ISO/IEC 27017:2026|5.7「脅威インテリジェンス」に必要な対応とは?

ISO/IEC 27017:2026の改定において、注目すべき新たなテーマの一つが「5.7 脅威インテリジェンス(Threat Intelligence)」です。

結論から言えば、組織には従来の受動的なセキュリティ対策だけではなく、サイバー攻撃を念頭に置いた能動的な情報収集と活用が求められるようになります。

近年のサイバー攻撃は高度化・巧妙化しており、攻撃を受けてから対応するだけでは十分とは言えません。攻撃手法や脆弱性に関する情報を継続的に収集し、自社環境への影響を評価しながら予防的な対策につなげることが重要になっています。

今回のISO/IEC 27017:2026では、この考え方がクラウドサービスの利用者(CSC)と提供者(CSP)の双方に求められている点が大きな特徴です。

目次

ISO/IEC 27017:2026改定の背景

ISO/IEC 27017:2015は、ISO/IEC 27001:2013の管理策を補完するクラウドセキュリティのガイドラインとして発行されました。その後、ISO/IEC 27001は2022年版へ改訂され、附属書Aの管理策も大きく見直されました。

しかし、ISO/IEC 27017:2015はISO/IEC 27001:2013を前提としていたため、2022年版で追加された新しい管理策までは十分にカバーできていませんでした。

そこで今回のISO/IEC 27017:2026改定では、ISO/IEC 27001:2022との整合を図ることが大きな目的の一つとなっています。

その代表例が、新たに反映された「5.7 脅威インテリジェンス」です。

脅威インテリジェンスとは何か

ISO/IEC 27001:2022では、新しい管理策として脅威インテリジェンスが追加されました。

脅威インテリジェンスとは単なる情報収集ではありません。組織が脅威に関する情報を収集し、

  • 分析する
  • 評価する
  • 判断する
  • 対応する
  • 学習する

という一連の活動を継続的に実施する仕組みを構築することを意味しています。

つまり、「脅威情報を知ること」ではなく、「脅威情報を活用してセキュリティを改善すること」が本来の目的です。

例えば、

  • 新たなランサムウェアの攻撃手法
  • 利用中ソフトウェアの脆弱性情報
  • クラウド環境を狙った攻撃傾向
  • 認証情報窃取の手法
  • サプライチェーン攻撃の事例

などの情報を継続的に監視し、自社への影響を評価して対策へつなげる活動が該当します。

CSC(クラウドサービスカスタマ)に求められる対応

ISO/IEC 27017:2026では、クラウドサービス利用者であるCSCに対する手引きも追加されています。

ここで特徴的なのは、対象が単なる「クラウドサービス」ではなく、「クラウドコンピューティング環境」とされている点です。これは利用しているサービスそのものだけでなく、

  • API
  • プラグイン
  • ミドルウェア
  • ネットワーク構成
  • ID管理基盤
  • 接続端末

なども含めて検討することを意味していると考えられます。近年のサイバー攻撃では、クラウドサービス本体ではなく、連携サービスや設定不備が攻撃経路になるケースも少なくありません。

そのためCSCは、自らが利用しているクラウド環境全体について脅威情報を収集し、リスク評価を実施することが求められます。

CSPから提供される脅威情報の活用

CSC向け手引きでは、脅威情報の提供元としてクラウドサービスプロバイダ(CSP)が含まれることも示されています。例えばクラウドサービス事業者は、

  • セキュリティアドバイザリ
  • 脆弱性情報
  • インシデント情報
  • 推奨設定
  • セキュリティアップデート情報

などを発信しています。しかし実際には、これらの情報を十分に確認していない利用者も少なくありません。

今回の手引きからは、クラウドサービス利用者がCSPから提供される情報を積極的に活用し、自社の脅威インテリジェンス活動に組み込むことを期待していると読み取れます。

CSP(クラウドサービスプロバイダ)に求められる対応

一方で、クラウドサービス提供者であるCSPにも重要な役割が求められています。

ISO/IEC 27017:2026では、CSPはクラウドコンピューティング環境に関する脅威情報をCSCが利用できるようにすることが期待されています。

これは単なる障害通知ではありません。利用者が適切なリスク判断を行えるよう、

  • 脆弱性情報
  • 攻撃動向
  • セキュリティ推奨事項
  • 対応策に関する情報

などを適切に提供することが重要になります。

特に興味深いのは、その目的が「全体的な脅威インテリジェンスプロセスの改善」とされている点です。

なぜ「全体的な脅威インテリジェンス」が重要なのか

近年のサイバー攻撃は、一つの組織だけを狙うとは限りません。例えば、

  • クラウド事業者
  • 利用企業
  • 委託先
  • 開発ベンダー
  • エンドユーザー

のいずれかが突破口になるケースがあります。

つまり、クラウドセキュリティは単独組織で完結するものではなく、クラウド環境全体を構成する関係者の連携によって成立するものです。

ISO/IEC 27017:2026が「全体的な脅威インテリジェンス」という表現を用いている背景には、このような考え方があると考えられます。

サイバー攻撃の兆候や情報を共有し、関係者全体でリスクを低減していくことが重要になっているのです。

ISO/IEC 27017:2026が示す新しいセキュリティの考え方

従来の情報セキュリティ管理では、

  • アクセス制御
  • マルウェア対策
  • バックアップ
  • ファイアウォール設定

といった防御策の整備が中心でした。もちろんこれらは今後も重要です。

しかし今回の5.7脅威インテリジェンスは、「攻撃を受ける前に脅威を把握し、学び、備える」という予防的・能動的な考え方を強く打ち出しています。

これは近年のランサムウェア被害やサプライチェーン攻撃の増加を踏まえた、現代的なセキュリティマネジメントへの転換とも言えるでしょう。

まとめ

ISO/IEC 27017:2026で取り込まれた「5.7 脅威インテリジェンス」は、サイバー攻撃時代に対応するための重要な管理策です。

クラウドサービス利用者であるCSCには、クラウドコンピューティング環境全体を対象とした脅威情報の収集と活用が求められます。また、クラウドサービス提供者であるCSPには、利用者が活用できる脅威情報の提供が期待されています。

今回の手引きから読み取れるメッセージは明確です。

それは、CSC、CSP、そしてエンドユーザーを含むクラウド環境全体の関係者が連携し、脅威情報を共有・活用することで、サイバー攻撃からクラウドコンピューティング環境を守っていくべきだという考え方です。

ISO/IEC 27017:2026は、単なる管理策の追加ではなく、「情報共有と協調によるセキュリティ強化」という新たな方向性を示していると言えるでしょう。

ISO27017:2026改訂対応支援については、ISO27017:2026改訂対応支援ページをご覧ください。

ISO27017認証取得支援については、ISO27017認証取得ページをご覧ください。

ISO/IEC27017:2026改訂点一覧は、こちらのページをご覧ください。

この記事の著者/責任者

株式会社アールアンドイー 代表取締役 平間 亮 (Hirama Ryo)

私はこれまで20年以上にわたり、組織のISO等の認証取得支援に関わる中で、「認証取得そのもの」が目的化し、本来の改善活動や企業価値向上につながっていないケースを数多く見てきました。そのような課題を解決したいという思いから、組織の実態に合った仕組みづくりを支援する株式会社アールアンドイーを設立いたしました。現在はISO9001、ISO14001、ISO27001、プライバシーマークをはじめとする各種認証取得支援に加え、CSR調達対応やマネジメントシステムの統合・スリム化支援などを行っています。私たちは「認証を取得すること」ではなく、「組織に根づき成果につながる仕組みをつくること」を大切にし、これからもお客様それぞれの課題に寄り添いながら、実践的な支援を続けてまいります。

目次