NIST RMF、ISO 27001、CIS Controls
広く採用されているセキュリティフレームワークを概観し、包括的な情報セキュリティマネジメントシステムの構築に向けて相互に補完する方法を理解します。
「NIST RMF、ISO 27001、CIS Controls」はCoddyKit上の無料Cloud & IT Cert Prepレッスンです。 これはレッスン4/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCloud & IT Cert Prep学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。
フレームワークが重要な理由
セキュリティフレームワークは、組織が効果的なセキュリティプログラムを構築・維持するための、ガイドライン、ベストプラクティス、管理策を体系化したものです。フレームワークを使えばゼロから始める必要がなく、組織の規模、業界、リスクプロファイルに合わせて調整できる、実績のある方法論を利用できます。Security+試験では、広く採用されている3つのフレームワーク、NIST RMF、ISO 27001、CIS Controlsを取り上げます。それぞれ異なる観点からセキュリティにアプローチします。
NISTリスク管理フレームワーク(RMF)
NISTリスク管理フレームワーク(NIST SP 800-37)は、連邦情報システムにおけるセキュリティおよびプライバシーリスクを管理するための6段階のライフサイクルです。ただし、民間部門でも広く採用されています。6つのステップは、Categorize(システムとデータの機密性・重要度を分類)、Select(SP 800-53から適切な管理策を選択)、Implement(管理策を導入)、Assess(有効性をテスト)、Authorize(承認権限者によるATOの判断)、Monitor(継続的な監視)です。RMFでは、一時点の認証よりも継続的な承認を重視します。
# NIST RMF 6 Steps (SP 800-37 Rev. 2)
1. CATEGORIZE - Classify system impact (Low/Mod/High)
2. SELECT - Choose controls from SP 800-53
3. IMPLEMENT - Deploy and document controls
4. ASSESS - Test control effectiveness (CA-2)
5. AUTHORIZE - ATO signed by Authorizing Official
6. MONITOR - Continuous monitoring (ISCM)NIST SP 800-53管理策カタログ
NIST SP 800-53は、RMFのSelectフェーズで使用される管理策カタログです。アクセス制御(AC)、監査と説明責任(AU)、インシデント対応(IR)、システムおよび通信の保護(SC)など、セキュリティおよびプライバシー管理策を20のファミリーに分類しています。管理策には、システムのFIPS-199影響レベルに対応するベースライン割り当て(Low、Moderate、High)が付与されているため、組織はリスク分類に適した管理策セットを選択できます。
# SP 800-53 control families (abbreviated)
AC Access Control
AT Awareness and Training
AU Audit and Accountability
CA Assessment, Authorization, and Monitoring
CM Configuration Management
CP Contingency Planning
IA Identification and Authentication
IR Incident Response
MA Maintenance
MP Media Protection
PS Personnel Security
RA Risk Assessment
SA System and Services Acquisition
SC System and Communications Protection
SI System and Information IntegrityISO/IEC 27001の概要
ISO/IEC 27001は、情報セキュリティマネジメントシステム(ISMS)に関する国際規格です。米国に重点を置くNISTとは異なり、ISO 27001は世界的に認知されており、組織は第三者による正式な認証を取得できます。これは、顧客からの信頼や国際契約の獲得に役立ちます。この規格はPlan-Do-Check-Act(PDCA)サイクルに基づき、個々の技術的な管理策を規定するのではなく、情報セキュリティを中心としたマネジメントシステムの構築に重点を置いています。
# ISO 27001 PDCA Cycle
PLAN : Establish ISMS scope, risk assessment,
risk treatment plan, control selection
DO : Implement controls, training, procedures
CHECK : Internal audits, management review,
measure control effectiveness
ACT : Corrective actions, continual improvement
# Certification process
1. Gap analysis
2. Implement controls (Annex A)
3. Stage 1 audit (documentation review)
4. Stage 2 audit (on-site assessment)
5. Certificate issued (valid 3 years, annual surveillance)ISO 27001附属書Aの管理策
ISO 27001:2022の附属書Aには、4つのテーマに分類された93の管理策が含まれています。組織(37項目—ポリシー、役割、サプライヤーとの関係)、人(8項目—採用、教育、退職)、物理(14項目—施設、設備)、技術(34項目—アクセス制御、マルウェア、暗号化、ログ記録)です。すべての管理策を実施する必要はありません。組織は適用宣言書(SoA)に基づいて適用する管理策を選択し、除外した管理策についてはその理由を示します。
CIS Controlsの概要
CIS Critical Security Controls(旧SANS Top 20)は、Center for Internet Securityが策定した、優先順位付けされた18の管理策グループです。長期的なプログラム管理よりもすぐに実施できることを重視した、非常に実践的で行動指向の内容になっています。CIS Controlsは、3つの実装グループ(IG)に分類されます。IG1は基本的なサイバーハイジーン(56のセーフガード)、IG2はより複雑な環境向けに74のセーフガードを追加したもの、IG3は高度な脅威に直面する成熟した組織向けの全153セーフガードです。
# CIS Controls 18 groups
01 Inventory of Enterprise Assets
02 Inventory and Control of Software Assets
03 Data Protection
04 Secure Configuration of Enterprise Assets
05 Account Management
06 Access Control Management
07 Continuous Vulnerability Management
08 Audit Log Management
09 Email and Web Browser Protections
10 Malware Defenses
11 Data Recovery
12 Network Infrastructure Management
13 Network Monitoring and Defense
14 Security Awareness and Skills Training
15 Service Provider Management
16 Application Software Security
17 Incident Response Management
18 Penetration TestingCIS BenchmarksとCIS Controlsの違い
CIS Controlsは、高いレベルで実施すべき内容を定義し、CIS Benchmarksは特定のプラットフォームでの実施方法を定義します。CIS Benchmarksは、オペレーティングシステム(Windows、Linux)、クラウドプラットフォーム(AWS、Azure、GCP)、ネットワーク機器、ブラウザー、データベース向けに、規範的で手順化された強化ガイダンスを提供します。無料でダウンロードでき、CIS Control 4(安全な構成)の技術仕様として広く利用されています。Chef、Ansible、InSpecなどの自動化ツールを使えば、CIS Benchmarksを大規模に適用できます。
NIST、ISO 27001、CISの比較
各フレームワークには、それぞれ主な用途があります。NIST RMFは、正式な承認プロセスが必要な米国政府や防衛関連請負業者に適しています。ISO 27001は、顧客にセキュリティを示すため、国際的に認知された認証を取得したい組織に適しています。CIS Controlsは、防御を迅速に改善するため、優先順位付けされた実行可能な手順を求める組織に適しています。成熟した組織の多くは、日常の運用にCIS Controls、リスクガバナンスにNIST RMF、顧客向けの認証にISO 27001という形で、3つすべてを利用しています。
# Framework comparison
Framework Origin Certification Focus
NIST RMF USA No (ATO) Risk lifecycle + authorization
ISO 27001 Intl YES ISMS management system
CIS Controls USA No Prioritized technical actions
# Common combinations:
# Government : NIST RMF + SP 800-53
# Enterprise : ISO 27001 + CIS Controls
# SMB : CIS IG1 (56 safeguards minimum)その他のフレームワークと規格
Security+試験では、追加のフレームワークも扱われます。COBIT(Control Objectives for Information Technologies)は、ITガバナンスとセキュリティの事業目標への整合に重点を置いています。SOC 2は、サービスプロバイダーを対象とする監査規格で、セキュリティ、可用性、機密性、処理の完全性、プライバシーを評価します。PCI-DSSは、決済カード環境向けの規範的なコンプライアンス規格です。これらのフレームワークを理解すると、さまざまな業界や規制環境で使われる用語を用いて意思疎通できるようになります。
フレームワークの選定基準
フレームワークを選ぶ際は、規制上の義務(HIPAAでは適用可能なセーフガードへの対応が求められ、FedRAMPではNISTが必須)、顧客要件(大企業の顧客からISO 27001認証を求められる場合がある)、組織の成熟度(CIS IG1は導入を始めたばかりの小規模組織に適している)、業界分野(金融サービスではNIST CSFやSOC 2が必要になる場合がある)を検討します。すべてのフレームワークを同時に実装して小規模なチームに過大な負担をかけるより、1つから始めて拡張する方がよいでしょう。
フレームワークと継続的改善
3つのフレームワークには、いずれも継続的改善を重視する姿勢が共通しています。NIST RMFのMonitorステップは、継続的な管理策テストを促します。ISO 27001のActフェーズでは、是正措置と改善計画が求められます。CIS Controlsは、脅威の状況の変化に合わせてバージョンアップおよび更新されています(現在はバージョン8.1)。フレームワークを一度きりのコンプライアンス対応と捉えるセキュリティプログラムは、すぐに遅れを取ります。フレームワークは、組織の能力や新たな脅威とともに時間をかけて成熟していく、生きたプログラムとして設計されています。
確認テスト
このレッスンで扱ったCompTIA Security+(SY0-701)の概念について、理解度を確認しましょう。
レッスンのまとめ
このレッスンでは、NIST RMFはSP 800-53の管理策を用いた6段階のリスクライフサイクル(Categorize、Select、Implement、Assess、Authorize、Monitor)を提供すること、ISO 27001はPDCAに基づく、世界的に認証を取得できるISMS規格であり、附属書Aの管理策を備えていること、そしてCIS Controlsは実践的で実行可能なセキュリティ改善のため、3つの実装グループに分かれた18の優先順位付き管理策グループを提供することを学びました。次は、データ分類スキームとプライバシー要件について学びます。
よくある質問
「NIST RMF、ISO 27001、CIS Controls」レッスンは無料ですか?
はい。「NIST RMF、ISO 27001、CIS Controls」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cloud & IT Cert Prepコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。
「NIST RMF、ISO 27001、CIS Controls」で何を学びますか?
広く採用されているセキュリティフレームワークを概観し、包括的な情報セキュリティマネジメントシステムの構築に向けて相互に補完する方法を理解します。 ブラウザで直接実行するハンズオンコードでCloud & IT Cert Prepを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cloud & IT Cert Prepを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCloud & IT Cert Prepは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン4/4です。
「NIST RMF、ISO 27001、CIS Controls」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCloud & IT Cert Prepレッスンでコードを書いて実行できますか?
はい。すべてのCloud & IT Cert Prepレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- リスクの特定とリスク登録簿
- 定性的リスク分析と定量的リスク分析
- リスク対応:受容、移転、軽減、回避
- NIST RMF、ISO 27001、CIS Controls