INFORMATION お役立ち情報

2026.10.03 ISMS

ISO/IEC 27017:2026 最新規格対応!クラウド独自の「CLD管理策」4項目を徹底解説

ISO/IEC 27017:2026の規格改訂において、最も注目すべきポイントの一つが「CLD(クラウドサービス拡張管理策)」の刷新です。旧版では7つ存在したクラウド固有の拡張管理策ですが、今回の全面改訂により、実務に即した4つの管理策(箇条5.38、5.39、8.35、8.36)へと厳選・再編成されました。

本記事では、この4つの「CLD管理策」に焦点を当て、各項番がクラウド利用者(CSC)および提供者(CSP)に対してどのようなセキュリティ要件を求めているのか、具体的に解説していきます。

箇条5.38 CLD クラウドコンピューティング環境における役割及び責任の共有及び分担

この管理策は、クラウドセキュリティの根幹である「責任共有モデル」を具体的に定義し、実践するための要件を定めています。クラウド環境では、利用者(CSC)と提供者(CSP)が協力してセキュリティを担保する必要があります。改訂された規格では、CSPに対し、CSCやCSP自身、さらには関連する供給者が担うべき役割と責任の割り当てを明確に定義し、文書化することを強く求めています。さらに、認証、暗号化、バックアップ、ログ管理といった自社のセキュリティ能力に関する情報を、CSCが十分に理解できる形で提供する義務が明記されました。一方、CSC(利用者)側も受動的であってはいけません。CSPが定めた役割や責任をしっかりとレビューし、自社に割り当てられたタスクを確実に遂行できる体制を整える必要があります。また、CSPのカスタマーサポート機能との関係性を整理し、必要なセキュリティ情報を自ら要求していく姿勢が求められます。必要に応じて第三者のフレームワークを活用して情報を補完するなど、双方が能動的にコミュニケーションを取り、合意書面において責任分界を明確にすることが、安全なクラウド利用の第一歩となります。

箇条5.39 CLD クラウドサービスパートナの役割及び責任に関する合意

今回の2026年版規格改訂で新たに強調されたのが「CSN(クラウドサービスパートナ)」の存在であり、本項番はまさにそのCSNとの関係性を管理するための新しい拡張管理策です。現代のクラウド環境では、CSPとCSCの二者間だけでなく、初期設定の代行、運用監視、セキュリティ設定の支援などを行う第三者(CSN)が介在するケースが非常に増えています。この管理策では、CSCまたはCSPがCSNを利用する場合、CSNが担うべき具体的な役割と責任について、事前に関係者間で明確に定義し、正式に合意することを求めています。ここで最も重要なポイントは、「CSNとの合意内容が、大元であるCSCとCSPの間で共有されている役割・責任の分担と矛盾していないこと(整合性がとれていること)」を確実にする点です。例えば、本来CSCが管理すべきアクセス権限の設定をCSNに委託する場合、その責任の所在が曖昧になると、セキュリティインシデント発生時の対応が遅れたり、責任のなすりつけ合いが発生したりするリスクがあります。サプライチェーン全体でのセキュリティレベルを均一に保ち、抜け漏れを防ぐために不可欠な管理策と言えます。

箇条8.35 CLD 仮想コンピューティング環境における分離

クラウドサービスの最大の特徴は、多くの利用者が物理的なリソースを共有する「マルチテナント環境」であることです。この管理策は、その共有環境において、他のテナントからの干渉や情報漏えいを防ぐための「論理的な分離」を確実に行うための要件を定めています。特にCSP(提供者)に対しては、CSCのデータ、仮想化されたアプリケーション、オペレーティングシステム(OS)、ストレージ、そしてネットワークという各レイヤーにおいて、厳密な論理的分離を実装することが強く求められています。単にネットワークを分けるだけでなく、クラウド基盤上で動作するあらゆるリソースが、他のテナントから不可視かつアクセス不可能な状態を維持しなければなりません。また、CSPは提供するクラウドサービス内で、CSCが持ち込んだ(所有する)ソフトウェアを実行することに伴うセキュリティリスクも十分に考慮する必要があります。旧版に存在した仮想マシンの具体的な要塞化手法の記述はより包括的な要件へと整理されましたが、「仮想環境におけるテナント間の完全な隔離」というクラウドセキュリティの絶対的な前提条件を維持・強化するための極めて重要な要件となっています。

箇条8.36 CLD クラウドサービスの不正利用の検出及び防止

クラウドサービスはインターネット経由でどこからでも容易にアクセスできる利便性を持つ反面、サイバー攻撃の踏み台にされたり、内部犯行による不正なデータ持ち出しに悪用されたりするリスクを常に抱えています。本管理策は、そうしたクラウドの不正利用をいち早く検知し、未然に防止するための仕組みづくりを求めています。CSC(利用者)は、自社のクラウドサービスユーザ(CSU)のアクティビティを継続的に監視する体制を構築する必要があります。具体的には、情報セキュリティ方針への技術的な順守状況を定期的にレビューすることに加え、自社が管理するクラウド環境との間での意図しない情報転送(不正なデータ持ち出しなど)を監視・防止することが求められます。また、普段の正常な状態からの逸脱、例えば「急激なリソース使用量の増加」や「未知のサービスの突然の利用」といった異常を検知する仕組みも重要です。そしてCSP(提供者)には、CSCがこれらの監視活動を効果的に行えるよう、CSUの利用状況を監視し制御するためのガイダンスや機能(ログ提供やアラート機能など)を提供する義務が明記されています。両者の連携により、クラウドの脅威に立ち向かうための実践的な管理策です。

クラウド環境は常に変化しており、最新の規格に沿って自社のセキュリティ対策をアップデートしていくことが非常に重要です。CSPとCSC、そしてCSNの三者がそれぞれの役割を正しく理解し、安全なクラウド運用を目指しましょう!

CONTACT お問い合わせ

お電話、お問い合せフォームから随時ご相談を受け付けております。
事前のご予約で、夜間・土日祝日でも対応可能です。

\ 事前のご予約で、夜間・休日も対応可能 /

06-6355-4788

営業時間:9:30~19:00定休日:日曜日