ISMAP(イスマップ)とは?概要をわかりやすく解説!

ISMAPとは

時代の進化とともに、私たちの仕事や生活に欠かせなくなったクラウドサービス。しかし、その利便性の裏でセキュリティの脅威も常につきまといます。そのような背景から、政府機関などによるクラウドサービスの選定は一層重要な課題となっています。そこで注目されるのが「ISMAP(イスマップ)」です。

この記事では、この制度が何を目指しどのような役割を果たしているのか解説します。ISMAPは単なるセキュリティ評価制度にとどまらず、政府機関によるクラウドサービスの選定プロセスを効率化し、私たちの情報社会の安全性を高めるための重要な一歩です。

ISMAP(イスマップ)とは?

SMAP、または政府情報システムのためのセキュリティ評価制度は、政府がクラウドサービスを安全に利用するために設立された制度です。この評価制度の核心は、クラウドサービス提供者が政府機関にサービスを提供する前に、一定のセキュリティ基準を満たしていることを証明することにあります。政府機関が安心してクラウドサービスを選定し、利用できるようにすることが主な目的であり、サービスのセキュリティと信頼性を保証することに重点を置いています。

ISMAPの役割と目的

ISMAPの主要な役割は、政府情報システムに利用されるクラウドサービスが厳格なセキュリティ基準に沿っていることを保証することです。この制度を通じて、政府機関はセキュリティ基準を満たしたクラウドサービスを選択しやすくなり、情報システムのセキュリティ向上が図られます。目的は、政府機関が安全なクラウドサービスを利用することで、国民のデータを守り、サイバーセキュリティを強化することにあります。

ISMAPの管理基準

ISMAPにおける管理基準は、クラウドサービスが満たすべきセキュリティ関連の要件を詳細に規定しています。これには組織のガバナンス、リスク管理、情報セキュリティポリシー、アクセス管理、物理的セキュリティ、通信の保護、インシデント管理など、広範囲にわたる領域が含まれます。これらの基準に沿った管理体制の構築と運用が、クラウドサービス提供者に求められています。

ISMAP登録までの流れ

ISMAPの認証を受けるためのプロセスは、大きく分けて次の3ステップから構成されます。

ISMAP管理基準に則したルールで運用

まず、組織はISMAPの管理基準に沿ったセキュリティ管理体制を構築し、日々の運用に反映させる必要があります。これにはセキュリティポリシーの策定や従業員への教育・訓練などが含まれます。

外部監査を実施

次に、認証機関による外部監査を受けます。この監査では組織のセキュリティ管理体制がISMAPの基準に準拠しているかが評価されます。

申請

監査を通過した組織は正式にISMAP認証の申請を行います。申請が受理されると、組織はISMAP認証を取得し、その旨を公表することができます。

ISMAP登録にかかる費用

ISMAP登録プロセスには監査機関への監査依頼費用や、登録申請に伴う手数料などが含まれます。これらの費用は、選択される監査機関やサービスの種類、複雑さによって異なり、事前に見積もりを取得することが重要です。費用対効果を考慮し適切な準備と計画をもって進めることが、成功への鍵となります。

ISMAPは、政府機関が安全かつ信頼性の高いクラウドサービスを選定し利用するための重要な評価制度です。クラウドサービス提供者にとっては、自社のサービスが政府の厳しいセキュリティ基準を満たしていることを証明する絶好の機会となります。このプロセスを通じて、情報セキュリティ管理の質を高め、より多くの顧客にサービスを提供する機会を拡大することができるでしょう。

アクトが提供するEDR+SOCサービス「セキュリモ」は、サイバー攻撃に対してAIでリアルタイム検知し、攻撃内容の可視化と分析内容を報告するPCやサーバーのセキュリティサービスです。弊社SOCチームが、グローバルトップクラスの検知率・防御力を持ったEDR(SentinelOne)のおまかせ運用を実現します。

アクトはSentinelOneとMSSP契約を持つ正式パートナーかつ、国内唯一のIRパートナーであり、 平常時からインシデント対応までお客さま負担をかけることなく、最高レベルのサイバーセキュリティをご提供します。

また、IT導入補助金対象サービスの『データお守り隊』もご提供しております。
EDR+SOC+簡易サイバー保険をお手頃価格でパッケージしたサービスです。補助金を申請することで低コストで高度なサイバーセキュリティ対策を実現できます。
ご興味がございましたら下記よりご確認ください。

アクトのイバーセキュリティ対策支援

アクトでは日頃のIR・SOC業務で多くの知見を持つ当社サイバーセキュリティ事業部のスペシャリストが、業さまのセキュリティに関する不安を解消するため、全力でサポートさせていただいております。

EDR+SOCサービス

SentinelOneといったグローバルブランドのEDRとアクトのセキュリティ専門技術者がPCなどのエンドポイントの挙動を監視し、ランサムウェアをはじめとしたサイバー攻撃を抑止・駆除します。

何から始めれば良いかわからない方

セキュリティかかりつけ医

医療分野のかかりつけ医と同様に、セキュリティに関することを何でも相談でき、「何から始めれば良いかわからない」といったお悩みに対しても、当社のセキュリティ専門技術者がご対応します。

サイバー攻撃の疑い・緊急対応が必要な方

フォレンジックサービス

フォレンジックサービスはサイバー攻撃の被害を受けている疑いがあるお客様の端末を調査し、被害の食い止め・排除を行うサービスです。アクトはSentinelOneの国内唯一のIRパートナーです

自社環境の健康診断をしたい

脆弱性診断

CEH、CISSP等の国際資格を保有したセキュリティ専門技術者が、貴社のIT資産に潜む脆弱性を調査・検出し、検査結果と今後の対応策をご報告させていただきます。人とツールを用いたハイブリットな診断手法で最新の脆弱性にも対応します。

社員研修やトレーニングを行いたい

セキュリティコンサル・トレーニング

サイバー先進国であるイスラエルの実践的なトレーニングをはじめとした、グローバルレベルのトレーニングプログラムを提供しています。
・セキュリティeラーニング/標的型メール訓練など

もしもの時に備えたい

独立行政法人情報処理推進機構(IPA)に認定されているEDR+SOC+簡易サイバー保険がセットになったセキュリティサービスです。
ランサムウェアなどによる不審な挙動を検知・緊急時の迅速な対応を可能にします。

サイバーセキュリティ対策まるわかり3点セット 資料ダウンロード