📒 ミライのITパス日誌

第26話「会社ぐるみで守る」

テクノロジ系 / セキュリティ ── テーマ:ISMS・ポリシー・リスク対応・DMZ・VPN

▶ マンガで読む(無料・登録なし)

この話で覚える用語(7語)

ISMSあいえすえむえす
情報セキュリティマネジメントシステム。組織全体で情報セキュリティを管理するしくみ。PDCA(計画・実行・確認・改善)を回して継続的に改善する。規格は JIS Q 27001。
情報セキュリティポリシーじょうほうせきゅりてぃぽりしー
組織が情報セキュリティにどう取り組むかを定めたもの。基本方針・対策基準・実施手順の3段で考える。基本方針と対策基準の2つをポリシーと呼ぶことが多い。
リスクアセスメントりすくあせすめんと
リスクを見つけて大きさを見積もり、対応が必要かを判断する一連の作業。リスク特定→リスク分析→リスク評価の順に進める。
ファイアウォールふぁいあうぉーる
社内ネットワークとインターネットの境目に置き、あらかじめ決めたルールに従って、通してよい通信だけを通し、それ以外を遮断するしくみ。防火壁の意味。
DMZでぃーえむぜっと
インターネットと社内ネットワークの間に設ける区域。外部に公開するWebサーバやメールサーバを置き、万一乗っ取られても社内ネットワークに被害が及びにくくする。非武装地帯。
VPNぶいぴーえぬ
インターネットなどの共用の回線の中に、暗号化などで仮想的な専用線を作り、安全に通信するしくみ。出張先や自宅から社内のネットワークにつなぐときに使う。
CSIRTしーさーと
セキュリティインシデント(事故)が起きたときに、受付・調査・対応・再発防止などを行う組織内のチーム。シーサートと読む。

試験に出るポイント

覚え方:4つの対応を口ぐせで
ここ試験に出る!

確認クイズ(ITパスポート試験の形式)

問1 リスク対応のうち、「リスクの移転」に該当するものはどれか。
  1. 情報漏えいに備えてサイバー保険に加入する
  2. リスクの高い業務そのものを取りやめる
  3. ウイルス対策ソフトを導入して被害の発生を減らす
  4. 影響が小さいため特に対策をせず、そのままにする
答えと解説を見る

正解:ア 情報漏えいに備えてサイバー保険に加入する
保険で損失を他者に肩代わりしてもらうのが移転。業務をやめるのは回避、対策で減らすのは低減、そのままにするのは受容です。

問2 インターネットと社内ネットワークの間に設け、外部に公開するWebサーバなどを置く区域はどれか。
  1. DMZ
  2. VPN
  3. CSIRT
  4. ISMS
答えと解説を見る

正解:ア DMZ
公開サーバを置く中間の区域がDMZ。VPNは仮想的な専用線、CSIRTは事故に対応するチーム、ISMSは情報セキュリティを管理するしくみです。

問3 リスクアセスメントを構成するプロセスの順序として、適切なものはどれか。
  1. リスク特定 → リスク分析 → リスク評価
  2. リスク分析 → リスク特定 → リスク評価
  3. リスク評価 → リスク分析 → リスク特定
  4. リスク特定 → リスク評価 → リスク分析
答えと解説を見る

正解:ア リスク特定 → リスク分析 → リスク評価
まず危険を洗い出し(特定)、大きさを調べ(分析)、対応が必要か判断(評価)します。そのあとにリスク対応を決めます。

▶ アプリでクイズに挑戦(間違えた問題は復習に残ります)

マンガのセリフ(文字版)

部長「取引先に「御社のセキュリティ体制は?」と聞かれた。ミライくん、答えておいてくれ!」

ミライ「体制…?ウイルス対策ソフトなら入れてますけど…」

ツカサ先輩「道具だけじゃ足りない。会社全体でしくみとして守るのがISMSだ」

ツカサ先輩「計画・実行・確認・改善のPDCAを回して、良くし続けるんだ」

ツカサ先輩「まず会社として「こう守る」と決める。これが情報セキュリティポリシーだ」

ツカサ先輩「上から順に、3段の構成で考える」

🏛️基本方針経営者が示すなぜ・何を守るのか📏対策基準守るためのルール(何をすべきか)📝実施手順部署や担当ごとの具体的な手順(どうやるか)
情報セキュリティポリシーの3段 上ほど大まか、下ほど具体的。基本方針は経営者が示す

ミライ「でも、何から守ればいいんですか?」

ツカサ先輩「それを決めるのがリスクアセスメント。特定→分析→評価の順に進める」

1リスク特定どんな危険があるか洗い出す2リスク分析起こりやすさと影響の大きさを調べる3リスク評価基準と比べて、対応が必要か決める
リスクアセスメントの流れ このあとに「リスク対応」を決める

ツカサ先輩「見つけたリスクへの対応は4つ。家の火事で考えてみよう」

ミライ「火事…?」

対応やること火事の例回避原因の活動をやめる火を使う料理をやめる低減起こりにくく・被害を小さく消火器を置く移転他者に肩代わりさせる火災保険に入る受容何もせず受け入れる小さな被害ならそのままにする
リスク対応の4つ 保険に入る=自分の損を他者に移す=移転

部長「リスク回避か!なら会社ごとたたんでしまえばリスクはゼロだな!」

ツカサ先輩「本末転倒です!回避は危ない活動だけをやめることです!」

📝 メモ:覚え方:4つの対応を口ぐせで
  • 回避=「やめとこ」/低減=「へらそ」/移転=「まかせよ」/受容=「まあいっか」
  • 保険に入る=お金の痛みを保険会社へお引っ越し → 移転(「リスク共有」ともいう)
  • 「まあいっか」は考えたうえで決めるのがミソ。ただの放置とはちがう

次は「入口の守り」――

ミライ「ファイアウォール…燃える壁でハッカーを焼くんですね!」

ツカサ先輩「焼かない!防火壁のように、決めた通信だけ通してほかを止める門番だ」

ツカサ先輩「お客さんに見せるWebサーバは、外と社内の間の区域に置く。DMZだ」

ミライ「会社の受付ロビーですね。お客さんは入れるけど、奥の部屋には入れない」

🌐インターネット(外)だれでも通れる道路 ファイアウォール(門番) 🛎️DMZ(受付ロビー)Webサーバ・メールサーバなど外に公開するものだけ置く ファイアウォール(門番) 🏢社内LAN(奥の部屋)顧客情報など大事なデータ
DMZ=受付ロビー 公開サーバが乗っ取られても、社内LANは守られる

ミライ「出張先から社内のシステムを使いたいときは?」

ツカサ先輩「VPNを使う。インターネットの中に暗号化した専用のトンネルを作るんだ」

ツカサ先輩「事故が起きたときに動く社内のチームがCSIRTだ」

部長「いわば会社の消防隊だな」

ミライ「これで取引先にも答えられます!」

📌 ここ試験に出る!:ここ試験に出る!
  • ISMS=組織で情報セキュリティを管理するしくみ。PDCAで継続的に改善
  • ポリシーは 基本方針→対策基準→実施手順(基本方針は経営者が示す)
  • リスクアセスメント=特定→分析→評価の順
  • 保険に入る → 移転/原因の業務をやめる → 回避/対策で減らす → 低減
  • 公開サーバを置く区域 → DMZ/仮想的な専用線 → VPN
  • インシデントに対応する組織内のチーム → CSIRT

数日後

部長「わしもCSIRTに入ったぞ。シーサート…沖縄の守り神だな!」

ミライ「それはシーサーです!CSIRTは事故に対応するチームですよ」

部長「…守ってるのは同じじゃろ」

← 第25話 売上1.5倍作戦第27話 サーバ、買う?借りる? →