| 状態 | 公開済み |
|---|---|
| 最新バージョン | 2022年3月3日 |
| 組織 | 国際標準化機構 |
| 委員会 | ISO/IEC JTC 1/SC 27 |
| シリーズ | ISO/IEC 27000 ファミリー |
| ドメイン | 情報セキュリティ管理 |
| Webサイト | www.iso.org/standard/75652.html |
ISO/IEC 27002 は、国際標準化機構(ISO) と国際電気標準会議 (IEC)によって発行された「情報セキュリティ、サイバーセキュリティ、およびプライバシー保護 - 情報セキュリティ管理」というタイトルの情報セキュリティ 標準です。
ISO /IEC 27000 ファミリーの規格は、1990 年代初頭にシェルが英国政府の取り組みに寄贈した企業セキュリティ規格から派生したものです。 [1]シェル規格は 1990 年代半ばに英国規格 BS 7799 に開発され、2000 年に ISO/IEC 17799 として採用されました。ISO/IEC 規格は 2005 年に改訂され、2007 年に他のISO/IEC 27000 シリーズ規格と整合させるために ISO/IEC 27002 に改番されました。2013 年と 2022 年に再度改訂されました。[2] 2015 年後半には、 ISO /IEC 27002 で完全に定義されていなかったクラウドの追加のセキュリティ制御を提案するために、その規格から ISO/IEC 27017が作成されました。
ISO/IEC 27002 は、情報セキュリティ管理システム(ISMS)の開始、実装、または維持の責任者が使用する情報セキュリティ管理に関するベスト プラクティスの推奨事項を提供します。情報セキュリティは、 CIA トライアドのコンテキストで標準内で定義されています。
- 機密性の保持(情報へのアクセスを許可された者のみがアクセスできるようにする)、完全性(情報と処理方法の正確性と完全性を保護する)、可用性(許可されたユーザーが必要に応じて情報と関連資産にアクセスできるようにする) [ 3]
概要
ISO/IEC 27002:2022の概要
この規格は 4 つの導入章から始まります。
- 範囲
- 規範的参照
- 用語、定義、略語
- この文書の構造
これに続いて 4 つの主要な章が続きます。
- 組織的管理
- 人材管理
- 物理的なコントロール
- 技術的制御
ISO/IEC 27002:2013の概要
この規格は 5 つの導入章から始まります。
- 導入
- 範囲
- 規範的参照
- 用語と定義
- この規格の構造
これに続いて 14 の主要な章が続きます。
- 情報セキュリティポリシー
- 情報セキュリティ組織
- 人材セキュリティ
- 資産運用管理
- アクセス制御
- 暗号化
- 物理的および環境的セキュリティ
- 運用セキュリティ - 手順と責任、マルウェアからの保護、バックアップ、ログ記録と監視、運用ソフトウェアの制御、技術的な脆弱性管理、情報システム監査の調整
- 通信セキュリティ - ネットワークセキュリティ管理と情報転送
- システムの取得、開発、保守 - 情報システムのセキュリティ要件、開発およびサポートプロセスにおけるセキュリティ、テストデータ
- サプライヤー関係 - サプライヤー関係における情報セキュリティとサプライヤーサービス提供管理
- 情報セキュリティインシデント管理 - 情報セキュリティインシデントの管理と改善
- ビジネス継続管理における情報セキュリティの側面 - 情報セキュリティの継続性と冗長性
- コンプライアンス - 法的および契約上の要件の遵守と情報セキュリティレビュー
コントロール
各章では、情報セキュリティ管理とその目的が規定され、概説されています。情報セキュリティ管理は、一般的に、これらの目的を達成するためのベスト プラクティス手段と見なされています。管理ごとに、実装ガイダンスが提供されています。
以下の理由により、特定の制御は義務付けられていません。
- 各組織は、特定の状況に適した管理策を選択する前に、構造化された情報セキュリティリスク評価プロセスを実行して特定の要件を決定することが期待されています。導入セクションではリスク評価プロセスの概要が説明されていますが、この分野をカバーするISO/IEC 27005などのより具体的な標準があります。情報セキュリティリスク分析を使用して情報セキュリティ管理策の選択と実装を推進することは、ISO/IEC 27000 シリーズ標準の重要な機能です。つまり、この標準の一般的なベストプラクティスのアドバイスは、機械的に適用されるのではなく、各ユーザー組織の特定の状況に合わせて調整されます。たとえば、39 の管理目標のすべてが必ずしもすべての組織に関連しているわけではないため、管理のカテゴリ全体が必要であるとは見なされない場合があります。また、これらの標準は、情報セキュリティ管理策が「提案」されているという意味でオープンエンドであり、情報セキュリティリスクの軽減に関連する主要な管理目標が満たされている限り、ユーザーが希望する場合は代替管理策を採用することができます。これにより、情報セキュリティの脅威、脆弱性、影響、および特定の情報セキュリティ制御の使用傾向が変化しても、標準の関連性を維持することができます。
- 考えられるすべてのコントロールを汎用標準にリストすることは事実上不可能です。ISO /IEC 27001:2013および ISO/IEC 27002 の業界固有の実装ガイドラインでは、通信業界 (ISO/IEC 27011 を参照) および医療業界 ( ISO 27799を参照) の組織に合わせたアドバイスが提供されています。
ほとんどの組織は、情報セキュリティ関連の幅広い制御を実装していますが、その多くは ISO/IEC 27002 で一般的に推奨されています。情報セキュリティ制御インフラストラクチャを ISO/IEC 27002 に従って構築すると、次のような利点があります。
- 国際的に認められた標準に準拠している
- カバレッジのギャップや重複を回避するのに役立ちます
- ISO/IEC規格に精通している人なら認識できる可能性が高い
ISO/IEC 27002の実装例
ここでは、ISO/IEC 27002 の 3 つの部分に関連する一般的な情報セキュリティ ポリシーとその他の制御の例をいくつか示します。(注: これは単なる説明です。制御例のリストは不完全であり、普遍的に適用できるものではありません。)
物理的および環境的セキュリティ
- 不正アクセスや不適切なアクセス、改ざん、破壊行為、犯罪による損害、盗難などを防止、検出し、その影響を最小限に抑えるために、施設およびサポート インフラストラクチャ (通信、電源、空調など) への物理的なアクセスを監視および制限する必要があります。
- 安全なエリアへのアクセスを許可された人物のリストは、管理部門または物理セキュリティ部門によって定期的に(少なくとも年に 1 回)確認および承認され、各部門の管理者によって相互チェックされる必要があります。
- 指定当局の事前許可なく、制限区域内で写真撮影やビデオ録画を行うことは禁止されています。
- 適切なビデオ監視カメラを、敷地内のすべての出入り口と、立ち入り禁止区域などのその他の戦略的なポイントに設置し、少なくとも 1 か月間録画して保存し、訓練を受けた担当者が 24 時間体制で監視する必要があります。
- 一般エリアおよび/または特定のエリアへの時間制限付きアクセスを許可するアクセス カードは、識別され、認証され、それらのエリアへのアクセスを許可された研修生、ベンダー、コンサルタント、第三者、およびその他の担当者に提供される場合があります。
- 受付ロビーなどの公共エリアやトイレなどのプライベートエリアを除き、訪問者は敷地内では常に従業員に付き添われます。
- 訪問者の入退場日時および訪問目的は、施設のセキュリティまたは受付によって維持および管理される登録簿に記録する必要があります。
- 現場にいる全員(従業員および訪問者)は、有効な発行済みパスを常に着用および表示し、管理者、警備員、または関係する従業員の要求に応じて検査のためにパスを提示する必要があります。
- アクセス制御システム自体は、不正なアクセスや不適切なアクセス、その他の侵害に対して適切に保護されている必要があります。
- 火災/避難訓練は定期的に(少なくとも年に 1 回)実施する必要があります。
- 指定された喫煙ゾーン以外での敷地内での喫煙は禁止されています。
人材のセキュリティ
- すべての従業員は、雇用前に、パスポートまたは類似の写真付き身分証明書による本人確認、および少なくとも 2 名の満足のいく職業上の推薦人による身元確認を含む審査を受ける必要があります。信頼される役職に就く従業員には、追加のチェックが必要です。
- すべての従業員は、雇用の過程で提供された、または雇用の過程で生成された個人情報および専有情報に関する拘束力のある機密保持契約または非開示契約を正式に受け入れる必要があります。
- 人事部門は、従業員の採用、異動、退職、停職、長期休暇による解雇、または雇用終了があった場合には、管理部門、財務部門、運営部門に通知する必要があります。
- 従業員のステータスが変更されたという通知を人事部門から受け取ったら、管理部門は従業員の物理的なアクセス権を更新し、IT セキュリティ管理部門はそれに応じて従業員の論理的なアクセス権を更新する必要があります。
- 従業員のマネージャーは、すべてのアクセス カード、キー、IT 機器、ストレージ メディア、およびその他の貴重な企業資産が、従業員の最終雇用日までに返却されるようにする必要があります。
アクセス制御
- 企業の IT システム、ネットワーク、アプリケーション、情報へのユーザー アクセスは、通常はユーザーの役割に応じて、関連する情報資産所有者によって指定されたアクセス要件に従って制御される必要があります。
- 関連する情報資産所有者によって特別に承認されない限り、汎用 ID またはテスト ID を実稼働システムで作成したり有効にしたりしてはなりません。
- ログオン試行が事前に定義された回数失敗すると、セキュリティ ログ エントリと (適切な場合) セキュリティ アラートが生成され、関連する情報資産所有者の要求に応じてユーザー アカウントがロックアウトされる必要があります。
- パスワードまたはパスフレーズは長くて複雑で、推測しにくい文字、数字、特殊文字の組み合わせで構成されている必要があります。
- パスワードまたはパスフレーズは、書き留めたり、読み取り可能な形式で保存したりしないでください。
- パスワード、セキュリティ ログ、セキュリティ構成などの認証情報は、不正または不適切なアクセス、変更、破損、または損失から適切に保護する必要があります。
- IT システムの管理、構成、運用、保護、監視に通常必要な特権アクセス権は、情報セキュリティによって定期的に(少なくとも年に 2 回)確認され、適切な部門マネージャーによって相互チェックされる必要があります。
- ユーザーは、セッションを離れる前にログオフするか、パスワードでセッションをロックする必要があります。
- すべてのワークステーション/PC で、非アクティブ時のタイムアウトが 10 分以内の、パスワードで保護されたスクリーンセーバーを有効にする必要があります。
- 正当な業務上の理由で特別に許可されていない限り、リムーバブル メディア (USB ドライブ、CD/DVD ライターなど) への書き込みアクセスは、すべてのデスクトップで無効にする必要があります。
歴史
国家同等基準
ISO/IEC 27002 には、いくつかの国で直接同等の国家規格があります。翻訳と現地での公開は、主要な ISO/IEC 規格が改訂されリリースされた後、数か月遅れることがよくありますが、国家標準化団体は、翻訳されたコンテンツが ISO/IEC 27002 を正確かつ完全に反映するように多大な努力を払っています。
認証
ISO/IEC 27002 は、組織が直面する特定の情報セキュリティ リスクに応じて、あらゆる種類および規模の組織に解釈および適用されることを意図した勧告規格です。実際には、この柔軟性により、ユーザーは自分にとって意味のある情報セキュリティ制御を採用する自由度がかなり高くなりますが、ほとんどの正式な認証スキームに暗黙的に含まれている比較的簡単なコンプライアンス テストには適していません。
ISO/IEC 27001:2013 (情報技術 – セキュリティ技術 – 情報セキュリティ管理システム – 要件) は、広く認められた認証可能な標準です。ISO/IEC 27001 は、ISMS を確立、実装、維持、改善するための厳格な要件を多数規定しており、付録 A には、組織が ISMS 内で適切な場合に採用することが推奨される情報セキュリティ管理策のスイートがあります。付録 A の管理策は、ISO/IEC 27002 から派生し、それと整合しています。
進行中の開発
ISO/IEC 27001と ISO/IEC 27002 はどちらも、最新かつ関連性を保つために、ISO/IEC JTC1/SC27によって数年ごとに改訂されています。改訂には、たとえば、発行済みの他のセキュリティ標準 ( ISO/IEC 27000、ISO/IEC 27004、ISO/IEC 27005 など) への参照や、前回の発行以降にこの分野で生まれたさまざまなセキュリティの優れた実践を組み込むことが含まれます。ISO/IEC 27002 を既に使用している組織の「インストール ベース」が重要であるため、特に ISO /IEC 27001に準拠する ISMS をサポートする情報セキュリティ制御に関しては、変更には正当性が必要であり、可能な限り、本質的に革命的ではなく進化的なものである必要があります。
参照
- BS 7799 は、ISO/IEC 17799 とその後の ISO/IEC 27002 の元となった英国規格です。
- ISO/IEC 27000シリーズ
- ITベースライン保護
- ITリスク管理
- ISO規格一覧
- サーベンス・オクスリー法
- 情報セキュリティフォーラムが発行した情報セキュリティの適正実施基準
- ISO/IEC JTC 1/SC 27 – IT セキュリティ技術
- NIST サイバーセキュリティフレームワーク
- サイバーリスクの定量化
参考文献
- ^ 「ISO27k タイムライン」。ISO27001security.com。IsecT Ltd。2016年3月 9 日閲覧。
- ^ 「重要な情報セキュリティ基準が改訂されました」。www.bsigroup.com。BSIグループ。 2022年12月13日閲覧。
- ^ ISC CISSP 公式学習ガイド。SYBEX。2015 年 9 月 15 日。ISBN 978-1119042716. 2016年11月1日閲覧。
- ^ 「SANS 27002:2014 (Ed. 2.00)」SABS Web Store . 2015年5月25日閲覧。
外部リンク
- ISO 17799ニュースレター
- ISO/IEC 27002:2022
