JP2006235692A - Information processor and system for supporting security countermeasure - Google Patents

Information processor and system for supporting security countermeasure Download PDF

Info

Publication number
JP2006235692A
JP2006235692A JP2005045327A JP2005045327A JP2006235692A JP 2006235692 A JP2006235692 A JP 2006235692A JP 2005045327 A JP2005045327 A JP 2005045327A JP 2005045327 A JP2005045327 A JP 2005045327A JP 2006235692 A JP2006235692 A JP 2006235692A
Authority
JP
Japan
Prior art keywords
product
security
solution
service
item
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Withdrawn
Application number
JP2005045327A
Other languages
Japanese (ja)
Inventor
Hiromi Ikawa
宏美 伊川
Yasuhiko Nagai
康彦 永井
Kosuke Yasuhoso
康介 安細
Ritsuko Aiba
律子 相羽
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Hitachi Ltd
Original Assignee
Hitachi Ltd
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Hitachi Ltd filed Critical Hitachi Ltd
Priority to JP2005045327A priority Critical patent/JP2006235692A/en
Publication of JP2006235692A publication Critical patent/JP2006235692A/en
Withdrawn legal-status Critical Current

Links

Images

Landscapes

  • Management, Administration, Business Operations System, And Electronic Commerce (AREA)

Abstract

<P>PROBLEM TO BE SOLVED: To support proposition of an appropriate security solution after creating/auditing/diagnosing security countermeasure items. <P>SOLUTION: The information processor 14 is provided with: a product/service information DB 15 which coordinates an introduction cost, satisfaction degree, relation degree of security countermeasure item and product/service; a solution information DB 16 which coordinates a solution for respective product/service; a means for accepting input of significance degree 11 of respective security countermeasure items, an introduced product/service 12 and an allowable cost 13; a means for determining a solution appropriate for the accepted significance degree 11 by using the input significance degree 11, the introduced product/service 12, the allowable cost 13, data stored in the product/service information DB 15 and the solution information DB 16; and a means for presenting countermeasure effect in the case where the determined solution is introduced. <P>COPYRIGHT: (C)2006,JPO&NCIPI

Description

本発明は、情報システムに対するセキュリティ対策の技術に関し、特に情報システムのセキュリティ対策の不足点を解決するための適切なソリューションを提案する技術に関する。   The present invention relates to a technology for security measures for an information system, and more particularly to a technology for proposing an appropriate solution for solving a shortage of security measures for an information system.

企業のビジネス活動において、インターネット技術に基づく企業情報システムが非常に重要なインフラとなり、インターネット接続に伴うセキュリティ問題の認知度が高まってきている。これに伴い、インターネット接続サイトに対するセキュリティ診断サービスやセキュアシステム構築・評価サービスのニーズが増大している。特に、セキュアシステム構築・評価サービスに関しては、単にファイアウォールの設置やウイルス対策ソフトの導入といった個別の技術的対策を実施するだけでなく、情報システム全体に対するセキュリティ上の脅威抽出やリスク評価によってセキュリティ対策項目を作成し、これに基づいた体系的なセキュリティ対策を、定期的な監査・診断をすることにより継続的に実施することが国内外で求められるようになってきている。   In corporate business activities, corporate information systems based on Internet technology have become a very important infrastructure, and awareness of security problems associated with Internet connection is increasing. Along with this, there is an increasing need for security diagnosis services and secure system construction / evaluation services for Internet connection sites. In particular, for secure system construction / evaluation services, not only individual technical measures such as the installation of firewalls and the introduction of anti-virus software are implemented, but also security measures are identified through security threat extraction and risk assessment for the entire information system. And systematic security measures based on this are continuously demanded by conducting regular audits and diagnoses at home and abroad.

体系的なセキュリティ対策を行うにあたって、設計者は、各顧客のシステムの現状に合わせたセキュリティ対策を行う必要がある。そして、セキュリティ対策の実現手段には、コスト対効果が高いものが要求される。しかしながら、実現手段となる製品/サービス(製品、サービス、製品およびサービス組合せのいずれか)には、多種多様なものがあり、知識や経験の浅い設計者にとって、その中から顧客のシステムに最適なセキュリティ対策の製品/サービスの組合せを決定するのは困難である。   When systematic security measures are taken, the designer needs to take security measures in accordance with the current state of each customer's system. In addition, security measures are required to be cost effective. However, there are a wide variety of products / services (product, service, product and service combination) that can be realized, and they are best suited to customer systems among designers with little knowledge and experience. It is difficult to determine the combination of security countermeasure products / services.

これに対する解決策として、従来から、セキュリティ対策の実現手段となる製品/サービスの組合せを算出するための手法が提案されている(非特許文献1)。非特許文献1の方法では、セキュリティ対策項目の重要度、実現手段候補製品/サービスの満足度、およびセキュリティ対策項目と実現手段である候補製品/サービスの関連度を設定し、ファジィ合成演算に基づいて、コスト対効果の高い製品/サービスの組合せを導出している。   As a solution to this problem, a method for calculating a product / service combination, which is a means for realizing security measures, has been proposed (Non-Patent Document 1). In the method of Non-Patent Document 1, the importance of security countermeasure items, the satisfaction level of candidate implementation means products / services, and the degree of association between security countermeasure items and candidate products / services as implementation means are set, and based on fuzzy composition calculation. Thus, a cost-effective product / service combination is derived.

永井康彦、外3名、「機能的適合性を考慮した情報システムのセキュリティ基本設計法の提案」、情報処理学会論文誌、Vol.45、No.4、2004年4月、P.1163〜1175Yasuhiko Nagai and three others, “Proposal of Basic Security Information System Design Method Considering Functional Compatibility”, IPSJ Transactions, Vol. 45, no. 4, April 2004, p. 1163 to 1175

ところで、実際に情報システムに対するセキュリティ対策を行う場合、セキュリティ対策のための製品/サービスを単体で導入することは少ない。セキュリティ対策の設計者は、複数の製品/サービスを組合せたソリューションとしてセキュリティ対策の実現手段を顧客等の対象部門に提案することが多い。また、情報システムに対するセキュリティ対策は、定期的な監査・診断をすることにより継続的に行われることが求められている。この場合、既に何らかのセキュリティ対策が施されている情報システムに対するソリューションの提案が行われる。   By the way, when actually taking security measures for an information system, it is rare to introduce a product / service for security measures alone. Security designers often propose means for implementing security measures to target departments such as customers as a solution combining multiple products / services. In addition, security measures for information systems are required to be performed continuously by conducting regular audits and diagnoses. In this case, a solution is proposed for an information system that has already been subjected to some security measures.

しかしながら、上記非特許文献1では、ソリューションと製品/サービスとの関係について特に考慮されていない。そのため、非特許文献1の方法を利用したとしても、セキュリティ対策の設計者に十分の経験や知識がなければ、最適なソリューションを決定することは困難である。また、上記非特許文献1の方法は、情報システムの基本設計の段階におけるセキュリティ対策に関するものあり、既にセキュリティ対策が施されている情報システムに対するセキュリティ対策を考慮したものではない。   However, the non-patent document 1 does not particularly consider the relationship between the solution and the product / service. Therefore, even if the method of Non-Patent Document 1 is used, it is difficult to determine an optimal solution unless the designer of security measures has sufficient experience and knowledge. The method of Non-Patent Document 1 relates to security measures at the basic design stage of an information system, and does not consider security measures for an information system for which security measures have already been taken.

本発明は、上記事情を鑑みてなされたものであり、本発明の目的は、セキュリティ対策項目の策定・監査・診断実施後に、適切なセキュリティソリューションの提案を支援することにある。   The present invention has been made in view of the above circumstances, and an object of the present invention is to support the proposal of an appropriate security solution after the formulation, audit, and diagnosis of security countermeasure items.

上記課題を解決するため、本発明の一態様は、情報システムに対するセキュリティ対策のためのソリューションを提示する情報処理装置に適用される。ここで、前記ソリューションとは、製品、サービス、製品およびサービスの組合せの中のいずれか(以下「製品等」という)を複数種組合せたものをいう。   In order to solve the above problems, one embodiment of the present invention is applied to an information processing device that presents a solution for a security measure for an information system. Here, the solution refers to a combination of a plurality of types of products, services, combinations of products and services (hereinafter referred to as “products etc.”).

そして、前記情報処理装置は、前記情報システムに対する複数のセキュリティ対策項目を記憶するセキュリティ対策項目記憶手段と、前記製品等毎に、当該製品等に対する利用者の満足度と、前記セキュリティ対策項目記憶手段に記憶しているセキュリティ対策項目と当該製品等との関連度と、を対応付けたデータを記憶している製品情報記憶手段と、前記製品情報記憶手段に記憶している製品等毎に対応するソリューションを関連付けたデータを記憶しているソリューション情報記憶手段と、前記セキュリティ対策項目記憶手段に記憶している各セキュリティ対策項目の重要度を示すデータの入力を受付ける手段と、前記製品情報記憶手段に記憶している製品等の中から前記情報システムに既に導入されている製品等の選択を受付け、当該選択を受付けた製品等を導入済み製品等として識別可能な状態で保持する製品情報入力手段と、前記製品情報記憶手段に記憶されているデータの中の前記導入済み製品等に対応付けられた満足度および関連度を用いて、現状の情報システムに対するセキュリティ対策項目の現状達成度を算出する手段と、前記製品情報記憶手段に記憶しているデータを用いて、当該導入済み製品等に当該導入済みの製品等以外の製品等を追加した組合せを求め、前記求めた組合せ毎に、前記導入済みの製品等の満足度および関連度と、前記導入済みの製品等以外の製品等の満足度および関連度とを用いて、当該組合せを実施した場合の前記情報システムに対するセキュリティ対策項目の改善達成度を算出し、当該算出した改善達成度と前記入力を受付けた重要度との差が最小となる組合せを最適な製品等の組合せに決定する手段と、前記各セキュリティ対策項目の重要度と前記算出した現状達成度とを比較することによりセキュリティ対策が不足しているセキュリティ対策項目を特定する手段と、前記セキュリティ対策が不足しているセキュリティ対策項目を対策する製品等を前記決定した組合せの中の前記導入済みの製品等以外の製品等から選択し、前記ソリューション情報記憶手段に記憶しているデータを利用して、前記選択した製品等に対応するソリューションを特定し、当該特定したソリューションを示すデータを提示する手段と、を有する。   The information processing apparatus includes: a security countermeasure item storage unit that stores a plurality of security countermeasure items for the information system; a satisfaction level of a user for the product for each product, and the security countermeasure item storage unit Corresponding to each product etc. stored in the product information storage means storing the data that associates the degree of association between the security measure item and the product etc. Solution information storage means storing data associated with the solution, means for receiving input of data indicating the importance of each security countermeasure item stored in the security countermeasure item storage means, and the product information storage means Accept the selection of products already installed in the information system from the stored products, etc. A product information input means for holding the selected product etc. in an identifiable state as a introduced product, and a satisfaction associated with the introduced product etc. in the data stored in the product information storage means The degree of relevance and the degree of relevance are used to calculate the current achievement level of the security countermeasure items for the current information system, and the data stored in the product information storage means is used to introduce the product to the installed product. For each of the obtained combinations, the degree of satisfaction and relevance of the introduced product, and the degree of satisfaction and relevance of the product other than the introduced product, etc. The degree of achievement of improvement in the security countermeasure items for the information system when the combination is implemented using the degree, and the importance of accepting the calculated improvement achievement and the input Security measures for which security measures are insufficient by comparing the means for determining the combination that minimizes the difference to the optimal product combination and the importance of each security measure item and the calculated current achievement level The means for identifying the countermeasure item and the product that measures the security countermeasure item for which the security countermeasure is insufficient are selected from the products other than the installed product in the determined combination, and the solution information storage Means for specifying a solution corresponding to the selected product or the like using data stored in the means and presenting data indicating the specified solution.

本発明では、セキュリティ対策等を行うための製品等とソリューションとを対応付けておいて、情報システムに既に導入されているセキュリティ対策の製品等では不足しているセキュリティ対策項目と、新たに行うセキュリティ対策のための製品等とを求めて、製品等とソリューションとを対応付けを利用して、最適なセキュリティソリューションを提示するようにしている。   In the present invention, a product for performing security measures and the like are associated with a solution, and a security measure item that is insufficient in a security measure product already installed in the information system, and a new security measure to be performed. In order to find a product or the like for countermeasures, an optimum security solution is presented by using the association between the product and the solution.

そのため、本発明によれば、経験やノウハウの少ないSEでも、適切なセキュリティソリューションの提案を行うことができる。   Therefore, according to the present invention, an appropriate security solution can be proposed even with an SE with little experience or know-how.

以下、本発明の実施形態を説明する。
<第1実施形態>
先ず、本発明の第1実施形態について説明する。
Embodiments of the present invention will be described below.
<First embodiment>
First, a first embodiment of the present invention will be described.

図1は、本発明の第1実施形態のセキュリティソリューション提案支援ツールの概略を説明するための図である。   FIG. 1 is a diagram for explaining the outline of a security solution proposal support tool according to the first embodiment of the present invention.

セキュリティソリューション提案支援ツール14(以下において単に「支援ツール14」ということもある)は、情報システムに対するセキュリティ対策項目の重要度11(以下、単に「重要度11」ということもある)と、対象情報システムへの導入済みの製品/サービス12を示すデータ(以下、単に「導入済み製品/サービス12」ということもある)と、セキュリティ対策にかけられる許容コスト13(以下、単に「コスト13」ということもある)とを入力とし、セキュリティ対策が不足しているセキュリティ対策項目を対策する最適ソリューション17ならびに最適ソリューションを実施した場合の対策効果を分析/評価した分析/評価結果18を示すデータを出力するものである。   The security solution proposal support tool 14 (hereinafter sometimes simply referred to as “support tool 14”) includes the importance 11 of the security countermeasure items for the information system (hereinafter also simply referred to as “importance 11”) and the target information. Data indicating the products / services 12 already installed in the system (hereinafter also simply referred to as “installed products / services 12”) and allowable cost 13 (hereinafter simply referred to as “cost 13”) applied to security measures. And output data indicating analysis / evaluation result 18 that analyzes / evaluates the effect of the countermeasure when the optimal solution is implemented It is.

なお、本実施形態の説明において用いる「製品/サービス」とは、セキュリティ対策の具体的な実現手段となる製品単体、サービス単体、製品とサービスのセットのいずれかをいうものとする。製品単体およびサービス単体は、各々、それ自体を導入することでセキュリティ対策効果があるものをいう。また、製品とサービスとの組合せは、製品とサービスとに依存関係があり、両方揃わなければセキュリティ対策効果がないものをいう。   It should be noted that “product / service” used in the description of the present embodiment refers to any of a single product, a single service, or a set of products and services that are specific means for implementing security measures. A single product and a single service each have a security countermeasure effect by introducing itself. Further, a combination of a product and a service has a dependency relationship between the product and the service, and means that there is no security countermeasure effect unless both are provided.

より具体的には、支援ツール14には、情報システムに対するセキュリティ対策項目、およびセキュリティ対策項目の具体的な実現手段候補となる製品/サービスに関するデータを格納した製品/サービス情報DB15と、製品/サービスとそれらの組合せにソリューションとを対応付けたデータおよび製品/サービスとセキュリティ管理サイクルの各フェーズ(セキュリティ管理サイクルの各フェーズについては後述する)とを対応付けたデータとを格納したソリューション情報DB16と、が設けられている。また、支援ツール14が行う処理は、入力データ処理フェーズ141と、最適ソリューション決定処理フェーズ142と、分析/評価結果表示処理フェーズ143とに分類されている。   More specifically, the support tool 14 includes a product / service information DB 15 that stores security measures items for the information system, and data on products / services that are specific implementation means candidates for the security measures items, and products / services. And a solution information DB 16 storing data in which a solution is associated with a combination thereof and data in which a product / service is associated with each phase of a security management cycle (each phase of the security management cycle will be described later); Is provided. The processing performed by the support tool 14 is classified into an input data processing phase 141, an optimum solution determination processing phase 142, and an analysis / evaluation result display processing phase 143.

入力データ処理フェーズ141では、重要度11、導入済みの製品/サービス12、および許容コスト13の入力を受付ける処理を行う。最適ソリューション決定処理フェーズ142では、上記の入力を受付けたデータ(重要度11、導入済みの製品/サービス12、および許容コスト13)と、製品/サービス情報DB15に格納されている製品/サービスの満足度および関連度を示すデータと、ソリューション情報DB16に格納されている製品/サービスとソリューションとを対応付けたデータとを用いて、重要度に最も適合するソリューションを決定する。また、分析/評価結果表示処理フェーズ143では、提案する最適ソリューション17、ならびに最適ソリューション17を導入した場合の対策効果を分析/評価した分析/評価結果18を出力する。   In the input data processing phase 141, a process of accepting inputs of the importance level 11, the introduced product / service 12, and the allowable cost 13 is performed. In the optimum solution determination processing phase 142, the data (the importance 11, the installed product / service 12 and the allowable cost 13) received as described above, and the satisfaction of the product / service stored in the product / service information DB 15 Using the data indicating the degree and the degree of association and the data in which the product / service and the solution stored in the solution information DB 16 are associated with each other, the solution most suitable for the importance is determined. In the analysis / evaluation result display processing phase 143, the proposed optimum solution 17 and the analysis / evaluation result 18 obtained by analyzing / evaluating the countermeasure effect when the optimum solution 17 is introduced are output.

次に、本実施形態の支援ツール14の機能構成を、図2を用いて説明する。   Next, the functional configuration of the support tool 14 of this embodiment will be described with reference to FIG.

図2は、本実施形態のセキュリティソリューション提案支援ツール14の機能ブロック図である。   FIG. 2 is a functional block diagram of the security solution proposal support tool 14 of the present embodiment.

図示するように、支援ツール14は、入力データ処理部241、追加データ登録処理部242、現状達成度計算処理部243、最適製品/サービス決定処理部244、セキュリティ対策不足項目特定処理部245、最適ソリューション決定処理部246、ソリューション実施順序決定処理部247、分析/評価結果表示処理部248、製品/サービス情報DB15、およびソリューション情報DB16を有する。   As illustrated, the support tool 14 includes an input data processing unit 241, an additional data registration processing unit 242, a current achievement level calculation processing unit 243, an optimum product / service determination processing unit 244, a security countermeasure deficient item specifying processing unit 245, an optimum It includes a solution determination processing unit 246, a solution execution order determination processing unit 247, an analysis / evaluation result display processing unit 248, a product / service information DB 15, and a solution information DB 16.

入力データ処理部241は、重要度11、導入済みの製品/サービス12、および許容コスト13の入力を受付ける。追加データ登録処理部242は、製品/サービス情報DB15およびソリューション情報DB16に登録されていない
対象情報システムに既に導入されている製品/サービスのデータの入力を受付け、その受付けたデータを製品/サービス情報DB15およびソリューション情報DB16に追加登録する。
The input data processing unit 241 receives input of the importance level 11, the introduced product / service 12, and the allowable cost 13. The additional data registration processing unit 242 receives input of data of products / services already introduced in the target information system that is not registered in the product / service information DB 15 and the solution information DB 16, and uses the received data as product / service information. It is additionally registered in the DB 15 and the solution information DB 16.

現状達成度計算処理部243は、導入済み製品/サービスの現状達成度を計算する。最適製品/サービス決定処理部244は、入力データ処理部241が受付けた重要度11に最も適合する最適な製品/サービスの組合せを求める。セキュリティ対策不足項目特定処理部245は、セキュリティ対策が不足しているセキュリティ対策項目を特定する。最適ソリューション決定処理部246は、特定したセキュリティ対策項目を対策する製品/サービスに対応するソリューションを特定する。ソリューション実施順序決定処理部247は、ソリューションの実施の順序付けを行う。分析/評価結果表示処理部248は、特定したソリューションに対する分析/評価を行い、その結果を表示する。   The current achievement level calculation processing unit 243 calculates the current degree of achievement of the installed product / service. The optimum product / service determination processing unit 244 obtains an optimum product / service combination that best matches the importance 11 received by the input data processing unit 241. The security countermeasure deficient item identification processing unit 245 identifies a security countermeasure item for which the security countermeasure is insufficient. The optimum solution determination processing unit 246 identifies a solution corresponding to a product / service that takes measures against the identified security countermeasure item. The solution execution order determination processing unit 247 orders solutions to be executed. The analysis / evaluation result display processing unit 248 performs analysis / evaluation on the identified solution and displays the result.

製品/サービス情報DB15には、情報システムに対するセキュリティ対策項目を格納するセキュリティ対策項目テーブル151(図4(a)参照)と、セキュリティ対策項目と実現手段である製品/サービスに関する情報を格納する製品/サービス決定テーブル152(図4(b)参照)とが格納されている。なお、セキュリティ対策項目テーブル151および製品/サービス決定テーブル152のデータ構成は、後述する。   The product / service information DB 15 includes a security countermeasure item table 151 (see FIG. 4A) that stores security countermeasure items for the information system, and a product / service that stores information on security countermeasure items and products / services that are implementation means. A service determination table 152 (see FIG. 4B) is stored. The data structures of the security countermeasure item table 151 and the product / service determination table 152 will be described later.

ソリューション情報DB16には、製品/サービスとセキュリティ管理サイクルのフェーズ(計画フェーズ(PLAN)、実行フェーズ(DO)、運用フェーズ(SEE)、監視フェーズ(CHECK))とを対応付けたセキュリティ管理サイクル対応テーブル161(図6(a)参照)と、製品/サービスとその製品/サービスを適用するソリューションとを対応付けたソリューション対応テーブル162(図6(b)参照)とが格納されている。なお、セキュリティ管理サイクル対応テーブル161およびソリューション対応テーブル162のデータ構成は、後述する。   The solution information DB 16 includes a security management cycle correspondence table in which products / services and security management cycle phases (planning phase (PLAN), execution phase (DO), operation phase (SEE), monitoring phase (CHECK)) are associated with each other. 161 (see FIG. 6A) and a solution correspondence table 162 (see FIG. 6B) in which products / services and solutions to which the products / services are applied are associated with each other. The data structure of the security management cycle correspondence table 161 and the solution correspondence table 162 will be described later.

続いて、本実施形態のセキュリティソリューション提案支援ツール14のハードウェア構成について、図3を用いて説明する。   Next, the hardware configuration of the security solution proposal support tool 14 according to the present embodiment will be described with reference to FIG.

図3は、本実施形態のセキュリティソリューション提案支援ツールのハードウェア構成図である。   FIG. 3 is a hardware configuration diagram of the security solution proposal support tool of the present embodiment.

図示するように、支援ツール14には、支援ツール14が出力するデータを表示する表示装置25、および支援ツール14にデータを入力する入力装置26が接続されている。なお、表示装置25には、例えば、液晶ディスプレイ、CRT等を用いることができる。また、入力装置26には、例えば、キーボード、マウス等を用いることができる。   As illustrated, the support tool 14 is connected to a display device 25 that displays data output by the support tool 14 and an input device 26 that inputs data to the support tool 14. As the display device 25, for example, a liquid crystal display, a CRT, or the like can be used. For the input device 26, for example, a keyboard, a mouse or the like can be used.

支援ツール14は、各種の処理を実行するCPU(Central Processing Unit)21と、表示装置15や入力装置26との間で行うデータの入出力を制御する端末入出力I/F22と、各種のデータや各種プログラムを記憶する外部記憶装置23と、CPU21が実行するプログラムやデータを一時的に記憶する主記憶装置24と、ネットワークを介して他の装置と行うデータの送受信を制御するネットワークI/F27と、バス28とを有する。なお、CPU21、端末入出力I/F22、外部記憶装置23、主記憶装置24、およびネットワークI/F27は、バス28により相互に接続されている。   The support tool 14 includes a CPU (Central Processing Unit) 21 that executes various processes, a terminal input / output I / F 22 that controls input / output of data performed between the display device 15 and the input device 26, and various data. And an external storage device 23 that stores various programs, a main storage device 24 that temporarily stores programs and data executed by the CPU 21, and a network I / F 27 that controls transmission and reception of data with other devices via a network. And a bus 28. The CPU 21, terminal input / output I / F 22, external storage device 23, main storage device 24, and network I / F 27 are connected to each other via a bus 28.

外部記憶装置23には、製品/サービス情報DB15、ソリューションDB16、入力データ処理プログラム231、最適ソリューション決定プログラム232、および分析/評価結果表示処理プログラム233が格納されている。入力データ処理プログラム231は、入力データ処理部241および追加データ登録処理部242の機能を実現するためのプログラムである。最適ソリューション決定プログラム232は、現状達成度計算処理部243、最適製品/サービス決定処理部244、セキュリティ対策不足項目特定処理部245、最適ソリューション決定処理部246、およびソリューション実施順序決定処理部247の機能を実現するためのプログラムである。分析/評価結果表示処理プログラム233は、分析/評価結果表示処理部248の機能を実現するためのプログラムである。   The external storage device 23 stores a product / service information DB 15, a solution DB 16, an input data processing program 231, an optimum solution determination program 232, and an analysis / evaluation result display processing program 233. The input data processing program 231 is a program for realizing the functions of the input data processing unit 241 and the additional data registration processing unit 242. The optimal solution determination program 232 includes functions of the current achievement level calculation processing unit 243, the optimal product / service determination processing unit 244, the security measure deficient item identification processing unit 245, the optimal solution determination processing unit 246, and the solution execution order determination processing unit 247. It is a program for realizing. The analysis / evaluation result display processing program 233 is a program for realizing the function of the analysis / evaluation result display processing unit 248.

そして、入力データ処理部241および追加データ登録処理部242の機能は、CPU21が外部記憶装置23に格納されている入力データ処理プログラム231を主記憶装置24にロードして実行することにより実現される。また、現状達成度計算処理部243、最適製品/サービス決定処理部244、セキュリティ対策不足項目特定処理部245、最適ソリューション決定処理部246、およびソリューション実施順序決定処理部247の機能は、CPU21が外部記憶装置23に格納されている最適ソリューション決定プログラム232を主記憶装置24にロードして実行することにより実現される。分析/評価結果表示処理部248の機能は、CPU21が外部記憶装置23に格納されている分析/評価結果表示処理プログラム233を主記憶装置24にロードして実行することにより実現される。   The functions of the input data processing unit 241 and the additional data registration processing unit 242 are realized by the CPU 21 loading the input data processing program 231 stored in the external storage device 23 to the main storage device 24 and executing it. . The functions of the current achievement level calculation processing unit 243, optimal product / service determination processing unit 244, security countermeasure deficient item identification processing unit 245, optimal solution determination processing unit 246, and solution execution order determination processing unit 247 This is realized by loading the optimal solution determination program 232 stored in the storage device 23 into the main storage device 24 and executing it. The function of the analysis / evaluation result display processing unit 248 is realized by the CPU 21 loading the analysis / evaluation result display processing program 233 stored in the external storage device 23 into the main storage device 24 and executing it.

続いて、本実施形態の製品/サービス情報DB15、ソリューションDB16のデータ構造について説明する。   Next, the data structures of the product / service information DB 15 and the solution DB 16 of this embodiment will be described.

先ず、製品/サービス情報DB15に格納されているセキュリティ対策項目テーブル151および製品/サービス決定テーブル152について図4を用いて説明する。   First, the security countermeasure item table 151 and the product / service determination table 152 stored in the product / service information DB 15 will be described with reference to FIG.

図4は、本実施形態の製品/サービス情報DB15のデータ構造を模擬的に示した図であり、(A)図にセキュリティ対策項目テーブル151を示し、(B)図に製品/サービス決定テーブル152を示している。   FIG. 4 is a diagram schematically showing the data structure of the product / service information DB 15 of the present embodiment. FIG. 4A shows the security countermeasure item table 151, and FIG. 4B shows the product / service determination table 152. Is shown.

図4(A)に示すように、セキュリティ対策項目テーブル151は、セキュリティ対策項目を識別する項目ID(項目番号)を登録するためのフィールド310と、フィールド310に登録された項目IDが示すセキュリティ対策項目を登録するフィールド311とを備えて1つのレコードが構成される。なお、図示する例では、セキュリティ対策項目テーブル151に4つのレコードが登録されているが、登録されているレコードの数および内容は、例示に過ぎない。   As shown in FIG. 4A, the security countermeasure item table 151 includes a field 310 for registering an item ID (item number) for identifying a security countermeasure item, and a security countermeasure indicated by the item ID registered in the field 310. One record includes a field 311 for registering items. In the illustrated example, four records are registered in the security countermeasure item table 151, but the number and contents of the registered records are merely examples.

また、図4(B)に示すように、製品/サービス決定テーブル152では、製品/サービス毎にコスト、満足度、セキュリティ対策項目テーブル151に格納された各セキュリティ対策項目との関連度を対応付けている。   Also, as shown in FIG. 4B, in the product / service determination table 152, the cost / satisfaction level and the degree of association with each security countermeasure item stored in the security countermeasure item table 151 are associated with each product / service. ing.

具体的には、製品/サービス決定テーブル152は、セキュリティ対策項目の実現手段候補となる製品/サービスの名称を登録するフィールド320と、フィールド320に登録された製品/サービスの導入コストを登録するためのフィールド321と、フィールド320に登録された製品/サービスに対する満足度を登録するためのフィールド322と、フィールド320に登録された製品/サービスとセキュリティリ対策項目との関連度を登録するフィールド323−1〜4とを備えて、1つのレコードが構成される。なお、製品/サービス決定テーブル152の「項目ID」は、セキュリティ対策テーブル151の「項目ID」に対応している。   Specifically, the product / service determination table 152 registers a field 320 for registering the name of a product / service that is a means for realizing a security countermeasure item, and the introduction cost of the product / service registered in the field 320. Field 321, a field 322 for registering satisfaction with the product / service registered in the field 320, and a field 323 for registering the degree of association between the product / service registered in the field 320 and the security countermeasure item. 1 to 4 constitute one record. The “item ID” in the product / service determination table 152 corresponds to the “item ID” in the security countermeasure table 151.

ここで、製品/サービス決定テーブル152に登録する「関連度」および「満足度」について説明する。「満足度」および「関連度」は、客観データの入手が困難である。そのため、本実施形態では、5段階の数値で表現された利用者の主観データを基にして「満足度」および「関連度」を設定する。「満足度」については、製品のセキュリティ機能、あるいはサービスの満足度の度合いを5段階(例えば、全く使えない:0.0、あまり使えない:0.25、まあまあ使える:0.5、けっこう使える:0.75、十分使える:1.0の5段階で設定)で設定する。また、「関連度」については、製品/サービスとセキュリティ対策項目との関連の強さの度合いを5段階(例えば、関連なし:0.0、少しは関連がある:0.25、関連がある:0.5、関連が強い:0.75、直接対応する1.0の5段階で設定)で設定する。   Here, the “relevance” and “satisfaction” registered in the product / service determination table 152 will be described. It is difficult to obtain objective data for “satisfaction” and “relevance”. For this reason, in this embodiment, “satisfaction” and “relevance” are set based on the subjective data of the user expressed in five levels. As for “satisfaction”, the level of satisfaction of the product security function or service is 5 levels (for example, not usable at all: 0.0, not very usable: 0.25, moderately usable: 0.5, fair. Useful: 0.75, Fully usable: Set in 5 steps (1.0). As for the “relationship”, the strength of the relationship between the product / service and the security countermeasure item is set in five levels (for example, there is no relationship: 0.0, a little relationship: 0.25, there is a relationship) : 0.5, strong association: 0.75, set in 5 steps of 1.0 corresponding directly).

図示する例では、フィールド320に「製品A」が登録されているレコード326(列326)には、「製品A」についてコストが「30万円」、満足度が「0.5」、セキュリティ対策項目O1との関連度が「0.5」、セキュリティ対策項目O2との関連度が「0.25」、セキュリティ対策項目O3との関連度が「0」、セキュリティ対策項目O4との関連度が「0」であることが登録されている。   In the example shown in the figure, the record 326 (column 326) in which “product A” is registered in the field 320 has a cost of “300,000 yen”, a satisfaction level of “0.5”, and security measures for “product A”. The degree of association with the item O1 is “0.5”, the degree of association with the security countermeasure item O2 is “0.25”, the degree of association with the security countermeasure item O3 is “0”, and the degree of association with the security countermeasure item O4 is “0” is registered.

また、図示する例では、製品Aの他に4つの製品/サービスについてのコスト、満足度、関連度を設定しており、「製品B+サービスB」については、レコード327(列327)、「製品C」についてはレコード328(列328)、「サービスC」についてはレコード329(列329)、「サービスD」についてレコード330(列330)でコスト、満足度、関連度を設定している。なお、図示する例では、「製品B+サービスB」が製品とサービスのセットに該当し、他の製品/サービスについては全て単体で効果がある製品又はサービスに該当する。   In the illustrated example, the cost, satisfaction, and relevance are set for four products / services in addition to the product A. For “product B + service B”, record 327 (column 327), “product” The record 328 (column 328) is set for “C”, the record 329 (column 329) is set for “service C”, and the record 330 (column 330) is set for “service D”. In the example shown in the figure, “product B + service B” corresponds to a set of products and services, and the other products / services all correspond to products or services that are effective alone.

続いて、ソリューションDB16に格納する製品/サービスとセキュリティ管理サイクルとの対応関係と、製品/サービスとソリューションとの対応関係について、図5を用いて説明する。   Next, the correspondence between products / services stored in the solution DB 16 and security management cycles and the correspondence between products / services and solutions will be described with reference to FIG.

図5は、製品/サービス、セキュリティ管理サイクル、およびソリューションの対応関係を説明するための概念図である。図5では、(A)図にセキュリティ管理サイクルの各フェーズと製品/サービスとの対応関係、および、製品/サービスとソリューションとの対応関係を示し、(B)図にソリューションとセキュリティ管理サイクルの対応関係を示している。   FIG. 5 is a conceptual diagram for explaining the correspondence between products / services, security management cycles, and solutions. 5A shows the correspondence between each phase of the security management cycle and the product / service, and the correspondence between the product / service and the solution. FIG. 5B shows the correspondence between the solution and the security management cycle. Showing the relationship.

図5(A)に示す、41は、セキュリティ管理サイクルのフェーズ、すなわち計画フェーズ(PLAN)、実行フェーズ(DO)、運用フェーズ(SEE)、監視フェーズ(CHECK)の各フェーズを示している。42は、セキュリティ対策の具体的な実現手段候補となる製品/サービスを示している。43は、製品/サービスの組合せで構成されるソリューションをそれぞれ示している。   Reference numeral 41 shown in FIG. 5A denotes a security management cycle phase, that is, a planning phase (PLAN), an execution phase (DO), an operation phase (SEE), and a monitoring phase (CHECK). Reference numeral 42 denotes a product / service that is a specific means for realizing security measures. Reference numerals 43 denote solutions each composed of a combination of products / services.

セキュリティ管理サイクルとは、マネジメントサイクルをセキュリティ対策に適用したもので、計画フェーズ(PLAN)、実行フェーズ(DO)、運用フェーズ(SEE)、監視フェーズ(CHECK)の4つのフェーズから成る。また、セキュリティ管理サイクルの最大の特徴は、計画から監査にいたる各フェーズの結果を、さらに次の計画フェーズに結びつけ、継続的な業務改善活動を推進することにある。   The security management cycle is an application of the management cycle to security measures, and consists of four phases: a planning phase (PLAN), an execution phase (DO), an operation phase (SEE), and a monitoring phase (CHECK). The greatest feature of the security management cycle is that the results of each phase from planning to audit are linked to the next planning phase to promote continuous business improvement activities.

この図では、それぞれを結んだ線は対応関係があることを意味しており、セキュリティ管理サイクルの各フェーズと製品/サービスとの対応関係、および製品/サービスとソリューションとの対応関係を示している。これらの対応関係において、図5(A)に示すセキュリティ管理サイクル41と製品/サービス42については、各製品/サービスがセキュリティ管理サイクルのどのフェーズに対応するかで分類される。例えば、この図では、「製品A」は、計画フェーズ(PLAN)と対応関係があり、「製品C」は、実行フェーズ(DO)と対応関係があることを示している。また、製品/サービス42とソリューション43については、製品/サービスの組合せがソリューションとなるため、複数の製品/サービスが各ソリューションと対応付けられる。例えば、この図では、ソリューション1は、「製品A」および「製品B+サービスB」の組合せであることを示している。ソリューション2は、「サービスC」および「製品C」の組合せであることを示している。なお、製品/サービスは、複数のソリューションの構成要素となることも有り得る。例えば、この図では「サービスD」が「ソリューション3」および「ソリューション4」の複数のソリューションの構成要素となっている。   In this figure, the lines connecting them mean that there is a correspondence relationship, indicating the correspondence relationship between each phase of the security management cycle and the product / service, and the correspondence relationship between the product / service and the solution. . In these correspondences, the security management cycle 41 and the product / service 42 shown in FIG. 5A are classified according to which phase of the security management cycle each product / service corresponds to. For example, in this figure, “Product A” has a corresponding relationship with the planning phase (PLAN), and “Product C” has a corresponding relationship with the execution phase (DO). In addition, regarding the product / service 42 and the solution 43, since a combination of products / services becomes a solution, a plurality of products / services are associated with each solution. For example, this figure shows that Solution 1 is a combination of “Product A” and “Product B + Service B”. Solution 2 indicates a combination of “service C” and “product C”. Note that a product / service may be a component of multiple solutions. For example, in this figure, “Service D” is a component of a plurality of solutions “Solution 3” and “Solution 4”.

図5(B)では、ソリューション44とセキュリティ管理サイクル45とをそれぞれ結んだ線は対応関係があることを意味している。例えば、「計画フェーズ(PLAN)」は、「ソリューション1」と対応関係があり、「実行フェーズ(DO)」は、「ソリューション2」と対応関係があることを示している。これらの対応関係は、ソリューションを構成する製品/サービスがそれぞれ対応するセキュリティ管理サイクルのフェーズにより決定される。   In FIG. 5B, the lines connecting the solution 44 and the security management cycle 45 mean that there is a correspondence relationship. For example, “planning phase (PLAN)” has a corresponding relationship with “solution 1”, and “execution phase (DO)” has a corresponding relationship with “solution 2”. These correspondences are determined by the phases of the security management cycle to which the products / services constituting the solution correspond.

例えば、「ソリューション1」は、図5(A)に示す製品/サービス42とソリューション43の対応関係より、「計画フェーズ(PLAN)」と対応関係がある「製品A」と「製品B+サービスB」とから構成される。そのため、ソリューション1は、計画フェーズ(PLAN)に対応付けられることとなる。   For example, “solution 1” is “product A” and “product B + service B” that have a corresponding relationship with “planning phase (PLAN)” based on the corresponding relationship between product / service 42 and solution 43 shown in FIG. It consists of. Therefore, the solution 1 is associated with the planning phase (PLAN).

また、各セキュリティ管理サイクルに対応付けられたソリューションの実施順序付けをする場合、実施順序はソリューションが対応するセキュリティ管理サイクルの実施順序を基にして決められる。この例では、ソリューションの実施順序はソリューション1、2、3、4、5の順となる。   Further, when ordering the execution of the solutions associated with each security management cycle, the execution order is determined based on the execution order of the security management cycles corresponding to the solution. In this example, the execution order of the solutions is the order of solutions 1, 2, 3, 4, and 5.

続いて、ソリューション情報DB16のデータ構造について、図6を用いて説明する。   Next, the data structure of the solution information DB 16 will be described with reference to FIG.

図6は、本実施形態のソリューション情報DB16のデータ構造を模擬的に示した図である。図6では、(A)図にセキュリティ管理サイクル対応テーブル161を示し、(B)図にソリューション対応テーブル162を示している。   FIG. 6 is a diagram schematically showing the data structure of the solution information DB 16 of this embodiment. In FIG. 6, the security management cycle correspondence table 161 is shown in FIG. 6A, and the solution correspondence table 162 is shown in FIG.

図6(A)に示すように、セキュリティ管理サイクル対応テーブル161は、製品/サービス毎にセキュリティ管理サイクルの各フェーズを対応付けている。具体的には、セキュリティ管理サイクル対応テーブル161は、製品/サービスの名称を登録するフィールド511と、フィールド511に登録された製品/サービスに対応するセキュリティ管理サイクルのフェーズを登録するフィールド512とを有する。図示する例では、例えば、「製品A」がセキュリティ管理サイクルの「計画フェーズ(PLAN)」に対応付けられていて、「製品C」がセキュリティ管理サイクルの「実行フェーズ(DO)」に対応付けられていることを示している。   As shown in FIG. 6A, the security management cycle correspondence table 161 associates each phase of the security management cycle for each product / service. Specifically, the security management cycle correspondence table 161 has a field 511 for registering the name of the product / service, and a field 512 for registering the phase of the security management cycle corresponding to the product / service registered in the field 511. . In the illustrated example, for example, “Product A” is associated with the “planning phase (PLAN)” of the security management cycle, and “Product C” is associated with the “execution phase (DO)” of the security management cycle. It shows that.

また、図6(B)に示すように、ソリューション対応テーブル162は、ソリューション毎に、ソリューションを実施する際にソリューションに含まれる製品/サービス単体のコストに追加して必要なコストと、製品/サービスとを対応付けている。具体的には、ソリューション対応テーブル162は、ソリューションの名称を登録するフィールド521と、フィールド521に登録されたソリューションを実施する際に製品/サービスのコストに追加して必要なコストを登録するフィールド522と、フィールド521に登録されたソリューションに含まれる製品/サービスを登録するフィールド523とを有する。図示する例では、例えば、「製品A」と「製品B+サービスB」が「ソリューション1」の構成候補となる製品であることを示している。また、「製品A」と「製品B+サービスB」から構成される「ソリューション1」を導入するためには、「製品A」と「製品B+サービスB」のコストに加えて、20万円のコストが追加して必要であることを示している。すなわち、図4のデータを用いると、ソリューション1を導入するためのコストは、「製品A」の導入コストである30万円と、「製品B+サービスB」の導入コストである80万円に20万円を追加した130万円となる。   In addition, as shown in FIG. 6B, the solution correspondence table 162 includes, for each solution, the cost required for the solution and the product / service in addition to the cost of the product / service included in the solution. Are associated with each other. Specifically, the solution correspondence table 162 includes a field 521 for registering the name of the solution, and a field 522 for registering a necessary cost in addition to the cost of the product / service when the solution registered in the field 521 is executed. And a field 523 for registering products / services included in the solution registered in the field 521. In the example shown in the figure, for example, “product A” and “product B + service B” are products that are candidates for the configuration of “solution 1”. Also, in order to introduce “Solution 1” consisting of “Product A” and “Product B + Service B”, in addition to the costs of “Product A” and “Product B + Service B”, the cost is 200,000 yen. Indicates that it is necessary to add. That is, using the data of FIG. 4, the cost for introducing Solution 1 is 20 million yen, which is 300,000 yen, which is the introduction cost of "Product A", and 800,000 yen, which is the introduction cost of "Product B + Service B". It will be 1.3 million yen with 10,000 yen added.

次に、本実施形態のセキュリティソリューション提案支援ツール14が行う処理について説明する。   Next, processing performed by the security solution proposal support tool 14 according to this embodiment will be described.

さて、支援ツール14が行う処理は、上述したように、入力データ処理フェーズ141と、最適ソリューション決定処理フェーズ142と、分析/評価結果表示処理フェーズ143とに分類されている(図1参照)。以下では、支援ツール14が行う処理を、入力データ処理フェーズ141、最適ソリューション決定処理フェーズ142、分析/評価結果表示処理フェーズ143の順に説明する。なお、以下の説明では、支援ツール14には、製品/サービス情報DB15およびソリューション情報DB16が設定されていることとする。   As described above, the processing performed by the support tool 14 is classified into the input data processing phase 141, the optimum solution determination processing phase 142, and the analysis / evaluation result display processing phase 143 (see FIG. 1). Hereinafter, the processing performed by the support tool 14 will be described in the order of the input data processing phase 141, the optimum solution determination processing phase 142, and the analysis / evaluation result display processing phase 143. In the following description, it is assumed that the product / service information DB 15 and the solution information DB 16 are set in the support tool 14.

最初に、入力データ処理フェーズ141について、図7〜10を用いて説明する。図7は、本実施形態のセキュリティソリューション提案支援ツールが行う入力データ処理フェーズの処理フローを説明するための図である。図8〜10は、セキュリティソリューション提案支援ツール14がデータの入力を受付けるために表示する入力画面を例示した図である。なお、入力データ処理フェーズ141は、データ入力処理部241および追加データ登録処理部242により行われる(図2参照)。   First, the input data processing phase 141 will be described with reference to FIGS. FIG. 7 is a diagram for explaining the processing flow of the input data processing phase performed by the security solution proposal support tool of this embodiment. 8 to 10 are diagrams exemplifying input screens displayed by the security solution proposal support tool 14 for accepting data input. The input data processing phase 141 is performed by the data input processing unit 241 and the additional data registration processing unit 242 (see FIG. 2).

先ず、入力データ処理部241は、セキュリティ対策にかけられる許容コストの入力を受け付ける(S601)。具体的には、入力データ処理部241は、表示装置25に図8に例示する入力画面71を表示し、表示した入力画面71にしたがい利用者(設計者)が入力する許容コストを示すデータを受付ける。図示するように、入力画面71には、許容コスト入力欄711が設けられている。利用者は、入力装置26を利用して、入力画面の許容コスト入力欄711に許容コスト(図示する例では、130万円)を入力する。   First, the input data processing unit 241 receives an input of an allowable cost for security measures (S601). Specifically, the input data processing unit 241 displays the input screen 71 illustrated in FIG. 8 on the display device 25, and displays data indicating the allowable cost input by the user (designer) according to the displayed input screen 71. Accept. As shown in the figure, the input screen 71 is provided with an allowable cost input field 711. The user uses the input device 26 to input the allowable cost (1.3 million yen in the illustrated example) in the allowable cost input field 711 on the input screen.

次に、入力データ処理部241は、各セキュリティ対策項目の重要度の入力を受付ける(S602)。具体的には、入力データ処理部241は、上述した図8に示す入力画面71にしたがい利用者が入力する各セキュリティ対策項目の重要度を示すデータを受付ける。入力画面71には、各セキュリティ対策項目の重要度を入力するための重要度入力テーブル712が設けられている。   Next, the input data processing unit 241 receives the input of the importance of each security countermeasure item (S602). Specifically, the input data processing unit 241 receives data indicating the importance of each security countermeasure item input by the user according to the input screen 71 shown in FIG. 8 described above. The input screen 71 is provided with an importance input table 712 for inputting the importance of each security countermeasure item.

重要度入力テーブル712には、セキュリティ対策項目テーブル151(図4)のフィールド311に登録されているセキュリティ対策項目を表示する表示欄7121と、表示欄7121に表示したセキュリティ対策項目毎に重要度を受付ける重要度入力欄7122と、が設けられている。重要度入力欄7122は、重要度を示すデータ、或いは、「該当無し」を示すデータを選択的に受付けることが可能に構成されている。「該当無し」を示すデータとは、対象情報システムに不要なセキュリティ対策項目のことをいう。   The importance level input table 712 includes a display field 7121 for displaying the security countermeasure items registered in the field 311 of the security countermeasure item table 151 (FIG. 4), and the importance level for each security countermeasure item displayed in the display field 7121. An importance level input field 7122 is provided. The importance level input field 7122 is configured to be able to selectively receive data indicating the level of importance or data indicating “not applicable”. The data indicating “Not Applicable” refers to security countermeasure items that are not necessary for the target information system.

そして、利用者は、表示欄7121に表示されている全てのセキュリティ対策項目について、重要度を示すデータ(例えば、「重要ではない:1」、「あまり重要ではない:2」、「重要:3」、「かなり重要:4」、「とても重要:5」の5段階)、或いは「該当無し」を示すデータを重要度入力欄7122で選択する。利用者は、対象情報システムに該当しないセキュリティ対策項目(すなわち、対象情報システムに不要なセキュリティ対策項目)については、「該当無し」を示すデータを選択する。   The user then displays the data indicating the importance of all the security countermeasure items displayed in the display column 7121 (for example, “not important: 1”, “not so important: 2”, “important: 3”). ”,“ Pretty important: 4 ”,“ very important: 5 ”), or data indicating“ not applicable ”is selected in the importance input field 7122. The user selects data indicating “not applicable” for a security measure item not corresponding to the target information system (that is, a security measure item unnecessary for the target information system).

入力データ処理部241は、利用者がセキュリティ対策項目毎に選択したデータ(重要度を示すデータ、或いは、「該当無し」を示すデータ)の入力を受付ける。入力データ処理部241は、セキュリティ対策項目毎の重要度を示すデータの入力を受付けた場合、受付けた重要度を「0〜1」の5段階の値(0, 0.25, 0.5, 0.75, 1.0)に変換する。このように、「0〜1」の5段階の値に変換するのは、製品/サービスの組合せとの適合度を計算する際に使うためである。入力データ処理部241は、「該当無し」が選択されたセキュリティ対策項目についてはこれ以降「分析/評価」の対象としない。   The input data processing unit 241 receives input of data selected by the user for each security countermeasure item (data indicating importance or data indicating “not applicable”). When the input data processing unit 241 receives an input of data indicating the importance for each security measure item, the input data processing unit 241 sets the received importance to a five-level value of “0 to 1” (0, 0.25, 0.5, 0.75, 1.0). The reason why the values are converted into the five-level values of “0 to 1” is to use them when calculating the degree of compatibility with the product / service combination. The input data processing unit 241 does not subsequently subject the security measure item for which “not applicable” is selected to “analysis / evaluation”.

図示する入力画面71では、セキュリティ対策項目7121aの重要度に「3」が入力され、セキュリティ対策項目7121cの重要度に「4」が入力され、セキュリティ対策項目7121dの重要度に「5」が入力されている。入力データ処理部241は、入力された「3」、「4」、および「5」の重要度を、それぞれ、「0.5」、「0.75」、および「1.0」に変換する。また、入力画面71では、セキュリティ対策項目7121bに「該当無し」が入力されている。そのため、セキュリティ対策項目7121bについては、今後の計算の対象とはしない。   In the illustrated input screen 71, “3” is input as the importance of the security countermeasure item 7121a, “4” is input as the importance of the security countermeasure item 7121c, and “5” is input as the importance of the security countermeasure item 7121d. Has been. The input data processing unit 241 converts the importance of the input “3”, “4”, and “5” into “0.5”, “0.75”, and “1.0”, respectively. . In the input screen 71, “not applicable” is entered in the security measure item 7121b. For this reason, the security measure item 7121b is not subject to future calculations.

次に、入力データ処理部241は、対象情報システムに対して、既に導入済みである製品/サービスを示すデータの入力を受付ける(S603〜604)。例えば、入力画面71に導入済み製品/サービスの検索を行うための検索ボタン713を設けておく。入力データ処理部241は、入力画面71に表示しているカーソル72により、検索ボタン713の選択(押下)を受付けた場合、図9に例示する導入済み製品/サービスを検索する検索画面81を表示装置25に表示する。   Next, the input data processing unit 241 receives input of data indicating a product / service that has already been introduced to the target information system (S603 to 604). For example, a search button 713 for searching for installed products / services is provided on the input screen 71. When the input data processing unit 241 receives selection (pressing) of the search button 713 by the cursor 72 displayed on the input screen 71, the input data processing unit 241 displays a search screen 81 for searching for installed products / services illustrated in FIG. Display on the device 25.

図示する検索画面81には、検索するためのキーワードの入力を受付ける検索項目入力欄811と、検索開始を受付ける検索ボタン812と、上記の入力されたキーワードに該当する製品/サービス名を表示し、表示した製品/サービス名の選択を受付けるテーブル813と、新規に製品/サービスの登録を受付けるためのボタン814と、検索終了を受付けるための終了ボタン815とが設けられている。   The search screen 81 shown in the figure displays a search item input field 811 for receiving an input of a keyword for searching, a search button 812 for receiving a search start, and a product / service name corresponding to the input keyword. A table 813 for accepting selection of the displayed product / service name, a button 814 for accepting registration of a new product / service, and an end button 815 for accepting search end are provided.

入力データ処理部241は、検索項目入力欄811のキーワードが入力され、かつ検索ボタンが選択(押下)された場合、製品/サービス情報DB15に格納されているデータのうち、キーワードに該当する製品/サービス名を検索画面81のテーブル813に表示する。利用者は、検索画面81のテーブル813上に表示されている製品/サービスの中に導入済みの製品/サービスがある場合、該当する製品/サービスの選択ボタン8130を全て押下する。図示する例では、「サービスD」が導入済み製品として選択されている。入力データ処理部241は、上記の選択された製品/サービス(図示する例では「サービスD」)を導入済み製品/サービスであると特定する。   When the keyword in the search item input field 811 is input and the search button is selected (pressed), the input data processing unit 241 selects the product / product corresponding to the keyword from the data stored in the product / service information DB 15. The service name is displayed in the table 813 of the search screen 81. When there are already installed products / services among the products / services displayed on the table 813 of the search screen 81, the user presses all the corresponding product / service selection buttons 8130. In the illustrated example, “service D” is selected as the installed product. The input data processing unit 241 identifies the selected product / service (“service D” in the illustrated example) as an installed product / service.

続いて、入力データ処理部241は、製品/サービス情報DB15に登録されていない導入済み製品/サービスが在るか否かを利用者が入力するデータにより判定する。入力データ処理部241は、製品/サービス情報DB15に登録されていない導入済み製品/サービスが在ると判定した場合、S606に進む。入力データ処理部241は、当該登録されていない導入済み製品/サービスが無いと判定した場合、S607の処理に進む(S605)。   Subsequently, the input data processing unit 241 determines whether there is an installed product / service that is not registered in the product / service information DB 15 based on data input by the user. If the input data processing unit 241 determines that there is an installed product / service that is not registered in the product / service information DB 15, the process proceeds to S606. If the input data processing unit 241 determines that there is no installed product / service that is not registered, the input data processing unit 241 proceeds to the process of S607 (S605).

具体的には、S605では、入力データ処理部241は、検索画面81上で新規製品/サービス登録ボタン814の選択(押下)を受付けた場合、製品サービスDB15に登録されていない導入済み製品/サービスがあると判定し(図9参照)、S606の処理に進む。一方、入力データ処理部241は、検索画面81上で終了ボタン815が選択(押下)を受付けた場合、製品サービスDB15に登録されていない導入済み製品/サービスが無いと判定し、検索処理を終了する。入力データ処理部241は、検索処理を終了した後、検索画面81を閉じ、表示装置25の表示を入力画面71(図8)に戻す。入力データ処理部241は、入力画面71の導入済み製品/サービス表示欄714にS604で特定した製品/サービスを表示し、S607の処理に進む。   Specifically, in S605, when the input data processing unit 241 receives selection (pressing) of the new product / service registration button 814 on the search screen 81, the input product / service not registered in the product service DB 15 is received. (See FIG. 9), the process proceeds to S606. On the other hand, when the end button 815 receives selection (press) on the search screen 81, the input data processing unit 241 determines that there is no installed product / service that is not registered in the product service DB 15, and ends the search process. To do. After completing the search processing, the input data processing unit 241 closes the search screen 81 and returns the display on the display device 25 to the input screen 71 (FIG. 8). The input data processing unit 241 displays the product / service identified in S604 in the installed product / service display field 714 of the input screen 71, and proceeds to the process of S607.

S606では、追加データ登録処理部242により、新規に製品/サービスについてのデータの受付処理が行われる。具体的には、追加データ登録処理部242は、例えば、図10に示す新規製品/サービス登録画面91を表示し、新規製品/サービス登録画面91にしたがい利用者が入力する製品/サービスについてデータの入力を受付ける。   In S <b> 606, the additional data registration processing unit 242 newly performs data reception processing for products / services. Specifically, the additional data registration processing unit 242 displays, for example, a new product / service registration screen 91 shown in FIG. 10 and stores data on products / services input by the user according to the new product / service registration screen 91. Accept input.

図示する新規製品/サービス登録画面91には、登録する製品/サービスの満足度およびコストの入力を受け付けるためのテーブル911と、登録する製品/サービスのセキュリティ対策項目との関連度を受け付けるためのテーブル912とが設けられている。テーブル911は、追加して登録する製品/サービスの名称の入力を受付ける入力欄9111と、入力欄9111に入力した製品/サービスの満足度の入力を受付ける入力欄9112と、入力欄9111に入力した製品/サービスの導入コストの入力を受付ける入力欄9113とを有する。テーブル912は、製品/サービス情報DB15に格納されているセキュリティ対策項目を表示する表示欄9121と、テーブル911に入力された製品/サービスのセキュリティ対策項目との関連度を入力するための入力欄9122と有する。   In the new product / service registration screen 91 shown in the figure, a table 911 for accepting input of the satisfaction level and cost of the product / service to be registered and a table for accepting the degree of association between the security measure items of the product / service to be registered. 912 are provided. The table 911 includes an input field 9111 for receiving an input of the name of a product / service to be additionally registered, an input field 9112 for receiving an input of the satisfaction level of the product / service input to the input field 9111, and an input field 9111. And an input field 9113 for accepting input of the product / service introduction cost. The table 912 has an input field 9122 for inputting the degree of relevance between the display field 9121 for displaying the security countermeasure items stored in the product / service information DB 15 and the security countermeasure item for the product / service entered in the table 911. And have.

追加データ登録処理部242は、テーブル911の入力欄9111〜9113から新規に登録する製品/サービスの満足度およびコストの入力を受け付ける。また、追加データ登録処理部242は、テーブル912の入力欄9122からテーブル911に入力された製品/サービスのセキュリティ対策項目との関連度の入力を受付ける。   The additional data registration processing unit 242 receives input of the satisfaction level and cost of the newly registered product / service from the input fields 9111 to 9113 of the table 911. Further, the additional data registration processing unit 242 receives an input of the degree of association with the security measure item of the product / service input from the input field 9122 of the table 912 to the table 911.

追加データ登録処理部242は、新規製品/サービス登録画面91の登録ボタン913の選択(押下)を受付けた場合、上記の入力された製品/サービスの満足度およびコストと、その製品/サービスのセキュリティ対策項目との関連度とを製品/サービス情報DB15に登録する。その後、追加データ登録処理部242は、登録画面91を閉じ、入力データ処理部241に図8に示す入力画面71の更新を行わせて、S607の処理に進む。具体的には、入力データ処理部241は、入力画面71の導入済み製品/サービスリスト712の導入済みとして選択された製品/サービスを更新する。この例では、新規製品として「製品E」が追加登録されている。   When the additional data registration processing unit 242 accepts selection (pressing) of the registration button 913 on the new product / service registration screen 91, the satisfaction and cost of the input product / service and the security of the product / service are described. The degree of association with the measure item is registered in the product / service information DB 15. Thereafter, the additional data registration processing unit 242 closes the registration screen 91, causes the input data processing unit 241 to update the input screen 71 shown in FIG. 8, and proceeds to the processing of S607. Specifically, the input data processing unit 241 updates the product / service selected as installed in the installed product / service list 712 on the input screen 71. In this example, “product E” is additionally registered as a new product.

なお、図示しないが、追加データ登録処理部242は、追加する製品/サービスとセキュリティ管理サイクルのフェーズとの対応を示すデータ、および、当該製品/サービスとソリューションとの対応を示すデータの入力も受付ける。そして、追加データ登録処理部242は、受付けたデータをソリューション情報DB16に追加登録する。   Although not shown, the additional data registration processing unit 242 also accepts input of data indicating the correspondence between the product / service to be added and the phase of the security management cycle, and data indicating the correspondence between the product / service and the solution. . Then, the additional data registration processing unit 242 additionally registers the received data in the solution information DB 16.

S607では、入力データ処理部241は、S604で特定した製品/サービスと、S606で入力を受付けた製品/サービスとについて、導入済み製品/サービスであることを示す識別情報をつけて製品/サービス情報DB15に登録する(S607)。   In S607, the input data processing unit 241 adds identification information indicating that the product / service identified in S604 and the product / service accepted in S606 are installed products / services, and product / service information. Register in the DB 15 (S607).

最後に、利用者は、図8の入力画面71を見て、入力した許容コスト、全セキュリティ対策項目における重要度、導入済み製品/サービスを確認して、保存ボタン715をカーソル72により選択(押下)する。入力データ処理部241は、入力画面71の保存ボタン715をカーソル72により選択を受付けた場合、ユーザ情報入力画面71を閉じて処理を終了する。   Finally, the user looks at the input screen 71 in FIG. 8 and confirms the input allowable cost, the importance in all security countermeasure items, and the installed product / service, and selects (presses) the save button 715 with the cursor 72 ) When the input data processing unit 241 accepts selection of the save button 715 on the input screen 71 by the cursor 72, the input data processing unit 241 closes the user information input screen 71 and ends the processing.

次に、2つ目の最適ソリューション決定処理フェーズ142について、図11〜12を用いて説明する。図11は、本実施形態のセキュリティソリューション提案支援ツールが行う最適ソリューション決定処理フェーズ142の処理フローを説明するための図である。図12は、図11に示す最適ソリューション決定処理フェーズ142の中のS102で行う処理のフローを説明するための図である。なお、このフローの処理は、現状達成度計算処理部243、最適製品/サービス決定処理部244、セキュリティ対策不足項目特定処理部245、最適ソリューション決定処理部246、およびソリューション実施順序決定処理部247が行う。   Next, the second optimum solution determination processing phase 142 will be described with reference to FIGS. FIG. 11 is a diagram for explaining the processing flow of the optimum solution determination processing phase 142 performed by the security solution proposal support tool of the present embodiment. FIG. 12 is a diagram for explaining the flow of processing performed in S102 in the optimum solution determination processing phase 142 shown in FIG. The processing of this flow is performed by the current achievement level calculation processing unit 243, the optimal product / service determination processing unit 244, the security countermeasure deficient item identification processing unit 245, the optimal solution determination processing unit 246, and the solution execution order determination processing unit 247. Do.

先ず、現状達成度計算処理部243が対象情報システムに対するセキュリティ対策項目の現状達成度を算出する(S101)。具体的には、現状達成度計算処理部243は、製品/サービス情報DB15に登録されているデータの中から、導入済み製品/サービスのデータを特定する。現状達成度計算処理部243は、特定した導入済み製品/サービスの満足度、ならびにセキュリティ対策項目と導入済み製品/サービスとの関連度からファジィ合成演算を用いて対象情報システムに対するセキュリティ対策項目の現状達成度を算出する。   First, the current achievement level calculation processing unit 243 calculates the current achievement level of the security countermeasure items for the target information system (S101). More specifically, the current achievement level calculation processing unit 243 specifies data of installed products / services from data registered in the product / service information DB 15. The current achievement level calculation processing unit 243 uses the fuzzy composition operation based on the degree of satisfaction of the identified installed product / service and the degree of association between the security countermeasure item and the installed product / service to determine the current status of the security countermeasure item for the target information system. Calculate achievement.

現状達成度の算出では,セキュリティ対策項目sの集合をS、製品/サービスfの集合をF、セキュリティ対策項目sと製品/サービスfとの関連度をmR(s,f)、製品/サービスの満足度をmF(f)、セキュリティ対策項目sの現状達成度をmI´(s)として、関連度をファジィ関係とする以下の写像関数式(式1)を用いて現状達成度を計算する。   In the calculation of the current achievement level, S is a set of security countermeasure items s, F is a set of products / services f, mR (s, f) is a degree of association between security countermeasure items s and products / services f, The satisfaction degree is mF (f), the current achievement degree of the security countermeasure item s is mI ′ (s), and the current achievement degree is calculated using the following mapping function formula (Equation 1) having the relevance degree as a fuzzy relationship.

Figure 2006235692
Figure 2006235692


次に、最適製品/サービス決定処理部244が、導入済みの製品/サービスの満足度および関連度と、事前に用意した製品/サービスの満足度と関連度から、導入済み製品/サービスを基に事前に用意した製品/サービスを追加した組合せを実施した場合の対象情報システムに対するセキュリティ対策項目の改善達成度を計算する。なお、事前に用意した製品/サービスとは、製品/サービス情報DB15に登録されている製品/サービスのうち導入済みではない製品/サービス(入力データ処理フェーズ141のS607で、導入済み製品/サービスであることを示す識別情報がつけられた製品/サービス以外のもの)のことをいう。そして、最適製品/サービス決定処理部244は、その計算した改善達成度と重要度との差が最小となる製品/サービスの組合せを最も適合する最適製品/サービスの組合せに決定する(S102)。

Next, the optimum product / service determination processing unit 244 determines the degree of satisfaction of the introduced product / service and the degree of relevance and the degree of satisfaction and relevance of the product / service prepared in advance based on the introduced product / service. Calculate the improvement achievement level of the security countermeasure items for the target information system when the combination of products / services prepared in advance is implemented. A product / service prepared in advance is a product / service registered in the product / service information DB 15 that has not been installed (in S607 of the input data processing phase 141, it is an installed product / service. Other than products / services with identification information indicating that they exist. Then, the optimum product / service determination processing unit 244 determines the product / service combination that minimizes the difference between the calculated improvement achievement level and the importance level as the most suitable product / service combination (S102).

ここで、S102の処理について、図12に示すフローを用いて説明する。   Here, the process of S102 is demonstrated using the flow shown in FIG.

先ず、最適製品/サービス決定処理部244は、導入済みの製品/サービスを基に製品/サービス情報DB15に登録されている製品/サービスを追加した組合せを1つ選択する(S111)。   First, the optimum product / service determination processing unit 244 selects one combination in which a product / service registered in the product / service information DB 15 is added based on the introduced product / service (S111).

次に、最適製品/サービス決定処理部244は、追加した製品/サービスの導入にかかるコストの合計(以下、「総コスト」という)を計算する。なお、最適製品/サービス決定処理部244は、総コストを計算する際、追加する製品/サービスの組合せについて、ソリューション情報DB16のソリューション対応テーブル162(図6(b))を検索する。検索の結果、ソリューションとなる製品/サービスの組合せがある場合、最適製品/サービス決定処理部244は、ソリューションの総コストを計算する。そして、最適製品/サービス決定処理部244は、計算した総コストが前記入力データ処理フェーズ141で入力を受け付けた許容コスト以下かどうかをチェックする(S112)。最適製品/サービス決定処理部244は、算出した総コストが許容コストを超えていない場合はステップS114に進み、許容コストを超えている場合はステップS111に戻って、違う組合せについて計算を行う(S113)。   Next, the optimum product / service determination processing unit 244 calculates the total cost (hereinafter referred to as “total cost”) required to introduce the added product / service. When calculating the total cost, the optimum product / service determination processing unit 244 searches the solution correspondence table 162 (FIG. 6B) of the solution information DB 16 for the added product / service combination. As a result of the search, if there is a product / service combination that is a solution, the optimum product / service determination processing unit 244 calculates the total cost of the solution. Then, the optimum product / service determination processing unit 244 checks whether or not the calculated total cost is equal to or less than the allowable cost accepted in the input data processing phase 141 (S112). The optimal product / service determination processing unit 244 proceeds to step S114 when the calculated total cost does not exceed the allowable cost, and returns to step S111 when the total cost exceeds the allowable cost and performs calculation for different combinations (S113). ).

S114では、最適製品/サービス決定処理部244は、上述の導入済み製品/サービスを基に追加した製品/サービスの組合せについて、製品/サービス情報DB15に格納した製品/サービスの満足度および関連度から、図11のS101で算出した現状達成度の計算と同じ数式である(式1)を用いて、選択した組合せを導入した際の達成度(以下、「改善達成度」という)を計算する。そして、最適製品/サービス決定処理部244は、セキュリティ対策項目毎に、セキュリティ対策項目の重要度と、上記の製品/サービスの組合せの改善達成度との差分の絶対値を算出する。   In S114, the optimum product / service determination processing unit 244 determines the combination of the product / service added based on the introduced product / service described above from the satisfaction / relevance of the product / service stored in the product / service information DB 15. 11, the achievement level when the selected combination is introduced (hereinafter referred to as “improvement achievement level”) is calculated using (Formula 1) which is the same formula as the calculation of the current achievement level calculated in S101 of FIG. Then, the optimum product / service determination processing unit 244 calculates, for each security measure item, the absolute value of the difference between the importance of the security measure item and the improvement achievement level of the above product / service combination.

次に、最適製品/サービス決定処理部244は、セキュリティ対策の過不足度を計算する(S115)。以下に過不足度の計算方法を示す。先ず、最適製品/サービス決定処理部244は、S114で算出したセキュリティ対策項目毎の差分の絶対値を合計する。最適製品/サービス決定処理部244は、合計した合計値をセキュリティ対策項目の数で割った値を求めて、その求めた値をセキュリティ対策の過不足度とする。これを数式で表現すると、セキュリティ対策項目sの重要度をmI(s)、セキュリティ対策項目sの集合Sに含まれるセキュリティ対策項目の個数をtとして、組合せのセキュリティ対策の過不足度xの計算式は以下の(式2)のようになる。   Next, the optimum product / service determination processing unit 244 calculates the degree of excess or deficiency of security measures (S115). The calculation method of excess / deficiency is shown below. First, the optimum product / service determination processing unit 244 sums up the absolute values of the differences for each security measure item calculated in S114. The optimum product / service determination processing unit 244 obtains a value obtained by dividing the total sum by the number of security countermeasure items, and sets the obtained value as the degree of excess or deficiency of the security countermeasure. When this is expressed by a mathematical expression, the degree of importance of the security countermeasure item s is mI (s), and the number of security countermeasure items included in the set S of security countermeasure items s is t. The formula is as follows (Formula 2).

Figure 2006235692
Figure 2006235692


次に、最適製品/サービス決定処理部244は、上記の計算した製品/サービスの組合せのセキュリティ対策の過不足度と、他の製品/サービスの組合せについて算出した組合せのセキュリティ対策の過不足度とを比較し、上記の計算した製品/サービスの組合せのセキュリティ対策の過不足度が最小かどうかをチェックする。最適製品/サービス決定処理部244は、チェックの結果、上記の計算した製品/サービスの組合せのセキュリティ対策の過不足度が最小の場合、その値(過不足度)を保持する(S116)。

Next, the optimum product / service determination processing unit 244 determines the degree of excess / deficiency of the security measures of the calculated product / service combination and the degree of excess / deficiency of the security measures of the combinations calculated for other product / service combinations. And check whether the degree of excess or deficiency of the security measures of the calculated product / service combination is minimum. The optimum product / service determination processing unit 244 holds the value (excess / deficiency degree) when the excess / deficiency degree of the security measures of the calculated product / service combination is minimum as a result of the check (S116).

次に、最適製品/サービス決定処理部244は、全製品/サービス組合せについてセキュリティ対策の過不足度を算出したかどうかをチェックする(S117)。そして、最適製品/サービス決定処理部244は、全組合せについて算出していなければステップS111に戻って違う組合せについて計算を開始し、全組合せについて計算していれば、S118の処理に進む。   Next, the optimum product / service determination processing unit 244 checks whether or not the security measure excess / deficiency level has been calculated for all product / service combinations (S117). Then, the optimum product / service determination processing unit 244 returns to step S111 if calculation has not been performed for all combinations, starts calculation for different combinations, and proceeds to processing of S118 if calculation has been performed for all combinations.

S118では、最適製品/サービス決定処理部244は、セキュリティ対策の過不足度が最小であった組合せを最適な組合せとなる製品/サービスの組合せとして決定し(S118)、図11に示すS103の処理に進む。   In S118, the optimal product / service determination processing unit 244 determines the combination with the minimum excess / deficiency of security measures as the optimal product / service combination (S118), and performs the process of S103 shown in FIG. Proceed to

ここで、上述した最適組合せとなる製品/サービス決定をするための計算の一例を、図4、図6、および図8〜10で示したデータを用いて説明する。   Here, an example of calculation for determining the product / service to be the optimum combination described above will be described using the data shown in FIGS. 4, 6, and 8 to 10.

さて、図9に示すように、検索画面81で「サービスD」が選択されており、図10では、製品/サービス登録画面で「製品E」が登録されている。そして、図8の入力画面71の導入済み製品/サービスリスト712には、「サービスD」および「製品E」が表示されている。最適製品/サービス決定処理部244は、これら2つの製品を基に製品/サービスの組合せを決定する処理を行う。   As shown in FIG. 9, “service D” is selected on the search screen 81, and in FIG. 10, “product E” is registered on the product / service registration screen. In the installed product / service list 712 of the input screen 71 in FIG. 8, “service D” and “product E” are displayed. The optimum product / service determination processing unit 244 performs a process of determining a combination of products / services based on these two products.

図8で表示されている製品/サービスより、導入済み製品/サービスである「サービスD」および「製品E」に追加する製品の組合せとしては、図4に示す製品/サービス決定テーブル152より、「製品A」、「製品B+サービスB」、「製品C」、「サービスC」、「製品Aと製品B+サービスB」、「製品Aと製品C」、「製品AとサービスC」、「製品B+サービスBと製品C」、「製品B+サービスBとサービスC」、「製品CとサービスC」、「製品Aと製品B+サービスBと製品C」、「製品Aと製品B+サービスBとサービスC」、「製品B+サービスBと製品CとサービスC」、「製品Aと製品B+サービスBと製品CとサービスCとサービスD」の14通りが考えられる。   From the product / service displayed in FIG. 8, as a combination of products to be added to “service D” and “product E”, which are installed products / services, from the product / service determination table 152 shown in FIG. “Product A”, “Product B + Service B”, “Product C”, “Service C”, “Product A and Product B + Service B”, “Product A and Product C”, “Product A and Service C”, “Product B +” "Service B and Product C", "Product B + Service B and Service C", "Product C and Service C", "Product A and Product B + Service B and Product C", "Product A and Product B + Service B and Service C" , “Product B + Service B and Product C and Service C”, “Product A and Product B + Service B, Product C, Service C and Service D” can be considered.

これらの組合せについて、図8の入力画面71で許容コストとして入力された130万円以下で実現できる組合せを求める。このとき、製品/サービスの組合せについて、ソリューション情報DB16のソリューション対応テーブル162(図6(b))を検索して、ソリューションとなる製品/サービスの組合せがある場合は、ソリューションのコストを計算し、計算したコストが許容コスト以下であれば、組合せの候補とする。図4の製品/サービス決定テーブル152の各製品/サービスの導入にかかるコストと、図6(B)のソリューションとなる組合せに必要な追加コストより、「製品A」、「製品B+サービスB」、「製品C」、「サービスC」、「ソリューション1(製品Aと製品B+サービスB)」、「製品Aと製品C」、「製品AとサービスC」、「製品B+サービスBと製品C」、「製品B+サービスBとサービスC」、「ソリューション2(製品CとサービスC)」の10通りの製品/サービスおよびソリューションが組合せ候補として求められる。   With respect to these combinations, a combination that can be realized with 1,300,000 yen or less input as an allowable cost on the input screen 71 of FIG. 8 is obtained. At this time, for the combination of products / services, the solution correspondence table 162 (FIG. 6B) of the solution information DB 16 is searched, and if there is a combination of products / services as solutions, the cost of the solution is calculated, If the calculated cost is less than or equal to the allowable cost, the candidate is selected. From the cost of introducing each product / service in the product / service determination table 152 of FIG. 4 and the additional cost required for the combination of the solution of FIG. 6B, “Product A”, “Product B + Service B”, “Product C”, “Service C”, “Solution 1 (Product A and Product B + Service B)”, “Product A and Product C”, “Product A and Service C”, “Product B + Service B and Product C”, Ten products / services and solutions “product B + service B and service C” and “solution 2 (product C and service C)” are required as combination candidates.

次に、これらの製品/サービス、ソリューションと導入済み製品/サービスの組合せについて各セキュリティ対策項目の改善達成度を計算する。例えば、「サービスD、製品E、およびソリューション1(製品Aと製品B+サービスB)」の組合せの達成度を計算する場合、まず、セキュリティ対策項目7121a〜7172d(図8参照)の重要度をそれぞれ「0〜1.0」の5段階に対応させる(例えば,7121aの重要度「3」は、「0.5」となる)。ここで,セキュリティ対策項目7121bについては、「該当無」が選択されているため対応付けは行わない。また、「サービスD」、「製品E」、および「製品B+サービスB」の各々の満足度および関連度とにより、(数1)を用いてセキュリティ対策項目7121aの改善達成度を計算する。この場合、改善達成度は、「0.5」となる。セキュリティ対策項目7121bについては、「該当無」が選択されているため計算は行わない。セキュリティ対策項目7121c、7121dについても(数1)を用いて計算する。この場合、改善達成度は、それぞれ、「0.25」、「1.0」となる。   Next, the improvement achievement level of each security measure item is calculated for the combination of these products / services, solutions and installed products / services. For example, when calculating the achievement level of the combination of “service D, product E, and solution 1 (product A and product B + service B)”, first, the importance levels of security countermeasure items 7121a to 7172d (see FIG. 8) are respectively set. Corresponding to five levels of “0 to 1.0” (for example, the importance “3” of 7121a becomes “0.5”). Here, the security measure item 7121b is not associated because “not applicable” is selected. Further, the improvement achievement level of the security countermeasure item 7121a is calculated using (Equation 1) based on the satisfaction level and the relevance level of each of “Service D”, “Product E”, and “Product B + Service B”. In this case, the improvement achievement level is “0.5”. The security measure item 7121b is not calculated because “N / A” is selected. The security measure items 7121c and 7121d are also calculated using (Equation 1). In this case, the improvement achievement levels are “0.25” and “1.0”, respectively.

次に、(数2)を用いて改善達成度と重要度とから組合せのセキュリティ対策の過不足度を計算する。セキュリティ対策項目7121aの重要度0.5と、計算した組合せの改善達成度「0.5」との差分の絶対値を算出すると「0」となる。同様に、セキュリティ対策項目7121c、7121dについても計算すると、差分の絶対値はそれぞれ「0.5」、「0」となる。合計してセキュリティ対策項目数の「3」で割ると「0.16」となる。すなわち、「サービスD、製品E、およびソリューション1(製品Aと製品B+サービスB)」の組合せでは、組合せのセキュリティ対策の過不足度は「0.16」となる。   Next, using (Equation 2), the excess / deficiency level of the combined security measures is calculated from the improvement achievement level and the importance level. When the absolute value of the difference between the importance 0.5 of the security measure item 7121a and the improvement achievement degree “0.5” of the calculated combination is calculated, it becomes “0”. Similarly, when the security countermeasure items 7121c and 7121d are also calculated, the absolute values of the differences are “0.5” and “0”, respectively. The total is divided by “3”, which is the number of security countermeasure items, to be “0.16”. That is, in the combination of “service D, product E, and solution 1 (product A and product B + service B)”, the excess / deficiency of the security measures of the combination is “0.16”.

同様の計算を他の製品/サービスの組合せについても実施し、組合せのセキュリティ対策の過不足度を算出すると、「サービスD、製品E、製品A」、「サービスD、製品E、製品B+サービスB」、「サービスD、製品E、製品C」、「サービスD、製品E、サービスC」、「サービスD、製品E、製品Aと製品C」、「サービスD、製品E、製品AとサービスC」、「サービスD、製品E、製品B+サービスBとサービスC」、「サービスD、製品E、ソリューション2(製品CとサービスC)」のセキュリティ対策の過不足度は、それぞれ、「0.58」、「0.33」、「0.41」、「0.66」、「0.25」、「0.41」、「0.25」、「0.33」となる。   The same calculation is performed for other product / service combinations, and the excess / deficiency level of the security measures of the combination is calculated, and “service D, product E, product A”, “service D, product E, product B + service B” are calculated. ", Service D, Product E, Product C", "Service D, Product E, Service C", "Service D, Product E, Product A and Product C", "Service D, Product E, Product A and Service C" "Service D, Product E, Product B + Service B and Service C" and "Service D, Product E, Solution 2 (Product C and Service C)" have an excess or deficiency of "0.58" respectively. ”,“ 0.33 ”,“ 0.41 ”,“ 0.66 ”,“ 0.25 ”,“ 0.41 ”,“ 0.25 ”,“ 0.33 ”.

これらのうち過不足度が最も小さいのは、過不足度が「0.16」の「サービスD、製品E、ソリューション1(製品A、製品B+サービスB)」の組合せである。したがって,サービスD、製品E、およびソリューション1(製品Aと製品B+サービスB)」の組合せが最適な製品/サービス、ソリューションの組合せとなる。   Among these, the combination of “service D, product E, solution 1 (product A, product B + service B)” having the excess / deficiency degree of “0.16” is the smallest. Therefore, the combination of “service D, product E, and solution 1 (product A and product B + service B)” is the optimum product / service / solution combination.

図11に戻り、説明を続ける。S103では、セキュリティ対策不足項目特定処理部245が現状達成度と重要度とを比較して、セキュリティ対策が不足しているセキュリティ対策項目を決定する。具体的には、セキュリティ対策不足項目特定処理部245は、各セキュリティ対策項目の重要度とS101で計算した現状達成度とを比較し、重要度より現状達成度が低いセキュリティ対策項目をセキュリティ対策が不足しているセキュリティ対策項目とし、重要度より現状達成度が高いセキュリティ対策項目をセキュリティ対策が過剰なセキュリティ対策項目として特定する。   Returning to FIG. 11, the description will be continued. In S103, the security countermeasure deficient item identification processing unit 245 compares the current achievement level and the importance level to determine a security countermeasure item for which the security countermeasure is deficient. Specifically, the security measure deficient item identification processing unit 245 compares the importance level of each security measure item with the current achievement level calculated in S101, and determines whether the security measure item has a lower current achievement level than the importance level. The security measure items that are insufficient and that have a higher degree of achievement than the importance are identified as the security measure items that have excessive security measures.

次に、最適ソリューション決定処理部246がS103で特定したセキュリティ対策が不足しているセキュリティ対策項目、ならびにセキュリティ対策が過剰なセキュリティ対策項目について、S102で決定した最適製品/サービスの組合せから各セキュリティ対策項目を対策する製品/サービスを特定する。そして、最適ソリューション決定処理部246は、上記の特定したセキュリティ対策が不足している製品/サービスから導入済み製品/サービスを除いた製品/サービスの組合せを求める。最適ソリューション決定処理部246は、上記の求めた製品/サービスの組合せについて、ソリューション情報DB16のソリューション対応テーブル162(図6(b))を検索して、各セキュリティ対策項目を対策する最適製品/サービスに対応するソリューションを特定する。この場合、ソリューションを構成する製品/サービスが1つだけの場合、ソリューションとはならず、製品/サービス単体を導入することになる(S104)。   Next, for the security measure items for which the optimal solution determination processing unit 246 specifies the security measures that are specified in S103 and the security measure items for which the security measures are excessive, each security measure is determined from the optimal product / service combination determined in S102. Identify the product / service that addresses the item. Then, the optimum solution determination processing unit 246 obtains a product / service combination obtained by removing the installed product / service from the products / services for which the specified security measures are insufficient. The optimum solution determination processing unit 246 searches the solution correspondence table 162 (FIG. 6B) in the solution information DB 16 for the obtained product / service combination, and finds the optimum product / service to take measures against each security countermeasure item. Identify solutions that correspond to. In this case, if there is only one product / service that constitutes the solution, the product / service alone is introduced instead of the solution (S104).

最後に、ソリューション実施順序決定処理部247がS104で特定したセキュリティ対策が不足しているセキュリティ対策項目を対策するソリューション(ソリューションにならなかった場合、製品/サービス単体)をセキュリティ管理サイクルの各フェーズに分類し、実施の順序付けをして、処理を終了する(S105)。なお、ソリューション実施順序決定処理部247は、上記のソリューション(ソリューションにならなかった場合、製品/サービス単体)をセキュリティ管理サイクルの各フェーズに分類する処理を、ソリューション情報DB12のセキュリティ管理サイクルテーブル161(図6(a))を利用して行う。   Finally, the solution implementation order determination processing unit 247 implements a solution (the product / service alone if the solution does not become a solution) that deals with the security measures that lack the security measures specified in S104 in each phase of the security management cycle. After classifying and ordering the execution, the process is terminated (S105). Note that the solution execution order determination processing unit 247 performs processing for classifying the above-described solution (product / service alone if it does not become a solution) into each phase of the security management cycle in the security management cycle table 161 ( This is performed using FIG.

最後に、3つ目の分析/評価結果表示処理フェーズ143について、図13〜図17を用いて説明する。図13は、本実施形態のセキュリティソリューション提案支援ツールが行う分析/評価結果表示処理フェーズ143の処理フローを説明するための図である。図14は、許容コストを変更した場合のソリューションの一覧表を更新する処理を説明するためのフロー図である。図15〜17は、分析/評価結果表示処理フェーズ143の各処理ステップにおいて出力する表示画面の一例を示した図である。なお、このフローの処理は、分析/評価結果表示処理部248が行う。   Finally, the third analysis / evaluation result display processing phase 143 will be described with reference to FIGS. FIG. 13 is a diagram for explaining the processing flow of the analysis / evaluation result display processing phase 143 performed by the security solution proposal support tool of this embodiment. FIG. 14 is a flowchart for explaining a process of updating a list of solutions when the allowable cost is changed. 15 to 17 are diagrams showing examples of display screens output in each processing step of the analysis / evaluation result display processing phase 143. The processing of this flow is performed by the analysis / evaluation result display processing unit 248.

さて、分析/評価結果表示処理部248は、上述した最適ソリューション決定処理フェーズ142で特定したセキュリティ対策が不足しているセキュリティ対策項目の評価結果を表示装置25に表示する(S121)。具体的には、分析/評価結果表示処理部248は、上記の特定したセキュリティ対策が不足しているセキュリティ対策項目に対して、導入済み製品/サービスの現状達成度、重要度、最適ソリューションの改善達成度を示すグラフで表した評価結果データを生成する。分析/評価結果表示処理部248は、生成した評価結果データを表示装置25に表示する。   Now, the analysis / evaluation result display processing unit 248 displays the evaluation result of the security measure item for which the security measure specified in the optimum solution determination processing phase 142 is insufficient on the display device 25 (S121). Specifically, the analysis / evaluation result display processing unit 248 improves the current product achievement level, importance level, and optimal solution for the security measure items for which the specified security measures are insufficient. Evaluation result data represented by a graph indicating the degree of achievement is generated. The analysis / evaluation result display processing unit 248 displays the generated evaluation result data on the display device 25.

ここで、本ステップ(S121)において、分析/評価結果表示処理部248が表示する評価結果データについて、図15(A)を用いて説明する。図示するように、評価結果画面141は、横軸(X軸)をセキュリティ対策項目として、縦軸(Y軸)をセキュリティ対策項目の達成度として、各セキュリティ対策項目の改善達成度1411、重要度1412、および現状達成度1413をグラフで表している。このグラフにより、利用者は、セキュリティ対策が不足している各セキュリティ対策項目について、各値の差を確認することができる。   Here, the evaluation result data displayed by the analysis / evaluation result display processing unit 248 in this step (S121) will be described with reference to FIG. As shown in the figure, the evaluation result screen 141 has an improvement achievement level 1411 of each security countermeasure item, an importance level, with the horizontal axis (X axis) as the security countermeasure item and the vertical axis (Y axis) as the achievement degree of the security countermeasure item. 1412 and the current achievement level 1413 are represented by a graph. This graph allows the user to check the difference between the values for each security measure item for which security measures are insufficient.

次に、分析/評価結果表示処理部248は、S121で表示したグラフ(図15(A))について、セキュリティ対策項目を各セキュリティ対策項目の重要度の大きさにより並び替えた評価結果データを生成する。分析/評価結果表示処理部248は、生成した評価結果データを表示装置25に表示する(S122)。   Next, the analysis / evaluation result display processing unit 248 generates evaluation result data in which the security countermeasure items are rearranged according to the degree of importance of each security countermeasure item in the graph displayed in S121 (FIG. 15A). To do. The analysis / evaluation result display processing unit 248 displays the generated evaluation result data on the display device 25 (S122).

ここで、本ステップ(S122)において、分析/評価結果表示処理部248が表示する評価結果データについて、図15(B)を用いて説明する。図示するように、評価結果画面142は、各セキュリティ対策項目の改善達成度および現状達成度を重要度の高い順に並び替えて表示している。このグラフにより、利用者は、重要度の高いセキュリティ対策項目がどれにあたるかを確認することができる。   Here, the evaluation result data displayed by the analysis / evaluation result display processing unit 248 in this step (S122) will be described with reference to FIG. As shown in the figure, the evaluation result screen 142 displays the improvement achievement levels and the current achievement levels of the respective security countermeasure items in the descending order of importance. From this graph, the user can confirm which security countermeasure item has a high importance.

次に、分析/評価結果表示処理部248は、上記のセキュリティ対策が不足しているセキュリティ対策項目の評価結果に対して、セキュリティ対策項目毎に導入済み製品/サービスの現状達成度と提示する最適ソリューションの改善達成度との差分を計算する。分析/評価結果表示処理部248は、計算した差分の大きさにより、重要度が同じであるセキュリティ対策項目毎にセキュリティ対策項目を並び替え、導入済み製品/サービスの現状達成度、重要度、最適ソリューションの改善達成度をグラフに表した評価結果データを生成する。分析/評価結果表示処理部248は、生成した評価結果データを表示装置25に表示する(S123)。   Next, the analysis / evaluation result display processing unit 248 optimizes the presenting degree of achievement of the installed product / service for each security countermeasure item with respect to the evaluation result of the security countermeasure item for which the security countermeasure is insufficient. Calculate the difference from the improvement achievement of the solution. The analysis / evaluation result display processing unit 248 sorts the security countermeasure items for each security countermeasure item having the same importance according to the magnitude of the calculated difference, and the current achievement level, importance, and optimum of the introduced product / service. Generate evaluation result data that shows the improvement achievement of the solution in a graph. The analysis / evaluation result display processing unit 248 displays the generated evaluation result data on the display device 25 (S123).

ここで、本ステップ(S123)において、分析/評価結果表示処理部248が表示する評価結果データについて、図16(A)を用いて説明する。図示するように、評価結果画面1511に表示するグラフでは、重要度が同じであるセキュリティ対策項目のうち、左端に最も対策効果の高いセキュリティ対策項目を表すようにしている。このグラフにより、利用者は、重要度毎に、セキュリティ対策効果の高いセキュリティ対策項目を確認することができる。   Here, the evaluation result data displayed by the analysis / evaluation result display processing unit 248 in this step (S123) will be described with reference to FIG. As shown in the drawing, in the graph displayed on the evaluation result screen 1511, among the security countermeasure items having the same importance, the security countermeasure item having the highest countermeasure effect is represented at the left end. From this graph, the user can confirm the security countermeasure items having a high security countermeasure effect for each importance.

次に、分析/評価結果表示処理部248は、提示する最適ソリューションがそれぞれ対応するPDSCのフェーズを元にセキュリティ管理サイクルの実施順序の順に、重要度が同じであるセキュリティ対策項目毎にセキュリティ対策項目を並び替える。分析/評価結果表示処理部248は、上記の並び替えたセキュリティ対策項目に対して、導入済み製品/サービスの現状達成度、重要度、最適ソリューションの改善達成度をグラフに表した評価結果データを生成する。分析/評価結果表示処理部248は、生成した評価結果データを表示装置25に表示する(S124)。   Next, the analysis / evaluation result display processing unit 248 performs security countermeasure items for each security countermeasure item having the same importance in the order of execution of the security management cycle based on the PDSC phases corresponding to the optimum solutions to be presented. Sort by. The analysis / evaluation result display processing unit 248 displays evaluation result data representing the degree of achievement of the current status, importance, and improvement of the optimum solution in a graph for the above-described sorted security countermeasure items. Generate. The analysis / evaluation result display processing unit 248 displays the generated evaluation result data on the display device 25 (S124).

ここで、本ステップ(S124)において、分析/評価結果表示処理部248が表示する評価結果データについて、図16(B)を用いて説明する。図示するように、評価結果画面1511に表示するグラフでは、セキュリティ対策項目を対策するソリューションの実施順序は、左端からP、D、S、C、P、Dとなる。このグラフにより、利用者は、セキュリティ管理サイクルを考慮したソリューションの実施順序を確認することができる。   Here, the evaluation result data displayed by the analysis / evaluation result display processing unit 248 in this step (S124) will be described with reference to FIG. As shown in the figure, in the graph displayed on the evaluation result screen 1511, the execution order of the solutions for countermeasures against the security countermeasure items is P, D, S, C, P, D from the left end. This graph allows the user to confirm the execution order of the solutions in consideration of the security management cycle.

最後に、分析/評価結果表示処理部248は、上述した評価結果画面上に入力した許容コストを示す線(以下、コストレバー)を表示する。さらに、分析/評価結果表示処理部248は、ソリューションの実施順序、ソリューションに含まれる製品/サービス名、ソリューションの合計コストを示したソリューション名の一覧表を作成し表示する(S125)。   Finally, the analysis / evaluation result display processing unit 248 displays a line (hereinafter, cost lever) indicating the allowable cost input on the above-described evaluation result screen. Further, the analysis / evaluation result display processing unit 248 creates and displays a list of solution names indicating the execution order of the solutions, the names of products / services included in the solutions, and the total cost of the solutions (S125).

ここで、本ステップ(S125)において、分析/評価結果表示処理部248が表示する評価結果データについて、図17を用いて説明する。図示するように、評価結果画面1611では、許容コストに対応した位置にコストレバーを表示する。すなわち、許容コストが130万円の場合、コストレバー1612を図の位置に表示し、そのコストの範囲内の最適ソリューション名、ソリューションの実施順序、ソリューションに含まれる製品/サービス名、ソリューションの合計コストを一覧表(A)1614に示している。これにより、利用者は、コストレバーで示した位置に対応したコスト範囲内の最適ソリューションを確認することができる。   Here, the evaluation result data displayed by the analysis / evaluation result display processing unit 248 in this step (S125) will be described with reference to FIG. As shown in the figure, on the evaluation result screen 1611, a cost lever is displayed at a position corresponding to the allowable cost. In other words, when the allowable cost is 1.3 million yen, the cost lever 1612 is displayed at the position shown in the figure, and the optimal solution name, solution execution order, product / service name included in the solution, and the total cost of the solution. Is shown in a list (A) 1614. Thereby, the user can confirm the optimum solution within the cost range corresponding to the position indicated by the cost lever.

なお、分析/評価結果表示処理部248は、評価結果画面1611上において、コストレバー1612の位置の移動を受付けできるように構成されている。利用者が評価結果画面1611上でカーソル72等によりコストレバーを動かした際、分析/評価結果表示処理部248は、コストレバーで示した位置に対応したコストを許容コストとして最適ソリューションを再計算し、再計算した最適ソリューション、ソリューションの実施順序、ソリューションに含まれる製品/サービス名、ソリューションの合計コストを示したソリューション一覧表と、最適ソリューションによる改善達成度のグラフとを更新する。   The analysis / evaluation result display processing unit 248 is configured to accept the movement of the position of the cost lever 1612 on the evaluation result screen 1611. When the user moves the cost lever on the evaluation result screen 1611 with the cursor 72 or the like, the analysis / evaluation result display processing unit 248 recalculates the optimal solution using the cost corresponding to the position indicated by the cost lever as the allowable cost. , Update the recalculated optimal solution, solution execution order, product / service names included in the solution, the solution list showing the total cost of the solution, and the improvement achievement graph by the optimal solution.

図14(A)に前記更新処理の手順を説明するためのフローチャートを示す。利用者がコストレバーを移動すると、分析/評価結果表示処理部248は、画面上で移動されたコストレバー1612で示した位置に対応するコストを特定する(S1311)。   FIG. 14A shows a flowchart for explaining the procedure of the update process. When the user moves the cost lever, the analysis / evaluation result display processing unit 248 identifies the cost corresponding to the position indicated by the cost lever 1612 moved on the screen (S1311).

分析/評価結果表示処理部248は、移動されたコストレバーの位置により特定されるコストを許容コストとし、許容コスト範囲内で最適なソリューションを、上述した最適ソリューション決定処理フェーズ142と同様の手順により求める(S1312)。そして、分析/評価結果表示処理部248は、求めたソリューションの改善達成度のグラフを更新し(S1313)、さらに、求めたソリューションの一覧表を更新する(S1314)。   The analysis / evaluation result display processing unit 248 uses the cost specified by the position of the moved cost lever as an allowable cost, and selects an optimal solution within the allowable cost range by the same procedure as the optimal solution determination processing phase 142 described above. Obtained (S1312). Then, the analysis / evaluation result display processing unit 248 updates the obtained improvement achievement graph (S1313), and further updates the obtained solution list (S1314).

例えば、図17において、利用者がコストレバー1612をコストレバー1613の位置に移動した場合について説明する。図示するように、コストレバー1612をコストレバー1613の位置に移動した場合、許容コストは130万円から200万円になり、ソリューションの一覧表も一覧表(A)1614から再計算した最適ソリューションの一覧表(B)1615に更新される。   For example, the case where the user moves the cost lever 1612 to the position of the cost lever 1613 in FIG. 17 will be described. As shown in the figure, when the cost lever 1612 is moved to the position of the cost lever 1613, the allowable cost is changed from 1.3 million yen to 2 million yen, and the solution list is recalculated from the list (A) 1614. The list (B) 1615 is updated.

また、分析/評価結果表示処理部248は、表示している画面上においてコストレバーの移動を受け付けるのではなく、セキュリティ対策にかけられるコストを利用者に入力させる手段を設け、利用者に入力させたコストに対応した位置にコストレバーを表示し、入力させたコストを許容コストとして最適ソリューションを再計算し、求めたソリューションの改善達成度のグラフを更新し、さらに、求めたソリューションの一覧表を更新してもよい。図14(B)に利用者からコストの入力を受け付ける場合における更新処理の手順を説明するためのフローチャートを示す。   Further, the analysis / evaluation result display processing unit 248 does not accept the movement of the cost lever on the displayed screen, but provides a means for allowing the user to input the cost to be subjected to the security measures, and allows the user to input the cost. The cost lever is displayed at the position corresponding to the cost, the calculated cost is recalculated using the entered cost as the allowable cost, the improvement achievement graph of the obtained solution is updated, and the list of found solutions is updated. May be. FIG. 14B shows a flowchart for explaining the procedure of the update process in the case of accepting the cost input from the user.

分析/評価結果表示処理部248は、利用者からのコストの入力を受け付ける(S1321)。分析/評価結果表示処理部248は、受付けた入力されたコストに対応した位置にコストレバーを表示する(S1322)。   The analysis / evaluation result display processing unit 248 receives the cost input from the user (S1321). The analysis / evaluation result display processing unit 248 displays the cost lever at a position corresponding to the received input cost (S1322).

分析/評価結果表示処理部248は、入力されたコストを許容コストとして最適ソリューションを再計算し(S1323)、求めた最適ソリューションの改善達成度のグラフを更新し(S1324)、ソリューションの一覧表を更新する(S1325)。   The analysis / evaluation result display processing unit 248 recalculates the optimal solution using the input cost as the allowable cost (S1323), updates the obtained improvement achievement graph of the optimal solution (S1324), and displays a list of solutions. Update (S1325).

例えば、図17に示すように、評価結果表示画面1611に金額入力欄1616および再評価の処理を受け付けるための表示ボタン1617を設けておく。そして、利用者が金額入力欄1616に金額200万円と入力し、金額入力後に表示ボタン1617を押下したとする。その場合、分析/評価結果表示処理部248は、コストレバー1612をコストレバー1613の位置に移動させて表示する。そして、分析/評価結果表示処理部248は、200万円以下の最適ソリューションを再計算する。また、分析/評価結果表示処理部248は、求めたソリューションの改善達成度のグラフを更新し、ソリューションの一覧表を一覧表(A)1614から一覧表(B)1615に更新する。   For example, as shown in FIG. 17, an amount input field 1616 and a display button 1617 for accepting a re-evaluation process are provided on the evaluation result display screen 1611. It is assumed that the user inputs an amount of 2 million yen in the amount input field 1616 and presses the display button 1617 after the amount is input. In that case, the analysis / evaluation result display processing unit 248 moves the cost lever 1612 to the position of the cost lever 1613 and displays it. Then, the analysis / evaluation result display processing unit 248 recalculates the optimal solution of 2 million yen or less. Also, the analysis / evaluation result display processing unit 248 updates the obtained improvement achievement graph, and updates the solution list from the list (A) 1614 to the list (B) 1615.

これにより、利用者は、インタラクティブにコストレバーを移動、またはコストを入力することで許容コストを変更することができ、様々な許容コストに応じたソリューションの提案を行うことができる。
〈第2実施形態〉
本発明の第2実施形態を、図18を用いて説明する。
Thereby, the user can change the allowable cost by interactively moving the cost lever or inputting the cost, and can propose solutions according to various allowable costs.
Second Embodiment
A second embodiment of the present invention will be described with reference to FIG.

図18は、本発明の第2実施形態のセキュリティソリューション提案支援ツールの概略構成図である。第2実施形態は、上述した第1実施形態が有する機能を、クライアント端末171と、サーバ173とに分けて実現するようにしたものである。なお、第2実施形態の説明において、第1実施形態と同じ構成には同じ符号を用いることとする。   FIG. 18 is a schematic configuration diagram of a security solution proposal support tool according to the second embodiment of this invention. In the second embodiment, the functions of the first embodiment described above are realized by dividing them into a client terminal 171 and a server 173. In the description of the second embodiment, the same reference numerals are used for the same components as those in the first embodiment.

図示するように、第2実施形態のセキュリティソリューション提案支援ツールは、複数のクライアント端末171と、第1実施形態と同様の構成の製品/サービス情報DB15およびソリューション情報DB16が設けられたサーバ173とを有する。クライアント端末171とサーバ173とは、ネットワーク172を介して接続されている。そして、クライアント端末171は、ネットワーク172を介してサーバ173にアクセスして、入力データ処理フェーズ141、最適ソリューション決定処理フェーズ142、分析/評価結果表示処理フェーズ143を行う。なお、ネットワーク172については、特に限定しない。例えば、ネットワーク172としてLAN(Local Area Network)を利用するようにしてもよい。また、例えば、インターネットを利用するようにしてもよい。   As shown in the figure, the security solution proposal support tool of the second embodiment includes a plurality of client terminals 171 and a server 173 provided with a product / service information DB 15 and a solution information DB 16 having the same configuration as that of the first embodiment. Have. The client terminal 171 and the server 173 are connected via a network 172. Then, the client terminal 171 accesses the server 173 via the network 172, and performs an input data processing phase 141, an optimum solution determination processing phase 142, and an analysis / evaluation result display processing phase 143. The network 172 is not particularly limited. For example, a LAN (Local Area Network) may be used as the network 172. Further, for example, the Internet may be used.

具体的には、クライアント端末171は、入力データ処理部241、追加データ登録処理部242、現状達成度計算処理部243、最適製品/サービス決定処理部244、セキュリティ対策不足項目特定処理部245、最適ソリューション決定処理部246、ソリューション実施順序決定処理部247、および分析/評価結果表示処理部248を有する。   Specifically, the client terminal 171 includes an input data processing unit 241, an additional data registration processing unit 242, a current achievement level calculation processing unit 243, an optimal product / service determination processing unit 244, a security countermeasure deficient item specifying processing unit 245, an optimal A solution determination processing unit 246, a solution execution order determination processing unit 247, and an analysis / evaluation result display processing unit 248 are included.

入力データ処理部241および追加データ登録処理部242は、上述した第1実施形態と同様の手順で利用者からのデータの入力を受付け、ネットワークを介して、サーバ173に設けられた製品/サービス情報DB15およびソリューション情報DB16に受付けたデータを登録する。   The input data processing unit 241 and the additional data registration processing unit 242 accept data input from the user in the same procedure as in the first embodiment described above, and product / service information provided in the server 173 via the network The accepted data is registered in the DB 15 and the solution information DB 16.

また、現状達成度計算処理部243、最適製品/サービス決定処理部244、セキュリティ対策不足項目特定処理部245、最適ソリューション決定処理部246、およびソリューション実施順序決定処理部247は、ネットワーク172を経由して,サーバ173が備える製品/サービスDB15およびソリューション情報DB16を利用して、最適ソリューション決定処理フェーズ142を行う。すなわち、第2実施形態では、クライアント171がネットワーク172を経由して、サーバ173が備える前記製品/サービスDB15およびソリューション情報DB16を利用し、最適ソリューションを決定する。   In addition, the current achievement level calculation processing unit 243, the optimal product / service determination processing unit 244, the security countermeasure deficient item identification processing unit 245, the optimal solution determination processing unit 246, and the solution execution order determination processing unit 247 are connected via the network 172. The optimum solution determination processing phase 142 is performed using the product / service DB 15 and the solution information DB 16 provided in the server 173. That is, in the second embodiment, the client 171 uses the product / service DB 15 and the solution information DB 16 provided in the server 173 via the network 172 to determine the optimum solution.

また、分析/評価結果表示処理部248は、ネットワークを介して、サーバ173に設けられた製品/サービス情報DB15およびソリューション情報DB16を利用して、第1実施形態と同様の分析/評価結果表示処理フェーズ143を行う。   The analysis / evaluation result display processing unit 248 uses the product / service information DB 15 and the solution information DB 16 provided in the server 173 via the network, and performs the same analysis / evaluation result display process as in the first embodiment. Phase 143 is performed.

このように第2実施形態では、複数のクライアント171でサーバ173に格納してあるデータベースを共有することができる。また、様々な事例適用情報をサーバ173に蓄積しておくことで、複数人により情報を共有することができる。
〈第3実施形態〉
本発明の第3実施形態を、図19を用いて説明する。
Thus, in the second embodiment, a plurality of clients 171 can share a database stored in the server 173. Further, by storing various case application information in the server 173, information can be shared by a plurality of people.
<Third Embodiment>
A third embodiment of the present invention will be described with reference to FIG.

第3実施形態は、第1実施形態のソリューション情報DB16に格納している製品/サービスとそれらの組合せで構成されるソリューションの対応を付けしたデータ(ソリューション対応テーブル162)のデータ構成を変形したものである。以下では、ソリューション情報DB16に格納する製品/サービスとソリューションとの対応関係の定義方法についてだけを説明する。なお、第3実施形態の説明において、第1実施形態と同じ構成には同じ符号を用いることとする。   The third embodiment is a modification of the data structure of the data (solution correspondence table 162) to which the correspondence of the product / service stored in the solution information DB 16 of the first embodiment and the combination thereof is attached. It is. In the following, only the method for defining the correspondence between products / services stored in the solution information DB 16 and solutions will be described. In the description of the third embodiment, the same reference numerals are used for the same components as those in the first embodiment.

図19は,セキュリティ管理サイクル、セキュリティ対策項目の具体的な実現手段候補となる製品/サービスと、それらの組合せで構成されるソリューションとの対応関係の一例を示した図である。   FIG. 19 is a diagram illustrating an example of a correspondence relationship between a product / service that is a specific implementation means candidate for a security management cycle and a security countermeasure item, and a solution configured by a combination thereof.

図示する対応関係では、製品/サービス182をセキュリティ機能の種別183に分類した上で、製品/サービス182とソリューション184との対応付けを行うようにしている。第3実施形態では、製品/サービス182とセキュリティ機能の種別183との対応を関係付けたデータと、セキュリティ機能の種別183とソリューション184との対応を関係付けたデータと、をソリューション対応テーブル162に代えて、ソリューション情報DB16に格納する。なお、これらの対応付けを行う場合、製品/サービス182とセキュリティ機能の種別183とは、多対一の対応関係となる。また、セキュリティ機能の種別183とソリューション184とは、多対一の対応関係となる。この例では、「製品A」及び「サービスA」は、セキュリティ機能の種別では「機能a」に属し、「機能a」は、「機能b」と共に「ソリューション1」の候補となっている。なお、第3実施形態において、提案する最適ソリューションの決定方法、分析/評価結果表示等は第1実施形態と同じである。   In the correspondence relationship shown in the figure, the product / service 182 is classified into the security function type 183 and the product / service 182 and the solution 184 are associated with each other. In the third embodiment, the data that associates the correspondence between the product / service 182 and the security function type 183 and the data that associates the correspondence between the security function type 183 and the solution 184 are stored in the solution correspondence table 162. Instead, it is stored in the solution information DB 16. When these associations are performed, the product / service 182 and the security function type 183 have a many-to-one correspondence. The security function type 183 and the solution 184 have a many-to-one correspondence. In this example, “product A” and “service A” belong to “function a” in the type of security function, and “function a” is a candidate for “solution 1” together with “function b”. In the third embodiment, the proposed optimal solution determination method, analysis / evaluation result display, and the like are the same as those in the first embodiment.

このように第3実施形態によれば、製品/サービスをソリューションに対応付ける際、製品/サービスの持つセキュリティ機能を考慮し、製品/サービスをセキュリティ機能の種別に分類するようにしている。そのため、第3実施形態によれば、製品/サービスとソリューションとの対応付けをする際、分類が容易となる。   As described above, according to the third embodiment, when a product / service is associated with a solution, the security function of the product / service is considered and the product / service is classified into security function types. Therefore, according to the third embodiment, classification is facilitated when associating products / services with solutions.

なお、本発明は、以上で説明した実施形態に限定されるものではなく、本発明の要旨の範囲内において種々の変形が可能である。例えば、上述した第1実施形態の図12の「最適な製品/サービスの組合せを決定する処理」において、許容コスト以下の組合せの製品/サービスに限定した上で、改善達成度および過不足度を求めるようにしたが特にこれに限定するものではない。全ての組合せについて、改善達成度および過不足度を求め、その中から最適な製品/サービスの組合せを決定するようにしてもよい。   The present invention is not limited to the embodiment described above, and various modifications can be made within the scope of the gist of the present invention. For example, in the “process for determining the optimum product / service combination” in FIG. 12 of the first embodiment described above, the improvement achievement level and the excess / deficiency level are set after limiting the product / service to the combination of the allowable cost or less. Although it asked, it does not specifically limit to this. For all the combinations, the improvement achievement degree and the excess / deficiency degree may be obtained, and the optimum product / service combination may be determined from among them.

また、例えば、上述した第1実施形態では、分析/評価結果表示処理フェーズ143において、セキュリティ対策が不足しているセキュリティ対策項目についての、分析結果を表示する場合を説明したが特にこれに限定されるものではない。例えば、最適ソリューション決定処理フェーズにおいて求めた、セキュリティ対策が過剰なセキュリティ対策項目に対応する導入済み製品/サービスを提示するようにしてもよい。   For example, in the first embodiment described above, the case where the analysis result is displayed for the security measure item for which the security measure is insufficient in the analysis / evaluation result display processing phase 143 has been described. It is not something. For example, the introduced product / service corresponding to the security countermeasure item for which the security countermeasure is excessive, which is obtained in the optimum solution determination processing phase, may be presented.

また、上述した第2実施形態では、複数のクライアント171とサーバ173とを接続する場合を例にしたが、サーバ173は、少なくとも1台あればかまわない。   In the second embodiment described above, a case where a plurality of clients 171 and a server 173 are connected has been described as an example. However, at least one server 173 may be provided.

また、第3実施形態のソリューション対応テーブル162のデータ構成を第2実施形態に適用するようにしてもよい。   Further, the data configuration of the solution correspondence table 162 of the third embodiment may be applied to the second embodiment.

本発明の第1実施形態のセキュリティソリューション提案支援ツールの概略を説明するための図である。It is a figure for demonstrating the outline of the security solution proposal assistance tool of 1st Embodiment of this invention. 本発明の第1実施形態のセキュリティソリューション提案支援ツール14の機能ブロック図である。It is a functional block diagram of the security solution proposal support tool 14 of 1st Embodiment of this invention. 本発明の第1実施形態のセキュリティソリューション提案支援ツールのハードウェア構成図である。It is a hardware block diagram of the security solution proposal support tool of 1st Embodiment of this invention. 本発明の第1実施形態の製品/サービス情報DB15のデータ構造を模擬的に示した図である。It is the figure which showed the data structure of product / service information DB15 of 1st Embodiment of this invention in simulation. 製品/サービス、セキュリティ管理サイクル、およびソリューションの対応関係を説明するための概念図である。It is a conceptual diagram for demonstrating the correspondence of a product / service, a security management cycle, and a solution. 本発明の第1実施形態のソリューション情報DB16のデータ構造を模擬的に示した図である。It is the figure which showed the data structure of solution information DB16 of 1st Embodiment of this invention in simulation. 本発明の第1実施形態のセキュリティソリューション提案支援ツールが行う入力データ処理フェーズ141のフローを説明するための図である。It is a figure for demonstrating the flow of the input data processing phase 141 which the security solution proposal assistance tool of 1st Embodiment of this invention performs. 本発明の第1実施形態のセキュリティソリューション提案支援ツール14がデータの入力を受付けるために表示する入力画面を例示した図である。It is the figure which illustrated the input screen which the security solution proposal support tool 14 of 1st Embodiment of this invention displays in order to receive the input of data. 本発明の第1実施形態のセキュリティソリューション提案支援ツール14がデータの入力を受付けるために表示する入力画面を例示した図である。It is the figure which illustrated the input screen which the security solution proposal support tool 14 of 1st Embodiment of this invention displays in order to receive the input of data. 本発明の第1実施形態のセキュリティソリューション提案支援ツール14がデータの入力を受付けるために表示する入力画面を例示した図である。It is the figure which illustrated the input screen which the security solution proposal support tool 14 of 1st Embodiment of this invention displays in order to receive the input of data. 本発明の第1実施形態のセキュリティソリューション提案支援ツールが行う最適ソリューション決定処理フェーズ142のフローを説明するための図である。It is a figure for demonstrating the flow of the optimal solution determination process phase 142 which the security solution proposal assistance tool of 1st Embodiment of this invention performs. 図11に示す最適ソリューション決定処理フェーズ142の中のS102で行う処理のフローを説明するための図である。It is a figure for demonstrating the flow of the process performed by S102 in the optimal solution determination process phase 142 shown in FIG. 本発明の第1実施形態のセキュリティソリューション提案支援ツールが行う分析/評価結果表示処理フェーズ143のフローを説明するための図である。It is a figure for demonstrating the flow of the analysis / evaluation result display process phase 143 which the security solution proposal assistance tool of 1st Embodiment of this invention performs. 分析/評価結果表示処理フェーズ143において、許容コストを変更した場合のソリューションの一覧表を更新する処理のフローを説明するための図である。It is a figure for demonstrating the flow of the process which updates the list of solutions at the time of changing an allowable cost in the analysis / evaluation result display process phase 143. FIG. 本発明の第1実施形態の分析/評価結果表示処理フェーズ143において出力する評価結果画面の一例を示した図である。It is the figure which showed an example of the evaluation result screen output in the analysis / evaluation result display process phase 143 of 1st Embodiment of this invention. 本発明の第1実施形態の分析/評価結果表示処理フェーズ143において出力する評価結果画面の一例を示した図である。It is the figure which showed an example of the evaluation result screen output in the analysis / evaluation result display process phase 143 of 1st Embodiment of this invention. 本発明の第1実施形態の分析/評価結果表示処理フェーズ143において出力する評価結果画面の一例を示した図である。It is the figure which showed an example of the evaluation result screen output in the analysis / evaluation result display process phase 143 of 1st Embodiment of this invention. 本発明の第2実施形態のセキュリティソリューション提案支援ツールの概略構成図である。It is a schematic block diagram of the security solution proposal assistance tool of 2nd Embodiment of this invention. セキュリティ管理サイクル、セキュリティ対策項目の具体的な実現手段候補となる製品/サービスと、それらの組合せで構成されるソリューションとの対応関係の一例を示した図である。It is the figure which showed an example of the correspondence of the solution comprised from the product / service used as the concrete implementation means candidate of a security management cycle and a security countermeasure item, and those combination.

符号の説明Explanation of symbols

14…セキュリティソリューション提案支援ツール、15…製品/サービス情報DB、16…ソリューション情報DB、21…CPU、22…端末入出I/F、23…外部記憶装置、24…主記憶装置、25…表示装置、26…入力装置、27…ネットワークI/F、28…バス、151…セキュリティ対策項目テーブル、152…製品/サービス決定テーブル、161…セキュリティ管理サイクル対応テーブル、162…ソリューション対応テーブル、クライアント171、ネットワーク172、サーバ173、231…入力データ処理プログラム、232…最適ソリューション決定プログラム、233…分析/評価結果表示処理プログラム、241…入力データ処理部、242…追加データ登録処理部、243…現状達成度計算処理部、244…最適製品/サービス決定処理部、245…セキュリティ対策不足項目特定処理部、246…最適ソリューション決定処理部、247…ソリューション実施順序決定処理部、248…分析/評価結果表示処理部
DESCRIPTION OF SYMBOLS 14 ... Security solution proposal support tool, 15 ... Product / service information DB, 16 ... Solution information DB, 21 ... CPU, 22 ... Terminal input / output I / F, 23 ... External storage device, 24 ... Main storage device, 25 ... Display device , 26 ... input device, 27 ... network I / F, 28 ... bus, 151 ... security countermeasure item table, 152 ... product / service decision table, 161 ... security management cycle correspondence table, 162 ... solution correspondence table, client 171, network 172, servers 173, 231 ... input data processing program, 232 ... optimal solution determination program, 233 ... analysis / evaluation result display processing program, 241 ... input data processing unit, 242 ... additional data registration processing unit, 243 ... current status achievement calculation Processing unit 244 ... Optimal product / service decision processing unit, 245 ... Security countermeasure deficient item specifying processing unit, 246 ... Optimal solution decision processing unit, 247 ... Solution execution order decision processing unit, 248 ... Analysis / evaluation result display processing unit

Claims (11)

情報システムに対するセキュリティ対策のためのソリューションを提示する情報処理装置であって、
前記ソリューションとは、製品、サービス、製品およびサービスの組合せの中のいずれか(以下「製品等」という)を複数種組合せたものであって、
前記情報システムに対する複数のセキュリティ対策項目を記憶するセキュリティ対策項目記憶手段と、
前記製品等毎に、当該製品等に対する利用者の満足度と、前記セキュリティ対策項目記憶手段に記憶しているセキュリティ対策項目と当該製品等との関連度と、を対応付けたデータを記憶している製品情報記憶手段と、
前記製品情報記憶手段に記憶している製品等毎に対応するソリューションを関連付けたデータを記憶しているソリューション情報記憶手段と、
前記セキュリティ対策項目記憶手段に記憶している各セキュリティ対策項目の重要度を示すデータの入力を受付ける手段と、
前記製品情報記憶手段に記憶している製品等の中から前記情報システムに既に導入されている製品等の選択を受付け、当該選択を受付けた製品等を導入済み製品等として識別可能な状態で保持する製品情報入力手段と、
前記製品情報記憶手段に記憶されているデータの中の前記導入済み製品等に対応付けられた満足度および関連度を用いて、現状の情報システムに対するセキュリティ対策項目の現状達成度を算出する手段と、
前記製品情報記憶手段に記憶しているデータを用いて、当該導入済み製品等に当該導入済みの製品等以外の製品等を追加した組合せを求め、前記求めた組合せ毎に、前記導入済みの製品等の満足度および関連度と、前記導入済みの製品等以外の製品等の満足度および関連度とを用いて、当該組合せを実施した場合の前記情報システムに対するセキュリティ対策項目の改善達成度を算出し、当該算出した改善達成度と前記入力を受付けた重要度との差が最小となる組合せを最適な製品等の組合せに決定する手段と、
前記各セキュリティ対策項目の重要度と前記算出した現状達成度とを比較することによりセキュリティ対策が不足しているセキュリティ対策項目を特定する手段と、
前記セキュリティ対策が不足しているセキュリティ対策項目を対策する製品等を前記決定した組合せの中の前記導入済みの製品等以外の製品等から選択し、前記ソリューション情報記憶手段に記憶しているデータを利用して、前記選択した製品等に対応するソリューションを特定し、当該特定したソリューションを示すデータを提示する手段と、を有すること
を特徴とする情報処理装置。
An information processing apparatus presenting a solution for security measures for an information system,
The solution is a combination of any of products, services, combinations of products and services (hereinafter referred to as “products etc.”),
Security measure item storage means for storing a plurality of security measure items for the information system;
For each product, etc., data that associates the degree of user satisfaction with the product and the degree of association between the security measure item stored in the security measure item storage unit and the product is stored. Product information storage means,
Solution information storage means storing data associated with a solution corresponding to each product stored in the product information storage means;
Means for accepting input of data indicating the importance of each security countermeasure item stored in the security countermeasure item storage means;
Accepts the selection of products already installed in the information system from the products stored in the product information storage means, and keeps the products etc. that have received the selection in an identifiable state as installed products Product information input means,
Means for calculating the current achievement level of the security measure item for the current information system using the satisfaction level and the relevance level associated with the introduced product in the data stored in the product information storage means; ,
Using the data stored in the product information storage means, a combination obtained by adding a product other than the introduced product to the introduced product is obtained, and the introduced product is obtained for each obtained combination. Using the satisfaction level and relevance level of products, etc., and the satisfaction level and relevance level of products other than the introduced products, etc., the improvement achievement level of the security countermeasure items for the information system when the combination is implemented is calculated. And a means for determining the combination that minimizes the difference between the calculated improvement achievement level and the importance received the input as an optimal combination of products,
Means for identifying a security measure item that lacks security measures by comparing the importance of each security measure item and the calculated current achievement level;
Select a product, etc., that takes measures against a security measure item for which the security measures are insufficient from products other than the introduced product, etc. in the determined combination, and store the data stored in the solution information storage means An information processing apparatus comprising: means for specifying a solution corresponding to the selected product or the like and presenting data indicating the specified solution.
請求項1に記載の情報処理装置であって、
前記ソリューション情報記憶手段には、前記製品情報記憶手段に記憶している製品等毎に、セキュリティ管理サイクルを分類したフェーズであって、計画フェーズ、実行フェーズ、運用フェーズ、および監視フェーズのいずれかのフェーズを対応付けたデータが記憶されていて、
前記ソリューション情報記憶手段に記憶している、製品等とソリューションとの対応、および製品等とセキュリティ管理サイクルのフェーズとの対応を利用して、前記特定したソリューションをセキュリティ管理サイクルの各フェーズに分類して、当該ソリューションに実施順序をつけたデータを提示する手段を有すること
を特徴とする情報処理装置。
The information processing apparatus according to claim 1,
The solution information storage means is a phase in which security management cycles are classified for each product or the like stored in the product information storage means, and is one of a planning phase, an execution phase, an operation phase, and a monitoring phase. Data associated with phases is stored,
The identified solution is classified into each phase of the security management cycle by using the correspondence between the product etc. and the solution and the correspondence between the product etc. and the phase of the security management cycle stored in the solution information storage means. An information processing apparatus comprising means for presenting data in which an execution order is assigned to the solution.
請求項1に記載の情報処理装置であって、
前記製品情報入力手段は、
前記製品情報記憶手段に記憶している製品等のデータの中に、前記情報システムに既に導入されている製品等を示すデータが無い場合、新たに製品等毎に、当該製品等に対する利用者の満足度と、前記セキュリティ対策項目記憶手段に記憶しているセキュリティ対策項目と当該製品等との関連度を示すデータと、当該製品等とソリューションとの対応を示すデータと、を受付けて、
前記入力を受付けた製品等を導入済み製品等として識別可能な状態で保持し、
前記受付けた製品等毎に前記満足度、および前記セキュリティ対策項目と当該製品等との関連度を示すデータを前記製品情報記憶手段に記憶し、
前記受付けた当該製品等とソリューションとの対応を示すデータを前記ソリューション情報記憶手段に記憶すること
を特徴とする情報処理装置。
The information processing apparatus according to claim 1,
The product information input means includes
If there is no data indicating the product already installed in the information system in the product data stored in the product information storage means, the user of the product etc. for each new product etc. Accepting satisfaction, data indicating the degree of association between the security measure item stored in the security measure item storage means and the product, and data indicating the correspondence between the product and the solution,
Hold the product that accepted the input in a state that can be identified as an installed product, etc.
Storing the satisfaction level for each received product, etc., and data indicating the degree of association between the security measure item and the product, etc. in the product information storage means;
An information processing apparatus, wherein data indicating correspondence between the received product and the like and a solution is stored in the solution information storage means.
請求項1〜3のいずれか一項に記載の情報処理装置であって、
前記ソリューション情報記憶手段に記憶している製品等とソリューションとを対応付けたデータは、
製品等毎にセキュリティの機能の種別に分類されていて、当該セキュリティ機能の種別と前記ソリューションとが対応付けられていること
を特徴とする情報処理装置。
The information processing apparatus according to any one of claims 1 to 3,
Data associating products and solutions stored in the solution information storage means with
An information processing apparatus characterized in that each product or the like is classified into a security function type, and the security function type is associated with the solution.
請求項1〜4のいずれか一項に記載の情報処理装置であって、
前記受付けた各セキュリティ対策項目の重要度と前記算出した導入済み製品等の現状達成度とを比較することによりセキュリティ対策が過剰なセキュリティ対策項目を特定する手段と、
前記製品情報記憶手段に記憶されているデータの中から前記導入済み製品等と前記特定したセキュリティ対策が過剰なセキュリティ対策項目との関連度を検索し、前記特定したセキュリティ対策が過剰なセキュリティ対策項目に対応する導入済み製品等を特定する手段とを有すること
を特徴とする情報処理装置。
An information processing apparatus according to any one of claims 1 to 4,
Means for identifying security measure items that have excessive security measures by comparing the degree of importance of each accepted security measure item and the current achievement level of the calculated installed product, etc .;
The degree of relevance between the installed product or the like and the specified security measure is excessive from the data stored in the product information storage means, and the specified security measure is an excessive security measure item. An information processing apparatus having means for specifying an installed product corresponding to
請求項1〜5のいずれか一項に記載の情報処理装置であって、
前記特定したセキュリティ対策が不足しているセキュリティ対策項目を、各セキュリティ対策項目の重要度の大きさにより並び替え、各セキュリティ対策項目の重要度、前記導入済み製品等の現状達成度、および前記特定したソリューションの改善達成度を表すグラフを生成し、当該生成したグラフを表示する手段を有すること
を特徴とする情報処理装置。
An information processing apparatus according to any one of claims 1 to 5,
Sort the security measure items for which the specified security measures are insufficient according to the level of importance of each security measure item, the importance of each security measure item, the current achievement level of the installed product, etc., and the specification An information processing apparatus having means for generating a graph representing the improvement achievement degree of the solution and displaying the generated graph.
請求項6に記載の情報処理装置であって、
前記グラフを表示する手段は、さらに、
各セキュリティ対策項目における導入済み製品等の現状達成度と前記特定したソリューションの改善達成度の差分を計算し、前記計算した差分の大きさにより、重要度が同じであるセキュリティ対策項目毎にセキュリティ対策項目を並び替え、各セキュリティ対策項目の重要度、前記導入済み製品等の現状達成度、および前記特定したソリューションの改善達成度を表すグラフを生成し、当該生成したグラフを表示すること
を特徴とする情報処理装置。
The information processing apparatus according to claim 6,
The means for displaying the graph further includes:
Calculate the difference between the current achievement level of the installed product etc. in each security countermeasure item and the improvement achievement degree of the specified solution, and depending on the size of the calculated difference, the security countermeasure for each security countermeasure item that has the same importance Sorting items, generating a graph representing the importance of each security countermeasure item, the current achievement level of the installed product, etc., and the improvement achievement level of the identified solution, and displaying the generated graph Information processing apparatus.
請求項7に記載の情報処理装置であって、
前記グラフを表示する手段は、さらに、
提示するソリューションがそれぞれ対応するセキュリティ管理サイクルの各フェーズを元に、重要度が同じであるセキュリティ対策項目毎にセキュリティ対策項目をセキュリティ管理サイクルの実施順序の順に並び替え、各セキュリティ対策項目の重要度、導入済み製品等の現状達成度、および前記特定したソリューションの改善達成度を表すグラフを生成し、前記生成したグラフを表示すること
を特徴とする情報処理装置。
The information processing apparatus according to claim 7,
The means for displaying the graph further includes:
Based on the phases of the security management cycle to which the solutions presented correspond, the security countermeasure items are rearranged in the order of execution of the security management cycle for each security countermeasure item that has the same importance, and the importance of each security countermeasure item An information processing apparatus that generates a graph representing a current achievement level of an installed product or the like and an improvement achievement level of the identified solution, and displays the generated graph.
請求項8に記載の情報処理装置であって、
セキュリティ対策の予算である許容コストの入力を受付ける手段を有し、
前記グラフを表示する手段は、
前記受付けた許容コストを示す線(以下、コストレバー)を表示し、
前記コストレバーで示した位置に対応する許容コスト範囲内の最適ソリューションを計算する手段と、
前記計算したソリューションの一覧表を作成し表示する手段とを有すること
を特徴とする情報処理装置。
The information processing apparatus according to claim 8,
It has a means to accept the input of allowable cost that is the budget for security measures,
The means for displaying the graph includes:
A line indicating the accepted allowable cost (hereinafter, cost lever) is displayed,
Means for calculating an optimal solution within an allowable cost range corresponding to the position indicated by the cost lever;
An information processing apparatus comprising: means for creating and displaying a list of calculated solutions.
請求項9に記載の情報処理装置であって、
前記グラフを表示する手段は、
セキュリティ対策にかけられるコストの変更を受付ける手段と、
前記変更されたコストに対応する位置にコストレバーを表示する手段と、
を有すること
を特徴とする情報処理装置。
The information processing apparatus according to claim 9,
The means for displaying the graph includes:
A means of accepting cost changes for security measures;
Means for displaying a cost lever at a position corresponding to the changed cost;
An information processing apparatus comprising:
セキュリティ対策のためのソリューションを提示する、少なくとも1台の情報処理装置と、前記情報処理装置にネットワークを介して接続されているサーバと、を有する情報システムのセキュリティ対策を支援するシステムであって、
前記ソリューションとは、製品、サービス、製品およびサービスの組合せの中のいずれか(以下「製品等」という)を複数種組合せたものであって、
前記サーバは、
前記情報システムに対する複数種のセキュリティ対策項目を記憶するセキュリティ対策項目記憶手段と、
製品等毎に、利用者の当該製品等に対する満足度と、前記セキュリティ対策項目記憶手段に記憶しているセキュリティ対策項目と当該製品等との関連度を示すデータと、を記憶した製品情報記憶手段と、
前記製品情報記憶手段に記憶している製品等毎に対応するソリューションを関連付けたデータを記憶しているソリューション情報記憶手段と、を有し、
前記情報処理装置は、
前記セキュリティ対策項記憶手段に記憶しているセキュリティ対策項目毎の重要度を示すデータの入力を受付ける手段と、
前記ネットワークを介して、前記サーバの製品情報記憶手段に記憶されたデータを取得し、前記取得したデータの中から情報システムに既に導入されている製品等の選択を受付け、当該選択を受付けた製品等を導入済み製品等として識別可能な状態で保持する手段と、
前記取得した製品情報記憶手段に記憶されたデータの中の前記導入済み製品等に対応付けられた満足度および関連度を用いて、現状の情報システムに対するセキュリティ対策項目の現状達成度を算出する手段と、
前記取得した製品情報記憶手段に記憶されたデータを用いて、当該導入済み製品等に当該導入済みの製品等以外の製品等を追加した組合せを求め、前記求めた組合せ毎に、前記導入済みの製品等の満足度および関連度と、前記導入済みの製品等以外の製品等の満足度および関連度とを用いて、当該組合せを実施した場合の前記情報システムに対するセキュリティ対策項目の改善達成度を算出し、当該算出した改善達成度と前記入力を受付けた重要度との差が最小となる組合せを最適な製品等の組合せに決定する手段と、
各セキュリティ対策項目の重要度と前記計算した現状達成度とを比較することによりセキュリティ対策が不足しているセキュリティ対策項目を特定する手段と、
前記各セキュリティ対策項目の重要度と前記算出した現状達成度とを比較することによりセキュリティ対策が不足しているセキュリティ対策項目を特定する手段と、
前記セキュリティ対策が不足しているセキュリティ対策項目を対策する製品等を前記決定した組合せの中の前記導入済みの製品等以外の製品等から選択する手段と、
前記ネットワークを介して、前記サーバの前記ソリューション情報記憶手段に記憶しているデータを取得し、取得したデータを利用して、前記選択した製品等に対応するソリューションを特定し、当該特定したソリューションを示すデータを提示する手段と、を有すること
を特徴とするセキュリティ対策を支援するシステム。
A system that supports at least one information processing apparatus that presents a solution for security countermeasures and a server connected to the information processing apparatus via a network, and that supports security countermeasures of the information system,
The solution is a combination of any of products, services, combinations of products and services (hereinafter referred to as “products etc.”),
The server
Security measure item storage means for storing a plurality of types of security measure items for the information system;
Product information storage means for storing, for each product, the degree of satisfaction of the user with the product and the data indicating the degree of association between the security measure item stored in the security measure item storage means and the product etc. When,
Solution information storage means storing data associated with a solution corresponding to each product stored in the product information storage means, and
The information processing apparatus includes:
Means for accepting input of data indicating importance for each security countermeasure item stored in the security countermeasure item storage means;
The data stored in the product information storage means of the server is acquired via the network, the product already received in the information system is received from the acquired data, and the product that has received the selection Etc. in a state that can be identified as an installed product etc.,
Means for calculating the current achievement level of the security measure item for the current information system using the satisfaction level and the relevance level associated with the installed product in the data stored in the acquired product information storage means When,
Using the data stored in the acquired product information storage means, a combination obtained by adding a product other than the introduced product to the introduced product, etc. is obtained, and for each obtained combination, the installed Using the satisfaction level and relevance level of products, etc. and the satisfaction level and relevance level of products other than the introduced products, etc., the degree of achievement of improvement in security countermeasure items for the information system when the combination is implemented Means for calculating and determining the combination that minimizes the difference between the calculated improvement achievement level and the importance received the input as an optimal combination of products,
Means for identifying a security measure item for which security measures are lacking by comparing the importance of each security measure item with the calculated current achievement level;
Means for identifying a security measure item that lacks security measures by comparing the importance of each security measure item and the calculated current achievement level;
Means for selecting a product or the like that takes measures against a security measure item for which the security measure is insufficient from a product other than the already installed product in the determined combination;
The data stored in the solution information storage unit of the server is acquired via the network, the solution corresponding to the selected product is identified using the acquired data, and the identified solution is And a means for presenting data to be displayed.
JP2005045327A 2005-02-22 2005-02-22 Information processor and system for supporting security countermeasure Withdrawn JP2006235692A (en)

Priority Applications (1)

Application Number Priority Date Filing Date Title
JP2005045327A JP2006235692A (en) 2005-02-22 2005-02-22 Information processor and system for supporting security countermeasure

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
JP2005045327A JP2006235692A (en) 2005-02-22 2005-02-22 Information processor and system for supporting security countermeasure

Publications (1)

Publication Number Publication Date
JP2006235692A true JP2006235692A (en) 2006-09-07

Family

ID=37043310

Family Applications (1)

Application Number Title Priority Date Filing Date
JP2005045327A Withdrawn JP2006235692A (en) 2005-02-22 2005-02-22 Information processor and system for supporting security countermeasure

Country Status (1)

Country Link
JP (1) JP2006235692A (en)

Cited By (8)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
WO2010100769A1 (en) * 2009-03-06 2010-09-10 株式会社日立製作所 Security management device and method
JP2011519435A (en) * 2007-10-10 2011-07-07 テレフオンアクチーボラゲット エル エム エリクソン(パブル) Apparatus for reconfiguring a technical system based on security analysis, and corresponding technical decision support system and computer program product
JP2012238194A (en) * 2011-05-12 2012-12-06 Hitachi Ltd Order processing server, order processing method, and order processing program
JP2012256352A (en) * 2012-08-10 2012-12-27 Hitachi Ltd Security management device, method and program
WO2013054360A2 (en) * 2011-10-10 2013-04-18 Unitol Training Solutions Pvt. Ltd System for computing optimum solutions
KR101455260B1 (en) * 2011-02-28 2014-11-03 성균관대학교산학협력단 Apparatus and method for providing pss service blueprint
JP2019212082A (en) * 2018-06-06 2019-12-12 株式会社日立製作所 Digital solution proposal support apparatus and digital solution proposal support method
WO2020250299A1 (en) * 2019-06-11 2020-12-17 日本電気株式会社 Analysis device, analysis system, analysis method, and non-transitory computer-readable medium having program stored thereon

Cited By (15)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2011519435A (en) * 2007-10-10 2011-07-07 テレフオンアクチーボラゲット エル エム エリクソン(パブル) Apparatus for reconfiguring a technical system based on security analysis, and corresponding technical decision support system and computer program product
US9021480B2 (en) 2009-03-06 2015-04-28 Hitachi, Ltd. Security management device and method
WO2010100769A1 (en) * 2009-03-06 2010-09-10 株式会社日立製作所 Security management device and method
US8321863B2 (en) 2009-03-06 2012-11-27 Hitachi, Ltd. Security management device and method
JP5066613B2 (en) * 2009-03-06 2012-11-07 株式会社日立製作所 Security management apparatus and method, and program
KR101455260B1 (en) * 2011-02-28 2014-11-03 성균관대학교산학협력단 Apparatus and method for providing pss service blueprint
JP2012238194A (en) * 2011-05-12 2012-12-06 Hitachi Ltd Order processing server, order processing method, and order processing program
WO2013054360A2 (en) * 2011-10-10 2013-04-18 Unitol Training Solutions Pvt. Ltd System for computing optimum solutions
WO2013054360A3 (en) * 2011-10-10 2013-07-04 Unitol Training Solutions Pvt. Ltd System for computing optimum solutions
JP2012256352A (en) * 2012-08-10 2012-12-27 Hitachi Ltd Security management device, method and program
JP2019212082A (en) * 2018-06-06 2019-12-12 株式会社日立製作所 Digital solution proposal support apparatus and digital solution proposal support method
JP7039393B2 (en) 2018-06-06 2022-03-22 株式会社日立製作所 Digital solution proposal support device and digital solution proposal support method
WO2020250299A1 (en) * 2019-06-11 2020-12-17 日本電気株式会社 Analysis device, analysis system, analysis method, and non-transitory computer-readable medium having program stored thereon
JPWO2020250299A1 (en) * 2019-06-11 2020-12-17
JP7238980B2 (en) 2019-06-11 2023-03-14 日本電気株式会社 Analysis device, analysis system, analysis method and program

Similar Documents

Publication Publication Date Title
JP2006235692A (en) Information processor and system for supporting security countermeasure
US8751436B2 (en) Analyzing data quality
US7716151B2 (en) Apparatus, method and product for optimizing software system workload performance scenarios using multiple criteria decision making
Kumar et al. Evaluating innovation capabilities of real estate firms: a combined fuzzy Delphi and DEMATEL approach
Bargshady et al. Business Inteligence Technology Implimentation Readiness Factors
Azadi et al. Efficiency measurement of cloud service providers using network data envelopment analysis
US7613799B2 (en) Service evaluation method, system, and computer program product
JP5379927B2 (en) Promising stage judging device using promising technology life cycle
US10692034B2 (en) Methods and systems for use in monitoring the operations of a business
JP6358937B2 (en) Estimating system and program for air conditioning equipment construction
US7580849B2 (en) Product sales support method and product sales support apparatus
US8832110B2 (en) Management of class of service
JPWO2016135883A1 (en) Service design support system and service design support method
Behdani et al. An alternative approach to rank efficient DMUs in DEA via cross-efficiency evaluation, Gini coefficient, and Bonferroni mean
JP5444282B2 (en) Data shaping system, method, and program
de Moraes et al. An Efficiency Frontier based Model for Cloud Computing Provider Selection and Ranking.
XueNing et al. Partners selection for virtual enterprises
JP2012118612A (en) Marketing proposal support system
JP2011227650A (en) Design support device and design support method
JP2005004602A (en) Business support system and method for construction machine, and recording medium
Carrillo et al. Disaggregating preferences for a supplier development problem in the mexican aerospace industry
Gui et al. The research on QoS assessment and optimization for geospatial service chain
JP6600368B2 (en) Data conversion apparatus, data conversion method, and data conversion program
Singh A MCDM approach for measuring project complexity
JP6280271B1 (en) Data conversion apparatus, data conversion method, and data conversion program

Legal Events

Date Code Title Description
A621 Written request for application examination

Free format text: JAPANESE INTERMEDIATE CODE: A621

Effective date: 20071217

A761 Written withdrawal of application

Free format text: JAPANESE INTERMEDIATE CODE: A761

Effective date: 20081117