審査は審査する方も審査を受ける方も時間との戦い。その時間内に問題が無ければ受審側の勝ち?!。なんてことは無いですが、だって改善の機会を失う訳ですからね。でも、まあ安堵するのも人情です。
質問する側も受け答えする側も的確であること。無駄が無いこと。余計な質問、世間話は無用です。勿論、人間としての円滑なコミュニケーションを確保するための関心を持つことやある程度のリアクションは当然に必要なことです。人柄の部分ですからそれは自然に出るでしょう。ここではそれは無視します。
的確な質問とは:規格の何の確認しているか明確にして質問すること。自然な流れでの質問には熟練を要するものですから、新人の審査員(内部監査員も同じですよ)は、質問の冒頭で復唱してもいいです。例えば、「”4.2.2f)で規格は運用を管理するとしていますが”、運用の管理策にはどのようなものがありますか」。” "上の句をつける。但しこの例では漠然としているので現場向けでなく、事務局向けですね。
「”A.10.3.1容量・能力の管理と言う管理策がありますが、当部門で管理するシステムの運用では、この観点ではどのように管理していますか?」。もっと踏み込んで「管理基準は?」「計測の実態・記録は?」とやる。
注意:プロセスベース審査はプロセス審査ではない。規格要求引き出すテンプレートとしてプロセスを使うだけ。プロセスもIDEFレベル0を想定すれば、部門(名)が特定された時点でプロセスは既に設定されたようなもの。だから、部門の特性に配慮した確認作業を始めればよい。
事業上・業務上の目的達成との関連で見ないと枝葉末節に目が行ってしまう懸念がありますから、プロセスベースを常に意識することが大事です。
巨大な部門を一つのブロック(レベル0)で処理したら?。それは審査計画に適切性を欠いていることになる。従って、JISかISOの周辺で、どれだけの人数規模に対して何工数が妥当とのガイドは出ているので、審査計画ではそれを参考にすべきだ。
過去 30 日間
-
これは内容的には規格本分の方が分かりよい。こちらは情報が多くなって返って分かりにくい。 記載すべき事項: 適用範囲。定義。 事業上の目的との関連 リスクアセスメントの枠組み 方針・原則 責任の定義 方針を支持する文書の参照 本分にある5項目と似ているので混乱する場合もあるが、要求...
-
違いがよくわからない。どちらかひとつで足りるのではないかな?
-
監査計画の存在、チェックリストの準備(6a)、6b)、段落) アサイン者の妥当性(力量、身内監査、教育)(5.2.2) 結果の記録、記載されたチェックリスト、記録の承認(4.3.3) 手書きの記録をパソコンで打ち直していることが多いが、その場合はタイプミスや改ざんが入り込む懸念が...
-
6.1 内部組織 6.1.1 情報セキュリティに対する経営陣の責任
-
「管理策」 リスク事象を特定する。 事象、事象による業務中断の発生確率、業務中断の影響、影響の一部として情報セキュリティへの影響も明確にする。
-
「目的」 公開された技術的な脆弱性の悪用から生じるリスクの軽減
-
識別しない識別は時々あることです。重要と書いた資産は重要だから盗難に遭いやすい、標的になりやすい。文字は止めて赤色マークをつけても目立つから駄目だと。重要かどうかは現場の人間は分かっているのだから、外部の人にわかるような識別はしない。 現場のちょっと物の分かった風のマネジャーが吐...
-
「目的」 ISMSを理解出来る人・実行できる人を入れることで、リスク提言を図る。 内部犯罪7割。トロイの木馬ではないが中に入れてしまったら駄目なんです。ですから、ここは一番重要。
-
オフィスには媒体がどれくらいあるか。 フロッピー、CD、DVD、そのうちBDも。USB。CF。SD。SDはカメラやPDAや携帯音楽。携帯そのものにも。外付けのHDD。 それらは会社のものか個人のものか。どのように識別するの。今どれだけあるの。 加えて、その中身は何が入っているの。...
-
携帯電話の中にも、デジタルカメラの中にも、携帯音楽の中にも、小さなマイクロSDが忍んでいるし、USBは面白グッズに姿を変えているし、私物のメディアを管理するのは到底無理。 可搬型のHDDもある。光学メディアもある。個人のノートパソコンもある。PDAの類もある。 これのたな卸し表を...
過去 1 年間
-
経営者インタビューが審査の1項目に入るが、取って付けたような時間で馴染めない。 審査員A: 規格「5 経営陣の責任」の項目を、約1ページの内容を忠実に聞いてくる。事前にここを聞くと言っているから構わないけど、型どおりでつまらないし、事務局に聞いてよ言いたい。 チェックリ...
-
外出時・出張時の重要情報 「業者先あるいは客先に出かけて、重要な情報(個人情報のかたまりなど)を受けとったらどうするか」という問題。 カバンに入れて注意して会社に戻る。これが普通。しかし、問題は、自宅に直帰する場合や、そのまま出張する場合。 複数のサイトを回る出張もあれば、複数の...
-
6.1 内部組織 6.1.1 情報セキュリティに対する経営陣の責任
-
「管理策」 試験データを管理しなさいと。 「解説」 情報漏えい事件が発生する可能性の大きいところです。サンプリング、マスキング、速やかな削除、アクセス管理など。 開発者からすると後ろ向きに見えるので手を抜くのもこの辺です。加えて試験作業はよく外注する部分でもあります。それがまた事...
-
「管理策」 暗号利用の方針を決めろ。と。 「解説」 これ単に方針を決めればいいのかな。方針自体の妥当性・合理性・必然性なども必要ですか。”我が方では暗号は使いません”って宣言するだけでもいいの? 一方で、使う気も無いのに(方針に関係なく)、外部サービスとか、購入したツールが使っ...
-
審査に出かける前に、訪問先の部署の概要を把握することは、多くの場合、WEBサイトから容易に出来る。その特徴を踏まえて、予めどの管理策についてチェックするかプランを用意することは、初心者には有効。内部監査の場合は、事務局が用意することが多いが、主体的取り組みを是とするなら、監査員自...
-
「目的」 システムファイルのセキュリティ確保 つまらないね。
-
各部署の部員が受ける教育の概要を問われる。 部員の構成を確認する。 指導的立場の人、内部監査担当、機密情報に触る人、一般部員、出入りする人・常駐する適用範囲外の人。 それぞれに求められる力量を確認する。 求める力量に対応した教育計画の存在を確認する。 実施状況を確認する。使ったテ...
-
「目的」 情報の機密性、真正性、完全性を保護する。 「解説」 重要な情報は暗号を使え。
-
初回の審査でなければ前回審査時に対して変化点の確認を行う。 しかし、適用範囲に変更はありましたか」と聞いても駄目。適用範囲を理解していないから。噛み砕いて、一つ一つ聞いていくしかない。 4.2.1a) 適用範囲の変更の有無を確認する。事業、契約・法規制、ロケーション、資産、組織に...
人気の投稿
-
外出時・出張時の重要情報 「業者先あるいは客先に出かけて、重要な情報(個人情報のかたまりなど)を受けとったらどうするか」という問題。 カバンに入れて注意して会社に戻る。これが普通。しかし、問題は、自宅に直帰する場合や、そのまま出張する場合。 複数のサイトを回る出張もあれば、複数の...
-
規格ごとに定義が変わっていたら困るけど、時代が進めば定義も変わって当然。だから、規格とは別に整理すべきですね。 資産 (sset) 管理策 (control) 指針 情報処理施設(情報処理設備) 情報セキュリティ 情報セキュリティ事象(information security e...
-
情報の廃棄 リスク管理では捨てることが重要。余計なものを持たない。管理コストを下げる意味でも重要な概念。 情報には全て捨てる基準を設定しておくこと。その情報を手にしたときに捨てる時期が一目瞭然でなければ成らない。 (1)紙の1枚1枚に書く。やりすぎのケースもあるが。 ...
-
> 当初は「ISMS認証規格」をベースにした事例スタディは今なお有意義であり、世の中のデジタル化の傾向が急速に拡大する中ではセキュリティセンスは誰にも欠かせないものと認識されるようになった。 ISMS認証審査をやる人は、規格をベースにしても、普通は自分の行為をベースにしないと、馴...
-
初回の審査でなければ前回審査時に対して変化点の確認を行う。 しかし、適用範囲に変更はありましたか」と聞いても駄目。適用範囲を理解していないから。噛み砕いて、一つ一つ聞いていくしかない。 4.2.1a) 適用範囲の変更の有無を確認する。事業、契約・法規制、ロケーション、資産、組織に...
-
帰る時はパソコンを仕舞う。とか? サーバー室のコンソール端末。サーバー室って結構いろいろな人が出入りするし。
-
管理策の審査は項目数が多いために工数がかかる。網羅性の確保と工数制約の狭間で扱いが難しい。 審査員A: 網羅性を重視し特別に時間を割りあてて審査する。現場でないと確認できないもののみ現場。 審査員B: 工数重視。現場/部門審査の中で管理策の幾つかを潰す。 A,Bの是非は難しい。初...
-
リスク評価の基本が案外出来ていない。何故だろう。無理解な審査員、コンサルタントが普通の思考を阻害しているとしか思えない。 情報セキュリティにおけるリスクとは、情報セキュリティを喪失した時に発生する被害額の期待値。 情報が全く入っていないインストール前のパソコンなら、被害額はパソコ...
-
「目的」 システムファイルのセキュリティ確保 つまらないね。
-
「目的」 法律違反回避でしょっ?