コンテンツにスキップ

A.8.3 情報へのアクセス制限

項目内容
改訂日2024.04.01
適用範囲全社・全従業員
管理策番号A.8.3
分類技術的管理策

情報及びその他の関連資産へのアクセスは、アクセス制御に関する確立されたトピック固有の方針に従って、制限しなければならない。

認可されたアクセスのみを確保し、情報及びその他の関連資産への認可されていないアクセスを防止するため。

情報へのアクセス制限には、以下を含める必要がある。

  • アクセス制御方針に基づく制限
  • 役割に基づくアクセス制御
  • 機密性レベルに基づく制限
  • アクセスログの記録
モデル説明
RBAC役割に基づくアクセス制御
MAC強制アクセス制御
DAC任意アクセス制御
ABAC属性に基づくアクセス制御
レベル制限方法
ネットワークファイアウォール、セグメンテーション
システムOSのアクセス制御
アプリケーションアプリ内の権限管理
データ暗号化、アクセス制御リスト
  • Need-to-know:知る必要がある者のみ
  • 最小権限:必要最小限の権限
  • 職務分離:相反する権限の分離
  • デフォルト拒否:明示的に許可されない限り拒否

当社では、「12. 情報資産の定義と管理ルール」に基づき、情報へのアクセスを制限している。機密性に応じたアクセス制御を実施し、不正アクセスを防止している。

    1. アクセス制御及び認証
    1. 情報資産管理