改 版 履 歴 版 数 改 版 日 改 版 内 容 1.0 2015/4/22 初 版 発 行 2

Similar documents
Microsoft Word - 不正アクセス行為の禁止等に関する法律等に基づく公安

ができます 4. 対 象 取 引 の 範 囲 第 1 項 のポイント 付 与 の 具 体 的 な 条 件 対 象 取 引 自 体 の 条 件 は 各 加 盟 店 が 定 めます 5.ポイントサービスの 利 用 終 了 その 他 いかなる 理 由 によっても 付 与 されたポイントを 換 金 すること

<4D F736F F D20D8BDB8CFC8BCDED2DDC482A882E682D1BADDCCDFD7B2B1DDBD8B4B92F E646F63>

●電力自由化推進法案

第2回 制度設計専門会合 事務局提出資料

Microsoft PowerPoint - 報告書(概要).ppt

第 5 条 ( 有 効 期 間 ) 1. 本 サービスの 有 効 期 間 は 当 社 が 指 定 した 日 をもって 開 始 とし 当 該 サービス 対 象 物 件 に 入 居 する 契 約 が 終 了 した 日 をもって 終 了 とします 2. 既 に 入 居 している 住 戸 が 新 たにサービ

・モニター広告運営事業仕様書

(別紙3)保険会社向けの総合的な監督指針の一部を改正する(案)


<4D F736F F D C482C682EA817A89BA90BF8E7793B1834B A4F8D91906C8DDE8A A>

小 売 電 気 の 登 録 数 の 推 移 昨 年 8 月 の 前 登 録 申 請 の 受 付 開 始 以 降 小 売 電 気 の 登 録 申 請 は 着 実 に 増 加 しており これまでに310 件 を 登 録 (6 月 30 日 時 点 ) 本 年 4 月 の 全 面 自 由 化 以 降 申

4 参 加 資 格 要 件 本 提 案 への 参 加 予 定 者 は 以 下 の 条 件 を 全 て 満 たすこと 1 地 方 自 治 法 施 行 令 ( 昭 和 22 年 政 令 第 16 号 ) 第 167 条 の4 第 1 項 各 号 の 規 定 に 該 当 しない 者 であること 2 会 社

通 知 カード と 個 人 番 号 カード の 違 い 2 通 知 カード ( 紙 )/H27.10 個 人 番 号 カード (ICカード)/H28.1 様 式 (おもて) (うら) 作 成 交 付 主 な 記 載 事 項 全 国 ( 外 国 人 含 む)に 郵 送 で 配 布 希 望 者 に 交

続 に 基 づく 一 般 競 争 ( 指 名 競 争 ) 参 加 資 格 の 再 認 定 を 受 けていること ) c) 会 社 更 生 法 に 基 づき 更 生 手 続 開 始 の 申 立 てがなされている 者 又 は 民 事 再 生 法 に 基 づき 再 生 手 続 開 始 の 申 立 てがなさ

【労働保険事務組合事務処理規約】

Microsoft Word 役員選挙規程.doc

平成25年度 独立行政法人日本学生支援機構の役職員の報酬・給与等について

Microsoft PowerPoint 資料6 技術基準.ppt [互換モード]

福 山 市 では, 福 山 市 民 の 安 全 に 関 する 条 例 ( 平 成 10 年 条 例 第 12 号 )に 基 づき, 安 全 で 住 みよい 地 域 社 会 の 形 成 を 推 進 しています また, 各 地 域 では, 防 犯 を 始 め 様 々な 安 心 安 全 活 動 に 熱 心

大学病院治験受託手順書

<4D F736F F D D3188C091538AC7979D8B4B92F F292B98CF092CA81698A94816A2E646F63>

( 別 紙 ) 以 下 法 とあるのは 改 正 法 第 5 条 の 規 定 による 改 正 後 の 健 康 保 険 法 を 指 す ( 施 行 期 日 は 平 成 28 年 4 月 1 日 ) 1. 標 準 報 酬 月 額 の 等 級 区 分 の 追 加 について 問 1 法 改 正 により 追 加

私立大学等研究設備整備費等補助金(私立大学等

平 成 27 年 11 月 ~ 平 成 28 年 4 月 に 公 開 の 対 象 となった 専 門 協 議 等 における 各 専 門 委 員 等 の 寄 附 金 契 約 金 等 の 受 取 状 況 審 査 ( 別 紙 ) 専 門 協 議 等 の 件 数 専 門 委 員 数 500 万 円 超 の 受

Microsoft Word 第1章 定款.doc

Microsoft Word - 03.大和高田市仕様書 介護認定業務委託 H27


入 札 参 加 者 は 入 札 の 執 行 完 了 に 至 るまではいつでも 入 札 を 辞 退 することができ これを 理 由 として 以 降 の 指 名 等 において 不 利 益 な 取 扱 いを 受 けることはない 12 入 札 保 証 金 免 除 13 契 約 保 証 金 免 除 14 入

( 運 用 制 限 ) 第 5 条 労 働 基 準 局 は 本 システムの 維 持 補 修 の 必 要 があるとき 天 災 地 変 その 他 の 事 由 によりシステムに 障 害 又 は 遅 延 の 生 じたとき その 他 理 由 の 如 何 を 問 わず その 裁 量 により システム 利 用 者

第 8 条 乙 は 甲 に 対 し 仕 様 書 に 定 める 期 日 までに 所 定 の 成 果 物 を 検 収 依 頼 書 と 共 に 納 入 する 2 甲 は 前 項 に 定 める 納 入 後 10 日 以 内 に 検 査 を 行 うものとする 3 検 査 不 合 格 となった 場 合 甲 は

2 1.ヒアリング 対 象 (1) 対 象 範 囲 分 類 年 金 医 療 保 険 雇 用 保 険 税 備 考 厚 生 年 金 の 資 格 喪 失 国 民 年 金 の 加 入 老 齢 給 付 裁 定 請 求 など 健 康 保 険 の 資 格 喪 失 国 民 健 康 保 険 の 加 入 健 康 保 険

PowerPoint プレゼンテーション

要 な 指 示 をさせることができる ( 検 査 ) 第 8 条 甲 は 乙 の 業 務 にかかる 契 約 履 行 状 況 について 作 業 完 了 後 10 日 以 内 に 検 査 を 行 うものとする ( 発 生 した 著 作 権 等 の 帰 属 ) 第 9 条 業 務 によって 甲 が 乙 に

<4D F736F F D AC90D1955D92E CC82CC895E DD8C D2816A2E646F63>

為 が 行 われるおそれがある 場 合 に 都 道 府 県 公 安 委 員 会 がその 指 定 暴 力 団 等 を 特 定 抗 争 指 定 暴 力 団 等 として 指 定 し その 所 属 する 指 定 暴 力 団 員 が 警 戒 区 域 内 において 暴 力 団 の 事 務 所 を 新 たに 設

参加表明書・企画提案書様式

<4D F736F F D208DE3905F8D8291AC8B5A8CA48A948EAE89EF8ED0208BC696B18BA492CA8E64976C8F BD90AC E378C8E89FC92F994C5816A>

に 対 して 消 磁 装 置 によるデータ 破 壊 を 行 い データの 復 旧 を 不 可 能 とするこ と 2 消 去 が 終 了 したことが 識 別 できるシール 等 を 媒 体 に 貼 付 すること(このシール は 本 委 託 契 約 の 範 囲 内 で 受 託 者 が 用 意 すること)

スライド 1

2 役 員 の 報 酬 等 の 支 給 状 況 平 成 27 年 度 年 間 報 酬 等 の 総 額 就 任 退 任 の 状 況 役 名 報 酬 ( 給 与 ) 賞 与 その 他 ( 内 容 ) 就 任 退 任 2,142 ( 地 域 手 当 ) 17,205 11,580 3,311 4 月 1

公 的 年 金 制 度 について 制 度 の 持 続 可 能 性 を 高 め 将 来 の 世 代 の 給 付 水 準 の 確 保 等 を 図 るため 持 続 可 能 な 社 会 保 障 制 度 の 確 立 を 図 るための 改 革 の 推 進 に 関 する 法 律 に 基 づく 社 会 経 済 情

その 他 事 業 推 進 体 制 平 成 20 年 3 月 26 日 に 石 垣 島 国 営 土 地 改 良 事 業 推 進 協 議 会 を 設 立 し 事 業 を 推 進 ( 構 成 : 石 垣 市 石 垣 市 議 会 石 垣 島 土 地 改 良 区 石 垣 市 農 業 委 員 会 沖 縄 県 農

慶應義塾利益相反対処規程

Microsoft PowerPoint - 【那須野】セキュリティ問題について

<4D F736F F D C689D789B582B581698AAE90AC92CA926D816A2E646F63>

老発第    第 号

独立行政法人国立病院機構

(Microsoft Word - \212\356\226{\225\373\220j _\217C\220\263\201j.doc)

ていることから それに 先 行 する 形 で 下 請 業 者 についても 対 策 を 講 じることとしまし た 本 県 としましては それまでの 間 に 未 加 入 の 建 設 業 者 に 加 入 していただきますよう 28 年 4 月 から 実 施 することとしました 問 6 公 共 工 事 の

参 考 様 式 再 就 者 から 依 頼 等 を 受 けた 場 合 の 届 出 公 平 委 員 会 委 員 長 様 年 月 日 地 方 公 務 員 法 ( 昭 和 25 年 法 律 第 261 号 ) 第 38 条 の2 第 7 項 規 定 に 基 づき 下 記 のとおり 届 出 を します この

<4D F736F F D A94BD837D836C B4B92F62E646F6378>

スライド 1

ア 運 営 管 理 業 務 に 関 する 事 項 管 理 事 務 所 の 使 用 に 関 すること( 電 話 金 庫 警 備 鍵 等 名 義 変 更 の 必 要 な もの( 電 気 水 道 ガス 機 械 警 備 消 防 計 画 書 危 険 物 取 扱 設 置 許 可 等 )) 年 間 行 事 予 定

預 金 を 確 保 しつつ 資 金 調 達 手 段 も 確 保 する 収 益 性 を 示 す 指 標 として 営 業 利 益 率 を 採 用 し 営 業 利 益 率 の 目 安 となる 数 値 を 公 表 する 株 主 の 皆 様 への 還 元 については 持 続 的 な 成 長 による 配 当 可

平成17年度高知県県産材利用推進事業費補助金交付要綱

3. 選 任 固 定 資 産 評 価 員 は 固 定 資 産 の 評 価 に 関 する 知 識 及 び 経 験 を 有 する 者 のうちから 市 町 村 長 が 当 該 市 町 村 の 議 会 の 同 意 を 得 て 選 任 する 二 以 上 の 市 町 村 の 長 は 当 該 市 町 村 の 議

岡山県警察用航空機の運用等に関する訓令

定款

学校教育法等の一部を改正する法律の施行に伴う文部科学省関係省令の整備に関する省令等について(通知)

4 乙 は 天 災 地 変 戦 争 暴 動 内 乱 法 令 の 制 定 改 廃 輸 送 機 関 の 事 故 その 他 の 不 可 抗 力 により 第 1 項 及 び 第 2 項 に 定 める 業 務 期 日 までに 第 1 条 第 3 項 の 適 合 書 を 交 付 することができない 場 合 は

< 目 次 > 8. 雇 用 保 険 高 年 齢 雇 用 継 続 給 付 27 ( 育 児 休 業 給 付 介 護 休 業 給 付 ) 8.1 高 年 齢 雇 用 継 続 給 付 画 面 のマイナンバー 設 定 高 年 齢 雇 用 継 続 給 付 の 電 子 申 請 高

(4) 運 転 する 学 校 職 員 が 交 通 事 故 を 起 こし 若 しくは 交 通 法 規 に 違 反 したことにより 刑 法 ( 明 治 40 年 法 律 第 45 号 ) 若 しくは 道 路 交 通 法 に 基 づく 刑 罰 を 科 せられてから1 年 を 経 過 していない 場 合 同

Microsoft Word - 佐野市生活排水処理構想(案).doc

Ⅰ 元 請 負 人 を 社 会 保 険 等 加 入 建 設 業 者 に 限 定 平 成 28 年 10 月 1 日 以 降 に 入 札 公 告 指 名 通 知 随 意 契 約 のための 見 積 依 頼 を 行 う 工 事 から 以 下 に 定 める 届 出 の 義 務 ( 以 下 届 出 義 務 と

<4D F736F F D208ED089EF95DB8CAF89C193FC8FF38BB CC8EC091D492B28DB88C8B89CA82C982C282A282C42E646F63>

大田市固定資産台帳整備業務(プロポーザル審査要項)

ア 調 整 テーマ 別 分 科 会 (3テーマ 程 度 各 4か 月 に1 回 程 度 ) 予 定 テーマ (ア) 鎮 守 大 橋 周 辺 地 区 (イ) 内 海 橋 周 辺 地 区 (ウ) 工 事 車 両 交 通 対 策 2 トータルマネジメント 支 援 業 務 復 興 事 業 等 の 円 滑 な

b) 参 加 表 明 書 の 提 出 時 において 東 北 地 方 整 備 局 ( 港 湾 空 港 関 係 を 除 く) における 平 成 年 度 土 木 関 係 建 設 コンサルタント 業 務 に 係 る 一 般 競 争 ( 指 名 競 争 ) 参 加 資 格 の 認 定 を 受 けて

- 1 - 総 控 負 傷 疾 病 療 養 産 産 女 性 責 帰 べ 由 試 ~ 8 契 約 契 約 完 了 ほ 契 約 超 締 結 専 門 的 知 識 技 術 験 専 門 的 知 識 高 大 臣 専 門 的 知 識 高 専 門 的 知 識 締 結 契 約 満 歳 締 結 契 約 契 約 係 始

Taro-契約条項(全部)

< F2D8AC493C CC81698EF3928D8ED2816A2E6A7464>

疑わしい取引の参考事例

企業におけるマイナンバーのセキュリティに関する実態調査

社 会 保 険 の 加 入 に 関 する 下 請 指 導 ガイドライン(2/2) (6) 施 工 体 制 台 帳 の 作 成 を 要 しない 工 事 における 取 扱 い 建 設 工 事 の 施 工 に 係 る 下 請 企 業 の 社 会 保 険 の 加 入 状 況 及 び 各 作 業 員 の 保

(別添)特定個人情報の適正な取扱いに関する安全管理措置

定款  変更

の 権 限 と 責 任 を 明 確 に 定 め,これを 学 内 外 に 公 表 し, 関 係 者 に 周 知 するものとする ( 不 正 防 止 計 画 ) 第 6 条 最 高 管 理 責 任 者 は, 公 的 研 究 費 の 不 正 使 用 の 防 止 計 画 ( 以 下 不 正 防 止 計 画

一般競争入札について

Sea-NACCS 利用者研修 【通関編】

弁護士報酬規定(抜粋)

<4D F736F F D208E52979C8CA78E598BC68F5790CF91A390698F9590AC8BE08CF D6A2E646F6378>

頸 がん 予 防 措 置 の 実 施 の 推 進 のために 講 ずる 具 体 的 な 施 策 等 について 定 めることにより 子 宮 頸 がんの 確 実 な 予 防 を 図 ることを 目 的 とする ( 定 義 ) 第 二 条 この 法 律 において 子 宮 頸 がん 予 防 措 置 とは 子 宮

国 税 クレジットカード 納 付 の 創 設 国 税 のクレジットカード 納 付 については マイナンバー 制 度 の 活 用 による 年 金 保 険 料 税 に 係 る 利 便 性 向 上 に 関 するアクションプログラム( 報 告 書 ) においてその 導 入 の 方 向 性 が 示 されている

< F2D A C5817A C495B6817A>

Microsoft Word - ★HP版平成27年度検査の結果

Microsoft Word - 目次.doc

(6) 事 務 局 職 場 積 立 NISAの 運 営 に 係 る 以 下 の 事 務 等 を 担 当 する 事 業 主 等 の 組 織 ( 当 該 事 務 を 代 行 する 組 織 を 含 む )をいう イ 利 用 者 からの 諸 届 出 受 付 事 務 ロ 利 用 者 への 諸 連 絡 事 務

Microsoft Word - 20ガイドラインリーフレット案4ページ

スライド 1

財団法人○○会における最初の評議員の選任方法(案)

1 林 地 台 帳 整 備 マニュアル( 案 )について 林 地 台 帳 整 備 マニュアル( 案 )の 構 成 構 成 記 載 内 容 第 1 章 はじめに 本 マニュアルの 目 的 記 載 内 容 について 説 明 しています 第 2 章 第 3 章 第 4 章 第 5 章 第 6 章 林 地

<4D F736F F D2095CA8E A90DA91B18C9F93A289F1939A8F D8288B3816A5F E646F63>

社会保険の加入に関する下請指導ガイドラインの改訂等について

<6D313588EF8FE991E58A778D9191E5834B C8EAE DC58F4992F18F6F816A F990B32E786C73>

m07 北見工業大学 様式①

Taro-別紙1 パブコメ質問意見とその回答

< F2D8ED089EF95DB8CAF939996A289C193FC91CE8DF42E6A7464>

Taro-事務処理要綱250820

施 設 利 用 に 伴 う 設 営 物 物 販 の 確 認 業 務 災 害 時 の 対 応 急 病 等 への 対 応 遺 失 物 拾 得 物 の 対 応 事 件 事 故 への 対 応 ( 2 ) 公 園 の 使 用 料 の 徴 収 に 関 す る 業 務 一 般 利 用 者 予 約 等 対 応 業

Transcription:

早 稲 田 大 学 クラウドサービス 利 用 ガイドライン 2015 年 4 月 22 日 情 報 企 画 部

改 版 履 歴 版 数 改 版 日 改 版 内 容 1.0 2015/4/22 初 版 発 行 2

目 次 第 1 章 クラウドサービスの 理 解 編 1.1 本 書 の 目 的 1.2 本 書 の 利 用 方 法 1.2.1 本 書 の 構 成 1.2.2 リストの 利 用 方 法 1.3 クラウドサービスのモデル 1.3.1 クラウドサービスの 分 離 1.3.2 クラウドサービスのメリット デメリット 1.3.3 想 定 するクラウドサービスモデル 1.4 情 報 の 分 類 と 重 要 度 1.4.1 本 学 での 情 報 資 産 分 類 1.4.2 クラウドサービスの 利 用 1.5 ガイドラインの 位 置 付 け 1.6 本 書 の 対 象 範 囲 1.6.1 本 ガイドラインの 対 象 者 1.6.2 本 ガイドラインの 対 象 範 囲 1.7 用 語 の 定 義 第 2 章 クラウドサービスの 利 用 編 2.1 クラウドサービスの 選 定 2.1.1 サービスの 種 類 2.1.2 利 用 範 囲 2.1.3 利 用 コスト 2.1.4 事 業 者 の 信 頼 性 2.1.5 サービスの 信 頼 性 2.1.6 セキュリティ 対 策 2.1.7 情 報 システムの 監 査 2.1.8 ヘルプデスク 2.1.9 契 約 条 件 3

2.2 クラウドサービス 事 業 者 のセキュリティ 対 策 2.2.1 クラウドサービスの 管 理 2.2.2 資 源 の 管 理 2.2.3 マルウェア 対 策 2.2.4 バアップ 2.2.5 ログ 2.2.6 クラウドサービス 上 でのソフトウェアの 管 理 2.2.7 サービスのぜい 弱 性 管 理 2.2.8 通 信 に 係 るセキュリティ 2.2.9 暗 号 2.2.10 情 報 セキュリティインシデント 管 理 第 3 章 クラウドサービスの 運 用 編 3.1 クラウドサービスの 導 入 3.1.1 運 用 体 制 3.1.2 ユーザ 管 理 3.1.3 パスワード 管 理 3.1.4 セキュリティルール 3.2 クラウドサービスの 運 用 3.2.1 クラウドサービスの 管 理 3.2.2 バアップとリストア 3.2.3 ログ 3.2.4 クラウドサービス 上 でのソフトウェアの 管 理 3.2.5 サービスのぜい 弱 性 管 理 3.2.6 情 報 セキュリティインシデント 管 理 ( 参 考 ) 早 稲 田 大 学 のクラウドサービス 利 用 事 例 付 録 クラウドサービス 利 用 リスト 4

第 1 章 クラウドサービスの 理 解 編 この 章 では 本 書 について 理 解 を 深 め 活 用 するために 本 書 の 目 的 や 使 い 方 情 報 の 分 類 方 法 に 加 え サービス 利 用 にあたっての 考 え 方 を 記 載 している 5

1.1 本 書 の 目 的 クラウドサービスの 急 速 な 普 及 にともない インターネットを 経 由 して 高 機 能 なサービスを 迅 速 かつ 容 易 に 利 用 できるようになってきました その 種 類 としては アプリケーションを 提 供 するサービスで ある SaaS(Software as a Service)だけでなく OS データベース 開 発 環 境 を 提 供 する PaaS(Platform as a Service) OS を 直 接 インストール 可 能 なサーバリソースを 提 供 する IaaS(Infrastructure as a Service)などがあります これらのクラウドサービスを 本 学 の 業 務 において 有 効 に 活 用 することで 業 務 の 効 率 化 やコストの 削 減 が 期 待 できます 一 方 情 報 漏 えい 等 から 保 護 する 必 要 がある 学 生 の 個 人 情 報 や 本 学 の 重 要 情 報 秘 密 情 報 等 の 情 報 資 産 を 外 部 のクラウドサービス 上 で 処 理 することは セキュリティ 上 のリスクの 増 加 をもたらします そ こで 外 部 のクラウドサービスの 業 務 利 用 に 関 して 一 定 の 基 準 を 設 けることで 情 報 漏 えい 等 のリスク を 最 小 限 にする 必 要 があります これらを 踏 まえ クラウドサービスの 利 用 を 検 討 する 際 の 参 考 となるガイドラインを 作 成 しました 業 務 としてクラウドサービスを 利 用 する 際 は 本 ガイドラインを 参 照 し サービス 提 供 事 業 者 ごとの 特 徴 を 踏 まえたうえで 業 務 ニーズに 合 わせた 適 切 なサービスを 選 択 し 情 報 漏 えい 等 のセキュリティ 事 故 を 発 生 させないよう 適 切 な 管 理 をお 願 いします なお 情 報 漏 えい 等 の 情 報 セキュリティインシデントが 発 生 した 場 合 情 報 企 画 部 はクラウドサービ スを 利 用 している 管 理 者 に 対 し 本 ガイドラインの リストによる 結 果 の 提 出 を 求 め 早 稲 田 大 学 情 報 セキュリティポリシー 等 の 規 則 に 従 い 助 言 指 導 することがあります <クラウドサービスの 利 用 にあたっての 順 守 事 項 > クラウドサービスを 利 用 者 は 本 ガイドを 参 照 し サービスの 選 定 導 入 運 用 の 観 点 から クラウドサービス 事 業 者 を 判 断 したうえで 利 用 すること クラウドサービスの 選 定 時 は サービスの 内 容 コスト SLA 等 を 確 認 し 要 求 するサービスレベ ルを 持 つ 事 業 者 を 選 定 すること クラウドサービスの 導 入 時 は 学 内 での 運 用 担 当 者 の 選 定 や 利 用 者 の 管 理 等 を 行 い 不 正 利 用 が 発 生 しないよう 注 意 すること クラウドサービスの 運 用 時 は 機 密 性 可 用 性 完 全 性 の 観 点 から 情 報 を 確 実 に 保 護 すること クラウドサービスの 利 用 にあたっては サービスの 見 直 しを 定 期 的 に 行 うこと ( 本 ガイドラインの 管 理 について) 早 稲 田 大 学 情 報 企 画 部 は 本 学 の 所 属 する 教 員 職 員 が 安 全 にクラウドサービスを 利 用 できるよう サー ビスの 利 用 ガイドラインを 作 成 更 新 周 知 を 行 い 適 切 な 体 制 のもと 管 理 します 6

1.2 本 書 の 利 用 方 法 7

1.2.1 本 書 の 構 成 本 ガイドラインでは 第 2 章 第 3 章 に クラウドサービス 利 用 時 の 確 認 を 記 載 している 第 2 章 クラウドサービスの 利 用 では クラウドサービス 事 業 者 選 定 時 のサービス 内 容 の 確 認 ポイ ントについて 記 載 しており 第 3 章 クラウドサービスの 運 用 では クラウドサービスの 運 用 時 に 利 用 者 側 で 行 うべき 内 容 について 記 載 している ごとに 確 認 すべきについては 1.2.2 リストの 利 用 方 法 を 参 照 し クラウドサービス 利 用 を 検 討 している 対 象 資 産 の 重 要 度 に 応 じて 対 応 する 確 認 を 満 たすサービス 事 業 者 を 選 定 すること 第 2 章 第 3 章 の 凡 例 2.1 クラウドサービスの 選 定 2.1.1 サービスの 種 類 各 章 の 目 的 検 討 内 容 を 記 載 クラウドサービスは 様 々なクラウド 事 業 者 が 提 供 しており サービスの 内 容 も 多 種 多 様 である クラウドサービスを 検 討 する 際 は 提 供 される 内 容 や 特 徴 を 事 前 に 調 査 し 業 務 に 適 したサービスを 提 供 する 事 業 者 を 選 択 すること さまざまなクラウドサービスの 例 SaaS 型 : e ラーニング 人 材 育 成 等 の 教 育 サービス 社 内 グループウェア Web 会 議 等 の 情 報 共 有 サービス Web サイト 構 築 サービス CDN(コンテンツ 配 信 サービス) SNS ブログ 等 のコミュニティ 支 援 サービス 検 討 するうえでの を 記 載 PaaS 型 : 開 発 実 行 基 盤 サービス メール Web サービス 等 のアプリケーション 基 盤 サービス IaaS 型 : ハードウェア 基 盤 サービス クラウドサービス 事 業 者 側 に 求 める リスト なし 検 討 内 容 のッ ク 項 目 リスト クラウドサービス 利 用 者 側 で 検 討 すべき リスト レベル1 レベル2 レベル3, 4 B1 B2 初 めから 1 社 に 絞 らず 複 数 のクラウドサービス 事 業 者 のサービス 内 容 を 比 較 していますか? 利 用 するクラウドサービスの 種 類 (SaaS/PaaS/IaaS) を 比 較 した 上 で 業 務 に 適 したものを 選 択 しました また 各 章 の リストをまとめたものが 本 ガイド 末 付 録 クラウドサービス 利 用 ッ ク 項 目 リスト である 8

1.2.2 リストの 利 用 方 法 クラウドサービスの 選 定 にあたっては 格 納 する により 必 須 とする が 異 なる 重 要 度 の 高 い 情 報 資 産 はよりセキュリティが 高 く 可 用 性 対 策 が 十 分 にとられたサービスを 利 用 することが 求 められる 本 ガイド 末 付 録 クラウドサービス 利 用 リスト では に 応 じて 各 項 目 を 必 須 推 奨 に 分 類 している < 本 ガイドの 利 用 方 法 > 1.クラウドサービスを 利 用 する を 決 定 する ( 情 報 資 産 については 1.4 情 報 の 分 類 と 重 要 度 を 参 照 すること) 2. 付 録 クラウドサービス 利 用 リスト の 対 象 箇 所 ( 重 要 度 レベル)の 欄 を 参 照 し クラウドサービス 選 定 のための 条 件 を 確 認 する 3. 同 リストを 使 用 し クラウドサービス 事 業 者 の 選 定 を 行 う リストは クラウドサービス 事 業 者 側 に 求 める リスト と クラウド サービス 利 用 者 側 で 検 討 すべき リスト の2つがあるため 両 方 の リス トを 確 認 すること 4. リストは 項 目 に 対 し を で 回 答 する 形 式 になっている また 補 足 と して 内 容 の 欄 にした 結 果 を 記 載 できるようになっているため 適 宜 活 用 する こと クラウドサービス 利 用 リスト 例 クラウドサービス 事 業 者 側 に 求 める リスト 章 番 号 ( ) A1 2.1.4 クラウドサービス 事 業 者 のサービスの 基 盤 (プラットフォーム)が 自 社 基 盤 を 利 用 しているか 他 事 業 者 の 基 盤 を 利 用 しているかを 確 認 し その 信 頼 性 はクラウドサービス 利 用 者 の 要 求 を 満 たすものになっていますか? 内 容 推 奨 推 奨 推 奨 A2 2.1.5 クラウドサービスが 停 止 する 際 に クラウドサービス 事 業 者 から 事 前 通 知 が 行 われますか? 推 奨 必 須 必 須 A3 2.1.5 クラウドサービス 事 業 者 は サービスの 稼 働 状 況 や 障 害 状 況 をリアルタイムで 提 供 していますか? 推 奨 推 奨 推 奨 A4 2.1.6 A5 2.1.6 A6 2.1.6 クラウドサービス 事 業 者 は セキュリティ 対 策 について 省 庁 や 公 的 機 関 が 公 開 している 各 種 指 針 ガイドラインに 準 拠 していますか?( 準 拠 している 場 合 は どの 指 針 ガイドラインに 準 拠 しているか) 推 奨 推 奨 必 須 クラウドサービス 事 業 者 は セキュリティに 関 する 認 証 を 取 得 していますか?( 取 得 している 場 合 は 認 証 の 名 称 を 記 載 する) 推 奨 推 奨 必 須 クラウドサービス 事 業 者 がカード 決 済 業 務 をサービスで 行 っている 場 合 PCI DSSに 準 拠 していますか? (カード 決 済 業 務 を 行 っていない 場 合 は 対 象 外 ) A7 2.1.7 クラウドサービス 事 業 者 にて クラウドサービスの 監 査 方 針 が 決 められており 定 期 的 に 監 査 を 実 施 していますか? 推 奨 推 奨 必 須 A8 2.1.7 クラウドサービス 事 業 者 にて 監 査 結 果 の 情 報 開 示 がされていますか? 推 奨 推 奨 必 須 A9 2.1.8 クラウドサービス 事 業 者 から クラウドサービスの 利 用 マニュアルや 説 明 問 合 せ 先 が 提 供 されていますか? 内 容 が 記 載 されている 結 果 ( ) と 内 容 の 記 入 欄 資 産 の 重 要 度 別 に 対 応 の 必 須 推 奨 を 分 類 している 9

1.3 クラウドサービスのモデル クラウドサービスの 分 類 と 特 徴 を 以 下 に 記 載 する 1.3.1 クラウドサービスの 分 類 SaaS(Software as a Service) :ユーザが 必 要 な 機 能 を 必 要 な 分 だけサービスとして 利 用 できるようにしたソフトウェア ( 主 にアプリケーションソフトウェア)もしくはその 提 供 形 態 のこと 一 般 的 にはインタ ーネット 経 由 で 必 要 な 機 能 を 利 用 する 仕 組 みである ( 例 :CDN(Contents Delivery Network) クラウドメール(ビッグローブ 社 )) PaaS(Platform as a Service) :アプリケーションソフトが 稼 動 するためのハードウェアや OS などの 基 盤 (プラットフォー ム) 一 式 を インターネット 上 のサービスとして 遠 隔 から 利 用 する 仕 組 みである SaaS で 提 供 するソフトウェアの 実 行 環 境 などの 基 盤 を 提 供 する 仕 組 みのことを 意 味 する 場 合 も ある ( 例 :Force.com(セールスフォース ドットコム 社 ) Microsoft Windows Azure(マイ クロソフト 社 )) IaaS(Infrastructure as a Service) : 情 報 システムの 稼 動 に 必 要 な 機 材 や 回 線 などの 基 盤 (インフラ)そのものを インターネッ ト 上 のサービスとして 遠 隔 から 利 用 する 仕 組 みである 10

1.3.2 クラウドサービスのメリット デメリット クラウドサービスを 利 用 せず 自 前 でサーバ 等 のシステムを 保 有 して 業 務 を 行 う 場 合 と クラウド サービスを 利 用 した 場 合 のメリット デメリットは 以 下 のとおりである < 自 前 のサーバを 利 用 した 場 合 > メリット システムの 環 境 を 自 由 にカスタマイズできる 保 管 データは 自 前 のサーバ 内 にあるため 外 部 サービスに 保 管 する 時 と 比 べて 外 部 からのデ ータに 対 する 攻 撃 リスクが 低 くなる 使 用 頻 度 の 高 い( 年 間 継 続 して 使 用 する 等 )システムについては クラウドサービスを 利 用 す るよりも 運 用 コストが 抑 えられる デメリット 一 度 導 入 したら 構 成 変 更 が 容 易 にできない システムの 設 置 により 物 理 的 な 空 間 が 占 領 される 使 用 頻 度 の 低 い( 年 に1 回 しか 使 用 しない 等 )システムについては 自 前 で 保 有 するとクラウ ドサービスを 利 用 するときと 比 べて 運 用 コストが 高 くなってしまう <クラウドサービスを 利 用 した 場 合 > メリット 導 入 がしやすい 短 期 間 で 利 用 を 開 始 できる 利 用 する 利 用 をやめる ことがすぐにでき 柔 軟 性 がある 使 用 頻 度 の 低 い( 年 に1 回 しか 使 用 しない 等 )システムについては 自 前 で 保 有 するよりも 使 用 する 時 のみクラウドサービスを 利 用 した 方 が 運 用 コストの 削 減 となる デメリット クラウドサービス 利 用 時 のパフォーマンスは 利 用 するサービスの 環 境 (サーバスペ 通 信 環 境 等 )に 大 きく 依 存 するため 期 待 するパフォーマンスが 得 られない 場 合 がある 保 管 データのセキュリティや 可 用 性 についても クラウドサービス 事 業 者 に 大 きく 依 存 する サービスのデータセンターが 国 外 にある 場 合 データセンターのある 国 の 法 律 によりデータが 閲 覧 されてしまう 等 のリスクがある( 米 国 のパトリオット 法 等 ) 使 用 頻 度 の 高 い( 年 間 継 続 して 使 用 する 等 )システムについては クラウドサービスを 利 用 す る 方 が 運 用 コストが 高 くなる 恐 れがある 11

1.3.3 想 定 するクラウドサービスモデル 情 報 資 産 に 応 じたクラウドサービスの 利 用 を 検 討 するため クラウドサービスのモデルとして 次 の5つを 想 定 する クラウドサービス モデル サーバ 構 成 特 徴 1 SaaS 提 供 されたアプリケーションを Web ブラウザ 経 由 で 利 用 でき 導 入 コ ストが 低 減 できる 特 殊 なアプリケーションは 提 供 されない 2 PaaS シングルテナント 提 供 されたプラットフォーム(ミドルウェア) 上 で 自 社 開 発 したアプ リケーションを 稼 働 することができる 3 PaaS マルチテナント 2のサービスを 同 じプラットフォーム 上 で 他 の 利 用 ユーザと 共 有 して 利 用 する インフラ(サーバ 等 のハードウェア)やプラットフォームコ ンポーネントが 他 ユーザと 共 用 となる シングルテナントに 比 べ 安 価 だが 他 ユーザの 高 負 荷 処 理 に 引 きず られ 処 理 の 安 定 性 がない 4 IaaS シングルテナント 提 供 されたインフラ(サーバ 等 のハードウェア ネットワーク メモリ OS 等 ) 上 にプラットフォームを 構 築 し アプリケーションを 開 発 する ことができる 5 IaaS マルチテナント 4のサービスを 同 じインフラ 上 で 他 の 利 用 ユーザと 共 有 して 利 用 す る インフラ(サーバ 等 のハードウェア)が 他 ユーザと 共 用 となり 他 ユーザによる 高 負 荷 処 理 の 影 響 を 受 ける 可 能 性 がある これらのサービスモデルについて 利 用 する により 利 用 可 能 なサービスを 検 討 する ( 情 報 資 産 の 分 類 については 第 Ⅰ 章 1.4 情 報 の 分 類 と 重 要 度 を 参 照 ) 12

1.4 情 報 の 分 類 と 重 要 度 1.4.1 本 学 での 情 報 資 産 分 類 によって 利 用 するサービスを 選 択 する 必 要 がある そのため サービス 利 用 基 準 を 作 成 する 本 学 における 情 報 資 産 分 類 を 以 下 に 記 載 する 重 要 度 情 報 分 類 情 報 漏 えい 改 竄 消 失 した 場 合 の 影 響 情 報 資 産 の 例 レベル4 最 重 要 情 報 学 外 関 係 者 および 学 内 への 影 響 は 深 刻 かつ 重 大 である 大 学 の 評 判 信 用 に 重 大 な 影 響 を 与 え る コンプライアンス 上 の 問 題 が 生 じる 入 試 データ 健 康 保 険 証 番 号 金 融 機 関 の 口 座 番 号 医 療 情 報 外 為 法 の 規 制 対 象 ( 輸 出 規 制 対 象 )となる 情 報 等 レベル3 重 要 情 報 学 内 全 箇 所 及 び 学 内 関 係 者 に 重 大 な 影 響 がある 業 務 システムデータ 部 門 外 秘 情 報 学 生 生 徒 記 録 大 学 の 経 営 及 び 事 業 の 運 営 に 重 大 な 影 響 がある レベル2 取 扱 注 意 情 報 学 内 の 特 定 の 箇 所 又 は 大 学 の 特 定 の 機 能 に 影 響 がある 利 用 者 による 入 力 データ 研 究 データ( 公 開 予 定 情 報 ) 学 外 秘 情 報 レベル1 一 般 情 報 支 障 が 出 ない 公 開 情 報 著 作 権 について:どの 情 報 分 類 においても 十 分 な 配 慮 が 必 要 である 研 究 情 報 について:どの 情 報 分 類 においても 以 下 の 点 に 配 慮 が 必 要 である 研 究 情 報 の 扱 いに 関 しては 学 術 研 究 倫 理 に 係 るガイドラインに 従 うものとする 共 同 研 究 及 び 委 託 研 究 に 関 わる 研 究 情 報 の 扱 いは その 研 究 に 関 わる 契 約 (NDA など)に 従 うもの とする 人 を 対 象 とする 研 究 に 関 わる 研 究 情 報 に 関 しては 人 を 対 象 とする 研 究 に 関 する 倫 理 規 程 に 従 う ものとする 1.4.2 クラウドサービスの 利 用 情 報 資 産 のうち 重 要 度 レベル1 レベル2の 資 産 については クラウドサービスの 利 用 を 認 める また レベル3 レベル4の 情 報 については クラウドサービスを 利 用 することで 得 られるメリッ トと 重 要 資 産 を 外 部 に 保 管 することによるリスクを 比 較 吟 味 した 上 で クラウドサービスを 利 用 することがメリットになると 判 断 された 場 合 は サービスの 利 用 を 認 める 13

ただし クラウドサービスを 利 用 する 場 合 は 1.2 本 書 の 利 用 方 法 に 従 い クラウドサービス 事 業 者 のサービス 内 容 セキュリティ 対 策 状 況 を 確 認 したうえで 適 切 なクラウドサービスを 利 用 す ること 重 要 度 ごとのクラウドサービスの 利 用 可 否 重 要 度 情 報 分 類 クラウドサービスの 利 用 備 考 レベル4 最 重 要 情 報 原 則 利 用 不 可 メリットとリスクを 比 較 した 上 で レベル3 重 要 情 報 原 則 利 用 不 可 サービスの 利 用 判 断 を 行 うこと レベル2 取 扱 注 意 情 報 利 用 可 レベル1 一 般 情 報 利 用 可 SaaS は PaaS や IaaS に 比 べて クラウドサービス 事 業 者 への 依 存 度 が 高 い(インフラ プラット フォームに 加 え ソフトウェアについても 依 存 )ため セキュリティリスクが 高 くなることを 意 識 する 重 要 度 レベルが 高 い 情 報 については できるだけリスクの 低 いサービスを 利 用 すること 14

1.5 ガイドラインの 位 置 付 け 本 学 では 情 報 セキュリティに 係 る 規 則 として 早 稲 田 大 学 情 報 セキュリティポリシー がつくら れており このポリシーに 基 づいて 情 報 の 管 理 運 用 が 行 われている さらに このポリシーのもと 各 種 規 程 ガイドラインが 作 られている 本 ガイドラインは 業 務 上 の 情 報 をクラウドサービスという 外 部 サービスに 格 納 し 利 用 管 理 する ためのガイドラインであり 早 稲 田 大 学 情 報 セキュリティポリシー に 基 づいたものになっている 本 ガイドラインの 位 置 付 けは 以 下 のとおり < 本 学 のセキュリティ 文 書 体 系 > 早 稲 田 大 学 情 報 セキュリティポリシー 早 稲 田 大 学 情 報 関 連 システム 利 用 内 規 WIND における WWW 用 コンテンツ 作 成 に 関 するガイドライン 早 稲 田 大 学 クラウドサービス 利 用 ガイドライン ( 本 ガイドライン) 15

1.6 本 書 の 対 象 範 囲 1.6.1 本 ガイドラインの 対 象 者 本 ガイドラインは 以 下 を 対 象 利 用 者 とする 早 稲 田 大 学 に 関 係 する 者 で クラウドサービス 上 で 情 報 システムの 管 理 運 用 を 行 う 者 1.6.2 本 ガイドラインの 対 象 範 囲 本 ガイドラインは 1.6.1 本 ガイドラインの 対 象 者 に 記 載 された 対 象 者 が 利 用 する 情 報 システム 情 報 資 産 を 対 象 とする 16

1.7 用 語 の 定 義 本 ガイドラインで 使 用 する 用 語 の 定 義 は 以 下 のとおり a. クラウドサービス 利 用 者 による 共 有 が 可 能 であり 利 用 者 の 要 求 に 応 じたセルフサービス 提 供 と 管 理 の 機 能 を 持 つソフ トウェアや 技 術 基 盤 を ネットワークを 通 じて 必 要 に 応 じて 利 用 者 に 提 供 するサービス b. クラウドサービス 利 用 者 クラウドサービスを 利 用 する 組 織 c. クラウドサービス 事 業 者 クラウドサービスを 利 用 者 に 提 供 する 組 織 d. サービスの 各 利 用 ユーザ クラウドサービス 利 用 者 側 において クラウドサービスを 利 用 する 個 々のユーザ e. ASP/SaaS アプリケーションをサービスとして 提 供 するクラウドサービス f. PaaS ビス オペレーティングシステムやアプリケーションの 実 行 環 境 をサービスとして 提 供 するクラウドサー g. IaaS CPU メモリ ストレージ ネットワークなどのハードウェア 資 産 をサービスとして 提 供 するクラウ ドサービス h. CDN(Contents Delivery Network) ファイルサイズの 大 きいデジタルコンテンツをネットワーク 経 由 で 配 信 するために 最 適 化 されたネ ットワークまたはそのシステム i. 脅 威 組 織 に 損 害 や 影 響 を 与 えるリスクを 引 き 起 こす 要 因 17

j. ぜい 弱 性 脅 威 によって 悪 用 される 可 能 性 がある 欠 陥 や 仕 様 上 の 問 題 k. リスク 目 的 に 対 して 不 確 かさが 与 える 影 響 l. SLA(Service Level Agreement) 書 面 にしたサービス 提 供 者 と 顧 客 の 合 意 (サービス 及 びサービスレベルを 記 述 したもの) m. シングルテナント クラウドサービスで 顧 客 企 業 ごとに 専 用 の 機 材 やソフトウェアなどを 用 意 する 事 業 モデル n. マルチテナント クラウドサービスで 機 材 やソフトウェア データベースなどを 複 数 の 顧 客 企 業 で 共 有 する 事 業 モデル o. リードタイム 作 業 の 着 手 から 終 了 までに 要 する 時 間 のこと p. ISMS( 情 報 セキュリティマネジメントシステム) 企 業 や 組 織 が 自 身 の 情 報 セキュリティを 確 保 維 持 するために ルール(セキュリティポリシー)に 基 づいたセキュリティレベルの 設 定 やリスクアセスメントの 実 施 などを 継 続 的 に 運 用 する 枠 組 みの こと q. マルウェア コンピュータウイルス ワーム スパイウェアなどの 悪 意 のこもった ソフトウェアの 総 称 r. PCI DSS(Payment Card Industry Data Security Standard) クレジット 業 界 におけるグローバルセキュリティ 基 準 s. 情 報 セキュリティインシデント 事 業 運 営 に 影 響 を 与 えたり 情 報 セキュリティを 脅 かしたりする 事 件 や 事 故 t. コンティンジェンシープラン 事 件 事 故 災 害 などの 不 測 の 事 態 が 発 生 することを 想 定 し その 被 害 や 損 失 を 最 小 限 にとどめるた めに あらかじめ 定 めた 対 応 策 や 行 動 手 順 18

第 2 章 クラウドサービスの 利 用 編 本 章 では クラウドサービスを 利 用 するにあたって クラウド 事 業 者 に 求 めるサービルレベルを 基 準 把 握 として 記 載 している 本 章 を 確 認 し 要 求 を 満 たすサービス 事 業 者 を 選 定 すること 19

2.1 クラウドサービスの 選 定 2.1.1 サービスの 種 類 クラウドサービスは 様 々なクラウド 事 業 者 が 提 供 しており サービスの 内 容 も 多 種 多 様 である クラウドサービスを 検 討 する 際 は 提 供 される 内 容 や 特 徴 を 事 前 に 調 査 し 業 務 に 適 したサービス を 提 供 する 事 業 者 を 選 択 すること さまざまなクラウドサービスの 例 SaaS 型 : e ラーニング 人 材 育 成 等 の 教 育 サービス 社 内 グループウェア Web 会 議 等 の 情 報 共 有 サービス Web サイト 構 築 サービス CDN(コンテンツ 配 信 サービス) SNS ブログ 等 のコミュニティ 支 援 サービス PaaS 型 : 開 発 実 行 基 盤 サービス メール Web サービス 等 のアプリケーション 基 盤 サービス IaaS 型 : ハードウェア 基 盤 サービス クラウドサービス 事 業 者 側 に 求 める リスト なし クラウドサービス 利 用 者 側 で 検 討 すべき リスト B1 初 めから 1 社 に 絞 らず 複 数 のクラウドサービス 事 業 者 のサー ビス 内 容 を 比 較 していますか? B2 利 用 するクラウドサービスの 種 類 (SaaS/PaaS/IaaS)を 比 較 した 上 で 業 務 に 適 したものを 選 択 しましたか? 20

2.1.2 利 用 範 囲 学 内 でクラウドサービスの 利 用 を 検 討 する 際 には 移 行 対 象 のシステム 業 務 情 報 資 産 等 の 範 囲 を 明 確 にする 必 要 がある クラウドサービスに 移 行 した 場 合 のサービスの 利 用 者 数 やアクセス 数 業 務 への 影 響 などについて 事 前 に 分 析 整 理 を 行 い クラウドサービスに 移 行 する 業 務 範 囲 と そ こで 取 扱 う 情 報 の 種 類 範 囲 を 決 定 する 導 入 の 際 クラウドサービス 導 入 に 伴 って 発 生 する 問 題 を 明 確 にしておく 必 要 がある 選 定 しようとしているクラウドサービスで 現 在 の 業 務 をすべて 対 応 す ることができない 場 合 対 応 できない 業 務 を 取 り 出 して 別 のシステムに 移 す ことが 可 能 か またその 場 合 に 他 の 既 存 のシステムや 処 理 との 連 携 は 問 題 な いか というような クラウドサービスの 導 入 が 既 存 の 業 務 やシステムに 与 え る 影 響 について 検 討 すること クラウドサービス 事 業 者 側 に 求 める リスト なし クラウドサービス 利 用 者 側 で 検 討 すべき リスト B3 クラウドサービス 利 用 者 は クラウドサービスの 利 用 を 検 討 し ている 業 務 における 現 在 の 業 務 負 担 ( 工 数 )を 洗 い 出 し ク ラウドサービスを 利 用 することによって 効 率 化 ( 工 数 の 削 減 ) が 行 えることを 確 認 しましたか? B4 クラウドサービス 利 用 者 は クラウドサービスに 移 行 すること により 既 存 の 業 務 やシステムにマイナスの 影 響 ( 対 応 業 務 の 不 足 間 接 的 な 工 数 増 システム 連 携 が 出 来 なくなる 等 )がで ないことを 確 認 しましたか? B5 利 用 者 は クラウドサービスに 移 行 する 業 務 範 囲 情 報 資 産 の レベル 対 象 システムを 明 確 に 決 定 しましたか? 21

2.1.3 利 用 コスト クラウドサービスの 導 入 は IT 資 産 の 保 有 が 不 要 になる IT 資 産 の 管 理 運 用 にかかるコスト が 減 る 等 のメリットがある 一 方 で サービス 利 用 コストは 継 続 的 にかかるため 利 用 を 検 討 し ているシステムの 運 用 状 況 によってはコストが 増 えてしまう 可 能 性 もある 対 象 システムの 運 用 に 関 するコストを 試 算 した 上 で メリットがあるクラウドサービス 事 業 者 を 選 択 すること コストの 試 算 の 際 には サービスの 導 入 コストだけでなく 間 接 費 も 含 めた 月 々の 運 用 コストについても 試 算 するとよい 今 後 サービスの 利 用 規 模 を 拡 大 した 場 合 の 追 加 のコストについてもあらか じめ 検 討 しておくと 計 画 が 立 てやすい また クラウドサービスを 契 約 する 際 は サービスの 利 用 期 間 を 想 定 し 数 年 後 のサービス 移 行 に 係 るコストについても 検 討 しておくとよい クラウドサービス 事 業 者 側 に 求 める リスト なし クラウドサービス 利 用 者 側 で 検 討 すべき リスト B6 クラウドサービスを 利 用 することで コスト 面 でメリットがある ことを 確 認 しましたか? また どの 程 度 メリット( 機 器 費 用 運 用 者 コスト 保 守 費 用 移 行 費 用 )があるか 試 算 しましたか? B7 クラウドサービスを 利 用 する 際 の 導 入 コスト 初 年 度 の 運 用 コス トを 試 算 しましたか? 22

2.1.4 事 業 者 の 信 頼 性 クラウドサービスを 提 供 する 事 業 者 の 信 頼 性 を 確 認 することは 継 続 的 にサービスを 利 用 する 上 で 重 要 である 事 業 者 の 経 営 の 安 定 性 や サービスに 対 する 取 り 組 み 等 安 心 してクラウドサービ スを 利 用 できるかどうかを 事 前 に 確 認 すること 本 章 と 次 章 2.1.5 サービスの 信 頼 性 の 両 方 の 観 点 から クラウドサービス 事 業 者 を 選 択 する ことが 望 ましい クラウドサービスを 安 心 して 利 用 するための 基 準 として 事 業 者 を 評 価 する 判 断 基 準 の 参 考 を 以 下 に 記 載 する 経 営 状 況 について 株 式 公 開 されている 企 業 であるか クラウドサービスの 事 業 開 始 からの 年 数 クラウドサービスの 利 用 者 数 事 件 事 故 について 過 去 にクラウドサービスにおける 事 件 事 故 があったか 事 件 事 故 障 害 等 の 際 の 対 応 について プラットフォームについて 他 の 信 用 ある 事 業 者 がそのサービスを 再 販 代 理 販 売 していない か (している 場 合 は 信 頼 度 が 高 い) クラウドサービスが 他 の 大 手 クラウド 事 業 者 のプラットフォー ム 上 で 運 用 されていないか (プラットフォームを 運 用 している 事 業 者 の 信 頼 度 が 高 ければ ク ラウドサービス 事 業 者 の 信 頼 度 も 高 い) 上 記 項 目 を 満 たしている 事 業 者 であっても 信 頼 できるとは 限 らない ため 一 つの 判 断 基 準 として 取 り 入 れること 23

クラウドサービス 事 業 者 側 に 求 める リスト A1 クラウドサービス 事 業 者 のサービスの 基 盤 (プラットフォーム) が 自 社 基 盤 を 利 用 しているか 他 事 業 者 の 基 盤 を 利 用 しているか を 確 認 し その 信 頼 性 はクラウドサービス 利 用 者 の 要 求 を 満 たす 推 奨 推 奨 推 奨 ものになっていますか? クラウドサービス 利 用 者 側 で 検 討 すべき リスト B8 クラウドサービス 事 業 者 の 経 営 状 況 クラウド 事 業 への 取 り 組 み は 信 頼 できるものでしたか? B9 クラウドサービス 事 業 者 の 過 去 の 事 件 事 故 の 状 況 と 対 応 は サ ービスを 利 用 する 側 から 見 て 信 頼 できるものでしたか? 推 奨 必 須 必 須 24

2.1.5 サービスの 信 頼 性 クラウドサービスは メンテナンスや 障 害 のために 事 前 に 通 知 をして または 予 告 なしに 停 止 する 場 合 がある そのサービス 停 止 時 の 対 策 方 針 は SLA(サービスレベルアグリーメント また はサービスレベル 契 約 書 )の 文 書 に 通 常 掲 示 されている 事 業 者 のメンテナンス 障 害 時 の 対 応 は サービス 利 用 に 直 接 的 に 関 係 するため サービスの 稼 働 率 や 障 害 発 生 の 頻 度 サービス 停 止 障 害 時 の 対 応 方 法 復 旧 見 込 み 時 間 のレベルについては 事 前 に 詳 細 を 確 認 すること SLA 等 の 文 書 内 に 記 載 されている 次 の 項 目 について 内 容 確 認 すること 事 前 に 通 知 をして 停 止 する 場 合 通 知 から 停 止 までのリードタイム 通 知 の 方 法 と 通 知 の 確 実 性 急 な 障 害 で 停 止 する 場 合 通 知 の 方 法 と 通 知 の 迅 速 性 稼 働 率 保 証 について 稼 働 率 の 定 義 率 の 計 算 単 位 ( 例 : 月 単 位 年 単 位 等 ) ( 稼 働 中 に 再 起 動 が 行 われるサービスもあるため 稼 働 率 の 定 義 を 確 認 すること) 障 害 発 生 頻 度 の 理 論 値 や 過 去 の 経 験 値 復 旧 にかかる 見 込 み 時 間 復 旧 (どの 時 点 のデータに 復 旧 するのか) 年 間 の 計 画 的 なダウンタイム 稼 働 時 間 が 保 証 より 下 回 った 場 合 の 顧 客 への 返 還 内 容 クラウド 管 理 運 用 にあたっての 提 供 サービス 内 容 例 )ダッシュボード( 現 在 のクラウド 運 転 状 況 等 を 提 供 するサービス) の 使 用 等 クラウドサービス 事 業 者 に 対 し 裁 判 所 や 警 察 によるデータの 提 出 命 令 が 生 じた 場 合 サービスの 停 止 や クラウドサービス 利 用 者 の 預 託 データまでも が 提 出 されてしまい データが 提 出 先 の 管 理 下 に 置 かれてしまう 可 能 性 があ る その 場 合 障 害 発 生 等 の 緊 急 対 応 ができなくなってしまう 恐 れがでてく る このような 状 況 になった 場 合 のサービス 利 用 について クラウドサービ ス 事 業 者 に 確 認 を 行 うことも 必 要 である 25

クラウドサービス 事 業 者 側 に 求 める リスト A2 クラウドサービスが 停 止 する 際 に クラウドサービス 事 業 者 から 事 前 通 知 が 行 われますか? 推 奨 必 須 必 須 A3 クラウドサービス 事 業 者 は サービスの 稼 働 状 況 や 障 害 状 況 をリ アルタイムで 提 供 していますか? 推 奨 推 奨 推 奨 クラウドサービス 利 用 者 側 で 検 討 すべき リスト B10 クラウドサービス 事 業 者 の SLA(サービスレベルアグリーメン ト)に 記 載 された 障 害 発 生 頻 度 の 理 論 値 が 要 求 レベルを 満 たす ものになっていますか?( 障 害 発 生 頻 度 の 理 論 値 が 高 すぎない か) B11 クラウドサービス 事 業 者 の 緊 急 のサービス 停 止 時 の 復 旧 見 込 み 時 間 は 利 用 者 の 要 求 を 満 たすものになっていますか?( 復 旧 見 推 奨 必 須 必 須 込 み 時 間 が 業 務 停 止 を 許 容 できる 時 間 の 範 囲 内 になっているか) 26

2.1.6 セキュリティ 対 策 クラウドサービスを 安 全 に 利 用 するためには そのセキュリティ 対 策 が 万 全 に 実 施 されているか 事 前 に 確 認 しておく 必 要 がある 多 くのクラウド 事 業 者 は 自 社 のセキュリティ 対 策 について ウ ェブサイトで 公 開 を 行 っている 年 次 報 告 書 やセキュリティに 関 するレポート 等 を 公 表 しているこ ともあるため その 場 合 は 併 せて 参 考 すること クラウドサービス 事 業 者 のセキュリティ 対 策 の 詳 細 については 2. クラウドサービス 事 業 者 のセ キュリティ 対 策 に 記 載 している また 公 的 機 関 が 定 めている 情 報 開 示 指 針 やサービスに 関 するガイドラインに 基 づいて 運 用 管 理 情 報 開 示 認 定 や 認 証 が 行 われている 場 合 セキュリティ 管 理 についてある 一 定 の 水 準 を 満 た しているため 事 業 者 のセキュリティ 対 策 の 信 頼 性 評 価 として 指 標 にすることが 望 ましい クラウドサービス 事 業 者 のセキュリティレポートの 他 次 の 指 針 ガイドライン に 基 づいているか 確 認 すること 指 針 ガイドラインの 例 経 済 産 業 省 SaaS 向 け SLA ガイドライン 情 報 セキュリティ 報 告 書 モデル クラウドサービス 利 用 のための 情 報 セキュリティ 対 策 ガイドライン 総 務 省 ASP SaaS における 情 報 セキュリティ 対 策 ガイドライン データセンターの 安 全 信 頼 性 に 係 る 情 報 開 示 指 針 情 報 セキュリティマネジメントシステム(ISMS) 適 合 性 評 価 制 度 IT サービスマネジメントシステム(ITSMS) 適 合 性 評 価 制 度 日 本 情 報 経 済 社 会 推 進 協 会 プライバシーマーク 制 度 マルチメディア 振 興 センター ASP SaaS 安 全 信 頼 性 に 係 る 情 報 開 示 認 定 制 度 日 本 カード 情 報 セキュリティ 協 議 会 PCI DSS 米 国 会 計 監 査 基 準 における SAS70 TypeⅡ 監 査 ( 日 本 では 日 本 公 認 会 計 士 協 会 の 定 める 18 号 監 査 ) による 内 部 統 制 に 関 わる 監 査 報 告 27

クラウドサービス 事 業 者 側 に 求 める リスト A4 クラウドサービス 事 業 者 は セキュリティ 対 策 について 省 庁 や 公 的 機 関 が 公 開 している 各 種 指 針 ガイドラインに 準 拠 していま すか?( 準 拠 している 場 合 は どの 指 針 ガイドラインに 準 拠 し 推 奨 推 奨 必 須 ているか) A5 クラウドサービス 事 業 者 は セキュリティに 関 する 認 証 を 取 得 し ていますか?( 取 得 している 場 合 は 認 証 の 名 称 を 記 載 する) 推 奨 推 奨 必 須 A6 クラウドサービス 事 業 者 がカード 決 済 業 務 をサービスで 行 って いる 場 合 PCI DSS に 準 拠 していますか? (カード 決 済 業 務 を 行 っていない 場 合 は 対 象 外 ) クラウドサービス 利 用 者 側 で 検 討 すべき リスト なし 28

2.1.7 情 報 システムの 監 査 外 部 のクラウドサービス 事 業 者 については 契 約 通 りのサービスの 提 供 やサービスの 運 用 が 行 わ れているかを 確 認 する 手 段 が 限 られている 監 査 は クラウドサービス 事 業 者 が 定 められたルー ルに 従 ってサービス 運 用 を 行 っているか 利 用 者 との 契 約 内 容 に 反 した 活 動 を 行 っていないか に ついて 確 認 し 事 業 者 の 活 動 をする 意 味 があるため 監 査 を 定 期 的 に 行 っているクラウド サービス 事 業 者 を 選 択 することが 望 ましい 以 下 を 実 施 しているクラウドサービス 事 業 者 を 選 択 するとよい クラウドサービス 事 業 者 にて 監 査 についての 方 針 を 定 め 定 期 的 に 監 査 を 実 施 している クラウドサービス 利 用 者 からの 依 頼 に 応 じて 監 査 結 果 を 開 示 する クラウドサービス 事 業 者 が ISMS 等 の 監 査 マネジメントが 含 まれた 認 証 を 取 得 している クラウドサービス 事 業 者 側 に 求 める リスト A7 クラウドサービス 事 業 者 にて クラウドサービスの 監 査 方 針 が 決 められており 定 期 的 に 監 査 を 実 施 していますか? 推 奨 推 奨 必 須 A8 クラウドサービス 事 業 者 にて 監 査 結 果 の 情 報 開 示 がされていま すか? 推 奨 推 奨 必 須 クラウドサービス 利 用 者 側 で 検 討 すべき リスト なし 29

2.1.8 ヘルプデスク クラウドサービス 利 用 時 使 い 方 の 不 明 点 がある 場 合 の 問 合 せ 先 が 提 供 されているかどうかを 確 認 すること 多 くの 事 業 者 は 利 用 者 支 援 のための 施 策 として FAQ や 取 扱 説 明 ヘルプデスクを 提 供 している これらのサポート 内 容 について 確 認 し 安 心 してサービスを 利 用 できるかどうかを 確 認 しておくこと ヘルプデスクについては 下 記 の 項 目 を 確 認 すること 連 絡 方 法 ( 電 話 メール 等 業 務 時 間 外 の 連 絡 手 段 等 ) 受 付 時 間 ( 自 社 の 利 用 時 間 帯 と 合 うかどうか) 料 金 ( 月 額 に 含 むのか 別 料 金 か) クラウドサービス 事 業 者 側 に 求 める リスト A9 クラウドサービス 事 業 者 から クラウドサービスの 利 用 マニュア ルや 説 明 問 合 せ 先 が 提 供 されていますか? A10 クラウドサービスの 障 害 トラブルが 発 生 した 際 の 事 業 者 のヘ ルプデスクはありますか? A11 クラウドサービス 事 業 者 の 問 い 合 わせ 先 やヘルプデスクへの 連 絡 手 段 受 付 時 間 はクラウドサービス 利 用 者 に 提 示 されています か? A12 ヘルプデスクの 問 合 せ 受 付 から 回 答 までの 時 間 は クラウドサー ビス 利 用 者 に 提 示 されていますか? 推 奨 必 須 必 須 クラウドサービス 利 用 者 側 で 検 討 すべき リスト B12 クラウドサービス 事 業 者 のヘルプデスクの 受 付 から 回 答 までの 時 間 は クラウドサービス 利 用 者 の 要 求 を 満 たすものになってい 推 奨 推 奨 必 須 ますか? 30

2.1.9 契 約 条 件 クラウドサービス 利 用 開 始 時 通 常 はサービスを 提 供 するウェブサイトに 利 用 のための 契 約 約 款 が 表 示 されており 同 意 する のボタンをクリすると 契 約 が 成 立 する 契 約 が 成 立 する 前 に その 内 容 について きっちりと 確 認 を 行 っておく 必 要 がある 取 引 内 容 の 他 にも 下 記 の 項 目 について 注 意 して 確 認 すること 利 用 価 格 の 体 系 や 適 用 条 件 価 格 の 変 更 に 関 する 規 定 サービスの 変 更 に 関 する 規 定 第 三 者 委 託 に 関 する 規 定 守 秘 義 務 の 規 定 データの 所 有 権 使 用 権 (クラウドサービス 上 のデータの 所 有 権 が 事 業 者 側 に 存 在 することがないようにすること) 損 害 賠 償 規 定 準 拠 法 と 管 轄 裁 判 所 (グローバル 展 開 するクラウドサービスの 場 合 データ 管 理 上 の 準 拠 法 や 裁 判 が 海 外 になっている 可 能 性 もあるため 注 意 する) 契 約 の 満 期 終 了 と 更 新 に 関 する 規 定 クラウドサービス 事 業 者 が 契 約 違 反 を 行 った 場 合 に クラウドサービ ス 利 用 者 側 からの 契 約 の 解 除 に 関 する 規 定 契 約 の 終 了 解 除 に 伴 う 処 理 等 の 規 定 また クラウドサービスの 利 用 を 終 了 する 際 に クラウドサービス 上 のデータの 返 却 や 消 去 に ついても 予 め 確 認 しておく 必 要 がある 返 却 に 時 間 がかかると 他 サービスへの 移 行 が 遅 れ 業 務 に 支 障 がでてしまう サービス 終 了 時 には 以 下 の 作 業 について 確 認 する データが 必 要 なタイミングで 返 却 されるか データのローカルへのコピーが 可 能 か(コピー 速 度 は 十 分 か) 返 却 時 のデータのフォーマットは 他 クラウドサービス 事 業 者 に 移 行 す るにあたり 互 換 性 があるか 利 用 終 了 後 クラウド 上 のデータが 確 実 に 消 去 され 第 三 者 による 再 利 用 や 悪 用 が 起 こらないような 対 策 がとられているか 31

クラウドサービス 事 業 者 側 に 求 める リスト なし クラウドサービス 利 用 者 側 で 検 討 すべき リスト B13 クラウドサービスの 契 約 条 件 の 中 で サービス 内 容 の 変 更 に 関 す る 規 定 は クラウドサービス 利 用 者 の 要 求 を 満 たすものになって いますか? B14 クラウドサービスの 契 約 条 件 の 中 で サービス 内 容 の 第 三 者 委 託 に 関 する 規 定 は クラウドサービス 利 用 者 の 要 求 を 満 たすものに なっていますか?( 本 学 のデータを 委 託 先 である 第 三 者 に 渡 す 場 合 も 本 学 の 承 諾 が 必 要 ) B15 クラウドサービスの 契 約 条 件 の 中 で 守 秘 義 務 や 損 害 賠 償 に 関 す る 規 定 は クラウドサービス 利 用 者 の 要 求 を 満 たすものになって いますか? B16 クラウドサービスの 契 約 条 件 の 中 で クラウドサービス 上 のデー タの 所 有 権 使 用 権 はクラウドサービス 事 業 者 ではなく クラウ ドサービス 利 用 者 側 に 存 在 していますか? B17 クラウドサービスの 契 約 条 件 の 中 で 準 拠 法 や 管 轄 裁 判 所 に 関 す る 規 定 は クラウドサービス 利 用 者 の 要 求 を 満 たすものになって いますか? B18 クラウドサービスの 契 約 条 件 の 中 で クラウドサービス 事 業 者 が 契 約 違 反 を 行 った 場 合 の 契 約 解 除 に 関 する 規 定 は クラウドサー ビス 利 用 者 の 要 求 を 満 たすものになっていますか? B19 クラウドサービス 終 了 時 の 格 納 データの 返 却 消 去 のルールはク ラウドサービス 利 用 者 の 要 求 を 満 たすものになっていますか? 推 奨 必 須 必 須 32

2.2 クラウドサービス 事 業 者 のセキュリティ 対 策 2.2.1 クラウドサービスの 管 理 クラウドサービスはネットワークを 通 じたサービス 提 供 となるため 第 三 者 からの 攻 撃 を 受 ける 可 能 性 がある 攻 撃 によりサービスの 停 止 サービスレベルの 低 下 が 生 じてしまうと クラウドサ ービス 利 用 者 に 大 きな 影 響 がでてしまう サービス 事 業 者 においては このようなことが 発 生 しな いよう 対 策 を 取 る 必 要 がある 具 体 的 なぜい 弱 性 対 策 については 2.2.7 サービスのぜい 弱 性 管 理 に 記 載 している クラウドサービスへの 悪 意 のある 攻 撃 は 外 部 の 第 三 者 からのものであること が 多 いが 内 部 の 管 理 者 権 限 をもった 特 権 ユーザも 実 施 の 可 能 性 があることに 注 意 すること 不 正 アクセス 等 の 攻 撃 が 発 生 した 場 合 は 速 やかにそれを 検 知 解 析 できるこ とが 求 められる クラウドサービス 事 業 者 側 に 求 める リスト A13 クラウドサービス 事 業 者 にて 第 三 者 や 管 理 者 権 限 をもつ 特 権 ユ ーザにより 不 正 なプログラムの 改 ざん 変 更 破 壊 等 が 生 じた 場 推 奨 必 須 必 須 合 に 速 やかに 発 見 するための 管 理 策 がとられていますか? A14 管 理 者 権 限 を 持 った 特 権 ユーザのアクセスログがとられており クラウドサービス 事 業 者 にて 監 視 を 行 っていますか? 推 奨 推 奨 必 須 クラウドサービス 利 用 者 側 で 検 討 すべき リスト なし 33

2.2.2 資 源 の 管 理 クラウドサービスはインターネットを 経 由 してサービスを 提 供 することとなるため 第 三 者 から の 攻 撃 によりサービスの 停 止 サービスレベルの 低 下 が 生 じる 恐 れがある また 利 用 集 中 により 資 源 が 枯 渇 し サービスの 提 供 に 支 障 をきたす 恐 れもある サービス 事 業 者 においては このよう なことが 発 生 しないよう 対 策 を 取 る 必 要 がある クラウドサービス 利 用 者 が 特 定 の 資 源 を 集 中 的 に 使 用 するアプリケーション を 一 斉 に 利 用 してしまうと クラウドサービスのシステム 資 源 が 枯 渇 する 可 能 性 があり それによってサービス 利 用 ができなくなってしまう 恐 れがある クラウドサービス 事 業 者 側 に 求 める リスト A15 クラウドサービス 事 業 者 にて サービス 提 供 システムで 利 用 する 資 源 の 容 量 能 力 に 不 足 が 生 じないよう 資 源 を 常 時 監 視 してい 推 奨 推 奨 必 須 ますか? クラウドサービス 利 用 者 側 で 検 討 すべき リスト なし 34

2.2.3 マルウェア 対 策 クラウドサービスは 他 の 利 用 者 を 経 由 したマルウェア 感 染 等 の 危 険 がある このため マルウェ アに 対 する 管 理 策 をクラウド 事 業 者 が 行 い クラウド 利 用 者 に 対 しても 対 策 を 呼 びかける 必 要 があ る クラウド 事 業 者 は クラウドサービスを 運 用 している 情 報 処 理 施 設 へのマルウェアの 感 染 を 防 止 し または 感 染 後 に 二 次 被 害 の 発 生 を 防 止 するための 措 置 を 講 じる 必 要 がある 外 部 の 第 三 者 による 攻 撃 の 他 クラウド 利 用 者 を 経 由 した 感 染 を 防 止 するた め クラウドサービス 利 用 者 のマルウェアに 関 する 情 報 を 収 集 する 事 も 事 業 者 に 求 められる 利 用 者 は マルウェア 感 染 しないような 対 策 を 日 常 から 行 うことが 必 要 であ る クラウドサービス 事 業 者 側 に 求 める リスト A16 クラウドサービス 事 業 者 にて マルウェアスキャンを 定 期 的 に 実 施 し さらにセキュリティ 事 象 発 生 時 にも 実 施 していますか? A17 クラウドサービス 事 業 者 にて マルウェア 感 染 が 確 認 された 場 合 の 対 応 策 が 決 められているか 確 認 しましたか? A18 クラウドサービス 事 業 者 にて マルウェア 感 染 によりサービスが 停 止 した 場 合 に 被 害 状 況 やサービス 復 旧 見 込 み 等 についての 情 報 提 供 を 行 っていますか? A19 クラウドサービス 事 業 者 にて クラウドサービスを 対 象 としたマ ルウェアに 関 する 情 報 をサービス 利 用 者 に 提 供 していますか? クラウドサービス 利 用 者 側 で 検 討 すべき リスト なし 35

2.2.4 バアップ クラウドサービス 事 業 者 での 情 報 のバアップについて バアップ 体 制 バアップ 頻 度 バアップ 作 業 の 実 施 時 間 等 を 把 握 しておくことが 求 められる バアップからの 復 旧 (リカバリ)にかかる 時 間 やリカバリについても 予 め 確 認 してお くこと マルチテナントの 場 合 他 の 利 用 者 のデータと 一 緒 に 一 括 してバアップし ている 事 業 者 では サービスの 障 害 時 等 バアップデータが 必 要 になった 際 に 個 々のクラウドサービス 利 用 者 のデータを 特 定 することができる または 検 索 することができるバアップ 管 理 体 制 が 必 要 である クラウドサービス 事 業 者 側 に 求 める リスト A20 クラウドサービス 事 業 者 は 格 納 情 報 のバアップ 運 用 を 行 っ ていますか? クラウドサービス 利 用 者 側 で 検 討 すべき リスト B20 クラウドサービス 事 業 者 のバアップ 運 用 の 頻 度 リカバリ 時 間 リカバリは 要 求 を 満 たすものになっていますか? 推 奨 必 須 必 須 36

2.2.5 ログ バアップデータと 同 じく ログに 関 してもクラウドサービス 事 業 者 での 取 得 方 法 保 管 期 間 等 を 確 認 しておく 必 要 がある クラウドサービス 事 業 者 が 利 用 者 に 係 るログとひとまとめにして 取 得 している 場 合 他 の 利 用 者 の 行 為 に 対 して 法 令 等 に 基 づくログの 提 出 命 令 が 出 された 際 一 括 して 提 出 されてしまう 恐 れがあ る そのため 事 業 者 の 選 定 時 は 利 用 者 が 求 めるログを 取 得 し そのログを 利 用 者 が 活 用 できるサ ービスを 提 供 している 事 業 者 を 選 定 することが 求 められる ログ 情 報 の 取 得 は 外 部 からの 不 正 アクセス 等 による 攻 撃 を 受 けないよう 以 下 を 実 施 することが 望 ましい 適 切 なアクセス 制 御 ログ 情 報 の 削 除 や 改 ざん 防 止 ログ 情 報 のバアップ ログ 情 報 の 管 理 手 順 の 作 成 クラウドサービス 事 業 者 側 に 求 める リスト A21 クラウドサービス 事 業 者 は サービス 利 用 におけるイベントログ を 利 用 者 が 必 要 な 時 にいつでも 提 供 できるようになっています 推 奨 推 奨 推 奨 か? A22 クラウドサービス 事 業 者 にて イベントログに 対 し 不 正 アクセ スや 外 部 からの 攻 撃 等 が 行 われないような 保 護 対 策 がとられて 推 奨 必 須 必 須 いますか? クラウドサービス 利 用 者 側 で 検 討 すべき リスト なし 37

2.2.6 クラウドサービス 上 でのソフトウェアの 管 理 クラウド 利 用 者 がインストールしたソフトウェアが 悪 意 を 持 って 動 作 すると サービス 全 体 に 影 響 を 及 ぼすことになる このため クラウド 上 に 利 用 者 がインストールするソフトウェアについて マルウェアに 感 染 していないことを 確 認 したり インストール 等 の 作 業 の 記 録 を 残 すことが 事 業 者 に 求 められる 悪 意 のあるソフトウェアの 動 作 に 対 応 するため 以 下 の 対 策 を 実 施 することが 望 まし い マルウェアに 感 染 したソフトウェアがインストールされないような 対 策 をとる ソフトウェアが 原 因 でクラウドサービスにぜい 弱 性 が 生 じた 場 合 は 当 該 利 用 者 の 利 用 領 域 を 隔 離 する クラウドサービス 全 体 にぜい 弱 性 が 生 じた 場 合 は サービスの 一 時 停 止 を 検 討 する 利 用 者 に マルウェアに 感 染 したソフトウェアをインストールしないよう 呼 びかける クラウドサービス 事 業 者 側 に 求 める リスト A23 クラウドサービス 事 業 者 にて クラウドサービス 上 のソフトウェ アが 不 正 な 挙 動 を 行 った 場 合 の 対 応 策 が 決 められていますか? ( 記 録 管 理 ソフトウェアの 特 定 隔 離 等 ) クラウドサービス 利 用 者 側 で 検 討 すべき リスト なし 38

2.2.7 サービスのぜい 弱 性 管 理 クラウドサービス 事 業 者 において サービス 運 用 上 のぜい 弱 性 が 存 在 すると 第 三 者 による 攻 撃 や 事 業 者 内 の 内 部 不 正 等 によってデータの 機 密 性 完 全 性 が 失 われたり サービスの 長 期 間 停 止 に よる 可 用 性 の 喪 失 の 可 能 性 もある このため 事 業 者 においては 技 術 的 ぜい 弱 性 の 悪 用 を 防 止 するための 管 理 策 を 実 施 する 必 要 が ある ぜい 弱 性 対 策 としては 情 報 セキュリティマネジメントシステム(ISMS)の 管 理 策 実 施 の 手 引 き(ISO/IEC27002)に 記 載 されている 以 下 に 代 表 される ような 管 理 策 を 実 施 する IT 資 産 管 理 資 産 目 録 の 作 成 管 理 体 制 と 役 割 責 任 の 確 立 ぜい 弱 性 が 発 見 された 場 合 の 処 置 プロセス 監 査 の 実 施 対 応 プロセスの 有 効 性 の 評 価 ISMS における 具 体 的 な 管 理 策 として 以 下 のセキュリティ 対 策 を 実 施 す ることが 求 められる システムについて OS やアプリケーションのアップデート セキュリティ 修 正 パッチ やサービスパの 適 時 適 用 システムの 可 用 性 信 頼 性 確 保 のために サーバやストレージやネ ットワークの 多 重 化 冗 長 化 自 動 バアップの 実 施 リソースについて マルチテナントの 場 合 他 のクラウドサービス 利 用 者 との 使 用 リソ ースを 分 離 し 情 報 の 漏 えい 閲 覧 障 害 発 生 時 の 影 響 等 が 無 いよ うにする データセンターについて 入 退 室 の 管 理 防 犯 設 備 災 害 対 策 監 視 体 制 電 源 や 冷 却 設 備 の 二 重 化 予 備 電 源 の 確 保 データセンターの 運 用 について 運 転 要 員 の 信 頼 性 確 認 勤 務 状 況 作 業 内 容 のモニタリング システムへのアクセス 制 限 や 管 理 者 特 権 の 管 理 操 作 ログの 管 理 39

クラウドサービス 事 業 者 側 に 求 める リスト A24 クラウドサービス 事 業 者 にて サービスのぜい 弱 性 対 策 として IT 資 産 管 理 が 行 われていますか? 推 奨 推 奨 必 須 A25 クラウドサービス 事 業 者 にて サービスのぜい 弱 性 対 策 として IT 資 産 を 管 理 する 要 員 の 役 割 と 責 任 が 確 立 されていますか? 推 奨 推 奨 必 須 A26 クラウドサービス 事 業 者 にて サービスのぜい 弱 性 対 策 として ぜい 弱 性 が 発 見 された 場 合 の 対 応 プロセスが 確 立 されています 推 奨 推 奨 必 須 か? A27 クラウドサービス 事 業 者 にて サービスのぜい 弱 性 対 策 として 監 査 ログの 取 得 が 行 われていますか? 推 奨 推 奨 必 須 A28 クラウドサービス 事 業 者 にて サービスのぜい 弱 性 対 策 として プロセスの 有 効 性 の 評 価 が 行 われていますか? 推 奨 推 奨 必 須 A29 クラウドサービス 事 業 者 にて OS やアプリケーションのアップ デート パッチ 適 用 が 行 われていますか? 推 奨 必 須 必 須 A30 クラウドサービス 事 業 者 にて 他 のクラウドサービス 利 用 者 との 使 用 リソースの 分 離 ができていますか? 推 奨 必 須 必 須 A31 クラウドサービスのデータ 保 管 施 設 は 入 室 管 理 災 害 対 策 が 行 われていますか? 推 奨 推 奨 必 須 クラウドサービス 利 用 者 側 で 検 討 すべき リスト なし 40

2.2.8 通 信 に 係 るセキュリティ クラウドサービスではネットワークの 設 定 ミスはサービスの 提 供 に 大 きな 影 響 を 及 ぼし サービ スの 停 止 や 可 用 性 喪 失 につながりやすい クラウドサービス 事 業 者 においては ネットワークの 設 計 設 定 ミスが 生 じないような 管 理 を 行 うことが 求 められる ネットワークのセキュリティ 管 理 を 考 慮 する 上 で 以 下 の 観 点 での 管 理 が 特 に 求 められる 情 報 を 転 送 する 際 のセキュリティ 対 策 の 合 意 ( 暗 号 化 データ 規 格 ID 窃 取 に 対 する 措 置 資 源 の 隔 離 等 ) 秘 密 保 持 契 約 守 秘 義 務 契 約 41

クラウドサービス 事 業 者 側 に 求 める リスト A32 クラウドサービス 事 業 者 にて ネットワーク 構 築 の 際 の 運 用 設 定 方 針 と 承 認 方 針 が 文 書 化 されていますか? A33 クラウドサービスと 学 外 とのデータ 連 携 には 暗 号 化 や 情 報 の 隔 離 等 が 行 われ 情 報 転 送 が 確 実 かつ 安 全 に 行 われる 環 境 が 作 られ ていますか? A34 クラウドサービス 事 業 者 にて フィッシング 対 策 等 の 秘 密 認 証 情 報 窃 盗 への 対 応 が 行 われ ユーザ ID 等 の 情 報 の 転 送 の 安 全 が 確 保 されていますか? A35 クラウドサービスの 利 用 終 了 時 に 情 報 の 安 全 な 返 却 のため 転 送 におけるデータ 規 格 仕 様 等 についてクラウドサービス 事 業 者 推 奨 必 須 必 須 から 事 前 に 説 明 はありますか? クラウドサービス 利 用 者 側 で 検 討 すべき リスト B21 PaaS/IaaS のサービスを 利 用 する 場 合 自 前 の 設 備 をクラウドサ ービスに 移 行 する 際 には 悪 意 のある 攻 撃 を 受 けないよう 情 報 推 奨 必 須 必 須 資 産 のセキュリティ 管 理 を 行 っていますか? 42

2.2.9 暗 号 クラウドサービスはオープンなネットワークを 用 いたサービスであることが 多 く 暗 号 は 非 常 に 重 要 である 暗 号 化 の 適 用 範 囲 強 度 暗 号 鍵 の 管 理 等 について 確 認 し 利 用 者 が 求 める 要 求 レベ ルを 確 保 しているサービス 事 業 者 を 選 定 する 必 要 がある 暗 号 鍵 の 管 理 策 の 利 用 方 針 情 報 の 機 密 性 / 完 全 性 可 用 性 の 検 証 アクセス 制 御 認 証 否 認 防 止 等 について 暗 号 化 に 関 する 要 求 レベルを 利 用 者 側 で 決 定 する 必 要 がある 暗 号 鍵 の 有 効 期 間 暗 号 鍵 は 使 用 期 日 を 決 め 生 成 ~ 保 管 ~ 配 布 ~ 使 用 ~ 停 止 ~ 破 壊 と いう 一 連 のサイクル 全 体 で 改 変 漏 えい 紛 失 等 から 保 護 する 必 要 がある 暗 号 の 強 度 鍵 のタイプ 暗 号 アルゴリズム 鍵 の 長 さについては 運 用 における 負 荷 も 踏 まえたうえで 最 適 な 強 度 にする 43

クラウドサービス 事 業 者 側 に 求 める リスト A36 クラウドサービス 事 業 者 にて 保 管 伝 送 される 情 報 の 暗 号 化 が 行 われていますか? A37 情 報 の 機 密 性 確 保 完 全 性 可 用 性 の 検 証 アクセス 制 御 認 証 否 認 防 止 等 について クラウドサービス 事 業 者 は 暗 号 化 のポリシ 推 奨 推 奨 必 須 A38 ーを 作 成 していますか? クラウドサービス 事 業 者 は 暗 号 化 鍵 の 管 理 を 行 っていますか? クラウドサービス 利 用 者 側 で 検 討 すべき リスト B22 クラウドサービス 事 業 者 における 暗 号 管 理 状 況 について クラウ ドサービス 利 用 者 から 情 報 開 示 を 求 めた 場 合 クラウドサービス 事 業 者 からの 情 報 開 示 は 要 求 をみたすものになっていますか? 44

2.2.10 情 報 セキュリティインシデント 管 理 情 報 セキュリティインシデントが 発 生 した 場 合 そのインシデントに 対 する 対 応 の 仕 方 によって サービスの 停 止 期 間 や 利 用 者 への 影 響 が 変 わってくる 事 業 者 においては 情 報 セキュリティイ ンシデント 発 生 時 の 体 制 の 構 築 並 びにインシデントの 管 理 を 確 実 にすることが 求 められる クラウドサービス 利 用 者 においては 情 報 セキュリティインシデントが 発 生 した 際 に そのイン シデントの 原 因 や 再 発 防 止 策 について クラウドサービス 事 業 者 に 情 報 開 示 を 求 め 再 発 防 止 策 等 の 妥 当 性 の 確 認 や クラウドサービス 利 用 者 のサービス 利 用 に 影 響 がないことを 確 認 すること 情 報 セキュリティインシデントへの 取 組 みは 以 下 の 観 点 で 実 施 する 情 報 セキュリティインシデント 発 生 の 兆 候 を 把 握 するための 情 報 の 収 集 情 報 セキュリティインシデント 対 応 体 制 の 確 立 情 報 セキュリティ 事 象 の 報 告 情 報 セキュリティ 事 象 の 評 価 証 拠 の 収 集 45

クラウドサービス 事 業 者 側 に 求 める リスト A39 クラウドサービス 事 業 者 における 情 報 セキュリティ 事 象 の 発 見 時 の 報 告 プロセスは 確 立 していますか?( 連 絡 先 報 告 内 容 報 告 書 式 ) A40 クラウドサービス 利 用 者 が 情 報 セキュリティ 事 象 を 発 見 した 場 合 に 報 告 を 行 うクラウドサービス 事 業 者 側 の 連 絡 窓 口 は 提 供 さ れていますか? A41 情 報 セキュリティインシデントの 分 類 基 準 がクラウドサービス 事 業 者 にて 定 められていますか? 推 奨 推 奨 必 須 A42 情 報 セキュリティインシデント 発 生 時 に クラウドサービス 事 業 者 から 事 象 の 事 実 関 係 復 旧 見 込 み 影 響 範 囲 等 が 利 用 者 に 提 示 されますか? A43 利 用 者 が 情 報 セキュリティインシデントの 原 因 や 再 発 防 止 策 等 を 利 用 する 際 のアクセス 手 順 が クラウドサービス 事 業 者 にて 確 立 されていますか?( 利 用 者 からの 要 請 許 諾 費 用 等 ) A44 情 報 セキュリティインシデントの 証 拠 となる 情 報 の 取 扱 い 手 順 が クラウドサービス 事 業 者 にて 明 確 に 定 められていますか? ( 収 集 保 存 保 存 期 間 等 ) A45 クラウド 利 用 者 が 行 う 証 拠 収 集 の 制 限 事 項 がクラウドサービス 事 業 者 にて 定 められていますか? A46 情 報 の 格 納 に 関 して 日 本 国 外 に 保 管 する 場 合 は その 国 の 格 納 情 報 の 管 理 についてクラウドサービス 事 業 者 から 説 明 がありま 推 奨 必 須 必 須 すか? クラウドサービス 利 用 者 側 で 検 討 すべき リスト なし 46

第 3 章 クラウドサービスの 運 用 編 本 章 では クラウドサービスを 利 用 する 際 の 利 用 者 側 で 行 う 事 項 について 記 載 している 第 2 章 の 事 業 者 の 選 定 と 合 わせ 利 用 者 側 でも サービス 利 用 開 始 前 に 本 章 を 確 認 し 準 備 しておくこと 47

3.1 クラウドサービスの 導 入 3.1.1 運 用 体 制 クラウドサービス 利 用 する 際 クラウドサービスの 管 理 運 用 を 行 う 業 務 管 理 責 任 者 利 用 管 理 担 当 者 を 決 めること 利 用 管 理 担 当 者 は 業 務 管 理 責 任 者 の 指 示 の 下 クラウドの 利 用 に 際 しての 各 種 設 定 等 の 業 務 を 行 うことが 求 められる 業 務 管 理 責 任 者 は 下 記 利 用 管 理 担 当 者 の 業 務 に 対 する 承 認 権 限 を 持 つ 利 用 管 理 担 当 者 の 業 務 としては 以 下 が 挙 げられる ユーザアカウントの 登 録 や 抹 消 の 処 理 利 用 マニュアル 整 備 利 用 方 法 の 指 導 利 用 者 に 対 するヘルプデスク クラウドサービスに 設 置 するデータの 定 期 的 なバアップ 障 害 発 生 時 のクラウド 事 業 者 との 連 絡 調 整 迂 回 処 置 等 の 検 討 実 施 クラウドサービスでの 処 理 量 の 増 減 に 応 じたサービス 利 用 量 の 調 整 また 業 務 管 理 責 任 者 や 利 用 管 理 担 当 者 のみで 判 断 することが 難 しい 場 合 に 備 え 相 談 できる 学 内 外 の 企 業 や 専 門 家 を 確 保 し 相 談 できる 体 制 を 作 っておくこと ( 本 学 情 報 企 画 部 や IT 資 産 の 構 築 ベンダ 外 部 コンサルタント 等 ) クラウドサービス 事 業 者 側 に 求 める リスト なし クラウドサービス 利 用 者 側 で 検 討 すべき リスト B23 学 内 にクラウドサービス 利 用 管 理 者 ( 責 任 者 担 当 者 )を 設 置 し ましたか? B24 クラウドサービス 利 用 管 理 者 の 役 割 を 明 確 に 定 めましたか? B25 クラウドサービス 利 用 に 関 する 相 談 先 となる 企 業 や 専 門 家 を 確 保 していますか? 推 奨 推 奨 推 奨 48

3.1.2 ユーザ 管 理 クラウドサービスを 利 用 する 際 そのサービスを 利 用 するユーザに 対 する 適 切 な 管 理 が 必 要 とな る 個 人 や 役 職 に 応 じて 利 用 するサービスの 権 限 を 定 めること また 担 当 者 の 変 更 や 退 職 等 の 場 合 に 必 要 に 応 じて 変 更 管 理 すること ユーザの 管 理 業 務 としては 以 下 が 挙 げられる アクセス 管 理 クラウドサービスの 業 務 ごとに 利 用 する 担 当 者 を 登 録 し 業 務 に 関 係 のない 人 がアクセスできないようにすること 権 限 管 理 どの 業 務 どの 情 報 についてどのような 操 作 処 理 を 許 可 するのか 決 定 し それに 応 じて 権 限 を 設 定 すること ユーザアカウントの 設 定 利 用 者 ごとに 個 別 の ID とパスワードを 付 与 すること 共 有 アカウントを 使 用 すると ライセンス 違 反 や 情 報 漏 えいのリス クがある クラウドサービス 事 業 者 側 に 求 める リスト なし クラウドサービス 利 用 者 側 で 検 討 すべき リスト B26 クラウドサービスの 各 利 用 ユーザを 明 確 にし 対 象 外 の 者 はアク セスできないようにしていますか? B27 各 利 用 ユーザが 行 える 操 作 処 理 を 決 定 し 不 要 な 操 作 を 行 えな いよう 権 限 管 理 していますか? B28 各 利 用 ユーザは 個 別 のユーザアカウント パスワードを 付 与 し 共 有 アカウントを 作 っていませんか? 推 奨 必 須 必 須 B29 B30 クラウドサービスの 管 理 権 限 は 一 部 の 者 だけに 制 限 して 付 与 し ていますか? 各 利 用 ユーザやアクセス 権 限 は 定 期 的 に 棚 卸 を 実 施 し 必 要 なユ ーザやアクセス 権 のみが 登 録 されていますか? 推 奨 必 須 必 須 49

3.1.3 パスワード 管 理 クラウドサービスを 利 用 する 際 そのパスワードの 適 切 な 設 定 管 理 を 行 う 必 要 がある パスワードポリシーを 定 めるなどし より 安 全 にクラウドサービスを 利 用 できるようにしておく ことが 望 ましい パスワードポリシーの 例 パスワードは 他 の 人 から 簡 単 に 推 測 されないものを 設 定 する パスワードは8 文 字 以 上 英 数 混 合 に 設 定 する 定 期 的 に 変 更 する ユーザが パスワードを 忘 れてしまった 場 合 は 管 理 者 が クラウドサービスが 提 供 するパスワ ード 再 発 行 機 能 を 利 用 し パスワードを 再 発 行 すること パスワードがわからなくなった 場 合 は サービス 事 業 者 がパスワードリセット の 仕 組 みを 提 供 している 場 合 があるため パスワードリセットの 方 法 は 事 前 に 確 認 しておくこと 申 請 手 続 きからリセット 処 理 までのリードタイムについ ても 注 意 が 必 要 である クラウドサービス 事 業 者 側 に 求 める リスト A47 クラウドサービス 事 業 者 側 でパスワードリセットの 仕 組 みはあ りますか? 推 奨 必 須 必 須 クラウドサービス 利 用 者 側 で 検 討 すべき リスト B31 利 用 者 のパスワードポリシーを 定 めていますか?( 推 測 されにく いものにする 8 文 字 以 上 にする 英 数 字 を 混 合 する 定 期 的 に 変 更 する 等 ) B32 利 用 者 がパスワードを 忘 れた 際 の 運 用 手 順 (パスワード 再 発 行 等 )が 準 備 されていますか? 推 奨 推 奨 必 須 B33 クラウドサービス 事 業 者 側 でのパスワードリセットのリードタ イムは クラウドサービス 利 用 者 の 要 求 を 満 たすものになってい ますか? 50

3.1.4 セキュリティルール クラウドサービスを 利 用 する 場 合 には 情 報 資 産 を 取 り 扱 う 学 内 のルール 規 程 セキュリティ 対 策 基 準 個 人 情 報 の 取 扱 規 程 に 違 反 していないかを 確 認 したうえで サービスを 利 用 すること クラウドサービス 利 用 による 影 響 が 想 定 される 学 内 のルール( 例 ) 早 稲 田 大 学 規 約 集 第 1 編 基 本 第 3 章 人 権 - 個 人 情 報 の 保 護 に 関 する 規 則 http://www.waseda.jp/kyomubu/new/kitei.html 第 3 編 組 織 第 5 章 組 織 運 営 - 情 報 セキュリティ 対 策 に 関 する 規 程 第 4 編 文 書 - 文 書 保 存 規 程 - 文 書 取 扱 規 程 早 稲 田 大 学 情 報 セキュリティポリシー http://www.waseda.jp/jp/footer/security/index.html 早 稲 田 大 学 情 報 企 画 部 早 稲 田 大 学 情 報 関 連 システム 利 用 内 規 http://www.waseda.jp/wits/rules.html WIND における WWW 用 コンテンツ 作 成 に 関 するガイドライン http://www.waseda.jp/wits/rules/rule_guideline.html あなたと 情 報 セキュリティ http://www.waseda.jp/wits/data/info-sec/index.html 51

クラウドサービス 事 業 者 側 に 求 める リスト なし クラウドサービス 利 用 者 側 で 検 討 すべき リスト B34 クラウドサービスに 格 納 する 情 報 について 学 内 のセキュリティ ポリシー 違 反 となる 情 報 がないか 確 認 していますか? B35 クラウドサービス 利 用 により 発 生 が 想 定 されるリスクやトラブ ル 等 の 不 都 合 が 業 務 上 の 許 容 範 囲 内 であることを 確 認 しました か?( 許 容 範 囲 外 である 場 合 は クラウドサービスの 利 用 中 止 を 検 討 する) 52

3.2 クラウドサービスの 運 用 3.2.1 クラウドサービスの 管 理 クラウド 利 用 者 においては クラウドサービスの 機 能 (ログイン 認 証 機 能 使 用 可 能 サービス 内 容 等 )について クラウドサービスを 利 用 する 各 ユーザに 伝 える 必 要 がある 各 ユーザへの 周 知 徹 底 のため クラウドサービスの 利 用 手 順 書 の 作 成 を 行 うことが 望 ましい また クラウドサービスを 利 用 する 際 は そのサービスの 利 用 範 囲 公 開 範 囲 を 定 め 範 囲 外 の ユーザが 閲 覧 利 用 することが 無 いように 設 定 を 確 認 すること 利 用 手 順 書 の 作 成 の 際 には 作 成 内 容 について 必 要 に 応 じてクラウドサービス 事 業 者 から 情 報 の 提 供 を 受 ける 利 用 手 順 書 には 各 ユーザがサービスを 利 用 する 際 の 手 順 サービスでできること 利 用 する 際 のルール 問 い 合 わせ 窓 口 等 について 記 載 する 教 育 機 関 では クラウドサービスの 公 開 範 囲 の 設 定 を 誤 り 機 密 情 報 を 格 納 し た 領 域 を 不 特 定 多 数 のユーザが 閲 覧 できる 状 態 にしてしまっていたという 事 例 が 発 生 している サービスの 初 期 設 定 値 が 制 限 なし となっているサービスもあるため 公 開 範 囲 の 設 定 は 必 ず 行 うこと 一 例 として 最 近 では 複 合 機 でスキャンしたデータを 自 動 的 にクラウド 上 に アップロードするサービスも 存 在 している 意 識 せずにクラウド 上 にデータが 格 納 されると 関 係 者 以 外 にも 閲 覧 されてしまう 可 能 性 もあるため 複 合 機 に 限 らずネットワークに 接 続 されている 機 器 の 機 能 を 再 確 認 し 不 必 要 な 動 作 を 行 わないように 設 定 することが 求 められる 53

クラウドサービス 事 業 者 側 に 求 める リスト なし クラウドサービス 利 用 者 側 で 検 討 すべき リスト B36 クラウドサービスの 利 用 手 順 書 操 作 手 順 者 を 作 成 しています か? 推 奨 必 須 必 須 ( 必 要 であれば 事 業 者 から 情 報 の 提 供 を 受 けること) B37 クラウドサービスの 利 用 手 順 書 操 作 手 順 書 は 各 利 用 ユーザに 周 知 していますか? 推 奨 必 須 必 須 B38 クラウドサービスの 利 用 手 順 書 操 作 手 順 書 は 定 期 的 に 見 直 し 管 理 していますか? 推 奨 必 須 必 須 B39 B40 クラウドサービスの 公 開 範 囲 の 設 定 を 行 い 対 象 範 囲 の 人 のみが 閲 覧 利 用 できるようになっていますか? クラウドサービスに 自 動 的 にデータを 格 納 するようなシステム を 利 用 していないことを 確 認 しましたか? 推 奨 必 須 必 須 54

3.2.2 バアップとリストア クラウドサービスに 格 納 した 情 報 について クラウドサービス 利 用 者 がバアップを 取 得 する ことができるか 確 認 すること 取 得 できる 場 合 は 定 期 的 なバアップを 取 得 することが 望 まし い クラウドサービス 事 業 者 にてバアップを 取 得 している 場 合 であっても 事 業 者 側 での 障 害 発 生 時 の 復 旧 用 であり クラウドサービス 利 用 者 が 定 期 的 に 利 用 することが 出 来 るものではない 場 合 もある また 事 業 者 にて 不 測 の 事 態 により 情 報 が 失 われる 可 能 性 もあるため クラウドサービス 利 用 者 側 にてバアップを 取 得 すること バアップの 際 は バアップデータの 保 管 場 所 についても 検 討 すること ローカルの 媒 体 に 保 管 することは データの 分 散 保 管 という 面 で 有 効 である バアップしたデータのリストア 手 順 を 作 成 し 緊 急 時 にスムーズにリストア 作 業 が 出 来 るよ うに 準 備 しておくこと バアップの 取 得 の 際 は 以 下 についてルールを 決 めること バアップ 頻 度 バアップ 方 法 (フルバアップ 差 分 バアップ 等 ) バアップ 媒 体 (テープドライブ CD/DVD 媒 体 クラウドサービス 内 に 保 管 等 ) バアップ 手 順 バアップ 体 制 リストア 手 順 クラウドサービス 事 業 者 側 に 求 める リスト なし クラウドサービス 利 用 者 側 で 検 討 すべき リスト B41 利 用 者 側 で クラウドサービス 上 に 格 納 している 重 要 なデータの バアップを 定 期 的 に 行 っていますか? 推 奨 必 須 必 須 B42 データのバアップの 頻 度 担 当 者 体 制 手 順 を 定 めていま すか? 推 奨 必 須 必 須 B43 データのリストア 手 順 を 作 成 していますか? 推 奨 必 須 必 須 55

3.2.3 ログ クラウドサービスの 各 利 用 ユーザのログを 取 得 することは サービスに 対 する 不 正 アクセスや 不 適 切 なサービス 利 用 が 発 生 した 際 の 原 因 究 明 に 必 要 不 可 欠 である そのため クラウドサービス 利 用 者 においてもサービス 利 用 ログを 取 得 することが 求 められる クラウドサービス 利 用 者 においては サービスに 対 して 発 生 しうる 脅 威 ( 不 正 ログイン なりすまし 等 )を 定 め その 脅 威 を 発 見 するために 取 得 すべきログ の 範 囲 内 容 粒 度 を 決 定 すること サービス 利 用 者 側 では 主 に 特 権 ユーザについての 不 正 利 用 についてログを 取 得 すること また サービス 事 業 者 側 での 取 得 ログと 突 き 合 わせることにより ログ 内 容 を 検 証 することもできる クラウドサービス 事 業 者 側 に 求 める リスト なし クラウドサービス 利 用 者 側 で 検 討 すべき リスト B44 クラウドサービスを 利 用 する 上 でクラウドサービス 利 用 者 側 に てログの 取 得 をすることができますか? 推 奨 推 奨 推 奨 B45 クラウドサービスを 利 用 する 上 で 監 視 すべきイベントを 定 め 取 得 するイベントログの 範 囲 内 容 粒 度 を 定 めていますか? 推 奨 推 奨 推 奨 B46 不 正 行 為 の 責 任 の 所 在 を 検 証 できるように 利 用 者 側 において 管 理 権 限 をもつ 特 権 ユーザのクラウド 資 源 利 用 のログを 取 得 して 推 奨 推 奨 必 須 いますか? 56

3.2.4 クラウドサービス 上 でのソフトウェアの 管 理 クラウドサービス 利 用 者 は 利 用 者 がクラウドサービスで 導 入 したいソフトウェアが 使 用 できる クラウドサービスを 選 択 すること サービスを 契 約 した 後 で ソフトウェアが 使 えないといったこ とが 無 いように 注 意 すること マルチテナントのクラウドサービスの 場 合 他 のサービス 利 用 者 が マルウェアに 感 染 したソフトウェアをインストールする 可 能 性 がある そのため マルウェア 対 策 が 行 われていることも 確 認 すること なお ソフトウェアをインストールする 際 は ソフトウェアのライセンスについて 確 認 が 必 要 で ある ベンダによってはクラウドサービス 上 での 導 入 が 許 可 されていないソフトウェアも 存 在 し ライセンスの 考 え 方 課 金 の 方 法 も 異 なる また クラウドサービス 上 でSSL 証 明 書 を 利 用 する 場 合 は SSL 証 明 書 の 有 効 期 間 更 新 方 法 等 を 予 め 確 認 し 不 要 なSSL 証 明 書 を 利 用 することがないようにすること SSL 証 明 書 の 更 新 につい ても 更 新 忘 れがないようにすること クラウドサービス 利 用 者 では 以 下 に 注 意 すること クラウドサービス 事 業 者 からソフトウェアに 関 する 制 限 が 出 されていないか 利 用 者 が 導 入 したいソフトウェアがインストールできるか マルチテナントである 場 合 マルウェア 感 染 したソフトウェア 対 策 について 使 いたいソフトウェアは クラウドサービス 上 へのインストールが ベンダか ら 許 可 されている 製 品 か? SSL 証 明 書 を 利 用 する 場 合 証 明 書 の 有 効 期 間 は 妥 当 か 57

クラウドサービス 事 業 者 側 に 求 める リスト なし クラウドサービス 利 用 者 側 で 検 討 すべき リスト B47 クラウドサービス 利 用 者 が 導 入 したいソフトウェアがインスト ールできるクラウドサービスを 選 択 していますか? 必 須 必 須 B48 マルチテナント 型 である 場 合 他 のユーザがインストールしたソ フトウェアによるマルウェア 対 策 が 行 われているクラウドサー 必 須 必 須 ビス 事 業 者 を 選 択 していますか? B49 使 いたいソフトウェアは クラウドサービス 上 へのインストール がベンダから 許 可 された 製 品 であるか? 必 須 必 須 B50 SSL 証 明 書 を 利 用 する 場 合 証 明 書 の 有 効 期 間 更 新 手 段 がクラ ウドサービス 利 用 者 の 要 求 を 満 たすものになっていますか? 58

3.2.5 サービスのぜい 弱 性 管 理 クラウドサービス 事 業 者 側 でのぜい 弱 性 管 理 と 同 様 クラウドサービス 利 用 者 側 においてもぜい 弱 性 管 理 策 を 実 施 する 必 要 がある クラウドサービス 利 用 者 側 では 情 報 を 利 用 する 立 場 における 不 正 行 為 等 に 対 する 対 策 を 実 施 す ること ただし 利 用 しているクラウドサービスの 種 類 によって 実 施 できる 対 策 は 異 なるため 下 記 の と 表 を 参 考 に 対 策 を 行 うこと サービスのぜい 弱 性 対 策 としては クラウドサービス 事 業 者 側 と 同 様 情 報 セキュリティマネジメントシステム(ISMS)の 管 理 策 実 施 の 手 引 き (ISO/IEC27002)に 記 載 されている 以 下 に 代 表 されるような 管 理 策 を 実 施 する IT 資 産 管 理 資 産 目 録 の 作 成 管 理 体 制 と 役 割 責 任 の 確 立 ぜい 弱 性 が 発 見 された 場 合 の 処 置 プロセス 監 査 の 実 施 対 応 プロセスの 有 効 性 の 評 価 クラウドサービス 種 類 ごとの 対 応 策 例 管 理 策 SaaS PaaS IaaS IT 資 産 管 理 利 用 者 は 格 納 データ の 管 理 を 行 う 利 用 者 は 使 用 AP 格 納 デ ータの 管 理 を 行 う 利 用 者 は OS 利 用 AP 格 納 データの 管 理 を 行 う 資 産 目 録 の 作 成 利 用 者 は 格 納 データ 利 用 者 は 使 用 AP 格 納 デ 利 用 者 は OS 利 用 AP の 目 録 を 作 成 する ータの 目 録 を 作 成 する 格 納 データの 目 録 を 作 成 する 管 理 体 制 役 割 責 任 の 利 用 者 は 格 納 データ 利 用 者 は 利 用 AP 格 納 デ 利 用 者 は OS 利 用 AP 確 立 の 管 理 体 制 を 確 立 す ータの 管 理 体 制 を 確 立 す 格 納 データの 管 理 体 制 を る る 確 立 する 事 業 者 からサービス 事 業 者 からサービスの 管 事 業 者 からサービスの 管 の 管 理 体 制 について 理 体 制 について 報 告 を 受 理 体 制 について 報 告 を 受 報 告 を 受 ける ける ける 59

ぜい 弱 性 の 処 置 プロセス 事 業 者 からサービス 利 用 者 は 利 用 AP のぜい 利 用 者 は OS 利 用 AP の のぜい 弱 性 対 策 の 報 弱 性 対 策 を 行 う ぜい 弱 性 対 策 を 行 う 告 を 受 ける 事 業 者 からサービスのぜ 事 業 者 からサービスのぜ い 弱 性 対 策 の 報 告 を 受 け い 弱 性 対 策 の 報 告 を 受 け る る 監 査 の 実 施 事 業 者 からサービス 利 用 者 は 利 用 AP 格 納 デ 利 用 者 は OS 利 用 AP の 監 査 結 果 の 提 示 を ータの 監 査 を 行 う 格 納 データの 監 査 を 行 う 受 ける 事 業 者 からサービスの 監 事 業 者 からサービスの 監 査 結 果 の 提 示 を 受 ける 査 結 果 の 提 示 を 受 ける プロセスの 有 効 性 の 評 価 事 業 者 からぜい 弱 性 利 用 者 はぜい 弱 性 対 策 の 利 用 者 はぜい 弱 性 対 策 の 対 策 の 有 効 性 評 価 の 有 効 性 評 価 を 行 う 有 効 性 評 価 を 行 う 結 果 の 提 示 を 受 ける 事 業 者 からぜい 弱 性 対 策 事 業 者 からぜい 弱 性 対 策 の 有 効 性 評 価 の 結 果 の 提 の 有 効 性 評 価 の 結 果 の 提 示 を 受 ける 示 を 受 ける クラウドサービス 事 業 者 側 に 求 める リスト なし クラウドサービス 利 用 者 側 で 検 討 すべき リスト B51 利 用 者 側 で サービス 利 用 における ぜい 弱 性 対 策 を 行 っていま すか? (IT 資 産 管 理 役 割 と 責 任 の 確 立 技 術 的 ぜい 弱 性 が 発 見 され 推 奨 推 奨 推 奨 た 場 合 の 対 応 プロセスの 確 立 監 査 ログの 確 認 ) 60

3.2.6 情 報 セキュリティインシデント 管 理 クラウドサービスの 利 用 中 にマルウェア 感 染 等 の 情 報 セキュリティ 事 象 が 発 生 した 場 合 その 事 象 についての 連 絡 先 や 対 応 手 順 を 明 確 に 決 めておくことは 業 務 の 継 続 のために 重 要 である 各 利 用 ユーザが 事 象 を 発 見 した 場 合 の 対 応 手 順 について 周 知 を 行 い 連 絡 体 制 を 確 立 すること 連 絡 後 の 復 旧 に 向 けた 対 応 手 順 についても 同 様 に 確 立 しておくことが 望 ましい また セキュリティ 事 象 については クラウドサービス 事 業 者 側 から 連 絡 を 受 ける 場 合 もあるた め 体 制 については 事 業 者 側 にも 連 絡 しておくこと 各 利 用 ユーザが 情 報 セキュリティ 事 象 を 発 見 した 場 合 の 連 絡 ルールについては 以 下 を 明 確 にしておくことが 望 ましい 発 見 時 の 報 告 先 報 告 する 内 容 報 告 書 式 発 見 後 の 行 動 手 順 ( 例 :サービスの 停 止 NW アクセスの 制 限 システム の 停 止 等 ) クラウドサービス 事 業 者 側 に 求 める リスト なし クラウドサービス 利 用 者 側 で 検 討 すべき リスト B52 利 用 者 における 情 報 セキュリティ 事 象 の 発 見 時 の 報 告 プロセス が 確 立 されていますか? ( 連 絡 先 報 告 内 容 報 告 書 式 ) B53 情 報 セキュリティ 事 象 の 発 見 時 の 報 告 プロセスは 各 利 用 ユーザ に 周 知 していますか? B54 情 報 セキュリティ 事 象 の 発 見 時 の 報 告 プロセスは 定 期 的 に 見 直 し 管 理 していますか? B55 情 報 セキュリティ 事 象 の 発 生 後 の 復 旧 手 順 を 決 めていますか? 推 奨 必 須 必 須 61

( 参 考 ) 早 稲 田 大 学 のクラウドサービス 利 用 事 例 ポータルサービスや 教 務 システムのクラウドサービス 利 用 早 稲 田 大 学 では ポータル 等 の 学 生 向 けサービスや 人 事 などの 法 人 システムや 履 修 登 録 などの 教 務 シ ステムをプライベートクラウド 環 境 に 移 行 を 進 めています その 際 は 以 下 の 点 を 考 慮 し クラウドサー ビスの 導 入 を 行 っています 1.リソースの 有 効 活 用 サーバやストレージ OS などの IT リソースを 必 要 な 時 に 必 要 なだけ 利 用 することができる ため 履 修 登 録 などアクセス 集 中 時 にも 安 定 的 な 運 用 ができる 2.コストの 削 減 クラウドサービスを 利 用 することにより サーバ 台 数 を 4 分 の1に 削 減 することができる 各 システムのサービスレベルを 重 要 度 や 可 用 性 などの 要 件 に 応 じて 3 つの 分 類 (Light/Standard/Advanced)にまとめることで 運 用 管 理 工 数 が 削 減 できる これまで 利 用 していた Apache PostgreSQL 等 の OSS ミドルウェアの 統 一 をすすめ 今 後 の 新 規 導 入 増 設 における 評 価 検 証 コストを 削 減 できる 3.BCP や 省 エネ 対 策 システムをデータセンターへ 移 設 することにより 停 電 や 災 害 時 にも 学 生 教 員 へ 安 定 的 な サービスが 提 供 可 能 になる サーバ 統 合 により 消 費 電 力 量 が 削 減 できる クラウドサービスへの 移 行 図 62

( 付 録 )クラウドサービス 利 用 リスト クラウドサービス 事 業 者 側 に 求 める リスト 章 番 号 ( ) A1 2.1.4 内 容 クラウドサービス 事 業 者 のサービスの 基 盤 (プラットフォーム)が 自 社 基 盤 を 利 用 しているか 他 事 業 者 の 基 盤 を 利 用 しているかを 確 認 し その 信 頼 性 はクラウドサービス 利 用 者 の 要 求 を 満 たすものになっていますか? 推 奨 推 奨 推 奨 A2 2.1.5 クラウドサービスが 停 止 する 際 に クラウドサービス 事 業 者 から 事 前 通 知 が 行 われますか? 推 奨 必 須 必 須 A3 2.1.5 クラウドサービス 事 業 者 は サービスの 稼 働 状 況 や 障 害 状 況 をリアルタイムで 提 供 していますか? 推 奨 推 奨 推 奨 A4 2.1.6 A5 2.1.6 A6 2.1.6 クラウドサービス 事 業 者 は セキュリティ 対 策 について 省 庁 や 公 的 機 関 が 公 開 している 各 種 指 針 ガイドラインに 準 拠 していますか?( 準 拠 している 場 合 は どの 指 針 ガイドラインに 準 拠 しているか) 推 奨 推 奨 必 須 クラウドサービス 事 業 者 は セキュリティに 関 する 認 証 を 取 得 していますか?( 取 得 している 場 合 は 認 証 の 名 称 を 記 載 する) 推 奨 推 奨 必 須 クラウドサービス 事 業 者 がカード 決 済 業 務 をサービスで 行 っている 場 合 PCI DSSに 準 拠 していますか? (カード 決 済 業 務 を 行 っていない 場 合 は 対 象 外 ) A7 2.1.7 クラウドサービス 事 業 者 にて クラウドサービスの 監 査 方 針 が 決 められており 定 期 的 に 監 査 を 実 施 していますか? 推 奨 推 奨 必 須 A8 2.1.7 クラウドサービス 事 業 者 にて 監 査 結 果 の 情 報 開 示 がされていますか? 推 奨 推 奨 必 須 A9 2.1.8 クラウドサービス 事 業 者 から クラウドサービスの 利 用 マニュアルや 説 明 問 合 せ 先 が 提 供 されていますか? A10 2.1.8 クラウドサービスの 障 害 トラブルが 発 生 した 際 の 事 業 者 のヘルプデスクはありますか? A11 2.1.8 クラウドサービス 事 業 者 の 問 い 合 わせ 先 やヘルプデスクへの 連 絡 手 段 受 付 時 間 はクラウドサービス 利 用 者 に 提 示 されていますか? A12 2.1.8 ヘルプデスクの 問 合 せ 受 付 から 回 答 までの 時 間 は クラウドサービス 利 用 者 に 提 示 されていますか? 推 奨 必 須 必 須 A13 2.2.1 A14 2.2.1 A15 2.2.2 A16 2.2.3 クラウドサービス 事 業 者 にて 第 三 者 や 管 理 者 権 限 をもつ 特 権 ユーザにより 不 正 なプログラムの 改 ざん 変 更 破 壊 等 が 生 じた 場 合 に 速 やかに 発 見 するための 管 理 策 がとられていますか? 推 奨 必 須 必 須 管 理 者 権 限 を 持 った 特 権 ユーザのアクセスログがとられており クラウドサー ビス 事 業 者 にて 監 視 を 行 っています か? 推 奨 推 奨 必 須 クラウドサービス 事 業 者 にて サービス 提 供 システムで 利 用 する 資 源 の 容 量 能 力 に 不 足 が 生 じないよう 資 源 を 常 時 監 視 していますか? 推 奨 推 奨 必 須 クラウドサービス 事 業 者 にて マルウェアスキャンを 定 期 的 に 実 施 し さらにセキュリティ 事 象 発 生 時 にも 実 施 してい ますか? A17 2.2.3 クラウドサービス 事 業 者 にて マルウェア 感 染 が 確 認 された 場 合 の 対 応 策 が 決 められているか 確 認 しましたか? A18 2.2.3 A19 2.2.3 クラウドサービス 事 業 者 にて マルウェア 感 染 によりサービスが 停 止 した 場 合 に 被 害 状 況 やサービス 復 旧 見 込 み 等 についての 情 報 提 供 を 行 っていますか? クラウドサービス 事 業 者 にて クラウドサービスを 対 象 としたマルウェアに 関 す る 情 報 をサービス 利 用 者 に 提 供 して いますか? 63

A20 2.2.4 クラウドサービス 事 業 者 は 格 納 情 報 のバアップ 運 用 を 行 っていますか? A21 2.2.5 A22 2.2.5 A23 2.2.6 クラウドサービス 事 業 者 は サービス 利 用 におけるイベントログを 利 用 者 が 必 要 な 時 にいつでも 提 供 できるように なっていますか? 推 奨 推 奨 推 奨 クラウドサービス 事 業 者 にて イベントログに 対 し 不 正 アクセスや 外 部 からの 攻 撃 等 が 行 われないような 保 護 対 策 がとられていますか? 推 奨 必 須 必 須 クラウドサービス 事 業 者 にて クラウドサービス 上 のソフトウェアが 不 正 な 挙 動 を 行 った 場 合 の 対 応 策 が 決 められて いますか?( 記 録 管 理 ソフトウェアの 特 定 隔 離 等 ) A24 2.2.7 クラウドサービス 事 業 者 にて サービスのぜい 弱 性 対 策 として IT 資 産 管 理 が 行 われていますか? 推 奨 推 奨 必 須 A25 2.2.7 A26 2.2.7 クラウドサービス 事 業 者 にて サービスのぜい 弱 性 対 策 として IT 資 産 を 管 理 する 要 員 の 役 割 と 責 任 が 確 立 されて いますか? 推 奨 推 奨 必 須 クラウドサービス 事 業 者 にて サービスのぜい 弱 性 対 策 として ぜい 弱 性 が 発 見 された 場 合 の 対 応 プロセスが 確 立 されていますか? 推 奨 推 奨 必 須 A27 2.2.7 クラウドサービス 事 業 者 にて サービスのぜい 弱 性 対 策 として 監 査 ログの 取 得 が 行 われていますか? 推 奨 推 奨 必 須 A28 2.2.7 クラウドサービス 事 業 者 にて サービスのぜい 弱 性 対 策 として プロセスの 有 効 性 の 評 価 が 行 われていますか? 推 奨 推 奨 必 須 A29 2.2.7 クラウドサービス 事 業 者 にて OSやアプリケーションのアップデート パッチ 適 用 が 行 われていますか? 推 奨 必 須 必 須 A30 2.2.7 クラウドサービス 事 業 者 にて 他 のクラウドサービス 利 用 者 との 使 用 リソースの 分 離 ができていますか? 推 奨 必 須 必 須 A31 2.2.7 クラウドサービスのデータ 保 管 施 設 は 入 室 管 理 災 害 対 策 が 行 われていますか? 推 奨 推 奨 必 須 A32 2.2.8 クラウドサービス 事 業 者 にて 仮 想 ネットワーク 構 築 の 際 の 運 用 設 定 方 針 と 承 認 方 針 が 文 書 化 されていますか? A33 2.2.8 A34 2.2.8 A35 2.2.8 クラウドサービスと 学 外 とのデータ 連 携 には 暗 号 化 や 情 報 の 隔 離 等 が 行 われ 情 報 転 送 が 確 実 かつ 安 全 に 行 わ れる 環 境 が 作 られていますか? クラウドサービス 事 業 者 にて フィッシング 対 策 等 の 秘 密 認 証 情 報 窃 盗 への 対 応 が 行 われ ユーザID 等 の 情 報 の 転 送 の 安 全 が 確 保 されていますか? クラウドサービスの 利 用 終 了 時 に 情 報 の 安 全 な 返 却 のため 転 送 におけるデータ 規 格 仕 様 等 についてクラウド サービス 事 業 者 から 事 前 に 説 明 はありますか? 推 奨 必 須 必 須 A36 2.2.9 クラウドサービス 事 業 者 にて 保 管 伝 送 される 情 報 の 暗 号 化 が 行 われていますか? A37 2.2.9 情 報 の 機 密 性 確 保 完 全 性 可 用 性 の 検 証 アクセス 制 御 認 証 否 認 防 止 等 について クラウドサービス 事 業 者 は 暗 号 化 のポリシーを 作 成 していますか? 推 奨 推 奨 必 須 A38 2.2.9 クラウドサービス 事 業 者 は 暗 号 化 鍵 の 管 理 を 行 っていますか? A39 2.2.10 A40 2.2.10 クラウドサービス 事 業 者 における 情 報 セキュリティ 事 象 の 発 見 時 の 報 告 プロセスは 確 立 していますか?( 連 絡 先 報 告 内 容 報 告 書 式 ) クラウドサービス 利 用 者 が 情 報 セキュリティ 事 象 を 発 見 した 場 合 に 報 告 を 行 うクラウドサービス 事 業 者 側 の 連 絡 窓 口 は 提 供 されていますか? A41 2.2.10 情 報 セキュリティインシデントの 分 類 基 準 がクラウドサービス 事 業 者 にて 定 められていますか? 推 奨 推 奨 必 須 A42 2.2.10 A43 2.2.10 A44 2.2.10 情 報 セキュリティインシデント 発 生 時 に クラウドサービス 事 業 者 から 事 象 の 事 実 関 係 復 旧 見 込 み 影 響 範 囲 等 が 利 用 者 に 提 示 されますか? 利 用 者 が 情 報 セキュリティインシデントの 原 因 や 再 発 防 止 策 等 を 利 用 する 際 のアクセス 手 順 が クラウドサービス 事 業 者 にて 確 立 されていますか?( 利 用 者 からの 要 請 許 諾 費 用 等 ) 情 報 セキュリティインシデントの 証 拠 となる 情 報 の 取 扱 い 手 順 が クラウドサービス 事 業 者 にて 明 確 に 定 められてい ますか?( 収 集 保 存 保 存 期 間 等 ) A45 2.2.10 クラウド 利 用 者 が 行 う 証 拠 収 集 の 制 限 事 項 がクラウドサービス 事 業 者 にて 定 められていますか? A46 2.2.10 情 報 の 格 納 に 関 して 日 本 国 外 に 保 管 する 場 合 は その 国 の 格 納 情 報 の 管 理 についてクラウドサービス 事 業 者 か ら 説 明 がありますか? 推 奨 必 須 必 須 A47 3.1.3 クラウドサービス 事 業 者 側 でパスワードリセットの 仕 組 みはありますか? 推 奨 必 須 必 須 64

クラウドサービス 利 用 者 側 で 検 討 すべき リスト 章 番 号 ( ) 内 容 B1 2.1.1 初 めから1 社 に 絞 らず 複 数 のクラウドサービス 事 業 者 のサービス 内 容 を 比 較 していますか? B2 2.1.1 利 用 するクラウドサービスの 種 類 (SaaS/PaaS/IaaS)を 比 較 した 上 で 業 務 に 適 したものを 選 択 しましたか? B3 2.1.2 B4 2.1.2 クラウドサービス 利 用 者 は クラウドサービスの 利 用 を 検 討 している 業 務 における 現 在 の 業 務 負 担 ( 工 数 )を 洗 い 出 し クラウドサービスを 利 用 することによって 効 率 化 ( 工 数 の 削 減 )が 行 えることを 確 認 しましたか? クラウドサービス 利 用 者 は クラウドサービスに 移 行 することにより 既 存 の 業 務 やシステムにマイナスの 影 響 ( 対 応 業 務 の 不 足 間 接 的 な 工 数 増 システム 連 携 が 出 来 なくなる 等 )がでないことを 確 認 しましたか? B5 2.1.2 利 用 者 は クラウドサービスに 移 行 する 業 務 範 囲 情 報 資 産 のレベル 対 象 システムを 明 確 に 決 定 しましたか? B6 2.1.3 クラウドサービスを 利 用 することで コスト 面 でメリットがあることを 確 認 しましたか? また どの 程 度 メリット( 機 器 費 用 運 用 者 コスト 保 守 費 用 移 行 費 用 )があるか 試 算 しましたか? B7 2.1.3 クラウドサービスを 利 用 する 際 の 導 入 コスト 初 年 度 の 運 用 コストを 試 算 しましたか? B8 2.1.4 クラウドサービス 事 業 者 の 経 営 状 況 クラウド 事 業 への 取 り 組 みは 信 頼 できるものでしたか? B9 2.1.4 B10 2.1.5 B11 2.1.5 B12 2.1.8 B13 2.1.9 クラウドサービス 事 業 者 の 過 去 の 事 件 事 故 の 状 況 と 対 応 は サービスを 利 用 する 側 から 見 て 信 頼 できるもので したか? 推 奨 必 須 必 須 クラウドサービス 事 業 者 のSLA(サービスレベルアグリーメント)に 記 載 された 障 害 発 生 頻 度 の 理 論 値 が 要 求 レベ ルを 満 たすものになっていますか?( 障 害 発 生 頻 度 の 理 論 値 が 高 すぎないか) クラウドサービス 事 業 者 の 緊 急 のサービス 停 止 時 の 復 旧 見 込 み 時 間 は 利 用 者 の 要 求 を 満 たすものになって いますか?( 復 旧 見 込 み 時 間 が 業 務 停 止 を 許 容 できる 時 間 の 範 囲 内 になっているか) 推 奨 必 須 必 須 クラウドサービス 事 業 者 のヘルプデスクの 受 付 から 回 答 までの 時 間 は クラウドサービス 利 用 者 の 要 求 を 満 たす ものになっていますか? 推 奨 推 奨 必 須 クラウドサービスの 契 約 条 件 の 中 で サービス 内 容 の 変 更 に 関 する 規 定 は クラウドサービス 利 用 者 の 要 求 を 満 たすものになっていますか? B14 2.1.9 クラウドサービスの 契 約 条 件 の 中 で サービス 内 容 の 第 三 者 委 託 に 関 する 規 定 は クラウドサービス 利 用 者 の 要 求 を 満 たすものになっていますか?( 本 学 のデータを 委 託 先 である 第 三 者 に 渡 す 場 合 も 本 学 の 承 諾 が 必 要 ) B15 2.1.9 B16 2.1.9 B17 2.1.9 B18 2.1.9 B19 2.1.9 クラウドサービスの 契 約 条 件 の 中 で 守 秘 義 務 や 損 害 賠 償 に 関 する 規 定 は クラウドサービス 利 用 者 の 要 求 を 満 たすものになっていますか? クラウドサービスの 契 約 条 件 の 中 で クラウドサービス 上 のデータの 所 有 権 使 用 権 はクラウドサービス 事 業 者 で はなく クラウドサービス 利 用 者 側 に 存 在 していますか? クラウドサービスの 契 約 条 件 の 中 で 準 拠 法 や 管 轄 裁 判 所 に 関 する 規 定 は クラウドサービス 利 用 者 の 要 求 を 満 たすものになっていますか? クラウドサービスの 契 約 条 件 の 中 で クラウドサービス 事 業 者 が 契 約 違 反 を 行 った 場 合 の 契 約 解 除 に 関 する 規 定 は クラウドサービス 利 用 者 の 要 求 を 満 たすものになっていますか? クラウドサービス 終 了 時 の 格 納 データの 返 却 消 去 のルールはクラウドサービス 利 用 者 の 要 求 を 満 たすものに なっていますか? 推 奨 必 須 必 須 B20 2.2.4 B21 2.2.8 B22 2.2.9 クラウドサービス 事 業 者 のバアップ 運 用 の 頻 度 リカバリ 時 間 リカバリは 要 求 を 満 たすものになっ ていますか? 推 奨 必 須 必 須 PaaS/IaaSのサービスを 利 用 する 場 合 自 前 の 設 備 をクラウドサービスに 移 行 する 際 には 悪 意 のある 攻 撃 を 受 けないよう 情 報 資 産 のセキュリティ 管 理 を 行 っていますか? 推 奨 必 須 必 須 クラウドサービス 事 業 者 における 暗 号 管 理 状 況 について クラウドサービス 利 用 者 から 情 報 開 示 を 求 めた 場 合 ク ラウドサービス 事 業 者 からの 情 報 開 示 は 要 求 をみたすものになっていますか? B23 3.1.1 学 内 にクラウドサービス 利 用 管 理 者 ( 責 任 者 担 当 者 )を 設 置 しましたか? B24 3.1.1 クラウドサービス 利 用 管 理 者 の 役 割 を 明 確 に 定 めましたか? B25 3.1.1 クラウドサービス 利 用 に 関 する 相 談 先 となる 企 業 や 専 門 家 を 確 保 していますか? 推 奨 推 奨 推 奨 B26 3.1.2 クラウドサービスの 各 利 用 ユーザを 明 確 にし 対 象 外 の 者 はアクセスできないようにしていますか? B27 3.1.2 各 利 用 ユーザが 行 える 操 作 処 理 を 決 定 し 不 要 な 操 作 を 行 えないよう 権 限 管 理 していますか? B28 3.1.2 各 利 用 ユーザは 個 別 のユーザアカウント パスワードを 付 与 し 共 有 アカウントを 作 っていませんか? 推 奨 必 須 必 須 B29 3.1.2 クラウドサービスの 管 理 権 限 は 一 部 の 者 だけに 制 限 して 付 与 していますか? 推 奨 必 須 必 須 B30 3.1.2 B31 3.1.3 各 利 用 ユーザやアクセス 権 限 は 定 期 的 に 棚 卸 を 実 施 し 必 要 なユーザやアクセス 権 のみが 登 録 されています か? 利 用 者 のパスワードポリシーを 定 めていますか?( 推 測 されにくいものにする 8 文 字 以 上 にする 英 数 字 を 混 合 する 定 期 的 に 変 更 する 等 ) B32 3.1.3 利 用 者 がパスワードを 忘 れた 際 の 運 用 手 順 (パスワード 再 発 行 等 )が 準 備 されていますか? 推 奨 推 奨 必 須 B33 3.1.3 B34 3.1.4 B35 3.1.4 B36 3.2.1 クラウドサービス 事 業 者 側 でのパスワードリセットのリードタイムは クラウドサービス 利 用 者 の 要 求 を 満 たすもの になっていますか? クラウドサービスに 格 納 する 情 報 について 学 内 のセキュリティポリシー 違 反 となる 情 報 がないか 確 認 しています か? クラウドサービス 利 用 により 発 生 が 想 定 されるリスクやトラブル 等 の 不 都 合 が 業 務 上 の 許 容 範 囲 内 であることを 確 認 しましたか?( 許 容 範 囲 外 である 場 合 は クラウドサービスの 利 用 中 止 を 検 討 する) クラウドサービスの 利 用 手 順 書 操 作 手 順 者 を 作 成 していますか? ( 必 要 であれば 事 業 者 から 情 報 の 提 供 を 受 けること) 推 奨 必 須 必 須 B37 3.2.1 クラウドサービスの 利 用 手 順 書 操 作 手 順 書 は 各 利 用 ユーザに 周 知 していますか? 推 奨 必 須 必 須 65