○倶知安町情報セキュリティ対策実施手順
平成30年7月10日
制定
1 目的
本町における全ての情報システム等の情報資産及びネットワーク(以下「本町システム」という。)の安全管理対策は、倶知安町情報セキュリティ基本方針(平成29年策定)及び倶知安町情報セキュリティ対策基準(平成29年倶知安町訓令第4号)(以下併せて「情報セキュリティポリシー」という。)に定めのあるもののほか、以下の手順により行うものとする。
2 適用範囲
本実施手順により管理する対象は、以下のとおりとする。
(1) 本町システム並びにこれらに関する設備及び電磁的記録媒体
(2) 本町システムで取り扱う情報
(3) 本町システムの仕様書及びネットワーク図等のシステム関連文書
3 管理組織
本町システムの管理・運用体制は、以下のとおりとする。
役割 | 職名等 | 説明 |
最高情報セキュリティ責任者 | 熊谷副町長 | 本町システムの情報セキュリティを統括する最高責任者 |
統括情報セキュリティ責任者 | 総務課長 | 本町システムのセキュリティ対策に関する責任者 |
情報セキュリティ責任者 | 庁内各課の長、庁内出先機関の長、行政委員会事務局の長及び議会事務局の長 | 当該部局の情報セキュリティ対策に関する責任者 |
情報セキュリティ管理部門 | 総務課主幹及び総務課電算係 | 本町システムの設置、管理 |
情報システム利用者 | 全職員 | 本町システムを利用する全職員 |
情報システム保守事業者 | 別表のとおり | システムの保守 |
4 情報資産の管理
本町システムで取り扱う情報資産の分類は、次のとおりとする。
情報の区分 | 分類 |
漏洩、改ざん、破壊等の事件、事故の被害にあった場合に、本町民生活や企業活動に大きな影響を与える可能性のある情報資産及び特定個人情報を含む情報資産 | Ⅰ類 |
漏洩、改ざん、破壊等の事件、事故の被害にあった場合に、本町の内務管理に大きな影響を与える可能性のある情報資産 | Ⅱ類 |
上記以外の情報資産等 | Ⅲ類 |
本町システムで取り扱うUSBメモリ、光学メディア等の外部記録媒体は、執務室内のキャビネットに保管し、施錠を行う。
本町システムの仕様書及びネットワーク図等のシステム関連文書は、執務室内のキャビネットに保管し、施錠を行う。
5 物理的セキュリティ
(1) サーバ等の物理的セキュリティ
本町システムのサーバ等は、電算室内のラックに格納し、施錠を行う。
停電対策のため、無停電電源装置を設置する。
(2) 端末機の物理的セキュリティ
個人番号を利用する端末機における利用者認証は、パスワード及びICカードの2要素で行う。その他端末機における利用者認証は、パスワードで行う。
6 人的セキュリティ
(1) 職員の遵守事項
職員は、情報セキュリティポリシー及び本手順を遵守するほか、情報システム管理者の指示に従い適切に運用管理を行わなければならない。
(2) パスワードの設定基準
本システムのパスワードは、英数記号混在の8ケタ以上で設定する。
7 技術的セキュリティ
(1) バックアップの実施
データのバックアップは、差分バックアップを毎日行うこととし、5世代分を保管する。
バックアップデータは、サーバ室内のキャビネットまたはデータセンター内に保管する。
(2) 利用者ID等の管理
利用者ID及び管理者IDは、人事異動等による担当者変更の都度、登録、変更、抹消を速やかに行い、年に一度棚卸を行う。
(3) 不正プログラム対策及びOS等のセキュリティ対策
OS等のセキュリティパッチの適用は、定期保守時に保守事業者が行う。
不正プログラム対策ソフトのパターンファイルの適用は、特段の理由が無い限り即座に行う。
(4) ログの取得と保管期限
取得するアクセスログは、認証履歴及び操作履歴とする。
取得したアクセスログは、個人番号利用事務に関しては7年間、その他事務に関しては5年間保存する。
8 緊急時の対応
(1) 緊急時連絡先の整備
本町システムにおける緊急時連絡先を整備し、人事異動等による担当者変更の都度速やかに更新する。
(2) 異常の検知・発見時の対応
以下の場合を本町システムにおける緊急時とする。
情報システムの停止等 | 情報システム、ネットワーク、サーバ及び端末等の利用に支障をきたす状態 |
外部からのサイバー攻撃 | コンピューター・ウイルス、不正アクセス、DoS攻撃、DDoS攻撃、標的型攻撃及びホームページ等の改ざんの発生又は発生が疑われる状態 |
盗難・紛失・流出 | 本町システムで管理する情報の盗難・紛失・流出又はこれらの可能性が疑われる状態 |
緊急時に該当することを知った職員等は、役割に応じ直ちに報告を行い対応する。
役割 | 報告先 | 報告後の対応 |
情報システム利用者 | 情報セキュリティ責任者(各課等の長) | 情報セキュリティ責任者の指示に従い対応する |
情報セキュリティ責任者(各課等の長) | 情報セキュリティ管理部門 情報システム保守事業者 | 報告先と協議し対応する。 |
情報セキュリティ管理部門 | 統括情報セキュリティ責任者(総務課長) (必要に応じて) 副町長(CISO) 倶知安町情報セキュリティ委員会 | 報告先と協議し対応する。 |
情報システム保守事業者 | 情報セキュリティ管理部門 | 情報セキュリティ管理部門と協議を行い対応する。 |
緊急連絡先一覧
別表 情報システム保守事業者
システム名 | 事業者名 | 連絡先 |
個人番号利用事務系ネットワーク | 北海道自治体情報システム協議会 | 011―700―2277 |
中央コンピューターサービス(株)札幌支社 | 011―590―5550 サポートセンター | |
LGWAN接続系ネットワーク | リコージャパン(株)北海道支社 | 011―700―2200(代表) |
インターネット接続系ネットワーク | 同上 | 同上 |
総合行政システム(WEB―TAWN) | 北海道自治体情報システム協議会 | 011―700―2277 |
中央コンピューターサービス(株)札幌支社 | 011―590―5550 サポートセンター | |
人事給与システム | (株)つうけんアドバンスシステムズ | 011―860―2510 |
人事評価システム | 同上 | 同上 |
財務会計システム | リコージャパン(株)北海道支社 | 011―700―2200(代表) |
確定申告支援システム | システムバンク(株) | 011―219―2162 サポート専用 |
法人税システム | 同上 | 同上 |
公営住宅管理システム | 同上 | 同上 |
下水道受益者負担金システム | 同上 | 同上 |
水道料金システム | (株)内田洋行北海道支社 | 011―214―8511 |