• 検索結果がありません。

報道資料

N/A
N/A
Protected

Academic year: 2021

シェア "報道資料"

Copied!
9
0
0

読み込み中.... (全文を見る)

全文

(1)

報道資料

平成25年9月26日 内閣官房情報セキュリティセンター(NISC) 内閣官房情報通信技術(IT)総合戦略室

情報セキュリティ対策推進会議第13回会合の開催について

本日、「情報セキュリティ対策推進会議」(議長:杉田内閣官房副長官)の第13回会合を開催しました。

その概要は以下のとおり。

1 「高度サイバー攻撃対処のためのリスク評価等のガイドライン(試行版)」について

(決定)

標的型攻撃等の高度サイバー攻撃による脅威が深刻化していることから、重要な情報を守るため、各 府省庁が、業務システムに防護策を計画的、重点的に講じていくためのガイドラインを定めました。(別添 1参照)

2 「政府機関の情報セキュリティ対策のための統一基準群」の見直しの方向性につ いて(報告)

政府機関の情報セキュリティ対策のための統一基準群について、今後の見直しの方向性を報告しまし た。

※ 資料は、情報セキュリティ政策会議(10 月初開催予定)へ報告後、公表致します。

3 各省庁で共用できるセキュアなグループウェアサービスについて(報告)

7 月 30 日に開催された情報セキュリティ対策推進会議において決定された「グループメールサービス の利用に関する事案の再発防止策」のうち、各省庁が共用できるグループメールサービスの提供につい て報告しました。(別添2参照)

【本件に関する問い合わせ先】

1及び2について

内閣官房情報セキュリティセンター(NISC)

企画官 奥山 剛

電話 03-3581-3959 3について

内 閣官房情報通信技術(IT)総合戦略室 内閣参事官 濱島 秀夫

電話 03-3581-0412

※ 本会合の会議資料等は、内閣官房情報セキュリティセンターのホームページに公表致します。

http://www.nisc.go.jp/conference/suishin/index.html

(2)

高度サイバー攻撃対処のための

リスク評価等のガイドライン 試行版(概要)

平成 25 年9月

内閣官房情報セキュリティセンター

別添

1

(3)

内部規律違反(ファイル共有ソフトの使用、

USB

メモリの紛失等)による情報漏えい

外部からの攻撃(標的型攻撃等)による情報窃取等

○ 実施すべき対策のベースラインを明確化し、全体的な底上げ対策を着実に実施

○ 各府省庁が業務で扱う情報の機密性の要求度等に応じた対策を重点強化

•

機微な取扱いが必要な情報等を扱う業務領域については、リスク評価を行い、外部の 脅威(標的型攻撃等)から重要な情報を守るために必要な対策を検討

•

各府省庁の

CISO

(最高情報セキュリティ責任者)が残存リスクを把握し、限られた人員、

予算の中で講ずるべきセキュリティ対策(投資)を計画的・重点的に実施 脅威の変化

IT

依存度の一層の高まり

厳しい財政状況(限られた人員・予算)

社会経済環境の変化

今後の対策強化に向けた取組

情報セキュリティ水準の全体的な底上げ 従来の統一基準の役割

第32回 情報セキュリティ政策会議資料、

第 9回 情報セキュリティ対策推進会議資料

統一基準の見直し リスク評価手法の策定

Copyright (C)2013 内閣官房情報セキュリティセンター (http://www.nisc.go.jp/) 2

情報の機密性の要求度等に応じたセキュリティ対策の重点強化について

(4)

•

対策導入・実施のための複数年にわたる計画の策定と当該計画に基づく対策の着実な実施

•

高度サイバー攻撃手法を分析し、その攻撃手法に対応する対策セットを提示

(対策セットは、産学官の有識者による検討会において、有効性、コスト妥当性、運用可能性 を検証し、評価した具体的なシステム設計対策、実装・監視方法等から成る)

•

業務・情報に係る機密度等に応じたリスク評価の実施

•

リスク評価の実施にあたり、省内システム担当部署(ITサービスを供給する情報システム部署)に加えて、

情報保全関係部署(業務の実施にあたり、ITサービスを利活用している部署)が参画 高度サイバー攻撃

(※)

対処のためのリスク評価の実施

高度サイバー攻撃

(※)

対処のための対策実施

•

CISOの指揮の下に、計画的・重点的な情報セキュリティ対策(投資)を実施

•

情報セキュリティ対策導入計画やその進捗状況を可視化したダッシュボードの活用 情報セキュリティガバナンスの確立

本取組のコンセプト

※現時点においては、政府機関において極めて大きな脅威となっている組織的・持続的な意図をもって行われる標的型攻撃を対象としている。

(5)

CISOによる情報セ キュリティガバナン ス等が適正に実施 されていることを把 握し、当該事項を 政府機関を代表し て表明。

NISC

Copyright (C)2013 内閣官房情報セキュリティセンター (http://www.nisc.go.jp/) 4

情報セキュリティガバナンスの確立・リスク評価の実施

C A

D P

リスク評価を踏まえた

情報セキュリティ対策の見直し 情報セキュリティ対策に関する組織 としての取組の実行方針を決定 必要な資源を重点配分

対策導入計画の 進捗状況等の報告

CISOが実態を把握し、

対策導入計画の評価、承認

CISOによる情報セキュリティガバナンスプロセス

実務レベルの 情報セキュリティ

マネジメント

リスク評価手法に基づく

・重点的に守るべき業務・

情報の特定

・リスク評価の実施

・対策導入計画の策定 リスク評価に基づき、対策 導入計画をCISOへ提案

実際に行われたリスク評価

プロ セス が基 準 等

適正に実施されているか に照らして、

どう かを

確認

CISOの指揮の下に、計画的・重点的な情報セキュリティ対策(投資)を実施

CISOによる コミットメント

(方針指示)

(6)

ダッシュボードに基づき

CISO

が承認・決定する事項

自府省庁において重点的に 守るべき業務・情報が妥当か どうか

現状の情報システムの対策 状況等

計画内容(優先順位付け、進 捗状況、資源配分等)

①重点的に守るべき業務・情報

・重点的に守るべき業務・情報を評価

・脅威事象発生時の影響 等

②情報システムの対策実施状況・リスク評価結果

・情報システムの対策実施状況

・現状についてのリスク評価結果 等

③次年度以降の対策導入計画

・次年度の対策導入計画の概要(投資計画含む)

・次年度以降の対策実施の推移(グラフ)

・対策実施までの間の応急策 等

ダッシュボードの 記載内容 ダッシュボードに基づき

CISO

が承認・決定する事項

情報セキュリティ推進の目標・計画に照らして進

捗状況を可視化し、CISOへのリスク評価結果等の

報告及び対策導入計画の提案に用いるもの

。

(7)

○○省

高度サイバー攻撃(標的型攻撃)対処のための対策実施

Copyright (C)2013 内閣官房情報セキュリティセンター (http://www.nisc.go.jp/) 6

秘 秘 秘

Internet 標的型メール

送付

①

②

③

標的型攻撃

(典型的なモデル)

標的型メールを回避できずに開封し 攻撃者による遠隔操作が開始

① 初期潜入

② 侵入範囲拡大

③ 情報窃取 攻撃プロセス

政府機関の情報セキュリティ対策のため の統一管理・技術基準で対策を規定

統一管理・技術基準の上乗せ対策

攻撃者

情報システム内部の設計対策

秘 秘

秘

標的型メールを開封し、省内システムが不正プログラムに感染したとしても、攻撃者が 最終目的(重要な情報の 窃取やシステム破壊)を達成する前まで に、攻撃の兆候を監視・検知又は攻撃を防御し、対処する。

攻撃者

対策目的 対策方針

攻撃を遮断し、侵 入範囲の拡大を防 止する

•

攻撃者にとってハッキング技術を用い た内部探索をしづらいシステム設計

•

機器乗っ取りをしづらいシステム設計 攻撃の兆候を監視

し、早期に発見・検 知する

•

攻撃(主に攻撃失敗)の痕跡を残す

•

攻撃者の侵入を発見・検知するための トラップ(罠)を設置

•

上記の継続的な監視

(8)

スケジュール

1月 2月 3月 4月 5月 6月 7月 8月 9月

平成25年

10月 11月 12月 1月 2月 3月

平成26年

4月

それ以降

★

リスク評価検討会(月1回程度)

リスク評価手法の骨子

リスク評価手法や新たな脅威が顕在化した場合の対策の随時見直し

本取組の正式実施

反映 反映

各府省庁準備・試行期間

スケジュール(予定)

平成25年1月より産官学の専門家によるリスク評価手法等に関する検討会を定期的に開催。

平成25年度上期にリスク評価手法に係るガイドラインを策定し、同年度下期に試行。

平成26年度より正式に本取組を実施予定。

リスク評価手法

(ガイドライン 試行版)

★

現在

(9)

各省庁で共⽤できるセキュアなグループウェアサービス

インターネット

公衆無線LAN サービス

移動体通信 サービス

ユーザー認証端末認証

メールサービスなど メールサービスなど

VPN

侵⼊防⽌装置 侵⼊防⽌装置

政府専⽤サーバ 政府専⽤サーバ

通信状態監視

国内データセンター

⺠間クラウドサービス

⺠間クラウドサービス

グループウェアサービス利用に伴う情報漏出事案を踏まえ、主にTPP交渉に対応する政府職員が安全に 利用できるグループウェアサービス(タブレット端末台数:60台)を導入。

-10月初旬よりTPP交渉において活用予定

VPN : Virtual Private Network(閉域の仮想的な専用回線)

閉域の仮想的な専用回線(

VPN

)を活用するとともに、

利用できる端末と利用者を認証することによって限 定し、安全なメールサービス等を実現

海外出張職員等

HDD暗号化 ユーザー認証

ヘルプデスク

(24時間365日受付)

遠隔ロック 遠隔データ消去

別添 2

参照

関連したドキュメント

11月12月 1月 2月 3月 4月 5月 6月 7月 8月 9月 10月 2010年. 11月12月 1月

諏訪神社のシダレザクラ 平成10年4月10日 平成11年4月30日 平成11年4月30日 平成11年4月30日 平成12年4月28日 平成14年4月26日 平成17年4月27日

32 平成 平成 25 25 年 年 3 3 月 月 1 1 日 日 第 第 1 1 回 回

回次 第8期 第9期 第10期 第11期 第12期 決算年月 平成25年12月 平成26年12月 平成27年12月 平成28年12月 平成29年12月 有利子負債残高(千円) 389,910

平成 25 年10月2日 内閣官房情報セキュリティセンター( NISC ). 情報セキュリティ政策会議第

平成 25 年5月 21 日 内閣官房情報セキュリティセンター( NISC ). 情報セキュリティ政策会議第

昭和 58年 9月 昭和 60年 4月 昭和 61年 5月 昭和 61年 7月 昭和 62年 12月 平成 1年 3月 平成 2年 9月 平成 4年 7月 平成 7年 10月 平成 9年 2月 平成 9年 6月 平成 9年 7月 平成

改 正 平成16年9月30日規則第288号 平成18年3月16日規則第60号 平成19年3月30日規則第260号