組織の垣根を越えるセキュリティの共通言語
NISTの「Cybersecurity Framework」でクラウドのセキュリティを強化する方法
米国国立標準技術研究所(NIST)が発行した「Cybersecurity Framework」を「Amazon Web Services」(AWS)や「Microsoft Azure」などのクラウドサービスで活用して、セキュリティを強化する最善の方法を解説する。
セキュリティの専門家であれば、米国国立標準技術研究所(NIST)が発行した「Cybersecurity Framework」(CSF:サイバーセキュリティフレームワーク)については既にご存じだろう。このフレームワークがセキュリティの専門家にとって魅力がある最大の理由の1つは、セキュリティ活動の共通語を提供していることにある。つまり、企業が抱える法規制、コンプライアンス、危険因子に関係なく、CSFはセキュリティについての話し合いを標準化する手段となり、チーム、企業、業界の垣根を越えてオープンかつ直接的な対話をすることが可能になる。
企業の種類やミッションにかかわらず、堅牢(けんろう)な警戒態勢の確保に関わる活動、対策、責任、目的は、CSFの語彙(ごい)を使用して一般化して話し合うことができる。そうすることで、セキュリティ管理の効率が向上し、大きな影響力を持てるようになる。さらに、より優れた情報共有につながる。
CSFが公開された2014年2月の時点では、クラウド環境に関する詳細が不十分だという批判があった。それ以降、クラウドサービスベンダーによって、追加の文書が提供されている。追加の文書は、クラウドにおけるCSFの使用に関する曖昧さに対処しているだけでなく、知識と経験が豊富な専門家に便利な近道を提供するものになっている。具体的には、クラウドのセキュリティ全般に関する作業だけでなく、クラウドのコンプライアンス、評価、現行の適正評価に関する作業の近道が示されている。
大手クラウドサービスベンダー側では、各社のサービスをCSFに合わせて調整する動きが見られる。この情報の伝達方法はベンダーによって異なるが、その内容は顧客に直接的な価値をもたらし得るものである。このことを念頭に置いて、数社のベンダーが作成して公開した成果物を詳しく見てみたい。そして、クラウドのセキュリティを確保するために、それらをどのように使えるかを考察する。
併せて読みたいお薦め記事
米国立標準技術研究所(NIST)のセキュリティ指針
- NISTの「IoTセキュリティガイドライン」には何が書かれているのか
- トランプ氏の「サイバーセキュリティ大統領令」を褒める人、けなす人、それぞれの見方
- いまだに誤解される「クラウドコンピューティング」、忘れがちな真の意味とは?
クラウドの本質を知る
クラウドサービスベンダーによるCSFのサポート
Amazon Web Services(AWS)は、2017年5月にホワイトペーパー「Aligning to the NIST CSF in the AWS Cloud」(AWSクラウドのNIST CSFへの準拠)を公開している。このホワイトペーパーでは、CSFの5つの分野に合わせてAWSの機能を分類した内訳の概要を提供している。そこではCSFの5分野「Identify」(特定)、「Protect」(防御)、「Detect」(検知)、「Respond」(対応)、「Recover」(復旧)が順に取り上げられ、各分野にAWSの機能が結び付けられている。
例えば、Detect(検知)のセクションには、シンプルな通知サービス、「Amazon S3」などのアクセスログ、データベースログ、「Redshift」「Elastic MapReduce」といった検知をサポートする機能が記載されている。このセクションに含まれているのは、ログと分析を直接サポートするツールだけではない。視覚化を促進したり、顧客の脅威検出能力を強化したりする他のツールも含まれている。
他のCSF分野についても同様の対応がなされている。さらに、このホワイトペーパーには、AWSがNIST CSFに適合することを示すCoalfire発行の民間証明書が含まれている。つまり、このホワイトペーパーは、CSFの視点でAWSの機能セットのロードマップを提供している。
「Microsoft Azure」プラットフォームに関しては、Microsoftが2017年7月に一連のドキュメントを公開した。こちらは、NIST CSFの各分野に結び付けられるドキュメントがそれぞれ用意されている。例えば、「Microsoft Azure Enables NIST CSF Compliance: Recover Function」(NIST CSFへの準拠を実現したMicrosoft Azure:復旧機能)では、Azureプラットフォームを使用して復旧目的を実現する具体的な指針の概要が示されている。MicrosoftのドキュメントはAWSのホワイトペーパーよりも読み物仕立てになっている。だが、CSFの意図をサポートし、Azureプラットフォームで利用可能な機能が概説されている点は変わらない。
Microsoftのドキュメントでは、同社と顧客が分担する責任の分野についても取り上げている。顧客が目標を実現するには、こうした分野で自ら行動を起こす必要がある。これらのドキュメントは、「Microsoft Service Trust Portal」の「Trust Documents」セクションからアクセスできる。なお、Microsoftのドキュメントには、AzureがNIST CSFに適合することを示すKratos Defense&Security Solutions発行の民間証明書が含まれている。
自社のプログラムをCSFでサポートする
専門家が抱く次の疑問は、CSFをどう活用すれば作業が楽になるかだろう。その方法は幾つかある。だが、最も簡単で分かりやすいのは、「Information References」(参考情報)のマッピングを活用することだろう。Information Referencesは、「Framework Core」の右端に記載されているセクションだ。
CSFの各カテゴリーとサブカテゴリーは、非常に分かりやすい外部参考資料に直接関連付けられている。例えば、「ISO/IEC 27001:2013」「NIST SP 800-53」「COBIT 5」などだ。そのため、この分野のサービス機能を持つクラウドサービスベンダーが提供するロードマップは、コンプライアンス活動を促進するのに直接役立つだろう。
CSFの構成上、企業に関連のある参考情報や他の法規制との間にはマッピングが存在する。これは、ほとんどの法規制についていえることだ。また、規制機関自体が、このようなマッピングを設けていることも少なくない。
例えば、米国の保健福祉省は、公民権局を通じて2016年2月に「HIPAA Security Rule Crosswalk to NIST Cybersecurity Framework」(HIPAAセキュリティ規則とNIST CSFのマッピング)を公開している。全面的にHIPAAに従わなければならない場合、これらのドキュメントを併用することで、HIPAAのCSFへの直接マッピングと、その他多数の参考資料、指針、標準への間接マッピングが存在しているだけではない。クラウドサービスベンダーが提供するドキュメントによって、クラウドサービスベンダーが提供するサービスと自社のHIPAAコンプライアンスの間にも直接マッピングが生まれる。
CSFはコンプライアンス活動にとって有益なものであることは間違いない。だが、実用性を重んじるセキュリティの専門家は、監査、保証、コンプライアンスを重視する専門家ほどCSFを重宝しないだろう。とはいうものの、セキュリティチームが、CSFを生産的な形で取り入れる方法はある。例えば、CSFは、クラウドサービスベンダーが提供するセキュリティ機能とサービスを効果的に分類する方法として役に立つ。
CSFには幾つか価値がある。例えば、リスク緩和に関する話し合いの導入部として使用したり、脅威モデリング分析の一環として生じる問題のうち対応する問題を選定する基準として使用したりすることもできる。また、他の問題が見つかった場合に補完統制を特定する場合にも使える。
そして、顧客がアクセスできる機能を強調するための参考資料にもなる。使用しているドキュメントによっては、自身にあるとは知らなかった責任の所在が明らかになることもある。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社MatrixFlow] 「物流リソース最適化」ガイド:人員・配車・傭車を出庫依頼の確定前に決めきる -
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
2
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
3
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
4
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
5
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
6
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
7
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
-
8
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
9
「結局使わなくなる」Microsoft 365 Copilotを半年で定着 キリンの3施策
-
10
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー