• 検索結果がありません。

2.4 見直し

4.2.4 踏 台対策

趣旨 必要性

゜ンシヴヅセダ等 府省庁外 通信回線 接 れ 情報クケゾヘ 第 者 よ

゚ェコケや迷惑ベヴャ配信 中 地 意 い用途 使われ う いわゆる 踏 れ う れ ある 踏 れ 情報クケゾヘ 府省庁 外 迷惑を る ら 例え 当 情報クケゾヘ 提供 い キヴニケ を利用者 利用 い いう 用性 対 る水準 や 府省庁 情報クケゾ ヘ 対 るコゥポモゾ゛ 威 原因 り得る れらを防 府省庁 意

い目的 府省庁 情報クケゾヘ 使われ いよう る 必要 ある れら を 案 踏 防 る対策基準を る

85 遵守事項

(1) 情報クケゾヘ 構築時 基曓遵

(a) 情報クケゾヘコゥポモゾ゛ 任者 情報クケゾヘ ゜ンシヴヅセダ等 府省庁

外 通信回線 接 れる電子計算機 通信回線装置又 通信回線を暼 る情報

クケゾヘ 限る い 踏 使われる を防

る 措置を講 る

解 電子計算機等 対 踏 る を避 る 対処 実施を求 る ある

対策 ゚ンスゞ゜ャケサネダゞゟ゚等 入 コゥポモゾ゛ビ ヴャ 対処 要 キヴニケ 削 ネ゛ャシモンエ機能 暼効化 審 ハュエメヘ 実行禁 ゚ンスゞ゜ャケサネダゞゟ゚等 検出 れ

いピセダ 通信 等 挙 られる

(b) 情報クケゾヘコゥポモゾ゛ 任者 情報クケゾヘを踏 使われ 場合

影響 暷 るよう 情報クケゾヘを構築 る

解 管理 る情報クケゾヘを踏 使われ 場合 影響を 析 情 報クケゾヘを構築 る を求 る ある 影響 通信回 線 域 迫 よる゚ェコケ 害や キヴト 処理能力 等 考えら

れる 踏 使われ を検出 場合

情報クケゾヘを外部ヅセダワヴェより 断 る 問題 生 いる 電子計算機 り 等 い 手段を暼 る情報クケゾヘを構築

る必要 ある 強化遵

(c) 情報クケゾヘコゥポモゾ゛ 任者 情報クケゾヘ 踏 いる 否

を る 方法及 録 保 期間を る

解 踏 る 方法及 録 保 期間を る を求 る ある

方法 い 意 い稼動 荷や゜ンシヴヅセダ 通 信 暼無 把握 電子計算機 意 い処理を行わ る 暼無

等 ある 方法 多種多様 ある 適 方法を選択 る 必要 ある

録 保 期間 い 対象 状態 変動を把握 る いう目的 照ら 保 期間を る必要 ある

(2) 情報クケゾヘ 運用時 強化遵

(a) 情報クケゾヘコゥポモゾ゛管理者 られ 方法 従 情報クケゾヘ

を 録を保 る

解 情報クケゾヘ 通常稼働時 状態を 録 把握 る を求 る ある

86

情報クケゾヘを いる場合 対象 状態 一 変動 る 一般的 ある 時間変動 曜日変動 変動 暻変動 季節 変動を検討 録を一 期間保 る

87

4.3 情報システムのセキュリテ 要件

4.3.1 情報 テ のセキュ テ 要件

趣旨 必要性

情報クケゾヘ 目的業 を 滑 遂行 る 計画 構築 運用 移行 廃棄 及 見直 メ゜ネキ゜ェャを通 様々 要件を満 必要 ある 要件 中 コゥポモゾ゛ 観 ら 要件 含 れ 情報クケゾヘ メ゜ネキ゜ェャ あわ

情報コゥポモゾ゛対策を実施 る必要 ある

れら を 案 曓 情報クケゾヘ メ゜ネキ゜ェャ 立 各段 い 考慮 情報コゥポモゾ゛ 対策基準を る

遵守事項

(1) 情報クケゾヘ 計画 基曓遵

(a) 情報クケゾヘコゥポモゾ゛ 任者 情報クケゾヘ い メ゜ネキ゜ェャ全

般 わ コゥポモゾ゛維持 能 体 確保を 情報クケゾヘを統 る 任者 求 る

解 情報クケゾヘを統 る 任者 情報化統 任者 I 確立 体 コゥポモゾ゛維持 側面 ら 実施 能 体 人員 機器 予算等 るよう 求 る ある

情報クケゾヘを統 る 任者 情報クケゾヘ メ゜ネキ

゜ェャ 全般 わ 情報クケゾヘ 構築ン運用等 任を持 を全う る 人員 機器 予算等 資源を確保 る者を想 いる

(b) 情報クケゾヘコゥポモゾ゛ 任者 情報クケゾヘ コゥポモゾ゛要件を決

解 情報クケゾヘ 求 られる要求 う コゥポモゾ゛ わる要求 い 検討 中 重要 れる要求 い 対策 を実施 る対象を確 当 情報クケゾヘ コゥポモゾ゛要件 決

る を求 る ある

情報クケゾヘ コゥポモゾ゛要件 情報クケゾヘを構 るデ ヴチゞゟ゚ サネダゞゟ゚及 通信回線を含 情報クケゾヘ 構 要素 コゥポモゾ゛要件並 構築 れ 情報クケゾヘ 運用 コゥポモゾ

゛要件 ある 前者 コゥポモゾ゛要件 い 構築環境や 構築手法 コゥポモゾ゛ る手 含 れる 決 れ コゥ ポモゾ゛要件 クケゾヘ要件 義書や 様書 形式 明確化

実装 い 望 い

(c) 情報クケゾヘコゥポモゾ゛ 任者 情報クケゾヘ コゥポモゾ゛要件を満 機器等 購入 購入 準 るモヴケを含 及 サネダゞゟ゚開 い

88

必要 対策 情報コゥポモゾ゛ い 機能 設 情報コゥポモゾ゛

い 威 対策 並 情報クケゾヘ 構 要素 い 対策 い る

解 曓 情報クケゾヘ コゥポモゾ゛要件を満 必要 対策を る を求 る ある 省庁対策基準 ら当 情報クケゾヘ コゥポモゾ゛対策 実施 る遵 を選択 コゥポモゾ゛

要件を満 いる を検討 満 い いコゥポモゾ゛要件 あ る場合 対策 る 必要 ある

(d) 情報クケゾヘコゥポモゾ゛ 任者 構築 る情報クケゾヘ 重要 コゥポモゾ

゛要件 ある 認 場合 当 情報クケゾヘ コゥポモゾ゛機能 設計 い 第 者機 よるコゥポモゾ゛設計 様書 ST Security Target ST 評価ンST確認を る 情報クケゾヘを更改 又 構築中 様 変更 生 場合 あ 見直 コゥポモゾ゛設計 様書 い 重要

コゥポモゾ゛要件 変更 軽微 ある 認 限り い

解 重要 コゥポモゾ゛要件 ある情報クケゾヘ い コゥポモゾ゛

機能 確実 実装 れる を目的 ISO/IEC 15408 基 コ

ゥポモゾ゛設計 様書 ST評価ンST確認を行う を求 る あ る

ST評価ンST確認を る ST評価ンST確認 れ

状態 る を意味 体的 手 申請 確認書入手 れる ある 情報クケゾヘ 構築 終了 る コゥポモゾ

゛設計 様書 い ST 評価ンST 確認済 いる必要 ある コゥポモゾ゛設計 様 適 ある 断 設計段 ら 作 段 移る ある ら 申請行 設計段 う 行わ れ いる 通常 手 ある

情報クケゾヘ 構築を外部委 る場合 契約時 条件 含 納品 ST評価ンST確認を る る

(e) 情報クケゾヘコゥポモゾ゛ 任者 情報クケゾヘ い 情報コゥポモゾ゛

侵害又 れ ある 象 生を る必要性 暼無を検討 必要

ある 認 場合 必要 措置を る

解 情報クケゾヘ 計画 い 情報コゥポモゾ゛ 侵害又 れ ある 象 必要 措置を る を求 る ある 情報コゥポモゾ゛ 侵害 要保護情報 い 機密性 完全性又

用性 損 われる 及 情報コゥポモゾ゛ 規程 をいう る必要性 暼無を検討 る 情報クケゾヘ及 り扱う情報 等を考慮 情報クケゾヘ 各 い る必要性 暼無を検 討 る をいう 対象 府省庁 外部 ら通信回線 を通 れる ゚ェコケ 侵入 情報クケゾヘ 管理者ン運 用者又 利用者 誤操作又 操作 キヴト装置等機器 動作 及 許 れ い い者 全区域 立 入り等 あり得る

89

必要 措置を る 例え 考え

られる

設 る 機能を る 機能 例 ある

ン府省庁外 通信回線 接 いる箇 る外部 ら ゚ェ コケを る機能 侵入検知クケゾヘ等 よる

ンゞ゜ャケ感 や踏 利用 れる 等 よる府省庁外 通信を る機能

ン府省庁 通信回線 PC 接 を る機能 ンPC 外部 録媒体 挿入を る機能 ンキヴト装置等 機器 常 動作を る機能 ン 全区域 人 出入を る機能

を行う運用時 体 を る 情報クケゾヘ 運用を行う体 い 行う 考えられる

より職員等 ハメ゜トクヴを侵害 る 能性 ある場合 当 職員等 明 い る

(f) 情報クケゾヘコゥポモゾ゛ 任者 構築 情報クケゾヘを運用段 入

る 当 情報コゥポモゾ゛ 観 ら実施 る 入 手 及 環境 を る

解 情報クケゾヘコゥポモゾ゛ 任者 コゥポモゾ゛ 観 試 等 実施 より当 情報クケゾヘ コゥポモゾ゛要件を満 を確認 運用段 入 方法 体 作業手 ケォグポヴャ 期間 教育 やダメノャ対処 い 手 を整備 る を求 る ある

強化遵

(g) 情報クケゾヘコゥポモゾ゛ 任者 構築 る情報クケゾヘ 構 要素 い

重要 コゥポモゾ゛要件 ある 認 場合 当 要件 るコゥポモ ゾ゛機能 設計 基 い 製品 調 る機器及 サネダゞゟ゚ 対 要求 るコゥポモゾ゛機能を 当 機能及 要求条件を満 用 候補製品 複数ある場合 あ 中 当 コゥポモゾ゛機能 ITコ ゥポモゾ゛評価及 認証 基 認証を 得 いる製品 ある場合 当 製品を情報クケゾヘ 構 要素 選択 る

解 情報コゥポモゾ゛機能 重要 ある機器等 購入 い 要求 る機

能を暼 る製品 選択肢 ある場合 ISO/IEC 15408 基 ITコゥポ

モゾ゛評価及 認証 よる認証を 得 いる を選択 る を求 る ある

第 者 よる情報コゥポモゾ゛機能 客観的 評価 よ より信 高い情報クケゾヘ 構築 期待 る

(2) 情報クケゾヘ 構築ン運用 基曓遵

(a) 情報クケゾヘコゥポモゾ゛ 任者 情報クケゾヘ 構築 運用 コ

90

ゥポモゾ゛要件 基 情報コゥポモゾ゛対策を行う

解 情報クケゾヘ コゥポモゾ゛要件 基 機器等 購入及 サネダゞゟ

゚開 い 必要 対策 情報コゥポモゾ゛ い 機能 設 情報コゥポモゾ゛ い 威 対策 並 情報クケゾヘ い

対策及 を実施 情報クケゾヘを構築 運用 る を求 る ある

(3) 情報クケゾヘ 移行ン廃棄 基曓遵

(a) 情報クケゾヘコゥポモゾ゛ 任者 情報クケゾヘ 移行及 廃棄を行う場合

情報 消去及 保 並 情報クケゾヘ 廃棄及 再利用 い 必要性を検 討 れ れ い 適 措置を講 る

解 情報クケゾヘ 移行及 廃棄を行う場合 情報クケゾヘを構 る機 器 扱い 情報 格付 等を考慮 機器及 情報 廃棄 保

消去等 適 措置を講 る を求 る ある

(4) 情報クケゾヘ 見直 基曓遵

(a) 情報クケゾヘコゥポモゾ゛ 任者 情報クケゾヘ 情報コゥポモゾ゛対策

い 見直 を行う必要性 暼無を適時検討 必要 ある 認 場合 見直 を行い 必要 措置を講 る

解 情報クケゾヘ 情報コゥポモゾ゛対策 い 必要 応 見直 れ 必要 措置を求 る ある 見直 を行う時期 新 コ ゥポモゾ゛ 威 出現 運用 等 状況 より 断 る必要 ある

(5) 情報クケゾヘ 帳整備 基曓遵

(a) 情報クケゾヘコゥポモゾ゛ 任者 情報クケゾヘを新規 構築 又 更改

る 当 情報クケゾヘ り扱う情報及 当 情報 格付 を含 を 統 情報コゥポモゾ゛ 任者 報告 る

解 情報クケゾヘ コゥポモゾ゛要件 決 当 情報クケゾヘ り扱う情報及 当 情報 格付 を含 を 統 情報コゥポモゾ゛

任者 報告 る を求 る ある

(b) 統 情報コゥポモゾ゛ 任者 情報クケゾヘ 対 当 情報クケ ゾヘ り扱う情報及 当 情報 格付 を含 を 載 帳を整備 る

解 自府省庁 よう 情報クケゾヘを保暼 当 情報クケゾヘ り 扱う情報や 格付 を把握 一元管理 る 日常的 運用管 理や 害等 生時 る対処を適 実施 る 前提 る 情 報クケゾヘ 帳 載 る 目 当 情報クケゾヘ り扱

関連したドキュメント