ITILセキュリティ管理は、組織にセキュリティを構造的に組み込むことを説明しています。ITILセキュリティ管理は、ISO 27001 標準に基づいています。「ISO/IEC 27001:2005 は、あらゆる種類の組織 (営利企業、政府機関、非営利組織など) を対象としています。[1] ISO/IEC 27001:2005 は、組織の全体的なビジネス リスクのコンテキスト内で、文書化された情報セキュリティ管理システムを確立、実装、運用、監視、レビュー、維持、および改善するための要件を指定します。個々の組織またはその一部のニーズに合わせてカスタマイズされたセキュリティ制御の実装要件を指定します。ISO/IEC 27001:2005 は、情報資産を保護し、関係者に信頼を与える、適切で適切なセキュリティ制御の選択を保証するように設計されています。」
セキュリティ管理の基本概念は情報セキュリティです。情報セキュリティの主な目的は、情報へのアクセスを制御することです。情報の価値は保護されなければなりません。これらの価値には、機密性、整合性、可用性が含まれます。推論される側面は、プライバシー、匿名性、検証可能性です。
セキュリティ管理の目標は 2 つの部分から成ります。
- サービス レベル契約(SLA)で定義されたセキュリティ要件と、基礎となる契約、法律、および内部または外部で課せられる可能性のあるポリシーで指定されるその他の外部要件。
- 管理の継続性を保証する基本的なセキュリティ。これは、情報セキュリティの簡素化されたサービス レベル管理を実現するために必要です。
SLA は、法律 (該当する場合) やその他の契約とともに、セキュリティ要件を定義します。これらの要件は、プロセス管理やセキュリティ管理プロセスの結果を解釈するために使用できる主要業績評価指標(KPI) として機能します。
セキュリティ管理プロセスは、他の ITIL プロセスと関連しています。ただし、この特定のセクションでは、サービス レベル管理、インシデント管理、および変更管理プロセスとの関係が最も明白です。
セキュリティ管理
セキュリティ管理は、 W. エドワーズ デミングの品質サークル (計画、実行、確認、改善) に匹敵する継続的なプロセスです。
入力はクライアントからの要件です。要件はセキュリティ サービスとセキュリティ メトリックに変換されます。クライアントと計画サブプロセスの両方が SLA に影響します。SLA はクライアントとプロセスの両方の入力です。プロバイダーは組織のセキュリティ プランを作成します。これらのプランにはポリシーと運用レベル契約が含まれます。セキュリティ プラン (計画) は次に実装され (実行)、実装が評価されます (確認)。評価後、プランとプラン実装が維持されます (実行)。
アクティビティ、結果/製品、プロセスは文書化されます。外部レポートが作成され、クライアントに送信されます。クライアントは、レポートを通じて受け取った情報に基づいて要件を調整できます。さらに、サービス プロバイダーは、SLA に記載されているすべての要件 (新しい要件を含む) を満たすために、調査結果に基づいて計画または実装を調整できます。
コントロール
セキュリティ管理プロセスの最初のアクティビティは、「制御」サブプロセスです。制御サブプロセスは、セキュリティ管理プロセスを編成および管理します。制御サブプロセスは、プロセス、ポリシー ステートメントの責任の割り当て、および管理フレームワークを定義します。
セキュリティ管理フレームワークは、アクション プランの開発、実装、評価のサブプロセスを定義します。さらに、管理フレームワークは、結果をクライアントに報告する方法も定義します。
制御サブプロセスのメタプロセス モデルは、UML アクティビティ ダイアグラムに基づいており、制御サブプロセスのアクティビティの概要を示します。灰色の四角形は制御サブプロセスを表し、その中の小さなビーム形状はその中で行われるアクティビティを表します。
制御サブプロセスのメタデータ モデルは、UMLクラス図に基づいています。図 2.1.2 は、制御サブプロセスのメタモデルを示しています。
図2.1.2: メタプロセスモデル制御サブプロセス
白い影の付いた CONTROL 四角形は、開いた複合概念です。つまり、Control 四角形は (サブ) 概念の集合で構成されていることを意味します。
図 2.1.3 は、制御サブプロセスのプロセス データ モデルです。2 つのモデルの統合を示しています。点線の矢印は、対応するアクティビティで作成または調整された概念を示しています。
図2.1.3: プロセスデータモデル制御サブプロセス
プラン
計画サブプロセスには、サービス レベル管理と連携してSLA の (情報) セキュリティ セクションにつながるアクティビティが含まれます。さらに、計画サブプロセスには、(情報) セキュリティに固有の基礎となる契約に関連するアクティビティが含まれます。
計画サブプロセスでは、SLA で策定された目標が運用レベル契約 (OLA) の形式で指定されます。これらの OLA は、サービス プロバイダーの特定の内部組織エンティティのセキュリティ プランとして定義できます。
SLA の入力に加えて、計画サブプロセスはサービス プロバイダー自体のポリシー ステートメントも処理します。前述のように、これらのポリシー ステートメントは制御サブプロセスで定義されます。
情報セキュリティの運用レベル契約は、ITIL プロセスに基づいて設定および実装されます。これには、他の ITIL プロセスとの連携が必要です。たとえば、セキュリティ管理者がセキュリティを強化するためにIT インフラストラクチャを変更する場合、これらの変更は変更管理プロセスを通じて行われます。セキュリティ管理者は、この変更の入力 (変更要求) を提供します。変更管理者は、変更管理プロセスを担当します。
計画は、順序なしアクティビティと順序付き (サブ) アクティビティの組み合わせで構成されます。サブプロセスには、すべて閉じられたアクティビティである 3 つの複雑なアクティビティと 1 つの標準アクティビティが含まれます。
制御サブプロセスと同様に、計画サブプロセスはメタモデリング技術を使用してモデル化されます。図 2.2.1 の左側は、計画サブプロセスのメタデータ モデルです。
プランの四角形は、2 つの閉じた (複雑な) 概念と 1 つの標準概念との集約型の関係を持つ、開いた (複雑な) 概念です。この特定のコンテキストでは、2 つの閉じた概念は展開されません。
次の図 (図 2.2.1) は、計画サブプロセスのプロセス データ図です。この図は、2 つのモデルの統合を示しています。点線の矢印は、計画サブプロセスの対応するアクティビティで作成または調整される概念を示しています。
図2.2.1: プロセスデータモデル計画サブプロセス
実装
実装サブプロセスでは、計画で指定されたすべての対策が適切に実装されていることを確認します。実装サブプロセスでは、対策の定義や変更は行われません。対策の定義または変更は、変更管理プロセスと連携して計画サブプロセスで行われます。
図 2.3.1 の左側は、実装フェーズのメタプロセス モデルです。黒い影の付いた 4 つのラベルは、これらのアクティビティが閉じた概念であり、このコンテキストでは拡張されていないことを意味します。これらの 4 つのアクティビティを接続する矢印はありません。これは、これらのアクティビティが順序付けられておらず、4 つのアクティビティがすべて完了した後にレポートが実行されることを意味します。
実装フェーズでは、コンセプトが作成および/または調整されます。
作成および/または調整された概念は、メタモデリング技術を使用してモデル化されます。図 2.3.1 の右側は、実装サブプロセスのメタデータ モデルです。
実装ドキュメントはオープン コンセプトであり、このコンテキストで拡張されます。実装ドキュメントは、この特定のコンテキストでは無関係であるため拡張されない 4 つのクローズド コンセプトで構成されます。
2 つのモデルの関係をより明確にするために、2 つのモデルの統合を図 2.3.1 に示します。アクティビティからコンセプトに向かう点線の矢印は、対応するアクティビティでどのコンセプトが作成/調整されるかを示しています。
図2.3.1: プロセスデータモデル実装サブプロセス
評価
評価は、実装とセキュリティ計画の成功を測定するために必要です。評価はクライアント (および場合によっては第三者) にとって重要です。評価サブプロセスの結果は、合意された対策と実装を維持するために使用されます。評価結果から、新しい要件とそれに対応する変更要求が導き出されることがあります。変更要求は定義され、変更管理に送信されます。
評価には、自己評価、内部監査、外部監査の 3 種類があります。
自己評価は、主にプロセスの組織で実行されます。内部監査は、内部の IT 監査人によって実行されます。外部監査は、外部の独立した IT 監査人によって実行されます。すでに述べたことに加えて、伝達されたセキュリティ インシデントに基づく評価が行われます。この評価の最も重要なアクティビティは、IT システムのセキュリティ監視、セキュリティ法規とセキュリティ プランの実装の検証、IT サプライの望ましくない使用の追跡と対応です。
図2.4.1: プロセスデータモデル評価サブプロセス
図 2.4.1 に示すプロセス データ ダイアグラムは、メタプロセス モデルとメタデータ モデルで構成されています。評価サブプロセスは、メタモデリング手法を使用してモデル化されました。メタプロセス ダイアグラム (左) からメタデータ ダイアグラム (右) に伸びる点線の矢印は、対応するアクティビティで作成/調整される概念を示しています。評価フェーズのすべてのアクティビティは標準アクティビティです。評価フェーズの概念の簡単な説明については、概念がリストされ定義されている表 2.4.2 を参照してください。
表2.4.2: 概念と定義の評価サブプロセス セキュリティ管理
メンテナンス
組織や IT インフラストラクチャの変更により、セキュリティ リスクは時間とともに変化するため、サービス レベル契約やセキュリティ プランのセキュリティ セクションを改訂する必要があります。
メンテナンスは、評価サブプロセスの結果と変化するリスクに関する洞察に基づいています。これらのアクティビティにより提案が作成されます。提案は、計画サブプロセスの入力として機能し、サイクルを通じて移動するか、サービス レベル契約の維持の一部として採用できます。どちらの場合も、提案はアクション プランのアクティビティにつながる可能性があります。実際の変更は、変更管理プロセスによって行われます。
図 2.5.1 は、実装サブプロセスのプロセス データ図です。この図は、メタプロセス モデル (左) とメタデータ モデル (右) の統合を示しています。点線の矢印は、実装フェーズのアクティビティで作成または調整される概念を示しています。
図2.5.1: プロセスデータモデル メンテナンスサブプロセス
保守サブプロセスは、サービス レベル アグリーメントの保守と運用レベル アグリーメントの保守から始まります。これらのアクティビティ (順不同) が実行され、変更要求があると、変更要求アクティビティが実行され、変更要求アクティビティが完了すると、レポート アクティビティが開始されます。変更要求がない場合、レポート アクティビティは最初の 2 つのアクティビティの直後に開始されます。メタデータ モデルの概念は、保守フェーズ中に作成/調整されます。概念とその定義の一覧については、表 2.5.2 を参照してください。
表2.5.2: 概念と定義 計画サブプロセス セキュリティ管理
完全なプロセスデータモデル
図2.6.1: 完全なプロセスデータモデル セキュリティ管理プロセス
他のITILプロセスとの関係
はじめに述べたように、セキュリティ管理プロセスは、他のほぼすべての ITIL プロセスと関係があります。これらのプロセスは次のとおりです。
- IT顧客関係管理
- サービスレベル管理
- 可用性管理
- キャパシティ管理
- ITサービス継続管理
- 構成管理
- リリース管理
- インシデント管理とサービスデスク
- 問題管理
- 変更管理 (ITSM)
これらのプロセスでは、セキュリティに関するアクティビティが必要です。これらのアクティビティは、関係するプロセスとそのプロセス マネージャーが担当します。ただし、セキュリティ管理は、関係するプロセスにこれらのアクティビティをどのように構成するかについての指示を与えます。
例: 社内電子メールポリシー
社内電子メールは複数のセキュリティ リスクにさらされているため、対応するセキュリティ プランとポリシーが必要です。この例では、ITIL セキュリティ管理アプローチを使用して電子メール ポリシーを実装します。
セキュリティ管理チームが結成され、プロセス ガイドラインが策定されてすべての従業員とプロバイダーに伝達されます。これらのアクションは制御フェーズで実行されます。
続く計画フェーズでは、ポリシーが策定されます。電子メール セキュリティに固有のポリシーが策定され、サービス レベル契約に追加されます。このフェーズの最後には、計画全体を実装する準備が整います。
計画に従って実施されます。
実装後、ポリシーは自己評価として、または内部監査人または外部監査人によって評価されます。
保守フェーズでは、評価に基づいて電子ポリシーが調整されます。必要な変更は変更リクエストを通じて処理されます。
参照
参照
参考文献
- ^ 「ISO/IEC 27001:2005 - 情報技術 - セキュリティ技術 - 情報セキュリティ管理システム - 要件」。
出典
- ボン・ヴァン、J. (2004)。 IT サービス管理: ITIL の基礎となる入門。ヴァン・ハーレン出版
- Cazemier, Jacques A.; Overbeek, Paul L.; Peters, Louk M. (2000). セキュリティ管理、文具オフィス。
- セキュリティ管理。(2005 年 2 月 1 日)。Microsoft
- Tse, D. (2005). 現代ビジネスにおけるセキュリティ: 情報セキュリティ実践のためのセキュリティ評価モデル. 香港: 香港大学.
