知っておこう、“政府認定クラウド”
“政府認定クラウドサービス”登録で開示される情報・されない情報 リスト入りを目指すときの注意点(1/2 ページ)
連載:知っておこう、“政府認定クラウド”
政府のクラウドサービス認定制度「政府情報システムのためのセキュリティ評価制度」(ISMAP)に登録し、国から認められたサービスになるには、どんな準備や対策が必要なのか。実務にも携わるPwCあらた有限責任監査法人の有識者が知見を語る。
政府のクラウドサービス認定制度「ISMAP」。ISMAP登録に当たっては、サービスに関する様々な情報が一般に公開されることになります。中には公開が求められない情報もありますが、クラウドサービス事業者(Cloud Service Provider、以下CSP)には、そういった情報を独自に開示する判断も必要です。
一体、どんな情報が開示されるようになり、どんな情報がそうならないのでしょうか。監査機関・監査法人の立場で、CSP向けの認証制度や保証に関する取り組みに関わってきた筆者が解説します。
著者プロフィール:野田圭佑(PwCあらた有限責任監査法人 マネージャー)
政府情報システムのためのセキュリティ評価制度 (ISMAP) において国外大手クラウドサービス事業者の評価業務に従事。また、国内外の金融機関、小売・流通業、情報通信業に対するクラウドリスクアドバイザリー業務やITガバナンスの構築に係るアドバイザリー業務、情報セキュリティガバナンスの構築に係るアドバイザリー業務等多数のアドバイザリーの提供実績を有する。同文館出版「クラウド・リスク・マネジメント(新版)」を共著。公認情報システム監査人(CISA)、公認データプライバシー・ソリューションエンジニア(CDPSE)、AWS認定セキュリティ-専門知識、GCP認定 Professional Cloud Security Engineer。
ISMAP登録で開示される情報 図・表で確認
まず、ISMAPのクラウドサービスリストは「クラウドサービスリスト」と「クラウドサービスリスト詳細」の2種類のページで構成されており、それぞれで異なる情報を開示する必要があります。「クラウドサービスリスト」では、以下のような基礎的な情報が公開されることになります。
- 登録番号
- クラウドサービスの名称
- クラウドサービス事業者の名称
- 法人番号
- クラウドサービス事業者の所在地
- 登録日
- 更新期限(ISMAP認証は単年度単位で更新されるため、申請のつど更新期限が設定されます)
- 備考(更新期限の延長や登録内容の変更について記載されます)
ISMAPには登録更新の仕組みがあり、更新を申請中の場合は備考欄にその旨が記載されます。
一方の 「クラウドサービスリスト詳細」では、図表1のような情報が記載されます。表にある「統制目標」はクラウドサービスに課される目標、「管理策」は統制目標の達成手段を指します。
逆に見えない情報も 登録で可視化されないのは
一方で、下記のような内容は公開されません。
- 実施された評価手続と結果
- 評価の結果生じた発見事項および改善計画の詳細
- クラウドサービスの責任共有モデル
- クラウドサービス利用者が個別に求める選定条件およびセキュリティ要件
- クラウドサービス利用者に提供される機能の詳細と利用時における制約事項
- クラウドサービスにおけるService Agreement(サービス契約書)の詳細や障害内容、料金、プラン
先ほどまとめたように、ISMAP登録に当たっては様々な情報が開示されます。ただし、クラウドサービスを利用するユーザーのことを考えたとき、開示されている以外の情報が、より大切になることがあります。例えば「登録に当たって実施された評価手続とその結果」や「クラウドサービスの責任共有モデル」がそれに当たります。
可視化されない「評価手続と結果」 その中身は
まず「登録に当たって実施された評価手続とその結果」がどんな情報なのか説明します。ISMAP登録に際しては、政府(が認めた監査機関)がその実施状況を確認・評価します。実際には、質問による確認に加え、手順書などの閲覧などによって評価が進められます。評価対象となるのは「ガバナンス基準」「マネジメント基準」「管理策基準」の3つです。
「ガバナンス基準」は情報セキュリティガバナンスに関して、経営陣が情報セキュリティに関する意思決定と指示を確実に実施しているかを、「マネジメント基準」では管理者における情報セキュリティマネジメントシステムの確立、運用、および改善を指導しているかを確認します。
「管理策基準」には1000以上の詳細な管理基準が含まれており、アクセス制御、媒体の取り扱い、暗号化、マルウェア保護、ログ管理、冗長性などの情報セキュリティ要素に関する具体的な手続きなどについて確認が求められます。
次に、評価においては、継続的な運用状況の確認として、管理策の実施記録を複数件閲覧する「サンプルテスト」も受けることになります。サンプルテストの件数は図表2の通り、「統制頻度」(テストを実施する頻度)によって決まり、最大で25件のサンプル(実施記録)をチェックされます。
さらに規程、手順書等および設計書、仕様書、申請書、承認記録、システムログ、台帳などの文書・記録も提出が必要です。他にも、登録対象とするクラウドサービスの提供環境については、実際のサーバ、ネットワーク、管理ツールアプリケーションや機器類などの実機情報や設定値の提出が求められます。
ちなみに、一連の評価を受けISMAPクラウドサービスリストに登録された後も、セキュリティ水準に影響を及ぼし得る事象については継続的な報告と評価が求められます。場合によっては、再監査となるケースもあるので、一度監査が終わったからといって気を抜くことはできません。
先に述べた通り、ISMAPという制度上、これら評価内容の詳細は開示されません。しかし、ISMAPに登録されているCSPのサービスはこれらの要件を満たすことができたサービスといえます。言い換えれば、ISMAP登録の要否は、民間企業や地方公共団体といった企業がクラウドを導入する際の参考となり得ます。
つまり、クラウドサービスにおける信頼の付与という観点から考えた場合、ホワイトペーパーのような形で、CSP自らがセキュリティ対策などをある程度開示していくことは、利用者の拡大に寄与する可能性があります。
Copyright © ITmedia, Inc. All Rights Reserved.
知っておこう、“政府認定クラウド”
“政府認定クラウドサービス認定制度”の「ISMAP」に登録し、国から認められたサービスになるには、どんな準備や対策が必要なのか。有識者がISMAPの概要から解説していく。
この記事の著者
関連記事
こんなメディアも見られています
ITmedia NEWSに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
SpecialPR
本日の新着記事
アクセスランキング
-
1
「Xが情報収集に役立たない……」熊本地震で不満の声続出 「Twitterを返して」
-
2
メルカリ、梨の転売疑惑に「盗品の出品は確認されず」 誹謗中傷には利用制限も
-
3
「こんなのに追われたら……」急斜面もやすやす爆走、中国製の車輪付き四足ロボのデモ動画が話題 最高時速20km超
-
4
検索結果に「詐欺ではありません」と表示させる詐欺手口、警視庁が注意喚起 AI要約も餌食に
-
5
はてな、11億円流出の調査報告書を公開 偽警察、口外禁止、残業・休出200時間超、孤立……ほころびが連鎖
-
6
Z世代に聞く次の流行、「AIイラスト」が1位に 「Claude Code」も上位
-
7
東野圭吾さん死去、Xなどで追悼相次ぐ 「ガリレオ」など数々の人気作、エンジニアから転身
-
8
NVIDIAやMicrosoftなど30社超、オープンAIの防御ツール共同開発の「Open Secure AI Alliance」設立
-
9
農水省の“クソダサ”ポスター話題 「AIよりよっぽど良い」の声も 担当者に狙いを聞いた
-
10
「あ、その情報メモしたい!」を叶えるワイヤレスイヤフォン、Nothing「Ear (3a)」
ITmedia NEWS SNS
インフォメーション
注目情報をチェック
ITmediaNEWSをフォロー
あなたにおすすめの記事PR