社内ルール
評価基準 3 件セキュリティに関する法令等に規定された事項を考慮し、社内ルールを策定及び周知すること。
自社に関わる法令・業界基準・取引先からの要求を一覧にし、それを踏まえた社内ルールとして1本にまとめる。年1回の見直しを予定に組み込む。
社内ルール文書、改定履歴、周知の記録
制度を知る
★3・★4 の要求事項は全 43 件(うち ★3 に該当するのは 26 件)、評価基準は 153 件です。要求事項の本文は IPA 公開の原典のまま、進め方と証跡は当サイトによる補足です。
要求事項が「何をすべきか」、評価基準が「それをどう確認するか」にあたります。 ★4 で新たに加わるのは 17 件で、その多くは「攻撃等の防御」に集中します。インシデントへの対応と復旧は ★3 と同じ要求事項で、上位を目指しても増えません。
評価基準には NIST CSF の機能が対応づけられています(防御(PR) 82 / 識別(ID) 29 / 統治(GV) 26 / 検知(DE) 8 / 対応(RS) 6 / 復旧(RC) 2)。すでに NIST CSF や ISMS に沿って整理している組織は、その対応表を出発点にできます。
★3 は ★3 の時点で求められるもの、★4のみ は ★4 で新たに加わるものです。
セキュリティに関する法令等に規定された事項を考慮し、社内ルールを策定及び周知すること。
自社に関わる法令・業界基準・取引先からの要求を一覧にし、それを踏まえた社内ルールとして1本にまとめる。年1回の見直しを予定に組み込む。
社内ルール文書、改定履歴、周知の記録
セキュリティ推進活動を担当する部署、役員及び従業員を決定し、責任及び権限を割り当てること。
セキュリティを統括する役員と担当部署を決め、責任と権限を文書に書く。兼任でよいので、空欄にしないことが重要。
職務分掌、体制図、連絡先リスト
サイバー攻撃及び予兆を監視・分析をする体制を整備すること。
攻撃や予兆を誰がどう監視するかを決める。自社で難しければ外部サービスの利用も選択肢になる。
監視体制の文書、委託契約書
守秘義務のルールを策定し、遵守させること。
就業規則や誓約書で守秘義務を定め、入社時・委託開始時に取り交わす。派遣・出向も対象に含める。
誓約書、就業規則、取り交わし記録
自社のセキュリティ対応方針を策定し、周知すること。
経営層の名前で対応方針を出し、全社に周知する。分量より、経営層が承認した事実が要点。
対応方針文書、承認記録、周知の記録
セキュリティ対策推進計画を策定し、定期的に経営層へ対策実施状況に関する報告を行うとともに、報告結果を対策の推進に反映すること。
年間の対策計画を作り、進捗を定期的に経営層へ報告する。報告して終わりにせず、次の計画に反映する。
推進計画、報告資料、議事録
取引先と自社とのビジネス又はシステム上の関係を把握すること。
取引先ごとに、何の業務で、どの情報やシステムがつながっているかを一覧にする。まず主要な取引先から始めてよい。
取引先一覧、業務・システム関連図
自社の機密情報の取扱い方法を、共有先との間で明確にすること。
機密情報を渡す相手との間で、扱い方を契約や覚書に書く。口頭の了解で済ませない。
契約書、覚書、NDA
事業継続リスク及び情報管理リスクの観点から自社に影響を及ぼす可能性のある取引先のセキュリティ対策状況を把握すること。
重要な取引先に対し、チェックシートなどで対策状況を確認する。SECURITY ACTION の宣言状況も手がかりになる。
確認シート、回収した回答、評価記録
セキュリティインシデント発生時の他社との役割及び責任を明確にすること。
インシデント時に誰がいつ誰に連絡するかを、取引先との間で事前に決めておく。
契約書の該当条項、連絡体制図
取引先との契約終了時に自社の機密情報及び当該機密情報へのアクセス権を回収する又は破棄させること。
契約終了時に情報を返すか消すか、アクセス権をいつ止めるかを契約に書き、実施を記録する。
契約条項、返却・破棄の証明、権限削除の記録
情報機器、OS及びソフトウェアに関する情報を把握すること。
どの機器でどのOS・ソフトが動いているかの一覧を作る。管理ツールがなくても表計算から始められる。
資産管理台帳、棚卸しの記録
ネットワークに関する情報を把握するための仕組みを整備すること。
ネットワーク構成図を用意し、変更時に更新する仕組みを決める。
ネットワーク構成図、更新履歴
自社の機密情報を扱う外部情報サービスを管理すること。
業務で使っているクラウドサービスを洗い出し、承認された範囲に絞る。把握外の利用が出やすい領域。
利用サービス一覧、利用申請・承認の記録
機密区分に応じた情報の管理ルールを定め、それに基づく管理を行うこと。
情報を機密度で区分し、区分ごとの扱い方を決める。区分は3段階程度で足りることが多い。
情報区分の定義、取扱いルール
リモートワークで使用する情報機器及び機密情報の条件についてのルールを定めること。
持ち出してよい機器と情報、接続方法の条件を決める。実態が先行しがちなので、現状の追認から始めてもよい。
リモートワーク規程、貸与機器の台帳
脆弱性の管理体制、管理プロセスを定め、それに基づく管理を行うこと。
脆弱性情報を誰が集め、どう判断して、いつまでに直すかの流れを決める。
脆弱性管理手順、対応記録
ユーザIDの発行・変更・削除の手続を定めること。
入社・異動・退職に合わせてIDを発行・変更・削除する手順を決める。退職時の削除漏れが最も起きやすい。
ID管理手順、発行・削除の申請記録
管理者IDの発行・変更・削除の手続を定めること。
管理者権限は人数を絞り、誰が持っているかを把握する。共用アカウントは避ける。
管理者ID一覧、付与・剥奪の記録
システム及び情報の重要度に応じて認証の強度及び実装方法を決定すること。
重要なシステムから多要素認証を入れる。すべてを一度に変えなくてよい。
認証方式の一覧、設定画面の記録
パソコン及びスマートデバイスにはロック制御を行うこと。
PC とスマートデバイスに画面ロックを設定し、端末の設定として強制する。
設定ポリシー、適用状況の一覧
パスワード設定に関するルールを定め、周知すること。
長さと使い回し禁止を軸にルールを決める。定期変更の強制は近年は推奨されない。
パスワードルール、周知の記録
パスワードの管理に関するルールを定め、周知すること。
パスワード管理ツールの利用可否など、保管方法のルールを決める。付箋や共有ファイルでの管理を禁じる。
管理ルール、周知の記録
アクセス権の管理ルールを定めること。
誰がどこにアクセスできるかを定期的に棚卸しする。異動後に権限が残るのが典型的な穴。
アクセス権一覧、棚卸しの記録
サーバの設置エリアへの入退室を管理し、記録すること。
サーバのある場所を施錠し、入退室を記録する。クラウド利用なら事業者側の管理で代替できる場合がある。
入退室記録、施錠管理の手順
可搬媒体の持込み・持出しを制限すること。
USBメモリなどの持込み・持出しを制限する。技術的にブロックできない場合はルールと記録で対応する。
制限ルール、申請記録、設定状況
経営層を含むすべての要員に対して、セキュリティの意識向上のための教育・研修を実施すること。
全員を対象に年1回以上の教育を行う。経営層も対象に含めることが明示されている点に注意。
教材、実施記録、受講者一覧
セキュリティインシデント発生時の対応に関する教育・訓練を行うこと。
インシデント発生を想定した訓練を行う。机上で連絡経路をたどるだけでも実施になる。
訓練計画、実施記録、振り返り
情報機器及び情報システムの保管データを適切に暗号化するようルールを定め、周知すること。
持ち出す端末や重要データから暗号化を適用する。OS標準の機能で足りることが多い。
暗号化ルール、適用状況の一覧
データを適切な場所に保管するようルールを定め、周知すること。
どこに保存してよいかを決める。個人フォルダや個人端末への保存を禁じるのが起点になる。
保管ルール、周知の記録
取引先との情報共有及び情報送信に関するルールを定め、周知すること。
取引先へ情報を送る手段を決める。メール添付とパスワード別送に頼らない方法を検討する。
共有ルール、利用サービスの一覧
適切なバックアップを行うこと。
バックアップを取り、戻せることを実際に確かめる。取得だけで復元を試していない例が多い。
バックアップ設定、復元テストの記録
情報機器、OS及びソフトウェアの安全な構成を確立し、維持すること。
不要なサービスや初期設定のままの項目を減らす。標準の構成手順を決めて横展開する。
標準構成の手順書、設定確認の記録
サポート期限の切れたOS及びソフトウェアの利用停止及び更改を実施すること。
サポート切れのOS・ソフトを洗い出し、更改の計画を立てる。残す場合は隔離などの代替策を決める。
対象一覧、更改計画、代替策の記録
システムに関するログを取得し、異常を検知するため、定期的にレビューを行うこと。
どのログをどれだけ残すかを決め、定期的に見る。取得しているだけで見ていない状態にしない。
ログ取得方針、レビュー記録
情報機器、OS及びソフトウェアへのセキュリティパッチ及びアップデートの適用に係る手続を定めること。
パッチをいつ誰が適用するかの手順を決める。緊急時の扱いも決めておく。
適用手順、適用記録
システムをマルウェア感染から保護すること。
マルウェア対策ソフトを導入し、定義とスキャンの状態を確認する。
導入状況の一覧、検知・対応の記録
ネットワークを適切に分離し、境界部分を防護すること。
社内ネットワークを役割ごとに分け、境界にファイアウォールを置く。まず外部との境界から。
ネットワーク構成図、機器設定
ネットワーク上の適切な場所でネットワーク接続及びデータ転送を監視すること。
通信の監視をどこで行うかを決める。既存の機器のログ活用から始められる。
監視の設計、検知時の記録
情報機器及びソフトウェアの状態及び挙動を監視すること。
端末側の挙動を監視する。EDR などの導入が選択肢になる。
導入状況、アラート対応の記録
セキュリティインシデントのレベル及びレベルごとの対象範囲を明確にすること。
インシデントの深刻度を段階に分け、段階ごとに誰まで報告するかを決める。
レベル定義、報告基準
セキュリティインシデントへの対応手順、対応体制等を定めること。
検知から復旧までの手順と体制、連絡先を1枚にまとめる。★3 でも評価基準は6件あり、内容は薄くない。
対応手順書、連絡体制図、対応記録
事業上重要なシステムについて、事業継続の要件に沿う復旧に必要な準備を行うこと。
重要システムについて、いつまでに戻すかの目標を決め、そのための準備をする。バックアップと復旧手順が中心。
復旧目標、復旧手順、訓練記録