turned_in_not

Blog

HOMEkeyboard_arrow_rightブログkeyboard_arrow_right

情報セキュリティ5か条とは?企業が取...

情報セキュリティ5か条とは?企業が取り組むべき「SECURITY ACTION」

2024年1月15日

#

マーケティング

独立行政法人情報処理推進機構(IPA)が提供しているセキュリティアクションに「情報セキュリティ5か条」というものがあります。

「情報セキュリティ5か条」は、情報セキュリティの観点から企業が行うべき基本的な対策をまとめたものです。

今回は「情報セキュリティ5か条」と「SECURITY ACTION」についてご案内します。

情報セキュリティ5か条について

「情報セキュリティ5か条」は、企業の規模に関係なく重要な対策をまとめたものです。
初めてセキュリティ対策に取組む企業でも実施しやすい内容となっています。

情報セキュリティ5か条(独立行政法人情報処理推進機構)|PDF

セキュリティ対策として基本的な内容になりますが大変重要な対策になりますので、必ず実施するようにしましょう。

情報セキュリティ5か条

  1. OSやソフトウェアは常に最新の状態にしよう!

  2. ウイルス対策ソフトを導入しよう!

  3. パスワードを強化しよう!

  4. 共有設定を見直そう!

  5. 脅威や攻撃の手口を知ろう!

詳しい内容は以下のとおりです。

1. OSやソフトウェアは常に最新の状態にしよう!

社内のパソコンやテレワークの場合は仕事で使うなら社員の自宅のパソコンもソフトウェアを最新の状態にすることが求められます。

例えば月1回更新日を決めて、業務終了前に全員が更新できるよう時間を確保してみましょう。

OSやソフトウェアの更新をせずに古いバージョンを使い続けると、セキュリティの脆弱性に対応できません。

OSやソフトウェアの製造元は、新たにセキュリティの問題(脆弱性)を発見した場合、修正するためのアップデート(セキュリティパッチ)を提供します。

アップデートを適用しないと、脆弱性を狙ったサイバー攻撃の脅威にさらされ続けるリスクがあります。

また、製造元のサポート切れとなった製品はセキュリティパッチが提供されなくなるため、サポート対象の製品への移行を検討しましょう。

対策

  • パソコンやルータのソフトウェアやファームウェアを最新化します。

  • WindowsUpdateやソフトウェアアップデートを実行します。

2. ウイルス対策ソフトを導入しよう

ウィルス対策ソフトはインストール済みになっていることが多いと思います。
ただしウィルス定義ファイルが自動更新されていなかったり、ウィルス対策機能がOFFにされているケースもあります。
これも月に1回など、確認するタイミングをとってみましょう。

ウイルス対策ソフトは、悪意のあるプログラム(マルウェア)を使ったサイバー攻撃を防いだり、感染を検知・駆除する効果があります。

ウイルス対策を怠ったパソコンやモバイルデバイスは、マルウェアの攻撃に対して無防備です。

マルウェアに感染すると、プライバシーの侵害やデバイスの不正利用などのリスクが高まります。マルウェアは、感染したデバイスだけでなくネットワークにも侵入して、企業のサーバやストレージにも広がります。

その結果、顧客情報の流出やシステムダウンなどの被害に遭い、企業のビジネスに悪影響を与えかねません。

ウイルス対策は個人から企業まで、すべてのITユーザーにとって必須のセキュリティ対策です。

対策

  • ウイルス定義ファイルが自動更新されるように設定します。

  • 統合型のセキュリティ対策ソフトを導入します。

3. パスワードを強化しよう!

短いパスワードを使ったり、使い回していると、いずれパスワードが漏洩するリスクがあります。

社名や電話番号などで類推されないもので、長いパスワードにしておきましょう。
一番気をつけて欲しいのは、Webサービスなどで同じパスワードを使い回さないことです。
使い回している場合、どこか1箇所で漏洩してしまった際に、すべてのサービスでパスワードの変更対応を行う必要が生じてしまいます。

パスワードは、デバイスやサービスへの不正アクセスを防ぐための最初の重要な防御壁です。

パスワード強化を怠ることのリスクと、パスワードを強化する際のポイントを解説します。

パスワードは、さまざまなデバイスやサービスへログインするための鍵であり、管理が不適切だと外部に流出して不正アクセスを許してしまいます。

たとえば、単純で短いパスワードを設定している場合、ブルートフォース攻撃(総当たり攻撃)や辞書攻撃(既知の単語やフレーズを試す攻撃)で簡単に突破される可能性が高いでしょう。

また、パスワードを使い回している場合には、1ヶ所から漏れるとほかのサービスも脅威にさらされます。

このように、パスワードの強化を怠ることで、攻撃者がデバイスやサービスに容易に不正アクセスできてしまうのです。

対策

  • 同じID、パスワードを複数サービス間で使い回さないようにします。

  • パスワードは複雑なものにします。例えば、10文字以上で「大文字」「小文字」「数字」「記号」を含めます。また、「名前」「電話番号」「誕生日」「簡単な英単語」等は使わず、推測できないようにします。

4. 共有設定を見直そう!

ファイルサーバなどの共有設定が適切になっているのか、定期的に見直しましょう。
すでに退職された社員のアカウントが残っていたりすると危険です。

共有設定とは、ファイルやデータ、ネットワークなどをどのユーザーやデバイスと共有するかを制御する設定です。

共有設定が適切に行われていない場合、本来アクセスすべきでない社員や外部者が、重要な情報を参照・更新できてしまうリスクがあります。

たとえば、企業の人事評価のファイルを全社員が参照可能な状態になっていた場合、誰でも他人の情報を参照できてしまい、社員の信頼を失うかもしれません。

また、外部の攻撃者がネットワークに侵入した際、共有設定が適切でなければ、企業の重要情報にアクセスし外部に持ち出すことが容易になります。

このように、不適切な共有設定は企業に大きな損害をもたらす可能性のあるリスクです。

対策

  • Webサービス、ネットワーク接続の複合機・カメラ等の共有範囲を限定します。

  • 従業員の異動や退職時には速やかに設定を変更(削除)します。

5. 脅威や攻撃の手口を知ろう

情報セキュリティ5か条の最後は、脅威や攻撃の手口を知ることです。

近年のサイバー攻撃は手口が巧妙化・多様化しています。

脅威や攻撃の手口を知らないことは、自己防衛が難しくなることを意味します。

たとえば、標的型攻撃メールは本物の業務メールなどを装って受信者を騙し、偽のURLやマルウェア付きのファイルを開かせる攻撃です。

攻撃の手口を知らないユーザーは、偽のメールを疑うことなくリンクや添付ファイルを開いてしまうでしょう。

こうした脅威や攻撃の手口に対する知識不足は、個人情報流出や企業ネットワークのマルウェア感染など重大な問題を引き起こすリスクを増大させます。

対策

  • IPA等のセキュリティ専門機関のWebサイトやメールマガジンで最新の脅威や攻撃の手口を知ります。

  • インターネットバンキングやクラウドサービス等が提供する注意喚起を確認します。


「情報セキュリティ対策」と聞くと何やら難しそうですが、組織全体で基本的なことから進めていくだけでもしっかり効果があります。

なお、実際にはサイバー攻撃の話題になっても、「データが消えるだけでしょ。データのバックアップを取っておけばいいんだよね。」と油断されている企業も多いのが実情です。

サイバー攻撃はデータが消えるだけといったシンプルな話ではなく、以下のような大問題にまで発展する場合があるので、必ず対策をしておきましょう。

サイバー攻撃によって情報が漏れた場合のリスク

  • 被害者への損害賠償などの支払い

  • 取引停止、顧客流出

  • ネットの遮断などによる業務の停止

セキュリティ対策は、社員全体にしっかりと周知して、組織的に取り組むことで効果を発揮します。各条項を守らないことのリスクや実行する際のポイントを理解して、企業の重要な情報を守りましょう。

ただ、どんなことから取り組んでいけばよいか分からない企業も多いと思います。

当社は、独立行政法人情報処理推進機構(IPA)が提供しているSECURITY ACTION(セキュリティアクション)への取り組みをおすすめしています。

SECURITY ACTIONの自己宣言とは?

セキュリティアクションには、2種類の取り組み目標があり、「★一つ星」と「★★二つ星」があります。

企業の取り組みと自己宣言に応じて、使用できるロゴマークが異なります。

一つ星

一つ星は、前述の「情報セキュリティ5か条」に取組むことを宣言するものです。

二つ星

二つ星は、中小企業の情報セキュリティ対策ガイドライン付録の「5分でできる!情報セキュリティ自社診断」で自社の状況を把握したうえで、情報セキュリティ基本方針を定め、外部に公開したことを宣言するものです。


詳しい内容は公式サイトでご確認ください。

SECURITY ACTION セキュリティ対策自己宣言 公式サイト

SECURITY ACTIONの自己宣言の進め方

① 取り組み

前述のとおり、取り組み目標に応じて「★一つ星」と「★★二つ星」があります。

「一つ星」のマークを使用するには、中小企業の情報セキュリティ対策ガイドライン付録の「情報セキュリティ5か条」に取組んでください。
すでに同等の取組みができている事業者は二つ星から始めることができます。

「二つ星」のマークを使用するには、中小企業の情報セキュリティ対策ガイドライン付録の「5分でできる!情報セキュリティ自社診断」で自社の状況を把握した上で、情報セキュリティ基本方針を定め、外部に公開することが求められます。

②自己宣言をする

SECURITY ACTION ロゴマークをポスター、パンフレット、名刺、封筒、会社案内、ウェブサイト等に表示して、自らの取組みをアピールすることができます。
また、情報セキュリティへの取組みを宣言している中小企業等としてSECURITY ACTIONのウェブサイトに掲載されます。

③ステップアップ

「一つ星」から始めた中小企業等は、情報セキュリティをさらに向上させるために「二つ星」にステップアップしましょう。

「二つ星」から始めた中小企業等は、情報セキュリティをさらに有効にするために情報セキュリティ規程の策定および、規程の継続的な見直しによる新たな脅威等への対応を実施します。

SECURITY ACTION 自己宣言事業者の申込方法はこちら

まとめ

以上が「情報セキュリティ5か条」と「SECURITY ACTION」の概要になります。

「SECURITY ACTION」は、企業がIT導入補助金を申請する際に必要になるものですが、それだけでなく中小企業にとってはセキュリティ対策の一歩としても非常に重要なものです。

企業活動において情報セキュリティへの対策は欠かせないものになっていますので、「SECURITY ACTION」の取り組みを行いながら、自社の対策状況などを見直されてみることをおすすめします。

この記事を書いた人

田中 寛昭

Design / Marketing

アメリカ・フロリダ州にあるウォルト・ディズニー・ワールドでホテルマンとして働いた経験があり、当時はフランス・イタリア・スイス・ドイツ・アフリカ・モロッコ・メキシコの人達とルームシェアをして暮らしていました。
20代半ばからは、M&Aに伴うデューデリジェンスや国立大学・国立病院の独立行政法人化、地価動向の調査・分析など、官公庁や自治体、裁判所、上場企業、金融機関等の様々な案件を経験。その後、Webサイトの運営や制作を手掛けるようになり起業しました。

最新の記事

Web制作やデジタルマーケティングに関するTIPSをご紹介しています。

ブログの一覧を見る

keyboard_arrow_right
keyboard_arrow_up

スタッフが
チャットで
お答えします