組織の垣根を越えるセキュリティの共通言語
NISTの「Cybersecurity Framework」でクラウドのセキュリティを強化する方法
米国国立標準技術研究所(NIST)が発行した「Cybersecurity Framework」を「Amazon Web Services」(AWS)や「Microsoft Azure」などのクラウドサービスで活用して、セキュリティを強化する最善の方法を解説する。
セキュリティの専門家であれば、米国国立標準技術研究所(NIST)が発行した「Cybersecurity Framework」(CSF:サイバーセキュリティフレームワーク)については既にご存じだろう。このフレームワークがセキュリティの専門家にとって魅力がある最大の理由の1つは、セキュリティ活動の共通語を提供していることにある。つまり、企業が抱える法規制、コンプライアンス、危険因子に関係なく、CSFはセキュリティについての話し合いを標準化する手段となり、チーム、企業、業界の垣根を越えてオープンかつ直接的な対話をすることが可能になる。
企業の種類やミッションにかかわらず、堅牢(けんろう)な警戒態勢の確保に関わる活動、対策、責任、目的は、CSFの語彙(ごい)を使用して一般化して話し合うことができる。そうすることで、セキュリティ管理の効率が向上し、大きな影響力を持てるようになる。さらに、より優れた情報共有につながる。
CSFが公開された2014年2月の時点では、クラウド環境に関する詳細が不十分だという批判があった。それ以降、クラウドサービスベンダーによって、追加の文書が提供されている。追加の文書は、クラウドにおけるCSFの使用に関する曖昧さに対処しているだけでなく、知識と経験が豊富な専門家に便利な近道を提供するものになっている。具体的には、クラウドのセキュリティ全般に関する作業だけでなく、クラウドのコンプライアンス、評価、現行の適正評価に関する作業の近道が示されている。
大手クラウドサービスベンダー側では、各社のサービスをCSFに合わせて調整する動きが見られる。この情報の伝達方法はベンダーによって異なるが、その内容は顧客に直接的な価値をもたらし得るものである。このことを念頭に置いて、数社のベンダーが作成して公開した成果物を詳しく見てみたい。そして、クラウドのセキュリティを確保するために、それらをどのように使えるかを考察する。
併せて読みたいお薦め記事
米国立標準技術研究所(NIST)のセキュリティ指針
- NISTの「IoTセキュリティガイドライン」には何が書かれているのか
- トランプ氏の「サイバーセキュリティ大統領令」を褒める人、けなす人、それぞれの見方
- いまだに誤解される「クラウドコンピューティング」、忘れがちな真の意味とは?
クラウドの本質を知る
クラウドサービスベンダーによるCSFのサポート
Amazon Web Services(AWS)は、2017年5月にホワイトペーパー「Aligning to the NIST CSF in the AWS Cloud」(AWSクラウドのNIST CSFへの準拠)を公開している。このホワイトペーパーでは、CSFの5つの分野に合わせてAWSの機能を分類した内訳の概要を提供している。そこではCSFの5分野「Identify」(特定)、「Protect」(防御)、「Detect」(検知)、「Respond」(対応)、「Recover」(復旧)が順に取り上げられ、各分野にAWSの機能が結び付けられている。
例えば、Detect(検知)のセクションには、シンプルな通知サービス、「Amazon S3」などのアクセスログ、データベースログ、「Redshift」「Elastic MapReduce」といった検知をサポートする機能が記載されている。このセクションに含まれているのは、ログと分析を直接サポートするツールだけではない。視覚化を促進したり、顧客の脅威検出能力を強化したりする他のツールも含まれている。
他のCSF分野についても同様の対応がなされている。さらに、このホワイトペーパーには、AWSがNIST CSFに適合することを示すCoalfire発行の民間証明書が含まれている。つまり、このホワイトペーパーは、CSFの視点でAWSの機能セットのロードマップを提供している。
「Microsoft Azure」プラットフォームに関しては、Microsoftが2017年7月に一連のドキュメントを公開した。こちらは、NIST CSFの各分野に結び付けられるドキュメントがそれぞれ用意されている。例えば、「Microsoft Azure Enables NIST CSF Compliance: Recover Function」(NIST CSFへの準拠を実現したMicrosoft Azure:復旧機能)では、Azureプラットフォームを使用して復旧目的を実現する具体的な指針の概要が示されている。MicrosoftのドキュメントはAWSのホワイトペーパーよりも読み物仕立てになっている。だが、CSFの意図をサポートし、Azureプラットフォームで利用可能な機能が概説されている点は変わらない。
Microsoftのドキュメントでは、同社と顧客が分担する責任の分野についても取り上げている。顧客が目標を実現するには、こうした分野で自ら行動を起こす必要がある。これらのドキュメントは、「Microsoft Service Trust Portal」の「Trust Documents」セクションからアクセスできる。なお、Microsoftのドキュメントには、AzureがNIST CSFに適合することを示すKratos Defense&Security Solutions発行の民間証明書が含まれている。
自社のプログラムをCSFでサポートする
専門家が抱く次の疑問は、CSFをどう活用すれば作業が楽になるかだろう。その方法は幾つかある。だが、最も簡単で分かりやすいのは、「Information References」(参考情報)のマッピングを活用することだろう。Information Referencesは、「Framework Core」の右端に記載されているセクションだ。
CSFの各カテゴリーとサブカテゴリーは、非常に分かりやすい外部参考資料に直接関連付けられている。例えば、「ISO/IEC 27001:2013」「NIST SP 800-53」「COBIT 5」などだ。そのため、この分野のサービス機能を持つクラウドサービスベンダーが提供するロードマップは、コンプライアンス活動を促進するのに直接役立つだろう。
CSFの構成上、企業に関連のある参考情報や他の法規制との間にはマッピングが存在する。これは、ほとんどの法規制についていえることだ。また、規制機関自体が、このようなマッピングを設けていることも少なくない。
例えば、米国の保健福祉省は、公民権局を通じて2016年2月に「HIPAA Security Rule Crosswalk to NIST Cybersecurity Framework」(HIPAAセキュリティ規則とNIST CSFのマッピング)を公開している。全面的にHIPAAに従わなければならない場合、これらのドキュメントを併用することで、HIPAAのCSFへの直接マッピングと、その他多数の参考資料、指針、標準への間接マッピングが存在しているだけではない。クラウドサービスベンダーが提供するドキュメントによって、クラウドサービスベンダーが提供するサービスと自社のHIPAAコンプライアンスの間にも直接マッピングが生まれる。
CSFはコンプライアンス活動にとって有益なものであることは間違いない。だが、実用性を重んじるセキュリティの専門家は、監査、保証、コンプライアンスを重視する専門家ほどCSFを重宝しないだろう。とはいうものの、セキュリティチームが、CSFを生産的な形で取り入れる方法はある。例えば、CSFは、クラウドサービスベンダーが提供するセキュリティ機能とサービスを効果的に分類する方法として役に立つ。
CSFには幾つか価値がある。例えば、リスク緩和に関する話し合いの導入部として使用したり、脅威モデリング分析の一環として生じる問題のうち対応する問題を選定する基準として使用したりすることもできる。また、他の問題が見つかった場合に補完統制を特定する場合にも使える。
そして、顧客がアクセスできる機能を強調するための参考資料にもなる。使用しているドキュメントによっては、自身にあるとは知らなかった責任の所在が明らかになることもある。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
急増する「AIはこう言ってる」マン 判断を狂わせる「AI忖度」を防ぐには?
-
2
取手市がVDIと決別した理由 更改費用「4倍超」を約1.7倍に圧縮
-
3
「Excel至上主義」の終わらせ方 丸2日の手作業地獄から情シスと現場を救うには
-
4
221人調査で分かった「情シス最大のストレス」は?
-
5
「データストレージの活用方法」に関するアンケート
-
6
「AI時代の統合基盤・エンタープライズAI管理」に関するアンケート
-
7
自宅のWi-Fiが「遅い」「途切れる」本当の原因は? Dellが推奨する鉄則
-
8
本当に安いPCで十分か? “すぐ重くなる”を防ぐノートPC選びの絶対条件
-
9
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
-
10
Claudeの不可視透かしに批判殺到 著作権消失や誤判定に潜む企業リスク
ホワイトペーパーランキング PR
-
1
年収2000万「クラウドセキュリティのプロ」になれる資格とは
-
2
セキュリティソフトをすり抜ける標的型攻撃メール、不審メールの見破り方とは?
-
3
Windows Updateの通信集中で回線が逼迫、ネットワーク刷新事例に学ぶ解決策
-
4
財務を戦略的組織へ進化させるAI活用術、4つの主要な障壁と解消方法
-
5
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
-
6
“あのファイル転送”で暗躍するノーウェアランサム
-
7
標的型攻撃メールを見破るには? サンプル文面を例に傾向を解説
-
8
商用利用の安全性を確保し大量のコンテンツを高速で生成する、AI活用の秘訣
-
9
マンガで解説、1日で生成AI環境を構築できるワークショップの中身とは?
-
10
Dark AIが台頭する時代の新発想、「より高度なAIで対抗する」具体的方法とは?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー