JP2010287117A - Web site security assurance system - Google Patents
Web site security assurance system Download PDFInfo
- Publication number
- JP2010287117A JP2010287117A JP2009141464A JP2009141464A JP2010287117A JP 2010287117 A JP2010287117 A JP 2010287117A JP 2009141464 A JP2009141464 A JP 2009141464A JP 2009141464 A JP2009141464 A JP 2009141464A JP 2010287117 A JP2010287117 A JP 2010287117A
- Authority
- JP
- Japan
- Prior art keywords
- information
- insurance
- security
- site
- website
- Prior art date
- Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
- Pending
Links
- 238000012545 processing Methods 0.000 claims abstract description 38
- 238000012550 audit Methods 0.000 claims description 129
- 238000000034 method Methods 0.000 claims description 52
- 230000010365 information processing Effects 0.000 claims description 45
- 230000008569 process Effects 0.000 claims description 40
- 238000011156 evaluation Methods 0.000 claims description 11
- 230000004044 response Effects 0.000 claims description 9
- 238000004891 communication Methods 0.000 claims description 7
- 230000000737 periodic effect Effects 0.000 claims description 4
- 230000007246 mechanism Effects 0.000 abstract description 9
- 238000012544 monitoring process Methods 0.000 abstract 2
- 230000005540 biological transmission Effects 0.000 description 12
- 238000005516 engineering process Methods 0.000 description 7
- 238000007726 management method Methods 0.000 description 7
- 239000000047 product Substances 0.000 description 6
- 238000002347 injection Methods 0.000 description 5
- 239000007924 injection Substances 0.000 description 5
- 230000004048 modification Effects 0.000 description 4
- 238000012986 modification Methods 0.000 description 4
- 238000004364 calculation method Methods 0.000 description 3
- 238000013461 design Methods 0.000 description 3
- 230000000694 effects Effects 0.000 description 3
- 238000012546 transfer Methods 0.000 description 3
- 230000008859 change Effects 0.000 description 2
- 230000002155 anti-virotic effect Effects 0.000 description 1
- 239000003086 colorant Substances 0.000 description 1
- 238000012790 confirmation Methods 0.000 description 1
- 238000001514 detection method Methods 0.000 description 1
- 230000014509 gene expression Effects 0.000 description 1
- 230000006872 improvement Effects 0.000 description 1
- 230000008520 organization Effects 0.000 description 1
- 230000003252 repetitive effect Effects 0.000 description 1
- 230000003068 static effect Effects 0.000 description 1
- 239000013589 supplement Substances 0.000 description 1
Landscapes
- Financial Or Insurance-Related Operations Such As Payment And Settlement (AREA)
Abstract
Description
本発明は、情報(IT)セキュリティの技術に関し、特に、セキュリティに関する保険の技術に関する。 The present invention relates to information (IT) security technology, and more particularly to security insurance technology.
インターネット上において一般ユーザが端末からWebサイト(Webページ)にアクセスしてその情報(コンテンツ、サービス等)を利用する場合、一般にセキュリティに関するリスクが存在する。例えば、EC(電子商取引)サイト等におけるユーザ個人情報の漏洩などの可能性が存在する。 When a general user accesses a Web site (Web page) from a terminal and uses the information (content, service, etc.) on the Internet, there is generally a security risk. For example, there is a possibility of leakage of user personal information on an EC (electronic commerce) site or the like.
上記への対策として、各種のセキュリティ製品(ソフトウェア・ハードウェア)が利用されている。例えば、一般的な技術としては、端末等が利用するアンチウィルス機能がある。また、セキュリティ関連情報(脆弱性情報など)を随時更新・保持するサーバ(データベース)に対して問い合わせ・照合を行う機能などがある。 As countermeasures against the above, various security products (software and hardware) are used. For example, as a general technique, there is an anti-virus function used by a terminal or the like. In addition, there is a function of inquiring / verifying a server (database) that updates and holds security-related information (such as vulnerability information) as needed.
現在(従来)、上記Webサイト等(その提供・運営)において、あるセキュリティ製品を利用しているということを、一般ユーザ(端末)に告知する仕組みは存在する。例えば、ベリサイン・セキュアドシール(VeriSign Secured Seal)(登録商標)がある(非特許文献1)。 At present (conventional), there is a mechanism for notifying a general user (terminal) that a certain security product is being used in the above-described Web site or the like (providing and managing the same). For example, there is VeriSign Secured Seal (registered trademark) (Non-Patent Document 1).
ベリサイン・セキュアドシールによれば、一般ユーザは、当該シール(画像)が掲載されているWebサイトが実際に存在しており、通信がSSLにより暗号化されていること等を、検証・確認することができる。Webサイト運営者がWebページに当該シール(画像)を掲載することにより、一般ユーザに対する当該サイトのセキュリティに関する信頼性を高める。 According to Verisign Secured Seal, general users should verify and confirm that the Web site on which the seal (image) is posted actually exists and that communication is encrypted by SSL. Can do. The Web site operator posts the sticker (image) on the Web page, thereby improving the reliability of the site with respect to general users.
また、近年、インターネット環境におけるWebサイト等のセキュリティに関して、Webサイト運営等に係わる所定の保険(「情報セキュリティ保険」または単に「保険」等と称する)を提供する仕組みが登場している。例えば一般的な情報セキュリティ保険の例においては、Webサイト運営者と保険会社との間で、直接、保険の契約が結ばれる。例えば年1回などの単位で行われる、対象サイトのセキュリティの状態の監査に基づいて、当該保険の内容が設定される。 In recent years, a mechanism for providing a predetermined insurance (hereinafter referred to as “information security insurance” or simply “insurance”) related to Web site management or the like has appeared for security of Web sites in the Internet environment. For example, in a general information security insurance example, an insurance contract is directly concluded between a website operator and an insurance company. For example, the contents of the insurance are set based on an audit of the security status of the target site, which is performed once a year.
上記保険に関する先行技術例として、特開2005−339336号公報(特許文献1)などがある。 There exists Unexamined-Japanese-Patent No. 2005-339336 (patent document 1) etc. as a prior art example regarding the said insurance.
Webサイトのセキュリティ保険の技術に係わり、前述のシール等のように、Webサイトに関する所定のセキュリティ製品の利用について一般ユーザに告知する仕組みは存在する。他方、一般的に、100%の安全性を保証するセキュリティ製品は存在しない(リスクは低減できるがゼロにはならない)。 There is a mechanism for notifying general users about the use of a predetermined security product related to a Web site, such as the above-mentioned sticker, etc., related to Web site security insurance technology. On the other hand, there is generally no security product that guarantees 100% safety (risk can be reduced but not zero).
そのため、現状では、前述のシールや各種セキュリティ製品を利用してWebサイトのセキュリティに関する情報を一般ユーザに提供したとしても、100%の保証とは言えない。従来のその種の表示情報においては、当該サイトのセキュリティに関して概括的にOKかNGかが提示されているか、あるいは一般ユーザには理解し難い詳細情報が提示されているかであり、それ以上のわかりやすい情報(例えば具体的なセキュリティレベル等)を提示している訳ではない。即ち、一般ユーザにとっては、Webサイトの利用における個人情報漏洩等の問題に遭う可能性(リスク)が漠然と存在し、その可能性(リスク)の大きさ等が実感しにくい。 Therefore, at present, even if information related to Web site security is provided to general users using the above-described stickers and various security products, it cannot be said that the guarantee is 100%. In the conventional display information of this type, whether it is OK or NG is generally presented regarding the security of the site, or detailed information that is difficult to understand for general users is presented, and it is more easily understood. It does not present information (for example, a specific security level). In other words, for general users, there is a vague possibility (risk) of encountering a problem such as leakage of personal information when using a website, and it is difficult to realize the magnitude of the possibility (risk).
上述のように、従来、一般ユーザからすると、Webサイト利用に係わるセキュリティの状態(問題が発生するリスクの大きさ、あるいはその対策による効果の程度など)についての情報が不十分または不明瞭である。また更には、問題が発生した場合の補填・補償の質(あるいは問題が発生する前からの権利の保障の内容)などについての情報が不十分または不明瞭である。 As described above, in the past, general users have insufficient or unclear information about the security status (the magnitude of the risk that a problem will occur or the level of effectiveness of countermeasures) related to website use. . Furthermore, information on the quality of compensation / compensation (or content of guarantee of rights before the problem occurred) in the event of a problem is insufficient or unclear.
特に上記補償の質に関しては、例えば、一般ユーザ(自分)がWebサイトの利用で個人情報漏洩等の被害に遭った場合、またはそうなる前に、当該Webサイト運営者(または他の機関等)が自分に対してどのような補償(損害賠償など)または権利の保障をしてくれるのかについて、情報が不十分または不明瞭である。 In particular, regarding the quality of the compensation, for example, when a general user (self) encounters damage such as leakage of personal information due to the use of the website, or before that happens, the website operator (or other organization, etc.) Insufficient or unclear information about what type of compensation (such as damages) or protection of rights to you.
以上を鑑み、本発明の主な目的は、上記情報セキュリティ保険の技術に係わり、通信ネットワーク(インターネット)上における一般ユーザによるWebサイトの利用に係わるセキュリティの状態や、問題発生時の補償の質などについての情報を、一般ユーザに対して十分にわかりやすく明瞭に提示することができ、また関連して、Webサイトのセキュリティに関する新しい保険の仕組みを提供することができ、Webサイト運営の信頼性の向上等ができる技術を提供することである。 In view of the above, the main object of the present invention relates to the above-mentioned information security insurance technology, the state of security related to the use of a Web site by a general user on a communication network (Internet), the quality of compensation when a problem occurs, etc. The information about the website can be presented to the general users in a clear and clear manner, and related to it, a new insurance system for website security can be provided. It is to provide technology that can be improved.
本願において開示される発明のうち、代表的なものの概要を簡単に説明すれば、次の通りである。本発明の代表的な実施の形態は、Webサイト等の情報セキュリティに関する保険の仕組み及びその保険の情報を提供する処理を行う情報処理システムの技術であって、以下に示す構成を有することを特徴とする。 Of the inventions disclosed in the present application, the outline of typical ones will be briefly described as follows. A representative embodiment of the present invention is a technology of an insurance system related to information security such as a Web site and an information processing system that performs processing for providing insurance information, and has the following configuration. And
本形態は、一般ユーザのWebサイト利用に係わるセキュリティ状態や補償の質などに関する情報を、一般ユーザに対してわかりやすく提示し、少なくとも、従来提示されているOK/NGといった2値情報に限らず、より詳しい多値評価情報を提供する。特に、補償の質に係わる保険(情報セキュリティ保険)の情報を提供する。それと共に、本形態は、Webサイトのセキュリティ状態(監査結果)に応じて保険の内容(保険料率など)を自動的に更新する仕組みを提供する。 In this embodiment, information related to the security status and compensation quality related to the use of the general user's website is presented to the general user in an easy-to-understand manner, and is not limited to binary information such as OK / NG that has been conventionally presented. , Provide more detailed multi-level evaluation information. In particular, it provides information on insurance related to the quality of compensation (information security insurance). At the same time, this embodiment provides a mechanism for automatically updating insurance contents (insurance rate, etc.) according to the security status (audit result) of the Web site.
本形態は、Webサイトの情報セキュリティに関する保険を提供するシステムであって、通信ネットワーク上、一般のユーザが使用する端末と、ユーザの端末に対してWebページ等によるコンテンツやサービスを提供する一般のWebサイトを管理する第1の情報処理システムと、Webサイトを対象として情報セキュリティに関する監査を行う第2の情報処理システムと、Webサイトの情報セキュリティに関する保険を管理する第3の情報処理システムと、を有する。第2の情報処理システムが、Webサイト(コンテンツ等のデータ)に対する情報セキュリティの監査の処理を実行することにより、監査結果情報を作成する処理と、ユーザの端末によるWebサイトへのアクセスに係わり、第2の情報処理システムが、監査結果情報をもとに、当該Webサイトの情報セキュリティの状態に関する多値評価情報(セキュリティレベル等)を含む表示情報(画像など)を、ユーザの端末の画面に表示させる処理と、第3の情報処理システムが、第2の情報処理システムによる監査結果情報(例えばセキュリティレベル)を用いて、保険の内容を規定する変数(例えば保険料率)の値を更新計算する処理と、を行う。 This form is a system for providing insurance related to information security of a website, and provides a content and service by a web page or the like to a user terminal and a user terminal on a communication network. A first information processing system that manages a website; a second information processing system that performs an audit related to information security for the website; a third information processing system that manages insurance related to information security of the website; Have The second information processing system is involved in the process of creating audit result information by executing the process of auditing information security for the website (data such as content) and the access to the website by the user terminal, Based on the audit result information, the second information processing system displays display information (image, etc.) including multi-value evaluation information (security level, etc.) on the information security status of the website on the screen of the user terminal. The processing to be displayed and the third information processing system uses the audit result information (for example, security level) by the second information processing system to update and calculate the value of the variable (for example, insurance rate) that defines the contents of insurance. And processing.
また、ユーザの端末によるWebサイトへのアクセスに係わり、第2の情報処理システムが、第3の情報処理システムから得られる保険に係わる情報(保険契約情報など)をもとに、当該Webサイトに関連付けられる保険の情報を含む表示情報(画像など)を、ユーザの端末の画面に表示させる処理を行う。 In addition, the second information processing system is involved in access to the website by the user's terminal, and based on the information related to insurance (insurance contract information, etc.) obtained from the third information processing system, The display information (image etc.) including the insurance information to be associated is displayed on the screen of the user's terminal.
本願において開示される発明のうち、代表的なものによって得られる効果を簡単に説明すれば以下の通りである。本発明の代表的な実施の形態によれば、上記情報セキュリティ保険の技術に係わり、通信ネットワーク上における一般ユーザによるWebサイトの利用に係わるセキュリティの状態や、問題発生時の補償の質などについての情報を、一般ユーザに対して十分にわかりやすく明瞭に提示することができ、また関連して、Webサイトのセキュリティに関する新しい保険の仕組みを提供することができ、Webサイト運営の信頼性の向上等ができる。 The effects obtained by typical ones of the inventions disclosed in the present application will be briefly described as follows. According to a typical embodiment of the present invention, it relates to the above-mentioned information security insurance technology, and relates to the security status related to the use of a website by a general user on a communication network, the quality of compensation when a problem occurs, etc. Information can be presented clearly and clearly enough to general users, and related to it, a new insurance system relating to website security can be provided, improving the reliability of website management, etc. Can do.
以下、本発明の実施の形態(Webサイトセキュリティ保険システム)を図面(図1〜図6)に基づいて詳細に説明する。なお、実施の形態を説明するための全図において、同一部には原則として同一符号を付し、その繰り返しの説明は省略する。 Hereinafter, an embodiment (Web site security insurance system) of the present invention will be described in detail based on the drawings (FIGS. 1 to 6). Note that components having the same function are denoted by the same reference symbols throughout the drawings for describing the embodiment, and the repetitive description thereof will be omitted.
<概要>
図1を用いて、本発明の一実施の形態の情報処理システム(Webサイトセキュリティ保険システムを含む)の構成の概要や特徴などについて以下である。基本的な特徴としては、Webサイトのセキュリティ監査結果情報に基づいて内容が自動的に更新される保険(Webサイトセキュリティ保険)の仕組みを提供する。また併せて、一般ユーザに対しては、Webサイト利用に関係する補償の質の情報として、上記保険の情報を表示する機能を有する。
<Overview>
The outline and characteristics of the configuration of the information processing system (including the website security insurance system) according to the embodiment of the present invention will be described below with reference to FIG. As a basic feature, an insurance (Web site security insurance) mechanism is provided in which contents are automatically updated based on Web site security audit result information. In addition, for general users, the insurance information is displayed as information on the quality of compensation related to the use of the website.
本システムでは、インターネット90上で一般ユーザ(端末100)が利用する一般の対象WebサイトA(第1の情報処理システム1)に関するセキュリティの監査を、監査サイトB(第2の情報処理システム2)により例えば定期的なタイミングで実行する。そして、その監査結果情報により、サイトA運営者と保険会社(C)との間での保険における保険料率などの内容を自動的に更新する。また、更新された保険の情報を、上記監査結果情報と共に、当該サイトAのWebページに関連付けられる画像Gなどの形式で、一般ユーザ(端末100)へ提示する。特に、上記画像Gなどによる情報は、当該サイトAのセキュリティレベル(SL)の情報を含む。またそれに関連する保険の情報として、当該サイトAにおける保険の加入状態や保険ランク(補償の質の多値評価情報)などの情報を含む。 In this system, a security audit related to a general target website A (first information processing system 1) used by a general user (terminal 100) on the Internet 90 is performed as an audit site B (second information processing system 2). For example, at a regular timing. Then, the contents of the insurance premium rate in the insurance between the site A operator and the insurance company (C) are automatically updated by the audit result information. The updated insurance information is presented to the general user (terminal 100) in the form of an image G or the like associated with the Web page of the site A together with the audit result information. In particular, the information based on the image G includes information on the security level (SL) of the site A. Further, the insurance information related thereto includes information such as the insurance participation status and insurance rank (multi-value evaluation information of the quality of compensation) on the site A.
ユーザは、当該サイトAの利用にあたり、上記画像Gを参照することで、当該サイトAのセキュリティ状態、及びそれに関連する保険(補償)の質などを、わかりやすく確認することができる。また、自動的かつ定期的な監査の実行によるセキュリティ状態に応じて内容が更新される保険を提供するので、保険の品質も高い。 When the user uses the site A, the user can check the security state of the site A and the quality of insurance (compensation) related thereto in an easy-to-understand manner by referring to the image G. In addition, the insurance quality is high because insurance is provided that is updated according to the security status automatically and periodically.
<システム>
図2(及び図1等)を用いて、本システムのハードウェア及びソフトウェア、処理部(プログラムや論理)等の構成例を説明する。全体は、インターネット(通信ネットワーク)90上において、一般ユーザが使用する端末100(PC,携帯電話機等)と、サイトA(対象Webサイト)の提供・運営を行う第1の情報処理システム1と、サイトB(監査サイト)の提供・運営を行う第2の情報処理システム2と、サイトC(保険会社)の提供・運営を行う第3の情報処理システム3とを有する。端末100は、Webブラウザ110等を備える。各サイトの処理部間では、インターネット90を介して通信が可能である。なお、サイトA以外については、必ずしもWebページを提供する必要は無い。
<System>
A configuration example of the hardware and software of this system, a processing unit (program or logic), etc. will be described with reference to FIG. 2 (and FIG. 1 etc.). Overall, on the Internet (communication network) 90, a first information processing system 1 that provides and operates a terminal 100 (PC, mobile phone, etc.) used by general users and a site A (target website); It has a second information processing system 2 that provides and operates a site B (audit site), and a third information processing system 3 that provides and operates a site C (insurance company). The terminal 100 includes a web browser 110 and the like. Communication between processing units at each site is possible via the Internet 90. It is not always necessary to provide a web page for sites other than the site A.
本システムでは、主要な機能(保険(補償等)及びその情報を提供する機能)の実装の形態として、サイトB(サーバシステム等の情報処理システム2)による監査機能及び画像G(表示情報)提供機能と、サイトC(サーバシステム等の情報処理システム3)による保険管理機能とにおいて連携する形態である。端末100は、サイトB(サーバ)にアクセスすることにより、保険情報を含む画像Gを得ることができる(処理A)。端末100側には特別なソフトウェア等の実装は必要無い。 In this system, the audit function and image G (display information) provided by the site B (information processing system 2 such as a server system) are implemented as main functions (insurance (compensation, etc.) and a function for providing information). This is a form in which the function is linked with the insurance management function by the site C (information processing system 3 such as a server system). The terminal 100 can obtain an image G including insurance information by accessing the site B (server) (processing A). No special software or the like is required on the terminal 100 side.
サイトA(情報処理システム1)は、一般的なWebサイトを一般ユーザ(端末100)に対して提供するシステムである。サイトAは、例えば一般的なサーバシステムによる構成である。サイトAは、例えば、Webサーバ(コンテンツ提供部)10、を実現するWebサーバ装置101、(サイトA全体)コンテンツデータ50を格納するDB102、等を有する。対象WebサイトAは、例えば、EC(電子商取引)サイトや、銀行(オンラインバンキング)のサイト等であり、例えば口座振り込み等のトランザクションが発生するサイトを含む。サイトAは、サイトBによる監査の対象となる。また、サイトAは、保険会社(サイトC)と保険の契約を結んだサイトである。なおサイトAは1つに限らず複数とすることができる(特に多数のサイトA群の監査、及び多数のサイトA群を加入者とした保険の提供の場合)。 The site A (information processing system 1) is a system that provides a general Web site to a general user (terminal 100). The site A is configured by a general server system, for example. The site A includes, for example, a Web server device 101 that realizes the Web server (content providing unit) 10, a DB 102 that stores the content data 50 (entire site A), and the like. The target website A is, for example, an EC (electronic commerce) site, a bank (online banking) site, or the like, and includes a site where a transaction such as an account transfer occurs. Site A is subject to audit by Site B. Site A is a site that has an insurance contract with an insurance company (site C). Note that the number of sites A is not limited to one, and can be plural (in particular, when auditing a large number of sites A and providing insurance with a large number of sites A as subscribers).
サイトB(情報処理システム2)は、対象サイトAのセキュリティの監査、及び画像Gの提供等を行う監査システムである。サイトBのシステムは、例えば一般的なサーバシステムによる構成である。サイトBは、例えば、G提供部21等を実装するWebサーバ装置201、監査部(Webサイトセキュリティ監査部)22等を実装する監査処理装置(コンピュータ)202、各データ情報(監査情報DB61、契約情報DB62を含む)を格納するDB203、等を有する。 The site B (information processing system 2) is an audit system that performs security audit of the target site A, provision of an image G, and the like. The system at the site B is configured by a general server system, for example. The site B includes, for example, a Web server device 201 that implements the G providing unit 21 and the like, an audit processing device (computer) 202 that implements the auditing unit (Web site security auditing unit) 22 and the like, each data information (audit information DB 61, contract) DB 203 for storing the information DB 62).
G提供部21(Webサーバ装置201)は、対象サイトAのSL及び保険ランク等の確認のための画像G(表示情報)を提供する機能を含む、サイトBのサービス(機能、コンテンツ等)を提供する。 The G providing unit 21 (Web server device 201) provides services (functions, contents, etc.) of the site B including a function of providing an image G (display information) for confirming the SL and insurance rank of the target site A. provide.
監査部22(監査処理装置202)は、画像Gの提供及び保険の内容の更新に係わるサイトAの監査の処理を実行する。 The audit unit 22 (audit processing apparatus 202) executes an audit process of the site A related to the provision of the image G and the update of the insurance content.
サイトC(情報処理システム3)は、サイトAが加入する保険を提供・管理する保険会社のシステムである。サイトCは、例えば、図1の保険料率決定部(保険内容更新部)31及び契約情報送信部(保険情報管理部)32等を実現する保険管理装置(コンピュータ)301と、サイトCサービス(機能、コンテンツ等)を提供するWebサーバ装置302と、図1の保険料率履歴DB71及び契約情報DB72等を含むDB303とを有する。 Site C (information processing system 3) is a system of an insurance company that provides and manages the insurance that site A joins. The site C includes, for example, an insurance management apparatus (computer) 301 that realizes the insurance rate determination unit (insurance content update unit) 31, the contract information transmission unit (insurance information management unit) 32, and the like of FIG. , Content etc.) and a DB 303 including the insurance rate history DB 71 and the contract information DB 72 in FIG.
本システムの利用に係わり、保険(及びその提供に関係する監査等)については、予め、対象サイトAと、監査サイトBと、サイトC(保険会社)との間での契約(合意)に基づき提供される。なお、複数の保険会社(C)、複数の種類の保険が存在してもよい(後述、図6)。例えば、サイトAが加入する複数の種類の保険が存在してもよい。その場合も、同様の処理により実現できる。 Regarding the use of this system, insurance (and audits related to its provision, etc.) is based on contracts (agreements) among the target site A, audit site B, and site C (insurance company) in advance. Provided. There may be a plurality of insurance companies (C) and a plurality of types of insurance (described later, FIG. 6). For example, there may be a plurality of types of insurance that site A joins. In that case, it can be realized by the same processing.
G提供部21は、対象サイトAの監査結果情報(監査情報DB61)をもとに、対象サイトAのセキュリティレベル(SL)や、それに関連する補償等の質を示す保険ランクを判断・確認し、その結果に基づく画像G(表示情報)を、ユーザの端末100に送信して表示させる処理を行う。 Based on the audit result information (audit information DB 61) of the target site A, the G providing unit 21 determines and confirms the security level (SL) of the target site A and the insurance rank indicating the quality of compensation related thereto. Then, an image G (display information) based on the result is transmitted to the user terminal 100 and displayed.
G提供部21は、詳しくは、監査情報判断部211と、契約情報判断部212と、送信情報判断部213とを有する。監査情報判断部211は、対象サイトAのSL等を判断する。契約情報判断部212は、対象サイトAの契約関係及び保険(補償等)の情報を判断する。送信情報判断部213は、端末100へ応答送信する画像Gを最終的に判断して応答送信処理する。 Specifically, the G providing unit 21 includes an audit information determining unit 211, a contract information determining unit 212, and a transmission information determining unit 213. The audit information determination unit 211 determines the SL of the target site A and the like. The contract information determination unit 212 determines the contract relationship and insurance (compensation) information of the target site A. The transmission information determination unit 213 finally determines the image G to be transmitted in response to the terminal 100 and performs response transmission processing.
監査部22は、インターネット90を介して、1日1回などの所定の定期的なタイミングで、対象サイトA(コンテンツデータ50)に対する監査処理を実行し、その結果、その時点のSL等を含む監査結果情報を、監査情報DB61に格納する。 The audit unit 22 performs an audit process on the target site A (content data 50) at a predetermined periodic timing such as once a day via the Internet 90, and as a result, includes the SL at that time. Audit result information is stored in the audit information DB 61.
また、サイトBの特定の処理部(G提供部21等)は、対象サイトAに係わる契約関係の情報を、契約情報DB62に格納する。特に、サイトC(保険会社)から提供される保険契約情報を契約情報DB62に格納する。 Further, a specific processing unit (G providing unit 21 or the like) at the site B stores the contract relationship information related to the target site A in the contract information DB 62. In particular, the insurance contract information provided from the site C (insurance company) is stored in the contract information DB 62.
サイトCの保険料率決定部31は、サイトB(監査情報DB61)から得られる対象サイトAの監査結果情報(B3)、特にその時点のSL等をもとに、対象サイトAの保険の保険料率などの内容を更新計算する処理を行い、その結果の保険料率等の情報を、保険料率履歴DB71に履歴として格納する。契約情報送信部32は、契約情報DB72に管理・格納されている対象サイトAの保険契約情報を、サイトBからの要求などに応じて、サイトBへ送信・提供する(B4)。 The insurance rate determination unit 31 of the site C calculates the insurance rate of the insurance of the target site A based on the audit result information (B3) of the target site A obtained from the site B (audit information DB 61), particularly the SL at that time. The information such as the insurance premium rate is stored in the insurance premium rate history DB 71 as a history. The contract information transmitting unit 32 transmits / provides the insurance contract information of the target site A managed and stored in the contract information DB 72 to the site B in response to a request from the site B (B4).
なお上記形態以外にも、例えば、サイトBを構成するG提供部21と監査部22とを別のシステムに分けて連携する形態などとしてもよい。 In addition to the above forms, for example, the G providing unit 21 and the auditing unit 22 constituting the site B may be separated into different systems and cooperated.
なお、本実施の形態では、その都度のSL等の決定を監査部22で行うが、G提供部21で行ってもよい。 In the present embodiment, SL and the like are determined by the auditing unit 22 each time, but may be performed by the G providing unit 21.
<データ情報>
図4等を用いて、本システムで扱うデータ情報及びその構造例などについて以下である。
<Data information>
With reference to FIG. 4 and the like, data information handled by the present system and an example of its structure will be described below.
(サイトA) サイトAにおいて、Webサーバ10等の処理部が扱う、(サイトA全体)コンテンツデータ50を有する。このコンテンツデータ50は、サイトA全体を構成するWebページ等のデータであり、HTMLやJSP等による複数のWebページ等(コンテンツデータ)52と、画像Gへのリンク(サイトBへのリンク)が記載されたHTML等のWebページ(Gリンク付きWebページ)51とを含む。 (Site A) Site A has content data 50 (entire site A) handled by a processing unit such as Web server 10. The content data 50 is data such as Web pages constituting the entire site A, and includes a plurality of Web pages (content data) 52 such as HTML and JSP, and a link to the image G (link to the site B). And a web page (web page with G link) 51 such as HTML described.
本例では、Gリンク付きページ51は、当該ページ51内にコンテンツを含み、リンクにより表示される画像Gは、当該ページ(51)自体についての監査結果等の情報である。また他の形態としては、Gリンク付きページ51により表示される画像Gは、当該ページ51ではなく他のコンテンツのページに関する監査結果等の情報を示すものとしてもよい。また、Gリンク付きページ51及び画像Gの表示については、例えば全ページ(50)のうち1つとする形としてもよいし、サイトA運営者が一般ユーザに対し当該表示情報を提示したい各ページ毎に当該画像Gを表示する形としてもよい。 In this example, the G-linked page 51 includes content in the page 51, and the image G displayed by the link is information such as an audit result on the page (51) itself. As another form, the image G displayed by the G-linked page 51 may indicate information such as an audit result regarding a page of other content instead of the page 51. Moreover, about the display of the page 51 with G link and the image G, it is good also as a form made into one of all the pages (50), for example, and the site A operator wants to show the said display information with respect to a general user for every page The image G may be displayed on the screen.
(サイトB) サイトBのDB203において、監査情報DB(Webサイトセキュリティ監査結果情報DB)61と、契約情報DB(Webサイト契約情報DB)62とを有する。DB203には、画像Gデータ(63)も格納されている。 (Site B) The DB 203 of the site B includes an audit information DB (Web site security audit result information DB) 61 and a contract information DB (Web site contract information DB) 62. The DB 203 also stores image G data (63).
監査情報DB61において、役割としては、対象サイトAのセキュリティ状態の情報を管理する。その情報の具体例として、セキュリティレベル(SL)情報を含む監査結果情報を含んでいる。 In the audit information DB 61, as a role, information on the security status of the target site A is managed. As a specific example of the information, audit result information including security level (SL) information is included.
図4の監査情報DB61は、監査対象サイト情報、そのURL(アドレス情報)、その監査実行タイミング(日時)毎の監査結果情報などを有する。監査結果情報としては、各監査項目の値、セキュリティレベル(SL)等の情報を有する。監査項目としては、コンテンツ数、ログイン方式(種別)、SQLインジェクション対策などがある。 The audit information DB 61 in FIG. 4 includes audit target site information, its URL (address information), audit result information for each audit execution timing (date and time), and the like. The audit result information includes information such as the value of each audit item and the security level (SL). The audit items include the number of contents, login method (type), and SQL injection countermeasures.
コンテンツ数は、対象サイトを構成するコンテンツ(Webページ、ファイル等)の数である。例えばコンテンツ数(監査結果)に応じて保険料率が決定される。ログイン方式は、監査結果(セキュリティ状態)に影響するログイン方式の種別などの情報である。SQLインジェクションは、監査項目の一例として、個人情報漏洩の問題に影響する項目であり、その対策の数値が計算される。監査項目は、監査部22が適用する監査の手法(及び関連する保険の種類など)に応じて各種の項目を有する。 The number of contents is the number of contents (Web page, file, etc.) constituting the target site. For example, the insurance premium rate is determined according to the number of contents (audit result). The login method is information such as the type of login method that affects the audit result (security state). SQL injection is an item that affects the problem of leakage of personal information as an example of an audit item, and a numerical value for the countermeasure is calculated. The audit items include various items according to the auditing method (and related insurance types, etc.) applied by the auditing unit 22.
契約情報DB62において、役割としては、対象サイトAのセキュリティ状態に関係して問題(損害等)が発生した場合における補償の質の情報、及びそれに係わる対象サイトAの契約関係の情報などを管理する。その情報の具体例として、保険の情報を含んでいる。保険の情報は、サイトC(保険会社)が提供しサイトAが加入する保険の保険契約情報などである。保険以外にも契約関係がある場合(例えば監査に関する契約)は、その契約情報も含んでよい。また、1つの保険会社(または複数の各保険会社)で複数の種類の保険を扱っている場合は、複数の保険情報を含む。 In the contract information DB 62, the role is to manage information on the quality of compensation when a problem (damage or the like) occurs in relation to the security status of the target site A, and contract related information on the target site A related thereto. . As specific examples of the information, insurance information is included. The insurance information includes insurance contract information of insurance provided by site C (insurance company) and joined by site A. If there is a contract relationship other than insurance (for example, a contract related to audit), the contract information may also be included. Further, when a plurality of types of insurance are handled by one insurance company (or a plurality of insurance companies), a plurality of insurance information is included.
図4の契約情報DB62は、対象サイト情報(保険契約サイト)、その契約情報(保険契約情報など)を有する。保険契約情報として、対象サイトAが加入している1つ以上の保険に関する、保険の識別情報(保険者(保険会社)及び保険種別など)、及びその保険ランク(補償の質の多値評価情報)等の情報を有する。 The contract information DB 62 in FIG. 4 includes target site information (insurance contract site) and contract information (insurance contract information, etc.). As insurance contract information, insurance identification information (insurer (insurance company) and insurance type, etc.) and insurance rank (multi-level evaluation information of the quality of compensation) regarding one or more insurances to which the target site A is subscribed ) Etc.
(サイトC) サイトCのDB303において、保険料率履歴DB71(保険内容情報DB)と、契約情報DB72(保険契約情報DB)とを有する。保険料率履歴DB71は、保険料率などの保険の内容を規定する情報を格納する。また特に、更新タイミング毎の履歴として過去の情報も保持して利用する。契約情報DB72は、保険の契約情報などを管理・格納する。なお上記DB(71,72)の情報を保険情報として統合管理しても構わない。 (Site C) The DB 303 of the site C has an insurance rate history DB 71 (insurance content information DB) and a contract information DB 72 (insurance contract information DB). The insurance rate history DB 71 stores information defining insurance contents such as the insurance rate. In particular, past information is also held and used as a history for each update timing. The contract information DB 72 manages and stores insurance contract information and the like. The information in the DB (71, 72) may be integrated and managed as insurance information.
図4の各データ情報の例は以下である。監査情報DB61の情報において、対象サイトAは、所定のURLでWebページ等のコンテンツを提供する。ある監査日時(2009年3月12日)の監査結果において、サイトAの全コンテンツ数が999個であり、ログイン方式は、例えばワンタイムパスワード方式(種別#1)がある。監査項目として例えばSQLインジェクション対策の数値が97%等である。結果、その時点のSLが、9(“Aaa”,“OK”)と判断されている。 The example of each data information of FIG. 4 is as follows. In the information in the audit information DB 61, the target site A provides content such as a Web page with a predetermined URL. In the audit result of an audit date and time (March 12, 2009), the total number of contents of site A is 999, and the login method is, for example, the one-time password method (type # 1). As an audit item, for example, the numerical value of SQL injection countermeasures is 97%. As a result, the current SL is determined to be 9 (“Aaa”, “OK”).
本実施の形態では、監査情報DB61内に格納される監査結果情報として、特に監査部22が評価算出するセキュリティレベル(SL)の数値を含んでいる。例えば、SLのレベルを最低1〜最高9の値で評価する。また例えば、最高レベルを“Aaa”、最低レベルを“C”などといったように格付け表記してもよい(財務分野の格付け表記にならった例)。また、SLが所定レベル以上の場合に“OK”(セキュリティOK)、未満の場合に“NG”(セキュリティNG)と判定してもよい。 In the present embodiment, the audit result information stored in the audit information DB 61 includes, in particular, a numerical value of the security level (SL) that is evaluated and calculated by the audit unit 22. For example, the SL level is evaluated with a value of 1 to 9 at the minimum. Further, for example, a rating notation such as “Aaa” for the highest level and “C” for the lowest level may be used (example based on the rating notation in the financial field). Further, “OK” (security OK) may be determined when SL is equal to or higher than a predetermined level, and “NG” (security NG) may be determined when SL is less than a predetermined level.
また、契約情報DB62の情報において、対象サイトAは、保険会社(C)(及び監査サイトB)との間で、所定の保険(種別:C−#1)に関して事前に契約し加入している。この保険契約は監査に関する契約も含むとする。この保険(C−#1)は、その時点で保険ランクが3と判断されている。保険ランクは例えば最低1〜最高5である。 Further, in the information of the contract information DB 62, the target site A makes a contract with the insurance company (C) (and the audit site B) in advance for a predetermined insurance (type: C- # 1) and subscribes to it. . This insurance contract also includes an audit contract. This insurance (C- # 1) is determined to have an insurance rank of 3 at that time. The insurance rank is, for example, a minimum of 1 to a maximum of 5.
また、保険料率履歴DB71の情報において、対象サイトAに関する保険(C−#1)の保険料率(例えば1日単位の履歴)が、例えば2009年3月12日時点では2.0、2009年3月11日時点では2.1、……等である。また、保険契約情報DB72の情報において、対象サイトAは、保険種別C−#1に加入済みの状態であり、他の保険例えば保険種別C−#2には未加入の状態である。 Further, in the information of the insurance premium rate history DB 71, the insurance premium rate (for example, the history of one day) of the insurance (C- # 1) relating to the target site A is 2.0, for example, as of March 12, 2009, and As of March 11, it is 2.1, etc. In addition, in the information in the insurance contract information DB 72, the target site A is in a state where it is already subscribed to the insurance type C- # 1, and is in a state where it is not yet subscribed to other insurance, for example, the insurance type C- # 2.
<SL>
SLは、一般ユーザが対象サイトAにアクセスする際における情報セキュリティに係わるリスクを総合的に多値で評価した値である。即ち例えばSLが低い時は、その分問題発生の可能性が高いと判定されていることを示す。既存あるいは独自の所定の情報セキュリティ基準に基づいた、所定の監査処理の結果により、所定の形式のSLを決定する。
<SL>
SL is a value obtained by comprehensively evaluating multi-valued risks related to information security when a general user accesses the target site A. That is, for example, when SL is low, it is determined that the possibility of occurrence of a problem is high. A predetermined type of SL is determined based on a result of a predetermined audit process based on an existing or unique predetermined information security standard.
<保険ランク>
保険ランクは、対象サイトAにおける保険による補償の質を多値で評価した値である。例えば一般ユーザが対象サイトAにアクセスして損害等の問題(例えば個人情報漏洩)が発生した場合における、一般ユーザに対する補償の質などを、対象サイトAの保険契約情報などをもとに判定した値である。補償レベルなどと言い換えることもできる。なお、上記レベルやランク等の多値評価情報は、点数や%などの他の表現としてもよい。
<Insurance rank>
The insurance rank is a value obtained by evaluating the quality of insurance compensation at the target site A with multiple values. For example, when a general user accesses the target site A and a problem such as damage (for example, leakage of personal information) occurs, the quality of compensation for the general user is determined based on the insurance contract information of the target site A, etc. Value. In other words, it can be called a compensation level. Note that the multi-level evaluation information such as the level and rank may be other expressions such as a score and%.
<処理>
図1,図3等において、本システムで行われる処理は、大きくは2つがある。処理Aとして、A1〜A8等の矢印で示す処理シーケンスがあり、ユーザの端末100によるアクセス時の処理を示す。また、処理Bとして、B1〜B4等の矢印で示す処理シーケンスがあり、処理Aとは独立した、本システムのバックグラウンドでの処理、例えば定常的・定期的な処理である。
<Processing>
In FIG. 1, FIG. 3, etc., there are roughly two processes performed in this system. As processing A, there is a processing sequence indicated by arrows such as A1 to A8, which indicates processing at the time of access by the user terminal 100. Further, as the process B, there is a process sequence indicated by arrows such as B1 to B4, which is a process in the background of this system independent of the process A, for example, a regular / periodic process.
処理Aでは、一般ユーザの端末100とサイトA,Bとの間で、端末100の画面(サイトAのWebページ400の一部の表示領域410)に対し画像Gにより監査結果情報(SL等)や保険(補償等)の情報を表示する処理を行う。特に、セキュリティ状態の表示情報として、“SL”や“OK”/“NG”の画像を提供する。また、補償の質の表示情報として、“保険ランク”や、保険加入状態(“加入済”/“未加入”)の画像を提供する。 In the process A, between the general user terminal 100 and the sites A and B, the audit result information (SL etc.) is displayed on the screen of the terminal 100 (partial display area 410 of the Web page 400 of the site A) using the image G. And processing to display information on insurance (compensation, etc.). In particular, “SL” or “OK” / “NG” images are provided as display information of the security status. In addition, as insurance quality display information, images of “insurance rank” and insurance coverage status (“enrolled” / “not subscribed”) are provided.
処理Bでは、サイトA,B,C間で、監査に連動して保険の内容を更新する処理を自動的に実行する。 In the process B, the process of updating the insurance contents in conjunction with the audit is automatically executed between the sites A, B, and C.
<処理Aシーケンス>
図3等を用いて、処理Aシーケンスを説明する。また関連して図5には画面表示例を示している。
<Processing A sequence>
The processing A sequence will be described with reference to FIG. Relatedly, FIG. 5 shows a screen display example.
A1: ユーザは、端末100のWebブラウザ110から、サイトA(Webページ)にアクセスしてそのコンテンツ、サービス等を利用する。Webページへのアクセスでは、適宜、URL入力(リンクのクリック)等の操作がユーザにより行われる。その際、ユーザは、例えば、画像Gへのリンクが記載されたHTML等のWebページ(51)へアクセスする(A1)。このアクセス(A1)は、例えば通常のHTTP(またはHTTPS)等による要求である。 A1: The user accesses the site A (Web page) from the Web browser 110 of the terminal 100 and uses the content, service, and the like. When accessing a Web page, an operation such as inputting a URL (clicking a link) or the like is appropriately performed by the user. At that time, for example, the user accesses a Web page (51) such as HTML in which a link to the image G is described (A1). This access (A1) is a request by, for example, normal HTTP (or HTTPS).
A2: 上記A1のアクセス要求に対し、サイトAから端末100へ、当該Gリンク付きWebページ51が応答送信される(A2)。当該Gリンク付きWebページ51には、画像G(サイトB)へのリンク情報(URL等)が記述されている。これにより、Webブラウザ110により、画面に当該WebページP1(401)が表示処理される(図5)。このWebページP1(401)の表示内容は、例えば、通常コンテンツ表示領域と、リンク情報の表示領域(411)とを含む。リンク情報は、当該WebページP1、または他のWebページP2に関連付けられる画像G(サイトB)へのリンク情報である。 A2: In response to the access request of A1, the Web page 51 with the G link is transmitted as a response from the site A to the terminal 100 (A2). In the web page 51 with G link, link information (URL or the like) to the image G (site B) is described. As a result, the Web browser 110 displays the Web page P1 (401) on the screen (FIG. 5). The display content of the Web page P1 (401) includes, for example, a normal content display area and a link information display area (411). The link information is link information to the image G (site B) associated with the web page P1 or another web page P2.
A3: ユーザは、端末100の画面に表示されたGリンク付きWebページ51(図5、ページP1(401))において、例えば画像Gへのリンク情報(411)をマウスによりクリックする。これにより、Webブラウザ110によりリンクが解釈され、サイトBへのアクセス(A3)が発生する。このアクセス(A3)は、例えば通常のHTTP(またはHTTPS)等による要求であり、「サイトAからリンクされたこと」を示す情報(例えばサイトAのURL)が付属する。 A3: The user clicks, for example, link information (411) to the image G with the mouse on the Web page 51 with G link displayed on the screen of the terminal 100 (FIG. 5, page P1 (401)). As a result, the link is interpreted by the Web browser 110, and access to the site B (A3) occurs. This access (A3) is a request by, for example, normal HTTP (or HTTPS), and is accompanied by information (for example, URL of site A) indicating “linked from site A”.
A4: 上記A3のアクセス要求に対し、サイトBは、G提供部21により、要求されている情報(画像G)を判断・決定する(A4〜A7の処理)。このために、G提供部21は、監査情報判断部211、契約情報判断部212、送信情報判断部213等を起動し、それぞれ処理を行わせる。 A4: In response to the access request of A3, the site B determines and determines the requested information (image G) by the G providing unit 21 (processing of A4 to A7). For this purpose, the G providing unit 21 activates the audit information determining unit 211, the contract information determining unit 212, the transmission information determining unit 213, and the like, and causes each of them to perform processing.
A5: 契約情報判断部212は、契約情報DB62を参照して、対象サイトAの契約関係情報(保険の情報)を取得(読み出し)する。即ち、対象サイトAが加入している保険(例:C−#1)、及びその保険ランク(例:3)等の情報が取得される。 A5: The contract information determination unit 212 refers to the contract information DB 62 and acquires (reads) the contract relation information (insurance information) of the target site A. That is, information such as insurance (for example, C- # 1) to which the target site A is subscribed and its insurance rank (for example, 3) is acquired.
A6: 監査情報判断部211は、監査情報DB61を参照して、対象サイトAの監査結果情報を取得(読み出し)する。即ち、最新の監査日時におけるSL(例:9)等の情報が取得される。 A6: The audit information determination unit 211 refers to the audit information DB 61 to acquire (read) the audit result information of the target site A. That is, information such as SL (for example, 9) at the latest audit date is acquired.
A7: 送信情報判断部213は、A5,A6の処理により取得された情報を用いて、端末100へ応答送信する表示情報(画像G1)を決定する。即ち、送信情報判断部213は、例えば、A6によるSL情報に対応する画像Gとして、“SL”画像g1(表示内容は具体的なSL数値(例:9)を含む)と、A5による保険の情報に対応する画像Gとして、“保険ランク”画像g2(表示内容は具体的な保険ランク数値(例:3)を含む)とに対応する画像データ63を、DB203等から読み出す。 A7: The transmission information determination unit 213 determines display information (image G1) to be transmitted in response to the terminal 100 using the information acquired by the processes of A5 and A6. That is, the transmission information determination unit 213, for example, as the image G corresponding to the SL information by A6, “SL” image g1 (the display content includes a specific SL numerical value (example: 9)) and the insurance by A5. As the image G corresponding to the information, image data 63 corresponding to the “insurance rank” image g2 (the display content includes a specific insurance rank numerical value (eg, 3)) is read from the DB 203 or the like.
A8: そして、G提供部21は、上記決定された画像G1(例:SL(g1),保険ランク(g2))を含むデータを、端末100へ送信する(A8)。なお上記SLや保険ランクに加えて、セキュリティ状態の“OK”/“NG”の画像や、保険加入状態の“加入済”/“未加入”の画像を応答してもよい。また本例では画像データ(GIFファイル等)を送信しているが、他の形式、例えば当該画像データを含むWebページデータ等の形式としてもよい。 A8: Then, the G providing unit 21 transmits data including the determined image G1 (eg, SL (g1), insurance rank (g2)) to the terminal 100 (A8). In addition to the SL and insurance rank, an image of “OK” / “NG” in the security state and an image of “enrolled” / “not subscribed” in the insurance state may be returned. In this example, image data (such as a GIF file) is transmitted. However, other formats, for example, web page data including the image data may be used.
上記画像G1の取得に基づき、端末100のWebブラウザ110により、画面に表示されるページP1/P2(402)において、例えば、先ほどのGリンク付きWebページ51(P1)内のリンク情報(411)箇所に相当する所定の表示領域(412)に、あるいはリンク先となる別のWebページ(P2)内の所定の表示領域(412)に、上記画像G1(g1,g2)が表示される。これにより、ユーザは、表示画面で、例えばWebページ(402)の一部(412)に表示された画像G1(g1,g2)を見ることになる。これにより、ユーザは、対象サイトAのセキュリティ状態や補償の質を認識することができる。 On the page P1 / P2 (402) displayed on the screen by the web browser 110 of the terminal 100 based on the acquisition of the image G1, for example, the link information (411) in the web page 51 (P1) with the G link described above. The image G1 (g1, g2) is displayed in a predetermined display area (412) corresponding to the place or in a predetermined display area (412) in another Web page (P2) to be linked. Thereby, the user sees the image G1 (g1, g2) displayed on, for example, a part (412) of the Web page (402) on the display screen. Thereby, the user can recognize the security state of the target site A and the quality of compensation.
<処理Bシーケンス>
図3等を用いて、処理Bシーケンスを説明する。
<Processing B sequence>
The processing B sequence will be described with reference to FIG.
B1: サイトBの監査部22は、所定のタイミング、例えば1日1回、1時間1回などの定期的なタイミングで、対象サイトAのセキュリティの監査処理を自動的に実行する。この監査処理のアクセス(B1)は、インターネット90を介した例えばHTTP(またはHTTPS)によるアクセスである。 B1: The audit unit 22 at the site B automatically executes the security audit process for the target site A at a predetermined timing, for example, once a day, once a hour, etc. This access (B1) of the audit process is an access via the Internet 90 by, for example, HTTP (or HTTPS).
監査部22は、このアクセス(B1)により、ネットワーク機器やサーバ等を介して、サイトAを構成するHTML等によるコンテンツデータ50をスキャン(診断)し、所定の監査項目に従い監査処理を実行する。この監査処理については、各種の技術を適用できる。監査項目は、例えば、各種の攻撃(例えばSQLインジェクション)に対する耐性のチェック、脆弱性の検出などがある。項目毎に、対策度合いなどを表す数値(%等)を算出する。 By this access (B1), the auditing unit 22 scans (diagnose) the content data 50 using HTML or the like that configures the site A via a network device, a server, or the like, and executes an audit process according to a predetermined audit item. Various techniques can be applied to this audit process. The audit items include, for example, resistance check against various attacks (for example, SQL injection), vulnerability detection, and the like. For each item, a numerical value (% etc.) indicating the measure level is calculated.
また、上記監査処理は、例えば、サイトA−B間の事前の契約に基づき、Webサーバ装置101等に対するアクセスとして、通常運用時間帯(一般ユーザのアクセスが多い時間帯)以外の所定の監査処理用時間帯に実行する形などとしてよい。 The above-described audit processing is, for example, predetermined audit processing other than the normal operation time zone (a time zone in which general users have a lot of access) as access to the Web server apparatus 101 or the like based on a prior contract between the sites A and B. It may be a form that is executed during a business time zone.
B2: 監査部22は、上記監査処理の結果をもとに、最終的に、SLの評価算出値を含む監査結果情報をまとめ、監査情報DB61に格納する。 B2: Based on the result of the audit process, the audit unit 22 finally collects the audit result information including the SL evaluation calculation value and stores it in the audit information DB 61.
B3: サイトBの監査情報DB61を管理する処理部(監査部22など)から、サイトCの保険料率決定部31へ、B2による最新の監査結果情報を送信する。なおサイトC側から要求して当該情報を取得してもよい。保険料率決定部31は、取得した監査結果情報をもとに、対象サイトAの加入している所定の保険(例:C−#1)の保険料率を更新計算する処理を行う。更新計算方法は、所定の保険の設計(リスク評価手法)などによる。簡単には、例えば、前述の結果のSLが高いほど、保険料率が低くなるように計算する。即ち、サイトAで問題(損害等)が発生しにくいほど、サイトAが保険会社(C)に支払う保険料が低くなるように計算する。更新された保険料率の情報は、保険料率履歴DB71に格納される。なお、SL等の監査結果情報に応じて更新計算する対象は、保険料率以外にも、本保険の設計に係わる他の要素としてもよい。 B3: The latest audit result information according to B2 is transmitted from the processing unit (such as the auditing unit 22) that manages the audit information DB 61 of the site B to the insurance rate determining unit 31 of the site C. The information may be acquired by requesting from the site C side. The insurance rate determination unit 31 performs a process of updating and calculating the insurance rate of a predetermined insurance (for example, C- # 1) to which the target site A is subscribed based on the acquired audit result information. The renewal calculation method is based on a predetermined insurance design (risk evaluation method). For example, the insurance premium rate is calculated to be lower as the above-described SL is higher. That is, the insurance premium paid to the insurance company (C) by the site A is so low that problems (damage etc.) are unlikely to occur at the site A. The updated insurance rate information is stored in the insurance rate history DB 71. In addition to the insurance premium rate, the subject of the update calculation according to the audit result information such as SL may be another element related to the design of the insurance.
B4: また、対象サイトAに関する保険の契約が存在する場合、サイトCの契約情報送信部32(契約情報DB72)から、サイトBの契約情報DB62を管理する処理部(G提供部21など)へ、当該保険契約情報を授受する。例えば、保険契約時や、保険契約内容更新時などのタイミングで、契約情報送信部32から、サイトBの契約情報DB62へ、当該保険(保険会社(C)とサイトAとの間の保険(例:C−#1))の保険契約情報(保険種別等)を送信する。なおサイトB側から要求して当該情報を取得してもよい。 B4: Further, when there is an insurance contract for the target site A, the contract information transmission unit 32 (contract information DB 72) of the site C transfers to the processing unit (G providing unit 21 or the like) that manages the contract information DB 62 of the site B. , Give and receive the insurance contract information. For example, at the time of an insurance contract or when updating the contents of an insurance contract, the contract information transmission unit 32 transfers the insurance (insurance between the insurance company (C) and the site A to the contract information DB 62 of the site B (example : C- # 1)) insurance contract information (insurance type, etc.) is transmitted. The information may be acquired by requesting from the site B side.
なお、上記A6(B3),A5(B4)に係わる情報取得の処理は、更新情報が無い場合には省略可能である。また、サイトCの保険料率履歴DB71の内容(保険の内容を規定する保険料率などの情報)と契約情報DB72の内容(保険契約情報)とが連動している場合、DB71の更新に伴いDB72の内容も更新される。 Note that the information acquisition process related to A6 (B3) and A5 (B4) can be omitted if there is no update information. Further, when the contents of the insurance rate history DB 71 of the site C (information such as the insurance rate that defines the contents of insurance) and the contents of the contract information DB 72 (insurance contract information) are linked, the DB 72 is updated as the DB 71 is updated. The content is also updated.
<画像G>
ユーザの端末100に表示する画像G(G1)について以下である。サイトBのG提供部21は、提供可能な各種の画像Gのデータ(63)をDB203に有する。即ち、セキュリティ状態に関する“SL”、“OK”/“NG”等を示す画像や、保険(補償)の質に関する“保険ランク”、“加入済み”/“未加入”等を示す画像がある。画像Gの表示上のデザインはイメージやテキストメッセージや形や色などを組み合わせて自由に設計可能である。また端末100へ提供する画像Gのデータ(表示情報)は、GIF等の画像ファイルの形式に限らず、テキストデータ(文字情報)やWebページデータの形式などが可能である。
<Image G>
It is the following about the image G (G1) displayed on a user's terminal 100. FIG. The G providing unit 21 of the site B has data (63) of various types of images G that can be provided in the DB 203. That is, there are images indicating “SL”, “OK” / “NG”, etc. relating to the security status, and images indicating “insurance rank” relating to the quality of insurance (compensation), “enrolled” / “not subscribed”, etc. The design on the display of the image G can be freely designed by combining images, text messages, shapes, colors, and the like. The image G data (display information) provided to the terminal 100 is not limited to an image file format such as GIF, but may be text data (character information) or Web page data format.
本実施の形態では、端末100へ提供する画像G1として、“SL”画像g1を含む。またサイトAが加入している保険が存在する場合は、その“保険ランク”画像g2を含む。このような多値の情報をユーザに対し提示することにより、従来では2値(OK/NG等)で提示していたのと比べて、セキュリティ状態や補償の質がわかりやすくなる。 In the present embodiment, “SL” image g1 is included as image G1 provided to terminal 100. In addition, when there is an insurance to which the site A is subscribed, the “insurance rank” image g2 is included. By presenting such multi-value information to the user, it becomes easier to understand the security status and the quality of compensation compared to the conventional case where binary (OK / NG or the like) is presented.
<詳細情報>
更に、上記画像Gの表示だけでなく、例えば当該画像Gをユーザがクリック操作すること等によって、当該画像Gに関する詳細な情報へリンクする形態としてもよい。この場合、ユーザがその詳細情報を閲覧することで、更に詳しくセキュリティ状態や補償の質について検証や確認することができる。
<Detailed information>
Furthermore, not only the display of the image G but also a mode of linking to detailed information about the image G by, for example, a user clicking on the image G may be used. In this case, the user can verify and confirm the security status and the quality of compensation in more detail by browsing the detailed information.
例えば、画像Gのクリックにより、サイトBが提供する監査結果情報等のWebページへ飛ぶようにしてもよい。また、保険がある場合は、サイトC(保険会社)が提供する当該保険に関する詳細情報のWebページへ飛ぶようにしてもよい。この場合、画像Gのデータに当該リンク情報が関連付けられている。例えば、サイトBは、この詳細情報を応答する場合、前述の監査結果情報や契約情報をDB(61,62)から読み出して、それらを含んだ詳細情報のWebページを生成して、端末100へ応答送信する。 For example, clicking on the image G may jump to a web page such as audit result information provided by the site B. Further, when there is insurance, the user may jump to a Web page for detailed information on the insurance provided by the site C (insurance company). In this case, the link information is associated with the data of the image G. For example, when the site B responds with the detailed information, the site B reads out the above-described audit result information and contract information from the DB (61, 62), generates a Web page of the detailed information including them, and sends it to the terminal 100. Send a response.
詳細情報は、例えば、SL等の値の根拠となった監査項目毎の情報などを提示してもよい。また例えば、SQLインジェクション対策数値といった項目ではなく、ユーザから見てわかりやすいように所定の項目(観点)でまとめた情報にしてもよい。例えば、「個人情報漏洩」といった観点で計算した値を提示してもよい。 For example, the detailed information may present information for each audit item that is the basis of a value such as SL. Further, for example, instead of items such as SQL injection countermeasure numerical values, the information may be summarized by a predetermined item (viewpoint) so that the user can easily understand. For example, a value calculated from the viewpoint of “personal information leakage” may be presented.
また、一般ユーザに提示する保険の情報は、具体的な保険の種別や保険の内容の情報、及び一般ユーザに対する補償金などの情報などを含んでもよい。 Further, the insurance information presented to the general user may include information on a specific insurance type and insurance content, information on compensation for the general user, and the like.
<保険>
本実施の形態で提供する保険の形態は、複数の対象サイトAと保険会社(C)との契約による保険(特に賠償責任保険)である。対象サイトA運営者(保険加入者)が保険会社(C)(保険者)と契約して本保険(保険商品、保険サービス)に加入する。また、本保険の仕組みの中にセキュリティ監査が組み込まれているので、監査サイトBについても契約者ないし契約条項の中に含まれる。対象サイトA運営者は、保険会社(C)に、所定の保険料を支払う。保険料は、前述のように、対象サイトAの監査結果(SL等)に応じて随時更新される保険料率によって決定される。保険料率は、基準(単位)となる保険金額に対し個々の保険契約者が支払う保険料を算出する際の割合である。保険料率は、問題(保険事故)発生の蓋然性(SL等の監査結果情報から評価が可能)をもとに計算される。対象サイトAで、問題(保険事故)が発生した場合(例えば個人情報漏洩により一般ユーザに損害を与えた場合)、保険会社(C)から当該対象サイトAに、所定の保険金額が支払われる。例えば、サイトAでは、問題発生時、一般ユーザ等(被害者)に対し、補償金(損害賠償保険金)を支払う。
<Insurance>
The form of insurance provided in the present embodiment is insurance (particularly liability insurance) based on contracts between a plurality of target sites A and an insurance company (C). The target site A operator (insurer) joins the insurance company (C) (insurer) and joins this insurance (insurance product, insurance service). In addition, since the security audit is incorporated in the insurance system, the audit site B is also included in the contractor or contract clause. The target site A operator pays a predetermined insurance premium to the insurance company (C). As described above, the insurance premium is determined by the insurance premium rate updated as needed according to the audit result (SL or the like) of the target site A. The insurance premium rate is a ratio at the time of calculating the insurance premium paid by each policyholder with respect to the insurance amount as a standard (unit). The insurance premium rate is calculated based on the probability of occurrence of a problem (insurance accident) (can be evaluated from the audit result information such as SL). When a problem (insurance accident) occurs at the target site A (for example, when damage is caused to a general user due to leakage of personal information), a predetermined insurance amount is paid to the target site A from the insurance company (C). For example, at the site A, when a problem occurs, a compensation (damage insurance) is paid to a general user (victim).
<実施の形態の効果>
以上説明したように、本実施の形態によれば、Webサイトのセキュリティ状態に連動した保険、特にSL等に応じて保険料率が自動的に更新される保険、が提供できる。また、本構成によれば、従来の自動的ではない仕組みによる1年1回のような単位での保険内容の見直しではなく、保険内容更新処理を含む一連の処理をコンピュータで自動的に実行できるので、1日1回などの定期的な単位で保険内容(保険料率)を更新してゆく仕組みを実現できる。即ち、質が高い保険を提供することができる。また、一般ユーザに対して、その保険の情報をSL等のセキュリティ状態の情報と共に提示することができるので、一般ユーザにとって補償の質がわかりやすく認識でき、Webサイト利用の信頼性を高めることができる。
<Effect of Embodiment>
As described above, according to the present embodiment, it is possible to provide insurance that is linked to the security status of the Web site, particularly insurance that automatically updates the insurance rate according to SL or the like. In addition, according to this configuration, a series of processing including insurance content update processing can be automatically executed by a computer instead of reviewing insurance content in units of once a year by a conventional non-automatic mechanism. Therefore, it is possible to realize a mechanism for updating the insurance content (insurance rate) in regular units such as once a day. In other words, high quality insurance can be provided. In addition, since the insurance information can be presented to general users together with information on the security status such as SL, the quality of compensation can be easily recognized for general users, and the reliability of website use can be improved. it can.
<変形例(1)>
変形例(他の実施の形態)として以下が可能である。サイトBによる対象サイトAのセキュリティ状態の判断結果として、“OK”(例えばSLが所定レベル以上)の場合のみ、当該対象サイトAは信頼性が十分高いものとして、“OK”の画像Gをユーザの端末100へ提供する。また、上記結果として“NG”(例えばSLが所定レベル未満)の場合、当該サイトAはセキュリティ対策が不十分であるとして、その旨の情報をサイトBからサイトA運営者等へ送信(連絡)してセキュリティの改善を促すようにし、ユーザの端末100に対しては“NG”の画像Gを提示しない。
<Modification (1)>
The following is possible as a modified example (another embodiment). Only when the security status of the target site A by the site B is “OK” (for example, SL is equal to or higher than a predetermined level), the target site A is sufficiently reliable, and the image G of “OK” is displayed to the user. To the terminal 100. If the result is “NG” (for example, SL is less than a predetermined level), the site A is inadequate for security measures, and information to that effect is transmitted from the site B to the site A operator (contact). Thus, the improvement of security is promoted, and the “NG” image G is not presented to the user terminal 100.
<変形例(2)>
変形例として、サイトA−B間における事前契約(了承)の有無に関わらず、サイトBが多数のサイトAに対する監査処理を実行する(勿論、通常運用を妨害しない範囲内で行う)。そして、例えばサイトBが対象サイトAをSLが低い(“NG”)と判断した場合にも、当該“NG”や“SL”の画像G等の表示情報を、ユーザの端末100へ提示する。即ち、サイト群のSLを格付けして一般に提示するシステム形態である。
<Modification (2)>
As a modification, regardless of whether there is a prior contract (acceptance) between the sites A and B, the site B executes an audit process for a large number of sites A (of course, within a range that does not interfere with normal operation). For example, even when the site B determines that the target site A has low SL (“NG”), display information such as the image “NG” or “SL” G is presented to the user terminal 100. That is, it is a system form that generally ranks and presents SLs of site groups.
<処理例(保険ランク)>
前述の保険ランクに関する処理例について以下である。前述の形態では、A−C間の保険についての保険ランクをサイトBが判断または確認し、その保険ランクの情報を画像Gによりユーザの端末100へ提示している。例えば、サイトBのG提供部21(契約情報判断部212)は、監査部22による監査結果情報(B2)や、保険会社(C)からの保険契約情報(B4)などをもとに、当該保険の保険ランクを判断または確認している。これに関して詳しい処理例は以下が可能である。
<Example of processing (insurance rank)>
It is the following about the process example regarding the above-mentioned insurance rank. In the above-described form, the site B determines or confirms the insurance rank for the insurance between A and C, and the information on the insurance rank is presented to the user terminal 100 by the image G. For example, the G providing unit 21 (contract information determining unit 212) of the site B may be configured based on the audit result information (B2) from the audit unit 22 or the insurance contract information (B4) from the insurance company (C). Judgment or confirmation of insurance rank. Detailed processing examples in this regard are possible as follows.
(a) 保険ランクを固定(静的)とする形態。即ち、保険の保険ランクが、保険の種類などに応じて予め決定されており、SL等の監査結果に応じて変動しない。 (A) A form in which the insurance rank is fixed (static). That is, the insurance rank of the insurance is determined in advance according to the type of insurance and the like, and does not change according to the audit result such as SL.
(b) 保険ランクを変動(動的)とする形態。即ち、保険の保険ランクが、その時点のSL等の監査結果に応じて変動するように決定される。例えば、SLが高い状態の時ほど保険ランク(補償の質の評価)が高くなる。処理例としては、G提供部21(契約情報判断部212等)が、その時点における監査情報判断部211等によるSL判断結果を用いて、その時点の保険ランクを決定する。 (B) A form in which the insurance rank is changed (dynamic). That is, the insurance rank of the insurance is determined so as to fluctuate according to the audit result such as SL at that time. For example, the higher the SL is, the higher the insurance rank (evaluation of compensation quality) is. As an example of processing, the G provision unit 21 (contract information determination unit 212 or the like) determines the insurance rank at that time using the SL determination result by the audit information determination unit 211 or the like at that time.
<処理例(保険情報)>
前述のサイトCにおける保険情報(保険内容情報、保険契約情報)及び画像Gで提示する保険(補償)の情報などについての処理例として以下がある。
<Example of processing (insurance information)>
There are the following processing examples for the insurance information (insurance content information, insurance contract information) and the insurance (compensation) information presented in the image G at the site C described above.
(a) サイトCにおける保険料率(保険内容情報)の更新(B3,31,71)と、契約情報(保険契約情報)の内容(B4,32,72)とが独立している形態。この場合、B3により保険の保険料率が更新されたとしても、契約情報側は更新されないので、ユーザへ画像Gにより提示する情報のうち保険(補償)に関する情報の内容は変動しない。 (A) A form in which the update (B3, 31, 71) of the insurance premium rate (insurance content information) at the site C and the content (B4, 32, 72) of the contract information (insurance contract information) are independent. In this case, even if the insurance premium rate of the insurance is updated by B3, the contract information side is not updated, and therefore the content of the information related to insurance (compensation) among the information presented by the image G to the user does not change.
(b) サイトCにおける保険料率(保険内容情報)の更新(B3,31,71)により、契約情報(保険契約情報)の内容(B4,32,72)も連動して更新される形態。この場合、B3により保険の保険料率が更新されると、契約情報側も更新されるので、ユーザへ画像Gにより提示する情報のうち保険(補償)に関する情報の内容が変動する。 (B) The content (B4, 32, 72) of the contract information (insurance contract information) is updated in conjunction with the update (B3, 31, 71) of the insurance premium rate (insurance content information) at the site C. In this case, when the insurance premium rate of the insurance is updated by B3, the contract information side is also updated, and therefore the content of the information related to insurance (compensation) among the information presented to the user by the image G varies.
<複数の保険>
図6において、前述の形態に関する補足として、複数の保険を扱う場合などについて示している。例えば、複数のサイトC(保険会社){C1,C2,……}を有し、複数の保険、例えば{C1−#1,#2,……,C2−#1,#2,……}を提供する。例えばある保険C1−#1に対し加入するサイトA群{A1,……,Am}を有する。
<Multiple insurance>
FIG. 6 shows a case where a plurality of insurances are handled as a supplement regarding the above-described embodiment. For example, it has a plurality of sites C (insurance companies) {C1, C2,...}, And a plurality of insurance, for example, {C1- # 1, # 2, ..., C2- # 1, # 2,. I will provide a. For example, a site A group {A1,..., Am} that subscribes to a certain insurance C1- # 1 is included.
監査サイトBは、例えば保険C1−#1に加入しているサイトA群{A1,……,Am}を対象として(監査#1)、それぞれ監査処理(B1)を行う。これにより、監査#1のサイトA群{A1,……,Am}のコンテンツに対して、それぞれのSL等を示す画像G{GA1,……,GAm}が関連付けされる。各ユーザの端末100は、所望のサイトAにアクセスして利用する際、サイトBから提供される上記対応画像Gを表示する。 The audit site B performs an audit process (B1), for example, on the site A group {A1,..., Am} subscribing to the insurance C1- # 1 (audit # 1). As a result, the images G {GA1,..., GAm} indicating the respective SLs are associated with the contents of the site A group {A1,. Each user terminal 100 displays the corresponding image G provided from the site B when accessing and using the desired site A.
サイトBによる監査の際には、対象サイトA群に対応付けられる保険の種類に係わらずに同一の監査手法を使用する。例えば、保険C1−#1と保険C2−#1とにおいて、監査(監査#1,監査#2)の手法が同一である。即ちこの場合、サイトBは、保険システムとは独立した、統一的な監査結果を提供する監査システムである。 When auditing by the site B, the same auditing method is used regardless of the type of insurance associated with the target site A group. For example, the insurance C1- # 1 and the insurance C2- # 1 have the same audit (audit # 1, audit # 2) method. That is, in this case, the site B is an audit system that provides a unified audit result independent of the insurance system.
また、サイトBによる監査の際に、対象サイトA群に対応付けられる保険の種類に対応した種類の監査手法を使用する形態としてもよい。例えば、保険C1−#1と保険C2−#1とにおいて、契約に基づき、監査(監査#1,監査#2)の手法が異なる。即ちこの場合、サイトBは、所定の保険システムに従属した(即ち所定の保険の設計に役立つ)、監査結果を提供する監査システムである。 Further, when auditing by the site B, a type of auditing method corresponding to the type of insurance associated with the target site A group may be used. For example, insurance C1- # 1 and insurance C2- # 1 have different audit (audit # 1, audit # 2) methods based on the contract. That is, in this case, the site B is an audit system that provides an audit result that is subordinate to a predetermined insurance system (that is, useful for designing a predetermined insurance).
また、保険会社が提供する複数の種類の保険(例えばC1−#1,#2)を有する場合、それらは例えば、情報セキュリティに関して一般ユーザや対象サイトA運営者が気にする観点(リスクヘッジしたい特定の項目)を単位とした保険としてもよい。例えば、個人情報漏洩を単位とした保険や、サービスレベルアグリーメント違反に対応した保険など、各種が挙げられる。保険の種類に応じて所定の監査項目が対応付けられる。 In addition, when there are a plurality of types of insurance (for example, C1- # 1, # 2) provided by an insurance company, they are, for example, viewpoints that general users and target site A operators care about information security (want to risk hedge) It is good also as insurance in the unit of a specific item. For example, there are various types of insurance such as insurance based on leakage of personal information and insurance corresponding to violation of service level agreement. A predetermined audit item is associated with the type of insurance.
以上、本発明者によってなされた発明を実施の形態に基づき具体的に説明したが、本発明は前記実施の形態に限定されるものではなく、その要旨を逸脱しない範囲で種々変更可能であることは言うまでもない。 As mentioned above, the invention made by the present inventor has been specifically described based on the embodiment. However, the present invention is not limited to the embodiment, and various modifications can be made without departing from the scope of the invention. Needless to say.
本システムは、一般ユーザ(消費者)の端末100を他の企業等のコンピュータと置き換えて考えても同様に通用するので、BtoCに限らずBtoBの仕組みとしても適用可能である。 Since this system can be applied in the same way even when the terminal 100 of a general user (consumer) is replaced with a computer of another company or the like, it can be applied not only to BtoC but also to a BtoB mechanism.
本発明は、Webサイトシステム、監査システム、保険システムなどに利用可能である。 The present invention can be used for a website system, an audit system, an insurance system, and the like.
1…第1の情報処理システム(サイトA)、2…第2の情報処理システム(サイトB)、
3…第3の情報処理システム(サイトC)、10…Webサーバ(コンテンツ提供部)、21…SL判断部(G提供部)、22…監査部(Webサイトセキュリティ監査部)、31…保険料率決定部(保険内容情報更新部)、32…契約情報送信部(保険契約情報管理部)、50…サイトA全体コンテンツデータ、51…画像(G)リンク付きページ(コンテンツデータ)、52…ページ(コンテンツデータ)、61…監査情報DB(Webサイトセキュリティ監査結果情報DB)、62…契約情報DB(Webサイト契約情報DB)、63…画像データ、71…保険料率履歴DB(保険内容情報DB)、72…契約情報DB(保険契約情報DB)、90…インターネット、100…端末、101…Webサーバ装置、102…DB、110…Webブラウザ、201…Webサーバ装置、202…監査処理装置、203…DB、211…監査情報判断部(SL判断部)、212…契約情報判断部(保険(補償)情報判断部)、213…送信情報判断部(G送信部)、301…保険管理装置、302…Webサーバ装置、303…DB、400,401,402…Webページ、410,411,412…表示領域、G,G1…画像。
DESCRIPTION OF SYMBOLS 1 ... 1st information processing system (site A), 2 ... 2nd information processing system (site B),
3 ... 3rd information processing system (site C), 10 ... Web server (content providing unit), 21 ... SL judging unit (G providing unit), 22 ... Auditing unit (Web site security auditing unit), 31 ... Insurance premium rate Determination unit (insurance content information update unit), 32 ... Contract information transmission unit (insurance contract information management unit), 50 ... Site A whole content data, 51 ... Image (G) Linked page (content data), 52 ... Page ( Content data), 61 ... Audit information DB (Web site security audit result information DB), 62 ... Contract information DB (Web site contract information DB), 63 ... Image data, 71 ... Insurance premium rate history DB (insurance content information DB), 72 ... Contract information DB (insurance contract information DB), 90 ... Internet, 100 ... Terminal, 101 ... Web server device, 102 ... DB, 110 Web browser, 201 ... Web server device, 202 ... Audit processing device, 203 ... DB, 211 ... Audit information judgment unit (SL judgment unit), 212 ... Contract information judgment unit (insurance (compensation) information judgment unit), 213 ... Transmission Information determination unit (G transmission unit), 301 ... insurance management device, 302 ... Web server device, 303 ... DB, 400, 401, 402 ... Web page, 410, 411, 412 ... display area, G, G1 ... image.
Claims (11)
通信ネットワーク上、一般のユーザが使用する端末と、前記ユーザの端末に対してコンテンツやサービスを提供する一般のWebサイトを管理する第1の情報処理システムと、前記Webサイトを対象として情報セキュリティに関する監査を行う第2の情報処理システムと、前記Webサイトの情報セキュリティに関する保険を管理する第3の情報処理システムと、を有し、
前記第2の情報処理システムは、前記Webサイトに対する前記情報セキュリティの監査の処理を実行することにより、監査結果情報を作成する処理を行い、
前記第3の情報処理システムは、前記第2の情報処理システムによる前記監査結果情報を用いて、前記保険の内容を規定する変数の値を更新計算する処理を行うこと、を特徴とするWebサイトセキュリティ保険システム。 A system for providing insurance related to information security of a website,
A terminal used by a general user on a communication network, a first information processing system that manages a general Web site that provides content and services to the terminal of the user, and information security for the Web site A second information processing system for performing an audit; and a third information processing system for managing insurance related to information security of the website.
The second information processing system performs a process of creating audit result information by executing an audit process of the information security for the Web site,
The third information processing system uses the audit result information from the second information processing system to perform a process of updating and calculating a value of a variable that defines the insurance content. Security insurance system.
前記第3の情報処理システムは、前記第2の情報処理システムによる前記監査結果情報を用いて、前記保険の内容を規定する変数として保険料率の値を更新計算する処理を行うこと、を特徴とするWebサイトセキュリティ保険システム。 In the website security insurance system according to claim 1,
The third information processing system uses the audit result information from the second information processing system to perform a process of updating and calculating a premium rate value as a variable that defines the insurance content. Web site security insurance system.
前記第3の情報処理システムは、前記第2の情報処理システムによる前記監査結果情報のうちの当該Webサイトの情報セキュリティの状態に関する多値評価情報であるセキュリティレベルを用いて、前記保険の内容を規定する変数の値を更新計算する処理を行うこと、を特徴とするWebサイトセキュリティ保険システム。 In the website security insurance system according to claim 1,
The third information processing system uses the security level, which is multi-level evaluation information related to the information security status of the website, of the audit result information obtained by the second information processing system to determine the contents of the insurance. A website security insurance system characterized by performing a process of updating and calculating a value of a prescribed variable.
前記ユーザの端末が前記Webサイトにアクセスして前記コンテンツやサービスを得る処理の際に、前記第2の情報処理システムは、前記第3の情報処理システムから得られる前記保険に係わる情報をもとに、当該Webサイトに関連付けられる前記保険の情報を含む表示情報を、前記ユーザの端末の画面に表示させる処理を行うこと、を特徴とするWebサイトセキュリティ保険システム。 In the website security insurance system according to claim 1,
When the user terminal accesses the Web site and obtains the content or service, the second information processing system uses the insurance information obtained from the third information processing system. And performing a process of displaying display information including the insurance information associated with the Web site on the screen of the user terminal.
前記保険の情報として、前記保険のランクを表す情報を用い、
前記第2の情報処理システムは、前記第3の情報処理システムから得られる前記保険に係わる情報をもとに、当該Webサイトに関連付けられる前記保険のランクを判断または確認し、当該保険のランクを含む表示情報を、前記ユーザの端末の画面に表示させる処理を行うこと、を特徴とするWebサイトセキュリティ保険システム。 In the website security insurance system according to claim 4,
Using information representing the insurance rank as the insurance information,
The second information processing system determines or confirms the rank of the insurance associated with the Web site based on the information related to the insurance obtained from the third information processing system, and determines the rank of the insurance. A Web site security insurance system characterized by performing a process of displaying display information including the display information on a screen of the user terminal.
前記保険の情報は、前記Webサイトが情報セキュリティに関する保険に加入しているか否かの情報を含み、前記第3の情報処理システムから得られ、
前記保険は、前記Webサイトで前記ユーザに対する損害等の問題が発生した場合に当該ユーザに補償するための保険金が支払われる種類の保険であること、を特徴とするWebサイトセキュリティ保険システム。 In the website security insurance system according to claim 4,
The insurance information includes information on whether or not the Web site has insurance for information security, and is obtained from the third information processing system,
The website security insurance system according to claim 1, wherein the insurance is a type of insurance in which an insurance money is paid to compensate the user when a problem such as damage to the user occurs on the website.
前記第2の情報処理システムは、所定の定期的なタイミング毎に、前記Webサイトに対する前記情報セキュリティの監査の処理を実行することにより、前記監査結果情報を作成し、その履歴を格納する処理を行い、
前記第3の情報処理システムは、前記所定の定期的なタイミング毎に、前記監査結果情報の履歴を用いて、前記保険の内容を規定する変数の値を更新計算し、その履歴を格納する処理を行うこと、を特徴とするWebサイトセキュリティ保険システム。 In the website security insurance system according to claim 1,
The second information processing system performs the process of creating the audit result information and storing the history by executing the information security audit process for the Web site at every predetermined periodic timing. Done
The third information processing system uses the history of the audit result information to update and calculate the value of a variable that defines the contents of the insurance at each predetermined periodic timing, and stores the history A website security insurance system characterized by
前記第2の情報処理システムは、
前記Webサイトに対する前記情報セキュリティの監査の処理を実行することにより、当該Webサイトに関する情報セキュリティの状態に関する評価情報を含む監査結果情報を作成する処理を行う監査部と、
前記ユーザの端末が前記Webサイトにアクセスして前記コンテンツやサービスを得る処理の際に、前記監査結果情報をもとに、前記評価情報を含む表示情報を、前記ユーザの端末の画面に表示させる処理を行う提供部と、を有すること、を特徴とするWebサイトセキュリティ保険システム。 In the website security insurance system according to claim 1,
The second information processing system includes:
An auditing unit that performs a process of creating audit result information including evaluation information related to an information security state relating to the website by executing the information security auditing process on the website;
When the user terminal accesses the website and obtains the content or service, display information including the evaluation information is displayed on the screen of the user terminal based on the audit result information. A website security insurance system, comprising: a providing unit that performs processing.
前記表示情報は、前記対象とするWebサイトのWebページ内に表示される所定の画像を含むこと、を特徴とするWebサイトセキュリティ保険システム。 In the website security insurance system according to any one of claims 1 to 8,
The Web site security insurance system, wherein the display information includes a predetermined image displayed in a Web page of the target Web site.
前記第2の情報処理システムは、前記端末の画面に表示された表示情報に対する前記ユーザの操作を契機として、前記保険に関する詳細情報を、前記端末の画面に表示させる処理を行うこと、を特徴とするWebサイトセキュリティ保険システム。 In the website security insurance system according to claim 1,
The second information processing system performs a process of displaying detailed information on the insurance on the screen of the terminal in response to an operation of the user with respect to display information displayed on the screen of the terminal. Web site security insurance system.
前記第2の情報処理システムによる前記監査の項目として、前記Webサイトが提供するコンテンツの数を含むこと、を特徴とするWebサイトセキュリティ保険システム。 In the website security insurance system according to claim 2,
The Web site security insurance system characterized in that the number of contents provided by the Web site is included as an item of the audit by the second information processing system.
Priority Applications (1)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
JP2009141464A JP2010287117A (en) | 2009-06-12 | 2009-06-12 | Web site security assurance system |
Applications Claiming Priority (1)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
JP2009141464A JP2010287117A (en) | 2009-06-12 | 2009-06-12 | Web site security assurance system |
Publications (1)
Publication Number | Publication Date |
---|---|
JP2010287117A true JP2010287117A (en) | 2010-12-24 |
Family
ID=43542758
Family Applications (1)
Application Number | Title | Priority Date | Filing Date |
---|---|---|---|
JP2009141464A Pending JP2010287117A (en) | 2009-06-12 | 2009-06-12 | Web site security assurance system |
Country Status (1)
Country | Link |
---|---|
JP (1) | JP2010287117A (en) |
Cited By (1)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
JP2017517791A (en) * | 2014-03-26 | 2017-06-29 | スイス リインシュランス カンパニー リミテッド | A system for measuring and automatically accumulating various cyber risks and methods for dealing with them |
Citations (4)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
JP2002024552A (en) * | 2000-07-05 | 2002-01-25 | Fs Gibo:Kk | Internet transaction insurance system |
JP2002073969A (en) * | 2000-08-30 | 2002-03-12 | Nishina:Kk | Network security insurance support system |
JP2002189917A (en) * | 2000-12-20 | 2002-07-05 | Mitsubishi Electric Corp | Information processor, network data evaluating method, and recording medium with recorded program for implementing the evaluating method |
JP2002352073A (en) * | 2001-05-24 | 2002-12-06 | Itochu Corp | System and method for calculating insurance rate linked with audit |
-
2009
- 2009-06-12 JP JP2009141464A patent/JP2010287117A/en active Pending
Patent Citations (4)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
JP2002024552A (en) * | 2000-07-05 | 2002-01-25 | Fs Gibo:Kk | Internet transaction insurance system |
JP2002073969A (en) * | 2000-08-30 | 2002-03-12 | Nishina:Kk | Network security insurance support system |
JP2002189917A (en) * | 2000-12-20 | 2002-07-05 | Mitsubishi Electric Corp | Information processor, network data evaluating method, and recording medium with recorded program for implementing the evaluating method |
JP2002352073A (en) * | 2001-05-24 | 2002-12-06 | Itochu Corp | System and method for calculating insurance rate linked with audit |
Non-Patent Citations (1)
Title |
---|
CSND200300119001; 船木 春仁: 'ここまで必要!企業サイトの安全レベル AIUの「IT保険」が求めるeビジネスのセキュリティ' Web&ホスティング Vol.2 5月号臨時増刊 第7巻 第6号, 20020501, p.12-17, 株式会社サイビズ * |
Cited By (1)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
JP2017517791A (en) * | 2014-03-26 | 2017-06-29 | スイス リインシュランス カンパニー リミテッド | A system for measuring and automatically accumulating various cyber risks and methods for dealing with them |
Similar Documents
Publication | Publication Date | Title |
---|---|---|
US11265350B2 (en) | Cyber risk analysis and remediation using network monitored sensors and methods of use | |
US10917439B2 (en) | Contextual security behavior management and change execution | |
US11909757B2 (en) | System and method for assessing cybersecurity risk of computer network | |
US20230351456A1 (en) | System and methods for vulnerability assessment and provisioning of related services and products for efficient risk suppression | |
US10511635B2 (en) | Inferential analysis using feedback for extracting and combining cyber risk information | |
US10050989B2 (en) | Inferential analysis using feedback for extracting and combining cyber risk information including proxy connection analyses | |
US10498759B2 (en) | Disaster scenario based inferential analysis using feedback for extracting and combining cyber risk information | |
US9521160B2 (en) | Inferential analysis using feedback for extracting and combining cyber risk information | |
Gordon et al. | Perverse incentives risk undermining biodiversity offset policies | |
Majuca et al. | The evolution of cyberinsurance | |
US11768934B2 (en) | Data breach system and method | |
US20120203651A1 (en) | Method and system for collaborative or crowdsourced tagging of images | |
WO2016109608A9 (en) | System for cyber insurance policy including cyber risk assessment/management service | |
US20100228658A1 (en) | System and method for credit reporting | |
US20160234247A1 (en) | Diversity Analysis with Actionable Feedback Methodologies | |
US20220159022A1 (en) | Detecting anomalous traffic | |
US12045852B2 (en) | Systems and methods for online traffic filtration by electronic content providers | |
US20120072239A1 (en) | System and method for providing a home history report | |
US11379776B2 (en) | System and method for validating data | |
Zeller et al. | Risk mitigation services in cyber insurance: optimal contract design and price structure | |
JP2010287117A (en) | Web site security assurance system | |
JP2010287118A (en) | Web site security information display system | |
De Cornière et al. | Information security and competition | |
US20240265465A1 (en) | Systems and methods for synchronizing and protecting data | |
McLister | The BoC's magic rate wand strikes again; Here are five ways the mortgage landscape has changed in Canada. |
Legal Events
Date | Code | Title | Description |
---|---|---|---|
A621 | Written request for application examination |
Free format text: JAPANESE INTERMEDIATE CODE: A621 Effective date: 20120208 |
|
A977 | Report on retrieval |
Free format text: JAPANESE INTERMEDIATE CODE: A971007 Effective date: 20130719 |
|
A131 | Notification of reasons for refusal |
Free format text: JAPANESE INTERMEDIATE CODE: A131 Effective date: 20130730 |
|
A521 | Request for written amendment filed |
Free format text: JAPANESE INTERMEDIATE CODE: A523 Effective date: 20130920 |
|
A131 | Notification of reasons for refusal |
Free format text: JAPANESE INTERMEDIATE CODE: A131 Effective date: 20131022 |
|
A02 | Decision of refusal |
Free format text: JAPANESE INTERMEDIATE CODE: A02 Effective date: 20140318 |