「ISMS教育資料 簡略化バージョン」の版間の差分

提供:Wiki@KDS
ナビゲーションに移動 検索に移動
編集の要約なし
編集の要約なし
5行目: 5行目:


*・ISMS=情報(Information)、セキュリティ(Security)、マネジメント(Management)、システム(System)
*・ISMS=情報(Information)、セキュリティ(Security)、マネジメント(Management)、システム(System)
*・企業などの'''組織が情報を適切に管理し、機密を守るため'''の包括的な枠組み。
*・情報セキュリティとは、情報資産に対するセキュリティのことであり、'''<em>「情報の機密性、完全性、可用性を維持すること」</em>'''である。
*・情報セキュリティとは、情報資産に対するセキュリティのことであり、'''<em>「情報の機密性、完全性、可用性を維持すること」</em>'''である。


==情報資産とは==
==情報資産とは==


*・情報資産とは、'''「原稿・見積書・校正紙・FAX・名刺・デジタルデータ・端末・メディア・メール・ファイル」'''など、情報が掲載・記憶されている媒体を指す。
*・情報資産とは、'''「原稿・見積書・校正紙・FAX・名刺・デジタルデータ・端末・メディア・メール・ファイル」'''のことである。詳しい分類は下記参照。
<br>
<div class="example">
* ・'''情報資産'''・・・データファイル、データベース、手順書など
* ・'''ソフトウェア資産'''・・・業務用ソフトウェア、システムソフトウェアなど
* ・'''物理的資産'''・・・コンピュータ端末、通信装置など
* ・'''人的資産'''・・・資格、技能、経験など
* ・'''無形資産'''・・・組織の評判、イメージなど
</div>
 
→[http://www.kohga.co.jp/ISMS/sisan/index.html 光画印刷ISMS文書 情報資産一覧表へ]
→[http://www.kohga.co.jp/ISMS/sisan/index.html 光画印刷ISMS文書 情報資産一覧表へ]


==情報セキュリティの3大要素とは==
==情報セキュリティの3大要素とは==


*・組織が保護すべき情報資産について、'''機密性・完全性・可用性をバランス良く維持し改善すること'''がISMSの要求する主なコンセプトである。
*・組織が保護すべき情報資産においては、'''機密性・完全性・可用性をバランス良く維持し改善すること'''がISMSの要求する主なコンセプトである。
*・下記3つの性質を維持することが、情報セキュリティにとって重要。
*・下記3つの性質を維持することが、情報セキュリティにとって重要になる。
<div class="example">
<div class="example">
*・'''<em>機密性</em>'''・・・アクセス権を持つ者だけが、情報にアクセスできることを確実にすること。
*・'''<em>機密性</em>'''・・・アクセス権を持つ者だけが、情報にアクセスできることを確実にすること。
22行目: 30行目:
*・'''<em>可用性</em>'''・・・認可された利用者が、必要なときに、情報および関連する資産にアクセスできることを確実にすること。
*・'''<em>可用性</em>'''・・・認可された利用者が、必要なときに、情報および関連する資産にアクセスできることを確実にすること。
</div>
</div>
 
端的に言うと、以下のようになる。
 
<div class="example">
*・'''機密性'''・・・許可されなければ、使えない、見えない
*・'''完全性'''・・・改ざんできない
*・'''可用性'''・・・必要な時に、使える、見ることができる
</div>


==ISMSの運用管理(PDCAサイクル)==
==ISMSの運用管理(PDCAサイクル)==
35行目: 47行目:
*・'''<em>Act</em>'''・・・・・・【改善】経営陣による見直しを行い、改善・処置する。
*・'''<em>Act</em>'''・・・・・・【改善】経営陣による見直しを行い、改善・処置する。
</div>
</div>




==なぜISMSが必要なのか?==
==なぜISMSが必要なのか?==


企業の
情報セキュリティの性質上、 情報資産に関わるもの全員が、その資産の情報セキュリティに関わる。<br>そのため、'''情報セキュリティを維持するには、 明確な方針及び目的を定めて、組織的、継続的に情報セキュリティに取り組む仕組みが必要'''となる。
 
<div class="example">
*1.ISMSの要求事項として組織のセキュリティ・人的セキュリティ対策は必須事項です。<br>
*'''1.事業資産としての情報の重要性'''・・・情報は事業には不可欠の資産であり、適切に保護される必要がある。
*2.組織が保護すべき情報資産について自らにより必要な対応方法を明確な計画をもって管理を運用することが求められています。
*'''2.ネットワーク・分散型システムの普及'''・・・社外との電子的やり取りが普及したため、システム担当者のみならず、全社員の教育が必要である。
*'''3.情報システムへの脅威の増大'''・・・ネットワーク上での不正行為、スパイ行為、妨害行為の脅威は年々増大する傾向にあり、その対策が必要である。
*'''4.セキュリティ事故の高度化・大規模化'''・・・高度に効率化されたシステム上では、一瞬にして顧客情報を盗まれる。そのため、対策として情報セキュリティが必要になる。
*'''5.技術的対策の限界'''・・・技術的な対策だけでなく、人的な対策(盗難、誤操作)などの物理的要因も考慮にいれる必要がある。
</div>


==一般的なセキュリティの維持に必要な三本柱==
==一般的なセキュリティの維持に必要な三本柱==
49行目: 64行目:


<div class="example">
<div class="example">
*'''<em>人的セキュリティ</em>'''・・・人間が情報を取り扱う際に不正な行為が行われないようにする対策
*1.'''<em>人的セキュリティ</em>'''・・・人間が情報を取り扱う際に不正な行為が行われないようにする対策
*'''<em>物理的セキュリティ</em>'''・・・使用する媒体そのものの管理対策(棚に鍵をかける等)
*2.'''<em>物理的セキュリティ</em>'''・・・使用する媒体そのものの管理対策(棚に鍵をかける等)
*'''<em>技術的セキュリティ</em>'''・・・セキュリティに対する技術の事(ウイルス対策・サーバメンテナンス等)
*3.'''<em>技術的セキュリティ</em>'''・・・セキュリティに対する技術の事(ウイルス対策・サーバメンテナンス等)
</div>
</div>
==ISMSのメリット==
本質的には、'''<em>企業組織をより健全な経営へと導く仕組み</em>'''がISMSである。以下、具体的なメリットを説明する。
<table class="wikitable">
    <tr>
        <th bgcolor="#E0E0E0" width="200px">リスク低減</th>
        <td>・情報漏えいへの対策(未然防止)<br>・不正アクセスへの組織的対応<br>・システム破壊、事故対応力の向上<br>・セキュリティ事故による事業損害リスクの低下</td>
    </tr>
        <tr>
        <th bgcolor="#E0E0E0" width="200px">売上増加</th>
        <td>・対外的な信頼性向上によるビジネスチャンス拡大<br>・他社との差別化による受注増大<br>・官公庁・大手ITベンダーに対する受注増大</td>
    </tr>
</table>




==情報資産について==
==情報資産について==


*・その情報資産は誰が管理するのか。その'''管理責任者を明確にしなければならない。'''
*・その情報資産は誰が管理するのか。ISMSではその'''管理責任者を明確にしなければならない。'''
*・情報資産には保護レベルによって運用方法が異なる。適切に保護レベルを定め、分類しなければならない。
*・情報資産には、それぞれ保護レベルを定める。運用時には必ず分類しなければならない。
*・'''<em>情報資産の保護レベルによってその運用方法が異なる。</em>'''以下、3つの保護レベルを説明する。
<div class="example">
<div class="example">
*・'''<em>保護レベル1</em>''':情報資産価値が低く、漏洩しても影響を及ぼさない→<em>公開(配布)後の原稿など</em>
*・'''<em>保護レベル1</em>'''・・・情報資産価値が低く、漏洩しても影響を及ぼさない→<em>公開(配布)後の原稿など</em>
*・'''<em>保護レベル2</em>''':情報資産価値が高く、外部に漏洩してしまうと、被害が発生する→<em>公開(配布)前の原稿など</em>
*・'''<em>保護レベル2</em>'''・・・情報資産価値が高く、外部に漏洩してしまうと、被害が発生する→<em>公開(配布)前の原稿など</em>
*・'''<em>保護レベル3</em>''':個人情報・経理情報など、情報資産価値が非常に高く、漏洩すると会社の存亡に関わる→<em>名簿、経理情報など</em>
*・'''<em>保護レベル3</em>'''・・・個人情報・経理情報など、情報資産価値が非常に高く、漏洩すると会社の存亡に関わる→<em>名簿、経理情報など</em>
※詳しくは、[http://www.kohga.co.jp/ISMS/sisan/index.html 情報資産一覧表]、[http://www.kohga.co.jp/ISMS/risk/index.html リスクアセスメントシート]を参照。
※詳しくは、[http://www.kohga.co.jp/ISMS/sisan/index.html 情報資産一覧表]、[http://www.kohga.co.jp/ISMS/risk/index.html リスクアセスメントシート]を参照。
</div>
</div>
68行目: 99行目:
==管理の具体的な方法==
==管理の具体的な方法==


ISMSではルールを定め、仕事を管理しながら運用することが重要であり、それが最大の効果を生む方法です。<br>管理することによって、業務における責任と範囲が明確になります。
ISMSでは'''ルールを定め、仕事を管理しながら運用することが重要'''であり、それが最大の効果を生む。また、管理によって、業務における責任と範囲が明確になるという副次的な効果もある。


<div class="example">
<div class="example">
'''リスク管理に対する心構え'''
'''リスク管理に対する心構え'''
*・問題や事故を予防するため事前に予測して対策を考えておく。
*1.問題や事故を予防するため、事前に予測をして、対策を考える。
*・問題が起きたときには決められた手順で対応を行い被害を最小限に抑える。
*2.問題が起きたときには決められた手順で対応を行い、被害を最小限に抑える。
*・事故の原因や要因となる要素を事前に検討し、事故の再発を防ぐ。
*3.事故の原因や要因となる要素を事前に検討し、事故の再発を防ぐ。
</div>
</div>


→これらの事を実践することは企業の利益を維持するために必須です。<br>
→これらの事を実践することは、企業の利益を維持するために必須である。以下、'''<em>ISMSを遵守するためには、具体的にどう行動すべきか</em>'''を説明する。
<br>
セキュリティ事故や事件というものは、<br>
「人為的事象であること、意図的・偶発的なものである」、「様々な要因で発生し、その種類も多岐に渡る」<br>
という特徴があり、事前に全てのケースについて予測し準備をすることは現実的に不可能です。<br>しかし、予測される問題を予め想定し、対応する方法を検討しておけば、未然に事故が防げたり、実際に問題が起きたとき、速やかな対応が可能となります。


<div class="example">
<div class="example">
===入退室管理について【14施設・設備管理規定】===
===入退室管理について===
*・名札をつける
*・社内では「名札」をつける。
*・施設内の定義(執務エリアの定義)
*・施設内の定義 [http://www.kohga.co.jp/ISMS/PDF/IB_fl_tokd.pdf →東京DSオフィスのエリア管理について【PDF:66K】]
*・エリア管理レベルの説明。
*・外部委託先業者等は、施設入退室管理表に記入。外部委託業者等が、施設内で作業する場合は、必ず立ち会い、外部委託業者のみで行動しない。
*・外部委託先業者等は、施設入退室管理表に記入。外部委託業者等が、施設内で作業する場合は、必ず立ち会い、外部委託業者のみで行動しないようにする。
*・会社が無人になる場合は、必ず施錠する。
*・会社が無人になる場合は、必ず施錠する。
*・物品の受け渡し場所は、施設外および、入り口付近で行う。
*・物品の受け渡し場所は、施設外および、入り口付近で行う。
</div>
</div>
<div class="example">
===クリアデスク・クリアスクリーンについて===
*・クリアデスクとは、机の上に機密情報を置き去りにしないよう、机の上の整理整頓を行うこと。 特に離席時に機密書類は仕舞う。
 →【理由】机の上に重要・機密情報が書かれた紙などを放置しないようにすることにより、情報の盗み見や持ち出しを防止する。
*・クリアスクリーンとは、離席するときにパソコンの中身を見られないようにする。
 →【理由】通りがかりの人が操作可能な状態でパソコンを放置しないようにすることにより、機密情報の盗み見・持ち出しやなりすましアクセスなどを防止する。
*・スクリーンセーバーの時間は、原則「5分」と定める。その際、パスワード入力となるようにする。
</div>


<div class="example">
<div class="example">
===ログインについて【09アクセス制御管理規定】===
===アクセス制御について===
*・パスワードを正しく設定する。
*・パスワードを正しく設定する。
*・外出する際や、席を離れる場合はログオフする。
*・外出する場合や、席を離れる場合はログオフする。
*・スクリーンセーバを起動して、復帰の際にパスワードを入力する。
*・スクリーンセーバを起動して、復帰の際にパスワードを入力する。
*・利用しなくなったサーバは、直ちにアンマウントする。
</div>
</div>




<div class="example">
===携帯電話について===
*・'''携帯に「顧客担当者の個人情報」が入っている場合、紛失や盗難のリスクを考慮し、普段から「ロック設定」をする。'''
*・仕事関係の個人情報が携帯に入っていなければ、特にロックをする必要はない。
*・会社の電話番号など、一般公開されているものは個人情報ではない。
</div>
<div class="example">
===保護ラベル記入方法===
*・東京DSオフィスでは、個々の書類ではなく、書類をまとめた箱に対して「保護レベルシール」を貼り付けてる運用ルールとなっている。
</div>
</div>

2010年3月18日 (木) 22:11時点における版

ISMSの考え方として、これだけは絶対に覚えるべきものをまとめました。

情報セキュリティとは

  • ・ISMS=情報(Information)、セキュリティ(Security)、マネジメント(Management)、システム(System)
  • ・企業などの組織が情報を適切に管理し、機密を守るための包括的な枠組み。
  • ・情報セキュリティとは、情報資産に対するセキュリティのことであり、「情報の機密性、完全性、可用性を維持すること」である。

情報資産とは

  • ・情報資産とは、「原稿・見積書・校正紙・FAX・名刺・デジタルデータ・端末・メディア・メール・ファイル」のことである。詳しい分類は下記参照。
  • 情報資産・・・データファイル、データベース、手順書など
  • ソフトウェア資産・・・業務用ソフトウェア、システムソフトウェアなど
  • 物理的資産・・・コンピュータ端末、通信装置など
  • 人的資産・・・資格、技能、経験など
  • 無形資産・・・組織の評判、イメージなど

光画印刷ISMS文書 情報資産一覧表へ

情報セキュリティの3大要素とは

  • ・組織が保護すべき情報資産においては、機密性・完全性・可用性をバランス良く維持し改善することがISMSの要求する主なコンセプトである。
  • ・下記3つの性質を維持することが、情報セキュリティにとって重要になる。
  • 機密性・・・アクセス権を持つ者だけが、情報にアクセスできることを確実にすること。
  • 完全性・・・情報および処理方法が正確であることおよび完全であることを保護すること。
  • 可用性・・・認可された利用者が、必要なときに、情報および関連する資産にアクセスできることを確実にすること。

端的に言うと、以下のようになる。

  • 機密性・・・許可されなければ、使えない、見えない
  • 完全性・・・改ざんできない
  • 可用性・・・必要な時に、使える、見ることができる

ISMSの運用管理(PDCAサイクル)

  • ・ISMSはセキュリティ対策を行うために、PDCAサイクルを継続的かつ有効に機能させなければならない。
  • Plan・・・・・【計画】情報セキュリティ対策の具体的計画・目標を策定する。
  • Do・・・・・・【実施】計画に基づいて対策の実施・運用を行う。
  • Check・・・【確認】実施した結果の点検・監視を行う
  • Act・・・・・・【改善】経営陣による見直しを行い、改善・処置する。


なぜISMSが必要なのか?

情報セキュリティの性質上、 情報資産に関わるもの全員が、その資産の情報セキュリティに関わる。
そのため、情報セキュリティを維持するには、 明確な方針及び目的を定めて、組織的、継続的に情報セキュリティに取り組む仕組みが必要となる。

  • 1.事業資産としての情報の重要性・・・情報は事業には不可欠の資産であり、適切に保護される必要がある。
  • 2.ネットワーク・分散型システムの普及・・・社外との電子的やり取りが普及したため、システム担当者のみならず、全社員の教育が必要である。
  • 3.情報システムへの脅威の増大・・・ネットワーク上での不正行為、スパイ行為、妨害行為の脅威は年々増大する傾向にあり、その対策が必要である。
  • 4.セキュリティ事故の高度化・大規模化・・・高度に効率化されたシステム上では、一瞬にして顧客情報を盗まれる。そのため、対策として情報セキュリティが必要になる。
  • 5.技術的対策の限界・・・技術的な対策だけでなく、人的な対策(盗難、誤操作)などの物理的要因も考慮にいれる必要がある。

一般的なセキュリティの維持に必要な三本柱

情報セキュリティ対策は、その情報それぞれに関わる人的な要素が非常に大きく、コンピュータ職だけではなく全員がかかわる問題です。

  • 1.人的セキュリティ・・・人間が情報を取り扱う際に不正な行為が行われないようにする対策
  • 2.物理的セキュリティ・・・使用する媒体そのものの管理対策(棚に鍵をかける等)
  • 3.技術的セキュリティ・・・セキュリティに対する技術の事(ウイルス対策・サーバメンテナンス等)

ISMSのメリット

本質的には、企業組織をより健全な経営へと導く仕組みがISMSである。以下、具体的なメリットを説明する。

リスク低減 ・情報漏えいへの対策(未然防止)
・不正アクセスへの組織的対応
・システム破壊、事故対応力の向上
・セキュリティ事故による事業損害リスクの低下
売上増加 ・対外的な信頼性向上によるビジネスチャンス拡大
・他社との差別化による受注増大
・官公庁・大手ITベンダーに対する受注増大


情報資産について

  • ・その情報資産は誰が管理するのか。ISMSではその管理責任者を明確にしなければならない。
  • ・情報資産には、それぞれ保護レベルを定める。運用時には必ず分類しなければならない。
  • 情報資産の保護レベルによってその運用方法が異なる。以下、3つの保護レベルを説明する。
  • 保護レベル1・・・情報資産価値が低く、漏洩しても影響を及ぼさない→公開(配布)後の原稿など
  • 保護レベル2・・・情報資産価値が高く、外部に漏洩してしまうと、被害が発生する→公開(配布)前の原稿など
  • 保護レベル3・・・個人情報・経理情報など、情報資産価値が非常に高く、漏洩すると会社の存亡に関わる→名簿、経理情報など

※詳しくは、情報資産一覧表リスクアセスメントシートを参照。

管理の具体的な方法

ISMSではルールを定め、仕事を管理しながら運用することが重要であり、それが最大の効果を生む。また、管理によって、業務における責任と範囲が明確になるという副次的な効果もある。

リスク管理に対する心構え

  • 1.問題や事故を予防するため、事前に予測をして、対策を考える。
  • 2.問題が起きたときには決められた手順で対応を行い、被害を最小限に抑える。
  • 3.事故の原因や要因となる要素を事前に検討し、事故の再発を防ぐ。

→これらの事を実践することは、企業の利益を維持するために必須である。以下、ISMSを遵守するためには、具体的にどう行動すべきかを説明する。

入退室管理について

  • ・社内では「名札」をつける。
  • ・施設内の定義 →東京DSオフィスのエリア管理について【PDF:66K】
  • ・外部委託先業者等は、施設入退室管理表に記入。外部委託業者等が、施設内で作業する場合は、必ず立ち会い、外部委託業者のみで行動しない。
  • ・会社が無人になる場合は、必ず施錠する。
  • ・物品の受け渡し場所は、施設外および、入り口付近で行う。


クリアデスク・クリアスクリーンについて

  • ・クリアデスクとは、机の上に機密情報を置き去りにしないよう、机の上の整理整頓を行うこと。 特に離席時に機密書類は仕舞う。

 →【理由】机の上に重要・機密情報が書かれた紙などを放置しないようにすることにより、情報の盗み見や持ち出しを防止する。

  • ・クリアスクリーンとは、離席するときにパソコンの中身を見られないようにする。

 →【理由】通りがかりの人が操作可能な状態でパソコンを放置しないようにすることにより、機密情報の盗み見・持ち出しやなりすましアクセスなどを防止する。

  • ・スクリーンセーバーの時間は、原則「5分」と定める。その際、パスワード入力となるようにする。


アクセス制御について

  • ・パスワードを正しく設定する。
  • ・外出する場合や、席を離れる場合はログオフする。
  • ・スクリーンセーバを起動して、復帰の際にパスワードを入力する。


携帯電話について

  • 携帯に「顧客担当者の個人情報」が入っている場合、紛失や盗難のリスクを考慮し、普段から「ロック設定」をする。
  • ・仕事関係の個人情報が携帯に入っていなければ、特にロックをする必要はない。
  • ・会社の電話番号など、一般公開されているものは個人情報ではない。


保護ラベル記入方法

  • ・東京DSオフィスでは、個々の書類ではなく、書類をまとめた箱に対して「保護レベルシール」を貼り付けてる運用ルールとなっている。