Home / 記事 / 情報セキュリティ / アプリケーションセキュリティ / ISO 27001 はもう有効ではない

e知識「e-chishiki.com」では、インドでの著名なIT著者、IT教育者、eセキュリティーの大家により作成された様々な種類のプログラミング言語に関する技術的なコンテンツを知識情報データーベースとして提供します。

週刊eセキュリティシリーズ(Web アプリケーション アタック)

ISO 27001 はもう有効ではない

Vijay Mukhi
Vijay Mukhi

インデックス

ISO 27001 は、情報セキュリティ管理システム (ISMS : Information Security Management System) のグローバル標準として認知されており、この認証は国内市場および国際市場でビジネスを行う企業にとってほぼ基本的な要件となっています。この記事では、筆者が国際的に高い評価を受けている 2 社の監査法人が行っている、インドでの ISO 27001 主任監査人に関する 2 つの異なるコースに参加して、その後、ISO 27001 認証を独自に分析しています。

はじめに

ISO 27001 認証を受けている企業数に関して、日本はすべての国でトップです。このリストでは、英国が 2 位で、インドが 3 位です。ただし、米国の多くの組織はまだこうした標準を採用していませんが、今後数年でそのほとんどは認証を受ける見込みです。この認定の妥当性を理解する前に、コンプライアンスを保証する別の組織およびその欠点を概観します。

BSI

BSI (英国規格協会) は、世界のあらゆる標準策定組織の大元となっています。基本的にあらゆる業界のあらゆるセクタでのコンプライアンスを保証する共通ガイドラインである、標準の数の多さでトップです。

今日、BSI 標準のほとんどが ISO 標準になっています。ISO は、標準の国際的組織、または標準化のグローバル団体とでもいうようなものです。しかし、事情通によれば、BSI は ISO 制度内で自らの標準が採用される効果的な方法を知っているそうです。BSI は BSI 7799 という標準 (文字通り優れた助言を意図した、ベスト プラクティスを掲載した文書) からスタートしました。この 100 ページ以上に及ぶ文書は、組織が安全な情報エコシステムを実現するための 133 のコントロールをガイドラインとしてリストしました。

しかし、BSI 7799 の問題は多種多様でした。

まず、それに対する認証制度が存在しなかったため、企業は、そのガイドラインまたはベスト プラクティスに従っていても、"BSI 7799 に準拠" と公的に名乗ることができませんでした。企業が標準に設定された基準に従っているかどうかを判断することは困難でした。

次に、これらのコントロールは、抽象的であったので準拠することが極端に困難でした。たとえば、パスワードはだれも推測できないように非常に複雑にする必要がある、すべてのデータは適切に検証する必要があるなどと主張していますが、これらのことに準拠しているかどうかを判断するための具体的なルールを定義していません。

この標準の最大の欠点は、ワード情報の分類でした (紙、人、データ、あらゆる種類のプロセスを含んでいました)。

コメント

コメントするにはログイン、もしくはユーザ登録を行ってください。

発売中

LET US C(上)
インド人ITエンジニアのCプログラミングのバイブル。通算100万冊以上売れています。
― 2,520円 ―

Y. Kanetkar

発売中

Introduction to Object Oriented Programming & C++
C++を例に、多彩なサンプルコードと簡潔な説明でOOPプログラミングの実際が理解できる。
2,940

Y. Kanetkar

発売中

Microsoft .NET Web Application Security
APプログラムの作り方で不正侵入の防御率を向上させる手法を解説。今までにないセキュリティーの手法を紹介します。
3,990円

Vijay Mukhi

2008年の11月発売予定

Quest C++ ビジュアルラーニングコース
これがあれば、見て聞くだけで楽しみながらプログラミングテクニックが身につきます。
― 9,975円 ―

Y. Kanetkar Asang Dani

2008年の11月発売予定

Programmer's Guide to Web Application Security
Web System への侵入方法と原理を解説する事により、防止方法を理解することが出来る。
3,990

Vijay Mukhi

フォーラムの最新ポスト