情報セキュリティの世界標準となる規格群を学びます。ISMSの基盤となるISO/IEC 27000ファミリと、米国発で世界的に参照されるNISTの文書を押さえましょう。
セキュリティにも世界共通のルールブックみたいなものがあるの?
あるわよ。
代表格がISO/IEC 27000ファミリという国際規格の集まりなの。
ISMS、つまり情報セキュリティマネジメントシステムの土台になるものよ。
中でもISO/IEC 27001が中核ですね。
ISMSの要求事項を定めた規格で、認証を取得できるものです。
そのとおり。
27001は『こうあるべき』という要求事項を定めていて、審査に合格すると第三者認証が受けられるの。
日本ではJIS Q 27001として対応するJIS規格になっているわ。
番号がいっぱいあって混乱しますぅ。
27002は何が違うんですかぁ?
ISO/IEC 27002は、27001を実践するための具体的な管理策の手引き集なの。
『何を要求するか』が27001、『どう実装するか』の指針が27002、と覚えるといいわ。
要求事項の27001と、実践の手引きの27002ってことね!
他にも用語と概要を定めたISO/IEC 27000や、リスクマネジメントの27005、クラウドサービス向けの27017などがありますね。
よく整理できているわね。
27000ファミリはこうした多数の規格でISMSを体系的に支えているの。
認証を取れるのは基本的に要求事項を定めた27001よ。
NISTっていうのも聞いたことがありますぅ。
NISTはアメリカの国立標準技術研究所のことよ。
ここが出す文書は世界中で参照されているの。
特に有名なのがNIST SP 800シリーズという一連のガイドラインね。
サイバーセキュリティ対策の枠組みを示すNIST サイバーセキュリティフレームワーク、いわゆるCSFも広く使われていますね。
ええ。
CSFは『識別・防御・検知・対応・復旧』といった機能で対策を整理するのが特徴よ。
米国政府向けに始まったけれど、今や民間でも国際的に活用されているの。
ISOは国際標準化機構、NISTはアメリカの研究所ってところがポイントだね。
そう。
試験では『27001は要求事項で認証対象』『27002は管理策の実践規範』『NISTは米国発で広く参照』という対応を押さえておけば安心よ。
確認クイズ
情報セキュリティに関する規格の説明として、適切なものはどれか。
- ISO/IEC 27001は用語の定義だけを定めた規格で、認証の対象にはならない。
- ISO/IEC 27002はISMSの要求事項を定めており、第三者認証はこの規格に基づいて行われる。
- ISO/IEC 27001はISMSの要求事項を定めた規格で、第三者認証の対象となる。
- NISTはヨーロッパの標準化機関で、ISO規格の策定のみを担当している。
こたえを見る
正解: 3. ISO/IEC 27001はISMSの要求事項を定めた規格で、第三者認証の対象となる。
ISO/IEC 27001はISMS(情報セキュリティマネジメントシステム)の要求事項を定めた規格であり、第三者認証の対象となるため、選択肢3が正しい。1は誤りで、用語の定義を担うのは27000であり、27001は要求事項を定め認証対象となる。2も誤りで、27002は要求事項ではなく管理策の実践規範(手引き)であり、認証は27001に基づいて行われる。4も誤りで、NISTは米国の国立標準技術研究所であり、SP 800シリーズやサイバーセキュリティフレームワーク(CSF)を発行する機関である。