プレスリリース

米国基準「NIST SP800-171/172」への準拠性を示す情報セキュリティ格付け ~わが国で最初のAAA格を富士フイルムビジネスイノベーションが取得継続~

2025年01月15日(水)09時30分
富士フイルムビジネスイノベーション株式会社(本社:東京都港区、代表取締役社長・CEO:浜 直樹)が提供するデジタル複合機・プリンターに対して、一般社団法人日本セキュリティ格付機構(略称:JaSRO、本社:東京都中央区、代表理事:三好 宗一郎)は、NIST(米国国立標準技術研究所:National Institute of Standards and Technology)の基準を用いた情報セキュリティ格付け最高位の「AAAis」(*1)を付与しました。同社は昨年わが国で最初にデジタル複合機・プリンターを対象に「AAAis」を取得しましたが、本年の新機種についても今般新たに「AAAis」を取得しました。

デジタル複合機・プリンターの商品開発・保守業務を営む富士フイルムビジネスイノベーション株式会社(以下「富士フイルムBI社」という。)は、ユーザーの情報セキュリティに関する課題に応えるべく、商品を開発するにあたり、各種のセキュリティ機能の拡充、暗号アルゴリズムの危殆化対応などを通じて、情報セキュリティの拡充と品質の確保に取り組んでいます。
今回の格付スコープ「NISTへの対応環境においてデジタル複合機・プリンターを使用される事業者向けに提供する、デジタル複合機・プリンター」の開発業務および保守業務において、「NIST SP800-171」及び「NIST SP800-172」への準拠性の観点で求められる対策(特定、防御、検知、対応、復旧の管理策)を極めて高い水準で織り込んでいるため、わが国で最初の「AAAis」を継続しました。


<格付結果>
企業名 :富士フイルムビジネスイノベーション株式会社
格付種別 :情報セキュリティ格付
格付タイプ :NIST SP800-171/172準拠性
格付IDコード:10000370402C2503
格付スコープ:NISTへの対応環境においてデジタル複合機・プリンターを
使用される事業者向けに提供する、
デジタル複合機・プリンター *2
想定リスク :情報漏えい
格付符号 AAAis(トリプルA)*1
格付の方向性:ポジティブ
有効期間 :2025年1月15日から2026年1月14日まで(交付日から1年間)

*1:
AAAisは全17段階中最高位の格付。AAAisに求められるセキュリティ水準は「リスク耐性は極めて高く、多くの優れた要素がある」状態であり、次の2つの要件を満たす必要がある。
要件1「新たな脅威に迅速に対応し、常時、高水準の管理状態を維持、発展させている。」
要件2「SP800-171/172の適切な対策を、極めて高い水準で織り込んでいる。」

*2:
Apeos C7070 / C6570 / C5570 / C4570 / C3570 / C3070 / C2570
Apeos C8180 / C7580 / C6580
ApeosPro C810 / C750 / C650
Revoria Press E1136/ E1125 / E1110 / E1100
Revoria Press E1136P / E1125P / E1110P
Apeos 4570 / 3570
Apeos C2360 / C2060
Apeos 3060 / 2560 / 1860
Apeos C5240
Apeos 6340
ApeosPrint C5240
ApeosPrint 6340
ApeosPrint C5570 / C4570
Apeos 7580 / 6580 / 5580
ApeosPrint 4560 S / 3960 S / 3360 S
ApeosPrint C4030 / C3530
ApeosPrint 4830 / 4830 JM
Apeos C4030 / C3530
Apeos 5330
Apeos C7071 / C6571 / C5571 / C4571 / C3571 / C2571
Apeos C3061 / C2561 / C2061
Apeos C3067


デジタル複合機・プリンターのセキュリティ上の脅威と対策として、情報漏えい、データ改ざんおよび情報への不正アクセスの攻撃の観点から、以下の主な項目がオフィスのデジタル複合機・プリンターに対するセキュリティ上のリスクと捉え、最適な対策を講じており、取り組み内容は「富士フイルムデジタル複合機のセキュリティー白書」(2024年8月20日:Version2.4)として取りまとめ、富士フイルムBI社Webサイトからダウンロードできるよう開示しています。

● 他の利用者による不正な操作
● 通信データの盗聴、改ざん
● 管理機能への不正アクセス
● デジタル複合機・プリンターのソフトウェアの改ざん・破壊
● 監査ログの改ざん
● デジタル複合機・プリンター内に蓄積された文書データの漏えい
(リース終了返却、又は廃棄処理時)
● 管理者またはエンドユーザーのうっかりミスによる情報漏えい

また、セキュリティの信頼性を保証すべく、情報セキュリティ技術のマネジメントシステムである国際標準規格「ISO/IEC27001」の認証を取得しており、その取り組みをベースとし、情報技術セキュリティの設計や運用などの国際標準規格「ISO/IEC15408(CC 認証)」の認証を取得しています。その他、近年増加する製品のサプライチェーンの弱点を利用したサイバー攻撃に対応するため、製品のライフサイクル全体を通じた安全性確保のためのプロセスを構築し、サプライチェーン・セキュリティの国際標準規格「ISO/IEC20243」の認証を取得しています。

今回、NIST(米国国立標準技術研究所:National Institute of Standards and Technology)への対応環境においてデジタル複合機・プリンターを使用される事業者向けに提供するデジタル複合機・プリンターにおける、情報漏えい、データ改ざん、情報への不正アクセスの攻撃、重要情報の取得・利用・保管・移送・消去等におけるトータルな取り組み状況について、「NIST SP800-171」及び「NIST SP800-172」への準拠性の観点から審査を行いました。主な取り組みは以下の通りです。

高水準のセキュリティ機能として、複合機が起動する際のすべてのプロセスで改ざんを検知、自動復旧できることや、ASLR(Address Space Layout Randomization)に対応しており、メモリ上のデータ配置をランダム化することで、万が一、脆弱性があった場合にも、同じ攻撃ツールで多数の複合機を攻撃できないようにしています。

重要情報の取得・利用については、保守要員(以下、「カストマーエンジニア」)はユーザーの許可がないと機械管理機能にアクセスできないよう制御しています。なお、機械管理者の認証手段は、多要素認証を実装しています。また、ネットワーク/セキュリティ/集計管理機能への設定変更ができる権限者、監査ログへのアクセス権限者等、機能別に権限者を細かく設定することができ、牽制機能を働かせることが可能です。ユーザーにて運用しているActive Directoryなどの外部認証システムとの連携やSyslogプロトコルをサポートする外部ログサーバとの連携を図るなど、ユーザーの環境に合わせて強化を図ることができるよう設計されています。
また、ユーザー利用時において、操作パネル内にあるスタートボタンを意図せず触れてしまい送信してしまったということがないように、スタートボタンをスライドさせないと起動しないようスライドスタート機能を組み込んでいます。

重要情報の保管については、重要情報が含まれるデジタル複合機・プリンターのストレージは、暗号化されており、仮に持ち出されて他の機器に設置しても復号することができない対策を講じています。また、TPMチップにルート暗号鍵を格納していますが、TPM2.0の採用により、コントローラとTPMチップ間のデータ通信の暗号化を実現しています。

重要情報の移送については、デジタル複合機・プリンターとの通信経路はすべて、新たなTLS暗号設定基準でも要求されている最新のTLS v1.3に対応し、無線LANによる接続には、WPA3への対応を実装することで、ネットワーク通信の暗号化を強化しており、情報漏えい・改ざんを抑止するとともに、FAX、デジタル複合機・プリンター管理サービス(EP-BB)等、外部ネットワークへの接続を無効とすることで、不正アクセスなどでの情報漏えいの脅威を排除しています。また、故障等により解析するためであっても重要情報を持ち帰ることはせず、すべて、ユーザーにて対応するよう体制を整えています。

重要情報の消去については、デジタル複合機・プリンターのストレージを交換・廃棄するケースでは、ユーザーが消去機能によるサニタイゼーションを実施し、希望があれば、その場でストレージを物理的に破壊する等の対策を講じています(ストレージの再利用はしていません)。

取り組みが確実に行われるには、カストマーエンジニアの力量も大きく左右することから、通常の保守教育に加え、NIST対応向けの教育を受講し、合格した者のみが、NIST対応での保守を実施するよう、人的対策についても強化を図っています。
また、さらに充実した次の機能を装備しており、セキュリティ強化の経営方針が具体的な取り組みとして確認できます。

(1) 改ざん検知復旧機能の強化
ハードウェア内のRoot of Trustを使った起動時改ざん検知(セキュアブート)機能として、セキュアブートの信頼の起点(Root of Trust)をハードウェア内に持つことで、改ざんをより困難(殆ど不可能)にしています。Bootloaderが改ざん検知した際の自動復旧機能に追加して、OS、Middleware/Applicationの改ざんを検知、自動復旧する機能を実装しています。また、改ざんを検知した/復旧したことを監査ログにて確認することができます。

(2) 監査ログ機能の強化
サイバー脅威ハンティング活動の一部として、監査ログの監視・分析・報告を可能とするために、Syslogを用いて監査ログを外部サーバに送信していますが、その項目に「スキャン文書の転送先」「複合機を特定できる情報」を追加しています。監査ログのデータ形式は、SIEM(Security Information and Event Management)などで解析しやすいものとしています。

(3) SMB3.1.1のサポート
スキャン送信(SMB)・ジョブフロー(SMB転送)にてSMBプロトコル(ファイル共有プロトコル)が、Windows10、Windows11に搭載しているSMB3.1.1に対応するよう機能を追加しています。SMB3.1.1には、暗号化と認証を同時に行うことができる共通鍵暗号方式であるSMB暗号化の機能AES-GCM(Advanced Encryption Standard - Galois/Counter Mode)が実装されています。

(4) TLS通信のセキュリティ強化
脆弱性が指摘されている古い暗号スイートの使用を停止することでセキュリティ強化を図ることができる機能を追加しています。具体的には、TLS通信時にPFS(Perfect Forward Secrecy:暗号化された通信と秘密鍵の両方が漏えいしても復号化できないという鍵交換の概念)の特性を持たない暗号スイートを使用しない動作をTLSクライアント/TLSサーバの両方に適用しています。

(5) SSD管理機能の強化
機能設定リストの機械構成の欄にストレージ(SSD)情報が印字される機能を追加しています。定期的に機能設定リストを出力することで、付け替えられたとしても気が付けるようセキュリティ強化を図ることができます。

(6) パスワード運用時の設定を即時反映
パスワードの設定条件として、最小/最大文字数や必須文字などを指定することで強度を高めることができますが、その設定以前に登録していたパスワードにもその設定条件が反映されるよう、次にログインした際、新しいパスワードへの変更を促すように強化しています。

さらに、操作性については「もっとやさしく。」という考えのもとに、「アプリ画面のアイコン表示に枠を付ける」「アイコンに名称(認証ユーザー名を最大半角7文字、全角5文字まで表示できるようにし、誰がログインしているかが識別できる)を付ける」「設定項目名と設定値を左右に分けて大きく表示する」「画面推移をなくし、操作ステップを減らすようミニポップアップ機能を導入する」など、お客様の声を参考に操作性の改善を図ることで、操作誤りのリスクを低減させています。

総じて、NISTへの対応環境にて、デジタル複合機・プリンターを使用される事業者向けに提供する、デジタル複合機・プリンターの開発業務および保守業務において、「NIST SP800-171」への準拠性の観点で求められる対策(特定、防御、検知、対応、復旧の管理策)を極めて高い水準で織り込んでいます。
また、「NIST SP800-172」への対応として、起動する際のすべてのプロセスで改ざんを検知し、自動復旧できる機能の実装や、メモリ上のデータ配置をランダム化する機能の実装、「ISO/IEC 15408(CC 認証)」での評価等、極めて高い水準で織り込んでいます。

「NIST SP800-171/172」への準拠性に加え、「NIST SP800-53」への対応も実施しており、新たな脅威に迅速に対応し、常時、高水準の管理状態を維持、発展させており、マネジメントの成熟度は高いレベルにあります。
更なる強化策として計画している対策を実施することを期待します。また、保守業務では、NIST対応によるサービスはリリースして間もないことから、長年培ったノウハウを活かしつつ、新たなノウハウを蓄積し、更なる強化を図っていくことを期待します。


〇格付結果
富士フイルムビジネスイノベーション株式会社の格付結果は当機構HP(下記リンク)を参照ください。
http://jasro.org/client/index.html

〇富士フイルムビジネスイノベーションの複合機については同社HP(下記リンク)を参照ください。
https://www.fujifilm.com/富士フイルムBI/product/multifunction/promotion/security_measure

○格付定義の補足説明
セキュリティ格付制度は産業構造審議会での協議を経て考案された制度です。
下記は、「NIST SP800-171/172」の準拠性を示す格付定義の補足説明です。
AAAis
(要件1)新たな脅威に迅速に対応し、常時、高水準の管理状態を維持、発展させている。
(要件2)SP800-171/172の適切な対策を、極めて高い水準で織り込んでいる。
AAis
(要件1)継続的な改善プロセスを有し、高水準の管理状態を維持、発展させている。
(要件2)SP800-171/172の適切な対策を、高い水準で網羅的に織り込んでいる。
Ais
(要件1)検証したプロセスを用いて、目標を指標化したうえで管理、実行している。
(要件2)一定水準(ISO/IEC27001水準)に加え、 SP800-171/172の対策を部分的に織り込んでいる。
BBBis
(要件1)明確に定義した手順書等に基づき、組織的に管理、実行している。
(要件2)一定水準(ISO/IEC27001水準)の予防・防止的管理策(前もって防ぐこと)を織り込んでいる。
BBis
(要件1)手順書等は整っていないが、一定水準の管理をしている。
(要件2)一定の抑止的管理策(行動を思いとどまらせること)および発見的管理策を織り込んでいる。
Bis
(要件1)特定の人員に依存して、非公式な管理をしている。
(要件2)発見的管理策(事故の発生を発見できること)等の対策が不十分である。
Cis
(要件1)プロセスが確立しておらず、管理が不十分である。
(要件2)対策が講じておらず、絶えず脅威にさらされている。


<お問い合せ先>
一般社団法人日本セキュリティ格付機構
企画部
E-mal: info@jasro.org

〇JaSROは、世界初の情報セキュリティ格付を行う第三者評価機関です。
〇情報管理の対策水準を「格付」で確かめ合う社会システム作りに取り組んでいます。
〇政府情報システムのためのセキュリティ評価制度(ISMAP)対応の構築支援・内部監査支援を行っています。

情報セキュリティ格付は、被格付組織等から入手した情報に依拠して形成した当機構の意見であり、その正確性、完全性、網羅性等は必ずしも保証されてはいません。格付事由書、格付レポート等は、原則として被格付組織または被格付組織の格付けを要請した者からの依頼に基づき有償で作成されたものであり、被開示者、閲覧者等には参考情報としてご提供されるものです。格付事由書および格付レポート等は、被格付組織の事業やサービス、被格付組織との取引や情報共有等を推奨するものではありません。当機構は、情報セキュリティ格付に関するクレーム、訴訟その他の紛争、被格付組織その他の第三者に関して生じうる一切の損害、損失、費用等について責任を負うものではありません。
なお、情報セキュリティ格付に関する一切の著作権その他の知的財産権、営業秘密、ノウハウその他の権利・利益は当機構に留保され、当機構に専属的に帰属するものとします。

Copyright (C) 2025 JaSRO All rights reserved.


詳細はこちら
プレスリリース提供元:@Press
あわせて読みたい
ニュース速報

ビジネス

日経平均は5日続落、金利上昇を嫌気 日銀利上げへの

ワールド

韓国大統領、取り調べで沈黙を守る=捜査当局

ビジネス

午後3時のドルは157円前半へ下落、日銀総裁発言「

ビジネス

12月工作機械受注は前年比11.2%増、3カ月連続
あわせて読みたい
MAGAZINE
特集:トランプ新政権ガイド
特集:トランプ新政権ガイド
2025年1月21日号(1/15発売)

1月20日の就任式を目前に「爆弾」を連続投下。トランプ新政権の外交・内政と日本経済への影響は?

メールマガジンのご登録はこちらから。
人気ランキング
  • 1
    ティーバッグから有害物質が放出されている...研究者が警告【最新研究】
  • 2
    体の筋肉量が落ちにくくなる3つの条件は?...和田秀樹医師に聞く「老けない」最強の食事法
  • 3
    メーガン妃のNetflix新番組「ウィズ・ラブ、メーガン」がSNSで大反響...ヘンリー王子の「大惨敗ぶり」が際立つ結果に
  • 4
    「日本は中国より悪」──米クリフス、同業とUSスチ…
  • 5
    ド派手な激突シーンが話題に...ロシアの偵察ドローン…
  • 6
    大麻は脳にどのような影響を及ぼすのか...? 高濃度の…
  • 7
    日鉄はUSスチール買収禁止に対して正々堂々、訴訟で…
  • 8
    TikTokに代わりアメリカで1位に躍り出たアプリ「レ…
  • 9
    【随時更新】韓国ユン大統領を拘束 高位公職者犯罪…
  • 10
    ロシア軍高官の車を、ウクライナ自爆ドローンが急襲.…
  • 1
    ティーバッグから有害物質が放出されている...研究者が警告【最新研究】
  • 2
    体の筋肉量が落ちにくくなる3つの条件は?...和田秀樹医師に聞く「老けない」最強の食事法
  • 3
    「涙止まらん...」トリミングの結果、何の動物か分からなくなったペットの姿にネット爆笑【2024年の衝撃記事 5選】
  • 4
    膝が痛くても足腰が弱くても、一生ぐんぐん歩けるよ…
  • 5
    「戦死証明書」を渡され...ロシアで戦死した北朝鮮兵…
  • 6
    ロシア兵を「射殺」...相次ぐ北朝鮮兵の誤射 退却も…
  • 7
    睡眠時間60分の差で、脳の老化速度は2倍! カギは「…
  • 8
    装甲車がロシア兵を轢く決定的瞬間...戦場での衝撃映…
  • 9
    トランプさん、グリーンランドは地図ほど大きくない…
  • 10
    北朝鮮兵が「下品なビデオ」を見ている...ロシア軍参…
  • 1
    ティーバッグから有害物質が放出されている...研究者が警告【最新研究】
  • 2
    大腸がんの原因になる食品とは?...がん治療に革命をもたらす可能性も【最新研究】
  • 3
    体の筋肉量が落ちにくくなる3つの条件は?...和田秀樹医師に聞く「老けない」最強の食事法
  • 4
    夜空を切り裂いた「爆発の閃光」...「ロシア北方艦隊…
  • 5
    インスタント食品が招く「静かな健康危機」...研究が…
  • 6
    ロシア軍は戦死した北朝鮮兵の「顔を焼いている」──…
  • 7
    TBS日曜劇場が描かなかった坑夫生活...東京ドーム1.3…
  • 8
    「涙止まらん...」トリミングの結果、何の動物か分か…
  • 9
    膝が痛くても足腰が弱くても、一生ぐんぐん歩けるよ…
  • 10
    「戦死証明書」を渡され...ロシアで戦死した北朝鮮兵…
日本再発見 シーズン2
CHALLENGING INNOVATOR
Wonderful Story
MOOK
ニューズウィーク日本版別冊
ニューズウィーク日本版別冊

好評発売中