本ブログシリーズの第1回では、ゼロトラストの出発点である「プロテクトサーフェスの定義」を扱い、守るべき対象をDAAS(データ・アプリケーション・資産・サービス)として業務単位で束ねる考え方を見た。すると自然に、次のような疑問が湧いてくる。「ゼロトラストは、組織の情報セキュリティ全体の中でどこを担うのか。ISMSやCSFといったリスク管理の枠組みがあれば、それで十分ではないのか。」
今回(第1.5回、特別編)では、この問いについて考える。ここでは、ゼロトラストを情報セキュリティリスクマネジメントの国際規格 ISO/IEC 27005(および ISO/IEC 27001)と突き合わせ、役割分担を明らかにすることとする。
以下のURLよりアクセスしてください。
「ブログ「ゼロトラスト実装の5ステップ(NSTACモデル)入門 ~ 第1.5回:ゼロトラストの位置づけ — 情報セキュリティ全体の中でどこを担うのか」CSAジャパンブログページ