ISO/IEC 30121:2015 情報技術—デジタルフォレンジックリスクフレームワークのガバナンス | ページ 2

※一部、英文及び仏文を自動翻訳した日本語訳を使用しています。

序文

ISO (国際標準化機構) と IEC (国際電気標準会議) は、世界標準化のための専門システムを形成しています。 ISO または IEC のメンバーである国家機関は、技術活動の特定の分野を扱うために、それぞれの組織によって設立された技術委員会を通じて、国際規格の開発に参加しています。 ISO と IEC の技術委員会は、相互に関心のある分野で協力しています。 ISO および IEC と連携して、政府および非政府の他の国際機関もこの作業に参加しています。情報技術の分野では、ISO と IEC が合同技術委員会 ISO/IEC JTC 1 を設立しました。

この文書の作成に使用された手順と、今後の維持を意図した手順は、ISO/IEC 指令で説明されています。 1. 特に、さまざまなタイプの文書に必要なさまざまな承認基準に注意する必要があります。この文書は、ISO/IEC 指令の編集規則に従って作成されました。 2 ( www.iso.org/directives を参照)

このドキュメントの要素の一部が特許権の対象となる可能性があることに注意してください。 ISO および IEC は、そのような特許権の一部またはすべてを特定する責任を負わないものとします。ドキュメントの開発中に特定された特許権の詳細は、序文および/または受信した特許宣言の ISO リストに記載されます ( www.iso.org/patents を参照)

このドキュメントで使用されている商号は、ユーザーの便宜のために提供された情報であり、保証を構成するものではありません。

適合性評価に関連する ISO 固有の用語および表現の意味に関する説明、および技術的貿易障壁 (TBT) における WTO 原則への ISO の準拠に関する情報については、次の URL を参照してください: 序文 — 補足情報 .

この文書を担当する委員会は、ISO/IEC JTC 1, 情報技術、小委員会 SC 40, IT サービス管理および IT ガバナンスです。

序章

あらゆる種類の組織は、法的措置の発生や、情報技術 (IT) および関連する情報システム (IS) に対するデジタル証拠の開示の要求につながる可能性がある、内部および外部の両方の要因と影響に直面しています。法的措置の発生は、不確実な、計画外の、または予期しない出来事の結果である場合もあれば、従業員、競合他社、またはサービス サプライヤーに対する計画的な行動として発生する場合もあります。リスクが重大かどうかは、リスクのレベルと組織のリスクに対する態度によって異なります。そのリスクに対する態度は、そのリスク基準に反映されます。デジタル証拠が発見され、法的開示の対象となることはほぼ確実であるため、組織はそのような法的措置が発生する前に対処する能力を計画し、開発する必要があります。

この国際規格は、組織のデジタル調査のための慎重な戦略的準備に関するものです。法医学的準備は、組織が証拠となる性質の潜在的なイベントを受け入れるための適切かつ適切な戦略的準備を行ったことを保証します。避けられないセキュリティ侵害、詐欺、および評判の主張の結果として、アクションが発生する可能性があります。証拠の可用性、アクセシビリティ、およびコスト効率の効果を最大化するために、あらゆる状況で IT を戦略的に展開する必要があります。

統治機関の責任は、組織に関連するすべての問題について戦略的な方向性を示すことです。統治機関は、確実性とコンプライアンスの問題に関する一般的なガイダンスを提供するベストプラクティスの原則によって通知されます。これらの原則は、法的義務、基準、または社会的および文化的義務に由来する場合があります。この国際規格では、原則は、IT のガバナンスのベスト プラクティスのガイダンスとして ISO/IEC 38500 に由来します (箇条 4)

原則には実施が必要です。ガバナンスのタスクは、提案と計画を評価し、パフォーマンスと適合性を監視し、戦略とポリシーを指示することです。組織の利害関係者はガバナンスの権限を与えることができ、統治機関はリスクの最終的な所有権を持っています。デジタル フォレンジック リスクのガバナンスのフレームワークは、組織の戦略的方向性を確保するために適切な措置を講じるリスクの所有者によって確立されます。したがって、戦略的目的は、原則を実施し、デジタル調査の適切な準備を確保することです (第 5 項)

このフレームワークには、経営幹部やトップ マネージャーに方向性を伝えるための戦略的プロセスが必要です。戦略的プロセスは、適切な範囲を確保するために選択され、主にアーカイブ、発見、開示、能力、およびリスク基準の遵守です (第 6 条)

原則から導き出された目標は主要目標指標 (KGI) によって測定可能であり、戦略から導き出された戦略目標は主要業績評価指標 (KPI) によって測定可能であり、KGI と KPI 測定値の間の変動は組織の目標の指標です。業績(KBI)(第7条)。

この国際規格は、ISO Guide 73:2009 に含まれる語彙と併せて使用する必要があります。 ISO/IEC 35802, 情報技術 — IT フレームワークとモデルのガバナンス。および ISO/IEC 38500, 情報技術 — 組織の IT のガバナンス

1 スコープ

この国際規格は、デジタル調査が発生する前に組織を準備する最善の方法について、組織の統治機関 (所有者、取締役、取締役、パートナー、上級管理職などを含む) にフレームワークを提供します。この国際規格は、デジタル証拠開示の保持、可用性、アクセス、および費用対効果に関連する戦略的プロセス (および決定) の開発に適用されます。この国際規格は、あらゆる種類と規模の組織に適用されます。

2 参考文献

以下のドキュメントの全体または一部は、このドキュメントで規範的に参照されており、その適用に不可欠です。日付のある参考文献については、引用された版のみが適用されます。日付のない参照については、参照文書の最新版 (修正を含む) が適用されます。

3 用語と定義

このドキュメントの目的のために、ISO/IEC 38500, ISO Guide 73:2009 に記載されている用語と定義、および以下が適用されます。

3.1

デジタル証拠

証拠として信頼できるバイナリ形式で保存または送信される情報またはデータ

[出典: ISO/IEC 27037:2012, 3.5]

3.2

運営組織

組織のパフォーマンスと適合性について利害関係者に説明責任を負う人または人々のグループ

[出典: ISO/IEC TR 38502:2014, 2.9]

3.3

デジタルフォレンジック

法的な目的で保存または送信されたバイナリ情報またはデータの調査に使用される科学的タスク、技術、および実践

3.4

戦略的リスク

不確実性が目標に与える影響

参考文献

[1]ISO 31000:2009, リスク管理 — 原則とガイドライン
[2]ISO 31010:2009, リスク管理 — リスク評価技法
[3]ISO/IEC TR 38502:2014, 情報技術 — IT のガバナンス — フレームワークとモデル

Foreword

ISO (the International Organization for Standardization) and IEC (the International Electrotechnical Commission) form the specialized system for worldwide standardization. National bodies that are members of ISO or IEC participate in the development of International Standards through technical committees established by the respective organization to deal with particular fields of technical activity. ISO and IEC technical committees collaborate in fields of mutual interest. Other international organizations, governmental and non-governmental, in liaison with ISO and IEC, also take part in the work. In the field of information technology, ISO and IEC have established a joint technical committee, ISO/IEC JTC 1.

The procedures used to develop this document and those intended for its further maintenance are described in the ISO/IEC Directives, 1. In particular the different approval criteria needed for the different types of document should be noted. This document was drafted in accordance with the editorial rules of the ISO/IEC Directives, 2 (see www.iso.org/directives ).

Attention is drawn to the possibility that some of the elements of this document may be the subject of patent rights. ISO and IEC shall not be held responsible for identifying any or all such patent rights. Details of any patent rights identified during the development of the document will be in the Introduction and/or on the ISO list of patent declarations received (see www.iso.org/patents ).

Any trade name used in this document is information given for the convenience of users and does not constitute an endorsement.

For an explanation on the meaning of ISO specific terms and expressions related to conformity assessment, as well as information about ISO's adherence to the WTO principles in the Technical Barriers to Trade (TBT), see the following URL: Foreword — Supplementary information .

The committee responsible for this document is ISO/IEC JTC 1, Information technology, Subcommittee SC 40, IT Service Management and IT Governance.

Introduction

Organizations of any kind face both internal and external factors and influences that can lead to the occurrence of legal actions and placement of demands on the Information Technology (IT) and related Information Systems (IS) to disclose digital evidence. The occurrence of legal action may be the result of an uncertain, unplanned, or unexpected event or it may occur as a planned course of action against employees, competitors, or service suppliers. Whether a risk is significant or not will depend on the level of risk and the organization’s risk attitude. Its risk attitude will be reflected in its risk criteria. Because it is almost certain that digital evidence will be discovered and, therefore, be subject to legal disclosure, organizations should plan and develop capability to deal with such legal actions before they occur.

This International Standard is about the prudent strategic preparation for digital investigation of an organization. Forensic readiness assures that an organization has made the appropriate and relevant strategic preparation for accepting potential events of an evidential nature. Actions may occur as the result of inevitable security breaches, fraud, and reputation assertion. In every situation, IT should be strategically deployed to maximise the effectiveness of evidential availability, accessibility, and cost efficiency.

The responsibility of the Governing body is to provide strategic direction in all matters of relevance to the organization. The Governing body is informed by principles of best practice that provide general guidance on matters of certainty and compliance. These principles may come from legal mandates, standards, or social and cultural imperatives. In this International Standard, the principles come from ISO/IEC 38500 for the guidance of best practice for the governance of IT (Clause 4).

Principles require implementation. The tasks of governance are to evaluate proposals and plans, to monitor performance and conformance, and to direct strategy and policies. The stakeholders of an organization may provide the mandate for governance and the Governing body has the ultimate ownership of risk. A framework for the governance of digital forensic risk is established by the owners of risk taking appropriate actions to assure the strategic direction of the organization. Hence, the strategic objective is to implement the principles and to assure adequate preparation for digital investigation (Clause 5).

The framework requires strategic processes to deliver direction to executives and top managers. The strategic processes are selected to assure adequate scope and are principally archival, discovery, disclosure, capability, and risk criteria compliance (Clause 6).

The goals derived from the principles are measureable through Key Goal Indicators (KGIs), the strategic objectives derived from the strategies are measurable through the Key Performance Indicators (KPIs), and the variation between the KGIs and the KPIs measures is an indication of the organization's business performance (KBIs) (Clause 7).

This International Standard should be used in conjunction with the vocabulary contained in ISO Guide 73:2009; ISO/IEC 35802, Information technology — Governance of IT framework and model; and ISO/IEC 38500, Information technology — Governance of IT for the organization.

1 Scope

This International Standard provides a framework for Governing bodies of organizations (including owners, board members, directors, partners, senior executives, or similar) on the best way to prepare an organization for digital investigations before they occur. This International Standard applies to the development of strategic processes (and decisions) relating to the retention, availability, access, and cost effectiveness of digital evidence disclosure. This International Standard is applicable to all types and sizes of organizations.

2 Normative references

The following documents, in whole or in part, are normatively referenced in this document and are indispensable for its application. For dated references, only the edition cited applies. For undated references, the latest edition of the referenced document (including any amendments) applies.

  • ISO/IEC 38500, Information technology — Governance of IT for the organization
  • ISO Guide 73:2009, Risk management — Vocabulary

3 Terms and definitions

For the purposes of this document, the terms and definitions given in ISO/IEC 38500, ISO Guide 73:2009, and the following apply.

3.1

digital evidence

information or data stored or transmitted in binary form that may be relied upon as evidence

[SOURCE: ISO/IEC 27037:2012, 3.5]

3.2

Governing body

person or group of people who are accountable to stakeholders for the performance and conformance of the organization

[SOURCE: ISO/IEC TR 38502:2014, 2.9]

3.3

digital forensics

scientific tasks, techniques, and practices used in the investigation of stored or transmitted binary information or data for legal purposes

3.4

strategic risk

effect of uncertainty on goals

Bibliography

[1]ISO 31000:2009, Risk management — Principles and guidelines
[2]ISO 31010:2009, Risk Management — Risk assessment techniques
[3]ISO/IEC TR 38502:2014, Information technology — Governance of IT — Framework and model