セキュリティ レベル管理( SLM )は、情報システム セキュリティの品質保証システムで構成されます。
SLM の目的は、組織全体の情報技術 (IT) セキュリティの状態をいつでも透過的に表示し、IT セキュリティを測定可能な数値にすることです。透明性と測定可能性は、継続的な監視を通じて IT セキュリティを向上させるための前提条件です。
SLM は、デミング サイクル/計画-実行-確認-改善 (PDCA) サイクルのフェーズに向けられています。SLM の範囲内で、企業の抽象的なセキュリティ ポリシーまたはコンプライアンス ガイドラインは、IT セキュリティ インフラストラクチャの運用可能で測定可能な仕様に変換されます。運用目標は、達成すべきセキュリティ レベルを形成します。セキュリティ レベルは、使用されているセキュリティ ソフトウェア(マルウェア スキャナー、更新/パッチ管理、脆弱性スキャナーなど) の現在の状態に対して永続的にチェックされます。逸脱は早い段階で認識され、セキュリティ ソフトウェアに調整を加えることができます。
企業の状況では、SLM は通常、IT セキュリティとデータ可用性について経営委員会に直接報告する最高セキュリティ責任者(CSO)、最高情報責任者(CIO)、または最高情報セキュリティ責任者(CISO)の職務範囲に含まれます。
分類
SLM は、セキュリティ情報管理(SIM) とセキュリティ イベント管理(SEM)の分野(およびそれらの組み合わせであるセキュリティ情報およびイベント管理(SIEM)) に関連しており、ガートナーは次のように定義しています。[…] SIM は、主にホスト システムとアプリケーション、次にセキュリティ デバイスからのデータのレポートと分析を提供し、セキュリティ ポリシーのコンプライアンス管理、内部脅威管理、および規制コンプライアンスの取り組みをサポートします。SIM は、IT セキュリティ組織の監視とインシデント管理活動をサポートします[…]。SEM は、セキュリティ インシデント対応機能を向上させます。SEM は、セキュリティ デバイス、ネットワーク デバイス、およびシステムからのほぼリアルタイムのデータを処理し、セキュリティ操作のためのリアルタイム イベント管理を提供します。[…] [1]
SIM と SEM は、上位のセキュリティ目標を実現するためのインフラストラクチャに関連していますが、そこから導き出される目標、対策、改訂、およびアクションを含む戦略的管理システムを説明するものではありません。SLM は、管理制御サイクルで測定可能で機能する IT セキュリティ構造を実現するために必要な手順を統合します。
SLM は、 IT ガバナンスの戦略的範囲に分類できます。IT ガバナンスは、適切な組織構造とプロセスを通じて、IT が企業戦略と目標をサポートすることを保証します。SLM により、CSO、CIO、CISO は、SLM がプロセスに関連する電子データを適切に保護することに貢献していることを証明でき、したがって IT ガバナンスに部分的に貢献します。
手順
セキュリティ レベルの定義 (計画):各企業はセキュリティ ポリシーを指定します。機密データの整合性、機密性、可用性、権限に関する目標を定義します。これらの仕様への準拠を検証するには、企業で使用されるセキュリティ ソフトウェアの具体的な目標を、抽象的なセキュリティ ポリシーから導き出す必要があります。セキュリティ レベルは、測定可能な制限値としきい値の集合で構成されます。
たとえば、ローカル IT インフラストラクチャやその他のフレームワーク条件を考慮する必要があるため、ネットワークのシステム クラスごとに制限としきい値を個別に定義する必要があります。したがって、包括的なセキュリティ ポリシーによって、次のようなさまざまな運用目標が生まれます。セキュリティ関連のソフトウェア更新は、リリース後 30 日以内にネットワーク内のすべてのワークステーションにインストールする必要があります。特定のサーバーおよびホスト システムでは、遅くとも 60 日後にインストールする必要があります。
IT 管理マニュアル「情報および関連技術の管理目標 ( COBIT )」では、企業に、従属的で抽象的な目標を数ステップで測定可能な目標に変換する手順が示されています。
データの収集と分析 (実行):ネットワーク内のシステムの現在の状態に関する情報は、使用しているセキュリティ ソフトウェアの管理コンソールのログ データとステータス レポートから取得できます。さまざまなベンダーのセキュリティ ソフトウェアを分析する監視ソリューションにより、データ収集が簡素化され、高速化されます。
セキュリティ レベルの確認 (チェック): SLM は、定義されたセキュリティ レベルと収集された実際の値を継続的に比較します。自動化されたリアルタイムの比較により、企業ネットワーク全体のセキュリティ状況を継続的に監視できます。
セキュリティ構造の調整 (Act):効率的な SLM により、傾向分析と長期的な比較評価が可能になります。セキュリティ レベルを継続的に監視することで、ネットワークの弱点を早期に特定し、セキュリティ ソフトウェアをプロアクティブに調整してシステム保護を強化できます。
標準
ISO/IEC 27001では、文書化された情報セキュリティ管理システムの設計、導入、運用、監視、保守、改善の仕様を定義するだけでなく、適切なセキュリティ メカニズムを実装するための仕様も定義しています。
ITIL は、IT 制御プロセスのベスト プラクティスの集合であり、IT セキュリティをはるかに超えています。ITIL は、セキュリティ担当者が IT セキュリティを独立した定性的に測定可能なサービスとして捉え、それをビジネス プロセス指向の IT プロセスの世界に統合するための基準を提供します。また、ITIL は、ポリシー、プロセス、手順、およびジョブ関連の指示をトップダウンで処理し、上位の目的だけでなく運用上の目的も計画、実装、制御、評価、および調整する必要があることを前提としています。
参照
参考文献
- ^ Gartner Research、「セキュリティ情報およびイベント管理のマジック・クアドラント」、ID 番号 G00139431、2006 年 5 月 12 日。
外部リンク
- コビット
ISACAからの要約と資料
- ISO/IEC 27000
国際標準化機構
- 技術情報
AXELOSからの要約と資料
