書面によるネットワークセキュリティ計画(WISP)とは?基礎知識から作成方法まで徹底解説
はじめに
サイバー攻撃の手口が高度化・多様化する現代において、企業が機密情報を守るためには、体系的かつ文書化されたセキュリティ計画が不可欠です。本記事では、「書面による情報セキュリティ計画(WISP)」や「ネットワークセキュリティ計画」の基本概念、ネットワークセキュリティの主要分野、ポリシーに含めるべき項目、具体的な作成手順までをわかりやすく解説します。
書面による情報セキュリティ計画(WISP)とは
WISP(Written Information Security Program/Plan)とは、組織のセキュリティ要件を文書として明確に定めた情報セキュリティ計画のことです。WISPには、機密データを保護するための方針と手順、そのデータが実際にどのように保護されているのか、そして誰が保護責任を負うのかが記載されます。組織はWISPの一環として、管理的措置(administrative safeguards)と技術的措置(technical safeguards)の両方を整備しておく必要があります。
ネットワークセキュリティ計画とは
ネットワークセキュリティ計画とは、ネットワークを不正なユーザーや不正アクセスから保護するためのアプローチや手法を定義したものです。システムの安全性を脅かす可能性のあるインシデントを未然に防ぐことを目的としています。
ネットワークセキュリティの主な種類
ネットワークセキュリティは、複数の要素技術によって多層的に構成されます。代表的なものは以下の通りです。
- アクセス制御:システムへのアクセス権限を管理し、不正ユーザーの侵入を防ぎます。
- マルウェア対策:アンチウイルスやアンチスパイウェアなどのソフトウェアにより、悪意あるプログラムを検出・防止します。
- アプリケーションセキュリティ:アプリケーションコードの脆弱性に対処し、安全な状態を維持します。
- 行動分析(ビヘイビア分析):異常な挙動を検知することで、脅威を早期に発見するアプローチです。
- その他の要素:データ損失防止(DLP)、DDoS攻撃への対策、メールセキュリティ、ファイアウォール、VPNによる暗号化なども重要です。
さらに、ネットワークセキュリティには、エンドポイントセキュリティ、Webセキュリティ、ワイヤレスセキュリティといったネットワーク関連の領域も含まれます。包括的な対策としては、ネットワークアクセス制御(NAC)、ITセキュリティポリシーの策定、脆弱性パッチ管理、ペネトレーションテスト、EDR(Endpoint Detection and Response)、IDS/IPS、ネットワークセグメンテーションなども挙げられます。
ネットワークセキュリティポリシーに含めるべき項目
実効性のあるネットワークセキュリティポリシーには、以下の項目を盛り込むことが推奨されます。
- ポリシーの策定・運用に関わる関係者の明確化
- 情報セキュリティの目的と範囲
- アクセス制御と権限に関する方針(物理的セキュリティと論理的セキュリティの両方をカバー)
- データ分類の体系(機密度に応じた区分け)
- データのサポート体制と運用手順
- セキュリティ問題への認識と対応プロセス
- 各個人・部門の権利と責任
書面による情報セキュリティプログラム(WISP)の役割
WISPは「Written Information Security Program(書面による情報セキュリティプログラム)」の略称でもあります。この文書は、顧客や取引先に対して、自社が採用している具体的な管理的・技術的・物理的な安全対策を説明する役割を果たします。信頼性の証明としても機能するため、対外的な信用獲得にもつながります。
情報セキュリティ計画の作成手順
効果的な情報セキュリティ計画を作成する際は、以下のステップに沿って進めるとよいでしょう。
- 法規制環境の確認:連邦官報(Federal Register)などを通じて、適用される法規制を把握します。
- 責任体制と監督の整備:政府や組織内における責任範囲と監督体制を明確にします。
- 資産インベントリの作成:保護対象となる情報資産を洗い出します。
- データの分類:機密度に応じてデータを分類します。
- 既存のセキュリティ対策の見直し:現在利用可能な安全対策を点検します。
- サイバーリスクの分析:自組織が抱えるサイバーリスクを評価します。
- サードパーティリスクの評価:外部委託先やベンダーのリスクも査定します。
- インシデント対応計画の策定:事故発生時の対応フローをあらかじめ定めておきます。
WISPの策定を義務付けている米国の州
米国では、書面による情報セキュリティプログラムの策定を法律で義務付けている州が増えています。主な例は以下の通りです。
- アラバマ州:SB 318
- アーカンソー州:Ark. Code § 4-110-104(b)
- カリフォルニア州:Civil Code § 1798.91
- コロラド州:Colo. Revised Statutes
- コネチカット州:General Statutes
- フロリダ州:Fla. Stat. § 501.171(2)
- イリノイ州:815 ILCS 530/45
事業展開地域の法令を確認し、要件を満たしたWISPを整備することが重要です。
セキュリティ計画とは
セキュリティ計画とは、重要な資産を盗難・紛失・漏洩から守るために、方針と手順を体系的かつ文書化して整理したものです。単一の文書で構成される場合もあれば、複数の文書・方針・手順を組み合わせた形で構築される場合もあります。
情報セキュリティの具体例
情報セキュリティとは、情報技術の一分野であり、情報そのものを保護することに特化した領域です。身近な例としては、以下のようなものがあります。
- ネットワークへのログインに使うパスワード
- 建物への入退室を管理するアクセスカード
- より高度なセキュリティが求められる場面での指紋認証や網膜(アイリス)スキャナー
ネットワークセキュリティ計画の開発と実装方法
ネットワークセキュリティ計画を実際に構築・運用する際は、次の施策を段階的に導入しましょう。
- 不正アクセスからネットワークを守るためのファイアウォールを設置し、セキュリティポリシーに組み込みます。
- 機密情報は安全な場所に保管します。
- 内部ネットワークと外部ネットワークを分離するDMZ(非武装地帯)を構築します。
- ユーザー認証システムを導入し、正当な利用者のみがアクセスできるようにします。
- データ暗号化を実装し、万一の漏洩時にも情報が読み取られないようにします。
- ソーシャルエンジニアリング攻撃をブロックする仕組みと教育体制を整えます。
おすすめのネットワークセキュリティツール
ネットワークセキュリティソフトは、目的に応じて最適な選択肢が異なります。多くのユーザーにとって使い勝手の良い総合的な製品もあれば、特定の用途に特化したツールもあります。
- Avast CloudCare:複数のネットワークを管理するMSP(マネージドサービスプロバイダー)に最適
- FireMon:ネットワークセキュリティの自動化管理に強い
- WatchGuard:リアルタイムのネットワーク可視化に優れたツール
- Qualys:ネットワークの脆弱性管理を得意とする
ネットワークセキュリティの実例
ネットワークセキュリティの代表例として、フィルタリング機能が挙げられます。効果的なネットワークセキュリティソリューションは、ネットワーク上に保存されたファイルやディレクトリが、ハッキング・悪用・無断改ざんされないよう保護します。アンチウイルスシステムなども、身近なネットワークセキュリティの実例です。
脅威の4つの類型
セキュリティ上の脅威は、一般的に「直接的」「間接的」「暗示的」「条件付き」の4種類に分類されます。特に「直接的な脅威」と見なされるためには、標的が明確に特定されており、かつ脅威が明確かつ明示的な形で伝えられている必要があります。
なぜネットワークセキュリティポリシーが必要なのか
ネットワークセキュリティポリシーとは、ネットワーク資産をどのように保護すべきかを定めた方針とガイドラインの集まりです。このポリシーを策定することで、資産に起因するセキュリティリスクの発生を未然に防ぐことができます。
また、組織のネットワークセキュリティポリシーは、コンピュータネットワークへのアクセスに関するガイドラインとその施行方法を定めるとともに、セキュリティポリシーがどのように適用されるかを含むネットワークの運用アーキテクチャをも決定します。つまり、日々の運用の判断基準となる重要な文書なのです。
まとめ
書面による情報セキュリティ計画(WISP)とネットワークセキュリティ計画は、組織の情報資産を守るための土台となるものです。法規制への対応はもちろん、顧客からの信頼獲得の観点からも、目的・責任体制・具体的な対策・インシデント対応手順を明文化した計画を整備しましょう。まずは資産の棚卸しとデータ分類から着手し、継続的な見直しを行うことが、堅牢なセキュリティ体制への第一歩となります。
-
ネットワークセキュリティキー(ID)とは?確認方法とトラブル対処法を徹底解説
ネットワークセキュリティIDの確認方法WindowsでネットワークセキュリティIDを確認するには、まずスタートアイコンを右クリックして「ネットワーク接続」メニューを開きます。次に「ネットワークと共有センター」へのリンクをクリックしてください。接続中のWi-Fiネットワーク名をクリックすると詳細情報が表示され、「ワイヤレスプロパティ」から「セキュリティ」タブへ移動することでセキュリティキーを確認できます。ネットワークセキュリティコードとは何かネットワークセキュリティコードとは、無線ネットワークへのアクセスを保護するために必要な、英数字で構成された文字列のことです。WEP(Wired Equiva
-
OSとネットワークセキュリティとは?仕組み・種類・必要性をわかりやすく解説
ネットワークセキュリティとは?ネットワークセキュリティとは、ネットワークとデータを様々な脅威から守り、可用性と完全性を維持するための一連の取り組みです。対象となるのはハードウェアだけでなく、ソフトウェア技術も含まれます。ウイルスや不正アクセスなど数多くの脅威が存在しますが、ネットワークセキュリティによって、これらがネットワークへ侵入したり拡散したりすることを防ぎます。効果的なネットワークセキュリティがあれば、安全なネットワークアクセスが実現します。ネットワークセキュリティの定義と種類ネットワークセキュリティとは、ネットワークおよびその上にあるデータが、意図せず漏洩したり盗み見られたりすることを