ISO27001:2022新設管理策の審査傾向5.7「脅威インテリジェンス」にはどのような対応が必要?

目次

結論

自社に関係する脅威情報を継続的に収集・分析し、必要に応じて関係者へ展開する仕組みを整備しましょう。

本シリーズでは、ISO/IEC27001:2022で新設された11個の詳細管理策について、移行後の審査においてどのような視点で確認が行われ、どのような問題や状況が指摘につながっているのかを分析します。審査における視点を通じて、組織はどのような対応を行うべきかなのか考察してゆきます。

ISO/IEC27001:2022で新設された管理策5.7「脅威インテリジェンス」は、近年増加するサイバー攻撃や脆弱性リスクへの対応を背景に追加された管理策です。

審査において不適合の指摘を受けるケースは多くありませんが、

組織の事業内容や利用サービスに応じた脅威情報の収集・活用ができているか

という観点で確認される傾向があります。

5.7「脅威インテリジェンス」が求めていること

ISO/IEC27001:2022では次のように規定されています。

情報セキュリティの脅威に関連する情報を収集及び分析し,脅威インテリジェンスを構築しなければならない。

ここでいう脅威インテリジェンスとは、単なる情報収集ではなく、

  • 脅威情報の収集
  • 自組織への影響分析
  • 必要な対応の判断
  • 関係者への共有

まで含めた活動を指します。

多くの組織で見られる対応

審査でよく見られるのは、事務局や情報セキュリティ担当部門が、

  • IPA
  • JPCERT/CC
  • ベンダーのセキュリティ情報
  • 業界団体の注意喚起

などを確認し、必要に応じて社内へ展開する運用です。例えば、

  • Microsoftの脆弱性情報
  • CiscoやFortinetの脆弱性情報
  • Windows Update情報
  • サイバー攻撃の注意喚起

などの収集・周知が該当します。

審査での指摘傾向

この管理策について、

特に多くの不適合が発生しているという傾向は見られません。

しかし、改善の機会(OFI:Opportunity For Improvement)としてコメントを受けるケースはあります。

よくある改善の機会

例えば、脅威情報として

  • 社内インシデント
  • 社内のヒヤリハット

だけを収集対象としているケースです。もちろんこれらも重要ですが、審査員によっては、

「外部の脅威情報も取り込んでいますか?」

「現在利用しているシステムやソフトウェアに関連する脆弱性情報を把握していますか?」

といった観点から追加の取り組みを提案する場合があります。

実際にあった改善提案例

具体的には、自社で利用している

  • OS
  • ネットワーク機器
  • クラウドサービス
  • セキュリティ製品

などについて、IPAやベンダーから公開される脆弱性情報を収集し、リスク評価やパッチ適用判断へ活用してはどうか、という改善提案が行われたケースがあります。

これは不適合ではなく、組織の実態に即した脅威インテリジェンス強化の提案として扱われています。

実務上どのような対応が望ましいか

情報源を明確にする

例えば、

  • IPA
  • JPCERT/CC
  • NISC
  • 製品ベンダー
  • クラウド事業者

などを定期的な情報源として定めます。

自社への影響を分析する

脆弱性情報を収集するだけでは不十分です。

例えば、

「この脆弱性は自社で利用している製品に影響するのか」

を確認することが重要です。

関係者へ展開する

影響がある場合には、

  • システム担当者
  • 管理者
  • 利用部門

へ情報を共有し、必要な対応を検討します。

記録を残す

例えば、

  • 収集した脅威情報
  • 影響評価結果
  • 実施した対応

などを記録しておくと、審査時の説明が容易になります。

この管理策の本質

5.7が求めているのは、単にセキュリティニュースを読むことではありません。重要なのは、

「自社に関係する脅威を把握し、必要な対策へつなげること」

です。そのため、企業規模や業種によって必要な脅威インテリジェンスのレベルは異なります。

まとめ

ISO/IEC27001:2022の管理策5.7「脅威インテリジェンス」では、情報セキュリティ上の脅威に関する情報を収集・分析し、自組織にとって有効な脅威インテリジェンスを構築することが求められています。

審査において重大な指摘が多い管理策ではありませんが、

組織の実態に応じた脅威情報収集ができているか

という観点で確認されることがあります。特に、

  • IPAの脆弱性情報
  • ベンダーのセキュリティ情報
  • 業界の脅威動向

などを収集し、自社システムへの影響を評価して運用へ反映する仕組みは高く評価されやすいでしょう。そのため、

「情報を集める」だけでなく、「分析し、対応につなげる」仕組みを構築すること

が、この管理策への実践的な対応と言えます。

ISO27001認証取得支援については、ISO27001認証取得ページをご覧ください。

マネジメントシステム文書の統合・スリム化に関しては、こちらのコラムをご覧ください。

マネジメントシステム統合のメリット・デメリットは、こちらのページで詳しくご紹介しています。

複数マネジメントシステムの統合支援は、こちらのページをご覧ください。

この記事の著者/責任者

株式会社アールアンドイー 代表取締役 平間 亮 (Hirama Ryo)

私はこれまで20年以上にわたり、組織のISO等の認証取得支援に関わる中で、「認証取得そのもの」が目的化し、本来の改善活動や企業価値向上につながっていないケースを数多く見てきました。そのような課題を解決したいという思いから、組織の実態に合った仕組みづくりを支援する株式会社アールアンドイーを設立いたしました。現在はISO9001、ISO14001、ISO27001、プライバシーマークをはじめとする各種認証取得支援に加え、CSR調達対応やマネジメントシステムの統合・スリム化支援などを行っています。私たちは「認証を取得すること」ではなく、「組織に根づき成果につながる仕組みをつくること」を大切にし、これからもお客様それぞれの課題に寄り添いながら、実践的な支援を続けてまいります。

目次