ITセキュリティの視点から見た BCP/BCM JIPDEC、高取氏インタビュー(1) | ScanNetSecurity
2024.05.06(月)

ITセキュリティの視点から見た BCP/BCM JIPDEC、高取氏インタビュー(1)

ゼロデイ攻撃や標的型攻撃など、企業の ITインフラへの様々な脅威が指摘される中、これまでは自然災害やテロなどの不測の事態における企業の事業継続のためのものとされていた BCP (Business Continuity Plan: 事業継続計画)や BCM (Business Continuity Management: 事

特集 特集
ゼロデイ攻撃や標的型攻撃など、企業の ITインフラへの様々な脅威が指摘される中、これまでは自然災害やテロなどの不測の事態における企業の事業継続のためのものとされていた BCP (Business Continuity Plan: 事業継続計画)や BCM (Business Continuity Management: 事業継続マネジメント) を、ITセキュリティに適用しようという動きが活発化しています。

そこで今回は、4月22日に開催される「Business ContinuityManagement Conference」にパネリストとして登壇される、財団法人日本情報処理開発協会(以降 JIPDEC) 情報マネジメント推進センター副センター長の高取敏夫氏に「ITセキュリティの視点から見た BCP/BCM」についてお話を伺いました。

─まず BCP/BCM とは簡単に言うとどのようなものでしょうか?

それぞれBisiness Continuity Plan、Business Continuity Managementの略語であることが示すように、大規模災害やテロといった企業・組織にとっての不測の事態においても事業そのものを中断することなく、継続するための方針や手続きをまとめたものがBCPであり、またそのような事業継続にあたっての戦略的な運用管理の手法をBCMと言います。

自然災害などの不測の事態は、いつ起こるか分かりませんし、絶対に避けられるものではありません。そこで事件や事故はどうしても起こってしまうものであるという前提で、企業や組織にとってのリスクを洗い出し、最低限守るべきものは何かを経営戦略的視点で捕らえることがBCPやBCMを考える上で重要となります。

─BCP/BCM の ITセキュリティとの関連は?

近年の ITの普及により、ITなくして事業の継続はありえないものになっています。そのため、ITセキュリティの問題、すなわち企業の ITシステムに対する脅威は企業全体に対する脅威と言うことができます。

たとえば、かつての ITセキュリティは、ワクチンソフトやファイアウォールなどを導入することで防御するという考え方が一般的でした。しかし、近年の ITセキュリティを取り巻く状況はより深刻化しており、ボットの蔓延や未知の脆弱性を悪用したゼロデイ攻撃、更に特定の企業や組織を狙った標的型攻撃など、防御が著しく困難になってきています。

このような中で ITシステムに対する不正アクセスやウィルス感染は、何らかの技術的な手法で完璧に防げるものではなく、自然災害と同様に「起こってしまうもの、避けられないもの」という前提で、起こってしまった後に効果的に対処することで事業の継続性を確保しようという考えからBCP/BCMに ITセキュリティが含まれるようになったのです。

─ITセキュリティに関して、日本ではISMSという規格がありますが、BCP/BCMについても何らかの規格があるのでしょうか?

BCP/BCMに関しては、既に英国でBS25999という規格があり、またISO化の動きもあります。そのようなこともあって我々JIPDECに対して、ISMSのような規格を別途新たに作ろうとしているのではないかと思われている方がいらっしゃるようですが、それは誤解です。

BCP/BCMは、先ほど説明したようにITセキュリティと密接に関わっているため、当然のことながらISMSなどの既存のITセキュリティ関連の規格と無関係ではありません。

そこで、現在我々JIPDECが考えているBCMS(Business ContinuityManagement System) とは、新たな規格ではなく、既にあるISMS(Information Security Management System) やITSMS(ITServiceManagementSystem) と統合的に導入できるものであり、今までにあるものを有効活用して、「事業継続力」を高めていこうというものなのです。


図:他のマネジメントシステムとの関連

【取材・執筆: 押田政人】

【関連記事】
ITセキュリティの視点から見た BCP/BCM JIPDEC、高取氏インタビュー(2)
https://www.netsecurity.ne.jp/7_11491.html

【関連リンク】
Business Continuity Management Conference
http://www.idg.co.jp/expo/bcm/

JIPDEC
http://www.jipdec.or.jp/

《ScanNetSecurity》

特集

PageTop

アクセスランキング

  1. ランサムウェア被害の原因はスターティア社の UTM テストアカウント削除忘れ

    ランサムウェア被害の原因はスターティア社の UTM テストアカウント削除忘れ

  2. クラウド労務管理「WelcomeHR」の個人データ閲覧可能な状態に、契約終了後も個人情報保存

    クラウド労務管理「WelcomeHR」の個人データ閲覧可能な状態に、契約終了後も個人情報保存

  3. モリサワ他と損害賠償金4,500万円支払で調停成立~フォント不正コピーの印刷会社

    モリサワ他と損害賠償金4,500万円支払で調停成立~フォント不正コピーの印刷会社

  4. 山田製作所にランサムウェア攻撃、「LockBit」が展開され複数のサーバのデータが暗号化

    山田製作所にランサムウェア攻撃、「LockBit」が展開され複数のサーバのデータが暗号化

  5. 信和へのランサムウェア攻撃で窃取された情報、ロックビット摘発を受けてリークサイトが閉鎖

    信和へのランサムウェア攻撃で窃取された情報、ロックビット摘発を受けてリークサイトが閉鎖

  6. サイバーセキュリティ版「天国と地獄」~ サプライヤーへサイバー攻撃、身代金支払いを本体へ請求

    サイバーセキュリティ版「天国と地獄」~ サプライヤーへサイバー攻撃、身代金支払いを本体へ請求

  7. 今日もどこかで情報漏えい 第23回「2024年3月の情報漏えい」なめるなという決意 ここまでやるという矜恃

    今日もどこかで情報漏えい 第23回「2024年3月の情報漏えい」なめるなという決意 ここまでやるという矜恃

  8. 「シャドーアクセスとは?」CSAJ が定義と課題をまとめた日本語翻訳資料公開

    「シャドーアクセスとは?」CSAJ が定義と課題をまとめた日本語翻訳資料公開

  9. PlayStation公式になりすましたアカウントに注意喚起、個人情報要求DMも

    PlayStation公式になりすましたアカウントに注意喚起、個人情報要求DMも

  10. インターネット専用宝くじで当選本数の登録誤り、1 等 200 万円 10 本が 200 本に

    インターネット専用宝くじで当選本数の登録誤り、1 等 200 万円 10 本が 200 本に

ランキングをもっと見る