セキュリティ管理またはセキュリティ対策は、物理的財産、情報、コンピュータシステム、またはその他の資産に対するセキュリティリスクを回避、検出、対抗、または最小限に抑えるための保護手段または対策です。 [1]情報セキュリティの分野では、このような管理によって情報の機密性、完全性、可用性が保護されます。
制御システムは、フレームワークまたは標準と呼ばれることがあります。フレームワークを使用すると、組織はさまざまな種類の資産にわたってセキュリティ制御を一貫して管理できます。
セキュリティ制御の種類
セキュリティ制御は、さまざまな基準で分類できます。たとえば、セキュリティ侵害に関連して制御がどのように/いつ/どこで動作するかによって分類できます (制御タイプと呼ばれることもあります)。
- 予防的管理は、例えば不正侵入者を締め出すことによって、インシデントの発生を防ぐことを目的としています。
- 検出制御は、ネットワーク上の悪意のある行為者からの疑わしい行動を隔離するなど、インシデントを識別、特徴付け、記録することを目的としています。 [2]
- 補償制御は、マルウェアの検出時にシステムをシャットダウンするなど、アクティブなインシデントによる進行中の損害を軽減します。
- イベント後、是正管理は、組織を可能な限り効率的に通常の作業状態に回復するなど、インシデントによって引き起こされた損害を修復することを目的としています。
セキュリティ制御は、制御の実装に応じて分類することもできます (制御カテゴリと呼ばれることもあります)。次に例を示します。
- 物理的な制御- 例:フェンス、ドア、錠前、消火器。
- 手順または管理上の制御- 例:インシデント対応プロセス、管理監視、セキュリティ意識およびトレーニング。
- 技術的または論理的な制御- 例:ユーザー認証(ログイン)および論理アクセス制御、ウイルス対策ソフトウェア、ファイアウォール。
- 法的および規制的またはコンプライアンス管理- 例:プライバシー法、ポリシー、条項。
情報セキュリティ基準と管理フレームワーク
数多くの情報セキュリティ標準が、優れたセキュリティ慣行を促進し、情報セキュリティ制御を管理するための分析と設計を構造化するフレームワークまたはシステムを定義します。最もよく知られている標準のいくつかを以下に概説します。
国際標準化機構
ISO/IEC 27001:2022 は 2022 年 10 月にリリースされました。ISO 27001:2013 の認証を受けたすべての組織は、3 年以内 (2025 年 10 月まで) に新しいバージョンの規格に移行する義務があります。
2022 年版の規格では、4 つのグループに 93 の制御が指定されています。
- A.5: 組織的管理
- A.6: 人的コントロール
- A.7: 物理的なコントロール
- A.8: 技術的制御
これらの制御は、次のように運用機能にグループ化されます。
- ガバナンス
- 資産運用管理
- 情報保護
- 人材のセキュリティ
- 物理的なセキュリティ
- システムとネットワークのセキュリティ
- アプリケーションセキュリティ
- 安全な構成
- アイデンティティとアクセス管理
- 脅威と脆弱性の管理
- 連続
- サプライヤー関係のセキュリティ
- 法務およびコンプライアンス
- 情報セキュリティイベント管理
- 情報セキュリティ保証
以前のバージョンの規格であるISO/IEC 27001では、14 のグループに 114 の制御が指定されていました。
- A.5: 情報セキュリティポリシー
- A.6: 情報セキュリティの組織化方法
- A.7: 人事セキュリティ - 雇用前、雇用中、雇用後に適用される制御。
- A.8: 資産管理
- A.9: アクセス制御とユーザーアクセスの管理
- A.10: 暗号技術
- A.11: 組織の施設および設備の物理的セキュリティ
- A.12: 運用セキュリティ
- A.13: 安全な通信とデータ転送
- A.14: 情報システムの安全な取得、開発、サポート
- A.15: サプライヤーと第三者のセキュリティ
- A.16: インシデント管理
- A.17: 事業継続性/災害復旧(情報セキュリティに影響する範囲)
- A.18: コンプライアンス - ポリシーなどの内部要件、および法律などの外部要件に準拠します。
米国連邦政府の情報セキュリティ基準
連邦情報処理標準 (FIPS) は、すべての米国政府機関に適用されます。ただし、国家安全保障システム委員会の管轄下にある特定の国家安全保障システムは、これらの標準の対象外で管理されています。
連邦情報処理標準 200 (FIPS 200)「連邦情報および情報システムの最低限のセキュリティ要件」では、連邦情報システムの最低限のセキュリティ制御と、リスクに基づいてセキュリティ制御を選択するプロセスが指定されています。最低限のセキュリティ制御のカタログは、NIST特別出版物 SP 800-53 に記載されています。
FIPS 200 では、17 の広範な制御ファミリが識別されます。
- AC アクセス制御
- AT の認識とトレーニング
- AU 監査と説明責任
- CA セキュリティ評価および認可 (歴史的略称)
- CM構成管理
- CP 緊急時対応計画
- IA 識別と認証
- IRインシデント対応
- MAメンテナンス
- MP メディア保護
- PE 物理的および環境的保護
- PLプランニング
- PS人事セキュリティ
- RA リスク評価
- SAシステムおよびサービスの取得
- SCシステムと通信保護
- SI システムと情報の完全性
国立標準技術研究所
NIST サイバーセキュリティフレームワーク
成熟度ベースのフレームワークは 5 つの機能領域に分かれており、その「コア」には約 100 個の個別のコントロールがあります。
NIST SP-800-53
ファミリと相互参照にグループ化された約 1,000 の技術制御のデータベース。
- 800-53 の改訂 3 以降では、プログラム管理コントロールが特定されています。これらのコントロールはシステム コントロールとは独立していますが、効果的なセキュリティ プログラムには必要です。
- 800-53 の改訂版 4 以降では、セキュリティ制御を連邦法のプライバシー要件に合わせるために、8 つのプライバシー制御ファミリが特定されました。
- 800-53 の改訂版 5 以降では、制御は NIST データ プライバシー フレームワークで定義されているデータ プライバシーにも対応します。
商用コントロールセット
コビット5
ISACAが発行した独自のコントロールセット。[3]
- エンタープライズITのガバナンス
- 評価、指示、監視(EDM) – 5つのプロセス
- エンタープライズITの管理
- 調整、計画、組織化(APO) – 13のプロセス
- 構築、取得、実装 (BAI) – 10 のプロセス
- 提供、サービス、サポート (DSS) – 6 つのプロセス
- 監視、評価、査定 (MEA) - 3 つのプロセス
CIS コントロール (CIS 18)
以前はSANS Critical Security Controlsとして知られていましたが、現在は正式にCIS Critical Security Controls (COS Controls)と呼ばれています。[4] CIS Controlsは18のコントロールに分かれています。
- CIS コントロール 1: 企業資産のインベントリとコントロール
- CIS コントロール 2: ソフトウェア資産のインベントリとコントロール
- CIS コントロール 3: データ保護
- CIS コントロール 4: 企業資産とソフトウェアの安全な構成
- CIS コントロール 5: アカウント管理
- CIS コントロール 6: アクセス制御管理
- CIS コントロール 7: 継続的な脆弱性管理
- CIS コントロール 8: 監査ログ管理
- CIS コントロール 9: 電子メールと Web ブラウザの保護
- CIS コントロール 10: マルウェア防御
- CIS コントロール 11: データ復旧
- CIS コントロール 12: ネットワーク インフラストラクチャ管理
- CIS コントロール 13: ネットワーク監視と防御
- CIS コントロール 14: セキュリティ意識とスキルのトレーニング
- CIS コントロール 15: サービス プロバイダー管理
- CIS コントロール 16: アプリケーション ソフトウェア セキュリティ
- CIS コントロール 17: インシデント対応管理
- CIS コントロール 18: 侵入テスト
コントロールはさらに実装グループ(IG)に分割され、CISコントロールの実装を優先順位付けするための推奨ガイダンスとなっています。[5]
通信
電気通信において、セキュリティ制御はOSI モデルの一部としてセキュリティ サービスとして定義されます。
- ITU-T X.800 勧告。
- 国際標準化機構 ISO 7498-2
これらは技術的に一致しています。[6] [7]このモデルは広く認識されています。[8] [9]
データ責任(法律、規制、コンプライアンス)
セキュリティ リスクと注意基準を定める法律が交わるところで、データ責任が定義されます。リスク管理者が国、州、地方レベルで責任を定義する法律を調査するのに役立つデータベースがいくつか登場しています。これらの制御セットでは、関連する法律に準拠することが実際のリスク軽減策となります。
- パーキンス・コーイ・セキュリティ侵害通知チャート:米国の各州におけるデータ侵害通知要件を定義する一連の条項(州ごとに1つ)。[10]
- NCSLセキュリティ侵害通知法:データ侵害通知要件を定義する米国の州法のリスト。[11]
- ts管轄:侵害の前後にサイバーセキュリティに影響を与える380以上の米国州法と連邦法を網羅した商用サイバーセキュリティ研究プラットフォーム。ts管轄はNISTサイバーセキュリティフレームワークにもマッピングされています。[12]
ビジネス管理フレームワーク
内部ビジネスおよびビジネス間のコントロールを検討するフレームワークと標準には、次のような幅広いものがあります。
- SSAE16 ...
- ISAE3402 国際航空宇宙工学会
- ペイメントカード業界データセキュリティ標準
- 医療保険の携行性と責任に関する法律
- コビット 4/5
- CISトップ20
- NIST サイバーセキュリティフレームワーク
参照
- アクセス制御
- 航空セキュリティ
- 対策
- 多層防御
- 環境デザイン
- 情報セキュリティ
- 物理的セキュリティ
- リスク
- 安全
- セキュリティエンジニアリング
- セキュリティ管理
- セキュリティサービス
- サイバーセキュリティ投資のためのゴードン・ローブモデル
参考文献
- ^ 「セキュリティ管理とは何か?」www.ibm.com 。 2020年10月31日閲覧。
- ^ 「Detective controls」。AWS。2022年12月12日。
- ^ 「COBIT フレームワーク | リスクとガバナンス | エンタープライズ IT マネジメント - ISACA」。cobitonline.isaca.org。2020年 3 月 18 日閲覧。
- ^ 「18のCISコントロール」CIS 。 2022年11月8日閲覧。
- ^ 「CIS クリティカル セキュリティ コントロール実装グループ」。CIS。2022年11 月 8 日閲覧。
- ^ X.800 : CCITT アプリケーション向けオープン システム相互接続のセキュリティ アーキテクチャ
- ^ ISO 7498-2 (情報処理システム - オープンシステム相互接続 - 基本参照モデル - パート 2: セキュリティ アーキテクチャ)
- ^ William Stallings Crittografia e sicurezza delle reti Seconda edizione ISBN 88-386-6377-7 Traduzione Italiana a cura di Luca Salgarelli di Cryptography and Network security 4 edition Pearson 2006
- ^ 情報通信システムのセキュリティ確保: 原則、技術、アプリケーション Steven Furnell、Sokratis Katsikas、Javier Lopez、Artech House、2008 - 362 ページ
- ^ 「セキュリティ侵害通知チャート」Perkins Coie . 2020年3月18日閲覧。
- ^ 「セキュリティ侵害通知法」www.ncsl.org . 2020年3月18日閲覧。
- ^ 「tsの管轄権」。脅威スケッチ。 2020年3月18日閲覧。
外部リンク
- NIST SP 800-53 改訂 4
- 国防総省指令 8500.2
- FISMApedia 用語
