| ブログ ログイン | [ ] | トップ プロフ フレンド サークル |
プロフィール
|
| タイトル | 日 時 |
|---|---|
A.12.2.4 出力データの妥当性確認
これもA.12.2.2と同様に情報セキュリティ固有の対策はあまり考えづらく、一般的な品質管理の中で特に完全性の確保を重視することになる。 その他には、検査体制などの人的な対策も考慮する必要がある。 ...続きを見る |
2012/04/26 00:22 |
A.12.2.3 メッセージの完全性
|
2012/04/26 00:22 |
A.12.2.2 内部処理の管理
これは情報セキュリティ固有の対策はあまり考えづらく、一般的な品質管理の中で特に完全性の確保を重視することになる。 また、情報セキュリティにおける不正行為としてよく言われるバッファオーバーフローなどへの対策が考慮されているかも重要である。 ...続きを見る |
2012/04/26 00:21 |
A.12.2.1 入力データの妥当性確認
不正入力や誤入力などによるデータの不適切な入力を防止することが要求されている。 誤入力防止策としては、マスタコードのみの入力許可(自由入力の制限)や数値桁、文字コードの制限などが考えられる。 不正入力対策としては、主にWebサーバでのSQLインジェクションなどへの対策が考えられる。 ...続きを見る |
2012/04/26 00:20 |
A.12.2 業務用ソフトウェアでの正確な処理
|
2012/04/26 00:19 |
A.12.1.1 セキュリティ要求事項の分析及び仕様化
|
2012/04/26 00:18 |
A.12.1 情報システムのセキュリティ要求事項
|
2012/04/26 00:17 |
A.12 情報システムの取得、開発及び保守
|
2012/04/26 00:15 |
A.11.7.2 テレワーキング
日本での主なテレワーキングの場として考えられるのが自宅勤務である。 自宅であっても、社外としてのリスクレベルの高さに変わりはない。 特に家族は無意識に加害者となる可能性が高く、家族が容易に操作可能な環境を作ってはいけない。 そのため、組織では勤務者に対して、そのリスクの周知徹底や環境的制限や保険の加入などを考慮する必要がある。 自宅へ安易に監査に行くことも難しいため、機能限定された機器を貸与し、操作ログを取得するなどの対策も考えられる。 ...続きを見る |
2011/12/10 00:03 |
A.11.7.1 モバイルのコンピューティング及び通信
モバイルはその利用場所を限定するものではないため、適用範囲内に比較してリスクも多種に渡り、そのレベルもかなり高いものとなります。 A.9.2.5では主に破損や環境的な対策が主体であったが、ここではそれらを含めて、不正アクセス対策などの論理的なものが主な対策となる。 特に公共の場での使用は覗き見や無線の盗聴などのリスクに曝されていることを考慮して、その使用の場を制限することも重要な対策になる。 ...続きを見る |
2011/12/10 00:02 |
A.11.7 モバイルコンピューティング及びテレワーキング
A.9.2.5で構外にある装置のセキュリティの要求事項が有りましたが、ここはモバイルコンピューティングに限定され、物理的及び環境的なものだけでなく、関わる全てに要求事項となります。 モバイルは移動中又は外出先での利用のことで、テレワーキングは組織外の特定の場所での利用になります。 同じ自宅利用であっても、自宅に一時的に持ち帰り仕事をするのはモバイルであり、自宅で定常的に勤務するのはテレワーキングとなります。 ...続きを見る |
2011/12/10 00:02 |
A.11.6.2 取り扱いに慎重を要するシステムの隔離
重要な情報システムは他のシステムの影響を受けない環境で運用することが要求されています。 経理システムや人事システムなどは専用サーバで運用するといった対策がこれに当てはまるでしょう ...続きを見る |
2011/12/09 00:15 |
A.11.6.1 情報へのアクセス制限
情報へのアクセス制限と書かれていますが、広義のアクセス制限というよりも、情報を直接取り扱うアプリケーションシステムの利用を制限し、不必要に情報資産へのアクセスが行われないように対策を施すことが求められていると解釈することが、全体のバランスから見ても適切と思われます。 ...続きを見る |
2011/12/09 00:13 |
A.11.6 業務用ソフトウェア及び情報のアクセス制御
ここは、情報そのもの及びその情報に直接関わる業務用ソフトウェアへの対するものです。 いわゆるアプリケーションシステムに対する利用制限に主眼をおいた管理目的と言えるでしょう。 ...続きを見る |
2011/12/09 00:11 |
A.11.5.6 接続時間の制限
重要なシステムにおいては、利用(接続)可能な時間帯を制限することも必要になる。 ここでは、リスクの高い業務用ソフトウェアと明記されており、オペレーティングシステムに限定している訳ではないことにも注意を要する。 そういう意味では本来A.11.6にあるべき管理策のようにも思えるが、OSも含めてリスクが高いという点に注目していると考えられる。 一般には経理システムや人事システムの夜間・休日の利用禁止や、夜間バッチ業務システム稼働中の全システムの接続禁止などが考えられる。 ...続きを見る |
2011/12/07 00:32 |
A.11.5.5 セッションのタイムアウト
これは、A.11.3.2無人状態にある利用者装置やA.11.3.3クリアデスク・クリアスクリーンの管理策と同様に長時間 不在となった際の第三者による不正アクセス防止などの対策を実施する必要がある。 そして、ここでの管理目的がオペレーティングシステムに対してであることを考えれば、より厳重な制限が必要であることが解る。 ...続きを見る |
2011/12/07 00:31 |
A.11.5.4 システムユーティリティの使用
システムユーティリティとは、個々の業務ソフトウェアやデータに限定されず、ジステム横断的に影響を与える可能性の有るソフトウェアのことです。 バックアップ/復旧ソフトウェア、ディスク最適化ツールなどが考えられます。 一般的にはこれらの機能はオペレーティングシステムもしくは管理者権限ツールとして集約されていることが多く、その場合は前述の管理者権限(特権)と同様と考えて良い。 ...続きを見る |
2011/12/07 00:30 |
A.11.5.3 パスワード管理システム
この管理策で混乱するのは「対話式でなければならず」という文言です。 これは、確実に行っているか確認しながら管理手順を進めなさい。言い換えると利用者と管理者が相互確認する仕組みを確立しなさいという意に解釈されています。 一般に実施されている対策としては、システムで有効期限を過ぎたらパスワード変更をしないとログオン出来ないなどの制限を行うことなどが有ります。 ...続きを見る |
2011/12/07 00:29 |
A.11.5.2 利用者の識別及び認証
ここで言う利用者とは狭義での特権以外の一般利用者の意ではなく、広義の利用者のうち特権を持つ者と認識しないと混乱してしまう。 共有IDを持たない、複数認証などの強力な認証を行う、Administratorやrootなどの標準名を使用しない、などの対策が一般に考えられます。 ...続きを見る |
2011/12/07 00:27 |
A.11.5.1 セキュリティに配慮したログオン手順
利用者のログオン手順より厳しい対策を施すことが求められています。 ログオンの失敗回数やログオンに要する時間を制限する、ソフトウェアキーボードに使用、成功後に前回ログオン時間の表示といったことが考えられます。 また、制限を厳しくすることは、逆に利便性を排除することでも可能になります。 例えば、許可されていない入力者に不要な情報を与えないように、「○桁以上必要です。」といった入力誤りに対する具体的な情報を表示をしないなどが考えられます。 ...続きを見る |
2011/12/07 00:26 |