Amazon Web Services ブログ
Kiro が ISO/IEC 27001:2022 のカバレッジに対応
本記事は「Kiro adds ISO/IEC 27001:2022 coverage」を翻訳したものです。
調達・セキュリティ・ベンダーリスクの各チームが、Kiro の採用に関する意思決定を裏付ける、第三者によって独立に検証されたエビデンスを利用できるようになったことをお知らせします。Kiro は、AWS の ISO/IEC 27001:2022 認証の定義された範囲(スコープ)に含まれています。
チームは Kiro を、ソースコード、システムアーキテクチャ、社内ドキュメント、その他のプロジェクトコンテキストとともに利用します。こうした情報には、知的財産や、組織のセキュリティポリシーによって管理されるデータが含まれることがあります。開発ツールを承認する前に、組織はそのツールを提供する組織が情報セキュリティリスクをどのように特定し、管理し、レビューしているのかについて、明確なエビデンスを必要とします。
ISO/IEC 27001 が対象とするもの
ISO/IEC 27001 は、情報セキュリティマネジメントシステム(しばしば ISMS と呼ばれます)に関する要求事項を定めています。ISMS は、組織が情報セキュリティリスクを管理するために用いるポリシー・プロセス・責任・管理策をひとつにまとめたものです。
この規格は、組織に対して、リスクを特定し、適切な管理策を選択し、それらを運用する責任を割り当て、それらが引き続き有効であるかを監視することを求めています。これらの要求事項は、ある一時点のレビューに限定されるものではなく、継続的なものです。組織は、サービス・テクノロジー・リスクの変化に応じて、そのアプローチを適応させなければなりません。
AWS の ISO/IEC 27001:2022 認証は、オランダ認定評議会(Dutch Accreditation Council)によって認定された独立の認証機関である EY CertifyPoint によって検証されています。この認証は、定義された範囲を対象とする AWS の情報セキュリティマネジメントシステムが、規格の要求事項に照らして評価されたことについて、独立した保証を提供します。
これがあなたのレビューにどう役立つか
組織はこのエビデンスを、いくつかの実践的な方法で活用できます。
- 調達とベンダー承認。 セキュリティ・調達・法務・ベンダーリスクの各チームは、この認証書とその裏付けとなるドキュメントを、レビューの共通のインプットとして利用できます。
- 社内の情報セキュリティ。 チームは、データの保存・暗号化・保管場所(レジデンシー)・その他のデータ取り扱いに関する Kiro のドキュメントとあわせて、この認証を評価できます。
- お客様やパートナーからの問い合わせ。 組織は、この認証と Kiro のドキュメントを用いて、Kiro が自社の開発ツールのセキュリティレビューにどのように適合するかについての回答を裏付けられます。
この認証は、Kiro を対象とするセキュリティマネジメントのプロセスに関するエビデンスを提供します。各組織は、そのエビデンスを、自組織のポリシー・想定される利用方法・データ要件・ガバナンス管理策とあわせて検討できます。
エビデンスを確認する
実践的な Kiro のレビューでは、次のものを組み合わせられます。
- 公開されている AWS ISO/IEC 27001:2022 認証書
- AWS のスコープ内サービス一覧への Kiro の掲載
- Kiro のコンプライアンス検証ドキュメント
- Kiro のデータ保護ドキュメント
- 利用可能な第三者レポート
これらのリソースを合わせることで、組織は自社のセキュリティ・調達・ガバナンスの要件に照らして Kiro を評価するための、具体的な出発点を得られます。