情報通信ネットワーク安全・信頼性基準の一部を改正する件(令和5年総務省告示第36号)
令和5年総務省告示第36号
https://horei-watch.aitoolresearcher.com/k/000862249/
改正の関係
この告示が改正する系譜
本文(新旧対照表)
このページの本文はPDFから機械的に抽出・再構成したものです。判断は原文で。
原文PDFを開く(総務省のサイト)https://www.soumu.go.jp/main_content/000862249.pdf
注記の詳細(抽出上の注意 1 件)
表組みを含む対照表のうち 2 ページは、セルの区切りを信頼できる形で取れませんでした。該当ページの本文は行や列をまたいで文字の順序が入れ替わっている可能性があります。 内容の判断は必ず原文PDFで行ってください。
改正・廃止の関係は、告示本文の宣言文(補助として題名)から機械的に読み取っています(「題名からの推定」と付いたものは、題名に書かれた告示番号と件名だけから対応付けたものです)。ここに出るものが改正の全てとは限らず、関係が出ていないことは、この告示が改正されていないことの確認にはなりません。効力・範囲は原文で確認してください。
表組みのページは罫線をたどってセルごとに分けています(4ページ)。
青磁の網掛け=改正前に無い箇所(追加)琥珀の網掛け=改正後に無い箇所(削除)網掛けは改正後と改正前を同じ位置のセルどうしで機械的に文字照合した結果です。対応するセルが片方にしか無い場合はセル全体を網掛けします(改正で新設・削除された場合のほか、抽出時に片方が読み取れなかった場合も同じ表示になります)。ハイライトも参考情報として扱い、判断は原文PDFで行ってください。
対照表 6 ページ通常 1 ページ
○総務省告示第三十六号
昭和六十二年郵政省告示第七十三号(情報通信ネットワーク安全・信頼性基準)の一部を次のように改正する。
令和五年二月二十二日
総務大臣 松本 剛明
次の表により、改正前欄に掲げる規定の下線を付し又は破線で囲んだ部分をこれに順次対応する改正後欄に掲げる規定の下線を付し又は破線で囲んだ部分のように改める。
改正後
[第1~第5 略] 別表第1 設備等基準
実施指針 項目 対策 電気通信回線設備事業用ネットワーク 特定回線非設置事業用ネットワーク その他の電気通信事業用ネットワーク 自営情報通信ネットワーク ユーザネットワーク 第1.設備基準 1.一般基準 [⑴~⑻ 略] ⑼ソ [ア~キ 略] フトウェアの信頼性向 ク ソフトウェアの導入又は更新に当たつては、コンピュータウィルス等の混入を防ぎ、セキュリティを確保すること。 ◎ ◎ ◎ ◎* ◎* 上対 [ケ 略] 策 コ 交換機の制御等に用いられる重要なソフトウェアについては、復元できるよう複数世代のものを保管すること。 ◎ ◎ - - - サ 交換機の制御等に用いられる重要なソフトウェアについては、ソフトウェア不具合等により電気通信役務の提供が停止することがないよう、当該ソフトウェアの導入・更新時は十分な検証を行い、その信頼性を確保すること。 ◎ ◎ - - - [⑽ 略] 改正前
[第1~第5 同左] 別表第1 設備等基準
実施指針 項目 対策 電気通信回線設備事業用ネットワーク 特定回線非設置事業用ネットワーク その他の電気通信事業用ネットワーク 自営情報通信ネットワーク ユーザネットワーク 第1.設備基準 1.一般基準[⑴~⑻ 同左]⑼ソ [ア~キ 同左]フトウェアの信頼性向 ク ソフトウェアの導入又は更新に当たつては、ウィルス等の混入を防ぎ、セキュリティを確保すること。 ◎ ◎ ◎ ◎* ◎* 上対 [ケ 同左]策 コ 交換機の制御等に用いられる重要なソフトウェアについては、復元できるよう複数世代のものを保管すること。 ◎ -- - - サ 交換機の制御等に用いられる重要なソフトウェアについては、ソフトウェア不具合等により電気通信役務の提供が停止することがないよう、当該ソフトウェアの導入・更新時は十分な検証を行い、その信頼性を確保すること。 ◎ -- - - [⑽ 同左]改正後
⑾通 通信の途絶を防止する措置を ◎* ◎* - ◎* -信の講ずること。 途絶
防止 [⑿~⒂ 略] [2.~4. 略] [第2. 略][注1~3 略] 別表第2 管理基準 対策 電気通信 特定回線 実施指針 その 他の 自営情報 ユーザネ 項目 対策 回線設備 非設置事 電気通信 通信ネッ ットワー 事業 業用 事業 トワ ク 用ネ ネッ 用ネ ーク [第1.・第2. 略]第3.方法 ットワーク トワーク ットワーク 1.平常時の取組 ⑴基本的取組 [ア 略] イ 情報通信ネットワークの現 状を調査・分析する作業の手 順化を行うこと。 ◎ ◎ ◎* ◎* ◎ [⑵ 略] ⑶設計 [ウ 略][ア~チ 略]ツ 電気通信事業者が当該電気通信事業者以外の者が提供する設備を利用して電気通信役務を提供する際には、当該設備を利用する電気通信事業者 ◎ ◎ - - - 自らが、電気通信設備として 改正前
⑾通 通信の途絶を防止する措置を ◎* - - ◎* -信の講ずること。 途絶
防止 [⑿~⒂ 同左] [2.~4.同左] [第2.同左][注1~3同左] 別表第2 管理基準対策 電気通信 特定回線 実施指針 その 他の 自営情報 ユーザネ 項目 対策 回線設備 非設置事 電気通信 通信ネッ ットワー 事業 業用 事業 トワ ク 用ネ ネッ 用ネ ーク [第1.・第2. 同左]第3.方法ットワーク トワーク ットワーク 1.平常時の取組 ⑴基本的取組 [ア 同左] イ 情報通信ネットワークの現 状を調査・分析する作業の手 順化を行うこと。◎ ◎ *◎* ◎* ◎ [⑵ 同左]⑶設計 [ウ 同左][ア~チ同左]ツ 電気通信事業者が当該電気通信事業者以外の者が提供する設備を利用して電気通信役務を提供する際には、当該設備を利用する電気通信事業者◎ -- - - 自らが、電気通信設備として 改正後
必要とされる技術基準を満たしていることを確認すること。
[⑷ 略] [⑹ 略] ⑸維持・運用⑺ソフトウェ [ア~カ 略] キ 設備を設置する建築物及び 空気調和設備の定期的な保全 点検を実施すること。 [ク~セ 略][ア~オ 略] カ 使用しているソフトウェアの安全・信頼性の基準及び指 ◎ ◎ ◎ ◎ ◎* ◎* ◎ ○ ◎ ○ アの信頼 標を策定すること。 キ 交換機の制御等に用いられ ◎ ◎ - - - 性確 る重要なソフトウェアについ 保 ては、機器等の製造・販売を 行う者等関係者との契約書等において、サービスの提供の継続に重要と考えられる有効期限等の情報を確認できることを明示すること。 ク ソフトウェアに有効期限が ◎ ◎ - - - 設定されている場合は、電気通信事業者が自ら又は機器等の製造・販売を行う者等関係者との契約等を通じて、確実 [⑻~⑾ 略] ⑿現状の調査・分析・改善 に管理すること。 [ア・イ 略] ウ 情報通信ネットワークの維持及び運用に関して、現状の調査・分析作業の手順化を行うこと。 [エ・オ 略] ◎ ◎ ◎* ◎* ◎ [⒀ 略] 改正前
必要とされる技術基準を満たしていることを確認すること。
[⑷ 同左][⑹ 同左]⑸維持・運用⑺ソフトウェ [ア~カ 同左] キ 設備を設置する建築物及び 空気調和設備の定期的な保全 点検を実施すること。 [ク~セ同左][ア~オ同左] カ 使用しているソフトウェアの安全・信頼性の基準及び指◎ ◎ ◎ *◎*◎* ◎* ◎ ○ ◎ ○ アの信頼 標を策定すること。 キ 交換機の制御等に用いられ ◎ -- - - 性確 る重要なソフトウェアについ 保 ては、機器等の製造・販売を 行う者等関係者との契約書等において、サービスの提供の継続に重要と考えられる有効期限等の情報を確認できることを明示すること。 ク ソフトウェアに有効期限が ◎ -- - - 設定されている場合は、電気通信事業者が自ら又は機器等の製造・販売を行う者等関係者との契約等を通じて、確実 [⑻~⑾ 同左]⑿現状の調査・分析・改善 に管理すること。 [ア・イ 同左] ウ 情報通信ネットワークの維持及び運用に関して、現状の調査・分析作業の手順化を行うこと。 [エ・オ同左]◎ ◎ *◎* ◎* ◎ [⒀ 同左]このページは表組みを含みますが、セルの区切りを信頼できる形で取れませんでした。 以下の本文は文字の順序が入れ替わっている可能性があります。内容の判断は原文PDFで行ってください。(G7: セル境界の貫通率 15.74% > 10%(境界の引き継ぎに失敗した可能性))
改正後
[2. 略] 3.事故収束後の取組 [略] [注 略] 別表第3 情報セキュリティポリシー策定のための指針[1~4 略] 5 情報セキュリティポリシーの構成例[略] [1 略] 2 方針 [⑴ 略] ⑵ 情報資産に関する方針 [ア 略] イ 情報システム [略] [(ア)~(エ) 略] (オ) コンピュータウィルス 業務で使用する機器がコンピュータウィルスに感染した場合、多大な被害が発生する可能性があるため、感染の予防及び防止が重要である。そこで、コンピュータウィルスに関しても管理体制を確立し、予防及び防止並びに感染時の対策を明確化する。また、コンピュータウィルス等による情報漏えいの防止対策も明確化する。 また、コンピュータウィルスによる情報漏えいが懸念されるため、情報漏えいを発生させる懸念のあるソフトウェアの導入を防止する等の予防措置を明確化するとともに、コンピュータウィルスに感染した場合の情報漏えいの防止対策を明確化する。 [ウ 略] 別 表第4 危機管理計画策定のための指針[1 略] 2 サイバーテロの定義等 [⑴~⑶ 略] ⑷ 主な攻撃方法 [略] [ア・イ 略] ウ 分散協調型サービス拒否(以下「DDos」という。)攻撃 複数の場所からサーバの処理能力を超える大量のデータを送り付けるなどの方法により サーバを停止させるもの
改正前
[2.
同左] 3.事故収束後[同左] [注同左] 別表第3 情報セキュリティポリシー策定のための指針[1~4同左] 5 [同左][同左][1同左] 2[同左][⑴同左]⑵[同左][ア同左]イ [同左][同左][(ア)~(エ)同左](オ) コンピュータウイルス業務で使用する機器がコンピュータウイルスに感染した場合、多大な被害が発生する可能性があるため、感染の予防及び防止が重要である。そこで、コンピュータウイルスに関しても管理体制を確立し、予防及び防止並びに感染時の対策を明確化する。また、コンピュータウイルス等による情報漏えいの防止対策も明確化する。 また、コンピュータウイルスによる情報漏えいが懸念されるため、情報漏えいを発生させる懸念のあるソフトウェアの導入を防止する等の予防措置を明確化するとともに、コンピュータウイルスに感染した場合の情報漏えいの防止対策を明確化する。[ウ同左] 別 表第4 危機管理計画策定のための指針[1同左] 2[同左][⑴~⑶同左] ⑷[同左][同左] [ア・イ同左] ウ 分散協調型サービス拒否(以下「DDos」という。)攻撃複数の場所からサーバーの処理能力を超える大量のデータを送り付けるなどの方法によりサーバーを停止させるものこのページは表組みを含みますが、セルの区切りを信頼できる形で取れませんでした。 以下の本文は文字の順序が入れ替わっている可能性があります。内容の判断は原文PDFで行ってください。(G7: セル境界の貫通率 14.05% > 10%(境界の引き継ぎに失敗した可能性))
改正後
[エ・オ 略] 3 危機管理計画の策定 [略] ⑴ 対象 ア 攻撃 [略] [(ア)~(ウ) 略] (エ) IPネットワーク サーバ等への攻撃、モバイルインターネットアクセスへの攻撃、コンピュータウィルス [(オ) 略] [イ 略] ⑵ 予防 [略] [ア 略] イ ソフトウェア上の対策 (ア) インターネットに接続する場合は、サーバ等におけるセキュリティホール対策を講ずる。 [(イ) 略] ウ 監視、管理等 (ア) インターネットに接続する場合は、不正アクセス等に関するネットワーク監視機能並びにサーバ及びネットワーク機器の監視機能を設け、異常が発見された場合は自動的に管理者に通知されるよう措置する。 また、ネットワーク上のパケット並びにサーバ及びネットワーク機器の動作に関するログの適切な記録及び保存を行う。 [(イ) 略] [エ~ク 略] ケ サーバ等への攻撃が発生した際の迅速な情報共有方法の確立 ⑶ 発生時の復旧対応 ア 復旧対応としては、必要に応じて次の項目を規定するとともに、既存の障害復旧マニュ アル等を活用することも規定する。 (ア) サーバ等への攻撃からの復旧対応A DDoS攻撃により通信不能となつた場合、攻撃側サーバの速やかな停止を依頼する。 B サーバのルート権限を奪われる等により不正な処理を開始した場合、サーバを停止する又はネットワークから切断し再起動する。
改正前
[エ・オ
同左] 3[同左][同左] ⑴[同左]ア [同左][同左][(ア)~(ウ)同左](エ) IPネットワークサーバー等への攻撃、モバイルインターネットアクセスへの攻撃、コンピュータウィルス [(オ)同左] [イ同左] ⑵[同左][同左] [ア同左] イ[同左](ア) インターネットに接続する場合は、サーバー等におけるセキュリティホール対策を講ずる。 [(イ)同左] ウ[同左](ア) インターネットに接続する場合は、不正アクセス等に関するネットワーク監視機能並びにサーバー及びネットワーク機器の監視機能を設け、異常が発見された場合は自動的に管理者に通知されるよう措置する。 また、ネットワーク上のパケット並びにサーバー及びネットワーク機器の動作に関するログの適切な記録及び保存を行う。 [(イ)同左] [エ~ク同左] ケ サーバー等への攻撃が発生した際の迅速な情報共有方法の確立 ⑶[同左]ア 復旧対応としては、必要に応じて次の項目を規定するとともに、既存の障害復旧マニュ アル等を活用することも規定する。 (ア) サーバー等への攻撃からの復旧対応A DDoS攻撃により通信不能となつた場合、攻撃側サーバーの速やかな停止を依頼する。 B サーバーのルート権限を奪われる等により不正な処理を開始した場合、サーバーを停止する又はネットワークから切断し再起動する。改正後
C サーバが何らかの原因により不正な処理を開始した場合、ルート権限で不正な処理のプロセスを排除する。 D サーバへの侵入の痕跡を発見した場合、サーバをネットワークから隔離する。
E サーバ等が通信不能となつた場合、通信不能箇所を特定し再起動などの処置を行 [(イ) 略] [イ・ウ 略] [⑷・⑸ 略] 備考 表中の[ ]の記載は注記である。 う。 改正前
C サーバーが何らかの原因により不正な処理を開始した場合、ルート権限で不正な処 理のプロセスを排除する。 D サーバーへの侵入の痕跡を発見した場合、サーバーをネットワークから隔離する。
E サーバ ー等が通信不能となつた場合、通信不能箇所を特定し再起動などの処置を行[(イ) 同左] [イ・ウ同左][⑷・⑸同左]う。