サイバーセキュリティ戦略 で示された課題 サイバーセキュリティ戦略 ( 平成 25 年 6 月 10 日情報セキュリティ政策会議決定 ) で示された人材育成に係る課題は以下のとおり 情報セキュリティ人材の不足解消に向け 積極的な取組が必要 ( 国内における情報セキュリティに従事する技術者約 26.5

Similar documents
<4D F736F F F696E74202D2091E63389F15F8FEE95F1835A834C A CC B5A8F FD E835A835890A78CE C CC835A834C A A2E >

Microsoft PowerPoint - 【セット】IPA.pptx

<4D F736F F D F193B994AD955C D9E82DD835C EC091D492B28DB8816A2E646F63>

ITスキル標準に準拠した      大学カリキュラムの改善

スキル領域 職種 : マーケティング スキル領域と MK 経済産業省, 独立行政法人情報処理推進機構

PowerPoint プレゼンテーション

新事業・サービスの創出プロセスと各プロセスに含まれるタスク

情報セキュリティ普及 啓発プログラム 改定の方向性 ( 案 ) 背景 若年層から高齢者までのあらゆる世代 個人 家庭 職場 公共施設などのあらゆる場面 国民 1 人 1 人の日常生活や社会経済活動等のあらゆる活動にサイバー空間が拡大 浸透 東京オリンピック パラリンピックが開催される 2020 年を

セキュリティ・ミニキャンプin新潟2015 開催報告

Microsoft PowerPoint - 03_参考資料

平成 29 年 4 月 12 日サイバーセキュリティタスクフォース IoT セキュリティ対策に関する提言 あらゆるものがインターネット等のネットワークに接続される IoT/AI 時代が到来し それらに対するサイバーセキュリティの確保は 安心安全な国民生活や 社会経済活動確保の観点から極めて重要な課題

スライド 1

スキル領域 職種 : ソフトウェアデベロップメント スキル領域と SWD 経済産業省, 独立行政法人情報処理推進機構

情報共有の流れと目的 情報共有の基本的な流れ 参加組織 攻撃を検知 IPA へ情報提供 目的 IPA 分析 加工 ( 匿名化など ) 情報共有 結果の共有 1 類似攻撃の早期検知と被害の回避 2 攻撃に対する防御の実施 3 今後想定される攻撃への対策検討 標的型攻撃メールを当面の主対象として運用中

日経ビジネス Center 2

我が国のサイバーセキュリティ推進体制の更なる機能強化に関する方針 平成 2 8 年 1 月 2 5 日サイバーセキュリティ戦略本部決定 1 更なる機能強化の必要性 我が国のサイバーセキュリティの確保に関しては 平成 27 年 1 月 サイバーセキュリティ基本法 ( 以下 基本法 という ) の全面施

PowerPoint プレゼンテーション

第 2 節キャリア コンサルティングの理解 (4) キャリア コンサルタントの能力 Ⅰ キャリア コンサルティングの社会的意義に対する理解 1 社会 経済的動向とキャリア形成支援の必要性の認識 2 キャリア コンサルティングの役割の理解 3 キャリア コンサルティングを担う者の活動範囲と義務 ( 活

安全な Web サイトの作り方 7 版 と Android アプリの脆弱性対策 独立行政法人情報処理推進機構 (IPA) 技術本部セキュリティセンター Copyright 2015 独立行政法人情報処理推進機構

5. オープンソースWAF「ModSecurity」導入事例 ~ IPA はこう考えた ~

PowerPoint プレゼンテーション

(2) 事業の具体的内容本事業は 次に示す 1~3 の内容について 経済産業省との協議の上 事業を実施する 1 インシデント対応等 企業等の組織内の情報の窃取やサービス運用妨害等を目的とするサイバー攻撃等のインシデントに関する対応依頼を受け付け 国内外の CSIRT 等と連携し 迅速かつ円滑な状況把

(2) 熟練技能者等の派遣による若年技能者等に対する実技指導ものづくりマイスター対象職種以外の職種で企業等から実技指導の要請を受けた場合 熟練技能者等を派遣し実施します (3) 学校単位の製作実演のイベント熟練技能者等を小中学校 訓練施設等へ派遣し 製作実演 ものづくり体験等を行う ものづくり体験教

事故前提社会における           企業を支えるシステム操作統制とは

<4D F736F F D A8D CA48F43834B C E FCD817A E

参考資料 1-1 本年次報告の位置付け サイバーセキュリティ戦略 (2015 年 9 月 4 日閣議決定 ) に基づく二期目の年次報告 2016 年度のサイバーセキュリティに関する情勢及び年次計画に掲げられた施策の実施状況を取りまとめたもの ウェブアプリケーション (Apache Struts 等

PowerPoint プレゼンテーション

ネットワーク機器の利用における セキュリティ対策 独立行政法人情報処理推進機構技術本部セキュリティセンター大道晶平

<4D F736F F F696E74202D E291AB8E9197BF A F82CC8A A390698DF42E707074>

情報セキュリティ 10 大脅威 大脅威とは? 2006 年より IPA が毎年発行している資料 10 大脅威選考会 の投票により 情報システムを取巻く脅威を順位付けして解説 Copyright 2018 独立行政法人情報処理推進機構 2

l. 職業以外の幅広い知識 教養を身につけたいから m. 転職したいから n. 国際的な研究をしたかったから o. その他 ( 具体的に : ) 6.( 修士課程の学生への設問 ) 修士課程進学を決めた時期はいつですか a. 大学入学前 b. 学部 1 年 c. 学部 2 年 d. 学部 3 年 e

<4D F736F F F696E74202D202895CA8E86816A89638BC694E996A78AC7979D8EC091D492B28DB88A E >

目次 はじめに 1 1. 事案の状況と本部及び NISC の対応 2 2. 事案に関する技術的検討 ネットワーク構成の確認等 プロキシログの解析等 認証サーバの調査 感染端末に対するフォレンジック調査 攻撃の全体像 10 3.

学生確保の見通し及び申請者としての取組状況

日本企業のCSIRT実例紹介

<4D F736F F F696E74202D FA8C6F B938C8FD888EA95948FE38FEA8AE98BC6817A81758A4F8D91906C97AF8A7790B682CC8DCC977082C693FA967B8CEA945C97CD82C98AD682B782E992B28DB881768C8B89CA838C837C815B83678DC58F4994C52E70707

政策評価書3-3(4)

情報セキュリティ白書 2016 今そこにある脅威 : 意識を高め実践的な取り組みを 2015 年度に情報セキュリティの分野で起きた注目すべき 10 の出来事を分かりやすく解説 2016 年 7 月 15 日発売 国内外における情報セキュリティインシデントの状況や事例 攻撃の手口や脆弱性の動向 企業や

Microsoft PowerPoint 榔本è−³äººè³⁄挎.pptx

従業員に占める女性の割合 7 割弱の企業が 40% 未満 と回答 一方 60% 以上 と回答した企業も 1 割以上 ある 66.8% 19.1% 14.1% 40% 未満 40~60% 未満 60% 以上 女性管理職比率 7 割の企業が 5% 未満 と回答 一方 30% 以上 と回答した企業も 1

ログを活用したActive Directoryに対する攻撃の検知と対策

運営拠点事業計画書(大阪大学作成)3

ICT-ISACにおけるIoTセキュリティの取組について

目次 取組み概要 取組みの背景 取組みの成果物 適用事例の特徴 適用分析の特徴 適用事例の分析結果から見えたこと JISAによる調査結果 どうやって 実践のヒント をみつけるか 書籍発行について紹介 今後に向けて 2

IPA:セキュアなインターネットサーバー構築に関する調査

自己点検・評価表

uiss_all.pdf

TSRマネジメントレポート2014表紙

1. 食品安全専門 材育成の 的 1. 品安全管理に関する基礎的な知識 専 的な知識や技能の修得体制をつくる 2. FSMS 監査員の育成体制をつくる 3. 国際的な議論に参画できる 材を育てる 本研究会は主に について 議論を進めている 1

平成18年度標準調査票

企業と外国人留学生を結び付ける 出会いと理解 推進事業 外国人採用に関するアンケート調査報告書 平成 25 年 6 月 特定非営利活動法人人材育成センター

人材育成 に関するご意見 1) 独立行政法人情報通信研究機構富永構成員 1 ページ 2) KDDI 株式会社嶋谷構成員 8 ページ 資料 7-2-1

5. 政治経済学部 ( 政治行政学科 経済経営学科 ) (1) 学部学科の特色政治経済学部は 政治 経済の各分野を広く俯瞰し 各分野における豊かな専門的知識 理論に裏打ちされた実学的 実践的視点を育成する ことを教育の目標としており 政治 経済の各分野を広く見渡す視点 そして 実践につながる知識理論

スライド タイトルなし

修-CIA Exam Change Handbook_FAQs_ indd

業界で躍進する 工事現場 の 要 登録基幹 技能者 登録基幹技能者制度推進協議会 一財 建設業振興基金

PowerPoint プレゼンテーション

スライド 1

内部不正を防止するために企業は何を行うべきなのか

IT スキル標準 V3 2011_ 職種の概要と達成度指標 (7) アプリケーションスペシャリスト 職種の概要と達成度指標 APS 経済産業省, 独立行政法人情報処理推進機構

安全なウェブサイトの作り方 7 版 の内容と資料活用例 2

CIAJ の概要 2017 年度 CIAJ の概要 情報通信技術 (ICT) 活用の一層の促進により 情報通信ネットワークに係る産業の健全な発展をはかるとともに 情報利用の拡大 高度化に寄与することによって 社会的 経済的 文化的に豊かな国民生活の実現および国際社会の実現に貢献することを活動の目的と

平成30年度学校組織マネジメント指導者養成研修 実施要項

中小企業向け サイバーセキュリティ対策の極意

4 研修について考慮する事項 1. 研修の対象者 a. 職種横断的な研修か 限定した職種への研修か b. 部署 部門を横断する研修か 部署及び部門別か c. 職種別の研修か 2. 研修内容とプログラム a. 研修の企画においては 対象者や研修内容に応じて開催時刻を考慮する b. 全員への周知が必要な

E 年 2 月 26 日 サービス & セキュリティ株式会社 e-gate センター サプライチェーン攻撃の脅威と対策について 1. 概要 サプライチェーン攻撃のリスクはかねてから指摘されていました 経済産業省が 2015 年に公表した サイバーセキュリティ経営ガイドライン

プロダクトオーナー研修についてのご紹介

[ 指針 ] 1. 組織体および組織体集団におけるガバナンス プロセスの改善に向けた評価組織体の機関設計については 株式会社にあっては株主総会の専決事項であり 業務運営組織の決定は 取締役会等の専決事項である また 組織体集団をどのように形成するかも親会社の取締役会等の専決事項である したがって こ

SHODANを悪用した攻撃に備えて-制御システム編-

<4D F736F F F696E74202D A B837D836C CA48F435F >


情報セキュリティ 10 大脅威 大脅威とは? 2006 年より IPA が毎年発行している資料 10 大脅威選考会 の投票により 情報システムを取巻く脅威を順位付けして解説 Copyright 2017 独立行政法人情報処理推進機構 2

目次 2017 年情報セキュリティインシデントに関する調査結果 ~ 個人情報漏えい編 ~( 速報版 ) の解説 個人情報漏えいインシデントの公表ガイダンスについて 2/23

副学長 教学担当 中村 久美 新しい大学づくりに向けた教育の展開 巻頭言 2012年6月に文部科学省が公表した 大学改革実行プラン は 激動の社会における大学機能の再構築を掲げています 教学に関し ては ①学生の主体的な学びの創出や学修時間の拡大化をはじめと する大学教育の質的転換 ②グローバル化に

CSR(企業の社会的責任)に関するアンケート調査結果《概要版》

PowerPoint Presentation

Microsoft Word - 医療学科AP(0613修正マスタ).docx

登録審査機関の審査ポイント

基本方針1 小・中学校で、子どもたちの学力を最大限に伸ばします

スライド 1

<4D F736F F F696E74202D20496F54835A834C A B CC8A F8CF6955C94C A2E >

Microsoft PowerPoint - 【結果レポート】「大学におけるビジネス日本語教育の実施状況に関する調査」

政府機関におけるセキュリティ IT 人材育成総合強化方針 ( 案 ) 概要 課題 セキュリティに係る人材の圧倒的不足 一般職員の情報リテラシーが不十分 システム管理や業務改革の知識 経験を有する人材の不足 自組織におけるセキュリティ対策等の司令塔機能が弱体 政府一体となって 政府機関においてセキュリ

報道資料 平成 24 年 5 月 31 日内閣官房情報セキュリティセンター (NISC) 情報セキュリティ人材育成プログラムを踏まえた 2012 年度以降の当面の課題等について 情報セキュリティ政策会議の下に設置された 普及啓発 人材育成専門委員会 は 情報セキュリティ人材育成プログラムを踏まえた

預金を確保しつつ 資金調達手段も確保する 収益性を示す指標として 営業利益率を採用し 営業利益率の目安となる数値を公表する 株主の皆様への還元については 持続的な成長による配当可能利益の増加により株主還元を増大することを基本とする 具体的な株主還元方針は 持続的な成長と企業価値向上を実現するための投

国立女性教育会館の機能と取り組み

1. はじめに 本格的な地方分権の時代を迎え 市民に最も身近な地方自治体は 市民ニーズに応じた政策を自ら意志決定し それを自己責任の下に実行することがこれまで以上に求められており 地方自治体の果たすべき役割や地方自治体に寄せられる期待は ますます大きくなっています このような市民からの期待に応えるた

タレントマネジメントの必要性とデータベースが果たす役割 昨今の事業環境や人事環境の変化に対応して タレントマネジメント ( 自社グループ全体に対して網羅的蓄積された定量的な情報に基づいて総合的かつ計画的に人事施策に取り組むこと ) 求められる この実現の一つの手段として人材データベースが求められる

特別 T01 研修会場 : レクトーレ湯河原 (TKP ホテル ) 日本知的財産協会 知財変革リーダー育成研修 募集定員 :15 名 ( 論文選考あり ) 2018 年 5 月募集開始予定 * 詳細は別途ご案内 概要 受講料は 18 万円の予定です 1. 研修目的 経営に資する知財 を自ら提案/ 実

チェック式自己評価組織マネジメント分析シート カテゴリー 1 リーダーシップと意思決定 サブカテゴリー 1 事業所が目指していることの実現に向けて一丸となっている 事業所が目指していること ( 理念 ビジョン 基本方針など ) を明示している 事業所が目指していること ( 理念 基本方針

商業科 ( 情報類型 ) で学習する商業科目 学年 単位 科目名 ( 単位数 ) 1 11 ビジネス基礎 (2) 簿記(3) 情報処理(3) ビジネス情報(2) 長商デパート(1) 財務会計 Ⅰ(2) 原価計算(2) ビジネス情報(2) マーケティング(2) 9 2 長商デパート (1) 3 プログ

<4D F736F F F696E74202D208E9197BF E08A748AAF965B8FEE95F1835A834C A A E815B92F18F6F8E9197BF2E70707

内部統制ガイドラインについて 資料

資料1-1 「職業実践専門課程」の実態等に関する調査研究(最終報告資料)

01-02_入稿_0415

IT活用力セミナーカリキュラムモデル訓練分野別コース一覧・コース体系

エ事務部門 (9) 利用者 教職員 学生等及び臨時利用者で 本学情報システムを利用する者をいう (10) 教職員 本学に勤務する常勤又は非常勤の教職員 ( 派遣職員を含む ) をいう (11) 学生等 本学学則に定める学部学生 大学院学生 大学院研究生 科目等履修生及び聴講生 等をいう (12) 臨

目次 1 当法人に関する事項 (1) 事業の計画 (2) 損益の計画と財産の見通し (3) 主要な事業内容 (4) 会員に関する事項 (5) 職員に関する事項 (6) 役員会等に関する事項 (7) 対処すべき課題 2 役員等に関する事項 (1) 理事 (2) 監事 (3) 評議員 1

Microsoft PowerPoint - B4_理解度WG.pptx

< F2D EE888F8288FA48BC E6A7464>

Transcription:

資料4 情報セキュリティ 材育成に係る現状と 今後の検討課題について 2013年11 6 内閣官房情報セキュリティセンター NISC http://www.nisc.go.jp/

サイバーセキュリティ戦略 で示された課題 サイバーセキュリティ戦略 ( 平成 25 年 6 月 10 日情報セキュリティ政策会議決定 ) で示された人材育成に係る課題は以下のとおり 情報セキュリティ人材の不足解消に向け 積極的な取組が必要 ( 国内における情報セキュリティに従事する技術者約 26.5 万人のうち 約 16 万人が質的に不足 さらに約 8 万人が量的に不足 ) 人材の発掘 育成 活用促進が必要 1. サイバーセキュリティ従事者の能力の底上げ具体的な取組 1 政府機関における人材育成 登用の推進 2 グローバルに活躍できる人材の育成 3 実践的な教育プログラム等に対する大学等専門教育課程の充実化 4 必要とされる能力 知識の明確化 2. 教育だけでは得られない突出した人材の発掘 育成 Copyright (c) 2013 National Information Security Center (NISC). All Rights Reserved. 1

1. 現在の取組状況

1.1 政府機関における人材育成 登用の推進 (1) 各府省庁における人材育成に関する取組事例 政府機関における情報セキュリティ人材の育成として 人事ローテーション等の工夫 外部人材の活用 採用面接時の資格の有無の確認等を行うなどの取組が行われている 情報セキュリティ担当者に係る人事ローテーション等の工夫 専門的知識を有する者を情報セキュリティ担当とし その後 係長 課長補佐へ計画的に登用 通常 2 年の人事異動を 情報セキュリティ担当者については 長期化 システム関連部門経験者に 独法等のセキュリティ関連部門や別の部門のセキュリティ業務を担当させるなど人事異動に配慮 職員を国内外の情報セキュリティ関係大学院等へ留学 外部人材の活用 専門資格を有する外部人材を任期付で採用し 最長 5 年に渡って担当させる 任期中の勤務状況が優れている者は 内部選考を経て常勤化 官民交流法に基づき 高度な知識と豊富な経験を有する外部人材を採用 公募により 民間セキュリティ人材を期間業務職員として採用 セキュリティ監視 管理等を行う業務を外部委託し 委託先職員が省内に常駐 公務員採用時における情報セキュリティ関連素養の確認 採用面接時に IT パスポート 情報セキュリティ等の資格の有無を確認 官庁訪問者に記載させる面談カードに IT に関する資格等を取得しているか記載させるとともに面談の場において確認 採用面接において 情報セキュリティに関する常識について質疑応答 職員全体の意識啓発と能力の底上げ 全職員に対し e ラーニングによる情報セキュリティ対策にかかる研修を実施 新規採用者 中途採用者 管理職向けに情報セキュリティに関する研修を実施 省内で実際に発生した障害 事故の事例やヒヤリハットを強調 法律家の活用 情報セキュリティに詳しい法学者や弁護士を懇談会等の委員に委嘱 別の部署で採用している弁護士と必要に応じ連携 3

1.1 政府機関における人材育成 登用の推進 (2) 情報セキュリティ緊急支援チーム (CYMAT) の設置 政府機関等の情報システムに対するサイバー攻撃等が発生した際 技能を持った要員による機動的な支援が可能となるチームを内閣官房に整備 名称 構成等 1. 名称情報セキュリティ緊急支援チーム通称 :CYMAT(Cyber Incident Mobile Assistant Team) 2. 構成各府省庁から派出される情報セキュリティに関する技能 知見を有す職員を要員に併任 定常時で約 50 名 政府 CISO が総括責任者 ( 注 )CYMAT 発足当初は要員推薦が困難な府省庁もあるため 要員育成等の観点から 研修員という枠も用意 3. 設置平成 24 年 6 月 29 日発足式の写真 活動の概要 1. 活動事象サイバー攻撃等によって政府機関等の情報システムに障害の発生又はそのおそれがあり 政府として一体となった対応が必要となる情報セキュリティに係る事象 2. 支援対象政府機関 国会や裁判所等のCISO 等連絡会議のオブザーバー機関 独法等 3. 活動概要 1 発生事象の正確な把握 2 被害拡大防止 復旧 再発防止のための技術的な支援及び助言 3 対処能力の向上に向けた平時の取組 ( 研修 訓練等の実施 ) 4 * 習得した技能を省庁内で共有し 他の職員のスキルの向上

1.2 グローバルに活躍できる人材の育成グローバルに活躍できる人材の育成に向けた取組 企業による海外展開の動きに合わせ グローバル化に対応する IT 人材の需要が高まっているが グローバル IT 人材は大幅に不足 グローバルに活躍できる人材の育成を目指し 海外の専門的な大学院等への留学支援や国際会議への参加等の取組を推進している ユーザー企業におけるグローバル IT 人材の確保状況 出典 : 独立行政法人情報処理推進機構 IT 人材白書 2013 グローバル IT 人材を育成するための取組事例 ( 政府 関係機関 ) 職員を国内外の情報セキュリティ関係大学院等へ留学 等 ( 企業等 ) ( 出典 : IT 人材白書 2013 ( 独立行政法人情報処理推進機構 )) インターンシップや海外ベンダーへの派遣などのプログラムを実施 トレーニー制度を活用した若手人材の海外派遣を行っている トレーニー経験者の多くは 帰国後 戦略 企画スタッフとして 日本から海外をサポートする業務や海外との人脈を活かしたプロジェクトに配属等 Copyright (c) 2013 National Information Security Center (NISC). All Rights Reserved. 5

1.3 実践的な教育プログラム等に関する大学等専門教育課程の充実化 (1) 情報セキュリティ教育の取組み事例 大学等において 情報セキュリティに関する専門教育課程の設置が進みつつある 教育課程等の区分 大学 学部名 電気通信大学 ( 情報理工学部総合情報学科 ) 特徴 ネットワークセキュリティ ソフトウエアセキュリティ 暗号理論 コンテンツセキュリティ等のセキュリティ関連の講義を幅広く開講 ( 学科定員 150 名 ) セキュリティ専門課程 情報セキュリティ大学院大学 中央大学 東京大学 ( 修士課程 ) 奈良先端科学技術大学院大学 京都大学 大阪大学 北陸先端科学技術大学院大学 ( 修士課程 ) 3 大学と 8 企業等が連携し ISS スクエアとして セキュリティの研究と実務を融合した教育プログラムを提供 (3 年間に 96 名が教育プログラムを修了 ) 4 大学と 4 企業等が連携し IT Keys として 高度かつ実践的な教育プログラムを提供 (3 年間に 67 名が教育プログラムを修了 ) MBA コース 中央大学 ( 戦略経営研究科 ) 青山学院大学 ( 国際マネジメント研究科 ) 選択科目として ネットワーク時代のセキュリティとガバナンス (2 単位 ) を開講 選択科目として 情報セキュリティ (2 単位 ) を開講 Copyright (c) 2013 National Information Security Center (NISC). All Rights Reserved. 6

実践的な教育プログラム等に関する大学等専門教育課程の充実化 情報技術人材育成のための実践教育ネットワーク形成事業 (enpit) 文部科学省では 情報技術を活用して社会の具体的な課題を解決できる人材を育成するため 平成 24 年度より 情報技術人材育成のための実践教育ネットワーク形成事業 を実施し 大学と産業界の連携による実践教育の推進ネットワーク形成を支援している 代表校 国立大学法人大阪大学 補助期間 5 年間 平成 25 年度参加学生数 90 名 セキュリティ分野 (5 機関 ): 東北大学 慶応義塾大学 北陸先端科学技術大学院大学 奈良先端科学技術大学院大学 情報セキュリティ大学院大学 4 つの分野で 情報技術を活用して社会の具体的な課題を解決できる人材の育成に取り組む セキュリティ分野では 全国の学生 大学 IT ベンダー企業 ユーザ企業等が参加して 実践的なセキュリティ能力を有する人材を育成する 連携大学間の実践的なセキュリティ教育に関する情報を蓄積し セキュリティ教育のための教材を HP 等を通して共有する 実践的セキュリティ教育の内容や指導の仕方を共有し 教員の FD を推進する いわゆるビッグデータの分析手法, 新しいビジネス分野の創出といった社会の具体的な課題を, クラウド技術を活用し解決できる人材 社会 経済活動の根幹にかかわる情報資産および情報流通のセキュリティ対策を, 技術面 管理面で牽引できる実践リーダー 組込みシステム開発技術を活用して産業界の具体的な課題を解決し, 付加価値の高いサイバー フィジカル システムズを構築できる人材 情報技術人材育成のための実践教育ネットワーク形成事業 http://enpit.jp 各種の先端情報技術を有機的に活用し, 社会情報基盤の中核となるビジネスアプリケーション分野の実践的問題解決ができる人材. 7

1.4 必要とされる能力 知識の明確化資格試験 教材等の活用による能力 知識の明確化 資格試験 基礎的な教材 スキル標準の活用等により 必要とされる能力 知識の明確化に取組んできている 取組 資格試験の活用 教材の提供 帝京大学 早稲田大学 機関名 独立行政法人情報処理推進機構 (IPA) 内容 IT パスポート試験関連の参考書を参考文献として扱い IT パスポート試験の合格により単位取得を認めている 選択科目として CompTIA Security+ 入門 (2 単位 ) の講義を開講 IPA では 学生が情報セキュリティの重要性と基礎的な技術について理解するとともに リスクを見出す問題発見の重要性について理解できることを学習目標とする教材の開発に着手している スキル標準 経済産業省 各種 IT 関連サービスの提供に必要とされる能力を明確化 体系化した指標であるスキル標準の策定及び活用 Copyright (c) 2013 National Information Security Center (NISC). All Rights Reserved. 8

2. 教育だけでは得られない突出した能力を有する人材の確保 (1) セキュリティ キャンプ ( 独立行政法人情報処理推進機構 (IPA)) 合宿形式の研修で IT に対する意識の高い若者に対し 情報セキュリティおよびプログラミングに関する高度な教育を実施 技術面のみならずモラル面 セキュリティ意識等の向上を図り 将来の IT 産業の担い手となり得る優れた人材の発掘と育成を目的としている 2004 年度から セキュリティキャンプ として開催し これまで数多くの将来有望な人材を輩出してきている 2004 2005 2006 2007 2008 2009 2010 2011 2012 2013 合計 応募者 76 69 131 168 260 368 309 274 294 250 2199 受講者 30 30 36 35 46 61 59 60 40 41 438 出典 : 独立行政法人情報処理推進機構ホームページ http://www.ipa.go.jp/jinzai/renkei/index_5.html Copyright (c) 2013 National Information Security Center (NISC). All Rights Reserved. 9

2. 教育だけでは得られない突出した能力を有する人材の確保 (2) セキュリティコンテスト (SECCON)(SECCON 実行委員会 ) 国や自治体 企業 組織を含めた日本の情報セキュリティ技術者人材の育成を目的に実施する競技イベント チームに分かれて 主催者の用意する課題をクリアしながら 得点を競う 参加者はハッキング攻撃を仕掛けるだけでなく ハッキング攻撃からシステムを防衛することも求められ 攻撃と防御の 2 つの立場での能力が求められる 各地方大会の CTF 予選ではそれぞれ上位 1 チーム ( 横浜予選のみ 2 チーム ) 合計 10 チームが SECCON 2013 全国大会の CTF 決勝戦に出場する権利を取得 CTF 地方予選を通過した 10 チームと オンライン予選上位最大 10 チームを招待し 全 20 チームで全国大会の決勝戦を実施 SECCON 2013 全国大会では 300 名規模のカンファレンスも併催 出典 :SECCON2013 (https://challenge.seccon.jp/) Copyright (c) 2013 National Information Security Center (NISC). All Rights Reserved. 10

2. 現状分析

企業等における人材 スキルの不足 現状 企業等においては 情報セキュリティ人材は 量的にも質的にも強い不足感 情報セキュリティ技術者の人数もスキルも足りていると感じている企業等は 全体の 4 分の 1 に満たない 人材不足の状況及び原因 0% 25% 50% 75% 100% 社内向け N=3160 22.8% 22.3% 16.1% 38.8% 社外向け N=812 24.3% 25.0% 19.3% 31.4% 人数もスキルも足りている は全体の 1/4 に満たない 人数もスキルも足りている人数は足りているが スキルが足りていないスキルは足りているが 人数が足りていない人数もスキルも足りていない 出典 : 独立行政法人情報処理推進機構 情報セキュリティ人材の育成に関する基礎調査 2012 年 4 月 Copyright (c) 2013 National Information Security Center (NISC). All Rights Reserved. 12

人材不足に対する企業等の取組状況 人材不足解消に対する取組みについて 6 割の企業が何らかの姿勢で取組む意向を示しているものの 特に取組んでいないという回答が半数近くを占める 調査対象 : 社内向け業務 出典 : 独立行政法人情報処理推進機構 情報セキュリティ人材の育成に関する基礎調査 2012 年 4 月 では 誰についてどのような取組を進めるべきか Copyright (c) 2013 National Information Security Center (NISC). All Rights Reserved. 13

情報セキュリティに関する最近の事例 現実のセキュリティインシデントに対応できる人材 頻発するインシデントの防止 対応が求められている そのためにはどのような事件が発生しているかを観察する必要 最近の事例 2010.7 イランの原 発電所へのスタックスネットによる攻撃が判明 その後 ウラン濃縮施設への攻撃も判明し 遠 分離機が全て停 2011.4 ソニー 国 会社のネットワークへの不正侵 最 で 7700 万 分の顧客情報が流出 2011.9~ 三菱重 業 衆議院等において標的型攻撃によるウイルス感染事案発 2012.5 原 安全基盤機構においてウイルス感染事案発 過去数か 間に情報流出の可能性が確認 2012.11 宇宙航空研究開発機構 (JAXA) 及び三菱重 業においてウイルス感染事案発 2012.12 本原 研究開発機構においてウイルス感染事案の発 2013.1 農林 産省においてサイバー攻撃事案に関する報道 調査等の結果 情報流出の可能性が確認 2013.3 韓国内重要インフラ事業者における同時多発的 IT 障害の発 2013.4 宇宙航空研究開発機構 (JAXA) のサーバに対する外部からの不正アクセス 2013.7 OCN のサーバーに不正侵 最 で 400 万 分の顧客情報が流出 2013.10 セブンネットショッピングに不正侵 最 で 15 万 分の顧客情報が流出 本資料は報道ベースで作成 Copyright (c) 2013 National Information Security Center (NISC). All Rights Reserved. 14

最近の情報セキュリティに係る脅威の本質 最近の代表的な脅威として 脆弱性をついた攻撃 標的型攻撃等が挙げられる これらは ソフトウェアの更新等の脆弱性対策等を行うとともに ウイルスが潜入した際の内部からの攻撃を想定した対策を講じておくことで 被害を大幅に低減することが可能と言われている IPA 10 大脅威 (2013 年度版 ) より 基礎的な対策 システム設計等がきちんとできる人材が求められているのでないか Copyright (c) 2013 National Information Security Center (NISC). All Rights Reserved. 15

企画 設計 開発段階から情報セキュリティを考える人材の重要性 一般的に 開発ライフサイクルの下流工程になるほど システムの脆弱性等を修正する費用は増大するとされる より上流工程でセキュリティ対策が実施されるのが望ましいと考えられる したがって 企画 設計段階に携わる人材にセキュリティ知識 技能が必要ではないか Copyright (c) 2013 National Information Security Center (NISC). All Rights Reserved. 16

IT の普及と情報セキュリティ人材 IT の普及により サイバー攻撃の対象となりうる範囲が 個人や家庭等の私的な空間から社会インフラ等の公的な空間まで拡大している したがって ますます幅広い領域で情報セキュリティ技術者が必要 やはり これらの企画 設計 開発等のエンジニアがセキュリティを知るべきでないか 般利 者 ( 個 家庭 ) 職場 スマートデバイス自動車 BYOD( スマートデバイス ) デジタル複合機 店舗施設 ( 社会インフラ等 ) 様々な機器におけるインターネットへの接続 防犯カメラ POS 端末ビル社会インフラ Copyright (c) 2013 National Information Security Center (NISC). All Rights Reserved. 17

3. 検討課題

人材不足の解消に向けた仮説 高度人材の発掘に引き続き取組むと共に 量的不足 (8 万人 ) 及び質的不足 (16 万人 ) を解決するために エンジニアを中心とした IT 人材の情報セキュリティに係るスキルを高めることが必要ではないか わが国の IT 人材の規模感と 国が実施しているセキュリティ教育の現状は以下のとおり IT 人材国内約 106 万人 * ( うち約 80 万人がエンジニア ) 対象としたセキュリティ人材育成施策 スキル標準の策定 資格制度等( 間接的な支援 ) 普及啓発セミナー等の開催等 高度人材 ( 左のうち一部 ) 対象としたセキュリティ人材育成施策 SECCON セキュリティキャンプ等 IT 人材のボリュームゾーンであり システム設計 運用の要でもあるエンジニアに対し 実践的なセキュリティ教育が足りていないのではないか? 潜在的なセキュリティ人材不足 (8 万人 ) について エンジニアを中心とした IT 人材 (106 万人 ) のセキュリティに係るスキルを高めることが求められるのでないか セキュリティ人材 (26.5 万人 ) の約 6 割 (16 万人 ) は能力不足と企業が感じているのであれば エンジニアを中心として全体的な能力の底上げが必要ではないか Copyright (c) 2013 National Information Security Center (NISC). All Rights Reserved. 19

情報セキュリティ人材のキャリアパス これまでも セキュリティ人材の必要性は主張されてきたが 人材のキャリアパスを考えるべき 現在示されているキャリアパスモデルも 一部のセキュリティの専門家についてのもの 経済産業省が公開しているモデルキャリアの例 (IT スペシャリストのモデルキャリアパス ( 基本パターン )) むしろ セキュリティの専門家だけでなく 広く一般的なエンジニアのキャリアパス上でもセキュリティ素養の向上を図っていくべきではないか 出典 : 経済産業省 平成 24 年度情報セキュリティ対策推進事業 ( 情報セキュリティ人材の育成指標等の策定事業 ) 事業報告書 Copyright (c) 2013 National Information Security Center (NISC). All Rights Reserved. 20

情報セキュリティの素養を身につける環境の整備 職種別の IT 技術者に対し 今後 5 年間程度で自分自身にとって重要になると思う技術領域 分野についてアンケートを行った結果 重要と考える項目は多岐にわたるが 情報セキュリティ の項目は全体としてポイントが最も高い IT 関係各分野の技術者は情報セキュリティを今後重要となる分野と認識している エンジニアが 情報セキュリティの素養を身につける環境 ( 研修 教育等 ) が必要とされているのではないか 今後 5 年間程度の環境の変化を考えた場合に自分自身にとって重要になると思う技術領域 分野 ( 技術者別 ) ( 出典 : 独立行政法人情報処理推進機構 IT 人材白書 2013 より ) Copyright (c) 2013 National Information Security Center (NISC). All Rights Reserved. 21

実践的な能力の養成 全体の半数以上の IT 企業において 採用における質の高い人材の確保が人材に関する課題の中で最も重要な課題として位置づけられている そうした中で 即戦力と思われる 高等専門学校や専門学校に対する企業の需要は増加している 企業からの需要に応じた質の高い人材 特に職業に必要となる実践的な能力を有する人材の育成を 情報セキュリティの面でも強化すべきでないか 情報系学科卒業生に対する企業の需要の変化 (2012 年と 2011 年との比較 ) IT 人材育成に関する優先度の高い課題 出典 : 独立行政法人情報処理推進機構 IT 人材白書 2013 Copyright (c) 2013 National Information Security Center (NISC). All Rights Reserved. 22

企業経営層への動機づけ 企業の人員不足の原因として 情報セキュリティにまで人材が割けない 経営層の理解や認識が足りない が半数を超えている 経営層のセキュリティに対する理解度として やや理解が不足 全く理解していない が 6 割程度 企業経営層に 情報セキュリティに対する何らかの動機づけを与えることが必要ではないか 人員不足の原因 ( ) 人材不足の原因 ( 社内向け業務 ) 0% 25% 50% 75% 100% 3.1% 28.6% 27.9% 21.9% 17.1% 1.4% 本業が忙しく 情報セキュリティにまで人材が割けない経営層の理解や認識が足りない社内に情報セキュリティ業務の適任者が少ない分からない採用をしたいが 情報セキュリティ業務への応募者が少ないその他 N=1,736 企業経営層の情報セキュリティに対する理解度 ( 経営層以外からの回答 ) 出典 : 独立行政法人情報処理推進機構 情報セキュリティ人材の育成に関する基礎調査 2012 年 4 月 Copyright (c) 2013 National Information Security Center (NISC). All Rights Reserved. 23

課題解決に向けた方向性の検討 高度人材の育成に引き続き取組むことに加え 以下のようなエンジニアの能力向上策による底上げを検討するのはどうか 実践的なセキュリティ能力が身につく仕組み作り 1 教育機関 ( 高等教育含む ) 企業 ( 経営者 人材部門 エンジニア ) 等において セキュリティのスキルが不可欠である共通認識を形成 2 セキュリティのスキルを身に着けさせることで 職業上の報酬や待遇等につなげる ( 経営層の意識改革 ) 3 セキュリティ能力の評価基準策定 ( 一般エンジニアのレベルで有するべきセキュリティ技術の基準 スキルの評価等 ) 4 政府調達におけるセキュリティ資格等の要件設定 それに伴う 企業等におけるセキュリティ能力の向上 セキュリティのスキル向上のための実践的取組の実施 1 実践的な知識として サイバー攻撃の事例の情報共有 ケースの作成 2 ケースを基にした 教材 教育プログラムの提供 3 ケースを基にした 多くの人が取り組みやすいコンテンツ ( シミュレーション等 ) の開発 4 仮想空間上でのインシデント発生時の対応訓練等 現場での対応力の強化 5 設計段階からのセキュリティ対策織り込み必要性の認識の共有 Copyright (c) 2013 National Information Security Center (NISC). All Rights Reserved. 24

( 参考 ) 有識者からの主な意見

有識者からの主な意見 (1) エンジニアを中心とした IT 人材の底上げについて 高度人材育成策中心では 不足する 8 万人が埋まらないというのは確か SIer はシステムを設計 開発する段階からセキュリティを意識したものにしないといけない 設計段階のセキュリティ教育にもっと力を入れた方がよい セキュリティを外部に頼む場合も 自社の IT エンジニア部隊が中身を理解しておく必要がある 現場の力があれば外部サービスの活用もスムーズに行く IT 人材の素養底上げは必要であるが 一部の層だけでなく各層を同時に強化する必要がある IT 人材の素養底上げは必要であるが 教育する場所やコンテンツがない 教える側の知識も少ない 理屈だけでなく 実践活動の中でないと学ぶのは難しい 実践で揉まれる場面をもっと増やしてほしい セキュリティのわかる人材に対する需要がない 需要が生まれれば 自然と人は育ってくる 教育機関で セキュリティを単独で教えることは難しい ネットワーク ハードウェアのベースの上で学ぶべき enpit では ハッキングを実習することなどで必要な能力を磨いている 経営者の意識改革について セキュリティの重要性を企業が理解し 投資することが最も重要 現在 セキュリティのできる IT エンジニアがいても不遇な状況 この状況を解決する必要がある セキュリティがビジネスに不可欠であり 費用をかけるべきという共通認識が必要 事案事例を示すことで 経営的にどう対処すべきか考えてもらうことが重要 なぜ今対策が必要か どの程度まで対策するかは議論の必要がある セキュリティが必要という一般的な認識は高まったが 自社が攻撃を受けるという当事者意識がまだまだ 経営側に何らかのインセンティブが必要 政府調達でセキュリティ確保を要件にするなどして業界に波及させていくのはどうか Copyright (c) 2013 National Information Security Center (NISC). All Rights Reserved. 26

有識者からの主な意見 (2) 調達の際の要件としてセキュリティを義務付ける事について セキュリティの資格や認定基準を政府が要件化すれば 業者は必ずその資格を取ってくる 意識向上ではなく 調達要件という外部的な力が必要 P マークのように国が率先して進めるべき 調達に資格を設けるのは 競争の阻害要因にならなければ 個人的には良いと思う 講習や CYDER の受講歴を書かせるなどが考えられる 手軽に受講できるようなものがあると良い 現状 セキュリティは発注要件に書きづらい その結果 受注したベンダーは予算の範囲内で書かれている最低限のものを作る結果になる 事例をもとにしたケースの作成 共有 教材化について どんなインシデントが起こり それがどのウィルスでどういう挙動で感染拡大に至り どの程度の被害が出て どう収束に至ったかという一連の情報があれば 非常に役にたつ インシデントのデータベース共有化は難しい 現状 インシデントがあっても外に言わない 秘密保持や匿名などルールがあればできるのではないか 標準化した知識を教えつつ ある程度から先はケーススタディ教育のように自ら考えさせた方が良い 米国のようにオープンソースを活用して教育コンテンツを作成できないか 情報をどこまで出してくれるかは 信頼関係が重要になるであろう 若者にとってハードルが低く 広く提供できるシリアスゲームの活用は効果があると思う 必要なセキュリティレベルの基準について 何らかの能力の標準があるとよいという意見は ユーザー ベンダー双方から聞く 一般の IT エンジニアにどこまで教えるかの基準は難しい ネットワークやデータベース等との縦横の関係性の上で考えなくてはならない Copyright (c) 2013 National Information Security Center (NISC). All Rights Reserved. 27