ネットワークセキュリティ
 Computer >> コンピューター >  >> ネットワーキング >> ネットワークセキュリティ

ネットワークセキュリティポリシーとは?定義・種類・重要性を徹底解説

ネットワークセキュリティポリシーとは

ネットワークセキュリティポリシーとは、コンピュータネットワークのセキュリティ要件、システム管理、監視、保守に関する方針を公式に文書化したものです。組織の情報資産を守るための基本ルールを定め、従業員一人ひとりの行動指針となる重要な基盤となります。

例えば、ファイアウォールのような技術的な対策も、このポリシーに基づいて設計・運用されます。ファイアウォールは、ネットワークの可用性を損なう恐れのある行為やプロセスからコンピュータネットワークを保護するために設置されるセキュリティ措施です。

セキュリティポリシーの目的と重要性

セキュリティポリシーの主な目的は次の3点にまとめられます。

  • 人と情報を保護すること
  • ユーザーにとって許容される行動を明確に定義すること
  • 違反があった場合の結果(罰則)を定めること

Canavan(2006年)の定義によれば、セキュリティポリシーはこれらの役割を担うものとされています。

また、ネットワークセキュリティポリシーは組織のセキュリティコントロールを記述するものであり、悪意のあるユーザーの侵入を防ぎつつ、リスクの高いユーザーによる被害を最小限に抑えるユーザー管理体制を支えます。

成功を目指す組織にとって、情報は最も重要な資産です。セキュリティポリシーを通じて従業員のセキュリティ意識を高めることは、重要データを保護するという企業の姿勢を内外に示すことにもつながります。

セキュリティポリシーに含めるべき内容

実効性のあるネットワークセキュリティポリシーには、以下の要素を盛り込むことが推奨されます。

  • 既知のリスクとその対応方針
  • 障害発生時の復旧(リカバリー)手順
  • 冗長化による可用性の確保
  • 問題発生時の報告用連絡先情報
  • 本番ネットワークへ接続するルーターやスイッチの設定方針

さらに、情報セキュリティポリシー(ISP)には、ネットワークやアプリケーションを含む組織のIT資産について、従業員が遵守すべきルール与手順を明記します。これにより,数据的機密性・完全性・可用性(CIA)が保護されます。

セキュリティポリシーの3つのタイプ

セキュリティポリシーは、一般的に以下の3種類に分類されます。

  1. 組織(マスター)ポリシー:会社全体のセキュリティ目標、ニーズ、範囲、責任を定める上位文書
  2. システム固有ポリシー:特定のシステムに適用されるポリシー
  3. 問題固有ポリシー:特定の課題ごとに策定されるポリシー

技術的な観点から見ると、セキュリティポリシーは「技術的ポリシー」と「管理的ポリシー」に大別できます。技術的ポリシーはシステムの設定方法を定めて業務を円滑化し、管理的ポリシーは従業員の行動規範を定めます。すべての従業員は各ポリシーを遵守することが求められます。

代表的なセキュリティポリシーの種類

組織で策定される主要なセキュリティポリシーには、以下のようなものがあります。

  • 利用規定ポリシー(AUP:Acceptable Use Policy)
  • アクセス制御ポリシー(ACP:Access Control Policy)
  • 変更管理ポリシー
  • 情報セキュリティポリシー
  • インシデント対応ポリシー
  • リモートアクセスポリシー
  • メール・通信ポリシー
  • 災害復旧(DR)計画

このほか、バックアップ、アーカイブ、フェイルオーバーに関するポリシーが組み込まれることもあります。

ネットワークセキュリティの技術的対策

セキュリティポリシーを実現するための具体的な技術要素としては、以下が挙げられます。

  • ファイアウォールを通過するトラフィックを制御するセキュリティルール
  • ネットワークセグメンテーション(分割)
  • VPNによるリモートアクセス
  • メールセキュリティ
  • DLP(Data Loss Prevention:数据損失防止)システム
  • 侵入防止システム(IPS)
  • アプリケーションのサンドボックス化
  • ハイパースケール環境におけるネットワークセキュリティ

ネットワークポリシーの具体例

典型的な例として、従業員が業務目的でネットワークへのアクセスが必要になった場合、業務に関連する正当な目的にのみ使用することを誓約する同意書に署名しなければならない、といった運用があります。

良いセキュリティポリシーの条件

どれほど優れた内容でも、組織やその構成員がガイドラインやルールを実行できなければ、セキュリティポリシーは機能しません。実施可能であるためには、必要な詳細をできる限り網羅した、完全かつ簡潔な文書であることが求められます。

また、自社のセキュリティポリシーは、貴重な情報や知的財産を保護するために、従業員の責任を明確に定義し、なぜ情報を保護しなければならないのか、どのように保護すべきなのかを示すものでなければなりません。

  1. ネットワークセキュリティキー(ID)とは?確認方法とトラブル対処法を徹底解説

    ネットワークセキュリティIDの確認方法WindowsでネットワークセキュリティIDを確認するには、まずスタートアイコンを右クリックして「ネットワーク接続」メニューを開きます。次に「ネットワークと共有センター」へのリンクをクリックしてください。接続中のWi-Fiネットワーク名をクリックすると詳細情報が表示され、「ワイヤレスプロパティ」から「セキュリティ」タブへ移動することでセキュリティキーを確認できます。ネットワークセキュリティコードとは何かネットワークセキュリティコードとは、無線ネットワークへのアクセスを保護するために必要な、英数字で構成された文字列のことです。WEP(Wired Equiva

  2. OSとネットワークセキュリティとは?仕組み・種類・必要性をわかりやすく解説

    ネットワークセキュリティとは?ネットワークセキュリティとは、ネットワークとデータを様々な脅威から守り、可用性と完全性を維持するための一連の取り組みです。対象となるのはハードウェアだけでなく、ソフトウェア技術も含まれます。ウイルスや不正アクセスなど数多くの脅威が存在しますが、ネットワークセキュリティによって、これらがネットワークへ侵入したり拡散したりすることを防ぎます。効果的なネットワークセキュリティがあれば、安全なネットワークアクセスが実現します。ネットワークセキュリティの定義と種類ネットワークセキュリティとは、ネットワークおよびその上にあるデータが、意図せず漏洩したり盗み見られたりすることを