテスト(侵入実験)
ネットワークに接続されたシステムに対して、実際のクラッカー(攻撃者)と同じ方法で擬似的に侵入(攻撃)を試みるテストです。
- 目的: 実際の防御力がどれくらいあるか、侵入されてしまうルートが存在しないかを確かめること。
- 脆弱性診断との違い: 「脆弱性診断」は弱点を網羅的に見つけるのが目的。「ペネトレーションテスト」は特定のシナリオに沿って実際にシステムへ侵入・突破できるかを検証するのが目的です。
ファジング(Fuzzing)
ソフトウェアのテスト手法の一つです。プログラムに対して、「ファズ(Fuzz)」と呼ばれる予測不可能な問題のあるデータ(極端に長い文字列、不正な値、ランダムなデータなど)を大量に入力し、システムが予期せぬエラー(強制終了やバグ)を起こさないかを検証します。
コードレビュー(ソースコード診断)
プログラムのソースコードを人間(熟練のエンジニア)や静的解析ツールでチェックし、セキュリティ上の問題となる記述やバグが埋め込まれていないかを開発段階で確認する手法です。
その他の重要評価基準・キーワード
- CVSS(共通脆弱性評価システム): 製品に見つかった脆弱性の深刻度を、0〜10の数値で評価する世界共通の基準(スコアが大きいほど危険)。
- CVE(共通脆弱性識別子): 個々の脆弱性に割り当てられる世界共通の識別番号(例:
CVE-2026-XXXX)。