JP2008171254A - Information security portal site functional system in information security management system - Google Patents

Information security portal site functional system in information security management system Download PDF

Info

Publication number
JP2008171254A
JP2008171254A JP2007004641A JP2007004641A JP2008171254A JP 2008171254 A JP2008171254 A JP 2008171254A JP 2007004641 A JP2007004641 A JP 2007004641A JP 2007004641 A JP2007004641 A JP 2007004641A JP 2008171254 A JP2008171254 A JP 2008171254A
Authority
JP
Japan
Prior art keywords
information
information security
function
portal site
management system
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Pending
Application number
JP2007004641A
Other languages
Japanese (ja)
Inventor
Naoki Mori
直樹 森
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
HABU KK
RISK MANAGE CO Ltd
Original Assignee
HABU KK
RISK MANAGE CO Ltd
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by HABU KK, RISK MANAGE CO Ltd filed Critical HABU KK
Priority to JP2007004641A priority Critical patent/JP2008171254A/en
Publication of JP2008171254A publication Critical patent/JP2008171254A/en
Pending legal-status Critical Current

Links

Abstract

<P>PROBLEM TO BE SOLVED: To apply an information security management system to an information security consulting function system. <P>SOLUTION: A portal site function is built in an inventory control software of an IT product connected to a network to automate the selection of information assets, in software and hardware built in the portal site function for information security, and the function for risk analysis, risk management and risk handling is attained as an optional function of the inventory control software, without using current service. <P>COPYRIGHT: (C)2008,JPO&INPIT

Description

本発明は情報管理システムに関するが、詳しくは情報セキュリティマネジメントシステムに関するものである。   The present invention relates to an information management system, and more particularly to an information security management system.

従来の情報管理システムには、例えば特開2002−13290号公報で開示されている「ISO9000シリーズ品質管理システム構築方法とそのシステム」がある。この従来システムは、いわゆるISO9000シリーズの品質管理システムに関するものであり、その課題はISO9000シリーズ品質管理システム構築の仕組みを持つサービスセンターと利用企業の端末(契約者端末)を情報通信網で接続し、当該品質管理システムの構築を支援するものであり、その解決手段はISO9000シリーズ品質管理システム構築の仕組みを持つサービスセンターと、利用企業である契約者端末とを情報通信網で接続し、契約者端末からサービスセンターのホームページ等を利用して当該契約者の品質管理システムの構築に関わる各種のデータを登録する。サービスセンターは、登録された上記データをもとに品質管理システムの構築のための最適な文書を契約者端末に提供し、また外部コンサルタント端末から指導と助言を提供することにより利用企業の品質管理システムの構築を支援するところにある。
特開2002−132902号公報 この従来公知のシステムは、ISO9000シリーズ品質管理システム構築の仕組みを持つサービスセンターと、このサービスセンターを利用する利用企業の端末および不特定の一般端末とを情報通信網で接続し、前記企業から委託される前記ISO9000シリーズ品質管理システムの構築を行うISO9000シリーズ品質管理システム構築支援システムであって、前記サービスセンターはサービスを利用しようとする企業の端末に対してサービスセンターのホームページ上でサービスセンターの利用に必要な企業情報の入力を促し入力された当該企業情報を登録する企業情報登録手段と、前記利用企業の端末でISO9000シリーズ品質管理システムに関わる文書を作成する文書作成手段と、前記利用企業からの当該品質管理システムの構築に係る指導と助言の要求に対するアドバイスを行うコンサルティング手段と、前記利用企業が作成したISO9000シリーズ品質管理システムに関わる文書をチェックしチェック結果を当該前記利用企業に提供するシステムチェック手段と、前記利用企業及び不特定端末から提供されるISO9000シリーズ品質管理システムに関わる参考文書のファイルを登録する文書登録手段と、前記アドバイス、チェック結果または参考文書等のファイルを電子メール送信やファイル転送によって利用企業側の端末に転送するファイル転送手段と、前記利用企業の端末から収集した企業情報を格納する企業情報データベース、前記利用企業が作成中のISO9000シリーズ品質管理システムに関わる文書情報を格納する文書作成データベース、コンサルティング手段でアドバイスした情報を格納するコンサルティングデータベース、ISO9000シリーズ品質管理システムに関わる文書チェックの情報を格納する品質管理システムチェックデータベース、前記利用企業の端末あるいは前記不特定端末から収集したISO9000シリーズ品質管理システムに関わる参考文書の情報を格納する完成版文書データベースと、を備えたことを特徴とするISO9000シリーズ品質管理システム構築支援システムである。
A conventional information management system includes, for example, “ISO9000 series quality management system construction method and system” disclosed in JP-A-2002-13290. This conventional system relates to a so-called ISO 9000 series quality control system, and the problem is that a service center having a mechanism for establishing an ISO 9000 series quality control system is connected to a terminal (contractor terminal) of a user company via an information communication network. The solution is to support the construction of the quality management system, and the solution is to connect the service center having the ISO 9000 series quality management system construction mechanism and the contractor terminal, which is the user company, via the information communication network. The various data related to the construction of the quality control system of the contractor is registered using the homepage of the service center. Based on the above registered data, the service center provides the optimum documents for the construction of the quality control system to the contractor terminal, and also provides guidance and advice from the external consultant terminal for quality control of the user company. It is in support of system construction.
In this conventionally known system, an information communication network is used to connect a service center having a mechanism for establishing an ISO9000 series quality management system, a terminal of a user company using the service center, and an unspecified general terminal. An ISO 9000 series quality management system construction support system for connecting and constructing the ISO 9000 series quality management system entrusted by the company, wherein the service center is connected to a terminal of a company that intends to use the service with a service center Company information registration means that prompts input of company information necessary for using the service center on the homepage and registers the entered company information, and document creation for creating documents related to the ISO9000 series quality control system at the terminal of the user company Means and said Consulting means for providing advice on the construction of the quality management system from the user company and advice on advice requests, and documents related to the ISO 9000 series quality management system created by the user company, and checking results to the user company System check means to be provided, document registration means for registering a reference document file related to the ISO 9000 series quality control system provided from the user company and the unspecified terminal, and the advice, check result or reference document file are electronic File transfer means for transferring to a user company terminal by mail transmission or file transfer, company information database for storing company information collected from the user company terminal, and ISO 9000 series quality management system being created by the user company Sentence Document creation database for storing information, consulting database for storing information advised by consulting means, quality management system check database for storing document check information related to ISO 9000 series quality management system, terminal of user company or unspecified terminal An ISO9000 series quality management system construction support system comprising: a completed document database for storing reference document information related to the ISO9000 series quality management system collected from

いわゆる従来公知のシステムは、情報通信網を通じてISO9000シリーズ品質管理システム構築するための仕組みをを提供するISO9000シリーズ品質管理システム構築支援方法とそのシステムに関するものであり、具体的にはISO9000シリーズ品質管理システム構築の仕組みを持つサービスセンターとこのサービスを利用しようとする利用企業の端末をインターネット等の情報通信網で接続し、当該サービスセンターのホームページ上で利用企業の担当者が上記ISO9000シリーズ品質管理システムに関わる参考文書例をみながら自社に取り入れたい文書を選択して当該ISO9000シリーズ品質管理システムの所要の文書を作成するとともに必要に応じて参考情報の提供や作成された実際の文書の分析(チェック)結果を基に助言・指導を行う機能を提供し、また利用期間等に応じて課金が行われるようにしたISO9000品質管理システムに関するものである。   The so-called conventionally known system relates to an ISO 9000 series quality management system construction support method and a system for providing a mechanism for constructing an ISO 9000 series quality management system through an information communication network. Specifically, the ISO 9000 series quality management system. A service center having a construction mechanism and a terminal of a user company that intends to use this service are connected by an information communication network such as the Internet, and a person in charge of the user company uses the ISO9000 series quality management system on the homepage of the service center. Select the documents you want to incorporate into your company while referring to the related reference document examples, create the required documents for the ISO 9000 series quality management system, provide reference information as necessary, and analyze the actual documents that were created (check) Provides the ability to provide advice and guidance based on fruit, also relates to ISO9000 quality control system adapted charging is performed according to the usage period or the like.

このような従来公知のシステムは、いわゆる「ISO9000品質管理システム」の構築支援にあり、他の関連システムでは活用することができない。そこで、情報管理システムにおける情報セキュリティのマネジメントシステムを開発したところに本願発明が解決しようとする課題を有する。   Such a conventionally known system is for supporting the construction of a so-called “ISO9000 quality management system” and cannot be used in other related systems. Therefore, when the information security management system in the information management system is developed, the present invention has a problem to be solved.

本発明は上記の如き課題を解決するために開発したものであって、情報セキュリティのポータルサイト機能に組込むソフトウェア及びハードウェアにおいて、ネットワークに接続されているIT製品のインベントリー管理ソフトに本機能を組込み情報資産の選出を自動化すると共に、リスク分析・リスクマネジメント・リスク対応をインベントリー管理ソフトのオプション機能として本サービスを利用せずに同等の機能の実現化を図ることを特徴とする情報セキュリティマネジメントシステムにおける情報セキュリティ・ポータルサイト機能システムの提供にあり、また前記情報セキュリティのポータルサイトシステムにおける情報資産管理機能が、分類マスターを一元管理して整合性の取れた資産管理を可能にしかつ資産価値の計算方法を数種類から選択可能にして様々なニーズに応え、更に機密性・完全性・可用性等の評価値登録時における過去の履歴から選択を可能にして評価者による差異を削減し、かつ個人情報保護法による対応を可能とする情報セキュリティマネジメントシステムにおける情報セキュリティ・ポータルサイト機能システムの提供にあり、また前記情報セキュリティのポータルサイトシステムにおけるリスク分析機能が、登録した資産に対して体系的にリスク分析を可能としかつ資産に対して脆弱性の自動的な抽出を可能とし、更にリスク対策も画面上から選択を効率的にしかつ機密性・完全性・可用性等ごとにリスク値を算出して厳密なリスクアセスメントを可能とする情報セキュリティマネジメントシステムにおける情報セキュリティ・ポータルサイト機能システムの提供にあり、また前記情報セキュリティのポータルサイトシステムにおけるリスク分析機能が、選択したCIA値により情報資産の取扱い方法を自動設定しかつ対策前と対策後におけるそれぞれの脆弱性・脅威・管理策・CIAごとのリスク値の比較検討を可能とする情報セキュリティマネジメントシステムにおける情報セキュリティ・ポータルサイト機能システムの提供にあり、また前記情報セキュリティのポータルサイトシステムにおける管理対応手順書作成機能が、ISMSの運用に必要な文書雛型を用意しかつ会社独自の固有名詞を文書内に自動挿入させる機能を持たせて雛型文書の手直を不要とする情報セキュリティマネジメントシステムにおける情報セキュリティ・ポータルサイト機能システムの提供にあり、また前記情報セキュリティのポータルサイトシステムにおける適用宣言書作成機能が、リスク分析で選択した管理策を基に各部署ごとの適用宣言書を自動作成しかつ提供理由・適用除外理由例文の自動挿入を可能とする情報セキュリティマネジメントシステムにおける情報セキュリティ・ポータルサイト機能システムの提供にあり、また前記情報セキュリティのポータルサイトシステムにおけるISMS文書管理機能が、文書内容を変更しかつ版更新の自動管理を可能とする情報セキュリティマネジメントシステムにおける情報セキュリティ・ポータルサイト機能システムの提供にあり、また前記情報セキュリティのポータルサイトシステムにおける電子決裁機能が、ISMS構築上でワークフローごとに決裁者を設定して確実な構築運営を可能としかつ該決裁機能により現在のステータスが一目で確認することを可能とする情報セキュリティマネジメントシステムにおける情報セキュリティ・ポータルサイト機能システムの提供にあり、更に前記情報セキュリティのポータルサイトシステムにおいて情報管理システムのサービスセンターと情報のサービスとを情報通信網を介して必要な情報データを検索して活用する情報管理システムからなり、更に前記サービスンターのホームページに必要な企業情報を登録する企業情報登録手段と利用企業に必要な企業情報を登録する企業情報登録手段と利用企業に必要な情報管理システムの文書作成手段と利用企業からの必要な情報管理システムのコンサルティング手段と前記文書チェック結果を利用企業に提供するシステムチェック手段と利用企業から提供される参考文書のファイルを登録する文書登録手段と前記文書等のファイルを利用企業側の端末に転送するファイル転送手段と、から構成される各種データベースを備えている情報セキュリティマネジメントシステムにおける情報セキュリティ・ポータルサイト機能システムの提供にある。   The present invention has been developed to solve the above-mentioned problems, and this function is incorporated in the inventory management software of IT products connected to the network in the software and hardware incorporated in the portal site function of information security. In an information security management system characterized by automating the selection of information assets and realizing the same functions without using this service as an optional function of inventory management software for risk analysis, risk management, and risk management Information security / portal site function system is provided, and the information asset management function in the information security portal site system enables unified asset management by centrally managing the classification master and calculating the asset value The Responding to various needs by selecting from the types, and by selecting from past history at the time of registration of evaluation values such as confidentiality, integrity, availability, etc. The information security portal site function system in the information security management system that can respond is provided, and the risk analysis function in the information security portal site system enables systematic risk analysis of registered assets. In addition, it is possible to automatically extract vulnerabilities from assets, and moreover, risk measures can be selected efficiently from the screen, and risk values are calculated for each confidentiality, integrity, availability, etc., and a strict risk assessment is performed. Information security portal system for enabling information security management system The risk analysis function in the information security portal site system automatically sets the handling method of information assets according to the selected CIA value, and each vulnerability, threat, and management before and after countermeasures are provided. The provision of information security and portal site function systems in information security management systems that enable comparison and examination of risk values for each CIA, and the management procedure manual creation function in the information security portal site system Information security portal site function system in an information security management system that prepares a document template necessary for operation and has a function of automatically inserting a company-specific proper noun into the document so that the template document is not modified In the provision of Furthermore, the application declaration creation function in the information security portal site system can automatically create an application declaration for each department based on the control measures selected in the risk analysis, and can automatically insert example sentences for provision and exclusion reasons. Information security portal site function system in the information security management system, and the ISMS document management function in the information security portal site system can change document contents and automatically manage version updates Provide information security / portal site function system in security management system, and electronic approval function in the information security portal site system allows for reliable construction operation by setting the authorizer for each workflow in the construction of ISMS And providing the information security portal site function system in the information security management system that enables the current status to be confirmed at a glance by the decision function, and further providing the information management system service in the information security portal site system. A company information registration means for registering necessary company information on the homepage of the service center and a company using the information management system for searching and utilizing the necessary information data through the information communication network with the center and the information service Information registration means for registering necessary company information, document creation means for information management system necessary for the user company, consulting means for necessary information management system from the user company, and system for providing the document check result to the user company Check means and Information security management system comprising various databases composed of a document registration means for registering a file of a reference document provided by a business company and a file transfer means for transferring a file such as the document to a terminal of the user company Provide information security and portal site functional systems.

本発明は、情報セキュリティのポータルサイト機能に組込むソフトウェア及びハードウェアにおいて、ネットワークに接続されているIT製品のインベントリー管理ソフトに本機能を組込み情報資産の選出を自動化すると共に、リスク分析・リスクマネジメント・リスク対応をインベントリー管理ソフトのオプション機能として本サービスを利用せずに同等の機能の実現化を図ることを特徴とする情報セキュリティマネジメントシステムにおける情報セキュリティ・ポータルサイト機能システムであり、また前記情報セキュリティのポータルサイトシステムにおける情報資産管理機能が分類マスターを一元管理して整合性の取れた資産管理を可能にしかつ資産価値の計算方法を数種類から選択可能にして様々なニーズに応え、更に機密性・完全性・可用性等の評価値登録時における過去の履歴から選択を可能にして評価者による差異を削減しかつ個人情報保護法による対応を可能とする情報セキュリティマネジメントシステムにおける情報セキュリティ・ポータルサイト機能システムであり、また前記情報セキュリティのポータルサイトシステムにおけるリスク分析機能が登録した資産に対して体系的にリスク分析を可能としかつ資産に対して脆弱性の自動的な抽出を可能とし、更にリスク対策も画面上から選択を効率的にしかつ機密性・完全性・可用性等ごとにリスク値を算出して厳密なリスクアセスメントを可能とする情報セキュリティマネジメントシステムにおける情報セキュリティ・ポータルサイト機能システムであり、また前記情報セキュリティのポータルサイトシステムにおけるリスク分析機能が選択したCIA値により情報資産の取扱い方法を自動設定しかつ対策前と対策後におけるそれぞれの脆弱性・脅威・管理策・CIAごとのリスク値の比較検討を可能とする請求項1記載の情報セキュリティマネジメントシステムにおける情報セキュリティ・ポータルサイト機能システムであり、また前記情報セキュリティのポータルサイトシステムにおける管理対応手順書作成機能がISMSの運用に必要な文書雛型を用意しかつ会社独自の固有名詞を文書内に自動挿入させる機能を持たせて雛型文書の手直を不要とする情報セキュリティマネジメントシステムにおける情報セキュリティ・ポータルサイト機能システムであり、また前記情報セキュリティのポータルサイトシステムにおける適用宣言書作成機能がリスク分析で選択した管理策を基に各部署ごとの適用宣言書を自動作成しかつ提供理由・適用除外理由例文の自動挿入を可能とする情報セキュリティマネジメントシステムにおける情報セキュリティ・ポータルサイト機能システムであり、また前記情報セキュリティのポータルサイトシステムにおけるISMS文書管理機能が文書内容を変更しかつ版更新の自動管理を可能とする情報セキュリティマネジメントシステムにおける情報セキュリティ・ポータルサイト機能システムであり、また前記情報セキュリティのポータルサイトシステムにおける電子決裁機能がISMS構築上でワークフローごとに決裁者を設定して確実な構築運営を可能としかつ該決裁機能により現在のステータスが一目で確認することを可能とする情報セキュリティマネジメントシステムにおける情報セキュリティ・ポータルサイト機能システムであり、更に前記情報セキュリティのポータルサイトシステムにおいて情報管理システムのサービスセンターと情報のサービスとを情報通信網を介して必要な情報データを検索して活用する情報管理システムからなり、更に前記サービスンターのホームページに必要な企業情報を登録する企業情報登録手段と利用企業に必要な企業情報を登録する企業情報登録手段と利用企業に必要な情報管理システムの文書作成手段と利用企業からの必要な情報管理システムのコンサルティング手段と前記文書チェック結果を利用企業に提供するシステムチェック手段と利用企業から提供される参考文書のファイルを登録する文書登録手段と前記文書等のファイルを利用企業側の端末に転送するファイル転送手段と、から構成される各種データベースを備えている情報セキュリティマネジメントシステムにおける情報セキュリティ・ポータルサイト機能システムであるから、従来システムでは得られない次のような多くの効果が得られる。   The present invention incorporates this function in the inventory management software of IT products connected to the network in software and hardware incorporated in the portal site function of information security, and automates the selection of information assets, as well as risk analysis, risk management, It is an information security portal site function system in an information security management system characterized in that risk response is an optional function of inventory management software and an equivalent function is realized without using this service. The information asset management function in the portal site system enables centralized management of the classification master to enable consistent asset management, and select from several types of asset value calculation methods to meet various needs. In the information security portal site functional system in the information security management system that enables selection from past history at the time of registration of evaluation values such as reliability and availability, reduces the difference by the evaluator, and enables response by the Personal Information Protection Law Yes, and the risk analysis function in the information security portal site system enables systematic risk analysis for assets registered and automatic extraction of vulnerabilities for assets, and screens for risk countermeasures It is an information security portal site function system in an information security management system that enables strict risk assessment by calculating risk values for each of confidentiality, integrity, availability, etc. Security portal site system Claims that automatically set the handling method of information assets based on the CIA value selected by the risk analysis function in Japan and enable comparison of risk values for each vulnerability, threat, control measure, and CIA before and after the countermeasure The information security portal site function system in the information security management system described in 1 above, and the management procedure manual creation function in the information security portal site system prepares a document template necessary for the operation of the ISMS and is unique to the company. It is an information security portal site functional system in an information security management system that has a function of automatically inserting proper nouns into a document and does not require modification of a template document, and also declares application of the information security in the portal site system The document creation function is This is an information security portal site functional system in an information security management system that automatically creates an application declaration for each department based on the management policy selected in the task analysis and enables automatic insertion of reasons for provision and reason for exclusion The information security portal site function system in the information security management system in which the ISMS document management function in the information security portal site system changes the document contents and enables automatic management of version updates. An information approval manager in the portal site system that makes it possible to set an authorizer for each workflow in the construction of ISMS and enable reliable construction operation, and to confirm the current status at a glance by the decision function. Information security / portal site function system in the information system, and in the information security portal site system, the information management system service center and the information service are searched for and utilized through the information communication network. A company information registration means for registering company information required for the service center homepage, a company information registration means for registering company information required for the user company, and a document of the information management system required for the user company. Preparation means, necessary information management system consulting means from the user company, system check means for providing the document check result to the user company, document registration means for registering a reference document file provided by the user company, and the document The end of the company that uses the file Since it is an information security portal site functional system in an information security management system that includes various databases composed of file transfer means for transferring to a network, it has many advantages that cannot be obtained with conventional systems: .

本発明システム導入のメリット
・ブラウザでの操作の為、ソフトのインストールが不要
(ID、Passwordを一例とするユーザー認証機能さえあれば、どのPCか らも操作可能)
・導入実績のある、確かな雛形文書が手軽にダウンロード可能
・固有名詞挿入機能により、雛形文書の修正が殆ど不要
・複数部署による整合性の取れた資産管理が可能
・リスク分析結果の品質均一化
・リスク分析のシュミレーション機能
・データベースでの情報一元管理
・リモートサイトとの情報共有が可能(距離の制約無し)
・コミニュケーション機能
以上のような多くのメリットから、専任者が不要となりコストの削減が可能となる。また構築期間の短縮とセキュリティ品質の向上を図ることができる。
Advantages of introducing the system of the present invention・ Installation of software is not required for browser operation (if any user authentication function such as ID and Password is available, it can be operated from any PC)
・ Easy to download template documents with proven track records ・ No need to modify template documents with proper noun insertion function ・ Consistent asset management by multiple departments ・ Uniform quality of risk analysis results・ Risk analysis simulation function ・ Centralized information management in the database ・ Information sharing with remote sites is possible (no distance restrictions)
・ Communication function Because of the many advantages described above, a dedicated staff is not required and costs can be reduced. In addition, the construction period can be shortened and the security quality can be improved.

本発明の最良な実施形態は、情報管理システムにおける情報セキュリティマネジメントシステムであるから、その基本的な技術は一般的なビジネスモデル技術を活用したところに特徴を有している。従って、本発明システムの特徴を説明し更にそのシステムを実施するための管理システムについて説明することにする。   Since the best mode of the present invention is an information security management system in an information management system, the basic technology is characterized by utilizing a general business model technology. Therefore, the features of the system of the present invention will be described, and a management system for implementing the system will be described.

まず、本発明システムの基本的な考え方は情報セキュリティマネジメントシステム(ISMS:Iaformation Security Management System)のスタンダードであり、そのうち本発明は主要なものとしてISO27001WebのISO27001支援のポータルサイト及びASPサービスにより、構築・運用時の作業負荷を低減させたものである。そのサービス形態・利用イメージ・リスク分析シュミレーション機能は図1に示されている。このASPサービスの主要機能は、情報資産台帳の登録・管理を行う情報資産管理と、情報資産価値・育成・脆弱性評価・リスク評価等を行うリスク分析と、リスク対応・管理策選択を行うリスクマネジメントと、リスクマネジメントに基づいた手順書の自動作成を行う管理対策手順書作成と、適用宣言書の自動作成を行う適用宣言書作成と、各種文書のバージョン管理を行う文書管理と、決裁手順の電子化を行う電子決裁とから構成されている。その結果、ISMS構築時における作業負荷は次のとおりである。
ISMS構築時の作業負荷
情報資産台帳の作成
従業員各々の資産リストの取りまとめ
台帳の維持更新
リスクアセスメント
情報資産価値の評価
脅威・脆弱性の評価
リスク値の算出・リスク対応
規程・基準文書の作成
リスクアセスメントに従った文書の作成
バージョン管理
作業時間の短縮
リスク分析結果の品質均一化
データベースでの情報一元管理
ASPにより距離・環境の制約を受けてない
ISMS関連情報のセキュリティ向上
また、本発明の基本システムを応用したものについて説明する。
(1)情報セキュリティコンサルティング事業の構築支援
前記のマネジメントシステムにおいて、情報セキュリティ・マネジメン・システム( ISMS Ver 2.0 /ISO27001(JISQ27001))の情報セキュリ ティ認証取得・情報セキュリティ戦略立案・セキュリティ脆弱性診断等の情報セキュリ ティコンサルティング事業の構築を支援する情報管理システムにおける情報セキュリテ ィのマネジメントシステムである。
(2)研修教育・Eランニング事業の構築支援
前記のマネジメントシステムにおいて、ISO27001とプライバシーマーク総合 コンサルティング・JIPDEC認定ISO27001(JISQ27001)審査員 養成員研修・クラッカーズ対応コース・ISMS/プライバシーマーク関連研修等の研 修教育/Eラーニング事業の構築を支援する情報管理システムにおける情報セキュリテ ィのマネジメントシステムである。
(3)情報セキュリティの監査支援
前記のマネジメントシステムにおいて、情報セキュリティルールの順守と改善・情報 技術の変化と業務変化に応じた維持管理・内部監査体制の確立・企業情報管理体制に対 する信頼獲得等の情報セキュリティ監査を支援する情報管理システムにおけるマネジメ ントシステムである。
(4)災害対策事業管理コンサルティングの構築支援
前記のマネジメントシステムにおいて、事業継続計画策定・災害対応システム設計・ 災害対策システム構築等の災害対策事業管理コンサルティングの構築を支援する情報管 理システムにおける情報セキュリティのマネジメントシステムである。
(5)情報管理の機能支援
前記のマネジメントシステムにおいて、ISO27001の情報管理・文書管理・リ スク分析・リスクマネジメント等の情報管理機能を支援する情報管理システムにおける 情報セキュリティのマネジメントシステムである。
First, the basic concept of the system of the present invention is the standard of information security management system (ISMS), and the present invention is mainly constructed by a portal site and ASP service of ISO27001Web that supports ISO27001Web. It reduces the workload during operation. The service form / usage image / risk analysis simulation function is shown in FIG. The main functions of this ASP service are information asset management for registering and managing information asset ledgers, risk analysis for information asset value, development, vulnerability assessment, risk assessment, etc., and risk for risk response and management policy selection. Management, creation of management procedure procedures that automatically create procedures based on risk management, creation of application declarations that automatically create application declarations, document management that manages version of various documents, and approval procedures It consists of electronic approval for computerization. As a result, the workload at the time of ISMS construction is as follows.
Creation of asset information ledger for workload information at the time of ISMS construction Asset list for each employee Maintenance and update of ledger Risk assessment Information asset value assessment Threat / vulnerability assessment Risk value calculation / risk response Preparation of rules / standard documents Risk Document creation according to assessment Version management Reduction of work time Quality equalization of risk analysis results Centralized management of information in the database Improved security of ISMS-related information that is not subject to distance / environmental restrictions by ASP In addition, the basic system of the present invention An application of the will be described.
(1) Support for construction of information security consulting business In the management system described above, information security management system (ISSMS Ver 2.0 / ISO27001 (JISQ27001)) information security certification acquisition, information security strategy planning, security vulnerability diagnosis, etc. This is an information security management system in an information management system that supports the construction of an information security consulting business.
(2) Support for training education and E-running business construction In the above management system, ISO27001 and privacy mark comprehensive consulting, JIPDEC certified ISO27001 (JISQ27001) auditor training, crackers training course, ISMS / privacy mark related training, etc. This is an information security management system in the information management system that supports the construction of training education / e-learning business.
(3) Information security audit support In the above management system, adherence to and improvement of information security rules, maintenance and management in response to changes in information technology and business changes, establishment of an internal audit system, and gaining trust in the corporate information management system This is a management system in an information management system that supports information security audits.
(4) Support for building disaster management business management consulting Information security in the information management system that supports the construction of disaster management business management consulting such as business continuity planning, disaster response system design, and disaster response system construction in the above management system Management system.
(5) Information management function support In the management system described above, this is an information security management system in an information management system that supports information management functions such as information management, document management, risk analysis, and risk management of ISO27001.

次に本発明の最良の実施形態について説明すれば、本発明の基本的な構成は情報管理システムのサービスセンターと情報のサービスとを情報通信網を介して必要な情報データを検索して活用する情報管理システムにおいて、前記サービスンターのホームページに必要な企業情報を登録する企業情報登録手段と、利用企業に必要な企業情報を登録する企業情報登録手段と、利用企業に必要な情報管理システムの文書作成手段と、利用企業からの必要な情報管理システムのコンサルティング手段と、前記文書チェック結果を利用企業に提供するシステムチェック手段と、利用企業から提供される参考文書のファイルを登録する文書登録手段と、前記文書等のファイルを利用企業側の端末に転送するファイル転送手段と、から構成される各種データベースを備えていることを特徴とする情報管理システムにおける情報セキュリティのマネジメントシステムであり、また前記のマネジメントシステムにおいて情報セキュリティ・マネジメン・システム(ISMS Ver 2.0 /ISO27001(JISQ27001))のプライバシーマーク認証取得・情報セキュリティ戦略立案・セキュリティ脆弱性診断等の情報セキュリティコンサルティング事業の構築を支援する情報管理システムにおける情報セキュリティのマネジメントシステムであり、また前記のマネジメントシステムにおいてISO27001とプライバシーマーク総合コンサルティング・JIPDEC認定ISO27001(JISQ27001)審査員養成員研修・クラッカーズ対応コース・ISMS/プライバシーマーク関連研修等の研修教育/Eラーニング事業の構築を支援する情報管理システムにおける情報セキュリティのマネジメントシステムであり、また前記のマネジメントシステムにおいて情報セキュリティルールの順守と改善・情報技術の変化と業務変化に応じた維持管理・内部監査体制の確立・企業情報管理体制に対する信頼獲得等の情報セキュリティ監査を支援する情報管理システムにおける情報セキュリティのマネジメントシステムであり、また前記のマネジメントシステムにおいて事業継続計画策定・災害対応システム設計・災害対策システム構築等の災害対策事業管理コンサルティングの構築を支援する情報管理システムにおける情報セキュリティのマネジメントシステムであり、また前記のマネジメントシステムにおいて、ISO27001の情報管理・文書管理・リスク分析・リスクマネジメント等の情報管理機能を支援する情報管理システムにおける情報セキュリティのマネジメントシステムであるから、そのシステムの基本シムテムは従来から多用されているインターネット・メールHPプロトコル・ラジオチャートなどの端末とそのソフトウェアとから構成されており、いわゆるビジネスモデルの技術・発明に関するものといえる。   Next, the best mode of the present invention will be described. The basic configuration of the present invention uses a service center of an information management system and an information service by retrieving necessary information data via an information communication network. In the information management system, the company information registration means for registering the company information necessary for the homepage of the service center, the company information registration means for registering the company information necessary for the user company, and the information management system document required for the user company Creation means, necessary information management system consulting means from the user company, system check means for providing the document check result to the user company, document registration means for registering a reference document file provided by the user company, and , Various data composed of file transfer means for transferring the file such as the document to the terminal of the user company An information security management system in an information management system characterized by having an information security management system, and obtaining a privacy mark certification of an information security management system (ISMS Ver 2.0 / ISO27001 (JISQ27001)) in the management system・ Information security strategy system ・ Information security management system in information management system that supports construction of information security consulting business such as security vulnerability diagnosis, etc. In addition, ISO27001 and privacy mark comprehensive consulting in the above management system ・ JIPDEC certified ISO27001 ( JISQ27001) Training for auditors, courses for crackers, ISMS / Privacy Mark It is an information security management system in the information management system that supports the construction of training education / e-learning business such as related training, and also in compliance with information security rules in the above management system, responding to changes in information technology and business changes Maintenance management, establishment of internal audit system, information security management system in information management system that supports information security audits such as gaining trust in corporate information management system, and business continuity plan formulation and disaster response in the management system This is an information security management system in an information management system that supports construction of disaster countermeasure business management consulting such as system design and disaster countermeasure system construction. Since it is an information security management system in an information management system that supports information management functions such as 01 information management, document management, risk analysis, risk management, etc., the basic system shimtem of the system has been widely used in the past. It consists of a terminal such as a protocol / radio chart and its software, and can be said to be related to a technology / invention of a so-called business model.

更に本発明の最良な実施形態について図1から図10によって説明することにする。まず図1はISO27001のサービス形態であり、図2にISO27001の使用イメージであり、図3はISO27001の構成であり、図4は情報資産管理機能であり、図5はリスク分析機能であり、図6はリスクマネジメント機能であり、図7は管理策対応手順書作成機能であり、図8は適用宣言書作成機能であり、図9はISMS文書管理機能であり、図10は電子決裁機能である。ISO27001のサービス形態は、ASPサーバでありお客様サイトと接続されている。ISO27001の使用イメージは、決裁者・ISMS事務局・運用担当者と資産台帳・加減DB・脆弱性DBのリスクアセスメントと接続されており、更に該リスクアセスメントは文書テンプレートと接続されており、該文書テンプレートはISMS文書とも接続されている。ISO27001の構成は、クライアント端末のWebベースインターフェイスからなるオフィスサイドと情報資産管理・リスクマネジメント・文書管理・適用宣言書作成・手順書作成の詳細管理策対応実施策作成を有するデータベースからなるサーバーサイドから構成されている。   Further, the best embodiment of the present invention will be described with reference to FIGS. First, FIG. 1 is a service form of ISO27001, FIG. 2 is a usage image of ISO27001, FIG. 3 is a configuration of ISO27001, FIG. 4 is an information asset management function, FIG. 5 is a risk analysis function, 6 is a risk management function, FIG. 7 is a control measure procedure creation function, FIG. 8 is an application declaration creation function, FIG. 9 is an ISMS document management function, and FIG. 10 is an electronic approval function. . The service form of ISO27001 is an ASP server, which is connected to a customer site. The usage image of ISO27001 is connected to the risk assessment of the approver, ISMS secretariat, operation staff, asset ledger, adjustment database, and vulnerability database, and the risk assessment is connected to the document template. The template is also connected to the ISMS document. The structure of ISO27001 is from the server side which consists of the office side which consists of the Web base interface of the client terminal and the database which has detailed management measures corresponding implementation of information asset management, risk management, document management, application declaration creation and procedure manual creation. It is configured.

更にISO27001システムにおける情報資産管理機能が、分類マスターを一元管理して整合性の取れた資産管理を可能にしかつ資産価値の計算方法を数種類から選択可能にして様々なニーズに応え、更に機密性・完全性・可用性等の評価値登録時における過去の履歴から選択を可能にして評価者による差異を削減しかつ個人情報保護法による対応を可能とし、またリスク分析機能が登録した資産に対して体系的にリスク分析を可能としかつ資産に対して脆弱性の自動的な抽出を可能とし更にリスク対策も画面上から選択を効率的にしかつ機密性・完全性・可能性ごとにリスク値を算出して厳密なリスクアセスメントを可能とし、またリスク分析機能が選択したCIA値により情報資産の取扱い方法を自動設定しかつ対策前と対策後におけるそれぞれの脆弱性・脅威・管理策・CIA等ごとのリスク値の比較検討を可能とし、また管理対応手順書作成機能がISMSの運用に必要な文書雛型を用意しかつ会社独自の固有名詞を文書内に自動挿入させる機能を持たせて雛型文書の手直を不要とし、また適用宣言書作成機能がリスク分析で選択した管理策を基に各部署ごとの適用宣言書を自動作成しかつ提供理由・適用除外理由例文の自動挿入を可能とし、またISMS文書管理機能が文書内容を変更しかつ版更新の自動管理を可能としまた電子決裁機能がISMS構築上でワークフローごとに決裁者を設定して確実な構築運営を可能としかつ該決裁機能により現在のステータスが一目で確認することを可能とする構成になっている情報セキュリティマネジメントシステムにおけるISO27001システムである。   In addition, the information asset management function in the ISO27001 system enables consistent asset management by centrally managing the classification master, and can select from several types of asset value calculation methods to meet various needs. It is possible to select from past history at the time of registration of evaluation values such as completeness and availability, to reduce differences by evaluators, and to respond by the Personal Information Protection Law, and to systematize assets registered by the risk analysis function Risk analysis can be performed automatically and vulnerabilities can be automatically extracted, and risk countermeasures can be selected efficiently from the screen, and risk values are calculated for each confidentiality, integrity, and possibility. The risk analysis function enables the risk analysis function to automatically set the information asset handling method based on the CIA value selected by the risk analysis function, and before and after the countermeasure is taken. Enables comparative examination of risk values for each vulnerability, threat, control measure, CIA, etc., and the management procedure manual creation function prepares a document template necessary for ISMS operation and provides a company-specific proper noun A function that automatically inserts the document into the document eliminates the need to modify the template document, and the application declaration creation function automatically creates an application declaration for each department based on the control selected in the risk analysis. Reasons for provision / exclusion of reason Exemption example sentences can be automatically inserted, the ISMS document management function can change the document contents and automatically manage version updates, and the electronic approval function sets the authorizer for each workflow in the construction of ISMS In the information security management system configured to enable reliable construction and operation and to confirm the current status at a glance by the decision function. O27001 is a system.

なお、本発明の具体的な実施例は従来公知技術である特開2002−132902号公報で開示されているシステムを応用できるので、以下図11のシステム機能ブロックと図12のシステムフローチャートとによって説明することにする。   Since a specific embodiment of the present invention can be applied to a system disclosed in Japanese Patent Laid-Open No. 2002-132902, which is a conventionally known technique, the system function block of FIG. 11 and the system flowchart of FIG. I will do it.

まず、図11に示すISO9000シリーズ品質管理システム構築支援ウェブサイトが運用するサービスセンター1は、文書作成手段11、データベース管理手段12、コンサルティング手段13、システムチェック手段14、文書登録手段15、課金情報手段16、企業情報登録手段17、文書作成データベース21、コンサルティングデータベース22、品質管理システムチェックデータベース23、完成版文書データベース24、課金情報データ25、企業情報デーアベース26、およびファイル転送手段20で構成される。また、上記サービスセンター1を利用する企業の端末3、外部コンサルタント端末4、不特定の一般端末5は、それぞれ契約者アクセス手段、外部コンサルタントアクセス手段、不特定の一般アクセス手段を持ち、インターネット等の情報通信網6を介してサービスセンター1にアクセスして接続可能に構成されている。また文書作成手段11は、ISO9000シリーズ品質管理システムに関わる文書をこれから作成しようとする企業(利用企業)の契約者端末3からホームページ等の上で提供される入力指示やデータに基づいて必要な当該ISO9000シリーズ品質管理システムに関わる文書を作成する手段である。データベース管理手段12は利用企業端末3、コンサルタント端末4及び不特定の一般端末5から収集した文書作成データ、コンサルティングデータ、品質管理システムチェックデータ、完成版文書データ、課金情報データ、企業情報をデータベース21〜26に蓄積し管理する手段である。またコンサルティング手段13は、契約者端末3に対してコンサルティングデータベースに格納された代表的な質問、疑問等に応答する事項を提供し、あるいは外部コンサルタント端末4が行う助言、指導の内容を蓄積し提供する手段である。またシステムチェック手段14は、契約者端末3が作成した品質管理システムに関わる文書に対して品質管理システムデータベース23に格納されたISO9000シリーズ規格に照らし、あるいは外部コンサルタント端末4がISO9000シリーズ規格に照らしてチェックする手段である。また文書登録手段15は、契約者端末3ならびに不特定の一般端末5からの閲覧および品質管理文書の登録の手段である。また課金情報手段16は、利用登録された企業に対する課金情報を管理する手段である。また企業情報登録手段17は、これから利用しようとする企業の利用企業端末3に対して利用登録に必要な企業情報を登録される手段である。またファイル転送手段20は、作成した文書や参考資料のファイルを電子メール送信やファイル転送によって利用企業側の所定端末に転送する手段である。また文書作成データベース21は、利用企業の企業名ID、ISO9000シリーズ品質管理文書の種類、規格NO.、作成した文書を記憶するデータベースである。またコンサルティングデータベース22は、契約者端末3からの質問に対する回答事項を蓄積し、また外部コンサルタント端末4がコンサルティングした結果を格納して蓄積するデータベース23は、利用企業端末3が作成した品質管理システムに関わる文書をチェックした結果を格納するデータベースである。また完成版文書データベース24は、契約者端末3及び不特定の一般端末5が保有しているISO9000シリーズ品質管理システム関連文書を格納するデータベースである。また課金情報データベース25は、本サービスセンター1の利用内容に応じて利用企業に対する課金のための情報を記録するデータベースである。また企業情報データベース26は、上記したように本サービスセンター1の利用企業に関する情報を記録するデータベースである。また契約者端末3の契約者アクセス31は、サービスセンター1の文書作成手段11から企業情報登録手段17までのすべての登録ならびに閲覧手段にアクセスする手段である。また外部コンサルタント端末4のコンサルタントアクセス手段は、コンサルティング手段13ならびにシステムチェック手段14にアクセスする手段、不特定の一般端末5の不特定の一般アクセス手段は文書登録手段15にアクセスする手段である。なお、図11において図番が記入されていないところが本発明の改良部分である。   First, the service center 1 operated by the ISO9000 series quality management system construction support website shown in FIG. 11 includes document creation means 11, database management means 12, consulting means 13, system check means 14, document registration means 15, billing information means. 16, company information registration means 17, document creation database 21, consulting database 22, quality management system check database 23, completed version document database 24, accounting information data 25, company information database 26, and file transfer means 20. The company terminal 3, the external consultant terminal 4, and the unspecified general terminal 5 that use the service center 1 have contractor access means, external consultant access means, and unspecified general access means, respectively, such as the Internet. The service center 1 can be accessed and connected via the information communication network 6. Also, the document creation means 11 is necessary based on input instructions and data provided on the homepage etc. from the contractor terminal 3 of the company (use company) that intends to create a document relating to the ISO9000 series quality management system. This is a means for creating a document related to the ISO9000 series quality management system. The database management means 12 stores the document creation data, consulting data, quality management system check data, completed document data, billing information data, and company information collected from the user company terminal 3, the consultant terminal 4, and the unspecified general terminal 5 in the database 21. Means to store and manage in -26. Further, the consulting means 13 provides the contractor terminal 3 with items that respond to typical questions and questions stored in the consulting database, or accumulates and provides the contents of advice and guidance given by the external consultant terminal 4 It is means to do. The system check means 14 checks the document related to the quality management system created by the contractor terminal 3 in accordance with the ISO9000 series standard stored in the quality management system database 23 or the external consultant terminal 4 in accordance with the ISO9000 series standard. It is a means to check. The document registration means 15 is a means for browsing from the contractor terminal 3 and the unspecified general terminal 5 and registering a quality control document. The billing information means 16 is means for managing billing information for companies registered for use. Further, the company information registration means 17 is a means for registering company information necessary for use registration to the use company terminal 3 of the company to be used. The file transfer means 20 is means for transferring the created document or reference material file to a predetermined terminal of the user company by e-mail transmission or file transfer. Further, the document creation database 21 includes a company name ID of a user company, a type of ISO9000 series quality control document, a standard No. This is a database for storing created documents. The consulting database 22 accumulates answers to questions from the contractor terminal 3, and the database 23 that stores and accumulates results consulted by the external consultant terminal 4 is a quality management system created by the user company terminal 3. This database stores the results of checking related documents. The completed document database 24 is a database for storing documents related to the ISO 9000 series quality management system held by the contractor terminal 3 and the unspecified general terminal 5. The billing information database 25 is a database that records billing information for a user company according to the usage contents of the service center 1. Further, the company information database 26 is a database for recording information on the company using the service center 1 as described above. The contractor access 31 of the contractor terminal 3 is a means for accessing all registration and browsing means from the document creation means 11 to the company information registration means 17 of the service center 1. The consultant access means of the external consultant terminal 4 is a means for accessing the consulting means 13 and the system check means 14, and the unspecified general access means for the unspecified general terminal 5 is a means for accessing the document registration means 15. In FIG. 11, the portion where no figure number is written is an improved portion of the present invention.

次に、図12は契約者端末からサービスサンターに対し企業登録から、コンサルティングの結果及び品質管理システムチェックの結果までを一人で処理した場合の画面表示の流れを示すフローチャートである。まず、契約者端末3からサービスセンター1へ接続するとサービスセンター1では契約者端末3へエントリー画面を送信する。サービスセンター1では企業情報登録メニュー選択の指示情報を受信し企業情報登録画面を送信する。企業情報等登録画面は、企業名、住所、契約者名、メールアドレス、パスワード等を登録する画面である。契約者端末3では企業情報登録画面を受信して表示し(S−103)、その企業情報登録画面により企業情報を入力し、入力した企業情報をサービスセンター1へ送信する。サービスセンター1では、企業情報を受信しこれを企業情報データベース26に格納し登録確認メールを管理者宛てに送信する。登録確認メール企業情報の受信およびその登録内容を管理者に通知するための電子メールである。契約者端末3では、登録確認メールを受信し企業情報登録を終了する。利用を開始する場合には、エントリー画面からログイン画面選択の指示情報を送信する。更に、サービスセンター1では、ログインメニュー選択の指示情報を受信しログイン画面を送信する。契約者端末3では、ログイン画面を受信し表示し(S−102)、利用企業認証情報を入力し利用企業認証情報サービスセンター1へ送信する。利用企業認証情報は、企業ID、考課者パスポート等の情報である。またサービスセンター1では利用企業認証情報を受信し、これをもとに企業情報データベース26を検索して認証を行う。続いて、サービスセンター1は契約者端末3へメニュー画面を送信する。また契約者端末3では、メニュー画面を受信し表示する(S−104)。ここで、文書作成、コンサルティングサービスにおよび品質システムチェックサービスのなかからいずれかを選択する。契約者は、メニュー画面からメニュー項目を選択し指示情報を送信する。またサービスセンター1では、文書作成を受信すると契約者端末3では文書作成画面を受信し表示する(S105)。次に、契約者端末3では文書作成画面で品質管理文書を作成し送信する。またサービスセンター1では、作成された文書の確認のため作成文書確認画面を表示をする(S−106)。   Next, FIG. 12 is a flow chart showing the flow of screen display when a contractor terminal processes a company from service registration to consulting results and quality control system check results alone. First, when the contractor terminal 3 connects to the service center 1, the service center 1 transmits an entry screen to the contractor terminal 3. The service center 1 receives instruction information for selecting a company information registration menu and transmits a company information registration screen. The company information registration screen is a screen for registering a company name, address, contractor name, e-mail address, password, and the like. The contractor terminal 3 receives and displays a company information registration screen (S-103), inputs company information on the company information registration screen, and transmits the entered company information to the service center 1. The service center 1 receives the company information, stores it in the company information database 26, and sends a registration confirmation mail to the administrator. Registration confirmation email An email for notifying the administrator of receipt of company information and registration contents. The contractor terminal 3 receives the registration confirmation mail and ends the registration of company information. When starting to use, the login screen selection instruction information is transmitted from the entry screen. Further, the service center 1 receives login menu selection instruction information and transmits a login screen. The contractor terminal 3 receives and displays the login screen (S-102), inputs the user company authentication information, and transmits it to the user company authentication information service center 1. The user company authentication information is information such as a company ID and an appraiser passport. Further, the service center 1 receives the user company authentication information, and searches the company information database 26 based on this information for authentication. Subsequently, the service center 1 transmits a menu screen to the contractor terminal 3. The contractor terminal 3 receives and displays the menu screen (S-104). Here, one of document creation, consulting service, and quality system check service is selected. The contractor selects a menu item from the menu screen and transmits instruction information. When the service center 1 receives document creation, the contractor terminal 3 receives and displays a document creation screen (S105). Next, the contractor terminal 3 creates and transmits a quality control document on the document creation screen. The service center 1 displays a created document confirmation screen for confirming the created document (S-106).

一方、契約者端末からの外部コンサルタントのサービスを依頼しサービスセンター1がこのコンサルティングサービスを受信すると、契約者端末3にコンサルティングの依頼内容を入力して送信する。またサービスセンター1では、コンサルティング依頼内容の情報を受信するとその情報をコンサルティングデータベース22へ格納すると共に、外部コンサルタント端末にコサルティング依頼がある旨を示すコンサルティング実行画面(S−108)を送信する。外部コンサルタント端末4では、コンサルティング実行画面(S−108)を受信しコンサルティングの依頼に対して解決案をサービスセンター1宛に送信する。またサービスセンター1では、解決案をコンサルティングデータベース22に登録する。契約者端末3では、コンサルティングの解決案をみるためコンサルティング結果画面(S−109)を受信する。   On the other hand, when an external consultant service is requested from the contractor terminal and the service center 1 receives this consulting service, the content of the consulting request is input and transmitted to the contractor terminal 3. When the service center 1 receives information on the contents of the consulting request, the service center 1 stores the information in the consulting database 22 and transmits a consulting execution screen (S-108) indicating that there is a consulting request to the external consultant terminal. The external consultant terminal 4 receives the consulting execution screen (S-108) and transmits a solution proposal to the service center 1 in response to the consulting request. The service center 1 registers the solution proposal in the consulting database 22. The contractor terminal 3 receives a consulting result screen (S-109) in order to see a solution for consulting.

またサービスサンター1は、品質システムチェックの依頼を受信すると、契約者端末3では品質管理システムチェック依頼画面を受信し表示する(S−110)。そこで、契約者端末3は依頼内容を上記品質システムチェック依頼画面に入力し、サービスセンター宛に送信する。サービスセンター1が品質システムチェックの依頼内容の情報を受信すると、その情報を品質システムチェックデータベース23へ格納すると共に品質管理システムチェック実行画面を外部コンサルタント端末4に送信する。またサービスセンター1では、品質管理システムチェックで問題がないものについては契約者へ品質文書登録画面(S113)を送信する。契約者端末3は、この品質文書登録画面を受信し契約者の判断で作成した品質文書の登録の意思を送信する。サービスサンター1では、送信された登録事項が登録条件を満たしていて登録可であれば、完成版文書データベース24にこれを登録する。なお、図12において枠外のところが本発明の改良部分である。   In addition, when receiving the request for the quality system check, the service sunter 1 receives and displays the quality management system check request screen at the contractor terminal 3 (S-110). Accordingly, the contractor terminal 3 inputs the request content on the quality system check request screen and transmits it to the service center. When the service center 1 receives the information on the contents of the quality system check request, the service center 1 stores the information in the quality system check database 23 and transmits a quality management system check execution screen to the external consultant terminal 4. Further, the service center 1 transmits a quality document registration screen (S113) to the contractor if there is no problem in the quality management system check. The contractor terminal 3 receives this quality document registration screen and transmits an intention to register the quality document created by the contractor's judgment. In the service center 1, if the transmitted registration item satisfies the registration condition and can be registered, it is registered in the completed document database 24. In FIG. 12, the portion outside the frame is an improved portion of the present invention.

本発明システムのサービス形態を示した概要図。The schematic diagram which showed the service form of this invention system. 本発明システムの使用イメージを示した概要図。The schematic diagram which showed the use image of this invention system. 本発明システムの構成を示した概要図。The schematic diagram which showed the structure of this invention system. 本発明システムの情報資産管理機能を示した概要図。The schematic diagram which showed the information asset management function of this invention system. 本発明システムのリスク分析機能を示した概要図。The schematic diagram which showed the risk analysis function of this invention system. 本発明システムのリスクマネジメント機能を示した概要図。The schematic diagram which showed the risk management function of this invention system. 本発明システムの管理策対応手順書作成機能を示した概要図。The schematic diagram which showed the management policy corresponding | compatible procedure preparation function of this invention system. 本発明システムの適用宣言作成機能を示した概要図。The schematic diagram which showed the application declaration preparation function of this invention system. 本発明システムのISMS文書管理機能を示した概要図。The schematic diagram which showed the ISMS document management function of this invention system. 本発明システムの電子決裁機能を示した概要図。The schematic diagram which showed the electronic approval function of this invention system. 本発明システムに関連する従来システムのブロック図。The block diagram of the conventional system relevant to this invention system. 本発明システムに関連する従来システムのフローチャート。The flowchart of the conventional system relevant to this invention system.

符号の説明Explanation of symbols

1 サービスセンター 3 契約者端末
4 外部コンサルタント端末 5 不特定の一般端末
6 情報返信網 11 文書作成手段
12 データベース管理手段 13 コンサルティング手段
14 システムチェック手段 15 文書登録手段
16 課金情報手段 17 企業情報登録手段
20 ファイル転送手段 21 文書作成データベース
22 コンサルティングデータベース 23 品質管理システムチェックデータベース
24 完成版文書データベース 25 課金情報データベース
26 企業情報データベース
DESCRIPTION OF SYMBOLS 1 Service center 3 Contractor terminal 4 External consultant terminal 5 Unspecified general terminal 6 Information reply network 11 Document preparation means 12 Database management means 13 Consulting means 14 System check means 15 Document registration means 16 Billing information means 17 Company information registration means 20 File transfer means 21 Document creation database 22 Consulting database 23 Quality management system check database 24 Completed document database 25 Billing information database 26 Company information database

Claims (9)

情報セキュリティのポータルサイト機能に組込むソフトウェア及びハードウェアにおいて、ネットワークに接続されているIT製品のインベントリー管理ソフトに本機能を組込み情報資産の選出を自動化すると共に、リスク分析・リスクマネジメント・リスク対応をインベントリー管理ソフトのオプション機能として本サービスを利用せずに同等の機能の実現化を図ることを特徴とする情報セキュリティマネジメントシステムにおける情報セキュリティ・ポータルサイト機能システム。 The software and hardware to be incorporated into the portal site function of information security incorporate this function in the inventory management software of IT products connected to the network to automate the selection of information assets and inventory risk analysis, risk management and risk response. An information security portal site functional system in an information security management system that realizes equivalent functions without using this service as an optional function of management software. 請求項1記載の情報セキュリティのポータルサイトシステムにおける情報資産管理機能が、分類マスターを一元管理して整合性の取れた資産管理を可能にしかつ資産価値の計算方法を数種類から選択可能にして様々なニーズに応え、更に機密性・完全性・可用性等の評価値登録時における過去の履歴から選択を可能にして評価者による差異を削減し、かつ個人情報保護法による対応を可能とする請求項1記載の情報セキュリティマネジメントシステムにおける情報セキュリティ・ポータルサイト機能システム。 The information asset management function in the information security portal site system according to claim 1 makes it possible to manage the classification master in a centralized manner to enable consistent asset management and to select from several types of asset value calculation methods. Claim 1 that responds to needs, further enables selection from past histories at the time of registration of evaluation values such as confidentiality, integrity, availability, etc., reduces differences by evaluators, and enables response by the Personal Information Protection Law Information security portal site functional system in the described information security management system. 請求項1記載の情報セキュリティのポータルサイトシステムにおけるリスク分析機能が、登録した資産に対して体系的にリスク分析を可能としかつ資産に対して脆弱性の自動的な抽出を可能とし、更にリスク対策も画面上から選択を効率的にしかつ機密性・完全性・可用性等ごとにリスク値を算出して厳密なリスクアセスメントを可能とする請求項1記載の情報セキュリティマネジメントシステムにおける情報セキュリティ・ポータルサイト機能システム。 The risk analysis function in the information security portal site system according to claim 1 enables systematic risk analysis of registered assets and automatic extraction of vulnerabilities in assets, and risk countermeasures 2. The information security portal site function in the information security management system according to claim 1, which enables efficient selection from the screen and enables risk assessment by calculating risk values for each of confidentiality, integrity, availability, etc. system. 請求項1記載の情報セキュリティのポータルサイトシステムにおけるリスク分析機能が、選択したCIA値により情報資産の取扱い方法を自動設定しかつ対策前と対策後におけるそれぞれの脆弱性・脅威・管理策・CIAごとのリスク値の比較検討を可能とする請求項1記載の情報セキュリティマネジメントシステムにおける情報セキュリティ・ポータルサイト機能システム。 The risk analysis function in the information security portal site system according to claim 1 automatically sets the information asset handling method according to the selected CIA value, and each vulnerability / threat / control / CIA before and after the countermeasure The information security portal site function system in the information security management system according to claim 1, wherein the risk values can be compared and examined. 請求項1記載の情報セキュリティのポータルサイトシステムにおける管理対応手順書作成機能が、ISMSの運用に必要な文書雛型を用意しかつ会社独自の固有名詞を文書内に自動挿入させる機能を持たせて雛型文書の手直を不要とする請求項1記載の情報セキュリティマネジメントシステムにおける情報セキュリティ・ポータルサイト機能システム。 The management correspondence procedure manual creation function in the information security portal site system according to claim 1 has a function of preparing a document template necessary for ISMS operation and automatically inserting a company-specific proper noun into the document. 2. The information security portal site function system in the information security management system according to claim 1, wherein the template document does not need to be modified. 請求項1記載の情報セキュリティのポータルサイトシステムにおける適用宣言書作成機能が、リスク分析で選択した管理策を基に各部署ごとの適用宣言書を自動作成しかつ提供理由・適用除外理由例文の自動挿入を可能とする請求項1記載の情報セキュリティマネジメントシステムにおける情報セキュリティ・ポータルサイト機能システム。 The application declaration creation function in the information security portal site system according to claim 1 automatically creates an application declaration for each department based on the control selected in the risk analysis and automatically provides example sentences for reasons of provision and exceptions. The information security portal site function system in the information security management system according to claim 1, which enables insertion. 請求項1記載の情報セキュリティのポータルサイトシステムにおけるISMS文書管理機能が、文書内容を変更しかつ版更新の自動管理を可能とする請求項1記載の情報セキュリティマネジメントシステムにおける情報セキュリティ・ポータルサイト機能システム。 2. The information security portal site function system in the information security management system according to claim 1, wherein the ISMS document management function in the information security portal site system according to claim 1 enables automatic management of document update and version update. . 請求項1記載の情報セキュリティのポータルサイトシステムにおける電子決裁機能が、ISMS構築上でワークフローごとに決裁者を設定して確実な構築運営を可能としかつ該決裁機能により現在のステータスが一目で確認することを可能とする請求項1記載の情報セキュリティマネジメントシステムにおける情報セキュリティ・ポータルサイト機能システム。 The electronic approval function in the information security portal site system according to claim 1 enables the reliable establishment and operation by setting an approver for each workflow in ISMS construction, and the current status is confirmed at a glance by the approval function. The information security portal site function system in the information security management system according to claim 1, wherein the function is possible. 請求項1記載の情報セキュリティのポータルサイトシステムにおいて、情報管理システムのサービスセンターと情報のサービスとを情報通信網を介して必要な情報データを検索して活用する情報管理システムからなり、更に前記サービスンターのホームページに必要な企業情報を登録する企業情報登録手段と利用企業に必要な企業情報を登録する企業情報登録手段と利用企業に必要な情報管理システムの文書作成手段と利用企業からの必要な情報管理システムのコンサルティング手段と前記文書チェック結果を利用企業に提供するシステムチェック手段と利用企業から提供される参考文書のファイルを登録する文書登録手段と前記文書等のファイルを利用企業側の端末に転送するファイル転送手段と、から構成される各種データベースを備えている請求項1乃至8記載の情報セキュリティマネジメントシステムにおける情報セキュリティ・ポータルサイト機能システム。 2. The information security portal site system according to claim 1, further comprising: an information management system that searches for and utilizes necessary information data through an information communication network between a service center of the information management system and an information service. The company information registration means for registering the necessary company information on the homepage of the computer, the company information registration means for registering the company information necessary for the user company, the document creation means of the information management system required for the user company and the necessary information from the user company Information management system consulting means, system check means for providing the document check result to a user company, document registration means for registering a reference document file provided by the user company, and a terminal on the company side using the document file And various database composed of file transfer means for transferring to Information security portal site function system in the information security management system according to claim 1 to 8, wherein there.
JP2007004641A 2007-01-12 2007-01-12 Information security portal site functional system in information security management system Pending JP2008171254A (en)

Priority Applications (1)

Application Number Priority Date Filing Date Title
JP2007004641A JP2008171254A (en) 2007-01-12 2007-01-12 Information security portal site functional system in information security management system

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
JP2007004641A JP2008171254A (en) 2007-01-12 2007-01-12 Information security portal site functional system in information security management system

Publications (1)

Publication Number Publication Date
JP2008171254A true JP2008171254A (en) 2008-07-24

Family

ID=39699284

Family Applications (1)

Application Number Title Priority Date Filing Date
JP2007004641A Pending JP2008171254A (en) 2007-01-12 2007-01-12 Information security portal site functional system in information security management system

Country Status (1)

Country Link
JP (1) JP2008171254A (en)

Similar Documents

Publication Publication Date Title
US10430740B2 (en) Data processing systems for calculating and communicating cost of fulfilling data subject access requests and related methods
US10346637B2 (en) Data processing systems for the identification and deletion of personal data in computer systems
US10304062B1 (en) Computer architecture incorporating blockchain based immutable audit ledger for compliance with data regulations
US20190096020A1 (en) Consent receipt management systems and related methods
US8806656B2 (en) Method and system for secure and selective access for editing and aggregation of electronic documents in a distributed environment
US10776514B2 (en) Data processing systems for the identification and deletion of personal data in computer systems
US10776517B2 (en) Data processing systems for calculating and communicating cost of fulfilling data subject access requests and related methods
WO2019028405A1 (en) Data processing systems for the identification and deletion of personal data in computer systems
JP2003162612A (en) Management method and apparatus for license information
JP2002117215A (en) Patent management system
US7966350B2 (en) Evidence repository application system and method
US11222309B2 (en) Data processing systems for generating and populating a data inventory
JP2008171253A (en) Information security audit system in information security management system
JP2008171255A (en) Information security portal site system in information security management system
JP2008171256A (en) Information security consulting function system in information security management system
JP2008171254A (en) Information security portal site functional system in information security management system
Spencer et al. Technology best practices
JP2008158927A (en) Physician-in-charge iso 27001 system in information security management system
Tryfonas et al. Standardising business application security assessments with pattern-driven audit automations
US20220129837A1 (en) Data processing systems for generating and populating a data inventory
JP2002041741A (en) Business process management system
JP2008217740A (en) Erp user information management method and device, and erp system and program
ABDI CASE FILE MANAGEMENT SYSTEM
JP2008158926A (en) Management system of information security in information management system
JP5655456B2 (en) Contract information processing apparatus, contract information processing method, and contract information processing system