![]() |
効果的な管理を実現するセキュリティガイドラインとは
【連載】
情報セキュリティマネジメントシステム基礎講座
第5回 評価されたリスクへの管理策の選択
駒瀬彰彦
アズジェント
2002/11/29
前回(第4回 ISMS構築で重要なリスクアセスメントの手法:GMITS-Part3)でリスクマネジメントにおけるリスクアセスメントの手法を紹介した。今回は、評価されたリスクに対してどのようにセーフガード(管理策)を選択するのか、そもそも管理策の選択とはどのような意味なのかを説明し、同時に有用なガイドを紹介する。
| リスクマネジメントにおけるセーフガード(管理策)の選択 |
管理策の選択というと、問題点(リスク)に対するソリューション(適切解決策)を決定することのように思われがちで、一連のセキュリティ対策における最終地点ととらえる方々が多いがそうではない。
![]() |
| 図1 詳細リスク分析を含むリスクマネジメント(GMIT-Part3より抜粋) |
前回でも示したとおりセーフガードの選択はリスクマネジメントにおける1プロセスでしかない(図1)。また、適切な管理策を実装するというプロセス、すなわち、対策実装に関する計画を立案し、テストを行い、実装し、それらが正確に動作しているかをチェックし、改善するというPDCAサイクルのP(Plan:計画)に当たる部分にすぎない。
また、管理策の選択とは、評価されたリスクに対しての処理方法(Risk Treatment)全般を考慮し、その中から適切な管理策を選択することを意味し、単にウイルス対策のためにワクチンソフトウェアを導入する、不正アクセスを防止するためにファイアウォールを設定するというような技術的対策を選択するという意味だけではない。
| リスク処理方法 |
リスクアセスメント後、識別されたリスクに対する処理には、大きく分けてリスクコントロールとリスクファイナンスという考え方がある。
●リスクコントロール
リスクコントロールとは、リスクが現実化しないように、または、現実化してもその損害を最小限にするために事前に備えるセキュリティ対策のことで、予防するためのコントロールとリスク発生後の損害を低く抑えるコントロールがある。
予防するためのコントロールには、リスクの要因となる“脅威”や“脆弱性”を少なくするための管理策などが該当する。
●リスクファイナンス
リスクファイナンスとは、リスクが現実化してしまったときに備える資金的対策のことで、リスク保有とリスク移転という考え方がある。
リスク保有は、自らの財政力をもって、財務上自己負担する資金的対策で、リスク移転とは、保険会社などの第三者に資金的なリスクを移転させることを指す。火災保険に加入するであるとか、システム障害に備えてIT保険に加入するといったコントロールがこれに当たる。
一般にリスクマネジメントにおけるこれらの対策を総合的に考慮して実装していく必要があり、セーフガードの選択とは、かなりの広範囲のことを含んでいるのである。もちろん、リスクが極めて小さいので何も対策を施さないということも、りっぱなリスク処理方法の1つである。
これらのリスク処理方法の中で、最も注目されていて連日雑誌などで紹介されているのが、いわゆるリスクコントロールである。その中でもリスクを低減するためのコントロールとしては、安全なWebサーバの構築であるとか、ファイアウォールの設定方法などがこれに当たる。また、ISO/IEC 17799やJIS X 5080の詳細管理策、GMITS -Part4、5、PD3005(参考:第2回 認証取得のためのISMSガイド)などに記載されている詳細管理策もこれに当たる。
余談であるが、ISO/IEC 17799とBS7799-Part2または、JIS X 5080とISMS認証基準の差がよく理解できないという声も聞く。人によっては、両者には大差がなく、むしろISO/IEC 17799やJIS X 5080の方がより詳細にコントロールや例が記述されていることから、他方より優れているととらえている場合さえある。もちろん、ある場面においてはそれを否定できない部分もあるだろうが、これらの位置付けには大きな違いがある。このことは、ここまでに触れたリスク処理ということからも理解していただけるのではないだろうか?
すなわち、BS7799-Part2やISMS認証基準はISMS構築の仕様であり、リスクマネジメントが十分に行われるための体制およびリスクアセスメントの結果を踏まえ、前述した対策を総合的に考慮して適用することが可能な状態を要求しているのである。一方、ISO/IEC 17799やJIS X 5080は、その過程の中におけるリスク低減に適切であろうと考えられるベストプラクティスを実施基準として紹介しているにすぎない。従って、ISMSの構築とは、決して、ISO/IEC 17799やJIS X 5080の詳細管理策を単に実装することではないことを再認識していただきたい。
さて、話を元に戻すが、リスクを低減するためのコントロールには、運用面での対策(非技術的な対策)と技術的な対策がある。GMITS-Part3では、非技術的な対策には物理的、人的、および管理的な対策があるとしている。
|
||||||||
| リスクを低減するためのコントロール |
一方、技術的な対策としては、ハードウェア、ソフトウェア、通信全般に関する対策が含まれる。これらの例は、身近にある雑誌などのネットワークのセキュリティ対策などを参照していただければよいであろう。重要なのは、これらの技術的な対応策は、セキュリティの機能と保証を提供するためにリスクに応じて選択されることである。セキュリティ機能とは、例えば、識別と認証、アクセス制御の要件、監査証跡/監査ログの要求、暗号化、メッセージ認証などを対象とする。保証要件とは、セキュリティ機能に必要な信頼のレベルを示し、従ってチェックの量と種類、テストなど、そのレベルを確認するのに必要な事項のことである。ここで、ピンとくる読者が多いのではと思うが、セキュリティ機能要件と保証要件に関する優れたガイドがISO/IEC
15408やJIS X 5070である。
商品のセキュリティ評価を行う規格として、よく紹介される規格であるが、もともとCommon Criteria(コモンクライテリア)として知られた規格で情報技術セキュリティの評価基準のことであり、技術的な対応策を選択する際に考慮すべき事項が網羅されており有用なガイドである。ISO/IEC
17799は管理面の対策であるのに対し、ISO/IEC 15408は技術面の対策であるといわれるゆえんはこのあたりにある。
| 管理策の選択プロセス |
リスクアセスメントから管理策を選択し、実装するというプロセスを別の観点からまとめたものを図2に示す。この図はPD3005に記載されている。この図は、保護対象となる情報資産に要求されるセキュリティ要求事項に対して、BS 7799から管理目的を識別し、その管理策を実施することによってセキュリティの懸念を満たす一連の作業を示している。時間の経過や環境変化などによって、新たに識別されたセキュリティ要求事項を満たすために、この一連のプロセスは繰り返し実施される。
![]() |
| 図2 管理策の選択プロセス |
この図中にある文章は、矢印の始点を主語に終点を目的語として成立する。すなわち、「セキュリティ要求事項は、管理目的として定義される」「管理目的は管理策によって満たされる」「管理策はセキュリティの懸念事項に対して保護する」「セキュリティの懸念事項はセキュリティの要求事項を識別する」と解釈していただきたい。ここで重要な点は、管理策は、ある目的を満たすために選択されるということである。いい換えると、選択された管理策は説明されなければならない。
PD3005では、ISMSを構築するということは、管理策の選択という観点からすると、「組織は、管理策の選択プロセスの結果として、適用した管理目的および管理策を提示し、なぜそれらが必要であるかの理由を説明しなければならない。また、組織は必要でない管理策を提示し、なぜそれらが必要でないかの理由を説明する必要もある。」とあり、このことが、審査時に要求されることなのである。逆にいえば、ISMSの審査は、単に詳細管理策を施しているか否かの監査ではないことに留意していただきたい。
◇
次回は、セキュリティ監査の考え方と有用なガイドを紹介する。
| 「第6回」へ |
| Profile |
| 駒瀬 彰彦(こませ あきひこ) 株式会社アズジェント セキュリティポリシー事業部 取締役事業部長、ISMS適合性評価制度技術専門部会委員副主査、英国BSi (British Standards Institution)認証BS7799スペシャリスト。財団法人インターネット協会セキュリティ研究部会 副部会長。 株式会社アズジェント トータルセキュリティソリューションプロバイダ。ファイアウォールなどセキュリティ商品提供を始め、コンサルティングや各種トレーニングを開催している。 |
| 参照サイト | |
| 日本情報処理開発協会(JIPDEC) | |
| ISO/IEC JTC1/SC27 | |
| JISC(日本工業標準調査会) | |
| 経済産業省 商務情報政策局 情報セキュリティ政策室 | |
| 情報処理進行事業協会 セキュリティ評価・認証 | |
| 関連記事 | |
| 開発者が押さえておくべきセキュリティ標準規格動向 | |
| 連載 実践!情報セキュリティポリシー運用 | |
| 電子メールセキュリティポリシー導入の必要性 | |
| 自主性が要求されるセキュリティ対策の新ガイドライン | |
| 企業IT管理者を対象としたセキュリティ研究会が発足 | |
| 書評 情報セキュリティポリシー策定に役立つ4冊! | |
| 連載 情報セキュリティマネジメントシステム基礎講座 |
ホワイトペーパー(TechTargetジャパン)
- 「脆弱性根絶なんてできっこない」と嘆く前に (2010/2/2)
バグをなくせ、脆弱性を作るな――そんな精神論はもう飽き飽き。でもあきらめる前に、この現状でもできることを考えよう - データ保護と暗号化はイコールではない? (2010/1/27)
暗号化だけが保護の方法ではありません。要件として設定されている「保存されたカード会員データを保護すること」の真意を解説します - OpenID/SAMLのつなぎ方とその課題 (2010/1/22)
1つのベン図からスタートしたID管理技術の相互運用。OpenIDとSAMLを例に、実際の運用方式とその課題を解説します - 新春早々の「Gumblar一問一答」 (2010/1/20)
一躍メジャーになってしまったトロイの木馬、ガンブラー。何が脅威でどう対策すべきか、もう一度確認してみましょう
|
|
スキルアップ/キャリアアップ(JOB@IT)
スポンサーからのお知らせ
- - PR -
- - PR -
お勧め求人情報

**先週の人気講座ランキング**
〜CCNA編〜
| ◆ | 企業の仮想化に足りない“発想”とは? 仮想化運用管理のキモは意外なところに! New! |
| ◆ | 操作もマニュアルも分かりやすい! ユーザー視点で開発されたPC管理ツール New! |
| ◆ | 仮想化すればコストは削減できるか? 仮想化に必要な「3つの視点」を解説する |

| ◆ | セキュリティを知り尽くす上野氏が登壇! @ITメールソリューションLive! in Tokyo |
| ◆ | 運用管理の課題を“2つの観点”から分析 ユーザー満足度の高い「仮想環境」とは? |
| ◆ | 世界に通用するストレージの作り方とは? 製品に込めた思いを富士通の開発者に聞く |

| ◆ | OSSで手間も時間も、障害も減った―― 「マピオンの事例」オープンソース活用法 |
| ◆ | 「ノートPCの持ち出し禁止」で大丈夫? 情報漏えいを防ぐ管理手法とインフラは? |
| ◆ | 1日の処理を1秒に――MySQLの達人が語る 「コスト削減」できるチューニング |

| ◆ | ドキュメント作成を自動化して、SEの作業 効率を大幅アップ! Visio 2007の魅力 |
| ◆ | 急速に広がるHyper-Vでのサーバ仮想化 そのベストプラクティスをデルが解説 |
| ◆ | @IT主催セミナーで語られた、「担当者に 求められるセキュリティ対策」をレポート |

| ◆ | @IT「Windows 7」 特設サイトオープン! 最新情報・移行ノウハウを公開しています |









