組織的なセキュリティ管理の枠組みISMSと、PDCAサイクルによる継続的改善を学びます。
セキュリティって、技術だけの話じゃないんだ?
そうなのよ。
組織として取り組むことが大事で、それを体系化したのがISMS (情報セキュリティマネジメントシステム)。
国際規格はISO/IEC 27001よ。
継続的改善のためにPDCAサイクルを回すの。
Plan (計画)・Do (実行)・Check (評価)・Act (改善) の4ステップを繰り返して品質を高めていく考え方ね。
リスク管理が大事って聞きますぅ〜。
そうね。
リスクアセスメントにはリスク受容・リスク回避・リスク移転・リスク低減の4つの対応方法があるわ。
実装すべきセキュリティ対策は技術 (FW・暗号)・物理 (入退室管理)・人的 (教育・訓練)・組織 (体制構築) の4面から考えるの。
資産・脅威・脆弱性からリスク対応を選ぶ
顧客データを扱う業務を例にすると、守る対象である顧客データや業務システムが情報資産、ランサムウェア感染や不正侵入が脅威、更新されていないソフトウェアや弱い認証が脆弱性です。発生可能性と影響を評価し、組織の受容基準と比べて対応を決めます。
| 対応 | 具体例 | 判断の核心 |
|---|---|---|
| 低減 | 多要素認証、修正プログラム、分離したバックアップを導入する | 発生可能性または影響を小さくする |
| 回避 | 危険性が許容できないサービスそのものを廃止する | リスクを生む活動を行わない |
| 移転・共有 | 保険契約や委託契約で損失負担の一部を他者へ移す | 責任やリスクが完全に消えるとは限らない |
| 受容・保有 | 影響が小さく対策費が過大な残留リスクを承認して監視する | 何もしない放置ではなく、権限者が判断する |
設問の「保険を掛ける」は移転、「対策機器を導入する」は低減、「事業を中止する」は回避です。受容は評価せず見逃すことではありません。また、対策後にも残る残留リスクを再評価し、受容可能かを確認します。
PDCAを成果物と行動で見分ける
| 段階 | ISMSで行うことの例 |
|---|---|
| Plan | 適用範囲、方針、リスク基準を決め、リスクアセスメントと対応計画を作る |
| Do | 選んだ管理策を実施し、教育・運用・記録を行う |
| Check | 監視測定、内部監査、マネジメントレビューで有効性を評価する |
| Act | 不適合の原因へ是正処置を行い、仕組みを改善する |
「監査で問題を発見」はCheckですが、発見した原因を除いて再発防止する行動はActです。「教育計画を立てる」はPlan、計画に沿って教育を実施するのはDoなので、同じ題材でも動詞で段階が変わります。
ISMSは組織が情報セキュリティを管理する仕組みであり、ISO/IEC 27001はその要求事項を定める規格です。認証取得だけが目的ではなく、適用範囲内のリスクを継続管理することが本質です。ISO 9001は品質、ISO 14001は環境、ISO/IEC 20000はITサービスマネジメントなので、番号だけを暗記せず対象分野と対にします。
確認クイズ
ISMS の国際規格として正しいものはどれか。
- ISO 9001
- ISO 14001
- ISO/IEC 27001
- ISO/IEC 20000
こたえを見る
正解: 3. ISO/IEC 27001
ISO/IEC 27001 はISMS (情報セキュリティマネジメントシステム) の国際規格です。ISO 9001 は品質、ISO 14001 は環境、ISO/IEC 20000 はITサービスマネジメントの規格です。