ISO/IEC 27001:2022の附属書Aで新設された「5.7 脅威インテリジェンス」は、脅威に関する情報を集めて分析し、自組織のリスク対応に使える形にすることを求める管理策です。本記事では、要求事項と手引(ISO/IEC 27002:2022)の中身、無償で使える情報源の選び方、専任者のいない組織で回す運用手順、審査で提示する証跡までを、実装する側の目線で整理します。
まとめ:管理策5.7で審査に耐える最小構成と判断基準
5.7の管理策文は、情報の収集・分析による脅威インテリジェンスの構築を求めています。27002の手引は、その結果をリスク対応などに使うことを示しています。ニュースを読んでいるだけでは満たせません。
- 情報源は、IPAの重要なセキュリティ情報、JPCERT/CCの注意喚起、自社で使用する製品のベンダー情報を起点に、業界動向や社内のインシデント情報を補います。
- 拾った情報は、自社の資産・業務・委託先への影響で振り分けます。製品の脆弱性は脆弱性管理(8.8)へ、攻撃手口や業界動向はリスクアセスメントや教育・監視の見直しへ渡します。
- 審査で問われるのは高価なツールの有無ではありません。担当・頻度・判断基準と記録がそろい、判断結果が対策へ反映されて管理策が機能していることを示せるかです。
- 商用フィードやTIP(脅威インテリジェンスプラットフォーム)は、分析・共有・検知などの利用目的と担当者を決め、既存の情報源や運用では不足する場合に検討します。
以下、要求事項の読み方から順に説明します。
管理策5.7の要求事項とISO/IEC 27002の手引
附属書A 5.7の管理策文と2022年版での新設
管理策文は、JIS Q 27001:2023で「情報セキュリティの脅威に関連する情報を収集及び分析し,脅威インテリジェンスを構築しなければならない。」です。ISO/IEC 27001:2022は2022年10月25日に発行され、附属書Aは114管理策から93管理策へ再編されました。新規に加わった11管理策のうち、組織的管理策として追加されたのが5.7と5.23(クラウドサービスの利用における情報セキュリティ)、5.30(事業継続のためのICTの備え)です。
2013年版にも、A.6.1.4「専門組織との連絡」を通じて情報を得る考え方はありました。2022年版では情報源との接点(5.6)と、得た情報の分析・活用(5.7)が別の管理策に分かれています。5.6だけで済ませていた組織は、分析と活用の部分を新たに作る必要があります。
27002が示す3階層(戦略・戦術・運用)と「4分類」との違い
ISO/IEC 27002:2022の5.7は、脅威インテリジェンスを3つの階層に分け、すべてを考慮するよう示しています。
| 階層 | 27002での内容 | 社内の主な受け手 | 情報の例 |
|---|---|---|---|
| 戦略的(strategic) | 脅威の状況の変化(攻撃者・攻撃の種類) | 経営層・ISMS委員会 | IPA「情報セキュリティ10大脅威」 |
| 戦術的(tactical) | 攻撃者の手法・ツール・技術 | 情報システム部門 | ランサムウェアの侵入経路の分析 |
| 運用的(operational) | 特定の攻撃の詳細と技術指標 | 運用・監視担当 | 悪用中の脆弱性、IoC(不正なIPやハッシュ値) |
解説記事の中には「戦略・戦術・運用・技術」の4分類で説明するものがあります。これは英国CPNIとMWR InfoSecurityが2015年に公表した資料などで使われてきた業界の分類で、規格の手引ではIoCのような技術指標は「運用的」の中に含まれています。審査でどちらを使っても誤りではありませんが、手順書を規格の言葉に合わせておくと、審査員との対話で解釈の食い違いが起きにくくなります。
27002の手引が示す情報の4条件と6つの活動
27002は、脅威インテリジェンスが「関連性がある(relevant)」「洞察に富む(insightful)」「文脈に沿う(contextual)」「行動につながる(actionable)」ものであるべきとしています。自社が使っていない製品の脆弱性情報を大量に集めても、4条件のうち関連性と行動可能性を満たしません。
活動としては、次の6つが挙げられています。
- 脅威インテリジェンスを作る目的を定める
- 内部・外部の情報源を特定し、吟味して選ぶ
- 選んだ情報源から情報を収集する
- 分析に向けて情報を処理する(翻訳・整形・裏付け)
- 自組織にとっての意味を分析する
- 関係者に分かる形で伝達・共有する
分析結果の使い道として、手引はリスクマネジメントのプロセスへの取り込み、ファイアウォールや侵入検知、マルウェア対策といった技術的管理策への入力、情報セキュリティのテストへの入力を挙げています。手順書では、上記6つの活動に沿って、収集方法、分析前の整形・裏付け、分析基準、共有方法を具体化し、担当・頻度・結果の使い道を定めます。
2025年10月31日で終わった移行期限と現在の審査
国際認定フォーラムの文書IAF MD 26により、2013年版から2022年版への移行期限は2025年10月31日でした。IAF MD 26の対象となる認定された認証では、2013年版の認証はこの日に失効または取り消しとなっており、2026年9月時点で有効な認定認証は2022年版に基づきます。国内では、気候変動の考慮を箇条4.1・4.2に加えた追補(ISO/IEC 27001:2022/Amd 1:2024)に対応するJIS Q 27001:2025が、JIS Q 27001:2023と併せて適用されます。手引の日本語版はJIS Q 27002:2024(2024年6月20日発行)です。これから新規取得する組織も、維持審査を控える組織も、5.7は適用宣言書に必ず登場する管理策です。
情報源の選び方:無償の公的情報から商用フィードまで
情報源は、自社の資産構成と監視体制に合わせて選びます。候補となる情報源を以下に示します。公的情報の多くは無償ですが、業界ISAC・同業者団体は入会条件や会費を確認してください。
| 情報源 | 階層 | 入手方法 | 確認頻度の目安 |
|---|---|---|---|
| IPA 重要なセキュリティ情報 | 運用的 | RSS(alert-rss.rdf) | 新着の都度 |
| JPCERT/CC 注意喚起 | 運用的 | RSS(jpcert.rdf) | 新着の都度 |
| 製品ベンダーのアドバイザリ | 運用的 | メール配信・RSS | 月例パッチ日+都度 |
| CISA KEVカタログ | 運用的 | JSON・CSV | 週1回 |
| JVN iPedia | 運用的 | Web検索・API | トリアージ時 |
| IPA 情報セキュリティ10大脅威 | 戦略的 | 年1回公表 | 年1回 |
| 業界ISAC・同業者団体 | 戦術的 | 会員制 | 会合・配信の都度 |
CISAのKEV(Known Exploited Vulnerabilities)カタログは、実際に悪用が確認された脆弱性の一覧で、2026年9月29日版で1,729件です。公表されるCVEは年間数万件にのぼるため、全件を追うのではなく「KEVに載ったものは優先して対応する」という基準を置くと、少人数でも判断が回ります。IPAの10大脅威の読み方は情報セキュリティ10大脅威2026の解説で整理しています。
IoCを検知に使う商用フィードは、SIEMやEDRへの取り込み方法と確認担当を決めてから契約します。調査・分析に使う情報サービスは、必要な情報と成果物を別途定義して選びます。受け手がいないままフィードだけ契約しても、アラートを読み切れず記録も残らないため、審査上も実務上も得るものがありません。
専任者のいない組織で回す運用手順
収集からリスクアセスメント反映までの5ステップ
- 対象を決める:情報資産台帳から、外部公開サーバー、VPN機器、業務SaaS、主要OSとミドルウェアを「監視対象製品リスト」として抜き出す
- 担当と頻度を割り当てる:RSSをチャットツールに自動投稿し、緊急の注意喚起は受信時に確認する。通常情報は週1回まとめて確認し、不在時の代行者も決める
- 振り分ける:製品の脆弱性は監視対象製品リストと照合する。攻撃手口や業界動向は、自社の業務・委託先・既存対策への影響から対応要否を判定する
- 対応を記録する:該当した情報は脆弱性管理の台帳へ起票し、期限と対応者を決める
- 上位の判断に渡す:四半期ごとに傾向をまとめ、リスクアセスメントの見直しとマネジメントレビューに入力する
手順の要は1番の監視対象製品リストです。これが無いと3番の振り分けができず、ニュースを読んだだけの状態から抜け出せません。資産台帳を整備済みなら、製品名とバージョンの列を足すだけで作れます。
対応優先度を決めるトリアージ基準
該当した情報は、次の順で優先度を決めます。
| 条件 | 優先度 | 対応期限の例 |
|---|---|---|
| KEV掲載またはJPCERT/CC注意喚起あり+外部公開 | 緊急 | 即日〜72時間 |
| KEV掲載+社内のみで利用 | 高 | 1週間 |
| CVSS 7.0以上+悪用未確認 | 中 | 次回の定例パッチ |
| 上記以外 | 個別評価 | 影響・悪用状況に応じて決定 |
期限の日数は例であり、自社の脆弱性管理規程に合わせて決めます。重要なのは、CVSSの点数だけで決めずに「悪用されているか」「外部から届くか」を先に見ることです。脅威と脆弱性の関係はISMSにおける脆弱性の解説で扱っています。
TIPやSTIX/TAXIIを後回しにしてよい条件
必要なのが新着情報の通知と自社への該当判断だけで、相関分析や他組織との構造化された共有を求めていないなら、TIPの導入は後回しにします。TIPには集約・重複排除のほか相関分析や共有の機能がありますが、情報源が上の公的情報とベンダー情報に限られる段階では、RSSとチャット投稿で通知の役割は果たせます。脅威情報の標準形式STIX 2.1と配信プロトコルTAXII 2.1(2021年6月10日にOASIS標準として承認)も同様で、検知の自動化や組織間での分析・共有に使う予定が無いうちは、対応していなくても5.7の要求を満たせます(仕組みはSTIXの解説を参照)。検知の運用体制そのものを外部に委ねるなら、SOCの内製とアウトソースの判断が先に来ます。
他の管理策との接続:5.6・8.8・8.16・5.24
5.7は、集めた情報を他の管理策に渡して初めて機能します。単独の手順書として閉じていると、審査で「分析結果がどこで使われたか」を示せません。
| 接続先の管理策 | 5.7から渡すもの |
|---|---|
| 5.6 専門組織との連絡 | 不足する情報・専門的助言のニーズ |
| 8.8 技術的ぜい弱性の管理 | 対応対象の脆弱性と優先度 |
| 8.16 監視活動 | IoC、監視を強める通信・ログの種類 |
| 5.24 情報セキュリティインシデント管理の計画策定及び準備 | 想定すべき攻撃シナリオ |
| 6.1.2 情報セキュリティリスクアセスメント(本文箇条) | 脅威の発生可能性の見直し根拠 |
93管理策全体の構成はISMSの管理策と附属書Aの解説、認証全体の流れはISO27001とISMS認証の全体像にまとめています。
審査で見られる証跡と形骸化の典型パターン
適用宣言書と手順書に書く内容
適用宣言書(SoA)では、リスク対応に基づいて5.7の採否を判断し、採用理由と実施状況、除外する場合はその正当な理由を示します。採用時の実施手段は、「脅威情報収集手順(文書番号)に基づき、IPA・JPCERT/CC・ベンダー情報を週次で確認し、脆弱性管理台帳へ連携」のように具体的な仕組みを書きます。手順書には、前章の5ステップに沿って担当、頻度、振り分け基準、記録先、報告先を定めます。
記録様式に持たせる項目
証跡の一例が、脅威情報の確認記録です。表計算ソフトでもチャットのスレッドでも構いませんが、次の項目がそろっていれば「誰が・いつ・どう判断したか」を示せます。
| 項目 | 記入例 |
|---|---|
| 確認日・確認者 | 2026-09-29/情報システム課 担当者名 |
| 情報源・件名 | IPA 重要なセキュリティ情報(件名) |
| 自社該当・判断根拠 | 該当:VPN機器2台、対象版を使用 |
| 優先度 | 緊急・高・中・低 |
| 対応・連携先 | 脆弱性管理台帳 No.、インシデント対応の要否 |
| 完了日 | 2026-09-30 |
非該当の記録も残します。「確認したが自社に影響なし」という判断そのものが、分析を行った証跡になるためです。
不適合や指摘につながりやすい4つの状態
- 記録が審査の直前にまとめて作られ、日付が特定の週に集中している
- 情報源の購読だけが手順書にあり、振り分けの基準が書かれていない
- 該当と判断した脆弱性が、脆弱性管理の台帳に載っていない
- リスクアセスメントの見直し記録に、脅威情報を参照した形跡が一度もない
これらは、記録の信頼性、判断基準、対応先との連携を確認するための例です。日付の集中がそのまま不適合になるわけではなく、審査ではISO/IEC 27001:2022の8.1(運用の計画及び管理)に沿って、計画どおりに運用したことを記録で確認されます。維持審査の準備では、記録から台帳、台帳からリスクアセスメントへと実際にたどれるかを事前に確認しておきます。審査の進み方はISMS維持審査の解説を参照してください。
よくある質問
脅威インテリジェンスとは何ですか?
組織を狙う脅威について、攻撃者、手口、悪用されている脆弱性などの情報を集めて分析し、防御の判断に使える形にしたものです。単なるニュースや脆弱性情報の寄せ集めではなく、「自社に関係があるか」「何をすべきか」まで評価した結果を指します。ISO/IEC 27002:2022は、これを戦略的・戦術的・運用的の3階層で整理しています。
脅威インテリジェンスはISMSのどの管理策にあたりますか?
ISO/IEC 27001:2022(JIS Q 27001:2023)附属書Aの「5.7 脅威インテリジェンス」です。組織的管理策に分類され、2022年版で新設された11管理策の1つです。実装の手引はISO/IEC 27002:2022(日本語版はJIS Q 27002:2024)の同じ番号5.7に書かれています。
中小企業や少人数の会社でも対応できますか?
対応できます。IPAとJPCERT/CCのRSSをチャットに流し、通常情報を週次で評価し、緊急情報は受信時に確認します。製品・業務への影響と判断理由を記録し、必要な対策やリスク評価の見直しにつなげます。専門チームや有償ツールは必須ではありません。判断に迷う情報は、保守契約先のベンダーやセキュリティ事業者に相談する運用も手順に含められます。
脅威インテリジェンスの収集は自社だけで行う必要がありますか?
必要ありません。IPAやJPCERT/CC、業界ISAC、委託先のセキュリティ事業者が分析した情報を受け取るのも正当な収集です。ただし、受け取った情報が自社に該当するかの判断と、その記録は自社の責任で行います。外部委託する場合も、自社への影響評価と対応状況を、委託先の報告書や対応チケットなどで確認できるようにします。
管理策5.7を適用除外にできますか?
附属書Aの管理策は、除外の正当な理由を適用宣言書に書けば除外できる仕組みです。ただし、情報システムを使って業務をしている組織で脅威情報が不要という理由は立てにくく、審査で除外の根拠を問われます。実務上は、無償情報源を使う最小構成で採用するのが現実的です。