Security First
情報過多社会・ネット時代の安全安心
ページ
ホーム
|新たなシステムの導入はありましたか
|新たなシステムの導入はありましたか
新たにパソコンを買い入れた、サーバーを買い入れた、システムの導入をした場合は、
資産が登録管理されているか(A.7.1.1)
資産利用の許可が管理されているか(A.7.1.3)
システム受け入れの手続きを踏んでいるか(A.10.3.2)
これらは当然、リスクアセスメントサイクルにも反映されている必要がある。導入時期の後にリスクアセスのタイミングがあればリスク分析を見ることになる。
一連のリスクアセスメント(4.2.1c)~)に新たな資産が反映されていればそれで良い。
次の投稿
前の投稿
ホーム
過去 30 日間
A.12.4.2 システム試験データの保護
「管理策」 試験データを管理しなさいと。 「解説」 情報漏えい事件が発生する可能性の大きいところです。サンプリング、マスキング、速やかな削除、アクセス管理など。 開発者からすると後ろ向きに見えるので手を抜くのもこの辺です。加えて試験作業はよく外注する部分でもあります。それがまた事...
A.12.4 システムファイルのセキュリティ
「目的」 システムファイルのセキュリティ確保 つまらないね。
A.11 アクセス制御
A.15.2 セキュリティ方針及び標準の順守、ならびに技術的順守
「目的」
A.08.1.2 選考あるいは採用
「管理策」 ぴんとこない管理策だ。選考或いは採用は法的・倫理的に妥当な手順を踏みなさいとある。 となると関連法令、規則、倫理上の留意点は何かを予め抑えておくのだろうか。 過去に犯罪を犯したかどうか、問題の無い方法で調べなければならない。 これは、組織が直接社員として採用する場合は...
A.15.1.5 情報処理施設の誤用防止
「管理策」 認可外利用の阻止。 「解説」 会社が貸与しているパソコンでゲームをやる。 サーバーに猥褻(わいせつ)なデータを保管する。 サーバールームを倉庫代わり、休憩室代わりに使う。 「審査」
4.2.4a)
改善をやれといっているが、何処から引っ張り出す改善なんだろう?
A.13.1 情報セキュリティの事象及び弱点の報告
「目的」 時期を逸しない是正処置を行うための、情報セキュリティ事象及び弱点の連絡を確実にする。 「解説」 やばそうなことは早め早めに連絡するのだ。これはBCMとの関連も深い。気付きの感性ですね。
認証書の記載事項の確認
[finding] 社名、住所、適用規格、対象人員 [cover] 4.2.1a)適用範囲
電子メールのセキュリティ
電子メールのセキュリティ対策 パソコン上に余計なメールを持ち込まないためにWEBメールを使うのも一つの方法。Webメールはまたパソコンの容量を圧迫しないので、有用。 電子メール関連の管理策は、 10.4.1ウイルス対策 10.4.2モバイルコード対策 10.8.4メッセージの完全...
過去 1 年間
|適用範囲に変更はありましたか
初回の審査でなければ前回審査時に対して変化点の確認を行う。 しかし、適用範囲に変更はありましたか」と聞いても駄目。適用範囲を理解していないから。噛み砕いて、一つ一つ聞いていくしかない。 4.2.1a) 適用範囲の変更の有無を確認する。事業、契約・法規制、ロケーション、資産、組織に...
リプラン@20210726
> 当初は「ISMS認証規格」をベースにした事例スタディは今なお有意義であり、世の中のデジタル化の傾向が急速に拡大する中ではセキュリティセンスは誰にも欠かせないものと認識されるようになった。 ISMS認証審査をやる人は、規格をベースにしても、普通は自分の行為をベースにしないと、馴...
情報の廃棄
情報の廃棄 リスク管理では捨てることが重要。余計なものを持たない。管理コストを下げる意味でも重要な概念。 情報には全て捨てる基準を設定しておくこと。その情報を手にしたときに捨てる時期が一目瞭然でなければ成らない。 (1)紙の1枚1枚に書く。やりすぎのケースもあるが。 ...
A.11.3.2 無人状態にある利用者装置
帰る時はパソコンを仕舞う。とか? サーバー室のコンソール端末。サーバー室って結構いろいろな人が出入りするし。
外出時の重要情報
外出時・出張時の重要情報 「業者先あるいは客先に出かけて、重要な情報(個人情報のかたまりなど)を受けとったらどうするか」という問題。 カバンに入れて注意して会社に戻る。これが普通。しかし、問題は、自宅に直帰する場合や、そのまま出張する場合。 複数のサイトを回る出張もあれば、複数の...
17799 2 用語及び定義
規格ごとに定義が変わっていたら困るけど、時代が進めば定義も変わって当然。だから、規格とは別に整理すべきですね。 資産 (sset) 管理策 (control) 指針 情報処理施設(情報処理設備) 情報セキュリティ 情報セキュリティ事象(information security e...
リスク評価の基本
リスク評価の基本が案外出来ていない。何故だろう。無理解な審査員、コンサルタントが普通の思考を阻害しているとしか思えない。 情報セキュリティにおけるリスクとは、情報セキュリティを喪失した時に発生する被害額の期待値。 情報が全く入っていないインストール前のパソコンなら、被害額はパソコ...
審査比較:管理策
管理策の審査は項目数が多いために工数がかかる。網羅性の確保と工数制約の狭間で扱いが難しい。 審査員A: 網羅性を重視し特別に時間を割りあてて審査する。現場でないと確認できないもののみ現場。 審査員B: 工数重視。現場/部門審査の中で管理策の幾つかを潰す。 A,Bの是非は難しい。初...
A.12.4.2 システム試験データの保護
「管理策」 試験データを管理しなさいと。 「解説」 情報漏えい事件が発生する可能性の大きいところです。サンプリング、マスキング、速やかな削除、アクセス管理など。 開発者からすると後ろ向きに見えるので手を抜くのもこの辺です。加えて試験作業はよく外注する部分でもあります。それがまた事...
A.12.3.1 暗号による管理策の利用方針
「管理策」 暗号利用の方針を決めろ。と。 「解説」 これ単に方針を決めればいいのかな。方針自体の妥当性・合理性・必然性なども必要ですか。”我が方では暗号は使いません”って宣言するだけでもいいの? 一方で、使う気も無いのに(方針に関係なく)、外部サービスとか、購入したツールが使っ...
人気の投稿
17799 2 用語及び定義
規格ごとに定義が変わっていたら困るけど、時代が進めば定義も変わって当然。だから、規格とは別に整理すべきですね。 資産 (sset) 管理策 (control) 指針 情報処理施設(情報処理設備) 情報セキュリティ 情報セキュリティ事象(information security e...
情報の廃棄
情報の廃棄 リスク管理では捨てることが重要。余計なものを持たない。管理コストを下げる意味でも重要な概念。 情報には全て捨てる基準を設定しておくこと。その情報を手にしたときに捨てる時期が一目瞭然でなければ成らない。 (1)紙の1枚1枚に書く。やりすぎのケースもあるが。 ...
外出時の重要情報
外出時・出張時の重要情報 「業者先あるいは客先に出かけて、重要な情報(個人情報のかたまりなど)を受けとったらどうするか」という問題。 カバンに入れて注意して会社に戻る。これが普通。しかし、問題は、自宅に直帰する場合や、そのまま出張する場合。 複数のサイトを回る出張もあれば、複数の...
リプラン@20210726
> 当初は「ISMS認証規格」をベースにした事例スタディは今なお有意義であり、世の中のデジタル化の傾向が急速に拡大する中ではセキュリティセンスは誰にも欠かせないものと認識されるようになった。 ISMS認証審査をやる人は、規格をベースにしても、普通は自分の行為をベースにしないと、馴...
|適用範囲に変更はありましたか
初回の審査でなければ前回審査時に対して変化点の確認を行う。 しかし、適用範囲に変更はありましたか」と聞いても駄目。適用範囲を理解していないから。噛み砕いて、一つ一つ聞いていくしかない。 4.2.1a) 適用範囲の変更の有無を確認する。事業、契約・法規制、ロケーション、資産、組織に...
審査比較:管理策
管理策の審査は項目数が多いために工数がかかる。網羅性の確保と工数制約の狭間で扱いが難しい。 審査員A: 網羅性を重視し特別に時間を割りあてて審査する。現場でないと確認できないもののみ現場。 審査員B: 工数重視。現場/部門審査の中で管理策の幾つかを潰す。 A,Bの是非は難しい。初...
A.11.3.2 無人状態にある利用者装置
帰る時はパソコンを仕舞う。とか? サーバー室のコンソール端末。サーバー室って結構いろいろな人が出入りするし。
リスク評価の基本
リスク評価の基本が案外出来ていない。何故だろう。無理解な審査員、コンサルタントが普通の思考を阻害しているとしか思えない。 情報セキュリティにおけるリスクとは、情報セキュリティを喪失した時に発生する被害額の期待値。 情報が全く入っていないインストール前のパソコンなら、被害額はパソコ...
A.12.4 システムファイルのセキュリティ
「目的」 システムファイルのセキュリティ確保 つまらないね。
A.15.1 法的要求事項の順守
「目的」 法律違反回避でしょっ?