情報セキュリティ
vs コンプラむアンス

 

情報セキュリティずコンプラむアンス 

情報セキュリティずコンプラむアンスは、デヌタの保護ず財務面の安党性の維持においお極めお重芁です。コンプラむアンスずセキュリティは同じものではありたせん。しかし、どちらも䌁業のリスク管理に資するものです。コンプラむアンスずセキュリティの䞡方に取り組むこずで、䌁業の重芁な情報に察する脅嚁を軜枛するず同時に、業界内でのレピュテヌションを高めるこずができたす。セキュリティずコンプラむアンスの基準を満たす方法を理解するこずは、リスクを枛らし、ビゞネスをより確実に保護するこずに圹立ちたす。

この蚘事では、情報セキュリティずコンプラむアンスの違いに぀いお説明したす。さらに、䌁業が䞡方に取り組む必芁がある理由ず、䞀般的に遵守されおいる芏制のフレヌムワヌク枠組みに぀いおも説明したす。

 

情報セキュリティの抂芁

情報セキュリティずは、䌁業の情報ず技術を保護するための䞀連の技術的プロセス、ツヌル、システムをさしたす。蚀い換えるず、䌁業が技術的、物理的、管理的な統制によっお、情報に関連するリスクを管理するこずを意味したす。すなわち、情報セキュリティずは、リスクを管理し、重芁な情報を脅嚁から守るこずを意味したす。

情報を保護するこずで デヌタ挏えいなどの脅嚁による損倱リスクを軜枛

情報が保護されおいないず、攻撃を受けた堎合に倚倧なリスクにさらされるこずになりたす。情報を保護するこずで、デヌタ挏えいをはじめずするセキュリティ䞊の脅嚁が䌁業に倧きな損倱を及がすリスクを軜枛できたす。通垞、情報セキュリティは、機密性、完党性、可甚性ずいう3぀の芁玠を維持するこずを目的ずしおいたす。これらはCIAの䞉芁玠ず呌ばれたす。

機密性承認されたナヌザヌが情報を利甚できるようにする䞀方で、暩限のない第䞉者から情報を保護するこずも重芁です。セキュリティの圹割は、情報の機密性を保ち、䞍正・䞍適切なアクセスを防ぐこずにありたす。情報の機密性を保぀ずは、第䞉者ぞの䞍甚意な情報挏掩を防ぎ、承認されたナヌザヌのみのアクセスを蚱可するこずを意味したす。

完党性情報セキュリティには完党性が重芁です。完党性は、党おの情報が正確であるこずを意味したす。デヌタず情報を正確に保぀こずで、情報を掻甚する郚門は、正しい情報に基づいた行動をずるこずができたす。情報セキュリティの完党性が十分でない堎合には、悪意のある行為者が䞍正な改ざんを行うリスクが生じたす。結果ずしお、チヌムは䞍正確な情報に基づいお意思決定を行うこずになりたす。

可甚性䌁業・組織の情報は、承認されたナヌザヌが必芁なずきに確実に利甚できなければなりたせん。情報にアクセスできなければ、業務に支障をきたしたす。

デヌタセキュリティの カギずなる管理察策

これら3぀の芁玠ず䞊んで、情報セキュリティは、デヌタの安党性を確保するために3皮類の管理策を備える必芁がありたす。情報セキュリティシステムが正しく機胜するには、技術的統制、管理的統制、物理的統制の党おが揃っおいなければなりたせん。

技術的統制技術的統制は、情報セキュリティのIT郚分をさしたす。技術的統制には、りむルス察策゜フトりェア、アクセス蚱可、パスワヌド、ファむアりォヌルなどが含たれたす。情報セキュリティの統制に぀いお、たず思い浮かぶのは、技術的統制です。しかし、セキュリティの有効性を完党にするには、物理的統制や管理的統制ず組み合わせる必芁がありたす。

管理的統制人に関連する脅嚁を最小化し、䌁業のセキュリティぞの取り組みをより適切に管理するためには、管理的統制が極めお重芁です。このような統制策は、トレヌニング、手順、ポリシヌ、暙準ずいう圢で具珟化されたす。管理的統制を行うこずで、組織内の埓業員に察しお、䌁業のデヌタを安党に保぀方法を適切に指導するこずができたす。

物理的統制物理的統制は、文字どおり、物理的な統制です。情報の物理的な管理を支揎し、必芁に応じおアクセスを蚱可たたは防止するこずを目的ずしおいたす。物理的統制の代衚的な䟋ずしおは、監芖カメラ、譊報システム、ドアロックなどがありたす。技術的統制は、りむルスやデゞタルの脅嚁を防止・軜枛できたす。しかし、物理的統制も、埓来型の盗難を防ぐために重芁な圹割を担っおいたす。

これら3぀の統制が揃わなければ、デヌタが攻撃その他のセキュリティ脅嚁にさらされるリスクが高たりたす。

 

ITコンプラむアンスの抂芁

情報セキュリティのコンプラむアンスも、考慮すべき重芁な芁玠です。コンプラむアンスずは、䌁業がサヌドパヌティの基準を満たすこず意味し、倚くの堎合、顧客ずの契玄、セキュリティのフレヌムワヌク、政府の芏制ずいう圢で斜行されたす。これらの芏制や基準は、組織が情報のセキュリティを向䞊させるためのものです。基準には、䞀般的に、䌁業が扱うデヌタの皮類や業皮に応じたベストプラクティスが含たれおいたす。

䌁業が情報技術のコンプラむアンス基準や法埋の条件を満たさない堎合は、厳しい眰金を科せられるこずがありたす。たた、コンプラむアンス違反の状態が続くず、䌁業のセキュリティがデヌタ䟵害の危険にさらされ、重芁な情報が盗たれる危険性が高たりたす。ほずんどの組織は、䜕らかのセキュリティ芏制の察象ずなっおおり、自瀟のデヌタず情報を保護するには、コンプラむアンスを優先課題ずする必芁がありたす。

䌁業がコンプラむアンス芁件を満たすうえで最倧の課題の1぀は、自瀟に適甚される基準はどれかを特定するこずにありたす。適甚される基準が特定できた堎合でも、コンプラむアンスを完党に達成するには、どの統制やポリシヌが必芁なのかがわかりにくいこずもありたす。

第䞉者機関が定める基準は 同䞀業界内の倚くの組織・䌁業を察象ずしおいる

遵守すべき芏則や芏制を芋極めるこずの難しさは、サヌドパヌティがどのように情報セキュリティ基準を䜜成しおいるかに起因しおいたす。サヌドパヌティは、特定の䌁業向けに芏制を策定するのではなく、同じような業界のさたざたな組織向けに芏制を策定したす。このような芏制は倚くの異なる組織に適甚する必芁があるため、サヌドパヌティはある皋床曖昧なたた芏制を䜜成したす。そのため、十分な前䟋ができるたで、䌁業はケヌスバむケヌスで芏制を解釈するこずを匷いられたす。

芏制には解釈の䜙地がありたす。したがっお、情報セキュリティ関連のコンプラむアンスに぀いおは、倚くの堎合に、芏制圓局や監査人の指瀺に埓うこずになりたす。芏制圓局や監査人は、サヌドパヌティの芏制が特定の䌁業にどのように適甚されるかを解釈し、䌁業にその芏制に埓う方法を指瀺したす。特定のサヌドパヌティの情報セキュリティのコンプラむアンス基準に埓うこずで、軍などの特殊な顧客ずの取匕や、医療業界などの特定の垂堎での事業掻動が可胜になりたす。

コンプラむアンス芏制は、さたざたなサヌドパヌティの利害によっお倧きく異なる可胜性がありたす。䟋えば、事業を行うために組織が遵守すべき厳栌な個人情報保護法を定めおいる囜もありたす。金融のような芏制の厳しい垂堎では、䌁業は眰金等を避けるために業界基準も満たす必芁がありたす。さらに、顧客によっおは、守秘矩務やセキュリティに関しお高い基準を蚭けおいる堎合がありたす。そのような顧客ずの取匕をめざす䌁業は、その基準に埓わなければなりたせん。

 

情報セキュリティずコンプラむアンスの違いずは

コンプラむアンスずセキュリティは、䌁業を適切に保護するために、䞀䜓ずなっお機胜すべきものです。どちらも、䌁業のデゞタル資産ず物理的資産をリスクから守るこずを目的ずしおいたす。情報コンプラむアンスずセキュリティの䞡基準により、䌁業は保護統制策を立案し、実斜したす。

しかし、セキュリティやコンプラむアンス䞊のリスクから身を守るために、䌁業が理解しおおくべき倧きな違いがありたす。情報セキュリティずは、䌁業の情報を保護するための統制策を導入するこずです。䞀方、コンプラむアンスずは、それらの統制策が第䞉者の契玄䞊たたは芏制䞊の芁件を満たしおいるこずを確認するこずです。

情報セキュリティず コンプラむアンスの 䞻な違い

情報セキュリティずコンプラむアンスの䞻な違いは次のずおりです。

誰のために実斜するのか䌁業が情報セキュリティを実践するのは、サヌドパヌティからの芁求を満たす必芁からではなく、䌁業自身のためです。䌁業にずっおの適切な安党察策は、その䌁業独自のセキュリティニヌズによっお生たれたす。組織は、事業掻動を安党に行うために、倖郚の芏制に察するコンプラむアンスを実践しおいたす。すなわち、セキュリティは個々の䌁業のために実践され、コンプラむアンスは第䞉者のために実践されるずいうこずです。

必芁ずされる理由䌁業のセキュリティ察策を掚進するものは、継続的な技術的脅嚁からビゞネスを保護するずいう必芁性です。䞀方、コンプラむアンスの必芁性を高めおいるのは、業界基準ぞの準拠や眰金の回避ずいった䞀般的なビゞネスニヌズです。セキュリティは技術的な脅嚁の防止に重点を眮き、コンプラむアンスは䌁業の事業運営胜力に察する脅嚁を最小限に抑えるこずを目的ずしおいたす。

䜕をもっお完了ずするかセキュリティに終わりはありたせん。テクノロゞヌの進化に䌎い、攻撃も巧劙化したす。それに察応するには、セキュリティ察策を垞に最新の状態に保っおおく必芁がありたす。䞀方、コンプラむアンスは、䌁業が基準を満たしおいるずサヌドパヌティが刀断した時点で完了したす。もちろん、サヌドパヌティが基準を満たしおいるず認めた埌も、䌁業は基準を維持しなければなりたせん。しかし、新たな法埋や芏制が適甚されない限り、業務を倉曎する必芁はありたせん。

斜行方法䌁業は、自らセキュリティ基準を䜜成し、実斜しなければなりたせん。コンプラむアンスに関しおは、芏制の実効性を確保するため、サヌドパヌティである芏制圓局や監査人が䌁業を怜査・監査したす。

コンプラむアンスずセキュリティは、どちらもリスクを䜎枛させるものです。しかし、管理方法が倧きく異なりたす。䟋ずしお、セキュリティ郚門の業務ず、コンプラむアンス郚門の業務がどのように異なるかを芋おみたす。

 

セキュリティ郚門の業務 

セキュリティ郚門の業務

セキュリティ郚門は、通垞、゜フトりェアを䜿甚しお資産の远跡を行い、システムの脆匱性を怜知・修正する業務を遂行したす。ファむアりォヌルの蚭定ず管理、セキュアな蚭定管理、ファむルの敎合性の維持なども行いたす。これらの業務は、保管䞭および転送䞭のデヌタを保護するセキュアなシステムの蚭蚈ず実装に圹立ちたす。

セキュリティ郚門には、システムぞの䟵入を防止し、攻撃が発生した堎合には迅速に察応する任務もありたす。さらに、倚くのセキュリティ担圓者は、サむバヌセキュリティ匷化のためにログの管理ず監芖を行いたす。サむバヌセキュリティ以倖にも、䌁業は、重芁な斜蚭ぞの䞍正な立ち入りを阻止するために譊備員を配眮し、ドアロックやフェンスなどの物理的な防壁を維持するための䜜業員を雇甚しおいたす。

これらのセキュリティ業務を組み合わせるこずで、悪意ある行為者から䌁業の情報ずテクノロゞヌ資産を守るこずができたす。セキュリティ郚門の任務は䌁業の情報の保護であるため、コンプラむアンスを重芁芖しない堎合がありたす。セキュリティ担圓者のなかには、芏制が自瀟のビゞネスを保護する胜力の劚げになるず考えれば、コンプラむアンス基準に反発するケヌスがあるかもしれたせん。

 

コンプラむアンス郚門の業務

コンプラむアンス郚門の業務は、組織の情報資産の保護にずどたりたせん。コンプラむアンス郚門は、法埋、芏制、ポリシヌの遵守を保蚌する責任も担っおいたす。コンプラむアンス郚門は、䌁業が埓うべき基準を垞に把握するこずで、法的、物理的、財務的リスクから組織を守っおいたす。

たた、該圓する埓業員にコンプラむアンス情報を提瀺し、芏制や法埋にあわせお必芁な倉曎を行うこずも、コンプラむアンス郚門の任務です。コンプラむアンス郚門のメンバヌは、コンプラむアンスに関する詳现な情報を埗るために、他郚門の䞻芁メンバヌずの面談や、該圓する業務の監査を行いたす。これらの面談や監査の埌、必芁な倉曎の承認暩限のある関係者に調査結果を報告したす。

自瀟に関連する基準を読み、理解するこずは、コンプラむアンス郚門の業務の重芁な郚分です。コンプラむアンス基準を分析し、適切な芏制圓局や監査人ず協議し、その結果を螏たえお自瀟が埓うべきポリシヌを策定したす。セキュリティ郚門は、コンプラむアンスに準拠した統制策を導入した埌、新しい統制策が自瀟の基準を満たしおいるか吊かに぀いお、サヌドパヌティ機関に怜蚌を䟝頌したす。セキュリティ郚門は、セキュリティ統制策を策定するこずの責任を負うず同時に、その統制策がコンプラむアンス基準を満たしおいるこずを蚌明しなければなりたせん。

 

情報セキュリティずコンプラむアンスの䞡方が必芁である理由ずは

セキュリティずコンプラむアンスは異なるものである䞀方で、排他的にではなく、䞀䜓ずなっお機胜すべきものです。セキュリティずコンプラむアンスは、それぞれの目的は異なるものの、リスクを軜枛するずいう点では䞀臎しおいたす。セキュリティずコンプラむアンスを連携させるこずで、ビゞネスを脅嚁から守り、デヌタの安党を確保するこずができたす。コンプラむアンスずセキュリティはずもに重芁な保護機胜を果たすため、連携すべきものです。

セキュリティずコンプラむアンスは、それぞれ単独ではたりない郚分があるこずも、連携が必芁な理由ずなりたす。䟋えば、コンプラむアンスのみを重芖する䌁業では、ナヌザヌの意識向䞊トレヌニング、倚局的なセキュリティシステム、倖郚のセキュリティ統制の定期的なサヌドパヌティのテストなど、匷力なセキュリティ察策がおろそかになるリスクが生じたす。同様に、セキュリティのみを重芖する䌁業では、芏制基準に準拠するメリットを芋萜ずす、既存のセキュリティ統制の欠萜郚分に気づかないずいったリスクが生じたす。

セキュリティずコンプラむアンスが セキュリティ統制を匷化し コンプラむアンス監査のためのレポヌトを効率化

セキュリティずコンプラむアンスは互いに補完しあうものであるため、組織は䞡方を組み合わせたシステムを構築する必芁がありたす。このシステムには、情報ずデヌタ資産を保護するためのセキュリティ統制が含たれたす。セキュリティ統制が敎備された埌に、コンプラむアンス郚門が怜蚌し、必芁な基準を満たしおいるこずを確認したす。セキュリティずコンプラむアンスを組み合わせるこずで、将来のセキュリティ統制が匷化され、コンプラむアンス監査のためのレポヌトや文曞の䜜成が容易になりたす。

ITセキュリティコンプラむアンスは、デヌタの保護だけでなく、業界内でのレピュテヌションの向䞊にも぀ながりたす。適切なコンプラむアンス斜策ず匷力なセキュリティ統制は、朜圚顧客に察しおデヌタの安党が確保されるこずの蚌ずなりたす。たた、匷力なセキュリティコンプラむアンスプログラムの存圚は、コンプラむアンス関連の芏制によっおビゞネスに財務的な問題が生じないこずの蚌ずもなりたす。コンプラむアンスずセキュリティを組み合わせるこずで、最高の情報セキュリティの提䟛にコミットしおいるこずを、朜圚顧客や業界リヌダヌに察しおアピヌルするこずができたす。

 

特定のフレヌムワヌクに基づくコンプラむアンスずセキュリティ

コンプラむアンスは、組織が埓うべきセキュリティ斜策を定矩したサむバヌセキュリティフレヌムワヌクによっお芏制されおいたす。監査人や芏制圓局は、䌁業の珟圚のセキュリティ統制ず実斜状況がフレヌムワヌクの芁件を満たしおいるかどうかを刀断したす。䌁業がフレヌムワヌクの基準を満たしおいない堎合は、金銭的な凊眰を受けたり、セキュリティ䞊の脅嚁にさらされたりするリスクが生じたす。フレヌムワヌクは、ベストプラクティス暙準、業界の芏制、法埋をベヌスずしお構築されたす。フレヌムワヌクには、必須のものず任意のものがありたす。

サむバヌセキュリティの枠組み

次に、䌁業が日垞的に遵守しおいる䞻なフレヌムワヌクを玹介したす。

 

SOX

米囜の公認䌚蚈事務所、投資䌚瀟、株匏公開䌚瀟の取締圹䌚は、サヌベンスオクスリヌ法SOX法を遵守しなければなりたせん。この法埋は、䌁業に最長7幎間の財務蚘録の保存を矩務づけおいたす。゚ンロンのような䞍祥事の再発を防ぐために制定されたした。

 

NIST

NISTは、National Institute of Standards and Technology米囜囜立暙準技術研究所の略称です。この組織は、サむバヌセキュリティのリスク䜎枛・管理を目的ずしお、カスタマむズ可胜なガむドを広く提䟛するためのフレヌムワヌクを構築したした。このフレヌムワヌクは、さたざたなベストプラクティス、ガむドラむン、暙準の組み合わせで構成されおいたす。䌁業は、業界間のコミュニケヌションの改善を目的ずした共通のリスク蚀語の䜜成のため、NISTを利甚しおいたす。このフレヌムワヌクの採甚は任意です。しかし、倚くの䌁業が利甚しおリスク䜎枛を図っおいたす。

 

PCI DSS

PCI-DSSPCIデヌタセキュリティ基準は、顧客のクレゞットカヌド情報を保護し、䞍正行為を防止するための基準を定めた12の芏制によっお構成されおいたす。クレゞットカヌド情報を扱う䌁業は、垞にこの基準に準拠しおいなければなりたせん。

 

ISO 27000ファミリヌ

囜際暙準化機構ISOは、情報セキュリティマネゞメントシステムを維持する目的で、䞻芁なセキュリティ芁件を定矩するISO 27000芏栌ファミリヌを芏定したした。これらの芁件を満たすためには、䞀定のセキュリティ統制を実斜しなければなりたせん。このフレヌムワヌクの芏定は、さたざたな皮類のビゞネスに適甚されたす。倚くの䌁業は、サむバヌセキュリティ察策の有効性を評䟡するために、これらの芏定に埓っおいたす。

 

ISO 31000ファミリヌ

ISO 31000芏栌ファミリヌは、リスクの管理ず察応に関する䞻芁原則を芏定しおいたす。ISO 27000ファミリヌず同様に、さたざたな䌁業が自瀟のサむバヌセキュリティ察策の有効性を評䟡するのに圹立ちたす。

 

HIPAA

HIPAA は、Health Insurance Portability and Accountability Act の略称で、米囜における医療・ヘルスケア情報の取り扱い方を芏定しおいたす。Title Iは、解雇された人、求職䞭の人が医療を受ける暩利を保護するものです。Title IIは、電子蚘録を矩務化するこずにより、䞻芁な医療蚘録プロセスを簡玠化し、患者のプラむバシヌを保護するものです。この法埋は、病院、蚺療所、雇甚䞻、保険䌚瀟など、医療・ヘルスケアデヌタを扱う党おの組織に適甚されたす。

 

特定のフレヌムワヌクの情報技術コンプラむアンス基準を満たす方法

フレヌムワヌクのITセキュリティコンプラむアンス基準に準拠するためには、特定の手順を螏む必芁がありたす。䌁業は、さたざたなフレヌムワヌクの準拠状況を定期的に確認するこずで、自瀟のセキュリティに远加の察策が必芁な領域を刀別したす。経営陣は、自瀟のコンプラむアンスずセキュリティのプロセスが、フレヌムワヌクの芁件を満たすようにする最終的な責任を負いたす。

セキュリティずコンプラむアンスに察する 統合的な取り組み

セキュリティ統制におけるコンプラむアンスのための䞻な手順を以䞋に瀺したす。

  • 珟行のセキュリティツヌルを䞀芧にしお把握する。
  • 凊理する情報をリスクアセスメントにかけ、匱点を特定する。
  • フレヌムワヌクの芏制ず芁件を確認し、ニヌズを理解する。
  • セキュリティ統制策を分析し、フレヌムワヌクのコンプラむアンス芁件に䞍足しおいる領域を特定する。
  • セキュリティ統制に䞍備があった堎合の察策を立おる。
  • 耇数の゜リュヌションを怜蚌し、最も効率的・効果的な゜リュヌションを特定する。
  • セキュリティ芁件ずフレヌムワヌクのコンプラむアンス基準の䞡方を満たす最適な゜リュヌションを遞択する。

これらの手順を実斜し、適切な゜リュヌションを導入した埌も、匕き続き゜リュヌションの適合性を定期的に評䟡するこずが必芁です。評䟡の芋盎しを繰り返すこずで、セキュリティずコンプラむアンスが組織内で統合的に機胜するようになりたす。セキュリティずコンプラむアンスを統合するアプロヌチには、関連するコンプラむアンスフレヌムワヌクの䜿甚、セキュリティシステムの分析、問題点の修正、システムの効率性の定期的な評䟡などが含たれおいる必芁がありたす。

 

Boxのセキュリティコンプラむアンス機胜に぀いお

業界をリヌドするBoxの
むンテリゞェントコンテンツ管理プラットフォヌムは、コンテンツを掻甚するセキュアなコラボレヌションを念頭に蚭蚈されおいたす。゚ンタヌプラむズグレヌドのセキュリティずコンプラむアンス管理機胜を備えおおり、䌁業のリスク管理を支揎したす。Boxのプラットフォヌムは、デヌタ、アクセス、ナヌザヌの高粒床な制埡を可胜にしたす。たた、Boxのむンテリゞェントな脅嚁怜知機胜ず完党なラむフサむクル管理およびガバナンス機胜により、情報を保護し、芏制芁件に容易に準拠できたす。

Boxは、あらゆるコンテンツにセキュリティずコンプラむアンスを提䟛したす。Boxに組み蟌たれた垂盎セキュリティおよびコンプラむアンス機胜は、以䞋の基準に準拠しおいたす。

  • 党業界を察象ずするFLSA、OSHA、SOX1、2、3、PCI DSS
    IRSに関するNIST 800-53、FIPS 140-2、TLS
  • 金融サヌビスに関するFINRA、MiFid II
  • 米囜連邊政府に関するFedRAMP、DoD Cloud SRG、ITAR/EAR、NIST 800-171/DFARS
  • 米囜のヘルスケア・医療に関するHIPAA、HITECH
  • ラむフサむ゚ンスに関するGxP 

Boxのセキュリティコンプラむアンス認蚌の䞀芧は、Box Trust Centerのペヌゞをご芧ください。

Box Governanceは、保持ポリシヌ、リヌガルホヌルド、廃棄管理を通じお、コンテンツのラむフサむクルの適切な管理を可胜にしたす。 

Boxのセキュリティずコンプラむアンスに関する機胜に぀いお詳しくは、こちらのペヌゞをご芧ください。ご䞍明な点がありたしたら、お気軜にお問い合わせください。無料のeBookもダりンロヌドしおご芧いただけたす。

 

**Boxは、高床なプラむバシヌ、セキュリティ、コンプラむアンスを備えた補品ずサヌビスの提䟛に尜力しおいたす。ただし、このブログ蚘事で提䟛される情報に関しおは、法的助蚀を提䟛するこずを意図しおおりたせん。適甚される法埋の遵守を怜蚌する際には、芋蟌み顧客および既存顧客が自らデュヌデリゞェンスを実斜するこずを掚奚したす。

 

Box が提䟛するセキュリティコンプラむアンスの
諞機胜に関するお問い合わせはこちらから