<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>セキュリティ on すてきな太陽になりたい</title><link>https://blog.sei-yo.jp/tags/%E3%82%BB%E3%82%AD%E3%83%A5%E3%83%AA%E3%83%86%E3%82%A3/</link><description>Recent content in セキュリティ on すてきな太陽になりたい</description><generator>Hugo</generator><language>ja-JP</language><lastBuildDate>Fri, 19 Feb 2021 23:37:22 +0000</lastBuildDate><atom:link href="https://blog.sei-yo.jp/tags/%E3%82%BB%E3%82%AD%E3%83%A5%E3%83%AA%E3%83%86%E3%82%A3/index.xml" rel="self" type="application/rss+xml"/><item><title>セキュリティガイドラインの一覧</title><link>https://blog.sei-yo.jp/engineer/2021/02/posts/security_guidelines/</link><pubDate>Fri, 19 Feb 2021 23:37:22 +0000</pubDate><guid>https://blog.sei-yo.jp/engineer/2021/02/posts/security_guidelines/</guid><description>&lt;p&gt;最近、セキュリティの勉強をしているのですが、世の中にはセキュリティガイドライン（セキュリティ基準、参照すべきセキュリティ文書）がたくさんあって簡単には覚えられないので、自分で列挙しながら調べることにしました。 ただし、ガイドラインそのものは基本的に読めていません。 なお、本記事は随時更新します。&lt;/p&gt;
&lt;h3 id="isoiec-27000シリーズ"&gt;ISO/IEC 27000シリーズ&lt;/h3&gt;
&lt;p&gt;ISMSとしても知られるマネジメントについての規格。&lt;/p&gt;
&lt;h4 id="isoiec-27001"&gt;ISO/IEC 27001&lt;/h4&gt;
&lt;p&gt;組織の ISMS を認証するための要求事項&lt;/p&gt;
&lt;h4 id="isoiec-27002"&gt;ISO/IEC 27002&lt;/h4&gt;
&lt;p&gt;情報セキュリティ管理策の実践のための規範 ISO/IEC 27001に対して具体的な内容となっていて、27001は要求事項であり、27002は実践の要領などが記載されている。&lt;/p&gt;
&lt;h4 id="isoiec-27017"&gt;ISO/IEC 27017&lt;/h4&gt;
&lt;p&gt;ISO/IEC 27002 に基づくクラウドサービスのための情報セキュリティ管理策の実践の規範 クラウドサービスの提供者側、利用者側に対するセキュリティ基準。&lt;/p&gt;
&lt;h3 id="nist-sp-800シリーズ"&gt;NIST SP 800シリーズ&lt;/h3&gt;
&lt;p&gt;NIST（米国国立標準技術研究所）が公開している情報セキュリティの文書群。&lt;/p&gt;
&lt;h4 id="nist-sp-800-18"&gt;NIST SP 800-18&lt;/h4&gt;
&lt;p&gt;連邦情報システムのためのセキュリティ計画作成ガイド&lt;/p&gt;
&lt;h4 id="nist-sp-800-30"&gt;NIST SP 800-30&lt;/h4&gt;
&lt;p&gt;リスクアセスメントの実施の手引き 数少ないらしい？リスクアセスメントに関する文書。&lt;/p&gt;
&lt;h4 id="nist-sp-800-34"&gt;NIST SP 800-34&lt;/h4&gt;
&lt;p&gt;ITシステムのための緊急時対応計画ガイド&lt;/p&gt;
&lt;h4 id="nist-sp-800-37"&gt;NIST SP 800-37&lt;/h4&gt;
&lt;p&gt;連邦政府情報システムに対するリスクマネジメントフレームワーク適用ガイド： セキュリティライフサイクルによるアプローチ 同様の文書として、COSOの「Enterprise Risk management - Integrated Framework」というものがある。&lt;/p&gt;
&lt;h4 id="nist-sp-800-53"&gt;NIST SP 800-53&lt;/h4&gt;
&lt;p&gt;連邦政府情報システムおよび連邦組織のためのセキュリティ管理策とプライバシー管理策&lt;/p&gt;
&lt;h4 id="nist-sp-800-57"&gt;NIST SP 800-57&lt;/h4&gt;
&lt;p&gt;鍵管理における推奨事項&lt;/p&gt;
&lt;h4 id="nist-sp-800-61"&gt;NIST SP 800-61&lt;/h4&gt;
&lt;p&gt;コンピュータインシデント対応ガイド&lt;/p&gt;
&lt;h4 id="nist-sp-800-63"&gt;NIST SP 800-63&lt;/h4&gt;
&lt;p&gt;電子的認証に関するガイドライン 上位ポリシーとして、OMB M-04-04がある。&lt;/p&gt;
&lt;h4 id="nist-sp-800-64"&gt;NIST SP 800-64&lt;/h4&gt;
&lt;p&gt;システム開発ライフサイクルにおけるセキュリティの考慮事項&lt;/p&gt;</description></item></channel></rss>