ãµãã©ã¤ãã§ã¼ã³ã®æ å ±ã»ãã¥ãªãã£ããã¸ã¡ã³ã 第3å ï½ ISOã§ã®æ¨æºåã®ç¶æ³ãä¸å¿ã«è§£èª¬
5. ICTãµãã©ã¤ãã§ã¼ã³ã«å¯¾ããæ å ±ã»ãã¥ãªãã£ããã¸ã¡ã³ã
ç¾ä»£ã®çµç¹ãä¼æ¥ã§ã¯ICT製åããµã¼ãã¹ã®å©æ´»ç¨ããã®æ¥åãéè¡ããããã«ä¸å¯æ¬ ã§ããçµç¹ãäºæ¥æ´»åã«ä¸å¯æ¬ ãªã»ã¨ãã©å ¨ã¦ã®æ å ±ãICTã·ã¹ãã ã«ããèç©ãå¦çããã¦ãã¾ããä¸æ¹ããããã®ICTã·ã¹ãã ã¯ãã¾ãã¾ãªãµãã©ã¤ã¢ããã®è£½åããµã¼ãã¹ãå¤æ®µéãã¤ã°ãã¼ãã«ãªãµãã©ã¤ãã§ã¼ã³ãçµç±ãã¦çµã¿åãããã¦æä¾ããããã¨ãä¸è¬çã§ãããã®ãã¨ã¯ãå¤æ®µéã«ããããµãã©ã¤ãã§ã¼ã³ã®å¯è¦æ§ãéææ§ããã¬ã¼ãµããªãã£ãå°é£ã«ããä¸æ¹ããµãã©ã¤ãã§ã¼ã³ã«é¢ä¸ããçµç¹ããã³äººãå¢å¤§ãããã¨ã¨ãªããæ å ±ã»ãã¥ãªãã£ãªã¹ã¯ã®å¢å¤§ãã¾ãããã¨ã«ãªãã¾ãããã®ãªã¹ã¯ãç·©åããããã«ãISO/IEC 27036 Part3[1]ã§ã¯ICTãµãã©ã¤ãã§ã¼ã³ã«å¯¾ããæ å ±ã»ãã¥ãªãã£ããã¸ã¡ã³ãã¨å¿ è¦ãªç®¡ççã«ç¦ç¹ãå½ã¦ã¦ãã¾ãããããã¯ã4ç« ã§è¿°ã¹ãä¸è¬çãªãµãã©ã¤ãã§ã¼ã³ã«å¯¾ããæ å ±ã»ãã¥ãªãã£ããã¸ã¡ã³ãã®è¦æ±æ¡ä»¶ãã·ã¹ãã ã©ã¤ããµã¤ã¯ã«ããã»ã¹ãéãã¦æ´çããã®ã¨åæ§ãICTã·ã¹ãã ã®ã©ã¤ããµã¤ã¯ã«ããã»ã¹ã«å¯¾å¿ãã¦æ´çãå³ããã¦ãã¾ãã
5.1 ICTãµãã©ã¤ãã§ã¼ã³ã«å¯¾ããæ å ±ã»ãã¥ãªãã£ããã¸ã¡ã³ãã®åºæ¬æé
- ã¢ã¯ã¢ã¤ã¢ã¨ãµãã©ã¤ã¢ã®éã§æ å ±ã»ãã¥ãªãã£ãªã¹ã¯ç®¡çã¨ãã®å®è·µãç¸äºã«ä¿¡é ¼ã§ããé¢ä¿ãæ§ç¯ããå¿ è¦ãããã¾ããå ·ä½çã«ã¯ãé¢ä¿ãã製åããµã¼ãã¹ã«å¯¾ãããªã¹ã¯ã®å ±æãå¯è¦åãéææ§ã®ç¢ºä¿ã¨ãã¬ã¼ãµããªãã£ã®ç¢ºä¿ã§ãããªã¹ã¯ã®å ±æã¯ãå©ç¨ãã製åããµã¼ãã¹ã®éè¦åº¦ãèå¼±æ§ã«é¢ããæ å ±ã®å ±æã«ãããå¯è¦åã¯ã製åããµã¼ãã¹ã®ç¶ç¶çç£è¦ã«ãããéææ§ã¯å¥ç´ä¸ã®è¦ä»¶ã¨å質ã¸ã®æå¾ ã®å ±æã製åããµã¼ãã¹ã®æä¾ããã»ã¹ã®é示ããã¬ã¼ãµããªãã£ã¯ã製åããµã¼ãã¹ã®å質ãã»ãã¥ãªãã£ã«é¢ããéè¦ãªè¦ç´ ã«å¯¾ãã責任è ãç¹å®ãç¶ç¶çã«ã¬ãã¥ã¼ãè¡ãäºããªã©ã§ç¢ºä¿ã§ããããã«ãªãã¾ãã
- ä¿¡é ¼ã§ããé¢ä¿ãæ§ç¯ããããã«ã¢ã¯ã¢ã¤ã¢ã¨ãµãã©ã¤ã¢ã¯ãç¸äºã«ICTãµãã©ã¤ãã§ã¼ã³ã«å¯¾ããæ å ±ã»ãã¥ãªãã£ããã¸ã¡ã³ããå®è·µã§ããçµç¹è½åãæ§ç¯ãã¦ãããã¨ãå¿ è¦ã§ããããã«ã¯ãICTãµãã©ã¤ãã§ã¼ã³ãéãã¦æä¾ããã製åããµã¼ãã¹ã«å¯¾ããã·ã¹ãã ã©ã¤ããµã¤ã¯ã«ããã»ã¹ã®ç¢ºç«ã¨ãããã«å¯¾å¿ããæ å ±ã»ãã¥ãªãã£ãªã¹ã¯ç®¡çã¨ããã¸ã¡ã³ãã·ã¹ãã (ISMS)ã®æ§ç¯ãå¿ è¦ã§ããç¹ã«ããªã¹ã¯ç®¡çã«ã¯ãICTãµãã©ã¤ãã§ã¼ã³ã«é¢é£ããæ½å¨çãªèå¼±æ§ãæªç¨ãããåã«ãããããç¹å®ããæªå½±é¿ãç·©åããããã®è¨ç»ãªã©ãå¿ è¦ã«ãªãã¾ãã
- ã¢ã¯ã¢ã¤ã¢ã¨ãµãã©ã¤ã¢ã¯å¯¾è©±ã確ç«ããäºãã®æ å ±ã¨æ å ±ã·ã¹ãã ã®ä¿è·ã«é¢ããç¸äºã®æå¾ ã«ã¤ãã¦ç解ãæ·±ããå¿ è¦ãããã¾ããã¢ã¯ã¢ã¤ã¢ããµãã©ã¤ã¢ä¸¡è ã§å¿ è¦ãªçµç¹è½åãæ§ç¯ããISMSã確ç«ãããããéãã¦çæãããæ å ±ã»ãã¥ãªãã£ããã¸ã¡ã³ãã®ç¶æ³ãç¸äºã«ä¼éãããã¨ã§ç¸äºã®ä¿¡é ¼é¢ä¿ãæ§ç¯ã§ããããã«ãªãã¾ããããå ·ä½çã«ã¯ã対象ã¨ãã製åããµã¼ãã¹ã«å¯¾ããã·ã¹ãã ã©ã¤ããµã¤ã¯ã«ã«å¯¾å¿ããæ å ±ã»ãã¥ãªãã£ããã¸ã¡ã³ãã®è¦ä»¶ã¨ç®¡ççãå©ç¨ãããã¨ã«ãªãã¾ããããã«ã¤ãã¦ã¯ãISO/IEC 27002[2]ã«è¿½å ããå½¢ã§ISO/IEC27036 Part3 第6ç« ããã³ä¸¡è ã®å¯¾å¿é¢ä¿ãAnnex Bã«ã¾ã¨ãããã¦ãã¾ãã
5.2 éè¦ãªICTãµãã©ã¤ãã§ã¼ã³ã®ã»ãã¥ãªãã£å¯¾ç
ICTãµãã©ã¤ãã§ã¼ã³ã®ã»ãã¥ãªãã£å¯¾çã¨ãã¦ç¹ã«éè¦ãªæ¦å¿µã¯ä»¥ä¸ã®éãã§ãããããã¯ãISO/IEC 27036 Part3 第5.8ç¯ã§åãä¸ãããã¦ããä¸è¬çãªæ å ±ã»ãã¥ãªãã£å¯¾çã§ãããICTãµãã©ã¤ãã§ã¼ã³ã®é¡åã«å¿ãã¦éç¹çã«é©ç¨ãã¦ããå¿ è¦ãããã¨èãããããã®ã§ãããµãã©ã¤ãã§ã¼ã³ã®é¡åããè¦ãã¨ã以ä¸ã®ãããªå¯¾å¿ãèãããã¾ãã
- é¡åã«ãããä¸è¬çã«å¿ è¦ãªå¯¾çã¨ãã¦ã¯ãa), e), f), h), j)
- 製åï¼ãã¼ããã½ããï¼ã®ãµãã©ã¤ãã§ã¼ã³ã«å¯¾ãã¦ã¯ã g), i), l), m), n)
- ãµã¼ãã¹ï¼éçºã»éç¨æ¥åå§è¨ããã¸ãã¹ã¢ã¦ãã½ã¼ã·ã³ã°çï¼b), c), d)
éè¦ãªæ¦å¿µ
- ã¢ã¯ã¢ã¤ã¢ããµãã©ã¤ã¢éã§ã®ã»ãã¥ãªãã£ä¿è·ã®é£æº(Chain of Custody)ï¼å¯¾è±¡ã¨ãã製åããµã¼ãã¹ããã³ãã®è¦ç´ ã®å¤æ´ãå¼ç¶ããæ£å¼ã«æ¿èªãããéææ§ã¨æ¤è¨¼æ§ã確ä¿ããã¦ãããã¨ããµãã©ã¤ãã§ã¼ã³å ¨ä½ã«ç¶æ¿ããã¦ãããã¨ã
- æå°ç¹æ¨©ã¢ã¯ã»ã¹(Least Privilege access)ï¼æ å½è ã®éè¦ãªæ å ±ã¨æ å ±ã·ã¹ãã ã«å¯¾ãããå¿ è¦æä½éã®ç¹æ¨©ã¢ã¯ã»ã¹æ¨©ã®ä»ä¸ã
- è·åã®åé¢ï¼ãã¼ã¿ã®ä½æãå¤æ´ãåé¤ã®ããã»ã¹ãã¾ãã¯ãã¼ãã¦ã¨ã¢ã¨ã½ããã¦ã¨ã¢ã®éçºãéç¨ãåé¤ã®ããã»ã¹ã«å¯¾ãã¦ã1人ã®äººã¾ãã¯å½¹å²ã ãã§ã¿ã¹ã¯ãå®äºã§ããªãããã«å¶å¾¡ããã
- æ¹ããé²æ¢ããã³è¨¼è·¡ã®ä¿è·ï¼æ å ±ããã³æ å ±ã·ã¹ãã ã«å¯¾ãã¦æ¹ããã®é²æ¢ãå®è£ ãããã¨åæã«ããããè¡ãããå ´åã®è¨¼è·¡ãä¿è·ããã
- éè¦ãªæ å ±ã®æç¶çä¿è·ï¼éè¦ãªæ å ±ããã³ãã¼ã¿ããçæã転éãå¤æ´ãèç©ãå¦çãéãã¦ä¸è²«ãã¦ä¿è·ããã
- ã³ã³ãã©ã¤ã¢ã³ã¹ã®ç¶æï¼å¥ç´ã«åºã¥ãã³ã³ãã©ã¤ã¢ã³ã¹ãç¬ç«ã«ç¶ç¶ãã¦ç¢ºèªããã
- ã½ããã¦ã¨ã¢ã³ã¼ãã®è©ä¾¡ãæ¤è¨¼ï¼ä¸å¯©ãªã³ã¼ããæ¤åºããããã®ã½ããã¦ã¨ã¢ã³ã¼ãæ¤è¨¼ãå©ç¨ããã
- ICTãµãã©ã¤ãã§ã¼ã³ã»ãã¥ãªãã£ã«é¢ããæè²ï¼ICTãµãã©ã¤ãã§ã¼ã³ã«é¢ããæ å ±ã»ãã¥ãªãã£ããã¸ã¡ã³ããé¢ä¿è å¹ççã«æè²ãè¨ç·´ãããããã«ã¯ãã»ãã¥ã¢éçºãæ¹ããæ¤ç¥ãªã©ãå«ã¾ããã
- ãµãã©ã¤ã¢ã®èå¼±æ§ã«é¢ããè©ä¾¡ã¨å¯¾å¿è½åï¼ãµãã©ã¤ã¢ãç 究è ã顧客ããã¾ãã¾ãªæ å ±æºããèå¼±æ§ã«é¢ããæ å ±ãåéããå¿ è¦ãªçæéã«éè¦ãªå½±é¿åæã¨é©åãªå¯¾çãè¬ããè½åãæãã¦ãããã¢ã¯ã¢ã¤ã¢ãé©åã«è©ä¾¡ããã
- è¦æ±æ¡ä»¶ã®æ確å1ï¼å©ç¨ããã製åããµã¼ãã¹ããã³ããããå©æ´»ç¨ãããéçºãå©ç¨ç°å¢ã«é¢ããè¦æ±æ¡ä»¶ãã¢ã¯ã¢ã¤ã¢ããµãã©ã¤ã¢éã®åæã®ä¸ã§æ確ã«è¿°ã¹ããã¦ãããã¨ããããã®ä¸ã«ã¯ã使ç¨ãããéçºãçµ±åãããã³é ä¿¡ããã»ã¹ã«é¢ããæ å ±ã»ãã¥ãªãã£ãã¹ããã³ã¼ãä¿®æ£ããããä¿è¨¼ããä»çµã¿ãªã©ãå«ã¾ãããã¨ã«ãªãã¾ãã
- ç¥ç財ç£ã«å¯¾ããææ権ã¨ä¿è·è²¬ä»»ã®æ確åï¼ç¥ç財ç£æ¨©ã®ã¢ã¯ã¢ã¤ã¢ã¨ãµãã©ã¤ã¢ã®ææ権ãããã³ç¥ç財ç£æ¨©ãä¿è·ããããã®åæ¹ã®è²¬ä»»ãå¥ç´ã«æè¨ããã¦ãããã¨ã
- ã°ã¬ã¼ãã¼ã±ããã³ã³ãã¼ãã³ãã®åé¿ï¼å©ç¨ããã製åã®ã³ã³ãã¼ãã³ãã®åºæãæ¤è¨¼æ¹æ³ãæ確åãããã¨ã§ãä¸å¯©ãªã³ã³ãã¼ãã³ãã®å©ç¨ãåé¿ããã
- å¿åã«ããåå¾ï¼é©åãã¤å®ç¾å¯è½ãªå ´åã¯ã¢ã¯ã¢ã¤ã¢ã®è£½åããµã¼ãã¹ã®åå¾ãå¿ååãããããã¯ç¹ã«ã¢ã¯ã¢ã¤ã¢ã®èº«å ã«é¢ããæ©å¯ä¿æãå¿ è¦ãªå ´åã«è¡ãããã
- ã¹ãã¢ãã¼ãã®ä¸æ¬åå¾ï¼é·å¯¿å½ã·ã¹ãã ãæ§æããéè¦ãªé¨æãå©ç¨æéä¸ã«åå¾ã§ããªããªããªã¹ã¯ãåé¿ããããã使ç¨æéãèæ ®ãã¦ã¹ãã¢ãã¼ããä¸æ¬åå¾ãã¦ããã
- ãµãã©ã¤ã¢ã«å¯¾ããå¥ç´æ¡ä»¶ã®ç¶æ¿ï¼ãµãã©ã¤ã¢ã®è£½åããµã¼ãã¹ã«å¯¾ãã¦ããã«ãã®ä¸æµã®ãµãã©ã¤ã¢ãåå¨ããå ´åã¯ãã¢ã¯ã¢ã¤ã¢ããµãã©ã¤ã¢éã®å¥ç´æ¡ä»¶ãå帰çã«é©ç¨ããã
- 1: ç¹ã«ãã¼ããã½ããã®éè¦ãªã³ã³ãã¼ãã³ãã«å¯¾ãã¦ã¯ISO/IEC 15408[3]ããããCC(Common Criteria)ãå©ç¨ãããã¨ãèãããã¾ãã
5.3 ICTãµãã©ã¤ãã§ã¼ã³ã«å¯¾ããæ å ±ã»ãã¥ãªãã£ç®¡çç
ISO/IEC 27036ãPart3 第ï¼ç« ã§ã¯ãISO/IEC/IEEE15288[4]ã§è¦å®ããã¦ããã·ã¹ãã ã©ã¤ããµã¤ã¯ã«ã«å¯¾å¿ããããã»ã¹æ¯ã«ãICTãµãã©ã¤ãã§ã¼ã³ã«å¯¾ããæ å ±ã»ãã¥ãªãã£ç®¡ççã示ããã¦ãã¾ããé常ã«ç¶²ç¾ çã§å¤å²ã«æ¸¡ããã¨ãããããã§ã¯ãã®è©³ç´°ãè¿°ã¹ããã¨ã¯ãã¾ããããããã¤ã代表çãªããã»ã¹ã«å¯¾å¿ãããã®ãè¦ã¦ãããã¨ã«ãã¾ãã
ã¾ããå¥ç´ããã»ã¹ã«å¯¾å¿ãããã®ã表ï¼ã«ç¤ºãã¾ããããã§ã¯ãå³å´ã®æ¬ã«ãISO/IEC15288ã§è¦å®ãããããã»ã¹ã示ããããã«å¯¾å¿ãã管ççã示ãã¦ãã¾ããã¾ããä¸çªå³ã®æ¬ã«ã¯ã対å¿ããISO/IEC27002ã®ç®¡ççã®ã»ã¯ã·ã§ã³çªå·ã示ãã¦ãã¾ãã表ï¼ãï¼ã®ä¸è¬çãªãµãã©ã¤ãã§ã¼ã³ã«å¯¾ããå¥ç´ããã»ã¹ã¨æ¯è¼ãã¦é ãã¨ãããããã¾ããã表5ã§ã¯ãICTãµãã©ã¤ãã§ã¼ã³ã«ããç¹åãã管ççã示ããã¦ãã¾ãã
表5. ICTãµãã©ã¤ãã§ã¼ã³ã®å¥ç´ããã»ã¹ã«å¯¾ããæ å ±ã»ãã¥ãªãã£ç®¡çç
次ã«ã表6ã«æè¡ããã»ã¹ç¾¤ã®ä¸ã®ç§»è¡ããã»ã¹ã«ã¤ãã¦ã®ç®¡ççã示ãã¾ãã移è¡ããã»ã¹ã¯ãéç¨ç°å¢ã«ãããå©å®³é¢ä¿è ã®è¦ä»¶ã«åè´ãã製åããã³ãµã¼ãã¹ãæåããæ©è½ã確ç«ãããã¨ã«å¯¾å¿ãã¾ãããµãã©ã¤ãã§ã¼ã³ã«ãããããã°å ·ä½çãªãã§ã¼ã³ã¨è¨ãã¾ãã4ç« ã§è¿°ã¹ãä¸è¬çãªãµãã©ã¤ãã§ã¼ã³ã«å¯¾ããè¦æ±æ¡ä»¶ã«ã¯ãã®ããã»ã¹ã¯å¯¾è±¡ã«ãªã£ã¦ãã¾ããããICTãµãã©ã¤ãã§ã¼ã³ã§ã¯ãã®é¨åã®ç®¡çãéè¦ã¨èãããã¨ãã§ãã¾ãã詳細ãªå 容ã¯ã表ãè¦ã¦é ããã°ãããã¾ãããæåãã製åããµã¼ãã¹ã®å®å ¨æ§ãçæ£æ§ã®ä¿è¨¼ã ãã§ãªããæåã®ããã®æç¶ããå¨åº«ç®¡çãé éããã»ã¹ã®ä¿è·ãã½ããã¦ã¨ã¢è£½åã«å¯¾ãããã«ã¦ã¨ã¢ããã®ä¿è·ãªã©ãå¤å²ã«æ¸¡ã£ã¦ãã¾ãããããã¯ã対象ã¨ãã製åããµã¼ãã¹ã®éè¦åº¦ã¨ãªã¹ã¯ã«å¿ãã¦é©ç¨ããããã¨ã¨ãªãã¾ãã
表6. ICTãµãã©ã¤ãã§ã¼ã³ã®æè¡ããã»ã¹ç¾¤ï¼ç§»è¡ããã»ã¹ã«å¯¾ããæ å ±ã»ãã¥ãªãã£ç®¡çç
æå¾ã«ãåããæè¡ããã»ã¹ç¾¤ã®å»æ£ããã»ã¹ã«å¯¾å¿ããæ å ±ã»ãã¥ãªãã£ç®¡ççã表7ã«ç¤ºãã¾ããå»æ£ã«é¢ãã¦ã¯ãæ¡å¤æ å ±ã»ãã¥ãªãã£ç®¡ççã®æãç©´ã«ãªãã¨ããã§ããå½ç¶ãå¥ç´ããã»ã¹ã®ä¸ã§å»æ£ã«é¢ãã責任åæ çã¯è¦å®ããã¦ãã¾ãããããã§ã¯ããå ·ä½çãªç®¡ççãç¶²ç¾ çã«ç¤ºããã¦ãã¾ãããããã¯ã対象ã¨ãã製åããµã¼ãã¹ã®éè¦åº¦ãæ å ±ã»ãã¥ãªãã£ãªã¹ã¯ã«å¿ãã¦é¸æããããã¨ã¨ãªãã¾ãããå®éã«ã¯ããã§é¸æããã管ççã¯ãå¥ç´ããã»ã¹ã«ãã£ã¼ãããã¯ãã¦ããå¿ è¦ãããã¾ãã
表7. ICTãµãã©ã¤ãã§ã¼ã³ã®æè¡ããã»ã¹ç¾¤ï¼å»æ£ããã»ã¹ã«å¯¾ããæ å ±ã»ãã¥ãªãã£ç®¡çç
åç §æç®
- [1] ISO/IEC, 27036, Information technology — Security techniques — Information security for supplier relationships Part 3: Guidelines for information and communication, 2013.
- [2] ISO/IEC, 27002 Code of practice for information security controls, 2013.
- [3] ISO/IEC, 15408, Information technology - Security technigues - Evaluation criteria for IT security, Part1,2,3, 2008, 2009.
- [4] ISO/IEC/IEEE, 15288, Systems and software engineering — System life cycle processes, 2015.
Writer Profile
NTTãã¼ã¿å
端æè¡æ ªå¼ä¼ç¤¾ ãã§ãã¼
å·¥å¦å士ãCISSP, CISA
ä¸å®
å
Tweet