---
type: guideline
title: セキュリティ・バイ・デザイン実施における留意事項
source: デジタル庁
ds_code: ds-200
category: security
updated: 2024-01-31
source_url: https://www.digital.go.jp/assets/contents/node/basic_page/field_ref_resources/e2a06143-ed29-4f1d-9c31-0f06fca67afc/96ff0ba3/20240131_resources_standard_guidelines_guidelines_02.zip
---

# セキュリティ・バイ・デザイン実施における留意事項

本ガイドラインの最後に、前章までの内容もふまえて、セキュリティ・バイ・デザイン実施にあたっての留意事項について示す。

- セキュリティ・バイ・デザインにおいては、工程間で不整合なセキュリティ対策が実施されることにより、システムのセキュリティ品質を確保することが困難になるため、工程間で一貫した整合性を確保することを念頭にセキュリティ対策を実施する。

- 本紙記載のセキュリティ・バイ・デザインの実施内容の全てを同時に実現することは困難であることが想定される。自組織の開発プロセスやルール等を考慮し、組織として考慮すべきリスクや実現可能性を踏まえて実施可能なところから運用を開始し、課題改善と内容拡充をはかりながら、成熟度を向上していくことが現実的である。

- セキュリティ・バイ・デザインは一度実施して終了でなく、新たなセキュリティ脅威の出現やシステム更改等の場合において、セキュリティ・バイ・デザインの再実施要否、（要の場合）再実施方法を検討し、継続的にセキュリティリスクの対応をはかることが肝要である。

別紙1　各工程で参照可能なセキュリティ標準

<table style="width:100%;">
<colgroup>
<col style="width: 4%" />
<col style="width: 16%" />
<col style="width: 24%" />
<col style="width: 14%" />
<col style="width: 39%" />
</colgroup>
<thead>
<tr>
<th style="text-align: left;">#</th>
<th style="text-align: left;">提供元</th>
<th style="text-align: left;">セキュリティ標準名</th>
<th style="text-align: left;">対象工程</th>
<th style="text-align: left;">URL</th>
</tr>
</thead>
<tbody>
<tr>
<td style="text-align: left;">1</td>
<td style="text-align: left;">NISC(内閣サイバーセキュリティセンター)</td>
<td style="text-align: left;">政府機関等のサイバーセキュリティ対策のための統一基準群（以下、「統一基準群」という。）</td>
<td style="text-align: left;">工程全般</td>
<td style="text-align: left;"><a href="https://www.nisc.go.jp/policy/group/general/kijun.html">https://www.nisc.go.jp/policy/group/general/kijun.html</a></td>
</tr>
<tr>
<td style="text-align: left;">2</td>
<td style="text-align: left;">NISC(内閣サイバーセキュリティセンター)</td>
<td style="text-align: left;">情報システムに係る政府調達におけるセキュリティ要件策定マニュアル(SBDマニュアル)</td>
<td style="text-align: left;"><blockquote>
<p>セキュリティ要件定義</p>
</blockquote></td>
<td style="text-align: left;"><blockquote>
<p><a href="https://www.nisc.go.jp/policy/group/general/sbd_sakutei.html">https://www.nisc.go.jp/policy/group/general/sbd_sakutei.html</a></p>
</blockquote></td>
</tr>
<tr>
<td style="text-align: left;">3</td>
<td style="text-align: left;">NISC(内閣サイバーセキュリティセンター)</td>
<td style="text-align: left;">インターネットの安心・安全ハンドブック</td>
<td style="text-align: left;"><blockquote>
<p>工程全般</p>
</blockquote></td>
<td style="text-align: left;"><blockquote>
<p><a href="https://security-portal.nisc.go.jp/handbook/index.html">https://security-portal.nisc.go.jp/handbook/index.html</a></p>
</blockquote></td>
</tr>
<tr>
<td style="text-align: left;">4</td>
<td style="text-align: left;">デジタル庁</td>
<td style="text-align: left;">政府情報システムにおける脆弱性診断ガイドライン</td>
<td style="text-align: left;"><blockquote>
<p>セキュリティテスト、セキュリティ運用</p>
</blockquote></td>
<td style="text-align: left;"><a href="https://www.digital.go.jp/resources/standard_guidelines/#ds221">https://www.digital.go.jp/resources/standard_guidelines/#ds221</a></td>
</tr>
<tr>
<td style="text-align: left;">5</td>
<td style="text-align: left;">デジタル庁</td>
<td style="text-align: left;">ゼロトラストアーキテクチャ適用方針ガイドライン</td>
<td style="text-align: left;"><blockquote>
<p>セキュリティ要件定義、セキュリティ設計</p>
</blockquote></td>
<td style="text-align: left;"><blockquote>
<p><a href="https://www.digital.go.jp/resources/standard_guidelines/#ds210">https://www.digital.go.jp/resources/standard_guidelines/#ds210</a></p>
</blockquote></td>
</tr>
<tr>
<td style="text-align: left;">6</td>
<td style="text-align: left;">デジタル庁</td>
<td style="text-align: left;">CRSAアーキテクチャ技術レポート</td>
<td style="text-align: left;"><blockquote>
<p>セキュリティ要件定義、セキュリティ設計</p>
</blockquote></td>
<td style="text-align: left;"><a href="https://www.digital.go.jp/resources/standard_guidelines/#ds211">https://www.digital.go.jp/resources/standard_guidelines/#ds211</a></td>
</tr>
<tr>
<td style="text-align: left;">7</td>
<td style="text-align: left;">IPA（情報処理推進機構）</td>
<td style="text-align: left;">安全なウェブサイトの作り方</td>
<td style="text-align: left;"><blockquote>
<p>セキュリティ設計</p>
</blockquote></td>
<td style="text-align: left;"><blockquote>
<p><a href="https://www.ipa.go.jp/security/vuln/websecurity.html">https://www.ipa.go.jp/security/vuln/websecurity.html</a></p>
</blockquote></td>
</tr>
<tr>
<td style="text-align: left;">8</td>
<td style="text-align: left;">IPA（情報処理推進機構）</td>
<td style="text-align: left;">TLS暗号設定ガイドライン</td>
<td style="text-align: left;"><blockquote>
<p>セキュリティ設計</p>
</blockquote></td>
<td style="text-align: left;"><blockquote>
<p><a href="https://www.ipa.go.jp/security/vuln/ssl_crypt_config.html">https://www.ipa.go.jp/security/vuln/ssl_crypt_config.html</a></p>
</blockquote></td>
</tr>
<tr>
<td style="text-align: left;">9</td>
<td style="text-align: left;">IPA（情報処理推進機構）</td>
<td style="text-align: left;">組織における内部不正防止ガイドライン</td>
<td style="text-align: left;"><blockquote>
<p>セキュリティ要件定義</p>
<p>セキュリティ設計</p>
</blockquote></td>
<td style="text-align: left;"><blockquote>
<p><a href="https://www.ipa.go.jp/security/fy24/reports/insider/index.html">https://www.ipa.go.jp/security/fy24/reports/insider/index.html</a></p>
</blockquote></td>
</tr>
<tr>
<td style="text-align: left;">10</td>
<td style="text-align: left;">ISMAP運営委員会</td>
<td style="text-align: left;"><p>ISMAPクラウドサービスリスト</p>
<p>ISMAP-LIUクラウドサービスリスト</p>
<p>ISMAP管理基準</p></td>
<td style="text-align: left;">セキュリティ要件定義、　セキュア調達</td>
<td style="text-align: left;"><blockquote>
<p><a href="https://www.ismap.go.jp/csm?id=cloud_service_list">https://www.ismap.go.jp/csm?id=cloud_service_list</a></p>
<p><a href="https://www.ismap.go.jp/csm?id=cloud_service_list_liu">https://www.ismap.go.jp/csm?id=cloud_service_list_liu</a></p>
<p><a href="https://www.ismap.go.jp/csm?id=kb_article_view&amp;sysparm_article=KB0010028">https://www.ismap.go.jp/csm?id=kb_article_view&amp;sysparm_article=KB0010028</a></p>
</blockquote></td>
</tr>
<tr>
<td style="text-align: left;">11</td>
<td style="text-align: left;">METI（経済産業省）</td>
<td style="text-align: left;">クラウドサービス利用のための情報セキュリティマネジメントガイドライン</td>
<td style="text-align: left;"><blockquote>
<p>セキュリティ要件定義<br />
セキュリティ設計</p>
</blockquote></td>
<td style="text-align: left;"><blockquote>
<p><a href="https://www.meti.go.jp/policy/netsecurity/downloadfiles/cloudsec2013fy.pdf">https://www.meti.go.jp/policy/netsecurity/downloadfiles/cloudsec2013fy.pdf</a></p>
</blockquote></td>
</tr>
<tr>
<td style="text-align: left;">12</td>
<td style="text-align: left;">各府省情報化統括責任者連絡会</td>
<td style="text-align: left;">行政手続におけるオンラインによる本人確認の手法に関するガイドライン</td>
<td style="text-align: left;"><blockquote>
<p>セキュリティ要件定義<br />
セキュリティ設計</p>
</blockquote></td>
<td style="text-align: left;"><blockquote>
<p><a href="https://www.meti.go.jp/policy/netsecurity/downloadfiles/cloudsec2013fy.pdf">https://cio.go.jp/sites/default/files/uploads/documents/hyoujun_guideline_honninkakunin_20190225.pdf</a></p>
</blockquote></td>
</tr>
<tr>
<td style="text-align: left;">13</td>
<td style="text-align: left;">CRYPTREC</td>
<td style="text-align: left;">電子政府推奨暗号リスト</td>
<td style="text-align: left;"><blockquote>
<p>セキュリティ実装</p>
</blockquote></td>
<td style="text-align: left;"><blockquote>
<p><a href="https://www.cryptrec.go.jp/list/cryptrec-ls-0001-2012r6.pdf">https://www.cryptrec.go.jp/list/cryptrec-ls-0001-2012r6.pdf</a></p>
</blockquote></td>
</tr>
<tr>
<td style="text-align: left;">14</td>
<td style="text-align: left;">IPA（情報処理推進機構）</td>
<td style="text-align: left;">『高度標的型攻撃』対策に向けたシステム設計ガイド</td>
<td style="text-align: left;"><blockquote>
<p>セキュリティ設計</p>
</blockquote></td>
<td style="text-align: left;"><blockquote>
<p><a href="https://www.ipa.go.jp/security/vuln/newattack.html">https://www.ipa.go.jp/security/vuln/newattack.html</a></p>
</blockquote></td>
</tr>
<tr>
<td style="text-align: left;">15</td>
<td style="text-align: left;">総務省</td>
<td style="text-align: left;">サイバー攻撃（標的型攻撃）対策防御モデルの解説</td>
<td style="text-align: left;"><blockquote>
<p>セキュリティ設計</p>
</blockquote></td>
<td style="text-align: left;"><blockquote>
<p><a href="https://www.soumu.go.jp/main_sosiki/cybersecurity/kokumin/business/business_admin_24.html">https://www.soumu.go.jp/main_sosiki/cybersecurity/kokumin/business/business_admin_24.html</a></p>
</blockquote></td>
</tr>
<tr>
<td style="text-align: left;">16</td>
<td style="text-align: left;">総務省</td>
<td style="text-align: left;">テレワークセキュリティガイドライン</td>
<td style="text-align: left;"><blockquote>
<p>セキュリティ設計</p>
</blockquote></td>
<td style="text-align: left;"><blockquote>
<p><a href="https://www.soumu.go.jp/main_sosiki/cybersecurity/telework/">https://www.soumu.go.jp/main_sosiki/cybersecurity/telework/</a></p>
</blockquote></td>
</tr>
<tr>
<td style="text-align: left;">17</td>
<td style="text-align: left;">NIST（National Institute of Standards and Technology）</td>
<td style="text-align: left;">Cybersecurity Framework</td>
<td style="text-align: left;"><blockquote>
<p>工程全般</p>
</blockquote></td>
<td style="text-align: left;"><a href="https://www.ipa.go.jp/files/000071204.pdf">https://www.ipa.go.jp/files/000071204.pdf</a></td>
</tr>
<tr>
<td style="text-align: left;">18</td>
<td style="text-align: left;">NIST（National Institute of Standards and Technology）</td>
<td style="text-align: left;">SP　800-53（組織と情報システムのためのセキュリティおよびプライバシー管理策）</td>
<td style="text-align: left;"><blockquote>
<p>セキュリティ要件定義<br />
セキュリティ設計</p>
</blockquote></td>
<td style="text-align: left;"><blockquote>
<p><a href="https://www.ipa.go.jp/files/000092657.pdf">https://www.ipa.go.jp/files/000092657.pdf<br />
https://www.ipa.go.jp/files/000092658.pdf</a></p>
</blockquote></td>
</tr>
<tr>
<td style="text-align: left;">19</td>
<td style="text-align: left;">FedRAMP</td>
<td style="text-align: left;">FedRAMP(米国政府機関におけるクラウドセキュリティ認証制度)</td>
<td style="text-align: left;"><blockquote>
<p>セキュリティ要件定義<br />
セキュリティ設計</p>
</blockquote></td>
<td style="text-align: left;"><blockquote>
<p><a href="https://www.fedramp.gov/documents-templates/">https://www.fedramp.gov/documents-templates/</a></p>
</blockquote></td>
</tr>
<tr>
<td style="text-align: left;">20</td>
<td style="text-align: left;">NIST（National Institute of Standards and Technology）</td>
<td style="text-align: left;">SP 800-190（アプリケーションコンテナセキュリティガイド）</td>
<td style="text-align: left;"><blockquote>
<p>セキュリティ設計</p>
</blockquote></td>
<td style="text-align: left;"><blockquote>
<p><a href="https://www.ipa.go.jp/files/000085279.pdf">https://www.ipa.go.jp/files/000085279.pdf</a></p>
</blockquote></td>
</tr>
<tr>
<td style="text-align: left;">21</td>
<td style="text-align: left;">NIST（National Institute of Standards and Technology）</td>
<td style="text-align: left;">SP-800-207（ゼロトラストアーキテクチャ）</td>
<td style="text-align: left;"><blockquote>
<p>セキュリティ設計</p>
</blockquote></td>
<td style="text-align: left;"><blockquote>
<p><a href="https://www.pwc.com/jp/ja/knowledge/column/awareness-cyber-security/zero-trust-architecture-jp.html">https://www.pwc.com/jp/ja/knowledge/column/awareness-cyber-security/zero-trust-architecture-jp.html</a></p>
</blockquote></td>
</tr>
<tr>
<td style="text-align: left;">22</td>
<td style="text-align: left;">ANSSI（フランス国家情報システムセキュリティ機関）</td>
<td style="text-align: left;">EBIOS RISK MANAGER</td>
<td style="text-align: left;"><blockquote>
<p>セキュリティリスク分析</p>
</blockquote></td>
<td style="text-align: left;"><blockquote>
<p><a href="https://www.ssi.gouv.fr/guide/ebios-risk-manager-the-method/">https://www.ssi.gouv.fr/guide/ebios-risk-manager-the-method/</a></p>
</blockquote></td>
</tr>
<tr>
<td style="text-align: left;">23</td>
<td style="text-align: left;">NCSC（National Cyber Security Centre）</td>
<td style="text-align: left;">Secure design principle</td>
<td style="text-align: left;"><blockquote>
<p>セキュリティ設計</p>
</blockquote></td>
<td style="text-align: left;"><blockquote>
<p><a href="https://www.ncsc.gov.uk/collection/cyber-security-design-principles">https://www.ncsc.gov.uk/collection/cyber-security-design-principles</a></p>
</blockquote></td>
</tr>
<tr>
<td style="text-align: left;">24</td>
<td style="text-align: left;">CIS（Center for Internet Security）</td>
<td style="text-align: left;">CIS controls Version 8</td>
<td style="text-align: left;"><blockquote>
<p>セキュリティ設計</p>
</blockquote></td>
<td style="text-align: left;"><blockquote>
<p><a href="https://www.cisecurity.org/controls/v8/">https://www.cisecurity.org/controls/v8/</a></p>
</blockquote></td>
</tr>
<tr>
<td style="text-align: left;">25</td>
<td style="text-align: left;">CIS（Center for Internet Security）</td>
<td style="text-align: left;">CIS Benchmarks</td>
<td style="text-align: left;"><blockquote>
<p>セキュリティ実装</p>
</blockquote></td>
<td style="text-align: left;"><blockquote>
<p><a href="https://www.cisecurity.org/cis-benchmarks/">https://www.cisecurity.org/cis-benchmarks/</a></p>
</blockquote></td>
</tr>
<tr>
<td style="text-align: left;">26</td>
<td style="text-align: left;">JPCERT/CC</td>
<td style="text-align: left;">セキュアコーディング（関連資料）</td>
<td style="text-align: left;"><blockquote>
<p>セキュリティ実装</p>
</blockquote></td>
<td style="text-align: left;"><blockquote>
<p><a href="https://www.jpcert.or.jp/securecoding/">https://www.jpcert.or.jp/securecoding/</a></p>
</blockquote></td>
</tr>
<tr>
<td style="text-align: left;">27</td>
<td style="text-align: left;">OWASP</td>
<td style="text-align: left;">OWASP 10</td>
<td style="text-align: left;"><blockquote>
<p>セキュリティ設計</p>
</blockquote></td>
<td style="text-align: left;"><blockquote>
<p><a href="https://owasp.org/www-project-top-ten/">https://owasp.org/www-project-top-ten/</a></p>
</blockquote></td>
</tr>
<tr>
<td style="text-align: left;">28</td>
<td style="text-align: left;">ISO</td>
<td style="text-align: left;">ISO27017, ISO27018</td>
<td style="text-align: left;"><blockquote>
<p>セキュリティ要件定義<br />
セキュリティ設計</p>
</blockquote></td>
<td style="text-align: left;"><blockquote>
<p>-</p>
</blockquote></td>
</tr>
<tr>
<td style="text-align: left;">29</td>
<td style="text-align: left;">MVSP<br />
（Minimum Viable Secure Product）</td>
<td style="text-align: left;">Minimum Viable Secure Product Controls</td>
<td style="text-align: left;"><blockquote>
<p>セキュリティ要件定義<br />
セキュリティ設計</p>
</blockquote></td>
<td style="text-align: left;"><blockquote>
<p><a href="https://mvsp.dev/mvsp.en/index.html">https://mvsp.dev/mvsp.en/index.html</a></p>
</blockquote></td>
</tr>
<tr>
<td style="text-align: left;">30</td>
<td style="text-align: left;">CSA（Cloud Security Alliance）</td>
<td style="text-align: left;">クラウドコンピューティングのためのセキュリティガイダンス</td>
<td style="text-align: left;"><blockquote>
<p>セキュリティ要件定義<br />
セキュリティ設計</p>
</blockquote></td>
<td style="text-align: left;"><blockquote>
<p><a href="http://www.cloudsecurityalliance.jp/guidance.html">http://www.cloudsecurityalliance.jp/guidance.html</a></p>
</blockquote></td>
</tr>
<tr>
<td style="text-align: left;">31</td>
<td style="text-align: left;">CSA（Cloud Security Alliance）</td>
<td style="text-align: left;"><blockquote>
<p>Cloud Controls Matrix (CCM)</p>
</blockquote></td>
<td style="text-align: left;"><blockquote>
<p>セキュリティ要件定義</p>
<p>セキュリティ設計</p>
</blockquote></td>
<td style="text-align: left;"><blockquote>
<p><a href="https://cloudsecurityalliance.org/research/cloud-controls-matrix/">https://cloudsecurityalliance.org/research/cloud-controls-matrix/</a></p>
</blockquote></td>
</tr>
<tr>
<td style="text-align: left;">32</td>
<td style="text-align: left;">JSSEC</td>
<td style="text-align: left;"><blockquote>
<p>スマートフォン＆タブレットの業務利用に関するセキュリティガイドライン</p>
</blockquote></td>
<td style="text-align: left;"><blockquote>
<p>セキュリティ設計</p>
</blockquote></td>
<td style="text-align: left;"><blockquote>
<p><a href="https://www.jssec.org/dl/guidelines_v2.pdf">https://www.jssec.org/dl/guidelines_v2.pdf</a></p>
</blockquote></td>
</tr>
<tr>
<td style="text-align: left;">33</td>
<td style="text-align: left;">JSSEC</td>
<td style="text-align: left;"><blockquote>
<p>Androidアプリのセキュア設計・セキュアコーディングガイド</p>
</blockquote></td>
<td style="text-align: left;"><blockquote>
<p>セキュリティ実装</p>
</blockquote></td>
<td style="text-align: left;"><blockquote>
<p><a href="https://www.jssec.org/report/securecoding.html">https://www.jssec.org/report/securecoding.html</a></p>
</blockquote></td>
</tr>
<tr>
<td style="text-align: left;">34</td>
<td style="text-align: left;">JPCERT/CC</td>
<td style="text-align: left;"><blockquote>
<p>高度サイバー攻撃への対処におけるログの活用と分析方法</p>
</blockquote></td>
<td style="text-align: left;"><blockquote>
<p>セキュリティ設計<br />
セキュリティ運用準備</p>
</blockquote></td>
<td style="text-align: left;"><blockquote>
<p><a href="https://www.jpcert.or.jp/research/apt-loganalysis.html">https://www.jpcert.or.jp/research/apt-loganalysis.html</a></p>
</blockquote></td>
</tr>
<tr>
<td style="text-align: left;">35</td>
<td style="text-align: left;">JPCERT/CC</td>
<td style="text-align: left;"><blockquote>
<p>インシデントハンドリングマニュアル</p>
</blockquote></td>
<td style="text-align: left;"><blockquote>
<p>セキュリティ運用準備</p>
<p>セキュリティ運用</p>
</blockquote></td>
<td style="text-align: left;"><blockquote>
<p><a href="https://www.jpcert.or.jp/csirt_material/files/manual_ver1.0_20211130.pdf">https://www.jpcert.or.jp/csirt_material/files/manual_ver1.0_20211130.pdf</a></p>
</blockquote></td>
</tr>
<tr>
<td style="text-align: left;">36</td>
<td style="text-align: left;">IPA（情報処理推進機構）</td>
<td style="text-align: left;"><blockquote>
<p>共通脆弱性評価システムCVSS v3概説</p>
</blockquote></td>
<td style="text-align: left;"><blockquote>
<p>セキュリティ設計</p>
<p>セキュリティ運用準備</p>
</blockquote></td>
<td style="text-align: left;"><blockquote>
<p><a href="https://www.ipa.go.jp/security/vuln/CVSSv3.html">https://www.ipa.go.jp/security/vuln/CVSSv3.html</a></p>
</blockquote></td>
</tr>
<tr>
<td style="text-align: left;">37</td>
<td style="text-align: left;">各府省情報化統括責任者連絡会</td>
<td style="text-align: left;"><blockquote>
<p>標準ガイドライン群</p>
</blockquote></td>
<td style="text-align: left;"><blockquote>
<p>工程全般</p>
</blockquote></td>
<td style="text-align: left;"><blockquote>
<p><a href="https://www.digital.go.jp/resources/standard_guidelines/">https://www.digital.go.jp/resources/standard_guidelines/</a>　</p>
</blockquote></td>
</tr>
<tr>
<td style="text-align: left;">38</td>
<td style="text-align: left;">IPA（情報処理推進機構）</td>
<td style="text-align: left;"><blockquote>
<p>情報セキュリティ普及啓発資料</p>
</blockquote></td>
<td style="text-align: left;"><blockquote>
<p>工程全般</p>
</blockquote></td>
<td style="text-align: left;"><blockquote>
<p><a href="https://www.ipa.go.jp/security/keihatsu/index.html">https://www.ipa.go.jp/security/keihatsu/index.html</a></p>
</blockquote></td>
</tr>
<tr>
<td style="text-align: left;">39</td>
<td style="text-align: left;">IPA（情報処理推進機構）</td>
<td style="text-align: left;"><blockquote>
<p>セキュリティ関連NIST文書</p>
</blockquote></td>
<td style="text-align: left;"><blockquote>
<p>工程全般</p>
</blockquote></td>
<td style="text-align: left;"><blockquote>
<p><a href="https://www.ipa.go.jp/security/publications/nist/">https://www.ipa.go.jp/security/publications/nist/</a></p>
</blockquote></td>
</tr>
<tr>
<td style="text-align: left;">40</td>
<td style="text-align: left;">METI（経済産業省）</td>
<td style="text-align: left;"><blockquote>
<p>サイバーセキュリティ政策</p>
</blockquote></td>
<td style="text-align: left;"><blockquote>
<p>工程全般</p>
</blockquote></td>
<td style="text-align: left;"><blockquote>
<p><a href="https://www.meti.go.jp/policy/netsecurity/index.html">https://www.meti.go.jp/policy/netsecurity/index.html</a></p>
</blockquote></td>
</tr>
<tr>
<td style="text-align: left;">41</td>
<td style="text-align: left;">総務省</td>
<td style="text-align: left;"><blockquote>
<p>情報管理担当者の情報セキュリティ対策</p>
</blockquote></td>
<td style="text-align: left;"><blockquote>
<p>工程全般</p>
</blockquote></td>
<td style="text-align: left;"><blockquote>
<p><a href="https://www.soumu.go.jp/main_sosiki/joho_tsusin/security/business/admin/index.html">https://www.soumu.go.jp/main_sosiki/joho_tsusin/security/business/admin/index.html</a></p>
</blockquote></td>
</tr>
<tr>
<td style="text-align: left;">42</td>
<td style="text-align: left;">ENISA</td>
<td style="text-align: left;"><blockquote>
<p>Cybersecurity Culture Guidelines: Behavioural Aspects of Cybersecurity</p>
</blockquote></td>
<td style="text-align: left;"><blockquote>
<p>工程全般（人的ミスのセキュリティ対策関連）</p>
</blockquote></td>
<td style="text-align: left;"><blockquote>
<p><a href="https://www.enisa.europa.eu/publications/cybersecurity-culture-guidelines-behavioural-aspects-of-cybersecurity">https://www.enisa.europa.eu/publications/cybersecurity-culture-guidelines-behavioural-aspects-of-cybersecurity</a></p>
</blockquote></td>
</tr>
</tbody>
</table>

別紙2　各工程のセキュリティ関連の実施項目

別紙2では、4章に記載したセキュリティ・バイ・デザインの実施内容に基づいた、各工程で実施すべき項目をチェックリストとして示す。

セキュリティ・バイ・デザインの関係者は、本チェックリストを用いて各工程でのセキュリティ・バイ・デザインの実施状況を把握し、本来実施すべき内容の抜け漏れを防止することが求められる（原則全ての項目を実施することが望ましいが、システム特性等に応じて該当しない項目が生じる場合もあることに留意する）。

本チェックリストを用いてセキュリティ・バイ・デザインの実施状況を可視化することで、リスクアセッサー等による検証やセキュリティ監査の効率化や継続的なセキュリティリスク対応の見直しの一助にできるため、積極的に活用すること。

①セキュリティリスク分析/セキュリティ要件定義のチェックリスト

<table>
<colgroup>
<col style="width: 5%" />
<col style="width: 79%" />
<col style="width: 14%" />
</colgroup>
<thead>
<tr>
<th style="text-align: center;"><strong>#</strong></th>
<th style="text-align: center;"><strong>確認項目</strong></th>
<th style="text-align: center;"><strong>チェック</strong></th>
</tr>
</thead>
<tbody>
<tr>
<td>1</td>
<td><p>【システムプロファイルの作成】</p>
<p>システムで取扱う重要情報の種類、重要情報の処理フローやライフサイクルが分かる内容、ステークホルダー、実施業務、他システムとの連携方法等を記載したシステムプロファイルを作成している</p></td>
<td style="text-align: center;">□</td>
</tr>
<tr>
<td>2</td>
<td><p>【セキュリティ脅威の特定】</p>
<p>脅威分析モデル（Microsoft STRIDEモデル、MITRE ATT＆CK等）を用いて、対象システムにて発生が想定されるセキュリティ脅威を特定している（システム面でのセキュリティ脅威だけでなく、サービス仕様上の脅威や人的ミスによるセキュリティ脅威も含めて検討している）</p></td>
<td style="text-align: center;">□</td>
</tr>
<tr>
<td>3</td>
<td><p>【セキュリティリスク分析の実施】</p>
<p>セキュリティ脅威に対するリスク分析を実施し、対象システムにおけるセキュリティ対応方針として リスク対応優先度、遵守すべきセキュリティ標準、 検証方法、対応リソース等を決定している<br />
※リスク分析にあたっては、「DS-201 政府情報システムにおけるセキュリティリスク分析ガイドライン」に従った実施を原則とする</p></td>
<td style="text-align: center;">□</td>
</tr>
<tr>
<td>4</td>
<td><p>【セキュリティ要件定義】</p>
<p>セキュリティ対応方針（リスク対応優先度、遵守すべきセキュリティ標準等）に従って、システムで満たすべきセキュリティの状態を機能面、非機能面ともに要件として定義している</p></td>
<td style="text-align: center;">□</td>
</tr>
<tr>
<td>5</td>
<td><p>【多層防御の導入】</p>
<p>サイバー攻撃やセキュリティ事故は発生する前提で、多層的なセキュリティ対策を実施して被害を極小化する考え方に基づいてセキュリティ要件を定義している</p></td>
<td style="text-align: center;">□</td>
</tr>
</tbody>
</table>

②セキュア調達のチェックリスト

<table>
<colgroup>
<col style="width: 6%" />
<col style="width: 79%" />
<col style="width: 14%" />
</colgroup>
<thead>
<tr>
<th style="text-align: center;"><strong>#</strong></th>
<th style="text-align: center;"><strong>確認項目</strong></th>
<th style="text-align: center;"><strong>チェック</strong></th>
</tr>
</thead>
<tbody>
<tr>
<td>1</td>
<td><p>【セキュリティ仕様の策定】</p>
<p>調達仕様書やそれに付随する文書の中に、システムに求めるセキュリティ要件に加えて、委託先に求めるセキュリティ（委託先での情報管理等）や機器/ソフトウェア調達時、サービス選定時のセキュリティ要件に関する記載を含めている</p></td>
<td style="text-align: center;">□</td>
</tr>
<tr>
<td>2</td>
<td><p>【責任範囲の明確化】</p>
<p>システムのセキュリティ対策、セキュリティ運用に抜け漏れが発生しないよう、自組織と委託先のセキュリティ対策に関する責任範囲を明確化した上で調達仕様等におけるセキュリティ関連事項を記載している（クラウドサービスにおいては、クラウドサービスの特性（SaaS,IaaS,PaaS）等を踏まえて、責任範囲を明確化している）</p></td>
<td style="text-align: center;">□</td>
</tr>
<tr>
<td>3</td>
<td><p>【安全な委託先の選定】</p>
<p>セキュリティ仕様を実装できる能力を十分に有し、セキュリティ管理基準（委託元で提示したもの）を満たすことができる安全な委託先を選定している</p></td>
<td style="text-align: center;">□</td>
</tr>
<tr>
<td>4</td>
<td><p>【安全なプロダクトの選定】</p>
<p>システムで利用する機器、ミドルウェア、ライブラリについて、不正侵入の経路となるバックドア等が含まれておらず、サービスの提供期間中にサポートを受けられる安全なプロダクトを選定している</p></td>
<td style="text-align: center;">□</td>
</tr>
</tbody>
</table>

③セキュリティ設計のチェックリスト

<table>
<colgroup>
<col style="width: 6%" />
<col style="width: 79%" />
<col style="width: 14%" />
</colgroup>
<thead>
<tr>
<th style="text-align: center;"><strong>#</strong></th>
<th style="text-align: center;"><strong>確認項目</strong></th>
<th style="text-align: center;"><strong>チェック</strong></th>
</tr>
</thead>
<tbody>
<tr>
<td>1</td>
<td><p>【セキュリティベースライン、フレームワークの導入】</p>
<p>セキュリティ設計の取りこぼしや属人化を避けるため、セキュリティベースラインやフレームワークを参照して、網羅的なセキュリティ設計を実施している</p>
<p>例：CIS control（ver8）をセキュリティベースラインとして用い、具体的な設計（設定）はCISベンチマークを用いてシステムにおけるセキュリティ設計を実施している　等</p></td>
<td style="text-align: center;">□</td>
</tr>
<tr>
<td>2</td>
<td><p>【アタックサーフェスの最小化】</p>
<p>システムに対するアタックサーフェス（攻撃対象領域）を必要最小限に抑えるため、システムの操作/処理に必要な外部インターフェースや機器のみを公開する仕様としている</p></td>
<td style="text-align: center;">□</td>
</tr>
<tr>
<td>3</td>
<td><p>【不要な機能、サービス、データの削除】</p>
<p>攻撃への悪用や、被害の拡大を防止するため、システムに不要な機能やサービス、データはシステムから取り除いている</p></td>
<td style="text-align: center;">□</td>
</tr>
<tr>
<td>4</td>
<td><p>【外部入力値の検証】</p>
<p>システムに対する外部からの全ての入力は信頼せず、検証した上で、システムに被害が発生しないよう、安全に変換処理等をしている</p></td>
<td style="text-align: center;">□</td>
</tr>
<tr>
<td>5</td>
<td><p>【全層におけるセキュリティ対策】</p>
<p>システムの全構成要素（アプリケーション、ネットワーク、プラットフォーム（OS 、ミドルウェア等））においてセキュリティ対策を実施している</p></td>
<td style="text-align: center;">□</td>
</tr>
<tr>
<td>6</td>
<td><p>【インシデント被害拡大防止対策】</p>
<p>システム分離（ネットワーク分離）、管理者アカウントの保護、アカウントへの必要最低限のアクセス権付与等、インシデント発生時の被害拡大を防止するための対策を実施している</p></td>
<td style="text-align: center;">□</td>
</tr>
<tr>
<td>7</td>
<td><p>【セキュリティ監視の準備】</p>
<p>セキュリティ運用設計として、システムで発生が想定される脅威を検知するために必要なログやセキュリティアラートを定義し、収集し、一元的に管理する設計を実施している</p></td>
<td style="text-align: center;">□</td>
</tr>
<tr>
<td>8</td>
<td><p>【セキュリティ監視設計】</p>
<p>セキュリティ運用設計として、収集したログやセキュリティアラートを定期的に分析し、システムの異常やその兆候を速やかに検知し、必要な関係者に報告するための仕組み（分析方法、エスカレーションフロー等）を検討している</p></td>
<td style="text-align: center;">□</td>
</tr>
<tr>
<td>9</td>
<td><p>【インシデント対応プロセス整備】</p>
<p>セキュリティ運用設計として、インシデント発生時に速やかにインシデント対応およびシステム復旧を可能とするための体制や対応手順を策定している</p></td>
<td style="text-align: center;">□</td>
</tr>
<tr>
<td>10</td>
<td><p>【脆弱性対応方針策定】</p>
<p>システムの運用フェーズで発生するプラットフォームやアプリケーションの脆弱性に対する対応基準、対応方法（セキュリティパッチの適用方法、セキュリティパッチを適用できない場合の代替策等）を策定している</p></td>
<td style="text-align: center;">□</td>
</tr>
<tr>
<td>11</td>
<td><p>【人的ミスへの対応策の検討（仕様やサービスデザインでの対応）】</p>
<p>サービス利用者やシステム管理者等の人的ミスの発生可能性のある仕様については、サービスデザイン等を工夫して防止につとめている</p></td>
<td style="text-align: center;">□</td>
</tr>
<tr>
<td>12</td>
<td><p>【人的ミスへの対応策の検討（その他）】</p>
<p>過去のインシデント事例等も参考に技術的対策、運用的対策、人的対策等を組み合わせて、多角的な視点をもってリスク低減策を実施している</p></td>
<td style="text-align: center;">□</td>
</tr>
</tbody>
</table>

④セキュリティ実装のチェックリスト

<table>
<colgroup>
<col style="width: 6%" />
<col style="width: 79%" />
<col style="width: 14%" />
</colgroup>
<thead>
<tr>
<th style="text-align: center;"><strong>#</strong></th>
<th style="text-align: center;"><strong>確認項目</strong></th>
<th style="text-align: center;"><strong>チェック</strong></th>
</tr>
</thead>
<tbody>
<tr>
<td>1</td>
<td><p>【セキュアコーディング】</p>
<p>アプリケーションセキュリティに関して、セキュアコーディングを実施するためのコーディング規約を策定している</p></td>
<td style="text-align: center;">□</td>
</tr>
<tr>
<td>2</td>
<td style="text-align: left;"><p>【開発用フレームワークやツールの利用】</p>
<p>セキュアコーディングをサポートする機能を有した開発用フレームワークやツール等を活用することで、 脆弱性を作りこまないようにセキュアコーディングを実施している（Webアプリケーションであれば、IPA「安全なウェブサイトの作り方（https://www.ipa.go.jp/security/vuln/websecurity.html）」に記載されているような脆弱性への対処が完了している）</p></td>
<td style="text-align: center;">□</td>
</tr>
<tr>
<td>3</td>
<td><p>【安全なライブラリ、ミドルウェアの利用】</p>
<p>アプリケーションのセキュリティを確保するため、信頼できる安全なライブラリやミドルウェアを利用している</p></td>
<td style="text-align: center;">□</td>
</tr>
<tr>
<td>4</td>
<td><p>【プラットフォームの堅牢化、要塞化】</p>
<p>プラットフォームのセキュリティに関して、セキュリティ設計に基づき、もれなくセキュリティ設定（堅牢化、要塞化）を実施している（クラウドサービス、OS、ミドルウェア、ネットワーク等）</p></td>
<td style="text-align: center;">□</td>
</tr>
<tr>
<td>5</td>
<td><p>【セキュリティテンプレートの利用】</p>
<p>プラットフォームセキュリティに関して、セキュリティテンプレートやセキュリティ設定が組み込まれたシステムイメージ、IaCテンプレート等を利用し、セキュリティ設定（堅牢化、要塞化）の属人性を排除している</p></td>
<td style="text-align: center;">□</td>
</tr>
</tbody>
</table>

⑤セキュリティテストのチェックリスト

<table>
<colgroup>
<col style="width: 6%" />
<col style="width: 79%" />
<col style="width: 14%" />
</colgroup>
<thead>
<tr>
<th style="text-align: center;"><strong>#</strong></th>
<th style="text-align: center;"><strong>確認項目</strong></th>
<th style="text-align: center;"><strong>チェック</strong></th>
</tr>
</thead>
<tbody>
<tr>
<td>1</td>
<td><p>【セキュリティ関連機能のテスト】</p>
<p>システムで実装しているセキュリティ関連機能（利用者認証機能等）において、十分なテストを実施し、（バグ対応等を実施して）機能の品質を確保している</p></td>
<td style="text-align: center;">□</td>
</tr>
<tr>
<td>2</td>
<td><p>【必要な脆弱性診断の実施（アタックサーフェスをカバー）】</p>
<p>システムの特性を考慮して、アタックサーフェス（攻撃対象領域）をもれなくカバーするように脆弱性診断を実施している（Webシステムでアプリケーション診断とプラットフォーム診断、スマホアプリを使用する場合はスマホアプリ診断等が対象）</p>
<p>※脆弱性診断にあたっては、「DS-221 政府情報システムにおける脆弱性診断導入ガイドライン」に従った実施を原則とする</p></td>
<td style="text-align: center;">□</td>
</tr>
<tr>
<td>3</td>
<td><p>【必要な脆弱性診断の実施（システム重要度に応じた診断品質の確保）】</p>
<p>システムの重要度等踏まえて、必要な品質レベルの脆弱性診断を実施している（重要度が高いシステムにおいては、脆弱性診断ツールを実行するだけでなく、専門家による高度な診断を実施する、等）</p>
<p>※脆弱性診断にあたっては、「DS-221 政府情報システムにおける脆弱性診断導入ガイドライン」に従った実施を原則とする</p></td>
<td style="text-align: center;">□</td>
</tr>
<tr>
<td>4</td>
<td><p>【一般的なセキュリティ上の問題点への対応】</p>
<p>リリースにあたり、政府情報システムにおいて作りこまれやすい傾向にあるセキュリティ上の問題点（別紙3システムにおける一般的なセキュリティ上の問題点を参照）について、対応が完了している</p></td>
<td style="text-align: center;">□</td>
</tr>
<tr>
<td>5</td>
<td><p>【脆弱性対応】</p>
<p>脆弱性診断結果に従って、当該脆弱性によって引き起こされるリスクやシステムへの影響を考慮し、優先度に応じて必要な修正を実施している</p></td>
<td style="text-align: center;">□</td>
</tr>
</tbody>
</table>

⑥セキュリティ運用準備のチェックリスト

<table>
<colgroup>
<col style="width: 6%" />
<col style="width: 79%" />
<col style="width: 14%" />
</colgroup>
<thead>
<tr>
<th style="text-align: center;"><strong>#</strong></th>
<th style="text-align: center;"><strong>確認項目</strong></th>
<th style="text-align: center;"><strong>チェック</strong></th>
</tr>
</thead>
<tbody>
<tr>
<td>1</td>
<td><p>【セキュリティ運用体制の確立】</p>
<p>セキュリティ運用として平時（通常時のセキュリティ運用）、有事（インシデント発生時の対応）を実施するのに十分な運用体制を確立している<br />
（平時（通常時のセキュリティ運用）として求められる実施内容は下記の⑦-1～⑦-6に該当する項目）</p></td>
<td style="text-align: center;">□</td>
</tr>
<tr>
<td>2</td>
<td><p>【セキュリティ運用手順の整備】</p>
<p>セキュリティ運用として平時（通常時のセキュリティ運用）、有事（インシデント発生時の対応）を実施するための、具体的な運用手順を整備している</p>
<p>（平時（通常時のセキュリティ運用）として求められる実施内容は下記の⑦-1～⑦-6に該当する項目）</p></td>
<td style="text-align: center;">□</td>
</tr>
<tr>
<td>3</td>
<td><p>【インシデント対応訓練の実施】</p>
<p>有事（インシデント発生時の対応）を想定してセキュリティ訓練を実施し、インシデント対応手順の実行性を担保している</p></td>
<td style="text-align: center;">□</td>
</tr>
</tbody>
</table>

⑦セキュリティ運用のチェックリスト

<table>
<colgroup>
<col style="width: 6%" />
<col style="width: 79%" />
<col style="width: 14%" />
</colgroup>
<thead>
<tr>
<th style="text-align: center;"><strong>#</strong></th>
<th style="text-align: center;"><strong>確認項目</strong></th>
<th style="text-align: center;"><strong>チェック</strong></th>
</tr>
</thead>
<tbody>
<tr>
<td>1</td>
<td><p>【システム構成管理】</p>
<p>通常時のセキュリティ運用として、システム構成を管理し、構成情報を最新化している</p></td>
<td style="text-align: center;">□</td>
</tr>
<tr>
<td>2</td>
<td><p>【ソフトウェア構成管理】</p>
<p>通常時のセキュリティ運用として、システムで使用するソフトウェアの開発元、バージョン、ライセンス、依存関係などを容易に参照できるような構成管理している</p></td>
<td style="text-align: center;">□</td>
</tr>
<tr>
<td>3</td>
<td><p>【アカウント管理】</p>
<p>通常時のセキュリティ運用として、システム管理者アカウントの適正管理を行っている（古いアカウントが残らないよう、最新化している）</p></td>
<td style="text-align: center;">□</td>
</tr>
<tr>
<td>4</td>
<td><p>【変更管理】</p>
<p>通常時のセキュリティ運用として、システムの設定変更に合わせて、セキュリティリスクが増大しないよう、セキュリティ対策を見直している（変更管理を行っている）</p></td>
<td style="text-align: center;">□</td>
</tr>
<tr>
<td>5</td>
<td><p>【脆弱性管理】</p>
<p>通常時のセキュリティ運用として、システムに影響する脅威情報や脆弱性情報を定常的に収集し、脅威や脆弱性による影響に関するリスク分析等を実施し、自システムへの対応方針を決定している</p></td>
<td style="text-align: center;">□</td>
</tr>
<tr>
<td>6</td>
<td><p>【ログ、アラート監視】</p>
<p>通常時のセキュリティ運用として、ログやセキュリティアラートを用いた異常な状態の監視等を行い、インシデントやその兆候を早期検知するための仕組みを導入している</p></td>
<td style="text-align: center;">□</td>
</tr>
<tr>
<td>7</td>
<td><p>【インシデント対応手順の整備】</p>
<p>インシデント発生時に速やかに対応するためのインシデント対応体制、インシデント対応手順を整備している</p></td>
<td style="text-align: center;">□</td>
</tr>
<tr>
<td>8</td>
<td><p>【復旧手順の準備】</p>
<p>インシデント発生後、速やかなシステム復旧を実現するため、重要データのバックアップ、システム復旧のリストア手順を整備している</p></td>
<td style="text-align: center;">□</td>
</tr>
<tr>
<td>9</td>
<td><p>【インシデント対応手順等の見直し】</p>
<p>インシデント対応プロセスやシステム復旧プロセスは、有効性確保のための定期的に見直し、更新している</p></td>
<td style="text-align: center;">□</td>
</tr>
</tbody>
</table>

別紙3　システムにおける一般的なセキュリティ上の問題点

一般的な政府情報システムにおけるセキュリティ上の問題点は下記表の通りである。これらのセキュリティ上の問題点を作りこまないよう、留意してシステム開発を進めることが求められる。

<table>
<colgroup>
<col style="width: 5%" />
<col style="width: 18%" />
<col style="width: 76%" />
</colgroup>
<thead>
<tr>
<th></th>
<th>要因</th>
<th>セキュリティ上の問題点</th>
</tr>
</thead>
<tbody>
<tr>
<td>1</td>
<td>認証管理不備</td>
<td><ul>
<li><p>共用アカウントが使用される際に、利用者特定の仕組みや取扱いに関するルールが整備されていない</p></li>
<li><p>推測されやすい脆弱なパスワードが使用されている</p></li>
<li><p>認証情報がファイル等に平文で書かれている</p></li>
</ul></td>
</tr>
<tr>
<td>2</td>
<td>アクセス制御不備</td>
<td><ul>
<li><p>必要な強度の認証が行われていない</p></li>
<li><p>ネットワーク、システムへのアクセス制限が実施されていない</p></li>
<li><p>アクセス権が必要最小限のアクセス権付与が守られておらず、過剰である</p></li>
</ul></td>
</tr>
<tr>
<td>3</td>
<td>暗号化不備</td>
<td><ul>
<li><p>重要情報が流れる各機器間の通信経路で必要な暗号化が実施されていない</p></li>
</ul></td>
</tr>
<tr>
<td>4</td>
<td>資産管理、脆弱性管理不備</td>
<td><ul>
<li><p>利用しているソフトウェアや機器の状態を把握していない（最新状態を維持できていない）</p></li>
<li><p>OSやミドルウェア、ファームウェア等の脆弱性対策が適切に実施されていない</p></li>
</ul></td>
</tr>
<tr>
<td>5</td>
<td>Webアプリケーションの脆弱性</td>
<td><ul>
<li><p>SQLインジェクション、クロスサイトスクリプティング等の初歩的なWebアプリケーションの脆弱性が存在している</p></li>
<li><p>パラメータ改ざんにより、本来アクセス権できないデータを操作できるなどの脆弱性が存在している</p></li>
</ul></td>
</tr>
<tr>
<td>6</td>
<td>ログ管理不備</td>
<td><ul>
<li><p>ログ取得の範囲が目的に応じて定められていない（必要なログが取得されていない）</p></li>
<li><p>定期的なログの点検又は分析が実施されていない</p></li>
</ul></td>
</tr>
<tr>
<td>7</td>
<td>外部委託の　管理不備</td>
<td><ul>
<li><p>外部委託に係る契約に、遵守事項で定める委託先の情報セキュリティ対策が含まれていない</p></li>
<li><p>外部委託に係る契約に基づき、委託先における情報セキュリティ対策の履行状況を確認していない</p></li>
</ul></td>
</tr>
<tr>
<td>8</td>
<td>人的ミス発生の考慮漏れ</td>
<td><ul>
<li><p>システムを操作する端末が複数人で利用される等、システムのユースケースが網羅的に洗い出されていないことにより、システム仕様や業務運用仕様に不備がある</p></li>
<li><p>システムのUI/UXが複雑で、利用者にとって操作困難な仕様となっている</p></li>
<li><p>クラウドサービスやノーコードツール、ローコードツール等外部サービスの利用において、利用者による責任範囲の理解不足によって、設定すべきセキュリティ設定がもれている</p></li>
<li><p>インシデント報告体制や対応手順等が、人的ミスによるセキュリティ事故の発生が考慮された内容になっていない</p></li>
</ul></td>
</tr>
</tbody>
</table>

別紙4　リスクランクに応じたセキュリティリスクアセッサーによる評価例

![](../assets/ds-200-ch01-image5.png)

別紙5　政府情報システムにおけるクラウドセキュリティ要件策定、審査手順

1.  **本手順の概要**

本手順は、クラウドサービス選定にあたり調達仕様書に記載すべきセキュリティ要件の策定および当該要件に基づく事業者からのクラウドサービス提案内容を審査するための手順である。

2.  **実施ステップ**

本手順における実施ステップは下記の通りである。

ステップ①：クラウドサービスが満たすべき要件を策定

ステップ②：①の要件に基づく事業者からのクラウドサービス提案内容の審査

以降、ステップごとに具体的な実施手順を記載する。

**ステップ①：クラウドサービスが満たすべき要件を策定**

クラウドサービス選定にあたり調達仕様書に記載すべき要件は、以下の通りに分類される。調達仕様書には下記a～cの要件を記載すること。

1.  統一基準群等に基づく委託先に求める要件

2.  ISMAP等クラウドサービスリスト登録済みのクラウドサービスに求める要件

3.  個別のセキュリティ要件

以降で各要件の策定方法を記載する。

1.  統一基準群等に基づく委託先に求める要件

「政府機関等のサイバーセキュリティ対策のための統一基準群（令和5年度版）(https://www.nisc.go.jp/policy/group/general/kijun.html)」「4.1.1業務委託(1) (a)(イ)」に規定されている委託先選定基準の内容を踏まえて、調達仕様書に要件を記載すること。（具体的な委託先選定基準は参考資料「統一基準群に規定されている委託先選定基準」を参考にすること）

なお各府省の個別の委託先に求める要件も考慮すること。

2.  ISMAP等クラウドサービスリスト登録済みのクラウドサービスに求める要件

ISMAP等クラウドサービスリストに登録済みのクラウドサービスの管理策の適用状況については、登録サービスごとに異なっている。このため、適用必須と考える管理策については、参考資料「クラウドサービスが遵守すべきISMAP管理策基準」及び、ISMAP管理基準（https://www.ismap.go.jp/csm?id=kb_article_view&sysparm_article=KB0010028）第５章管理策基準の内容を踏まえて調達仕様書に要件として記載すること。

なお、登録サービスごとの管理策の適用状況については、ISMAPクラウドサービスリスト「基本言明要件のうち実施している統制目標の管理策」から確認可能。（具体的な確認手順は参考資料「ISMAPポータルサイト内のサービスリストについて」を参考にすること）

3.  個別のセキュリティ要件

上記a,bの要件に加えて、クラウドサービスを使用する業務の特性や取扱う情報の機微性等を考慮し、リスクに見合ったセキュリティ要件を追加検討すること。

なお、機密性3情報をクラウドサービスで取り扱う場合には、ISMAPが前提とする情報の格付（機密性2情報）を踏まえて、必要なセキュリティ要件を追記すること。

表．個別のセキュリティ要件

| 項番 | 要件分類 | セキュリティ要件 | 補足 |
|----|----|----|----|
| 例 | 保存データの暗号アルゴリズム | クラウドサービスで保存するデータの暗号アルゴリズムは、電子政府推奨暗号アルゴリズム（CRYPTREC）を使用可能であること | 統一基準群を考慮した個別のセキュリティ要件 |
| 1 |  |  |  |
| 2 |  |  |  |

ステップ②：①の要件に基づく事業者からのクラウドサービス提案内容の審査**

①の要件に基づく事業者からのクラウドサービス提案内容の審査において、下記図の示す通り、ISMAP等クラウドサービスリストに登録されているサービスもしくは登録されていないサービスかで審査方法が異なる。

![](../assets/ds-200-ch01-image6.png)

図．クラウドサービス提案内容の審査の全体概要

事業者からのクラウドサービス提案内容の具体的な審査方法については、下記表に従って実施すること。

表．クラウドサービスの審査方法

<table style="width:97%;">
<colgroup>
<col style="width: 8%" />
<col style="width: 26%" />
<col style="width: 61%" />
</colgroup>
<thead>
<tr>
<th style="text-align: center;">項番</th>
<th style="text-align: center;">クラウドサービスカテゴリ</th>
<th style="text-align: center;">クラウドサービス審査方法</th>
</tr>
</thead>
<tbody>
<tr>
<td>1</td>
<td>ISMAP等クラウドサービスリストに登録されているクラウドサービスを審査する</td>
<td><p>ISMAP等クラウドサービスリストを活用し(参考資料「ISMAPポータルサイト内のサービスリストについて」参照)、ステップ①で策定した要件に対する事業者からのクラウドサービス提案内容の妥当性を確認し、審査する。要件の妥当性の確認観点は下記の通りとする。</p>
<p>[確認観点①]</p>
<ul>
<li><p>ISMAP等クラウドサービスリストに登録されているクラウドサービスにおいても、対象外としているISMAP管理策があるため、対象サービスの「詳細情報の添付文書（統制目標の管理策）」を確認し、①で策定した「b.　 ISMAP等クラウドサービスリスト登録済みのクラウドサービスに求める要件」に対する事業者からのクラウドサービス提案内容の妥当性を確認する。なお、基本言明要件のうち、詳細管理策は「詳細情報の添付文書（統制目標の管理策）」に記載されていないため、詳細について必要な場合はクラウド事業者に対して問合せを行うこと。</p></li>
</ul>
<p>[確認観点②]</p>
<ul>
<li><p>①で策定した「a. 統一基準群等に基づく委託先に求める要件」、「c. 個別のセキュリティ要件」に対する事業者からのクラウドサービス提案内容の充足性を確認する。</p></li>
</ul></td>
</tr>
<tr>
<td>2</td>
<td>ISMAP等クラウドサービスリストに登録されていないクラウドサービスを審査する場合</td>
<td>ステップ①で策定した「a. 統一基準群等に基づく委託先に求める要件」、「b. ISMAP等クラウドサービスリスト登録済みのクラウドサービスに求める要件」、「c. 個別のセキュリティ要件」に対する事業者からのクラウドサービス提案内容の充足性を確認し、審査する。</td>
</tr>
</tbody>
</table>

**参考資料　ISMAPポータルサイト内のサービスリストについて**

【参考資料のURL】

ISMAP等クラウドサービスリストの利用について

https://www.ismap.go.jp/csm?id=kb_article_view&sysparm_article=KB0010265

ISMAPポータルサイト

https://www.ismap.go.jp/

ISMAPクラウドサービスリスト

https://www.ismap.go.jp/csm?id=cloud_service_list

ISMAP-LIUクラウドサービスリスト

https://www.ismap.go.jp/csm?id=cloud_service_list_liu

**参考資料　統一基準群に規定されている委託先選定基準**

1.  以下の内容を含む情報セキュリティ対策を実施することを委託先の選定基準とし、仕様内容にも含めること。

第4部 外部委託

4.1 業務委託

4.1.1 業務委託

遵守事項

\(1\) 業務委託に係る運用規程の整備

\(a\) 統括情報セキュリティ責任者は、業務委託に係る以下の内容を全て含む運用規程を整備すること。

(イ) 委託先の選定基準

【 基本対策事項 】

＜4.1.1(2)(a)(イ)関連＞

4.1.1(2)-1 情報システムセキュリティ責任者又は課室情報セキュリティ責任者は、以下の内容を全て含む情報セキュリティ対策を実施することを委託先の選定条件とし、仕様にも含めること。

a\) 委託先に提供する情報の委託先における目的外利用の禁止

b）委託先における情報の適正な取扱いのための情報セキュリティ対策の実施内容及び管理体制

c\) 情報セキュリティインシデントへの対処方法

d\) 情報セキュリティ対策その他の契約の履行状況の確認方法

e\) 情報セキュリティ対策の履行が不十分な場合の対処方法

4.1.1(2)-2 情報システムセキュリティ責任者又は課室情報セキュリティ責任者は、委託する業務において取り扱う情報の格付等を勘案し、以下の内容の全てを必要に応じて仕様に含めること。

a\) 監査の受入れ

b\) サービス品質の保証

＜4.1.1(2)(a)(ウ)関連＞

4.1.1(2)-4 情報システムセキュリティ責任者又は課室情報セキュリティ責任者は、委託先がその役務内容を一部再委託する場合は、再委託されることにより生ずる脅威に対して情報セキュリティが十分に確保されるよう、基本対策事項4.1.1(2)-1及び2の措置の実施を委託先に担保させるとともに、再委託先の情報セキュリティ対策の実施状況を確認するために必要な情報を機関等に提供し、機関等の承認を受けるよう、仕様に含めること。また、委託判断基準及び委託先の選定基準に従って再委託の承認の可否を判断すること。

4.1.2 情報システムに関する業務委託

遵守事項

\(1\) 情報システムに関する業務委託における共通的対策

\(a\) 情報システムセキュリティ責任者は、情報システムに関する業務委託の実施までに、委託先の選定条件に情報システムに機関等の意図せざる変更が加えられないための対策に係る選定条件を加え、仕様を策定すること。

【 基本対策事項 】

＜4.1.2(1)(a)関連＞

4.1.2(1)-1 情報システムセキュリティ責任者は、以下の内容を全て含む情報セキュリティ対策を実施することを情報システムに関する業務委託の委託先の選定条件に加え、仕様にも含めること。

a\) 委託先企業若しくはその従業員、再委託先又はその他の者によって、情報システムに機関等の意図せざる変更が加えられないための管理体制

b\) 委託先の資本関係・役員等の情報、委託事業の実施場所、委託事業従事者の所属・専門性（情報セキュリティに係る資格（情報処理安全確保支援士等）・研修実績等）・実績及び国籍に関する情報提供
