<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>ISMS/ISO27001認証取得コンサルティング</title>
	<atom:link href="http://www.iso27001.jp/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.iso27001.jp</link>
	<description>ISMS/ISO27001認証取得から運用改善まで幅広くコンサルティングサポートいたします。無料お見積り、無料資料請求はLRM株式会社まで：0120-979-873</description>
	<lastBuildDate>Thu, 29 Dec 2011 09:11:37 +0000</lastBuildDate>
	<language>ja</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.0.3</generator>
		<item>
		<title>ISMSの認証取得は12月31日でも可能なのか？</title>
		<link>http://www.iso27001.jp/blog/iso27001isms/2473/</link>
		<comments>http://www.iso27001.jp/blog/iso27001isms/2473/#comments</comments>
		<pubDate>Thu, 29 Dec 2011 09:11:37 +0000</pubDate>
		<dc:creator>yukimatsu</dc:creator>
				<category><![CDATA[ISMS/ISO27001]]></category>
		<category><![CDATA[取得タイミング]]></category>
		<category><![CDATA[審査]]></category>

		<guid isPermaLink="false">http://www.iso27001.jp/?p=2473</guid>
		<description><![CDATA[2011年も残りわずかとなりました。 JIPDECのISMS取得組織数を見ると今月の新規取得組織は少ないようです。 ISMSを取得するためには、審査機関により審査を通過しなければなりません。 最初に取得する時には、第1段階審査と第2段階審査があります。 この「審査」なのですが、いったいいつまで受ける事が出来るのでしょうか？ 回答は「審査機関との調整によっては、12月31日でも可能」です。 もちろん、審査機関によっては拒否される事もあると思います。 （私も審査員として活動している身として、12月31日の審査を打診されたら 正直、二の足を踏んでしまいます＾＾；） ただ、年末の時期に審査を受けると、審査で不適合が出た場合の 対応が年明けになる場合が多くなると思います。 お正月休みに、「あの不適合に対しては、どうしたら良いんだろう？」とか 「コンサルタントにどのタイミングで聞くのが良いのかな？」とか色々と 思い悩む（？）ことが出てくるでしょう。 やっぱりお正月はスッキリとした気分で迎えたいものです。 気分良く、年内に認証取得が出来るように、初回審査は遅くとも 12月の上旬ぐらいまでに受けるのがお奨めです。 でも、認証書の日付が1月1日というのも何か良いですね＾＾]]></description>
			<content:encoded><![CDATA[<p>2011年も残りわずかとなりました。<br />
JIPDECのISMS取得組織数を見ると今月の新規取得組織は少ないようです。</p>
<p>ISMSを取得するためには、審査機関により審査を通過しなければなりません。<br />
最初に取得する時には、第1段階審査と第2段階審査があります。</p>
<p>この「審査」なのですが、いったいいつまで受ける事が出来るのでしょうか？<br />
回答は「審査機関との調整によっては、12月31日でも可能」です。</p>
<p>もちろん、審査機関によっては拒否される事もあると思います。<br />
（私も審査員として活動している身として、12月31日の審査を打診されたら<br />
正直、二の足を踏んでしまいます＾＾；）</p>
<p>ただ、年末の時期に審査を受けると、審査で不適合が出た場合の<br />
対応が年明けになる場合が多くなると思います。<br />
お正月休みに、「あの不適合に対しては、どうしたら良いんだろう？」とか<br />
「コンサルタントにどのタイミングで聞くのが良いのかな？」とか色々と<br />
思い悩む（？）ことが出てくるでしょう。</p>
<p>やっぱりお正月はスッキリとした気分で迎えたいものです。</p>
<p>気分良く、年内に認証取得が出来るように、初回審査は遅くとも<br />
12月の上旬ぐらいまでに受けるのがお奨めです。</p>
<p>でも、<span style="color: #ff0000;">認証書の日付が1月1日</span>というのも何か良いですね＾＾</p>
]]></content:encoded>
			<wfw:commentRss>http://www.iso27001.jp/blog/iso27001isms/2473/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>ISMSの取得時期は11月～2月が多いです</title>
		<link>http://www.iso27001.jp/blog/iso27001isms/2377/</link>
		<comments>http://www.iso27001.jp/blog/iso27001isms/2377/#comments</comments>
		<pubDate>Sat, 03 Dec 2011 11:41:51 +0000</pubDate>
		<dc:creator>yukimatsu</dc:creator>
				<category><![CDATA[ISMS/ISO27001]]></category>
		<category><![CDATA[取得タイミング]]></category>
		<category><![CDATA[審査機関]]></category>

		<guid isPermaLink="false">http://www.iso27001.jp/?p=2377</guid>
		<description><![CDATA[JIPDECに登録しているISMS取得組織件数が12月2日付けで3940組織になりました。 おそらく2012年3月中には4000組織を突破すると思います。 ISMSの取得は初回審査を受審して、審査を無事通過してから1月ぐらいで認証取得というのが多いパターンです。 審査を通過してから1月間は何をしているのかと言うと、審査機関での色々な手続きにかかる期間です。 審査機関によって期間の長さは若干差がありますが、概ね1月間を見ておけば問題ないでしょう。 認証を取得する時期ですが、多い時期、少ない時期があるのか？ 答えは「あります」 です。 11月、12月、1月、2月の4ヶ月が多いですね。 これは代表的なパターンに当てはまっているからです。 4月から期がスタートする会社が多く、「次の期のスタートである4月からISMS取得活動に取り組もう！」とするのが多いです。 そして、トップからの指示として多いのが「年内に取得しなさい」か「今年度中(3月まで)に取得しなさい」です。 LRMの標準取得コースでも、取り組み開始からISMS認証取得までの期間は10ヶ月を想定していますので、4月スタートなら1月なります。取得までの流れはこちら。 LRM以外のコンサルティング会社も多くは10ヶ月程度の期間を目処にしています。 そういった事もあり、ISMSを取得する時期は10月から2月にかけてが一番多いのです。]]></description>
			<content:encoded><![CDATA[<p>JIPDECに登録しているISMS取得組織件数が12月2日付けで3940組織になりました。<br />
おそらく<span style="color: #ff0000;">2012年3月中には4000組織を突破</span>すると思います。</p>
<p>ISMSの取得は初回審査を受審して、審査を無事通過してから1月ぐらいで認証取得というのが多いパターンです。</p>
<p>審査を通過してから1月間は何をしているのかと言うと、審査機関での色々な手続きにかかる期間です。<br />
審査機関によって期間の長さは若干差がありますが、概ね1月間を見ておけば問題ないでしょう。</p>
<p>認証を取得する時期ですが、多い時期、少ない時期があるのか？<img src="http://www.iso27001.jp/wp/wp-content/uploads/2011/12/a0002_003650-300x195.jpg" alt="取得件数イメージ" title="グラフ" width="300" height="195" class="frame f_r" /></p>
<p>答えは「あります」 です。</p>
<p>11月、12月、1月、2月の4ヶ月が多いですね。</p>
<p>これは代表的なパターンに当てはまっているからです。</p>
<p>4月から期がスタートする会社が多く、「次の期のスタートである4月からISMS取得活動に取り組もう！」とするのが多いです。</p>
<p>そして、トップからの指示として多いのが「年内に取得しなさい」か「今年度中(3月まで)に取得しなさい」です。</p>
<p>LRMの<a href="http://www.iso27001.jp/isms_syutoku/standard/">標準取得コース</a>でも、取り組み開始からISMS認証取得までの期間は10ヶ月を想定していますので、4月スタートなら1月なります。<a href="http://www.iso27001.jp/acquisition-flow/">取得までの流れはこちら</a>。</p>
<p>LRM以外のコンサルティング会社も多くは10ヶ月程度の期間を目処にしています。<br />
そういった事もあり、ISMSを取得する時期は10月から2月にかけてが一番多いのです。</p>
]]></content:encoded>
			<wfw:commentRss>http://www.iso27001.jp/blog/iso27001isms/2377/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>クラウド・コンピューティングのセキュリティ問題</title>
		<link>http://www.iso27001.jp/blog/security/1524/</link>
		<comments>http://www.iso27001.jp/blog/security/1524/#comments</comments>
		<pubDate>Fri, 12 Aug 2011 05:47:11 +0000</pubDate>
		<dc:creator>yoshimura</dc:creator>
				<category><![CDATA[情報セキュリティ]]></category>
		<category><![CDATA[クラウド]]></category>
		<category><![CDATA[セキュリティ]]></category>

		<guid isPermaLink="false">http://www.iso27001.jp/?p=1524</guid>
		<description><![CDATA[IPAから公開されている「2011年版 10大脅威『進化する攻撃・・・その対策で十分ですか？』」の10大脅威の中で9位の「クラウド・コンピューティングのセキュリティ」でした。 クラウド・コンピューティング自体は数年前から注目浴びていたものであり、多くの企業で様々クラウドサービスを導入されていることかと思います。 しかし、クラウドの環境において、様々な脅威や問題点(下記参照)が指摘されており、データの消失などの事件・事敀が発生したものもある。クラウドを利用する際は、組織の情報処理とデータ管理をどこまでクラウドで実施するか、事前に検討する必要があります。 ＜脅威・問題点＞ 外部からクラウドへの攻撃 パスワードや暗号解析等による不正アクセス 停電やシステムの不具合によるデータの消失　等 また、従来、ホスティングやASPなどはそのサービス業者の業務環境に密接な関係にあったので、ISMS上リスクも推測し易しく、分析・対策も実施し易くありましたが、クラウドでは実動作環境はサービス業者にお任せとなるのが一般的です。 となると利用者側の対策としては情報セキュリティに関する契約事項やSLAなどを具体的かつ詳細の内容とするのがまず第一歩になり、A.6.2.3などの契約関連の管理策が重要となって参ります。 参考サイト：クラウドサービス利用のための情報セキュリティマネジメントガイドラインの公表～クラウドサービスの安全・安心な利用に向けて～]]></description>
			<content:encoded><![CDATA[<p>IPAから公開されている「2011年版 10大脅威『進化する攻撃・・・その対策で十分ですか？』」の10大脅威の中で9位の「クラウド・コンピューティングのセキュリティ」でした。</p>
<p>クラウド・コンピューティング自体は数年前から注目浴びていたものであり、多くの企業で様々クラウドサービスを導入されていることかと思います。</p>
<p>しかし、クラウドの環境において、様々な脅威や問題点(下記参照)が指摘されており、データの消失などの事件・事敀が発生したものもある。クラウドを利用する際は、組織の情報処理とデータ管理をどこまでクラウドで実施するか、事前に検討する必要があります。</p>
<p>＜脅威・問題点＞</p>
<ul>
<li> 外部からクラウドへの攻撃</li>
<li> パスワードや暗号解析等による不正アクセス</li>
<li>停電やシステムの不具合によるデータの消失　等</li>
</ul>
<p>また、従来、ホスティングやASPなどはそのサービス業者の業務環境に密接な関係にあったので、ISMS上リスクも推測し易しく、分析・対策も実施し易くありましたが、クラウドでは実動作環境はサービス業者にお任せとなるのが一般的です。</p>
<p>となると利用者側の対策としては情報セキュリティに関する契約事項やSLAなどを具体的かつ詳細の内容とするのがまず第一歩になり、A.6.2.3などの契約関連の管理策が重要となって参ります。</p>
<p>参考サイト：<a href="http://www.meti.go.jp/press/2011/04/20110401001/20110401001.html">クラウドサービス利用のための情報セキュリティマネジメントガイドラインの公表～クラウドサービスの安全・安心な利用に向けて～</a></p>
<p><iframe src="http://rcm-jp.amazon.co.jp/e/cm?t=lrm-22&#038;o=9&#038;p=8&#038;l=as1&#038;asins=4873114586&#038;ref=qf_sp_asin_til&#038;fc1=000000&#038;IS2=1&#038;lt1=_blank&#038;m=amazon&#038;lc1=0000FF&#038;bc1=000000&#038;bg1=FFFFFF&#038;f=ifr" style="width:120px;height:240px;" scrolling="no" marginwidth="0" marginheight="0" frameborder="0"></iframe></p>
]]></content:encoded>
			<wfw:commentRss>http://www.iso27001.jp/blog/security/1524/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>止まらない！Webサイトを経由した攻撃</title>
		<link>http://www.iso27001.jp/blog/security/1416/</link>
		<comments>http://www.iso27001.jp/blog/security/1416/#comments</comments>
		<pubDate>Fri, 13 May 2011 04:24:29 +0000</pubDate>
		<dc:creator>yukimatsu</dc:creator>
				<category><![CDATA[情報セキュリティ]]></category>
		<category><![CDATA[10大脅威]]></category>
		<category><![CDATA[IPA]]></category>
		<category><![CDATA[SQLインジェクション]]></category>
		<category><![CDATA[ウィルス対策]]></category>
		<category><![CDATA[ガンブラー]]></category>

		<guid isPermaLink="false">http://www.iso27001.jp/?p=1416</guid>
		<description><![CDATA[IPAから公開されている「2011年版 10大脅威『進化する攻撃・・・その対策で十分ですか？』」の 10大脅威の中で第2位となったのは「止まらない！ウェブサイトを経由した攻撃」です。 資料の中ではガンブラーとSQLインジェクションが取り上げられていますが、 共に超有名な脅威なのですが、それでも対策が不十分なケースが多かったのが改めて分かります。 ガンブラーは、2009年頃から出てきたウィルスで、企業のWebサイトに不正な コードを挿入してWebサイトを改ざんしていくウィルスです。 ガンブラーに関して当初は日本の大手企業も被害にあった事例が報告されていましたが カスペルスキーを始めとするウィルス対策ソフトベンダーが対応をしていき 次第に被害にあったというニュースは減ってきたのですが 今回のレポートでも被害がなくなっている訳でないことが分かりますね。 色々なガンブラーの亜種も出てきているようです。 対策としては、まずは基本中の基本であるウィルス対策ソフトの更新をしっかりすること！ SQLインジェクションもそうなのですが、Webサイトを改ざんされた場合は 自社が被害者になるだけでなく、そのサイトが踏み台にされることにより 同時に加害者にもなってしまう可能性があります。 自社のサイトを見に来てくれたお客様や見込み客に迷惑を掛けることもありますので 企業としてWebサイトの管理は、しっかりとしていく責任があります。 ちなみに、LRMはカスペルスキーの正規販売代理店です。 カスペルスキーの導入を検討されている場合は是非ご一報下さい。 [参考サイト]JPCERT：「Web サイト改ざん及びいわゆる Gumblar ウイルス感染拡大に関する注意喚起」]]></description>
			<content:encoded><![CDATA[<p>IPAから公開されている「2011年版 10大脅威『進化する攻撃・・・その対策で十分ですか？』」の<br />
10大脅威の中で第2位となったのは「<strong>止まらない！ウェブサイトを経由した攻撃</strong>」です。</p>
<p>資料の中ではガンブラーとSQLインジェクションが取り上げられていますが、<br />
共に超有名な脅威なのですが、それでも対策が不十分なケースが多かったのが改めて分かります。</p>
<p><a href="http://www.iso27001.jp/wp/wp-content/uploads/2011/05/a0002_001032.jpg"><img src="http://www.iso27001.jp/wp/wp-content/uploads/2011/05/a0002_001032-300x203.jpg" alt="ウィルス対策" title="a0002_001032" width="300" height="203" class="alignnone size-medium wp-image-1422" /></a></p>
<p>ガンブラーは、2009年頃から出てきたウィルスで、<span style="color: #ff0000;">企業のWebサイトに不正な<br />
コードを挿入してWebサイトを改ざんしていくウィルス</span>です。<br />
ガンブラーに関して当初は日本の大手企業も被害にあった事例が報告されていましたが<br />
カスペルスキーを始めとするウィルス対策ソフトベンダーが対応をしていき<br />
次第に被害にあったというニュースは減ってきたのですが<br />
今回のレポートでも被害がなくなっている訳でないことが分かりますね。</p>
<p>色々なガンブラーの亜種も出てきているようです。</p>
<p>対策としては、まずは基本中の基本である<strong><span style="color: #0000ff;">ウィルス対策ソフトの更新をしっかりすること</span></strong>！</p>
<p>SQLインジェクションもそうなのですが、<span style="color: #ff0000;"><strong>Webサイトを改ざんされた場合は<br />
自社が被害者になるだけでなく、そのサイトが踏み台にされることにより<br />
同時に加害者にもなってしまう可能性があります。</strong></span></p>
<p>自社のサイトを見に来てくれたお客様や見込み客に迷惑を掛けることもありますので<br />
<span style="color: #0000ff;"><strong> 企業としてWebサイトの管理は、しっかりとしていく責任があります。</strong></span></p>
<p>ちなみに、LRMはカスペルスキーの正規販売代理店です。<br />
カスペルスキーの導入を検討されている場合は是非ご一報下さい。</p>
<p>[参考サイト]JPCERT：「<a href="https://www.jpcert.or.jp/at/2010/at100001.txt">Web サイト改ざん及びいわゆる Gumblar ウイルス感染拡大に関する注意喚起</a>」</p>
]]></content:encoded>
			<wfw:commentRss>http://www.iso27001.jp/blog/security/1416/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>「人」が起こしてしまう情報漏えい</title>
		<link>http://www.iso27001.jp/blog/security/1396/</link>
		<comments>http://www.iso27001.jp/blog/security/1396/#comments</comments>
		<pubDate>Tue, 05 Apr 2011 09:05:06 +0000</pubDate>
		<dc:creator>yukimatsu</dc:creator>
				<category><![CDATA[情報セキュリティ]]></category>
		<category><![CDATA[10大脅威]]></category>
		<category><![CDATA[Facebook]]></category>
		<category><![CDATA[Twitter]]></category>
		<category><![CDATA[インシデント]]></category>
		<category><![CDATA[情報漏えい]]></category>

		<guid isPermaLink="false">http://www.iso27001.jp/?p=1396</guid>
		<description><![CDATA[IPAから2011年3月24日に「2011年版 10大脅威『進化する攻撃・・・その対策で十分ですか？』」が公開されました。 PDFで資料がダウンロード可能ですのでセキュリティ担当の方は目を通しておいた方が良いでしょう。 今回から何回に分けて10大脅威の中で気になった点をブログで取り上げていきたいと思います。 まず、最初は堂々の（？）第1位となった「人」が起こしてしまう情報漏洩です。 ちなみに「人」が起こしてしまう情報漏洩は2006年度からずっと10大脅威にランクインしている定番の脅威です。 2006年度からの順位の変遷は以下のようになっています。 7位(2006)→3位(2007)→5位(2008)→5位(2009)→1位(2010) セキュリティ対策というとイメージ的には、何でもかんでもシステムで対応すると思われている方も多いですが、実際はそんなことはありません。 もちろん中にはお金がたっぷりあってシステムでガッチリしている会社もありますが、多くの中堅・中小企業ではシステム以外の部分での対応もしています。 俗に言う「運用でカバーしています」という状況です。 この場合はどうしても漏洩が起こる可能性が高くなります。 資料では故意による情報漏えいとして①データの持ち出しと②暴露・組織外部への情報流布、過失による情報漏えいとして①誤送信と②紛失・盗難が上げられています。 故意による情報漏えいの②に関しては、TwitterやFacebookを始めとして個人でも手軽に情報を外部に発信できる環境になったのも影響していると思います。 悪気がなくて、いつものようにつぶやいたら、つぶやいた内容に業務内容が含まれていて後で取り返しがつかなくなった事例もあります。 過失による情報漏えいの①に関しては、メール、FAXともに誤送信がなかなかなくなりませんね。 こちらに関してはメールの暗号化等で間違えて送っても内容が分からないようにする等のソリューションが出ていますので自社にあった対応をしていくのが良いと思います。 敢えてメールの利用を制限して、チャットや掲示板で情報のやり取りをするのも1つの手段だと思います。 情報漏えいの場合は、起こってしまった場合に企業イメージの低下や損害賠償等が発生するなど企業経営に直接影響を与える可能性があるので従業員が増えるほど、しっかりと対策をとっていかないとダメでしょう。 [参考サイト] IPA：「2011年版 10大脅威 進化する攻撃．．．その対策で十分ですか？」を公開]]></description>
			<content:encoded><![CDATA[<p>IPAから2011年3月24日に「<strong>2011年版 10大脅威『進化する攻撃・・・その対策で十分ですか？』</strong>」が公開されました。<br />
PDFで資料がダウンロード可能ですのでセキュリティ担当の方は目を通しておいた方が良いでしょう。</p>
<p>今回から何回に分けて10大脅威の中で気になった点をブログで取り上げていきたいと思います。<br />
まず、最初は堂々の（？）第1位となった<span style="color: #ff0000;">「人」が起こしてしまう情報漏洩</span>です。</p>
<p><a href="http://www.iso27001.jp/wp/wp-content/uploads/2011/04/a0008_001835.jpg"><img src="http://www.iso27001.jp/wp/wp-content/uploads/2011/04/a0008_001835-198x300.jpg" alt="人が起こす情報漏えい" title="a0008_001835" width="198" height="300" class="alignnone size-medium wp-image-1425" /></a></p>
<p>ちなみに<span style="color: #ff0000;">「人」が起こしてしまう情報漏洩</span>は2006年度からずっと10大脅威にランクインしている定番の脅威です。</p>
<p>2006年度からの順位の変遷は以下のようになっています。<br />
7位(2006)→3位(2007)→5位(2008)→5位(2009)→1位(2010)</p>
<p>セキュリティ対策というとイメージ的には、何でもかんでもシステムで対応すると思われている方も多いですが、実際はそんなことはありません。<br />
もちろん中にはお金がたっぷりあってシステムでガッチリしている会社もありますが、多くの中堅・中小企業ではシステム以外の部分での対応もしています。</p>
<p>俗に言う「運用でカバーしています」という状況です。<br />
この場合はどうしても漏洩が起こる可能性が高くなります。</p>
<p>資料では<span style="color: #ff0000;">故意による情報漏えい</span>として①データの持ち出しと②暴露・組織外部への情報流布、<span style="color: #ff0000;">過失による情報漏えい</span>として①誤送信と②紛失・盗難が上げられています。</p>
<p><span style="color: #ff0000;">故意による情報漏えい</span>の②に関しては、<strong><span style="color: #0000ff;">TwitterやFacebookを始めとして個人でも手軽に情報を外部に発信できる環境</span></strong>になったのも影響していると思います。<br />
悪気がなくて、いつものようにつぶやいたら、つぶやいた内容に業務内容が含まれていて後で取り返しがつかなくなった事例もあります。</p>
<p><span style="color: #ff0000;">過失による情報漏えい</span>の①に関しては、メール、FAXともに誤送信がなかなかなくなりませんね。<br />
こちらに関しては<strong><span style="color: #0000ff;">メールの暗号化等で間違えて送っても内容が分からないようにする</span></strong>等のソリューションが出ていますので自社にあった対応をしていくのが良いと思います。</p>
<p><a href="http://www.iso27001.jp/wp/wp-content/uploads/2011/04/a0002_002256.jpg"><img src="http://www.iso27001.jp/wp/wp-content/uploads/2011/04/a0002_002256-200x300.jpg" alt="PC操作" title="a0002_002256" width="200" height="300" class="alignnone size-medium wp-image-1426" /></a></p>
<p>敢えてメールの利用を制限して、チャットや掲示板で情報のやり取りをするのも1つの手段だと思います。</p>
<p>情報漏えいの場合は、起こってしまった場合に企業イメージの低下や損害賠償等が発生するなど企業経営に直接影響を与える可能性があるので従業員が増えるほど、しっかりと対策をとっていかないとダメでしょう。</p>
<p>[参考サイト] IPA：<a href="http://www.ipa.go.jp/security/vuln/10threats2011.html">「2011年版 10大脅威 進化する攻撃．．．その対策で十分ですか？」を公開</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.iso27001.jp/blog/security/1396/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>安否確認にFacebookを利用する</title>
		<link>http://www.iso27001.jp/blog/security/1375/</link>
		<comments>http://www.iso27001.jp/blog/security/1375/#comments</comments>
		<pubDate>Tue, 15 Mar 2011 13:18:35 +0000</pubDate>
		<dc:creator>yukimatsu</dc:creator>
				<category><![CDATA[情報セキュリティ]]></category>
		<category><![CDATA[Facebook]]></category>
		<category><![CDATA[事業継続]]></category>
		<category><![CDATA[安否確認]]></category>

		<guid isPermaLink="false">http://www.iso27001.jp/?p=1375</guid>
		<description><![CDATA[3月11日の東北地方太平洋沖地震は日本全体に本当に大きな衝撃を与えています。 ISMSの観点から考えるときに、やはり事前のリスク分析と 災害対策を含めた事業継続管理が重要になってくると思います。 リスク分析に関しては、今回のような災害を事前に予測することは 非常に難しいです。 と言うか無理でしょう。 津波の高さや地震の規模は「想定外」レベルです。 ビジネスを行っていく上でも100%安全ということはありません。 想定外の出来事が起きた場合は、「受け入れて対応をしていく」しかありません。 対応の1つに災害時の連絡体制構築があります。 多くの会社で緊急連絡網を作っている会社があると思いますが、 だいたいは電話での連絡網だと思います。 もちろん電話連絡網も大事だと思いますが1つの手段だけですと、 その手段が普通の場合に全く連絡が取れなくなります。 電話(通話)が繋がらないという状況での対応方法を検討することも重要です。 今回の地震では発生当時からTwitterで情報のやりとりが頻繁に行われました。 またスカイプ等で連絡をとった人達もいたようです。 インターネットを利用して連絡体制を構築する 1アイデアとしてFacebookを利用する方法もあると思います。 Facebookを登録して、会社として1つのグループ(公開レベルは、非公開か秘密で) を作成して、そこで情報をやりとりする方法があります。 会社の規模により一概に良いとは言えませんが、 中小企業にとっては1つの案としてはありだと思います。 料金も無料ですしね。 LRMでは、秘密のグループとして会社グループを作成して関係者全員を登録しています。 何かあった際には、そのグループ内でイベントを作成して その中で安否確認を行うようにしています。(2011年3月15日現在) もちろんインターネット自体が普通になるとダメですけどね。 その他、有料の安否確認サービスなど色々な方法があると思います。 自社にあった体制をしっかりと構築しておくことです。 有事の際に慌てないように、事前に体制を構築しておくことです。 文末となりますが、東北地方太平洋沖地震におきまして被害に遭われた皆様に心よりお見舞いを申し上げるとともに、犠牲になられた方、ご遺族の皆様に深くお悔やみ申し上げます。]]></description>
			<content:encoded><![CDATA[<p>3月11日の東北地方太平洋沖地震は日本全体に本当に大きな衝撃を与えています。</p>
<p>ISMSの観点から考えるときに、やはり事前のリスク分析と<br />
災害対策を含めた事業継続管理が重要になってくると思います。</p>
<p>リスク分析に関しては、今回のような災害を事前に予測することは<br />
非常に難しいです。<br />
と言うか無理でしょう。<br />
津波の高さや地震の規模は<strong>「想定外」</strong>レベルです。</p>
<p><span style="color: #ff0000;">ビジネスを行っていく上でも100%安全ということはありません。</span><br />
想定外の出来事が起きた場合は、「受け入れて対応をしていく」しかありません。</p>
<p><a href="http://www.iso27001.jp/wp/wp-content/uploads/2011/03/108785578.jpg"><img class="alignnone size-medium wp-image-1382" title="108785578" src="http://www.iso27001.jp/wp/wp-content/uploads/2011/03/108785578-300x262.jpg" alt="" width="300" height="262" /></a></p>
<p>対応の1つに災害時の連絡体制構築があります。<br />
多くの会社で緊急連絡網を作っている会社があると思いますが、<br />
だいたいは電話での連絡網だと思います。</p>
<p>もちろん電話連絡網も大事だと思いますが<strong>1つの手段だけですと、<br />
その手段が普通の場合に全く連絡が取れなくなります。</strong></p>
<p>電話(通話)が繋がらないという状況での対応方法を検討することも重要です。</p>
<p>今回の地震では発生当時からTwitterで情報のやりとりが頻繁に行われました。<br />
またスカイプ等で連絡をとった人達もいたようです。</p>
<p><span style="color: #ff0000;">インターネットを利用して連絡体制を構築する<br />
1アイデアとしてFacebookを利用する方法もあると思います。</span></p>
<p><span style="color: #0000ff;"><strong>Facebookを登録して、会社として1つのグループ(公開レベルは、非公開か秘密で)<br />
を作成して、そこで情報をやりとりする方法があります。</strong></span></p>
<p>会社の規模により一概に良いとは言えませんが、<br />
中小企業にとっては1つの案としてはありだと思います。<br />
<span style="color: #0000ff;"><strong> 料金も無料で</strong></span>すしね。</p>
<p>LRMでは、秘密のグループとして会社グループを作成して関係者全員を登録しています。<br />
何かあった際には、そのグループ内でイベントを作成して<br />
その中で安否確認を行うようにしています。(2011年3月15日現在)</p>
<p>もちろんインターネット自体が普通になるとダメですけどね。</p>
<p>その他、有料の安否確認サービスなど色々な方法があると思います。<br />
自社にあった体制をしっかりと構築しておくことです。<br />
<span style="color: #0000ff;"><strong> 有事の際に慌てないように、事前に体制を構築しておくことです。</strong></span></p>
<p>文末となりますが、東北地方太平洋沖地震におきまして被害に遭われた皆様に心よりお見舞いを申し上げるとともに、犠牲になられた方、ご遺族の皆様に深くお悔やみ申し上げます。</p>
]]></content:encoded>
			<wfw:commentRss>http://www.iso27001.jp/blog/security/1375/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>審査機関によって違いはあります</title>
		<link>http://www.iso27001.jp/blog/iso27001isms/1371/</link>
		<comments>http://www.iso27001.jp/blog/iso27001isms/1371/#comments</comments>
		<pubDate>Sun, 06 Mar 2011 14:59:53 +0000</pubDate>
		<dc:creator>yukimatsu</dc:creator>
				<category><![CDATA[ISMS/ISO27001]]></category>
		<category><![CDATA[審査]]></category>
		<category><![CDATA[審査機関]]></category>

		<guid isPermaLink="false">http://www.iso27001.jp/?p=1371</guid>
		<description><![CDATA[ISMS、ISO27001を取得するに際してはコンサルティング会社を使う会社と コンサルティング会社を使わずに自力で取得を目指す会社と大きく分けて 2つに分かれますが、どちらにせよ取得する段階では、審査機関による審査を 受けなければなりません。 JIPDECのページで確認してみると、2011年3月6日現在では25の審査機関があります。 ISO27001という規格は1つなのだから、どの審査機関でも受けても 同じでしょうと思っている人もいるかと思いますが、違います。 料金も審査内容も審査機関によって異なります。 ハッキリ言うと、ある機関では不適合とされるけど 別の機関では不適合にならないというケースもあります。 もちろん、PDCAの中のどれか1つが抜けている場合や 不正ソフトウェア使用などの法令違反の場合はどの審査機関で 受けても不適合になってしまいますが、審査機関によって 不適合の判断が異なる箇所があるのは確かなことなのです。 弊社もコンサルタントとして複数の審査機関の審査に立ち会い、 またはお客様が審査を受けて、その結果を確認させてもらいましたが、 審査機関によって異なるというのは真実です。 ただ、「どの審査機関が良い」とか「悪い」という訳ではありません。 取得企業にとって、向いている審査機関と向いていない審査機関があります。 本当に、合う合わないの世界です。 ただ、合わない審査機関と組んでしまうと本当に悲惨です。 会社が目指すマネジメントシステムが審査機関によって 構築出来ないことも可能性としてありえます。 そういった事が起きないように ISO27001を取得する企業にあった審査機関を選ぶために LRMでは、コンサルティングをさせて頂くお客様の審査機関の選定も 一緒に行わさせて頂いています。 コンサルティングの見積りの時に、審査の見積りも一緒に下さいと お願いされる場合もありますが、コンサルティング前だと その企業に合った審査機関が分からないので、LRMでは 見積り段階でそういった申し出を受けた場合はお断りさせて頂きます。 企業にとって、どの審査機関を選ぶかはISO27001を運用していく上では 非常に重要な要素となってきますので、 どの審査機関がベストフィットなのかも一緒になって検討させてもらいます。 それがLRMのスタンスです。]]></description>
			<content:encoded><![CDATA[<p>ISMS、ISO27001を取得するに際してはコンサルティング会社を使う会社と<br />
コンサルティング会社を使わずに自力で取得を目指す会社と大きく分けて<br />
2つに分かれますが、どちらにせよ<strong>取得する段階では、審査機関による審査を<br />
受けなければなりません。</strong></p>
<p>JIPDECのページで確認してみると、2011年3月6日現在では<span style="color: #ff0000;">25の審査機関</span>があります。</p>
<p><a href="http://www.iso27001.jp/wp/wp-content/uploads/2011/03/57434504.jpg"><img class="alignnone size-medium wp-image-1384" title="57434504" src="http://www.iso27001.jp/wp/wp-content/uploads/2011/03/57434504-300x194.jpg" alt="" width="300" height="194" /></a></p>
<p>ISO27001という規格は1つなのだから、どの審査機関でも受けても<br />
同じでしょうと思っている人もいるかと思いますが、違います。</p>
<p><strong><span style="color: #0000ff;">料金も審査内容も審査機関によって異なります。</span></strong></p>
<p>ハッキリ言うと、ある機関では不適合とされるけど<br />
別の機関では不適合にならないというケースもあります。</p>
<p>もちろん、PDCAの中のどれか1つが抜けている場合や<br />
不正ソフトウェア使用などの法令違反の場合はどの審査機関で<br />
受けても不適合になってしまいますが、<span style="color: #ff0000;">審査機関によって<br />
不適合の判断が異なる箇所があるのは確かなこと</span>なのです。</p>
<p>弊社もコンサルタントとして複数の審査機関の審査に立ち会い、<br />
またはお客様が審査を受けて、その結果を確認させてもらいましたが、<br />
審査機関によって異なるというのは真実です。</p>
<p>ただ、「どの審査機関が良い」とか「悪い」という訳ではありません。</p>
<p>取得企業にとって、<strong><span style="color: #0000ff;">向いている審査機関と向いていない審査機関があります。</span></strong><br />
本当に、<span style="color: #ff0000;"><strong>合う合わない</strong></span>の世界です。</p>
<p>ただ、合わない審査機関と組んでしまうと本当に悲惨です。<br />
<span style="color: #ff0000;"><strong> 会社が目指すマネジメントシステムが審査機関によって<br />
構築出来ないことも可能性としてありえます。</strong></span></p>
<p>そういった事が起きないように<br />
ISO27001を取得する企業にあった審査機関を選ぶために<br />
<strong><span style="color: #0000ff;"> LRMでは、コンサルティングをさせて頂くお客様の審査機関の選定も<br />
一緒に行わさせて頂いています。</span></strong></p>
<p><strong><span style="color: #0000ff;"><a href="http://www.iso27001.jp/wp/wp-content/uploads/2011/03/104230166.jpg"><img class="alignnone size-medium wp-image-1386" title="104230166" src="http://www.iso27001.jp/wp/wp-content/uploads/2011/03/104230166-300x257.jpg" alt="" width="300" height="257" /></a><br />
</span></strong></p>
<p>コンサルティングの見積りの時に、審査の見積りも一緒に下さいと<br />
お願いされる場合もありますが、<strong>コンサルティング前だと<br />
その企業に合った審査機関が分からない</strong>ので、LRMでは<br />
見積り段階でそういった申し出を受けた場合はお断りさせて頂きます。</p>
<p><span style="color: #0000ff;"><strong>企業にとって、どの審査機関を選ぶかはISO27001を運用していく上では<br />
非常に重要な要素となってきますので、<br />
どの審査機関がベストフィットなのかも一緒になって検討させてもらいます。</strong></span></p>
<p>それが<a href="http://www.iso27001.jp/isms_feature/">LRMのスタンス</a>です。</p>
]]></content:encoded>
			<wfw:commentRss>http://www.iso27001.jp/blog/iso27001isms/1371/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>2月は情報セキュリティ月間</title>
		<link>http://www.iso27001.jp/blog/security/1368/</link>
		<comments>http://www.iso27001.jp/blog/security/1368/#comments</comments>
		<pubDate>Mon, 28 Feb 2011 14:52:27 +0000</pubDate>
		<dc:creator>yukimatsu</dc:creator>
				<category><![CDATA[情報セキュリティ]]></category>
		<category><![CDATA[Google]]></category>
		<category><![CDATA[情報セキュリティ月間]]></category>
		<category><![CDATA[改善]]></category>

		<guid isPermaLink="false">http://www.iso27001.jp/?p=1368</guid>
		<description><![CDATA[毎年2月は情報セキュリティ月間です。 （もう2月も今日が最終日なのですが、、、、） 情報セキュリティ月間とは、内閣官房情報セキュリティセンターを中心に政府が進めている活動で、2009年から毎年2月を「情報セキュリティ月間」として、情報セキュリティに関する様々な取り組みを行っています。 2月に集中的に情報セキュリティに関する行事を実施して、国民一人一人の情報セキュリティに対する意識を上げていこうというものです。 今年のキャッチフレーズは「知る。守る。続ける。」です。 ISMSでも上記のキャッチフレーズは有効です。 特にISMS取得後に関してはISMS活動を続けていくことが非常に重要になってきます。 続けると言っても「維持する」ことと「改善する」ことは異なってくると思います。 何も全ての組織が毎年毎年改善をする必要はないと思います。 時期によっては、今年は現状維持でもOKという判断はありだと思います。 事業の中でのISMSの位置づけによって変わってくるものでしょう。 さて、今年の情報セキュリティ月間には、あのGoogleからも以下のような記事があります。 Google は日本政府の「情報セキュリティ月間」を支持します。 Google 製品のセキュリティ保護対策をわかりやすくご紹介します。 「Google は日本政府の「情報セキュリティ月間」を支持します。」の記事の中で どんなに強力なセキュリティ対策のための技術やサービスを導入していたとしても、詐欺やフィッシングなどインターネットでの安全を脅かす行為に対しては、ユーザー自身が決して安全対策を怠らないことが重要です。 という一文がありますが、まさしくですね。 技術でカバーできる問題も多いですが、技術ではカバーできない問題も多いです。 ハード（技術）とソフト（人）の両方で対策をしていくのが情報セキュリティだと思います。]]></description>
			<content:encoded><![CDATA[<p>毎年2月は情報セキュリティ月間です。<br />
（もう2月も今日が最終日なのですが、、、、）</p>
<p>情報セキュリティ月間とは、内閣官房情報セキュリティセンターを中心に政府が進めている活動で、2009年から<strong><span style="color: #0000ff;">毎年2月を「情報セキュリティ月間」として、情報セキュリティに関する様々な取り組みを行っています。</span></strong></p>
<p>2月に集中的に情報セキュリティに関する行事を実施して、国民一人一人の情報セキュリティに対する意識を上げていこうというものです。</p>
<p>今年のキャッチフレーズは「<strong><span style="color: #ff0000;">知る。守る。続ける。</span></strong>」です。<br />
ISMSでも上記のキャッチフレーズは有効です。</p>
<p>特に<a href="http://www.iso27001.jp/isms_unyou/">ISMS取得後</a>に関してはISMS活動を続けていくことが非常に重要になってきます。</p>
<p><a href="http://www.iso27001.jp/wp/wp-content/uploads/2011/02/92861387.jpg"><img class="alignnone size-medium wp-image-1388" title="92861387" src="http://www.iso27001.jp/wp/wp-content/uploads/2011/02/92861387-300x199.jpg" alt="" width="300" height="199" /></a></p>
<p><strong><span style="color: #ff0000;">続けると言っても「維持する」ことと「改善する」ことは異なってくると思います。</span></strong><br />
何も全ての組織が毎年毎年改善をする必要はないと思います。<br />
時期によっては、今年は現状維持でもOKという判断はありだと思います。</p>
<p>事業の中でのISMSの位置づけによって変わってくるものでしょう。</p>
<p>さて、今年の情報セキュリティ月間には、あのGoogleからも以下のような記事があります。</p>
<p><a href="http://googlejapan.blogspot.com/2011/02/google_6984.html">Google は日本政府の「情報セキュリティ月間」を支持します。</a><br />
<a href="http://googlejapan.blogspot.com/2011/02/google_22.html">Google 製品のセキュリティ保護対策をわかりやすくご紹介します。</a></p>
<p>「Google は日本政府の「情報セキュリティ月間」を支持します。」の記事の中で</p>
<blockquote><p><em>どんなに強力なセキュリティ対策のための技術やサービスを導入していたとしても、詐欺やフィッシングなどインターネットでの安全を脅かす行為に対しては、ユーザー自身が決して安全対策を怠らないことが重要です。</em></p></blockquote>
<p>という一文がありますが、まさしくですね。<br />
技術でカバーできる問題も多いですが、技術ではカバーできない問題も多いです。</p>
<p><strong><span style="color: #0000ff;">ハード（技術）とソフト（人）の両方で対策をしていくのが情報セキュリティ</span></strong>だと思います。</p>
]]></content:encoded>
			<wfw:commentRss>http://www.iso27001.jp/blog/security/1368/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>AdobeやApple製品が攻撃対象となってくる2011年</title>
		<link>http://www.iso27001.jp/blog/security/1360/</link>
		<comments>http://www.iso27001.jp/blog/security/1360/#comments</comments>
		<pubDate>Mon, 10 Jan 2011 13:45:25 +0000</pubDate>
		<dc:creator>yukimatsu</dc:creator>
				<category><![CDATA[情報セキュリティ]]></category>
		<category><![CDATA[Android]]></category>
		<category><![CDATA[iPhone]]></category>
		<category><![CDATA[ウィルス]]></category>
		<category><![CDATA[ソーシャルネットワーク]]></category>

		<guid isPermaLink="false">http://www.iso27001.jp/?p=1360</guid>
		<description><![CDATA[カスペルスキーのホームページで「セキュリティの総括と予測を発表～脅威の巧妙化が新たなレベルに達した2010年とサイバー犯罪の新概念「スパイウェア 2.0」が生まれる2011年」というレポートが報告されています。 原文は2010年12月13日にロシアで発表されたもので、それの抄訳です。 ITセキュリティに関する事項が述べられており、日本国内というよりかは世界規模のレポートですので日本では一般的にはあまり騒がれていないマルウェア名とかも出ています。 段々とマルウェアとかも進化しており今後はソーシャルネットワークやiPhone、Androidを標的とした脅威も間違いなく出現してくるでしょう。 今までは、一般的にはWindowsやOffice等のマイクロソフト製品の対策というのがソフトウェアの脆弱性対策と考えられていて、マイクロソフト製品以外は後回しにしていた企業もあります。 ただ、昨年にもありましたがAdobe製品やApple製品の脆弱性を狙うマルウェア等が増えてくるでしょう。 企業や個人で利用頻度が高い製品は、攻撃対象になり易いです。 そして、利用頻度が高い製品は大手企業だけでなく中堅・中小企業でも多く使われています。中堅・中小企業でもそういった製品の脆弱性が発見された時には速やかにアップデートを行うようにしていきましょう。 [参考サイト] Kaspersky Lab：セキュリティの総括と予測を発表～脅威の巧妙化が新たなレベルに達した2010年とサイバー犯罪の新概念「スパイウェア 2.0」が生まれる2011年～]]></description>
			<content:encoded><![CDATA[<p>カスペルスキーのホームページで「セキュリティの総括と予測を発表～脅威の巧妙化が新たなレベルに達した2010年とサイバー犯罪の新概念「スパイウェア 2.0」が生まれる2011年」というレポートが報告されています。<br />
原文は2010年12月13日にロシアで発表されたもので、それの抄訳です。</p>
<p><a href="http://www.iso27001.jp/wp/wp-content/uploads/2011/01/104260167.jpg"><img class="alignnone size-medium wp-image-1390" title="104260167" src="http://www.iso27001.jp/wp/wp-content/uploads/2011/01/104260167-198x300.jpg" alt="" width="198" height="300" /></a></p>
<p>ITセキュリティに関する事項が述べられており、日本国内というよりかは世界規模のレポートですので日本では一般的にはあまり騒がれていないマルウェア名とかも出ています。</p>
<p>段々とマルウェアとかも進化しており今後は<span style="color: #ff0000;">ソーシャルネットワークやiPhone、Androidを標的とした脅威も間違いなく出現</span>してくるでしょう。</p>
<p>今までは、一般的にはWindowsやOffice等のマイクロソフト製品の対策というのがソフトウェアの脆弱性対策と考えられていて、マイクロソフト製品以外は後回しにしていた企業もあります。<br />
ただ、昨年にもありましたがAdobe製品やApple製品の脆弱性を狙うマルウェア等が増えてくるでしょう。</p>
<p>企業や個人で<span style="color: #ff0000;">利用頻度が高い製品は、攻撃対象になり易い</span>です。</p>
<p>そして、利用頻度が高い製品は大手企業だけでなく中堅・中小企業でも多く使われています。中堅・中小企業でもそういった製品の脆弱性が発見された時には速やかにアップデートを行うようにしていきましょう。</p>
<p>[参考サイト]<br />
Kaspersky Lab：<a href="http://www.kaspersky.co.jp/news?id=207582671">セキュリティの総括と予測を発表～脅威の巧妙化が新たなレベルに達した2010年とサイバー犯罪の新概念「スパイウェア 2.0」が生まれる2011年～</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.iso27001.jp/blog/security/1360/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>安易なパスワードは直ぐに変更しましょう</title>
		<link>http://www.iso27001.jp/blog/security/1309/</link>
		<comments>http://www.iso27001.jp/blog/security/1309/#comments</comments>
		<pubDate>Fri, 17 Dec 2010 12:57:08 +0000</pubDate>
		<dc:creator>yukimatsu</dc:creator>
				<category><![CDATA[情報セキュリティ]]></category>
		<category><![CDATA[パスワード]]></category>

		<guid isPermaLink="false">http://www.iso27001.jp/?p=1309</guid>
		<description><![CDATA[こんにちは。情報セキュリティコンサルタントの幸松です。 先日のITmediaの記事でパスワード関連の記事がありました。 その中で、依然として安易なパスワードを使っている人が多いことが実態として明らかになってきました。 Wall Street Journalの調査では安易なパスワードのワースト10として以下のパスワード（？）が挙がっています。 順位 内容 1 123456 2 password 3 12345678 4 lifehack（ハッキングされたWebサイトの名称） 5 qwerty 6 abc123 7 111111 8 monkey 9 consumer 10 12345 いやいや。これはパスワードでも何でもないでしょう。 5位のqwertyだって、キーボードのqから順に右側に打っていっただけですしね。 相変わらずpasswordや123456は多いですね。 確かにノーパスワードよりかは上記のようなパスワードでもマシかも分かりませんが、やっぱり宜しくはないでしょう。 もちろん何でもかんでも難しいパスワードを入れる必要はないと思います。 要は そのパスワードが破られた際にどんな影響があるか？ によってパスワードの強度は選べば良いと思います。 そういった意味ではオンラインバンキングのパスワードなどは最低でも10文字以上の英数字混在が望ましいと思います。 もちろんパスワードの使い回しも避けるべきでしょう。 （特段、機密性が高い情報がないサイト等でしたら 共通のパスワードを使うのもありだとは思います。 &#8230; <a href="http://www.iso27001.jp/blog/security/1309/">続きを読む <span class="meta-nav">&#8594;</span></a>]]></description>
			<content:encoded><![CDATA[<p>こんにちは。情報セキュリティコンサルタントの幸松です。</p>
<p>先日のITmediaの記事でパスワード関連の記事がありました。<br />
その中で、依然として<strong>安易なパスワードを使っている人が多い</strong>ことが実態として明らかになってきました。</p>
<p>Wall Street Journalの調査では安易なパスワードのワースト10として以下のパスワード（？）が挙がっています。</p>
<table border="1" cellspacing="0" cellpadding="0">
<thead>
<tr>
<td valign="top"><strong>順位</strong></td>
<td valign="top"><strong>内容</strong></td>
</tr>
</thead>
<tbody>
<tr>
<td valign="top"><strong>1</strong></td>
<td valign="top">123456</td>
</tr>
<tr>
<td valign="top"><strong>2</strong></td>
<td valign="top">password</td>
</tr>
<tr>
<td valign="top"><strong>3</strong></td>
<td valign="top">12345678</td>
</tr>
<tr>
<td valign="top"><strong>4</strong></td>
<td valign="top">lifehack（ハッキングされたWebサイトの名称）</td>
</tr>
<tr>
<td valign="top"><strong>5</strong></td>
<td valign="top">qwerty</td>
</tr>
<tr>
<td valign="top"><strong>6</strong></td>
<td valign="top">abc123</td>
</tr>
<tr>
<td valign="top"><strong>7</strong></td>
<td valign="top">111111</td>
</tr>
<tr>
<td valign="top"><strong>8</strong></td>
<td valign="top">monkey</td>
</tr>
<tr>
<td valign="top"><strong>9</strong></td>
<td valign="top">consumer</td>
</tr>
<tr>
<td valign="top"><strong>10</strong></td>
<td valign="top">12345</td>
</tr>
<tr>
<td colspan="2" valign="top"></td>
</tr>
</tbody>
</table>
<p>いやいや。これはパスワードでも何でもないでしょう。</p>
<p>5位の<span style="color: #3366ff;">qwertyだって、キーボードのqから順に右側に打っていっただけ</span>ですしね。<br />
相変わらずpasswordや123456は多いですね。</p>
<p>確かにノーパスワードよりかは上記のようなパスワードでもマシかも分かりませんが、やっぱり宜しくはないでしょう。</p>
<p>もちろん何でもかんでも難しいパスワードを入れる必要はないと思います。</p>
<p><a href="http://www.iso27001.jp/wp/wp-content/uploads/2010/12/95002249.jpg"><img class="alignnone size-medium wp-image-1393" title="Email keys" src="http://www.iso27001.jp/wp/wp-content/uploads/2010/12/95002249-300x200.jpg" alt="" width="300" height="200" /></a></p>
<p>要は</p>
<p><span style="color: #ff0000;"><strong>そのパスワードが破られた際にどんな影響があるか？</strong></span></p>
<p>によってパスワードの強度は選べば良いと思います。<br />
そういった意味ではオンラインバンキングのパスワードなどは最低でも10文字以上の英数字混在が望ましいと思います。</p>
<p>もちろんパスワードの使い回しも避けるべきでしょう。<br />
（特段、機密性が高い情報がないサイト等でしたら<br />
共通のパスワードを使うのもありだとは思います。<br />
全てのパスワードを個別にするのも必要ない場合もありますし）</p>
<p>会社でも色々なケースでパスワードの入力が求められると思います。<br />
その際にも<strong><span style="color: #ff0000;">「なぜパスワードが必要なのか？」<br />
「パスワードが破られた場合はどんな影響が出るのか？」を考えてパスワードの運用をすれば良い</span></strong>と思います。</p>
<p>「ISMSで決められているから」という理由で思考停止するのでなく、しっかりと考えてパスワードを設定して下さい。<br />
もちろん「ここはパスワードはいらないな」という判断をしても良いと思います。<br />
（会社で決まっている場合は事務局等に意見をして検討題材にすれば良いと思います。）</p>
<p><a href="http://www.iso27001.jp/wp/wp-content/uploads/2010/12/92682599.jpg"><img class="alignnone size-medium wp-image-1392" title="92682599" src="http://www.iso27001.jp/wp/wp-content/uploads/2010/12/92682599-300x197.jpg" alt="" width="300" height="197" /></a></p>
<p>強度が強いパスワードを複数暗記しておくことは大変ですので<br />
パスワード管理ツールや手帳にメモをしておくのも<br />
パスワード管理としては良いと思います。</p>
<p>[参考サイト]<br />
ITmedia：<a href="http://www.itmedia.co.jp/enterprise/articles/1012/16/news075.html" target="_blank">Gawkerからの流出情報から学ぶ「使ってはいけないパスワード」筆頭は？</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.iso27001.jp/blog/security/1309/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

