ISO/IEC 27034-2:2015 情報技術—セキュリティ技術—アプリケーションセキュリティ—パート2:組織の規範的フレームワーク | ページ 2

※一部、英文及び仏文を自動翻訳した日本語訳を使用しています。

序文

ISO (国際標準化機構) と IEC (国際電気標準会議) は、世界標準化のための専門システムを形成しています。 ISO または IEC のメンバーである国家機関は、技術活動の特定の分野を扱うために、それぞれの組織によって設立された技術委員会を通じて、国際規格の開発に参加しています。 ISO と IEC の技術委員会は、相互に関心のある分野で協力しています。 ISO および IEC と連携して、政府および非政府の他の国際機関もこの作業に参加しています。情報技術の分野では、ISO と IEC が合同技術委員会 ISO/IEC JTC 1 を設立しました。

この文書の開発に使用された手順と、今後の維持のために意図された手順は、ISO/IEC 指令で説明されています。 1. 特に、さまざまなタイプの文書に必要なさまざまな承認基準に注意する必要があります。この文書は、ISO/IEC 指令の編集規則に従って作成されました。 2 ( www.iso.org/directives を参照)

このドキュメントの要素の一部が特許権の対象となる可能性があることに注意してください。 ISO および IEC は、そのような特許権の一部またはすべてを特定する責任を負わないものとします。ドキュメントの開発中に特定された特許権の詳細は、序文および/または受信した特許宣言の ISO リストに記載されます ( www.iso.org/patents を参照)

このドキュメントで使用されている商号は、ユーザーの便宜のために提供された情報であり、保証を構成するものではありません。

適合性評価に関連する ISO 固有の用語および表現の意味に関する説明、および技術的貿易障壁 (TBT) における ISO の WTO 原則への準拠に関する情報については、次の URL を参照して ください 。

この文書を担当する委員会は、ISO/IEC JTC 1, 情報技術、小委員会 SC 27, セキュリティ技術です。

ISO/IEC 27034 は、情報技術 — セキ​​ュリティ技術 — アプリケーション セキュリティという一般的なタイトルの下に、次の部分で構成されています。

  • Part 1: 概要と概念
  • Part 2: 組織の規範的枠組み

次の部分は準備中です。

  • Part 3: アプリケーションのセキュリティ管理プロセス
  • Part 4: アプリケーションのセキュリティ検証
  • Part 5: プロトコルとアプリケーションのセキュリティ制御データ構造
  • Part 6: 特定のアプリケーションのセキュリティ ガイダンス
  • Part 7: アプリケーションのセキュリティ保証予測

序章

全般的

組織は、ビジネスを継続するために、情報および技術インフラストラクチャを保護する必要があります。組織がアプリケーション レベルでの情報の保護に注力する必要性が高まっています。アプリケーションのセキュリティを向上させるための体系的なアプローチは、アプリケーションによって使用または保存されている情報が適切に保護されているという証拠を組織に提供します。

ISO/IEC 27034 は、概念、原則、フレームワーク、コンポーネント、およびプロセスを提供して、組織がアプリケーションのライフサイクル全体にわたってセキュリティをシームレスに統合するのを支援します。

Organization Normative Framework (ONF) は、これらのコンポーネントの中で最も重要です。

ONF は、組織が認識しているすべてのアプリケーション セキュリティのベスト プラクティスが格納されている組織全体のフレームワークです。これは、必須コンポーネント、これらのコンポーネントを利用するプロセス、および ONF 自体を管理するためのプロセスで構成されます。これは組織におけるアプリケーション セキュリティの基盤であり、組織の今後のアプリケーション セキュリティに関するすべての決定は、このフレームワークを参照して行う必要があります。 ONF は、組織内のアプリケーション セキュリティに関連するすべてのコンポーネントとプロセスの信頼できるソースです。

ISO/IEC 27034 のこの部分では、組織内のアプリケーションのセキュリティを管理するために必要なプロセスを定義しています。これらのプロセスは 5.4 に示されています。また、ONF に統合する必要があるアプリケーションのセキュリティ関連要素 (プロセス、役割、およびコンポーネント) についても紹介します。これらの要素は 5.5 に示されています。

最後に、ISO/IEC 27034 のこの部分では、組織が ONF を検証し、すべてのアプリケーションが ONF の要件と管理に準拠していることを検証するために必要な、ONF の監査プロセスを示します。このプロセスは 5.4.8 に示されています。

目的

ISO/IEC 27034 のこの部分の目的は、組織がこの国際規格の要件に準拠して独自の ONF を作成、維持、および検証するのを支援することです。

ISO/IEC 27034 のこの部分は、組織がその ONF を組織のエンタープライズ アーキテクチャおよび/または組織の情報セキュリティ管理システム要件に合わせたり、統合したりできるようにすることを目的としています。ただし、ISO/IEC 27001 で説明されている情報セキュリティ管理システムの実装は、この国際規格の実装の要件ではありません。

対象者

全般的

次の対象者は、指定された組織の役割を担うときに価値と利益を見出します。

  • a)マネージャー;
  • b) ONF 委員会;
  • c)ドメインの専門家;
  • d)監査人。

マネージャー

管理者は、以下の責任を負うため、この国際規格を読む必要があります。

  • a) ONF および ISO/IEC 27034 のその他の側面を通じて、アプリケーションのセキュリティを改善する。
  • b) ONF が、組織の情報セキュリティ管理システムおよびアプリケーション セキュリティのニーズと常に整合していることを確認する。
  • c)組織内の ONF の設立を主導する。
  • d)適切なツールと手順を使用して、組織全体で ONF が利用可能であり、伝達され、適用プロジェクトで使用されるようにする。
  • e) ONF 委員会が報告する管理職の適切なレベルを決定する。

ONF委員会

ONF 委員会は、組織規範フレームワークのアプリケーション セキュリティ関連のコンポーネントとプロセスの実装と保守を管理する責任があります。 ONF 委員会は、

  • a) ONF の実装と維持のコストを管理する。
  • b) ONF で実装する必要があるコンポーネントとプロセスを決定します。
  • c)導入されたコンポーネントとプロセスが、セキュリティ要件に対する組織の優先事項を尊重していることを確認します。
  • d) ONF がこの規格に適合し、組織の要求事項を満たしていることの承認または却下について、監査報告書をレビューする。
  • e)組織の規制状況に従って、標準、法律、規制への準拠を管理するためのプロセスとツールを提供する。
  • f)すべての関係者にセキュリティ意識、トレーニング、監視を伝達する。
  • g)組織全体のすべてのアプリケーション プロジェクトについて、ONF への準拠を促進します。

ONF開発チーム

ONF 委員会によって、1 つまたは複数の ONF 要素を開発および実装するタスクを割り当てられた専門家。

  • a)設計された ONF 要素の開発と実装、
  • b)さまざまなアクターによる ONF 要素の使用に関するトレーニングを決定し、
  • c)関係者に適切なトレーニングを提供するために協力する。

ドメインの専門家

必要なプロビジョニング、運用、取得、および監査の専門家

  • a) ONF の実装と保守に参加する。
  • b)アプリケーション プロジェクトの過程で ONF が使用可能で有用であることを検証します。
  • c)新しいコンポーネントとプロセスを提案する。

監査人

監査人は、監査プロセスで役割を実行する担当者であり、ONF の検証と検証に参加する必要があります。

注記監査員は、監査の対象と状況に応じて、また組織の監査ポリシーと適合要件に従って、組織の外部または内部の場合があります。

1 スコープ

ISO/IEC 27034 のこの部分では、組織規範フレームワークの詳細な説明を提供し、その実装のためのガイダンスを組織に提供します。

2 参考文献

以下のドキュメントの全体または一部は、このドキュメントで規範的に参照されており、その適用に不可欠です。日付のある参考文献については、引用された版のみが適用されます。日付のない参照については、参照文書の最新版 (修正を含む) が適用されます。

  • ISO/IEC 27000, 情報技術 — セキ​​ュリティ技術 — 情報セキュリティ管理システム — 概要と語彙
  • ISO/IEC 27005, 情報技術 - セキュリティ技術 - 情報セキュリティ リスク管理
  • ISO/IEC 27034-1:2011, 情報技術 — セキ​​ュリティ技術 — アプリケーション セキュリティ — 1: 概要と概念

注記ISO/IEC 27034 と他の規格との関係に関する追加の詳細は、ISO/IEC 27034-1:2011, 0.5 で入手できます。

3 用語と定義

このドキュメントの目的のために、ISO/IEC 27034-1, ISO/IEC 27000, および ISO/IEC 27005 に記載されている用語と定義が適用されます。

参考文献

[1]ISO/IEC 33001:2015, 情報技術 - プロセス評価 - 1: 概念と用語
[2]ISO/DIS 19011:2011, 情報技術 — セキ​​ュリティ技術 — 監査マネジメント システムのガイドライン
[3]ISO/IEC TR 20000-4:2010, 情報技術 - サービス管理 - 4: プロセス参照モデル
[4]ISO/IEC 27001:2013, 情報技術 - セキュリティ技術 - 情報セキュリティ管理システム - 要件
[5]ISO/IEC 27003:2010, 情報技術 - セキュリティ技術 - 情報セキュリティ管理システムの実装ガイダンス
[6]ISO/IEC 27036-1:2014, 情報技術 — セキ​​ュリティ技術 — サプライヤー関係の情報セキュリティ — 1: 概要と概念

Foreword

ISO (the International Organization for Standardization) and IEC (the International Electrotechnical Commission) form the specialized system for worldwide standardization. National bodies that are members of ISO or IEC participate in the development of International Standards through technical committees established by the respective organization to deal with particular fields of technical activity. ISO and IEC technical committees collaborate in fields of mutual interest. Other international organizations, governmental and non-governmental, in liaison with ISO and IEC, also take part in the work. In the field of information technology, ISO and IEC have established a joint technical committee, ISO/IEC JTC 1.

The procedures used to develop this document and those intended for its further maintenance are described in the ISO/IEC Directives, 1. In particular the different approval criteria needed for the different types of document should be noted. This document was drafted in accordance with the editorial rules of the ISO/IEC Directives, 2 (see www.iso.org/directives ).

Attention is drawn to the possibility that some of the elements of this document may be the subject of patent rights. ISO and IEC shall not be held responsible for identifying any or all such patent rights. Details of any patent rights identified during the development of the document will be in the Introduction and/or on the ISO list of patent declarations received (see www.iso.org/patents ).

Any trade name used in this document is information given for the convenience of users and does not constitute an endorsement.

For an explanation on the meaning of ISO specific terms and expressions related to conformity assessment, as well as information about ISO's adherence to the WTO principles in the Technical Barriers to Trade (TBT) see the following URL: Foreword - Supplementary information

The committee responsible for this document is ISO/IEC JTC 1, Information technology, Subcommittee SC 27, Security techniques.

ISO/IEC 27034 consists of the following parts, under the general title Information technology — Security techniques — Application security:

  • Part 1: Overview and concepts
  • Part 2: Organization normative framework

The following parts are under preparation:

  • Part 3: Application security management process
  • Part 4: Application security validation
  • Part 5: Protocols and application security control data structure
  • Part 6: Security guidance for specific applications
  • Part 7: Application security assurance prediction

Introduction

General

Organizations must protect their information and technological infrastructures in order to stay in business. There is an increasing need for organizations to focus on protecting their information at the application level. A systematic approach towards improving application security provides an organization with evidence that information being used or stored by its applications is being adequately protected.

ISO/IEC 27034 provides concepts, principles, frameworks, components and processes to assist organizations in integrating security seamlessly throughout the life cycle of their applications.

The Organization Normative Framework (ONF) is the most important of those components.

The ONF is an organization-wide framework where all application security best practices recognized by the organization are stored. It comprises essential components, processes that utilize these components, and processes for managing the ONF itself. It is the foundation of application security in the organization and all the organization's future application security decisions should be made by referring to this framework. The ONF is the authoritative source for all components and processes related to application security in the organization.

This part of ISO/IEC 27034 defines the processes required to manage the security of applications in the organization. These processes are presented in 5.4. It also introduces security-related elements of applications (processes, roles and components) that should be integrated into the ONF. These elements are presented in 5.5.

Finally, this part of ISO/IEC 27034 presents the Auditing the ONF process, needed by an organization for verifying its ONF and verifying compliance of all applications with the requirements and controls in the ONF. This process is presented in 5.4.8.

Purpose

The purpose of this part of ISO/IEC 27034 is to assist organizations to create, maintain and validate their own ONF in compliance with the requirements of this International Standard.

This part of ISO/IEC 27034 is designed to enable an organization to align or integrate its ONF with the organization’s enterprise architecture and/or the organization's information security management system requirements. However, implementing an information security management system as described in ISO/IEC 27001 is not a requirement for the implementation of this International Standard.

Targeted Audiences

General

The following audiences will find value and benefits when carrying their designated organizational roles:

  • a) managers;
  • b) ONF committee;
  • c) domain experts;
  • d) auditors.

Managers

Managers should read this International Standard because they are responsible for the following:

  • a) improving application security through the ONF and other aspects of ISO/IEC 27034;
  • b) ensuring the ONF stays aligned with the organization’s information security management system and application security needs;
  • c) leading the establishment of the ONF in the organization;
  • d) ensuring the ONF is available, communicated and used in application projects with proper tools and procedures all across the organization;
  • e) determining the appropriate level(s) of management that the ONF Committee reports to.

ONF Committee

The ONF Committee is responsible for managing the implementation and maintenance of the application-security-related components and processes in the Organization Normative Framework. The ONF Committee needs to

  • a) manage the cost of implementing and maintaining the ONF,
  • b) determine what components and processes should be implemented in the ONF,
  • c) make sure introduced components and processes respect the organization's priorities for security requirements,
  • d) review auditor reports for acceptance or rejection that the ONF conforms to this International Standard and meets the organization's requirements,
  • e) provide processes and tools for managing compliance with standards, laws and regulations according to the regulatory context of the organization,
  • f) communicate security awareness, training and oversight to all actors, and
  • g) promote compliance with the ONF for all application projects throughout the organization.

ONF development team

Experts who have been assigned by the ONF Committee with the task of developing and implementing one or more ONF element(s), who need to

  • a) develop and implement a designed ONF element,
  • b) determine training in the use of ONF elements by its different actors, and
  • c) collaborate in providing adequate training to actors.

Domain experts

Provisioning, operation, acquisition and audit experts who need to

  • a) participate in ONF implementation and maintenance,
  • b) validate that the ONF is useable and useful in the course of an application project, and
  • c) propose new components and processes.

Auditors

Auditors are personnel performing roles in the audit processes, who need to participate in ONF validation and verification.

NOTE Auditors may be external or internal to the organization, depending on the target and circumstances of the audit, and according to the organization’s audit policies and conformance requirements.

1 Scope

This part of ISO/IEC 27034 provides a detailed description of the Organization Normative Framework and provides guidance to organizations for its implementation.

2 Normative references

The following documents, in whole or in part, are normatively referenced in this document and are indispensable for its application. For dated references, only the edition cited applies. For undated references, the latest edition of the referenced document (including any amendments) applies.

  • ISO/IEC 27000, Information technology — Security Techniques — Information security management systems — Overview and vocabulary
  • ISO/IEC 27005, Information technology — Security techniques — Information security risk management
  • ISO/IEC 27034-1:2011, Information technology — Security techniques — Application security — 1: Overview and concepts

NOTE Additional detail about the relationship between ISO/IEC 27034 and other standards is available in ISO/IEC 27034-1:2011, 0.5.

3 Terms and definitions

For the purposes of this document, the terms and definitions given in ISO/IEC 27034-1, ISO/IEC 27000, and ISO/IEC 27005 apply.

Bibliography

[1]ISO/IEC 33001:2015, Information technology — Process assessment – 1: Concepts and terminology
[2]ISO/DIS 19011:2011, Information technology — Security techniques — Guidelines for auditing management systems
[3]ISO/IEC/TR 20000-4:2010, Information technology — Service management — 4: Process reference model
[4]ISO/IEC 27001:2013, Information technology — Security techniques — Information security management systems — Requirements
[5]ISO/IEC 27003:2010, Information technology — Security techniques — Information security management system implementation guidance
[6]ISO/IEC 27036-1:2014, Information technology — Security techniques — Information security for supplier relationships — 1: Overview and concepts