« 米国 標準からDESがなくなる。。。 | Main | OWASP SBOMガイダンス CycloneDX v1.5 (2023.06.23) »

2023.07.02

ISO/IEC 27032:2023 サイバーセキュリティ - インターネットセキュリティガイドライン

こんにちは、丸山満彦です。

ISO/IEC 27032:2012 Information technology — Security techniques — Guidelines for cybersecurityが11年たって、タイトルも変わって公表されていますね。。。

また、Previewで見ええる範囲だけですが、変更履歴を見ると、かなり変更されていますね。。。

 

新しいタイトルは...

● ISO

・2023.06 ISO/IEC 27032:2023 Cybersecurity — Guidelines for Internet security

 

主な変更点は、

— the title has been modified; ・タイトルの変更
— the structure of the document has been changed; ・文書の構造の変更
— the risk assessment and treatment approach has been changed, with the addition of content on threats, vulnerabilities and attack vectors to identify and manage the Internet security risks; ・インターネットのセキュリティリスクを特定し,管理するために,脅威,脆弱性,攻撃ベクトルに関する内容の追加
— a mapping between the controls for Internet security cited in 9.2 and the controls contained in ISO/IEC 27002 has been added to Annex A. ・9.2で引用されているインターネットセキュリティ管理策とISO/IEC 27002に含まれる管理策との対応表の 附属書Aへの追加

 

目的

・インターネットセキュリティの脅威に対処するためのガイドライン

例示されているインターネットセキュリティの脅威

— social engineering attacks; ・ソーシャル・エンジニアリング攻撃
— zero-day attacks; ・ゼロデイ攻撃
— privacy attacks; ・プライバシー攻撃
— hacking; and ・ハッキング
— the proliferation of malicious software (malware), spyware and other potentially unwanted software. ・悪意のあるソフトウェア(マルウェア),スパイウェア,その他の望ましくないソフトウェアの拡散。

 

範囲

This document provides: 本文書は以下を提供する:
— an explanation of the relationship between Internet security, web security, network security and cybersecurity; ・インターネットセキュリティ、ウェブセキュリティ、ネットワークセキュリティ、サイバーセキュリティの関係について説明する;
— an overview of Internet security; ・インターネット・セキュリティの概要
— identification of interested parties and a description of their roles in Internet security; ・利害関係者の特定とインターネットセキュリティにおける役割の説明;
— high-level guidance for addressing common Internet security issues. ・インターネットセキュリティの一般的な問題に対処するための高レベルのガイダンス。

 

 

目次...

Foreword まえがき
Introduction 序文
1 Scope 1 適用範囲
2 Normative references 2 引用規格
3 Terms and definitions 3 用語と定義
4 Abbreviated terms 4 略語
5 Relationship between Internet security, web security, network security and cybersecurity 5 インターネットセキュリティ、ウェブセキュリティ、ネットワークセキュリティ、サイバーセキュリティの関係
6 Overview of Internet security 6 インターネットセキュリティの概要
7 Interested parties 7 利害関係者
7.1 General 7.1 一般
7.2 Users 7.2 利用者
7.3 Coordinator and standardization organisations 7.3 調整機関および標準化機関
7.4 Government authorities 7.4 政府当局
7.5 Law enforcement agencies 7.5 法執行機関
7.6 Internet service providers 7.6 インターネット・サービス・プロバイダ
8 Internet security risk assessment and treatment 8 インターネットセキュリティリスクのアセスメントと処置
8.1 General 8.1 一般
8.2 Threats 8.2 脅威
8.3 Vulnerabilities 8.3 脆弱性
8.4 Attack vectors 8.4 攻撃ベクトル
9 Security guidelines for the Internet 9 インターネットのセキュリティガイドライン
9.1 General 9.1 一般事項
9.2 Controls for Internet security 9.2 インターネットセキュリティのためのコントロール
9.2.1 General 9.2.1 一般
9.2.2 Policies for Internet security 9.2.2 インターネットセキュリティのためのポリシー
9.2.3 Access control 9.2.3 アクセス制御
9.2.4 Education, awareness and training 9.2.4 教育、意識向上およびトレーニング
9.2.5 Security incident management 9.2.5 セキュリティインシデント管理
9.2.6 Asset management 9.2.6 資産管理
9.2.7 Supplier management 9.2.7 サプライヤー管理
9.2.8 Business continuity over the Internet 9.2.8 インターネット上での事業継続性
9.2.9 Privacy protection over the Internet 9.2.9 インターネット上での防御
9.2.10 Vulnerability management 9.2.10 脆弱性管理
9.2.11 Network management 9.2.11 ネットワーク管理
9.2.12 Protection against malware 9.2.12 マルウェアからの防御
9.2.13 Change management 9.2.13 変更管理
9.2.14 Identification of applicable legislation and compliance requirements 9.2.14 適用される法律及びコンプライアンス要件の特定
9.2.15 Use of cryptography 9.2.15 暗号の使用
9.2.16 Application security for Internet-facing applications 9.2.16 インターネットに面したアプリケーションのアプリケーションセキュリティ
9.2.17 Endpoint device management 9.2.17 エンドポイントデバイスの管理
9.2.18 Monitoring 9.2.18 監視
Annex A Cross-references between this document and ISO/IEC 27002 附属書 A 本文書と ISO/IEC 27002 との相互参照事項
Bibliography 参考文献

 

2224pxiso_logo_red_squaresvg

 

 


 

ちなみに、ISO/IEC 27000ファミリーの規格等の検討状況(ISO/IEC JTC 1/SC 27/WG 1)・・・ただし、27032はWG1ではない...

 

 JIPDEC 事業紹介 - 事業一覧 - ISMS・ITSMSの普及

国際動向

現在の最新版

・2022.11.01 ISO/IEC 27000ファミリー規格について

20230702-114137

 

 


まるちゃんの情報セキュリティ気まぐれ日記

・2022.10.25 ISO/IEC 27001:2022 情報セキュリティ、サイバーセキュリティ及びプライバシー保護 - 情報セキュリティマネジメントシステム - 要求事項

・2022.02.17 ISO/IEC 27002:2022 Information security, cybersecurity and privacy protection — Information security controls

・2020.12.11 SP 800-53 Rev. 5 Security and Privacy Controls for Information Systems and Organizations, SP 800-53B Control Baselines for Information Systems and Organizationsの記載ミスの修正と第5版と第4版の更新分析、ISO/IEC27001とのマッピング表等の追加

・2020.06.13 佐藤慶浩さんによる「ISO/IEC 27701「プライバシー情報マネジメントのためのISO/IEC 27001及びISO/IEC 27002への拡張」の解説」

・2020.06.12 ENISA セキュリティ認証スキームになりうる領域の調査 他 WebTrust, ISMS, Common Criteria...

・2020.04.07 ENISAがGood practices on interdependencies between OES and DSPsとISO/IEC 27002, NIST Cybersecurity Framework, Cobit5とのマッピング表を公開しましたね。。。

・2020.04.03 佐藤慶浩さんによる「15分でわかる「ISO/IEC 27701国際規格(プライバシー情報マネジメントのためのISO/IEC 27001及びISO/IEC 27002への拡張-要求事項及び指針)の概要紹介」を講演録」

 

ぐっと時代は遡り...

・2011.02.11 SC27 Platinum Book -Twenty Years of ISO/IEC JTC 1/SC27- Information Security Standardisation

・2009.08.08 JIPDEC ISO/IEC27000ファミリー

 

 

|

« 米国 標準からDESがなくなる。。。 | Main | OWASP SBOMガイダンス CycloneDX v1.5 (2023.06.23) »

Comments

Post a comment



(Not displayed with comment.)


Comments are moderated, and will not appear on this weblog until the author has approved them.



« 米国 標準からDESがなくなる。。。 | Main | OWASP SBOMガイダンス CycloneDX v1.5 (2023.06.23) »