ITセキュリティガバナンスの導入に向けた準備

今回は「ITセキュリティガバナンスの導入に向けた準備」についてご紹介します。

関連ワード (セキュリティにおけるグローバルガバナンス、特集・解説等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 本連載では、「情報セキュリティガバナンス」や「ITガバナンス」の中でもセキュリティ対策に関わる部分を全社的・グローバルに、かつスピーディーに企業へ展開できるガバナンスモデルについて解説する。

 前回の記事では、ITセキュリティガバナンスの定義について説明した。今回は、実際にITセキュリティガバナンスを導入する上での準備に向けて、「ポリシーの定義」と「ガバナンス・管理方式」を説明する。

 最初に決めなければいけないのは、「企業や組織としてITセキュリティで守らなければいけない企業の範囲」を明確化にすることである。グループ会社や子会社、海外拠点などがある場合にはこの範囲を必ず明確にしなければならない。

 このポリシーの適用範囲の定義は、以下のような範囲を参照して決める場合もある。

企業や組織におけるコーポレートガバナンスの適用範囲 企業や組織のCIO/CISO(最高情報/情報セキュリティ責任者)の監督者の説明責任の範囲 企業や組織の関連企業(サプライチェーン)を含めたビジネス影響範囲

 ただし、この定義は企業や組織内での組織および体制が複雑で最初に決められないケースも存在する。その場合には、どの範囲まで「ITセキュリティガバナンスの適用を検討するか」を決めた上でポリシー定義を進めていき、ポリシーの検討の中で範囲を明確にしていくステップを踏んだ方が良いだろう。

 次に決めなければいけないポイントは、「運用フェーズ」のどこをカバーするかを明確にしておく点になる。下は、米国標準技術研究所(NIST)のサイバーセキュリティフレームワーク(CSF)を抜粋、簡略化した図である。

 「セキュリティで守る」と言っても、幾つもの工程やフェーズが存在するため、ハイジーン(衛生)領域(特定・防御・検知)とレジリエンス(復元)領域(検知・対応・復旧)のカテゴリーの中で、どの領域のポリシーを定義するのかを明確化する必要がある。

 特定カテゴリーの運用項目の中で、既に一部ポリシーが決まっている場合は、既存のポリシーを更改して、部分的に流用する方法もある。

 次に、ポリシーを決める上で定めなければいけないのは「何を守るのか?」だ。このポリシーの適用対象を明確に決めておかなければ、この後に決めていくポリシーの内容や方法を決めることができない。

 ここで重要なのは、ITセキュリティポリシーの適用範囲を「IT機器全て」と定義してしまうのを避けなければいけないことだ。なぜなら、「IT機器全て」という定義は、人によって解釈が異なることがあるためである。PCやサーバー、ネットワーク機器などはIT機器として判断されると思うが、複合機やプリンターといった事務機器はIT機器に含まれないケースも多々存在する。また、モニターなどについても、IT機器ではあるが、ITセキュリティ対策が施せない機器についても除外する場合もある。

 なお、今回のITセキュリティポリシーの定義では、最初のステップであるインフラの物理的な機器やソフトウェアなどを対象としたポリシーの定義を前提として進めていく。データやIDに関するITセキュリティポリシーについては別の機会で触れてみたいと思う。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
オンプレミスにAmazon EKSと同等の環境を構築する「Amazon EKS Anywhere」がベアメタルサーバに対応。VMware環境が不要に
AWS
2022-07-05 14:02
「ChatGPT」開発元のOpenAI、バグ報奨金プログラムを開始
IT関連
2023-04-13 11:59
アフリカでAPIフィンテックを展開するStitchがステルスから脱して4.3億円を調達
フィンテック
2021-03-23 15:19
Webブラウザの拡張機能を標準化へ、Apple、Google、Mozilla、マイクロソフトらがW3C WebExtensions Community発足
W3C
2021-06-08 08:07
【レビュー】iPad Pro 2021 はスマホ以上に5Gの重要性を感じた1台
ハードウェア
2021-05-20 22:34
Twitterが同社初となる有料クリエイターサブスク機能「スーパーフォロー」発表、サービスの構造が劇的に変わる可能性
ネットサービス
2021-02-28 19:56
メールがなくなってしまえば脅威はなくなる? インシデントはメールとWebから、というけれど :サイバーセキュリティ2029(1/2 ページ)
セキュリティ
2021-07-31 04:16
米商務省、中国スパコン組織7件をエンティティリストに
企業・業界動向
2021-04-11 17:16
基本情報技術者と情報セキュリティマネジメントの合格者、年齢記録を3件更新
IT関連
2023-05-19 05:15
AIで「実在しない男性モデルの画像」を生成 「INAI MODEL」がラインアップ拡充
ロボット・AI
2021-06-02 22:37
自作キーボードの「ココが楽しい!」 打ち心地から利便性まで“うれしさ”を一挙紹介【動画あり】 (1/3)
イラスト・デザイン
2021-01-21 13:59
SAPジャパン、ビジネス向けAI「SAP Business AI」の最新状況を説明
IT関連
2024-08-02 08:26
Google Cloud、仮想通貨の不正マイニングを検出する機能を発表
IT関連
2022-02-11 07:07
建ロボテックが鉄筋結束作業を行う「全自動鉄筋結束トモロボ」を開発、年内量産開始を目指す
ロボティクス
2021-07-13 16:55