IT & Information security Journal

  1. UNITIS
  2. セキュリティマネジメント
  3. 日本から世界に広がる「セキュリティ対応組織の教科書」で学ぶ、組織に必要な3つのプロセス

「セキュリティ対応組織の教科書」から紐解く、セキュリティ組織の構築方法と考え方 第2回

日本から世界に広がる「セキュリティ対応組織の教科書」で学ぶ、組織に必要な3つのプロセス

組織横断的なセキュリティ体制の構築が求められているなか、1つの指針として注目されているのが「セキュリティ対応組織の教科書」です。サイバーセキュリティに関する幅広い活動や業務を整理し、組織全体としてどう体制を実現するかの方針などを示しています。

本稿では、同書の具体的な構成要素や、世界各国の現場でどのように受け入れられ、どう進化を続けているのかを解説します。

この記事のポイント


  • 「セキュリティ対応組織の教科書」を発端としたフレームワークは、日本の「セキュリティ統括」や経営ガイドラインと整合する実務的な枠組みとして策定。「構築・マネジメント・評価」という組織の3つのプロセスを、PDCAサイクルを基盤に体系化している

  • 「実際にどうすれば」にこたえる付属文書「ITU-T X Suppl.44」や、CSIRTのフレームワークとの相互マッピング、法務面を含む組織モデルの指針への採用など、内容面での進化を継続

  • アフリカをはじめとした世界各国での活用も進み、組織構築、運用ノウハウの提供など、セキュリティ分野をリードし続けている

組織に必要なセキュリティ要素をまとめたフレームワーク

前編で解説したとおり、セキュリティ対応組織の教科書は、日本セキュリティオペレーション事業者協議会(Information Security Operation providers Group Japan:ISOG-J)のセキュリティオペレーション連携ワーキンググループ(通称:WG6)が議論し、成果物として公開している文書です。日本発の知見を凝縮した国際標準でもあるフレームワーク「ITU-T勧告X.1060(以下、X.1060)」のベースになっています。

このX.1060は、「サイバーディフェンスセンターを構築・運用するためのフレームワーク」です。日本がエディタ(執筆責任者)として主導した国際連合内のITU-T(国際電気通信連合 電気通信標準化部門:International Telecommunication Union Telecommunication Standardization Sector)の議論で、「Framework for the creation and operation of a Cyber Defence Centre」の英名タイトルでまとめられました。単なる用語の定義に留まらず、組織がサイバーセキュリティリスクを管理するための実践的な枠組みを提供しています。

CDCは経営層と現場をつなぐ「セキュリティ統括」

ここからは、セキュリティ対応組織の教科書、 X.1060いずれにも共通する内容を少し解説していきます。フレームワークとしては、とてもシンプルです。

まず、国際会議の場で「組織において、ビジネス活動におけるサイバーセキュリティリスクを管理するためのセキュリティサービスを提供する主体」 と定義されたCyber Defence Centre(CDC)は、図1のとおりに位置づけています。

図1:CDCの運営における関係者とその役割(出典:一般社団法人情報通信技術委員会(TTC)「JT-X1060 – サイバーディフェンスセンターを構築・運用するためのフレームワーク」)
図1:CDCの運営における関係者とその役割(出典:一般社団法人情報通信技術委員会(TTC)「JT-X1060 – サイバーディフェンスセンターを構築・運用するためのフレームワーク」)

この図1は、経済産業省の「サイバーセキュリティ経営ガイドライン 付録F 1」の図(図2)を意識して作成しています。

図2:セキュリティ統括機能のイメージ(出典:経済産業省「付録F(概要版) サイバーセキュリティ体制構築・人材確保の手引き 第2.0版(PDF形式)PDFファイル(令和4年6月15日公開)」)
図2:セキュリティ統括機能のイメージ(出典:経済産業省「付録F(概要版) サイバーセキュリティ体制構築・人材確保の手引き 第2.0版(PDF形式)PDFファイル(令和4年6月15日公開)」)

X.1060におけるCDCの位置づけは、サイバーセキュリティ経営ガイドラインの「経営層-セキュリティ統括-セキュリティチーム」の構成と同等になるように策定しています。これにより日本では、CDCを「セキュリティ統括」、もしくはそれに近い位置付けと捉えることが可能となっています。

セキュリティ対応組織に必要な3つのプロセス

組織づくりと運用という観点では、「構築」「マネジメント」「評価」の3つのプロセスに大別しています。各プロセスは図3の通りであり、PDCA(Plan-Do-Check-Action)サイクルを意識した構成としていることも特徴です。

図3:サイバーディフェンスセンターを構築・運用するためのフレームワーク(出典:TTC「JT-X1060 – サイバーディフェンスセンターを構築・運用するためのフレームワーク」)
図3:サイバーディフェンスセンターを構築・運用するためのフレームワーク(出典:TTC「JT-X1060 – サイバーディフェンスセンターを構築・運用するためのフレームワーク」)

構築プロセス

ここからは、プロセスごとに紐解いていきます。1つ目の構築プロセスでは、中に3つのフェーズがあります。

  1. 64のサービスリストから、実施するサービスを選択
  2. 選択したサービスを実施する部署やチームの割り当て
  3. 選択したサービスをセルフアセスメントでスコアリング
図4:構築プロセスにおける、CDCサービスの立ち上げフェーズ(出典:TTC「JT-X1060 – サイバーディフェンスセンターを構築・運用するためのフレームワーク」)
図4:構築プロセスにおける、CDCサービスの立ち上げフェーズ(出典:TTC「JT-X1060 – サイバーディフェンスセンターを構築・運用するためのフレームワーク」)

構築プロセスは、付録として「9のカテゴリーと64のサービス」を定義していることもポイントです。組織でセキュリティの活動をするには何をするのか、全体像を把握できるものとなっています。

図5:9のカテゴリーと64のサービス
図5:9のカテゴリーと64のサービス

マネジメントプロセス

2つ目のマネジメントプロセスは、「戦略マネジメント」「運用」「対応」の3つのフェーズで構成され、短期・長期サイクルで成り立っています。

図6:マネジメントプロセスにおける、セキュリティ対応実行サイクル(出典: ISOG-J「セキュリティ対応組織の教科書 第3.2.1版 (2025年10月)」)
図6:マネジメントプロセスにおける、セキュリティ対応実行サイクル(出典: ISOG-J「セキュリティ対応組織の教科書 第3.2.1版 (2025年10月)」)

短期サイクルの「運用」「対応」に対し、長期サイクルとなる「戦略マネジメント」のフェーズは、日本における「戦略マネジメント層」を意識し、誰がこれを担当するか、といった問いに答えられる形になっています。

評価プロセス

3つ目の評価プロセスでは、構築プロセスの3つのフェーズをギャップ分析で見直します。その結果を踏まえて、再度構築プロセスから改善するという流れです。

X.1060の組織づくりのフレームワークは、これまでのISOG-Jのセキュリティ対応組織の教科書の内容が中心でありつつ、シンプルな内容になっています。

X.1060を日本語化したJT-X1060

X.1060は、2021年6月に英語版で公開されました。ただ、日本語はITU-Tの公用語に含まれないため、日本からの知見を多く含んでいるものの、日本では読みづらい文書となっていました。

そこで行われたのが、X.1060を日本語化する作業です。X.1060を検討したメンバーで日本語版を作成し、2022年2月には情報通信技術委員会(TTC)が日本の標準として策定する「TTC標準」の1つ、「JT-X1060」として承認されました。これにより、X.1060互換の日本語訳かつ日本の標準として、JT-X1060を利用できるようになりました。

JT-X1060と比較すると、ISOG-Jのセキュリティ対応組織の教科書のほうが、記載量も内容も充実しています。しかし、X.1060での記載を確認したい場合などにも、英語での読解を必要とせず、日本語で参照できるようになりました。

アフリカ諸国の熱視線などで「日本式セキュリティ」が拡大

2021年にX.1060が成立したタイミングで、アフリカ諸国より国際会議の場で、「国のセキュリティ体制構築の参考としたい」といった意見が多数寄せられました。そのため日本として活用が進むように、アフリカ諸国の議論に参加して意見を伺う、質問へ返答するなどのサポートを行いました。

ITU-T勧告は通例、まず英語版を公開し、その後必要に応じて順次翻訳版を公開します。X.1060も当初は英語版しか公開されていませんでしたが、アフリカ諸国からのフランス語でも読みたい、といったニーズから、最近のITU-T勧告の中でも優先的に、英語以外の言語での翻訳版が作られることとなりました。

これにより、より世界各国で参照しやすくなり、X.1060の活用が進むこととなりました。たとえば、アフリカ諸国の政府では、X.1060を参考にしたセキュリティ体制の構築が進んでいます。また、日本国内の通信業界での活用も進んでおり、利用が活発化しています。

「実際にどうすれば」にこたえる付属文書の開発

アフリカ諸国からの「X.1060を活用したい」という要望は、その多くが「標準としては理解したが、実際にどうすればよいか」という質問とセットでした。

X.1060は、CDCという主体をどのように構築して運用を続けるかというフレームワークです。まずCDCが何か、という理解が必要であり、その次にベストプラクティスとしての64のサービスをどう選び、各種サービスを実施するか、という段階に進みます。

日本においては、ISOG-Jのセキュリティ対応組織の教科書という文書があり、X.1060に対しておよそ3~4倍の記述量でノウハウなどが蓄積されています。一方、海外ではX.1060のフレームワークしか存在せず、実際にどうするかといったノウハウ的なものが望まれていました。

X.1060の活用を進めたい日本側としては、ノウハウを文書化することで、「標準としての文書ではないがそれに準ずる付属文書」を作成し、提案をすることとなりました。

ちょうどそのタイミングで、アフリカ諸国へ解説を行う機会がありました。作成したプレゼンテーション資料を使って解説をしたところ、ITU-Tでの正式採用を要望する声がありました。そこで、日本側から正式な付属文書としての作成を提案したところ、承認され、改めて作成が始まりました。なぜCDCが必要かといった基本的な事項や、各種FAQ、プレゼンテーションスライドなどをまとめた内容で、日本としては、すでにあるセキュリティ対応組織の教科書のノウハウ部分やこれまでの国内での議論を活用し、世界をリードした文書をもう1つ生み出すことができます。

付属文書の開発は最終的に3年かかり、2025年4月に「ITU-T X Suppl.44 2」となることで合意し、その後公開されました。X.1060に対するJT-X1060のように日本語化したTTC標準としての公開も想定できたため、並行してX Suppl.44の日本語版も準備しました。2025年11月には想定どおり、X Suppl.44の日本語版「TR-XSup.44 3」が公開されました。ただし、内容はこれまでの日本での議論が中心です。日本の立場から見ると、目新しい内容はあまりないかもしれません。

CSIRTとお互いのサービスをマッピング(教科書 第3.2.1版:2025年)

並行してITU-Tでは、世界中のCSIRT (Computer Security Incident Response Team)が集うFIRST(Forum of Incident Response and Security Teams)と、お互いのサービスをマッピングするという議論があり、現在進行形で進んでいます。X.1060と、CSIRTのフレームワーク「FIRST CSIRT Services Framework」のマッピングです。

ただ、この議論は構想開始から約1年程度、停止していました。そこでISOG-J側で世界をリードすべく、マッピングを実施し、「セキュリティ対応組織の教科書 第3.2.1版 (2025年10月)」において、成果物として先駆けて公開しました。

第3.2.1版でお互いのサービスをマッピングした内容は、ITU-Tの国際会議の場でも日本の提案として提出しました。そこにはFIRSTのメンバーも参加しており、日本からの提案が世界をリードする形で、FIRSTとの議論が進められています。標準化などの結果がすぐに出るものではないですが、一連のX.1060シリーズとして、日本が提案、リードすることで、世界に対しての日本のプレゼンスを向上しています。日本のセキュリティ組織の作り方のベストプラクティスを提案しているため、その基礎となる議論を行ってきたISOG-Jという団体自体も、国際議論の場においても注目されるようになってきています。

国際標準となると、どこかの誰かが勝手に作って、世界から日本に合わない商習慣を押し付けられる、というイメージがあるかもしれません。しかし、X.1060の事例は、積極的に議論をリードし、世界から認められることで、日本からの考え方で世界を動かすことができることを示しています。これらの議論は今も進行中であり、日本の議論がプレゼンスを示している例といえるでしょう。

図7:セキュリティ対応組織の教科書を起点としたシリーズ化と広がりのイメージ
図7:セキュリティ対応組織の教科書を起点としたシリーズ化と広がりのイメージ

書籍「サイバーセキュリティ法務」でも活用

ITU-Tの国際会議でX.1060の策定を議論しているのと同じタイミングで、ISOG-Jと第一東京弁護士会の先生方で、サイバーセキュリティに関して企業法務で起こりうる問題について議論を行っていました。そのご縁があり、2021年2月に発売した書籍「サイバーセキュリティ法務 4」の執筆に、ISOG-J WG6メンバーで協力をさせていただきました。

このなかで、企業でどのようなセキュリティの組織を構築すべきかといったモデルを示す必要があり、当時策定していたX.1060の内容を活用しています。また、当時の最新の判例などに加えてその後の国際標準にも触れており、先進的な内容といえる書籍となっています。

第1回、第2回では、X.1060とその元となったISOG-Jのセキュリティ対応組織の教科書などの関連文書について、変遷を振り返りながら簡単な内容を紹介しました。

X.1060は、ある日突然に国際の標準として成立したわけではありません。日本のコミュニティで議論していたセキュリティ対応組織の教科書の内容が、機会を得たことで国際の場で注目され、日本側のメンバーの支援もあって広がり、活用されてきたものです。そのベースとなっているのは日本の国内のコミュニティの議論です。議論を続けて成果物を出し続けてきたことで、世界からも内容を認められ、日本が議論をリードしています。企業や組織においてセキュリティ対応組織、セキュリティ統括をどう構築するかについては、ぜひそれぞれの文書をご参照いただきたいです。

また、今回は細かい内容には触れていませんが、本連載で下記のとおり、順次紹介していきます。

今後の連載(予定)

  • 第3回:セキュリティ対応組織の概要
  • 第4回:自社に合ったセキュリティ組織の業務範囲の定め方
  • 第5回:X.1060/セキュリティ対応組織の教科書を元にした活用法
  • 第6回:JNSA X.1060マップ活用WGの成果物の活用
  • 第7回:今後のX.1060やISOG-Jのセキュリティ対応組織の教科書について

武井 滋紀

武井 滋紀

SCSKセキュリティ株式会社 エバンジェリスト

某通信系子会社を経て、2025年4月より現職。日本セキュリティオペレーション事業者協議会(ISOG-J)副代表、WG6リーダー。WGの成果物として「セキュリティ対応組織の教科書」を取りまとめ、公開している。ISOG-Jの活動として、第一東京弁護士会、警察庁、東京都と警視庁の中小企業向けの活動など、各種連携や支援も行っている。国際標準化活動として、ITU-T SG17 WP1 Q10に出席し、X.1060やX Suppl.44、その他関連する勧告のエディタとして日本発の知見を国際の場に結び付ける活動を続けている。その他講演、執筆多数。2026年4月、「日本ITU協会賞 奨励賞」受賞。

UNITISは、IT・セキュリティ担当者へ、実務家・専門家による解説や他社事例等を伝えるメディアです。セキュリティ・法律の専門家による実務解説や分析、第一線の実務家による事例・ノウハウをお届けします。

あわせて読みたい

この記事をシェアする

TOP