(Microsoft PowerPoint - No.1 20151029\203}\203C\203i\203\223\203o\201[\202\311\221\316\211\236\202\265\202\275\203Z\203L\203\205\203\212\203e\203B.pptx)



Similar documents
企業年金制度における個人番号の取扱いについて.PDF

(別添)特定個人情報の適正な取扱いに関する安全管理措置

●電力自由化推進法案

る 第 三 者 機 関 情 報 保 護 関 係 認 証 プライバシーマーク ISO27001 ISMS TRUSTe 等 の 写 しを 同 封 のうえ 持 参 又 は 郵 送 とする 但 し 郵 送 による 場 合 は 書 留 郵 便 とし 同 日 同 時 刻 必 着 とする 提 出 場 所 は 上

<4D F736F F D C689D789B582B581698AAE90AC92CA926D816A2E646F63>

Microsoft Word - 不正アクセス行為の禁止等に関する法律等に基づく公安

確定給付企業年金 DBパッケージプランのご提案

2 役 員 の 報 酬 等 の 支 給 状 況 役 名 法 人 の 長 理 事 理 事 ( 非 常 勤 ) 平 成 25 年 度 年 間 報 酬 等 の 総 額 就 任 退 任 の 状 況 報 酬 ( 給 与 ) 賞 与 その 他 ( 内 容 ) 就 任 退 任 16,936 10,654 4,36

福 山 市 では, 福 山 市 民 の 安 全 に 関 する 条 例 ( 平 成 10 年 条 例 第 12 号 )に 基 づき, 安 全 で 住 みよい 地 域 社 会 の 形 成 を 推 進 しています また, 各 地 域 では, 防 犯 を 始 め 様 々な 安 心 安 全 活 動 に 熱 心

2 役 員 の 報 酬 等 の 支 給 状 況 平 成 27 年 度 年 間 報 酬 等 の 総 額 就 任 退 任 の 状 況 役 名 報 酬 ( 給 与 ) 賞 与 その 他 ( 内 容 ) 就 任 退 任 2,142 ( 地 域 手 当 ) 17,205 11,580 3,311 4 月 1

Microsoft PowerPoint - 報告書(概要).ppt

<4D F736F F D AC90D1955D92E CC82CC895E DD8C D2816A2E646F63>

中小規模事業者向けはじめてのマイナンバーガイドライン

(別紙3)保険会社向けの総合的な監督指針の一部を改正する(案)

<4D F736F F F696E74202D CA A837D F815B90A E096BE8E9197BF88C4>

Microsoft PowerPoint - 【資料3】中小規模事業者向け+はじめてのマイナンバーガイドライン

平成25年度 独立行政法人日本学生支援機構の役職員の報酬・給与等について

新・地方自治フォーラムシンポジウム

<4D F736F F D D3188C091538AC7979D8B4B92F F292B98CF092CA81698A94816A2E646F63>

企業におけるマイナンバーのセキュリティに関する実態調査

った 場 合 など 監 事 の 任 務 懈 怠 の 場 合 は その 程 度 に 応 じて 業 績 勘 案 率 を 減 算 する (8) 役 員 の 法 人 に 対 する 特 段 の 貢 献 が 認 められる 場 合 は その 程 度 に 応 じて 業 績 勘 案 率 を 加 算 することができる

1

<6D313588EF8FE991E58A778D9191E5834B C8EAE DC58F4992F18F6F816A F990B32E786C73>

航空隊及び教育航空隊の編制に関する訓令

公 的 年 金 制 度 について 制 度 の 持 続 可 能 性 を 高 め 将 来 の 世 代 の 給 付 水 準 の 確 保 等 を 図 るため 持 続 可 能 な 社 会 保 障 制 度 の 確 立 を 図 るための 改 革 の 推 進 に 関 する 法 律 に 基 づく 社 会 経 済 情

<4D F736F F D208C6F D F815B90A BC914F82CC91CE899E8FF38BB582C982C282A282C42E646F63>

PowerPoint プレゼンテーション

Taro-データ公安委員会相互協力事

学校教育法等の一部を改正する法律の施行に伴う文部科学省関係省令の整備に関する省令等について(通知)

スライド 1

通 知 カード と 個 人 番 号 カード の 違 い 2 通 知 カード ( 紙 )/H27.10 個 人 番 号 カード (ICカード)/H28.1 様 式 (おもて) (うら) 作 成 交 付 主 な 記 載 事 項 全 国 ( 外 国 人 含 む)に 郵 送 で 配 布 希 望 者 に 交

第 二 章 政 府 機 関 の 情 報 セキュリティ 対 策 のための 基 本 指 針 (リスク 評 価 ) 第 三 条 各 府 省 庁 は 別 に 定 める 政 府 機 関 の 情 報 セキュリティ 対 策 における 政 府 機 関 統 一 管 理 基 準 及 び 政 府 機 関 統 一 技 術

(4) 武 力 攻 撃 原 子 力 災 害 合 同 対 策 協 議 会 との 連 携 1 市 は 国 の 現 地 対 策 本 部 長 が 運 営 する 武 力 攻 撃 原 子 力 災 害 合 同 対 策 協 議 会 に 職 員 を 派 遣 するなど 同 協 議 会 と 必 要 な 連 携 を 図 る

独立行政法人国立病院機構呉医療センター医療機器安全管理規程

1-1 建 築 物 等 保 守 管 理 業 務 業 務 の 実 施 方 針 本 業 務 の 実 施 方 針 等 について 記 載 してください なお 以 下 の 事 項 については 必 ず 記 載 して ください ( 施 設 維 持 管 理 業 務 全 体 で A4 判 180 枚 以 内 で 記

4 参 加 資 格 要 件 本 提 案 への 参 加 予 定 者 は 以 下 の 条 件 を 全 て 満 たすこと 1 地 方 自 治 法 施 行 令 ( 昭 和 22 年 政 令 第 16 号 ) 第 167 条 の4 第 1 項 各 号 の 規 定 に 該 当 しない 者 であること 2 会 社

当社の法人関係情報の管理態勢およびその強化に向けた今後の対応策について

預 金 を 確 保 しつつ 資 金 調 達 手 段 も 確 保 する 収 益 性 を 示 す 指 標 として 営 業 利 益 率 を 採 用 し 営 業 利 益 率 の 目 安 となる 数 値 を 公 表 する 株 主 の 皆 様 への 還 元 については 持 続 的 な 成 長 による 配 当 可

私立大学等研究設備整備費等補助金(私立大学等

公表表紙

検 討 検 討 の 進 め 方 検 討 状 況 簡 易 収 支 の 世 帯 からサンプリング 世 帯 名 作 成 事 務 の 廃 止 4 5 必 要 な 世 帯 数 の 確 保 が 可 能 か 簡 易 収 支 を 実 施 している 民 間 事 業 者 との 連 絡 等 に 伴 う 事 務 の 複 雑

Microsoft PowerPoint - 【那須野】セキュリティ問題について

Microsoft Word 役員選挙規程.doc

<4D F736F F D E598BC68A8897CD82CC8DC490B68B7982D18E598BC68A8893AE82CC8A C98AD682B782E993C195CA915B C98AEE82C382AD936F985E96C68B9690C582CC93C197E1915B927582CC898492B75F8E96914F955D89BF8F915F2E646F6

5 民 間 事 業 者 における 取 扱 いについて( 概 要 資 料 P.17~19) 6 法 人 番 号 について( 概 要 資 料 P.4) (3) 社 会 保 障 税 番 号 制 度 のスケジュールについて( 概 要 資 料 P.20) 1 平 成 27 年 10 月 から( 施 行 日 は

(Microsoft PowerPoint - mynumber.ppt [\214\335\212\267\203\202\201[\203h])

参 考 様 式 再 就 者 から 依 頼 等 を 受 けた 場 合 の 届 出 公 平 委 員 会 委 員 長 様 年 月 日 地 方 公 務 員 法 ( 昭 和 25 年 法 律 第 261 号 ) 第 38 条 の2 第 7 項 規 定 に 基 づき 下 記 のとおり 届 出 を します この

<6D33335F976C8EAE CF6955C A2E786C73>

< F2D8AC493C CC81698EF3928D8ED2816A2E6A7464>

<4D F736F F D2095BD90AC E D738FEE816A939A905C91E D862E646F63>

Microsoft Word 第1章 定款.doc

岡山県警察用航空機の運用等に関する訓令

の 購 入 費 又 は 賃 借 料 (2) 専 用 ポール 等 機 器 の 設 置 工 事 費 (3) ケーブル 設 置 工 事 費 (4) 防 犯 カメラの 設 置 を 示 す 看 板 等 の 設 置 費 (5) その 他 設 置 に 必 要 な 経 費 ( 補 助 金 の 額 ) 第 6 条 補

(3) その 他 市 長 が 必 要 と 認 める 書 類 ( 補 助 金 の 交 付 決 定 ) 第 6 条 市 長 は 前 条 の 申 請 書 を 受 理 したときは 速 やかにその 内 容 を 審 査 し 補 助 金 を 交 付 すべきものと 認 めたときは 規 則 第 7 条 に 規 定 す

2 各 府 省 所 管 の 分 野 業 界 団 体 ( 独 立 行 政 法 人 等 含 む)に 対 する 周 知 働 きかけ 等 これまでも 各 府 省 にご 協 力 いただき 業 界 団 体 などを 通 じた 事 業 者 への 周 知 広 報 説 明 会 などを 実 施 してきているが 番 号 の

文化政策情報システムの運用等

●不正アクセス行為の禁止等に関する法律の一部を改正する法律案

ができます 4. 対 象 取 引 の 範 囲 第 1 項 のポイント 付 与 の 具 体 的 な 条 件 対 象 取 引 自 体 の 条 件 は 各 加 盟 店 が 定 めます 5.ポイントサービスの 利 用 終 了 その 他 いかなる 理 由 によっても 付 与 されたポイントを 換 金 すること

高松市緊急輸送道路沿道建築物耐震改修等事業補助金交付要綱(案)

1 変更の許可等(都市計画法第35条の2)

老発第    第 号

(5) 給 与 制 度 の 総 合 的 見 直 しの 実 施 状 況 について 概 要 の 給 与 制 度 の 総 合 的 見 直 しにおいては 俸 給 表 の 水 準 の 平 均 2の 引 き 下 げ 及 び 地 域 手 当 の 支 給 割 合 の 見 直 し 等 に 取 り 組 むとされている


m07 北見工業大学 様式①

社会保険加入促進計画に盛込むべき内容

2 役 員 の 報 酬 等 の 支 給 状 況 平 成 26 年 度 年 間 報 酬 等 の 総 額 就 任 退 任 の 状 況 役 名 報 酬 ( 給 与 ) 賞 与 その 他 ( 内 容 ) 就 任 退 任 法 人 の 長 副 理 事 長 A 理 事 16,638 10,332 4,446 1,

要 な 指 示 をさせることができる ( 検 査 ) 第 8 条 甲 は 乙 の 業 務 にかかる 契 約 履 行 状 況 について 作 業 完 了 後 10 日 以 内 に 検 査 を 行 うものとする ( 発 生 した 著 作 権 等 の 帰 属 ) 第 9 条 業 務 によって 甲 が 乙 に

た 者 ( 個 人 番 号 関 係 事 務 実 施 者 )となります 個 人 番 号 (マイナンバー)の 取 扱 いについて 雇 用 保 険 被 保 険 者 資 格 取 得 届 などの 様 式 へのマイナンバーの 記 載 や 本 人 確 認 事 務 については できるだけ 事 業 主 に 対 応 い

<4D F736F F F696E74202D B B83678E9197BF2E B93C782DD8EE682E890EA97705D>

調達パートナー CSR調査票

マイナンバーガイドライン入門

Microsoft Word - 20ガイドラインリーフレット案4ページ

Microsoft Word - 目次.doc

定款

競 争 参 加 資 格 審 査 等 事 務 取 扱 要 領 ( 抜 粋 ) ( 有 資 格 者 としない 者 ) 第 6 条 契 約 事 務 責 任 者 は 契 約 を 締 結 する 能 力 を 有 しない 者 破 産 者 で 復 権 を 得 ない 者 及 び 暴 力 団 等 の 反 社 会 的 勢

平成27年度大学改革推進等補助金(大学改革推進事業)交付申請書等作成・提出要領

 三郷市市街化調整区域の整備及び保全の方針(案)

4 調 査 の 対 話 内 容 (1) 調 査 対 象 財 産 の 土 地 建 物 等 を 活 用 して 展 開 できる 事 業 のアイディアをお 聞 かせく ださい 事 業 アイディアには, 次 の 可 能 性 も 含 めて 提 案 をお 願 いします ア 地 域 の 活 性 化 と 様 々な 世

個 人 情 報 分 析 表 類 型 K1: 履 歴 書 職 務 経 歴 書 社 員 基 礎 情 報 各 種 申 請 書 誓 約 書 同 意 書 入 退 室 記 録 教 育 受 講 者 名 簿 理 解 度 確 認 テト 取 得 入 力 利 用 加 工 移 送 送 信 委 託 保 管 バッアップ 廃 棄

1.セッション3では 流 出 した 際 の 損 害 を 最 小 限 に 抑 える 対 応 仕 組 み 1

<4D F736F F D2091E F18CB48D C481698E7B90DD8F9590AC89DB816A2E646F63>

18 国立高等専門学校機構

スライド 1

報告書(案)

<6E32355F8D918DDB8BA697CD8BE28D C8EAE312E786C73>

パソコン賃貸借契約

独立行政法人国立病院機構

送 信 局 を 電 気 通 信 事 業 者 に 貸 し 付 けるとともに 電 気 通 信 事 業 者 とあらかじめ 契 約 等 を 締 結 する 必 要 があること なお 既 に 電 気 通 信 事 業 者 において 送 信 局 を 整 備 している 地 域 においては 当 該 設 備 の 整 備

為 が 行 われるおそれがある 場 合 に 都 道 府 県 公 安 委 員 会 がその 指 定 暴 力 団 等 を 特 定 抗 争 指 定 暴 力 団 等 として 指 定 し その 所 属 する 指 定 暴 力 団 員 が 警 戒 区 域 内 において 暴 力 団 の 事 務 所 を 新 たに 設

第2回 制度設計専門会合 事務局提出資料

ていることから それに 先 行 する 形 で 下 請 業 者 についても 対 策 を 講 じることとしまし た 本 県 としましては それまでの 間 に 未 加 入 の 建 設 業 者 に 加 入 していただきますよう 28 年 4 月 から 実 施 することとしました 問 6 公 共 工 事 の

S16-386・ソフトウェアの調達に関する入札実施の件

( 別 紙 ) 以 下 法 とあるのは 改 正 法 第 5 条 の 規 定 による 改 正 後 の 健 康 保 険 法 を 指 す ( 施 行 期 日 は 平 成 28 年 4 月 1 日 ) 1. 標 準 報 酬 月 額 の 等 級 区 分 の 追 加 について 問 1 法 改 正 により 追 加

スライド 1

1 書 誌 作 成 機 能 (NACSIS-CAT)の 軽 量 化 合 理 化 電 子 情 報 資 源 への 適 切 な 対 応 のための 資 源 ( 人 的 資 源,システム 資 源, 経 費 を 含 む) の 確 保 のために, 書 誌 作 成 と 書 誌 管 理 作 業 の 軽 量 化 を 図

自衛官俸給表の1等陸佐、1等海佐及び1等空佐の(一)欄又は(二)欄に定める額の俸給の支給を受ける職員の占める官職を定める訓令

頸 がん 予 防 措 置 の 実 施 の 推 進 のために 講 ずる 具 体 的 な 施 策 等 について 定 めることにより 子 宮 頸 がんの 確 実 な 予 防 を 図 ることを 目 的 とする ( 定 義 ) 第 二 条 この 法 律 において 子 宮 頸 がん 予 防 措 置 とは 子 宮


(4) 運 転 する 学 校 職 員 が 交 通 事 故 を 起 こし 若 しくは 交 通 法 規 に 違 反 したことにより 刑 法 ( 明 治 40 年 法 律 第 45 号 ) 若 しくは 道 路 交 通 法 に 基 づく 刑 罰 を 科 せられてから1 年 を 経 過 していない 場 合 同

別 紙 第 号 高 知 県 立 学 校 授 業 料 等 徴 収 条 例 の 一 部 を 改 正 する 条 例 議 案 高 知 県 立 学 校 授 業 料 等 徴 収 条 例 の 一 部 を 改 正 する 条 例 を 次 のように 定 める 平 成 26 年 2 月 日 提 出 高 知 県 知 事 尾

Transcription:

マイナンバーに 対 応 した 情 報 システム 設 計 と セキュリティ 対 策 立 命 館 大 学 情 報 理 工 学 部 上 原 哲 太 郎

情 報 システムと 法 情 報 システムが 法 的 義 務 を 満 たす 必 要 がある 例 が 増 えてきている 特 定 電 子 メール 法 や 特 定 商 取 引 法 における 表 示 義 務 割 賦 販 売 法 におけるクレジット 番 号 の 安 全 管 理 措 置 個 人 情 報 保 護 法 における 安 全 管 理 措 置 不 正 競 争 防 止 法 における 営 業 秘 密 管 理 指 針 etc. これにマイナンバー 法 ( 番 号 法 )が 加 わる 対 象 となる 事 業 者 が 大 変 広 範 に しかもわかりにくい

何 をやらねば ならぬのか? ( 特 定 ) 個 人 情 報 保 護 委 員 会 のガイドライン 事 業 者 編 がバイブル H26.12.11 版 は 総 ページ 数 61ページ だが わかりにくい

わかりやすくする 工 夫 はある 特 定 個 人 情 報 保 護 委 員 会 のWebページに 分 かりやすい 資 料 がいっぱい http://www.ppc.go.jp/legal/policy/document/

それでも 難 しい 何 故 か? 個 人 情 報 保 護 法 を 理 解 していないと 法 の 理 念 建 て 付 け 個 人 情 報 の 定 義 個 人 情 報 ファイルの 定 義 など 五 月 雨 式 に 法 改 正 が 待 っている 改 正 個 人 情 報 保 護 法 の 施 行 もある 適 用 範 囲 拡 大 に 伴 う 細 かい 改 正 が 追 いかける 基 本 を 押 さえることが 大 切

特 定 個 人 情 報 とは 何 か 個 人 番 号 を 含 む 個 人 情 報 個 人 番 号 = 番 号 法 における 個 人 番 号 個 人 情 報 = 個 人 を 識 別 できる 情 報 を 含 む 情 報 (ただし 特 定 個 人 情 報 においては 死 者 を 含 む) 個 人 番 号 個 人 情 報 個 人 番 号 123456789012 社 員 番 号 氏 名 生 年 月 日 住 所 給 与 支 給 総 額 属 性 情 報 ( 一 部 は 単 体 でも 個 人 情 報 ) 改 正 後 は 要 配 慮 情 報 かも?

どこまでいっても 特 定 個 人 情 報 正 規 化 してあっても 社 員 番 号 個 人 番 号 123456789012 社 員 番 号 氏 名 生 年 月 日 住 所 性 別 社 員 番 号 給 与 支 給 総 額 全 レコードに アクセス 権 を 持 つ 者 にとっては 全 てが 特 定 個 人 情 報

特 定 個 人 情 報 ファイルとは 何 か 個 人 番 号 をその 内 容 に 含 む 個 人 情 報 ファイル または 個 人 情 報 データベース 等 をいう 個 人 情 報 ファイルとは 個 人 を 含 む 情 報 の 集 合 体 で あって 個 人 情 報 を 検 索 できるように 体 系 的 に 構 成 したもの( 行 政 機 関 個 人 情 報 保 護 法 および 独 法 等 個 人 情 報 保 護 法 における 定 義 ) 個 人 情 報 データベース 等 は 個 人 情 報 保 護 法 にお ける 定 義 で 条 文 は 同 じ ファイル データベース に 引 きずられると 理 解 を 誤 る

個 人 番 号 をその 内 容 に 含 む 個 人 情 報 ファイル とは 個 人 番 号 にアクセスできる 者 が 個 人 番 号 と 紐 付 けてアクセスできる 情 報 単 なるファイルやテーブルを 指 していない (データベース 正 規 化 を 意 識 ) アクセス 権 個 人 番 号 1 1 3 3 4 個 人 番 号 1 2 1 2 2 5 6 7 3 4 5 特 定 個 人 情 報 ファイル

特 定 個 人 情 報 ファイルの わかりにくさ 内 部 で 検 索 キーとして 個 人 番 号 が 利 用 され 紐 付 けてアクセスできるなら 画 面 上 に 見 えなくとも 特 定 個 人 情 報 ファイル アクセス 権 個 人 番 号 1 個 人 番 号 3 1 2 1 2 2 5 6 7 3 5 特 定 個 人 情 報 ファイル

既 存 の 番 号 で 連 携 してるDBは? 既 存 の 番 号 で 紐 付 けが 行 われていても 個 人 番 号 そのものにアクセスできないよう アクセス 制 御 がなされていれば 特 定 個 人 情 報 ファイルにあたらない アクセス 権 既 存 番 号 1 既 存 番 号 3 1 2 1 2 2 5 個 人 番 号 既 存 番 号 3 5 アクセス 制 御 特 定 個 人 情 報 ファイルではない

既 存 番 号 など 他 の 番 号 の 扱 い 個 人 番 号 から 一 定 の 法 則 により 生 成 される 番 号 は 個 人 番 号 と 同 等 に 扱 う ハッシュ 化 暗 号 化 も 同 じ 扱 い 個 人 番 号 と 無 関 係 の 番 号 が 個 人 番 号 と 紐 付 けされている 場 合 は 対 応 表 へのアクセス 制 御 で 特 定 個 人 情 報 ファイルになるか 否 か 変 わる

業 務 とシステムと 特 定 個 人 情 報 ファイル 各 業 務 において 求 められるのは 業 務 従 事 者 の 限 定 と 適 切 なアクセス 権 付 与 システムに 求 められるのは 業 務 に 応 じたアクセス 権 においてアクセスできる データを 最 小 限 に これがシステムとして 設 計 できて 初 めて 特 定 個 人 情 報 ファイル が 定 義 できる 同 一 システムを 複 数 業 務 で 使 うと 特 定 個 人 情 報 ファイル が 複 雑 に

アクセス 制 御 されている 範 囲 が 特 定 個 人 情 報 ファイルの 定 義 に 反 映 個 人 番 号 1 2 1 2 個 人 番 号 1 1 3 3 4 個 人 番 号 1 2 1 2 2 5 6 7 3 4 5

アクセス 権 制 御 を 単 純 にする 既 存 番 号 1 2 1 2 既 存 番 号 1 1 3 個 人 番 号 1 2 1 2 2 4 個 人 番 号 既 存 番 号 3 4 5 単 一 のDBファイル/テーブルへのアクセス 権 で 制 御

特 定 個 人 情 報 の 取 扱 いと システム 上 の 義 務 取 得 時 は 利 用 目 的 を 通 知 義 務 どの 事 務 に 利 用 するのか 示 せば 良 い( 税 申 告 etc) システムで 取 得 するなら 表 示 した 方 が 良 い 取 扱 い 時 は 実 施 者 のみが 参 照 可 能 に アクセス 制 御 の 厳 格 化 ログなど 取 扱 い 履 歴 の 取 得 バックアップ 等 のシステム 管 理 上 の 参 照 はどうする? 保 管 は 認 められた 期 間 のみ 法 定 の 年 限 が 来 たら 個 人 番 号 だけ 消 去 などの システム 化 が 必 要 ( 特 にバックアップ 問 題 )

安 全 管 理 措 置 考 慮 すべきは 番 号 法 + 個 人 情 報 保 護 法 + 番 号 ガイドライン+ 主 務 大 臣 ガイドライン 手 順 1. 個 人 番 号 を 取 り 扱 う 事 務 の 範 囲 の 明 確 化 2. 特 定 個 人 情 報 等 の 範 囲 の 明 確 化 3. 事 務 取 扱 担 当 者 の 明 確 化 4. 基 本 方 針 の 策 定 5. 取 扱 規 程 等 の 策 定 ワークフロー 整 理 ルール 化 システム 化

安 全 管 理 措 置 はガイドラインの 別 添 その 内 容 はISMS 的 基 本 方 針 の 策 定 取 扱 規 程 の 策 定 組 織 的 安 全 管 理 措 置 人 的 安 全 管 理 措 置 物 理 的 安 全 管 理 措 置 技 術 的 安 全 管 理 措 置

組 織 的 安 全 管 理 措 置 とは 組 織 体 制 の 整 備 責 任 者 担 当 者 の 明 確 化 事 故 時 の 連 絡 体 制 の 整 備 など 取 扱 規 程 に 基 づく 運 用 システムログや 利 用 実 績 の 記 録 取 扱 状 況 を 確 認 する 手 段 の 整 備 ログには 特 定 個 人 情 報 は 記 載 しない(!) 既 存 番 号 の 活 用 情 報 漏 えい 等 事 案 に 対 応 する 体 制 の 整 備 取 扱 状 況 の 把 握 及 び 安 全 管 理 措 置 の 見 直 し

物 理 的 安 全 管 理 措 置 とは 特 定 個 人 情 報 等 を 取 り 扱 う 区 域 の 管 理 要 するに 壁 を 仕 切 るなどしてくれということ 入 退 室 管 理 も 例 示 されている(!) 機 器 及 び 電 子 媒 体 等 の 盗 難 等 の 防 止 金 庫 に 入 れたりワイヤー 付 けたり 電 子 媒 体 等 を 持 ち 出 す 場 合 の 漏 えい 等 の 防 止 暗 号 化 やパスワードを 入 れる 個 人 番 号 の 削 除 機 器 及 び 電 子 媒 体 等 の 廃 棄 特 に 媒 体 の 復 活 防 止

技 術 的 安 全 管 理 措 置 とは アクセス 制 御 アクセス 者 の 識 別 と 認 証 外 部 からの 不 正 アクセス 等 の 防 止 ファイアウォール マルウェア 対 策 脆 弱 性 管 理 ログ 解 析 情 報 漏 洩 の 防 止 外 部 送 信 時 の 暗 号 化 と 認 証 など わかるけど どこまで?! こういうときは リスクポイント が 大 事

必 要 な 情 報 はここにまとまってます 特 定 個 人 情 報 保 護 委 員 会 ガイドライン 資 料 集 http://www.ppc.go.jp/legal/policy/document/ 内 閣 官 房 マイナンバーHP http://www.cas.go.jp/jp/seisaku/bangoseido/

しかし 昨 今 の 状 況 は 厳 しい 外 部 からの 攻 撃 標 的 型 攻 撃 に 代 表 される サイバー 企 業 スパイ 特 に 中 小 企 業 を 狙 ったネットバンキングへの 攻 撃 広 がるランサムウェア: データを 人 質 に 業 務 妨 害 としてのDDoS 攻 撃 脅 迫 内 部 犯 罪 の 広 がり 顧 客 情 報 や 技 術 情 報 の 故 意 の 持 ち 出 し 内 部 では 事 故 にも 注 意 減 らない 情 報 の 紛 失 や 誤 送 信

年 金 機 構 事 件 の 大 きな 構 図 LAC 日 本 年 金 機 構 の 情 報 漏 えい 事 件 から 我 々が 得 られる 教 訓 より

標 的 型 攻 撃 : 静 かなる 敵 による 産 業 スパイ 行 為 マルウェアを 用 いて 侵 入 データを 盗 む 1. まず 攻 撃 先 サイトのどれかのPCをマルウェアを 用 いて 遠 隔 操 作 可 能 にし 機 器 構 成 やネットワーク 構 成 の 情 報 を 盗 む 2. その 情 報 を 用 いて 重 要 な 情 報 のありかを 知 る 3. 重 要 な 情 報 を 持 っているシステムへ 侵 入 するための 特 製 のマルウェアを 作 成 既 に 乗 っ 取 ったPCを 用 いて 感 染 させる 4. 遠 隔 操 作 またはbot 的 手 口 で 重 要 な 情 報 を 引 き 出 す マルウェアは 攻 撃 先 向 けにカスタマイズ マルウェア 対 策 の 効 きが 悪 い

怪 しいメールは 開 かない? 見 かけの 差 し 出 し 人 アドレス メールの 本 文 全 て 本 モノ まず 見 分 けはつかない 添 付 PDFがウィルス 本 体 だが ウィルス 対 策 ソフトは 全 く 反 応 しない

もはや 入 れないようにする のは 困 難 多 層 防 御 多 段 階 防 御 はもう 常 識 入 口 対 策 + 出 口 対 策 + 真 ん 中 対 策 攻 撃 の 各 段 階 で 可 能 な 限 り 攻 撃 者 の 手 を 縛 る 意 地 悪 セキュリティ 初 期 侵 入 から 目 的 達 成 までは 時 間 がかかっているはず 時 間 を 稼 げる 対 策 をして その 間 に 発 見 することを 期 待

侵 入 基 盤 構 築 目 的 達 成 LAN 内 部 サーバ File,DB,Apps 外 部 サーバ Web,Mail,DNS DMZ Internet 基 盤 構 築 踏 み 台 サイバー 産 業 スパイ 行 為 は 段 階 を 追 って 行 われる 最 初 の 攻 撃 は 防 ぎきれなくても 本 丸 に 辿 り 着 くまでに 気 づけば

攻 撃 の 各 段 階 計 画 立 案 : 目 標 を 定 め, 目 標 に 関 する 情 報 を 得 る 段 階 攻 撃 準 備 : 踏 み 台 取 得 侵 入 ツール 作 成 の 段 階 入 口 対 策 で 対 応 初 期 侵 入 : 標 的 型 メールなどで 侵 入 に 成 功 した 段 階 基 盤 構 築 :バックドア 開 設 システム 構 成 取 得 の 段 階 内 部 侵 入 調 査 : 他 端 末 侵 入 サーバ 侵 入 管 理 者 権 限 取 得 調 査 真 ん 中 対 策 と 出 口 対 策 で 対 応 目 的 遂 行 : 窃 取 する 情 報 や 破 壊 するシステムを 特 定 実 行 再 侵 入 :バックドアを 通 じ 再 侵 入 してさらに 目 的 を 達 する 入 口 対 策 で 対 応

IPA 高 度 標 的 型 攻 撃 対 策 ガイド このところ ほぼ 毎 年 改 訂 されてきた システム 設 計 ガイドの 集 大 成 ポイントは 侵 入 されないこと ではなく 侵 入 されたことを 発 見 しやすい 侵 入 されても 被 害 が 大 きくなりにくい こと

IPA 対 策 ガイドにおける システム 対 策 リスト( 一 部 ) 設 定 変 更 で 可 能 な 対 策 を 中 心 に 具 体 的 に 列 挙 コストは 最 小 で 済 むはず 監 視 体 制 が 重 要

IPA 内 部 不 正 防 止 ガイドライン 情 報 の 管 理 格 付 け 所 在 の 確 認 管 理 者 の 任 命 と 委 任 監 視 体 制 の 構 築 人 的 にも 技 術 的 にも 内 部 通 報 制 度 の 確 立 など

DBSC 内 部 不 正 対 策 ガイドライン DBのアクセス 権 を 基 に 誘 引 分 析 多 くは 一 般 の 内 部 不 正 に 適 用 可 能 な 内 容 チェックリストが わかりやすい

おわりに 年 金 機 構 事 件 をきっかけにして サイバー 諜 報 戦 の 一 端 が 少 しは 社 会 に 知 られるように しかしマイナンバー 騒 ぎが 社 会 不 安 を 煽 っている 一 面 も 状 況 は 厳 しいが やれることをやろう!