0Pricing
Cyber Security Academy · レッスン

コンプライアンスフレームワーク

ISO 27001、SOC 2、PCI DSSを学びます

「コンプライアンスフレームワーク」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン1/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。

コンプライアンスとは

コンプライアンスとは、法律、規制、または業界標準によって定められたセキュリティ要件を満たすことです。フレームワークによって、組織は実装し、その実装を証明できる、体系的で広く認められた一連の管理策を得られます。

コンプライアンスはセキュリティと同じではありませんが、優れたフレームワークは実際の改善を促します。

ISO 27001

ISO/IEC 27001は、ISMS(情報セキュリティマネジメントシステム)に関する国際規格です。リスクベースの規格であり、リスクを特定し、管理策(附属書Aから)を選択して、継続的に改善します。

  • 認証は、認定された監査機関が発行します。
  • テクノロジーだけでなく、マネジメントプロセスを重視します。

SOC 2

SOC 2(System and Organization Controls)は、SaaSプロバイダーで一般的な保証報告書です。AICPAのTrust Services Criteriaに基づき、セキュリティ、可用性、処理の完全性、機密性、プライバシーを扱います。

  • Type I:ある時点における管理策の設計を評価します。
  • Type II:一定期間にわたって管理策が有効に運用されているかを評価します。

PCI DSS

PCI DSS(Payment Card Industry Data Security Standard)は、カード会員データを保存、処理、または送信するすべての組織に適用されます。具体的な要件を定めた規範的な標準です。

  • カード会員データを暗号化し、ネットワークセグメンテーションを使用します。
  • 知る必要性に基づいてアクセスを制限します。
  • 定期的にテストとモニタリングを実施します。

その他の一般的な制度

次の制度にも対応することになります。

  • GDPR:EUのデータ保護とプライバシー。
  • HIPAA:米国の医療データ。
  • NIST CSF / 800-53:米国のフレームワークと管理策カタログ。

多くの制度には重複する部分があるため、フレームワーク間で管理策を対応付けることができます。

リスクベースと規範的要件

フレームワークは、次のような幅広い範囲に位置付けられます。

  • リスクベース(ISO 27001):リスクに応じた管理策を選択します。
  • 規範的(PCI DSS):状況にかかわらず、具体的な必須要件に従います。

種類を知ることで、管理策をどの程度柔軟に調整できるかが分かります。

適用範囲と境界

適用範囲の定義が、実務上の最初のステップです。適用範囲によって、フレームワークの対象となるシステム、データ、プロセスが決まります。

PCI DSSでは、セグメンテーションによってカード会員データを扱うシステムをネットワークの他の部分から分離すると、適用範囲とコストを縮小できます。

管理策と管理策ファミリー

フレームワークでは、要件を管理策として整理し、アクセス制御、暗号化、ロギング、インシデント対応などのファミリーに分類することがよくあります。

各管理策には、責任者、実装、そして有効に機能していることを示す証跡が必要です。

認証と保証

フレームワークによって成果物は異なります。

  • 認証(ISO 27001):認定機関が発行する合否形式の証明書です。
  • 保証(SOC 2):NDAの下で共有される、監査人の意見報告書です。
  • バリデーション(PCI DSS):QSAによるAOCおよび、またはROCです。

継続的なコンプライアンス

コンプライアンスは一度きりのイベントではありません。標準では、継続的な運用、定期的な再評価、改善が求められます。

  • ISO 27001ではサーベイランス監査が必要です。
  • SOC 2 Type IIでは数か月にわたる期間を対象とします。
  • PCI DSSでは、四半期ごとのスキャンと年次評価が必要です。

フレームワークのマッピング

ほとんどの組織は、複数のフレームワークに同時に対応する必要があります。管理策マッピングを作成すると、適切に実装した1つの管理策(たとえばMFA)で、ISO 27001、SOC 2、PCI DSSの対応する要件を同時に満たせるため、重複作業を避けられます。

クイックチェック

フレームワークとその性質を対応付けます。

まとめ

コンプライアンスフレームワークは、セキュリティを体系化し、その実装を証明するためのものです。

  • ISO 27001 = リスクベースのISMS認証。
  • SOC 2 = サービスプロバイダー向けのTrust Services保証。
  • PCI DSS = カード会員データ向けの規範的な標準。
  • 適用範囲を定義し、管理策の責任者を割り当て、重複する管理策をマッピングして効率化します。

よくある質問

「コンプライアンスフレームワーク」レッスンは無料ですか?

はい。「コンプライアンスフレームワーク」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。

「コンプライアンスフレームワーク」で何を学びますか?

ISO 27001、SOC 2、PCI DSSを学びます ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。

Cyber Security Academyを始めるのに経験は必要ですか?

事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン1/4です。

「コンプライアンスフレームワーク」レッスンにはどのくらい時間がかかりますか?

ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。

このCyber Security Academyレッスンでコードを書いて実行できますか?

はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。

このコースのすべてのレッスン

  1. コンプライアンスフレームワーク
  2. セキュリティ監査
  3. ポリシーと手順
  4. 証拠とレポート
← Cyber Security Academyに戻る