Upgrade to Pro — share decks privately, control downloads, hide ads and more …

セキュリティ基礎 / 01:情報セキュリティ

yd46
September 11, 2020

セキュリティ基礎 / 01:情報セキュリティ

yd46

September 11, 2020
Tweet

More Decks by yd46

Other Decks in Technology

Transcript

  1. おさらい:情報セキュリティ 4 情報セキュリティの6大要素 1996年に、さらに3つが追加されました。 • 真正性(しんせいせい、Authenticity) …… 情報システムや情報がなりすまし や偽物でないことを証明できる。 •

    責任追跡性(Accountability) …… 情報システムや情報を扱った人や、その 取扱い責任を明確にできること、追跡可能であること。 • 信頼性(Reliability) …… 情報システムの動きや 処理に矛盾がなく一貫して動作すること、し続けること。
  2. おさらい:情報セキュリティ 10 リスク管理とリスク対応 リスク対応にはいくつかの方法があります。それぞれについて説明します。 • リスク受容 …… あえて無視するという選択を取る場合のやりかたです。 • リスク低減

    …… 被害を小さくするような準備や措置をとるやりかたです。 • リスク移転 …… 金銭や代替手段で損失を相殺する処置をとるやりかたです。 • リスク回避 …… リスクの根本原因を断ち、 問題を起こさないやり方です。
  3. 情報セキュリティマネジメント 15 情報セキュリティポリシーの内容 情報セキュリティポリシーを策定する際には、以下のような点を決定します。 • 組織の基本方針 …… セキュリティを維持する必要性や、顧客情報などの取り扱 い方針など。 •

    組織の対策基準 …… セキュリティを維持するための対策指針。入退出や情報 管理、機器管理などにおいて「どうするか」を大まかに述べたもの。 • 実施手順、運用手順 …… 上記の対策基準を実際に守り続けるために各従業 員が行うべき作業の手順や、教育のための資料や体制。
  4. 情報セキュリティマネジメント 16 情報セキュリティポリシーの策定手順 情報セキュリティポリシーを策定する際の手順は以下の通りです。 • ポリシー策定のための組織や体制を確立させる …… セキュリティ対策対象組織か ら責任者を選任し、セキュリティ委員会を組織します。 •

    セキュリティ基本方針を策定する …… セキュリティ対策の目的、対象範囲などか ら組織としてのあるべき姿を明確にします(対外的にアピールできるくらいに)。 • セキュリティ対策基準を策定する …… リスク分析などを行い、基本方針を満たす ようにそれぞれの情報資産を守るための具体的な指針を立てます。 • 自組織内での承認を受ける …… 委員会が決定した事項を、最終的に自組織 全体のポリシーとして扱えるようしかるべき権限者による承認を受けます。
  5. 情報セキュリティ監査 23 保証型監査結果の例(セキュリティレベルの判定) 保証型監査では、以下のようなレベル付けを行うことで結果を出します。 • レベル5: すべての運用が有機的に結合している。 • レベル4: サイクルの見直しを定期的に実施する。

    • レベル3: まずは管理体制が回っている。 • レベル2: ポリシーを決めて動き始めている。 • レベル1: ポリシーは決めたが実施されていない。 • レベル0: ポリシーも決めていない。