<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Materials &#187; ISMS解説資料</title>
	<atom:link href="http://www.ts-ism.com/materials/archives/category/isms/feed" rel="self" type="application/rss+xml" />
	<link>http://www.ts-ism.com/materials</link>
	<description>ISMS,プライバシーマークの解説資料と関連、教育に役立つリンク集</description>
	<lastBuildDate>Fri, 27 Jan 2012 07:35:35 +0000</lastBuildDate>
	<language>ja</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.1</generator>
		<item>
		<title>リスクアセスメント体系</title>
		<link>http://www.ts-ism.com/materials/archives/143.html</link>
		<comments>http://www.ts-ism.com/materials/archives/143.html#comments</comments>
		<pubDate>Tue, 14 Jul 2009 14:47:17 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[ISMS解説資料]]></category>
		<category><![CDATA[Pマーク解説資料]]></category>

		<guid isPermaLink="false">http://www.ts-ism.com/materials/?p=143</guid>
		<description><![CDATA[1. 基本管理策 既に組織内にある情報セキュリティ管理策（規定化されたもの等）とISMS規格の付属書である133項目の管理策を対比させ、実施の有無および該当の有無のギャップを分析する。その結果、一部実施されている項目および実]]></description>
			<content:encoded><![CDATA[<p><img src="http://www.ts-ism.com/materials/wp-content/uploads/2009/07/images.gif" alt="" title="リスクアセスメント体系" width="648" height="473" class="alignnone size-full wp-image-1361" /></p>
<h2>1. 基本管理策</h2>
<p>既に組織内にある情報セキュリティ管理策（規定化されたもの等）とISMS規格の付属書である133項目の管理策を対比させ、実施の有無および該当の有無のギャップを分析する。その結果、一部実施されている項目および実施されていない項目に関して、どのような対策を講ずるかを検討する（対策を「ギャップ分析対策表」へ記載）。これを基本管理規程とする。</p>
<h2>2. 追加管理策</h2>
<p>基本管理策とは別に、組織内にある全ての情報資産を洗い出し、各々の情報資産における「C：confidentiality（機密性）」と「I：integrity（完全性）」、「A：availability（可用性）」に関する調査と評価を行い、組織の情報資産を確定する（情報資産管理台帳の作成）。情報資産は、さらに保存形態や保存場所、資産の特徴などによりリスクのグループ化、リスク評価を行う。グループ別のリスク評価後、脆弱性が受容レベル以上の情報資産のみ対策を検討し、更に先の基本管理策で立てた対策で十分かを考慮し、再度対策を講じる。</p>
<h2>3. 管理策の決定（適用宣言書）</h2>
<p>講じられた対策の中で、最適化するもの、回避するもの、アウトソーシングなど移転するもの、とりあえず保存するものといったリスク対応を明確にする。この結果に対して経営者が承認することにより、組織としての情報資産への管理策が決定される（適用宣言書の作成）。決定された管理策は、ルール化するために各規程として明文化されることになる。</p>
<p>※上図は、リスクアセスメント体系の1つのモデルを示したものであります。</p>
]]></content:encoded>
			<wfw:commentRss>http://www.ts-ism.com/materials/archives/143.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>ISO27001:2005（附属書A　図示）</title>
		<link>http://www.ts-ism.com/materials/archives/120.html</link>
		<comments>http://www.ts-ism.com/materials/archives/120.html#comments</comments>
		<pubDate>Tue, 14 Jul 2009 14:13:38 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[ISMS解説資料]]></category>

		<guid isPermaLink="false">http://www.ts-ism.com/materials/?p=120</guid>
		<description><![CDATA[133の管理策を関連性とともに図示した資料です。 A.5　セキュリティ基本方針 経営陣の方向性及び支持を、関連法令及び規則に従って規程する A.5.1　情報セキュリティ基本方針 A.5.1.1　情報セキュリティ基本方針文書 A.5.1.2　情報セキュリティ基本方]]></description>
			<content:encoded><![CDATA[<p><a href="http://www.ts-ism.com/materials/wp-content/themes/style/images/iso27001A_cstm1.pdf" target="_blank"><img src="http://www.ts-ism.com/materials/wp-content/uploads/2009/07/ISO27001-2005_A.gif" alt="" title="ISO27001:2005（附属書A　図示）" width="648" height="473" class="alignnone size-full wp-image-1122" /></a></p>
<p>133の管理策を関連性とともに図示した資料です。<br />
A.5　セキュリティ基本方針<br />
経営陣の方向性及び支持を、関連法令及び規則に従って規程する<br />
A.5.1　情報セキュリティ基本方針<br />
A.5.1.1　情報セキュリティ基本方針文書<br />
A.5.1.2　情報セキュリティ基本方針のレビュー</p>
<p>A.6　情報セキュリティのための組織</p>
<p>A.6.1　内部組織<br />
組織内の情報セキュリティを管理する<br />
A.6.1.1　情報セキュリティに対する経営陣の責任　　　　　　<br />
A.6.1.2　情報セキュリティの調整<br />
A.6.1.3　情報セキュリティ責任の割当て<br />
A.6.1.4　情報処理設備の認可プロセス<br />
A.6.1.5　秘密保持契約　　　　　　　<br />
A.6.1.6　関係当局との連携<br />
A.6.1.7　専門組織との連携<br />
A.6.1.8　情報セキュリティの独立したレビュー</p>
<p>A.6.2　外部組織<br />
外部組織に対するセキュリティを維持する<br />
A.6.2.1　外部組織に関係したリスクの識別<br />
A.6.2.2　顧客対応におけるセキュリティ<br />
A.6.2.3　第三者との契約におけるセキュリティ</p>
<p>A.7　資産の管理</p>
<p>A.7.1　資産に対する責任<br />
組織の資産を適切に保護及び維持する<br />
A.7.1.1　資産目録　　　　　　　　　　<br />
A.7.1.2　資産の保有者　　　　　　　<br />
A.7.1.3　資産利用の許容範囲</p>
<p>A.7.2　情報の分類<br />
情報を適切なレベルで保護する<br />
A.7.2.1　分類の指針　　　　　　　　　　<br />
A.7.2.2　情報のラベル付け及び取扱い</p>
<p>A.8　人的資源のセキュリティ</p>
<p>A.8.1　雇用前<br />
リスク低減のため、従業員、契約相手、第三者の利用者に責任と役割を理解させる<br />
A.8.1.1　役割及び責任　　　　　　　　　　<br />
A.8.1.2　選考　　　　　　　　　　　　<br />
A.8.1.3　雇用条件</p>
<p>A.8.2　雇用期間中<br />
従業員、契約相手、第三者の利用者における人による誤りのリスクを低減する<br />
A.8.2.1　経営陣の責任　　　　　　　　　　<br />
A.8.2.2　情報セキュリティの意識向上、教育及び訓練　　　<br />
A.8.2.3　懲戒手続</p>
<p>A.8.3　雇用の終了又は変更<br />
従業員、契約相手、第三者の利用者の組織からの離脱、雇用変更に関し、所定の方法で行う<br />
A.8.3.1　雇用の終了又は変更に関する責任　　　　　　　<br />
A.8.3.2　資産の返却　　　<br />
A.8.3.3　アクセス権の削除</p>
<p>A.9　物理的及び環境的セキュリティ</p>
<p>A.9.1　セキュリティを保つべき領域<br />
施設及び情報への不許可アクセス、損傷、妨害を防止する<br />
A.9.1.1　物理的セキュリティ境界<br />
A.9.1.2　物理的入退管理策<br />
A.9.1.3　オフィス、部屋及び施設のセキュリティ<br />
A.9.1.4　外部及び環境の脅威から</p>
<p> </p>
<p> </p>
]]></content:encoded>
			<wfw:commentRss>http://www.ts-ism.com/materials/archives/120.html/feed</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>ISO27001:2005要求事項体系図</title>
		<link>http://www.ts-ism.com/materials/archives/119.html</link>
		<comments>http://www.ts-ism.com/materials/archives/119.html#comments</comments>
		<pubDate>Tue, 14 Jul 2009 14:08:47 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[ISMS解説資料]]></category>

		<guid isPermaLink="false">http://www.ts-ism.com/materials/?p=119</guid>
		<description><![CDATA[ISMS Ver.2.0が、国際規格のISO27001（情報技術 &#8211; セキュリティ技術 &#8211; 情報セキュリティマネジメントシステム &#8211; 要求事項）となりました。その要求事項に大きな変更は見られないものの、ISO特有のPDCAサイクルを意識した規格の構成となっております。 ISMS Ver.2.0にくら]]></description>
			<content:encoded><![CDATA[<p><a href="http://www.ts-ism.com/materials/wp-content/themes/style/images/ISO27001_cstm1.pdf" target="_blank"><img src="http://www.ts-ism.com/materials/wp-content/uploads/2009/07/ISO27001-2005.gif" alt="" title="ISO27001:2005要求事項体系図" width="648" height="473" class="alignnone size-full wp-image-1137" /></a></p>
<p>ISMS Ver.2.0が、国際規格のISO27001（情報技術 &#8211; セキュリティ技術 &#8211; 情報セキュリティマネジメントシステム &#8211; 要求事項）となりました。その要求事項に大きな変更は見られないものの、ISO特有のPDCAサイクルを意識した規格の構成となっております。<br />
ISMS Ver.2.0にくらべ、継続的改善を意識させるPDCAサイクルのC（check：チェック）とA（Act：アクション）が明確になり、有効性の評価が要求されるようになりました。<br />
規格要求事項の構成としては、4項において、ISMS（Information Security Management Sysrem）の全体像に関して要求されており、ISMSの確立、導入と運用、監視及び見直し、改善と計画（P：plan）、実施（D：do）、見直し（C：check）、改善（A：act）のPDCAごとに項目わけされている。<br />
それを補う形で、経営者の責任としてやるべきこと（5．経営者の責任）、マネジメントシステムの有効性の確認（6．内部監査）、マネジメントシステムの改善（7．マネジメントレビュー、8．ISMSの改善）、具体的なセキュリティ対策（附属書A &#8211; 詳細管理策）があると見れる。</p>
<p>企業においては、実際に行うべきセキュリティ対策の主として考えなければならないのが、「附属書A &#8211; 詳細管理策」への対応である。しかし、詳細管理策は、規格の中ではあくまでも附属書という扱いであり、企業は、この詳細管理策をもとに、自社の情報セキュリティマネジメントシステムを、どのように構築していくかを検討することになります。<br />
附属書Aの管理策ばかりに気をとられ、マネジメントシステムの構築をしてしまうと、継続的改善を意図して構成されているISO27001要求事項がないがしろされ、企業として運用し続けることは難しいものになるでしょう。<br />
まず、ISO27001の規格が、どのようなマネジメントシステムを要求しているのかを掴んだ上で、「詳細管理策 &#8211; 附属書A」を下敷きに、具体的な対策を検討することが重要です。<br />
今後、ISO27001には、ISO27000（情報セキュリティマネジメントシステム &#8211; 基本及び用語 &#8211; ）、ISO27003（情報技術 &#8211; セキュリティ技術 &#8211; 情報セキュリティマネジメントシステムのための実施の手引）、ISO27004（情報技術 &#8211; セキュリティ技術 &#8211; 情報セキュリティマネジメントの測定）、ISO27005（情報技術 &#8211; セキュリティ技術 &#8211; 情報セキュリティリスクマネジメント）といったISO27000シリーズというのができる予定です。<br />
ISO9001やISO14001を既に経験されている方にとっては、考え方としては一緒であるため、取組みやすい規格である一方、規格自体の未整備状況により、しっくりこない部分も出てくると思われます。</p>
<p> </p>
<p> </p>
]]></content:encoded>
			<wfw:commentRss>http://www.ts-ism.com/materials/archives/119.html/feed</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>情報資産の列挙方法の例</title>
		<link>http://www.ts-ism.com/materials/archives/115.html</link>
		<comments>http://www.ts-ism.com/materials/archives/115.html#comments</comments>
		<pubDate>Tue, 14 Jul 2009 14:05:52 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[ISMS解説資料]]></category>

		<guid isPermaLink="false">http://www.ts-ism.com/materials/?p=115</guid>
		<description><![CDATA[組織が所有する情報資産をリストアップするにあたり、中小企業規模であれば、全社員を対象に本人が管理する情報資産を列挙してもらうのがベターです。なお、大企業においても、考え方の基本は同じですが、大規模の組織]]></description>
			<content:encoded><![CDATA[<p><img src="http://www.ts-ism.com/materials/wp-content/uploads/2009/07/rekyo1.gif" alt="" title="情報資産の列挙方法の例" width="648" height="473" class="alignnone size-full wp-image-1141" /></p>
<p>組織が所有する情報資産をリストアップするにあたり、中小企業規模であれば、全社員を対象に本人が管理する情報資産を列挙してもらうのがベターです。なお、大企業においても、考え方の基本は同じですが、大規模の組織の場合であれば、個人レベルで行う情報資産の洗い出しを、課（係）単位で、代表者の判断のもと課（係）の所有する情報資産を洗い出します。</p>
<h2>■ビジネスフローを検討する</h2>
<p>列挙の方法としては、ビジネスフローに着目し、個々のプロセスでどういう情報資産が発生するのかを考えます。例えば、インターネット関連のシステム開発を手がける組織の場合、対象とするビジネス機能は、「システム開発」「顧客サポート」「営業」「総務」の4つに分類できます。これらの機能ごとにビジネスフローを検討し、個々のビジネスフロー上で発生する情報資産を列挙します。</p>
<h2>■情報資産シートへ列挙する</h2>
<p>例えば、「システム開発」の場合、「① 企画、設計」「② 開発」「③ 運用」「④ 管理」「⑤ その他」という流れになるので、システム開発に従事する社員は、個々のビジネスフローの中で発生する情報資産を「情報資産シート」に列挙します。全社が共通して所有する情報資産に関しては、別途セキュリティ委員会で洗出しを行います。</p>
<h2>■管理策をチェックする</h2>
<p>明らかになった情報資産は、ISO 27001の附属書Aの「管理目的及び管理策」とを関連付けます。一つ一つの管理策をチェックして、関連する情報資産（グループ化されたグループ名）を列挙します。これにより、情報資産にまつわる脅威や脆弱性の分析、最終的なリスク評価を1シートで行えます。</p>
]]></content:encoded>
			<wfw:commentRss>http://www.ts-ism.com/materials/archives/115.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>ISO27001用語及び定義に見る情報セキュリティ</title>
		<link>http://www.ts-ism.com/materials/archives/113.html</link>
		<comments>http://www.ts-ism.com/materials/archives/113.html#comments</comments>
		<pubDate>Tue, 14 Jul 2009 14:03:59 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[ISMS解説資料]]></category>

		<guid isPermaLink="false">http://www.ts-ism.com/materials/?p=113</guid>
		<description><![CDATA[ISO 27001:2005規格に記述されている「用語及び定義」では、その表記順序が、BS 7799-2:2002との整合性に配慮し、英語表記のアルファベット順に記載されているため、一見すると脈略無く用語が並んでいるように見えます。 そこで、以下のように「情報]]></description>
			<content:encoded><![CDATA[<p><img src="http://www.ts-ism.com/materials/wp-content/uploads/2009/07/images3.gif" alt="" title="ISO27001用語及び定義に見る情報セキュリティ" width="648" height="473" class="alignnone size-full wp-image-1370" /></p>
<p>ISO 27001:2005規格に記述されている「用語及び定義」では、その表記順序が、BS 7799-2:2002との整合性に配慮し、英語表記のアルファベット順に記載されているため、一見すると脈略無く用語が並んでいるように見えます。<br />
そこで、以下のように「情報セキュリティ」「リスクマネジメント」「マネジメントシステム」と3つに大別して整理すると理解しやすくなります。</p>
<h2>■情報セキュリティに関すること</h2>
<p>守るべき「（情報）資産」とは？　「情報セキュリティ」（守る）とはどういうことか？　守れない事象と事業などへの影響状況を用語で定義しています。</p>
<h2>■リスクマネジメントに関すること</h2>
<p>情報セキュリティ対策を実施する上で、情報資産に潜むリスクに対してどのように対処していくかを定義するための用語が書かれています。</p>
<h2>■マネジメントシステムに関すること</h2>
<p>情報セキュリティの確立、導入、運用、監視、見直し、維持および改善をマネジメントシステム全体として取り組むことを用語として定義するとともに、ISO27001（ISMS）との対比を明確にする宣言書を用語として定義しています。</p>
<h2>■情報セキュリティ</h2>
<p>情報の不適切な保護は、漏えいや内容が不正確、必要な時に使えない等の業務に支障をきたすといったリスクがあります。「情報セキュリティ」とは、重要な情報をこうしたリスクから守ることです。</p>
<h2>■機密性（confidentiality）</h2>
<p>認可された者だけが情報にアクセスできることを確実にすること。情報の機密性は、「情報が漏えいしないようにする」ことにより確保されます。</p>
<h2>■完全性（integrity）</h2>
<p>完全性には、情報が改ざんされないようにするといった情報そのものの完全性の確保と、情報システムが勝手に変更されないようにするといった、情報処理の方法の完全性の確保の二つの意味があります。</p>
<h2>■可用性（availability）</h2>
<p>認可された利用者が、必要なときに、情報および関連する資産にアクセスできることを確実にすること。「自然災害やシステムダウンなどにより、情報が使えなくなること」に関連します。</p>
<h2>■リスクマネジメント</h2>
<p>リスクに関して組織を指揮し、管理する調整された活動。リスクとは、「組織の活動の遂行を阻害する事象の発生の可能性」。</p>
<h2>■リスクアセスメント</h2>
<p>「リスク分析」から「リスク評価」までのプロセス。</p>
<h2>■リスク分析</h2>
<p>「リスク因子を特定」するための、及び「リスクを算定」するための情報の系統的使用。</p>
<h2>■リスク因子</h2>
<p>脅威と脆弱性を組み合わせたもの。「暗号化されていない通信（脆弱性）により、引き起こされる情報漏えい（脅威）」がリスク因子となります。</p>
<h2>■リスク算定</h2>
<p>特定されたリスク因子の発生可能性と、それにより引き起こされる事象の結果を検討すること。「暗号化されていない通信にて引き起こされる情報漏えいにより被る損害」を計算すること。</p>
<h2>■リスク評価</h2>
<p>リスクの重大さを決定するため、算定されたリスクを与えられたリスク評価基準と比較するプロセス。</p>
<h2>■リスク対応</h2>
<p>リスクを変更させるための方策を選択および実施するプロセス。詳細は、「4.2.1 f)」に記述。</p>
<h2>■残留リスク</h2>
<p>リスク対応後にまだ残っているリスク。</p>
<h2>■リスク受容</h2>
<p>リスク対応後の残留リスクを受容する意思決定のこと。これはリスク評価基準に依存します。</p>
]]></content:encoded>
			<wfw:commentRss>http://www.ts-ism.com/materials/archives/113.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>ISMS審査の流れと審査費用の例</title>
		<link>http://www.ts-ism.com/materials/archives/103.html</link>
		<comments>http://www.ts-ism.com/materials/archives/103.html#comments</comments>
		<pubDate>Tue, 14 Jul 2009 13:53:04 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[ISMS解説資料]]></category>

		<guid isPermaLink="false">http://www.ts-ism.com/materials/?p=103</guid>
		<description><![CDATA[審査機関への問合せ・見積り ISMSの審査にどれぐらいの費用がかかるのか、また手続きはどのようにすれば良いのかは、ISMSの構築開始前または同時に調べる必要があります。審査費用や諸手続きは、各審査登録機関により若干異なり]]></description>
			<content:encoded><![CDATA[<p><img src="http://www.ts-ism.com/materials/wp-content/uploads/2009/07/images5.gif" alt="" title="isms_cost" width="648" height="473" class="alignnone size-full wp-image-1414" /></p>
<h2>審査機関への問合せ・見積り</h2>
<p>ISMSの審査にどれぐらいの費用がかかるのか、また手続きはどのようにすれば良いのかは、ISMSの構築開始前または同時に調べる必要があります。審査費用や諸手続きは、各審査登録機関により若干異なりますので、各機関に問い合わせ、見積もりをとるなどしましょう。<br />
現在、ISMSの審査を行う機関の一覧を、<a href="http://www.isms.jipdec.jp/lst/isr/" target="_blank">財団法人日本情報処理開発協会</a>のページよりご覧になれます。</p>
<h2>申請手続き</h2>
<p>審査を依頼する機関が決定したら、審査依頼の手続きを行います。申請には、申請料金がかかります。申請書には、各機関の指定様式があり、会社概要、組織体制、情報セキュリティに対するレベルなどを記載することになります。<br />
申請料金の目安　110,000円（30名規模、1サイト）</p>
<h2>予備審査（オプション）</h2>
<p>審査機関により、オプションとして予備審査を実施するところもあります。これは、実際の審査ではありません。審査に耐えうる状態にあるか、審査を受ける準備ができているかを調査するといった目的で通常実施されます。予備審査は、オプションであるため受審するかどうかは、あくまでも組織の判断に任せられています。組織としては、実際の審査がどの様に行われるのかを予め経験しておこうという目的で受審される場合もあります。<br />
予備審査料金の目安　175,000円（30名規模、1サイト）</p>
<h2>初回認証審査</h2>
<p>初回認証審査は、第2段階に分かれて実施されます。<br />
第1段階では、「事前確認：見積用アンケートの内容等の確認」「ISMSのフレームワーク確認：フレームワーク、範囲、リスクアセスメント、 リスクマネジメント、適用宣言書等の確認」「セキュリティーポリシー及び手順確認：セキュリティポリシーとポリシーを支える主要な手順等の確認 」などが実施されます。<br />
第2段階では、「ISMSの実施状況に関する確認」が実施されます。なお、第1段階審査の結果によっては、第2段階の審査工数変更が提案される場合もあります。<br />
第1段階審査料金の目安　350,000円（30名規模、1サイト）　/　第2段階審査料金の目安　612,500円（30名規模、1サイト）</p>
<h2>認証書発行</h2>
<p>審査の結果、ISMS認証基準への適合性が認められると審査登録機関より判断されると、認証書が発行されることになります。認証には、手続き費用が発生します。<br />
認証書の発行には、各審査機関が定めた審査議会により判定されるため、ISMSの審査が終わったからといってすぐに発行される訳ではありませんので、ご注意ください。<br />
認証料金の目安　130,000円（30名規模、1サイト）</p>
<h2>維持審査</h2>
<p>認証書を維持するためには、定期的に継続審査を受けることが必要となります。維持審査は、年1回（更新審査まで2回）または年2回（更新審査まで4回）の継続審査を実施します。なお、維持審査の回数は、審査機関により異なります。<br />
維持審査料金の目安　1年間 480,000円（30名規模、1サイト）</p>
<h2>更新審査</h2>
<p>認証は、3年（有効期間）にて満了するため、認証を更新する際は、満了前に認証更新の適切性を確認する更新審査を受審する必要があります。更新審査後、3年間の有効期間を得ることになり、「6 維持審査」を受審することになります。ISMSの認証取得を証明し続ける場合は、この「6 維持審査」と「7 更新審査」の手続きを繰り返し行うことになります。<br />
更新審査料金の目安　1年間 655,000円（30名規模、1サイト）</p>
]]></content:encoded>
			<wfw:commentRss>http://www.ts-ism.com/materials/archives/103.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>ISMSの構築ステップ</title>
		<link>http://www.ts-ism.com/materials/archives/100.html</link>
		<comments>http://www.ts-ism.com/materials/archives/100.html#comments</comments>
		<pubDate>Tue, 14 Jul 2009 13:51:22 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[ISMS解説資料]]></category>

		<guid isPermaLink="false">http://www.ts-ism.com/materials/?p=100</guid>
		<description><![CDATA[ISMSの確立は、3つのフェーズに分けて考えることができる。 フェーズ1：ISMSの適用範囲及び基本方針を確立する。（STEP1～2） まず、事業内容および組織の規模、所在地、情報資産などを考慮し、ISMSの適用範囲を決定します。それを受け、組織]]></description>
			<content:encoded><![CDATA[<p><img src="http://www.ts-ism.com/materials/wp-content/uploads/2009/07/images6.gif" alt="" title="ISMSの構築ステップ" width="648" height="473" class="alignnone size-full wp-image-1376" /></p>
<p>ISMSの確立は、3つのフェーズに分けて考えることができる。</p>
<h2>フェーズ1：ISMSの適用範囲及び基本方針を確立する。（STEP1～2）</h2>
<p>まず、事業内容および組織の規模、所在地、情報資産などを考慮し、ISMSの適用範囲を決定します。それを受け、組織の事業や法的遵守事項、リスクアセスメントなどから導かれる各事情を考慮し、ISMSを確立、維持していくための環境および体制に関する、全般的な方向性および行動指針を確立します。</p>
<h2>フェーズ2：リスクアセスメントに基づいて管理策を選択する。（STEP3～7）</h2>
<p>フェーズ1を受け、リスクアセスメントの体系的な取組方法を策定します。まず、リスクの識別では、組織が保護すべき情報資産を洗い出し、それらの機密性、完全性、可用生を喪失させる脅威及び脆弱性を明確にするとともに、事業に及ぼす影響の大きさを識別します。リスクアセスメントでは、リスクの度合いを算定し、そのリスクが受容できるか、対応が必要かを判断します。リスク対応として、管理策を採用するのか、リスクを保有するのか、または回避するのか、移転するのかといった選択を行います。この対応の結果、付属書の「詳細管理策」リストより、適切な管理目的と管理策を選択します。また、必要に応じて追加の管理目的と管理策を採用することになります。</p>
<h2>フェーズ3：リスクについて適切に対応する計画を策定する。（STEP8～9）</h2>
<p>付属書「詳細管理策」より選択した管理策とその選択理由を適用宣言書として作成します。この際、採用しなかった「詳細管理策」があった場合は、その理由を記載しなければなりません。この適用宣言書と残留リスクを経営陣が承認することにより、ISMSの運用管理することになります。</p>
<p>※JIDEC資料:「<a href="http://www.isms.jipdec.jp/std/index.html" target="_blank">ISMS適合性評価制度の概要</a>」より<br />
※リスクアセスメントとは？：組織の情報セキュリティを高めるために、組織に潜む個々の情報資産に対するリスク（脅威が情報資産の脆弱性を突いた場合に起こる可能性）の所在や大きさを明らかにし（リスク分析）、この分析を通して個々の情報資産に関するリスクを測定する一連のプロセスをいう。</p>
]]></content:encoded>
			<wfw:commentRss>http://www.ts-ism.com/materials/archives/100.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>ISMSの構成</title>
		<link>http://www.ts-ism.com/materials/archives/88.html</link>
		<comments>http://www.ts-ism.com/materials/archives/88.html#comments</comments>
		<pubDate>Tue, 14 Jul 2009 12:47:27 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[ISMS解説資料]]></category>

		<guid isPermaLink="false">http://www.ts-ism.com/materials/?p=88</guid>
		<description><![CDATA[1. PDCAサイクルに基づいたプロセスアプローチの採用 「この規格は、“Plan-Do-Check-Act（計画－実行－点検－処置）”（PDCA）モデルを採用し、これをISMSプロセスすべての構築に適用する。ISMSが、利害関係者からの情報セキュリティ要求事項及び期待をイン]]></description>
			<content:encoded><![CDATA[<p><img src="http://www.ts-ism.com/materials/wp-content/uploads/2009/07/images7.gif" alt="" title="ISMSの構成" width="648" height="473" class="alignnone size-full wp-image-1378" /></p>
<h2>1. PDCAサイクルに基づいたプロセスアプローチの採用</h2>
<p>「この規格は、“Plan-Do-Check-Act（計画－実行－点検－処置）”（PDCA）モデルを採用し、これをISMSプロセスすべての構築に適用する。ISMSが、利害関係者からの情報セキュリティ要求事項及び期待をインプットとしてどう取り入れ、必要となる活動及びプロセスを経て、その要求事項及び期待を満たした情報セキュリティの成果をどう生み出すかを表している。」（第0　序文より）</p>
<h2>2. リスクマンジメントの体系化</h2>
<p>PDCAサイクルにリスクの観点を導入している。「4.2 ISMSの確立及び運営管理」の「4.2.1 ISMSの確立」においては、ISMSの確立の流れに沿った要求事項が記されている。それは、リスクアセスメントの取組方法の策定から、リスクの特定、分析、評価、対応といったものであり、最終的な経営者の承認という形での確立が要求されている。</p>
<h2>3. ISO9001との親和性</h2>
<p>ISMSの要求事項には、「経営陣の責任」や「マネジメントレビュー」「内部、外部監査の実施」「是正、予防処置の実施」「実行結果の協議」「目的が達成できるかの確認」「改善の実施」といったような、ISO9001と共通する要求がなされている。</p>
<h2>4. 具体的なリスク対策</h2>
<p>ISMSの特徴としては、この「付属書A　詳細管理策」が挙げられます。これは、リスクアセスメントの結果を受けて、組織が打つべき具体的な対策の指針が書かれています。これは選択制になっており、対応しない項目は適用除外が許されています。この「詳細管理策」が、より具体的に書かれたものとして「JIS X 5080（情報技術－情報セキュリティマネジメントの実践のための規範）」があります。</p>
<p> </p>
<p> </p>
]]></content:encoded>
			<wfw:commentRss>http://www.ts-ism.com/materials/archives/88.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>情報漏えいリスクの重大な影響</title>
		<link>http://www.ts-ism.com/materials/archives/57.html</link>
		<comments>http://www.ts-ism.com/materials/archives/57.html#comments</comments>
		<pubDate>Mon, 13 Jul 2009 12:28:20 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[ISMS解説資料]]></category>
		<category><![CDATA[Pマーク解説資料]]></category>

		<guid isPermaLink="false">http://www.ts-ism.com/materials/?p=57</guid>
		<description><![CDATA[1. リスクの重大な影響 事件・事故が発生すると、多くの顧客に対して迷惑をかけることになります。また、流出した情報の回収も困難になるでしょうし、顧客への被害防止も難しくなります。結果、顧客からの信頼を喪失し、多]]></description>
			<content:encoded><![CDATA[<p><img src="http://www.ts-ism.com/materials/wp-content/uploads/2009/07/images11.gif" alt="" title="情報漏えいリスクの重大な影響" width="648" height="473" class="alignnone size-full wp-image-1386" /></p>
<h2>1. リスクの重大な影響</h2>
<p>事件・事故が発生すると、多くの顧客に対して迷惑をかけることになります。また、流出した情報の回収も困難になるでしょうし、顧客への被害防止も難しくなります。結果、顧客からの信頼を喪失し、多額の損害賠償費用が発生。社会的な信頼が低下、今後の対策への工数・費用の負担といったものが発生し、企業存続の危機に追い込まれます。</p>
<h2>2. 企業存続の最低限確保</h2>
<p>事件・事故が発生した場合、まず企業として取り組まなければいけない目標は、企業が存続するための最低限のレベルを確保することです。直ちに、この第一目標までに引き上げるとともに、これ以下に低下しない対策を実施することが重要となります。この時点での対策が遅れるほど、企業存続は難しくなってきます。</p>
<h2>3. 通常業務への復帰</h2>
<p>事業の継続性を確実にし、事業の損害を最小にするため、種々の制約条件（費用、期間、人)を考慮した対策を実施することになります。有名なアメリカの9.11事件の際、1週間以内に事業を回復できた企業の存続率は90％を超え、1ヶ月以内だと50%というように、どれだけ早く回復できたが事業存続の鍵となっています。</p>
<p> </p>
<p> </p>
]]></content:encoded>
			<wfw:commentRss>http://www.ts-ism.com/materials/archives/57.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>脅威と脆弱性とリスクの関係</title>
		<link>http://www.ts-ism.com/materials/archives/55.html</link>
		<comments>http://www.ts-ism.com/materials/archives/55.html#comments</comments>
		<pubDate>Mon, 13 Jul 2009 12:26:59 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[ISMS解説資料]]></category>
		<category><![CDATA[Pマーク解説資料]]></category>

		<guid isPermaLink="false">http://www.ts-ism.com/materials/?p=55</guid>
		<description><![CDATA[1. 脅威とは 脅威とは、それに悪意が伴うかに関係なく、結果的に組織が保有する情報資産に対して害を及ぼす、または発生する可能性のある事象をいいます。 盗難や不正アクセス、紛失、操作ミス、故障などの他に、地震や火災]]></description>
			<content:encoded><![CDATA[<p><img src="http://www.ts-ism.com/materials/wp-content/uploads/2009/07/images12.gif" alt="" title="脅威と脆弱性とリスクの関係" width="648" height="473" class="alignnone size-full wp-image-1388" /></p>
<h2>1. 脅威とは</h2>
<p>脅威とは、それに悪意が伴うかに関係なく、結果的に組織が保有する情報資産に対して害を及ぼす、または発生する可能性のある事象をいいます。<br />
盗難や不正アクセス、紛失、操作ミス、故障などの他に、地震や火災、洪水といったものも脅威と考えられます。</p>
<h2>2. 脆弱性とは</h2>
<p>組織の情報資産は、多くの脅威にさらされています。<br />
脆弱性とは、組織の情報セキュリティ体制上、これらの脅威に対する攻撃に弱い状態のことを指します。<br />
第三者が脅威となる行為(システムの乗っ取りや機密情報の漏洩など)やを行うことができる欠陥や仕様上の問題点といったシステム上の問題点や、機密情報の管理体制が整っていないなどといった人間の振る舞いに関する問題点も脆弱性となり得ます。</p>
<h2>3. リスクとは</h2>
<p>リスクとは、組織の情報セキュリティの脆弱な部分を付いて脅威が侵入し、情報資産の漏えいなどといった被害を及ぼす可能性のことを言います。情報セキュリティが100％完全なものであるならば、リスクは0と言えますが、そのようなことはほとんどなく、組織は常にこのリスクを考慮し、低減するために情報セキュリティを構築することになります。</p>
<p> </p>
<p> </p>
]]></content:encoded>
			<wfw:commentRss>http://www.ts-ism.com/materials/archives/55.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

