情シスの教科書

インターネットサービス編・第4回

セキュリティ認証と、SaaS導入時に決めること

この動画は、順次公開します

公開準備中

ひとことで言うと

認証は、事業者の仕組みが、一定の基準を満たしている、という確認です。自分たちの使い方が安全かどうかは、別の話です。認証は、あくまで認証。大事なのは、使う側の運用です。

異動してきたら、最初に確かめること

チェックは、このスマートフォンのブラウザに保存されます。

解説(テキスト版)

はじめに

情シスには、こんな相談が届きます。このサービスは、ISMAPに載っているから、大丈夫ですよね。この会社は、ISMSを取っているから、安心ですよね。

認証があることは、大事な手がかりです。ただ、それだけで決めてしまうと、あとで困ることがあります。

今日は、セキュリティの認証と、SaaSを入れるときに決めることをお話しします。

一言で言うと

先に、一言でまとめておきます。認証は、事業者の仕組みが、一定の基準を満たしている、という確認です。

自分たちの使い方が安全かどうかは、別の話です。認証は、あくまで認証。大事なのは、使う側の運用です。

ISMAP

まず、ISMAPです。政府の情報システムのための、クラウドサービスのセキュリティの評価制度で、2020年6月に始まりました。

デジタル庁、内閣サイバーセキュリティセンター、総務省、経済産業省でつくる運営委員会が、運営しています。

評価を受けて登録されたサービスは、ISMAPクラウドサービスリストとして、公開されています。サービスを選ぶときの、手がかりになります。

ISMAP-LIU

もう一つ、ISMAP-LIUという仕組みがあります。2022年11月に始まりました。

扱う情報のリスクが小さい業務で使う、SaaSのための仕組みです。すべてのSaaSに、重い評価を求めると、かえって使えなくなるので、確かめる項目を絞っています。

ISO 27001・27017・27018

よく見る認証に、ISOの番号が付いたものがあります。27001、27017、27018。数字が似ていて、まぎらわしいですね。

まず、27001です。会社や部署の、情報セキュリティの管理の仕組み、いわゆるISMSが、きちんと回っているかを確かめる規格です。クラウドに限らず、どんな組織でも取れます。

次に、27017です。27001の上に乗せる形で、クラウドサービスならではの管理の仕方を確かめます。日本では、ISMSクラウドセキュリティ認証と呼ばれています。

そして、27018です。パブリッククラウドの事業者が、預かった個人情報を、どう守るかに絞った規格です。これも、27001を土台にして、上乗せで確かめる形が多いです。

まとめると、27001は組織の土台、27017はクラウドの扱い、27018はクラウドでの個人情報の扱いです。どれも、認証の範囲が、どの部署やどのサービスなのかも、あわせて見てください。

プライバシーマーク

もう一つ、プライバシーマークです。日本の規格、JIS Q 15001に基づいて、会社として、個人情報を適切に扱う体制があるかを確かめる制度です。

ISMSが、情報全体の守り方を見るのに対して、プライバシーマークは、個人情報の扱いに絞っています。そして、部署ごとではなく、会社全体で取るのが基本です。

クラウドのサービスそのものの安全性を、確かめるものではない、という点にも注意してください。あくまで、会社としての個人情報の扱いの確認です。

そして、自治体向けの総務省のガイドラインでも、クラウドサービスを選ぶときの基準の一つとして、ISMAPが挙げられています。どの認証が、何を確かめているのかを、分けて考えましょう。

認証は、あくまで認証

では、認証があれば安心か。認証が確かめているのは、主に、事業者の側の仕組みです。

誰にアカウントを渡すのか。どんな権限を与えるのか。どの情報を入れて、誰が見られるようにするのか。ここは、使う側が決めることです。

どんなに安全なサービスでも、公開の設定を誤れば、外から見えてしまいます。認証は入口の確認で、運用は、使い始めてからずっと続きます。

SaaSを入れるときに決めること

では、SaaSを入れるときに、何を決めておけばいいか。7つ挙げます。

一つ目。どの層の端末から使うのか。二つ目。扱う情報の重さです。個人情報を入れるのか、入れないのか。

三つ目。アカウントの作り方と、消し方です。異動や退職のときに、誰が止めるのか。四つ目。管理者は誰か。原課か、情シスか。

五つ目。データの保存場所と、契約が終わったときに、データを返してもらうのか、消してもらうのか。

六つ目。障害のときの連絡先。そして七つ目。費用と、契約の更新の時期です。

この7つが決まっていれば、認証の確認と合わせて、原課に具体的な返事ができます。

現場でよくある誤解

現場でよくある誤解を、3つ挙げます。

一つ目。ISMAPに載っていれば、どんな情報を入れてもよい、という誤解。何を入れるかは、自分たちの団体で決めることです。

二つ目。認証を取った会社のサービスなら、設定も安全、という誤解。設定は、使う側が行います。

三つ目。入れたら終わり、という誤解。アカウントの棚卸しや、権限の見直しは、使っている限り続きます。

異動してきたら最初に確かめること

では、異動してきたら、まず何を確かめればいいでしょうか。

一つ目。庁内に、クラウドサービスを使うときのルールがあるかです。セキュリティポリシーや、手順書に書かれているかを、見てみます。

二つ目。使っているSaaSの一覧に、認証の状況と、管理者を書き込んでみてください。

三つ目。新しいサービスの相談が来たときの、窓口と、決め方です。決まっていなければ、今日の7つを、たたき台にしてみてください。

理解度テスト

3問です。答えを選んで、「答え合わせ」を押してください。

問1ISO 27017が確かめている内容は、どれですか。
問2認証についての考え方として、正しいものはどれですか。
問3SaaSを入れるときに決めておく項目として、挙げられていないものはどれですか。

結果は、このブラウザに保存されます。成績ページで合言葉を決めると、別の端末でも続きから使えます。

インターネットサービス編のほかの回