基本情報技術者試験|標準化関連
マネジメント規格とセキュリティ評価:組織を見るか、製品を見るか
前回は「開発と取引の標準」で、共通フレームと JIS X 0160 / JIS X 0170 を見ました。 開発と取引の言葉と作業をそろえるための規格でしたね。
今回は同じ標準化関連でも、規格が見ている相手が変わります。 組織の仕組みを見るマネジメント規格と、製品そのものを見る評価基準です。

図1:組織の仕組みを見るか、製品そのものを見るか。
似た番号が並ぶので丸暗記に走りやすいところですが、軸は1つです。 その規格は、組織を見ているのか、製品を見ているのか。
まず結論:この章の用語
| 用語 | 意味 |
|---|---|
| マネジメント規格 | 組織に仕組みを作らせ、回させることを求める規格 |
| ISO 14000 | 環境に関する規格のまとまりを指す呼び名。1つの番号ではない |
| ISO 14001 | 環境マネジメントシステムの要求事項。認証の対象になる1本 |
| JIS Q 14001 | ISO 14001 に対応する日本の規格 |
| ISO/IEC 27001 | 情報セキュリティマネジメントシステム(ISMS)の要求事項 |
| JIS Q 27001 | ISO/IEC 27001 に対応する日本の規格 |
| ISO/IEC 15408 | IT製品やシステムのセキュリティを評価するための基準 |
| コモンクライテリア(CC) | ISO/IEC 15408 の通称 |
| EAL(評価保証レベル) | 評価でどこまで踏み込んで確かめたかを示す段階 |
| JIS X 5070 | ISO/IEC 15408 に対応する日本の規格。部門記号は Q ではなく X |
この章のゴール
出てきた規格が、組織を見るものか製品を見るものかを言い当てられることです。
1. 規格が決めるのは、輪の形

図2:決めて、動かして、点検して、直す。この輪を求めています。
先にマネジメント規格という考え方から入ります。 ここが分かると、14001 も 27001 も一度に片づきます。
意外に思われるのですが、この手の規格は中身をほとんど書いていません。 「パスワードは何文字以上」も「二酸化炭素は何トンまで」も出てきません。 書いてあるのは回し方のほうです。
守る範囲と目標を決めて文書にする。 決めたとおりに動かして記録を残す。 守れているかを自分たちで点検する。 足りないところを直して、次の輪へ進む。 この輪があって、回っているか。 見ているのはそこだけです。
中身を書かないのは手抜きではありません。 業種も規模も違う組織に、同じ数値は当てはめられないからです。 そのぶん、中身が薄くても形だけは整ってしまうという弱さも抱えています。
2. 一度作って終わりにしない

図3:決めたままにすると、まわりだけが変わっていきます。
なぜ回すことにこだわるのか。 理由は単純で、まわりが動き続けるからです。 新しい攻撃の手口が出てくる。 法令が変わる。 組織も委託先も入れ替わる。 規則を作った日から、前提のほうがずれていきます。
こわいのは、ずれることよりずれたことに気づけないことです。 決めたままの仕組みは、いつまでも「決めたとおり」に見えます。 点検の予定を仕組みに入れておかないと、誰も見に行きません。
だから規格は、点検と見直しを仕組みの中に置くよう求めます。 認証の制度のほうも、取ったあとに決められた間隔で審査を受けて維持する形です。 取って終わりではない。 これがマネジメント規格のいちばんの要です。
3. 環境の規格は、まとまりで呼ばれる

図4:まとまり全体の呼び名と、認証を受ける1本は別です。
では中身を見ていきます。 最初は環境で、つまずくのはISO 14000という書き方です。 これは1つの規格の番号ではなく、環境に関する規格のまとまりを指す呼び名です。 「14000シリーズ」「14000ファミリー」とも言います。
まとまりの中心にあって、審査を受けて認証されるのは ISO 14001 の1本です。 これが環境マネジメントシステムの要求事項で、日本の規格がJIS Q 14001です。 ほかは仕組みを作る手引きや、影響の測り方の規格です。
中身は前の節のとおりで、排出量の上限は規格の側では決めていません。 自分の事業が環境に与える影響を洗い出し、目標を立てて減らし続ける。 その仕組みを求めます。
4. 組織の情報を守る仕組み

図5:仕組みがあって回っていることを、外から確かめてもらいます。
対象を情報に替えたものがISO/IEC 27001です。 情報セキュリティマネジメントシステム、略してISMSの要求事項を定めています。 対応する日本の規格がJIS Q 27001です。
守る対象は情報です。 サーバやパソコンの中のデータだけではありません。 紙の書類も、人の手順も入ります。 どこまでを仕組みの中に入れるかという適用範囲も、組織が自分で決めて示します。
方針とルールを決め、決めたとおりに動かして記録を残し、内部監査で点検する。 それを外部の審査員が見て、認証されます。 押さえてほしいのは、認証が示すのは「仕組みがあって、回っている」ことだけだという点です。
つまり、事故が起きないという保証ではありません。 認証を取った組織で情報漏えいが起きることは実際にあります。 気づけて直せることが価値であって、事故ゼロの約束ではない。 ここは言い換えを変えて何度も問われます。
5. 骨組みが同じだから、まとめて覚えられる

図6:同じ形をしているので、3つまとめて覚えられます。
14001 と 27001 の説明がほとんど同じだと気づいたでしょうか。 それが正解です。 ISO のマネジメント規格は章立てをそろえて作られています。 1つ読めておけば、残りは対象を差し替えるだけで読めます。
対象だけを並べると、JIS Q 9001 が品質、JIS Q 14001 が環境、JIS Q 27001 が情報セキュリティです。 9001 は、買う人に約束したできばえを守る仕組みを求めます。 骨組みは3つとも同じです。
問われるのは、たいてい番号と対象の組み合わせです。 説明文を1つずつ覚えるより、「9001・14001・27001」と「品質・環境・情報セキュリティ」を並べて覚えるほうが早道です。
6. ここから相手が変わる

図7:何を守ると宣言したかを決めてから、そのとおりかを調べます。
ここで相手が変わります。 ISO/IEC 15408は、IT製品やシステムのセキュリティを評価するための基準です。 コモンクライテリア(CC)とも呼ばれます。
評価の進め方が独特です。 いきなり調べ始めるのではなく、まずこの製品は、どこまでを守るのかを書き出させます。 そのうえで、書いたとおりに作られ、試されているかを調べていきます。
この作りは、そのまま裏返しの意味を持ちます。 宣言した範囲の外は、調べていないので何も言えません。 「15408 で評価済み」とあっても、何を守ると宣言した製品かを見ないと読み違えます。
評価の結果は国をまたいで認め合う取り決めがあり、政府の調達などで条件に使われます。
7. 27001 と 15408 は相手が違う

図8:会社が認証されていても、製品が評価されたことにはなりません。
この章でいちばん取り違えられるのが、ISO/IEC 27001 と ISO/IEC 15408 です。 どちらも情報セキュリティの規格で、番号の形まで似ています。
違うのは相手です。 27001 の相手は組織。 仕組みを決めて回す体制があるかを見て認証します。 15408 の相手は製品やシステム。 そのもののセキュリティを、決まった基準で評価します。
だから、27001 を取った会社が作ったから製品も評価済み、とはなりません。 逆に、15408 の評価を受けた製品を売る会社が、組織としての仕組みを持っているとも限りません。 示せることが重なっていないのです。
8. 記号を見れば、どちら側か分かる

図9:Qは管理システム、Xは情報処理。5070もX側です。
この「組織か製品か」は、JIS の書き方にも表れています。 JIS は分野ごとに部門記号が付いていて、Q が管理システム、X が情報処理です。
9001 も 14001 も 27001 も、Qに入っています。 セキュリティの 27001 が X ではないのは、あれが組織の仕組みを回す規格だからです。 開発の工程を扱う JIS X 0160 や JIS X 0170 は X にあります。
15408 に対応する日本の規格として、かつてJIS X 5070が定められていました。 組織を回す仕組みではないので、Q ではなく X に置かれた。 部門の分かれ方が見える、分かりやすい例です。
ただし、JIS X 5070 は ISO/IEC 15408 の最新版には追随していません。 いまの評価・認証は ISO/IEC 15408 とコモンクライテリアで動いていて、日本の制度(JISEC)もそちらです。 版を特定して「〜年版に対応した規格」と覚えないでください。 JIS X 5070 には複数の版があり、対応する ISO/IEC 15408 の版もそれぞれ違います。 押さえるのは、部門の分かれ方の例だという一点だけで十分です。
9. EALは「どこまで調べたか」の段階

図10:段が上がるほど調べ方が深くなります。強さの順位ではありません。
15408 の評価には、EAL(評価保証レベル)という段階が置かれています。 EAL1 から EAL7 まであり、上の段ほど深く調べます。
気をつけたいのは、これが「調べ方の深さ」の段階であって、守りの強さの順位ではないことです。 浅い段では、出てきたものを外から確かめる程度です。 段が上がると、設計の中身や作り方の管理まで踏み込み、出す証拠も費用も時間も増えていきます。
ですから、EAL が高ければどんな用途でも安全、という読み方はできません。 深く調べたのはたしかですが、調べた対象は「宣言した範囲」のままです。 段の数字と、何を守ると宣言した製品なのかは、あわせて見る必要があります。
10. 受ける側から見た流れ

図11:どちらも自分で用意して、外から確かめてもらいます。
最後に、受ける側から見た流れを並べておきます。 現場では、どちらかの手伝いを頼まれることがあります。
組織の側は、方針とルールを決め、適用範囲を決めるところから始まります。 動かして記録を残し、内部監査で点検し、そのうえで認証機関の審査を受けます。 認証されたあとも維持審査が続きます。
製品の側は、守る範囲を書き出し、設計書や試験の記録といった証拠をそろえます。 それを評価機関が評価し、認証機関が認証します。 日本では認証機関を IPA が担います。 評価する側と認証する側で役割が分かれているのが特徴です。
実務で効くのは、どちらも記録だという点です。 決めた文書だけでは、動かしていたことを示せません。 ログや台帳を後から作り直せる設計にしていると、その場で行き詰まります。
確認問題
問1 ISO 14000 の説明として、適切なものはどれか。
ア 環境マネジメントシステムの要求事項を定めた、1つの規格の番号である
イ 環境に関する規格のまとまりを指す呼び名で、要求事項は ISO 14001 にある
ウ 品質マネジメントシステムの要求事項を定めた規格である
エ IT製品のセキュリティを評価するための基準である
答え:イ
14000 はまとまりの呼び名でした。 審査を受けて認証されるのは ISO 14001 の1本で、対応する日本の規格が JIS Q 14001 です。 ウは 9001、エは 15408 の話です。
問2 ISO/IEC 27001 と ISO/IEC 15408 の違いとして、適切なものはどれか。
ア 27001 は製品の評価基準、15408 は組織の要求事項である
イ 27001 は組織のマネジメントシステムの要求事項、15408 は IT製品やシステムの評価基準である
ウ どちらも組織を認証するための規格で、対象とする業種が違う
エ どちらも IT製品を評価する基準で、評価する国が違う
答え:イ
この章の中心でした。 27001 の相手は組織、15408 の相手は製品です。 アは向きが逆で、ウとエはどちらも片方に寄せてしまっています。
問3 ISO/IEC 15408 における EAL の説明として、適切なものはどれか。
ア 製品が備えるセキュリティ機能の強さを段階で表したもの
イ 組織の情報セキュリティマネジメントシステムの成熟度を表したもの
ウ 評価においてどこまで踏み込んで確かめたか、という保証の水準を表したもの
エ 事業が環境に与える影響の大きさを表したもの
答え:ウ
EAL は調べ方の深さを表す段階でした。 アのように「強さの順位」と読むのが、いちばんよくある誤りです。 イは組織の話なので相手が違い、エは環境の話です。
まとめ

図12:組織を見る規格と、製品を見る基準で整理します。
マネジメント規格は、組織に仕組みを作らせ、回させる規格でした。 中身ではなく輪の形を決めるので、業種も規模も問わず当てはめられます。 環境がJIS Q 14001、情報セキュリティがJIS Q 27001、品質がJIS Q 9001。
もう一方がISO/IEC 15408。 コモンクライテリアとも呼ばれる、IT製品やシステムの評価基準です。 EAL はその評価でどこまで踏み込んだかを示す段階で、守りの強さの順位ではありませんでした。
迷ったときの合言葉は1つ。 組織を見るか、製品を見るか。 番号を丸暗記するより、この向きで仕分けるほうが確実です。
これで標準化関連はひと通りそろいました。 誰が決めたのかを見た「JISと国際規格」「標準化団体」、決めた場のない広まり方の「デファクトスタンダード」、作業と言葉をそろえる「開発と取引の標準」、そして今回です。
通して見ると、規格の話はいつも同じ問いに戻ってきます。 誰が、何を、どこまで決めたのか。 番号の暗記に見える分野ですが、そこを押さえておくと、初めて見る規格名でも見当がつきます。

