ISO27001附属書Aの物理的管理策(A.7.1〜A.7.7)|所管の分かれ目から7つを読む

【PR】当ページのリンクには広告が含まれています。
ISO27001附属書Aの物理的管理策A.7.1〜A.7.7を、外側から内側への3つに並べた図。場所を決める(境界・施設・災害への備え)、出入りを見る(入退と、2022年版で新規の監視)、中で守る(作業・クリアデスク)。並べ方は筆者の整理。

連載「ISMS審査員・監査への道」の第21回です。前回は、人的管理策(A.6)の8個を読みました。今回から3つ目のテーマ、物理的管理策(A.7)に入ります。

A.7の管理策は14個。1回では重いので、2回に分けて読みます。区切りは、経済産業省の情報セキュリティ管理基準に合わせました。管理基準はA.7を「物理的領域の管理」(7.1〜7.7)と「装置の管理」(7.8〜7.14)に分けています。今回は前半の7個です。

最初にお断りしておきます。この回では、筆者の現場の錠や監視の仕組みには触れません。理由は、A.7.4の細目そのものにありました。本文で説明します。

この記事でわかること
  • A.7.1〜A.7.7の7個が、2013年版のどこから来たか
  • 物理的管理策の「所管」をどう考えるか
  • 管理基準の細目が、入る権限にも付与から失効までの手続を挙げていること
  • 2022年版で新しく入った、物理的セキュリティの監視(A.7.4)
  • 外部の技術者が作業するとき、誰が付き添うのか
  • クリアデスク・クリアスクリーンが、机の上だけの話ではないこと
この記事を書いた人
しろ 🐶 のプロフィール画像

しろ 🐶

官公庁のセキュリティ実務10年以上 / 情報処理安全確保支援士試験 合格

日常に潜む「ネットの怖さや詐欺」を見抜く方法を、元プログラマー・SEの知見を活かして専門用語なしでやさしく解説します。

🔗 >>詳しい経歴や保有資格はこちら

目次

A.7.1〜A.7.7をひとことで言うと——場所を決め、入口と中を守る

ひとことで言うと、情報のある場所を決め、そこへの出入りと中での振る舞いを守る管理策です。7個の並びは次のとおりです。

この記事では、附属書Aの管理策の文と、経済産業省の管理基準が挙げる詳細管理策(以下、細目)を分けて書きます。細目は、ISO/IEC 27002をもとにした実施の手引です。多くは「考慮する」事項として並んでいて、管理策の文そのものではありません。

番号管理策ひとことで2013年版
A.7.1物理的セキュリティ境界守る場所の境目を定め、その位置と強さを決めるA.11.1.1
A.7.2物理的入退認可された人だけが入れるよう、入口を管理するA.11.1.2、A.11.1.6
A.7.3オフィス、部屋及び施設のセキュリティ部屋や施設を、外から見えにくく目立たないようにするA.11.1.3
A.7.4物理的セキュリティの監視認可されていない立ち入りを、続けて見張る新規
A.7.5物理的及び環境的脅威からの保護火災・水害・地震などから場所を守るA.11.1.4
A.7.6セキュリティを保つべき領域での作業守るべき場所の中での作業に、決まりを設けるA.11.1.5
A.7.7クリアデスク・クリアスクリーン机の上と画面に、情報を置きっぱなしにしないA.11.2.9

2013年版には、A.11(物理的及び環境的セキュリティ)という箇条がありました。管理策は15個です。今回の7個のうち6個は、その前半のA.11.1.1〜A.11.1.6から来ています。

そのうちA.11.1.6は単独では残らず、A.7.2に統合されました。管理基準のA.7.2に荷物の受渡場所の細目がまとまって入っているのは、その名残だと筆者は読んでいます。

A.7.7は、2013年版ではA.11.2.9でした。A.11の後半、装置の側に並んでいた管理策です。2022年版では、場所の管理策の並びへ移っています。

残るA.7.4は、2022年版で新しく入った管理策です。JNSAのセミナーの講演資料は、新規の11個の1つにこれを挙げていました。

なお、2013年版のA.11.2.8は、A.7ではなくA.8.1(利用者エンドポイント機器)へ移っています。A.11.1.6の統合とこの移動で2個減り、新規のA.7.4で1個増えました。15個から14個になったのは、そのためです。

物理的管理策は、誰の管理策か

A.7を読み始めて、まず所管が気になりました。規格は、ISMSの適用範囲にある場所を、組織として守ることを求めています。ただ、建物を管理する部門と情報を扱う部門が別であることは、珍しくありません。

第5回で、庁舎の維持管理は情報部門の所管ではない、と書きました。守る対象は範囲の中にあるのに、手を動かす部門は範囲の外にいる。そういう状態です。A.7は、この話がいちばん表に出るテーマだと思います。

現場から:直す先は、物で分かれる

機器のある部屋の設備に、不具合や不足を感じたとき。その話がどこへ行くのかを、今回あらためて整理してみました。答えは「物による」でした。建物に付いている設備は、庁舎を管理する部門へ行きます。部屋の中の機器は、情報部門の中で手配します。

この分け方は筋が通っています。設備を持っている部門が直し、予算も契約もその部門の側にある。直すときの窓口としては、むしろ明快です。

気になったのは、A.7.5の細目との噛み合わせでした。管理基準は、物理的・環境的な脅威のリスクアセスメントを、物理的な場所で重要な運用を始める前と、定期的に行うとしています。単位は物ではなく「場所」です。

1つの部屋に、建物の部門の設備と、情報部門の機器が同居している。その部屋を1つの場所として見立てる役を、どちらが持っているのか。筆者の位置からは見えませんでした。見えないだけで、どこかで持たれているのかもしれません。

規格の側の区切りとも、ずれがあります。空調や電源は、管理基準ではA.7.11(サポートユーティリティ)に入っていて、次回読む「装置の管理」の側です。所管の区切り(建物か機器か)と、管理基準の区切り(場所か装置か)は一致しません。

各管理策を誰が担っているのかを、審査で説明する場面があります。そのときは、このずれを埋める説明が要るのだと考えています。適用宣言書に担い手の欄を設けることまで、規格が決めているわけではありません。

A.7.1〜A.7.3 境界を決め、入口を守る

A.7.1 物理的セキュリティ境界——中にある物から決める

A.7.1は、情報やその他の関連資産のある場所を守るために、物理的な境界を定めて使う管理策です。

管理基準の細目で最初に来るのは、境界の位置と強さの決め方でした。境界の中に置く資産の、情報セキュリティ要求事項に従って決める、とあります。細目を読んだ範囲では、何枚の壁で囲むかという数の指定は見当たりません。守る物が先にあり、壁はその結果として決まる、という順番です。

ほかに、隙間のない堅固な境界、不在時の扉と窓の施錠、防火扉が不具合のときに安全側に動くこと、も細目に並んでいます。

A.7.2 物理的入退——入る権限にも、失効がある

A.7.2は、守るべき場所を、入退の管理と受付などのアクセス場所で守る管理策です。

細目で目を引いたのは、入る権限の扱いでした。物理的な場所へのアクセス権の管理に、認可、定期的なレビュー、更新、失効を含める。参照先として、A.5.18(アクセス権)が示されています。第17回で読んだシステムのアクセス権と同じ型が、扉にもかかっているわけです。

外部の人についての細目もあります。供給者の要員が守るべき場所に入るのは、限定的かつ必要なときだけにする。その立ち入りには認可が要り、監視する、というものです。訪問者については、身元の確認、出入りの日時の記録、目的を限った許可、そして原則として監視することが並んでいました。

荷物の受渡場所にも、細目が7つあります。配達する人が、建物のほかの場所に入らずに荷を降ろせること。入荷した物を資産として登録すること。前述の通り、2013年版では別の管理策だった部分です。

A.7.3 オフィス、部屋及び施設のセキュリティ——案内しすぎない

A.7.3は、オフィスや部屋、施設の物理的なセキュリティを設計し、実装する管理策です。重要な施設は、一般の人が近づかない場所に置く。建物を目立たせず、情報処理の存在を示す表示をしない。中の情報や活動が、外から見えたり聞こえたりしないようにする。細目はこうした内容でした。

自治体の目で読んで引っかかったのは、次の細目です。秘密の情報を処理する施設の場所を示す案内板、内線電話帳、オンラインの地図を、認可されていない人が簡単に使えないようにする。

自治体は、庁舎の案内図や組織の配置を、住民向けに公開するのが普通です。住民が迷わず窓口に着けることは、行政サービスそのものと言えます。

ただ、細目が対象にしているのは「秘密の情報を処理する施設」の場所でした。課の場所を案内することと、情報処理の施設の場所を示すことは、分けて考えられます。案内する目的と、示さない目的は両立する、と筆者は考えています。

A.7.4 物理的セキュリティの監視——2022年版の新規

A.7.4は、認可されていない物理的な立ち入りについて、施設を継続的に監視する管理策です。

管理基準の参考欄には、監視の手段として、警備員、侵入者警報、監視カメラなどのビデオ監視、物理的セキュリティの管理ソフトウェアが挙がっていました。組織の内部で持つ場合も、監視サービスの提供者に任せる場合も含まれます。

2022年版では、技術的管理策の側にもA.8.16(監視活動)が新しく入りました。JNSAの資料の新規管理策の一覧には、両方が並んでいます。物理と論理の両方で「見張る」が独立した管理策になった、というのが筆者の受け止めです。

細目で意外だったのは、監視の仕組みそのものを守る話が多いことでした。監視システムの設計は秘密にする。漏れると、検知されずに入ることが容易になるからです。映像などの監視情報に、認可されていない人が触れないようにする。遠隔から無効にされないようにする。

冒頭のお断りは、この細目を理由にしています。筆者の現場の錠や監視の中身は、匿名であっても書きません。どこの自治体か分からなくても、仕組みの説明は、そのまま仕組みの弱点の説明になり得るからです。

細目には、もう一つ大事な点がありました。監視と記録の仕組みは、要員の監視や映像の保持期間について、個人情報の保護に関する法令などを考慮して使う、というものです。見張ることと、見張られる人を守ることが、同じ管理策の中に並んでいます。

A.7.5 物理的及び環境的脅威からの保護——始める前に見立てる

A.7.5は、自然災害や、インフラへの意図的・非意図的な物理的脅威から守る仕組みを、設計し実装する管理策です。

前述の通り、細目の最初は、重要な運用を始める前と定期的に行うリスクアセスメントです。続いて、保護策を実施し、脅威の変化を監視すること。火災や洪水、地震などのリスクの扱い方について、専門家の助言を得ること。標高や水域、断層といった現地の地形を考えることも並んでいました。

具体例としては、火災の早期検知と消火、床下の浸水の検知、電気サージからの保護などが挙がっています。消火に使う物質を周囲の環境に合わせる、という細目もありました。

教科書は、重要な機器を1階に置かないことや、バックアップを同じ場所に置かないことも例に挙げていました。どちらも教科書の例示で、管理基準の細目の文ではありません。バックアップの扱いそのものは、技術的管理策のA.8.13の範囲になります。

A.7.6 セキュリティを保つべき領域での作業——監督されていない作業を避ける

A.7.6は、守るべき場所の中での作業について、セキュリティ対策を設計し実施する管理策です。

細目は、対策を全ての要員に適用し、その場所での全ての活動を対象にする、から始まります。そのうえで、次のような事項が並んでいました。

  • 場所の存在や中の活動は、知る必要のある範囲だけに知らせる
  • 監督されていない作業は、安全と悪意の両面から避ける
  • 無人のときは施錠し、定期的に検査する
  • 認可されていない記録装置は持ち込ませない(端末に付いたカメラも例に入る)

現場から:付き添うのは職員

保守の委託先の技術者が、機器のある部屋で作業するとき。誰が付き添うのかといえば、筆者の現場では主に職員です。

これをA.7.2の細目と並べてみました。供給者の要員の立ち入りは、認可を要し、監視する。認可するのも、そばで見るのも、組織の職員の側にあります。第6回で、作業の責任は筆者に、権限と決定は職員にある、と書きました。付き添いも同じ分担の上にある、と読めます。

筆者の立場から、もう一つ見えることがあります。第18回で、派遣元が供給者に位置付けられるなら、筆者は供給者の要員の側に立つ、と書きました。仮に筆者が付き添う形だと、ある供給者の要員を、別の供給者の要員が監督する構図になり得ます。

それが悪いとは言い切れません。ただ、誰の権限で見ているのか、という説明が一段増えます。職員が付き添う形は、その説明を最初から要らなくしています。規格が付き添う人を職員に限っているわけではありませんが、説明の短さは強みだと感じました。

A.7.7 クリアデスク・クリアスクリーン——机の上だけではない

A.7.7は、書類と取り外せる記憶媒体にはクリアデスクの規則を、情報処理設備にはクリアスクリーンの規則を定め、実施させる管理策です。

最初の細目は、トピック固有の方針を定め、全ての関連する利害関係者に伝えることです。そのうえで、考慮する事項が7つ並んでいます。

  • 慎重を要する情報は、施錠して保管する
  • 使っていないときや離席時は、端末をロックなどで守る
  • 全てのコンピュータに、タイムアウトか自動ログアウトを設定する
  • 印刷物はすぐ回収する。できれば認証付きのプリンタを使う
  • 不要になった文書と媒体は、安全に処分する
  • 画面のポップアップの規則を定める
  • ホワイトボードの情報は、不要になったら消す

読んでいて面白かったのが、ポップアップの規則でした。プレゼンテーションや画面共有、公共の場所では、新着メールやメッセージの通知を止める、という例が添えられています。オンライン会議が当たり前になった後の書きぶりだと感じました。施設から退去するときに最後の清掃をして、引き出しの裏に落ちた書類まで残さない、という細目もあります。

並べてみると、人に求めることと、機器の設定で担うことが混ざっているのが分かります。離席時にロックするのは人の側です。タイムアウトや認証付きプリンタは、機器の側にあたります。

方針は人に届けるものとして書かれ、実施の細目は「考慮する事項」として両方を挙げています。どちらの経路でどこまで担うかは、組織がリスクに応じて選ぶ部分だと筆者は読んでいます。問われるのは、選んだ対策が規程や手順に書かれ、実際に運用されていることを、記録などで示せるかどうかでしょう。

よくある落とし穴/審査で指摘されやすい点

物理は建物の部門の仕事、として説明が空く

A.7の一部は、情報部門の外にある部門が担います。それ自体は問題ではありません。ただ、適用宣言書に「実施」とだけ書いて、誰がどう担っているかを説明できないと、審査で深掘りされやすくなります。

入る権限が、付けるだけで外されない

A.7.2の細目は、物理的なアクセス権にも、定期的なレビューと失効を求めています。システムのアカウントは異動で外しても、入室の権限だけが残る。そういう漏れは、システムの側より見落とされやすい箇所です。

付き添ったことが、後から辿れない

A.7.2の細目には、全ての立ち入りについて、記録簿か電子的な監査証跡を保って監視する、とあります。付き添いは人の行為なので、その場で終わりがちです。その場にいたことと、記録に残ることは別の話です。第8回の「受容と放置は、外から見ると記録の有無でしか区別できない」と同じ形をしています。

守りの中身を、説明しすぎる

A.7.4の細目は監視システムの設計を秘密にすることを、A.7.3の細目は施設の場所を示す案内を絞ることを挙げていました。社内向けの資料や外部への説明で、守りの中身を書きすぎていないか。見落としやすいのは、守る側の親切心です。

クリアデスクを、机の上だけと考える

プリンタ、ホワイトボード、画面共有の通知、退去時の清掃。細目は、机の上よりずっと広く並んでいます。

まとめ

  • A.7.1〜A.7.7の7個は、管理基準で「物理的領域の管理」にまとめられています。6個は2013年版のA.11.1.1〜A.11.1.6から、A.7.7はA.11.2.9から来ました。A.11.1.6はA.7.2に統合されています
  • A.7.4(物理的セキュリティの監視)は2022年版の新規です。技術的管理策のA.8.16(監視活動)とともに、新規の一覧に並んでいます
  • 管理基準の細目では、境界の位置と強さを中にある資産の要求事項から決めます。物理的なアクセス権にも、A.5.18と似た型で、認可・定期的なレビュー・更新・失効を含む手続が挙がっています
  • 筆者の現場では、設備を直す先が物によって分かれます。窓口としては明快ですが、場所を単位にしたA.7.5の見立てを誰が持つかは、筆者の位置からは見えませんでした
  • 外部の技術者の作業に付き添うのは主に職員です。認可と監視が組織の側にそろい、供給者の要員どうしで監督する構図にならずに済んでいます
  • 監視システムの設計は秘密にする、という細目があります。この記事で筆者の現場の錠や監視に触れないのも、同じ理由です

次回は、物理的管理策の後半、装置の管理(A.7.8〜A.7.14)を読みます。空調や電源のA.7.11も、こちらに入ります。

連載の入口は第1回です。

参考にした一次資料

  • 経済産業省「情報セキュリティ管理基準(令和7年改正版)」 … 管理策基準の7a(7.1〜7.7)の管理策・目的・詳細管理策を読みました。7b-7.11(サポートユーティリティ)の例示も確認しています。JIS Q 27001:2023、JIS Q 27002:2024をもとにした版です。本文は意見公募時に公開されていた版から読んでいます
  • 情報セキュリティマネジメント・セミナー2022 講演資料(JNSA 日本ISMSユーザグループ/2022年12月16日) … 「ISO/IEC 27002改定の解説」(土屋直子/NTTテクノクロス)の新規管理策の一覧で、7.4(物理的セキュリティの監視)と8.16(監視活動)が新規として挙がっていることを確認しました
  • 岡田敏靖『ISO27001:2022の規格と審査がしっかりわかる教科書 改訂2版』(技術評論社) … 連載で使っている教科書です。34節(A.7)のうちA.7.1〜A.7.7の説明を読みました。2013年版の番号は、付録の対応表(27002:2022の附属書Bをもとに作成、と注記あり)から引いています

引っかかった点

教科書のA.7.1の説明では、物理的な障壁を1つ以上設ける、とされていました。管理基準の細目は、境界の位置と強さを中の資産の要求事項から決める、としています。数の指定は見当たりません。筆者は、教科書の説明を設計の例示として読んでいます。矛盾とまでは考えていません。

A.11.1.6がA.7.2に統合されたことは、教科書の付録の対応表で確かめました。ただ、管理基準のA.7.2にある荷物の受渡場所の細目が、その名残だという点は筆者の読みです。2013年版の管理策名と、A.11の中の区分の見出し名も、手元の資料では確かめられていません。記事では番号だけを書いています。

所管の区切りと管理基準の区切りがずれる、という話も筆者の整理です。管理基準の7a・7bの分け方は項目立てで、組織の所管の分け方を指定するものではありません。

A.7.4とA.8.16を「物理と論理の両方で見張るが独立した」と並べたのは、筆者の受け止めです。2つが新規の一覧に並んでいることまでは資料で確かめましたが、同じ意図で入ったと書かれていたわけではありません。

よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!
目次