DXとセキュリティをともに推進するポイント 第4回 海外と日本のセキュリティガイドラインの決定的な違いとは
マイナビニュース / 2024年12月27日 9時0分
サイバーセキュリティ対策については、企業や組織が準拠すべき複数の基準やガイドラインがある。これらを規定している国は増えているが、その多くが米国のNIST サイバーセキュリティフレームワーク(以下、CSF)や SP800-171などを参考にしている。今回はこれら米国のガイドラインを紹介し、日本のガイドラインと対比してみたい。
多くの国が参考にする米国のセキュリティ対策の考え方
サイバーセキュリティにおける基準といえば、ISO/IEC 27000シリーズと、NIST CSFが広く認知されている。これら2つは位置付けが異なり、適した用途での使い分けが必要となる。
ISO/IEC 27000シリーズ
ISOはスイスに本部を持つ国際標準化機構であり、さまざまなものに対し世界標準を規定している。その内容は製品そのものを対象とする「モノ規格」と、組織の品質活動や環境活動を管理するための仕組み(マネジメントシステム)を対象とする「マネジメントシステム規格」に大きく分けることができる。
例えば、ISO 68はネジの規格を規定しており、ISO 9001は工場における品質、ISO 14000は環境のマネジメントシステムといった形だ。マネジメントシステムはPDCAサイクルを基本としている。
ISO 27001は情報セキュリティ管理システム(ISMS)の国際規格であり、組織がセキュリティリスクを管理し、保護するためのフレームワークを提供している。特徴としては「侵害そのものを防止すること」を最優先としており、予防的なセキュリティ対策に重点を置いている。インシデントの予防措置強化、ならびにPDCAによる管理体制作りに適しているフレームワークとなっている。
NIST CSF
一方、セキュリティ対策のより現実的な概念として日本でも定着してきているのがNIST(米国国立標準研究所)が定めるサイバーセキュリティフレームワーク(CSF)である。NIST CSFはもともと、重要インフラのサイバーセキュリティを向上させるためのフレームワークとして公開されたものであるが、その有効性からサイバーセキュリティの基本的な概念として活用されている。
その考え方は、識別、防御、検知、対応、復旧の5つで構成されており、「攻撃者に侵入されることを前提」としていることが特徴だ。侵害を前提として、そのインパクトを最小化するための方策を示すフレームワークとなっており、より実践的な内容である。
この記事に関連するニュース
-
会社がランサムウェア攻撃を受けたらどう対応する? 「事業継続」に関わる重大リスクに、専門家2人が提言
ニューズウィーク日本版 / 2024年12月25日 17時43分
-
タレス、2025年のセキュリティトレンド予測を発表
PR TIMES / 2024年12月25日 14時45分
-
チェック・ポイント、銀行を狙ったサイバー攻撃が増加傾向にあることを報告 電子決済やATM取引にも影響の恐れ
PR TIMES / 2024年12月13日 14時15分
-
KnowBe4、AIの発達がサイバー脅威と防御の状況を変容させると予測
PR TIMES / 2024年12月12日 10時45分
-
サイバーセキュリティ演習プラットフォーム「CyberBastion」を活用したオンライン型サイバーセキュリティ研修サービスを提供開始
PR TIMES / 2024年12月9日 23時40分
ランキング
-
1“1000万円の生成AI”が無料で利用可能になったワケ。「ChatGPT」が画期的なポイントとは
日刊SPA! / 2024年12月28日 15時51分
-
2ドイツ人妻が愛車のスバル車とポルシェを乗り比べたら…… 忖度無しの正直レビュー「評論家より信頼できる」「車は安全第一」
ねとらぼ / 2024年12月27日 10時0分
-
3「iDeCo改悪」は本当か? 改正で何が変わるのか、税理士に聞いた
ITmedia NEWS / 2024年12月26日 10時52分
-
4RTA in Japan Winter 2024開幕!大晦日まで続く2024最後のゲームのお祭りにSNSも大きく賑わい
Game*Spark / 2024年12月25日 19時17分
-
52024年のベストバイガジェット5選 リング付きMagSafeモバイルバッテリーに大満足
ITmedia PC USER / 2024年12月28日 6時5分
複数ページをまたぐ記事です
記事の最終ページでミッション達成してください