クラウドセキュリティ認証「ISO 27017」「ISO 27018」の違いとは? ~クラウドのよさを活かす認証コンサル LRM 社 幸松 哲也 社長に聞く | ScanNetSecurity[国内最大級のサイバーセキュリティ専門ポータルサイト]
2019.07.20(土)

クラウドセキュリティ認証「ISO 27017」「ISO 27018」の違いとは? ~クラウドのよさを活かす認証コンサル LRM 社 幸松 哲也 社長に聞く

ISO 27017 とは? ISO 27018 との違いなどの疑問を、国内でも数少ない「ISO 27017」「ISO 27018」両方の認証取得コンサルティングサービスを取り扱う、LRM 株式会社 代表取締役 幸松哲也氏に話を聞いた。

特集 特集
LRM株式会社 代表取締役社長 幸松 哲也 氏
LRM株式会社 代表取締役社長 幸松 哲也 氏 全 3 枚 拡大写真
国際標準化機構( ISO )が「ISO / IEC 27001」のオプションとして、クラウドセキュリティ認証「ISO / IEC 27017」を2015年12月に発行し、一般財団法人日本情報経済社会推進協会( JIPDEC )は「 ISMS クラウドセキュリティ認証」として採用した。

また、特にクラウドサービス上の個人情報保護に関する認証制度として、同じく ISO / IEC 27001 のオプションとしての位置づけとなる「 ISO / IEC 27018 」も発行されており、クラウドコンピューティングのセキュリティ管理に関わる認証制度が整備されつつある。

そこで、ISO 27017 とは? ISO 27018 との違いなどの疑問を、国内でも数少ない「ISO 27017」「ISO 27018」両方の認証取得コンサルティングサービスを取り扱う、LRM 株式会社 代表取締役 幸松哲也氏に話を聞いた。


●認証取得が目的のコンサルではなく、業務効率改善をゴールに支援

――まずは LRM について教えてください。

LRM は 2006 年に設立、2010 年頃からセキュリティコンサルティングサービスに注力しています。プライバシーマーク( Pマーク)や ISMS / ISO 27001 をはじめとするセキュリティ認証の取得支援から、取得後の運用保守支援、また情報セキュリティ対策の構築支援などを行っているほか、独自のセキュリティサービスの提供も行っています。

ISMS / ISO 27001 取得の実績は 200 社以上、個人情報保護や情報セキュリティに関するコンサルティングサービスでは 600 社以上の実績があります。


LRM では 2016 年 2 月に ISO 27018 の取得コンサルティングサービスを開始し、すでに何社か取得の支援をさせていただいております。また、7 月から新たに ISO / IEC 27017 取得コンサルティングを開始し、第一号事例となる企業様の取得支援にすでに着手させていただいております。

LRM は、単に認証を取得するための文書の作成にとどまらず、提唱する「セキュリティダイエット」の考え方で、セキュリティ管理を行うことで、業務効率を上げることができる仕組み作りをご提案しています。

たとえば、クラウドサービスを使うときの社内ルールを作る際にも、認証規格に出てくるような難しい用語を使いません。また、現場のエンジニア、利用者である社員の方が使えるドキュメントを、一緒に作っていこうというというスタンスで取り組みます。

取得することが目的になってしまわないよう、取得後の運用においても業務の効率性を重視してアドバイスを心がけており、取得以降も継続してリピートいただくお客様が多いです。

● ISO 27017 と ISO 27018 の共通点と違い

――クラウドコンピューティングのセキュリティ規格である 27017 と 27018 、共通点と、その反対の違いを教えて下さい。

《ScanNetSecurity》

関連記事

この記事の写真

/
PageTop

特集

アクセスランキング

  1. 「NOTICE」など取組が奏功か、Mirai関連パケット減少--定点観測レポート(JPCERT/CC)

    「NOTICE」など取組が奏功か、Mirai関連パケット減少--定点観測レポート(JPCERT/CC)

  2. BEC(ビジネスメール詐欺)対策ポイントを2つの代表的被害事例から学ぶ

    BEC(ビジネスメール詐欺)対策ポイントを2つの代表的被害事例から学ぶ

  3. 「カテエネ」へパスワードリスト型攻撃、個人情報最大234件閲覧可能状態に(中部電力)

    「カテエネ」へパスワードリスト型攻撃、個人情報最大234件閲覧可能状態に(中部電力)

  4. 仮想通貨の不正流出、ホットウォレットの秘密鍵が窃取された可能性(リミックスポイント、ビットポイントジャパン)

    仮想通貨の不正流出、ホットウォレットの秘密鍵が窃取された可能性(リミックスポイント、ビットポイントジャパン)

  5. 華為のウェブに■■■■の脆弱性、■■■■の顧客情報や■■■■にリスクが及んだ可能性、■■■■を修復済(The Register)

    華為のウェブに■■■■の脆弱性、■■■■の顧客情報や■■■■にリスクが及んだ可能性、■■■■を修復済(The Register)

  6. イオンスクエアメンバーへパスワードリスト型攻撃、10名の個人情報が閲覧された可能性(イオンドットコム)

    イオンスクエアメンバーへパスワードリスト型攻撃、10名の個人情報が閲覧された可能性(イオンドットコム)

  7. より危険な目的に転用可能なAndroidマルウェアを発見(チェック・ポイント)

    より危険な目的に転用可能なAndroidマルウェアを発見(チェック・ポイント)

  8. 複数のOracle製品に脆弱性、製品の存在確認を含め対応を呼びかけ(JPCERT/CC、IPA)

    複数のOracle製品に脆弱性、製品の存在確認を含め対応を呼びかけ(JPCERT/CC、IPA)

  9. クックパッドが「CrowdStrike Falcon プラットフォーム」を採用(CrowdStrike Japan)

    クックパッドが「CrowdStrike Falcon プラットフォーム」を採用(CrowdStrike Japan)

  10. サイボウズ「Garoon」に複数の脆弱性(JVN)

    サイボウズ「Garoon」に複数の脆弱性(JVN)

ランキングをもっと見る