• 検索結果がありません。

重要インフラ分野の取り組み

N/A
N/A
Protected

Academic year: 2021

シェア "重要インフラ分野の取り組み"

Copied!
9
0
0

読み込み中.... (全文を見る)

全文

(1)

重要インフラ分野の取り組み

重要インフラ分野の取り組み の現状 の現状 について について

平成20年7月29日

内閣官房情報セキュリティセンター(

NISC) http://www.nisc.go.jp

資料3‐1

(2)

Copyright (c) 2008 National Information Security Center(NISC).All Rights Reserved.

Copyright (c) 2008 National Information Security Center(NISC).All Rights Reserved. 1

枠組み・道具仕込み

内閣官房における情報セキュリティ政策の流れ 内閣官房における情報セキュリティ政策の流れ

枠組み・道具仕込み

組織・体制仕込み

省庁HP

連続改ざん 米国 同時多発

テロ

Blaster

ワーム 猛威

1999年 1999

2000年 2000

2001年 200

1年

2002年 2002

2003年 2003

2004年 2004

2005 2005年

2006 2006年

2007 2007年

2003.08

2003.08

各省試行錯誤

の時代 内閣官房による対策実行第一期 第二期への 助走期

対策実施

第二期

セキュリティポリシー ガイドライン

重要インフラ サイバーテロ 特別行動計画

内閣官房

情報セキュリティ対策推進室

② 内閣官房情報セキュリティセンター

③ 情報セキュリティ政策会議 政府機関の情報セキュリティ 対策のための統一基準 重要インフラの

情報セキュリティ対策に係る 行動計画

第1次

情報セキュリティ基本計画

対策推進の 枠組み ・道具 組織 体制

2005.05 2005.05 2006.02 2006.02

2005.12 2005.12 2005.12 2005.12

2005.04 2005.04 2000.02

2000.02

2000.01 2000.01

一ヶ月で組織立上げ

2000.07 2000.07

2000.12 2000.12

2001.09 2001.09

2004.04 2004.04

①情報セキュリティ

情報セキュリティ 補佐官の設置

補佐官

の設置

2008年 2008

第2次基本計画

(仮称)の検討

行動計画 の見直し

2008.04 2008.04 論点整理

論点整理

2008.06 2008.06

第11次提言次提言

(3)

Copyright (c) 2008 National Information Security Center(NISC).All Rights Reserved.

「重要インフラの情報セキュリティ対策に係る行動計画」の概要

1 目的と範囲

2 重要インフラの定義と対象

3 重要インフラにおける情報セキュリティ確保に係る「安全基準等」

4 情報共有体制の強化 5 相互依存性解析 6 分野横断的な演習

7 各主体において取り組むべき事項と横断的施策 8 行動計画の推進体制

9 その他

IT障害から国民生活や社会経済活動に重大な影響を及ぼさないよう重要インフラを防護 し、重要インフラ事業者等の事業継続への取組みを強化するための取ることが望ましい重 要インフラ事業者等の自主的な対策について示すと共に、重要インフラ事業者等のサービ スの維持及びIT障害発生時の迅速な復旧等の確保を図るため、内閣官房を中心とした政 府及び各重要インフラ分野において実施する事が望ましい施策を既存の法令、防災計画 等の枠組み等との整合を図りつつ具体化すること

目的

「重要インフラの情報セキュリティ対策に係る行動計画」の構成

(4)

Copyright (c) 2008 National Information Security Center(NISC).All Rights Reserved.

Copyright (c) 2008 National Information Security Center(NISC).All Rights Reserved.

重要インフラの情報セキュリティ施策

重要インフラの情報セキュリティ施策 4つの柱4つの柱

我が国の重要インフラ(10分野;情報通信、金融、航空、鉄道、電力、ガス、政府・行政サービス、医療、水道、物流) 横断的な情報 セキュリティ水準の向上を図るための「個別設計図」として、「重要インフラの情報セキュリティ対策に係る行動計画」を策定

○ 1)サイバー攻撃のみならず、2)非意図的要因、3)災害に起因する、「ITの機能不全が引き起こすサービスの停止や機能の低下等」

(IT障害)から重要インフラを防護

我が国の重要インフラ重要インフラ(10分野;情報通信、金融、航空、鉄道、電力、ガス、政府・行政サービス、医療、水道、物流) 横断的な情報 セキュリティ水準の向上を図るための「個別設計図」として、「重要インフラの情報セキュリティ対策に係る行動計画」「重要インフラの情報セキュリティ対策に係る行動計画」を策定

○ 1)サイバー攻撃のみならず、2)非意図的要因、3)災害に起因する、「ITの機能不全が引き起こすサービスの停止や機能の低下等」

(ITIT障害障害)から重要インフラを防護から重要インフラを防護

③相互依存性解析

政府

分野

B

情報共有・

分析機能

分野

C

情報共有・

分析機能

②情報共有体制

情報の

情報の

流れ

流れ

解析結果

解析結果

を反映

を反映

情報共有・

分析機能

IT障害発生時の対処能力の強化

行動計画によって構築される 4つの柱

分野分野B

A

総合的な検証と改善

平時からの対策の強化

①安全基準等

④分野横断的演習 相互依存性解析等に基づき 行動計画の実効性を検証

IT

障害に関する情報を、官民 連携して適切に共有

分野に起こりうる脅威、

IT

害の他分野への波及を解明

重要インフラ事業者が情報セキュリ ティ対策を自己検証するための基準

重要インフラ連絡協議会 重要インフラ連絡協議会

策定・導入

見直し 評価 毎年のスパイラル

アップ

サイ 非意図的要

IT障害災害にするIT 障害

4つの施策の有機的連携 4つの施策の有機的連携 により、より一層強固で、

により、より一層強固で、

真に依存可能な重要イン 真に依存可能な重要イン フラにおける

フラにおける

IT基盤を IT

基盤を 実現

実現

【現状認識】

・IT障害に係る脅威の特性等を踏まえ、重要 インフラ対策の基本理念、求められる対策 に関する共通認識を醸成するアプローチ の重要性

・想定脅威の拡大、大規模かつ広範な領域 に大きな影響を与える可能性のある事象 への対応強化の必要性

・連絡・連携や情報共有の枠組みで、分野横 断的な情報セキュリティ対策強化の必要性

(5)

Copyright (c) 2008 National Information Security Center(NISC).All Rights Reserved.

Copyright (c) 2008 National Information Security Center(NISC).All Rights Reserved. 4

これまでの重要インフラの情報セキュリティ施策の実績 これまでの重要インフラの情報セキュリティ施策の実績

・3分野(水道、医療、及び物流)において、CEPTOARを整

CEPTOAR

特性把握マップ

(ver2)

を作成

・CEPTOAR-Councilの創設についての基本的な考え方をと りまとめ

07

4本の施策の柱 これまでの実績 参考資料

①「安全基準等」

の整備

06

・全10分野において安全基準等を策定

・安全基準等の策定状況の把握・評価を実施

・指針見直しを実施し、指針の改定

①重要インフラ各分野の安全基準等

07

・全10分野において安全基準等の見直しを実施

・安全基準等の策定状況の把握及び検証を実施

・安全基準等の浸透状況等に関する調査の実施

・指針見直しを実施し、要点を参考資料として周知

②情報共有体制 の強化

06

・7分野においてCEPTOARを整備

・CEPTOAR特性把握マップを作成

・CEPTOAR-Councilの設置に向けた検討の場の設置・開催

(

07)

②「CEPTOAR特性把握マップ」 について

③相互依存性解 析の実施

06

・静的相互依存性解析を実施 ③ 相互依存性解析及び分野横断的演習 の取り組みについて

07

・動的相互依存性解析を実施

・「相互依存性解析報告書」のとりまとめ

④分野横断的な 演習の実施

06

・「研究的演習」を実施

・会議形式での課題討議を行う机上演習を実施

07

・分野横断的な機能演習を実施

・「2007年度分野横断的演習報告書」のとりまとめ

大半の「安全基準等」は、業法の 外側に位置づけられる「ガイドラ イン」として策定

各分野の自主的な取組みにて、

CEPTOARを整備

官民連携体制の構築を通じて、

事業者の事業継続性の向上を図 るため、解析・演習を推進

(6)

Copyright (c) 2008 National Information Security Center(NISC).All Rights Reserved.

① 重要インフラ各分野の安全基準等

分野 安全基準等の名称 【発行主体】

※2008年2月時点

指針に基づく分類

(※1)

電気通信

電気通信事業法、電気通信事業法施行規則、事業用電気通信設備規則等(関連する告示を含む)

情報通信ネットワーク安全・信頼性基準【総務省】

電気通信分野における情報セキュリティ確保に係る安全基準(第1版)【ISeCT】(※2)

放送 放送における情報インフラの情報セキュリティ確保に関わる「安全基準等」策定ガイドライン

【日本放送協会(

NHK

)、(社)日本民間放送連盟】

金融

金融機関等におけるセキュリティポリシー策定のための手引き【

FISC

】(※3)

金融機関等コンピュータシステムの安全対策基準・解説書【

FISC

金融機関等におけるコンティンジェンシープラン策定のための手引書【

FISC

航空運送 航空運送事業者における情報セキュリティ確保に係る安全ガイドライン【国土交通省】 航空管制 航空管制システムにおける情報セキュリティ確保に係る安全ガイドライン【国土交通省】 鉄道 鉄道分野における情報セキュリティ確保に係る安全ガイドライン【鉄道事業者等】 電力 電力制御システム等における技術的水準・運用基準に関するガイドライン【電気事業連合会】 ガス 製造・供給に係る制御系システムの情報セキュリティ対策ガイドライン【(社)日本ガス協会】 政府・行政

サービス 地方公共団体における情報セキュリティポリシーに関するガイドライン【総務省】 医療 医療情報システムの安全管理に関するガイドライン第

2

版【厚生労働省】

水道 水道分野における情報セキュリティガイドライン【厚生労働省】

物流 物流分野における情報セキュリティ確保に係る安全ガイドライン【国土交通省】

(※1) ①:業法に基づき国が定める「強制基準」

②:業法に準じて国が定める「推奨基準」及び「ガイドライン」

③:業法や国民からの期待に準じて事業者団体等が定める業界横断的な「業界標準」及び「ガイドライン」

④:業法や国民及び契約者等からの期待に応えるべく事業者自らが定める「内規」

(※2)

ISeCT:電気通信分野における情報セキュリティ対策協議会、(※3) FISC:(財)金融情報システムセンター

(7)

Copyright (c) 2008 National Information Security Center(NISC).All Rights Reserved.

② 「CEPTOAR特性把握マップ」 について

平成203月末日現在

重要インフラ分野

概要

事業の範囲

事務局 名称

緊急窓口(POC)

情報の取扱い ルール 機能

情報と 連絡手段

その他 整備状況等

特徴

金融 航空 鉄道 電力 ガス 政府・行政サービス 医療 水道 物流

情報通信

生命保険 損害保険 航空 鉄道 電力 ガス 地方公共団

電気通信 銀行等 証券

生命保険 CEPTOAR

損害保険 CEPTOAR

航空分野にお ける CEPTOAR

鉄道 CEPTOAR

電力におけるI T障害に係る 情報共有・分 析機能

GAS CEPTOAR

自治体 CEPTOAR T-

CEPTOAR 銀行等

CEPTOAR

証券 CEPTOAR

社団法人生命 保険協会 総務部組織人 事グループ

社団法人日 本損害保険 協会 業務企画部 企画安全グ ループ

国土交通省 航空局 航空 安全推進課 航空保安対 策室

国土交通省 鉄道局危機 管理室

電気事業連合

情報通信部

社団法人日本 ガス協会 保安技術グ ループ

財団法人地 方自治情報セ ンター 自治体セキュ リティ支援室 財団法人マ

ルチメディア 振興センター

全国銀行協 事務システム

日本証券 業協会 IT管理室

平成19年3月末に整備 41社

(社団法人生 命保険協会の 定款に定める 社員および特 別会員)

28社(含むオ ブザーバー3

社)

(情報システ ム委員会参 加会社)

2グループ 3機関

(航空運送事 業者及び官 庁(航空局・

気象庁))

22社1団体 1機関

(鉄道事業者 22社、1団体 及び官庁(鉄 道局))

12社2機関

(一般電気事 業者、日本原 電(株)、電源 開発(株)、電 気事業連合会、

電力中央研究 所)

10社

(政令指定都 市8社、同等 の事業者2 社)

1,863団体

(都道府県及 び市区町村)

29社・団体 (固定系のネッ トワークインフラを 設置する電気 通信事業者、

アクセス系の電 気通信事業 者、ISP事業 者、携帯電話 事業者

1,738社

(銀行、信用 金庫、信用組 合、労金、商 工中金、農協

317社 10機関

(証券会社、

取引所等証 券関係機関)

平成19年4月より運用開始 平成19年

3月制定

平成19年 3月制定

平成19年 3月制定

平成19年 3月制定

平成18年 9月制定

平成19年 3月制定

平成19年 3月制定 平成19年

1月制定

平成19年 3月制定

平成19年 3月制定

分野内の利用 システム調査 を年1回実施。

社団法人生命 保険協会及び 財団法人金融 情報システム センターによ る障害事例分 析等を実施し、

分析結果を通 知する機能を 有する。

分野内の利用 システム調査 を年1回実施。

社団法人日本 損害保険協会 及び財団法人 金融情報シス テムセンター による障害事 例分析等を実 施し、分析結 果を通知する 機能を有する。

航空局による 障害事例分 析等を実施し、

分析結果を通 知する機能を 有すると共に、

分析結果を データベース 化する機能を 有する。

国土交通省 鉄道局危機 管理室が鉄 道CEPTOA Rの窓口とな り、現在運用 されている鉄 道事故等報 告規則等に 基づく報告を 活用して情報 の共有を図る こととしている。

12社2機関は、

Face to Faceを含め、

情報共有を行 う。行動計画 で対象とする 12社に留まら ず、分析機能 をサポートす べく、電力中 央研究所も体 制に参画する。

分野内の利用 システム調査 を実施。

業界内でIT障 害の判断基準 となる考え方 を共有できる よう、 実務者 による常設の WGが、未然 防止策や再発 防止策等の具 体的な取り組 み課題を適切 にサポートす る。

地方公共団 体の情報セ キュリティレベ ルの向上を支 援するための 各種事業を実 施。

情報セキュリ ティに関する 各種情報を、

行政専用ネッ トワーク

(LGWAN)を 活用したメー ル及びポータ ルサイトによ り提供。

放送 放送における

情報共有体 総務省情報 通信政策局 地上放送課

195社・団体

(日本放送協 会及び地上 系一般放送 事業者)

平成19年 3月制定

既存の災害 対応時等の 連絡体制を活 用する体制と した。

運営委員会のも とに、業態の違 いによる4つの SGを設置し、全 体として密な情 報共有の実現を 目指す。

Telecom-ISAC Japan及び社団 法人電気通信 事業者協会に おける情報共有 等の先進的な 取組が母体。

T-PoC(T- CEPT OARのPoC)及 び4つのSGの 代表者によって 構成される運営 委員会において、

情勢判断等を実 施。

情報セキュリ ティ対策委員 会及び財団 法人金融情 報システムセ ンターによる 障害事例分 析等を実施し、

分析結果を通 知する機能を 有する。

各証券関連 団体及び財 団法人金融 情報システム センターによ る障害事例分 析等を実施す る機能を有す る。

金融CEPTOAR連絡協議会

1グループ 2機関

(医療機関、

日本医師会

(情報共有機 能)、保健医 療福祉情報シ ステム工業会

(情報分析機 能))

平成20年 3月制定 障害事例情 報等 メール、電話、

携帯電話、衛 星電話、FAX 都道府県等を 通じた既存の

(地震等災害 時の)情報連 絡体制を活用 する。

保健医療福 祉情報システ ム工業会を活 用して障害事 例の調査・分 析を行い、各 医療機関へ の情報提供 等を行う。

医療 医療 CEPTOAR 厚生労働省

平成20年 3月制定 障害事例情 報等 メール、電話、

携帯電話、衛 星電話、FAX 日本水道協 会の会長都 市及び7地方 支部長都市 の8構成員を 連絡拠点とし、

既存の情報 連絡体制を活 用して会員水 道事業体との 情報連絡・共 有を図る。

既存の会議 体を活用して 障害事例の 調査・分析を 行い、全国の 会員水道事 業体への情 報提供等を行 う。

平成20年 3月制定 障害事例情 報等 メール、電話

様々な物流 関連の業態 が存在する分 野である。

事務局が各 分野団体の 窓口となり、I T障害情報に ついては必要 に応じて関係 者間の情報 共有を図る。

水道 水道 CEPTOAR 社団法人日 本水道協会 総務部庶務

物流 物流 CEPTOAR 社団法人日 本物流団体 連合会

障害事例情報

メール、電話

障害事例情 報等 メール、電話

障害事例情 報等 メール、電話

障害事例情 報等 メール、電話

障害事例情報

メール、電話、

携帯電話、FA X、WEB、会 議体

障害事例情報

メール、電話、

携帯電話、FA

障害事例情 報等 メール、電話、

WEB 障害事例情

報等 メール、電話、

FAX

障害事例情 報等 メール、電話

障害事例情 報等 メール、電話、

FAX、WEB 障害事例情

報等 メール、電話、

FAX 構成員

(主な事業者等)

(注) 本マップは、各CEPTOARの自主的な整備状況を把握し、マップとして取り纏めたもの。

1,393水道 事業体

(全国の会員 水道事業体)

16社6団体

(物流事業 者)

Ver.Ver.22

平成20年3月末に整備

平成20年4月より運用開始

(8)

Copyright (c) 2008 National Information Security Center(NISC).All Rights Reserved.

静的解析

重要インフラに発生しうる脅威、重要インフラにお ける障害発生や復旧に係る分野間の関係を定 性的に把握

動的解析

重要インフラにおける動的・障 害要因の連鎖的伝搬を時系列 的・定量的に把握

相互依存性 解析

③ 相互依存性解析及び分野横断的演習の取り組みについて

官民連携の

~仕組みづくりに~

資する取組み

官民連携の枠組みの

~実効性向上のための~

取組み

官民連携体制の

~機能向上のための~

取組み

期待 される 成果

・分野間での協調・連携対応の必要性や有効性等に ついての相互認識による基礎的環境の整備

・他分野の対応把握を通じた自分野対策の強化

・各分野における依存関係の相互認識、他分野から期待 される事項の認識等を通じた意識啓発

・基準・計画等のレベル向上と「想定外」領域の縮小

・各分野におけるレベルアップ、他分野の対応状況把握 による自分野の相応の対応力強化

・行動計画の実効性の検証などを通じた情報セキュ リティ基盤の強化

・関係主体間で協調・連携した自律的かつ継続的取 り組みの推進

・関係主体での危機管理のマネジメント・レベルの向

・官民の連絡・連携や情報共有体制づくりの推進

・今後のITの発展・運用方法の多様化を見据えたリスク や課題の発見

・各重要インフラを中心とする関係業界も含めた自発的 な取組みの推進

1. IT障害対応の課題発見、想定 脅威や波及メカニズム解明等に よる「求められる対策」に関する共 通認識の醸成

3. 「安全基準」「事業継続計画」等 の対策の策定・見直しへの寄与

4. 行動計画の検証などを通じた 総合的な対策推進への寄与 2. 「官民連携の仕組みづくりや実

効性向上への寄与」

研究的演習 演習実施の概念、

演習課題の設定及 び演習手法の理解 等を主眼とした演 習の実施により、

机上演習に向けた シナリオづくり等を 行うとともに、官民 連携の体制づくり へ寄与

机上演習 演習参加者が、1 つのシナリオを基 に会議形式で課題 討議を行いながら 実施し、官民の情 報共有等の検証や 課題の抽出などを 通じて、官民連携 の枠組みの実効性 向上に寄与

各CEPTOARの整備後、共通/

分野ごとの演習シナリオに基づ き実施し、組織運営上及び技術 上の課題事項を検証し、官民連 携体制の機能的向上に寄与

分野横断的 演習

想定脅威、シナリオ 想定のための知見 提供

課題の検証等を通じた次 のステップでの解析の視 点等提供

<2006年度> <2007年度>

官民連携体制の

~実効性向上のための~

取組み

<2008年度>

データ送受信に基づく解析

官民の連絡・連携体制と、IT障害発生時の対応能力の向上 を図るため、2006年度及び2007年度における相互依存 性解析の取りまとめを踏まえ、「分野間のシステムにおける 繋がり」等の課題について検討することにより、相互依存性 解析の深化を図る(SJ2008

官民の連絡・連携体制と、IT障害発生時の対応能力 の向上を図るため、2007年度に引き続き、重要イン フラ所管省庁、各重要インフラ事業者等及び各重要 インフラ分野のCEPTOAR等の協力を得て、相互依 存性解析の知見を考慮しつつ、想定される具体的な 脅威シナリオ等、諸条件を元に研究課題として検証 すべきテーマを設定し、テーマに応じた最適な演習手 法(机上演習、機能演習など)による分野横断的な演 習を実施し、その深化を図る(SJ2008)

機能演習

(9)

Copyright (c) 2008 National Information Security Center(NISC).All Rights Reserved.

参考:重要インフラ専門委員会委員名簿

委員長 浅野 正一郎 情報・システム研究機構 国立情報学研究所 教授

伊藤 悦郎 東日本旅客鉄道(株) 総合企画本部システム企画部次長 稲垣 隆一 弁護士

大塚 順三 日本放送協会 総合企画室〔情報システム〕次長 大林 厚臣 慶應義塾大学大学院経営管理研究科 教授

雄川 一彦 日本電信電話(株) 技術企画部門次世代ネットワーク推進室 担当部長 金澤 亨 野村證券(株) IT基盤戦略部長

岸本 博之 (財)金融情報システムセンター 監査安全部長 佐藤 久光 東京都総務局行政改革推進部 副参事

神保 謙 慶應義塾大学 総合政策学部 准教授 田口 靖 (社)日本水道協会 工務部長

竹原 秀臣 電気事業連合会 情報通信部長 土居 範久 中央大学 理工学部教授

中尾 康二

KDDI(株) 運用統括本部 情報セキュリティフェロー

永瀬 裕伸 日本通運(株) IT推進部 専任部長

早貸 淳子 有限責任中間法人JPCERTコーディネーションセンター 常務理事 広瀬 雅行 (株)東京証券取引所グループIT企画部長

松田 栄之 新日本有限責任監査法人 公会計本部ディレクター 宮島 理一郎 定期航空協会

IT

専門委員

持田 恒太郎 (株)三井住友フィナンシャルグループ

IT

企画部

森山 拓哉 住友生命保険(相) 情報システム部システムリスク管理室長 矢野 一博 日本医師会総合政策研究機構 主任研究員

山川 浩之 (社)日本ガス協会 技術部長 山本 志郎 日本興亜損害保険(株)IT企画部

渡辺 研司 長岡技術科学大学 大学院技術経営研究科准教授 渡邊 正美 東京地下鉄(株) 鉄道本部 安全・技術部長

50音順、敬称略

参照

関連したドキュメント

Sungrow Power Supply Co., Ltd.は世界の太陽光発電事業向け、パワーコンディショ ナ、蓄電システム及びソリューション提案を提供しております。.

Copyright (C) Qoo10 Japan All Rights Reserved... Copyright (C) Qoo10 Japan All

サービスブランド 内容 特長 顧客企業

All Rights Reserved © 2016The Tokyo Electric Power Power Grid

サテライトコンパス 表示部.. FURUNO ELECTRIC CO., LTD. All Rights Reserved.. ECS コンソール内に AR ナビゲーション システム用の制御

©Tokyo Electric Power Company Holdings, Inc.. All

Copyright(C) 2020 JETRO, Nagashima Ohno & Tsunematsu All rights reserved... a)

出所:香港BS & Food and Environmental Hygiene Department にもとづきジェトロ作成(2021年11月10日).. (A)