日本の防衛サプライチェーン全体における機密情報の保護とサイバーレジリエンスの強化
日本が防衛エコシステム全体でサイバーセキュリティを強化する中、防衛省(MoD)のプログラムを支援する組織は、ますます厳格化する情報保証要件に直面しています。Japan Ministry of Defense Information Assurance Standards(防衛省情報保証基準)は、保護情報を扱う組織向けのセキュリティ対策を定めており、防衛調達に関わるデータ、システム、人員、プロセス全体にセキュリティ要件を拡張しています。
本基準では、組織に対し、セキュリティ上の問題を検知し、効果的に対応し、リスクを是正し、継続的な統制の実効性を実証するために必要な技術的統制と証拠を維持しながら、そのライフサイクル全体を通じて保護対象情報の機密性、完全性、および可用性を保護することを求めています。
Fortraは、データおよびシステムセキュリティ機能の統合されたポートフォリオを通じてこれらの要件に対応しており、これにより組織は以下のことが可能になります。
- 保護対象情報の識別・分類、可視性の維持
- 機密データの曝露やリスクのあるアクセス状況の検知
- 機密情報の使用、移動、送信を監視および制御
- 安全なシステム構成の確立と、不正な変更や運用上の逸脱の検知
- 脆弱性を特定して優先順位を付け、修復を検証
- インシデント調査、復旧、セキュリティ監査、証拠収集をサポート
Fortra Data Securityは、組織が機密データや重要システム全体の保護を強化できるよう支援し、リスクの低減やサイバーレジリエンスの向上、および日本防衛省の情報保証要件への継続的な準拠を支えるために必要な可視性、制御、技術的証拠を提供する機能を提供します。
第3章:構成管理
要件3.2(1)~3.2(4):ベースライン構成とシステムの堅牢化
特約条項 | 要件 | 詳細 | Fortraの機能 | ビジネス成果 |
3.2(1) | ベースライン構成設定等 | セキュリティ方針を支援し、システムを保護し、構成要素の機能及び動作を業務の遂行上必要な最小限度に制限するためのベースライン構成設定を定め、総括者の承認を得るものとする。 |
|
|
3.2(2) | ベースライン構成設定等 | 承認されたベースライン構成に従って、保護対象システムのコンポーネントを構成してください。 | Fortra Tripwire SCM |
|
3.2(3)(c) | 構成設定方法 | ポート、プロトコル、サービス、プログラムなど、安全でない機能や不要な機能を無効化し、それらの実行を防止してください。 | Fortra Tripwire SCM |
|
3.2(4) | 構成設定の確認 | 定期的に、及び保護システム構成要素の構成設定を新たに実施した場合など必要と認める場合には、保護システム構成要素の構成設定の状況を精査し、ベースライン構成設定に従っていることを確認するものとする。 | Fortra Tripwire SCM |
|
要件3.2(5):ソフトウェアのブラックリスト又はホワイトリスト管理
特約条項 | 要件 | 詳細 | Fortraの機能 | ビジネス成果 |
3.2(5)(a) | ブラックリスト又はホワイトリストの作成等 | ベースライン構成に基づいて、個々のProtected Systemコンポーネントのブラックリストまたはホワイトリストを作成してください。 | Fortra Tripwire AllowList |
|
3.2(5)(b)-(c) | ブラックリスト又はホワイトリストの作成等 | ブラックリストに登録されたソフトウェアのインストールや実行を防止するか、ホワイトリストに登録されたソフトウェアのインストールおよび実行のみを許可します。 | Fortra Tripwire AllowList |
|
3.2(5)(d) | ブラックリスト又はホワイトリストの作成等 | ブラックリストまたはホワイトリストを定期的に見直し、保護対象システムのコンポーネントが変更された場合は更新してください。 | Fortra Tripwire AllowList |
|
要件3.3(1)~3.3(3):ベースライン変更管理およびセキュリティーへの影響
特約条項 | 要件 | 詳細 | Fortraの機能 | ビジネス成果 |
3.3(1) | ベースライン構成設定等の変更等 | 脆弱性が発見または修復された場合、あるいは必要なビジネス機能が変更された場合は、ベースライン構成を更新してください。 |
|
|
3.3(2) | ベースライン構成設定等の変更等 | ベースラインに従うことが不可能な場合、または著しく不合理な場合は、承認された特別な構成を実装してください。 | Fortra Tripwire SCM |
|
3.3(3) | ベースライン構成設定等の変更等 | ベースライン構成設定を変更する場合及び特別の構成設定を行う場合は、当該構成設定が保護システムのセキュリティに及ぼす影響を分析した上で、実施するものとする。 |
|
|
要件3.4(1)~3.4(3):構成インベントリ、変更記録、およびエビデンス
特約条項 | 要件 | 詳細 | Fortraの機能 | ビジネス成果 |
3.4(1)(a) | 構成設定に係る記録及び保存等 | 保護システム構成要素の構成設定に係る現状を正確に確認及び証明するための目録を作成するものとする。 |
|
|
3.4(1)(b) | 目録の作成 | ソフトウェアのインストールやアップデートなど、現在の構成に変更が生じた場合は構成インベントリを更新し、定期的にその正確性を確認してください。 |
|
|
3.4(2) | 構成設定に係る記録 | ベースライン構成の決定と変更、およびコンポーネント構成設定の実装を文書化した記録を作成してください。 | Fortra Tripwire FIM/SCM |
|
3.4(3) | 目録等の保存等 | 構成インベントリおよび構成レコードを必要な期間保持し、暗号化によって電子レコードを保護します。 | Fortra Tripwire |
|
第6章:保護すべき情報の管理
要件6.1:保護すべき情報の分類
特約条項 | 要件 | 詳細 | Fortraの機能 | ビジネス成果 |
6.1 | 保護すべき情報の分類 | 保護すべき情報を他の情報から明確に区別できるよう適切に分類し、厳格に管理するものとする。 | Fortraデータ分類 |
|
要件6.2:保護すべき情報の目録と説明責任
特約条項 | 要件 | 詳細 | Fortraの機能 | ビジネス成果 |
6.2(1) | 保護すべき情報の目録の作成及び保管:目録の作成 | 保護対象システムやリムーバブルメディアを含む、保護対象情報が保存されている場所を特定するインベントリを作成してください。 |
|
|
6.2(2) | 保護すべき情報の目録の作成及び保管: | 保護すべき情報を接受、作成、製作、複製、閲覧、持ち出し、送達、返却、提出、廃棄する場合、目録を更新。保護システムにおける目録の作成等については、システムログの記録により代用することができる。 |
|
|
6.2(3) | 保護すべき情報の目録の作成及び保管: | インベントリ記録を不正アクセス、改ざん、または盗難から保護し、必要な期間保持します。 | Fortra Tripwire |
|
要件6.3:保護すべき情報の表示
特約条項 | 要件 | 詳細 | Fortraの機能 | ビジネス成果 |
6.3(1)(a) | 保護すべき情報の表示等: | 当該文書等が保護すべき情報を含む旨の表示を行うこととし、当該表示は、文書の表紙右上に記載する等、容易に判別可能なものとすること。 | Fortraデータ分類 |
|
6.3(1)(b) | 保護すべき情報の表示等: | 当該文書等の中で、保護すべき情報が記録された箇所を明示すること。 | Fortraデータ分類 |
|
6.3(1)(c) | 保護すべき情報の表示等: | リムーバブルメディアに保護対象データが含まれていることを外部に明示します。 | Fortraデータ分類 |
|
要件6.5:リムーバブルデータの管理
特約条項 | 要件 | 詳細 | Fortraの機能 | ビジネス成果 |
6.5(3) | 保護対象システムにおけるリムーバブルストレージメディアの使用制限 | 保護対象システムでの個人所有またはその他の管理対象外のリムーバブルメディアの使用を防止します。 | Fortra DLP |
|
6.5(4) | 保護対象システムにおけるリムーバブルストレージメディアの使用制限 | リムーバブルメディアの使用は、業務運営に必要な最小限の担当者に制限してください。 | Fortra DLP |
|
6.5(5) | 保護対象システムにおけるリムーバブルストレージメディアの使用制限 | ソフトウェア制御などの技術的対策を実装し、保護対象データのリムーバブルメディアへのコピーが承認された用途に従って行われるようにします。 | Fortra DLP |
|
6.5(6) | 保護対象システムにおけるリムーバブルストレージメディアの使用制限 | 承認されたリムーバブルメディアが保護対象システム以外の情報システムに接続されないように制限してください。 | Fortra DLP |
|
要件6.9:情報を公開する場合の措置
特約条項 | 要件 | 詳細 | Fortraの機能 | ビジネス成果 |
6.9 | 防衛関連の情報を公開する場合の措置 | Webサイトやその他の公開手段を通じて公開される情報に、保護対象情報が含まれていないことを確認してください。 |
|
|
第10章:事故の監視及び分析
要件10.1(1)(c):事故等の監視及び分析
特約条項 | 要件 | 詳細 | Fortraの機能 | ビジネス成果 |
10.1(1)(c) | 情報セキュリティ事故等への対応: | システム監視を含む、情報セキュリティインシデントおよびイベントの監視、ならびに検出されたアクティビティの分析に関する手順を確立します。 |
|
|
要件10.1(1)(e)および10.1(2)(b):情報セキュリティ事故等への対応
特約条項 | 要件 | 詳細 | Fortraの機能 | ビジネス成果 |
10.1(1)(e) | 情報セキュリティ事故等への対応: | 事故等に係る証拠の保存及び原因の究明の対処体制の策定。 |
|
|
10.1(2)(b) | 情報セキュリティ事故等への対応: | デジタルフォレンジック技術の活用などを通じて、インシデントの詳細を把握するために必要な情報を収集して分析します。 |
|
|
要件10.1(2)(c):システム分析及びセキュリティ事象の調査
特約条項 | 要件 | 詳細 | Fortraの機能 | ビジネス成果 |
10.1(2)(c) | 情報セキュリティ事故等への対応: | システムログの収集と分析を含め、ネットワーク全体の情報システムを分析および調査して、インシデントの原因に関連するコンポーネント、データ、アカウント、その他の要因を特定します。 |
|
|
要件10.1(2)(d):インシデント対応および調査記録
特約条項 | 要件 | 詳細 | Fortraの機能 | ビジネス成果 |
10.1(2)(d) | 情報セキュリティ事故等への対応: | 事故等への対処の要領及び結果並びに当該対処により取得した情報等を記録した文書の作成及び保管に関すること。 |
|
|
第11章:情報セキュリティ事故発生時の対応
要件11.1(1):情報セキュリティ事故等を発見又は検知した場合の処置
特約条項 | 要件 | 詳細 | Fortraの機能 | ビジネス成果 |
11.1(1) | 情報セキュリティインシデント発生時の対応: | 事故等を発見又は検知した場合は、対処するとともに、その内容及び結果並びに当該対処により取得した情報等を記録した文書を作成するものとする。 |
|
|
要件11.1(2):脆弱性の探知と修正
特約条項 | 要件 | 詳細 | Fortraの機能 | ビジネス成果 |
11.1(2) | 情報セキュリティ事故発生時の対応: | 保護対象システムの脆弱性が発見または検出された場合は、適切な措置を講じ、対応および修復方法を文書化してください。 |
|
|
要件11.1(4):是正措置及び是正計画
特約条項 | 要件 | 詳細 | Fortraの機能 | ビジネス成果 |
11.1(4) | 情報セキュリティ事故発生時の対応: | 事故または脆弱性に対する修正は、定められた期間内に行うものとする。なお、当該期間までの改善又は修正が困難と認める場合は、是正計画を作成し、同計画に定められた期間内に修正を実施するものとする。 |
|
|
要件11.1(5):リスク査定に基づく脆弱性の修正
特約条項 | 要件 | 詳細 | Fortraの機能 | ビジネス成果 |
11.1(5) | 情報セキュリティ事故発生時の対応: | 脆弱性の修復を行う際は、リスク評価結果と公開されている脆弱性情報を活用し、セキュリティへの影響が大きい脆弱性をできるだけ迅速に修復してください。 |
|
|
第12章:リスク評価
要件12.1:定期的及び事象発生時のリスク査定
特約条項 | 要件 | 詳細 | Fortraの機能 | ビジネス成果 |
12.1 | リスク査定: | 定期的に、また情報セキュリティーに重大な変更が生じて再評価が必要になった場合はいつでも、リスク評価を実施してください。 |
|
|
要件 12.4:被害、脅威及び脆弱性の程度の評価
特約条項 | 要件 | 詳細 | Fortraの機能 | ビジネス成果 |
12.4 | リスク評価: | 保護対象情報および保護対象システムの不正アクセス、開示、使用、改ざん、または破棄に関連する潜在的な損害、脅威、および脆弱性の程度を評価してください。 |
|
|
要件12.5:自社の別の部署及び外部の組織におけるリスク査定
特約条項 | 要件 | 詳細 | Fortraの機能 | ビジネス成果 |
12.5 | リスク査定: | 保護対象情報を取り扱う部門内だけでなく、その保護に影響を及ぼす可能性がある他の社内部門や外部組織においても、リスクを特定、分析、評価します。 |
|
|
第13章:セキュリティ監査
要件13.1(1)、13.1(4)及び13.2:措置の実施状況の確認及びその措置が継続的に有効であることの評価
特約条項 | 要件 | 詳細 | Fortraの機能 | ビジネス成果 |
13.1(1) | セキュリティ監査: | 必要なセキュリティ対策の実装を客観的に検証し、それらの対策が継続的に有効であるかを評価します。 |
|
|
13.1(4) | セキュリティ監査: | セキュリティ監査を適切に実施するために必要な情報を監査部門に提供し、その情報を利用及び分析させるものとする。 | Fortraポートフォリオレポート |
|
13.2 | セキュリティ監査: | 総括者は、1年に1回以上及び自社の情報セキュリティに重大な変化が生じた場合など必要と認めた場合に、監査部門に対し、前項に規定するセキュリティ監査計画に基づくセキュリティ監査を実施させるものとする。 |
|
|
要件 13.3(2):監査所見および措置に係る問題点の有無
特約条項 | 要件 | 詳細 | Fortraの機能 | ビジネス成果 |
13.3(2) | セキュリティ監査: | セキュリティ対策の実施または継続的な有効性に影響を与える問題、改善に関する推奨事項、および改善の実施に必要な時間を文書化してください。 |
|
|
要件13.3(3):是正措置の検証
特約条項 | 要件 | 詳細 | Fortraの機能 | ビジネス成果 |
13.3(3) | セキュリティ監査: | 当該措置を実施する部門と監査部門との間で協議させたうえで改善策を決定し、同協議で定められた期間までに当該改善策を実施するものとする。 |
|
|