クラウドセキュリティの最新規格である「ISO/IEC 27017:2026」が大幅改訂されました。今後移行期間に入り、対応が必要となってくる組織が増えてきます。今回のブログでは改訂内容の重要なポイントを徹底解説していきます。
本記事の学習目標は、「クラウドコンピューティング用語の理解」「ISO/IEC 27017:2026の管理策の内容把握」、そして「2015年版(旧規格)からの変更点のキャッチアップ」です。
非常にボリュームのある内容ですので、今回は3つのパートに分けてお届けする超大作構成でお送りします!
第1部:ISO/IEC 27017:2026 規格改正の全体像
まずは、今回の規格改正で「全体として何がどう変わったのか?」という主要なポイントから見ていきましょう。
1. 管理策カテゴリの全面的な再構成
最も大きな変化は、ベースとなる情報セキュリティ管理策の構造が「ISO/IEC 27002:2022」に合わせて全面刷新されたことです。 これに伴い、以下の変更が行われました。
-
管理策の統廃合および再編成が実施されました。
-
クラウド固有の管理策(拡張管理策)が、従来の7つから4つへと削減されました。
-
CSP(クラウドサービス提供者)とCSC(クラウドサービス利用者)の責任分解や、仮想環境保護といった従来のクラウド固有の管理策が整理されました。
-
これらは、より実務で使いやすい形に統合・再定義されています。
2. 新たな主役「CSN(クラウドサービスパートナ)」の登場
これまで曖昧になりがちだった、第三者の役割が明示されたのも大きなトピックです。
-
新たに「CSN(クラウドサービスパートナ)」という領域が強調され、その役割と責任が明確化されました。
第2部:クラウドセキュリティにおける責任共有モデルの進化
第2部では、クラウドを利用・提供する上で欠かせない「責任分界モデル(CSP / CSC / CSN)」の強化について深掘りします。
今回の規格では、各プレイヤーの責任が「成果ベース」で説明されるようになりました。これにより、「何を達成すべきか」が明確化され、監査や説明責任が格段に取りやすくなっています。各サービスモデルごとの責任範囲を見てみましょう。
1. IaaS(インフラストラクチャ・アズ・ア・サービス)の場合
IaaSでは、CSPが提供するのはあくまで「基盤(インフラ)」までです。
-
CSPの責任:物理データセンターの保護、仮想化基盤(ハイパーバイザ)、ネットワーク基盤、ストレージ基盤、ハードウェア障害対応を担います。
-
CSCの責任:OSの設定やパッチ適用、ミドルウェアの設定、アプリケーションのセキュリティ、データ保護(暗号化・バックアップ)、IAM(アクセス管理)、ログ管理・監視などを全面的に管理します。
-
CSNの責任:(必要に応じて)OSやミドルウェアの構築代行、運用監視代行、セキュリティ設定支援を行います。
2. PaaS(プラットフォーム・アズ・ア・サービス)の場合
PaaSになると、CSPの管理範囲がOSやミドルウェアにまで広がります。CSCはよりアプリとデータに集中できます。
-
CSPの責任:IaaSの全責任に加え、OSのパッチ適用、ミドルウェア(DB、ランタイム、API基盤など)、プラットフォームの可用性を担います。
-
CSCの責任:アプリケーションコード、データ保護、アクセス管理、アプリレベルのログ管理、APIのセキュリティを担当します。
-
CSNの責任:(必要に応じて)アプリ開発支援、CI/CDパイプライン構築、セキュリティレビューなどを行います。
3. SaaS(ソフトウェア・アズ・ア・サービス)の場合
SaaSでは、CSPがアプリケーションに至るまで全面的に管理します。
-
CSPの責任:アプリケーションのセキュリティ、プラットフォームの運用、データセンター・基盤、パッチ適用やぜい弱性対応、可用性の確保を担当します。
-
CSCの責任:設定、データ、アクセス管理が中心となります。具体的には、アクセス権限管理(IAM)、データ入力・分類・削除、各種設定(セキュリティ設定、共有設定)、利用者教育、ログの確認などを担います。
-
CSNの責任:(必要に応じて)初期設定代行、権限設計支援、運用ルール策定などを行います。
第3部:最新規格に基づくクラウドの定義と用語の再整理
最後の第3部では、ISO/IEC 27017:2026で用いられている「クラウドコンピューティングの定義と用語」について解説します。ベースとなる参照規格が変更されたことで、定義もアップデートされています。
1. 参照規格のシフト
ISO/IEC 27017:2026では、クラウドの定義として従来の「ISO/IEC 17788:2014(JIS X 9401:2016)」ではなく、「ISO/IEC 22123-1:2023(JIS X 22123-1:2024)」が使用されるようになりました。
-
クラウドコンピューティングの定義:セルフサービスプロビジョニング及び管理をオンデマンドで行う、スケーラブルで伸縮自在な共有できる物理リソース又は仮想リソースプールへのネットワークアクセスを可能にするパラダイム、と定義されています。
-
クラウドサービスとは:定義されたインタフェースを使って呼び出される、クラウドコンピューティング経由で提供される一つ以上の能力を指します。
2. 多様化するクラウド配置モデル
最新の用語定義では、クラウドの配置モデルも細分化・明確化されています。
-
プライベートクラウド:単一のクラウドサービスカスタマによって排他的に利用され、リソースがカスタマによって制御されるモデルです。
-
パブリッククラウド:いかなるカスタマに対しても潜在的に利用可能であり、リソースがプロバイダによって制御されるモデルです。
-
その他のモデル:他にも、コミュニティクラウド、ハイブリッドクラウド、マルチクラウド、クラウドサービスフェデレーション、フェデレーテッドクラウド、ハイブリッドマルチクラウド、インタークラウドなどが定義されています。
3. ロール(役割)とサービス区分
プレイヤーの呼称や提供される能力の型も、規格上で厳密に定義されています。
-
主要なロール:クラウドサービスカスタマ(CSC)、クラウドサービスプロバイダ(CSP)、クラウドサービスユーザ(CSU)、クラウドサービスパートナ(CSN)、クラウド監査人、クラウドサービスブローカが存在します。
-
クラウド能力型:アプリケーション能力型、インフラストラクチャ能力型、プラットフォーム能力型の3つに分類されます。
-
クラウドサービス区分:おなじみのIaaS、PaaS、SaaSに加え、CaaS(コミュニケーション)、CompaaS(コンピュート)、DSaaS(データストレージ)、NaaS(ネットワーク)などが明確に区分されています。
4. クラウドコンピューティングの主要な特性
最後に、クラウドをクラウドたらしめる重要な特性を押さえておきましょう。
-
メジャードサービス:利用状況に関する監視、制御、報告及び課金を行うことが可能な特長です。
-
マルチテナンシ:複数のテナントの演算・データが他のテナントから隔離され、アクセス不可能な状態でリソースを割り当てる特長です。
-
オンデマンドセルフサービス:カスタマが必要に応じて自動的に、又は最小限のやりとりでコンピューティング能力を供給できる特長です。
-
リソースプール:一つ以上のカスタマに供する物理・仮想リソースの集合体です。
-
その他の特長:広帯域ネットワークアクセスや、柔軟性とスケーラビリティも重要な特性として挙げられます。
まとめ
いかがでしたでしょうか?ISO/IEC 27017:2026へのアップデートにより、クラウドを取り巻く情報セキュリティの管理策は、より現代の実務(マルチクラウド化やパートナーの介在など)に即した形で進化しています。
自社が「CSC」「CSP」「CSN」のどの立場にあるのかを再確認し、明確化された責任分界モデルと最新の用語定義に基づいて、強固なクラウドセキュリティ体制を構築していきましょう!