|
|
SaaS/ASPのセキュリティ(1)総務省報告書が指摘するサービス提供者の問題点今回は,総務省から「ASP・SaaSにおける情報セキュリティ対策ガイドライン」(注1),経済産業省から「SaaS向けSLAガイドライン」(注2)が公表されたことを受けて,SaaS(Software as a Service),ASP(Application Service Provider)型のサービスについての情報セキュリティの問題について,法的な観点から検討を加えてみたいと思います。前回まで3回にわたって,アウトソーシングと情報セキュリティの問題について検討を加えましたが,SaaS,ASPもアウトソーシングの一形態であり,あわせて読んで頂ければと思います。
ASP・SaaSサービスの特徴に合わせた適切な対策が取られていないASPやSaaS型のサービスは,ともにネットワークを通じてアプリケーション・サービスを提供するものであり,サービスの提供形態から見る限りは,大きな違いはありません(注3)。少なくとも法的な観点から検討する上でその差は大きくないと考え,今回はASPとSaaSとを特に区別せずに検討します。 まず,「ASP・SaaSの情報セキュリティ対策に関する研究会報告書」(以下,「研究会報告書」),「ASP・SaaSにおける情報セキュリティ対策ガイドライン」(以下,「情報セキュリティ対策ガイドライン」)を参考に,サービス提供者側のセキュリティの問題について検討を加えてみたいと思います。 研究会報告書では,「(a)情報セキュリティ対策の優先付けができていないのではないか」との仮説に対し,運用・改善のための組織・運用に係る情報セキュリティ対策はほとんどされていないこと,対策の優先付けができていないことが,以下のように指摘されています。
「(b)提供するASP・SaaSサービスの特徴に基づいた適切な情報セキュリティ対策ができていないのではないか」との仮説に対しては,一般的な対策はとられているものの,ASP・SaaSサービスの特徴を反映した,適切な情報セキュリティ対策が取られていないと,以下のように指摘しています。
ASP・SaaSサービスの利用者にとって,データの委託先となるサービス提供者側の情報セキュリティ対策は気になるところです。しかし,報告書を見る限り,現状ではASP・SaaS サービス特有の問題についての検討があまり進んでいなかったように思われます。
複数事業者の連携を意識した対策が求められる研究会報告書はガイドラインの対策項目を抽出する際に,ASP・SaaS サービス特有の事情として,以下の項目をあげています。
ASP・SaaS サービス事業者が自社のセキュリティ対策を検討する際には,このようなASP・SaaS サービス特有の事情を意識することが重要だと思われます。特に最近では複数の事業者が連携する場合が多いので,その点を意識することが重要でしょう。また,研究会報告書では,ASP・SaaSサービスのタイプ別に,CIA(Confidentiality:機密性,Integrity:完全性,Availability:可用性)要求レベル判定結果も掲載されています(研究会報告書41頁以下)。自社が利用するASP・SaaSサービスの特性を検討する上で,参考になると思われます。 なお,研究会報告書は,データに対する完全性(Integrity)の要求が常に高いとしています。しかし,研究会報告書が対象とするASP・SaaSサービスには,電話会議,Web会議なども含まれていますから,この点については若干の疑問があります(注4)。研究会報告書を基に策定されている情報セキュリティ対策ガイドラインを参考にする際には,この点に注意が必要ではないかと考えます。 情報セキュリティ対策ガイドラインは,「組織・運用編」と「物理的・技術的対策編」に分かれています。「組織・運用編」については,「連携ASP・SaaS事業者から組みこむASP・SaaSサービスの管理」が取り上げられています。ただし,一般的なセキュリティ対策とそれほど異なるものが取り上げられているわけではありません。一方,「物理的・技術的対策編」では,ASP・SaaS事業者が提供するサービスのタイプ別に即して分類したパターン1〜6ごとに対策参照値が設定してあり,こちらは参考になるのではないでしょうか。 次回は,経済産業省が作成したSaaS向けSLAガイドラインを取り上げます。 (注1)詳細はASP・SaaSの情報セキュリティ対策に関する研究会報告書(案)等に係る意見募集の結果で参照できる(注2)詳細は「SaaS向けSLAガイドライン」公表についてで参照できる (注3)「SaaS向けSLAガイドライン」では,SaaSをASPの進化系と捉えている (注4)研究会報告書は「完全性への要求」(報告書38頁)において,「ASP・SaaS 事業者が利用者のデータを管理するという特性上,そのデータに改ざん・削除・漏えい等のインシデントが発生した場合,顧客の事業継続に多大な影響を与えるものと考えられる。また,ASP・SaaS事業者が提供する情報においても,その情報に改ざん等のインシデントが発生した場合,その情報に依存している顧客にとって大きな損害が発生することが想定される。従って,ASP・SaaS 事業者においては,そのサービス種別に関わらず,完全性への要求は「高」いものと考えられる」としています。しかし,「改ざん・削除・漏えい等のインシデント」のうち「漏えい」は機密性の問題と考えられます。なお,情報セキュリティ対策ガイドライン5頁の「完全性への要求」の説明では「改ざん・削除等のインシデント」となっています
連載新着連載目次へ >>
|