大分類
中分類
要求事項
No.
評価基準
適用製品
3
リスクの特定
3-1
資産管理
ハードウェア、OS及びソフトウェアの把握
ハードウェア、OS及びソフトウェアに関する情報を把握すること。
3-1-1-1
適用範囲内のパソコン及びシンクライアントの製造元、OS及び台数を把握するための仕組みを整備すること。
NISE
4
攻撃等の防御
4-4
プラットフォーム
セキュリティ
マルウェア感染からの保護
システムをマルウェア感染から保護すること。
4-4-5-1
ネットワークに接続しているすべてのパソコン及びサーバに、マルウェア対策ソフトウェアを導入すること。
NISE
4-4-5-2
情報機器に応じたスキャン範囲及び頻度を規定し、スキャンを実行すること。
NISE
4-4-5-3
マルウェア対策ソフトウェアのパターンファイルを、ベンダーの推奨に従ってアップデートすること。
NISE
4-5
技術インフラのレ
ジリエンス
ネットワーク境界防護
内外のネットワークを適切に分離し、境界部分を防護すること。
4-5-1-4
全てのファイアウォール(又はファイアウォール機能を持つネットワーク機器)について、認証されていないインバウンド通信をデフォルトで遮断すること。
NISG
4-5-1-7
ファイアウォール・ルールの変更をインターネット経由で行う場合、多要素認証を適用するか、又は信頼できるIPアドレスにアクセスを制限すること。
NISG
5
攻撃等の検知
5-1
継続的監視
ネットワーク接続・データの監視
ネットワーク上の適切な場所でネットワーク接続及びデータ転送を監視すること。
5-1-1-1
社内外ネットワークの境界又は端末において、インターネットから社内への通信及び社内から不正なサーバへの通信の双方について、不正アクセスをリアルタイム検知・遮断する仕組みを導入すること。
NISG
5-1-1-3
No.5-1-1-1で設置したネットワーク機器又はサービスについて、以下の要件を満たす異常時に通知する仕組みを導入すること。 -アラートが即時発報されること。 -関連したセキュリティ事象の速報レポートが作成され、通知されること。
NISG