セキュリティは技術だけでは守れません。組織として計画的に取り組む枠組みが情報セキュリティマネジメントです。
ISMSとPDCA
ISMS(情報セキュリティマネジメントシステム)は、組織的にセキュリティを維持・改善する仕組みで、PDCAサイクル(計画→実行→点検→改善)を回し続けます。方針の頂点にあるのが情報セキュリティポリシーで、経営陣が承認する基本方針から、対策基準、実施手順へと展開されます。従業員への周知徹底が前提です。
リスクへの4つの対応
- リスク回避:原因となる活動をやめる・取り除く
- リスク低減:対策や教育で発生可能性・影響を下げる
- リスク共有(移転・分散):保険への加入で損失の負担を第三者に移したり、拠点や機能の分散で影響を分けたりする
- リスク保有(受容):影響が小さいものは、あえて対策せず受け入れる
その前段として、リスクの特定→分析→評価を行うのがリスクアセスメントです。
組織と体制
インシデント対応を主に担うのがCSIRT、常時監視・検知を主に担うのがSOCです。組織によって役割が一部重なる場合もあります。
技術的・物理的な対策
| 対策 | 役割 |
|---|---|
| ファイアウォール | 通信の制御(通す/通さない) |
| WAF | Webアプリへの攻撃を検知・防御 |
| IDS/IPS | IDSは侵入の検知、IPSは防御まで実施 |
| DMZ | 公開サーバを内部ネットワークと分離して設置する領域 |
| VPN | 公衆回線上に暗号化された仮想専用線を作る |
| MDM | モバイル端末の一元管理・遠隔ロック |
| 検疫ネットワーク | 接続前に端末の安全性を検査 |
実際に攻撃を試みて防御を検証するペネトレーションテスト、入退室管理・クリアデスク・UPSといった物理的対策も、情報セキュリティ対策の重要な一部です。
関連する問題
- ITパスポート 技術要素 一問一答 第1問〜第5問
- ITパスポート 技術要素 一問一答 第6問〜第10問
- ITパスポート 技術要素 一問一答 第11問〜第15問
- ITパスポート 技術要素 一問一答 第16問〜第20問
- ITパスポート 技術要素 一問一答 第21問〜第25問
- ITパスポート 技術要素 一問一答 第26問〜第30問
- ITパスポート 技術要素 一問一答 第31問〜第35問
- ITパスポート 技術要素 一問一答 第36問〜第40問
- ITパスポート 技術要素 一問一答 第41問〜第45問
- ITパスポート 技術要素 一問一答 第46問〜第50問
- ITパスポート 技術要素 一問一答 第51問〜第55問
- ITパスポート 技術要素 一問一答 第56問〜第60問
- ITパスポート 技術要素 一問一答 第61問〜第65問
- ITパスポート 技術要素 一問一答 第66問〜第70問
- ITパスポート 技術要素 一問一答 第71問〜第75問
- ITパスポート 技術要素 一問一答 第76問〜第80問
- ITパスポート 技術要素 一問一答 第81問〜第85問
- ITパスポート 技術要素 一問一答 第86問〜第90問
- ITパスポート 技術要素 一問一答 第91問〜第95問
- ITパスポート 技術要素 択一式(応用) 第1問〜第5問
- ITパスポート 技術要素 択一式(応用) 第6問〜第10問
- ITパスポート 技術要素 択一式(応用) 第11問〜第15問
- ITパスポート 技術要素 択一式(応用) 第16問〜第20問

コメント