評価基準は我流ではなく信頼できるものを
クラウド選定で頼りにしたいセキュリティ認証の“お墨付き”
セキュリティの標準規格や認証方法には数多くの種類が存在する。それだけに、クラウド事業者を選ぶときには注意が必要だ。規格や認証方法の選択ではどのような項目に注意すればいいのだろうか。
クラウドサービスを利用するために必要なセキュリティの要件は、業界によって異なるのは当然として、社内ですら部署によって異なる。ただ、共通する要件も多いので、クラウドセキュリティ認証の主流や標準規格が“自然発生”する。セキュリティ手法の標準規格には、「Service Organization Control」(SOC)リポートのように各業界に幅広く適用できるものもあれば、「Health Information Trust Alliance」(HITRUST)のように特定業界向けの標準規格もある。
この記事では、クラウドサービス導入で評価の指標として現在利用できるセキュリティ手法や認証方法に関する標準規格を幾つか紹介しよう。
SOC1/SOC2/SOC3リポート
SOC1リポートは、事業者の財務諸表に関する内部統制の内容を保証する。SOC2リポートとSOC3リポートは、セキュリティ、可用性、処理の整合性など、情報システムに関する各種の状況を保証する。
ISO 27001
ISO(国際標準化機構)が定める「ISO 27001」は、あらゆる業界に適用できるセキュリティ標準規格だ。セキュリティの要件、実装、評価、行動規範などを規定している。
CSA STAR
クラウド業界団体「Cloud Security Alliance」(CSA)の「Security, Trust & Assurance Registry」(STAR)認証も一般的なセキュリティ標準規格の1つだ。実際、他の標準規格を策定するベースになっている。STARはクラウド事業者向けの認証で、「Cloud Controls Matrix」(CCM)と「Consensus Assessment Initiative Questionnaire」(CAIQ)という2つの主要コンポーネントで構成する。CCMは、クラウドサービスのセキュリティリスクを評価するための基準を定めたものだ。CAIQは、利用者がクラウドサービス事業者を評価するときに確認すべき質問事項をリストしている。
HITRUSTとPCI DSS
「Health Information Trust Alliance」(HITRUST)と「Payment Card Industry Data Security Standard」(PCI DSS)は、それぞれ医療業界とクレジットカード業界にとって重要なセキュリティ認証だ。HITRUSTは、医療情報のセキュリティ強化を目指す業界団体で、業界共通のセキュリティフレームワーク「Common Security Framework」(CSF)の策定に取り組んでいる。CSFは、実装要件や代替コントロールの詳細を示している。CSF認証を達成すれば、HIPAA(米国における医療保険の相互運用性と説明責任に関する法令)とHITRUSTへの準拠を保証したことになる。
以上のクラウドセキュリティ認証には、当然ながら重複する部分がある。これらに加えて、米商務省配下の国立標準技術研究所(NIST)が公開しているサイバーセキュリティフレームワークも確認しておくといいだろう。これは、サイバーセキュリティを向上させるためのフレームワークを定義するドキュメントで、認証関連の規格ではない。だが、このドキュメントには、より具体的なセキュリティに関する参考文献やリンクを収録している。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社MatrixFlow] 「物流リソース最適化」ガイド:人員・配車・傭車を出庫依頼の確定前に決めきる -
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
2
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
3
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
4
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
5
「IBM iはDXのボトルネック」は誤解 意外と知らない今風モダナイズの効果
-
6
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
7
「朝8時にバッチが終わらない」データ爆発の危機をJPX総研はどう乗り越えたか
-
8
AI導入後に発覚する「社内文書を読めない」問題 情シスは何を直せばいい?
-
9
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
-
10
「Windows 10」が入ったままの“Windows 11未移行PC”に残された延命手段
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
プログラミング不要で誰でも実現できる、ネットワーク運用管理の自動化とは
-
5
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
6
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
-
9
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
10
“あのファイル転送”で暗躍するノーウェアランサム
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー