2023.3.13 ### 【本編06】中小企業が組織として策定すべきサイバーセキュリティ対策関連規程【対策基準レベル】 #### 位置づけ - (目的:網羅的なサイバーセキュリティ対策のフレームワーク等を参考に、組織の現状と目標に応じて必要十分な管理策を選択して、中小企業が組織として講じるべき対策(対策基準レベル)の概要を解説する。) - _具体的な対策の実施の際には、ページ内に記載の【参照資料】のリンク先をご確認ください。_ ### [_目次_](https://www.cybersecurity.metro.tokyo.lg.jp/security/KnowLedge/463/index.html#text-01) ```table-of-contents title: minLevel: 0 maxLevel: 0 includeLinks: true ``` ### 6.中小企業が組織として策定すべきサイバーセキュリティ対策関連規程【対策基準レベル】 - _※網羅的なサイバーセキュリティ対策のフレームワーク等を参考に、組織の現状と目標に応じて必要十分な管理策を選択して、中小企業が組織として講じるべき対策(対策基準レベル)の概要を解説する。_ - _網羅的なフレームワークを参考に、組織の現状と目標に応じて必要十分な管理策を選択して、段階的に、組織としての対策基準を策定する。_ - ※対策基準を策定することにより、セキュリティ対策をしていることを内外に示し、説明責任を果たす。 - ※対策基準のレベルは抽象度が高く、具体的に実践することはできない。この基準に従って、実際に対策が講じられるように、実施手順(実務者マニュアル)等を作成し、運用する。 - ※対策基準に実施手順の一部を記載して、実施手順書の作成を省略することも可能。但し、内部での手順を記載した場合は、外部に示すことができず、説明責任は果たせない。 #### DX with Security - サービスの向上のためにセキュリティ対策は必須 #### 6.1 【LV.1】【クイックアプローチ】緊急性のある事象への対策【最近の重大インシデント対応の事例を参考に】 - 様々なインシデント事案の対応内容を参考として、自組織の対応のレベル、内容を認識することは有益。網羅的な対策を講ずる前に、まず、**"リスクが大きい(発生頻度が高いもの、被害が大きい)"** と思われる事例から重要な対策基準を積み上げることも方法の一つ。(実施手順においても同様) - 【参照資料】 - [_徳島県つるぎ町立半田病院 コンピュータウイルス感染事案有識者会議調査報告書について_](https://www.handa-hospital.jp/topics/2022/0616/index.html) - [_【IPA】情報セキュリティ10大脅威 2022_](https://www.ipa.go.jp/security/vuln/10threats2022.html) - ランサムウェアによる被害 - 標的型攻撃による機密情報の窃取 - サプライチェーンの弱点を悪用した攻撃 - テレワーク等のニューノーマルな働き方を狙った攻撃 - 内部不正による情報漏えい - 脆弱性対策情報の公開に伴う悪用増加 - 修正プログラムの公開前を狙う攻撃(ゼロデイ攻撃) - ビジネスメール詐欺による金銭被害 - 予期せぬIT基盤の障害に伴う業務停止 - 不注意による情報漏えい等の被害 - [_【NISC】サイバー攻撃を受けた組織における対応事例集(実事例における学びと気づきに関する調査研究)_](https://www.nisc.go.jp/pdf/policy/inquiry/kokai_jireishu.pdf) #### 6.2 【LV.2】【ベースラインアプローチ】即効性・実効性のある対策を確保【中小企業の情報セキュリティ対策ガイドラインのサンプルを活用して】 - ガイドラインを参考に、簡易な手順での策定も可能 - 対策が必要な情報資産の洗い出しからリスク分析、リスクの認識 - 【参照資料】 - [_【IPA】中小企業の情報セキュリティ対策ガイドライン第3版_](https://www.ipa.go.jp/security/keihatsu/sme/guideline/) - [_リスク分析シート_](https://www.ipa.go.jp/files/000055518.xlsx) - [_中小企業のためのクラウドサービス安全利用の手引書_](https://www.ipa.go.jp/files/000055518.xlsx) - [_情報セキュリティ関連規程(サンプル)_](https://www.ipa.go.jp/files/000055794.docx) - 組織的対策 - 人的対策 - 情報資産管理 - アクセス制御及び認証 - 物理的対策 - IT機器利用 - IT基盤運用管理 - システム開発及び保守 - 委託管理 - 情報セキュリティインシデント対応ならびに事業継続管理 - 個人番号及び特定個人情報の取り扱い - [_情報セキュリティハンドブック(ひな形)_](https://www.ipa.go.jp/files/000055529.pptx) - ※**「ひな形」は、従業員が共通に行うべき、Security Action 二つ星レベルの最低限のルール。**組織の現状と今後に対応して、規程が更に実効性のあるものとなるように、網羅的な実施手順を策定していく必要がある。 - 1.全社基本ルール - 2.仕事中のルール - 3.全社共通のルール - [【個人情報保護委員会】法令・ガイドライン等 お役立ちツール(※中小企業向け)](https://www.ppc.go.jp/personalinfo/legal/#oyakudati) - 自己点検チェックリスト - 個人データ取扱要領(例) - 【要約資料】 - [_INFORMATION 6-2\_App.02\_経営者の理解のもと、組織としてセキュリティ対策をしっかりと!_](https://www.cybersecurity.metro.tokyo.lg.jp/security/guidebook/372/index.html) - [_INFORMATION 6-4 中小企業の情報セキュリティ対策の段階的レベルアップ_](https://www.cybersecurity.metro.tokyo.lg.jp/security/guidebook/326/index.html) - [_INFORMATION 6-4 App.02 情報資産台帳の作成と詳細リスク分析_](https://www.cybersecurity.metro.tokyo.lg.jp/security/guidebook/339/index.html) - [_INFORMATION 6-4 App.03 情報セキュリティ関連規程に記載すべき項目_](https://cybersecurity.metro.tokyo.lg.jp/security/guidebook/337/index.html) #### 6.3 【LV.3】【網羅的アプローチ】じっくりと体系的・網羅的に【ISMS等の認証が可能なレベルを目指して】 #### 情報セキュリティのマネジメント基準 ※フレームワークで提示されている\*\*情報セキュリティマネジメント基準を参考に、組織の現状と目標に応じて必要十分な基準を選択\*\*して、セキュリティ対策の運用基準を明確にする。 ##### 確立 ##### 運用 ##### 監視及びレビュー ##### 維持及び改善 ##### ドキュメントの管理 #### 情報セキュリティの管理策 ##### 「管理策」 ※管理策に沿って、対策基準(各種関連規程)を策定する ##### 組織的管理規程 ##### 人的管理規程 ##### 技術的管理規程 ##### 物理的管理規程 #### 「属性」 ※他の組織や団体が発行するガイドライン等との関連を明確にするもの ##### コントロール種別 - 予防的;発見的;是正的 ##### 情報セキュリティ特性 - 機密性;完全性;可用性 ##### サイバーセキュリティ概念 - 特定;防御;検知;対応;復旧 - ※CSFと対応 ##### 運用機能 - ガバナンス;#資産管理;#人的資源のセキュリティ;#物理的セキュリティ;#システム及びネットワークの セキュリティ;#アプリケーションセキュリティ;#セキュリティを保った構成;#識別情報及びアクセスの管理;#脅威及びぜい弱性の管理;#継続;#供給者関係のセキュリティ;#法令及び順守;#情報セキュリティ事象管理;#情報セキュリティ保証 ##### セキュリティドメイン - ガバメント及びエコシステム;保護;防御;レジリエンス ### 備考 #### 改版履歴 - 2023年3月14日 「ナレッジベース2023」として、トップページ、インデックス本編1~8、Annexに分割 - 2023年3月10日 『中小企業向けサイバーセキュリティ対策の極意』Ver.2.2.5(EPUBリフロー版)として公開 - 2021年10月7日 試験公開を開始 『中小企業向けサイバーセキュリティ対策の極意』ポータルサイトへのリンク - ⇒ [セキュリティ関連知識の保管庫(ナレッジベース2023)(Web版)](https://www.cybersecurity.metro.tokyo.lg.jp/security/KnowLedge/)\> - ⇒ [**【本編01】サイバーセキュリティを取り巻く背景**](https://cybersecurity.metro.tokyo.lg.jp/security/KnowLedge/458/index.html) - ⇒ [**【本編02】サイバーセキュリティに関する基礎知識【前提となる組織とスキル】**](https://cybersecurity.metro.tokyo.lg.jp/security/KnowLedge/459/index.html) - ⇒ [**【本編03】これからの企業経営で必要な観点【社会の動向】**](https://cybersecurity.metro.tokyo.lg.jp/security/KnowLedge/460/index.html) - ⇒ [**【本編04】社会全体におけるサイバーセキュリティの現状【国等の方針・施策】**](https://cybersecurity.metro.tokyo.lg.jp/security/KnowLedge/461/index.html) - ⇒ [**【本編05】網羅的なセキュリティ対策を知る【フレームワーク】**](https://cybersecurity.metro.tokyo.lg.jp/security/KnowLedge/462/index.html) - ⇒ [**【本編06】中小企業が組織として策定すべきサイバーセキュリティ対策関連規程【対策基準レベル】**](https://cybersecurity.metro.tokyo.lg.jp/security/KnowLedge/463/index.html) - ⇒ [**【本編07】中小企業が組織として実施すべきサイバーセキュリティ対策【実施手順・実務者マニュアルレベル】**](https://cybersecurity.metro.tokyo.lg.jp/security/KnowLedge/464/index.html) - ⇒ [**【本編08】全体総括】**](https://cybersecurity.metro.tokyo.lg.jp/security/KnowLedge/465/index.html) - ⇒ [**【Annex】セキュリティ関連関連資料**](https://cybersecurity.metro.tokyo.lg.jp/security/KnowLedge/457/index.html) - ⇒ [<【2022年版凍結】セキュリティ関連知識の保管庫(ナレッジベース)(Web版)>](https://cybersecurity.metro.tokyo.lg.jp/security/KnowLedge/456/index.html) - ⇒ [ガイドブック『中小企業向けサイバーセキュリティ対策の極意』のページ](https://cybersecurity.metro.tokyo.lg.jp/security/guidebook/index.html) - ⇒ [**電子書籍(EPUB版)の閲覧**](https://cybersecurity.metro.tokyo.lg.jp/security/guidebook/368/index.html) - ⇒ [『中小企業向けサイバーセキュリティ対策の極意』ポータルサイト](https://cybersecurity.metro.tokyo.lg.jp/)