TOP情報セキュリティ

SECURITY

情報セキュリティ実施手順書

文書番号 DGSKY

情報資産を守るための、
具体的な実施方法。

本手順書は、組織の情報資産を保護し、情報漏えい・改ざん・破壊・不正利用を防止するための具体的な実施方法を定めるものです。

1・2・3

目的・適用範囲・用語

目的組織の情報資産を保護し、情報漏えい・改ざん・破壊・不正利用を防止するための具体的な実施方法を定める。
適用範囲当社全従業員(正社員・契約社員・派遣社員・アルバイトを含む)
外部委託先(契約に基づき情報資産を取り扱う者)
対象となる情報資産(電子データ、紙媒体、システム、ネットワーク機器など)
情報資産組織が保有(当社が提供する製品を含む)または管理する全ての情報、およびそれを扱う機器
機密情報外部に漏えいすると組織に重大な影響を与える情報
利用者情報資産を使用する全ての者

4

実施手順

  1. 4.1

    アクセス管理

    ユーザーIDとパスワードは個人専用とし、共有を禁止する。パスワードは英数字・記号を含めるものとする。
    アカウントは退職・異動時に即時削除する。

  2. 4.2

    システム(当社納入製品を含む)・端末管理

    OS・ソフトウェアは、最新のセキュリティパッチの適用、または最新のOS・ソフトウェアへの更新を適時に行う(当社納入製品は、お客様の了承を得て更新する)。
    ウイルス対策ソフトを常時有効化し、定義ファイルを自動更新する。
    外部記録媒体(USB等)の使用は、システム統括責任者の承認制とする。

  3. 4.3

    ネットワークセキュリティ

    ファイアウォール・IDS/IPSを適切に設定する。
    公衆Wi-Fi利用時はVPNを必須とする。
    不審な通信は即時報告する。

  4. 4.4

    情報の取り扱い

    機密情報は暗号化して保存・送信する。
    紙媒体は施錠保管し、不要時はシュレッダー処理する。
    メール送信時は宛先・添付ファイルを二重確認する。

  5. 4.5

    インシデント対応

    情報漏えい・不正アクセス等を発見した場合、または当社製品を納入したお客様から連絡があった場合は、直ちに情報セキュリティ責任者へ報告する。
    初動対応(隔離・遮断・証拠保全)を実施する。
    再発防止策を策定し、関係者へ周知する。

4.2・4.5 は、下記の「添付資料1 当社納入システムの更新管理について」「添付資料2 情報セキュリティ連絡体制について」もあわせてご参照ください。

5・6・7

教育・点検・その他

教育・訓練年1回以上、全従業員に情報セキュリティ研修を実施する。
フィッシングメール訓練や模擬インシデント対応訓練を実施する。
点検・改善年1回、自己点検および外部監査を実施する。
改善点は手順書に反映し、最新版を全員に配布する。
その他(免責事項等)当社納入製品に関する免責事項および廃棄に関する事項は、装置ごとの納入仕様書に記載する。

添付資料1

当社納入システムの
更新管理について(方針)

OS:Linux システムの更新は、以下の項目に分け、
社内システム管理者間で協議のうえ、優先度に従って実施します。

優先度更新の項目内容
1セキュリティ更新オペレーティングシステムまたはインストールされたソフトウェアの脆弱性に対処し、システムを潜在的な脅威から保護する。
2アプリケーション/ソフトの不具合の更新システムまたはアプリケーションの既知の問題や不具合を解決し、システムの信頼性向上を図る。
3アプリケーション/機能向上の更新新機能の追加および既存機能の改善を行い、システムの信頼性向上を図る。
4カーネル更新OSをはじめ Linux カーネルの更新で、ハードウェアサポート、システムの安定化および信頼性向上を図る。

セキュリティに関係する重要な更新は、四半期ごとに実施します。更新はテスト環境で確認したうえで現地に反映し、バックアップと復元、更新後の監視、トラブル時の対応までを含めて管理します。

添付資料2

情報セキュリティ
連絡体制について

社長を統括責任者とし、各グループの
システム管理責任者と連携して対応します。

  1. 01

    情報の入手と連絡

    情報を入手した担当者は、各責任者および担当者へ連絡します。

  2. 02

    事象の共有と対策の協議

    テレビ会議等で事象を共有し、対策の方針を協議・策定します。

  3. 03

    承認

    策定した対策方針について、社長(統括責任者)が承認します。

  4. 04

    製品への反映

    承認後、フィールドの製品へ反映します。

体制:社長(統括責任者)/経営企画グループ システム管理責任者/電力事業開発グループ システム管理責任者/日本テレソフト株式会社(福岡支店)開発グループ管理責任者/日本テレソフト株式会社(熊本工場)製造(品質)グループ管理責任者

CONTACT情報セキュリティに関する
お問い合わせ
脆弱性情報のご報告は security@deng-x.com(受付時間:平日 9:00〜17:00)
お問い合わせ