評価基準は我流ではなく信頼できるものを
クラウド選定で頼りにしたいセキュリティ認証の“お墨付き”
セキュリティの標準規格や認証方法には数多くの種類が存在する。それだけに、クラウド事業者を選ぶときには注意が必要だ。規格や認証方法の選択ではどのような項目に注意すればいいのだろうか。
クラウドサービスを利用するために必要なセキュリティの要件は、業界によって異なるのは当然として、社内ですら部署によって異なる。ただ、共通する要件も多いので、クラウドセキュリティ認証の主流や標準規格が“自然発生”する。セキュリティ手法の標準規格には、「Service Organization Control」(SOC)リポートのように各業界に幅広く適用できるものもあれば、「Health Information Trust Alliance」(HITRUST)のように特定業界向けの標準規格もある。
この記事では、クラウドサービス導入で評価の指標として現在利用できるセキュリティ手法や認証方法に関する標準規格を幾つか紹介しよう。
SOC1/SOC2/SOC3リポート
SOC1リポートは、事業者の財務諸表に関する内部統制の内容を保証する。SOC2リポートとSOC3リポートは、セキュリティ、可用性、処理の整合性など、情報システムに関する各種の状況を保証する。
ISO 27001
ISO(国際標準化機構)が定める「ISO 27001」は、あらゆる業界に適用できるセキュリティ標準規格だ。セキュリティの要件、実装、評価、行動規範などを規定している。
CSA STAR
クラウド業界団体「Cloud Security Alliance」(CSA)の「Security, Trust & Assurance Registry」(STAR)認証も一般的なセキュリティ標準規格の1つだ。実際、他の標準規格を策定するベースになっている。STARはクラウド事業者向けの認証で、「Cloud Controls Matrix」(CCM)と「Consensus Assessment Initiative Questionnaire」(CAIQ)という2つの主要コンポーネントで構成する。CCMは、クラウドサービスのセキュリティリスクを評価するための基準を定めたものだ。CAIQは、利用者がクラウドサービス事業者を評価するときに確認すべき質問事項をリストしている。
HITRUSTとPCI DSS
「Health Information Trust Alliance」(HITRUST)と「Payment Card Industry Data Security Standard」(PCI DSS)は、それぞれ医療業界とクレジットカード業界にとって重要なセキュリティ認証だ。HITRUSTは、医療情報のセキュリティ強化を目指す業界団体で、業界共通のセキュリティフレームワーク「Common Security Framework」(CSF)の策定に取り組んでいる。CSFは、実装要件や代替コントロールの詳細を示している。CSF認証を達成すれば、HIPAA(米国における医療保険の相互運用性と説明責任に関する法令)とHITRUSTへの準拠を保証したことになる。
以上のクラウドセキュリティ認証には、当然ながら重複する部分がある。これらに加えて、米商務省配下の国立標準技術研究所(NIST)が公開しているサイバーセキュリティフレームワークも確認しておくといいだろう。これは、サイバーセキュリティを向上させるためのフレームワークを定義するドキュメントで、認証関連の規格ではない。だが、このドキュメントには、より具体的なセキュリティに関する参考文献やリンクを収録している。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
「Excel至上主義」の終わらせ方 丸2日の手作業地獄から情シスと現場を救うには
-
2
取手市がVDIと決別した理由 更改費用「4倍超」を約1.7倍に圧縮
-
3
「Microsoft 365のセキュリティ運用」に関するアンケート
-
4
急増する「AIはこう言ってる」マン 判断を狂わせる「AI忖度」を防ぐには?
-
5
221人調査で分かった「情シス最大のストレス」は?
-
6
「Salesforceのテスト自動化ツール」に関するアンケート
-
7
「データストレージの活用方法」に関するアンケート
-
8
「AI時代の統合基盤・エンタープライズAI管理」に関するアンケート
-
9
AIで人を減らした企業がもう心変わり 「AIブーメラン現象」の実態
-
10
自宅のWi-Fiが「遅い」「途切れる」本当の原因は? Dellが推奨する鉄則
ホワイトペーパーランキング PR
-
1
年収2000万「クラウドセキュリティのプロ」になれる資格とは
-
2
セキュリティソフトをすり抜ける標的型攻撃メール、不審メールの見破り方とは?
-
3
Windows Updateの通信集中で回線が逼迫、ネットワーク刷新事例に学ぶ解決策
-
4
財務を戦略的組織へ進化させるAI活用術、4つの主要な障壁と解消方法
-
5
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
-
6
“あのファイル転送”で暗躍するノーウェアランサム
-
7
標的型攻撃メールを見破るには? サンプル文面を例に傾向を解説
-
8
商用利用の安全性を確保し大量のコンテンツを高速で生成する、AI活用の秘訣
-
9
マンガで解説、1日で生成AI環境を構築できるワークショップの中身とは?
-
10
Dark AIが台頭する時代の新発想、「より高度なAIで対抗する」具体的方法とは?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー