コンテンツにスキップ

A.8.26 アプリケーションのセキュリティ要求事項

項目内容
改訂日2024.04.01
適用範囲全社・全従業員
管理策番号A.8.26
分類技術的管理策

情報セキュリティ要求事項は、アプリケーションを開発又は取得する場合に、特定し、規定し、承認しなければならない。

アプリケーションの開発又は取得において、必要なすべての情報セキュリティ要求事項が特定され、対処されることを確実にするため。

アプリケーションのセキュリティ要求事項には、以下を含める必要がある。

  • 認証・認可要件
  • データ保護要件
  • 監査・ログ要件
  • 可用性要件
分類要求事項例
認証多要素認証、パスワードポリシー
認可役割ベースアクセス制御
データ保護暗号化、マスキング
監査ログ記録、監査証跡
可用性冗長性、バックアップ
ステップ内容
特定セキュリティ要求事項の特定
分析リスク分析、影響評価
文書化要求事項の文書化
承認関係者による承認
検証実装の検証
項目内容
ベンダー評価セキュリティ対応能力
契約セキュリティ要件の明記
検証受入テスト
サポート脆弱性対応

当社では、アプリケーション開発時にセキュリティ要件を定義し、設計・実装に反映している。認証、認可、入力検証等のセキュリティ機能を実装している。

    1. システム開発及び保守