時代に合わせたルール改定がキモ
Q:「セキュリティーポリシー」ってなに?
A:企業・団体がサイバー攻撃などから機密情報や顧客情報、技術情報といった「情報資産」を守るための方針・行動指針についてまとめたルールのこと。
おすすめの関連記事
詐欺メール、このタイミングが一番引っ掛かりやすい説
組織に属する者(従業員)が各々でセキュリティー対策するのではなく、組織として何を、どこまで、どう守るのかを統一して決定し、可視化した基本文書を指す。
セキュリティポリシーは、一般的に「基本方針」「対策基準」「実施手順」の3段階で構成される。
「基本方針」では、経営陣など組織のトップが情報資産を守るための意思を表明する。抽象的ではあるものの、組織としての方向性を示すことができる。
次の「対策基準」は、組織の人員が守るべきルールを定めたもの。パスワードやアクセス権の管理、業務で使う機器の持ち出し、扱うデータの暗号化など、組織として最低限遵守すべき具体的ルールを定める。
最後の「実施手順」では、定められたルールをどのように運用するか、現場の従業員が迷うことなく再現できるよう、具体的に記述したマニュアル的な文書として提示する。
定められたセキュリティポリシーは、いったん決定されたとしても、時流に合わせて常に更新されることが求められる。また、セキュリティー担当者だけが決めていくものでもなく、現場の意見を取り入れながら構築されることが重要だ。
昨今ではゼロトラスト時代に合わせたポリシーを策定するとともに、テレワーク勤務やクラウド利用、生成AI活用を前提としたルール整備も必要となっている。

この連載の記事
-
第105回
デジタル
狙い撃つぜ!「標的型メール攻撃」は企業に侵入するための第一歩 -
第104回
デジタル
ゴミ箱漁りも立派なハッキングです!「ソーシャルエンジニアリング」って何? -
第103回
デジタル
「VPN」は無料ではなく有償サービスを選ぶべき! なぜかと言えば…… -
第102回
デジタル
アサヒやアスクルの被害で再び注目「ランサムウェア」ってなに? -
第101回
デジタル
子どもを守る「ペアレンタルコントロール」のガチガチ制限は逆効果 -
第100回
デジタル
もうすぐ始まる「スマホ新法」で何が変わる? 便利な機能が削られる可能性も -
第99回
デジタル
今さら聞けないセキュリティ単語筆頭!? 「フィッシング詐欺」ってなに? -
第98回
デジタル
「ブラックフライデー」は毎年11月に「お買い得と詐欺」をもたらすカオスなシーズン -
第97回
デジタル
今一番怖いのは認証画面!? 「クリックフィックス(ClickFix)」への対策はPC知識を学ぶことかも -
第96回
デジタル
極小枠に広告を多重表示!? 貴重な広告費が無駄になる「アドフラウド」って何? - この連載の一覧へ

