SlideShare une entreprise Scribd logo
1  sur  13
Télécharger pour lire hors ligne
2016 Winter Morning Session 1-4
情報セキュリティポリシー101
アマゾン ウェブ サービス ジャパン株式会社
セキュリティソリューションアーキテクト
桐山隼人
2016.12.6
2
はじめに
• 本セッションはディスカッション形式で行われます。現状
(As-is)とあるべき姿(To-be)、その過程で経験した壁や落とし
穴の発表をお願いいたします
• 組織が異なればやり方も異なるはずです。そのやり方を選択
すべきなのは、その組織のどのような特性によるものかを考
えます
• 情報セキュリティポリシーは「手段」であり、「目的」では
ありません。もし煮詰まった場合は、そもそも何故それをや
ろうとしているのかWHYに立ち返りましょう
2
3
情報セキュリティポリシーの構成
IPA:情報セキュリティマネジメントとPDCAサイクル
http://www.ipa.go.jp/security/manager/protect/pdca/policy.html
4
情報セキュリティポリシーサンプル
JNSA:情報セキュリティポリシーサンプル改版(1.0版)
http://www.jnsa.org/result/2016/policy/index.html
5
連邦政府情報システムにおける推奨セキュリティ管理策
(SP 800-53 rev.2)
NIST:連邦政府情報システムにおける推奨セキュリティ管理策
https://www.ipa.go.jp/files/000025334.pdf
6
AWS Quick Start : NIST フレームワーク
デプロイガイド CloudFormation
テンプレート
NIST フレームワーク
セキュリティコントロール
対応表
Standardized Architecture for NIST-based Assurance Frameworks on the AWS Cloud: Quick Start Reference Deployment
http://docs.aws.amazon.com/ja_jp/quickstart/latest/accelerator-nist/welcome.html
7
AWS Quick Start : PCI DSS 標準アーキテクチャ
デプロイガイド CloudFormation
テンプレート
PCI DSS
セキュリティコントロール
対応表
AWS クラウド上の PCI DSS 標準アーキテクチャ: クイックスタートリファレンスデプロイ
https://aws.amazon.com/jp/about-aws/whats-new/2016/05/pci-dss-standardized-architecture-on-the-aws-cloud-quick-start-reference-deployment/
8
AWSセキュリティセンターとAWSコンプライアンス
• セキュリティやコンプライアンス関する多くの質問に対する回答
• セキュリティWhitepaper
• リスクとコンプライアンス Whitepaper
• セキュリティプロセス概要 Whitepaper
• “Security at Scale” whitepaper シリーズ
• Security bulletins
• 侵入テスト申請フォーム
• Securityベストプラクティス
• 詳しい情報のお問い合わせ先
https://aws.amazon.com/jp/security
https://aws.amazon.com/jp/compliance
9
コンプライアンス情報の使いどころ
9
• AWS利用者のセキュリティ評価、チェックシートの回答等に利用
• AWSの内部に関する統制状況はホワイトペーパーや、SOC1/2・PCI
等のNDAベースで提供している情報から評価
• 多層的なコントロールを考え
ることでその確認項目に関す
るリスクを許容できるものに
できるか検討
• それでも許容できないリスク
が残る場合はAWSにご相談を
AWS コンプライアンス詳細情報
• 英語のサイトの情報もご確認ください。
http://aws.amazon.com/compliance/?nc2=h_ls
• 各種保証プログラムや重要項目に関するFAQ、公開資料
• PCI DSS
• ISO27001/27017/27018/9001
• CSA
• Data Privacy/EU Data Protection
• SOC
• FedRAMP
• HIPAA
• GxP
• DoD
• Compliance Latest News
• ダウンロード可能な認証
• AWS ISM Letter of Compliance
• AWS ISO 27001/27017/27018/9001 Certification
• Multi-Tier Cloud Security Standard Level-3 (CSP) Certification
• AWS SOC 3 Report
10
一般的な参考URL
IPA 企業の情報セキュリティマネジメント
http://www.ipa.go.jp/security/manager/protect/management.html
セキュリティの基本となるフレームワーク(ポリシー/スタンダード/プロシージャ)など最初に読んでお
くべき内容が十分にまとまっています。
総務省 国民のための情報セキュリティサイト
http://www.soumu.go.jp/main_sosiki/joho_tsusin/security/index.html
企業・組織の対策の中でも、組織幹部/社員・職員全般/情報管理担当者と役割ごとに押さえる対策をま
とめています。
経済産業省 情報セキュリティガバナンス確立促進事業
http://www.meti.go.jp/policy/netsecurity/secgov.html
セキュリティベンチマークやガイドラインへ辿ることができます。
経済産業省 運用者向けセキュリティ関連コンテンツ一覧
http://www.meti.go.jp/policy/netsecurity/secdoc/ope_contents.html
最強のリンク集の一つです。セキュリティポリシー例を知りたい場合に膨大な参考例があります。
11
AWS関連の参考URL
CIS Amazon Web Services Foundations Benchmark v1.0.0-02-29-2016
https://benchmarks.cisecurity.org/tools2/amazon/CIS_Amazon_Web_Services_Found
ations_Benchmark_v1.0.0.pdf
CISという米国業界団体がまとめたAWSを使用する際のセキュリティベンチマークです。必ず
押さえておきたいセキュリティ項目がまとまっています。
AWS Answers Security
https://aws.amazon.com/jp/answers/security/
AWS利用する上での課題ごとにセキュリティベストプラクティスをまとめたものです。
AWS クイックスタート
https://aws.amazon.com/jp/quickstart/
セキュリティと可用性に関する AWS ベストプラクティスに沿ったデプロイガイド、1クリッ
クで環境構築できるテンプレート、セキュリティコントロール対応表などがあります。
AWS ISO 27001 コンプライアンス
https://aws.amazon.com/jp/compliance/iso-27001-faqs/
ISO27001(ISMS)に関するAWS情報をまとめたものです。
12
#ctonight

Contenu connexe

En vedette

En vedette (20)

Ivsctonightandday2016winter moringsession awsreinvent2016recap
Ivsctonightandday2016winter moringsession awsreinvent2016recapIvsctonightandday2016winter moringsession awsreinvent2016recap
Ivsctonightandday2016winter moringsession awsreinvent2016recap
 
AI & Deep Learning on AWS at CTO Night&Day 2016 Winter
AI & Deep Learning on AWS at CTO Night&Day 2016 WinterAI & Deep Learning on AWS at CTO Night&Day 2016 Winter
AI & Deep Learning on AWS at CTO Night&Day 2016 Winter
 
Search Solutions on AWS
Search Solutions on AWSSearch Solutions on AWS
Search Solutions on AWS
 
ビックデータ最適解とAWSにおける新しい武器
ビックデータ最適解とAWSにおける新しい武器ビックデータ最適解とAWSにおける新しい武器
ビックデータ最適解とAWSにおける新しい武器
 
ログ管理のベストプラクティス
ログ管理のベストプラクティスログ管理のベストプラクティス
ログ管理のベストプラクティス
 
AWS Black Belt Online Seminar 2016 Amazon EC2 Container Service
AWS Black Belt Online Seminar 2016 Amazon EC2 Container ServiceAWS Black Belt Online Seminar 2016 Amazon EC2 Container Service
AWS Black Belt Online Seminar 2016 Amazon EC2 Container Service
 
IVS_CTO_Night_and_Day_2016_Morning_Session_B-4_hkiriyam
IVS_CTO_Night_and_Day_2016_Morning_Session_B-4_hkiriyamIVS_CTO_Night_and_Day_2016_Morning_Session_B-4_hkiriyam
IVS_CTO_Night_and_Day_2016_Morning_Session_B-4_hkiriyam
 
District 76 ECM4 Division E Report 20160630
District 76 ECM4 Division E Report 20160630District 76 ECM4 Division E Report 20160630
District 76 ECM4 Division E Report 20160630
 
2014-2015 COT1 DivD Session3 Leading the Club to Success 20140803
2014-2015 COT1 DivD Session3 Leading the Club to Success 201408032014-2015 COT1 DivD Session3 Leading the Club to Success 20140803
2014-2015 COT1 DivD Session3 Leading the Club to Success 20140803
 
IVS_CTO_Night_and_Day_2016_Morning_Session_A-4_hkiriyam
IVS_CTO_Night_and_Day_2016_Morning_Session_A-4_hkiriyamIVS_CTO_Night_and_Day_2016_Morning_Session_A-4_hkiriyam
IVS_CTO_Night_and_Day_2016_Morning_Session_A-4_hkiriyam
 
(PFC308) How Dropbox Scales Massive Workloads Using Amazon SQS | AWS re:Inven...
(PFC308) How Dropbox Scales Massive Workloads Using Amazon SQS | AWS re:Inven...(PFC308) How Dropbox Scales Massive Workloads Using Amazon SQS | AWS re:Inven...
(PFC308) How Dropbox Scales Massive Workloads Using Amazon SQS | AWS re:Inven...
 
IoT/GPSトラッキング プラットフォームがサーバレス だからこそ2ヶ月で構築できた話
IoT/GPSトラッキング プラットフォームがサーバレス だからこそ2ヶ月で構築できた話IoT/GPSトラッキング プラットフォームがサーバレス だからこそ2ヶ月で構築できた話
IoT/GPSトラッキング プラットフォームがサーバレス だからこそ2ヶ月で構築できた話
 
Amazon CloudFront Seminar Accelerated TLS/SSL Adoption
Amazon CloudFront Seminar Accelerated TLS/SSL AdoptionAmazon CloudFront Seminar Accelerated TLS/SSL Adoption
Amazon CloudFront Seminar Accelerated TLS/SSL Adoption
 
Amazon CloudFront TLS/SSL Seminar 20160804
Amazon CloudFront TLS/SSL Seminar 20160804Amazon CloudFront TLS/SSL Seminar 20160804
Amazon CloudFront TLS/SSL Seminar 20160804
 
Elasticsearch 5 in Amazon Elasticsearch Service
Elasticsearch 5 in Amazon Elasticsearch ServiceElasticsearch 5 in Amazon Elasticsearch Service
Elasticsearch 5 in Amazon Elasticsearch Service
 
DevOps Practices: Configuration as Code
DevOps Practices:Configuration as CodeDevOps Practices:Configuration as Code
DevOps Practices: Configuration as Code
 
Amazon Machine Learning
Amazon Machine LearningAmazon Machine Learning
Amazon Machine Learning
 
(DAT405) Amazon Aurora Deep Dive
(DAT405) Amazon Aurora Deep Dive(DAT405) Amazon Aurora Deep Dive
(DAT405) Amazon Aurora Deep Dive
 
Configuration As Code - Adoption of the Job DSL Plugin at Netflix
Configuration As Code - Adoption of the Job DSL Plugin at NetflixConfiguration As Code - Adoption of the Job DSL Plugin at Netflix
Configuration As Code - Adoption of the Job DSL Plugin at Netflix
 
機械学習の理論と実践
機械学習の理論と実践機械学習の理論と実践
機械学習の理論と実践
 

Similaire à IVS_CTO_Night_and_Day_2016_Winter_Morning_Seession1-4_hkiriyam

男It番長 セキュリティチェックリスト
男It番長 セキュリティチェックリスト男It番長 セキュリティチェックリスト
男It番長 セキュリティチェックリスト
小島 規彰
 
ACForum2010-Session9(Completed)
ACForum2010-Session9(Completed)ACForum2010-Session9(Completed)
ACForum2010-Session9(Completed)
Gosuke Kumamura
 

Similaire à IVS_CTO_Night_and_Day_2016_Winter_Morning_Seession1-4_hkiriyam (20)

[20171116 三木会] データベースセキュリティガイドラインの要約と個人考察 by 株式会社ミッションアシスト 白石 雅義 氏
[20171116 三木会] データベースセキュリティガイドラインの要約と個人考察 by 株式会社ミッションアシスト 白石 雅義 氏[20171116 三木会] データベースセキュリティガイドラインの要約と個人考察 by 株式会社ミッションアシスト 白石 雅義 氏
[20171116 三木会] データベースセキュリティガイドラインの要約と個人考察 by 株式会社ミッションアシスト 白石 雅義 氏
 
男It番長 セキュリティチェックリスト
男It番長 セキュリティチェックリスト男It番長 セキュリティチェックリスト
男It番長 セキュリティチェックリスト
 
kintone Cafe 新潟 Vol.3
kintone Cafe 新潟 Vol.3kintone Cafe 新潟 Vol.3
kintone Cafe 新潟 Vol.3
 
杉並診断士会向けKintoneご紹介コンテンツr2
杉並診断士会向けKintoneご紹介コンテンツr2杉並診断士会向けKintoneご紹介コンテンツr2
杉並診断士会向けKintoneご紹介コンテンツr2
 
DBREから始めるデータベースプラットフォーム
DBREから始めるデータベースプラットフォームDBREから始めるデータベースプラットフォーム
DBREから始めるデータベースプラットフォーム
 
Oracle Data Minerハンズオンセミナー170927:③Business Analytics概要と事例
Oracle Data Minerハンズオンセミナー170927:③Business Analytics概要と事例Oracle Data Minerハンズオンセミナー170927:③Business Analytics概要と事例
Oracle Data Minerハンズオンセミナー170927:③Business Analytics概要と事例
 
経営情報フォーラム2009
経営情報フォーラム2009経営情報フォーラム2009
経営情報フォーラム2009
 
経営情報フォーラム2009発表資料
経営情報フォーラム2009発表資料経営情報フォーラム2009発表資料
経営情報フォーラム2009発表資料
 
なぜ今、セキュリティ人材の育成が叫ばれているのか
なぜ今、セキュリティ人材の育成が叫ばれているのかなぜ今、セキュリティ人材の育成が叫ばれているのか
なぜ今、セキュリティ人材の育成が叫ばれているのか
 
オープンデータ成熟度モデルについて
オープンデータ成熟度モデルについてオープンデータ成熟度モデルについて
オープンデータ成熟度モデルについて
 
20170311 session4 o365_security_rms
20170311 session4 o365_security_rms20170311 session4 o365_security_rms
20170311 session4 o365_security_rms
 
セキュリティ管理 入門セミナ
セキュリティ管理 入門セミナセキュリティ管理 入門セミナ
セキュリティ管理 入門セミナ
 
45分で理解する_マーケティング・システム入門_斉藤之雄
45分で理解する_マーケティング・システム入門_斉藤之雄45分で理解する_マーケティング・システム入門_斉藤之雄
45分で理解する_マーケティング・システム入門_斉藤之雄
 
AC Forum2010 Session9
AC Forum2010 Session9AC Forum2010 Session9
AC Forum2010 Session9
 
リーン原則とソフトウェア開発
リーン原則とソフトウェア開発リーン原則とソフトウェア開発
リーン原則とソフトウェア開発
 
ACForum2010-Session9(Completed)
ACForum2010-Session9(Completed)ACForum2010-Session9(Completed)
ACForum2010-Session9(Completed)
 
Big data harvardbusiessreview20121112
Big data harvardbusiessreview20121112Big data harvardbusiessreview20121112
Big data harvardbusiessreview20121112
 
ソーシャルメディア活用のワークショップ ver1.5
ソーシャルメディア活用のワークショップ ver1.5ソーシャルメディア活用のワークショップ ver1.5
ソーシャルメディア活用のワークショップ ver1.5
 
失敗談から学ぶ!アクションにつながるデータ分析のコツ[2014.12.11 開催セミナー]
失敗談から学ぶ!アクションにつながるデータ分析のコツ[2014.12.11 開催セミナー]失敗談から学ぶ!アクションにつながるデータ分析のコツ[2014.12.11 開催セミナー]
失敗談から学ぶ!アクションにつながるデータ分析のコツ[2014.12.11 開催セミナー]
 
そのエラーやお困りごと、ツールを使えば解決できるかも! ~ Sysinternals や OS 標準ツールの徹底活用術 ~ (Microsoft de:c...
そのエラーやお困りごと、ツールを使えば解決できるかも! ~ Sysinternals や OS 標準ツールの徹底活用術 ~ (Microsoft de:c...そのエラーやお困りごと、ツールを使えば解決できるかも! ~ Sysinternals や OS 標準ツールの徹底活用術 ~ (Microsoft de:c...
そのエラーやお困りごと、ツールを使えば解決できるかも! ~ Sysinternals や OS 標準ツールの徹底活用術 ~ (Microsoft de:c...
 

Plus de Hayato Kiriyama

Plus de Hayato Kiriyama (14)

Security JAWS AWS reInvent 2022 Security reCap 20230228
Security JAWS AWS reInvent 2022 Security reCap 20230228Security JAWS AWS reInvent 2022 Security reCap 20230228
Security JAWS AWS reInvent 2022 Security reCap 20230228
 
AWS_reInforce_2022_reCap_Ja.pdf
AWS_reInforce_2022_reCap_Ja.pdfAWS_reInforce_2022_reCap_Ja.pdf
AWS_reInforce_2022_reCap_Ja.pdf
 
Security JAWS re:Invent 2021 Security re:Cap 20220228
Security JAWS re:Invent 2021 Security re:Cap 20220228Security JAWS re:Invent 2021 Security re:Cap 20220228
Security JAWS re:Invent 2021 Security re:Cap 20220228
 
AWS re:Inforce 2021 re:Cap 1
AWS re:Inforce 2021 re:Cap 1 AWS re:Inforce 2021 re:Cap 1
AWS re:Inforce 2021 re:Cap 1
 
Security-JAWS reInvent2020 Security reCap 20210218
Security-JAWS reInvent2020 Security reCap 20210218Security-JAWS reInvent2020 Security reCap 20210218
Security-JAWS reInvent2020 Security reCap 20210218
 
SecurityJAWS AWS Security Services Update 20200214
SecurityJAWS AWS Security Services Update 20200214SecurityJAWS AWS Security Services Update 20200214
SecurityJAWS AWS Security Services Update 20200214
 
AWS re:Inforce 2019 re:Cap Opening and Closing
AWS re:Inforce 2019 re:Cap Opening and ClosingAWS re:Inforce 2019 re:Cap Opening and Closing
AWS re:Inforce 2019 re:Cap Opening and Closing
 
クラウドセキュリティの価値と機会
クラウドセキュリティの価値と機会クラウドセキュリティの価値と機会
クラウドセキュリティの価値と機会
 
AWS re:Invent 2018 Security re:Cap Opening & AWS Control Tower
AWS re:Invent 2018 Security re:Cap Opening & AWS Control TowerAWS re:Invent 2018 Security re:Cap Opening & AWS Control Tower
AWS re:Invent 2018 Security re:Cap Opening & AWS Control Tower
 
[Speech workshop] Find Yourself In The Contest
[Speech workshop] Find Yourself In The Contest[Speech workshop] Find Yourself In The Contest
[Speech workshop] Find Yourself In The Contest
 
JAWS DAYS 2018 Community-based Security
JAWS DAYS 2018 Community-based Security JAWS DAYS 2018 Community-based Security
JAWS DAYS 2018 Community-based Security
 
Security JAWS Amazon GuardDuty 20180223
Security JAWS Amazon GuardDuty 20180223Security JAWS Amazon GuardDuty 20180223
Security JAWS Amazon GuardDuty 20180223
 
AWS re:Invent 2017 Security re:Cap Key Messages
AWS re:Invent 2017 Security re:Cap Key MessagesAWS re:Invent 2017 Security re:Cap Key Messages
AWS re:Invent 2017 Security re:Cap Key Messages
 
AWS WAF Security Automation
AWS WAF Security AutomationAWS WAF Security Automation
AWS WAF Security Automation
 

IVS_CTO_Night_and_Day_2016_Winter_Morning_Seession1-4_hkiriyam