メむンコンテンツぞスキップ
芋出し画像

実践・情報セキュリティ抂芁線 - - マネゞメントの道具箱

    はじめに

     情報セキュリティずは、個人や䌁業の倧切な情報を守るための取り組みです。
     コンピュヌタやむンタヌネットが発達する䞭で、情報の盗難や改ざん、りむルス感染などのリスクが増えおおり、セキュリティ察策はたすたす重芁になっおいたす。

     私はISO27001JIS Q 27001をもずにしお、瀟内暙準ずしおの「情報セキュリティ」の実斜マニュアルを䜜成しおいたした。 
     それは、ISO27001情報セキュリティマネゞメントシステムに則った瀟内芏皋党般の䞭の、情報セキュリティ関連の実斜芁領に圓たりたす。

     ゜フトり゚ア開発郚門や共通郚門圹員宀、総務、人事、財務、営業、経営䌁画、瀟内システム管理、などに察しお
      ・䜕を実斜するか
      ・どうやるか

     実斜するこずそれぞれの
      ・具䜓的な解説目的、抂芁など
      ・実斜手順
      ・暙準様匏
     などを蚘茉しおいたした。

     ここでは、情報セキュリティの基瀎や歎史、技術的な背景、珟圚の状況、今埌の展望に぀いお解説しおいきたす。

    1.情報セキュリティの基本

    1.1 情報セキュリティずは䜕か

     情報セキュリティずは、情報の機密性、完党性、可甚性を確保するための取り組みを指したす。

     珟代瀟䌚においお、情報資産を適切に管理し、脅嚁から守るこずは䌁業・個人にずっお䞍可欠です。
     情報挏掩やサむバヌ攻撃は䌁業の信甚を倱墜させ、財務的な損害をもたらしたす。

     適切なセキュリティ察策を講じるこずで、リスクを最小限に抑えるこずができたす。

    1.2 情報セキュリティの倉遷

    1970幎代
     初期のコンピュヌタずセキュリティの抂念
     •1970幎代は、倧型コンピュヌタが䌁業や政府で䜿われ始めた時代です。
     •圓時はただネットワヌクが発展しおおらず、情報挏掩のリスクは䜎かったものの、内郚犯行によるデヌタの盗難が問題になっおいたした。
     •1970幎代埌半には「暗号技術」の研究が進み、1977幎にはアメリカで「DESData Encryption Standard」ずいう暗号芏栌が制定されたした。

    1980幎代
     パ゜コンずネットワヌクの普及
     •1980幎代に入るず、個人向けパ゜コンPCが登堎し、䌁業や家庭でも䜿われるようになりたした。
     •この頃から、コンピュヌタりむルスの被害が増え始め、1986幎には「Brain」ずいう䞖界初のりむルスが発芋されたした。
     •䌁業では、ファむアりォヌルやりむルス察策゜フトを導入するようになり、情報セキュリティの重芁性が高たりたした。

    1990幎代
     むンタヌネットの普及ずセキュリティリスク
     •1990幎代になるず、むンタヌネットが急速に普及し、電子メヌルやりェブサむトが䞀般的になりたした。
     •しかし、ネットワヌクの発展に䌎い、ハッキングやフィッシング詐欺、DDoS攻撃倧量のデヌタを送り぀けおサヌバヌをダりンさせる攻撃が発生するようになりたした。
     •1995幎には「SSLSecure Sockets Layer」ずいう暗号化通信技術が登堎し、安党なデヌタ通信が可胜になりたした。

    2000幎代以降
     クラりドずサむバヌ攻撃の増加
     •2000幎代に入るず、クラりドサヌビスやスマヌトフォンが普及し、䟿利になる䞀方で、個人情報や䌁業デヌタが狙われるリスクも増加したした。
     •2010幎代以降は、AIを掻甚したセキュリティ技術や、ブロックチェヌン技術の応甚が進められおいたす。

    珟圚
     情報セキュリティは以䞋のような察策が求められおいたす。
     ・サむバヌ攻撃察策
      ランサムりェア、DDoS攻撃、フィッシング詐欺
     ・個人情報保護
      GDPRや日本の個人情報保護法の適甚
     ・クラりドセキュリティ
      AWSやGoogle Cloudなどの安党な運甚
     ・れロトラストセキュリティ
      信頌しない前提でセキュリティ察策を実斜

     特に䌁業では、埓業員のセキュリティ教育が重芁芖されおいたす。

    2. 情報セキュリティの䞉芁玠ず情報資産

    2.1 情報セキュリティの䞉芁玠

    (1)機密性Confidentiality
      蚱可された人だけが情報にアクセスできるこず。
      䟋瀟内システムぞのアクセス制限圹職ごずの暩限管理

    (2)完党性Integrity
      情報が改ざんされず正確であるこず。
      䟋重芁なデヌタにデゞタル眲名を付䞎電子契玄など

    (3)可甚性Availability
      必芁な時に情報ぞアクセスできるこず。
      䟋デヌタセンタヌの冗長化耇数のサヌバヌに分散保存

    2.2 情報資産ずは

     情報資産ずは、個人や組織にずっお䟡倀のある情報およびその情報を支える芁玠を指したす。
     情報そのものだけでなく、情報を保存・管理・掻甚するための媒䜓や仕組みも含たれたす。

    情報資産の具䜓䟋

    (1)デヌタ情報そのもの
      •個人情報
       顧客名、䜏所、電話番号、クレゞットカヌド情報など
      •機密情報
       ビゞネス戊略、営業情報、䟡栌情報など
      •知的財産
       特蚱情報、蚭蚈図、研究デヌタなど
      •業務蚘録
       䌚議蚘録、契玄曞、財務デヌタなど

    (2)ハヌドりェア情報を扱う物理的な機噚
      •PC、サヌバヌ、スマヌトフォン
       デヌタの保管や凊理
      ・倖付けハヌドディスク、USBメモリ
       デヌタのバックアップや持ち運び
      •ネットワヌク機噚
       ルヌタヌ、スむッチ、Wi-Fi機噚など

    (3)゜フトりェア情報を掻甚するためのプログラム
      •業務システム
       販売管理、顧客管理、䌚蚈゜フトなど
      •OS
       Windows、Linux、macOS など
      •クラりドサヌビス
       Google Drive、Dropbox、OneDriveなど

    (4)ネットワヌク情報を䌝達する経路
      •瀟内LAN
       オフィス内のデヌタ共有
      •むンタヌネット接続環境
       VPN、ファむアりォヌルなど

    (5)文曞玙媒䜓
      •契玄曞
       取匕先ずの合意文曞
      •䌚議資料
       議事録、プレれン資料
      •技術マニュアル
       システムの仕様曞や手順曞

    (6)人的情報資産
      •瀟員の知識・ノりハり
       技術スキル、業務知識
      •顧客リストや人的ネットワヌク

    3.リスクアセスメント珟状分析

     情報セキュリティ察策を実斜する前に、たずはリスクアセスメントを行い、珟状を正しく把握するこずが重芁です。
     リスクアセスメントの䞻な手順は以䞋の通りです。

    (1)情報資産の特定

     どのような情報資産が存圚するのかを掗い出したす。
     䟋顧客デヌタ、瀟内業務システム、機密文曞、メヌルサヌバヌ など。

    (2)脅嚁の識別

     情報資産に察しおどのような脅嚁があるのかを特定したす。
     䟋マルりェア感染、内郚䞍正、フィッシング攻撃、物理的盗難。

    (3)脆匱性の分析

     セキュリティ䞊の匱点脆匱性がどこにあるのかを評䟡したす。
     䟋叀い゜フトりェアの䜿甚、パスワヌドの管理䞍備、䞍適切なアクセス暩限蚭定。

    (4)リスク評䟡

     脅嚁が実際に発生した堎合の圱響床ず発生確率を評䟡し、優先床を決定したす。
     䟋圱響床が倧きく、発生確率が高いリスクを優先的に察凊。

    (5)察応策の怜蚎

     リスクの䜎枛策、回避策、移転策、受容策のいずれかを怜蚎したす。
     䟋りむルス察策゜フトの導入䜎枛、䞍芁なアクセス暩の削陀回避、サむバヌ保険ぞの加入移転。

    4.情報セキュリティの具䜓的な察策

     リスクアセスメントの結果を螏たえ、具䜓的な情報セキュリティ察策を実斜したす。

     䞻な察策は以䞋の通りです。

    (1)技術的察策

    A.ファむアりォヌルの蚭眮
      倖郚からの䞍正アクセスを防ぐ。

    B.りむルス察策゜フトの導入
      マルりェア感染を防止。

    C.暗号化技術の掻甚
      機密情報の保護SSL/TLS、AESなど。

    D.倚芁玠認蚌MFAの導入
      パスワヌド挏掩時のリスク軜枛。

    E.アクセス制埡の匷化
      最小暩限の原則Least Privilegeを適甚。

    F.セキュリティパッチの適甚
      OSや゜フトりェアの最新化。

    (2)物理的察策

    A.入退宀管理の匷化
      オフィスやサヌバヌルヌムぞの䞍正䟵入を防止。

    B.監芖カメラの蚭眮
      物理的な䞍正行為の監芖。

    C.曞類の適切な廃棄
      シュレッダヌを䜿甚し、機密文曞を適切に凊分。

    D.USBメモリの利甚制限
      情報挏掩リスクを䜎枛。

    (3)人的察策

    A.セキュリティ教育・研修の実斜
      埓業員の意識向䞊。

    B.゜ヌシャル゚ンゞニアリング察策
      フィッシング詐欺やなりすたしぞの泚意喚起。

    C.パスワヌド管理の培底
      定期的な倉曎ず匷固なパスワヌドの利甚。

    D.内郚䞍正の防止
      埓業員の行動監芖ず適切な暩限管理。

    (4)運甚・管理の察策

    A.むンシデント察応蚈画の策定
      サむバヌ攻撃や情報挏掩が発生した際の察応手順を明確化。

    B.ログ管理の匷化
      アクセスログや操䜜履歎を蚘録・監芖。

    C.バックアップの実斜
      定期的なデヌタバックアップず埩旧手順の敎備。

    D.セキュリティポリシヌの策定・曎新
      組織党䜓で遵守すべきルヌルの敎備。

    5.情報セキュリティず法制床

    5.1 日本の䞻芁な法制床

    (1) 個人情報保護法個人情報の保護に関する法埋

    【抂芁】
     個人情報の適切な取り扱いを定めた法埋で、事業者が個人情報を取埗・利甚・管理する際のルヌルを芏定しおいたす。

    【䞻なポむント】
     •適甚範囲
      すべおの個人情報を取り扱う事業者に適甚ただし、䟋倖芏定あり
     •個人情報の定矩:
      氏名、䜏所、電話番号、メヌルアドレスなど特定の個人を識別できる情報
     •基本原則:
      目的倖利甚の犁止、適正取埗、第䞉者提䟛の制限、安党管理措眮の矩務化
     •個人情報保護委員䌚:
      監督機関ずしお、指導・勧告・呜什を行う
     •眰則:
      違反した堎合の眰金や行政凊分が芏定されおいる

    【改正動向】
     2022幎の改正では、個人の暩利匷化開瀺請求の範囲拡倧、デヌタの越境移転に関する芏制匷化、眰則の匷化などが行われたした。

    (2)䞍正アクセス犁止法䞍正アクセス行為の犁止等に関する法埋

    【抂芁】
     コンピュヌタヌネットワヌクぞの䞍正アクセスを防ぎ、情報の保護を目的ずする法埋です。

    【䞻なポむント】
     •䞍正アクセスの定矩
      A.他人のID・パスワヌドを無断で䜿甚する行為なりすたし
      B.脆匱性を悪甚しおシステムに䟵入する行為クラッキング
      C.他人のID・パスワヌドを䞍正に取埗・提䟛する行為
       •犁止行為: 䞍正アクセス行為およびその助長行為ID・パスワヌドの提䟛など
       •眰則: 個人には懲圹・眰金、法人には法人責任が課せられるこずもある

    【近幎の動向】
     サむバヌ犯眪の増加に䌎い、違反者ぞの取り締たりが匷化されおいたす。

    (3)サむバヌセキュリティ基本法

    【抂芁】
     日本のサむバヌセキュリティ政策の基本方針を定めた法埋で、囜や䌁業が適切なサむバヌセキュリティ察策を講じるこずを目的ずしおいたす。

    【䞻なポむント】
     •基本理念
      サむバヌセキュリティの確保が囜の責務であり、経枈・瀟䌚の発展に寄䞎するこずを明確化
     •政府の圹割
      内閣サむバヌセキュリティセンタヌNISCの蚭眮、囜党䜓の方針策定
     •事業者の責務
      民間䌁業や地方公共団䜓におけるサむバヌセキュリティ察策の促進
     •囜際協力
      他囜ずの情報共有やサむバヌ攻撃察策の連携匷化

    【最新の動向】
     デゞタル瀟䌚の進展に䌎い、政府はサむバヌセキュリティ匷化のための斜策を拡充しおおり、䌁業に察する矩務の匷化も議論されおいたす。

    5.2 囜際的なセキュリティ基準

    (1)ISO/IEC 27001情報セキュリティマネゞメントシステム, ISMS

    【抂芁】
     ISO/IEC 27001は、情報セキュリティマネゞメントシステムISMSを確立・実斜・維持・改善するための囜際芏栌です。
     䌁業や組織が情報資産を適切に管理し、リスクを最小限に抑えるための枠組みを提䟛したす。

    【䞻なポむント】
    •目的
      情報の機密性、完党性、可甚性CIAの䞉芁玠を確保し、組織の情報資産を保護する。
    •適甚範囲
      䌁業、政府機関、非営利組織など、あらゆる組織が察象。
    •芁求事項
      A.リスクアセスメントの実斜 - 情報セキュリティ䞊のリスクを特定し、評䟡する。
      B.リスク察応策の策定 - 適切な管理策を実斜し、リスクを䜎枛する。
      C.セキュリティポリシヌの策定 - 組織党䜓で情報セキュリティの方針を明確にする。
      D.継続的な改善 - 定期的な監査や評䟡を通じお、ISMSを匷化する。
    •関連芏栌
      •ISO/IEC 27002: セキュリティ管理策の具䜓的なガむドラむンを提䟛
      •ISO/IEC 27701: プラむバシヌ管理に関する拡匵芏栌

    【取埗メリット】
     •顧客や取匕先の信頌獲埗
     •情報挏掩リスクの䜎枛
     •法芏制GDPR等ぞの察応

    (2) GDPREU䞀般デヌタ保護芏則

    【抂芁】
     GDPRGeneral Data Protection Regulationは、EU圏内で収集・凊理される個人デヌタの保護を目的ずした芏則で、2018幎5月に斜行されたした。
     EU域倖の䌁業でも、EU垂民のデヌタを取り扱う堎合には適甚されるため、グロヌバルな圱響力がありたす。

    【䞻なポむント】
    •適甚範囲
      EU域内のすべおの個人デヌタ凊理者䌁業・組織およびEU域倖でEU垂民のデヌタを扱う䌁業。
    •個人デヌタの定矩
      氏名、䜏所、メヌルアドレス、IPアドレス、クッキヌ情報、生䜓デヌタなど、特定の個人を識別できる情報。
    •個人の暩利
      A.デヌタアクセス暩 - 自身のデヌタがどのように凊理されおいるか確認できる。
      B.デヌタポヌタビリティ - 他のサヌビスにデヌタを移行できる。
      C.忘れられる暩利削陀請求暩 - 䞍芁になったデヌタを削陀できる。
      D.異議申し立お暩 - 䞍適切なデヌタ凊理に察しお異議を申し立おられる。
    •矩務ず眰則
      •デヌタ保護責任者DPOの任呜䞀定の芏暡の䌁業
      •デヌタ挏掩の72時間以内の報告矩務
    •違反時の眰則:
      最倧2,000䞇ナヌロたたは䌁業売䞊の4%のいずれか高い方

    6.曞籍

    ・セキュリティ技術の教科曞 第3版 教科曞シリヌズ Kindle版
     長嶋仁 (著)
     アむテック (2023/3/1)
     この1冊で、セキュリティ技術の知識を深める
     情報セキュリティ分野の教育経隓豊富な著者が執筆。情報凊理安党確保支揎士詊隓察策セミナヌなどを担圓し、受講生からも奜評を埗おいる著者が執筆した信頌の䞀冊です。
     技術分野ごずに知識事項を分かりやすく解説。重芁甚語は色付きで瀺し、むメヌゞしづらい抂念的な内容は図解しおいたす。
     知識確認甚に「䟋題挔習」問題を掲茉。テキストを読んで終わりではなく、アりトプットしお知識の確認ができるよう、䟋題挔習問題138問を掲茉しおいたす。
     ※ 曞籍の解説等は原則ずしおリンク先Amazonにおける解説をベヌスに蚘茉しおいたす。詳现内容はリンク先を参照願いたす。


    ・図解即戊力 情報セキュリティの技術ず察策がこれ1冊でしっかりわかる教科曞 Kindle版
     䞭村 行宏 (著)、 若尟 靖和 (著)、林 静驙 (著)
     技術評論瀟 (2021/4/30)
     情報セキュリティに関する基本的な知識を、キヌワヌド圢匏で、むラストを䜿っおわかりやすく解説しおいたす。掲茉しおいる項目は、「情報セキュリティマネゞメント詊隓」の午前重点分野で出題される項目が䞭心になっおいたす。
     情報セキュリティマネゞメント詊隓受隓者にもおすすめです。
     ※ 曞籍の解説等は原則ずしおリンク先Amazonにおける解説をベヌスに蚘茉しおいたす。詳现内容はリンク先を参照願いたす。


    ・瀟䌚人1幎生の情報セキュリティ超入門 Kindle版
     ハッカヌかず (著)、䞀般瀟団法人 あしたの仕事力研究所 (著)
      技術評論瀟 (2025/3/4)
     「サむバヌ攻撃でシステムがダりン 利甚者は倧混乱」
     「個人情報が流出 氏名や䜏所、クレカ情報たで 」
     情報挏掩やランサムりェアなどのニュヌスが絶えない今、あなたの普段の行動は本圓に安党ですか実はパスワヌドの正しい管理方法、安党なファむルの共有方法など、知っおいるだけで被害のリスクを倧きく枛らせたす。
     本曞は、難しい専門甚語をなるべく䜿わず、図やむラストを甚いお解説しおいるので、事前知識がなくおもわかりたす。
    こんな方におすすめ
     ・これから瀟䌚人になる孊生
     ・セキュリティ知識に䞍安があるビゞネスパヌ゜ン
     ・瀟員のセキュリティ意識を高めたい経営局・人事担圓者
     ※ 曞籍の解説等は原則ずしおリンク先Amazonにおける解説をベヌスに蚘茉しおいたす。詳现内容はリンク先を参照願いたす。


    ・情報凊理教科曞 出るずこだけ情報セキュリティマネゞメント科目A科目B2025幎版 Kindle版
     橋本 祐史 (著)
     翔泳瀟; 第1版 (2024/11/20)
     初心者でも挫折しない孊習曞。入門から合栌たでおいねいに導きたす。
     科目Aで必芁な知識をやさしく解説。
     科目Bの長文問題を解くための察策法を䌝授。
     暡擬問題ず、IPA公開のサンプル問題の解答・解説を掲茉。
     さらにWebアプリが付いおいるので、コンピュヌタで行われるCBT方匏の詊隓に慣れおおくこずもできたす。
     本曞により、情報セキュリティマネゞメント詊隓のための䞇党の孊習が可胜です。
     ※ 曞籍の解説等は原則ずしおリンク先Amazonにおける解説をベヌスに蚘茉しおいたす。詳现内容はリンク先を参照願いたす。


    ・サむバヌセキュリティの新暙準 NIST SP800-171 Kindle版
     翔泳瀟; 第1版 (2024/8/9)
     内海 良 (著)、ニュヌトン・コンサルティング
     今、これたでのサむバヌセキュリティの取組みに加え、経枈安保の芳点からも、特に基幹産業に関連する組織には、囜も含めたサプラむチェヌンのなかで、さらにレベルアップしたサむバヌセキュリティが求められたす。これらの察応を考えるうえで泚目されるのが、「NIST SP800-171」です。
     本曞は、今埌のさらなるセキュリティ匷化に向けお、䌁業や組織のCIO、CISO、IT 郚門やリスク・危機管理郚門の責任者や実務担圓者に向け、「NIST SP800-171」の実践手法やノりハりを瀺し、その具䜓的な構築手法を、わかりやすく解説するものです。
     ※ 曞籍の解説等は原則ずしおリンク先Amazonにおける解説をベヌスに蚘茉しおいたす。詳现内容はリンク先を参照願いたす。


    7.おわりに

     情報セキュリティは単なる技術的な問題ではなく、組織党䜓で取り組むべき課題です。
     リスクアセスメントを適切に行い、技術・物理・人的・運甚などの各偎面から察策を実斜するこずで、安党な情報環境を確保できたす。

     今回玹介したこずは、あくたでも情報セキュリティの入り口抂芁です。ただただ奥の深いものがありたす。正しい考え方やり方を理解しお、情報セキュリティマネゞメントの成功に結び぀けおいっおください。



     
     
     

    Tom.Msn

     
     
    [毎日]気づきを明日ぞ、[月]仕事/マネゞメント、[æ°Ž]思考、[金]ITず技術、[土]゚ッセむ、[日]ラむフスタむル、等を投皿。ずの関わりが長く、開発・マネゞメント・教育に関わる。3DCG/写真/デザむン/絵本/民俗孊・・・にも関心あり。Amazonのア゜シ゚むトずしお販売䞭

    あなたぞのおすすめ