参考情報
本文中の参照事項
- デジタル庁 - デジタル社会の実現に向けた重点計画(令和4年6月7日) https://www.digital.go.jp/assets/contents/node/basic_page/field_ref_resources/5ecac8cc-50f1-4168-b989-2bcaabffe870/d130556b/20220607_policies_priority_outline_05.pdf
国内における参考情報
-
内閣サイバーセキュリティセンター - 政府機関等のサイバーセキュリティ対策のための統一基準群 https://www.nisc.go.jp/policy/group/general/kijun.html
-
ISMAP運営委員会 - 政府情報システムのためのセキュリティ評価制度(ISMAP)管理基準 https://www.ismap.go.jp/csm
-
JIS Q 27002:2014
-
JIS Q 27017:2016
海外における参考情報
-
NIST(National Institute of Standards and Technology)- SP800-53 (組織と情報システムのためのセキュリティおよびプライバシー管理策) https://www.ipa.go.jp/security/reports/oversea/nist/ug65p90000019cp4-att/000092657.pdf https://www.ipa.go.jp/security/reports/oversea/nist/ug65p90000019cp4-att/000092658.pdf
-
NIST(National Institute of Standards and Technology)- SP800-171 非連邦政府組織およびシステムにおける管理対象非機密情報CUIの保護 https://www.eva.aviation.jp/security/nist171/
-
NIST(National Institute of Standards and Technology)- Framework for Improving Critical Infrastructure Cybersecurity Version 1.1 (重要インフラのサイバーセキュリティを改善するためのフレームワーク 1.1版) https://www.ipa.go.jp/security/reports/oversea/nist/ug65p90000019cp4-att/000071204.pdf
-
NIST(National Institute of Standards and Technology) – the Open Security Controls Assessment Language (OSCAL) https://pages.nist.gov/OSCAL/
-
NIST(National Institute of Standards and Technology) – OSCAL GitHubページ https://github.com/usnistgov/OSCAL
-
Federal Risk and Authorization Management Program (FedRAMP) - Automation GitHubページ https://github.com/GSA/fedramp-automation
-
ASCS (Australian Cyber Security Centre) – ISM (Information Security Manual) OSCAL https://www.cyber.gov.au/ism/oscal
別紙1 SP800-53における管理策ファミリーの一覧
| 管理策番号 | 管理策ファミリー名 | Control Family Name |
|---|---|---|
| AC-1~25 | アクセス制御 | Access Control |
| AT-1~6 | 意識向上及びトレーニング | Awareness and Training |
| AU-1~16 | 監査および説明責任 | Audit and Accountability |
| CA-1~9 | アセスメント、認可、および監視 | Assessment, Authorization, and Monitoring |
| CM-1~14 | 構成管理 | Configuration Management |
| CP-1~13 | 緊急時対応計画 | Contingency Planning |
| IA-1~12 | 識別および認証 | Identification and Authentication |
| IR-1~9 | インシデント対応 | Incident Response |
| MA-1~7 | メンテナンス | Maintenance |
| MP-1~8 | 媒体保護 | Media Protection |
| PE-1~23 | 物理的および環境的保護 | Physical and Environmental Protection |
| PL-1~11 | 計画 | Planning |
| PM-1~32 | プログラムマネジメント | Program Management |
| PS-1~9 | 職員のセキュリティ | Personnel Security |
| PT-1~8 | 個人情報の取扱いおよび透明性 | PII (Personally Identifiable Information) Processing and Transparency |
| RA-1~10 | リスクアセスメント | Risk Assessment |
| SA-1~23 | システムおよびサービスの取得 | System and Services Acquisition |
| SC-1~51 | システムおよび通信の保護 | System and Communications Protection |
| SI-1~23 | システムおよび情報の完全性 | System and Information Integrity |
| SR-1~12 | サプライチェーンのリスクマネジメント | Supply Chain Risk Management |