アトラシアンの共通統制フレームワーク


多くの企業同様、アトラシアンも製品開発と運用環境に適用される国際的な統制基準を多数設けています。こうした個別の基準は重複する点が多く、内部環境への適用基準を一貫させるために、基準を見直すことにしました。こうした基準は主としてクラウドホスティングプラットフォーム環境に適用されます。そのため、この分野でお客様とお客様のデータに対して適切な保護策を講じていることを示す必要が当然あるわけですが、すべての基準がすべての環境に適用されるわけではありません。例えば、SOX (サーベンス・オクスリー) 法は財務報告用システムに主に適用されますが、クラウドサービスはせいぜい二番手にすぎません。以下、アトラシアンが評価する基準と理由について見ていきましょう。

適用される国際基準

以下は、アトラシアンが社内の共通統制フレームワークの策定を開始するために評価した基準のリストです。

Standard
提供元
制御範囲
領域

ISO27001

国際標準化機構 26 要件

6 つの項

ISO27002

国際標準化機構 114 要件

14 領域

PCI-DSS

Payment Card Industries 247 要件

6 領域

CSA CCM

クラウドセキュリティアライアンス 133 の制御

16 領域

SOC 2

Service Organisation Controls 116 要件

5 の対象範囲

SOX 404 (IT)

米国連邦法 22 要件

5 領域

GAPP

米国公認会計士協会 106 要件

10 領域

共通コントロールフレームワーク

上の表で示されるように、種類や性質の異なる一連の要件があり、その多くは同じ環境、システム、チームに適用されます。アトラシアンは、社内のチームがこれら基準の重複点と類似点を把握しやすくなるように、各統制要件を評価し、各基準が本質的に同じ分野を評価している重複箇所を特定しました。その結果、各基準を簡単にマッピングする共通の統制フレームワークを確立しました。

適用基準の概念モデル

要件を個別に評価していくうちに、各製品やオンラインサービスに統制をひとまとめに適用するだけでは不十分であることに気付きました。そこで、統制フレームワークの別の部分がデリバリースタックの別の部分に適用され、その部分が組織の他の部分によって引き継ぎ可能となるような構造を設計しました。

ブラウザに表示されるアトラシアンのロゴ

アトラシアンのアプリケーション

アプリケーション開発時のセキュリティ

データセキュリティ & 情報のライフサイクル管理

鍵

アトラシアンのセキュリティ

暗号化

脅威への対策および脆弱性の管理

セキュリティインシデント管理

接続ノード

アトラシアンのインフラストラクチャ

アセット管理

アクセス制御

オペレーション

通信セキュリティ

サーバークラスター

Atlassian Data Center とオフィス

物理および環境面でのセキュリティ

ブリーフケース

Atlassian Corporate

セキュリティガバナンス

セキュリティ部門

人的セキュリティ

サプライヤーおよびサードパーティのデータ管理

モバイルセキュリティ

ビジネス継続性

監査/コンプライアンス

プライバシー

結論

アトラシアン共通統制フレームワークの策定は、アトラシアンのチームが「何度も評価して実行は一度だけ」という思考方法を身に付けることができた点で評価に値します。複数のチームに何度も依頼する代わりに、このフレームワークの効率性を利用して、統制を策定し適用する場所を定義することで、すべてのお客様のために当社組織の各部分が協力してセキュリティを実現する要件と方法について、会社全体が理解できるようになりました。