ネットワークセキュリティ
 Computer >> コンピューター >  >> ネットワーキング >> ネットワークセキュリティ

ネットワークセキュリティの標準は誰が定めるのか?主要規格と責任体制を徹底解説

ネットワークセキュリティの責任者は誰か?

従来、サイバーセキュリティの責任はIT部門が担ってきました。データを保管するコンピュータシステムの安全を守るのは、IT部門の責任者(ITディレクター)です。ただし近年では、セキュリティは全社的な課題と捉えられ、経営層から現場の従業員一人ひとりまでが関与すべきものとされています。

ネットワークセキュリティ標準とは?

ネットワークセキュリティ標準は、ネットワークへの不正侵入(侵害)を「予防」「検出」「是正」するための指針です。この標準は、RIT(ロチェスター工科大学)の現在の運用実践と、他機関で採用されているベストプラクティスの両方をもとに策定されています。

ITセキュリティを統括する主要な規格

情報セキュリティマネジメントシステム(ISMS)については、国際規格「ISO 27001」にその仕組みが定められています。この規格を採用することで、組織はセキュリティ対策を一貫性を持って管理できるようになり、コスト効率の重視も求められます。

情報セキュリティに適用される主な規格

ISO/IEC 27000シリーズには複数の規格がありますが、最も広く利用されているのが国際標準化機構(ISO)による「ISO/IEC 27001」です。この規格は情報セキュリティマネジメントシステム(ISMS)の要求事項を定めたもので、すべてのセキュリティ専門家が読むべき基本書とされています。

ITセキュリティ規格とは

世界中で「ISO/IEC 27001」は、効果的な情報セキュリティマネジメントシステムの証となる規格です。情報セキュリティおよびサイバーセキュリティ分野において、広く認知されている唯一の認証規格でもあります。最新版では、情報セキュリティ管理策の基本的な定義が示されています。

NIST CSFの5つの機能カテゴリ

NIST CSF(サイバーセキュリティフレームワーク)には、「特定(Identify)」「防御(Protect)」「検知(Detect)」「対応(Respond)」「復旧(Recover)」の5つの機能があります。これら5つの機能は並行して継続的に連携し、高度なリスク管理のその他の要素を構築するための土台となります。

サイバーセキュリティコンプライアンスに関する各種規格

実務で役立つ代表的なセキュリティ管理策には、ISO(国際標準化機構)規格、HIPAA(米国医療保険の携行性と責任に関する法律)、HITECHオムニバスルール、CIS Controls(Center for Internet Security Controls)などがあります。また、PCI DSS(Payment Card Industry Data Security Standard)は、決済カードの安全性を確保するために義務付けられた規格です。

標準的なネットワークセキュリティ機器

ネットワークデバイスには、ルーター、スイッチ、ファイアウォール、仮想ネットワークデバイスやその構成要素などが含まれます。

サイバーセキュリティのISO規格

サイバーセキュリティ管理の指針としては、国際規格「ISO 27032」が参考になります。この文書は、ユーザーのエンドポイントセキュリティ、ネットワークセキュリティ、重要インフラ保護など、幅広いサイバーセキュリティリスクへの対応についてガイダンスを提供しています。

ネットワークセキュリティの主な要件

具体的には、パッチやアップデートを常に最新の状態に保つこと、強力なパスワードを設定すること、VPNを安全に運用すること、データへのアクセス権限を適切に管理すること、そして不要になったアカウントを放置しないことが挙げられます。

ネットワークセキュリティの種類

ネットワークセキュリティには、アクセス制御、アンチウイルス・アンチマルウェアソフトウェア、アプリケーションセキュリティ評価、行動分析、データ損失防止(DLP)、DDoS攻撃対策、メールセキュリティ、ファイアウォールなど、多様な技術・手法があります。

セキュリティ標準とは何か

セキュリティにも業界ごとの標準が存在します。一般に「標準」とは、相互運用性のための枠組みを提供する公開された仕様であり、技術仕様やその他の詳細な基準を含みます。これは、さまざまな分野や業界で一貫して適用できるルール、ガイドライン、定義を意味します。

セキュリティガバナンスの6つの原則

資格試験の範囲としても取り上げられるセキュリティガバナンスの原則には、「責任(responsibility)」「戦略(strategy)」「取得(acquisition)」「パフォーマンス(performance)」「適合(conformance)」「人間の行動(human behavior)」の6つがあります。

セキュリティにおけるガバナンスとは

セキュリティガバナンスの方針は、組織のセキュリティへの取り組み方をどのように管理するかを定めるものです。最適なセキュリティガバナンス計画では、組織内のセキュリティ活動が緊密に連携します。これにより、組織はセキュリティ情報を円滑に共有し、迅速な意思決定を行えるようになります。

セキュリティにおいて規格が果たす役割

標准化により、異なるプラットフォーム間での技術ソリューションの相互運用が可能となり、技術革新を世界的に円滑かつ効率的に展開できます。一方で、ここにはプライバシーとITセキュリティの問題が絡んでくる点に留意が必要です。

サイバーセキュリティに関連する業界標準

たとえばオーストラリア政府は、ISOおよび/またはIEC規格をベースラインとして採用することが推奨されています。「PROTECTED」(保護指定)レベルの情報については、さらにISO/IEC 27001、SOC 2、FedRAMP(米国政府のクラウド認証プログラム)などを義務付けるべきとされています。

  1. OSとネットワークセキュリティとは?仕組み・種類・必要性をわかりやすく解説

    ネットワークセキュリティとは?ネットワークセキュリティとは、ネットワークとデータを様々な脅威から守り、可用性と完全性を維持するための一連の取り組みです。対象となるのはハードウェアだけでなく、ソフトウェア技術も含まれます。ウイルスや不正アクセスなど数多くの脅威が存在しますが、ネットワークセキュリティによって、これらがネットワークへ侵入したり拡散したりすることを防ぎます。効果的なネットワークセキュリティがあれば、安全なネットワークアクセスが実現します。ネットワークセキュリティの定義と種類ネットワークセキュリティとは、ネットワークおよびその上にあるデータが、意図せず漏洩したり盗み見られたりすることを

  2. HPのネットワークセキュリティとは?Wolf Securityの特徴とセキュリティキーの確認方法

    HPのネットワークセキュリティ(Wolf Security)とはHPの「Wolf Security」は、ファームウェア攻撃を受けたPCを遠隔で修復できるほか、攻撃対象領域(アタックサーフェス)を縮小するセキュリティ技術です。自己修復型ファームウェア、メモリ内での侵害検知、分離による脅威の封じ込めなどにより、防御の最前線となる強固な基盤を構築します。ネットワークセキュリティキーとは何ですか?ネットワークセキュリティキーとは、ワイヤレスネットワークに接続するためのパスワードのことです。「Wi-Fiパスワード」「無線ネットワークパスワード」「ワイヤレスセキュリティキー」などとも呼ばれます。キーは英数