ISO/IEC 27005「情報技術 - セキュリティ技術 - 情報セキュリティリスク管理」は、国際標準化機構(ISO) と国際電気標準会議(IEC)によって発行された国際規格であり、情報に対するリスク管理に関する優れた実践ガイダンスを提供します。[1]これは、 ISO/IEC 27000 シリーズの規格 の中核部分であり、一般に ISO27k として知られています。
この規格は、情報セキュリティ リスクを体系的に特定、評価、判定、対処するためのアドバイスを提供します。これは、ISO27k 情報セキュリティ管理システム (ISMS) の中核となるプロセスです。この規格の目的は、組織が情報セキュリティ リスクに応じて、情報セキュリティ制御およびその他の取り決めを合理的に設計、実装、管理、監視、維持できるようにすることです。
ISO/IEC 27005の現在の第4版は2022年10月に発行されました。[2]
概要
ISO/IEC 27005は、特定のリスク管理手法を詳細に規定したり推奨したりはしていません。代わりに、ISO 31000 [3]で説明されている一般的なリスク管理手法を参考にして、より一般的/全体的な観点からプロセスについて説明しています。
- リスクを特定し評価する。
- リスクに対して何をすべきか(どのように「対処」するか)を決定し、それを実行します。
- リスク、リスク対策などを監視し、重大な変更、問題/懸念事項、改善の機会を特定して適切に対応します。
- プロセス全体を通じて、利害関係者(主に組織の経営陣)に情報を提供します。
この幅広い枠組みの中で、組織は、自らのニーズに最も適した情報リスク管理の方法、戦略、アプローチを選択、開発、使用することが推奨されています。例えば、次のようなものです。[4]
- 情報の機密性、完全性、および/または可用性を危険にさらしたり、損害を与えたりする可能性のあるさまざまなインシデント、状況、またはシナリオの可能性を特定する。
- IT システムおよびネットワーク、さらに手動による情報処理、紙または言葉や画像で表現された情報、知識、知的財産などの無形情報に関連するインシデントから潜在的に生じる脅威、脆弱性、およびビジネスへの影響を評価します。
- 組織が完全に管理できる要因、完全に管理できない要因、または部分的に管理できる要因を考慮する。
- 組織にとってのさまざまな形式、種類、またはカテゴリの情報、特に重要なビジネス目標の達成に不可欠な情報および情報処理の絶対的または相対的な価値を決定する。
- 定量的または定性的/比較的方法を使用して情報リスクを評価し、さまざまな種類のインシデントの発生確率と、発生した場合の組織への影響を推定/決定します。
- 他の種類のリスク(例:戦略、商業/市場、製品、IT、健康と安全、法律/規制コンプライアンスのリスク)との関係で情報リスクを考慮し、管理する。
- 組織ですでに使用されているリスク管理方法とアプローチを適用/適応し、優れた実践を採用し、または新しい/ハイブリッドなアプローチを開発する。
- リスクを回避するか(通常はリスクの高い活動を開始しないか、または撤退する)、リスクを第三者と共有するか(サイバー保険や契約条項などを通じて)、情報セキュリティ管理を使用してリスクを軽減するか、リスク選好/許容基準を適用してリスクを保持/受け入れるかを決定します。
- リスクの重要性や性質、検討中のリスク対応の費用対効果やその他の影響に応じて優先順位を付け、それに応じて対応を計画し、リソースを割り当てるなど。
- 情報リスクの発生確率や影響をさまざまな方法で軽減すること(予防的、検出的、または是正的な自動、手動、物理的、または管理的制御を選択するなど)。
- リスク管理プロセス自体に含まれる不確実性(予期しないインシデントの発生、不幸な偶然の一致、判断ミス、部分的または完全な管理の失敗など)への対処。
- テスト、評価、査定、レビュー、監査などを通じて、選択されたリスク対策が適切であり、実際に十分に効果的であるという保証を得る。
- さまざまな法律、規制、契約、合意、基準、規範などを通じて組織に課せられる、または組織が自主的に受け入れる関連要件または義務を遵守する(例:プライバシー法、PCI-DSS、倫理的および環境的配慮)。
- 経験(組織が経験したインシデント、ニアミス、および同等の組織に影響を与えるインシデントを含む)から学び、継続的に改善します。
目的
ISO /IEC 27000 シリーズの規格は、あらゆる種類および規模の組織に適用できます。非常に多様なグループであるため、すべての組織に特定のアプローチ、方法、リスク、または制御を義務付けるのは適切ではありません。代わりに、規格は管理システムの傘下で一般的なガイダンスを提供します。管理者は、組織の特定の状況に関連し、適切な構造化された方法に従い、情報リスクに合理的かつ体系的に対処することが推奨されます。
情報リスクを特定し、それを管理下におくことで、リスクが適切に処理され、変化に対応し、改善の機会を活用できるようになり、時間の経過とともに ISMS の成熟度と有効性が向上します。
規格の構造と内容
ISO/IEC 27005:2018は、他のISO/IEC規格と共通の従来の構造を持ち、以下の主要セクションで構成されています。[5]
- 背景
- 情報セキュリティリスク管理プロセスの概要
- コンテキストの確立
- 情報セキュリティリスク評価
- 情報セキュリティリスク対応
- 情報セキュリティリスクの受け入れ
- 情報セキュリティリスクコミュニケーションとコンサルティング
- 情報セキュリティリスクの監視とレビュー
そして6つの付録:
- 情報セキュリティリスク管理プロセスの範囲と境界を定義する
- 資産の特定と評価および影響評価
- 典型的な脅威の例
- 脆弱性と脆弱性評価の方法
- 情報セキュリティリスク評価アプローチ
- リスク修正の制約
参考文献
- ^ 「ISO/IEC 27005:2018」。国際標準化機構。2021年4月17日閲覧。
- ^ 「ISO/IEC 27005:2022」。国際標準化機構。2023年12月2日閲覧。
- ^ 「ISO 31000 リスク管理」。国際標準化機構。2021年4月17日閲覧。
- ^ 「ISO27k FAQ」。ISO27001security 。2021年4月17日閲覧。
- ^ 「ISO 27005:2018 プレビュー」国際標準化機構。2021年4 月 17 日閲覧。
