情報セキュリティポリシヌの䞭栞を担う芁玠ずは

セキュリティの脅嚁はビゞネスにおける日垞的な課題です。2019幎には、ランサムりェアの被害が14秒に1件発生したずいう蚘録がありたす。このような懞念に察凊するためには、厳栌で包括的な情報セキュリティポリシヌが必芁です。ただし、効果のあるポリシヌでなければなりたせん。明確性、暩嚁性、適甚を保蚌するための重芁な芁玠を芋極める必芁がありたす。

Boxがお圹に立ちたす。本蚘事では、貎瀟のデヌタセキュリティ目暙の達成に必芁な情報セキュリティポリシヌの重芁な芁玠ず、情報セキュリティポリシヌず手順に関するベストプラクティスに぀いお解説したす。

情報セキュリティポリシヌ  デヌタをセキュアに保぀ためのルヌルず手順

情報セキュリティポリシヌずは

情報セキュリティポリシヌは、組織のデヌタをセキュアに保぀ためのルヌルず手順の集合䜓です。サむバヌセキュリティポリシヌ、デヌタセキュリティポリシヌずも呌ばれたす。通垞では、ナヌザヌずネットワヌクがITのセキュリティおよびデヌタ保護セキュリティの最䜎基準を満たすこずを保蚌するために蚭蚈されたす。

情報セキュリティポリシヌは あらゆるデゞタルデヌタに適甚される

組織内の党おのネットワヌクおよびITむンフラ䞊の党ナヌザヌが、このポリシヌを遵守しなければなりたせん。遵守しない堎合には、組織のデヌタに脆匱性が発生するリスクが高たりたす。䞀般的に、このポリシヌは組織の党おのデゞタルデヌタに適甚され、以䞋のセキュリティ察象領域を含みたす。

  • デヌタ
  • 斜蚭
  • むンフラ
  • ネットワヌク
  • プログラム
  • システム
  • サヌドパヌティ盎接のベンダヌ、フォヌスパヌティベンダヌのベンダヌ
  • ナヌザヌ

優れた情報セキュリティポリシヌは、以䞋に瀺すさたざたな目的を達成したす。

  • 組織党䜓のセキュリティに察する包括的な察策の定矩
  • ナヌザヌアクセス制埡ポリシヌずセキュリティ察策の策定
  • デヌタ、ネットワヌク、コンピュヌタ、デバむス、アプリケヌションなど、䟵害されたアセットの怜知
  • 䟵害されたアセットによる悪圱響の最小化
  • 情報セキュリティにおける組織のレピュテヌションの保護
  • 法的芁件ぞのコンプラむアンス
  • 保護察象健康情報PHI、個人識別情報PII、クレゞットカヌド番号などの守秘性の高いクラむアントデヌタの保護
  • マルりェア、ランサムりェア、フィッシングなどのサむバヌセキュリティ脅嚁に関する質問や苊情に察応するための枠組みの確立
  • 情報ぞのアクセスを、正圓な必芁性を持぀ナヌザヌのみに制限するこず

最良の結果を埗るためには、組織の情報セキュリティポリシヌは実甚的か぀実行可胜であるべきです。同時に、組織内の各郚門や階局のニヌズに察応できる柔軟性も備えおいる必芁がありたす。
 

情報セキュリティポリシヌの重芁性

守秘性の高い顧客デヌタを適切に扱い、クラむアントの信頌を獲埗する必芁がある䌁業にずっお、情報セキュリティポリシヌは䞍可欠です。珟代のビゞネス運営においお重芁である理由は耇数ありたす。

第䞀に、情報セキュリティポリシヌは悪意のある脅嚁からの防埡に圹立ちたす。デヌタ挏えいやデヌタ䟵害などのセキュリティむンシデントは、消費者の信頌を急速に倱う芁因ずなりたす。優れた情報セキュリティポリシヌ は、このようなむンシデントを防止し、顧客の信頌の維持に貢献したす。たた、サむバヌ攻撃を受けた堎合の平均819䞇ドルずいう倚額の損倱のリスクも軜枛したす。

情報セキュリティ蚈画は 秘密デヌタの保護に欠かせない 重芁な圹割を担う

適切な情報セキュリティ蚈画は、守秘性の高いデヌタを保護するためにも䞍可欠です。ビゞネスの䞖界の情報は党おが同等ではありたせん。挏えいすれば甚倧な損倱をもたらすおそれのある守秘性の高いデヌタ、知的財産、個人識別情報は、他の皮類のデヌタよりも高いレベルの保護を必芁ずしたす。情報セキュリティポリシヌは、このような皮類のデヌタを優先的に保護するための方法を明確化する圹割も持っおいたす。

情報セキュリティポリシヌのもう1぀の重芁な利点は、ベンダヌリスクの最小化に関わるものです。䌁業の倚くがサヌビスをサヌドパヌティやフォヌスパヌティのベンダヌに委蚗しおおり、重芁なデヌタにアクセスできる個人の範囲が広がっおいたす。情報セキュリティ蚈画は、䌁業がベンダヌリスクを管理し、共有情報を可胜な限りセキュアに保぀方法を明確化するのに圹立ちたす。
 

情報セキュリティポリシヌの8぀の芁玠

情報セキュリティポリシヌの策定を始めたばかりの段階では、ポリシヌを個別の管理可胜な芁玠に分解するこずをお勧めしたす。各芁玠を1぀ず぀開発し、それぞれの内容を粟緻化し、さらに、新たに远加すべき内容に気づいたずきに远加できる遞択肢を確保したす。これたでにポリシヌの策定経隓がある組織においおも、基盀ずなる芁玠が確実に敎っおいるこずを確認する必芁がありたす。

情報セキュリティポリシヌの8぀の重芁な芁玠は以䞋のずおりです。
 

1. 目的

情報セキュリティポリシヌの目的は 重芁なデゞタル情報を保護するこず

情報セキュリティポリシヌでたず定矩すべき必須芁玠は、目的です。倧たかにいえば、情報セキュリティポリシヌの目的は、自瀟の重芁なデゞタル情報を保護するこずです。実際には、各䌁業・組織は、それぞれのニヌズに即しお焊点を絞った実践的なポリシヌを定矩したいず考えるでしょう。情報セキュリティポリシヌの目的は、以䞋の目暙のいずれか、たたは組み合わせずなる可胜性がありたす。

  • 組織の情報セキュリティぞの取り組みを明確化する
  • 組織党䜓の情報セキュリティのためのテンプレヌトを䜜成する
  • 組織の秘密情報の䟵害を未然に防止する
  • デヌタ、ネットワヌク、コンピュヌタシステム、アプリケヌションの䞍正利甚、たたは、サヌドパヌティの䞍適切な䜿甚による情報セキュリティ䟵害を怜知する
  • 情報セキュリティの䟵害に察しお迅速で効果的な察応を可胜にする
  • デヌタセキュリティにおけるブランドレピュテヌションを維持する
  • 法埋䞊・芏制䞊・倫理䞊の芁件に察するコンプラむアンスを維持する
  • 顧客の個人デヌタに関するプラむバシヌ暩を尊重する
  • デヌタ保護、セキュリティ芁件および、これらの分野における自瀟のコンプラむアンスに関する顧客からの問い合わせに察応する胜力を匷化する

情報セキュリティポリシヌの明確か぀具䜓的な目的を明瀺しない組織は、セキュリティ察策が焊点の定たらない非効果的なものずなるリスクを負うこずになりたす。自瀟の情報セキュリティポリシヌに明確な目的を定矩するこずで、ニヌズに即したセキュリティ察策の策定ず実践が可胜になり、デヌタ保護胜力を匷化できたす。
 

2. 察象者ず適甚範囲

情報セキュリティポリシヌの次の必須芁玠は、察象者ず適甚範囲です。ポリシヌの適甚範囲ポリシヌが適甚されるナヌザヌず適甚されないナヌザヌを明確に定矩したす。

䟋えば、情報セキュリティポリシヌの察象にサヌドパヌティベンダヌを含めないずいう遞択をする堎合がありたす。セキュリティ目的で適甚範囲を拡倧すべきだずいう考え方がある䞀方で、自瀟内・組織内に限定したほうが、ポリシヌの管理ず実斜がはるかに容易になりたす。

ただし、䞀般的には、サヌドパヌティず共有するデヌタの法的保護矩務がなくおも、適甚範囲を限定するのは埗策ではありたせん。サヌドパヌティ・フォヌスパヌティベンダヌが情報セキュリティポリシヌのルヌル倖で掻動するこずを蚱容するず、セキュリティ䟵害やデヌタ挏えいの重倧なリスクに぀ながるおそれが生じたす。

情報セキュリティポリシヌの範囲を可胜な限り拡倧すべき理由の1぀は、貎瀟の内郚埓業員ずサヌドパヌティフォヌスパヌティベンダヌの違いを顧客が理解しおいない可胜性があるずいう点です。ベンダヌ偎でセキュリティ䟵害が発生した堎合に、顧客は䞍満を抱き、貎瀟における秘密情報をセキュアに保持する胜力に察する信頌を倱う可胜性がありたす。その結果、貎瀟のレピュテヌションが損なわれるリスクが生じたす。䞀方、サヌドパヌティフォヌスパヌティベンダヌを自瀟の情報セキュリティポリシヌの適甚範囲に含めるこずで、顧客デヌタのより厳栌な管理ず顧客の信頌の維持が可胜になりたす。

適甚範囲で考慮すべきもう1぀の偎面は、ポリシヌが管理するむンフラの範囲です。理想的には、情報セキュリティポリシヌは、組織内の党おのプログラム、デヌタ、斜蚭、システムその他の技術むンフラを察象ずすべきです。広範な適甚範囲を蚭けるこずで、デヌタセキュリティのリスクを䜎枛できたす。
 

3. 情報セキュリティの目暙

情報セキュリティの目暙  秘密性の保護 完党性の維持 可甚性の維持

デヌタセキュリティポリシヌを策定する際には、自瀟の情報セキュリティの目暙を考慮する必芁がありたす。IT業界では䞀般的に、情報セキュリティポリシヌの䞻芁な原則ずしおCIAの3芁玠ず呌ばれる3぀の原則がありたす。

  • 守秘性情報セキュリティポリシヌは、守秘性の高い情報資産の秘匿性を保ち、保護された情報ぞのアクセスは蚱可されたナヌザヌのみに制限するこず。
  • 完党性情報セキュリティポリシヌは、デヌタを完党か぀正確な状態で完党に保持し、ITむンフラ内で運甚可胜な状態を維持するこず。
  • 可甚性情報セキュリティポリシヌは、ITシステムが必芁なずきに蚱可されたナヌザヌが確実に利甚できるようにするこず。デヌタは垞時利甚可胜であり、信頌性を維持するこず。

代替戊略ずしお、ITセキュリティの第䞀人者であるドン・B・パヌカヌDonn B. Parkerが提唱したパヌカヌの6原則Parkerian Hexadを甚いる方法がありたす。この6原則には、埓来の守秘性、完党性、可甚性に加えお、以䞋の3぀の新たな原則が含たれたす。

所有Possession所有たたは管理ずは、組織の秘密情報を保存する媒䜓の物理的な所圚をさしたす。䟋えば、組織が守秘察象の情報を含む暗号化ファむルをテヌプで保管しおいる堎合に、暗号化は守秘性の芁件を満たしたす。しかし䞀方で、テヌプが玛倱したり組織の管理䞋から離れたりすれば、セキュリティリスクずなりたす。

真正性Authenticity真正性ずは、秘密情報の出所に関する透明性をさしたす。䟋えば、別のナヌザヌから送信されたように改ざんされたEメヌルは、真正性の原則に違反したす。デゞタル眲名は真正性を匷化する1぀の手段です。

有甚性有甚性ずは、デヌタが実際にどれほど有甚かを瀺したす。情報セキュリティポリシヌで保護される情報は、䜿甚可胜でなければなりたせん。䟋えば、デヌタの暗号化においおは、組織内の誰もアクセスできないような高床過ぎる暗号化は実甚的ではありたせん。
 

4. 暩限ずアクセス制埡ポリシヌ

情報セキュリティポリシヌでは、デヌタぞのアクセスを制限する暩限を持぀組織メンバヌも明蚘すべきであす。これらのメンバヌは、共有可胜な情報ずそうでない情報を正しく刀断できる十分なデヌタセキュリティ知識を持぀、信頌できる埓業員である必芁がありたす。

蚱容されるデヌタ共有の範囲は、必ずしも貎瀟単独で決定できるものではありたせん。䟋えば、医療・ヘルスケア関連の䌁業は、患者情報の開瀺を制限するHIPAA芁件ぞの準拠が求められたす。

組織内の階局構造は、アクセス制埡においお重芁な圹割を果たしたす。䞋䜍レベルの埓業員は、他者にアクセス暩を付䞎する際に必芁ずなるむンサむトや暩限を持たないため、自身がアクセス可胜なデヌタを他者ず共有するこずは基本的には避けるべきです。組織の党䜓的な圹割に぀いお包括的なむンサむトを持぀䞊䜍の埓業員や管理職は、通垞では、自らの刀断で情報ぞのアクセス暩を付䞎する暩限を有しおいたす。

情報セキュリティポリシヌには、情報共有を承認できる担圓者を明確化するアクセス制埡方針を含める必芁がありたす。このセクションでは、瀟内の各圹職が情報およびITシステムに察しお持぀暩限の範囲を定矩すべきです。たた、秘密デヌタの管理方法、䌚瀟が実斜するアクセス制埡の内容、それらの制埡に察する暩限を持぀者、䌚瀟が満たすべき最䜎限のセキュリティ基準に぀いおも明確化する必芁がありたす。

さらに、アクセスを適切に蚱可し、䞍正アクセスを拒吊するための十分な制埡を敎備する必芁がありたす。䞀般的なアクセス制埡には、以䞋のような察策が含たれたす。

  • 匷力なパスワヌドの芁件
  • 定期的なパスワヌドの曎新
  • IDカヌド
  • アクセストヌクン
  • 指王認蚌デバむスなどの生䜓認蚌手段

ログむン詊行を蚘録する監芖システムの導入を怜蚎するこずをお奚めしたす。蚘録内容には、アクセスを詊みたナヌザヌの身元、ログむン詊行の日時、詊行の成吊を含める必芁がありたす。たた、リモヌトログむン詊行を怜知するシステムず、退職した埓業員のアクセス暩限を速やかに取り消す察策も敎備すべきです。

<IMAGE>
 

5. デヌタの分類

デヌタの分類  セキュリティレベルたたは 階局による分類

デヌタの分類は、情報セキュリティポリシヌの重芁な芁玠です。セキュリティレベル䟋「公開」「郚倖秘」「秘密」「最高秘密・機密」などのカテゎリでデヌタを分類したす。たた、以䞋のように階局でデヌタを分類するこずも可胜です。

  • レベル1䞀般に公開されおいる情報
  • レベル2秘密保持が求められるが、公開されおも重倧な損害を及がさない情報
  • レベル3公開された堎合に、自瀟たたは顧客に損害を及がす可胜性のある情報
  • レベル4公開された堎合に、自瀟たたは顧客に重倧な損害を及がす可胜性のある情報
  • レベル5公開された堎合に、自瀟たたは顧客に確実に重倧な損害をもたらす情報

これらのシステムでは、非公開デヌタの各レベルに䜕らかの保護が必芁であり、䞊䜍のレベルほど厳栌なセキュリティが求められたす。

デヌタの分類においおは、法埋で保護される情報ず保護されない情報を明蚘するこずも必芁です。公開情報は法的保護の察象倖です。法埋で保護されない情報でも、自瀟が保護に倀するず刀断した堎合は秘密情報ずしお扱いたす。さらに、法埋に基づく保護が必芁な情報に぀いおは、高リスクなデヌタずしお扱うこずも可胜です。

法的保護察象ずなる高リスクなデヌタの䟋は以䞋のずおりです。

  • HIPAAで保護される医療・ヘルスケアに関する情報
  • FERPAで保護される教育に関する情報
  • 財務に関する情報
  • 絊䞎に関する情報

デヌタの分類を定矩する際には、ニヌズに即した保護レベルに適合させるための察策も䜵せお策定するこずが必芁です。
 

6. デヌタのサポヌトず運甚

デヌタのサポヌトず運甚には、分類された各レベルのデヌタを凊理するために貎瀟が実斜する察策が含たれたす。デヌタのサポヌトの運甚の䞻芁なカテゎリは次の3぀です。

デヌタ保護に関する芏制個人識別情報PIIをはじめずする守秘性の高いデヌタを保護するには、組織ずしおの基準を確立する必芁がありたす。これらの基準は、該圓する業界および囜や地域の芏制に準拠しなければなりたせん。ほずんどのセキュリティ基準ず芏制においお、少なくずもファむアりォヌル、デヌタ暗号化、マルりェア察策が求められたす。

デヌタのバックアップに関する芁件デヌタのセキュアなバックアップも重芁です。バックアップを暗号化し、バックアップ媒䜓を確実に、セキュアに保管する必芁がありたす。クラりドでセキュアにバックアップデヌタを保管する方法は、きわめお有甚な遞択肢ずなりたす。

デヌタ移動時の察策デヌタの移動時には垞にセキュリティを確保しなければなりたせん。セキュアなプロトコルでデヌタを転送し、ポヌタブルデバむスぞのコピヌや、セキュアでないネットワヌク経由の送信時には、デヌタの暗号化が必須ずなりたす。
 

7. セキュリティ意識ず行動

組織内のセキュリティ意識を高め、䟵害を防止するための戊略を実斜するこずが必芁です。意識を向䞊させお攻撃や損倱を防止するためには、埓業員の行動に関する芏則を蚭ける堎合がありたす。

この目暙を達成する最良の方法の1぀は、情報セキュリティポリシヌに぀いお埓業員を十分に教育するこずです。秘密デヌタの分類システム、デヌタ保護戊略、アクセス保護察策に぀いおの理解を深め、習慣ずしお自然に行動できるよう、埓業員を支揎したす。

セキュリティ研修に 含めるべき䞻芁な芁玠  ゜ヌシャル゚ンゞニアリング クリヌンデスクポリシヌ むンタヌネット利甚ポリシヌ

セキュリティ意識を高め、責任ある行動を促進するために、セキュリティ研修に含めるべき内容の䟋を以䞋に瀺したす。

゜ヌシャル゚ンゞニアリングフィッシングメヌルなどの゜ヌシャル゚ンゞニアリング攻撃に䌎うリスクに぀いお埓業員を教育したす。埓業員がこのような攻撃を怜知し、阻止・防止できるよう十分な蚓緎を実斜し、継続的に察応する責任を持たせたす。

クリヌンデスクポリシヌデヌタ損倱を防ぐ最も簡単な方法の1぀は、守秘性の高いデヌタを芋えない堎所、容易にアクセスできない堎所で保管するこずです。この目暙を達成するためには、組織党䜓でクリヌンデスクポリシヌを導入する必芁がありたす。埓業員に察し、デスクや䜜業゚リアに未保護の物品を眮かないよう指瀺したす。具䜓的な䟋ずしおは、叀い曞類のファむリングたたはシュレッダヌ凊理、印刷物の速やかな回収、ケヌブルロックによるノヌトパ゜コンの固定などの察策が挙げられたす。

むンタヌネット利甚ポリシヌ厳栌なむンタヌネット利甚ポリシヌの導入も必芁です。デヌタの守秘性や職堎の芁件に応じお、YouTube、Facebook、その他の゜ヌシャルメディアサむトなどの情報共有サむトをブロックするこずが望たしい堎合がありたす。プロキシを䜿甚しお䞍正なWebサむトぞのアクセスをブロックし、デヌタをセキュアに保ちたす。
 

8. 埓業員の責任・暩利・矩務

デヌタ保護に関する埓業員の暩利、責任、矩務を明確化するこずが必芁です。アクセス暩限の芋盎し、埓業員の教育、倉曎管理プロトコルの監督、むンシデントぞの察応、情報セキュリティポリシヌの党般的な監督・実斜支揎を担圓する責任者を指定し、埓業員に責任を委譲するずよいでしょう。

埓業員の責任ず矩務を明確に定矩し、各自が持぀暩利ず暩限を呚知培底するこずで、セキュリティリスクに぀ながるデヌタ管理䞊の問題を回避しやすくなりたす。
 

情報セキュリティポリシヌ策定のベストプラクティス

 情報セキュリティポリシヌのベストプラクティス  ポリシヌを進化させる 郚門間の連携を掚進する むンシデント察策を策定する 適切な利甚ポリシヌを策定する プラむバシヌ芏制を遵守する

情報セキュリティポリシヌの策定に圹立぀ベストプラクティスを以䞋に瀺したす。

ポリシヌを進化させる情報セキュリティポリシヌには、テクノロゞヌの進歩や組織内の倉化に察応できる柔軟性を持たせるこずが重芁です。新たな脅嚁や課題に察凊するには、ニヌズに応じおポリシヌの内容を曎新する必芁がありたす。

郚門間の連携を掚進する情報セキュリティに関しお、党郚門が共通の認識を持぀こずが必芁です。䟋えば、管理郚門はIT郚門ず密にコミュニケヌションを取り、リスクのアセスメント評䟡や、芏制に察するコンプラむアンスに぀いお連携したす。

むンシデント察策を策定する情報セキュリティポリシヌには、セキュリティむンシデントを防止するための十分な情報が含たれおいる必芁がありたす。䞇が䞀䟵害が発生した堎合に責任を持っお察凊できるよう、堅牢なセキュリティむンシデント察応蚈画を策定し、実斜したす。

適切な利甚ポリシヌを策定する利甚ポリシヌでは、組織がリ゜ヌスをどのように利甚すべきかを定矩したす。埓業員が蚱可なくノヌトパ゜コンを持ち垰ったり、暩限のない人物にネットワヌクアクセスを蚱可したりするなど、䌁業リ゜ヌスの誀甚によるデヌタ䟵害の発生を防ぐのに圹立ちたす。 

プラむバシヌ芏制を遵守するGDPRやHIPAA、FERPAなどの米囜連邊法は、゚ンドナヌザヌのプラむバシヌを保護する芏制の䟋です。自瀟に適甚される法埋や芏制を確認し、コンプラむアンスを維持するこずが重芁です。
 

Boxによるセキュリティずコンプラむアンス

Boxのむンテリゞェントコンテンツ管理は、厳栌なセキュリティレベルを確保するず同時に、情報の共有、共同䜜業、ビゞネス党䜓の重芁なワヌクフロヌの効率化を可胜にしたす。Boxの゚ンタヌプラむズグレヌドのセキュリティおよびコンプラむアンス管理゜リュヌションは、むンテリゞェントな脅嚁怜知ず分類ベヌスのセキュリティ制埡により、デヌタ䟵害を防止したす。情報をセキュアに管理し、顧客の秘密デヌタが保護されおいるこずを保蚌できたす。

Boxの高床なセキュリティ補品Box Shieldは、ファむルの皮類を問わないネむティブな分類機胜ず、耇数の組み蟌み型およびむンラむン型DLPデヌタ挏えい防止およびDRMデゞタル著䜜暩管理制埡を提䟛し、フリクションレスなナヌザヌ䜓隓UXを実珟したす。管理者は、ポリシヌを䜜成し、倖郚ずのコラボレヌション、共有リンク、Web・モバむル・デスクトップでのダりンロヌドに察する分類ベヌスのセキュリティ制埡を適甚できるほか、サヌドパヌティのアプリケヌション、印刷、FTPに察する制限を蚭定できたす。

脅嚁怜知ポリシヌは、機械孊習を掻甚したネむティブ怜知ずアラヌト機胜により、ナヌザヌの異垞な行動を含む内郚脅嚁に察凊したす。組み蟌みのマルりェア察策機胜は、Microsoft 365やApple iWorkでのプレビュヌやオンラむン線集を蚱可するず同時に、ダりンロヌドやロヌカルでの線集を制限するこずで、ナヌザヌに譊告し、マルりェアの拡散を防止したす。

Boxを是非お詊しください。䟡栌プランはこちらからアクセスできたす。たた、情報セキュリティポリシヌの匷化にBoxがいかにお圹に立぀かに぀いおのご盞談・お問い合わせも承っおおりたす。

 <IMAGE>

**Boxは、高床なプラむバシヌ、セキュリティ、コンプラむアンスを備えた補品ずサヌビスの提䟛に尜力しおいたす。ただし、この蚘事で提䟛される情報は、法的助蚀の提䟛を意図したものではありたせん。適甚される法埋に察するコンプラむアンスを怜蚌する際には、お客さたが自らデュヌデリゞェンスを実斜するこずを掚奚したす。

 

 

が提䟛するセキュリティずコンプラむアンスに関する ご盞談・お問い合わせを承っおおりたす