環境やITセキュリティ評価の標準
ISO/IEC 15408 と CC と JIS X 5070 は、どういう関係にあるか。
CC を元に、ISO 標準と JIS 標準の 2 つになったものである。 IPA は「1999年、CCはISO標準 (ISO/IEC 15408) となり、2000年にはJIS標準 (JIS X 5070) として 制定されています」と書いている。CC(Common Criteria)が先にあり、 それが 1999 年に ISO 標準の ISO/IEC 15408、2000 年に JIS の JIS X 5070 になった、という順である。 ただし両者の内容がどう対応するかは、ここで根拠にした資料には書かれていない。
CC は何を評価するための規格か。
「情報技術セキュリティの観点から、情報技術に関連した製品及びシステムが 適切に設計され、その設計が正しく実装されていることを評価するための国際標準規格」である。 設計の適切さと、その設計が正しく実装されていることの 2 つが挙げられている。
JISEC では誰が評価し、誰が認証するか。
評価する主体と認証する主体が分かれている。 IPA は JISEC を「IT関連製品のセキュリティ機能の適切性・確実性を、セキュリティ評価基準の国際標準である ISO/IEC 15408に基づいて第三者(評価機関)が評価し、その評価結果を認証機関が認証する、 わが国の制度です」と説明している。
シラバスは環境や IT セキュリティ評価の標準として ISO 14000・JIS Q 14001・ISO/IEC 15408 を用語例に挙げており(このうち ISO 14000 は単独の規格の表題としては確認できていない)、JIS Q 14001:2015 の規格名称は「環境マネジメントシステム―要求事項及び利用の手引」、ISO/IEC 15408 は CC(Common Criteria)が 1999 年に ISO 標準となったもので、CC は情報技術セキュリティの観点から情報技術に関連した製品及びシステムが適切に設計されその設計が正しく実装されていることを評価するための国際標準規格とされ、2000 年には JIS X 5070 としても制定されたが両者の内容がどう対応するかは根拠にした資料に書かれておらず、用語例ではないが関連する制度として、ISO/IEC 15408 に基づいて IT 関連製品のセキュリティ機能の適切性・確実性を第三者である評価機関が評価しその評価結果を認証機関が認証する我が国の制度が JISEC である。
用語例の 3 つと、関連する制度
| 用語例 | 分野 | 押さえられること |
|---|---|---|
| ISO 14000 | (確認できていない) | シラバスの用語例に挙がる。単独の規格の表題としては確認できていない |
| JIS Q 14001 | 環境 | JIS Q 14001:2015 の規格名称は「環境マネジメントシステム―要求事項及び利用の手引」(同番号に 2026 版と追補があり、現行版は決められない) |
| ISO/IEC 15408 | IT セキュリティ | CC(Common Criteria)が 1999 年に ISO 標準となったもの。CC は 2000 年に JIS X 5070 としても制定 |
| (関連)JISEC(ITセキュリティ評価及び認証制度 / Japan Information Technology Security Evaluation and Certification Scheme) | IT セキュリティ | ISO/IEC 15408 に基づき評価機関が評価し認証機関が認証する我が国の制度。国内外の政府調達のためのセキュリティ要件の評価認証制度 |
この細目が並べている 2 つの分野
Section titled “この細目が並べている 2 つの分野”シラバスの説明文は「環境やITセキュリティ評価の標準を理解する」の一文で、 用語例は「ISO 14000」「JIS Q 14001」「ISO/IEC 15408」である。 説明文が環境と IT セキュリティ評価の 2 つを挙げており、用語例のうち JIS Q 14001 は 環境マネジメントシステムの規格名称を持ち、ISO/IEC 15408 は IT セキュリティ評価にあたる。
JIS Q 14001:2015 の規格名称は「環境マネジメントシステム―要求事項及び利用の手引」である。
同じ番号では JIS Q 14001:2026「環境マネジメントシステム-要求事項及び利用の手引」と JIS Q 14001:2015/AMENDMENT 1:2025(追補1)という表題も確認できる。 どれが現行版であるかは、ここで根拠にした資料からは決められない。
ISO 14000 については、シラバスの用語例に挙がるが、 単独の規格の表題としては確認できていない。 対象が何かも、ここで根拠にした資料からは決められない。 このノートでは、シラバスが用語例に挙げていること以外を書かない。
JIS Q 14001 の中身(どんな要求事項が並んでいるか)は、このノートの根拠に含まれていないので扱わない。
IT セキュリティ評価の側
Section titled “IT セキュリティ評価の側”CC(Common Criteria) について、IPA は次のように書いている。
CC (Common Criteria) とは、情報技術セキュリティの観点から、情報技術に関連した製品及びシステムが 適切に設計され、その設計が正しく実装されていることを評価するための国際標準規格です。
評価するのは 2 つのことである。設計が適切であることと、 その設計が正しく実装されていること。設計と実装が分けて書かれている。
規格としての経緯は「1999年、CCはISO標準 (ISO/IEC 15408) となり、2000年にはJIS標準 (JIS X 5070) と して制定されています」と説明されている。 両者の内容がどう対応するかは、ここで根拠にした資料には書かれていない。
保証レベルについては「どの深さまで評価するかという保証レベルという概念があります」という記述がある。 具体的なレベルの区分や、その呼び名はここで根拠にした資料には現れないので扱わない。
規格を使う制度(JISEC)
Section titled “規格を使う制度(JISEC)”ISO/IEC 15408 を使う日本の制度が JISEC である。 正式名称は「ITセキュリティ評価及び認証制度 (JISEC:Japan Information Technology Security Evaluation and Certification Scheme)」。
IT関連製品のセキュリティ機能の適切性・確実性を、セキュリティ評価基準の国際標準であるISO/IEC 15408に 基づいて第三者(評価機関)が評価し、その評価結果を認証機関が認証する、わが国の制度です。
この一文から、評価と認証が別の主体に分かれていることが分かる。 評価するのは第三者である評価機関、その結果を認証するのが認証機関である。 制度は「国内外の政府調達のためのセキュリティ要件の評価認証制度」と位置づけられている。
規格そのもの(ISO/IEC 15408)と、規格を使って評価・認証する制度(JISEC)は別のものであり、 この細目では前者が用語例に挙がっている。