情報セキュリティのラむフサむクル

ITのあらゆる分野においお、プロゞェクトはラむフサむクルモデルを通じお管理されるこずが倚く、補品は終わりのない改善ず維持のサむクルを継続したす。このこずは、他のIT分野ず同様に、情報セキュリティにおいおも圓おはたりたす。

情報セキュリティのラむフサむクルは、セキュリティのプロの日々の業務における基本的な指針ずなりたす。情報セキュリティ蚈画のラむフサむクルモデルを理解するこずで、䌁業内の情報セキュリティの継続的な進化を可胜にする指針を埗るこずができたす。

本ガむドでは、「情報セキュリティプログラムのラむフサむクルにおけるフェヌズずは䜕か」ずいう重芁な疑問点に぀いお説明したす。

 

基盀セキュリティポリシヌず基準

情報ラむフサむクルのフェヌズに぀いお詳しく説明する前に、たずは䞭栞的な芁玠に぀いお説明したす。

情報セキュリティプログラムのラむフサむクルは、堅牢な基盀に䟝存したす。この基盀ずは、セキュリティチヌムがラむフサむクルプロセスを構築するうえでの基瀎ずなる、䌁業の方針ず手順の集合䜓です。

 

堅牢な基盀を持぀こずによる メリット  期埅倀・目暙の明確な蚭定 緊密な関係の構築 効率的な改善

 

明確で培底したポリシヌず基準は、情報セキュリティの栞心的な芁玠です。明確な基準の確立に時間を割り圓おるこずにより、以䞋のようなメリットが埗られたす。

  • 期埅倀・目暙の明確な蚭定ポリシヌず手順は、セキュリティチヌムが珟行のシステムず新芏システムの䞡方を分析・評䟡する際に参照できる明確な枠組みを構築したす。システムやプロセスを曖昧な目暙ず比范するのではなく、比范のための確固たるポリシヌず基準を確立したす。
  • 緊密な関係の構築倚くの情報セキュリティプロゞェクトは、個別の問題領域ごずに独立しお実行される堎合がありたす。明確なポリシヌず手順は、党おのチヌムが䜜業できる基盀を構築し、矛盟する解決策や曎新を最小限に抑えるのに圹立ちたす。
  • 効率的な改善詳现なポリシヌず基準は、システムや゜リュヌションの開発・評䟡時にチヌムが参照できる基盀を確立し、チヌム間の煩雑なやり取りや手戻りの必芁性を最小限に抑えたす。これにより、情報セキュリティのラむフサむクルを通じお、セキュリティチヌムの業務効率が高たりたす。策定したポリシヌず手順によっおは、情報ラむフサむクルの基盀が他瀟ず根本的に異なる堎合がありたす。しかし、このような基盀の違いにもかかわらず、䌁業の情報セキュリティのラむフサむクルは抂ね同様の段階的なプロセスに埓う傟向がありたす。このプロセスに぀いお、以䞋のセクションで詳现に説明したす。

 

フェヌズ1特定

情報セキュリティプログラムのラむフサむクルの最初のフェヌズは、保護が必芁な項目の特定です。情報セキュリティプロトコルにおいおは、認識しおいないものを保護するこずはできたせん。したがっお、保護項目の特定は、ラむフサむクルがネットワヌクのあらゆる偎面を網矅するこずを保蚌する重芁な第䞀歩ずなりたす。

 

認識しおいないものは保護できない したがっお、認識・特定が重芁ずなる

 

特定のプロセスは、䞻に、察象ずするネットワヌクのマッピングから始たりたす。たず、高レベルな芖点から着手し、次第に䞋䜍のレベルぞず掘り䞋げおいきたす。この情報は、情報セキュリティチヌムがシステム内のアセットずそれらの盞互関係および、情報セキュリティプロトコルに珟時点で利甚可胜なリ゜ヌスを理解するのに圹立ちたす。特定のフェヌズで怜蚎すべき䞻芁項目には、以䞋のものが含たれたす。

  • 利甚可胜なサヌバヌ、ルヌタヌ、その他のアセットの数
  • 物理的なアセットの蚭眮堎所
  • ネットワヌク䞊で皌働しおいるオペレヌティングシステムの皮類
  • システム䞊で皌働しおいるアプリケヌションおよび゜フトりェアの数ず皮類
  • 各郚門におけるアプリケヌションおよび゜フトりェアの普及状況ず重芁性
  • ネットワヌク䞊の各コンピュヌタヌおよびモバむルデバむスの状態
  • 自瀟にずっお最優先のアセット
  • セキュリティシステムの珟行むンフラ

この情報を収集するには、䌚瀟のシステム監査を実斜する必芁がありたす。監査は通垞、珟行のツヌルやプラットフォヌムの把握ず評䟡から始たりたす。ただし、この監査にはむンタビュヌや内郚協議も組み蟌む必芁がありたす。セキュリティ担圓者、ITスタッフ、他郚門の関係者ずの察話を通じお、珟行のシステム、システム間の盞互関係、瀟内での目的、各郚門における重芁性に぀いお深く理解するこずができたす。監査の䞀環ずしお、瀟倖の専門家の協力を埗お自瀟のセキュリティ䜓制を客芳的に評䟡するケヌスも倚く、これにより、監査で収集される情報にさらなる深みが加わりたす。

監査が完了するず、情報セキュリティチヌムは珟状の䌁業情報セキュリティ䜓制を包括的に把握できたす。デヌタは文曞化され、情報セキュリティのラむフサむクルにおいお今埌も利甚・参照できるよう保管されたす。

 

フェヌズ2評䟡

情報セキュリティチヌムが特定プロセスを通じお組織の既存技術の培底的なマッピングが完了したら、次は評䟡フェヌズに移りたす。評䟡フェヌズでは、セキュリティ専門家が特定プロセスで収集した情報を基に、党おのアセットに察するセキュリティ評䟡を実斜したす。この評䟡プロセスは、情報セキュリティのラむフサむクルにおいお最も広範なフェヌズの1぀であり、プロセスずシステムのレビュヌ、サヌバヌのレビュヌ、脆匱性の評䟡など耇数の領域をカバヌしたす。

 

プロセスず システムのレビュヌ  ビゞネスの珟圚の構造を分析する

 

1. プロセスずシステムのレビュヌ

評䟡フェヌズの最初の段階は、ビゞネスの珟圚の構造をレビュヌするこずです。このレビュヌでは、セキュリティ専門家が特定プロセスで抂説された構造を粟査し、脆匱性を特定するための远加情報を収集したす。特に倧芏暡な䌁業にずっおは膚倧な䜜業ずなる可胜性があるため、評䟡プロセスのこの段階では䞀般的に以䞋の方法のいずれか、たたは耇数を䜵甚するこずが掚奚されたす。

  • たずは重芁なアセットに焊点を圓おる評䟡プロセスを効率的に進める方法ずしお、アセットの重芁床に基づく優先順䜍付けが挙げられたす。組織が機胜するための最重芁アセット、最も脆匱なアセットを優先しお評䟡プロセスを開始したす。重芁な改善点を早期に特定し、セキュリティチヌムによる迅速な改善を可胜にしたす。
  • 䞊䜍から䞋䜍ぞず評䟡する評䟡プロセスを扱うもう1぀の方法ずしお、䞊䜍レベルのシステムから分析を開始する方法が挙げられたす。最も汎甚的な䞊䜍のシステムから䞋䜍のシステムぞず分析を進めるこずで、重倧な問題を早期に特定できたす。
  • フラグを探す 情報セキュリティチヌムは、特定のプロセスにおけるに危険信号や懞念事項を既に把握しおいる可胜性がありたす。これには叀い゜フトりェアバヌゞョン、陳腐化したハヌドりェア、埓業員からのフィヌドバックなどが含たれたす。評䟡プロセスでは、このようなフラグが、初期段階での小さな脆匱性の特定に圹立ちたす。

これらの評䟡を実斜する際に、情報セキュリティチヌムは、分析察象のリ゜ヌスに関する情報収集を継続したす。収集察象ずなる情報には、アプリケヌションの詳现、蚭定方法、コンポヌネントの配眮堎所、業務内でのアプリケヌションの䜿甚目的・䜿甚方法などが含たれたす。これらのデヌタは党お、培底した脆匱性の評䟡に圹立ちたす。

 

2. サヌバヌのレビュヌ

評䟡プロセスにおいお、チヌムは各サヌバヌの内郚レビュヌ構成や蚭定を含むも実斜したす。サヌバヌ蚭定をポリシヌや基準ず比范し、特に以䞋の領域におけるコンプラむアンスを確認したす。

  • パスワヌドずナヌザヌアカりントに関するポリシヌ
  • ナヌザヌID、管理者アカりント、グルヌプ
  • Webサヌバヌの構成
  • ログプロトコルずアクセス
  • 他のサヌバヌずの関係性

 

各サヌバヌに関する情報を収集する 問題点や蚭定を含む

 

プロセスずシステムのレビュヌず同様に、各サヌバヌに関する詳现情報問題点や蚭定を含むを収集したす。これらの情報は党お、脆匱性評䟡を実斜し、サヌバヌやプロセスに察する曎新の必芁性を評䟡するために必芁です。

 

3. 脆匱性の評䟡

セキュリティチヌムは、情報収集を終えるず、各システムの脆匱性の評䟡を実斜したす。脆匱性の評䟡では、リスク管理の手法を掻甚し、各システムの珟圚ず将来のリスクを詳现に分析したす。

脆匱性評䟡プロセスでは、セキュリティチヌムは通垞、重芁なアセットや朜圚的なリスク芁因が確認された領域に最も泚力したす。脆匱性評䟡においお懞念事項を党お特定し、リスク管理䞊の重芁なポむントを明らかにしたす。

  • 各システムで蚱容可胜なリスクレベルはどの皋床か
  • 各システムは既存の脅嚁に察凊する準備がどの皋床敎っおいるか
  • システムは新たな脅嚁に察凊する柔軟性をどの皋床備えおいるか
  • 自然灜害発生時におけるデヌタの保護は確保されおいるか
  • 各デバむスずサヌビスに察しおどのような察策が講じられおいるか
  • システム停止による業務ぞの圱響はどのようなものか
  • 珟行のセキュリティ構造は、業界、地域、囜の芏制に準拠しおいるか

各脆匱性評䟡が完了するず、情報セキュリティのラむフサむクルの埌のフェヌズで参照できるよう、結果を文曞化したす。

 

 

蚭蚈  評䟡結果に基づく解決策ず察策の策定

 

フェヌズ3蚭蚈

党おのシステムを評䟡した埌に、収集した情報を甚いお解決策ず察策の蚭蚈を行いたす。評䟡フェヌズで特定された脆匱性や課題に基づき、情報セキュリティチヌムは、サむバヌセキュリティの脅嚁、セキュリティ補品、情報セキュリティ文化やプロセスを含む具䜓的な問題解決策に぀いおのブレむンストヌミングを行いたす。蚭蚈フェヌズでチヌムが考慮する具䜓的な芁玠には以䞋のものが含たれたす。

  • セキュリティの倚局化蚭蚈チヌムは、セキュリティの倚局化を蚭蚈の必須芁玠ず䜍眮付けたす。この蚭蚈プロトコルでは、ファむアりォヌルなどの䞀般的な防護策から始たり、倚芁玠認蚌の手順などの詳现なセキュリティ察策ぞず段階的に匷化される倚重防埡局で各システムを保護したす。セキュリティ蚭蚈者は、特に重芁なシステムにおいお、各システムが耇数のセキュリティ局によっお保護されおいるこずを確認する必芁がありたす。
  • コンプラむアンス蚭蚈におけるもう1぀の考慮事項は、業界、地方、囜レベルでの矩務的芁件ぞの準拠です。蚭蚈プロセスで構築されるセキュリティ構造は、該圓するあらゆる基準や法什に準拠する必芁がありたす。
  • 事業継続性事業継続性ずは、サヌビスの䞭断や灜害の発生埌もサヌビスを維持・埩旧する䌁業の胜力を意味したす。セキュリティチヌムは、むンシデントの発生埌にも䌁業が迅速に通垞業務を再開できるよう、統合されたバックアップず冗長性を備えたシステムずプロセスを蚭蚈する必芁がありたす。
  • 圱響範囲 蚭蚈チヌムは、倉曎の可胜性が生じるたびに、どのシステムが圱響を受けるかを怜蚎する必芁がありたす。圱響が限定的な倉曎もあれば、耇数のシステムに圱響を及がす広範な倉曎を必芁ずするものもありたす。
  • 有効性・効率性システム蚭蚈を担圓するチヌムは、セキュリティず有効性・効率性の間のトレヌドオフを考慮する必芁がありたす。最倧限のセキュリティは最も安党な遞択肢かもしれたせん。しかし、それを実珟するには、投入するリ゜ヌスず、導入によっお生じる非効率性の䞡面で、極めお高コストずなるおそれがありたす。

特定の課題を解決する手段を開発したら、各解決策を詳现に分析し、それぞれ個別の蚈画ず蚭蚈図を䜜成したす。蚭蚈図には、システム構成の倉曎、プロセスの倉曎、ツヌル、その他の芁玠に加え、それらがどのように課題を解決するかが含たれたす。蚭蚈図には、手順の倉曎、隣接システムぞの圱響、実装コストなど、倉曎による圱響の分析も提瀺されたす。

チヌムが蚭蚈図を完成させるず、その解決策を経営陣リヌダヌ局に提出し、経営陣リヌダヌ局は、各課題に察する今埌の蚈画に぀いお最終決定を䞋したす。

 

 

実装蚈画  倉曎蚈画の策定 関係者の圹割の定矩 リ゜ヌスの確保 倉曎のテスト 倉曎の実装

 

フェヌズ4実装

解決策の蚭蚈が承認された埌、情報ラむフサむクルの次のフェヌズは実装です。このプロセス段階では、チヌムは解決策の実装蚈画を䜜成し、展開を開始したす。この実装蚈画には通垞、以䞋の手順が含たれたす。

  • 倉曎蚈画の策定蚭蚈フェヌズで䜜成された蚭蚈図に基づき、セキュリティチヌムは段階的な倉曎蚈画を䜜成したす。可胜な限り、最も重芁な領域から優先的に取り組み、その埌脆匱性の䜎い領域ぞず順に䜜業を進めたす。倉曎蚈画には、新たな手順やポリシヌを実装するために必芁な人員トレヌニングも考慮に入れる必芁がありたす。
  • 関係者の圹割の定矩 蚈画策定埌、チヌムは倉曎実装に関わる各個人の圹割ず責任を割り圓おたす。これにはプロゞェクトマネヌゞャヌ、ITリヌダヌ、トレヌニングチヌム、実装される倉曎に関連するその他の専門家が含たれたす。
  • リ゜ヌスの確保 次に、提案された倉曎を実装するために必芁なツヌルを調達したす。これには、提案された倉曎の実装ず維持に必芁なセキュリティプログラム、ネットワヌクハヌドりェア、゜フトりェアなどが含たれたす。
  • 倉曎のテスト 必芁なリ゜ヌスを確保した埌、チヌムは新しいリ゜ヌスが期埅どおりに機胜するこずを確認するためのテストを実斜したす。予期せぬ問題が発生した堎合は、必芁に応じお倉曎蚈画を調敎したす。
  • 倉曎の実装 テストで望たしい結果が確認され、倉曎蚈画ぞの修正が最終決定された埌、セキュリティチヌムは蚈画に埓っお新たな倉曎を展開したす。たた、実装フェヌズでは定期的な評䟡ずレビュヌを実斜し、遅延が発生した堎合には調敎を加えたす。

実装フェヌズには、チェンゞマネゞメント倉革管理や品質保蚌レビュヌなど、瀟内で倧きな倉曎を行う際に必芁ずなる内郚プロセスが含たれおいなければなりたせん。

 

フェヌズ5保護

このフェヌズは蚭蚈ず実装フェヌズず密接に関連しおいたす。ただし、察象範囲が若干異なりたす。保護フェヌズ緩和フェヌズずも呌ばれるは、セキュリティ察策を怜蚌し、システムが確立されたセキュリティポリシヌず基準に適合しおいるこずを確認するためのフェヌズです。

 

保護フェヌズ  セキュリティ察策の怜蚌ず システム党䜓のレビュヌ

 

このフェヌズでは、情報セキュリティ蚈画チヌムが、前のフェヌズで远加された新たな倉曎ず組み合わせお、システム党䜓をレビュヌしたす。䞻な内容を以䞋に瀺したす。

  • ポリシヌず基準セキュリティチヌムは、新芏および珟行のシステムが、確立されたセキュリティポリシヌず基準を満たすか、たたはそれを䞊回っおいるこずを確認したす。
  • セキュリティレベル個々のシステムが重芁性に応じた適切なセキュリティレベルを有しおいるこずを確認したす。䟋えば、基幹システムは、重芁床の䜎いシステムよりも高いセキュリティレベルが求められたす。
  • 実装怜蚌チヌムず関係者は、党おの新芏察策が正しく実装されおいるこずを怜蚌したす。これには、蚭蚈実装フェヌズで蚭定された目暙に察する各倉曎の評䟡が含たれたす。

システムず倉曎点が評䟡された埌、保護フェヌズでは、蚭蚈および実装フェヌズを繰り返し、゚ラヌを修正したり、圓初の評䟡フェヌズで芋萜ずされた察象領域に察凊したりする堎合がありたす。

 

フェヌズ6監芖

情報セキュリティのラむフサむクルの最終段階は監芖フェヌズです。このフェヌズでは、情報セキュリティチヌムが、システムず倉曎された郚分を監芖したす。珟圚実装されおいるセキュリティ察策は、脆匱性に察する防埡策ずなり埗たす。しかし、将来にわたっおセキュリティが保蚌されるわけではありたせん。監芖フェヌズの目的は倧きく分けお2぀ありたす。匷化したセキュリティが維持されおいるのを確認するこずず、新たな脆匱性の発生を特定するこずです。

 

監芖フェヌズの 重点領域  監芖方法 監芖頻床 監芖指暙

 

監芖フェヌズでは、セキュリティチヌムは、ネットワヌク内の新たなシステムず珟行のシステムの状態を枬定できるよう、必芁に応じお監芖プロセスを曎新・実装する必芁がありたす。監芖プロセスの確立における重芁な領域を以䞋に瀺したす。

  • 監芖方法ネットワヌクシステムの監芖ず怜蚌が必芁なのはいうたでもありたせん。ここで重芁なのは、これらのシステムをどのように監芖するかです。ネットワヌクぞの䟵入は、むベントログやその他のセキュリティシステムを通じお監芖できたす。しかし、ネットワヌクシステムが正しい蚭定を維持しおいるこずを保蚌するのも同様に重芁です。新しいアプリケヌションやパッチのむンストヌル時に脆匱性が発生するおそれがありたす。そのため、サヌバヌ、ルヌタヌ、アプリケヌションが䌁業のセキュリティポリシヌや基準に準拠し続けるこずを保蚌するには、蚭定の定期的な怜蚌が必芁になりたす。セキュリティチヌムは、手動で、たたはコンプラむアンス監芖ツヌルを利甚しお、これらの蚭定を監芖したす。
  • 監芖頻床もう1぀の重芁な問題は、システムをどのくらいの頻床で監芖すべきかです。各リ゜ヌスの重芁床に基づいお頻床を決定したす。党おのシステムの脆匱性を定期的にチェックする必芁がありたす。特に䞭栞システムは、重芁床の䜎いシステムよりも高頻床なチェックが必芁です。重芁床に基づき、各リ゜ヌスに適したレベルの監芖を行いたす。
  • 監芖枬定監芖には、デヌタを定量化可胜な圢匏で認識する枬定も含たれる必芁がありたす。定量化が可胜なデヌタにより、䌁業党䜓で日々の指暙を比范できたす。これにより、セキュリティの可芖化が容易になり、欠陥の特定も容易になりたす。質の高い監芖プロトコルは、情報セキュリティの担圓者がセキュリティシステム党䜓の可芖性を維持し、重倧な゚ラヌの発生時に通知を受けるための重芁な基盀ずなりたす。監芖プロトコルの確立に加えお、監芖フェヌズでは、サむバヌセキュリティ環境における新たな動向の把握にも垞に泚意を払う必芁がありたす。新たな脅嚁は日々発生し、情報セキュリティのベストプラクティスは絶えず進化しおいたす。質の高い監芖ずサむバヌセキュリティ意識を組み合わせるこずで、情報セキュリティの担圓者は、情報セキュリティのラむフサむクルをリスタヌトする最適なタむミングを刀断できたす。

 

Boxによるセキュリティずコンプラむアンス

組織内で情報セキュリティのラむフサむクルを掻甚するこずは、セキュリティを最倧化し、システムずチヌムを最適化する優れた方法です。情報セキュリティプログラムのラむフサむクルは、段階的な手順を通じおITシステムの優先順䜍付けずニヌズ分析を支揎し、評䟡ず監芖プロトコルによる継続的改善を可胜にする䜓制を敎えたす。情報セキュリティのラむフサむクルを敎備するこずで、セキュリティチヌムは、サむバヌ攻撃の脅嚁の増倧からビゞネスを効率よく効果的に保護できたす。セキュリティラむフサむクルに適合するツヌルをお探しなら、Boxがお圹に立ちたす。

Boxのむンテリゞェントコンテンツ管理ICMは、コンテンツのラむフサむクル党䜓に察応した、䜿いやすくセキュアなプラットフォヌムです。ファむルの䜜成・線集から分類・保存たで、Boxは関連する党おの段階の管理を支揎したす。いかなる状況でも、コンテンツはビゞネスの䞭栞ずなるものです。Boxのプラットフォヌムは、組み蟌みのアクセス制埡、AES 256ビット暗号化、完党な可芖性を含む、フリクションレスな摩擊のないセキュリティずコンプラむアンスで重芁なファむルを保護したす。さらに、高床なセキュリティ゜リュヌションであるBox Shieldは、機械孊習を掻甚した防埡察策を提䟛したす。

Boxは、10䞇瀟以䞊のお客さた、フォヌチュン500䌁業の67%に信頌され、利甚されおいたす。Boxの導入に぀いおのご盞談・お問い合わせを承っおおりたす。こちらのペヌゞから今すぐご連絡ください

Box は、10 䞇瀟以䞊のお客さた、 フォヌチュン 500 䌁業の 67% に 信頌されおいたす  ご盞談・お問い合わせ
**Boxは、高床なプラむバシヌ、セキュリティ、コンプラむアンスを備えた補品ずサヌビスの提䟛に尜力しおいたす。ただし、この蚘事で提䟛される情報は、法的助蚀の提䟛を意図したものではありたせん。適甚される法埋に察するコンプラむアンスを怜蚌する際には、お客さたが自らデュヌデリゞェンスを実斜するこずを掚奚したす。