0Pricing
Cyber Security Academy · レッスン

ISO 27001とISMS

マネジメントシステムを構築します。

「ISO 27001とISMS」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン3/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。

ISO 27001とは

ISO/IEC 27001は、情報セキュリティマネジメントに関する国際規格です。柔軟なフレームワークとは異なり、認定機関による認証を取得できる正式な仕様です。

中心となる概念はISMS、つまり情報セキュリティマネジメントシステムです。ISO 27001は技術的管理策の一覧というより、セキュリティを継続的に管理されるプロセスとして統治するための仕組みです。

ISMSの概念

ISMSとは、組織が情報セキュリティリスクを体系的に管理するために用いる、ポリシー、プロセス、役割、管理策の集合です。

これは、品質マネジメントシステムや環境マネジメントシステムと同様のマネジメントシステムです。目的は一度の監査に合格することではなく、次のことを行う生きた仕組みを維持することです。

  • リスクを継続的に評価する。
  • 管理策を適用し、維持する。
  • 有効性を測定する。
  • 時間の経過とともに改善する。

計画・実行・評価・改善サイクル

ISMSは、継続的改善のPDCAサイクルによって運用されます。

  • Plan(計画) — ISMSの適用範囲、ポリシー、リスクアセスメント、リスク対応を確立します。
  • Do(実行) — 選択した管理策とプロセスを実装します。
  • Check(評価) — パフォーマンスを監視、監査、測定します。
  • Act(改善) — 不適合を是正し、改善します。

このループがあるため、認証は一度きりのイベントではありません。監査人は、サイクルが実際に回っていることを示す証拠を求めます。

リスクアセスメントとリスク対応

ISO 27001は基本的にリスク主導です。機密性、完全性、可用性に対するリスクを特定し、それぞれにどう対応するかを決定します。

標準的なリスク対応の選択肢は4つあります。

# Risk treatment options
# 1. Mitigate  - apply a control to reduce the risk
# 2. Transfer  - shift it (e.g. insurance, outsourcing)
# 3. Avoid     - stop the activity that creates the risk
# 4. Accept    - tolerate it (documented, signed off)

適用宣言書

ISO 27001を特徴づける成果物の1つが適用宣言書(Statement of Applicability、SoA)です。これは、規格の参照セットに含まれるすべての管理策を一覧にし、次の事項を記録します。

  • その管理策が適用可能かどうか。
  • 実装されているかどうか。
  • 含める、または除外する理由。

SoAは、リスクアセスメントと管理策を結び付けるものであり、監査人が最初に確認する文書の1つです。管理策を除外することは認められていますが、その理由を説明しなければなりません。

Annex Aの管理策

ISO 27001は、関連ガイドISO 27002で詳しく説明されているAnnex Aの管理策カタログを参照しています。2022年版では、管理策が次の4つのテーマに再編成されました。

  • 組織的管理策(ポリシー、サプライヤー管理)。
  • 人的管理策(採用時審査、意識向上)。
  • 物理的管理策(安全な区域、機器)。
  • 技術的管理策(アクセス、暗号技術、ロギング)。

どの管理策を適用するかは、SoAに記録されたリスクアセスメントに基づいて選択します。

適用範囲とコンテキスト

ISMSの構築初期に、その適用範囲を定義します。つまり、組織、システム、情報のどの部分をISMSの対象とするかを決めます。

適用範囲は非常に重要です。狭い範囲(1つの製品ライン)なら認証取得は早くなりますが、対象は限定されます。広い範囲(会社全体)なら信頼性は高まりますが、より多くの作業が必要です。証明書には適用範囲が記載され、顧客も注意深く確認するため、維持できる範囲を正直に設定してください。

リーダーシップと文書化

ISO 27001はトップマネジメントのコミットメントを義務付けています。経営陣はセキュリティポリシーを策定し、役割を割り当て、リソースを提供し、ISMSをレビューしなければなりません。

また、意図的に文書化を重視しています。ポリシー、リスクアセスメント、SoA、手順、監視記録などが必要です。監査人は、文書化されていなければ、実施されなかったのと同じという格言を重視します。証拠こそが認証における通貨です。

必須箇条4~10

Annex Aの管理策に加えて、認証を取得するには、マネジメントシステムそのものを規定する必須箇条4~10を満たす必要があります。

  • 4 組織の状況、5 リーダーシップ、6 計画、7 支援。
  • 8 運用、9 パフォーマンス評価、10 改善。

これらは任意ではありません。Annex Aの管理策は調整できますが、認証を取得するにはマネジメントシステムの箇条をすべて満たさなければなりません。

ISO 27001とNIST CSFの比較

この2つは競合するものではなく、相互に補完するものです。

  • ISO 27001は認証可能で国際的に認知されており、マネジメントシステムとガバナンスを重視します。
  • NIST CSFは任意適用で柔軟性があり、各機能にわたる実践的なリスク成果を重視します。

多くの組織は、運用能力の体系化にCSFを使い、プログラムの正式化と認証にISO 27001を使っています。両者の管理策セットは広範囲にわたって対応付けられます。

内部監査とマネジメントレビュー

ISMSには、PDCAサイクルを形骸化させないための、定期的に実施する2つのチェックがあります。

  • 内部監査 — 認証機関に指摘される前に不適合を発見するため、ISO 27001と自組織のポリシーに照らしてISMSを定期的かつ独立してレビューします。
  • マネジメントレビュー — 経営陣がISMSのパフォーマンス、監査結果、インシデント、リスクの変化を正式にレビューし、改善策とリソースを決定します。

どちらも必須です。これらは、マネジメントシステムが静的なファイルバインダーではなく、実際に機能していることを証明する仕組みです。

クイックチェック

ISO 27001の主要な成果物について、理解度を確認しましょう。

まとめ

ISO 27001とISMS:

  • ISO 27001は認証可能な国際規格であり、情報セキュリティリスクを扱う管理されたシステムであるISMSを中心に構成されています。
  • ISMSは、継続的改善のためのPDCAサイクル(Plan、Do、Check、Act)で運用されます。
  • リスク主導であり、リスクを評価したうえで、それぞれを低減、移転、回避、受容します。
  • 適用宣言書は、リスクとAnnex Aの管理策(組織的、人的、物理的、技術的)を理由とともに結び付けます。
  • 必須箇条4~10がマネジメントシステムを規定し、リーダーシップのコミットメントと文書化が求められます。ISO 27001はNIST CSFを補完します。

よくある質問

「ISO 27001とISMS」レッスンは無料ですか?

はい。「ISO 27001とISMS」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。

「ISO 27001とISMS」で何を学びますか?

マネジメントシステムを構築します。 ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。

Cyber Security Academyを始めるのに経験は必要ですか?

事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン3/4です。

「ISO 27001とISMS」レッスンにはどのくらい時間がかかりますか?

ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。

このCyber Security Academyレッスンでコードを書いて実行できますか?

はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。

このコースのすべてのレッスン

  1. セキュリティフレームワークが存在する理由
  2. NISTサイバーセキュリティフレームワーク
  3. ISO 27001とISMS
  4. 管理策、監査、認証
← Cyber Security Academyに戻る