データベース暗号化アプライアンス -DataSecureシリーズご紹介-

Similar documents
企業年金制度における個人番号の取扱いについて.PDF

通 知 カード と 個 人 番 号 カード の 違 い 2 通 知 カード ( 紙 )/H27.10 個 人 番 号 カード (ICカード)/H28.1 様 式 (おもて) (うら) 作 成 交 付 主 な 記 載 事 項 全 国 ( 外 国 人 含 む)に 郵 送 で 配 布 希 望 者 に 交

確定給付企業年金 DBパッケージプランのご提案

企業におけるマイナンバーのセキュリティに関する実態調査

Microsoft PowerPoint 資料6 技術基準.ppt [互換モード]

(別紙3)保険会社向けの総合的な監督指針の一部を改正する(案)

Microsoft PowerPoint - 報告書(概要).ppt

スライド 1

<4D F736F F D D3188C091538AC7979D8B4B92F F292B98CF092CA81698A94816A2E646F63>

<837A815B B835789FC90B35F E786C73>

2. 個 人 情 報 の 利 用 目 的 (1) 本 投 資 法 人 による 物 件 ( 信 託 受 益 権 に 係 る 不 動 産 を 含 みます 以 下 同 様 )の 取 得 取 得 に 先 立 つ 調 査 及 び 取 得 の 検 討 並 びに 事 後 管 理 業 務 を 行 うため (2) 本

(3) その 他 市 長 が 必 要 と 認 める 書 類 ( 補 助 金 の 交 付 決 定 ) 第 6 条 市 長 は 前 条 の 申 請 書 を 受 理 したときは 速 やかにその 内 容 を 審 査 し 補 助 金 を 交 付 すべきものと 認 めたときは 規 則 第 7 条 に 規 定 す

為 が 行 われるおそれがある 場 合 に 都 道 府 県 公 安 委 員 会 がその 指 定 暴 力 団 等 を 特 定 抗 争 指 定 暴 力 団 等 として 指 定 し その 所 属 する 指 定 暴 力 団 員 が 警 戒 区 域 内 において 暴 力 団 の 事 務 所 を 新 たに 設

公 的 年 金 制 度 について 制 度 の 持 続 可 能 性 を 高 め 将 来 の 世 代 の 給 付 水 準 の 確 保 等 を 図 るため 持 続 可 能 な 社 会 保 障 制 度 の 確 立 を 図 るための 改 革 の 推 進 に 関 する 法 律 に 基 づく 社 会 経 済 情


ができます 4. 対 象 取 引 の 範 囲 第 1 項 のポイント 付 与 の 具 体 的 な 条 件 対 象 取 引 自 体 の 条 件 は 各 加 盟 店 が 定 めます 5.ポイントサービスの 利 用 終 了 その 他 いかなる 理 由 によっても 付 与 されたポイントを 換 金 すること

●労働基準法等の一部を改正する法律案

3 独 占 禁 止 法 違 反 事 件 の 概 要 (1) 価 格 カルテル 山 形 県 の 庄 内 地 区 に 所 在 する5 農 協 が, 特 定 主 食 用 米 の 販 売 手 数 料 について, 平 成 23 年 1 月 13 日 に 山 形 県 酒 田 市 所 在 の 全 国 農 業 協

キ 短 時 間 労 働 者 の 雇 用 管 理 の 改 善 等 に 関 する 法 律 ( 平 成 5 年 法 律 第 76 号 ) ク 労 働 契 約 法 ( 平 成 19 年 法 律 第 128 号 ) ケ 健 康 保 険 法 ( 大 正 11 年 法 律 第 70 号 ) コ 厚 生 年 金 保

第2回 制度設計専門会合 事務局提出資料

入 札 参 加 者 は 入 札 の 執 行 完 了 に 至 るまではいつでも 入 札 を 辞 退 することができ これを 理 由 として 以 降 の 指 名 等 において 不 利 益 な 取 扱 いを 受 けることはない 12 入 札 保 証 金 免 除 13 契 約 保 証 金 免 除 14 入

Microsoft Word - 不正アクセス行為の禁止等に関する法律等に基づく公安


<4D F736F F D20D8BDB8CFC8BCDED2DDC482A882E682D1BADDCCDFD7B2B1DDBD8B4B92F E646F63>

(別添)特定個人情報の適正な取扱いに関する安全管理措置

( 運 用 制 限 ) 第 5 条 労 働 基 準 局 は 本 システムの 維 持 補 修 の 必 要 があるとき 天 災 地 変 その 他 の 事 由 によりシステムに 障 害 又 は 遅 延 の 生 じたとき その 他 理 由 の 如 何 を 問 わず その 裁 量 により システム 利 用 者

< F2D A C5817A C495B6817A>

社会保険加入促進計画に盛込むべき内容

<4D F736F F D C482C682EA817A89BA90BF8E7793B1834B A4F8D91906C8DDE8A A>

2. 個 人 情 報 の 利 用 目 的 (1) 本 投 資 法 人 による 物 件 ( 信 託 受 益 権 に 係 る 不 動 産 を 含 みます 以 下 同 様 )の 取 得 取 得 に 先 立 つ 調 査 及 び 取 得 の 検 討 並 びに 事 後 管 理 業 務 を 行 うため (2) 本

- 1 - 総 控 負 傷 疾 病 療 養 産 産 女 性 責 帰 べ 由 試 ~ 8 契 約 契 約 完 了 ほ 契 約 超 締 結 専 門 的 知 識 技 術 験 専 門 的 知 識 高 大 臣 専 門 的 知 識 高 専 門 的 知 識 締 結 契 約 満 歳 締 結 契 約 契 約 係 始

社会保険の加入に関する下請指導ガイドラインの改訂等について

社 会 保 険 の 加 入 に 関 する 下 請 指 導 ガイドライン(2/2) (6) 施 工 体 制 台 帳 の 作 成 を 要 しない 工 事 における 取 扱 い 建 設 工 事 の 施 工 に 係 る 下 請 企 業 の 社 会 保 険 の 加 入 状 況 及 び 各 作 業 員 の 保

●電力自由化推進法案

要 な 指 示 をさせることができる ( 検 査 ) 第 8 条 甲 は 乙 の 業 務 にかかる 契 約 履 行 状 況 について 作 業 完 了 後 10 日 以 内 に 検 査 を 行 うものとする ( 発 生 した 著 作 権 等 の 帰 属 ) 第 9 条 業 務 によって 甲 が 乙 に

Microsoft Word - 個人情報保護方針.docx

の 購 入 費 又 は 賃 借 料 (2) 専 用 ポール 等 機 器 の 設 置 工 事 費 (3) ケーブル 設 置 工 事 費 (4) 防 犯 カメラの 設 置 を 示 す 看 板 等 の 設 置 費 (5) その 他 設 置 に 必 要 な 経 費 ( 補 助 金 の 額 ) 第 6 条 補

職 員 の 平 均 給 与 月 額 初 任 給 等 の 状 況 (1) 職 員 の 平 均 年 齢 平 均 給 料 月 額 及 び 平 均 給 与 月 額 の 状 況 ( 平 成 年 月 1 日 現 在 ) 1 一 般 行 政 職 福 岡 県 技 能 労 務 職 歳 1,19,98 9,9 歳 8,

中小規模事業者向けはじめてのマイナンバーガイドライン

Microsoft Word - 20ガイドラインリーフレット案4ページ

た 者 ( 個 人 番 号 関 係 事 務 実 施 者 )となります 個 人 番 号 (マイナンバー)の 取 扱 いについて 雇 用 保 険 被 保 険 者 資 格 取 得 届 などの 様 式 へのマイナンバーの 記 載 や 本 人 確 認 事 務 については できるだけ 事 業 主 に 対 応 い

Microsoft PowerPoint - 【資料3】中小規模事業者向け+はじめてのマイナンバーガイドライン

臨 床 研 究 事 案 に 関 する 主 な 報 道 概 要 ディオバン 事 案 白 血 病 治 療 薬 タシグナ 事 案 (SIGN 試 験 ) ノバルティス 社 の 高 血 圧 症 治 療 薬 ディオバンに 係 る 臨 床 研 究 において データ 操 作 等 があり 研 究 結 果 の 信 頼

損 益 計 算 書 自. 平 成 26 年 4 月 1 日 至. 平 成 27 年 3 月 31 日 科 目 内 訳 金 額 千 円 千 円 営 業 収 益 6,167,402 委 託 者 報 酬 4,328,295 運 用 受 託 報 酬 1,839,106 営 業 費 用 3,911,389 一

平成25年度 独立行政法人日本学生支援機構の役職員の報酬・給与等について

根 本 確 根 本 確 民 主 率 運 民 主 率 運 確 施 保 障 確 施 保 障 自 治 本 旨 現 資 自 治 本 旨 現 資 挙 管 挙 管 代 表 監 査 教 育 代 表 監 査 教 育 警 視 総 監 道 府 県 警 察 本 部 市 町 村 警 視 総 監 道 府 県 警 察 本 部

03 平成28年度文部科学省税制改正要望事項

る 第 三 者 機 関 情 報 保 護 関 係 認 証 プライバシーマーク ISO27001 ISMS TRUSTe 等 の 写 しを 同 封 のうえ 持 参 又 は 郵 送 とする 但 し 郵 送 による 場 合 は 書 留 郵 便 とし 同 日 同 時 刻 必 着 とする 提 出 場 所 は 上

【労働保険事務組合事務処理規約】

独立行政法人国立病院機構呉医療センター医療機器安全管理規程

スライド 1

6 構 造 等 コンクリートブロック 造 平 屋 建 て4 戸 長 屋 16 棟 64 戸 建 築 年 1 戸 当 床 面 積 棟 数 住 戸 改 善 後 床 面 積 昭 和 42 年 36.00m m2 昭 和 43 年 36.50m m2 昭 和 44 年 36.

5 民 間 事 業 者 における 取 扱 いについて( 概 要 資 料 P.17~19) 6 法 人 番 号 について( 概 要 資 料 P.4) (3) 社 会 保 障 税 番 号 制 度 のスケジュールについて( 概 要 資 料 P.20) 1 平 成 27 年 10 月 から( 施 行 日 は

代 議 員 会 決 議 内 容 についてお 知 らせします さる3 月 4 日 当 基 金 の 代 議 員 会 を 開 催 し 次 の 議 案 が 審 議 され 可 決 承 認 されました 第 1 号 議 案 : 財 政 再 計 算 について ( 概 要 ) 確 定 給 付 企 業 年 金 法 第

第 4 条 (1) 使 用 者 は 2 年 を 超 えない 範 囲 内 で( 期 間 制 勤 労 契 約 の 反 復 更 新 等 の 場 合 は その 継 続 勤 労 した 総 期 間 が2 年 を 超 えない 範 囲 内 で) 期 間 制 勤 労 者 を 使 用 することができる ただ し 次 の

・モニター広告運営事業仕様書

4 参 加 資 格 要 件 本 提 案 への 参 加 予 定 者 は 以 下 の 条 件 を 全 て 満 たすこと 1 地 方 自 治 法 施 行 令 ( 昭 和 22 年 政 令 第 16 号 ) 第 167 条 の4 第 1 項 各 号 の 規 定 に 該 当 しない 者 であること 2 会 社

<4D F736F F D C689D789B582B581698AAE90AC92CA926D816A2E646F63>

疑わしい取引の参考事例

第5回法人課税ディスカッショングループ 法D5-4

1. 不 正 競 争 防 止 法 の 目 的 2

マイナンバーガイドライン入門

1. 前 払 式 支 払 手 段 サーバ 型 の 前 払 式 支 払 手 段 に 関 する 利 用 者 保 護 等 発 行 者 があらかじめ 利 用 者 から 資 金 を 受 け 取 り 財 サービスを 受 ける 際 の 支 払 手 段 として 前 払 式 支 払 手 段 が 発 行 される 場 合

預 金 を 確 保 しつつ 資 金 調 達 手 段 も 確 保 する 収 益 性 を 示 す 指 標 として 営 業 利 益 率 を 採 用 し 営 業 利 益 率 の 目 安 となる 数 値 を 公 表 する 株 主 の 皆 様 への 還 元 については 持 続 的 な 成 長 による 配 当 可


(4) 武 力 攻 撃 原 子 力 災 害 合 同 対 策 協 議 会 との 連 携 1 市 は 国 の 現 地 対 策 本 部 長 が 運 営 する 武 力 攻 撃 原 子 力 災 害 合 同 対 策 協 議 会 に 職 員 を 派 遣 するなど 同 協 議 会 と 必 要 な 連 携 を 図 る

2 役 員 の 報 酬 等 の 支 給 状 況 平 成 27 年 度 年 間 報 酬 等 の 総 額 就 任 退 任 の 状 況 役 名 報 酬 ( 給 与 ) 賞 与 その 他 ( 内 容 ) 就 任 退 任 2,142 ( 地 域 手 当 ) 17,205 11,580 3,311 4 月 1

5. 個 人 情 報 保 護 マネジメントシステムの 継 続 的 改 善 当 社 は 個 人 情 報 を 保 護 し 適 切 に 取 り 扱 うための 個 人 情 報 の 取 扱 いに 関 する 法 令 国 が 定 める 指 針 その 他 の 規 範 を 遵 守 し 更 に 日 本 工 業 規 格

<4D F736F F D E598BC68A8897CD82CC8DC490B68B7982D18E598BC68A8893AE82CC8A C98AD682B782E993C195CA915B C98AEE82C382AD936F985E96C68B9690C582CC93C197E1915B927582CC898492B75F8E96914F955D89BF8F915F2E646F6

3 職 員 の 平 均 給 与 月 額 初 任 給 等 の 状 況 (1) 職 員 の 平 均 年 齢 平 均 給 料 月 額 及 び 平 均 給 与 月 額 の 状 況 (24 年 4 月 1 日 現 在 ) 1 一 般 行 政 職 平 均 年 齢 平 均 給 料 月 額 平 均 給 与 月 額


別紙3

いう )は 警 告 をしたときは 速 やかに その 内 容 及 び 日 時 を 当 該 警 告 を 求 める 旨 の 申 出 をした 者 に 通 知 しなければならないこととされ また 警 告 をし なかったときは 速 やかに その 旨 及 び 理 由 を 当 該 警 告 を 求 める 旨 の 申

防犯カメラの設置及び運用に関するガイドライン

ー ただお 課 長 を 表 示 するものとする ( 第 三 者 に 対 する 許 諾 ) 第 4 条 甲 は 第 三 者 に 対 して 本 契 約 において 乙 に 与 えた 許 諾 と 同 一 又 は 類 似 の 許 諾 を することができる この 場 合 において 乙 は 甲 に 対 して 当

Microsoft PowerPoint - 【那須野】セキュリティ問題について

文化政策情報システムの運用等

社会保険等に加入しましょう -みんなで取り組む保険加入-


(4) ラスパイレス 指 数 の 状 況 ( 各 年 4 月 1 日 現 在 ) ( 例 ) ( 例 ) 15 (H2) (H2) (H24) (H24) (H25.4.1) (H25.4.1) (H24) (H24)

続 に 基 づく 一 般 競 争 ( 指 名 競 争 ) 参 加 資 格 の 再 認 定 を 受 けていること ) c) 会 社 更 生 法 に 基 づき 更 生 手 続 開 始 の 申 立 てがなされている 者 又 は 民 事 再 生 法 に 基 づき 再 生 手 続 開 始 の 申 立 てがなさ

<4D F736F F D E95E CC816994A8926E82A982F182AA82A2816A2E646F63>

(3) 労 働 基 準 法 ( 昭 和 22 年 法 律 第 49 号 ) (4) 図 書 館 法 ( 昭 和 25 年 法 律 第 118 号 ) (5) 著 作 権 法 ( 昭 和 45 年 法 律 第 48 号 ) (6) 子 どもの 読 書 活 動 の 推 進 に 関 する 法 律 ( 平

第 8 条 乙 は 甲 に 対 し 仕 様 書 に 定 める 期 日 までに 所 定 の 成 果 物 を 検 収 依 頼 書 と 共 に 納 入 する 2 甲 は 前 項 に 定 める 納 入 後 10 日 以 内 に 検 査 を 行 うものとする 3 検 査 不 合 格 となった 場 合 甲 は

2 一 般 行 政 職 給 料 表 の 状 況 ( 平 成 24 年 4 月 1 日 現 在 ) 1 級 2 級 3 級 4 級 5 級 ( 単 位 : ) 6 級 7 級 8 級 1 号 給 の 給 料 月 額 135,6 185,8 222,9 261,9 289,2 32,6 366,2 41

(5) 給 与 制 度 の 総 合 的 見 直 しの 実 施 状 況 について 概 要 の 給 与 制 度 の 総 合 的 見 直 しにおいては 俸 給 表 の 水 準 の 平 均 2の 引 き 下 げ 及 び 地 域 手 当 の 支 給 割 合 の 見 直 し 等 に 取 り 組 むとされている

職 員 の 初 任 給 等 の 状 況 () 職 員 の 平 均 年 齢 平 均 給 料 月 額 及 び の 状 況 ( 年 4 月 日 現 在 ) 一 般 行 政 職 平 均 年 齢 平 均 給 料 月 額 ( ベース) 44. 歳 6,4, 歳,44 4,7 7,6 4. 歳 7,

< F2D D D837C815B B8EC08E7B97768D80>

ていることから それに 先 行 する 形 で 下 請 業 者 についても 対 策 を 講 じることとしまし た 本 県 としましては それまでの 間 に 未 加 入 の 建 設 業 者 に 加 入 していただきますよう 28 年 4 月 から 実 施 することとしました 問 6 公 共 工 事 の

2 一 般 行 政 職 給 料 表 の 状 況 ( 平 成 22 年 4 月 1 日 現 在 ) 1 号 給 の 給 料 月 額 ( 単 位 : ) 1 級 2 級 3 級 4 級 5 級 6 級 7 級 135, , , , , ,600

3 職 員 の 平 均 給 与 月 額 初 任 給 等 の 状 況 (1) 職 員 の 平 均 年 齢 平 均 給 料 月 額 及 び 平 均 給 与 月 額 の 状 況 (23 年 4 月 1 日 現 在 ) 1 一 般 行 政 職 平 均 年 齢 平 均 給 料 月 額 平 均 給 与 月 額

23年度版 総社市様式外.xls

その 他 事 業 推 進 体 制 平 成 20 年 3 月 26 日 に 石 垣 島 国 営 土 地 改 良 事 業 推 進 協 議 会 を 設 立 し 事 業 を 推 進 ( 構 成 : 石 垣 市 石 垣 市 議 会 石 垣 島 土 地 改 良 区 石 垣 市 農 業 委 員 会 沖 縄 県 農

Taro-条文.jtd

<8C9A90DD94AD90B696D88DDE939982CC8DC48E918CB989BB82C98AD682B782E98E9696B18EE688B CC FC90B3816A2E786477>

学校法人日本医科大学利益相反マネジメント規程

大学病院治験受託手順書

<947A957A8E9197BF C E786C73>

福 山 市 では, 福 山 市 民 の 安 全 に 関 する 条 例 ( 平 成 10 年 条 例 第 12 号 )に 基 づき, 安 全 で 住 みよい 地 域 社 会 の 形 成 を 推 進 しています また, 各 地 域 では, 防 犯 を 始 め 様 々な 安 心 安 全 活 動 に 熱 心

2 一 般 行 政 職 給 料 表 の 状 況 (24 年 4 月 1 日 現 在 ) 1 号 級 の 給 料 月 額 最 高 号 級 の 給 料 月 額 1 級 ( 単 位 : ) 2 級 3 級 4 級 5 級 6 級 7 級 8 級 9 級 1 級 135,6 185,8 222,9 261,

Transcription:

DB 内 部 不 正 対 策 WG 目 的 と 活 動 内 容 について DBSC 運 営 委 員 DB 内 部 不 正 対 策 WGリーダー ブルーコートシステムズ 合 同 会 社 データセキュリティスペシャリスト 髙 岡 隆 佳

ターゲットはお 金 になる 個 人 情 報 PII クレジットカード 番 号 アカウント 情 報 昨 今 の 主 な 情 報 漏 洩 事 件 2014 年 9 月 :JALマイレージバンクシステム 管 理 システムの 端 末 がマルウェア 感 染 し 顧 客 情 報 11 万 件 分 漏 洩 発 生 2014 年 7 月 :ベネッセにて 登 録 された 個 人 情 報 が 他 社 サービスで 利 用 され DB 管 理 者 による 個 人 情 報 売 却 (2070 万 件 )が 発 覚 2014 年 2 月 :ビットコイン 取 引 所 Mt.Goxが 攻 撃 を 受 け すべてのビットコイン(479 億 円 分 )が 盗 難 2014 年 2 月 :ビットコインの 不 正 盗 難 を 行 うウイルスの 拡 散 2014 年 2 月 :MySoftbank はてな Mixiなどにて 外 部 入 手 ID 情 報 によるリスト 攻 撃 発 覚 2014 年 2 月 :Kickstarterにてユーザ 情 報 がハック 住 所 電 話 番 号 等 が 漏 洩 2014 年 2 月 : 米 連 邦 準 備 理 事 会 (FRB)のサーバに 不 正 侵 入 し 個 人 情 報 が 漏 洩 2014 年 2 月 :ECカレントのサーバにて 不 正 アクセス 9 万 件 以 上 のクレジットカードを 含 む 個 人 情 報 が 漏 洩 2014 年 1 月 :ファッション 通 販 サイトにてリスト 攻 撃 による 不 正 ログイン サイトの 脆 弱 性 により2 万 4000 件 のク レジットカード 情 報 が 漏 洩 2013 年 12 月 : 米 ターゲット 他 にてPOS 端 末 からのクレジットカード 情 報 盗 聴 事 件 (4000 万 枚 ) 2013 年 10 月 :セブンネットショッピングサイトにてリスト 攻 撃 サイトの 脆 弱 性 により15 万 件 以 上 のクレジットカ ード 情 報 が 漏 洩 2013 年 3 月 :Baidu IMEによるユーザ 側 入 力 情 報 の 不 正 な 送 信

個 人 情 報 保 護 法 改 訂 の 動 き 1) 安 全 管 理 措 置 入 退 館 ( 室 )の 記 録 の 保 管 個 人 データの 監 視 システム の 定 期 的 な 確 認 アクセスログについて 不 正 が 疑 われる 異 常 な 記 録 の 存 否 の 定 期 的 な 確 認 カメラ 撮 影 や 作 業 立 ち 会 い 等 による 記 録 やモニタリング の 実 施 私 物 媒 体 / 機 器 の 持 ち 込 み 禁 止 又 は 検 査 の 実 施 個 人 情 報 保 護 管 理 者 (CPO)については 役 員 とし 個 人 データの 取 扱 い を 総 括 する 部 署 や 管 理 委 員 会 を 設 置 すること 情 報 セキュリテイ 対 策 に 十 分 な 知 見 を 有 する 者 による 監 査 実 施 体 制 の 構 築 スマートフォン 等 の 記 録 機 能 を 有 する 機 器 の 接 続 制 限 と 機 器 の 更 新 への 対 応 直 接 雇 用 関 係 にない 派 遣 社 員 なども 教 育 訓 練 の 対 象 者 に 含 める 2) 委 託 先 の 監 督 委 託 先 が 中 小 企 業 の 場 合 に 事 業 規 模 実 態 個 人 情 報 の 性 質 及 び 量 などを 考 慮 に 入 れた 措 置 を 講 じるこ と 優 越 的 地 位 にある 場 合 委 託 先 に 不 当 な 負 担 を 課 さないこと 委 託 先 の 選 定 の 際 に 評 価 するポイントを 列 記 定 期 的 な 委 託 先 業 務 の 監 査 ( 最 低 年 1 回 )と 再 評 価 を 推 奨 契 約 に 委 託 先 担 当 者 の 氏 名 または 役 職 損 害 賠 償 責 任 を 明 記 することを 推 奨 再 委 託 先 再 々 委 託 先 に 対 しても 委 託 先 と 同 様 に 監 督 することを 推 奨 3) 適 正 取 得 第 三 者 から 個 人 情 報 を 取 得 する 場 合 提 供 元 の 法 の 遵 守 状 況 と 適 法 に 入 手 さ れていることを 確 認 すること を 推 奨 第 三 者 から 個 人 情 報 を 取 得 する 場 合 適 法 に 入 手 さ れたことが 確 認 できない 場 合 は 取 得 の 自 粛 などを 推 奨 4)その 他 参 考 となる 規 格 の 中 に 組 織 における 内 部 不 正 防 止 ガイドライン を 追 加 IPAより 提 供 企 業 側 で 必 要 なアクションを 具 体 的 に 提 示 したガイドライン 情 報 管 理 の 見 直 しに 関 する 項 目 を 強 化 事 業 者 に 対 する 責 任 の 明 確 化 特 定 個 人 情 報 保 護 法 との 絡 み

組 織 における 内 部 不 正 防 止 ガイドライン 社 内 体 制 の 見 直 し 組 織 の 管 理 基 本 方 針 資 産 管 理 事 後 対 策 職 場 環 境 対 策 物 理 的 管 理 技 術 的 管 理 コンプラ イアンス 人 的 管 理 証 拠 確 保 責 任 者 の 任 命 と 機 微 情 報 に 対 する 取 り 扱 い 制 限 および 取 り 扱 う 人 間 に 対 する 対 応

民 間 企 業 での 番 号 利 用 例 企 業 は 情 報 管 理 のあり 方 を 見 直 す 必 要 がある * 総 務 省 :マイナンバー 社 会 保 障 税 番 号 制 度 民 間 事 業 者 の 対 応 より 抜 粋

マイナンバー 法 における 罰 則 規 定 罰 則 行 為 番 号 法 個 人 情 報 保 護 法 類 似 規 定 個 人 番 号 関 係 事 務 又 は 個 人 番 号 利 用 事 務 に 従 事 する 者 又 は 従 事 していた 者 が 正 当 な 理 由 なく 特 定 個 人 情 報 ファイルを 提 供 上 記 の 者 が 不 正 な 利 益 を 図 る 目 的 で 個 人 番 号 を 提 供 又 は 盗 用 情 報 提 供 ネットワークシステムの 事 務 に 従 事 する 者 又 は 従 事 していた 者 が 情 報 提 供 ネットワーク システムに 関 する 秘 密 を 漏 えい 又 は 盗 用 人 を 欺 き 人 に 暴 行 を 加 え 人 を 脅 迫 し 又 は 財 物 の 窃 取 施 設 への 侵 入 不 正 アクセス 等 に より 個 人 番 号 を 取 得 国 の 機 関 の 職 員 等 が 職 権 を 濫 用 して 専 らその 職 務 の 用 以 外 の 用 に 供 する 目 的 で 特 定 個 人 情 報 が 記 録 された 文 書 等 を 収 集 委 員 会 の 委 員 等 が 職 務 上 知 り 得 た 秘 密 を 漏 え い 又 は 盗 用 委 員 会 から 命 令 を 受 けた 者 が 委 員 会 の 命 令 に 違 反 委 員 会 に 対 する 虚 偽 の 報 告 虚 偽 の 資 料 提 出 検 査 拒 否 等 偽 りその 他 不 正 の 手 段 により 個 人 番 号 カード 等 を 取 得 4 年 以 下 の 懲 役 若 しくは200 万 円 以 下 の 罰 金 又 は 併 科 ( 第 67 条 ) 3 年 以 下 の 懲 役 若 しくは150 万 円 以 下 の 罰 金 又 は 併 科 ( 第 68 条 ) 同 上 ( 第 69 条 ) 3 年 以 下 の 懲 役 又 は150 万 円 以 下 の 罰 金 ( 第 70 条 ) 2 年 以 下 の 懲 役 又 は100 万 円 以 下 の 罰 金 ( 第 71 条 ) 同 上 ( 第 72 条 ) 2 年 以 下 の 懲 役 又 は50 万 円 以 下 の 罰 金 ( 第 73 条 ) 6か 月 以 下 の 懲 役 又 は30 万 円 以 下 の 罰 金 ( 第 56 条 ) 1 年 以 下 の 懲 役 又 は50 万 円 以 下 の 罰 金 ( 第 74 条 ) 30 万 円 以 下 の 罰 金 ( 第 57 条 ) 6か 月 以 下 の 懲 役 又 は50 万 円 以 下 の 罰 金 ( 第 75 条 )

特 定 個 人 情 報 保 護 に 関 するガイドライン 基 本 方 針 関 係 法 令 遵 守 窓 口 の 設 置 安 全 管 理 措 置 取 り 扱 い 規 定 情 報 処 理 のライフサイ クル 管 理 組 織 的 安 全 管 理 措 置 責 任 者 の 任 命 事 故 対 応 ログ 管 理 人 的 安 全 管 理 措 置 関 係 法 令 遵 守 窓 口 の 設 置 事 務 担 当 の 教 育 監 督 物 理 的 安 全 管 理 措 置 入 室 管 理 持 ち 込 み 管 理 盗 難 対 策 技 術 的 安 全 管 理 措 置 認 証 アクセス 管 理 不 正 アクセス 対 策 データ 及 び 通 信 経 路 暗 号 化 特 定 個 人 情 報 の 適 正 な 取 扱 いに 関 するガイドライン( 事 業 者 編 ) 抜 粋 非 常 に 大 まかな 定 義

8 DB 内 部 不 正 対 策 WGの 目 的 今 後 求 められる 情 報 管 理 責 務 の 認 知 と 内 部 不 正 防 止 の 手 法 を 提 示 利 便 性 の 著 しく 向 上 したIoTに 囲 まれた 社 会 において 内 部 の 人 間 を 狙 った 標 的 型 攻 撃 を 始 め 内 外 からの 不 正 アクセス 事 件 が 途 絶 えることはなく お 金 となる 情 報 が 格 納 されているDBおよ び 関 連 する 内 部 リソースに 対 して 脅 威 が 容 易 に 侵 入 できることは 昨 今 の 事 件 などから 明 白 であ る マイナンバー 法 の 施 行 や 個 人 情 報 保 護 法 改 定 を 控 え 企 業 における 情 報 管 理 のあり 方 は 漏 洩 事 件 に 法 的 な 罰 則 が 見 えていることからも 今 まさに 見 直 しを 迫 られている DBSCではこれまでDB 管 理 手 法 のガイドラインや ログ 管 理 暗 号 化 といった 手 法 について 提 示 し てきたが 直 近 のDBAへのリサーチ 結 果 から 浮 き 彫 りとなったのは セキュアなDB 管 理 が 行 き 届 いておらず 漏 洩 の 事 実 を 第 3 者 (ユーザ 等 )から 知 らされるという 現 状 とリンクする 上 記 法 改 正 によりDB 上 の 個 人 情 報 の 取 り 扱 いおよび 漏 洩 時 の 対 応 は 企 業 側 に 重 い 責 任 を 要 する 当 WGではDB 管 理 者 (DBA)の 置 かれている 環 境 の 実 情 と 環 境 の 改 善 機 密 情 報 に 対 する 脅 威 異 変 に 対 する 可 視 化 およびリアルタイムレスポンスを 可 能 とするための 手 段 運 用 方 法 を 提 示 することで 内 部 不 正 の 誘 因 に 対 する 対 処 およびそれを 抑 制 できるDB 環 境 さらには 事 件 時 の 影 響 範 囲 の 特 定 を 可 能 にする 手 法 を 広 めることを 目 的 とする

9 当 WG 活 動 の 位 置 づけ DBセキュリティガイドライン <セキュアなDB 設 計 の 指 針 > DB 暗 号 化 ガイドライン DBログ 統 合 ガイドライン DBA 意 識 調 査 DB 内 部 不 正 対 策 ガイドライン 内 部 不 正 に 係 る 部 分 の 参 照

10 DB 内 部 不 正 対 策 ガイドライン 素 案 管 理 者 の 誘 因 管 理 者 の 抑 制 運 用 の 実 施 雇 用 条 件 職 場 環 境 幸 福 度 アクセスポリシー 認 証 方 式 管 理 者 の 分 掌 暗 号 化 鍵 管 理 DB 周 辺 デバイスの 管 理 ポリシーの 制 定 保 全 監 査 体 制 監 査 の 実 施

11 本 WGでの 対 策 対 象 国 家 NSA 中 国 など DDoS ハッカー 集 団 アノニマス アルカイダなど 盗 聴 暗 号 化 NAC アンチ スパム APTs VPN Web プロキシ IPS/IDS 機 密 情 報 NGFW ゼロデイ 攻 撃 Sandbox ホストFW モダン マルウェア ハッカー 愉 快 犯 商 売 目 的 など URLフィル タリング 標 的 型 攻 撃 DLP フォレンジッ クス SIEM 内 部 不 正 持 ち 出 し 内 部 不 正 企 業 に 反 感 を 持 つ 内 部 社 員 など

内 部 の 脅 威 について 理 解 する 管 理 者 の 間 違 った 権 限 移 譲 契 約 会 社 派 遣 社 員 への 過 剰 な 特 権 移 譲 経 営 層 における 情 報 管 理 への 不 十 分 な 理 解 と 投 資 理 由 と 機 会 と 条 件 が 揃 う 現 場 DBA(IT 管 理 者 )に 対 するネガティブ 条 件 ( 賃 金 労 働 時 間 責 任 ) DBA 管 理 が 存 在 しない 現 場 環 境 (アクセス 制 御 なし ログ 管 理 なし 暗 号 化 なし) DB 上 のお 金 になる 情 報 ( 個 人 情 報 クレジットカード 番 号 その 他 )を 自 分 が 管 理 漏 洩 事 件 を 検 知 する 手 段 のないスキーム 管 理 者 自 体 の 不 正 は 外 部 のユーザ 企 業 からの 報 告 で 認 識 するケースが 多 い 管 理 者 の 不 正 を 抑 制 管 理 監 視 するスキーム( 投 資 )が 必 要 不 可 欠

13 内 部 不 正 の 一 覧 手 口 の 定 義 (DBSCガイドラインver2.0より 抜 粋 )のうち 内 部 不 正 となるもの Web App RDB

14 内 部 不 正 の 一 覧 手 口 の 定 義 (DBSCガイドラインver2.0より 抜 粋 )のうち 内 部 不 正 となるもの Web App DBFW 暗 号 化 監 視 カメラ フォレン ジック 本 人 認 証 暗 号 化 SIEM RDB フォレン ジック アクセス 制 御

15 抑 制 方 法 従 来 単 一 管 理 者 での 運 用 複 数 管 理 者 によるシフト 制 アカウント 共 有 過 剰 権 限 の 付 与 シフト 制 今 後 管 理 者 の 増 員 責 任 者 のアサイン 本 人 認 証 多 要 素 認 証 ( 証 明 書 OTP 端 末 認 証 ) 持 ち 込 みデバイス 管 理 職 務 分 掌 暗 号 化 暗 号 鍵 アクセス 制 御 本 人 認 証 権 限 A 管 理 者 管 理 者 共 通 アカウント 全 権 限 管 理 者 管 理 者 本 人 認 証 権 限 B 暗 号 化

16 運 用 方 法 ログの 保 全 と 事 故 対 策????? コンソールアクセス????? データベース 認 証 /ログ 管 理 暗 号 化 / 鍵 管 理? DBA DBFW: 暗 号 データに 対 する 過 度 不 正 なアクセス クエリの 検 知 暗 号 鍵 管 理 : 特 権 ユーザの 異 常 なアクセスの 検 知 SIEM: 異 常 なアクセス トラフィックの 検 知 フォレンジックス:DB 周 辺 の 監 視 カメラ(パケットキャ プチャ) 監 視 カメラ:コンソールアクセス DB 設 置 場 所 周 辺 に 対 する 物 理 的 な 監 視 SQL 業 務 アプリ オペレータ 統 合 ログ 管 理 / SIEM フォレンジックス 監 視 監 査 による 抑 制 DBFW? SQL アクセス ポリシーの 把 握 社 内 ユーザ DBA 管 理 ツール 責 任 者 管 理 者 開 発 者

DB 不 正 防 止 に 求 められるアクション 各 機 器 サーバへの 設 定 更 新 管 理 ポリシーの 設 定 保 護 対 象 の 暗 号 化 管 理 者 の 本 人 認 証 およびアクセス 制 御 職 務 分 掌 の 徹 底 暗 号 化 暗 号 鍵 管 理 本 人 認 証 フォレンジックス ポリシーへの 反 映 特 定 されたリスクに 対 して 既 存 のセキュリティー ポリシーを 更 新??????????? データベース 対 象 の 監 視 保 護 対 象 (データ サーバ 等 ) への 全 アクセスに 対 する 監 視 DBファイアウォール ログ 統 合 管 理 /SIEM 対 象 の 分 析 調 査 権 限 のある 一 部 管 理 者 の 不 正 事 項 と 対 象 を 特 定 攻 撃 不 審 な 対 象 の 検 知 異 常 なアクセスへのアラートや 不 審 な 外 部 通 信 等 の 検 知 SIEM/フォレンジックス

18 内 部 不 正 リスク セルフチェックシート 全 50 項 目 管 理 者 および 責 任 者 に 対 する 設 問 誘 因 対 応 度 数 管 理 者 抑 制 度 数 運 用 実 施 度 数 管 理 者 責 任 者 =17 =17 START YES NO 管 理 者 責 任 者 >10 >10 管 > 責 管 理 者 責 任 者 >=0 >=0 管 > 責 YES 管 理 者 責 任 者 =18 =18 管 = 責 管 理 者 責 任 者 >13 >13 管 < 責 YES 管 理 者 責 任 者 =15 =15 管 = 責 NO NO YES 管 理 者 責 任 者 >10 >10 管 < 責 NO NO NO NO YES YES YES 内 部 不 正 対 策 度 管 理 者 の 高 い 意 識 とバラ ンスの 取 れた 情 報 管 理 が 行 われており 内 部 不 正 は 起 きにくいと 言 えます 管 理 者 の 気 持 ち 次 第 で システムの 穴 を 突 いた 漏 洩 が 発 生 する 可 能 性 があ ります 速 やかに 未 対 応 箇 所 に 対 する 対 応 が 必 要 と 言 えます いつ 内 部 不 正 が 起 きても おかしくない 状 況 と 言 えま す 管 理 者 に 対 する 待 遇 の 見 直 し 責 任 者 の 選 出 技 術 的 な 対 策 の 実 施 な どが 必 要 です

19 DB 内 部 不 正 対 策 WG 活 動 予 定 2014 年 12 月 2015 年 1 月 WGメンバー 募 集 第 1 回 WG 開 催 2015 年 2 月 20 日 WGの 目 的 と 内 部 不 正 耐 性 チェックシートの 発 表 2015 年 5 月 2015 年 6 月 ガイドラインパブコメ 募 集 ガイドライン1.0 版 公 開 その 他 DBSCセミナー 等 における 活 動 中 間 報 告 ガイドライン 紹 介 を 行 う

20 WGメンバー( 敬 称 略 社 名 順 ) 名 前 髙 岡 隆 佳 (リーダー) 安 澤 弘 子 北 條 将 也 溝 上 弘 起 市 川 直 実 桜 井 勇 亮 岩 下 洋 司 青 柳 孝 一 武 田 治 福 田 知 彦 亀 田 治 伸 原 田 義 明 社 名 ブルーコートシステムズ 合 同 会 社 株 式 会 社 アクアシステムズ 伊 藤 忠 テクノソリューションズ 株 式 会 社 株 式 会 社 インサイトテクノロジー 株 式 会 社 Imperva Japan 日 本 電 気 株 式 会 社 日 本 ウェアバレー 株 式 会 社 日 本 オラクル 株 式 会 社 日 本 セーフネット 株 式 会 社 株 式 会 社 日 立 ソリューションズ

ご 清 聴 ありがとうございました 21