第26話「会社ぐるみで守る」
テクノロジ系 / セキュリティ ── テーマ:ISMS・ポリシー・リスク対応・DMZ・VPN
▶ マンガで読む(無料・登録なし)この話で覚える用語(7語)
- ISMSあいえすえむえす
- 情報セキュリティマネジメントシステム。組織全体で情報セキュリティを管理するしくみ。PDCA(計画・実行・確認・改善)を回して継続的に改善する。規格は JIS Q 27001。
- 情報セキュリティポリシーじょうほうせきゅりてぃぽりしー
- 組織が情報セキュリティにどう取り組むかを定めたもの。基本方針・対策基準・実施手順の3段で考える。基本方針と対策基準の2つをポリシーと呼ぶことが多い。
- リスクアセスメントりすくあせすめんと
- リスクを見つけて大きさを見積もり、対応が必要かを判断する一連の作業。リスク特定→リスク分析→リスク評価の順に進める。
- ファイアウォールふぁいあうぉーる
- 社内ネットワークとインターネットの境目に置き、あらかじめ決めたルールに従って、通してよい通信だけを通し、それ以外を遮断するしくみ。防火壁の意味。
- DMZでぃーえむぜっと
- インターネットと社内ネットワークの間に設ける区域。外部に公開するWebサーバやメールサーバを置き、万一乗っ取られても社内ネットワークに被害が及びにくくする。非武装地帯。
- VPNぶいぴーえぬ
- インターネットなどの共用の回線の中に、暗号化などで仮想的な専用線を作り、安全に通信するしくみ。出張先や自宅から社内のネットワークにつなぐときに使う。
- CSIRTしーさーと
- セキュリティインシデント(事故)が起きたときに、受付・調査・対応・再発防止などを行う組織内のチーム。シーサートと読む。
試験に出るポイント
- 回避=「やめとこ」/低減=「へらそ」/移転=「まかせよ」/受容=「まあいっか」
- 保険に入る=お金の痛みを保険会社へお引っ越し → 移転(「リスク共有」ともいう)
- 「まあいっか」は考えたうえで決めるのがミソ。ただの放置とはちがう
- ISMS=組織で情報セキュリティを管理するしくみ。PDCAで継続的に改善
- ポリシーは 基本方針→対策基準→実施手順(基本方針は経営者が示す)
- リスクアセスメント=特定→分析→評価の順
- 保険に入る → 移転/原因の業務をやめる → 回避/対策で減らす → 低減
- 公開サーバを置く区域 → DMZ/仮想的な専用線 → VPN
- インシデントに対応する組織内のチーム → CSIRT
確認クイズ(ITパスポート試験の形式)
- 情報漏えいに備えてサイバー保険に加入する
- リスクの高い業務そのものを取りやめる
- ウイルス対策ソフトを導入して被害の発生を減らす
- 影響が小さいため特に対策をせず、そのままにする
答えと解説を見る
正解:ア 情報漏えいに備えてサイバー保険に加入する
保険で損失を他者に肩代わりしてもらうのが移転。業務をやめるのは回避、対策で減らすのは低減、そのままにするのは受容です。
- DMZ
- VPN
- CSIRT
- ISMS
答えと解説を見る
正解:ア DMZ
公開サーバを置く中間の区域がDMZ。VPNは仮想的な専用線、CSIRTは事故に対応するチーム、ISMSは情報セキュリティを管理するしくみです。
- リスク特定 → リスク分析 → リスク評価
- リスク分析 → リスク特定 → リスク評価
- リスク評価 → リスク分析 → リスク特定
- リスク特定 → リスク評価 → リスク分析
答えと解説を見る
正解:ア リスク特定 → リスク分析 → リスク評価
まず危険を洗い出し(特定)、大きさを調べ(分析)、対応が必要か判断(評価)します。そのあとにリスク対応を決めます。
マンガのセリフ(文字版)
部長「取引先に「御社のセキュリティ体制は?」と聞かれた。ミライくん、答えておいてくれ!」
ミライ「体制…?ウイルス対策ソフトなら入れてますけど…」
ツカサ先輩「道具だけじゃ足りない。会社全体でしくみとして守るのがISMSだ」
ツカサ先輩「計画・実行・確認・改善のPDCAを回して、良くし続けるんだ」
ツカサ先輩「まず会社として「こう守る」と決める。これが情報セキュリティポリシーだ」
ツカサ先輩「上から順に、3段の構成で考える」
ミライ「でも、何から守ればいいんですか?」
ツカサ先輩「それを決めるのがリスクアセスメント。特定→分析→評価の順に進める」
ツカサ先輩「見つけたリスクへの対応は4つ。家の火事で考えてみよう」
ミライ「火事…?」
部長「リスク回避か!なら会社ごとたたんでしまえばリスクはゼロだな!」
ツカサ先輩「本末転倒です!回避は危ない活動だけをやめることです!」
- 回避=「やめとこ」/低減=「へらそ」/移転=「まかせよ」/受容=「まあいっか」
- 保険に入る=お金の痛みを保険会社へお引っ越し → 移転(「リスク共有」ともいう)
- 「まあいっか」は考えたうえで決めるのがミソ。ただの放置とはちがう
次は「入口の守り」――
ミライ「ファイアウォール…燃える壁でハッカーを焼くんですね!」
ツカサ先輩「焼かない!防火壁のように、決めた通信だけ通してほかを止める門番だ」
ツカサ先輩「お客さんに見せるWebサーバは、外と社内の間の区域に置く。DMZだ」
ミライ「会社の受付ロビーですね。お客さんは入れるけど、奥の部屋には入れない」
ミライ「出張先から社内のシステムを使いたいときは?」
ツカサ先輩「VPNを使う。インターネットの中に暗号化した専用のトンネルを作るんだ」
ツカサ先輩「事故が起きたときに動く社内のチームがCSIRTだ」
部長「いわば会社の消防隊だな」
ミライ「これで取引先にも答えられます!」
- ISMS=組織で情報セキュリティを管理するしくみ。PDCAで継続的に改善
- ポリシーは 基本方針→対策基準→実施手順(基本方針は経営者が示す)
- リスクアセスメント=特定→分析→評価の順
- 保険に入る → 移転/原因の業務をやめる → 回避/対策で減らす → 低減
- 公開サーバを置く区域 → DMZ/仮想的な専用線 → VPN
- インシデントに対応する組織内のチーム → CSIRT
数日後
部長「わしもCSIRTに入ったぞ。シーサート…沖縄の守り神だな!」
ミライ「それはシーサーです!CSIRTは事故に対応するチームですよ」
部長「…守ってるのは同じじゃろ」