情報技術セキュリティ評価(IT セキュリティ評価) は、 IT セキュリティの 脆弱性とリスクを特定するための明示的な調査です。
背景
評価では、評価者は評価対象組織の全面的な協力を得る必要があります。組織は、施設へのアクセスを許可し、ネットワークアクセスを提供し、ネットワークに関する詳細情報の概要などを説明します。すべての関係者は、セキュリティを調査し、システムを保護するための改善点を特定することが目標であることを理解しています。セキュリティの評価は、すべてのセキュリティ テストの中で最も有用なものになる可能性があります。
セキュリティ評価の目的
セキュリティ評価(セキュリティ監査、セキュリティレビュー、ネットワーク評価[1]とも呼ばれる)の目標は、プロジェクトの設計と実装に必要なセキュリティ制御が統合されていることを確認することです。適切に完了したセキュリティ評価では、プロジェクト設計と承認された企業セキュリティポリシー間のセキュリティギャップを概説したドキュメントが提供されるはずです。経営陣は、3つの方法でセキュリティギャップに対処できます。経営陣は、プロジェクトをキャンセルするか、セキュリティギャップを修正するために必要なリソースを割り当てるか、情報に基づいたリスク/報酬分析に基づいてリスクを受け入れるかを選択できます。
方法論
セキュリティ評価を実施するための効果的な手段として、次の方法論の概要が提案されています。
サンプルレポート
セキュリティ評価レポートには、次の情報が含まれている必要があります。
- はじめに/背景情報
- 経営および管理の概要
- 評価の範囲と目的
- 仮定と制限
- 使用された方法と評価ツール
- 現在の環境またはシステムの説明(ネットワーク図を含む)(ある場合)
- セキュリティ要件
- 調査結果と推奨事項の要約
- 総合管理レビュー結果
- 脆弱性テストの結果
- 特定された資産、脅威、脆弱性、影響および可能性の評価、およびリスク結果分析を含むリスク評価結果
- 推奨される安全対策
批判と欠点
ITセキュリティリスク評価は、ITにおける多くのリスク評価と同様に、実際には定量的ではなく、保険数理的に健全な方法でリスクを表すものではありません。リスクを定量的に測定することは、リスクの優先順位付けや投資承認の取得に大きな影響を与える可能性があります。[2]
定量的リスク分析は、2000年に行われた米国政府の大規模な調査でITセキュリティに適用されました。連邦CIO評議会は、退役軍人省の1億ドルのITセキュリティ投資に関する調査を委託し、その結果を定量的に示しました。[1] 米国退役軍人省
専門資格
セキュリティ評価を実行するための、ベンダーに依存しない一般的な専門認定資格があります。
- CISSP
- CCSP
- CISM
- CISA
- ISO/IEC 27001:2013 監査人/主任監査人
- クリス
- 品質保証
自動セキュリティ評価ツール
自己/第三者による使用のための自動セキュリティ評価のための一般的なツールがあります。
- 調査結果
- パノレイズ
- ラピッドファイアツール
- セキュリティを超えて
- ベラコード
- リスクウォッチ
- ソーラーウィンズ
外部リンク
- ISC2
- 情報システム監査および管理協会
- SANS研究所
参考文献
- ^ 「ネットワーク評価が必要な4つの兆候」ccbtechnology.com 。 2018年2月20日閲覧。
- ^ Hubbard, Doug (1998). 「Hurdling Risk」CIO Magazine。
Casas III, Victoriano. 2006. 「公共機関および大学管理者向けの情報セキュリティリスク評価モデル」応用研究プロジェクト。テキサス州立大学。http://ecommons.txstate.edu/arp/109/
