コンテンツにスキップ

A.8.9 構成管理

項目内容
改訂日2024.04.01
適用範囲全社・全従業員
管理策番号A.8.9
分類技術的管理策

ハードウェア、ソフトウェア、サービス及びネットワークのセキュリティ構成を含む構成は、確立し、文書化し、実施し、監視し、レビューしなければならない。

ハードウェア、ソフトウェア、サービス及びネットワークが、必要なセキュリティ設定で正しく機能することを確実にするため。

構成管理には、以下を含める必要がある。

  • 標準構成の定義
  • 構成の文書化
  • 変更管理
  • 構成の監視
対象管理項目
ハードウェア機器情報、設置場所
ソフトウェアバージョン、ライセンス
ネットワーク構成図、設定
セキュリティセキュリティ設定
項目内容
OS設定セキュリティ設定、不要サービス無効化
アプリケーション承認されたソフトウェアのみ
ネットワークファイアウォール設定
認証パスワードポリシー
ステップ内容
識別管理対象の特定
記録構成情報の記録
管理変更の管理
監査構成の確認

当社では、システム構成情報を適切に管理し、変更履歴を記録している。Infrastructure as Codeを活用し、構成の一貫性を確保している。

    1. IT基盤運用管理
    1. システム開発及び保守