コンテンツにスキップ
説明文は、何を知るための、何を理解するとしているか。

情報資産の不正コピーや改ざんなどを防ぐセキュリティ製品の,セキュリティ水準を知るためのセキュリティ技術評価の目的,考え方,適用方法を理解する。

「情報資産の不正コピーや改ざんなどを防ぐセキュリティ製品の,セキュリティ水準を知るための」 セキュリティ技術評価の「目的,考え方,適用方法」を理解するとしている。 「など」は 改ざん の後ろにある。

用語例のうち、「脆弱性」の文字列を持つ語はどれか。

5 語である。 CVSS(Common Vulnerability Scoring System:共通脆弱性評価システム)・CVE(Common Vulnerabilities and Exposures:共通脆弱性識別子)・CWE(Common Weakness Enumeration:共通脆弱性タイプ)・脆弱性診断・脆弱性報奨金制度(バグバウンティプログラム)

うち 3 語は「脆弱性」の文字列を括弧の中にだけ持つ。5 語の違いと関係を、シラバスは書いていない。

用語例の セキュリティ機能要件 と セキュリティ保証要件 は、シラバスでどう置かれているか。

別の語として、2 番目と 3 番目に続けて置かれている。

2 つの違いを、シラバスは書いていない。

シラバスは、情報資産の不正コピーや改ざんなどを防ぐセキュリティ製品の、セキュリティ水準を知るためのセキュリティ技術評価の目的、考え方、適用方法を理解するとしている。用語例は 13 語で、脆弱性の文字列を持つ語が 5 語ある。13 語それぞれの意味は書かれていない。

用語例 13 語(シラバスの並び順のまま)

順用語例括弧の中
1評価方法—
2セキュリティ機能要件—
3セキュリティ保証要件—
4保証レベル—
5JCMVP(暗号モジュール試験及び認証制度)暗号モジュール試験及び認証制度
6CVSS(Common Vulnerability Scoring System:共通脆弱性評価システム)Common Vulnerability Scoring System:共通脆弱性評価システム
7CVE(Common Vulnerabilities and Exposures:共通脆弱性識別子)Common Vulnerabilities and Exposures:共通脆弱性識別子
8CWE(Common Weakness Enumeration:共通脆弱性タイプ)Common Weakness Enumeration:共通脆弱性タイプ
9脆弱性診断—
10ペネトレーションテスト—
11脆弱性報奨金制度(バグバウンティプログラム)バグバウンティプログラム
12耐タンパ性—
13IT製品の調達におけるセキュリティ要件リスト—

この表の「順」はシラバスの並び順であって、重要度でも実施の順序でもない。 「括弧の中」の列はシラバスの括弧をそのまま写したもので、括弧の中が見出しの別の書き方か、例示か、補足かを、シラバスは述べていない。 13 語のいずれについても、意味はシラバスに書かれていない。

この細目でのシラバスの書き方

項目記載
説明文一文(71 字)
文末「〜適用方法を理解する。」
説明文の「など」1 箇所
説明文の中の括弧無し
用語例の数13
括弧を持つ用語例5
用語例の区分見出し無し

説明文は一文、71 字である。「など」は 1 箇所ある。括弧は無い。

用語例のうち括弧を持つ語は 5 語である(JCMVP(暗号モジュール試験及び認証制度)・CVSS(Common Vulnerability Scoring System:共通脆弱性評価システム)・CVE(Common Vulnerabilities and Exposures:共通脆弱性識別子)・CWE(Common Weakness Enumeration:共通脆弱性タイプ)・脆弱性報奨金制度(バグバウンティプログラム))。 うち CVSS・CVE・CWE の 3 語は、括弧の中が「英語:日本語」の形である。

シラバスはこの細目を節 3 セキュリティ技術評価 の 1 番目に置いている。

説明文の「セキュリティ技術評価の目的,考え方,適用方法」は、節 3 の【目標】(1 項目だけ)「セキュリティ技術評価の目的,考え方,適用方法を修得し,応用する。」と同じ文字列を持つ。 【目標】の項目と細目の対応を、シラバスは述べていない。

文字列用語例
脆弱性CVSS(Common Vulnerability Scoring System:共通脆弱性評価システム)、CVE(Common Vulnerabilities and Exposures:共通脆弱性識別子)、CWE(Common Weakness Enumeration:共通脆弱性タイプ)、脆弱性診断、脆弱性報奨金制度(バグバウンティプログラム)
要件セキュリティ機能要件、セキュリティ保証要件、IT製品の調達におけるセキュリティ要件リスト
制度JCMVP(暗号モジュール試験及び認証制度)、脆弱性報奨金制度(バグバウンティプログラム)

語の文字列の共通点であって、シラバスの分類ではない。 表は例である。

ほかの細目との文字列の重なり

Section titled “ほかの細目との文字列の重なり”
  • 情報資産 — 2.(1)の用語例 情報資産 が、この細目の説明文に現れる
  • 評価方法 — この細目の用語例 評価方法 が、3.(2)の用語例 CEM(Common Methodology for Information Technology Security Evaluation:共通評価方法,ISO/IEC 18045) にも現れる
  • 保証レベル — この細目の用語例 保証レベル が、3.(2)の用語例 EAL(Evaluation Assurance Level:評価保証レベル) にも現れる

(用語例の語全体・括弧の前の文字列と細目名が、ほかの細目の細目名・説明文・用語例に現れる組は、b13terms.py・b13where.py で両方向に照合し、すべて挙げた。細目名・説明文・用語例の語の一部について重なる例はほかにもあり(「認証」「制度」など)、ここには挙げていない。)

シラバスはこれらを結び付けていない。 文字列が同じことだけが事実である。

次はいずれもこのノートの根拠に含まれていない。

  • 13 語それぞれの意味
  • セキュリティ機能要件 と セキュリティ保証要件 の違い
  • CVSS・CVE・CWE の違い
  • この細目の 評価方法・保証レベル と 3.(2)の CEM(…)・EAL(…) の関係

名前から内容を推測して書くことは spec.md §8.1a に反する。