---
type: guideline
title: リスク管理プロセス
source: デジタル庁
ds_code: ds-201
category: security
updated: 2023-03-31
source_url: https://www.digital.go.jp/assets/contents/node/basic_page/field_ref_resources/e2a06143-ed29-4f1d-9c31-0f06fca67afc/10a65c89/20230411_resources_standard_guidelines_guideline_02.zip
---

# リスク管理プロセス

　セキュリティリスク分析は、セキュリティ・バイ・デザインの最初の工程であり、デジタル・ガバメント推進標準ガイドライン[^6]におけるサービス・業務企画の工程として実施することを想定している。本ガイドラインは、その手順を示している。リスク分析の結果を対策につなげるためのリスク管理のプロセスは、セキュリティ・バイ・デザインのプロセスに含まれ実施される。

## リスク分析結果の実装への反映

　分析されたリスク管理策は、セキュリティ要件として定義され、システム開発のプロセスとして実装され、その結果、リスクが受容可能であることを評価する。この一連のプロセスが、セキュリティ・バイ・デザインのプロセスで実施されるよう以下の点に配慮する。

（１）セキュリティ要件

セキュリティリスク分析結果、セキュリティ対応方針に従い、システムで満たすべきセキュリティの状態が、機能面、非機能面ともに定義されていること。

【参照】デジタル庁「政府情報システムにおけるセキュリティ・バイ・デザインガイドライン」4.2.2)項：セキュリティ要件定義

要件は具体的な実装までを指示するものではないが、実装のクライテリア（合否判定基準）があるものは要件の中で示すことが望ましい。

（２）開発委託先の提示

セキュリティ要件に基づいて、システム調達におけるセキュリティ仕様が策定され、委託先との責任範囲が明確になっていること。

【参照】デジタル庁「政府情報システムにおけるセキュリティ・バイ・デザインガイドライン」4.2.3)項：セキュア調達

セキュリティ要件を調達時に示すこと、また実装の検証タイミングと評価者を委託先へ示すことが望ましい。実装の検証は、委託者が受け入れ時に行う方法と、受託者が検証してそのエビデンスを委託者が確認する方法がある。

（３）リスク対策の実施確認

セキュリティ機能に対する各種テストが実施され、品質が確保されていること。

【参照】デジタル庁「政府情報システムにおけるセキュリティ・バイ・デザインガイドライン」4.2.6)項：セキュリティテスト

ここでのセキュリティテストは、セキュリティ要件に対して、実装と検証が実施されているかのホワイトボックス・テストをいう。テストエビデンスにセキュリティ要件の管理番号を記載、または、ベースラインのシートに対策実施のエビデンス番号を記載するなど、トレーサビリティを確保する方法を推奨する。

（４）運用によるリスク対策の確認

セキュリティ管理策で運用対策とした項目について、運用体制が整備され、セキュリティ手順が策定され、運用の実行性が確保されていること。

【参照】デジタル庁「政府情報システムにおけるセキュリティ・バイ・デザインガイドライン」4.2.7)項：セキュリティ運用準備

運用によるリスク対策の確認は、開発者でなく運用認可責任者によって認可を受けること。このプロセスはビジネス/リスクオーナーが必ず監督する。　　

## リスク分析の見直し

リスク分析は、一度実施して終わりでなく、システムのライフサイクルの間、新たなリスクが発生していないかを継続して監視しなければならない。

システムのライフサイクルでのイベントとして

・システムの設計や実装方式の決定

・運用開始後に発見された脆弱性、新しい脅威事象

・使用するプロダクトのサポート終了

・システム改修での機能追加

・システムの使用対象、アクセス環境の変化

・セキュリティ管理策が変化した場合（暗号の危殆化など）

などがある。

　これらのイベントが発生した場合は、過去に実施したリスク分析を見直し、分析範囲や管理策に要否に変更がないか判断を行い、必要な場合はリスク分析の再実施と対策の実装と検証を行う。要否判断をシステム担当者だけで行わず、開発の時と同じくビジネス/リスクオーナーとセキュリティリスクアセッサーが参加し妥当性を確認する。

また、セキュリティ対策の技術や管理策は新たな脅威に対応するよう見直されているため、リスク分析の再実施では、その時点の最新技術や規格（State-of-the-Art）を基準にすることが望ましい。

　リスク分析と対策を継続することは、コストが発生するために、再分析は敬遠される傾向にあるが、システムの企画段階から継続実施することを想定しアプローチすることで、効率的な対応が可能となる。本ガイドラインで採用したベースラインと事業被害ベースの組み合わせ方式のリスク分析は、上記イベント時に反復的に実行しやすいものとなっている。

　変化するシステムやセキュリティの脅威に対して、継続的にセキュリティリスクの軽減をはかることが肝要である。

## リスク分析ドキュメントの取扱い

リスク分析のドキュメントは、そのシステムの攻撃に有用な情報を含むため、管理対象の文書とする。セキュリティリスクアセッサーはリスク分析のドキュメントを共有する必要があるが、内容の秘匿義務を負い、公開や二次配布などしてはならない。

リスク分析から作成したセキュリティ要件は、他の開発ドキュメントと同じ基準で委託先など開発や検証の関係者へ提示しても問題はない。委託先とは他の開発ドキュメントと同じく契約で決められた守秘義務に則って運用する。

参考資料 A）参照したセキュリティ及びリスク分析のガイドライン

<table>
<colgroup>
<col style="width: 4%" />
<col style="width: 21%" />
<col style="width: 42%" />
<col style="width: 31%" />
</colgroup>
<thead>
<tr>
<th style="text-align: center;"><strong>#</strong></th>
<th style="text-align: center;"><strong>発行元</strong></th>
<th style="text-align: center;"><strong>ガイドライン名</strong></th>
<th style="text-align: center;"><strong>URL</strong></th>
</tr>
</thead>
<tbody>
<tr>
<td style="text-align: center;">1</td>
<td style="text-align: left;">デジタル庁</td>
<td style="text-align: left;">政府情報システムにおけるセキュリティ・バイ・デザインガイドライン<br />
（令和4年6月30日）</td>
<td style="text-align: left;"><blockquote>
<p><a href="https://www.digital.go.jp/assets/contents/node/basic_page/field_ref_resources/e2a06143-ed29-4f1d-9c31-0f06fca67afc/2a169f83/20220630_resources_standard_guidelines_guidelines_01.pdf">https://www.digital.go.jp/assets/contents/node/basic_page/field_ref_resources/e2a06143-ed29-4f1d-9c31-0f06fca67afc/2a169f83/20220630_resources_standard_guidelines_guidelines_01.pdf</a></p>
</blockquote></td>
</tr>
<tr>
<td style="text-align: center;">2</td>
<td style="text-align: left;">NISC(内閣サイバーセキュリティセンター)</td>
<td style="text-align: left;"><p>政府機関等のサイバーセキュリティ対策のための統一基準</p>
<p>（令和3年7月7日）</p></td>
<td style="text-align: left;"><blockquote>
<p><a href="https://www.nisc.go.jp/pdf/policy/general/kijyunr3.pdf">https://www.nisc.go.jp/pdf/policy/general/kijyunr3.pdf</a></p>
</blockquote></td>
</tr>
<tr>
<td style="text-align: center;">3</td>
<td style="text-align: left;">NISC(内閣サイバーセキュリティセンター)</td>
<td style="text-align: left;"><p>政府機関等の対策基準策定のためのガイドライン</p>
<p>（令和3年7月7日）</p></td>
<td style="text-align: left;"><blockquote>
<p><a href="https://www.nisc.go.jp/pdf/policy/general/guider3_2.pdf">https://www.nisc.go.jp/pdf/policy/general/guider3_2.pdf</a></p>
</blockquote></td>
</tr>
<tr>
<td style="text-align: center;">4</td>
<td style="text-align: left;">NISC(内閣サイバーセキュリティセンター)</td>
<td style="text-align: left;"><p>情報システムに係る政府調達におけるセキュリティ要件策定マニュアル(SBDマニュアル)</p>
<p>（2022 年７月 29 日）</p></td>
<td style="text-align: left;"><blockquote>
<p><a href="https://www.nisc.go.jp/policy/group/general/sbd_sakutei.html">https://www.nisc.go.jp/policy/group/general/sbd_sakutei.html</a></p>
</blockquote></td>
</tr>
<tr>
<td style="text-align: center;">5</td>
<td style="text-align: left;">ISO/JIS</td>
<td style="text-align: left;"><p>ISO31000:2018, Risk management－Guidelines</p>
<p>JIS Q 31000:2019 リスクマネジメント指針</p></td>
<td style="text-align: left;"><blockquote>
<p>-</p>
</blockquote></td>
</tr>
<tr>
<td style="text-align: center;">6</td>
<td style="text-align: left;">IPA（情報処理推進機構）</td>
<td style="text-align: left;"><p>制御システムのセキュリティリスク分析ガイド　第２版</p>
<p>（2020 年 3 月）</p></td>
<td style="text-align: left;"><blockquote>
<p><a href="https://www.ipa.go.jp/security/guide/vuln/controlsystem-riskanalysis.html">https://www.ipa.go.jp/security/guide/vuln/controlsystem-riskanalysis.html</a></p>
</blockquote></td>
</tr>
<tr>
<td style="text-align: center;">7</td>
<td style="text-align: left;">IPA（情報処理推進機構）</td>
<td style="text-align: left;">セキュリティ・バイ・デザイン導入指南書<br />
（2022年8⽉）</td>
<td style="text-align: left;"><blockquote>
<p><a href="https://www.ipa.go.jp/jinzai/ics/core_human_resource/final_project/2022/security-by-design.html">https://www.ipa.go.jp/jinzai/ics/core_human_resource/final_project/2022/security-by-design.html</a></p>
</blockquote></td>
</tr>
<tr>
<td style="text-align: center;">8</td>
<td style="text-align: left;">NIST（米国国立標準技術研究所）</td>
<td style="text-align: left;"><p>NIST SP800-63-3</p>
<p>Digital Identity Guidelines</p>
<p>(UPDATES AS OF 03-02-2020)</p>
<p>デジタル・アイデンティティ・ガイドライン</p></td>
<td style="text-align: left;"><blockquote>
<p><a href="https://nvlpubs.nist.gov/nistpubs/SpecialPublications/NIST.SP.800-63-3.pdf">https://nvlpubs.nist.gov/nistpubs/SpecialPublications/NIST.SP.800-63-3.pdf</a></p>
</blockquote></td>
</tr>
<tr>
<td style="text-align: center;">9</td>
<td style="text-align: left;">NIST（米国国立標準技術研究所）</td>
<td style="text-align: left;"><p>NIST SP800-37 Rev2</p>
<p>Risk Management Framework for Information Systems and Organizations</p>
<p>A System Life Cycle Approach for Security and Privacy　(Dec. 2018)</p>
<p>情報システムおよび組織のためのリスクマネジメントフレームワーク　－セキュリティとプライバシーのためのシステムライフサイクルアプローチ</p></td>
<td style="text-align: left;"><blockquote>
<p><a href="https://csrc.nist.gov/publications/detail/sp/800-37/rev-2/final">https://csrc.nist.gov/publications/detail/sp/800-37/rev-2/final</a></p>
</blockquote></td>
</tr>
<tr>
<td style="text-align: center;">10</td>
<td style="text-align: left;">NIST（米国国立標準技術研究所）</td>
<td style="text-align: left;">Cybersecurity Framework Version 1.1</td>
<td style="text-align: left;"><blockquote>
<p><a href="https://www.nist.gov/cyberframework/framework-documents">https://www.nist.gov/cyberframework/framework-documents</a></p>
</blockquote></td>
</tr>
<tr>
<td style="text-align: center;">11</td>
<td style="text-align: left;">NIST（米国国立標準技術研究所）</td>
<td style="text-align: left;"><p>NIST SP800-53 Rev.5</p>
<p>Security and Privacy Controls for Information Systems and Organizations</p>
<p>組織と情報システムのためのセキュリティおよびプライバシー管理策</p></td>
<td style="text-align: left;"><blockquote>
<p><a href="https://csrc.nist.gov/publications/detail/sp/800-53/rev-5/final">https://csrc.nist.gov/publications/detail/sp/800-53/rev-5/final</a></p>
</blockquote></td>
</tr>
<tr>
<td style="text-align: center;">12</td>
<td style="text-align: left;">NIST（米国国立標準技術研究所）</td>
<td style="text-align: left;"><p>FIPS PUB 199: Feb 2004</p>
<p>Standards for Security Categorization of</p>
<p>Federal Information and Information Systems</p>
<p>連邦情報処理標準 (FIPS 199)</p>
<p>連邦政府の情報および情報システムに対するセキュリティ分類規格</p></td>
<td style="text-align: left;"><blockquote>
<p><a href="https://nvlpubs.nist.gov/nistpubs/fips/nist.fips.199.pdf">https://nvlpubs.nist.gov/nistpubs/fips/nist.fips.199.pdf</a></p>
</blockquote></td>
</tr>
<tr>
<td style="text-align: center;">13</td>
<td style="text-align: left;">ANSSI（フランス国家情報システムセキュリティ機関）</td>
<td style="text-align: left;"><p>EBIOS RISK MANAGER</p>
<p>Version 1.0 — November 2019</p></td>
<td style="text-align: left;"><blockquote>
<p><a href="https://www.ssi.gouv.fr/guide/ebios-risk-manager-the-method/">https://www.ssi.gouv.fr/guide/ebios-risk-manager-the-method/</a></p>
</blockquote></td>
</tr>
<tr>
<td style="text-align: center;">14</td>
<td style="text-align: left;">OWASP</td>
<td style="text-align: left;"><p>Software Assurance Maturity Model</p>
<p>（Version 2.0.3 (2022)）</p></td>
<td style="text-align: left;"><blockquote>
<p><a href="https://owasp.org/www-project-samm/">https://owasp.org/www-project-samm/</a></p>
</blockquote></td>
</tr>
</tbody>
</table>

参考資料 B）セキュリティ管理策のベースライン

ベースラインアプローチのリスク分析でのセキュリティ管理策の候補を示す。ここで示すもの以外のセキュリティ管理策を採用してもよい。なお、セキュリティ管理策の採用ではリスク分析時点で最新のバージョンであることを確認すること。

◆政府系システムのセキュリティ管理策

・NISC　政府機関等のサイバーセキュリティ対策のための統一基準（令和３年度版）

・NISC　情報システムに係る政府調達におけるセキュリティ要件策定マニュアル

(SBDマニュアル)　

・NIST SP800-53 rev5 : Security and Privacy Controls for Federal Information Systems and Organizations

・CIS Controls V8　（<https://www.cisecurity.org/controls/v8>）

◆クラウド系のセキュリティ管理策

・ISMAP　政府情報システムのためのセキュリティ評価制度　管理策基準

・CLOUD CONTROLS MATRIX VERSION 4.0

　（<https://cloudsecurityalliance.org/research/cloud-controls-matrix/>）

・CIS　　Benchmarks　（<https://www.cisecurity.org/cis-benchmarks/>）

◆アプリケーション・プロダクト

・OWASP Application Security Verification Standard　　Ver4.03 or Ver5　

(<https://owasp.org/www-project-application-security-verification-standard/>)

・CIS Benchmarks　 （<https://www.cisecurity.org/cis-benchmarks/>）

・ENISA Good practices for Security of Internet of Things.　

(<https://www.enisa.europa.eu/publications/good-practices-for-security-of-iot-1>)

◆特定分野

・ISO/IEC　27002:2022（情報セキュリティ管理策）

・総務省　　　IoT セキュリティガイドライン Ver1.0

・総務省、厚生労働省、経済産業省　民間 PHR 事業者による健診等情報の取扱いに関する 基本的指針　チェックシート

(<https://www.meti.go.jp/policy/mono_info_service/healthcare/phr.html>)

・厚生労働省　医療情報システムの安全管理に関するガイドライン　第5.2版

(<https://www.mhlw.go.jp/stf/shingi/0000516275_00002.html>)

参考資料 C）システム・プロファイルの記載例

以下にシステム・プロファイルの記載例を示す。

記載項目は、本ガイドラインの項目を基本とするが、記載様式は自由に定めてもよい。開発ドキュメントなど他ドキュメントを引用・転用してもよい。

※本記載例は、例示を目的に作成したものであって、実際の業務や組織、システムと異なる。

―――　システム・プロファイル　―――

◆セキュリティリスク分析の担当者

システム管理者： デジタル庁〇〇Ｇ△△Ｔ　　□□、□□、□□

ビジネス/リスクオーナー： デジタル庁〇〇Ｇ△△Ｔ　　□□

セキュリティリスクアセッサー： デジタル庁〇〇Ｇ△△Ｔ　　□□、□□

◆システム・プロファイル（事業の概要）

<table style="width:100%;">
<colgroup>
<col style="width: 28%" />
<col style="width: 71%" />
</colgroup>
<thead>
<tr>
<th style="text-align: center;"><strong>項目</strong></th>
<th style="text-align: center;"><strong>説明・内容</strong></th>
</tr>
</thead>
<tbody>
<tr>
<td>事業目的・ミッション</td>
<td>デジタル庁及び政府各省が管理運営するシステムの全体像把握に必要な情報を収集・蓄積して、デジタル庁としての意思決定・組織運営に活用するため、ダッシュボードを用いてわかりやすく可視化する。</td>
</tr>
<tr>
<td><p>事業の影響度</p>
<p>システムの保証レベル</p></td>
<td><p>ＡＡＬ２（中程度）</p>
<p>・リスクの種類別の影響度は下記別表に記載</p>
<p>・保証レベルは、システムの保証レベルのデシジョンフローから導出</p></td>
</tr>
<tr>
<td>情報システム運用継続計画の復旧優先度</td>
<td><p>ＲＴＯ(目標復旧時間)：1 週間から2 週間以内に復旧が必要な情報システム</p>
<p>ＲＬＯ(目標復旧レベル)：特になし</p>
<p>復旧優先度：Ｄ</p></td>
</tr>
<tr>
<td>統一基準での情報格付区分</td>
<td><p>機密性３情報：なし</p>
<p>機密性２情報：あり　（システム構成等非公開情報を含む）</p>
<p>完全性２情報：なし　（オリジナルデータから復元可能）</p>
<p>可用性２情報：なし　（停止しても代替方法あり）</p></td>
</tr>
<tr>
<td>その他の格付区分</td>
<td>特になし</td>
</tr>
</tbody>
</table>

◆リスクの種類別の影響度

<table>
<colgroup>
<col style="width: 5%" />
<col style="width: 36%" />
<col style="width: 50%" />
<col style="width: 8%" />
</colgroup>
<thead>
<tr>
<th style="text-align: center;"><strong>＃</strong></th>
<th style="text-align: center;"><p><strong>事業リスク</strong></p>
<p><strong>Impacts per Category</strong></p></th>
<th style="text-align: center;"><strong>最も大きな事業被害</strong></th>
<th style="text-align: center;"><strong>影響度</strong></th>
</tr>
</thead>
<tbody>
<tr>
<td><ol>
<li></li>
</ol></td>
<td>利用者に不便、苦痛を与える、又は事業を所管する機関等が信頼を失う</td>
<td><p>サイバー攻撃によってシステムが停止し、利用できなくなる。</p>
<p>サイバーインシデントの被害が公になり、デジタル庁の信頼低下を招く。</p></td>
<td style="text-align: center;">中位</td>
</tr>
<tr>
<td><ol start="2">
<li></li>
</ol></td>
<td>利用者に金銭的被害を与える、機関等に賠償責任が生じるなど財務上の影響を与える</td>
<td>サイバー攻撃によって、システムのデータやプログラムが改ざんされてしまい、復旧のための工数（費用）が発生する。</td>
<td style="text-align: center;">低位</td>
</tr>
<tr>
<td><ol start="3">
<li></li>
</ol></td>
<td>機関等の活動計画や公共の利益に対して影響を与える</td>
<td>影響なし（効率は悪化するが、このシステムだけに異存はしていないので実害はない）</td>
<td style="text-align: center;">NA</td>
</tr>
<tr>
<td><ol start="4">
<li></li>
</ol></td>
<td>利用者の個人情報などの機微な情報が漏洩する</td>
<td>システムの構成情報が漏洩し、セキュリティ攻撃に悪用される</td>
<td style="text-align: center;">中位</td>
</tr>
<tr>
<td><ol start="5">
<li></li>
</ol></td>
<td>利用者の身の安全に影響を与える</td>
<td>影響なし</td>
<td style="text-align: center;">NA</td>
</tr>
<tr>
<td><ol start="6">
<li></li>
</ol></td>
<td>法律に違反する</td>
<td>影響なし</td>
<td style="text-align: center;">NA</td>
</tr>
</tbody>
</table>

◆システムの保証レベルの導出

　上記で求めた影響度をフロー上にマーキングする。

NA

NA

<figure>
![](../assets/ds-201-ch01-image3.png)
<figcaption><p>NA</p></figcaption>
</figure>

◆システム・プロファイル（システムの意図する使用）

<table style="width:95%;">
<colgroup>
<col style="width: 28%" />
<col style="width: 66%" />
</colgroup>
<thead>
<tr>
<th style="text-align: center;">項目</th>
<th style="text-align: center;">説明・内容</th>
</tr>
</thead>
<tbody>
<tr>
<td>システムの概要・機能</td>
<td><p>システム名：○○○○システム</p>
<p>政府情報システムの情報資産管理シートとデジタル庁が保有するデータを○○○社の△△システムで取込し、利用者のニーズに沿って□□□□ツールで可視化し提供する。</p></td>
</tr>
<tr>
<td><p>意図する使用者</p>
<p>想定する利用者数</p></td>
<td><p>デジタル庁職員　システム管理Ｔ　　　　　　約○名</p>
<p>　　　　　　　　企画Ｔ　　　　　　　　　　約○名</p>
<p>　　　　　　　　セキュリティＴ　　　　　　約○名</p>
<p>各府省　　　　　システム管理担当　　　　　約○名</p>
<p>システム運営者　　　　　　　　　　　　　　約○名</p>
<p>※システム管理に関わらない政府職員は利用しない</p></td>
</tr>
<tr>
<td>意図する使用環境、　　　アクセス方法</td>
<td><p>デジタル庁職員　庁内ネットワーク</p>
<p>各府省　　　　　庁内ネットワークにゲストアカウント</p>
<p>を登録して各府省ネットからの接続</p>
<p>システム運営者　庁内ネットワーク</p></td>
</tr>
<tr>
<td>ネットワークの構成と設定条件</td>
<td></td>
</tr>
</tbody>
</table>

◆システム概要図

![](../assets/ds-201-ch01-image5.png)

◆システム・プロファイル（システムの特質）

<table style="width:95%;">
<colgroup>
<col style="width: 25%" />
<col style="width: 70%" />
</colgroup>
<thead>
<tr>
<th style="text-align: center;">項目</th>
<th style="text-align: center;">説明・内容</th>
</tr>
</thead>
<tbody>
<tr>
<td>情報資産</td>
<td><p>システム基本情報（管理番号、システム名、所管部門）</p>
<p>システム利用情報（利用開始年度、利用対象者）</p>
<p>システム構成（プラットフォーム、アクセス、連携先）</p>
<p>開発・改修履歴（開発名、開始／終了、委託先）</p>
<p>運用実績（登録ユーザ数、アクセス数）</p></td>
</tr>
<tr>
<td>システムの機能と権限、認証方法</td>
<td><p>機能と権限：下記に別途記載</p>
<p>認証方法：　庁内認証基盤でのＳＳＯ（ＭＦＡ）</p></td>
</tr>
<tr>
<td>システムのアーキテクチャモデル</td>
<td>○○○社（△△システム）で構成</td>
</tr>
<tr>
<td>システムの相互運用性（システム連携）</td>
<td><p>認証のため　□□□と連携</p>
<p>データの初期セットにEXCELを使用</p></td>
</tr>
<tr>
<td><p>使用シナリオ</p>
<p>またはデータフロー</p></td>
<td><p>１）庁内でデータ登録する</p>
<p>２）各府省からデータを登録する</p>
<p>３）登録データを確認・メンテナンスする</p>
<p>４）庁内でデータ照会する</p>
<p>５）庁内ユーザの権限設定をする</p>
<p>６）各府省のユーザ登録・アクセス権設定をする</p>
<p>７）各府省からのアクセスを有効／無効の設定をする</p>
<p>（入力期間の制御処理）</p></td>
</tr>
</tbody>
</table>

◆システムの機能と権限（業務上の機能と使用者の関係）

<table style="width:95%;">
<colgroup>
<col style="width: 14%" />
<col style="width: 31%" />
<col style="width: 23%" />
<col style="width: 25%" />
</colgroup>
<thead>
<tr>
<th style="text-align: center;">業務</th>
<th style="text-align: center;">機能</th>
<th style="text-align: center;">使用者</th>
<th style="text-align: center;">システムの機能権限</th>
</tr>
</thead>
<tbody>
<tr>
<td rowspan="3" style="text-align: left;">システム情報登録・更新</td>
<td style="text-align: left;">登録・更新機能（庁内）　</td>
<td style="text-align: left;">システム管理Ｔ</td>
<td style="text-align: left;">システム情報登録</td>
</tr>
<tr>
<td style="text-align: left;"><p>調査票Webエントリー</p>
<p>（登録、結果確認、履歴）</p></td>
<td style="text-align: left;">各府省システム管理担当</td>
<td style="text-align: left;">調査票Webアクセス</td>
</tr>
<tr>
<td style="text-align: left;">情報メンテナンス</td>
<td style="text-align: left;">システム運営者</td>
<td style="text-align: left;">システム情報更新</td>
</tr>
<tr>
<td rowspan="3" style="text-align: left;">システム情報検索</td>
<td style="text-align: left;">一般情報ビューの照会</td>
<td style="text-align: left;"><p>システム管理Ｔ</p>
<p>企画Ｔ</p>
<p>セキュリティT</p></td>
<td style="text-align: left;">システム情報照会</td>
</tr>
<tr>
<td style="text-align: left;">システム構成情報の照会</td>
<td style="text-align: left;"><p>システム管理Ｔ</p>
<p>セキュリティＴ</p></td>
<td style="text-align: left;">システム構成照会</td>
</tr>
<tr>
<td style="text-align: left;">各府省からの情報照会</td>
<td style="text-align: left;">各府省システム管理担当</td>
<td style="text-align: left;">システム情報照会（自省）</td>
</tr>
<tr>
<td rowspan="4" style="text-align: left;">維持管理</td>
<td style="text-align: left;">ゲストユーザ登録</td>
<td style="text-align: left;">システム運営者</td>
<td style="text-align: left;">（基盤担当へ申請）</td>
</tr>
<tr>
<td style="text-align: left;">権限設定</td>
<td style="text-align: left;">システム運営者</td>
<td style="text-align: left;">（基盤担当へ申請）</td>
</tr>
<tr>
<td style="text-align: left;">入力期間の設定登録</td>
<td style="text-align: left;">システム運営者</td>
<td style="text-align: left;">入力期間設定</td>
</tr>
<tr>
<td style="text-align: left;">ログ取得・確認機能</td>
<td style="text-align: left;">システム運営者</td>
<td style="text-align: left;">アクセスログ出力</td>
</tr>
</tbody>
</table>

◆システムの機能と権限（ロール定義）

<table style="width:96%;">
<colgroup>
<col style="width: 3%" />
<col style="width: 18%" />
<col style="width: 10%" />
<col style="width: 10%" />
<col style="width: 10%" />
<col style="width: 10%" />
<col style="width: 10%" />
<col style="width: 10%" />
<col style="width: 10%" />
</colgroup>
<thead>
<tr>
<th colspan="2" rowspan="2"><strong>ユーザグループ</strong></th>
<th colspan="7"><strong>権限</strong></th>
</tr>
<tr>
<th>登録</th>
<th>調査票Web　　アクセス</th>
<th><p>情報</p>
<p>更新</p></th>
<th><p>照会</p>
<p>（全部）</p></th>
<th>照会　（自省）</th>
<th>入力期間設定</th>
<th>アクセスログ出力</th>
</tr>
</thead>
<tbody>
<tr>
<td></td>
<td>システム管理Ｔ</td>
<td>✔</td>
<td></td>
<td></td>
<td></td>
<td></td>
<td></td>
<td></td>
</tr>
<tr>
<td></td>
<td style="text-align: left;">企画Ｔ</td>
<td></td>
<td></td>
<td></td>
<td>✔</td>
<td></td>
<td></td>
<td></td>
</tr>
<tr>
<td></td>
<td>セキュリティT</td>
<td></td>
<td></td>
<td></td>
<td>✔</td>
<td></td>
<td></td>
<td></td>
</tr>
<tr>
<td></td>
<td>各府省システム管理担当</td>
<td></td>
<td>✔</td>
<td></td>
<td></td>
<td>✔</td>
<td></td>
<td></td>
</tr>
<tr>
<td></td>
<td>システム運営者</td>
<td></td>
<td></td>
<td>✔</td>
<td>✔</td>
<td></td>
<td>✔</td>
<td>✔</td>
</tr>
</tbody>
</table>

　

◆システムのアーキテクチャモデル

　　

- Structure

サンプル

<figure>
![](../assets/ds-201-ch01-image6.png)
<figcaption><p>イメージ</p></figcaption>
</figure>

- ミドルウェア・ＯＳＳ

<table style="width:89%;">
<colgroup>
<col style="width: 28%" />
<col style="width: 11%" />
<col style="width: 18%" />
<col style="width: 15%" />
<col style="width: 15%" />
</colgroup>
<thead>
<tr>
<th style="text-align: center;">コンポーネント名</th>
<th style="text-align: center;">Ver</th>
<th style="text-align: center;">提供元</th>
<th style="text-align: center;">パッチ　　レベル</th>
<th style="text-align: center;"><p>サポート</p>
<p>期限</p></th>
</tr>
</thead>
<tbody>
<tr>
<td>〇〇〇〇〇〇</td>
<td>1.0</td>
<td>〇〇〇社</td>
<td></td>
<td>2029.12</td>
</tr>
<tr>
<td>△△△△△△</td>
<td>2.0</td>
<td>〇〇〇社</td>
<td></td>
<td>2029.12</td>
</tr>
<tr>
<td>□□□□□□</td>
<td>3.0</td>
<td>□□□社</td>
<td></td>
<td>2029.12</td>
</tr>
</tbody>
</table>

参考資料 D）ベースラインアプローチの記載例と様式

“管理策のアセスメント”の項目を追加する

“セキュリティ管理策の選択”の項目を追加する

![](../assets/ds-201-ch01-image7.png)

対象のシステムの特性にあったセキュリティ管理策を選択する。

セキュリティ管理策の実施結果を確認し記載する。

セキュリティ管理策の要否判定を行い記載する。

参考資料 E）事業被害ベースアプローチのリスク分析の記載例と様式[^7]

【ステップ2】

攻撃シナリオを階層的に記載

【ステップ2】

事業被害を転記

【分析結果とりまとめ】

ベースラインリスク分析の該当する管理策をチェック

【ステップ５】

リスクの対策

【ステップ３】リスクの算定

事業被害レベルは、システム・プロファイルの事業影響度と同じ

<figure>
![](../assets/ds-201-ch01-image8.png)
<figcaption><p>脅威レベル・脆弱レベルは別表を参考に記載</p></figcaption>
</figure>

◆事業被害ベースアプローチでのリスクの算定基準[^8]

・脅威レベル

<table style="width:99%;">
<colgroup>
<col style="width: 10%" />
<col style="width: 44%" />
<col style="width: 44%" />
</colgroup>
<tbody>
<tr>
<td style="text-align: center;"><strong>脅威　レベル</strong></td>
<td style="text-align: center;"><strong>判断基準（技術的要素）</strong></td>
<td style="text-align: center;"><strong>判断基準（時間的要素）</strong></td>
</tr>
<tr>
<td style="text-align: center;">3</td>
<td style="text-align: left;"><p>脅威が発生する可能性が高い。</p>
<p>・攻撃実現に必要な知識は限定的。</p>
<p>・攻撃実現に必要な技術の入手は容易。</p></td>
<td style="text-align: left;"><p>脅威が発生する可能性が高い。</p>
<p>・攻撃実施に必要な時間は短い。</p>
<p>・攻撃実施可能な時間帯は無制限。</p></td>
</tr>
<tr>
<td style="text-align: center;">2</td>
<td style="text-align: left;"><p>脅威が発生する可能性が中程度である。</p>
<p>・攻撃実現に必要な知識は中程度。</p>
<p>・攻撃実現に必要な技術の入手容易性は中程度。</p></td>
<td style="text-align: left;"><p>脅威が発生する可能性が中程度である。</p>
<p>・攻撃実施に必要な時間は中程度。</p>
<p>・攻撃実施可能な時間帯に制約がある。</p></td>
</tr>
<tr>
<td style="text-align: center;">1</td>
<td style="text-align: left;"><p>脅威が発生する可能性が低い。</p>
<p>・攻撃実現に必要な知識は膨大。</p>
<p>・攻撃実施に必要な技術の入手は困難。</p></td>
<td style="text-align: left;"><p>脅威が発生する可能性が低い。</p>
<p>・攻撃実施に必要な時間は長い。</p>
<p>・攻撃実施可能な時間帯は極めて限定的。</p></td>
</tr>
</tbody>
</table>

・脆弱性レベル　

<table style="width:98%;">
<colgroup>
<col style="width: 10%" />
<col style="width: 88%" />
</colgroup>
<tbody>
<tr>
<td style="text-align: center;"><strong>脆弱性レベル</strong></td>
<td style="text-align: center;"><strong>判断基準</strong></td>
</tr>
<tr>
<td style="text-align: center;">3</td>
<td style="text-align: left;">脅威に対するセキュリティ対策が実施されておらず、攻撃が成功する可能性は高い。</td>
</tr>
<tr>
<td style="text-align: center;">2</td>
<td style="text-align: left;"><p>脅威の対策が実施されているが、十分とは言えないため、攻撃が成功する可能性は中程度である。</p>
<p>一般的な対策を実施しており、攻撃が成功するか否かは攻撃者のレベルに依る。</p></td>
</tr>
<tr>
<td style="text-align: center;">1</td>
<td style="text-align: left;">脅威の対策が十分実施されており、攻撃が成功する可能性は低い。<br />
効果的な対策や、多層的な対策を実施しており、攻撃が成功する可能性は低い。</td>
</tr>
</tbody>
</table>

・リスク値の算定基準

![](../assets/ds-201-ch01-image9.png)

[^1]: ISO31000:2018, Risk management－Guidelines（国内標準としては、JIS Q 31000:2019 リスクマネジメント－指針）

[^2]: セキュリティリスク分析の種類は、NISC(内閣サイバーセキュリティセンター) 政府機関等の対策基準策定のためのガイドライン（令和3年）の2.1.3項　2.1.3 情報セキュリティ関係規程の整備　より引用している。

[^3]: 詳細リスク分析の説明は、ＩＰＡ「制御システムのセキュリティリスク分析ガイド　第２版」2.1（３）項　詳細リスク分析の概要と長短解説から引用している。

[^4]: 「NIST SP 800-63-3の保証レベル（AAL：Authentication Assurance Level）」から引用

[^5]: NIST SP800-37 Rev2　情報システムおよび組織のためのリスクマネジメントフレームワーク　－セキュリティとプライバシーのためのシステムライフサイクルアプローチ「Risk Management Framework for Information Systems and Organizations A System Life Cycle Approach for Security and Privacy 」

[^6]: デジタル・ガバメント推進標準ガイドラインの工程とセキュリティリスク分析を含むセキュリティ・バイ・デザインの工程の対応は、デジタル庁「政府情報システムにおけるセキュリティ・バイ・デザインガイドライン」表 ４-1 セキュリティ・バイ・デザインの実施工程と概要を参照のこと

[^7]: ＩＰＡ　「制御システムのセキュリティリスク分析ガイド第２版」　　の　様式を元に作成

[^8]: ＩＰＡ　「制御システムのセキュリティリスク分析ガイド第２版」を元に作成

    　　　事業被害レベルの区分について、本ガイドラインの事業影響度の表現に変更している。
