NIST特別刊行物800-53は、情報システムのプライバシーとセキュリティ制御のカタログを提供する情報セキュリティ標準です。当初は国家安全保障関連機関を除く米国連邦政府機関を対象としていましたが、第5版以降は一般利用向けの標準となっています。米国商務省の非規制機関である国立標準技術研究所(NIST)によって発行されています。NISTは、連邦政府機関が2014年連邦情報セキュリティ近代化法(FISMA )を実施するのを支援し、情報と情報システムを保護するための費用対効果の高いプログラムの管理を支援するために、標準、ガイドライン、その他の刊行物を開発および発行しています。[ 1 ]
関連する文書として、ガイダンスを提供する800-53Aと800-53Bがあり、これらは800-53に基づいた基準値を示しています。
NIST特別刊行物800-53は、情報システムセキュリティに関する情報技術研究所(ITL )の研究、ガイドライン、アウトリーチ活動、およびITLの産業界、政府、学術機関との活動について報告する特別刊行物800シリーズの一部です。[ 2 ]
具体的には、NIST特別刊行物800-53では、連邦情報処理標準(FIPS)200のセキュリティ要件に従って連邦情報システムのセキュリティ制御の選択に対処するリスク管理フレームワークの手順について説明しています。これには、 FIPS 199の最悪ケース影響分析に基づいてベースラインセキュリティ制御の初期セットを選択すること、ベースラインセキュリティ制御をカスタマイズすること、および組織のリスク評価に基づいてセキュリティ制御を補完することが含まれます。[ 3 ]セキュリティルールは、アクセス制御、インシデント対応、事業継続、災害復旧など20の領域をカバーしています。[ 4 ]
連邦情報システムの評価および認可(旧称:認証および認定)プロセスの重要な部分として、セキュリティ制御カタログ(NIST 800-53、付録F)から制御(保護措置)のサブセットを選択して実装することが挙げられます。これらの制御は、情報システムの機密性、完全性、可用性、およびその情報の保護のために情報システムに規定されている管理、運用、および技術的な保護措置(または対策)です。必要な保護措置または制御を実装するには、まず、FIPS 199「連邦情報および情報システムのセキュリティ分類に関する標準」の規定に従って、情報システムのセキュリティカテゴリを決定する必要があります。情報システムのセキュリティ分類(低、中、高)によって、実装および監視する必要のある制御の基本セットが決まります。各機関は、これらの制御を調整し、組織の目標や環境により適合するようにカスタマイズすることができます。[ 1 ]
民間組織はNIST 800-53をセキュリティ対策の指針として採用できるが、米国の連邦政府機関および請負業者はすべて、重要なデータを保護するためにこの枠組みを遵守することが義務付けられている。
各機関は、別途指示がない限り、発行日(2005年2月)から1年以内にNISTのセキュリティ基準およびガイドラインに準拠することが求められます。開発中の情報システムは、展開時に準拠することが求められます。[ 1 ]
CSF(サイバーセキュリティフレームワーク)と800-53は互いの弱点を補い合っており、CSFはトップダウン型の意思決定プロセス、NIST SP 800-53はボトムアップ型のアプローチを採用している。この組み合わせにより、開発者は新しいプラットフォームやソフトウェアをより簡単に作成できるようになった。拡張マークアップ言語(XML)の使用により、CSFと800-53の組み合わせが容易になり、最終的には2つのセキュリティカタログを一緒に使用するのに役立つBaseline Tailorの作成につながった。[ 6 ]
両者は主に5つの機能に依存していた。[ 6 ]
NIST 800-53 低
NIST 800-53 中程度
NIST 800-53 高
NIST特別刊行物800-53は、当初2005年2月に「連邦情報システムに対する推奨セキュリティ管理策」として発行されました。[ 8 ]
NIST特別刊行物800-53改訂版1は、当初「連邦情報システム向け推奨セキュリティ管理策」として2006年12月に発行されました。
NIST特別刊行物800-53改訂版2は、当初「連邦情報システム向け推奨セキュリティ管理策」として2007年12月に発行されました。
NISTの特別刊行物800-53「連邦情報システムおよび組織に対する推奨セキュリティ管理策」の第3版には、以前の版にコメントした人々からのいくつかの推奨事項が組み込まれており、影響の少ないシステムのセキュリティ管理策の数を減らすこと、新しいアプリケーションレベルの管理策のセット、および管理策をダウングレードするための組織の裁量権の拡大が推奨されています。最終草案には、セキュリティレベルがNISTが提案している標準と同等であることを証明できれば、連邦機関が既存のセキュリティ対策を維持できるという文言も含まれています。[ 9 ]第3版はまた、政府コミュニティ全体および政府システムと非政府システムの間でセキュリティ要件を調和させる取り組みを表しています。これまで、NISTのガイダンスは、国家安全保障システムとして識別される政府情報システムには適用されていませんでした。SP 800-53改訂3の管理、運用、および技術管理策は、すべての政府情報システムに共通の情報セキュリティ言語を提供します。改訂されたセキュリティ管理策カタログには、高度なサイバー脅威とエクスプロイトに対処するための最新の安全対策と対策も含まれています。この文書の改訂版における主な変更点は以下のとおりです。
米国国防総省、情報機関、連邦政府機関間の継続的なサイバーセキュリティパートナーシップの一環として、NISTは、特別刊行物800-53「連邦情報システムおよび組織のセキュリティとプライバシー管理」の隔年更新版を、2012年2月28日に最初の公開草案とともに開始しました。2011~2012年の取り組みには、現在のセキュリティ管理策の更新、管理策の強化、補足ガイダンス、および管理策選択プロセスの重要な要素となるカスタマイズと補足ガイダンスの更新が含まれます。主な重点分野には、以下が含まれますが、これらに限定されません。
改訂版4は18の制御ファミリーに分けられており、[ 11 ]以下が含まれる。
これらの制御ファミリーおよびそれらに含まれる制御に関する情報は、NISTのウェブサイト(以下のリンク)で確認できます。https: //nvd.nist.gov/800-53/Rev4
ネットワークアクセス制御(NAC)は、NIST 800-53規格への準拠を支援するために利用されたツールであり、アクセス制御リソースを使用して、ネットワークへのアクセスを希望するデバイスの認証を支援します。NACはまた、組織のセキュリティニーズに合わせて簡単に適応できる制御を提供します。[ 12 ]
NIST SP 800-53 改訂版 5 では、「連邦」という語を削除し、これらの規制が連邦組織だけでなくすべての組織に適用される可能性があることを明示しています。最初の公開草案は 2017 年 8 月 15 日に公開されました。最終草案は 2018 年 12 月に公開予定でしたが、最終公開日は 2019 年 3 月に設定されました。[ 13 ] NIST コンピュータ セキュリティ リソース センター (CSRC) によると、[ 14 ]出版物の主な変更点は次のとおりです。
2019年9月現在、改訂版5は、情報規制局(OIRA)と他の米国機関との間で意見の相違が生じる可能性があったため延期された。[ 15 ]
改訂版5の最終版は2020年9月23日にリリースされ[ 16 ]、NISTのウェブサイトの以下のリンクから入手できます。https: //csrc.nist.gov/publications/detail/sp/800-53/rev-5/final
制御ファミリーはリビジョン 5 以降、より大きな要素となり、セキュリティ目的を達成するための保護と安全対策を提供するという目的を持っています。各制御は、システム セキュリティ対策で使用されるさまざまなポリシーとプロセスに関係しています。リビジョン 4 からリビジョン 5 へのアップグレード後、個人識別情報処理と透明性 (PT) およびサプライ チェーン リスク管理 (SR) が追加されたことにより、制御ファミリーの数は 18 から 20 に増加しました。[ 17 ]
NISTは政府に制御機能を提供するが、まずATOを運用する能力が必要となる。ATOの使用により、どの制御がシステムに対して自動的に有効化され利用されるかが決定される。フレームワークに対するリスクが高いシステムには、外部からの脅威から防御するための制御の数が増える。制御を表す用語の一つにトピック、あるいは制御ファミリーと呼ばれるものがある。[ 18 ]
改訂版5の開発により、公共部門と民間部門はNISTを使用して、増大する敵対的攻撃や自然災害の重大な脅威を制御し、攻撃が発生した瞬間に被害を最小限に抑えることができるようになりました。[ 19 ]
コントロールの主な概要は、システムを保護するための措置を提供し、さまざまな標準に準拠するために、リスクと解決策を規制することでした。システムの主な目標は、さまざまなユーザーの情報を保護することであり、企業がリビジョン 5 の監督下でフレームワークのセキュリティと保護を向上させるためのさまざまな措置を講じることを奨励しています。コントロールは長期的に維持されることは想定されていませんが、さまざまなリビジョンからコントロールを撤回するプロセスが利用され、既存または新しいコントロールに置き換えられて、システム内でその位置が再現されます。コントロールは、不要または現在の状態に対して効果がないと宣言されるまで、その位置を維持することが期待されます。[ 20 ]
改訂版5は、NISTのセキュリティガイドラインの最後の主要な更新から7年が経過した後、SP 800-53を新たな高みへと引き上げました。米国のセキュリティ上の利益に準拠するようにさらに強化され、2013年以降に数百万件のダウンロードを獲得しました。[ 21 ]
改訂版5は、フレームワークの信頼性と新しい改訂版の成功をテストするために、42種類の異なるリスクを含むシナリオでテストされました。42種類のシナリオのうち、12種類が受け入れられ、30種類のシナリオがシステムによって軽減されました。[ 22 ]
NIST特別刊行物800-53Aは、連邦政府の情報システムおよび組織内で採用されているセキュリティ制御とプライバシー制御の評価を実施するための手順を規定しています。この手順はカスタマイズ可能で、組織のリスク管理プロセスをサポートし、組織の明示されたリスク許容度と整合するセキュリティ制御評価とプライバシー制御評価を実施するために必要な柔軟性を組織に提供できるよう、容易に調整できます。効果的なセキュリティ評価計画とプライバシー評価計画の構築に関する情報も提供されており、評価結果の分析に関するガイダンスも含まれています。[ 23 ]
NIST特別刊行物800-53Aは「連邦情報システムおよび組織におけるセキュリティ制御の評価ガイド」と題されています。このバージョンでは、17の必須制御ファミリーのテストおよび評価手順について説明します。[ 4 ] これらの評価ガイドラインは、定期的なテストを可能にするように設計されており、連邦機関が組織の業務と資産、個人、他の組織、および国家を保護するためにどのようなセキュリティ制御が必要かを判断するために使用されます。[ 3 ] NISTの上級コンピュータ科学者であり情報セキュリティ研究者であるロン・ロス氏によると、これらのガイドラインにより、連邦機関は「義務付けられた制御が正しく実装されているか、意図どおりに機能しているか、組織のセキュリティ要件を満たしているか」を評価することもできます。
このため、バージョンAでは、特別刊行物800-53で義務付けられている各セキュリティ管理策の評価方法と手順について説明しています。これらの方法と手順は、連邦機関のガイドラインとして使用されます。これらのガイドラインは、混乱を制限し、各機関がセキュリティ管理策を同じ方法で解釈および実装することを保証することを目的としています。[ 4 ]
NIST SP 800-53A リビジョン4は、連邦情報システムおよび組織におけるセキュリティとプライバシー管理の評価に関するものです。この改訂番号は、併用を想定されているNIST特別刊行物8002005-53をより適切に反映させるため、リビジョン1からリビジョン4に変更されました。
NIST特別刊行物800-53Bは、情報システムおよび組織向けの一連の基本セキュリティ管理策とプライバシー管理策を提供します。これらの基本策は、FISMAのレート(プライバシー、低、中、高)に基づいたデフォルトの管理策を定めており、組織のリスク管理プロセスに合わせて容易にカスタマイズできます。
効果的なセキュリティ評価計画とプライバシー評価計画の構築に関する情報も提供されており、評価結果の分析に関するガイダンスも含まれています。[ 24 ]
NIST特別刊行物800-53Bは、当初2020年9月に「情報システムおよび組織の制御基準」として発行されました。[ 25 ]
NIST は、大統領令 14306 に準拠して既存ソフトウェアのセキュリティと信頼性を向上させるため、2025 年 8 月 27 日に SP 800-53 バージョン 5.2.0 をリリースしました。リリース 5.2.0 は、システムとソフトウェアの回復力を向上させ、セキュリティ対策を支援します。リリース 5.2.0 は SP 800-53A を更新しますが、SP 800-53B には追加の更新はありません。[ 26 ] リリース 5.2.0 では、(SA-15(13)、SA-24、SI-02(07) および SI-07(12)) などの既存のコントロールに新しいコントロールの強化と改訂が加えられました。[ 27 ]
NIST SP 800-53 リビジョン 5 は、AWS のシステム向けに提供されている主要なフレームワークの 1 つです。すべての企業が遵守しなければならないセキュリティ対策とプライバシー要件の膨大なリストを提供します。リビジョン 5 は、ガイドラインとシステム チェックを提供するためにシステム内で自動化されています。[ 28 ]
AWS のシステム内では、このサービスはリビジョン 5 とそのフレームワークの詳細も提供しています。NIST 標準に準拠した事前構築済みの機能と制御を使用し、さらに制御セットにグループ化して、システム内のさまざまな監査を整理します。このサービスは、合計 132 の自動制御、875 の手動制御、および 20 の制御セットを使用します。[ 29 ]
NISTは、GCSにリビジョン5のサービスを提供し、セキュリティに関するガイドラインの概要を示しています。SP 800-53は、連邦情報セキュリティ管理法(FISMA)における責任を明確にするために作成されました。Google WorkspaceサービスとGoogle Cloudサービスでは、さらに高度な制御が利用されました。[ 30 ]
NISTはMicrosoft Azureに準拠したサービスを提供し、フレームワークを標準に準拠するように規制しています。AzureはAzureポリシーとセキュリティ内でリビジョン5のドメインとコントロールを利用しています。[ 31 ]
技術制御コンプライアンス評価チェックリストは、NIST 800-53 のフレームワークを含むフレームワークの信頼性と妥当性を確認するために作成されました。55 の手順と 66 個のシェル コマンドを組み合わせて、NIST 800-53 の 48 種類の制御をテストしました。最終的に 17 の制御が TCCE の標準要件を満たさず、大幅な改善のために除外されました。NIST 800-53 は最終的に、将来のセキュリティの基本と 800-53 の信頼性を利用したさまざまなフレームワークを作成するために使用されました。[ 32 ]
{{cite web}}:欠落または空欄|title=(ヘルプ)