クラウドサービスの情報セキュリティ面での自社利用可否判断において、ISO/IEC27017は有用な情報を提供してくれます。
ISO/IEC 27017には、CSP(クラウドサービスプロバイダー)とCSC(クラウドサービスカスタマー)という2つの観点があります。
いずれも認証取得事業者向けの内容ですが、CSCの観点では、クラウドサービスを利用する際の管理策が提示されており、委託先管理に応用することができます。
ここで重要な前提があり、自社がクラウドサービスに求める機能や条件を設定できていないと、有効な確認とならない可能性がありますので注意が必要です。
下記に確認事項の例を列挙します。
これらの確認事項について、クラウドサービスの利用規約やホワイトペーパーで内容確認することになります。
<責任分界点・契約>
- クラウドサービスの提供者と利用者の責任が明確にされている
- SLA(稼働率保証)などが明確になっている
<管理体制>
- 情報セキュリティを含む管理体制が確立されている
<データ管理・法域の確認>
- データの保管国が明確になっているか
- 契約終了後の、データ、バックアップ、その他情報の削除が明確になっている
- 暗号の利用状況が明確になっている
- 準拠法が明確になっている
<アクセス制御>
- 他のユーザー(他の組織)とデータが適切に分離されている
- 認証には、多要素認証やシングルサインオンが利用できる
<運用のセキュリティ>
- 利用者が閲覧・取得できるログが明確になっている
<インシデント管理>
- インシデント発生時の利用者への通知が明確になっている
- インシデントに関する損害賠償や免責事項が明確になっている
<その他>
- 利用規約やホワイトペーパーが公開されている
- 利用予定のクラウドサービスを含んだセキュリティ関連の認証を取得している
なお、運用していくにあたって、上記項目を確認した利用規約やホワイトペーパー等が記載されているWebページのURL等を控えておくと、なおよいでしょう。