セキュリティ評価基準
説明文は、何を知るための、何を理解するとしているか。
情報資産の不正コピーや改ざんなどを防ぐセキュリティ製品の,セキュリティ水準を知るためのセキュリティ技術評価の目的,考え方,適用方法を理解する。
「情報資産の不正コピーや改ざんなどを防ぐセキュリティ製品の,セキュリティ水準を知るための」 セキュリティ技術評価の「目的,考え方,適用方法」を理解するとしている。 「など」は 改ざん の後ろにある。
用語例のうち、「脆弱性」の文字列を持つ語はどれか。
5 語である。 CVSS(Common Vulnerability Scoring System:共通脆弱性評価システム)・CVE(Common Vulnerabilities and Exposures:共通脆弱性識別子)・CWE(Common Weakness Enumeration:共通脆弱性タイプ)・脆弱性診断・脆弱性報奨金制度(バグバウンティプログラム)
うち 3 語は「脆弱性」の文字列を括弧の中にだけ持つ。5 語の違いと関係を、シラバスは書いていない。
用語例の セキュリティ機能要件 と セキュリティ保証要件 は、シラバスでどう置かれているか。
別の語として、2 番目と 3 番目に続けて置かれている。
2 つの違いを、シラバスは書いていない。
シラバスは、情報資産の不正コピーや改ざんなどを防ぐセキュリティ製品の、セキュリティ水準を知るためのセキュリティ技術評価の目的、考え方、適用方法を理解するとしている。用語例は 13 語で、脆弱性の文字列を持つ語が 5 語ある。13 語それぞれの意味は書かれていない。
用語例 13 語(シラバスの並び順のまま)
| 順 | 用語例 | 括弧の中 |
|---|---|---|
| 1 | 評価方法 | — |
| 2 | セキュリティ機能要件 | — |
| 3 | セキュリティ保証要件 | — |
| 4 | 保証レベル | — |
| 5 | JCMVP(暗号モジュール試験及び認証制度) | 暗号モジュール試験及び認証制度 |
| 6 | CVSS(Common Vulnerability Scoring System:共通脆弱性評価システム) | Common Vulnerability Scoring System:共通脆弱性評価システム |
| 7 | CVE(Common Vulnerabilities and Exposures:共通脆弱性識別子) | Common Vulnerabilities and Exposures:共通脆弱性識別子 |
| 8 | CWE(Common Weakness Enumeration:共通脆弱性タイプ) | Common Weakness Enumeration:共通脆弱性タイプ |
| 9 | 脆弱性診断 | — |
| 10 | ペネトレーションテスト | — |
| 11 | 脆弱性報奨金制度(バグバウンティプログラム) | バグバウンティプログラム |
| 12 | 耐タンパ性 | — |
| 13 | IT製品の調達におけるセキュリティ要件リスト | — |
この表の「順」はシラバスの並び順であって、重要度でも実施の順序でもない。 「括弧の中」の列はシラバスの括弧をそのまま写したもので、括弧の中が見出しの別の書き方か、例示か、補足かを、シラバスは述べていない。 13 語のいずれについても、意味はシラバスに書かれていない。
この細目でのシラバスの書き方
| 項目 | 記載 |
|---|---|
| 説明文 | 一文(71 字) |
| 文末 | 「〜適用方法を理解する。」 |
| 説明文の「など」 | 1 箇所 |
| 説明文の中の括弧 | 無し |
| 用語例の数 | 13 |
| 括弧を持つ用語例 | 5 |
| 用語例の区分見出し | 無し |
シラバスが書いていること
Section titled “シラバスが書いていること”説明文は一文、71 字である。「など」は 1 箇所ある。括弧は無い。
用語例のうち括弧を持つ語は 5 語である(JCMVP(暗号モジュール試験及び認証制度)・CVSS(Common Vulnerability Scoring System:共通脆弱性評価システム)・CVE(Common Vulnerabilities and Exposures:共通脆弱性識別子)・CWE(Common Weakness Enumeration:共通脆弱性タイプ)・脆弱性報奨金制度(バグバウンティプログラム))。 うち CVSS・CVE・CWE の 3 語は、括弧の中が「英語:日本語」の形である。
シラバスはこの細目を節 3 セキュリティ技術評価 の 1 番目に置いている。
説明文の「セキュリティ技術評価の目的,考え方,適用方法」は、節 3 の【目標】(1 項目だけ)「セキュリティ技術評価の目的,考え方,適用方法を修得し,応用する。」と同じ文字列を持つ。 【目標】の項目と細目の対応を、シラバスは述べていない。
用語例の文字列の共通点
Section titled “用語例の文字列の共通点”| 文字列 | 用語例 |
|---|---|
| 脆弱性 | CVSS(Common Vulnerability Scoring System:共通脆弱性評価システム)、CVE(Common Vulnerabilities and Exposures:共通脆弱性識別子)、CWE(Common Weakness Enumeration:共通脆弱性タイプ)、脆弱性診断、脆弱性報奨金制度(バグバウンティプログラム) |
| 要件 | セキュリティ機能要件、セキュリティ保証要件、IT製品の調達におけるセキュリティ要件リスト |
| 制度 | JCMVP(暗号モジュール試験及び認証制度)、脆弱性報奨金制度(バグバウンティプログラム) |
語の文字列の共通点であって、シラバスの分類ではない。 表は例である。
ほかの細目との文字列の重なり
Section titled “ほかの細目との文字列の重なり”- 情報資産 — 2.(1)の用語例 情報資産 が、この細目の説明文に現れる
- 評価方法 — この細目の用語例 評価方法 が、3.(2)の用語例 CEM(Common Methodology for Information Technology Security Evaluation:共通評価方法,ISO/IEC 18045) にも現れる
- 保証レベル — この細目の用語例 保証レベル が、3.(2)の用語例 EAL(Evaluation Assurance Level:評価保証レベル) にも現れる
(用語例の語全体・括弧の前の文字列と細目名が、ほかの細目の細目名・説明文・用語例に現れる組は、b13terms.py・b13where.py で両方向に照合し、すべて挙げた。細目名・説明文・用語例の語の一部について重なる例はほかにもあり(「認証」「制度」など)、ここには挙げていない。)
シラバスはこれらを結び付けていない。 文字列が同じことだけが事実である。
この細目で書かないこと
Section titled “この細目で書かないこと”次はいずれもこのノートの根拠に含まれていない。
- 13 語それぞれの意味
- セキュリティ機能要件 と セキュリティ保証要件 の違い
- CVSS・CVE・CWE の違い
- この細目の 評価方法・保証レベル と 3.(2)の CEM(…)・EAL(…) の関係
名前から内容を推測して書くことは spec.md §8.1a に反する。