• 検索結果がありません。

(1)国の行政機関の情報セキュリティ対策

N/A
N/A
Protected

Academic year: 2021

シェア "(1)国の行政機関の情報セキュリティ対策"

Copied!
4
0
0

読み込み中.... (全文を見る)

全文

(1)

サイバーセキュリティ対策を強化するための 施策の評価(監査)の方針について

資料5

(2)

国の行政機関における情報セキュリティ対策は、「政府機関における情報セキュリティ対策のための統一基 準群」(以下「統一基準群」という。)に準拠した各機関の情報セキュリティポリシーに基づき取組を推進。

1 サイバーセキュリティ戦略本部による評価(監査)

(1)国の行政機関の情報セキュリティ対策

(2)サイバーセキュリティ戦略本部による評価(監査)

サイバーセキュリティ基本法の施行

各機関における取組に加えて、第三者の視点から、行政機関に対し改善策の助言を実施。

これまでは、NISCが、国の行政機関の対策の実施状況について、自己点検結果及び各機関自らが実 施した監査等について報告を受け、国の行政機関全体の課題を把握し、全体として必要な取組を実施。

サイバーセキュリティ戦略本部が、国の行政機関におけるサイバーセキュリティに関する対策 の基準に基づく施策の評価(監査を含む。)を実施。

サイバーセキュリティ基本法第25条第1項第2号において、新たにサイバーセキュリティに関する対策基準に基 づく、施策の評価(監査を含む。)に関する事務が、サイバーセキュリティ戦略本部の所掌事務として規定された ことに伴い、当該事務に係る方針を定める必要がある。

(3)

※ 法律の規定に基づき内閣に置かれる機関、内閣の所轄の下に置かれる機関、宮内庁、内閣府設置法第49条第1項及び第2項に規定する機関、

国家行政組織法第3条第2項に規定する機関、これらに置かれる機関

2 評価(監査)の目指すべき方向

(1)評価(監査)の対象

(2)評価(監査)の内容

目的:国の行政機関におけるサイバーセキュリティ対策の強化を図ること 国の行政機関(統一基準群が適用される機関

NISC サイバー セキュリティ

戦略本部

ポリシー、計画等 対策の実施 ポリシー、計画等 の策定

ポリシー、計画等 の見直し

自己点検、

自らの機関による監査 Plan

Do

Check Act

NISC 実際の攻撃手法

を研究し、実施

DMZ インターネット

内部 ネットワーク

①②

①セキュリティ対策強化のための体制・制度が機能して いるかの検証による評価(監査)(以下「マネジメント監査」という。)

事務委任

統一基準群に基づく施策の取組状況について、主に組織全 体としての対策強化を続ける仕組みが有効に機能しているか どうかの観点から関係者への質問、資料の閲覧、情報システ ムの点検等により検証し、改善のための必要な助言等を行う。

②情報システムに対する疑似的攻撃による評価(監査)

(以下「ペネトレーションテスト」という。)

情報システムに対して、攻撃者が用いる手法で実際に侵入 できるかどうかの観点から防御策の状況を検証し、改善のた めの必要な助言等を行う。

P(計画立案)、D(実行)、C(点検)、A(見直し)の実施状 況を確認するとともに、セキュリティ対策のための体制等 についても確認

マネジメント 監査の着眼点

マネジメント監査

(1)インターネット経由での不正アクセスを想定し、問題 点の有無を検証

(2)インターネットとの境界を突破できた場合、内部ネッ トワークについても、問題点の有無を検証

ペネトレーション テストの着眼点

ペネトレー ションテスト

質問、閲覧、点検等

ファイアウォール

NISC

(1)

(2)

(4)

2014年度 2015年度 2016年度以降

マネジメント監査

フェーズⅠ フェーズⅡ フェーズⅢ

ペネトレーション テスト

本格実施 に順次移行 制度の確立

(試行実施を含む)

調査

※1

実施要領決定

各省実地調査 報告

※1 サイバーセキュリティ基本法の施行により、基本方針決定に向け各機関の施策の取組状況についてヒアリング等の実地調査等を実施。

※2 平成26年度補正予算及び平成27年度予算(予定)により実施。

実施 ※2 実施

3 今後のスケジュール(案)

改善の助言

対処すべき脆弱性を発 見した場合、速やかに通知 して改善

対処すべき脆弱性を発 見した場合、速やかに通知 して改善

改善の助言

試行実施 報告報告

改善の助言

本格実施

基本方針決定

参照

関連したドキュメント

 工事請負契約に関して、従来、「工事契約に関する会計基準」(企業会計基準第15号 

三 危険物(建築基準法施行令(昭和25年政令第338号)第116条第1項の表の危険物

・ 改正後薬機法第9条の2第1項各号、第 18 条の2第1項各号及び第3項 各号、第 23 条の2の 15 の2第1項各号及び第3項各号、第 23 条の

第1条

本要領は、新型インフルエンザ等対策特別措置法第 28 条第1項第1号の登録に関する規程(平成 25 年厚生労働省告示第

1  許可申請の許可の適否の審査に当たっては、規則第 11 条に規定する許可基準、同条第

建築基準法施行令(昭和 25 年政令第 338 号)第 130 条の 4 第 5 号に規定する施設で国土交通大臣が指定する施設. 情報通信施設 情報通信 イ 電気通信事業法(昭和

第2条第1項第3号の2に掲げる物(第3条の規定による改正前の特定化学物質予防規