ISMSケーススタディ
ISMSの具体的な事例です。
- 事例1:ベテラン社員が退職したことに伴い、経験者を中途で採用した。経験が豊富だったため、即現場に配属を行なった。
- ■問題点
ISMSに関する教育がなされておらず、問題を起こす可能性がある。
- ■対応方法
配属前に教育の実施する。
事例2:お客さんが事務所に訪ねてきた。来客者は、社員の知り合いということだったので、そのまま事務所内に案内した。
- ■問題点
・盗み見等の情報漏えいにつながる可能性がある。
- ■対応方法
・来客者の入退出時のルールの徹底
事例3:社内での作業が納期的に困難となったため、急いでその仕事ができる外注先を探し、そこに仕事を発注した。
- ■問題点
・機密事項等に関する契約がなされていない可能性がある。
- ■対応方法
・機密保持契約を結ぶ。(外部委託管理規定に明記されている)
その後、客先へ出向く用事ができたため、出かけたが、ファイルは机の上に置いたままであった。
- ■問題点
・紛失、または共通ファイルであれば他の人が使えない可能性がある。
- ■対応方法
・情報利用ルールの徹底。
- ■問題点
・覗き見による情報漏えいの可能性あり
- ■対応方法
・スクリーンセーバーをかける。
- ■問題点
・メールの送付先を間違える可能性がある。
- ■対応方法
・メール送信手順の確認。添付ファイルにパスワードをかける。
- ■問題点
・パソコンから情報漏えいの可能性がある。
・情報が紛失する可能性がある。
- ■対応方法
・情報漏えいに対する対策を行う。
・外部業者で機密保持契約を結ぶ。
- ■問題点
・万が一盗難等にあった場合、プレゼン用以外の情報漏えいにつながる可能性がある。
- ■対応方法
・持ち出しルールを策定する。
・基本的には持ち出さない。持ち出しても紛失時の備えて、ロック機能をつける。
- ■問題点
・第三者に漏洩する危険性がある。(他のマシン等で読み込み可能となる場合あり)
- ■対応方法
・メディア廃棄の際には、破壊か完全なる消去を行う。
- ■問題点
・パスワード漏洩の可能性が増加してしまう。
- ■対応方法
・サーバ側でログイン時、強制的にパスワード変更するように設定する。
- ■問題点
・不正アクセスに対する管理が不十分である。
・バックアップの対象になっていない。
- ■対応方法
・適切なアクセス制限を設ける。
・データの紛失などが起きても復旧できるようバックアップを行う。
- ■問題点
・著作権法違反の恐れがある。
・使用権があるかないかも確認する。
- ■対応方法
・契約上のソフトウェアの取り扱いルールの明確化。ソフトのインストールには申請許可が必要。
- ■問題点
・廃棄物の持ち去りなどにより情報が漏洩する危険性がある。
- ■対応方法
・廃棄手段のルール化。保護レベル2以上の制作物の破棄はシュレッダーにかける。
- ■問題点
・権限のない人間による媒体の閲覧などによる情報漏えいの危険性がある。
- ■対応方法
・外部委託先契約時に機密保持契約の締結と社内エリア内権限の明確な提示を行う。
- ■問題点>
・権限のない人間による媒体の閲覧などによる情報漏えいの危険性がある。
- ■対応方法
・外部委託先契約時に機密保持契約の締結と社内エリア内権限の明確な提示を行う。
- ■問題点
・本来鍵をかけて保管しなければならないものが人目にさらされ、権限のない人間による媒体の閲覧・盗難などによる情報漏えいの危険性がある。
- ■対応方法
・媒体保管の容量などをあらかじめ予測する。
・施設エリアごとの保管ルールを明確化する。
- ■問題点
・誤った情報を掲載した媒体を納品してしまう恐れがある。
- ■対応方法
・常に最新の版を共用サーバに置くとともに、利用ルールを明確に定める。
- ■問題点
・顧客のマシンがウイルスなどに感染していた場合、メディアがウイルス感染する危険性があり、会社にウイルスを蔓延させる可能性がある。
- ■対応方法
・データ移動用のメディアは必ず帰社後ウイルスチェックを行う。
- ■問題点
・本来すぐに処分しなければならない情報がメディアの紛失などにより、情報漏えいする危険性がある。
- ■対応方法
・データ移動の用途が終わった後は、速やかにデータを返却するか消去する。
- ■問題点
・最新版がどれかが判らなくなり事故が発生する可能性がある。
- ■対応方法
・データのフォルダに日付をつけるなどルールを定める。
- ■問題点
・作業の遅延などによる金額および作業コストの損失の恐れがある。
- ■対応方法
・データは直ぐに受け取った者が確実に削除する。
- ■問題点
・自宅マシンがウイルスなどに感染していた場合、メディアがウイルス感染する危険性があり、会社にウイルスを蔓延させる可能性がある。
- ■対応方法
・ウイルス被害の可能性などの知識を啓蒙する。
- ■問題点
・他人に自分の権限でサーバを利用される恐れがある。
・事故発生時に責任を追及される可能性がある。
- ■対応方法
・離席する際は、スクリーンセーバをかける。設定は5分。