連載「ISMS審査員・監査への道」の第22回です。前回は、物理的管理策(A.7)の前半7個を読みました。場所を決め、入口と中を守る管理策でした。
今回は後半の7個です。経済産業省の情報セキュリティ管理基準が「装置の管理」とまとめている部分にあたります。A.7は、この回で読み終わりです。
前回と同じく、附属書Aの管理策の文と、管理基準が挙げる詳細管理策(以下、細目)は分けて書きます。細目はISO/IEC 27002をもとにした実施の手引です。多くは「考慮する」事項として並んでいます。
- A.7.8〜A.7.14の7個が、2013年版のどこから来たか
- 温度と湿度の監視が、装置の設置の細目に入っていること
- 記憶媒体の管理策が、紙の文書まで含んでいること
- 保守の記録が「故障と見られるもの」まで広がっていること
- 処分の管理策が、消去だけでなく、その検証まで含んでいること
A.7.8〜A.7.14をひとことで言うと——装置を置き、支え、手放すまで
ひとことで言うと、情報を扱う装置の一生を守る管理策です。置く、外へ持ち出す、動かし続ける、直す、手放す。その順に並んでいます。
| 番号 | 管理策 | ひとことで | 2013年版 |
|---|---|---|---|
| A.7.8 | 装置の設置及び保護 | 置き場所を選び、環境から守る | A.11.2.1 |
| A.7.9 | 構外にある資産のセキュリティ | 組織の外にある機器を守る | A.11.2.6 |
| A.7.10 | 記憶媒体 | 取得から廃棄までを通して管理する | A.8.3.1、A.8.3.2、A.8.3.3、A.11.2.5 |
| A.7.11 | サポートユーティリティ | 電気や空調の止まりから守る | A.11.2.2 |
| A.7.12 | ケーブル配線のセキュリティ | 配線を傍受や損傷から守る | A.11.2.3 |
| A.7.13 | 装置の保守 | 正しく保守し、記録を残す | A.11.2.4 |
| A.7.14 | 装置のセキュリティを保った処分又は再利用 | 手放す前に、消えたことを検証する | A.11.2.7 |
後半の7個に、2022年版の新規はありません。元になったのは2013年版の10個です。A.11の後半にあった7個と、A.8(資産の管理)にあった記憶媒体の3個でした。
数が減ったのは、A.7.10に4個がまとまったためです。資産の管理の側にあった媒体の扱いが、物理的管理策の側へ移ってきたことになります。
A.7.8は、JNSAのセミナーの講演資料で「変更の少ない例」に挙がっていました。2013年版のA.11.2.1を1つだけ引き継ぎ、管理策にも手引にも追加や変更が少ない、という位置づけです。
前回の分と合わせると、2013年版A.11の15個の行き先がすべてそろいます。A.8.1(利用者エンドポイント機器)へ移った1個を除き、14個はA.7の中に収まりました。
A.7.8・A.7.11 装置を置く場所と、それを支えるもの
A.7.8とA.7.11は、並べて読むと分かりやすいと感じました。前者は装置そのものの置き方です。後者は、装置を動かしている外側の仕組みを扱います。
A.7.8 装置の設置及び保護——温度と湿度も見張る
A.7.8は、装置をセキュリティを保って設置し、保護する管理策です。
細目には、不要な出入りを減らす置き方、使用中の画面をのぞき見されにくい位置、落雷への備えが並びます。脅威の例示は、盗難、火災、煙、水、塵埃、振動、電力供給の妨害などでした。
目を引いたのは次の2つです。1つは、情報処理設備の周辺での飲食と喫煙について「指針を確立する」という細目です。書き方は、禁止ではなく指針でした。もう1つは、運用に悪影響を与えうる環境条件を監視する、という細目です。例として、温度と湿度が挙がっています。
A.7.11 サポートユーティリティ——空調も「ユーティリティ」
A.7.11は、電気などのユーティリティの不具合による停電その他の中断から、情報処理設備を守る管理策です。
管理基準の例示には、電気、通信サービス、給水、ガス、下水、換気、空調が並びます。サーバーそのものではなく、サーバーを生かしている周りの仕組みが対象です。
細目は、製造業者の仕様どおりに保守すること、定期的に検査し試験すること、警報、緊急連絡先を使える状態にしておくこと、などでした。ユーティリティを支える装置をネットワークにつなぐなら、情報処理の側とは別のネットワークに置く、という細目もあります。インターネットへの接続は、必要な場合だけ、安全な方法で行う、とも書かれていました。
定期的な検査と試験については、第18回で、筆者の現場では計画停電と法定点検が実質の訓練になっている、と書きました。本当に止まる点では強い一方、日程が設備の都合で決まる点は前述の通りです。
現場から:カビに先に気づいたのは、部屋にいる人だった
ある年の梅雨どき、機器のある部屋でカビが出たことがあります。先に気づいたのは常駐のSEでした。原因は空調の故障で、その後、修理されています。
この件を、今回の2つの管理策に当ててみました。空調はA.7.11のユーティリティです。湿度はA.7.8の細目にある、監視する環境条件の例でした。1つの出来事が、2つの管理策の境目で起きていたことになります。
整理して見えてきたのは、気づく人と直す人が別だということでした。気づいたのは、その部屋に日々出入りする人です。直したのは、空調を持っている側でした。前回書いたとおり、筆者の現場では設備を直す先が物によって分かれています。
気づいたのが職員でなかったことを、緩さとは考えていません。機器のある部屋に日々入るのは、技術の作業を受け持つ側です。気づく位置にいる人が気づいた、というだけの話です。
大事なのは、気づいた人から直す人へ話が届く経路でした。第20回で読んだA.6.8(情報セキュリティ事象の報告)が、ちょうどこの間をつなぐ管理策です。カビは情報セキュリティの事象に見えないかもしれません。ただ、放っておけば装置の可用性に響きます。
もう一つ感じたのは、湿度も見ておく大切さでした。カビは、湿った状態が続いた結果として目に見えるものです。見えた時点では、信号としては遅い側だと思います。細目が温度と湿度を「監視する」と書くのは、結果が出る前の段で拾うためだろう、と筆者は読んでいます。
A.7.9・A.7.10 外へ出る装置と、記憶媒体
A.7.9 構外にある資産のセキュリティ——据え付けた装置も入る
A.7.9は、組織の構外にある資産を保護する管理策です。
管理基準の参考欄によると、組織が持つ機器に加え、私物の業務利用(BYOD)の機器も対象です。構外で使うことは、管理者が認可します。公共の場所に放置しない、公共交通機関でののぞき見に備える、位置追跡と遠隔消去の機能を入れる、といった細目が並びます。
持ち出しだけの管理策ではありません。細目の後半は、構外に据え付けたままの装置を扱っています。例はアンテナや現金自動預け払い機(ATM)でした。場所ごとのリスクを考え、物理的な監視や不正防止を当てる、とあります。
働く場所の側は、第20回のA.6.7(リモートワーク)の範囲です。A.7.9は、同じ場面を機器の側から見ている管理策だと読めます。
A.7.10 記憶媒体——紙も媒体に入る
A.7.10は、記憶媒体を、組織の分類と取扱いの決まりに従って、取得から使用、移送、廃棄までのライフサイクルを通して管理する管理策です。
意外だったのは、管理基準の参考欄の一文でした。この管理策では、媒体は紙の文書を含む、とあります。USBメモリや外付けディスクだけの話ではありませんでした。
細目で、ほかに目を引いたものを挙げます。
- 取外し可能な媒体のポート(USBやSDカードのスロット)は、使う理由があるときだけ有効にする
- 読めなくなる前に、新しい媒体へ移し替える
- 処分するときは、慎重に扱う品目の処分を記録しておく
- 処分のために集めると、量そのものが慎重に扱うべき情報に変わることがある
最後の細目は、自治体の目で読むと重く感じました。1枚ずつなら軽い書類も、箱に集まれば、まとまった住民の情報になります。回収箱や保管庫に溜まっている間が、実は一番重い状態なのかもしれません。
A.7.12 ケーブル配線のセキュリティ——短く
A.7.12は、電源ケーブルや通信ケーブルの配線を、傍受、妨害、損傷から守る管理策です。
細目は、床下などでの保護、電源と通信の隔離、重要なシステムでの追加の対策、両端へのラベル付けなどでした。重要なシステムについては、認可されていない装置が取り付けられていないかを探す、という細目もあります。ケーブルの事故への備えは専門家の助言を得る、とも書かれていました。
この管理策は、配線の具体を書くほど、守りの中身の説明になります。前回A.7.4で書いたのと同じ理由で、ここは細目の紹介にとどめます。
A.7.13 装置の保守——記録は「故障と見られるもの」まで
A.7.13は、情報の可用性、完全性、機密性を保てるよう、装置を正しく保守する管理策です。
細目の骨格は、供給者が推奨する頻度と仕様で保守すること、認可された保守要員だけが触ること、です。構内で保守するときは保守要員を監督します。前回書いた、付き添うのは主に職員という話は、この細目にも当てはまります。
ほかに2つの細目が目を引きました。1つは、保守の後、装置を動かす前に、改ざんされていないことと、正しく動くことを検査する、というものです。直した後の点検まで、保守の一部として書かれています。
もう1つは記録の範囲でした。実際の故障に加えて、「故障と見られるもの」も記録を保持する対象です。予防と是正の保守の全てについても同じでした。
現場から:予兆の記録は、業者の側にある
故障とまでは言えない予兆を見つけたとき、筆者の現場ではどうしているか。異音、ランプの点灯、警告、一時的な不調といったものです。答えは、保守の委託先へ連絡する、でした。記録は業者の側の対応記録に残ります。
実際の故障のほうは、組織の障害報告として残ります。第3回で書いたとおり、経過時刻まで細かく書く報告です。並べると、記録の置き場所が二手に分かれていることが分かります。
| 細目が挙げる記録 | 筆者の現場での置き場所 | 持っているのは |
|---|---|---|
| 実際の故障 | 障害報告 | 組織 |
| 故障と見られるもの(予兆) | 保守の委託先の対応記録 | 業者 |
予兆の見立てを業者に任せるのは、筋の通った分担です。その機器を一番知っているのは、保守する側だからです。第16回で書いた、脅威情報の見立てが委託先から届く構図とも似ています。
記録を持っているのが業者でも、記録があることに変わりはありません。気になったのは、その記録が組織の側から見えるかどうかでした。同じ機器に予兆が何度も出ているなら、それは更新の判断材料になります。業者の記録が報告として組織に戻る経路があるか。ここは今回、確かめていません。
A.7.14 装置のセキュリティを保った処分又は再利用——消去を「検証する」まで
A.7.14は、記憶媒体を内蔵した装置を処分または再利用する前に、検証を求める管理策です。確かめるのは、慎重に扱うデータとライセンスを受けたソフトウェアが、消去か上書きされていることです。
管理策の文の動詞は「検証する」でした。消去や安全な上書きをすることに加えて、それが確かに行われたことを確かめるところまでが管理策に入っています。ソフトウェアのライセンスまで対象に入っているのも、読んでいて意外な点でした。
細目の最初は、装置に記憶媒体が内蔵されているかどうかを確かめることです。パソコンやサーバーなら誰でも思いつきます。そうでない機器に記憶媒体が入っていることもあるので、まず「入っているか」から始めるのだと読みました。
ほかの細目は次のとおりです。
- 標準の削除機能より、元の情報を取り出せなくする技術を使う
- 組織名や分類、ネットワークの区別を示すラベルは、処分の前に外す。再販や寄付も含む
- 施設のリース終了や移転のときは、アクセス制御や監視装置など、施設に設置した管理策の撤去も検討する
2019年の事案から読む「検証」
自治体の担当者なら、2019年に神奈川県で起きた事案を覚えていると思います。リース契約の終わったサーバーから外したハードディスクが、処分を請け負った事業者の従業員に持ち出され、ネットオークションで転売されました。行政文書が入ったままでした。
IPAの「情報セキュリティ10大脅威 2020」は、この事案をコラムで取り上げています。それによると、県はサーバーの初期化作業をしてから返却していました。コラムは、初期化はハードディスク内のデータの完全消去とは違う、と注記しています。細目の言葉に当てると、標準の削除機能に近い扱いだと筆者は読んでいます。
コラムには、県が原因の1つに「データ消去の履行確認が不十分であった」ことを挙げていた、とも書かれていました。さらに、県が求めていたデータ消去証明書の提示を、リース会社が委託先に求め忘れていた、という報道にも触れています。消去を頼むことと、消えたことを確かめることは、別の工程だったわけです。
なお、A.7.14が「リース返却は処分にあたる」と書いているわけではありません。細目にある「リース終了」も、施設のリースの話です。一方、自治体向けの総務省のガイドラインは、最新の令和8年3月版にも、リース返却に触れた例文を置いています。機器を廃棄やリース返却する場合は、内部の記録装置の情報を全て消し、復元できない状態にする、という内容です。事案の当時の版から変わらない記述です。令和8年3月の改定では、機器の廃棄とデータ消去の規定が見直され、職員がデータ消去に立ち会う範囲も明確にされました。確かめる工程は、いまも手が入り続けている部分です。筆者は、リースで返す機器についても、A.7.14と同じ観点で消去とその確認を考えるのが自然だと読んでいます。
現場から:確かめるのは、業者の証明書で職員が
筆者の現場で、廃棄や返却の機器について消去を確かめるのは職員です。消去は業者が行い、業者から届く証明書で確認しています。筆者は、この工程の外です。
検証の証拠として、証明書は強い形だと思います。第三者が作業し、その結果が書面で残るからです。A.7.10の細目にある、処分の記録を残すことにもそのまま当たります。
そのうえで、検証の中身がどこまでかを考えました。証明書が確かに届いたか。書かれた機器が、手放した機器と一致するか。記憶媒体を内蔵した機器が、最初から対象に入っているか。細目を順に当てると、確かめる点はこのくらいに分かれます。
1つ目は当たり前に見えます。ただ、IPAのコラムが紹介した報道のとおりなら、2019年の事案で抜けていたのは、この1つ目でした。求めた証明書が届かないまま、工程が先へ進んでいたことになります。
証明書をどう照合しているかは、筆者の作業の外なので見えていません。ここは「見えていない」で止めます。
よくある落とし穴/審査で指摘されやすい点
環境の異常に、気づく人と直す人が別
気づいた人が、直す人へ話を届ける経路を持っているか。カビや結露のように、情報セキュリティの事象に見えないものほど、この経路に乗りにくくなります。
記憶媒体を、USBメモリだけと考える
A.7.10の媒体には紙の文書が入ります。集めた書類の回収箱や保管の段階も、管理の対象として見られやすい箇所です。
保守の記録が、直った故障だけになっている
細目の記録の範囲は、故障と見られるものまで広がっています。記録が業者の側にある場合は、必要なときに組織が取り寄せられるかを説明できるようにしておきたいところです。
「消した」はあるが、「確かめた」がない
管理策は、消去や上書きが行われたことの検証まで含みます。初期化した、依頼した、だけでは、検証を説明しにくくなります。
記憶媒体を内蔵した機器を、見落とす
最初の細目は、内蔵しているかどうかの確認です。パソコンとサーバー以外の機器の廃棄で、この確認が抜けやすいと考えています。
まとめ
- A.7.8〜A.7.14の7個は、管理基準で「装置の管理」にまとめられています。元は2013年版のA.11.2.1〜A.11.2.7と、A.8.3.1〜A.8.3.3です。A.7.10に4個が統合され、新規はありません
- 管理基準の細目では、A.7.8で温度と湿度などの環境条件を監視します。A.7.11のユーティリティの例示には、空調が入っています
- 筆者の現場では、梅雨どきのカビに常駐のSEが先に気づき、空調の故障が直されました。気づく人と直す人は別で、間をつなぐのは報告だと考えています
- A.7.10の媒体には紙の文書も入ります。A.7.13の細目では、故障と見られるものも記録の対象です。筆者の現場では、予兆の記録は保守の委託先の側に残ります
- A.7.14の管理策は、消去や上書きが行われたことを検証するところまで含みます。筆者の現場では、業者の証明書で職員が確認しています
次回からは、4つ目のテーマ、技術的管理策(A.8)に入ります。最初は、利用者エンドポイント機器(A.8.1)を含む前半の管理策を読む予定です。
連載の入口は第1回です。
参考にした一次資料
- 経済産業省「情報セキュリティ管理基準(令和7年改正版)」 … 管理策基準の7b(7.8〜7.14)の管理策・目的・詳細管理策を読みました。JIS Q 27001:2023、JIS Q 27002:2024をもとにした版です。本文は意見公募時に公開されていた版から読んでいます
- 「ISO/IEC 27001 及び ISO/IEC 27002 の活用 ー情報セキュリティ管理策を軸にー」(山下真/JNSA 日本ISMSユーザグループ 情報セキュリティマネジメント・セミナー2023/2023年12月18日) … 7.8が2013年版の11.2.1を変更少なく引き継いだ例であることを確認しました
- 岡田敏靖『ISO27001:2022の規格と審査がしっかりわかる教科書 改訂2版』(技術評論社) … 連載で使っている教科書です。34節(A.7)のうちA.7.8〜A.7.14の説明を読みました。2013年版の番号は、付録の対応表(27002:2022の附属書Bをもとに作成、と注記あり)から引いています
- 情報セキュリティ10大脅威 2020(IPA/2020年4月) … 解説書のコラム「HDD転売による情報漏えいは防げたか?」を読みました。返却前の初期化作業、県が挙げた原因、データ消去証明書の報道は、このコラムから引いています
- 総務省「地方公共団体における情報セキュリティポリシーに関するガイドライン」(令和8年3月版) … 第2編の4.1(7)を読みました。改定の要点は、同じく総務省の概要資料(令和8年度)で確認しています
- 神奈川県庁のHDD流出事件からの教訓(IT Leaders/内田勝也/2019年12月13日) … 2019年の事案の経緯を読みました
- 行政文書入りHDD不正転売事件(サイバーセキュリティ.com/2019年12月13日) … 返却前に初期化していた点が、上の2つと一致することを確かめました
引っかかった点
教科書のA.7.8の説明では、情報処理設備の周辺での飲食や喫煙は「禁止する」となっていました。管理基準の細目は「指針を確立する」です。禁止は指針の中身の一例として読めるので、矛盾とまでは考えていません。記事では管理基準の語で書きました。
教科書のA.7.11の説明には、無停電電源装置(UPS)や非常用発電機の設置が挙がっていました。管理基準の細目には、この語は見当たりません。細目にあるのは、経路の異なる複数の供給元や、定期的な検査と試験です。UPSは教科書の例示として読み、記事では規格の要求として書いていません。
A.7.11の、ユーティリティの装置を別のネットワークに置く細目は、新しい書きぶりに見えました。ただ、2013年版の手引にこれがあったかどうかは、手元の資料では確かめられていません。記事では「新しい」とは書いていません。
A.7.14の消去の方式について、教科書はハードディスクを例に、上書き、磁気消去、物理的破壊を説明していました。媒体の種類によって有効な方式が変わるかどうかは、今回の資料では確かめていません。記事では方式の優劣に触れていません。
2013年版の管理策名は、A.11.2.1(装置の設置及び保護)だけをJNSAの資料で確かめました。ほかは番号だけを書いています。
