<4D F736F F F696E74202D A8E5289BA5F4A4E E D FEE95F1835A834C A AA96EC82CC8D918DDB95578F8082CC93AE8CFC2E >

Similar documents
Microsoft Word HPコンテンツ案 _履歴なし_.doc

ISO/IEC 27000family 作成の進捗状況

規格の概要前図の 作成中 及び 発行済 ( 改訂中 含む ) 規格の概要は 以下の通りです O/IEC 27000:2012 Information technology Security techniques Information security management systems Over

ISO/IEC 27000ファミリーについて

ISO/IEC 27000ファミリーについて

ISO/IEC27000ファミリーについて

27000family_ docx

Microsoft Word - 【履歴なし】27000HPコンテンツ案 doc

Microsoft Word family_ rv.docx

ISO/IEC 27000ファミリーについて

ISMSクラウドセキュリティ認証の概要

参考資料 1 既存のセキュリティ 要求基準について ISO/IEC 27017:2015 ( クラウドサービスのための情報セキュリティ管理策の実践の規範 )

ISO/IEC 27000ファミリーについて

ISO/IEC ファミリー規格の最新動向 ISO/IEC JTC1/SC27 WG1 小委員会主査 ( 株式会社日立製作所 ) 相羽律子 Copyright (c) Japan ISMS User Group

ISO/IEC ファミリーについて 2009 年 8 月 4 日 1. ISO/IEC ファミリーとは ISO/IEC ファミリーは 情報セキュリティマネジメントシステム (ISMS) に関する国際規格であり ISO( 国際標準化機構 ) 及び IEC( 国際電気

27000family_

Information Security Management System ISMS Copyright JIPDEC ISMS,

5005-toku3.indd

JISQ 原案(本体)

ISO/IEC 27000シリーズ規格の概要

情報分野のアクセシビリティ標準について

Microsoft Word - JIS_Q_27002_.\...doc

ISO/IEC 改版での変更点

PowerPoint プレゼンテーション

クラウド時代におけるセキュリティ統制の在り方 -ISO/IEC 27001およびISO/IEC 27017のこころ(狙い)-

研究レポート表紙.PDF

「新電子教科書」における 著作権料の分配方法について

Copyright Compita Japan ISO33k シリーズとは? これまで使用されてきたプロセスアセスメント標準 (ISO/IEC 本稿では以降 ISO15504 と略称する ) は 2006 年に基本セットが完成し 既に 8 年以上が経過しています ISO

JIS Q 27001:2014への移行に関する説明会 資料1

PowerPoint プレゼンテーション

CCM (Cloud Control Matrix) の役割と使い方

「新電子教科書」における 著作権料の分配方法について

JIS Z 9001:1998JIS Z 9002:1998 ISO/IEC 17025ISO/IEC Guide 25

PowerPoint プレゼンテーション

進化する ISMS ISMS 適合性評価制度の認証用基準 (ISO/IEC 27001) は 改定の度に進化している Ver. Ver. I

ISMS認証機関認定基準及び指針

3-2 環境マネジメント規格の制定・改訂の動き

ISO の概要

セキュリティ委員会活動報告

ISO 9001:2015 改定セミナー (JIS Q 9001:2015 準拠 ) 第 4.2 版 株式会社 TBC ソリューションズ プログラム 年版改定の概要 年版の6 大重点ポイントと対策 年版と2008 年版の相違 年版への移行の実務

ISO/TC176/SC2/N1291 品質マネジメントシステム規格国内委員会参考訳 ISO 9001:2015 実施の手引 目次 1.0 序文 2.0 ISO 9001:2015 改訂プロセスの背景 3.0 ユーザグループ 4.0 実施の手引 4.1 一般的な手引 4.2 ユーザグループのための具

Microsoft Word - RM最前線 doc

橡セキュリティポリシー雛形策定に関する調査報告書

スライド 1

本文/YAZ172P

CIA+

9100 Key Changes Presentation

Information Security Management System 説明資料 2-2 ISMS 適合性評価制度の概要 一般財団法人日本情報経済社会推進協会情報マネジメント推進センター副センター長高取敏夫 2011 年 9 月 7 日

Japanese.PDF

001†`032 (Page 1)

2-工業会活動.indd

スライド 1

Microsoft PowerPoint  講演資料.pptx

IFAC International Auditing Practice Committee Issued by the International Federation of Accountants

再利用アセスメント 計画 実行及び制御 レビュー及び評価ソフトウェアの再利用を行う組織では 再利用施策管理者 という人が位置づけされることになっており このプロセスはその人が組織の中で再利用を実施するために行うべき作業を定義したものである 再利用資産管理プロセス の目的は 構想から廃止までの再利用資

サービスマネジメントのメソドロジ

Microsoft PowerPoint - 第6章_要員の認証(事務局;110523;公開版) [互換モード]

Information Security Management System ISO/IEC 27001:2005 ISMS A Copyright JIPDEC ISMS,

PowerPoint プレゼンテーション

PowerPoint プレゼンテーション

<4D F736F F F696E74202D E291AB8E9197BF A F82CC8A A390698DF42E707074>

情報セキュリティの現状と課題

ビジネスにおける適合性評価の活用

国際規格の動向について (ISO 22000の改訂状況)

情報処理学会研究報告 IPSJ SIG Technical Report Vol.2015-IS-131 No /3/6 ISMS 関連国際規格における用語定義に関する一考察 永井好和 多田村克己 小河原加久治 情報セキュリティマネジメントシステム (Information Securi

<4D F736F F F696E74202D2091E63389F15F8FEE95F1835A834C A CC B5A8F FD E835A835890A78CE C CC835A834C A A2E >

Microsoft Word - 03Ÿ_Ł¶.doc

Microsoft PowerPoint - クラウドサービスセキュリティセミナー

T - Telecommunication and Internet Protocol Harmonization Over Networks (TIPHON); Service and Network Management Framework; Part 1: Overview and Intro

Contents 0. 導入 : リスクとは? 1. リスクマネジメントの国際標準 - ISO (JIS Q 31000), ISO Guide 73 (JIS Q 0073) 他 2. 情報セキュリティマネジメント (ISM) の国際標準とリスクマネジメント - ISO/IEC 270

73-5 大友

スライド 1

Taro12-認定-部門-ASG101-06

untitled

ISO/FDIS 9001 の概要 TC 176 国内委員会委員 中條武志 ( 中央大学 ) 1

Data Security and Privacy Principles

どのような便益があり得るか? より重要な ( ハイリスクの ) プロセス及びそれらのアウトプットに焦点が当たる 相互に依存するプロセスについての理解 定義及び統合が改善される プロセス及びマネジメントシステム全体の計画策定 実施 確認及び改善の体系的なマネジメント 資源の有効利用及び説明責任の強化

IAF-MD 3:2008 ASRP

Microsoft PowerPoint - 渡辺先生.ppt

1 主要機関の情報 ISO 改訂に関する情報 ( 調べ ) (1)( 一社 ) 日本規格協会 (JAS) の情報 第 21 回 ISO/TC207( 環境管理 ) 総会報告

ACR-C 保証継続報告書 独立行政法人情報処理推進機構原紙理事長藤江一正押印済変更 TOE 申請受付日 ( 受付番号 ) 平成 24 年 1 月 12 日 (IT 継続 2077) 認証番号 C0312 申請者コニカミノルタビジネステクノロジーズ株式会社 TOEの名称日本語名 :bi

リテール・バンキング・システムのICカード対応に関する現状とその課題

2011 ST講座 入門講座 DICOM規格 初級 –DICOMをうまく使いこなす-

ISO/IEC ISO/IEC 17020: 2012 JIS Q ILAC 2) ILAC P15:06/2014 Application of ISO/IEC 17020:2012 for the Accreditation of Inspection Bodies 20

Microsoft Word - 査読SP問題110510RR.doc

第 18 回 JAB/ISO 9001 公開討論会 2012 年 3 月 13 日 ISO 9001 認証の ブランド価値を高める 東京大学大学院飯塚悦功

日経ビジネス Center 2

IoT JNSA IoT Security WG IoT Security Working Group (

目次序文 適用範囲 引用文書 用語と定義 一般要求事項 法的及び契約上の事項 法的責任 認証の合意 ライセンス, 認証書及び適合マークの使用... 5


2-工業会活動.indd

ISO 9001:2015 から ISO 9001:2008 の相関表 JIS Q 9001:2015 JIS Q 9001: 適用範囲 1 適用範囲 1.1 一般 4 組織の状況 4 品質マネジメントシステム 4.1 組織及びその状況の理解 4 品質マネジメントシステム 5.6 マネジ

Microsoft PowerPoint - PCG-AssessmentReportSummary (J) v2.0d3.pptx

IEC :2014 (ed. 4) の概要 (ed. 2)

目次 1.ITの進歩が生み出すクラウドの機会と脅威 2. 現時点でのクラウドへの期待と不安 3. ではどのようにクラウドを利用すればよいか 4. クラウドの今後の行方は? 1

15288解説_D.pptx

スライド 1

量販店向けPOSシステムサービス:TeamCloud/M

1 情報セキュリティ評価について 情報セキュリティ対策ベンチマーク ISMS 適合性評価制度 情報セキュリティ監査は いずれも 組織が構築した情報セキュリティマネジメントを評価するものである 本項では これらの情報セキュリティ評価について その概要や特徴について述べる これら評価の準拠する規格は 情

資料 欧米動向と国際標準化の現状 国立研究開発法人情報通信研究機構 (NICT) サイバーセキュリティ研究所主管研究員横浜国立大学客員教授内閣官房サイバーセキュリティ補佐官 中尾康二 1

Transcription:

情報セキュリティの国際標準の動向 - ISO/IEC 27002 と外部委託関連の標準を中心に - 富士通株式会社 IT 戦略本部 山下真 ISO/IEC JTC 1/SC 27 WG 1 国内幹事 WG 4 国内委員 2013 年 1 月 25 日 Copyright SC 27/WG 1, WG 4 Japan, 2013

本日取り上げる標準 SC 27/WG 1 ISO/IEC 27002 Information technology Security techniques Code of practice for information security controls ISO/IEC 27017 Information technology Security techniques - Guidelines on Information security controls for the use of cloud computing services based on ISO/IEC 27002 SC 27/WG 4 ISO/IEC 27036 Information technology Security techniques - Information security for supplier relationships Copyright SC 27/WG 1, WG 4 Japan, 2013 2

目次 1. 国際標準開発の体制 2. ISO/IEC 27000 ファミリーの体系 3. ISO/IEC 27002 の開発状況 4. クラウドコンピューティング関連標準の開発状況 (1) ISO/IEC 27017 (2) ISO/IEC 27036 Copyright SC 27/WG 1, WG 4 Japan, 2013 3

国際標準開発の組織 ISO/IEC JTC 1/SC 27 セキュリティ技術 国際標準化機構 国際電気標準会議 International ti International ti Organization for Electrotechnical Standardization Commission TCxx JTC1 SC7 SC17 SC27 SC37 IC card Security Biometrics Software Copyright SC 27/WG 1, WG 4 Japan, 2013 4

SC 27 の構成 ISO/IEC JTC 1/SC 27 セキュリティ技術 WG 1: 情報セキュリティマネジメントシステム WG 2: 暗号とセキュリティメカニズム WG 3: セキュリティ評価技術 WG 4: セキュリティコントロールとサービス WG 5: アイデンティティ管理とプライバシー技術 ISO: International Organization for Standardization IEC: International Electrotechnical Committee JTC: Joint Technical Committee SC: Sub Committee WG: Working group Copyright SC 27/WG 1, WG 4 Japan, 2013 5

目次 1. 国際標準開発の体制 2. ISO/IEC 27000 ファミリーの体系 3. ISO/IEC 27002 の開発状況 4. クラウドコンピューティング関連標準の開発状況 (1) ISO/IEC 27017 (2) ISO/IEC 27036 Copyright SC 27/WG 1, WG 4 Japan, 2013 6

ISO/IEC 27000 ファミリーの体系 用語 Terminology 27000 Overview and Vocabulary 要求事項 Requirements 27001 ISMS Requirements 27006 Audit & certification bodies 指針 Guidelines 27002 Code of Practice 27003 Implementation Guidance 27013 20000 & 27001 27004 Management Measurement 27014 Security governance 27005 Risk Management 27016 ISM Economics 27007 Auditing Guidelines 27008 Guidance for auditors 分野別指針 Sector Specific Standards (/Guidelines) 27010 Inter-sector comm 27011 Telecom ISMS 27015 Finance- insurance 27017 Cloud computing Copyright SC 27/WG 1, WG 4 Japan, 2013 7

目次 1. 国際標準開発の体制 2. ISO/IEC 27000 ファミリーの体系 3. ISO/IEC 27002 の開発状況 4. クラウドコンピューティング関連標準の開発状況 (1) ISO/IEC 27017 (2) ISO/IEC 27036 Copyright SC 27/WG 1, WG 4 Japan, 2013 8

ISO/IEC 27002 とは 1. 情報セキュリティの管理策 (controls, 対策 ) 集 例 : すべての資産を明確に識別し また 重要な資産すべての目録を作成し 維持することが望ましい (2005 年版 7.1.1) システムの実務管理者及び運用担当者の作業は 記録することが望ましい (2005 年版 10.10.4) ) 2. 幅広い管理策を収録した基本文献 2005 年版では133 件 3. 管理策ごとに その実装方法の指針である 実施の手引 (implementation guidance) を提示 Copyright SC 27/WG 1, WG 4 Japan, 2013 9

ISO/IEC 27002 改訂内容の概観 1. 2005 年版を継承している 多くの管理策は 2005 年版の管理策を継承している 標題と管理策が同一か ほぼ同一 2. 他方で 2005 年以後の新しい動向や概念を取り入れている 14.2 開発 サポートプロセスにおけるセキュリティ 15 供給者関係 (supplier relationships) ) Copyright SC 27/WG 1, WG 4 Japan, 2013 10

ISO/IEC 27002 改訂内容の概観 3. 情報セキュリティマネジメントの指針を提供し 技術的な指針は他の標準に譲ることにした 2005 年版 11.4 Network access control のいくつかの管理策は 27002から削除し ISO/IEC 27033 に委ねる 4. 陳腐化した記事を書き換え 又は削除している 2005 年版 10.9 電子商取引 を書き換えた 2005 年版 12.5.4 情報漏洩 を削除した 5. 各所で記述を改善している Copyright SC 27/WG 1, WG 4 Japan, 2013 11

ISO/IEC 27002 改訂の特徴位置づけ 2005 年版における本標準の位置づけを維持し 改訂版でこれを明文化している 1 Scope 第 2 段落より : この規格は 以下を意図する組織で使われるように作られている a) ISO/IEC 27001 に基づく情報セキュリティマネジメントシステムを導入するプロセスにおいて管理策を選択する b) 広く受け入れられている情報セキュリティの管理策を実施する c) 組織が自身の情報セキュリティマネジメントの指針を開発する Copyright SC 27/WG 1, WG 4 Japan, 2013 12

ISO/IEC 27002 箇条構成改定版 改訂版 5 Security policies 6 Organization of information security 7 Human resource security 8 Asset management 9 Access control 10 Cryptography 11 Physical and environmental security 12 Operations security 13 Communications security 14 System acquisition, development and maintenance 15 Supplier relationships 16 Information security incident management 17 Information security aspects of business continuity management 18 Compliance Copyright SC 27/WG 1, WG 4 Japan, 2013 13

ISO/IEC 27002 改訂内容 2005 年版 4. リスクアセスメント及びリスク対応 改訂版では 2005 年版の本箇条を削除している ISO/IEC 27002 の位置づけを リスクアセスメントとリスク対応で選択の対象とする管理策一覧を提示するものとした リスクマネジメントの記事は 改訂版では 序文に 管理策の選択 が残る ISMSにおいて リスクマネジメントの要求事項と指針は ISO/IEC 27001 及び ISO/IEC 27005 を参照する Copyright SC 27/WG 1, WG 4 Japan, 2013 14

ISO/IEC 27002 改訂内容 2005 年版 511 5.1.1 情報セキュリティ基本方針文書 改訂版 511 5.1.1 情報セキュリティ方針 改訂版のこの管理策で 情報セキュリティ基本方針文書に加えて 場面ごとの方針文書も対象に含めた 例示 : 許可されるIT 使用の方針 モバイルコンピューティングの方針 ネットワークセキュリティの方針 外部委託の方針等 Copyright SC 27/WG 1, WG 4 Japan, 2013 15

ISO/IEC 27002 改訂内容 2005 年版 10.9 電子商取引サービス 10.9.1 電子商取引 10.9.2 オンライン取引 10.9.3 公開情報 改訂版 1412 14.1.2 公共ネットワーク上の業務処理サービスのセキュリティ 1413 14.1.3 業務処理サービスのトランザクションの保護 2005 年版における 電子商取引 という用語 概念を 改訂版では一般化している Copyright SC 27/WG 1, WG 4 Japan, 2013 16

ISO/IEC 27002 改訂内容 2005 年版 1123 11.2.3 利用者パスワードの管理 改定版 923 9.2.3 利用者の秘密認証情報の管理 改訂版では 秘密鍵などパスワード以外の手段も対象として一般化している Copyright SC 27/WG 1, WG 4 Japan, 2013 17

ISO/IEC 27002 改訂内容 2005 年版 623 6.2.3 供給者との契約におけるセキュリティの考慮 10.2 第三者が提供するサービスの管理 改訂版 15 供給者関係 外部委託 サプライチェーン等 外部の製品及びサービスの調達 外部の製品及びサ利用に関する管理策を 改訂版では箇条 15にまとめている 調達者の情報を供給者がアクセス又は管理すること等に伴う情報セキュリティリスクへの対応である 他の箇条が 組織が自ら管理する情報についての管理策であることと区別される Copyright SC 27/WG 1, WG 4 Japan, 2013 18

ISO/IEC 27002 改訂内容 改訂版 1721 17.2.1 情報処理施設の可用性 新規管理策である 管理策情報処理施設は 可用性の要求に対応するために十分な冗長性を実装することが望ましい 2005 年版では 情報或いは情報を保有する資産の可用性に関係する管理策が体系的には見えにくかった 改訂版では この管理策で可用性確保の対応を包括的に示している 情報処理施設の可用性確保は 事業継続管理の一部でもあるため 本管理策が箇条 17 に置かれている Copyright SC 27/WG 1, WG 4 Japan, 2013 19

ISO/IEC 27002 改訂想定スケジュール 2012 年 11 月 Draft International Standard (DIS) 2013 年 5 月 Final Draft International Standard (FDIS) 2013 年秋 International Standard 出版 その後半年から 1 年程度で JIS 規格を出版 上記スケジュールは ISO/IEC 27001 と同じ Copyright SC 27/WG 1, WG 4 Japan, 2013 20

目次 1. 国際標準開発の体制 2. ISO/IEC 27000 ファミリーの体系 3. ISO/IEC 27002 の開発状況 4. クラウドコンピューティング関連標準の開発状況 (1) ISO/IEC 27017 (2) ISO/IEC 27036 Copyright SC 27/WG 1, WG 4 Japan, 2013 21

ISO/IEC 27017 開発の契機 経済産業省において国内向け指針を開発 クラウドサービス利用のための情報セキュリティマネジメントガイドライン 2011 年 4 月 1 日 http://www.meti.go.jp/press/2011/04/20110401001/20110401001.html 経済産業省指針を基礎に 日本から国際 SC 27/WG 1へクラウドコンピューティングにおける情報セキュリティの国際標準化を提案 : 2010 年 10 月 1 st WD: 2011 年 5 月 2 nd WD : 2011 年 12 月 3 rd WD: 2012 年 6 月 Copyright SC 27/WG 1, WG 4 Japan, 2013 22

クラウドコンピューティングの環境と課題 課題 利用者の情報がその組織の管理を離れる 情報の所在が特定できない 国境を越える場合もある 利用者にとって情報セキュリティリスクが見えにくい クラウド事業者 A データセンタ ( 日本 ) B データセンタ ( 米国 ) C データセンタ ( 中国 ) クラウド利用者 インターネット Copyright SC 27/WG 1, WG 4 Japan, 2013 23 G

ISO/IEC 27017 の構造 ISO/IEC 27002 Code of practice for information security controls が前提 ISO/IEC 27017 は ISO/IEC 27002 に対して クラウドコンピューティングに固有の事項を追加 方法 1: 固有の Control, Implementation guidance, Other information の組を追加 方法 2: 27002 の Control の下に 固有の Implementation guidance を追加» 利用者向け» 提供者向け Copyright SC 27/WG 1, WG 4 Japan, 2013 24

ISO/IEC 27017 の内容 クラウド利用者向けImplementation guidance の例 Monitoring and review of supplier services [27002のImplementation guidanceに加えて ] Cloud consumer should regularly monitor and review the services, reports and records provided by the cloud provider. クラウド利用者は クラウド事業者から提供されるサービス レポート及び記録を定常的に監視及びレビューすることが望ましい Copyright SC 27/WG 1, WG 4 Japan, 2013 25

ISO/IEC 27017 の内容 クラウド利用者向けImplementation guidance の例 Security requirements analysis and specification [27002 の Implementation guidance に加えて ] Cloud consumer should specify the security requirements for the cloud service. クラウド利用者は クラウドサービスに対するセキュリティ要求事項を定めることが望ましい Copyright SC 27/WG 1, WG 4 Japan, 2013 26

ISO/IEC 27017 の内容 クラウド利用者向けImplementation guidance の例 Reporting information security events [27002のImplementation guidanceに加えて ] Cloud consumer should request cloud provider to report information security events which could affect cloud consumer s s environment to respond those events. クラウド利用者は 情報セキュリティ事象に対応するために クラウド事業者に対してクラウド利用者の環境に影響を与えうる情報セキュリティ事象を報告することを求めることが望ましい Copyright SC 27/WG 1, WG 4 Japan, 2013 27

ISO/IEC 27017 の内容 クラウド事業者向け Implementation guidance の例 Addressing security within supplier agreements [27002のImplementation guidanceに加えて ] Service delivery of the cloud provider should match the policy requirements of the cloud consumer and the legal requirements of the contract between the provider and the consumer of the cloud consumer s physical jurisdiction. クラウド事業者は サービスの提供において クラウド利用者の方針に基づく要求事項と 事業者と利用者の契約における利用者の法域での法的要求事項に対応することが望ましい Copyright SC 27/WG 1, WG 4 Japan, 2013 28

ISO/IEC 27017 の内容 クラウド事業者向け Implementation guidance の例 17.1.2 Implementing information security continuity [27002 の Implementation guidance に加えて ] Cloud provider should provide the following information to the cloud consumer to develop and implement business continuity it plan covering cloud service: a) disaster recovery plan; b) availability ensuring measure such as system duplication. クラウド事業者は クラウド利用者に対して クラウドサービスを対象とする事業継続計画を策定し実施するために 次の情報を提供することが望ましい a) 災害復旧計画 ; b) システムの多重化のような対策を確実にする可用性 Copyright SC27/WG1 Japan, 2012 29

目次 1. 国際標準開発の体制 2. ISO/IEC 27000 ファミリーの体系 3. ISO/IEC 27002 の開発状況 4. クラウドコンピューティング関連標準の開発状況 (1) ISO/IEC 27017 (2) ISO/IEC 27036 Copyright SC 27/WG 1, WG 4 Japan, 2013 30

ISO/IEC 27036 供給者関係 標題 Information technology Security techniques Information security for supplier relationships 内容 組織が製品やサービスを外部から調達する際の情報セキュリティリスクのマネジメントに関する指針 ISO/IEC 27002 との関係 15 Supplier relationships を受けて詳細化 対象 調達者 (acquirer) と供給者 (supplier) 構成 マルチパート標準 : Part 1, Part 2, Part 3, Part 4 Copyright SC 27/WG 1, WG 4 Japan, 2013 31

ISO/IEC 27036 の位置づけ (1/2) 組織における情報セキュリティとは 情報の機密性 完全性 可用性の維持 情報を組織が自ら管理していることを一般に想定 調達に伴う情報セキュリティリスク 供給者が組織の情報にアクセスする 例 : 情報システムの運用を委託 供給者の環境に組織の情報を預ける 例 : クラウドコンピューティングの利用 調達した製品が組織において情報セキュリティ事故の原因になりうる 例 : 製品の脆弱性 ( 情報セキュリティ上の弱点 ) Copyright SC 27/WG 1, WG 4 Japan, 2013 32

ISO/IEC 27036 の位置づけ (2/2) 供給者関係における情報セキュリティ対策 1. 調達者による供給者の管理 : 案件ごと 供給者や製品 サービスの選定 契約 契約の履行 契約履行の管理 契約履行の保証 2. 供給者が製品 サービスの提供において組織として実施する対策 : 供給者の事業の基礎として ISO/IEC 27036 は これらの管理についての指針を提供する Copyright SC 27/WG 1, WG 4 Japan, 2013 33

ISO/IEC 27036 Part 1 標題 :Overview and concepts 内容 : ISO/IEC 27036 の各パートの共通用語定義 Supplier relationship の概要 開発スケジュール 現在 1st CD を終えて DIS を準備中 2013 年秋に出版される見込み Copyright SC 27/WG 1, WG 4 Japan, 2013 34

ISO/IEC 27036 Part 2 標題 :Common requirements 内容 : Supplier relationship の共通の指針 組織共通のプロセスと個別案件ごとのプロセスセ システムのライフサイクルに関する標準 ISO/IEC 15288 の概念と章 節構成に準拠 開発スケジュール 現在 1st CD を終えて DIS を準備中 2013 年秋に出版される見込み Copyright SC 27/WG 1, WG 4 Japan, 2013 35

ISO/IEC 27036 Part 3 (1/2) 標題 :Guidelines for ICT supply chain security 内容 : ICT サプライチェーンにおける情報セキュリティの指針 Part 1 と Part 2 が前提 個別案件ごとのプロセスと 組織共通のプロセス システムのライフサイクルに関する標準 ISO/IEC 15288 の概念と章 節構成に準拠 開発スケジュール 現在 1 st CD を終えて DIS を準備中 2013 年秋に出版される見込み Copyright SC 27/WG 1, WG 4 Japan, 2013 36

ISO/IEC 27036 Part 3 (2/2) 課題と対応 ICTサプライチェーンの情報セキュリティリスク: 多段の取引関係のため 調達する製品 サービスに関する情報セキュリティの実態把握と対策徹底が困難 多段の調達 供給関係における上流供給者の管理についての指針を提示 情報セキュリティに閉じない渾然一体の安全確保を取り上げることになる側面 上流での品質問題 事業継続の不備 信頼性不足 模倣品等の不正等も下流において情報セキュリティの脅威となる Copyright SC 27/WG 1, WG 4 Japan, 2013 37

ISO/IEC 27036 Part 4 標題 :Guidelines for security of cloud services 内容 : クラウドサービスにおける情報セキュリティの指針 Part 1 と Part 2 が前提 ISO/IEC 27017 が ISO/IEC 27002 同様マネジメントの視点での標準であるのに対し ISO/IEC 27036 Part 4 は技術内容を盛り込む予定 2012 年 10 月の会議 ( ローマ ) での話題 クラウドコンピューティングの利用例 (use cases) に基づく検討と記述 個別案件ごとのライフサイクル採用 (Part 2 の形式 ) Cloud supply chain におけるリスク目標の導入等 Copyright SC 27/WG 1, WG 4 Japan, 2013 38

ISO/IEC 27036 Part 4 開発スケジュール 現在 Preliminary Draft を終えて WD (Working Draft) を準備中 関係組織との協力 クラウドコンピューティング及びその情報セキュリティの標準化に関わる組織の協力を得て開発を進める ISO/IEC JTC 1/SC 38 ITU-TT CSA Copyright SC 27/WG 1, WG 4 Japan, 2013 39

まとめ ISO/IEC JTC 1/SC 27 において情報セキュリティ分野の国際標準を開発 ISO/IEC 27002 の改定が進展し 2013 年秋に出版される見込み ISO/IEC 27001 改定と同時 クラウドコンピューティング関連でも 情報セキュリティの指針を示す国際標準を開発 ISO/IEC 27017: ISO/IEC 27002 を基礎とする指針 ISO/IEC 27036: 供給者関係における情報セキュリティ 特にPart 4でクラウドコンピューティング関連の指針を提示 Copyright SC 27/WG 1, WG 4 Japan, 2013 40

ご静聴ありがとうございました 富士通株式会社 IT 戦略本部山下真 ISO/IEC JTC 1/SC 27 WG 1 国内幹事 WG 4 国内委員 Copyright SC 27/WG 1, WG 4 Japan, 2013 41