ISO /IEC 27000ファミリー(「ISMSファミリー標準」、「ISO27K」、または「ISO 27000シリーズ」とも呼ばれる)は、国際標準化機構(ISO)と国際電気標準会議(IEC)が共同で発行した情報セキュリティ標準で構成されています。[1]
このシリーズは、品質保証( ISO 9000シリーズ)、環境保護( ISO 14000シリーズ)およびその他の管理システムと設計が類似した全体的な情報セキュリティ管理システム(ISMS)の文脈における情報セキュリティ管理(情報セキュリティ制御による情報リスクの管理)に関するベストプラクティスの推奨事項を提供します。[2] [3]
このシリーズは意図的に広範囲に及ぶように設計されており、プライバシー、機密性、IT セキュリティの問題だけにとどまらず、あらゆる形態や規模の組織に適用できます。すべての組織は、情報リスクを評価し、必要に応じてガイダンスや提案を活用しながら、情報リスクを(通常は情報セキュリティ管理を使用して)対処することが推奨されます。情報リスクとセキュリティは動的であるため、ISMS の概念には、脅威、脆弱性、インシデントの影響の変化に対応するための継続的なフィードバックと改善活動が組み込まれています。
これらの規格は、年に 2 回直接(対面または仮想的に)会合する国際機関である ISO/IEC JTC 1(合同技術委員会 1) SC 27(小委員会 27)の成果物です。
ISO/IEC 規格は、主に英語、フランス語、中国語で ISO から直接販売されています。さまざまな国の標準化団体と提携している販売店では、複数の言語に直接翻訳されたバージョンも販売しています。
初期の歴史
ISO27K 規格の開発と保守には、多くの人々や組織が関わっています。このシリーズの最初の規格は ISO/IEC 17799:2000 で、既存の英国規格BS 7799パート 1:1999 を高速化したものです。BS 7799の最初のリリースは、1980 年代後半から 1990 年代前半に Royal Dutch/Shell グループが開発した情報セキュリティ ポリシー マニュアルに一部基づいていました。1993 年、当時の英国貿易産業省は、標準文書の作成を目標に、情報セキュリティの既存の慣行を見直すチームを招集しました。1995 年、BSI グループがBS 7799の最初のバージョンを公開しました。[4] BS 7799 の主要著者の 1 人は、1993 年の初めに「DTI は、7 つの異なるセクターから業界代表者のグループを急いで集めることを決定しました。シェル ([デビッド レイシー] とレス ライリー)、BOC グループ (ニール ツイスト)、BT (デニス ウィレット)、マークス アンド スペンサー (スティーブ ジョーンズ)、ミッドランド バンク (リチャード ハックワース)、ロイズ バンク、ネイションワイド (ジョン ボウルズ)、ユニリーバ (ロルフ モールトン)」でした。[5] デビッド レイシーは、故ドン B. パーカーが「情報セキュリティ管理策を確立するという独創的なアイデア」を持ち、1980 年代後半までに「彼が考案して設立した I-4 情報セキュリティ サークル[6]のために約 100 の基本管理策のコレクション」を含む文書を作成したと評価しています。
出版物
「情報セキュリティ、サイバーセキュリティ、プライバシー保護」に関連する公開済みの ISO27K 規格は次のとおりです。
- ISO/IEC 27000 — 情報セキュリティマネジメントシステム — 概要と用語[7]
- ISO/IEC 27001 - 情報セキュリティ、サイバーセキュリティ、プライバシー保護 - 情報セキュリティ管理システム - 要件。[8] - 他のISO規格が他の種類の管理システムを規定するのと同じように、形式化され、構造化され、簡潔な方法で情報セキュリティ管理システムの要件を規定しています。
- ISO/IEC 27002 - 情報セキュリティ、サイバーセキュリティ、プライバシー保護 - 情報セキュリティ管理- 基本的にはISMSを通じて管理される可能性のある情報セキュリティ管理の詳細なカタログ
- ISO/IEC 27003 — 情報セキュリティ管理システムの実装ガイダンス
- ISO/IEC 27004 — 情報セキュリティマネジメント — 監視、測定、分析及び評価[9]
- ISO/IEC 27005 — 情報セキュリティリスク管理に関するガイダンス[10]
- ISO/IEC 27006 — 情報セキュリティ管理システムの監査および認証を提供する機関に対する要求事項
- ISO/IEC 27007 — 情報セキュリティ管理システム監査のガイドライン(管理システムの監査に重点を置く)
- ISO/IEC TR 27008 — ISMS 管理に関する監査人向けガイダンス(情報セキュリティ管理の監査に重点を置く)
- ISO/IEC 27009 — 情報技術 — セキュリティ技術 — ISO/IEC 27001 の分野別適用 — 要件
- ISO/IEC 27010 — セクター間および組織間通信の情報セキュリティ管理
- ISO/IEC 27011 — ISO/IEC 27002 に基づく電気通信組織向けの情報セキュリティ管理ガイドライン
- ISO/IEC 27013 — ISO/IEC 27001 と ISO/IEC 20000-1 の統合実装に関するガイドライン
- ISO/IEC 27014 — 情報セキュリティガバナンス。[11] (Mahnckeはオーストラリアのeヘルスの文脈でこの規格を評価した。)[12]
- ISO/IEC TR 27015 — 金融サービスのための情報セキュリティ管理ガイドライン(現在は廃止)[13]
- ISO/IEC TR 27016 — 情報セキュリティ経済
- ISO/IEC 27017 — クラウド サービス向け ISO/IEC 27002 に基づく情報セキュリティ管理の実践規範
- ISO/IEC 27018 — PII プロセッサとして機能するパブリック クラウドにおける個人識別情報 (PII) の保護に関する実践規範
- ISO/IEC 27019 — エネルギー産業におけるプロセス制御の情報セキュリティ
- ISO/IEC 27021 — 情報セキュリティ管理システム専門家の能力要件
- ISO/IEC TS 27022 — 情報セキュリティ管理システムプロセスに関するガイダンス – 開発中[14]
- ISO/IEC TR 27023 — ISO/IEC 27001 と ISO/IEC 27002 の改訂版のマッピング
- ISO/IEC 27028 — ISO/IEC 27002 属性に関するガイダンス
- ISO/IEC 27031 — 事業継続のための情報通信技術の準備に関するガイドライン
- ISO/IEC 27032 — サイバーセキュリティのガイドライン
- ISO/IEC 27033-1 — ネットワーク セキュリティ – パート 1: 概要と概念
- ISO/IEC 27033-2 — ネットワーク セキュリティ – パート 2: ネットワーク セキュリティの設計と実装に関するガイドライン
- ISO/IEC 27033-3 — ネットワーク セキュリティ – パート 3: 参照ネットワーク シナリオ — 脅威、設計手法、および制御の問題
- ISO/IEC 27033-4 — ネットワーク セキュリティ – パート 4: セキュリティ ゲートウェイを使用したネットワーク間の通信のセキュリティ保護
- ISO/IEC 27033-5 — ネットワーク セキュリティ – パート 5: 仮想プライベート ネットワーク (VPN) を使用したネットワーク間の通信のセキュリティ保護
- ISO/IEC 27033-6 — ネットワーク セキュリティ – パート 6: ワイヤレス IP ネットワーク アクセスのセキュリティ保護
- ISO/IEC 27033-7 — ネットワーク セキュリティ – パート 7: ネットワーク仮想化セキュリティのガイドライン
- ISO/IEC 27034-1 — アプリケーション セキュリティ – パート 1: アプリケーション セキュリティのガイドライン
- ISO/IEC 27034-2 — アプリケーション セキュリティ – パート 2: 組織の規範フレームワーク
- ISO/IEC 27034-3 — アプリケーション セキュリティ – パート 3: アプリケーション セキュリティ管理プロセス
- ISO/IEC 27034-4 — アプリケーションセキュリティ – パート4: 検証と検証(開発中)[15]
- ISO/IEC 27034-5 — アプリケーションセキュリティ – パート5: プロトコルおよびアプリケーションセキュリティ制御データ構造
- ISO/IEC 27034-5-1 — アプリケーション セキュリティ — パート 5-1: プロトコルおよびアプリケーション セキュリティ制御データ構造、XML スキーマ
- ISO/IEC 27034-6 — アプリケーション セキュリティ – パート 6: ケース スタディ
- ISO/IEC 27034-7 — アプリケーション セキュリティ – パート 7: 保証予測フレームワーク
- ISO/IEC 27035-1 — 情報セキュリティインシデント管理 – パート1:インシデント管理の原則
- ISO/IEC 27035-2 — 情報セキュリティインシデント管理 – パート2:インシデント対応の計画と準備に関するガイドライン
- ISO/IEC 27035-3 — 情報セキュリティインシデント管理 – パート3:ICTインシデント対応業務のガイドライン
- ISO/IEC 27035-4 — 情報セキュリティインシデント管理 – パート4:調整(開発中)[16]
- ISO/IEC 27036-1 — サプライヤー関係の情報セキュリティ – パート 1: 概要と概念
- ISO/IEC 27036-2 — サプライヤー関係の情報セキュリティ – パート2: 要件
- ISO/IEC 27036-3 — サプライヤー関係の情報セキュリティ – パート 3: 情報通信技術サプライ チェーン セキュリティに関するガイドライン
- ISO/IEC 27036-4 — サプライヤー関係の情報セキュリティ – パート 4: クラウド サービスのセキュリティに関するガイドライン
- ISO/IEC 27037 — デジタル証拠の識別、収集、取得、保存に関するガイドライン
- ISO/IEC 27038 — デジタル文書のデジタル編集に関する仕様
- ISO/IEC 27039 — 侵入防止
- ISO/IEC 27040 — ストレージセキュリティ[17]
- ISO/IEC 27041 — 調査保証
- ISO/IEC 27042 — デジタル証拠の分析
- ISO/IEC 27043 — インシデント調査
- ISO/IEC 27050-1 — 電子証拠開示 — パート 1: 概要と概念
- ISO/IEC 27050-2 — 電子情報開示 — パート 2: 電子情報開示のガバナンスと管理に関するガイダンス
- ISO/IEC 27050-3 — 電子情報開示 — パート 3: 電子情報開示の実施規範
- ISO/IEC 27050-4 — 電子証拠開示 — パート 4: 技術的準備
- ISO/IEC TS 27110 — 情報技術、サイバーセキュリティ、プライバシー保護 — サイバーセキュリティフレームワーク開発ガイドライン[18]
- ISO/IEC 27557 — 情報セキュリティ、サイバーセキュリティ、プライバシー保護 — 組織のプライバシーリスク管理のためのISO 31000:2018の適用[19]
- ISO/IEC 27701 — 情報技術 — セキュリティ技術 — 情報セキュリティ管理システム — プライバシー情報管理システム (PIMS)。
- ISO 27799 — ISO/IEC 27002 を使用した医療分野の情報セキュリティ管理(ISO/IEC 27002 を使用して個人の医療情報を保護する方法について医療業界組織をガイドします)
準備中
- さらに、デジタルフォレンジック、 AI/ML セキュリティ、IoT セキュリティなどの側面をカバーする ISO27K 標準が準備中であり、リリースされた ISO27K 標準は定期的にレビューされ、必要に応じて約 5 年ごとに更新されます。
参照
- ISO/IEC JTC 1/SC 27 - IT セキュリティ技術
- BS 7799 は、 ISO/IEC 17799、ISO/IEC 27002、ISO/IEC 27001の元となった英国規格です。
- 文書管理システム
- サーベンス・オクスリー法
- 情報セキュリティフォーラムが発行した情報セキュリティの適正実施基準
参考文献
- ^ ISO 自由に利用できる標準 - ISO/IEC 27000:2018 を参照
- ^ 「ISO/IEC 27001:2022 - 情報セキュリティ、サイバーセキュリティ、プライバシー保護 - 情報セキュリティ管理システム - 要件」。国際標準化機構。 2023年2月13日閲覧。
- ^ 「ISO/IEC JTC 1/SC 27 - 情報セキュリティ、サイバーセキュリティ、プライバシー保護」。国際標準化機構。 2023年2月13日閲覧。
- ^ Jake Kouns、Daniel Minoli (2011)。『企業環境における情報技術リスク管理:業界慣行のレビューとリスク管理チームへの実践ガイド』サマセット:Wiley。
- ^ 「David Lacey が ISO27K の起源について語る」Tripwire.com、2013 年 10 月 18 日。
- ^ 「ホーム « I-4」。I4online.com 。 2017年4月15日閲覧。
- ^ 国際標準化機構。「ISO - 国際標準化機構」。standards.iso.org 。 2023年2月13日閲覧。
- ^ 「ISO/IEC 27001:2022」。ISO 。 2022年11月8日閲覧。
- ^ Gasiorowski, Elizabeth (2016-12-16). 「ISO/IEC 27004:2016 - 情報技術 - セキュリティ技術 - 情報セキュリティ管理 - 監視、測定、分析および評価」。国際標準化機構。2017-04-15閲覧。
- ^ 「ISO/IEC 27005:2022 - 情報セキュリティ、サイバーセキュリティ、プライバシー保護 - 情報セキュリティリスク管理に関するガイダンス」。国際標準化機構。2022年11月8日閲覧。
- ^ 「ISO/IEC 27014」。国際標準化機構。
- ^ Mahncke, RJ (2013). 「一般医療現場における ISO/IEC27014:2013 の適用性」。12月 2 日から 4 日まで開催された第 2 回オーストラリア電子医療情報科学およびセキュリティ会議の議事録。doi: 10.4225 /75/5798124731b3f。
- ^ 「ISO/IEC TR 27015:2012 - 情報技術 - セキュリティ技術 - 金融サービスのための情報セキュリティ管理ガイドライン」。国際標準化機構。2013年4月23日。 2018年4月3日閲覧。
- ^ 「ISO/IEC PRF TS 27022 - 情報技術 - 情報セキュリティ管理システムプロセスに関するガイダンス」。国際標準化機構。 2021年1月21日閲覧。
- ^ 「ISO/IEC DIS 27034-4 – 情報技術 – セキュリティ技術 – アプリケーションセキュリティ – パート4:検証と検証」。国際標準化機構。2021年1月21日閲覧。
- ^ 「ISO/IEC WD 27035-4 – 情報技術 – 情報セキュリティインシデント管理 – パート4:調整」。国際標準化機構。2021年1月21日閲覧。
- ^ 「ISO/IEC 27040」。ISO規格カタログ。国際標準化機構。2014年6月15日閲覧。
- ^ 「ISO/IEC TS 27110:2021」。国際標準化機構。2021年2月16日。2021年6月4日閲覧。
- ^ 「ISO/IEC 27557:2022」。ISO 。 2023年2月9日閲覧。
