• 検索結果がありません。

k303 072 rev outline

N/A
N/A
Protected

Academic year: 2018

シェア "k303 072 rev outline"

Copied!
11
0
0

読み込み中.... (全文を見る)

全文

(1)

Copyright 2007,2008 (http://www.nisc.go.jp/)

政府機 の情報セキュリテ 対策のための統一基準

第㄰版の改訂の概要

ㄯ008年ㄯ月

内 官房情報セキュリテ センター

(2)

政府機 統一基準

政府機 統一基準 第 第 版 版 概要 概要

技術 環境 変化 反映

ンネ テ NS 対策

新規

NS 攻撃 電子 等 政府機 サ 妨害等 対策 追加

監視機能

遵 事項追加

情報セキュ テ 侵害 予防 対処 抑 目的 監視 係 対策 追加

政府機 サ 成 対策

新規

成 サ 対策 政府機 使用 ン 規定

実務 即 見直 等

遵 事項 明確化

用語 整理

参考: 政府機 統一基準解説書 記述 明確化

○ 国民等 P ン 全性確保 い 解説 充実

(3)

Copyright 2007,2008 (http://www.nisc.go.jp/)

1 1 - - 1 1 ドメ ドメ ンネームシステムㄥ ンネームシステムㄥ DNS DNS ㄦに ㄦに 対策 対策 1 1

„

DNS

構築時 セキュ 対策

9 や電子 利用

Ö 定情報 扱う情報 前解決 提供 DNS コンテン 前解決

措置 講 こ 基曓遵 事項 (1)(a) ISP 提供 セカン DNS 利用 冗長化等

9 管理 手続

ÖDNS コンテン 管理 情報 運用管理 手続 基曓遵 事項 (1)(b)

9 キャ ュサ 利用やキャ ュ情報 汚染

ÖDNS キャ ュサ 府省庁外 前解決 要求 府省庁内 前解決 要求 回答

行う 措置 講 こ 基曓遵 事項 (1)(c) ォ 等 クセ 制御等

9 府省庁内部 情報 漏えい

ÖDNS コンテン 内部 使用 解決 提供 場合 当該情報 外部 漏えい

置 講 こ 基曓遵 事項 (1)(d) ォ 等 クセ 制御等

9 DNS や管理 情報 ン情報 検出

Ö重要 情報 前解決 提供 DNS コンテン 管理 情報 電子署

こ 強化遵 事項 (1)(e) DNSSEC等 利用

„ 基礎 DNS 情報セキュ 必要 措置

新規項目 5.3.4

„

1. DoS攻撃

2. 等機器

3. 外部 クセ 情報 破壊

4. 外部 内部資産 キャ ュサ 使用

„ 影響

1. DNS 機能停

→ 外部向 サ 停 府省庁内業務停滞

2. DNS 情報 混入

→ サ 誘導

3. 内部情報 IP 漏えい

(4)

1 1 - - 1 1 ドメ ドメ ンネームシステムㄥ ンネームシステムㄥ DNS DNS ㄦに ㄦに 対策 対策 2 2 新規項目 5.3.4

„ 基礎 DNS 情報セキュ 必要 措置

DNS コンテン

キャ ュサ

DNS 問い合わ

管理 情報

電子署

5.3.4(1)(b)

キャ

5.3.4(1)(c) コンテン

○○府省庁向

5.3.4(1)(d)

○○府省庁LAN

公開ネ DMZ

5.3.4(1)(e)

コンテン

DMZ 他ネ

ISP

5.3.4(1)(a)

(5)

Copyright 2007,2008 (http://www.nisc.go.jp/)

1 1 - - 1 1 ドメ ドメ ンネームシステムㄥ ンネームシステムㄥ DNS DNS ㄦに ㄦに 対策 対策 3 3

„

DNS

運用時 セキュ 対策

9 冗長化 コンテン 整合性 維持

ÖDNS コンテン 複数 設置 場合 管理 情報 整合性

維持 こ 基曓遵 事項 (2)(a) ン転送等

9 管理 情報 確性 維持

ÖDNS コンテン 管理 情報 運用管理 手続 当該情

報 確 あ こ 適宜確認 こ 基曓遵 事項 (2)(b)

新規項目 5.3.4

„ 基礎 DNS 情報セキュ 必要 措置

DNS コンテン

キャ ュサ

DNS 問い合わ

管理 情報

電子署

5.3.4(2)(b)

キャ

コンテン

○○府省庁向

○○府省庁LAN

公開ネ DMZ

5.3.4(2)(a)

コンテン

DMZ 他ネ

ISP

(6)

1 1 - - 2 2 監視機能 監視機能

„ 監視 実施

9 監視 行う

Ö情報 情報セキュ 侵害又 事象 発生 監視 必要性 暼無

討 必要 あ 認 場合 監視 必要 措置 定 こ 基曓遵 事項 (1)(e) 追加

4.3.1 情報 セキュ 要件 既存項 (1) 情報 計画 事項 項目 追加

„ 情報セキュ 侵害 予防 対処 目的 監視 実施

‡ 情報セキュ 侵害

‡ 情報セキュ 侵害 そ あ 事象

‡ 情報セキュ 侵害

‡ 情報セキュ 侵害 そ あ 事象

府省庁 い 監視 必要 あ 認 事象 い 実施

‡ 府省庁 情報 攻撃 監視

- 侵入検知 テ IDS

‡ 端曒 持込や内部ネ 無許 接続 監視

‡ 装置等機器 動作

府省庁 い 監視 必要 あ 認 事象 い 実施

‡ 府省庁 情報 攻撃 監視

- 侵入検知 テ IDS

‡ 端曒 持込や内部ネ 無許 接続 監視

‡ 装置等機器 動作

監視対象

監視対象

具体例

具体例

追加項目 4.3.1.(1)

‡ 情報 必要 監視

‡ 情報 必要 監視

‡

情報 テ 計画時 準備例

情報 テ 計画時 準備例

(7)

Copyright 2007,2008 (http://www.nisc.go.jp/)

1 1 - - 3 3 政府機 政府機 トへの成 トへの すまし対策 すまし対策 1 1

„ 国民等 政府機 曓物 確認 識別

対策 実施 求

新規項目 6.3.3

‡ 政府機 内外 送信元詐称 多発 状況 行政サ 利用 国民等 誘導 こ 懸念

‡ 政府機 使用 国民等

‡ セキュ 2006615 情報セキュ 政策会議決定 政府機 期限 区切 取 組 セキュ ャ ン 2007614日 情報セキュ テ 政策会議決定 原則

20083 期限 再確認

‡ 政府機 内外 送信元詐称 多発 状況 行政サ 利用 国民等 誘導 こ 懸念

‡ 政府機 使用 国民等

‡ セキュ 2006615 情報セキュ 政策会議決定 政府機 期限 区切 取 組 セキュ ャ ン 2007614日 情報セキュ テ 政策会議決定 原則

20083 期限 再確認

背 景

背 景

„ 使用 対策

9 統括情報セキュ 責任者 ンネ 言う 使用 以 事項 行政事務従事者 求 規定 整備 こ 基曓遵 事項 (1)(a)

告知 ン 使用

Ö( )行政事務従事者 府省庁外 国外在 曓項 クセ や送信 目的 ン 告知 場合 以 政府機 ン あ こ 保証 ン 以 政府 ン

いう 使用 こ

• go.jp 終わ

日曓語 行政等 予約

電子 送信又 政府 ン 掲載 限 以 条件 満 場合 政府 ン

以外 ン 府省庁以外 告知 い

電子 送信 場合 告知内容 問い合わ 政府 電子 明記

い 又 政府 ン 電子署 い こ

告知 管理 組織 明記

告知 暼効性 確認 時期又 暼効性 保証 期間 明記

(8)

1 1 - - 3 3 政府機 政府機 トへの成 トへの すまし対策 すまし対策 2 2

„ 国民等 政府機 曓物 確認 識別

対策 実施 求

„ 使用 対策

電子 送信元 ン

Ö( )行政事務従事者 府省庁外 電子 送信元 使用 場合 政府 使 用 こ 当該府省庁外 者 当該行政事務従事者 既知 者 あ 場合 除

コンテン 保存等 使用 サ ン

Ö( )行政事務従事者 府省庁外 クセ 目的 情報 保存 使用 場合

政府 ン サ 使用 こ

新規項目 6.3.3

(9)

Copyright 2007,2008 (http://www.nisc.go.jp/)

2 2 実務に即した見直し等 実務に即した見直し等

2-1 遵守事項の明確化

z 4.1.6

暗号 電子署名ㄥ鍵管理を含

府省庁 使用する ルゴリズムについ 統括情報セキュリテ 責任者が定 る事項の表現を

明確化する

2-2 用語の整理

z

情報システムのラ フサ クルにつ 計画 構築 運用 等の用法を整理 統一する

z

その他

(10)

参考 参考 国民等が 国民等が PC PC にダ にダ ンロードす ンロード す ソフト ソフト の安全性確保について の安全性確保に ついて

‡ 電子申請 利用 国民等

PC

実行環境 場合

ン 当該 い 弱性 指摘 新 ョン 移行等 解決

措置 迅速 行え い事例 旧版

JRE

使用 見

‡ 情報 構築後 弱性 報告 能性 考慮 容易 行え 準備及び設計

行うこ 求

‡ 電子申請 利用 国民等

PC

実行環境 場合

ン 当該 い 弱性 指摘 新 ョン 移行等 解決

措置 迅速 行え い事例 旧版

JRE

使用 見

‡ 情報 構築後 弱性 報告 能性 考慮 容易 行え 準備及び設計

行うこ 求

背 景

背 景

„ 事項 既存

統括情報セキュ テ 責任者 府省庁外 情報セキュ テ 水準 招 行 防 措置

い 規定 整備 こ

基曓遵 事項 6.3.1(1)(a)

„ 解説

改訂

9 府省庁外 情報セキュ 水準 説明 充実

適切 使用要求

適切 設定要求

等 適切 削除要求

9

„ 国民等 PC 全性 確保 対策 実施

府省庁外 情報セキュ テ 水準 招 行 防 一 具体的 解説

(11)

Copyright 2007,2008 (http://www.nisc.go.jp/)

参考 参考 政府機 政府機 統一基準 統一基準 改訂 改訂 経緯 経緯

政府機 統一基準 い 政府機 情報セキュ テ 水準 適切 維持 い 観 定期的 見直

行うこ 技術 環境 変化等 踏 え 記 ケ ュ 見直 改訂 実施

ㄯ月

ㄮ月

ㄮㄯ月

ㄮㄮ月

ㄮㄭ月

・・・

ク ク

コ ン

コ ン

実施 実施

△ △

政策会議

政策会議

2008/2/4 2008/2/4

開催 開催

改訂版決定 改訂版決定

改訂案 改訂案

作成 作成

技術 環境

技術 環境

変化 反映

変化 反映 政府機 統一基準

見直 作業

政策会議 政策会議

改訂案改訂案 o 最近 事案検証

o 基準 対応 い い 威検討

改訂版 改訂版

決定 決定

参照

関連したドキュメント

Secondary 05A15, 05B20, 05C38, 05C50, 05C70, 11A51, 11B83, 15A15, 15A36, 52C20 Keywords: directed graph, cycle system, path system, walk system, Aztec diamond, Aztec pillow,

TC10NM仕様書 NS-9582 Rev.5 Page

We consider on-diagonal heat kernel estimates and the laws of the iterated logarithm for a switch- walk-switch random walk on a lamplighter graph under the condition that the

Under the system, exporters who have been authorised by the competent governmental authority of the exporting Party as approved exporters meeting criteria set out in Article XIX

電気の流れ 水の流れ 水の流れ(高圧) 蒸気の流れ P ポンプ 弁(開) 弁(閉).

The second stage began with a further revision of the Electric Utilities Industry Law in 1999, which liberalized, as of March 2000, the retail supply of electricity to

こらないように今から対策をとっておきた い、マンションを借りているが家主が修繕

Multiple two−ports cascaded together enabled complex models of multiple zones of constant property domains to be constructed. This two−port network method was then used to