セキュリティコンプライアンス基準への対応:チートシート
2022年9月15日
0 分で読めますセキュリティとコンプライアンスは、あらゆる組織にとって重要な役割を果たします。顧客の信頼とロイヤルティなしに、ビジネスは成り立ちません。スタートアップから多国籍企業まで、多くの企業にとって、その信頼を得るには、適切なセキュリティ管理策を導入していることを示すことが第一歩となります。
コンプライアンス基準として国際的に認知されているISO 27001、PCI-DSS、SOC 2などは、多くの企業や組織が目指す業界標準の目標です。このチートシートでは、コンプライアンスプログラムを始めるためのガイダンスと、特定のコンプライアンス基準に準拠する管理策について説明します。

以下の手順を参考に、独自のコンプライアンスプログラムを確立しましょう。SnykがSOC 2、ISO、PCIのコンプライアンス要件を満たす管理策の確立をどのように支援できるかについては、上記のチートシートをご覧ください。
1) 要件を特定する
セキュリティコンプライアンスは、規制や企業の定める基準を満たすために、組織が対応すべき要件を明確にすることから始まります。要件の内容やその実装方法は、業界、組織の優先事項、収集するデータの種類、データの保存方法によって異なります。セキュリティコンプライアンスに万能な方法はありません。そのため、複数のフレームワークが存在します。
セキュリティフレームワークに決まった公式はありませんが、データセキュリティの3つの主要な属性である機密性、完全性、可用性から始めるのがよいでしょう。「CIAトライアド」と呼ばれるこの3つの属性は、データセキュリティ対策がコンプライアンス基準を満たすうえで重要です。一般的なセキュリティフレームワークでは、機密性、完全性、可用性の基準を満たすための要件が共通していることがよくあります。たとえば、SOC 2とPCIのコンプライアンス要件はいずれも、データへの従業員のアクセス制限を扱っています。
2) ギャップ分析を行う
具体的な要件を把握し、目標とするセキュリティフレームワークを選んだら、ギャップ分析を行います。ギャップ分析とは、組織のセキュリティプログラムの現状と、目指すべき状態との差を評価することです。コンプライアンスのギャップ分析では、既存の資産、手順、ポリシーを、満たすべきセキュリティ要件や、その実現に向けて構築するフレームワークと照らし合わせます。これにより、すでに完了した取り組みと、今後整備が必要なものを把握できます。
まず、既存の脆弱性検出やセキュリティ管理策を左右する資産、ツール、プロセス、ポリシーをすべて洗い出します。次に、その情報を使って、想定されるセキュリティインシデントに組織がどのように対応するかを評価します。この情報は、正確なリスク評価を行い、現在のセキュリティプログラムにおけるギャップを特定するのに役立ちます。このベースラインは、新たなコンプライアンス基準の適用と評価に役立つ基準点となります。
3) 管理策を設定する
管理策とは、一連のコンプライアンス要件を満たすために用いる具体的な手順やプロセスです。個人データへのアクセス制限など、多くの一般的な管理策は、主要なセキュリティフレームワークに共通しています。特に、管理策によっては複数のツールやポリシーが必要となるため、単一のツールやポリシーですべての組織の管理策に対応できるわけではないことに注意が必要です。
要件の特定とギャップ分析が完了したら、必要な領域を網羅する管理策を定義できます。コンプライアンス要件と、それを満たす管理策を照合するためのリソースは数多くあります。Secure Controls Frameworkをおすすめします。
4) 変化するサイバーセキュリティ環境を把握する
サイバーセキュリティやソフトウェア開発の分野における多くの事柄と同様に、コンプライアンス基準も常に進化しています。PCI Security Standards Councilは、2022年3月にPCI Data Security Standardの改訂版を公開しました。American Institute of Certified Public Accountantsが定めるSOC 2コンプライアンス基準は、2018年1月に最終更新されています。また、International Organization for Standardizationは2022年2月にISOコンプライアンス基準の新版を公開しました(2022年10月にも更新が予定されています)。
コンプライアンス基準の進化に合わせて、それらの基準を満たすためのポリシーも更新しましょう。コンプライアンス計画は、常に見直し、最新の状態に保つ必要があります。
Snykでセキュリティとコンプライアンスの基準を確立する
このガイドが、コンプライアンスプログラムの確立をより簡単に進めるためのお役に立てば幸いです。コンプライアンス監査では、SDLCにおけるリスク管理の証拠が求められます。Snykの機能を活用してSOC 2、ISO、PCIのコンプライアンス要件を満たす管理策をどのように確立できるか、詳しくはコンプライアンスのチートシートをダウンロードし、デモを予約してSnykの効果をご確認ください。
開発者に愛され、セキュリティチームから信頼される。
Snykの開発者ファーストのツールは、ガバナンスやコンプライアンスのニーズに応える、統合された自動化セキュリティを提供します。
