ISO/IEC 27017は、クラウドサービスプロバイダーとユーザーがより安全なクラウドベースの環境を作り、セキュリティ問題のリスクを軽減するために開発されたセキュリティ標準です。[1]これは、国際標準化機構(ISO)と国際電気標準会議(IEC)の合同ISO/IEC小委員会であるISO/IEC JTC 1/SC 27の下で発行されました。[2]これは、情報セキュリティ管理に関するベストプラクティスの推奨事項を提供する標準であるISO/IEC 27000ファミリの標準の一部です。この標準はISO/IEC 27002から構築され、ISO/IEC 27002で完全に定義されていなかったクラウドの追加セキュリティ制御を提案しています。
この国際規格は、情報セキュリティ管理策を実施するクラウドサービス顧客と、それらの管理策の実施をサポートするクラウドサービスプロバイダー向けに、情報セキュリティ管理策の実施をサポートするガイドラインを提供します。[3]適切な情報セキュリティ管理策の選択と提供される実施ガイダンスの適用は、リスク評価と、法律、契約、規制、またはその他のクラウドセクター固有の情報セキュリティ要件によって異なります。[4]
標準では何が規定されていますか?
ISO/IEC 27017 は、 ISO/IEC 27002で規定されている 37 の制御と、次の事項に対応するクラウド サービスに関連する 7 つの追加制御に関する追加の実装ガイダンスを提供することにより、クラウド サービスの使用に適用される情報セキュリティ制御のガイドラインを提供します。
- クラウド サービス プロバイダーとクラウド カスタマーの間で、誰が何に対して責任を負うのか。
- 契約終了時の資産の除去または返却。
- 顧客の仮想環境の保護と分離。
- 仮想マシンの構成。
- クラウド環境に関連する管理操作と手順。
- クラウド顧客のアクティビティの監視。
- 仮想ネットワーク環境とクラウドネットワーク環境の調整。[5]
規格の構造
この規格の正式名称は、「情報技術 - セキュリティ技術 - クラウド サービス向け ISO/IEC 27002 に基づく情報セキュリティ管理の実践規範」です。ISO/IEC 27017:2015 には 18 のセクションと長い付録があり、次の内容が取り上げられています。
- 1. 範囲
- 2. 規範的参照
- 3. 定義と略語
- 4. クラウド分野特有の概念
- 5. 情報セキュリティポリシー
- 6. 情報セキュリティの組織
- 7. 人的資源のセキュリティ
- 8. 資産管理
- 9. アクセス制御
- 10. 暗号化
- 11. 物理的および環境的セキュリティ
- 12. 運用セキュリティ
- 13. 通信セキュリティ
- 14. システムの取得、開発、保守
- 15. サプライヤーとの関係
- 16. 情報セキュリティインシデント管理
- 17. 事業継続管理における情報セキュリティの側面
- 18. コンプライアンス
参考文献
- ^ 「BS EN ISO/IEC 27001:2017 – ISO 27017とは?」www.tuvsud.com . 2020年3月8日閲覧。
- ^ 「ISO/IEC 27017:2015 [ISO/IEC 27017:2015] 情報技術 - セキュリティ技術 - クラウドサービス向け ISO/IEC 27002 に基づく情報セキュリティ管理策の実施規範」。国際標準化機構。2020年3 月 8 日閲覧。
- ^ 「ISO/IEC 27017:2015(en) 序論」。www.businesswire.com . businesswire . 2020年3月9日閲覧。
- ^ 「ISO/IEC 27017:2015(en) 序論」www.iso.org .国際標準化機構. 2020年3月8日閲覧。
- ^ 「ISO/IEC 27017」。www.bsigroup.com。BSIグループ。 2020年3月8日閲覧。
外部リンク
- ISOウェブサイト
