メインコンテンツまでスキップ

02 統制目的カタログ

目的

本基準は、組織内で使用する統制目的IDを定義する。統制目的IDは、実装基準、証跡基準、例外管理、評価報告、出典マッピングを接続する主キーである。

本カタログは、製品設定、ツール機能、外部基準の項番を列挙するものではない。NIST CSF、政府統一基準群、金融庁ガイドライン、NIST SSDF、OWASP ASVS、CIS Controls等の要求を、組織内で説明可能な統制目的へ正規化するために使用する。123456

運用原則

  • 統制目的IDは、安易に増やしてはならない。
  • 新しい要求は、まず既存IDへマッピングできるかを確認する。
  • 統制目的は、技術、製品、組織名に依存しない表現にする。
  • 実装基準は、03Aから03Eで担当者別に定義する。
  • 証跡基準は、04で統制目的IDごとに定義する。
  • 例外は、05で統制目的IDと実装基準を指定して登録する。
  • 評価指標は、06で統制目的IDに接続する。

統制目的一覧

ガバナンス

ID統制目的主担当代表証跡主要指標
G-01セキュリティ責任、権限、報告経路を明確にする。経営、CISO組織規程、RACI、委員会議事録責任者未設定件数
G-02リスク許容度と例外承認権限を定義する。経営、リスク管理リスク基準、例外承認規程、委任表承認権限不備件数
G-03システムの重要度と適用基準を決定する。システムオーナー分類判定記録、影響度評価分類未了率
G-04統制不備を改善計画と投資判断へ接続する。CISO、システムオーナー改善計画、予算要求、進捗報告重大不備滞留日数
G-05共通統制と個別統制の責任境界を定義する。CISO、共通基盤担当共通統制一覧、継承証跡共通統制継承率
G-06内部監査が証跡品質と例外妥当性を独立評価できる状態にする。内部監査監査計画、サンプリング記録、指摘管理監査再指摘率

資産管理

ID統制目的主担当代表証跡主要指標
A-01システム、資産、所有者、利用目的を把握する。システムオーナーシステム台帳、資産台帳System ID付与率
A-02サーバ、クラウド資源、端末、コンテナ、DBを識別する。インフラ担当CMDB、クラウド資産一覧、EDR一覧Asset ID付与率
A-03データ種別、保管場所、処理目的を識別する。データ担当、システムオーナーデータ分類表、データフローデータ分類完了率
A-04外部接続、委託先、SaaS、API連携を把握する。委託先管理担当外部依存台帳、接続一覧外部依存登録率
A-05所有者不明、管理外、棚卸し未了の資産を検知し是正する。インフラ担当、運用担当不明資産レポート、是正チケット所有者不明資産数

ID・アクセス管理

ID統制目的主担当代表証跡主要指標
I-01利用者IDを本人、雇用状態、委託契約、利用目的と結び付ける。ID担当、人事連携担当IdPユーザー一覧、人事連携ログ孤立ID件数
I-02管理者と特権IDを通常IDから分離し、利用を最小化する。ID担当、インフラ担当特権ID一覧、PAMログ特権IDレビュー完了率
I-03MFAを利用者、管理者、外部委託IDへリスクに応じて適用する。ID担当MFA設定、例外一覧MFA適用率
I-04権限付与、変更、削除を承認制にする。システムオーナー、ID担当権限申請、承認履歴未承認権限変更件数
I-05退職、異動、契約終了時にIDと権限を期限内に削除する。ID担当、運用担当無効化ログ、棚卸し結果削除SLA遵守率
I-06定期的にアクセスレビューを実施し、不要権限を削除する。システムオーナーレビュー記録、削除チケットアクセスレビュー完了率
I-07機械ID、APIキー、サービスアカウント、シークレットを管理する。アプリ担当、インフラ担当シークレット台帳、ローテーション履歴期限切れシークレット数

境界・ネットワーク防御

ID統制目的主担当代表証跡主要指標
P-01外部公開面を把握し、不要な公開を禁止する。インフラ担当外部公開資産一覧、ASM結果未承認公開資産数
P-02管理経路を分離し、直接インターネット公開を禁止する。インフラ担当ネットワーク構成、VPN/ZTNA設定管理経路逸脱件数
P-03必要な通信だけを許可し、通信経路を記録する。インフラ担当FWルール、Security Group、変更履歴過剰許可ルール数
P-04Web/APIの公開面に防御、監視、レート制御を適用する。アプリ担当、インフラ担当WAF設定、API Gateway設定保護対象カバレッジ
P-05DNS、証明書、ドメイン、外部公開設定を管理する。インフラ担当DNS台帳、証明書一覧、更新履歴証明書期限切れ件数

構成管理

ID統制目的主担当代表証跡主要指標
C-01OS、ミドルウェア、クラウド、SaaSの安全な構成基準を定める。インフラ担当、SaaS管理担当ベースライン、CSPMポリシー基準未定義件数
C-02構成変更を承認、記録、レビューする。運用担当変更申請、IaC履歴、承認ログ未承認変更件数
C-03構成逸脱を検知し、期限内に是正する。インフラ担当CSPM結果、ドリフト検知、修正チケット重大逸脱滞留日数
C-04時刻同期、証明書、暗号設定、名前解決を標準化する。インフラ担当NTP設定、TLS設定、証明書管理標準逸脱件数
C-05コンテナ、Kubernetes、サーバレスの実行設定を制御する。インフラ担当、アプリ担当クラスタ設定、Admissionログ危険設定検出件数

脆弱性管理

ID統制目的主担当代表証跡主要指標
V-01重要資産の脆弱性を検出し、リスクに応じて期限内に是正する。インフラ担当、アプリ担当スキャン結果、修正チケット重大脆弱性SLA内是正率
V-02認証付きスキャン、エージェント、SCA、DASTを対象に応じて使い分ける。セキュリティ部門、各担当スキャン設定、実行結果認証付きスキャン率
V-03重大度、悪用可能性、露出度、業務影響で優先順位を決める。セキュリティ部門優先度判定、SLA表優先度未判定件数
V-04期限内に修正できない脆弱性を例外管理へ接続する。システムオーナー例外申請、代替統制期限切れ例外数
V-05再スキャンまたは代替検証により是正完了を確認する。運用担当、アプリ担当再スキャン結果、検証記録再検証未了件数

ログ・監視

ID統制目的主担当代表証跡主要指標
L-01重要イベントを取得し、調査可能な形式で保全する。運用担当ログ源一覧、SIEM転送設定重要ログ源カバレッジ
L-02認証、特権操作、設定変更、データアクセス、外部通信を監視対象にする。運用担当、ID担当監視ルール、検知履歴監視ルール適用率
L-03ログの時刻同期、欠損、保持期間、改ざん耐性を管理する。運用担当時刻同期設定、欠損レポートログ欠損率
L-04アラートの一次対応、エスカレーション、調査記録を残す。運用担当アラートチケット、調査記録アラート対応SLA遵守率
L-05監視対象外の重要資産を検知し、是正する。運用担当ログ未収集一覧、是正チケット未収集重要資産数

バックアップ・復旧

ID統制目的主担当代表証跡主要指標
R-01重要データと重要システムを復旧可能な状態に保つ。インフラ担当、システムオーナーバックアップ設計、ジョブ結果バックアップ成功率
R-02RTO、RPO、保存世代、隔離、暗号化を定義する。システムオーナー復旧要件、バックアップ設定RTO/RPO定義率
R-03バックアップの成功、失敗、遅延を監視する。運用担当ジョブレポート、アラート失敗検知SLA遵守率
R-04復元試験を実施し、結果と改善事項を記録する。インフラ担当、運用担当復元試験記録、改善チケット復元試験成功率
R-05ランサムウェアや破壊に備え、改ざん困難なバックアップを確保する。インフラ担当WORM設定、隔離設定隔離バックアップ適用率

データ保護

ID統制目的主担当代表証跡主要指標
D-01データ分類に応じて保存、利用、共有、削除を管理する。データ担当、システムオーナーデータ分類表、共有設定データ分類適用率
D-02個人情報、機密情報、決済情報、規制対象データを識別する。データ担当データ台帳、DLP結果機微データ識別率
D-03保存時と通信時の暗号化を適用し、鍵を管理する。インフラ担当KMS設定、TLS設定暗号化適用率
D-04データ持ち出し、外部共有、ダウンロードを制御する。SaaS管理担当、運用担当DLPログ、共有リンク一覧未承認共有件数
D-05保存期間と削除期限を定義し、削除証跡を残す。システムオーナー、法務保持ポリシー、削除記録削除期限超過件数
D-06本番データの開発・検証利用を制御する。アプリ担当、データ担当マスキング記録、利用承認未承認本番データ利用件数

セキュア開発

ID統制目的主担当代表証跡主要指標
S-01企画、要件、設計、実装、テスト、リリースにセキュリティを組み込む。アプリ担当SDLC定義、レビュー記録セキュリティレビュー実施率
S-02脅威モデリングまたはリスクレビューを実施する。アプリ担当、セキュリティ部門脅威モデル、設計レビュー脅威レビュー完了率
S-03認証、認可、入力検証、セッション、エラー処理を安全に実装する。アプリ担当コードレビュー、テスト結果重大設計不備件数
S-04SAST、SCA、DAST、IaCスキャンをCI/CDへ組み込む。アプリ担当、基盤担当CI/CD結果、スキャン結果CI/CDセキュリティゲート適用率
S-05依存ライブラリ、OSS、コンテナイメージ、SBOMを管理する。アプリ担当SBOM、SCA結果SBOM生成率
S-06シークレットをコード、ログ、成果物へ混入させない。アプリ担当シークレットスキャン結果シークレット検出件数
S-07リリース承認、署名、ビルド証明、ロールバック手順を管理する。アプリ担当、運用担当リリース承認、署名ログ未承認リリース件数

サプライチェーン

ID統制目的主担当代表証跡主要指標
T-01委託先、SaaS、製品、OSS、外部接続のリスクを評価する。委託先管理担当委託先評価、リスク評価委託先評価完了率
T-02契約にセキュリティ要求、監査権、通知義務、削除義務を含める。調達、法務契約書、覚書契約要求充足率
T-03再委託、オフショア、サポートアクセスを把握する。委託先管理担当再委託一覧、アクセス記録再委託未確認件数
T-04SaaSの顧客側設定、ID連携、権限、ログを管理する。SaaS管理担当設定エクスポート、権限一覧SaaS設定レビュー完了率
T-05委託先の監査報告、認証、是正状況を定期確認する。委託先管理担当SOC報告書、ISO証明、是正計画委託先証跡更新率
T-06解約、移管、契約終了時にデータ返却、削除、アクセス停止を確認する。委託先管理担当削除証明、停止記録終了処理証跡取得率

人的運用

ID統制目的主担当代表証跡主要指標
H-01役割に応じた教育、周知、訓練を実施する。人材、セキュリティ部門受講記録、訓練結果対象者受講率
H-02作業承認、職務分掌、相互牽制を定義する。運用担当、システムオーナー作業申請、承認記録職務分掌違反件数
H-03委託先要員の入退場、教育、アクセス権を管理する。委託先管理担当要員台帳、権限棚卸し委託先要員棚卸し完了率
H-04特権作業、緊急作業、例外作業の記録を残す。運用担当作業ログ、緊急変更記録作業記録欠損件数

インシデント対応

ID統制目的主担当代表証跡主要指標
E-01インシデントの検知、報告、判断、封じ込め、復旧の手順を定義する。セキュリティ部門、運用担当対応手順、連絡網手順未整備件数
E-02重要システム、委託先、SaaS、法務、広報との連携手順を持つ。システムオーナー、法務連携手順、契約上の通知条件連絡先更新率
E-03インシデントチケットに時系列、判断、証跡、影響範囲を記録する。運用担当インシデントチケット記録欠損件数
E-04机上演習、技術演習、復旧演習を実施する。セキュリティ部門演習記録、改善計画演習実施率
E-05再発防止策を統制カタログ、証跡基準、実装基準へ反映する。CISO、各担当再発防止策、基準改定履歴再発防止完了率

AI・自動化統制

ID統制目的主担当代表証跡主要指標
AI-01AI利用目的、利用者、対象データ、モデル、外部送信を把握する。システムオーナー、データ担当AI利用台帳、モデル台帳AI利用登録率
AI-02機密情報、個人情報、規制対象データのAI入力を制御する。データ担当、SaaS管理担当DLPログ、利用承認未承認入力件数
AI-03AI出力の利用範囲、人間承認、誤用時の責任を定義する。システムオーナー承認記録、業務ルール人間承認適用率
AI-04AIエージェント、自動化ID、連携ツールの権限を最小化する。ID担当、アプリ担当機械ID一覧、権限設定過剰権限機械ID数
AI-05プロンプト、モデル設定、評価結果、出力監視を必要に応じて記録する。アプリ担当、データ担当評価ログ、プロンプト管理記録評価ログ保持率

統制目的の追加・変更

統制目的を追加または変更する場合は、次を満たさなければならない。

  • 既存IDで表現できない理由を記録する。
  • 追加する統制目的の主担当、関係者、証跡基準、評価指標を定義する。
  • 03Aから03Eの実装基準へ反映する。
  • 04の証跡基準へ反映する。
  • 05の例外管理で指定可能にする。
  • 90の出典マッピングを更新する。

参考資料(出典)

Footnotes

  1. NIST, The NIST Cybersecurity Framework (CSF) 2.0(Web/PDF, 2024年2月26日)。Governを含む上位のリスク管理枠組み。https://www.nist.gov/publications/nist-cybersecurity-framework-csf-20

  2. 国家サイバー統括室, 政府機関等のサイバーセキュリティ対策のための統一基準群(Web)。政府機関等向けの統一規範、統一基準、対策基準策定ガイドライン等を掲載。https://www.cyber.go.jp/policy/group/general/kijun.html

  3. 金融庁, 金融分野におけるサイバーセキュリティに関するガイドライン(PDF, 2024年10月4日)。経営関与、CISO、KPI/KRI、サードパーティリスク管理を整理。https://www.fsa.go.jp/common/law/cybersecurity_guideline.pdf

  4. NIST, SP 800-218: Secure Software Development Framework (SSDF) Version 1.1(Special Publication, 2022年2月)。安全なソフトウェア開発慣行を整理。https://csrc.nist.gov/pubs/sp/800/218/final

  5. OWASP, Application Security Verification Standard(Web)。WebアプリケーションとAPIの検証基準。https://owasp.org/www-project-application-security-verification-standard/

  6. Center for Internet Security, CIS Critical Security Controls Version 8(Web)。実装管理策を整理。https://www.cisecurity.org/controls/v8