知って納得、「セキュリティ法制度対応」の具体策【第2回】
マイナンバー対応でよく耳にする「安全管理措置」、具体的に何をするのか?(1/3 ページ)
連載第2回となる本稿では、マイナンバーに関するセキュリティ法制度対応として、情報システムに求められるマイナンバーの安全管理措置について解説する。
連載第1回「“マイナンバー対応”と騒ぐ前に理解すべき『セキュリティ法制度』」では、法制度対応においては法令に加えて官公庁からのガイドラインなどの公表内容も参照すべきであることを述べた。今回は、「マイナンバー」(社会保障と税の共通番号)に関するセキュリティ法制度対応として、情報システムに求められるセキュリティ対策である「安全管理措置」について解説する。
この安全管理措置について必ず踏まえるべきガイドラインがある。それは、「マイナンバーの有用性に配慮しつつ、その適正な取扱いを確保するために必要な措置を講ずること」を目的とする、特定個人情報保護委員会が公表するガイドラインだ。そのうち多くの事業者に適用可能なのが、「特定個人情報の適正な取扱いに関するガイドライン(事業者編)」である。
同ガイドラインの位置付けは、事業者に対して、マイナンバーを内容に含む個人情報である「特定個人情報」の適正な取り扱いを確保する具体的な指針を定めるものだ。安全管理措置は主に、別添の「特定個人情報に関する安全管理措置(事業者編)」で取り上げられている。情報システムのみならず、事務全般を通じた安全管理措置をも含めた内容になっている。
以下では、情報システムに関わりの深い安全管理措置を中心に、ガイドラインに例示されている手法を紹介し、その具体例についても解説する。
併せて読みたいお薦め記事
マイナンバー制度のIT対応、どう進めるか
「年金機構問題」で再考するセキュリティ対策
意外と危険、BYODの法的リスク
組織的安全管理措置
主に特定個人情報を扱う組織のセキュリティについて規定するのが、「組織的安全管理措置」だ。それを構成する5項目のうち、情報システムに主として関連するのは以下の3項目である。
- 「組織体制の整備」
- 「取扱規程等に基づく運用」
- 「取扱状況を確認する手段の整備」
組織体制の整備
特定個人情報の安全管理措置を講ずるための組織体制の整備についてまとめたのが、「組織体制の整備」だ。ガイドラインが例示する6種の整備項目のうち、情報システムに関わりが深いのは以下の2種である。
・事務取扱担当者が取扱規程等に違反している事実又は兆候を把握した場合の責任者への報告連絡体制
・情報漏えい等事案の発生又は兆候を把握した場合の従業者から責任者等への報告連絡体制
上記の2項目は、事務取扱担当者の不正アクセスをはじめとする内部脅威と、マルウェアの侵入をはじめとする外部脅威に関するものだといえる。それぞれに関する具体的な対策例は、以下の通りだ。
- 内部脅威の対策
- 認証管理機能(アプリケーションや特権の認証成否を認証ログから確認可能)やアクセス監査機能(アプリケーションや特権の操作内容をアクセスログから確認可能)などを用いた、脅威の検知や傾向分析
- 外部脅威の対策
- 侵入検知システム(IDS)やWAF、次世代ファイアウォール、マルウェア対策ソフトウェアなどによる、脅威の検知や傾向分析
取扱規程等に基づく運用
特定個人情報の取り扱い規定に基づく運用状況を確認する手段である、ログや利用実績といった記録についてまとめたのが「取扱規程等に基づく運用」だ。ガイドラインが例示する5種の記録のうち、情報システムに関わりが深いのは以下の3種である。
・特定個人情報ファイルの利用・出力状況の記録
・特定個人情報ファイルの削除・廃棄記録
・特定個人情報ファイルを情報システムで取り扱う場合、事務取扱担当者の情報システムの利用状況(ログイン実績、アクセスログ等)の記録
上記の記録はシステムからログや記録データとして出力可能である。それぞれの記録について、具体的にどのデータが該当するのかを示す。
- 特定個人情報ファイルの利用・出力状況の記録
- アプリケーションや特権の操作内容について、特定個人情報の利用・出力などを確認可能なアクセスログや、特定個人情報の利用・出力などに関わるバッチ処理のログ
- データベースへのアクセスを記録する監査ログや、そのDB内の特定個人情報を監視・保護するDBファイアウォールの検知ログ
- 端末における外部記憶媒体への書き出しや印刷についての操作ログ(端末管理ソフトウェアで取得可能)
- 特定個人情報ファイルの削除・廃棄記録
- アプリケーションや特権の操作内容について、特定個人情報の削除などを確認可能なアクセスログや、特定個人情報の削除などに関わるバッチ処理のログ
- ファイルの削除などについての操作ログや、ファイルの削除などの状況が確認できるファイル一覧の履歴(端末管理ソフトウェアで取得可能)
- 装置や記憶媒体のデータを復元不能な状態で削除するデータ削除ソフトウェアの処理記録
- 事務取扱担当者の情報システムの利用状況(ログイン実績、アクセスログなど)の記録
- アプリケーション操作や特権操作に関する認証ログやアクセスログ
取扱状況を確認する手段の整備
特定個人情報の取り扱い状況を把握するために確認すべき項目についてまとめたのが、「取扱状況を確認する手段の整備」だ。ガイドラインが例示する5種の確認項目のうち、情報システムに関わりが深いのは以下の3種である。
・「特定個人情報ファイルの種類、名称」
・「削除・廃棄状況」
・「アクセス権を有する者」
各項目を記録するには、システムから出力可能な次のような記録や、システムに備わる機能の活用が考えられる。
- 特定個人情報ファイルの種類、名称
- ファイルタイプやファイル名称が確認可能なファイル一覧
- 削除・廃棄状況
- アプリケーションや特権の操作内容について、特定個人情報の削除などを確認可能なアクセスログや、特定個人情報の削除などに関わるバッチ処理のログ
- ファイルの削除などについての操作ログや、ファイルの削除などの状況が確認できるファイル一覧の履歴(端末管理ソフトウェアで取得可能)
- 装置や記憶媒体のデータを復元不能な状態で削除するデータ削除ソフトウェアの処理記録
- アクセス権を有する者
- 特定個人情報ファイルへのアクセス権を有するユーザーIDの利用者を確認可能な、アプリケーションのアクセス権管理機能や特権ID管理機能
Copyright © ITmedia, Inc. All Rights Reserved.
知って納得、「セキュリティ法制度対応」の具体策
セキュリティ関連の法制度の趣旨に基づき、実現すべきセキュリティ対策はどのようなものか。マイナンバー、個人情報全般、その他の機密性の高い情報について、セキュリティ対策の勘所を示す。
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社MatrixFlow] 「物流リソース最適化」ガイド:人員・配車・傭車を出庫依頼の確定前に決めきる -
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
2
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
3
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
4
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
5
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
6
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
7
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
-
8
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
9
「結局使わなくなる」Microsoft 365 Copilotを半年で定着 キリンの3施策
-
10
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー