0Pricing
Cyber Security Academy · レッスン

ポリシーと手順

セキュリティを文書化します

「ポリシーと手順」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン3/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。

文書化がセキュリティに必要な理由

ポリシーと手順は、セキュリティを属人的な知識から、繰り返し実行でき、強制可能な実践へと変えます。期待される行動を定め、責任を割り当て、監査人が求める証跡を提供します。

文書化されていなければ、一貫して強制することも、実施したことを証明することもできません。

文書の階層

セキュリティ文書は階層化されています。

  • ポリシー:大まかな意図とルール(何を、なぜ行うか)です。
  • 標準:具体的な必須要件です。
  • 手順:手順を追って実行方法を説明するものです。
  • ガイドライン:推奨されるベストプラクティス(任意)です。

ポリシーと手順の違い

両者の違いを明確にしておきます。

  • ポリシーはルールを定めます。たとえば、パスワードは12文字以上でなければなりません。
  • 手順は方法を説明します。たとえば、アイデンティティプロバイダーでパスワードポリシーを設定する具体的な手順です。

ポリシーは安定していますが、手順はツールの変更に応じて変わります。

主要なセキュリティポリシー

ほとんどのプログラムには、次のポリシーが含まれます。

  • Acceptable Use Policy。
  • Access Control / Identity Policy。
  • Data Classification and Handling。
  • Incident Response Policy。
  • Business Continuity / Disaster Recovery。

Acceptable Use Policy

AUPは、ユーザーが会社のシステムやデータで行ってよいこと、行ってはいけないことを定めます。メール、インターネット、デバイス、違反時の結果などを対象とし、通常は入社時に内容を確認して同意します。

アクセス制御ポリシー

アクセス制御ポリシーでは、最小権限の原則とレビューの頻度を明文化します。

  • アクセスを申請し、承認する方法。
  • ロールの定義と職務分掌。
  • アクセスをレビューし、取り消す頻度(たとえば、退職時など)。

インシデント対応ポリシー

このポリシーでは、組織がセキュリティインシデントを検知、報告、処理する方法を定めます。危機に際して場当たり的に対応するのではなく、計画に沿って対応できるよう、役割、エスカレーション経路、コミュニケーションのルールを明記します。

役割と責任者

すべてのポリシーには、内容を最新に保つ責任を負う責任者と、明確に割り当てられた責任が必要です。責任者がいなければ、文書は次第に古くなり、効力を失います。

  • 責任者は文書を承認し、維持管理します。
  • 関係者は文書を実装し、従います。

承認とバージョン管理

文書は正式に承認し、バージョン管理する必要があります。

  • 作成者、承認者、承認日、バージョン番号を記録します。
  • 変更を追跡し、監査人が履歴を確認できるようにします。
  • 通常は年1回など、レビュー周期を設定します。

周知とトレーニング

誰にも読まれないポリシーには価値がありません。文書を配布し、スタッフをトレーニングし、確認・同意を収集します。認識を高めることで、文書化されたルールが実際の行動に変わり、ルールを徹底した証跡も得られます。

強制

ポリシーには実効性が必要です。違反時の結果を定め、可能な限り技術的な統制で裏付けます(たとえば、パスワード標準を紙の上だけで定めるのではなく、IdPで強制します)。一貫した強制によって、ポリシーの信頼性が保たれます。

確認テスト

ポリシーと手順の違いを説明してください。

まとめ

文書化によって、セキュリティを繰り返し実施し、証明できるようになります。

  • ポリシー、標準、手順、ガイドラインという階層を使います。
  • ポリシーはルールを定め、手順は具体的な手順を示します。
  • 責任者を割り当て、承認、バージョン管理、定期的なレビューを行います。
  • 周知、トレーニング、強制によって、文書を実効性のあるものにします。

よくある質問

「ポリシーと手順」レッスンは無料ですか?

はい。「ポリシーと手順」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。

「ポリシーと手順」で何を学びますか?

セキュリティを文書化します ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。

Cyber Security Academyを始めるのに経験は必要ですか?

事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン3/4です。

「ポリシーと手順」レッスンにはどのくらい時間がかかりますか?

ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。

このCyber Security Academyレッスンでコードを書いて実行できますか?

はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。

このコースのすべてのレッスン

  1. コンプライアンスフレームワーク
  2. セキュリティ監査
  3. ポリシーと手順
  4. 証拠とレポート
← Cyber Security Academyに戻る