セキュリティ標準&法令
主に Professional Cloud Security Engineer 向け
Cloud コンプライアンス - 規制と認証  |  Google Cloud
FIPS 140
FIPS 140-2:米国政府が承認した暗号モジュールセキュリティ標準です。
FIPS 140 - Wikipedia
レベル1: 一番低いレベルであり、非常に限定した要件を課する; 大まかに、すべてのコンポーネントが製品品質であり、甚だしくセキュリティの欠如がないこと。
レベル2: レベル1に次の要件を加える; 物理的な改竄の痕跡を残すこと、及びオペレータの役割ベースでの認証1を行うこと。
レベル3: レベル2に次の要件を加える; 物理的な改竄への耐性(モジュール中に含まれる取扱注意情報への攻撃者のアクセスを困難にする)を持つこと、オペレータのIDベースでの認証1を行うこと、及び重要なセキュリティパラメータがモジュールに出入力するインタフェースと、その他のインタフェースとを物理的又は論理的に分離すること。
レベル4: 物理的なセキュリティ要件がより厳格となり、環境条件を変動させての攻撃に対して頑健であることを要求する。
FIPS 140-2 認証取得済み - コンプライアンス  |  Google Cloud
Cloud HSM  |  Cloud KMS ドキュメント  |  Google Cloud
Cloud HSM は レベル3認定
ISO27001, ISO27002
ISO 27001:情報セキュリティ管理システム(ISMS)のための国際標準です。全般的な情報セキュリティを対象としています。
ISO 27002:情報セキュリティ管理のためのベストプラクティスとコントロールを提供する標準です。主に組織の情報セキュリティポリシーの設定と実行に利用されます。
概要 | ISO/IEC 27001(情報セキュリティ) | ISO認証 | 日本品質保証機構(JQA)
【完全版】ISO27002とは?ISO27001との違いや管理策、改訂についてわかりやすく解説 | ISOプロ
ISO/IEC 27002 - Wikipedia
ISO/IEC 27001 - コンプライアンス  |  Google Cloud
ISO27017, ISO27018
ISO 27017:クラウドサービスの提供と利用に特化した、情報セキュリティ管理のための国際標準です。
ISO 27018:パーソナルデータを保護するための、クラウドコンピューティングサービスに特化した国際標準です。
ISO/IEC 27002 - Wikipedia
概要 | ISO/IEC 27017(クラウドサービスセキュリティ) | ISO認証 | 日本品質保証機構(JQA)
ISO27018とは | ISO27017認証取得コンサルティング
ISO/IEC 27018 準拠の認定  |  Google Cloud
ISO/IEC 27018 準拠の認定  |  Google Cloud PII の保護
法令等
FedRAMP High: Federal Risk and Authorization Management Program
米国政府規模のプログラムであり、クラウド関連のプロダクトとサービスのセキュリティ評価、認可、継続的モニタリング
FedRAMP コンプライアンス  |  Google Cloud
Google Cloud が獲得した新たな公共部門の認証: Google Workspace が FedRAMP High を獲得し、主要な Google Cloud Platform サービスが国防総省 IL4 を取得 | Google Cloud 公式ブログ
Google Cloud FedRAMP 実装ガイド  |  Cloud アーキテクチャ センター
HIPAA: Health Insurance Portability and Accountability Act
個人の医療情報を保護することを目的として、 特定の団体や個人に対し定めたプライバシーとセキュリティ要件の米国の連邦法
HIPAA - コンプライアンス  |  Google Cloud
SOC: 米国の公開会社の会計および財務レポート
SOC 3 - コンプライアンス  |  Google Cloud
s PCI DSS: Payment Card Industry Data Security Standard
PCI Security Standards Council で採択されたネットワークセキュリティおよびベストプラクティス、決済カード情報を保護する最小限のセキュリティ基準
鍵を定期的にローテーションする要求がある → Cloud KMS
PCI DSS - Wikipedia
PCI DSS - コンプライアンス | Google Cloud
PCI データ セキュリティ基準の遵守  |  Cloud アーキテクチャ センター  |  Google Cloud
これはおもしろい
Google Cloud Platform Japan 公式ブログ: Google Cloud Platform による PCI DSS 準拠へのシンプルなアプローチ
SAQ タイプ
A: 支払いカードの処理を第三者のサイトに完全委託した事業者
iframe で切る、カードデータに触れない
A-EP: 支払い処理を第三者のプロバイダに委託するが、処理中の任意の時点でお客様のカードデータにアクセスできる事業者。
js や css で表示、事業者がホストするコンテンツを支払い事業者がレンダリング、js やアプリ SDK 経由でカードデータに触れる状態
D: オンラインで支払いを受け付けるが、SAQ A または SAQ A-EP の資格を持たない事業者
A でも EP でもない、クライアント側ではなく事業者サーバーから支払い事業者の API 呼ぶ
PCI SSC クラウドコンピューティングガイドライン: Payment Card Industry Security Standards Council (組織) の提供する DSS 準拠についてのガイドライン
キーワードマッチくん
FIPS 140-2 L3 以上 → Cloud HSM(KMS は L3 じゃない)
FedRAMP → Assured Workload
政府機関・公共セクター案件 → FedRAMP を考慮
クレジットカード決済、ネットワーク分離要件など → PCI DSS