#author("2023-04-28T00:18:23+00:00","default:admin","admin") #author("2023-06-30T02:00:35+00:00","default:admin","admin") -[[9.情報システムおよび情報セキュリティ:https://www.pwc.com/jp/ja/knowledge/guide/ipo-guideline/it.html]] -[[ISMSを取得したときのお話:https://note.com/mhashimoto/n/n8014bdf90f6b]] -[[ISMS(ISO27001)の具体的なセキュリティ対策!厳選した4つを紹介:https://www.isosoken.com/isms/feature/isms_measures/]] -[[サイバー攻撃から身を守る、ISMS認証取得で見えた企業動向―20年前と今の変貌:https://enterprisezine.jp/article/detail/16234]] -[[「ISMSは業務効率の邪魔」従業員の苦情殺到…本当の原因は?:https://gentosha-go.com/articles/-/27012]] -[[Google ドライブ と第三者認証&監査(ISMS、プライバシーマーク)前編:https://drivechecker.taf-jp.com/blog/17376]] -[[Google ドライブ と第三者認証&監査(ISMS、プライバシーマーク)後編:https://drivechecker.taf-jp.com/blog/25509]] -[[情報セキュリティ管理基準(平成28年改正版) - 経済産業省:https://www.meti.go.jp/policy/netsecurity/downloadfiles/IS_Management_Standard_H28.pdf]] -[[ISMS 管理策運用規定 サンプル:https://www.iso-mi.com/image/ISMSkanrisaku.pdf]] -[[ISO27001 内部監査チェックリストサンプル:https://www.iso-mi.com/image/ISMSnaibukansa_Checklist_FuzokusyoA_Sample.pdf]] *認証審査 [#wbe5b2e6] -[[ISMSとは?取得から運用、審査における注意点まで徹底解説:https://cybersecurity-jp.com/laws/13523]] **初回認証審査 [#w605c24a] -[[ISMSとは? キュービストが認証取得するまでの流れをご紹介します:https://blog.qbist.co.jp/?p=562]] ***第1段階(文章審査) [#y3c93571] ***第2段階(運用審査) [#a1ae508b] **認証取得後 [#t640b6b8] ***1年毎:サーベイランス審査(維持審査) [#v39b5c8c] -[[ISOにおけるサーベイランス審査(定期審査)とは:https://activation-service.jp/iso/column/2082]] -[[ISMSサーベイランス審査とは? 〜キュービストの事例をご紹介〜:https://blog.qbist.co.jp/?p=5109]] -内部監査とマネジメントレビューの実施は必須 -前回の審査の「改善の余地」への対応 --前回の審査で不適合にならなかったものの、「改善の余地」として指摘された事項についても対応しておく --もし対応ができなかったとしても、なぜできなかったのか、今後どうする計画なのかくらいは回答できるようにしておく -リスクアセスメントの見直し --新たなリスクや脅威がリスクアセスメントシートに追加されているか? --リスクは適切に評価されているか? --リスクへの対応がされているか? -ISMS文書の更新 -1) 内部監査及びマネジメントレビューの実施状況 -2) 前回審査で特定した不適合についてとられた処置の確認 -3) 苦情処理 -4) マネジメントシステムが企業の目的達成のために機能しているか -5) 継続的に改善していく上で、PDCAサイクルが回せているか -6) 継続して実施している業務の運用 -7) マネジメントシステムの変更点の確認 -8) ISO認証の使用方法の確認 ***3年毎:更新審査(再認証審査) [#w4a7ed21] *ISMSのPDCAサイクル [#g6fa0928] -[[【図解】ISMS規格の概要についてわかりやすく解説:https://activation-service.jp/iso/column/2066]] *[[ISO/IEC 27001(情報セキュリティ):https://www.jqa.jp/service_list/management/service/iso27001/]] [#ta501909] -[[ISO27001 ISMS 情報セキュリティマネジメントシステム - BSI:http://www.bsigroup.jp/ja-jp/assessmentandcertification/managementsystem/standardsschemes/iso27001/]] **A.8 資産の管理 [#ub626ed8] -[[情報資産の分類:https://www.ss-isms.info/security-basics/security-incident/information-assets/]] -[[情報セキュリティで含むべき”情報資産”の具体例を解説します!:https://activation-service.jp/iso/column/2378]] **A.9 アクセス制御 [#s45534d3] -[[ISMS規格をわかりやすく解読する【A.9 アクセス制御】:https://www.lrm.jp/iso27001/blog/standard/4773/]] *[[ISO/IEC 27017(クラウドサービスセキュリティ):https://www.jqa.jp/service_list/management/service/iso27017/]] [#j282ad01] **取得事例 [#p1a40f74] -[[Stockが、クラウドセキュリティに関する国際規格「ISO 27017」を取得しました!:https://www.stock-app.info/blog/?p=3309]] *ISMS/ISO27001 認証取得コンサルティング [#d77453d1] -[[テクノソフト:http://www.techno-soft.co.jp/]] -[[UPF:https://upfsecurity.co.jp/]] -[[LRM:https://www.lrm.jp/iso27001/]] *情報セキュリティ管理規定 [#g58e4764] -[[3. ISO27017管理策解説(クラウドサービスプロバイダ):https://www.lrm.jp/iso27017/contents/measure-csp/iso27017_explanation3/]] **A.9 アクセス制御 [#a79aaaf5] ***A.9.4.3 パスワード管理システム [#f266b14c] -[[JIS Q 27001:2014の管理策について-18:https://officemasami.com/information-security/fuzokusho-a-18]] -[[パスワードの管理方法を考えてみる:https://www.lrm.jp/security_magazine/password_management/]] -「対話式でなければならず」とは? --システムで有効期限を過ぎたらパスワード変更をしないとログオン出来ないなどの制限を行うことなどを指すらしい -オートコンプリート機能も使うのはNG? --[[ブラウザに記録するのは危険!?ID管理・パスワード管理の落とし穴:https://matome.eternalcollegest.com/post-2150295781675321501]] **A.11 物理的及び環境的セキュリティ [#e5e76389] -[[来客記録や入退室記録って必須なの?:https://www.lrm.jp/iso27001/blog/security/8403/]] -[[入退室記録の重要性とは?入口におけるセキュリティの基本を知ろう!:https://secureinc.co.jp/aioffice/media/officesecurity/record-enter-leave/]] **A.12 運用のセキュリティ [#g346d968] -[[ISMS規格をわかりやすく解読する【A.12 運用のセキュリティ(前編)】:https://www.lrm.jp/iso27001/blog/standard/4838/]] -[[ISMS規格をわかりやすく解読する【A.12 運用のセキュリティ(後編)】:https://www.lrm.jp/iso27001/blog/standard/4851/]] ***A.12.1.1 操作手順書 [#e82f0cf4] ***A.12.1.2 変更管理 [#y2b9a6bd] ***A.12.3.1 バックアップ [#g46f102d] ***A.12.4.1 イベントログ取得 [#s8879550] -「イベントログ」はWindowsのイベントログのことを指しているわけではない -認可されていないアクセスや情報漏洩の兆候を検出したり、インシデントの発生原因を調査したりするために、利用者の活動、例外処理、過失および情報セキュリティ事象を記録したイベントログを取得し、定期的にレビューすることを要求している **A.18 遵守 [#e3f4e4a3] -[[ISMS規格をわかりやすく解読する【A.18 順守】:https://www.lrm.jp/iso27001/blog/security/7904/]] ***A.18.1.5 暗号化機能に対する規制 [#ed8583b8] -[[中国の輸出管理法:https://www.cistec.or.jp/jaist/event/kenkyuutaikai/kenkyu31/02_01_kushima.pdf]] *情報セキュリティの目的 [#e3923431] -[[ISMS構築|「情報セキュリティの目的」とは:https://cybersecurity-jp.com/laws/12469]] -[[情報セキュリティ方針を策定するには?情報セキュリティ目的も解説:https://www.lrm.jp/security_magazine/purpose_company/]] -情報セキュリティマネジメントシステムを確立し、実行、維持、改善に努める *情報セキュリティ計画 [#hf58ceb9] -[[ISMS構築|情報セキュリティ計画の「リスク」と「機会」:https://cybersecurity-jp.com/laws/12628]] -[[ISMS(ISO27001)情報セキュリティリスク計画書の作り方を3つのポイントで解説:https://ninsho-partner.com/isms/column/isms_securityrisk_plan/]] *リスクアセスメント [#n0ddef6f] -[[情報セキュリティ リスクアセスメントの実施の手引き:https://www.ipa.go.jp/files/000025325.pdf]] -どのようなリスクが存在し(リスク特定)、それがどの程度発生しやすいのか、発生したときにどの程度の影響があるのかを明らかにし(リスク分析)、予め定められているリスク受容基準と比較してリスク評価するまでのプロセスのこと *リスク対応計画 [#rffc4ae8] -[[すぐできる!ISMS(ISO27001)リスク対応計画の作り方:https://ninsho-partner.com/isms/column/isms_risk_taioukeikaku/]] -[[リスク管理のカギはリスク対応計画にあり|流れと役割とは:https://www.lrm.jp/security_magazine/risk-response-plan/]] *情報セキュリティ対応計画 [#g2d0a2bd] -[[ISMS運用|「情報セキュリティリスク対応計画」の考え方:https://cybersecurity-jp.com/laws/13365]] -いつまでにやるか -誰がやるか -資源は何が必要か(費用も含め) -何をもって計画完了と評価するか -誰が完了と判断するか -計画実施により他の管理策に影響は無いか *内部監査 [#ic53dc28] -[[ISMS運用|「内部監査」と「マネジメントレビュー」について:https://cybersecurity-jp.com/laws/13407]] -[[ISO27001改訂!クラウドネイティブを抜き打ち内部監査してみた:https://blog.cloudnative.co.jp/13835/]] *適用宣言書 [#s07c2265] -[[ISMS適用宣言書の重要性と記載例|事例からみる作成のコツ:https://www.lrm.jp/security_magazine/importance_statement-of-applicability/]] *文書管理 [#s8c61a3a] -[[文書番号は必要か?いらないか?ISO9001コンサルタントが語る。:https://shiennet.com/blog2017/wordpress/?p=473]] -文書番号はあってもなくても良い -2020年現在、ISO9001の規格要求事項には「文書番号を付与しなければならない」という要求はなく、「文書を識別しなければならない」という要求があるだけです。 -「文書を識別する」とは、その文書が何の文書であるか、最新の文書であるか(古い版ではないか)、判別できるようにしときなさい。ということです。 *スタートアップでの事例 [#c92c818f] -[[ISMSもとったし、エンジニアだけどITガバナンス主導してきた話をする:https://tech.layerx.co.jp/entry/our-it-governance]] *関連ツール [#s4a34d3f] -[[SecureNavi:https://secure-navi.jp/]]