NIST は National Institute of Standards and Technology(アメリカ国立標準技術研究所)の略で、計測と標準化を担う政府機関です。セキュリティの文脈では、ガイドラインの発行元として、また NVD の運営元として名前が出ます。
エンジニアが実際に触れる接点は2つ
名前を見かける場面は多いですが、実務で直接関わるのはほぼこの2つです。
1つ目は脆弱性データベース。 NVD を運営しているのが NIST です。CVE 番号から深刻度や影響範囲を調べるとき、実際に見ているのは NIST が管理しているデータということになります。
2つ目は文書。 SP 800- で始まる番号の付いた文書群が、セキュリティの設計や運用の根拠としてよく引用されます。社内規程やベンダーの提案書に出てくるのはたいていこちらです。
文書は「全部読む」ものではない
NIST の文書でつまずくのは、たいてい読み方です。分量が多く抽象度も高いため、最初から通読しようとすると続きません。
現実的な読み方は次のとおりです。
- 今考えているテーマに対応する文書を1つだけ選ぶ
- その中でも該当する章だけを読む
- 実装手順ではなく、判断の軸を拾う
NIST の文書が答えるのは「何をすべきか」と「なぜそれが要るか」であって、「どの製品をどう設定するか」ではありません。手順書を期待して読むと、抽象的だという感想だけが残ります。
対象として想定されている組織の規模や要件が、自社と同じとは限りません。取り入れる範囲を決めるのは自社側の仕事です。「NIST に書いてあるから」だけを根拠にすると、規模に合わない運用を抱え込むことになります。
社内説明で使うときのこつ
設計や運用のルールを決める場面で、NIST を引用する価値があるのは「なぜ必要か」を補強したいときです。ベンダーの資料だけだと、その製品に都合のよい主張に見えてしまうことがあります。中立な出典があると議論が進みます。
ただし、引用するなら文書番号と該当箇所まで示します。「NIST が推奨している」とだけ言うと、相手が確認できません。確認できない根拠は、次に同じ議論をするときにまた一から説明することになります。
よく一緒に出てくる用語
- NIST が運営する NVD
- 脆弱性の共通番号 CVE
- 悪用が確認されたものの一覧 KEV Catalog
- 別機関である CISA