bbbbb-51.pdf
期限情報:
提出期限は掲載されていません。最新情報は案件元でご確認ください。
発注機関
地域
埼玉県
公開日
2025年12月10日
提出期限
未指定
案件概要
- 1 -入札公告次のとおり一般競争入札に付します。
令和7年12月10日支出負担行為担当官関東農政局長 菅家 秀人◎調達機関番号 018 ◎所在地番号 11〇第1号1 調達内容(1) 品目分類番号 71、27(2) 購入等件名及び数量 令和8年度農業農村整備事業総合支援システム運用保守及びクラウドサービス提供業務 一式(3) 調達案件の仕様等 入札説明書及び仕様書による。
(4) 履行期間 令和8年4月1日から令和9年3月31日まで。
(5) 履行場所 関東農政局土地改良技術事務所(6) 入札方法 落札者の決定は総合評価落札方式をもって行うので、提案に係る性能、機能、技術等に関する書類(以下「総合評価の- 2 -ための書類」という。)を提出すること。
なお、落札決定に当たっては、入札書に記載された金額に当該金額の10パーセントに相当する額を加算した金額(当該金額に1円未満の端数があるときは、その端数金額を切り捨てるものとする。)をもって落札価格とするので、入札者は消費税及び地方消費税に係る課税事業者であるか免税事業者であるかを問わず、見積もった契約金額の110分の100に相当する金額を入札書に記載すること。
2 競争参加資格(1) 予算決算及び会計令(昭和22年勅令第165号。
以下「予決令」という。)第70条の規定に該当しない者であること。
なお、未成年者、被保佐人又は被補助人であって、契約締結のために必要な同意を得ている者は、同条中、特別の理由がある場合に該当する。
(2) 予決令第71条の規定に該当しない者であること。
(3) 令和7・8・9年度農林水産省競争参加資- 3 -格(全省庁統一資格)「役務の提供等」において、「A」、「B」、「C」又は「D」の等級に格付けされている競争参加有資格者であること。
(4) 関東農政局長から、関東農政局物品の製造契約、物品の購入契約及び役務等契約指名停止等措置要領(平成26年10月2日付け26関総第575号)に基づく指名停止を受けている期間中の者でないこと。
(5) その他の競争参加資格については、入札説明書による。
3 入札書の提出場所等(1) 入札書の提出場所 〒330-9722 埼玉県さいたま市中央区新都心2-1さいたま新都心合同庁舎2号館 関東農政局総務部会計課審査係 髙橋 義輝 電話048-740-0328(2) 契約条項を示す場所、入札説明書の交付場所及び問い合わせ先 〒330-9722 埼玉県さいたま市中央区新都心2-1さいたま新都心合同庁舎2号館 関東農政局農村振興部設計- 4 -課調整係 大野 誠 電話048-740-0088(3) 入札説明書の交付方法 上記3の(2)の交付場所及び電子調達システムにて無料で交付する(ただし、上記3の(2)の交付場所の場合は、行政機関の休日に関する法律(昭和63年法律第91号)第1条に定める行政機関の休日を除く。)。
(4) 入札説明会の日時及び場所 入札説明会は行わない。
(5) 入札書の受領期限 令和8年1月30日午後1時までに電子調達システムにて送信若しくは、上記3の(1)の提出場所へ持参又は郵送(書留郵便に限る。)すること。
なお、郵送の場合は同日時、上記3の(1)あてに必着とする。
(6) 開札の日時及び場所 令和8年2月27日午前11時 関東農政局12階入札室4 その他(1) 入札及び契約手続において使用する言語及び通貨 日本語及び日本国通貨。
- 5 -(2) 入札保証金及び契約保証金 免除。
(3) 入札者に要求される事項 この一般競争に参加を希望する者は、封印した入札書に入札説明書で示した競争参加に必要な証明書類を添付して入札書の受領期限までに提出しなければならない。
入札者は、開札日の前日までの間において、支出負担行為担当官から当該証明書類に関し説明を求められた場合は、それに応じなければならない。
当該証明書類に関し説明の義務を履行しない者は落札決定の対象としない。
また、提出された総合評価のための書類を審査した結果、当該案件を履行できると認められた者に限り落札決定の対象とする。
(4) 入札の無効 本公告に示した競争参加資格のない者の入札、申請書又は資料等に虚偽の記載をした者の入札、入札に関する条件及び関東農政局競争契約入札心得第4条の3の規定に違反した者の入札は無効とする。
(5) 契約書の作成の要否 要。
- 6 -(6) 落札者の決定方法 本公告に示した調達案件を履行できると支出負担行為担当官が判断した証明書類を添付して入札書を提出した入札者であって、予決令第79条の規定に基づいて作成された予定価格の制限の範囲内であり、かつ支出負担行為担当官が入札説明書で示す総合評価のための書類の評価項目における技術点の基礎点を満たしている入札者の中から、総合評価の方法をもって落札者を決定する。
ただし、落札者となるべき者の入札価格が予決令第85条に基づく調査基準価格を下回る場合は、予決令第86条に基づく調査を行うものとする。
また、落札者となるべき者の入札価格によっては、その者により当該契約の内容に適合した履行がなされないおそれがあると認められるとき又はその者と契約を締結することが公正な取引の秩序を乱すこととなるおそれがあって著しく不適当であると認められるときは、予定価格の制限の範囲内の価格をもって入札した他の者のうち評価の最- 7 -も高い者を落札者とすることがある。
(7) 手続きにおける交渉の有無 無。
(8) 詳細は入札説明書による。
5 Summary(NO.1)(1) Official in charge of disbursement ofthe procuring entity : KANKE Hideto, Di-rector General of Kanto Regional Agricu-ltural Administration Office(2) Classification of the services to beprocured : 71, 27(3) Nature and quantity of the services tobe required : Support system operation,maintenance and Provision of cloud serv-ices for the agriculture and rural deve-lopment project in the fiscal year 20261 set(4) Fulfillment period : From 1 April, 2026 through 31 March, 2027(5) Fulfillment place : The Land Improvem-ent Technique Office in the Kanto Regio-- 8 -nal Agricultural Administration Office.(6) Qualification for participating in thetendering procedures : Suppliers eligi-ble for participating in the proposed t-ender are those who shall :① not come under Article 7O of the Ca-binet Order concerning the Budget, Au-diting and Accounting. Furthermore, m-inors, Person under Conservatorship orPerson under Assistance that obtainedthe consent necessary for concludinga contract may be applicable under ca-ses of special reasons within the saidclause.② not come under Article 71 of the Ca-binet Order concerning the Budget, Au-diting and Accounting.③ have the Grade "A","B","C" or "D" interms of qualification "Provision ofservices" for participating in tenders- 9 -by Ministry of Agriculture, Forestryand Fisheries (Single qualification f-or every ministry and agency) in thefiscal year 2025, 2026 and 2027.④ Prove not to be a period of receivi-ng nomination stop from the contracti-ng officer etc.⑤ meet the other qualification requir-ements by the tender documentation.(7) Time limit for tender : 1:00 P.M., 30January, 2026 (tenders submitted by mail: 1:00 P.M., 30 January, 2026)(8) Contact point for the notice : OONO M-akoto, Coordination Section, Design Div-ision, Rural Policy Promotion Departmen-t, Kanto Regional Agricultural Administ-ration Office, 2-1 Shintoshin Chuoku S-aitama city Saitama prefecture 330-9722Japan. TEL 048-740-0088〇第2号- 10 -1 調達内容(1) 品目分類番号 71、27(2) 購入等件名及び数量 令和8年度基幹水利施設保全管理対策農業水利ストック情報データベースシステム運用保守及びクラウドサービス提供業務 一式(3) 調達案件の仕様等 入札説明書及び仕様書による。
(4) 履行期間 令和8年4月1日から令和9年3月31日まで。
(5) 履行場所 関東農政局利根川水系土地改良調査管理事務所(6) 入札方法 落札者の決定は総合評価落札方式をもって行うので、提案に係る性能、機能、技術等に関する書類(以下「総合評価のための書類」という。)を提出すること。
なお、落札決定に当たっては、入札書に記載された金額に当該金額の10パーセントに相当する額を加算した金額(当該金額に1円未満の端数があるときは、その端数金額を切り捨て- 11 -るものとする。)をもって落札価格とするので、入札者は消費税及び地方消費税に係る課税事業者であるか免税事業者であるかを問わず、見積もった契約金額の110分の100に相当する金額を入札書に記載すること。
2 競争参加資格(1) 予算決算及び会計令(昭和22年勅令第165号。
以下「予決令」という。)第70条の規定に該当しない者であること。
なお、未成年者、被保佐人又は被補助人であって、契約締結のために必要な同意を得ている者は、同条中、特別の理由がある場合に該当する。
(2) 予決令第71条の規定に該当しない者であること。
(3) 令和7・8・9年度農林水産省競争参加資格(全省庁統一資格)「役務の提供等」において、「A」、「B」、「C」又は「D」の等級に格付けされている競争参加有資格者であること。
(4) 関東農政局長から、関東農政局物品の製造- 12 -契約、物品の購入契約及び役務等契約指名停止等措置要領(平成26年10月2日付け26関総第575号)に基づく指名停止を受けている期間中の者でないこと。
(5) その他の競争参加資格については、入札説明書による。
3 入札書の提出場所等(1) 入札書の提出場所 〒330-9722 埼玉県さいたま市中央区新都心2-1さいたま新都心合同庁舎2号館 関東農政局総務部会計課審査係 髙橋 義輝 電話048-740-0328(2) 契約条項を示す場所、入札説明書の交付場所及び問い合わせ先 〒330-9722 埼玉県さいたま市中央区新都心2-1さいたま新都心合同庁舎2号館 関東農政局農村振興部水利整備課 課長補佐 金子 岳史 電話048-740-0045(3) 入札説明書の交付方法 上記3の(2)の交付場所及び電子調達システムにて無料で交付する(ただし、上記3の(2)の交付場所の場- 13 -合は、行政機関の休日に関する法律(昭和63年法律第91号)第1条に定める行政機関の休日を除く。
)。
(4) 入札説明会の日時及び場所 入札説明会は行わない。
(5) 入札書の受領期限 令和8年1月30日午後1時までに電子調達システムにて送信若しくは、上記3の(1)の提出場所へ持参又は郵送(書留郵便に限る。
)すること。
なお、郵送の場合は同日時、上記3の(1)あてに必着とする。
(6) 開札の日時及び場所 令和8年2月27日午後1時30分 関東農政局12階入札室4 その他(1) 入札及び契約手続において使用する言語及び通貨 日本語及び日本国通貨。
(2) 入札保証金及び契約保証金 免除。
(3) 入札者に要求される事項 この一般競争に参加を希望する者は、封印した入札書に入札説明書で示した競争参加に必要な証明書類を- 14 -添付して入札書の受領期限までに提出しなければならない。
入札者は、開札日の前日までの間において、支出負担行為担当官から当該証明書類に関し説明を求められた場合は、それに応じなければならない。
当該証明書類に関し説明の義務を履行しない者は落札決定の対象としない。
また、提出された総合評価のための書類を審査した結果、当該案件を履行できると認められた者に限り落札決定の対象とする。
(4) 入札の無効 本公告に示した競争参加資格のない者の入札、申請書又は資料等に虚偽の記載をした者の入札、入札に関する条件及び関東農政局競争契約入札心得第4条の3の規定に違反した者の入札は無効とする。
(5) 契約書の作成の要否 要。
(6) 落札者の決定方法 本公告に示した調達案件を履行できると支出負担行為担当官が判断した証明書類を添付して入札書を提出した入札者であって、予決令第79条の規定に基づい- 15 -て作成された予定価格の制限の範囲内であり、かつ支出負担行為担当官が入札説明書で示す総合評価のための書類の評価項目における技術点の基礎点を満たしている入札者の中から、総合評価の方法をもって落札者を決定する。
ただし、落札者となるべき者の入札価格が予決令第85条に基づく調査基準価格を下回る場合は、予決令第86条に基づく調査を行うものとする。
また、落札者となるべき者の入札価格によっては、その者により当該契約の内容に適合した履行がなされないおそれがあると認められるとき又はその者と契約を締結することが公正な取引の秩序を乱すこととなるおそれがあって著しく不適当であると認められるときは、予定価格の制限の範囲内の価格をもって入札した他の者のうち評価の最も高い者を落札者とすることがある。
(7) 手続きにおける交渉の有無 無。
(8) 詳細は入札説明書による。
5 Summary(NO.2)- 16 -(1) Official in charge of disbursement ofthe procuring entity : KANKE Hideto, Di-rector General of Kanto Regional Agricu-ltural Administration Office(2) Classification of the services to beprocured : 71, 27(3) Nature and quantity of the services tobe required : Support system operation ,maintenance and Provision of cloud serv-ices for the Agricultural Water Use Sto-ck Information Database system , 2026 1set(4) Fulfillment period : From 1 April, 2026 through 31 March, 2027(5) Fulfillment place : Tone River basinResearch and Management Office in the K-anto Regional Agricultural Administrati-on Office.(6) Qualification for participating in t-he tendering procedures : Suppliers eli-- 17 -gible for participating in the proposedtender are those who shall :① not come under Article 7O of the Ca-binet Order concerning the Budget, Au-diting and Accounting. Furthermore, m-inors, Person under Conservatorship orPerson under Assistance that obtain-ed the consent necessary for concludi-ng a contract may be applicable undercases of special reasons within the s-aid clause.② not come under Article 71 of the Ca-binet Order concerning the Budget, Au-diting and Accounting.③ have the Grade "A","B","C" or "D" interms of qualification "Provision ofservices" for participating in tendersby Ministry of Agriculture, Forestryand Fisheries (Single qualification f-or every ministry and agency) in the- 18 -fiscal year 2025, 2026 and 2027.④ Prove not to be a period of receivi-ng nomination stop from the contracti-ng officer etc.⑤ meet the other qualification requir-ements by the tender documentation.(7) Time limit for tender : 1:00 P.M., 30January, 2026 (tenders submitted by ma-il : 1:00 P.M., 30 January, 2026)(8) Contact point for the notice : KanekoTakashi, Water Maintenance Division, Ru-ral Infrastructure Department, Kanto Re-gional Agricultural Administration Offi-ce, 2-1 Shintoshin Chuoku Saitama citySaitama prefecture 330-9722 Japan. TEL048-740-0045〇第3号1 調達内容(1) 品目分類番号 71、27(2) 購入等件名及び数量 令和8年度防災情報- 19 -ネットワーク事業システム運用・保守・クラウドサービス提供業務 一式(3) 調達案件の仕様等 入札説明書及び仕様書による。
(4) 履行期間 令和8年4月1日から令和9年3月31日まで。
(5) 履行場所 関東農政局土地改良技術事務所(6) 入札方法 落札者の決定は総合評価落札方式をもって行うので、提案に係る性能、機能、技術等に関する書類(以下「総合評価のための書類」という。)を提出すること。
なお、落札決定に当たっては、入札書に記載された金額に当該金額の10パーセントに相当する額を加算した金額(当該金額に1円未満の端数があるときは、その端数金額を切り捨てるものとする。)をもって落札価格とするので、入札者は消費税及び地方消費税に係る課税事業者であるか免税事業者であるかを問わず、見積もった契約金額の110分の100に相当する金額を入札書に記載すること。
- 20 -2 競争参加資格(1) 予算決算及び会計令(昭和22年勅令第165号。
以下「予決令」という。)第70条の規定に該当しない者であること。
なお、未成年者、被保佐人又は被補助人であって、契約締結のために必要な同意を得ている者は、同条中、特別の理由がある場合に該当する。
(2) 予決令第71条の規定に該当しない者であること。
(3) 令和7・8・9年度農林水産省競争参加資格(全省庁統一資格)「役務の提供等」において、「A」、「B」、「C」又は「D」の等級に格付けされている競争参加有資格者であること。
(4) 関東農政局長から、関東農政局物品の製造契約、物品の購入契約及び役務等契約指名停止等措置要領(平成26年10月2日付け26関総第575号)に基づく指名停止を受けている期間中の者でないこと。
(5) その他の競争参加資格については、入札説- 21 -明書による。
3 入札書の提出場所等(1) 入札書の提出場所 〒330-9722 埼玉県さいたま市中央区新都心2-1さいたま新都心合同庁舎2号館 関東農政局総務部会計課審査係 髙橋 義輝 電話048-740-0328(2) 契約条項を示す場所、入札説明書の交付場所及び問い合わせ先 〒330-9722 埼玉県さいたま市中央区新都心2-1さいたま新都心合同庁舎2号館 関東農政局農村振興部防災課 国営防災係 飯島 大裕 電話048-740-0565(3) 入札説明書の交付方法 上記3の(2)の交付場所及び電子調達システムにて無料で交付する(ただし、上記3の(2)の交付場所の場合は、行政機関の休日に関する法律(昭和63年法律第91号)第1条に定める行政機関の休日を除く。
)。
(4) 入札説明会の日時及び場所 入札説明会は行わない。
- 22 -(5) 入札書の受領期限 令和8年1月30日午後1時までに電子調達システムにて送信若しくは、上記3の(1)の提出場所へ持参又は郵送(書留郵便に限る。
)すること。
なお、郵送の場合は同日時、上記3の(1)あてに必着とする。
(6) 開札の日時及び場所 令和8年2月27日午前10時00分 関東農政局12階入札室4 その他(1) 入札及び契約手続において使用する言語及び通貨 日本語及び日本国通貨。
(2) 入札保証金及び契約保証金 免除。
(3) 入札者に要求される事項 この一般競争に参加を希望する者は、封印した入札書に入札説明書で示した競争参加に必要な証明書類を添付して入札書の受領期限までに提出しなければならない。
入札者は、開札日の前日までの間において、支出負担行為担当官から当該証明書類に関し説明を求められた場合は、それに応じなければならない。
当該証明書類に- 23 -関し説明の義務を履行しない者は落札決定の対象としない。
また、提出された総合評価のための書類を審査した結果、当該案件を履行できると認められた者に限り落札決定の対象とする。
(4) 入札の無効 本公告に示した競争参加資格のない者の入札、申請書又は資料等に虚偽の記載をした者の入札、入札に関する条件及び関東農政局競争契約入札心得第4条の3の規定に違反した者の入札は無効とする。
(5) 契約書の作成の要否 要。
(6) 落札者の決定方法 本公告に示した調達案件を履行できると支出負担行為担当官が判断した証明書類を添付して入札書を提出した入札者であって、予決令第79条の規定に基づいて作成された予定価格の制限の範囲内であり、かつ支出負担行為担当官が入札説明書で示す総合評価のための書類の評価項目における技術点の基礎点を満たしている入札者の中から、総合評価の方法をもって落札者を決定- 24 -する。
ただし、落札者となるべき者の入札価格が予決令第85条に基づく調査基準価格を下回る場合は、予決令第86条に基づく調査を行うものとする。
また、落札者となるべき者の入札価格によっては、その者により当該契約の内容に適合した履行がなされないおそれがあると認められるとき又はその者と契約を締結することが公正な取引の秩序を乱すこととなるおそれがあって著しく不適当であると認められるときは、予定価格の制限の範囲内の価格をもって入札した他の者のうち評価の最も高い者を落札者とすることがある。
(7) 手続きにおける交渉の有無 無。
(8) 詳細は入札説明書による。
5 Summary(NO.3)(1) Official in charge of disbursement ofthe procuring entity : KANKE Hideto, Di-rector General of Kanto Regional Agricu-ltural Administration Office(2) Classification of the services to be- 25 -procured : 71, 27(3) Nature and quantity of the services tobe required : Support system operation,maintenance and Provision of cloud serv-ices for the Disaster prevention inform-ation system in the fiscal year 2026 1set(4) Fulfillment period : From 1 April, 2026 through 31 March, 2027(5) Fulfillment place : The Land Improvem-ent Technique Office in the Kanto Regio-nal Agricultural Administration Office.(6) Qualification for participating in th-e tendering procedures : Suppliers elig-ible for participating in the proposedtender are those who shall :① not come under Article 7O of the Ca-binet Order concerning the Budget, Au-diting and Accounting. Furthermore, m-inors, Person under Conservatorship or- 26 -Person under Assistance that obtainedthe consent necessary for concludinga contract may be applicable under ca-ses of special reasons within the saidclause.② not come under Article 71 of the Ca-binet Order concerning the Budget, A-uditing and Accounting.③ have the Grade "A","B","C" or "D" interms of qualification "Provision ofservices" for participating in tende-rs by Ministry of Agriculture, Fores-try and Fisheries (Single qualifica-tion for every ministry and agency)in the fiscal year 2025, 2026 and 2027.④ Prove not to be a period of receivi-ng nomination stop from the contract-ing officer etc.⑤ meet the other qualification requir-- 27 -ements by the tender documentation.(7) Time limit for tender : 1:00 P.M., 30January, 2026 (tenders submitted by mail: 1:00 P.M., 30 January, 2026)(8) Contact point for the notice : IIJIMADaisuke, Disaster Prevention and Restor-ation Section, Disaster Prevention andRestoration Division, Rural Policy Prom-otion Department, Kanto Regional Agricu-ltural Administration Office, 2-1 Shi-ntoshin Chuoku Saitama city Saitama pre-fecture 330-9722 Japan. TEL 048-740-0565令和8年度防災情報ネットワーク事業システム運用・保守・クラウドサービス提供業務仕様書(案)農林水産省 関東農政局目 次第1章 総 則.. 1第1-1 調達件名.. 1第1-2業務の目的.. 1第1-3 適用範囲.. 1第2章 作業概要.. 1第2-1 作業概要.. 1第2-2 スケジュール.. 2第3章 防災情報ネットワークシステムの概要.. 3第4章 作業条件.. 3第4-1 業務実施場所等.. 3第4-2 防災情報ネットワークシステムのクラウドサービス環境.. 4第4-3 使用する機器等.. 4第4-4 情報セキュリティ.. 4第4-5 業務責任者及び業務担当者.. 5第4-6 提出書類.. 5第4-7 運用・保守計画及び運用・保守実施要領の作成支援.. 5第4-8 既存システムへの影響等の回避及び障害対応.. 6第4-9 制限事項.. 6第4-10 調達案件及び関連調達案件の調達単位、調達方式等.. 6第4-11 作業の実施体制・方法.. 6第4-12 情報資産管理標準シートへの情報提供.. 8第4-13 クラウドサービスの提供等.. 8第4-14 クラウドサービス利用時の情報システムの保護に関する事項.. 9第5章 業務実施内容.. 9第5-1 模擬環境構築.. 9第5-2 業務内容.. 9第5-3 業務進捗状況報告等.. 11第5-4 業務実施に当たっての留意点.. 12第6章 貸与資料等.. 15第6-1 貸与資料.. 15第7章 打合せ等.. 17第8章 成果物.. 17第8-1 成果物.. 17第8-2 成果物の納品方法等.. 19第9章 契約変更.. 20第10章 再請負.. 21第11章 環境関係法令等の遵守.. 21第11-1 環境法令の遵守.. 21第11-2 環境負荷低減に係る遵守事項.. 21第12章 定めなき事項.. 22第1章 総 則第1-1 調達件名令和8年度防災情報ネットワーク事業 システム運用・保守・クラウドサービス提供業務第1-2業務の目的国営造成土地改良施設防災情報ネットワークシステム(以下「防災情報ネットワークシステム」という。
)は、国営造成土地改良施設の有する水位等の観測情報や気象情報を迅速に収集、伝達、蓄積及び分析整理するためのシステムとして開発、運用されている。
本業務は、防災情報ネットワークシステムの円滑な運用・保守・クラウドサービス提供を行うことを目的としている。
平成30年6月には、「政府情報システムにおけるクラウドサービスの利用に係る基本方針」が決定(最終改定は令和5年9月29日)された。
この中で、「クラウド・バイ・デフォルトの原則」が政府方針として出されている。
これらの状況を踏まえ、本システムはパブリッククラウドを利用する。
また、農林水産省では、政府全体の動向や利⽤者視点に⽴った、あるべき農林⽔産⾏政の姿を踏まえ、令和4年6月7日に閣議決定された「デジタル社会の実現に向けた)重点計画」を受けて、「デジタル社会の形成に向けた農林水産省中長期計画」 (令和4年10月5日に農林水産省行政情報化推進委員会決定)を策定した。
同計画では、品質・低コスト・スピードを兼ね備えた行政サービスに向けて、 ガバメントクラウド、ガバメントソリューショ ンサービス(GSS)、ベースレジストリ等の共通機能について、農林水産省の各情報システムの状況を踏まえ、活用できるものについてはその活用を徹底することとしている。
その上で、農林水産省では、クラウドの共通基盤を整備し、パブリッククラウドへの移⾏・運⽤に必要な最⼩限の共通機能を提供するとともに、情報システムの状況に応じて適切なクラウドへの移行方式を選択した上で円滑にクラウド移行できるよう支援を行っている。
なお、当該共通機能を利用するパブリッククラウドをMAFF クラウドといい、総合的な支援活動を行う組織をMAFFクラウドCoEという。
本システムはAWS上に構築し、MAFFクラウド共通機能を利用している。
本調達期間においても引き続き同環境を継続することを前提とする。
第1-3 適用範囲令和8年度防災情報ネットワーク事業 システム運用・保守・クラウドサービス提供業務(以下「本業務」という。
)の実施に当たっては、本仕様書に基づき行うものとする。
本調達では、本システムの運用保守業務を行うものとし、本業務にパブリッククラウドにおけるクラウドサービスの提供業務も含めることとする。
また、クラウドサービスの提供に係る費用及び利用料は受注者の負担とする。
なお、クラウドサービスの提供においては、防災中央システムとバックアップシステムの本番環境と検証環境を対象とする。
ただし、データ転送システムについては、検証用の疑似環境として事業者内にオンプレミス環境を構築し、その費用も受注者の負担とする。
第2章 作業概要第2-1 作業概要主な作業概要は以下のとおりであり、詳細な作業内容は第5章に示す。
(1) 準備作業(2) 模擬環境構築(3) サービスデスクとインシデント管理(4) 障害管理(5) セキュリティパッチ適用調査・動作検証・適用(6) 稼働状況確認(7) マスタ情報等管理(8) リリース管理(9) 構成管理(10) バックアップシステム切替え・切戻し訓練(11) 障害やシステム要件変更等に伴うシステム保守(12) 各地区の情報項目等の更新(13) ネットワーク接続に係る稼働確認(14) Webカメラの接続に伴う対応(15) WebカメラURL変更作業(16) 震度観測点変更作業(17) Apache Strutsバージョンアップ動作検証(18) 内閣府連携項目の設定変更(19) 軽微なシステム改修(20) クラウドサービスの引継ぎ及びクラウドサービス提供(21) 侵入検知保守(22) 監視作業(23) 業務進捗状況報告等(24) 打合せ第2-2 スケジュール本業務の期間は、令和8年4月1日から令和9年3月31日までとし、発注者が想定している作業スケジュール(案)は図1のとおりである。
なお、本業務の対応は、土曜、日曜、国民の祝日に関する法律(昭和23年法律第178条)に規定する休日及び年末年始(令和8年12月29日から令和9年1月3日)を除く8時30分から17時15分までを原則とするが、システム障害などの緊急時の対応は、監督職員の指示により、上記時間外に実施する場合がある。
作業概要2026年(R8) 2027年(R9)備 考4 5 6 7 8 9 10 11 12 1 2 3(1)準備作業(2)模擬環境構築(3)サービスデスクとインシデント管理(4)障害管理(5)セキュリティパッチ適用調査・動作検証・適用(6)稼働状況確認(7)マスタ情報等管理(8)リリース管理(9)構成管理(10)バックアップシステム切替え・切戻し訓練切替えバックアップシステムでの運用切戻し(11)障害やシステム要件変更等に伴うシステム保守(12)各地区の情報項目等の更新(13)ネットワーク接続に係る稼働確認(14)Webカメラの接続に伴う対応(15)WebカメラURL変更作業(16)震度観測点変更作業(17)Apache Strutsバージョンアップ動作検証(18)内閣府連携項目の設定変更(19)軽微なシステム改修(20)クラウドサービスの引継ぎ及びクラウドサービス提供(21)侵入検知保守(22)監視作業(23)業務進捗状況報告等(24)打合せ図1 作業スケジュール(案)第3章 防災情報ネットワークシステムの概要防災情報ネットワークシステムは、別紙1「防災情報ネットワーク対象地区一覧表」に示すとおり、令和7年3月時点で185地区において運用されている。
防災情報ネットワークシステムの利用環境は別紙3「システム利用環境等」によるものとし、別紙3「システム利用環境等」-(別図1)「国営造成土地改良施設防災情報ネットワークシステム概念図」及び(別図2)「国営造成土地改良施設防災情報ネットワークシステム機器構成図」に示すとおり、気象情報提供者から調達する気象情報を取り込むほか全国の各国営事業地区の中央管理所で個別に開発導入されたデータ転送システムを通じて、中央管理所の計測情報・状態監視情報を取り込み、利用者に提供するとともに、内閣府が運用する総合防災情報システムへの情報提供を行うシステムである。
なお、防災情報ネットワークシステムとは、MAFFクラウドで稼働するシステム及び中央管理所のデータ転送システムのことを指す。
本業務の保守範囲は、MAFFクラウドで稼働するシステムのことを指す。
第4章 作業条件第4-1 業務実施場所等本業務は原則として受注者側拠点で行うものとする。
本業務の作業場所及び作業に当たり必要となる設備、備品、消耗品等については、受注者の責任において用意すること。
また、必要に応じて担当職員が現地確認を実施することができるものとする。
第4-2 防災情報ネットワークシステムのクラウドサービス環境Amazon Web Services(以下「AWS」という。
)東京リージョンを基盤(2AZ(アベイラビリティゾーン)構成)とする。
クラウド構成図は、別紙2のとおりである。
第4-3 使用する機器等受注者側の拠点においての本業務を実施するための機器、OS、開発ツール等の環境は受注者によって整備するものとする。
第4-4 情報セキュリティ(1) 受注者は、別に貸与する「農林水産省における情報セキュリティの確保に関する規則」(平成27年3月31日農林水産省訓令第4号)及び「国営造成土地改良施設防災情報ネットワークシステムのセキュリティ確保について(案)」に記載された関連項目を遵守し業務を実施しなければならない。
なお、「農林水産省における情報セキュリティの確保に関する規則」及び「国営造成土地改良施設防災情報ネットワークシステムのセキュリティ確保について (案)」が改定された場合には、それらに基づき実施すること。
(2) 別紙4「情報セキュリティの確保に関する共通基本仕様」に基づき作業を行うこと。
なお、「情報セキュリティの確保に関する共通基本仕様」が改定された場合には、それらに基づき実施すること。
(3) 本業務の実施に当たっては、セキュリティ上問題となりうるおそれのあるソフトウェアを使用してはならない。
(4) 本業務で使用する全ての情報に関してのアクセス制限を明確にしなければならない。
(5) 本業務で知り得た情報は、業務の遂行に使用する以外に使用し、又は提供してはならない。
(6) 業務を行う上で預託した情報については、業務完了時に返還(又は廃棄)しなければならない。
(7) 監督職員の求めに応じ、情報の管理状況について報告又は監査することを許諾すること。
(8) 業務実施期間中に情報セキュリティに関わる事項に違反した場合は、契約を打ち切り損害賠償の請求を行うことがある。
(9) 受注者は本業務で、システムの設置場所へ機器の搬入出を行う場合には、監督職員の立会いのもと行うと共に、内容の確認を受けなければならない。
(10) 本業務に従事する全ての者に対して、退職後も有効な守秘義務契約を個別に締結すること。
(11) マニュアル類は定められた場所に保管し、業務を遂行するに当たり知り得た情報は第三者に漏らしてはならないものとする。
業務において知り得た情報の漏洩等の事案が発生した際には、発注者に電話、口頭等による報告を行うとともに、書面にて提出すること。
なお、事案の発生後は事態の収拾及び拡大防止の措置を迅速かつ適切に行うこと。
(12) 「農林水産省における情報セキュリティの確保に関する規則」は、政府機関等の情報セキュリティ対策のための統一基準群(以下「統一基準群」という。
)に準拠することとされていることから、受注者は、統一基準群の改定を踏まえて規則が改正された場合には、本業務に関する影響分析を行うこと。
(13) クラウドアーキテクストのベストプラクティス(AWS Well-Architected Framework)及び「情報システムに係る政府調達におけるセキュリティ要件策定マニュアル 別冊クラウド設計・開発編」に準拠すること。
(14) 以下のセキュリティ対策要件を参照し、本システムのセキュリティ対策要件を点検すること。
・AWS設定確認リスト(別紙5)・Webシステム/Webアプリケーションセキュリティ要件書(別紙6)第4-5 業務責任者及び業務担当者(1) 受注者は、以下の1)又は2)のいずれかの条件を満たすこと。
1) クラウドサービスプロバイダーから代理店の認定を受け、かつ AWS Solution ProviderProgram(SPP)の登録を受けていること。
加えて、本案件の関係者が、日本国内のクラウドサービスプロバイダーから日本語で契約や技術に関するサポートを受けられる商流であること。
2) 国内企業のディストリビュータ経由でクラウドサービスの再販が可能であること。
(2) 受注者は本業務の実施に当たり業務責任者及び業務担当者を定め、発注者に通知するものとする。
また、業務責任者を変更するときは発注者の承認を得ること。
(3) 業務責任者は契約図書等に基づき、業務の技術上の管理及び統轄を行うものとする。
(4) 業務責任者及び業務担当者はシステム運用・保守業務において、1年以上の経験を有するものとする。
(5) 受注者は、本業務の業務責任者及び業務担当者の役割に応じて次に示すスキル・経験を持つ人員を充て、プロジェクト全体として全ての要件を満たす作業実施体制とすること。
(6) 受注者は、パブリッククラウドにおいて運用・保守を行った実績を過去3年以内(令和6年度までの過去3年以内)に有するものであること。
(7) 運用・保守を行う業務担当者には、以下の資格のいずれかを有する者を1名以上配置すること。
・AWS solutions architect associate・AWS solutions architect professional(8) 本仕様書に記載されている監督職員との協議事項等を業務責任者に委任しない場合は、書面により発注者に報告しなければならない。
(9) 本業務を行う担当者は、業務を効率的、効果的に推進するために求められる業務遂行能力を有すること。
・情報や意見を的確に交換できるコミュニケーション能力・課題・改善点を識別し、改善する能力・担当する職務に応じた技術力(AWSのスキル)第4-6 提出書類受注者は、発注者が指定した様式により、契約締結後に本仕様書及び契約書類に示す書類について、監督職員を経て発注者に遅延無く提出しなければならない。
受注者が発注者に提出する書類で様式が定められていないものは、受注者において様式を定め、提出するものとする。
ただし、発注者がその様式を指示した場合は、これに従わなければならない。
第4-7 運用・保守計画及び運用・保守実施要領の作成支援受注者は、発注者が運用・保守計画及び運用・保守実施要領を作成するに当たり、「運用・保守計画(案)」及び「運用・保守実施要領(案)」の作成を行い、具体的な作業内容や実施時間、実施サイクル等に関する資料作成等の支援を行うこと。
なお、運用・保守計画及び運用・保守実施要領の記載内容は「デジタル・ガバメント推進標準ガイドライン」(令和7年5月27日デジタル社会推進会議幹事会決定(以下「標準ガイドライン」という。
))の「第9章 運用及び保守」で定義されているものとする。
また、標準ガイドラインの改定があった場合には、これに対応すること。
「運用・保守計画(案)」及び「運用・保守実施要領(案)」は、契約締結から14日以内に作成するものとする。
第4-8 既存システムへの影響等の回避及び障害対応(1) 本業務の実施に当たっては、事前にシステムの内容を十分把握すること。
(2) 障害発生に伴う責任は、第5-2に示す作業内容の範囲内とするが、事前に関連業務受注者と十分な調整を行った上で作業を実施すること。
(3) システムの障害を確認した場合は速やかに事象と発見の経緯等について監督職員へ報告すると共に、原因の所在(利用者の誤操作、ネットワークの要因、個別システムの要因、システムの相互連携の要因等の原因)にかかわらず原因の切り分け作業を行うこと。
また、監督職員の指示により、影響範囲を推定し、必要に応じ障害に対する一次対応(障害による影響を最小規模にするための暫定措置等)を行うとともに、障害が復旧するまで支援を行うこと。
障害対応については、原因者の負担による復旧作業を原則とするが、受注者は必ず復旧確認を行うこと。
第4-9 制限事項本業務を遂行するに当たり、知り得た情報は外部に漏らしてはならない。
第4-10 調達案件及び関連調達案件の調達単位、調達方式等本調達案件及びこれと関連する調達案件の調達単位、調達の方式、実施時期等は表1のとおりである。
表1 関連する調達案件No 調達案件名(予定)調達の方式(予定) 実施時期(予定)又は受注者名1防災情報ネットワーク事業システム運用・保守・クラウドサービス提供業務(本業務)随意契約入札公告:R7.9月頃落札者決定:R8.3月頃2防災情報ネットワーク事業気象情報利用業務(履行期間R8.4.1-R9.3.31予定)一般競争入札(最低価格落札方式)入札公告:R8.3月頃落札者決定:R8.3月頃3防災情報ネットワーク事業防災情報ネットワークシステム要件定義書作成業務(履行期間R8.4-R8.10)一般競争入札(総合評価落札方式)入札公告:R8.1月頃落札者決定:R8.4月頃また、表1に示す調達案件以外の関連業務が発生した場合、関連業務契約の都度、監督職員より通知するものとする。
第4-11 作業の実施体制・方法本件受注者に求める作業実施体制は図2及び表2のとおりである。
なお、受注者内のチーム編成については想定であり、受注者決定後に協議の上見直しを行うが、業務実施に当たり、別途契約の受注者の協力が必要な場合は、発注者が受注者間の調整を行う。
また、受注者の情報セキュリティ対策の管理体制については、作業実施体制とは別に作成すること。
図2 作業実施体制表2 組織または要員の役割No 組織または要員 役 割1 担当部署 防災情報ネットワークシステムの管理組織として、本業務の進捗等を管理する。
2 システム要件定義書作成業務受注者 本システムを更改し、新たな防災情報ネットワークシステムを構築するために必要な要件定義書の作成を行う。
3 本業務受注者 本業務を実施する。
4 気象情報提供業者 防災情報ネットワークシステムへ気象データの提供を行う。
5 内閣府総合防災情報システム担当課 総合防災情報システムと防災情報ネットワークシステム間の情報連携に当たり、担当部署と調整、情報共有等を行う。
6 PMO 農林水産省の全体管理組織。
クラウド利用を含む情報システムに関する各PJMOからの問い合わせを受け、対応、助言・指導等を行う。
7 MAFFクラウドCoE 担当部署・受注者に対してパブリッククラウド全般及びMAFFクラウド利用に係る技術的な支援を行う。
利用システムに対して、全体クラウド CoE から提示された方針や基準を実施できるように支援を行う。
PMO本省内閣府システム要件定義書作成業務受注者気象情報提供業者連絡・相談連絡・調整本システム関係者・関係事業者農林水産省本業務受注者土技所PJMO指導・助言(発注者)MAFFクラウドCoE第4-12 情報資産管理標準シートへの情報提供(1) 受注者は、標準ガイドラインの「別紙3 調達仕様書に盛り込むべき情報資産管理標準シートの提出等に関する作業内容」に基づく情報資産管理を行うために必要な事項を記載した情報資産管理標準シートを提出すること。
(2) 受注者は、標準ガイドラインの「別紙2 情報システムの経費区分」に基づき区分等した契約金額の内訳が記載されたエクセルの電子データを契約締結後速やかに提出すること。
なお、人件費については人件費単価ごとに工数を提示すること。
再請負先がある場合は再請負先の法人番号と再請負金額を提示すること。
最大何次請負、再請負総額、累計契約額(前年度まで)、年度契約金額を提示すること。
第4-13 クラウドサービスの提供等(1) 「政府情報システムにおけるクラウドサービスの適切な利用に係る基本方針」 の1.6クラウドサービスのスマートな利用によるメリット(マネージドサービス活用によるコスト削減、サーバレスによるセキュリティ向上とセキュリティ対策コストの削減、 IaCによる構築の3項目)に適合すること。
適合が難しい場合は、合理的な理由を農林水産省PMOに説明し、承認を得ること。
(2) 受注者は、特にインフラの運用設計及び保守設計において、MSP(マネージドサービスプロバイダ)等を活用した設計とすることで運用コストの低減に努めること。
(3) 受注者は、運用設計及び保守設計においてクラウドサービスの責任共有モデルを理解し、クラウドサービスプロバイダー、運用保守事業者の責任範囲に重複がないように役割分担を定義すること。
(4) 受注者は、「要件定義書」の運用・保守要件に示す定常時運用業務(システム操作、運転管理・監視、稼動状況監視、サービスデスク提供、定期点検、不具合受付、パッチの検証及び本番環境への適用等)を行うこと。
具体的な実施内容・手順は農林水産省が定める運用・保守計画に基づいて行うこと。
(5) 受注者は、運用・保守計画及び運用・保守実施要領に基づき、運用業務の内容や工数などの作業実績状況、サービスレベルの達成状況、情報システムの構成と運転状況(情報セキュリティ監視状況、情報システムの脆弱性への対応状況を含む。
)、情報システムの定期点検状況、情報システムの利用者サポート、教育・訓練状況、リスク・課題の把握・対応状況について月次で運用・保守作業報告書を取りまとめること。
(6) 受注者は、ソフトウェア製品の保守の実施において、ソフトウェア製品の構成に変更が生じる場合には、農林水産省にその旨を報告し、変更後の環境がライセンスの許諾条件に合致するか否かの確認を受けること。
また、農林水産省の求めに応じて最新の構成情報の出力結果を提出すること。
(7) ソフトウェアにセキュリティの脆弱性が見つかった場合は、対応策について計画し、承認を得た上で対応すること。
(8) 受注者は、パッチ適用に起因する不具合が出た際に行う切り戻しやアプリケーション修正などの対応を予め計画すること。
(9) 受注者は、保守作業でプログラムの修正を行った場合、設計書等の更新を行い、テストを行った上で本番環境へ適用すること。
改修の際に作成、更新した資料は、担当部署へ提出すること。
(10) 受注者は、四半期の運用・保守実績を評価し、達成状況が目標に満たない場合はその要因の分析を行うとともに、達成状況の改善に向けた対応策を提案すること。
(11) 受注者は、運用・保守作業報告書の内容について、四半期の定期運用・保守会議に出席し、その内容を報告すること。
(12) 受注者は、農林水産省が、情報システム運用継続計画を作成又は更新するに当たり、情報提供等の支援を行うこと。
(13) 受注者は、インフラの設定変更があった場合は設計書等の更新版(パラメータシート含む)を、担当部署に提出すること。
第4-14 クラウドサービス利用時の情報システムの保護に関する事項(1) 情報システム、情報システムで取り扱うデータ等の情報資産の所有権その他の権利がクラウドサービスプロバイダーに帰属せず、また、発注者からクラウドサービスプロバイダーに移転されるものでないこと。
(2) 農林水産省の情報システムにおけるクラウドサービスの契約は、農林水産省をエンドカスタマーとしてクラウドサービスの再販を行うこと。
(3) クラウドサービスの利用に当たり、情報資産が漏えいすることがないよう、必要な措置を講じること。
(4) 現在利用しているクラウドサービスの解約に伴うデータの削除については、クラウドサービスプロバイダーが定めるデータ消去の方法で、データ削除し、削除したことを証明する資料を提出すること。
なお、クラウドサービスの契約を移管する場合は当たらない。
第5章 業務実施内容第5-1 模擬環境構築受注者は、第 5-2 の作業に迅速な対応を確保するため、受注者拠点内に防災情報ネットワークシステム(バックアップシステムを含む)が稼働するサーバ及びクライアントを含むネットワークシステムを再現する模擬環境を構築するものとし、模擬環境の仕様は別紙9のとおりとする。
(1) 模擬環境構築に当たっては、防災情報ネットワークシステムのプログラム及びデータは発注者が貸与するが、防災情報ネットワークシステムが利用するソフトウェア(別紙3)、機器等は受注者の負担で準備するものとする(別紙3に示すソフトウェアは有償になるが、発注者は貸与しない)。
(2) 模擬環境には、内部ネットワークにより接続する関連システムは含めないこととし、関連システムに関係する事象が発生した場合は、監督職員と協議するものとする。
また、本番環境の変更が、本業務に影響を及ぼす場合は、監督職員と協議するものとする。
(3) 模擬環境を利用した動作検証を実施する上で、準備期間も考慮して、早期に模擬環境を構築することとし、模擬環境稼働開始予定日を「運用・保守計画(案)」に記載するものとする。
(4) 業務完了後は模擬環境のシステム及びデータの消去を行い、監督職員に書面にて報告するものとする。
第5-2 業務内容本業務における業務内容は以下のとおりである。
業務の詳細を別紙10「業務内容一覧」に示し、発注者と受注者の役割分担を別紙7「発注者と受注者の役割分担表」に示す。
(1) サービスデスクとインシデント管理監督職員からの質問及び作業依頼に対応する。
なお、原則として受付から3営業日以内に返答するものとするが、内容に応じて監督職員と調整するものとする。
質問及び回答は別紙8「起票シート例」に記録する。
(2) 障害管理障害が確認された場合、原因の切り分けを行い、原因究明、発生する不具合の調査、暫定的な対応策の有無を検討し、監督職員へ報告する。
なお、詳細な調査(プログラムが原因等)が必要であると考えられる場合、発注者の承認を得た上で、詳細調査をすることができる。
(3) セキュリティパッチ適用調査・動作検証・適用セキュリティパッチの適用調査を行い、動作検証及び適用を行う。
(4) 稼働状況確認システムの稼働状況、利用者のアクセス状況を確認し、評価する。
(5) マスタ情報等管理マスタ情報等管理は、システム利用環境の変更(施設情報の変更等)に伴うマスタ(システムの基本情報データ)の変更を管理するものである。
本業務での作業は、防災情報ネットワークシステムのマスタデータ及び利用組織の変更内容を管理するものである。
1)マスタデータ及び利用組織の変更管理マスタデータ一覧(内閣府総合防災情報システムとの連携データ一覧を含む)及び利用組織の一覧について、別途業務等により変更が生じた場合は改訂作業を行う。
(6) リリース管理システム更新プログラム等を管理し、リリースを行う。
なお、リリースは、MAFFクラウドについて行う。
(7) 構成管理防災情報ネットワークシステムが利用するソフトウェアの構成管理を行う。
(8) バックアップシステム切替え・切戻し訓練大規模災害等発生時時に防災中央システムが被災し、現行のシステムが利用不可となった場合を想定して、バックアップシステムにおいてシステム切替え作業を行い、運用させるために必要な訓練を実施する。
また、システム切替え後、バックアップシステムから防災中央システムにおいてシステム切戻し作業を行い、運用させるために必要な訓練を実施する。
(9) 障害やシステム要件変更等に伴うシステム保守障害やシステム要件変更等に伴うシステム保守を実施する。
(10) 各地区の情報項目等の更新各地区の情報項目等の更新に伴う作業を行う。
・CSVコード表の更新及び作成・概況図の更新及び作成・マスタデータの更新及び作成・ログインIDの更新及び作成・接続許可の設定(11) ネットワーク接続に係る稼働確認ネットワーク接続に係る稼働確認を行う。
稼働確認の結果は、「ネットワーク接続に係る稼働確認結果」にとりまとめ、速やかに監督職員に報告するものとする。
(12) Webカメラの接続に伴う対応Webカメラの接続に伴う対応を行う。
(13) WebカメラURL変更作業既に防災情報ネットワークシステムに設定されているWeb カメラの接続 URL の設定変更を行い、模擬環境で確認後、本番環境に適用を行う。
(14) 震度観測点変更作業既に地震観測装置に設定されている震度観測点について、気象庁が公開している震度観測点の情報変更が行われたものに対して、震度観測点の変更作業を行うものとする。
(15) Apache Strutsバージョンアップ動作検証防災情報ネットワークシステムで利用しているApache Strutsのバージョンアップを行う。
なお、本仕様に基づく作業に関し、第三者との間に著作権に係る権利侵害の紛争の原因が専ら発注者の責めに帰す場合を除き、受注者の責任及び負担において一切を処理すること。
この場合、発注者は係る紛争等の事実を知ったときは、受注者に通知し、必要な範囲で訴訟上の防衛を受注者に委ねる等の協力措置を講じるものとする。
受注者は発注者に対し、一切の著作者人格権を行使しないものとし、また、第三者をして行使させないものとする。
受注者は使用する画像、デザイン、表現等に関して他者の著作権を侵害する行為に十分配慮し、これを行わないこと。
(1) 業務報告書成果物は以下に示すとおり計画しているが、成果物に追加・削除が生じた場合は、監督職員と協議するものとする。
表4 成果物一覧No. 成果物名 内容及び納品数量納品期日1 本業務での起票シート 一式令和9年3月31日2 作業報告一覧表3 打合せ記録簿4 リリースノート5 設計資料等の資料(更新した場合)6 実行プログラム一式7 ソースコード一式8契約金額の内訳 契約締結日から14日以内9情報資産管理標準シート 担当部署から依頼された場合、速やかに提出10運用・保守計画(案)、運用・保守実施要領(案) 契約締結日から14日以内11運用・保守作業の改善提案、ネットワーク接続に係る稼働確認結果、動作検証報告書、本業務での提出書類等令和9年3月31日12 障害報告書(発生した場合)13 データ消去証明書14 クラウド環境成果物(2) クラウド環境成果物のクラウド環境について以下のとおりとする。
1) 農林水産省クラウド利用ガイドライン別紙1_共通機能_利用申請書(システム構成変更時のみ提出)2) システム構成図(システム構成変更時のみ提出)3) IaC で構築した際に作成された定義ファイル(CloudFormation、システム構成変更時のみ提出)4) パッチ適用設定ファイル(SSM patch manager、システム構成変更時のみ提出)5) クラウドサービスの利用実績6) クラウドサービスの機能を利用したソフトウェア情報等の出力結果7) パラメータシート(システム構成変更時のみ提出)8) クラウド環境一式(管理者権限等のアカウント情報を含むこと。
なお、アカウント情報については、必要な情報を記載した「アカウント情報一覧」を準備した上で、担当部署が指定する方法で納品すること。
)第8-2 成果物の納品方法等(1) 成果物の納品方法1) 成果物は、全て日本語で作成すること。
ただし、日本国内においても英字で表記されることが一般的な文言については、そのまま記載しても構わないものとする。
2) 用字・用語・記述符号の表記については、「公用文作成の考え方(令和4年1月11日内閣官房長官通知)」を参考にすること。
3) 情報処理に関する用語の表記については、日本産業規格(JIS)の規定を参考にすること。
4) 作成した成果物は担当部署が指定したサーバへ納品(例:PrimeDrive又はSharePoint等)すること。
なお、納品の際は、検収が終了したファイル一式を時点がわかるような形式(例:zip等)で提出すること。
5) サーバ納品について、Microsoft Office又はPDFのファイル形式で作成すること。
6) 納品後、農林水産省において改変が可能となるよう、図表等の元データも併せて納品すること。
7) 成果物の作成に当たって、特別なツールを使用する場合は、担当職員の承認を得ること。
8) 成果物が外部に不正に使用されたり、納品過程において改ざんされたりすることのないよう、安全な納品方法を提案し、成果物の情報セキュリティの確保に留意すること。
9) 不正プログラム対策ソフトウェアによる確認を行うなどして、成果物に不正プログラムが混入することのないよう、適切に対処すること。
10) 上記に加えて紙媒体についても作成し、発注者から特別に示す場合を除き、原則紙媒体は2部を納品すること。
11) 紙媒体による納品について、用紙のサイズは、原則として日本産業規格A列4番とするが、必要に応じて日本産業規格A列3番を使用すること。
(2) 成果物の納品場所原則として、成果物は次の場所において引渡しを行うこと。
ただし、発注者が納品場所を別途指示する場合はこの限りではない。
〒332-0026埼玉県川口市南町2-5-3農林水産省関東農政局土地改良技術事務所 防災・災害対策技術課(電話:048-278-4683)(3) 契約不適合責任1) 農林水産省は検収(「検査」と同義。
以下同じ。
)完了後、納入された成果物について仕様書との不一致(バグも含む。
以下「契約不適合」という。
)が発見された場合、受注者に対して当該契約不適合の修正等の履行の追完(以下「追完」という。
)を請求することができる。
この場合において、受注者は、当該追完を行うものとする。
ただし、農林水産省が追完の方法を指定して追完を請求した場合であって、農林水産省に不相当な負担を課するものでないときは、受注者は農林水産省が指定した方法と異なる方法による追完を行うことができる。
2) 前記1)の場合において、追完の請求にも関わらず相当の期間内に追完がなされないときは、農林水産省は、その不適合の程度に応じて支払うべき金額の減額を請求することができる。
3) 前記2)の規定にかかわらず、次に掲げる場合には、農林水産省は、相当の期間の経過を待つことなく、直ちに支払うべき金額の減額を請求することができる。
ア 追完が不能であるとき。
イ 受注者が追完を拒絶する意思を明確に表示したとき。
ウ 特定の日時又は一定の期間内に履行をしなければ本調達の目的を達することができない場合において、受注者が追完をしないでその時期を経過したとき。
エ アからウまでに掲げる場合のほか、農林水産省が追完の請求をしても追完を受ける見込みがないことが明らかであるとき。
4) 農林水産省は、当該契約不適合(受注者の責めに帰すべき事由により生じたものに限る。
)により損害を被った場合、受注者に対して損害賠償を請求することができる。
5) 当該契約不適合について、追完の請求にもかかわらず相当期間内に追完がなされない場合又は追完の見込みがない場合であって、当該契約不適合により本契約の目的を達することができないときは、農林水産省は本契約の全部又は一部を解除することができる。
6) 前記1)から5)までの規定にかかわらず、受注者が種類又は品質に関して契約の内容に適合しない成果品を農林水産省に引き渡した場合において、農林水産省が検収完了後1年以内に当該契約不適合について通知しないときは、農林水産省は、本仕様書に定める契約不適合責任に係る請求をすることができない。
ただし、成果品を納入した時において受注者が当該契約不適合を知り、若しくは重過失により知らなかったとき、又は当該契約不適合が受注者の故意若しくは重過失に起因するときはこの限りでない。
7) 前記1)から5)までの規定にかかわらず、契約不適合が農林水産省の提供した資料等又は農林水産省の与えた指示によって生じたときは適用しないこと。
ただし、受注者がその資料等又は指示が不適当であることを知りながら告げなかったときはこの限りでない。
(4) 検収1) 本業務の受注者は、成果物等について、納品期日までに農林水産省に内容の説明を実施して検収を受けること。
2) 検収の結果、成果物等に不備又は、誤り等が見つかった場合には、直ちに必要な修正、改修、交換等を行い、変更点について農林水産省に説明を行った上で、指定された日時までに再度納品すること。
第9章 契約変更請負契約書に規定する発注者と受注者による協議事項は次のとおりとする。
ただし、軽微な変更については、協議の上契約変更しないものとする。
(1) 第4章に示す「作業条件」に変更が生じた場合(2) 第5章に示す「業務実施内容」に変更が生じた場合(3) 第7章に示す「打合せ等」に変更が生じた場合(4) 第8章に示す「成果物」に変更が生じた場合(5) 履行期間に変更が生じた場合(6) 大規模災害等の発生により、防災中央システムの稼働が停止した場合には、防災中央システムとバックアップシステム間のデータ転送の切替えに係る支援作業について、 別途協議の上、本業務に変更追加する場合がある。
(7) OSや開発ツール、DB 製品、文書作成・表計算ソフトウェア等のバージョンアップが行われたことにより、防災情報ネットワークシステムの動作検証が必要となった場合には、別途協議の上、本業務に変更追加する場合がある。
(8) データ分析作業が生じた場合第10章 再請負受注者は、本業務の全部、又は主要部分を第三者に委任し、又は請け負わせてはならない。
本業務の一部について再請負を希望する場合、事前に書面による承認を得ること。
その際、受注者は、再請負先業者名、再請負の内容、提供する情報の内容、再請負先の管理方法等を記載した文書を提出すること。
ただし、業務請負契約書第6条7については、この限りではない。
また、再請負先についても受注者と同様の守秘義務を遵守させる契約を締結し、受注者の責任において管理・監督を行うこと。
なお、本業務の主要部分に該当しない作業とは以下の作業である。
・脆弱性、パッチ、ソフトウェアのバージョン情報の収集・動作検証計画に基づく動作検証作業・受注者の直接指示に基づくディスク容量・CPU使用率・物理メモリ使用率確認、バックアップ作業・バックアップシステム切替え・切戻し訓練にかかる作業・第9章 契約変更 (6)を変更追加した場合にかかる作業・開発文書の修正第11章 環境関係法令等の遵守第11-1 環境法令の遵守受注者は、物品・役務(委託事業を含む)の提供に当たり、関連する環境関係法令を遵守するものとする。
(1) エネルギーの節減・エネルギーの使用の合理化及び非化石エネルギーへの転換等に関する法律(昭和54 年法律第49号)(2) 廃棄物の発生抑制、適正な循環的な利用及び適正な処分・廃棄物の処理及び清掃に関する法律 (昭和45年法律第137号)・国等による環境物品等の調達の推進等に関する法律 (平成12年法律第100号)・プラスチックに係る資源循環の促進等に関する法律(令和3年法律第60号)(3) 環境関係法令の遵守等・労働安全衛生法 (昭和47年法律第57号)・地球温暖化対策の推進に関する法律 (平成10年法律第117号)第11-2 環境負荷低減に係る遵守事項受託者(受注者)は、物品・役務(委託事業を含む)の提供に当たり、新たな環境負荷を与えることにならないよう、事業の最終報告時に別紙12の様式を用いて、以下の取組に努めたことを、環境負荷低減のクロスコンプライアンス実施状況報告書として提出すること。
なお、全ての事項について「実施した/務めた」又は他「左記非該当」のどちらかにチェックを入れるとともに、(1)~(4)の各項目について、一つ以上「実施した/務めた」にチェックを入れること。
(1) 環境負荷低減に配慮したものを調達するよう努める。
(2) エネルギーの削減の観点から、オフィスや車両・機械などの電気、燃料の使用状況の記録・保存や、不必要・非効率なエネルギー消費を行わない取組(照明、空調のこまめな管理や、ウォームビズ・クールビズの励行、燃費効率の良い機械の利用等)の実施に努める。
(3) 廃棄物の発生抑制、適正な循環的な利用及び適正な処分に努める。
(4) みどりの食料システム戦略の理解に努める。
第12章 定めなき事項本仕様書に定めのない事項又は、本業務の施行に当たり疑義が生じた場合は、必要に応じて、監督職員と速やかに協議しなければならない。
本仕様書と契約書の内容に齟齬が生じた場合には、本仕様書の内容が優先するものとする。
防災情報ネットワーク対象地区一覧表局名 県名 地区名 現況 局名 県名 地区名 現況 局名 県名 地区名 現況東北 青森 津軽北部 運用中 北陸 石川 珠洲 R7予定 北海 北海道 上磯 運用中東北 青森 浪岡川 運用中 北陸 福井 日野川用水(一期) (二期) 運用中 北海 北海道 厚沢部川 運用中東北 青森 平川 運用中 東海 愛知 新矢作川用水 運用中 北海 北海道 渡島中央 運用中東北 青森 岩木川左岸 運用中 東海 愛知 新濃尾 運用中 北海 北海道 駒ヶ岳 運用中東北 青森 小田川 運用中 東海 岐阜 西濃用水第二期 運用中 北海 北海道 知内 運用中東北 青森 八戸平原 運用中 東海 三重 中勢用水 運用中 北海 北海道 双葉 運用中東北 青森 浅瀬石川 運用中 東海 三重 宮川用水第二期 運用中 北海 北海道 共和 運用中東北 岩手 山王海 運用中 近畿 滋賀 野洲川 運用中 北海 北海道 北後志 運用中東北 岩手 藤沢 運用中 近畿 滋賀 日野川 運用中 北海 北海道 余市 運用中東北 岩手 豊沢川 運用中 近畿 滋賀 湖北 運用中 北海 北海道 ペーパン 運用中東北 岩手 馬淵川沿岸 運用中 近畿 滋賀 愛知川 運用中 北海 北海道 神居 運用中東北 岩手 岩手山麓 運用中 近畿 京都 巨椋池 運用中 北海 北海道 共栄近文 運用中東北 岩手 雫石川沿岸 運用中 近畿 兵庫 北淡路 運用中 北海 北海道 フラヌイ フラヌイ二期 運用中東北 宮城迫川上流 (荒砥沢ダム)(小田ダム)運用中 近畿 兵庫 東条川 運用中 北海 北海道 空知川右岸 運用中東北 宮城 迫川上流(一の堰頭首工) 運用中 近畿 兵庫 加古川 運用中 北海 北海道 ぴっぷ 運用中東北 宮城 旧迫川 運用中 近畿 奈良 大和高原北部 運用中 北海 北海道 しろがね 運用中東北 宮城 中田 運用中 近畿 奈良 十津川紀の川 運用中 北海 北海道 当麻 運用中東北 宮城 角田 運用中 近畿 奈良 五条吉野 運用中 北海 北海道 美瑛川 運用中東北 宮城 大崎 運用中 近畿 和歌山 南紀用水 運用中 北海 北海道 風連(御料ダム、風連ダム) 運用中東北 宮城 鳴瀬川 運用中 中四 鳥取 大山山麓 運用中 北海 北海道 ふらの 運用中東北 秋田 男鹿東部 運用中 中四 鳥取 東伯 運用中 北海 北海道 温根別 運用中東北 秋田 能代開拓 運用中 中四 岡山 児島湾周辺・岡山(海岸保全) 運用中 北海 北海道 天塩川上流 運用中東北 秋田 仙北平野 運用中 中四 岡山 笠岡湾 運用中 北海 北海道 早来 運用中東北 秋田 旭川水系 運用中 中四 岡山 勝英 運用中 北海 北海道 三石 運用中東北 山形 寒河江川農水 運用中 中四 岡山 小阪部川 運用中 北海 北海道 鵡川沿岸 運用中東北 山形 白川 運用中 中四 広島 広島中部台地 運用中 北海 北海道 勇払東部 運用中東北 山形 最上川下流沿岸 運用中 中四 広島 芦田川 運用中 北海 北海道 十勝川左岸 運用中東北 山形 新庄 運用中 中四 島根 横田 運用中 北海 北海道 芽室 運用中東北 山形 最上川中流 運用中 中四 愛媛 南予 運用中 北海 北海道 幕別 運用中東北 山形 泉田川 運用中 中四 愛媛 道前道後 道後平野地区 運用中 北海 北海道 中士幌 運用中東北 山形 月山山麓 運用中 中四 愛媛 道前道後 面河地区 運用中 北海 北海道 札内川 運用中東北 山形 米沢平野二期 運用中 中四 愛媛 道前道後 道前平野地区 運用中 北海 北海道 女満別 運用中東北 山形 赤川 運用中 九州 福岡 耳納山麓 運用中 北海 北海道 斜里 運用中東北 福島 郡山東部 運用中 九州 福岡 筑後川中流 床島地区 運用中 北海 北海道 斜里(二期) 運用中東北 福島 会津宮川 運用中 九州 福岡 筑後川中流 山田地区 運用中 北海 北海道 雄武中央(一期)(二期) 運用中東北 福島 会津北部 運用中 九州 佐賀 佐賀中部 運用中 北海 北海道 北見 運用中東北 福島 雄国山麓 運用中 九州 佐賀 上場 運用中 北海 北海道 西網走 運用中東北 福島 白河矢吹 運用中 九州 佐賀 嘉瀬川 運用中 北海 北海道 苫前 運用中東北 福島 阿武隈上流 運用中 九州 佐賀 多良岳 運用中 北海 北海道 天塩沿岸 運用中東北 福島 安積疏水(新安積) 運用中 九州 長崎 諫早湾 運用中 北海 北海道 羽幌 運用中東北 福島 請戸川 運用中 九州 熊本 八代平野 運用中 北海 北海道 羽幌二股 運用中東北 福島 母畑 運用中 九州 大分 駅館川 運用中 沖縄 沖縄 石垣島 運用中関東 栃木 鬼怒中央 運用中 九州 大分 大野川上流 運用中 沖縄 沖縄 羽地大川 運用中関東 栃木 那須野原 運用中 九州 宮崎 大淀川右岸 運用中関東 栃木 芳賀台地 運用中 九州 宮崎 大淀川左岸 運用中関東 群馬 渡良瀬川中央・沿岸 運用中 九州 宮崎 一ツ瀬川 運用中関東 群馬 鏑川(大塩貯水池・竹沼貯水池) 運用中 九州 宮崎 都城盆地 運用中関東 群馬 鏑川(丹生貯水池) 運用中 九州 宮崎 尾鈴 運用中関東 茨城 那珂川沿岸 運用中 九州 宮崎 西諸 運用中関東 茨城 霞ヶ浦用水 運用中 九州 鹿児島 出水平野 運用中関東 埼玉 大里 運用中 九州 鹿児島 曽於東部 運用中関東 山梨 釜無川 運用中 九州 鹿児島 曽於南部 運用中北陸 新潟 新川流域/西蒲原 運用中 九州 鹿児島 曽於北部 運用中北陸 新潟 亀田郷 運用中 九州 鹿児島 笠野原 運用中北陸 新潟 白根郷 運用中 九州 鹿児島 肝属中部 運用中北陸 新潟 刈谷田川右岸 R7予定 九州 鹿児島 徳之島用水 運用中北陸 新潟 関川 運用中 九州 鹿児島 南薩 運用中北陸 新潟 阿賀野川用水 運用中 北海 北海道 幌向川 運用中北陸 新潟 阿賀野川右岸 運用中 北海 北海道 音江山(芦別北部) 運用中北陸 新潟 信濃川下流 運用中 北海 北海道 新雨竜(一期)(二期) 運用中北陸 新潟 新津郷 運用中 北海 北海道 雨竜川中央 運用中北陸 新潟 佐渡 運用中 北海 北海道 北空知 運用中北陸 新潟 柏崎周辺 運用中 北海 北海道 樺戸(二期) 運用中北陸 新潟 加治川 運用中 北海 北海道 多度志 運用中北陸 新潟 苗場山麓第一 運用中 北海 北海道 恵岱別 運用中北陸 新潟 苗場山麓第二 運用中 北海 北海道 当別 運用中北陸 富山 氷見 運用中 北海 北海道 南月形 運用中北陸 富山 常願寺川沿岸 運用中 北海 北海道 幌新 運用中北陸 富山 小矢部川 運用中 北海 北海道 幌加内 運用中北陸 石川 河北潟 運用中 北海 北海道 野花南 運用中北陸 石川 手取川 運用中 北海 北海道 高岡シップ 運用中北陸 石川 珠洲第二 運用中 北海 北海道 北檜山右岸 運用中運用中 185地区R7接続予定 2地区別紙1クラウド構成図AWS 1リージョン 2AZ・RDS構成別紙2AWS CloudPublic SubnetAvailability Zone (ap-northeast-1a)インアウトAWS WAF東京リージョ現行の"関東農政局土地改良技術事務所" 想内閣府総合防災外部連携観測値計測情報10分おき(霞が関、立川)現行と同じドメインの利用可能気象情報提供者注意報・警報/発表時(随時)指定河川洪水予報/発表時(随時)高解像度降水ナウキャスト/5分おき1kmメッシュ解析雨量GPV/30分おき1kmメッシュ降水短時間予報GPV/30分おきアメダス/10分おき震源・震度に関する情報/発表時(随時)外部連携MAFFクラウドデータの経路 運用保守事業者操作運用のフロー内部TrustedAdvisorCostExplorer BudgetsCloudWatcS3CloudTrailConfigSNSGuardDutySecurityFlow logsS3MAFFクラウドConfigGuardDutySecurity hubEventBridgeRDSマルチAZデプロイによるレプリケーションWeb SubnetWeb・APサーバ(運用サーバ)apache/tomcat防災情報WebサイトVPCインターネットゲートウェイALBACMNAT Gateway国土地理院外部連携国土地理院からの地図情報取得中央管理所(200地区想定)外部連携観測値計測情報10分おき施設状態情報随時(状態発生EC2DB SubnetAmazonRDS instanceAWSBackupSystemsManagerManagementSESAmazonRoute53AmazonCloudFrontNAT GatewayAvailability Zone (ap-northeast-1c)ACMEC2(踏み台)NLBNLB利用者運用保守事業者パソコンWeb・APサーバ(運用サーバ)apache/tomcat防災情報WebサイトWeb Subnet運用 DB (プライマリ)DBBK SubnetAmazonRDS instance運用 DBBK (プライマリ)DB SubnetAmazonRDS instance運用 DB (スタンバイ)DBBK SubnetAmazonRDS instance運用 DBBK (スタンバイ)緊急点検データファイルの同期処理ALBPublic SubnetEC2VPC Endpoint(s3 gateway)VPC Endpoint VPC Endpoint VPC EndpointMAFFクラウド共通機能で利用SystemsManagerEmail通常時未作成(スタンバイ側への切り替え時に作成)別紙3 システム利用環境等1 システムの利用環境本システムの利用環境は下表のとおりである。
(1)利用者本システムの利用者は、以下のとおりである。
利用者 主な利用目的① 関東農政局土地改良技術事務所 全国の防災情報の収集と提供、防災中央システム/バックアップシステムの管理②農林水産本省 全国の防災情報の参照③地方農政局等(北海道開発局、沖縄総合事務局含む) 関係地区の防災情報の参照④土地改良調査管理事務所等(北海道開発局各開発建設部含む) 関係地区の防災情報の参照⑤道府県 関係地区の防災情報の参照⑥市町村 関係地区の防災情報の参照⑦施設管理者 関係地区の防災情報の参照⑧内閣府 全国の防災情報の収集(内閣府総合防災情報システム)(2)システム環境データ転送システム(中央管理所)のシステム環境は、地区により異なるため未記載とする。
(3)ソフトウェア環境ソフトウェア環境は、以下のとおりとする。
システム名 サーバ名 構 成 内 容防災中央システム/バックアップシステムWeb・アプリケーションサーバOS Red Hat Enterprise Linux 8(64bit)Webサーバ Apache HTTP Server 2.4アプリケーションサーバJavaApache Tomcat 9.0Amazon Corretto 17データベースサーバサービスDBMSAmazon RDSPostgreSQL 15データベース(ダウンロード用)兼バックアップサーバサービス Amazon RDSDBMSPostgreSQL 15データ転送システム(中央管理所)転送サーバ OS Windows Server 2022 StandardWindows Server 2019 StandardWindows Server 2016 Standard(4)システム概念図システム概念図は別図1に示すとおり。
2 用語の定義本業務で使用する主な用語の定義は、次のとおりとする。
用語 定 義AWS MAFF クラウド上で稼働するクラウドサービス。
「Amazon WebServices」の略。
東京リージョンを基盤(2AZ(アベイラビリティゾーン)構成)とする。
データ転送システム 既存の国営造成土地改良施設に設置されている中央管理所から防災情報をインターネット経由で防災中央システムへ転送するためのシステム。
情報提供システム データ転送システムで転送されてきた各国営造成土地改良施設固有の情報を表示するシステムであり、防災中央システム上で稼動する。
防災中央システム AWSの東京リージョンアベイラビリティゾーン1に設置され、中央管理所から転送された防災情報を迅速かつ、一元的に管理し、収集した防災情報を別紙3の1(1)に記載された利用者へ情報を提供するためのシステム。
バックアップシステム AWS の東京リージョンアベイラビリティゾーン2に設置され、防災中央システムが被災し機能が停止した場合、代わってシステムを稼働させるバックアップシステム。
中央管理所 国営造成土地改良施設の情報を一元的に管理し、施設管理者が国営造成土地改良施設の遠隔操作を行うことを目的に各国営地区に設置された施設。
国営造成土地改良施設 農業用ダム、頭首工、排水機場等の基幹的土地改良施設水管理システム 中央管理所で国営造成土地改良施設の情報を監視・制御するシステム総合防災情報システム 防災機関が横断的に共有すべき防災情報の形式を標準化し、国、地方公共団体等の各機関や住民等の情報を共通のシステムに集約する共通基盤気象情報提供者 気象情報及び地震情報を提供する者計測情報 国営造成土地改良施設の操作、制御とそれに伴う施設の状況変化を把握するために必要な情報 例)水位、雨量、ポンプ翼開度など状態監視情報(SV) 国営造成土地改良施設の状態、操作モード、警報関係などの情報例)ゲート開・閉、ゲート故障、水位異常など(別図1)国営造成土地改良施設防災情報ネットワークシステム概念図ダム排水機場ゲート中央管理所MAFFクラウド防災中央システム総合防災情報システム情報の提供(Web)正確かつ迅速な防災情報の提供・共有水位・流量・雨量などの観測(水管理システム)中央管理所(水管理システム)(200地区を予定)対象地区中央管理所(水管理システム)アメダスデータ国営造成土地改良施設(観測機器)土地改良区本省・農政局市町村土地改良技術事務所土地改良調査管理事務所道府県内 閣 府データ連携データ転送システムバックアップシステムAWSアベイラビリティゾーン2データ同期・計測情報 ・状態監視情報(SV)データの収集ファィアウォールルーターXMLHUB情報提供システムUPSデータ転送用サーバXML変換PCデータ転送用PCAWSアベイラビリティゾーン1(別図2)国営造成土地改良施設防災情報ネットワークシステム機器構成図運用DBAmazon RDSinstanceSubnet2 (プライベート)総合防災情報システム利用者対象地区(200地区を予定)インターネットダウンロードWeb閲覧CSVダウンロードデータ転送システムXML CSV国営土地改良施設(観測機器)・計測情報・状態監視情報(SV)HUB HUBデータ転送内閣府メール中央管理所気象情報提供者アメダスMAFFクラウドAmazonEC2ファイルストレージ/home、/usr …Subnet1 (パブリック)AmazonEBSWeb・APサーバ1(運用サーバ)apache/tomcat防災情報Webサイト各ダンプファイル・全データ・差分データ・緊急点検防災中央システム(AWSアベイラビリティゾーン1)運用DBBKAmazon RDSinstanceSubnet3 (プライベート)運用DBAmazon RDSinstanceSubnet2 (プライベート)AmazonEC2ファイルストレージ/home、/usr …Subnet1 (パブリック)AmazonEBSWeb・APサーバ1(運用サーバ)apache/tomcat防災情報Webサイト各ダンプファイル・全データ・差分データ・緊急点検運用DBBKAmazon RDSinstanceSubnet3 (プライベート)バックアップシステム(AWSアベイラビリティゾーン2)(別図3)(別添)別紙4 情報セキュリティの確保に関する共通基本仕様Ⅰ 情報セキュリティポリシーの遵守1 受託者は、担当部署から農林水産省における情報セキュリティの確保に関する規則(平成27 年農林水産省訓令第4号。
以下「規則」という。
)等の説明を受けるとともに、本業務に係る情報セキュリティ要件を遵守すること。
なお、規則は、政府機関等のサイバーセキュリティ対策のための統一基準群(以下「統一基準群」という。
)に準拠することとされていることから、受託者は、統一基準群の改定を踏まえて規則が改正された場合には、本業務に関する影響分析を行うこと。
2 受託者は、規則と同等の情報セキュリティ管理体制を整備していること。
3 受託者は、本業務の従事者に対して、規則と同等の情報セキュリティ対策の教育を実施していること。
Ⅱ 応札者に関する情報の提供1 応札者は、応札者の資本関係・役員等の情報、本業務の実施場所、本業務の従事者(契約社員、派遣社員等の雇用形態は問わず、本業務に従事する全ての要員)の所属・専門性(保有資格、研修受講実績等)・実績(業務実績、経験年数等)及び国籍に関する情報を記載した資料を提出すること。
なお、本業務に従事する全ての要員に関する情報を記載することが困難な場合は、本業務に従事する主要な要員に関する情報を記載するとともに、本業務に従事する部門等における従事者に関する情報(○○国籍の者が△名(又は□%)等)を記載すること。
また、この場合であっても、担当部署からの要求に応じて、可能な限り要員に関する情報を提供すること。
2 応札者は、本業務を実施する部署、体制等の情報セキュリティ水準を証明する以下のいずれかの証明書等の写しを提出すること。
(提出時点で有効期限が切れていないこと。
)(1)ISO/IEC27001等の国際規格とそれに基づく認証の証明書等(2)プライバシーマーク又はそれと同等の認証の証明書等(3)独立行政法人情報処理推進機構(IPA)が公開する「情報セキュリティ対策ベンチマーク」を利用した自己評価を行い、その評価結果において、全項目に係る平均値が4に達し、かつ各評価項目の成熟度が2以上であることが確認できる確認書Ⅲ 業務の実施における情報セキュリティの確保1 受託者は、本業務の実施に当たって、以下の措置を講ずること。
なお、応札者は、以下の措置を講ずることを証明する資料を提出すること。
(1)本業務上知り得た情報(公知の情報を除く。
)については、契約期間中はもとより契約終了後においても、第三者に開示し、又は本業務以外の目的で利用しないこと。
(別添)(2)本業務に従事した要員が異動、退職等をした後においても有効な守秘義務契約を締結すること。
(3)本業務に係る情報を適切に取り扱うことが可能となるよう、情報セキュリティ対策の実施内容及び管理体制を整備すること。
なお、本業務実施中及び実施後において検証が可能となるよう、必要なログの取得や作業履歴の記録等を行う実施内容及び管理体制とすること。
(4)本業務において、個人情報又は農林水産省における要機密情報を取り扱う場合は、当該情報(複製を含む。
以下同じ。
)を国内において取り扱うものとし、当該情報の国外への送信・保存や当該情報への国外からのアクセスを行わないこと。
(5)農林水産省が情報セキュリティ監査の実施を必要と判断した場合は、農林水産省又は農林水産省が選定した事業者による立入調査等の情報セキュリティ監査(サイバーセキュリティ基本法(平成 26 年法律第 104 号)第 26 条第1項第2号に基づく監査等を含む。
以下同じ。
)を受け入れること。
また、担当部署からの要求があった場合は、受託者が自ら実施した内部監査及び外部監査の結果を報告すること。
(6)本業務において、要安定情報を取り扱うなど、担当部署が可用性を確保する必要があると認めた場合は、サービスレベルの保証を行うこと。
(7)本業務において、第三者に情報が漏えいするなどの情報セキュリティインシデントが発生した場合は、担当部署に対し、速やかに電話、口頭等で報告するとともに、報告書を提出すること。
また、農林水産省の指示に従い、事態の収拾、被害の拡大防止、復旧、再発防止等に全力を挙げること。
なお、これらに要する費用の全ては受託者が負担すること。
2 受託者は、委託期間を通じて以下の措置を講ずること。
(1)情報の適正な取扱いのため、取り扱う情報の格付等に応じ、以下に掲げる措置を全て含む情報セキュリティ対策を実施すること。
また、実施が不十分の場合、農林水産省と協議の上、必要な改善策を立案し、速やかに実施するなど、適切に対処すること。
ア 情報セキュリティインシデント等への対処能力の確立・維持イ 情報へアクセスする主体の識別とアクセスの制御ウ ログの取得・監視エ 情報を取り扱う機器等の物理的保護オ 情報を取り扱う要員への周知と統制カ セキュリティ脅威に対処するための資産管理・リスク評価キ 取り扱う情報及び当該情報を取り扱うシステムの完全性の保護ク セキュリティ対策の検証・評価・見直し(2)本業務における情報セキュリティ対策の履行状況を定期的に報告すること。
(3)本業務において情報セキュリティインシデントの発生、情報の目的外使用等を認知した場合、直ちに委託事業の一時中断等、必要な措置を含む対処を実施すること。
(4)私物(本業務の従事者個人の所有物等、受託者管理外のものをいう。
)の機器等を本業務に用いないこと。
(別添)(5)本業務において取り扱う情報が本業務上不要となった場合、担当部署の指示に従い返却又は復元できないよう抹消し、その結果を担当部署に書面で報告すること。
3 受託者は、委託期間の終了に際して以下の措置を講ずること。
(1)本業務の実施期間を通じてセキュリティ対策が適切に実施されたことを書面等により報告すること。
(2)成果物等を電磁的記録媒体により納品する場合には、不正プログラム対策ソフトウェアによる確認を行うなどして、成果物に不正プログラムが混入することのないよう、適切に対処するとともに、確認結果(確認日時、不正プログラム対策ソフトウェアの製品名、定義ファイルのバージョン等)を成果物等に記載又は添付すること。
(3)本業務において取り扱われた情報を、担当部署の指示に従い返却又は復元できないよう抹消し、その結果を担当部署に書面で報告すること。
4 受託者は、情報セキュリティの観点から調達仕様書で求める要件以外に必要となる措置がある場合には、担当部署に報告し、協議の上、対策を講ずること。
Ⅳ 情報システムにおける情報セキュリティの確保1 受託者は、本業務において情報システムに関する業務を行う場合には、以下の措置を講ずること。
なお、応札者は、以下の措置を講ずることを証明する資料を提出すること。
(1)本業務の各工程において、農林水産省の意図しない情報システムに関する変更や機密情報の窃取等が行われないことを保証する管理が、一貫した品質保証体制の下でなされていること(例えば、品質保証体制の責任者や各担当者がアクセス可能な範囲等を示した管理体制図、第三者機関による品質保証体制を証明する書類等を提出すること。
)。
(2)本業務において、農林水産省の意図しない変更が行われるなどの不正が見つかったときに、追跡調査や立入調査等、農林水産省と連携して原因を調査し、排除するための手順及び体制(例えば、システムの操作ログや作業履歴等を記録し、担当部署から要求された場合には提出するなど)を整備していること。
2 受託者は、本業務において情報システムの運用管理機能又は設計・開発に係る企画・要件定義を行う場合には、以下の措置を実施すること。
(1)情報システム運用時のセキュリティ監視等の運用管理機能を明確化し、情報システム運用時に情報セキュリティ確保のために必要となる管理機能や監視のために必要な機能を本業務の成果物へ適切に反映するために、以下を含む措置を実施すること。
ア 情報システム運用時に情報セキュリティ確保のために必要となる管理機能を本業務の成果物に明記すること。
イ 情報セキュリティインシデントの発生を監視する必要がある場合、監視のために必要な機能について、以下を例とする機能を本業務の成果物に明記すること。
(ア)農林水産省外と通信回線で接続している箇所における外部からの不正アクセスやサ(別添)ービス不能攻撃を監視する機能(イ)不正プログラム感染や踏み台に利用されること等による農林水産省外への不正な通信を監視する機能(ウ)端末等の農林水産省内ネットワークの末端に位置する機器及びサーバ装置において不正プログラムの挙動を監視する機能(エ)農林水産省内通信回線への端末の接続を監視する機能(オ)端末への外部電磁的記録媒体の挿入を監視する機能(カ)サーバ装置等の機器の動作を監視する機能(キ)ネットワークセグメント間の通信を監視する機能(2)開発する情報システムに関連する脆(ぜい)弱性への対策が実施されるよう、以下を含む対策を本業務の成果物に明記すること。
ア 既知の脆(ぜい)弱性が存在するソフトウェアや機能モジュールを情報システムの構成要素としないこと。
イ 開発時に情報システムに脆(ぜい)弱性が混入されることを防ぐためのセキュリティ実装方針を定めること。
ウ セキュリティ侵害につながる脆(ぜい)弱性が情報システムに存在することが発覚した場合に修正が施されること。
エ ソフトウェアのサポート期間又はサポート打ち切り計画に関する情報を提供すること。
(3)開発する情報システムに意図しない不正なプログラム等が組み込まれないよう、以下を全て含む対策を本業務の成果物に明記すること。
ア 情報システムで利用する機器等を調達する場合は、意図しない不正なプログラム等が組み込まれていないことを確認すること。
イ アプリケーション・コンテンツの開発時に意図しない不正なプログラム等が混入されることを防ぐための対策を講ずること。
ウ 情報システムの構築を委託する場合は、委託先において農林水産省が意図しない変更が加えられないための管理体制を求めること。
(4)要安定情報を取り扱う情報システムを構築する場合は、許容される停止時間を踏まえて、情報システムを構成する要素ごとに、以下を全て含むセキュリティ要件を定め、本業務の成果物に明記すること。
ア 端末、サーバ装置及び通信回線装置等の冗長化に関する要件イ 端末、サーバ装置及び通信回線装置並びに取り扱われる情報に関するバックアップの要件ウ 情報システムを中断することのできる時間を含めた復旧に関する要件(5)開発する情報システムのネットワーク構成について、以下を全て含む要件を定め、本業務の成果物に明記すること。
ア インターネットやインターネットに接点を有する情報システム(クラウドサービスを含(別添)む。
)から分離することの要否の判断及びインターネットから分離するとした場合に、分離を確実にするための要件イ 端末、サーバ装置及び通信回線装置上で利用するソフトウェアを実行するために必要な通信要件ウ インターネット上のクラウドサービス等のサービスを利用する場合の通信経路全般のネットワーク構成に関する要件エ 農林水産省外通信回線を経由して機器等に対してリモートメンテナンスすることの要否の判断とリモートメンテナンスすることとした場合の要件3 受託者は、本業務において情報システムの構築を行う場合には、以下の事項を含む措置を適切に実施すること。
(1)情報システムのセキュリティ要件の適切な実装ア 主体認証機能イ アクセス制御機能ウ 権限管理機能エ 識別コード・主体認証情報の付与管理オ ログの取得・管理カ 暗号化機能・電子署名機能キ 暗号化・電子署名に係る管理ク 監視機能ケ ソフトウェアに関する脆(ぜい)弱性等対策コ 不正プログラム対策サ サービス不能攻撃対策シ 標的型攻撃対策ス 動的なアクセス制御セ アプリケーション・コンテンツのセキュリティソ 政府ドメイン名(go.jp)の使用タ 不正なウェブサイトへの誘導防止チ 農林水産省外のアプリケーション・コンテンツの告知(2)監視機能及び監視のための復号・再暗号化監視のために必要な機能について、2(1)イの各項目を例として必要な機能を設けること。
また、不正な変更が発見された場合に、農林水産省と受託者が連携して原因を調査・排除できる体制を整備していること。
3 機器等の設置時や保守時に、情報セキュリティの確保に必要なサポートを行うこと。
4 利用マニュアル・ガイダンスが適切に整備された機器等を採用すること。
5 脆(ぜい)弱性検査等のテストが実施されている機器等を採用し、そのテストの結果が確認できること。
6 ISO/IEC 15408 に基づく認証を取得している機器等を採用することが望ましい。
なお、当該認証を取得している場合は、証明書等の写しを提出すること。
(提出時点で有効期限が切れていないこと。
)7 情報システムを構成するソフトウェアについては、運用中にサポートが終了しないよう、サポート期間が十分に確保されたものを選定し、可能な限り最新版を採用するとともに、ソフトウェアの種類、バージョン及びサポート期限について報告すること。
なお、サポート期限が事前に公表されていない場合は、情報システムのライフサイクルを踏まえ、販売からの経過年数や後継ソフトウェアの有無等を考慮して選定すること。
8 機器等の納品時に、以下の事項を書面で報告すること。
(1)調達仕様書に指定されているセキュリティ要件の実装状況(セキュリティ要件に係る試験(別添)の実施手順及び結果)(2)機器等に不正プログラムが混入していないこと(最新の定義ファイル等を適用した不正プログラム対策ソフトウェア等によるスキャン結果、内部監査等により不正な変更が加えられていないことを確認した結果等)Ⅸ 管轄裁判所及び準拠法1 本業務に係る全ての契約(クラウドサービスを含む。
以下同じ。
)に関して訴訟の必要が生じた場合の専属的な合意管轄裁判所は、国内の裁判所とすること。
2 本業務に係る全ての契約の成立、効力、履行及び解釈に関する準拠法は、日本法とすること。
Ⅹ 業務の再委託における情報セキュリティの確保1 受託者は、本業務の一部を再委託(再委託先の事業者が受託した事業の一部を別の事業者に委託する再々委託等、多段階の委託を含む。
以下同じ。
)する場合には、受託者が上記Ⅱの1、Ⅱの2、Ⅲの1及びⅣの1において提出することとしている資料等と同等の再委託先に関する資料等並びに再委託対象とする業務の範囲及び再委託の必要性を記載した申請書を提出し、農林水産省の許可を得ること。
2 受託者は、本業務に係る再委託先の行為について全責任を負うものとする。
また、再委託先に対して、受託者と同等の義務を負わせるものとし、再委託先との契約においてその旨を定めること。
なお、情報セキュリティ監査については、受託者による再委託先への監査のほか、農林水産省又は農林水産省が選定した事業者による再委託先への立入調査等の監査を受け入れるものとすること。
3 受託者は、担当部署からの要求があった場合は、再委託先における情報セキュリティ対策の履行状況を報告すること。
Ⅺ 資料等の提出上記Ⅱの1、Ⅱの2、Ⅲの1、Ⅳの1、Ⅴの6、Ⅴの7、Ⅴの8、Ⅵの1(5)、Ⅵの1(6)、Ⅵの1(8)、Ⅷの1及びⅧの6において提出することとしている資料等については、最低価格落札方式にあっては入札公告及び入札説明書に定める証明書等の提出場所及び提出期限に従って提出し、総合評価落札方式及び企画競争方式にあっては提案書等の評価のための書類に添付して提出すること。
Ⅻ 変更手続受託者は、上記Ⅱ、Ⅲ、Ⅳ、Ⅴ、Ⅵ、Ⅶ、Ⅷ及びⅩに関して、農林水産省に提示した内容を変更しようとする場合には、変更する事項、理由等を記載した申請書を提出し、農林水産省の許可を得ること。
AWS/Azure設定確認リスト 凡例:〇:責任者、△:サポートMAFFクラウド管理者(PMO) PJMOIDおよびアクセス管理組織が許可したアカウントの管理 〇管理者アカウントに対する多要素認証の利用 △ 〇 多要素認証を設定していない限りあらゆるAWS/Azureリソースの操作が出来ないよう設定管理者アカウントに紐づく最新の連絡先の登録と定期的な見直し △ 〇 年度末に実施必要最低限の管理者権限の割当て △ 〇AWS:Configを利用して実施Azure:Azure Policyを利用して実施グループを利用した権限の設定 〇管理者アカウントに関する復旧手段の確保 〇すべてのアカウントへのパスワードポリシーの適用 △ 〇AWS:Configを利用して実施Azure:Azure Policyを利用して実施アクセスキー、サービスアカウントキー等の適切な管理 〇管理者アカウントと日常的に使用するアカウントの分離 〇 ユーザーの払い出しはPJMO管理アカウント・権限・認証情報の定期的な見直し 〇 年度末に実施AWSにおいて考慮すべき設定AWS サポートセンターへのアクセス設定 〇IAMに保存されているサーバ証明書の管理 〇IAM Access analyzerの有効化 〇Azureにおいて考慮すべき設定Microsoft Azure サポートセンターへのアクセス設定 〇Azure App Serviceに保存されているサーバ証明書の管理 〇ログの記録と監視ログの有効化及び取得 △ 〇 MAFFクラウド管理者側で有効化の為の手順を作成し、PJMOに配布ログの一元管理 △ 〇ログの保護 △ 〇 管理者アカウントで保管ログの監視/通知の設定 △ 〇AWS:アクセスログなどは管理者アカウント側でGuardDutyを用いて対応。
Azure:アクセスログなどは管理アカウント側でMicrosoft Defender for Cloudを用いて対応。
そのほかのログについてはPJMOに一任。
ネットワークロードバランサの接続設定 〇仮想マシン最新のOSパッチの適用確認 〇不正プログラム対策ソフトウェアの導入 〇攻撃対象となるネットワークポートへのアクセス制限 〇ストレージ匿名/公開アクセスの禁止 △ 〇 不適切設定を有効化し、管理者アカウントで監視ストレージアクセスの通信設定 △ 〇 不適切設定を有効化し、管理者アカウントで監視AWSにおいて考慮すべき設定Amazon RDSの暗号化 △ 〇 不適切設定を有効化し、管理者アカウントで監視MFA Deleteの有効化 △ 〇 不適切設定を有効化し、管理者アカウントで監視Amazon EBSの暗号化 △ 〇 不適切設定を有効化し、管理者アカウントで監視Azureにおいて考慮すべき設定Azure Databaseの暗号化 △ 〇 不適切設定を有効化し、管理者アカウントで監視MFA Deleteの有効化 △ 〇 不適切設定を有効化し、管理者アカウントで監視Azure Disk Storageの暗号化 △ 〇 不適切設定を有効化し、管理者アカウントで監視【PaaS/IaaS】基本的な設定すべきセキュリティ対策(AWS/Azure)担当役割分担に関する補足別紙5Webシステム/Webアプリケーションセキュリティ要件書 Ver.4.0項⽬ ⾒出し 要件 備考 必須可否1 認証・認可 1.1 ユーザー認証 1.1.1 特定のユーザーや管理者のみに表⽰・実⾏を許可すべき画⾯や機能、APIでは、ユーザー認証を実施すること特定のユーザーや管理者のみにアクセスを許可したいWebシステムでは、ユーザー認証を⾏う必要があります。
また、ユーザー認証が成功した後にはアクセス権限を確認する必要があります。
そのため、認証済みユーザーのみがアクセス可能な箇所を明⽰しておくことが望ましいでしょう。
リスクベース認証や⼆要素認証など認証をより強固にする仕組みもあります。
不特定多数がアクセスする必要がない場合には、IPアドレスなどによるアクセス制限も効果があります。
OpenIDなどIdP(ID Provider)を利⽤する場合には信頼できるプロバイダであるかを確認する必要があります。
IdPを使った認証・認可を⾏う場合も他の認証・認可に関する要件を満たすものを利⽤することが望ましいです。
必須1.1.2 上記画⾯や機能に含まれる画像やファイルなどの個別のコンテンツ(⾮公開にすべきデータは直接URLで指定できる公開ディレクトリに配置しない)では、ユーザー認証を実施すること必須1.1.3 多要素認証を実施すること 多要素認証(Multi Factor Authentication: MFA)とは、例えばパスワードによる認証に加え、TOTP (Time-Based One-Time Password:時間ベースのワンタイムパスワード)やデジタル証明書など⼆つ以上の要素を利⽤した認証⽅式です。
⼿法については NIST Special Publication 800-63B などを参照してください。
推奨1.2 ユーザーの再認証 1.2.1 個⼈情報や機微情報を表⽰するページに遷移する際には、再認証を実施することユーザー認証はセッションにおいて最初の⼀度だけ実施するのではなく、重要な情報や機能へアクセスする際には再認証を⾏うことが望ましいでしょう。
推奨1.2.2 パスワード変更や決済処理などの重要な機能を実⾏する際には、再認証を実施すること推奨1.3 パスワード 1.3.1 ユーザー⾃⾝が設定するパスワード⽂字列は最低 8⽂字以上であること 認証を必要とするWebシステムの多くは、パスワードを本⼈確認の⼿段として認証処理を⾏います。
そのためパスワードを盗聴や盗難などから守ることが重要になります。
必須1.3.2 登録可能なパスワード⽂字列の最⼤⽂字数は64⽂字以上であること パスワードを処理する関数の中には最⼤⽂字数が少ないものもあるので注意する必要があります。
必須1.3.3 パスワード⽂字列として使⽤可能な⽂字種は制限しないこと 任意の⼤⼩英字、数字、記号、空⽩、Unicode⽂字など任意の⽂字が利⽤可能である必要があります。
必須1.3.4 パスワード⽂字列の⼊⼒フォームはinput type="password"で指定すること基本的にinputタグのtype属性には「password」を指定しますが、パスワードを⼀時的に表⽰する可視化機能を実装する場合にはこの限りではありません。
必須1.3.5 ユーザーが⼊⼒したパスワード⽂字列を次画⾯以降で表⽰しないこと(hiddenフィールドなどのHTMLソース内やメールも含む)必須別紙6Webシステム/Webアプリケーションセキュリティ要件書 Ver.4.0項⽬ ⾒出し 要件 備考 必須可否1.3.6 パスワードを保存する際には、平⽂で保存せず、Webアプリケーションフレームワークなどが提供するハッシュ化とsaltを使⽤して保存する関数を使⽤すること関数が存在しない場合にはパスワードは「パスワード⽂字列+salt(ユーザー毎に異なるランダムな⽂字列)」をハッシュ化したものとsaltのみを保存する必要があります。
(saltは20⽂字以上であることが望ましい)パスワード⽂字列のハッシュ化をさらに安全にする⼿法としてストレッチングがあります。
必須1.3.7 ユーザー⾃⾝がパスワードを変更できる機能を⽤意すること 必須1.3.8 パスワードはユーザー⾃⾝に設定させることシステムが仮パスワードを発⾏する場合はランダムな⽂字列を設定し、安全な経路でユーザーに通知すること推奨1.3.9 パスワードの⼊⼒欄でペースト機能を禁⽌しないこと ⻑いパスワードをユーザーが利⽤出来るようにするためにペースト機能を禁⽌しないようにする必要があります。
推奨1.3.10 パスワード強度チェッカーを実装すること 使⽤する⽂字種や⽂字数を確認し、ユーザー⾃⾝にパスワードの強度を⽰せるようにします。
またユーザーIDと同じ⽂字列や漏洩したパスワードなどのリストとの突合を⾏う必要があります。
⼿法については NISTSpecial Publication 800-63B などを参照してください。
推奨1.4 アカウントロック機能について 1.4.1 認証時に無効なパスワードで10回試⾏があった場合、最低30分間はユーザーがロックアウトされた状態にすることパスワードに対する総当たり攻撃や辞書攻撃などから守るためには、試⾏速度を遅らせるアカウントロック機能の実装が有効な⼿段になります。
アカウントロックの試⾏回数、ロックアウト時間については、サービスの内容に応じて調整することが必要になります。
必須1.4.2 ロックアウトは⾃動解除を基本とし、⼿動での解除は管理者のみ実施可能とすること推奨1.5 パスワードリセット機能について 1.5.1 パスワードリセットを実⾏する際にはユーザー本⼈しか受け取れない連絡先(あらかじめ登録しているメールアドレス、電話番号など)にワンタイムトークンを含むURLなどの再設定⽅法を通知すること連絡先については、事前に受け取り確認をしておくことでより安全性を⾼めることができます。
使⽤されたワンタイムトークンは破棄し、有効期限を12時間以内とし必要最低限に設定してください。
必須1.5.2 パスワードはユーザー⾃⾝に再設定させること 必須1.6 アクセス制御について 1.6.1 Web ページや機能、データをアクセス制御(認可制御)する際には認証情報・状態を元に権限があるかどうかを判別すること認証により何らかの制限を⾏う場合には、利⽤しようとしている情報や機能へのアクセス(読み込み・書き込み・実⾏など)権限を確認することでアクセス制御を⾏うことが必要になります。
画像やファイルなどのコンテンツ、APIなどの機能に対しても、全て個別にアクセス権限を設定、確認する必要があります。
これらはアクセス権限の⼀覧表に基づいて⾏います。
CDNなどを利⽤してコンテンツを配置するなどアクセス制御を⾏うことが困難な場合、予測が困難なURLを利⽤することでアクセスされにくくする⽅法もあります。
必須Webシステム/Webアプリケーションセキュリティ要件書 Ver.4.0項⽬ ⾒出し 要件 備考 必須可否1.6.2 公開ディレクトリには公開を前提としたファイルのみ配置すること 公開ディレクトリに配置したファイルは、URLを直接指定することでアクセスされる可能性があります。
そのため、機微情報や設定ファイルなどの公開する必要がないファイルは、公開ディレクトリ以外に配置する必要があります。
必須1.7 アカウントの無効化機能について 1.7.1 管理者がアカウントの有効・無効を設定できること 不正にアカウントを利⽤されていた場合に、アカウントを無効化することで被害を軽減することができます。
推奨2 セッション管理2.1 セッションの破棄について 2.1.1 認証済みのセッションが⼀定時間以上アイドル状態にあるときはセッションタイムアウトとし、サーバー側のセッションを破棄しログアウトすること認証を必要とするWebシステムの多くは、認証状態の管理にセッションIDを使ったセッション管理を⾏います。
認証済みの状態にあるセッションを不正に利⽤されないためには、使われなくなったセッションを破棄する必要があります。
セッションタイムアウトの時間については、サービスの内容やユーザー利便性に応じて設定することが必要になります。
また、NIST Special Publication 800-63B などを参照してください。
必須2.1.2 ログアウト機能を⽤意し、ログアウト実⾏時にはサーバー側のセッションを破棄することログアウト機能の実⾏後にその成否をユーザーが確認できることが望ましい。
必須2.2 セッションIDについて 2.2.1 Webアプリケーションフレームワークなどが提供するセッション管理機能を使⽤することセッションIDを⽤いて認証状態を管理する場合、セッションIDの盗聴や推測、攻撃者が指定したセッションIDを使⽤させられる攻撃などから守る必要があります。
また、セッションIDは原則としてcookieにのみ格納すべきです。
必須2.2.2 セッションIDは認証成功後に発⾏すること認証前にセッションIDを発⾏する場合は、認証成功直後に新たなセッションIDを発⾏すること必須2.2.3 ログイン前に機微情報をセッションに格納する時点でセッションIDを発⾏または再⽣成すること必須2.2.4 認証済みユーザーの特定はセッションに格納した情報を元に⾏うこと 必須2.3 CSRF(クロスサイトリクエストフォージェリー)対策の実施について2.3.1 ユーザーにとって重要な処理を⾏う箇所では、ユーザー本⼈の意図したリクエストであることを確認できるようにすること正規ユーザー以外の意図により操作されては困る処理を⾏う箇所では、フォーム⽣成の際に他者が推測困難なランダムな値(トークン)をhiddenフィールドやcookie以外のヘッダーフィールド(X-CSRF-TOKENなど)に埋め込み、リクエストをPOSTメソッドで送信します。
フォームデータを処理する際にトークンが正しいことを確認することで、正規ユーザーの意図したリクエストであることを確認することができます。
また、別の⽅法としてパスワード再⼊⼒による再認証を求める⽅法もあります。
cookieのSameSite属性を適切に使うことによって、CSRFのリスクを低減する効果があります。
SameSite属性は⼀部の状況においては効果がないこともあるため、トークンによる確認が推奨されます。
必須3 ⼊⼒処理 3.1 パラメーターについて 3.1.1 URLにユーザーID やパスワードなどの機微情報を格納しないこと URLは、リファラー情報などにより外部に漏えいする可能性があります。
そのため URLには秘密にすべき情報は格納しないようにする必要があります。
必須Webシステム/Webアプリケーションセキュリティ要件書 Ver.4.0項⽬ ⾒出し 要件 備考 必須可否3.1.2 パラメーター(クエリーストリング、エンティティボディ、cookieなどクライアントから受け渡される値)にパス名を含めないことファイル操作を⾏う機能などにおいて、URL パラメーターやフォームで指定した値でパス名を指定できるようにした場合、想定していないファイルにアクセスされてしまうなどの不正な操作を実⾏されてし まう可能性があります。
必須3.1.3 パラメーター要件に基づいて、⼊⼒値の⽂字種や⽂字列⻑の検証を⾏うこと各パラメーターは、機能要件に基づいて⽂字種・⽂字列⻑・形式を定義する必要があります。
⼊⼒値に想定している⽂字種や⽂字列⻑以外の値の⼊⼒を許してしまう場合、不正な操作を実⾏されてしまう可能性があります。
サーバー側でパラメーターを受け取る場合、クライアント側での⼊⼒値検証の有無に関わらず、⼊⼒値の検証はサーバー側で実施する必要があります。
必須3.2 ファイルアップロードについて 3.2.1 ⼊⼒値としてファイルを受け付ける場合には、拡張⼦やファイルフォーマットなどの検証を⾏うことファイルのアップロード機能を利⽤した不正な実⾏を防ぐ必要があります。
画像ファイルを扱う場合には、ヘッダー領域を不正に加⼯したファイルにも注意が必要です。
必須3.2.2 アップロード可能なファイルサイズを制限すること 圧縮ファイルを展開する場合には、解凍後のファイルサイズや、ファイルパスやシンボリックリンクを含む場合のファイルの上書きにも注意が必要です。
必須3.3 XMLを使⽤する際の処理について 3.3.1 XMLを読み込む際は、外部参照を無効にすること ⼿法についてはXML External Entity Prevention Cheat Sheetなどを参照してください。
https://cheatsheetseries.owasp.org/cheatsheets/XML_External_Entity_Prevention_Cheat_Sheet.html必須3.4 デシリアライズについて 3.4.1 信頼できないデータ供給元からのシリアライズされたオブジェクトを受け⼊れないことデシリアライズする場合は、シリアライズしたオブジェクトにデジタル署名などを付与し、信頼できる供給元が発⾏したデータであるかを検証してください。
必須3.5 外部リソースへのリクエスト送信について 3.5.1 他システムに接続や通信を⾏う場合は、外部からの⼊⼒によって接続先を動的に決定しないこと外部から不正なURLやIPアドレスなどが挿⼊されると、SSRF(Server-Side Request Forgery)の脆弱性になる可能性があります。
外部からの⼊⼒によって接続先を指定せざるを得ない場合は、ホワイトリストを基に⼊⼒値の検証を実施するとともに、アプリケーションレイヤーだけではなくネットワークレイヤーでのアクセス制御も併⽤する必要があります。
推奨4 出⼒処理 4.1 HTMLを⽣成する際の処理について 4.1.1 HTMLとして特殊な意味を持つ⽂字( " ' &)を⽂字参照によりエスケープすること外部からの⼊⼒により不正なHTMLタグなどが挿⼊されてしまう可能性があります。
「<」→「<」や「&」→「&」、「"」→「"」のようにエスケープを⾏う必要があります。
スクリプトによりクライアント側でHTMLを⽣成する場合も、同等の処理が必要です。
実装の際にはこれらを⾃動的に実⾏するフレームワークやライブラリを使⽤することが望ましいでしょう。
また、その他にもスクリプトの埋め込みの原因となるものを作らないようにする必要があります。
XMLを⽣成する場合も同様にエスケープが必要です。
必須4.1.2 外部から⼊⼒したURLを出⼒するときは「http://」または「https://」で始まるもののみを許可すること必須Webシステム/Webアプリケーションセキュリティ要件書 Ver.4.0項⽬ ⾒出し 要件 備考 必須可否4.1.3 .要素の内容やイベントハンドラ(onmouseover=””など)を動的に⽣成しないようにすること.要素の内容やイベントハンドラは原則として動的に⽣成しないようにすべきですが、jQueryなどのAjaxライブラリを使⽤する際はその限りではありません。
ライブラリについては、アップデート状況などを調べて信頼できるものを選択するようにしましょう。
必須4.1.4 任意のスタイルシートを外部サイトから取り込めないようにすること 必須4.1.5 HTMLタグの属性値を「"」で囲うこと HTMLタグ中のname=”value”で記される値(value)にユーザーの⼊⼒値を使う場合、「”」で囲わない場合、不正な属性値を追加されてしまう可能性があります。
必須4.1.6 CSSを動的に⽣成しないこと 外部からの⼊⼒により不正なCSSが挿⼊されると、ブラウザに表⽰される画⾯が変更されたり、スクリプトが埋め込まれる可能性があります。
必須4.2 JSONを⽣成する際の処理について 4.2.1 ⽂字列連結でJSON⽂字列を⽣成せず、適切なライブラリを⽤いてオブジェクトをJSONに変換すること適切なライブラリがない場合は、JSONとして特殊な意味を持つ⽂字( " \, : { } [ ] )をUnicodeエスケープする必要があります。
必須4.3 HTTPレスポンスヘッダーについて 4.3.1 HTTPレスポンスヘッダーのContent-Typeを適切に指定すること ⼀部のブラウザではコンテンツの⽂字コードやメディアタイプを誤認識させることで不正な操作が⾏える可能性があります。
これを防ぐためには、HTTPレスポンスヘッダーを「Content-Type: text/html; charset=utf-8」のように、コンテンツの内容に応じたメディアタイプと⽂字コードを指定する必要があります。
必須4.3.2 HTTPレスポンスヘッダーフィールドの⽣成時に改⾏コードが⼊らないようにすることHTTPヘッダーフィールドの⽣成時にユーザーが指定した値を挿⼊できる場合、改⾏コードを⼊⼒することで不正なHTTPヘッダーやコンテンツを挿⼊されてしまう可能性があります。
これを防ぐためには、HTTPヘッダーフィールドを⽣成する専⽤のライブラリなどを使うようにすることが望ましいでしょう。
必須4.4 その他の出⼒処理について 4.4.1 SQL⽂を組み⽴てる際に静的プレースホルダを使⽤すること SQL⽂の組み⽴て時に不正なSQL⽂を挿⼊されることで、SQLインジェクションを実⾏されてしまう可能性があります。
これを防ぐためにはSQL⽂を動的に⽣成せず、プレースホルダを使⽤してSQL⽂を組み⽴てるようにする必要があります。
静的プレースホルダとは、JIS/ISOの規格で「準備された⽂(PreparedStatement)」と規定されているものです。
必須4.4.2 プログラム上でOSコマンドやアプリケーションなどのコマンド、シェル、eval()などによるコマンドの実⾏を呼び出して使⽤しないことコマンド実⾏時にユーザーが指定した値を挿⼊できる場合、外部から任意のコマンドを実⾏されてしまう可能性があります。
コマンドを呼び出して使⽤しないことが望ましいでしょう。
必須4.4.3 リダイレクタを使⽤する場合には特定のURLのみに遷移できるようにすることリダイレクタのパラメーターに任意のURLを指定できる場合(オープンリダイレクタ)、攻撃者が指定した悪意のあるURLなどに遷移させられる可能性があります。
必須4.4.4 メールヘッダーフィールドの⽣成時に改⾏コードが⼊らないようにすることメールの送信処理にユーザーが指定した値を挿⼊できる場合、不正なコマンドなどを挿⼊されてしまう可能性があります。
これを防ぐためには、不正な改⾏コードを使⽤できないメール送信専⽤のライブラリなどを使うようにすることが望ましいでしょう。
必須Webシステム/Webアプリケーションセキュリティ要件書 Ver.4.0項⽬ ⾒出し 要件 備考 必須可否4.4.5 サーバ側のテンプレートエンジンを使⽤する際に、テンプレートの変更や作成に外部から受け渡される値を使⽤しないことサーバ側のテンプレートエンジンを使⽤してテンプレートを組み⽴てる際に不正なテンプレートの構⽂を挿⼊されることで、任意のコードを実⾏される可能性があります。
外部から渡される値をテンプレートの組み⽴てに使⽤せず、レンダリングを⾏う際のデータとして使⽤する必要があります。
また、レンダリング時にはクロスサイトスクリプティングの脆弱性が存在しないか確認してください。
必須5 HTTPS 5.1 HTTPSについて 5.1.1 Webサイトを全てHTTPSで保護すること 適切にHTTPSを使うことで通信の盗聴・改ざん・なりすましから情報を守ることができます。
次のような重要な情報を扱う画⾯や機能ではHTTPSで通信を⾏う必要があります。
・⼊⼒フォームのある画⾯・⼊⼒フォームデータの送信先・重要情報が記載されている画⾯・セッションIDを送受信する画⾯HTTPSの画⾯内で読み込む画像やスクリプトなどのコンテンツについてもHTTPSで保護する必要があります。
必須5.1.2 サーバー証明書はアクセス時に警告が出ないものを使⽤すること HTTPSで提供されているWebサイトにアクセスした場合、Webブラウザから何らかの警告がでるということは、適切にHTTPSが運⽤されておらず盗聴・改ざん・なりすましから守られていません。
適切なサーバー証明書を使⽤する必要があります。
必須5.1.3 TLS1.2以上のみを使⽤すること SSL2.0/3.0、TLS1.0/1.1には脆弱性があるため、無効化する必要があります。
使⽤する暗号スイートは、7.2.1を参照してください。
必須5.1.4 レスポンスヘッダーにStrict-Transport-Securityを指定すること Hypertext Strict Transport Security(HSTS)を指定すると、ブラウザがHTTPSでアクセスするよう強制できます。
必須6 cookie 6.1 cookieの属性について 6.1.1 Secure属性を付けること Secure属性を付けることで、http://でのアクセスの際にはcookieを送出しないようにできます。
特に認証状態に紐付けられたセッションIDを格納する場合には、Secure属性を付けることが必要です。
必須6.1.2 HttpOnly属性を付けること HttpOnly属性を付けることで、クライアント側のスクリプトからcookieへのアクセスを制限することができます。
必須6.1.3 Domain属性を指定しないこと セッションフィクセイションなどの攻撃に悪⽤されることがあるため、Domain属性は特に必要がない限り指定しないことが望ましいでしょう。
推奨7 その他 7.1 エラーメッセージについて 7.1.1 エラーメッセージに詳細な内容を表⽰しないこと ミドルウェアやデータベースのシステムが出⼒するエラーには、攻撃のヒントになる情報が含まれているため、エラーメッセージの詳細な内容はエラーログなどに出⼒するべきです。
必須Webシステム/Webアプリケーションセキュリティ要件書 Ver.4.0項⽬ ⾒出し 要件 備考 必須可否7.2 暗号アルゴリズムについて 7.2.1 ハッシュ関数、暗号アルゴリズムは『電⼦政府における調達のために参照すべき暗号のリスト(CRYPTREC暗号リスト)』に記載のものを使⽤すること広く使われているハッシュ関数、疑似乱数⽣成系、暗号アルゴリズムの中には安全でないものもあります。
安全なものを使⽤するためには、『電⼦政府における調達のために参照すべき暗号のリスト(CRYPTREC暗号リスト)』や『TLS暗号設定ガイドライン』に記載されたものを使⽤する必要があります。
必須7.3 乱数について 7.3.1 鍵や秘密情報などに使⽤する乱数的性質を持つ値を必要とする場合には、暗号学的な強度を持った疑似乱数⽣成系を使⽤すること鍵や秘密情報に予測可能な乱数を⽤いると、過去に⽣成した乱数値から⽣成する乱数値が予測される可能性があるため、ハッシュ関数などを⽤いて⽣成された暗号学的な強度を持った疑似乱数⽣成系を使⽤する必要があります。
必須7.4 基盤ソフトウェアについて 7.4.1 基盤ソフトウェアはアプリケーションの稼働年限以上のものを選定すること脆弱性が発⾒された場合、修正プログラムを適⽤しないと悪⽤される可能性があります。
そのため、⾔語やミドルウェア、ソフトウェアの部品などの基盤ソフトウェアは稼働期間またはサポート期間がアプリケーションの稼働期間以上のものを利⽤する必要があります。
もしアプリケーションの稼働期間中に基盤ソフトウェアの保守期間が終了した場合、危険な脆弱性が残されたままになる可能性があります。
必須7.4.2 既知の脆弱性のないOSやミドルウェア、ライブラリやフレームワーク、パッケージなどのコンポーネントを使⽤すること利⽤コンポーネントにOSSが含まれる場合は、SCA(ソフトウェアコンポジション解析)ツールを導⼊し、依存関係を包括的かつ正確に把握して対策が⾏えることが望ましいでしょう。
必須7.5 ログの記録について 7.5.1 重要な処理が⾏われたらログを記録すること ログは、情報漏えいや不正アクセスなどが発⽣した際の検知や調査に役⽴つ可能性があります。
認証やアカウント情報の変更などの重要な処理が実⾏された場合には、その処理の内容やクライアントのIPアドレスなどをログとして記録することが望ましいでしょう。
ログに機微情報が含まれる場合にはログ⾃体の取り扱いにも注意が必要になります。
必須7.6 ユーザーへの通知について 7.6.1 重要な処理が⾏われたらユーザーに通知すること 重要な処理(パスワードの変更など、ユーザーにとって重要で取り消しが困難な処理)が⾏われたことをユーザーに通知することによって異常を早期に発⾒できる可能性があります。
推奨7.7 Access-Control-Allow-Originヘッダーについて7.7.1 Access-Control-Allow-Originヘッダーを指定する場合は、動的に⽣成せず固定値を使⽤することクロスオリジンでXMLHttpRequest (XHR)を使う場合のみこのヘッダーが必要です。
不要な場合は指定する必要はありませんし、指定する場合も特定のオリジンのみを指定する事が望ましいです。
必須7.8 クリックジャッキング対策について 7.8.1 レスポンスヘッダーにX-Frame-OptionsとContent-Security-Policyヘッダーのframe-ancestors ディレクティブを指定することクリックジャッキング攻撃に悪⽤されることがあるため、X-Frame-OptionsヘッダーフィールドにDENYまたはSAMEORIGINを指定する必要があります。
Content-Security-Policyヘッダーフィールドに frame-ancestors 'none'または 'self' を指定する必要があります。
X-Frame-Options ヘッダーは主要ブラウザーでサポートされていますが標準化されていません。
CSP レベル 2 仕様で frame-ancestors ディレクティブが策定され、X-Frame-Options は⾮推奨とされました。
必須Webシステム/Webアプリケーションセキュリティ要件書 Ver.4.0項⽬ ⾒出し 要件 備考 必須可否7.9 キャッシュ制御について 7.9.1 個⼈情報や機微情報を表⽰するページがキャッシュされないよう Cache-Control: no-store を指定すること個⼈情報や機密情報が含まれたページはCDNやロードバランサー、ブラウザなどのキャッシュに残ってしまうことで、権限のないユーザーが閲覧してしまう可能性があるためキャッシュ制御を適切に⾏う必要があります。
必須7.10 ブラウザのセキュリティ設定について 7.10.1 ユーザーに対して、ブラウザのセキュリティ設定の変更をさせるような指⽰をしないことユーザーのWebブラウザのセキュリティ設定などを変更した場合や、認証局の証明書をインストールさせる操作は、他のサイトにも影響します。
必須7.11 ブラウザのセキュリティ警告について 7.11.1 ユーザーに対して、ブラウザの出すセキュリティ警告を無視させるような指⽰をしないことブラウザの出す警告を通常利⽤においても無視させるよう指⽰をしていると、悪意のあるサイトで同様の指⽰をされた場合もそのような操作をしてしまう可能性が⾼まります。
必須7.12 WebSocketについて 7.12.1 Originヘッダーの値が正しいリクエスト送信元であることが確認できた場合にのみ処理を実施することWebSocketにはSOP (Same Origin Policy)という仕組みが存在しないため、Cross-Site WebSocket Hijacking(CSWSH)対策のためにOriginヘッダーを確認する必要があります。
必須7.13 HTMLについて 7.13.1 html開始タグの前にを宣⾔すること DOCTYPEで⽂書タイプをHTMLと明⽰的に宣⾔することでCSSなど別フォーマットとして解釈されることを防ぎます。
必須7.13.2 CSSファイルやJavaScriptファイルをlinkタグで指定する場合は、絶対パスを使⽤することlinkタグを使⽤してCSSファイルやJavaScriptファイルを相対パス指定した場合にRPO (Relative Path Overwrite) が起きる可能性があります。
必須8 提出物 8.1 提出物について 8.1.1 サイトマップを⽤意すること 認証や再認証、CSRF対策が必要な箇所、アクセス制御が必要なデータを明確にするためには、Webサイト全体の構成を把握し、扱うデータを把握する必要があります。
そのためには上記の資料を⽤意することが望ましいでしょう。
必須8.1.2 画⾯遷移図を⽤意すること 必須8.1.3 アクセス権限⼀覧表を⽤意すること 誰にどの機能の利⽤を許可するかまとめた⼀覧表を作成することが望ましいでしょう。
必須8.1.4 コンポーネント⼀覧を⽤意すること 依存しているライブラリやフレームワーク、パッケージなどのコンポーネントに脆弱性が存在する場合がありますので、依存しているコンポーネントを把握しておく必要があります。
推奨8.1.5 上記のセキュリティ要件についてテストした結果報告書を⽤意すること ⾃社で脆弱性診断を実施する場合には「脆弱性診断⼠スキルマッププロジェクト」が公開している「Webアプリケーション脆弱性診断ガイドライン」などを参照してください。
推奨別紙7 発注者と受注者の役割分担表作業内容 備考 発注者 受注者※別途業務(1) サービスデスクとインシデント管理利用者からのQ&A - ●監督職員からのQ&A 監督職員への窓口機能を提供し、Q&Aの対応を行う。
●監督職員からの作業依頼への対応 管理文書(作業依頼兼報告書)を起票し、データ調査、データ抽出、データ整理、データ修正、抽出データ加工等の作業を行う。
●インシデントの一次対応 管理文書(障害票、改善要望書、検討課題シート)を起票し、マニュアル類や過去の事例により回答を行う。
一次対応では、Q&Aによる質問や不具合の内容が、ユーザの誤操作や理解不足によるものか、本システムに起因するものか、それ以外(ハードウェア・OS等)に起因するものか等、原因の調査と切り分けを行う。
一次対応できないものについては、「障害管理」により対応を行う。
●インシデントの進捗管理 質問、不具合への対応に対する進捗管理を行い、二次対応を含め情報管理を行う。
●管理文書の作成、管理 別紙8「起票シート例」に示す各シートを作成し、管理を行う。
●(2) 障害管理利用者からの障害受付 - ●監督職員からの障害受付 障害を受付け、障害の原因の調査を行い、本システムに起因するものか、それ以外(AWS・OS等)に起因するものか等、原因の調査と切り分け作業を行う。
●切替え・切戻しテスト後の障害受付及び対策の提案 切替え・切戻しテストに起因する障害、及び、原因の明確ではない障害については、原因究明、発生する不具合の内容、対応策を検討し、監督職員へ報告する。
●障害原因調査と対策の提案 本システムが原因と考えられる場合、原因究明、発生する不具合の調査、暫定的な対応策の有無を検討し、監督職員へ報告する。
なお、詳細な調査(プログラムが原因等)が必要であると考えられる場合、発注者の承認を得た上で、詳細調査をすることができる。
また、AWS、OS等、原因がプログラム以外である場合、発注者に報告し、指示に従うこと。
●障害復旧支援 障害復旧について、電話、電子メール等で手順の説明や助言を行う。
●障害対策の承認と障害復旧 - ●障害対策の優先順位の決定 - ●(3)セキュリティパッチ適用調査・動作検証・適用セキュリティパッチ一覧の作成 機器メーカ側で適用不可となるセキュリティパッチの該当調査を行い、適用可否を含めた一覧表を作成する。
● ●セキュリティパッチ適用調査 毎月月初に監督職員から提供された一覧をもとに適用調査を行い適用対象を選定する。
●セキュリティパッチ動作検証 防災システムの動作検証を行い、検証結果を監督職員に報告する。
●OS等のパッチ適用・バージョンアップ セキュリティパッチを適用する。
●機器のウィルス対策ソフトパターンファイル等の更新 - ●(4)稼働状況確認定期診断の承認 - ●定期診断の計画、実施、管理 防災システム(MAFFクラウド)について、稼動状況記録(運用中のCPU使用率、物理メモリ使用率、ディスク使用量の他、利用状況など)の取得を行い、四半期毎に定期診断を行う。
(定期診断の対象期間:第1四半期 令和8年3月1日~5月31日、第2四半期 6月1日~8月31日、第3四半期 9月1日~11月30日、第4四半期 12月1日~令和9年2月28日)●(5)マスタ情報等管理システム利用環境の変更内容整理 - ●マスタデータ及び利用組織の変更管理 システム利用環境の変更(施設情報の変更等)に伴うマスタ(システムの基本情報データ)の変更管理を行い、防災システムのマスタデータ及び利用組織の変更内容の管理を行う。
また、マスタデータ一覧(内閣府総合防災情報システムとの連携データ一覧を含む)及び利用組織の一覧について、変更が生じた場合は改訂作業を行う。
●マスタデータの適用及び利用組織の追加・変更(ログインIDの付与) - ●マスタデータ及び利用組織の変更内容の妥当性の検証 - ●利用者及び内閣府総合防災情報システム担当者への周知 - ●(6)リリース管理リリース 防災システムへのインストールを行う。
●リリース支援 リリースにあたって監督職員へリリース内容の説明を行う。
●リリース管理 リリース内容を記録し、管理を行う。
●利用者へのリリース通知 - ●1(7)構成管理 (年1回を想定)防災システム以外のOS・ミドルウエア等の更新・保守・契約の管理 - ●防災システムのソフトウエアの構成管理 防災システムのソフトウエアの構成管理を行う。
●(8)バックアップシステム切替え・切戻し訓練仕様書「別紙10業務内容一覧(10)」1)、3)、4)、5)、6)、7)、9)、10)、11)、12)、13)、14)、15)、16)、18)、19)、20)、21) 仕様書「別紙10業務内容一覧 (10)バックアップシステム切り替え・切り戻し訓練」を参照 ●仕様書「別紙10業務内容一覧(10)」2) 仕様書「別紙10業務内容一覧 (10)バックアップシステム切り替え・切り戻し訓練」を参照 ● ●仕様書「別紙10業務内容一覧(10)」8)、17) 仕様書「別紙10業務内容一覧 (10)バックアップシステム切り替え・切り戻し訓練」を参照 ●仕様書「別紙10業務内容一覧(10)」1)・21)の確認、4)・13)の調整 仕様書「別紙10業務内容一覧 (10)バックアップシステム切り替え・切り戻し訓練」を参照 ●(9)障害やシステム要件変更等に伴うシステム保守障害やシステム要件変更等に伴うシステム保守 障害やシステム要件変更等に伴うシステム保守を実施する。
●(10)各地区の情報項目等の更新 各地区担当者との連絡調整 - ● 調査項目表の作成及び更新 - ●CSVコード表の更新及び作成 発注者から貸与される調査項目票に基づき、各地区の転送プログラム用の『CSVコード表』(Excel)の更新及び作成を行う。
なお、本作業は、過年度業務で作成した「データ整備マニュアル」及び「データベース詳細設計書」を参考にして、防災システムが対応できるように作成を行う。
また、過年度業務で作成した「CSV作成手順書」のルールを踏まえて作成するものとする。
●概況図の更新及び作成 発注者から貸与される調査項目票に基づき、防災システムの概況図(画面)の更新及び作成を行う。
なお、本作業は、地理院地図の「淡色地図」に基づき作業を実施する。
これにより難い場合は発注者と協議すること。
●マスタデータの更新及び作成 発注者から貸与される調査項目票に基づき、防災システムのマスタデータの更新及び作成を行う。
なお、本作業は、過年度業務で作成した「データ整備マニュアル」及び「データベース詳細設計書」を参考にして、防災システムが対応できるように作成を行う。
●ログインIDの更新及び作成 発注者から貸与される調査項目票に基づき、防災システムのログインIDの更新及び作成を行う。
なお、本作業は、過年度業務で作成した「データ整備マニュアル」及び「データベース詳細設計書」を参考にして、防災システムが対応できるように作成を行う。
●接続許可の設定 発注者から貸与される調査項目票に基づき、特定のIPアドレスからの接続を許可する設定を行う。
●(11)ネットワーク接続に係る稼働確認 ネットワーク接続に係る稼働確認 ネットワーク接続に係る稼働確認を行う。
具体的な作業内容は以下のとおりである。
・稼働確認対象地区について、防災システムで取り扱っている施設、観測項目を調査し、一覧に整理する。
・別表に示す画面において、施設や観測項目・状態項目等の情報、概況図上のアイコン等が、発注者から貸与される調査項目票または前述の防災システムで取り扱っている施設、観測項目のとおり正しく表示するか確認を行う。
・ 稼働確認は、当該地区において権限を与えられたすべてのユーザについて行う。
・ 稼働確認の結果は、「ネットワーク接続に係る稼働確認結果」にとりまとめ、速やかに発注者に報告するものとする。
稼働確認の結果、正しくシステムに表示されない等の不具合が発見された場合は、原因の調査を行い、発注者に対策の提案を行う。
・ 稼働確認は、各地区の初回の接続日に行うものとするが、不具合等、何らかの原因により接続が完了しなかった場合は、改めて接続のやり直しを行うため、再接続においても稼働確認を行う。
・ 別表に示す画面以外に確認すべき項目があれば発注者と協議を行う。
●(12)Webカメラの接続に伴う対応 Webカメラの接続に伴う対応 Webカメラの接続に伴う対応を行う。
具体的な作業内容は以下のとおりである。
発注者から貸与される調査項目票に基づき、防災システムの概況図(画面)に監視カメラのアイコンを追加し、追加したアイコンに対して、調査項目票に記載されたURLのリンク設定を行う。
●(13)WebカメラURL変更作業 WebカメラURL変更作業 既に防災システムに設定されているWebカメラの接続URLの設定変更を行い、模擬環境で確認後、本番環境に適用を行う。
●2(14)震度観測点変更作業 震度観測点変更作業 既に防災システムに設定されている震度観測点の設定変更を行い、模擬環境で確認後、本番環境に適用を行う。
●(15)Apache Strutsバージョンアップ動作検証 Apache Strutsバージョンアップ動作検証 Apache Strutsバージョンアップ動作検証を行う。
具体的な作業内容は以下のとおりである。
・防災システムで利用しているApache Strutsのバージョンアップを行う。
バージョンアップ後、防災システムを受注者拠点内の模擬環境で稼働させ、動作検証を行う。
・動作検証結果は、「動作検証報告書」にとりまとめ、監督職員に提出し確認を受けるものとする。
なお、Apache Struts以外のライブラリについても更新が確認される場合、監督職員と協議のうえで対応要否を検討し、必要に応じて更新を実施する。
●(16)内閣府連携項目の設定変更 内閣府連携項目の設定変更 内閣府連携項目の対象変更に伴い、模擬環境で設定変更を行い、本番環境に適用を行う。
本番環境適用後、内閣府システム連携対象一覧表を監督職員に提出するものとする。
●(17)軽微なシステム改修 軽微なシステム改修 緊急性が必要と判断されるものに限り、軽微なシステム改修を行い、模擬環境で確認後、速やかに本番環境に適用を行う。
●(18)クラウドサービスの引継ぎ及びクラウドサービス提供クラウドサービスの引継ぎ及びクラウドサービス提供防災システムが稼働するクラウドサービスの基盤を提供すること。
採用するクラウドサービスは、現行の基盤を引継ぐことを前提とするが、受注者は、前年度のクラウドサービス提供業務の事業者からパブリッククラウド上に構築された情報システムの引継ぎを受け、アカウントの契約の移管を行い、環境を維持すること。
●(19)侵入検知保守攻撃や不正アクセスと思われるパケットを検知した場合・不正なパケット情報のロギングを行うこと。
・検知情報を監督職員に報告すること。
・攻撃や不正アクセスの通信をブロックする設定が可能な場合の導入作業については、監督職員と別途協議する。
●監視ログの解析監視ログの解析を行い、アクセスをブロックした種別と総数について、毎月報告書の作成を行い、監視該当月の翌月20日までに監督職員に提出すること。
●(20)監視作業監視作業システムの安定稼働の観点からクラウド基盤の24時間365日のリアルタイム監視(秒間隔)を行うものとする。
アラートを検知した場合は、監督職員に報告するとともに業務時間内(休日等を除く毎日9:00~17:30)にアラートを受信した場合は業務時間内の対応作業着手業務時間外にアラートを受信した場合は翌日(休日等を除く)の対応作業着手を行うよう防災システム運用業務担当者に対応を依頼するものとする。
詳細については契約後に監督職員と協議するものとする。
なお、対応作業は(2)障害管理で実施するものとする。
●※別途業務とは、本業務の対象外業務を指す。
(別表)端末区分 画面名称絞り込み機能: 概況図絞り込み機能: 現在値一覧ダウンロード機能:データダウンロード専用画面マスタメンテナンス機能:全画面局、県、地区、施設選択画面施設情報画面施設情報履歴一覧画面パソコン携帯電話3別紙8 起票シート例Q&Aシート管 理 № NWLQ-XXX システム名 防災情報ネットワーク □運用 □保守表 題 発 行 日 YYYY/MM/DD発 行 元 記 入 者内 容 [添付資料]□有 □無受付部署 受 付 者 受 付 日 YYYY/MM/DD回答部署 回 答 者 回 答 日 YYYY/MM/DD内 容 [添付資料]□有 □無備 考 [添付資料]□有 □無障 害 票 起票有無 □有 □無 障害票№ NWLO-障害票障害番号 NWLQ-XXX 発生日 YYYY/MM/DD 発行日 YYYY/MM/DD 記入者地区名 氏名件名システムバージョン障害内容重要度 対応あり 再現性 □有 □無回答者 回答者所属 回答日 YYYY/MM/DD原因区分 運用障害 対処要 □要 □否原因回避処置有無 □有 □無回避処置 ―リリース予定 なし変更内容 ―検討課題シート管 理 № NWLF-XXX プロセス □企画 □開発 □保守 □保守 □検証 □その他システム名 防災情報ネットワーク表 題発 行 元 記 入 者 発 行 日 YYYY/MM/DD送 付 先 検 討 先 回答期限 YYYY/MM/DD障害票№ NWLO- 添付資料№ 障害票の有無 □有 □無内 容 [添付資料]□有 □無対 応 案 [添付資料]□有 □無検討結果 検討元 記 入 者 報 告 日 YYYY/MM/DD[添付資料]□有 □無備 考 [添付資料]□有 □無作業依頼兼報告書管理NO NWLX-XXX システム名 防災情報ネットワーク件 名 発行日 YYYY/MM/DD発 行 元 依 頼 者関連資料 関連Q&ANo NWLQ- 関連障害票No NWLO- [添付資料]□有 □無依頼内容依頼理由所属名称 受付者 受付日 YYYY/MM/DD所属名称 実施者 完了日 YYYY/MM/DD実施内容備考:別紙9 模擬環境の仕様(1)防災中央システムサーバ名 WebAPサーバ DBサーバ DBBKサーバOS・サービス RedHat8(64bit) Amazon RDS Amazon RDSDB - PostgreSQL 15 PostgreSQL 15その他 Apache HTTP Server 2.4Apache Tomcat 9- -(2)バックアップシステムサーバ名 WebAPサーバ DBサーバ DBBKサーバOS・サービス RedHat8(64bit) Amazon RDS Amazon RDSDB - PostgreSQL 15 PostgreSQL 15その他 Apache HTTP Server 2.4Apache Tomcat 9- -(3)データ転送システム(中央管理所)サーバ名 転送サーバOS Windows Server 2022 StandardWindows Server 2019 StandardWindows Server 2016 StandardDB -別紙10 業務内容一覧準備作業模擬環境構築サービスデスクと 監督職員からの質問及び作業依頼への対応を行う。
別紙8インシデント管理 ・ 質問の受付 様式質問を受付け、回答を行う。
Q&Aシート内容が障害の場合は障害管理として対応する。
・ 作業依頼対応依頼により、以下の作業を行う。
①データ調査 ②データ抽出 ③データ整理 ④データ修正 ⑤抽出データの加工等障害管理 障害対応として、以下の作業を行う。
1) 原因の切り分け障害の原因を以下のように分類する。
① 防災システムの操作に原因② AWS起因の障害に原因③ その他2) 対応原因が上記①の場合以下の対応を行う。
① 原因の究明② 発生する不具合の調査③ 暫定的な対応策の有無を検討※ なお、詳細な調査(プログラムが原因等)が必要であると考えられる場合、発注者の承認を得た上で、詳細調査をすることができる。
1) 適用調査 1)① 毎月月初に監督職員から本業務の受注者にWebAP、DB、DBBKサーバのセキュリティパッチ一覧(RedHat)が提供される。
※ 適用不可となるセキュリティパッチが含まれるため、適用不可の情報も含めて一覧が提供される。
② 提供された一覧をもとに適用調査を行い適用対象を選定する。
2) パッチ、バージョンアップ等の動作検証 2)1)で適用対象となったセキュリティパッチをWebAP、DB、DBBKサーバに適用し、防災システムの動作検証を行う。
①(対象期間:令和8年3月1日~令和9年2月28日の期間に公開されたパッチ)② 実施時期は、四半期に1回程度実施する。
なお、報告書は、令和9年2月28日までを対象として作成し、それ以降のセキュリティパッチ適用調査・動作検証については、次年度の業務の作業対象となるため、本業務対象外とする。
質問、依頼毎に対応する。
四半期毎に報告を行う。
4回4回主要な3機能で動作検証を行う。
項 目 作 業 内 容 対応頻度 適 用(1) 受注者は、発注者が運用・保守計画及び運用・保守実施要領を作成するに当たり、「運用・保守計画(案)」及び「運用・保守実施要領(案)」の作成を契約締結から14日以内に行い、具体的な作業内容や実施時間、実施サイクル等に関する資料作成等の支援を行うこと。
なお、運用・保守計画及び運用・保守実施要領の記載内容は「デジタル・ガバメント推進標準ガイドライン」(令和7年5月27日デジタル社会推進会議幹事会決定(以下「標準ガイドライン」という。
))の「第9章 運用及び保守」で定義されているものとする。
また、標準ガイドラインの改定があった場合には、これに対応すること。
1回50件(4) 障害の発生毎に対応する。
5件(5) セキュリティパッチ適用調査・動作検証・適用以下の手順で適用調査を行い、動作検証及び本番環境への適用を行う。
(2) 受注者は、第5-2の作業に迅速な対応を確保するため、受注者拠点内に防災システム(バックアップシステム含む)が稼働するサーバ及びクライアントを含むネットワークシステムを再現する模擬環境を構築するものとし、模擬環境の仕様は別紙9のとおりとする。
模擬環境構築にあたっては、防災システムのプログラム及びデータは発注者が貸与するが、防災システムが利用するソフトウェア(別紙3)及び機器等は受注者の負担で準備するものとする(別紙3に示すソフトウェアは有償になるが、発注者は貸与しない)。
模擬環境には、内部ネットワークにより接続する関連システムは含めないこととし、関連システムに関係する事象が発生した場合は、監督職員と協議するものとする。
また、本番環境の変更が、本業務に影響を及ぼす場合は、監督職員と協議するものとする。
なお、模擬環境を利用した動作検証を実施する上で、準備期間も考慮して、早期に模擬環境を構築することとし、模擬環境稼働開始予定日を「運用・保守計画(案)」に記載するものとする。
業務完了後は模擬環境のシステム及びデータの消去を行い、監督職員に書面にて報告するものとする。
1回(3)1別紙10 業務内容一覧3) パッチ、バージョンアップ等の適用 3)2)で動作検証を行ったセキュリティパッチをWebAP、DB、DBBKサーバに適用する。
実施時期は、四半期に1回程度実施する。
稼働状況確認 以下の稼働状況についてデータを取得し、その評価を行う。
① CPU稼働率 ② 物理メモリ使用率 ③ ディスク容量④ 利用者のアクセス状況 ⑤ 利用者の年間アクセス集計 ①~④:4回なお、報告書は、令和9年2月28日までを対象として作成し、 ⑤:1回それ以降の稼働状況確認については、次年度の業務の作業対象となるため、本業務対象外とする。
マスタ情報等管理 以下の項目についてマスタ情報等の管理を行う。
① マスタデータ一覧(内閣府総合防災情報システムとの連携データ一覧を含む)② 利用組織一覧リリース管理 システム更新プログラム等を管理し、リリースを行う。
構成管理 以下の項目について構成管理を行う。
1) ソフトウエアの構成管理防災システムのソフトウエアに変更が生じた場合は以下のソフトウエアの構成管理を行う。
情報を整理する。
① bsi② communicate③ kisyou④ sftp_platform2) 防災システムが利用するソフトウェアの構成管理防災システムが利用するソフトウェア(※)について、バージョン情報及びサポート期間等を整理し、変更を把握した場合には更新する。
(※)Apache HTTP Server、Tomcat、Java、Struts、RedHat Enterprise Linux、PostgreSQL1)切替え・切戻し訓練計画書の作成2)メール配信の設定3)バックアップシステムへのDNS及びApplication Load Balancerの切替え4)切替え訓練5)切替え後のシステムの機能動作検証6)切替え後のメール配信の動作検証7)切替え後のデータ同期の解除8)バックアップシステムへの気象情報提供先切替え(本業務対象外)9)切替え後の地区データ連携動作検証10)切替え後の内閣府総合防災情報システム連携動作検証監督職員の指示に従い、気象情報提供者が気象情報の送信先の切替えを行う。
切替えのタイミングは、監督職員が別途指示するものとする。
ネットワーク状況画面で地区からのデータ受信状況を確認する。
また、任意の地区の各画面を表示し、受信したデータが登録されていることを確認する。
内閣府総合防災情報システム連携サーバにpingコマンドを実行し、ネットワークが接続されていることを確認する。
また、FTPファイル送信結果を確認する。
バックアップシステムからメール配信できるようメール配信の設定を行う。
メール配信は、現行のメール配信サービス(本業務対象外)を利用する。
監督職員の指示に従い、「go.jp」で終わるドメインを使用してアプリケーション・コンテンツを提供すること。
切替えのタイミングは、監督職員が別途指示するものとする。
「切替え・切戻し訓練計画書」にもとづいて、防災中央システム及びバックアップシステムで切替え作業を実施する。
切替え作業は、防災情報ネットワークシステム業務継続計画にもとづき、切替え作業開始後、3営業日以内に完了させることを目標とする。
バックアップシステムへの切替え後、システムの各画面の動作検証を行う。
バックアップシステムへの切替え後、テストデータの登録を行い、管理者用のメールアドレスにメール配信されることを確認する。
バックアップシステムへの切替え後、データ同期プログラムを解除し、自動実行処理が実行されないように設定する。
(10) バックアップシステム切替え・切戻し訓練過年度業務で作成した「切替え・切戻し手順書」を参考にして、以下の手順で切替え・切戻し訓練を実施する。
なお、「本業務対象外」と示されている箇所は関連業務受注者が実施する。
実施回数は1回とする。
切替え・切戻し計画は、「切替え・切戻し訓練計画書」にとりまとめ、事前に監督職員に提出し確認を受けるものとする。
(7) 1回(8) 3回(9) 1回4回(6) 四半期毎に実施、報告を行う。
2別紙10 業務内容一覧11)切替え後の気象情報連携動作検証12)防災中央システムへのDNS及びApplication Load Balancerの切替え13)切戻し訓練14)切戻し後のシステムの機能動作検証15)切戻し後のメール配信の動作検証16)切戻し後のデータ同期の設定17)防災中央システムへの気象情報提供先切替え(本業務対象外)18)切戻し後の地区データ連携動作検証19)切戻し後の内閣府総合防災情報システム連携動作検証20)切戻し後の気象情報連携動作検証21)システム切替え・切戻し訓練報告書の作成システム切替え・切戻し訓練結果は、「システム切替え・切戻し訓練報告書」にとりまとめ、監督職員に提出し確認を受けるものとする。
1) 障害のシステム保守2) システム要件変更等のシステム保守1)CSVコード表の 各地区の転送プログラム用の『CSVコード表』(Excel)の更新及び作成を行う。
更新及び作成2)概況図の更新 防災システムの概況図(図面)の更新及び作成を行う。
及び作成 2)5地区3)マスタデータ 防災システムのマスターデータの更新及び作成を行う。
の更新及び作成 3)5地区4)ログインID 防災システムのログインIDの更新及び作成を行う。
の更新及び作成 4)5地区5)接続許可の設定 防災システムにデータ転送している全国の国営事業地区では、一部衛星通信で防災中央システムに接続している地区も存在することから、 5)1回特定のIPアドレスからの接続を許可する設定を行う。
なお、接続許可の設定内容は、監督職員から情報提供する。
(14) Webカメラの接続に伴う対応Webカメラの接続に伴う対応を行う。
5件(15) WebカメラURL変更作業既に防災システムに設定されているWebカメラの接続URLの設定変更を行い、模擬環境で確認後、本番環境に適用を行う。
20件1)5地区(13) ネットワーク接続に係る稼働確認ネットワーク接続に係る稼働確認を行う。
5地区様式別紙8起票シート例詳細調査によって原因の特定を行い、障害票にとりまとめを行う。
なお、応急処置(軽微なプログラム改修を含む)が可能な場合は、対応を行う。
システム要件変更等の要望の実現の可否について調査し、改善要望書にとりまとめを行う。
(12) 各地区の情報項目等の更新各地区の情報項目等の更新に伴い、以下の作業を行う。
気象情報提供者から送信されるファイルをWebAPサーバで受信し、正しく登録されることを確認する。
(11) 障害やシステム要件変更等に伴うシステム保守障害やシステム要件変更等のシステム保守として、内容に応じて、以下の作業を行う。
20件防災中央システムへの切戻し後、システムの各画面の動作検証を行う。
防災中央システムへの切戻し後、テストデータの登録を行い、管理者用のメールアドレスにメール配信されることを確認する。
防災中央システムへの切戻し後、データ同期プログラム、CRONにデータ同期プログラムの自動実行処理を設定する。
監督職員の指示に従い、気象情報提供者が気象情報の送信先の切替えを行う。
切替えのタイミングは、監督職員が別途指示するものとする。
ネットワーク状況画面で地区からのデータ受信状況を確認する。
また、任意の地区の各画面を表示し、受信したデータが登録されていることを確認する。
内閣府総合防災情報システム連携サーバにpingコマンドを実行し、ネットワークが接続されていることを確認する。
また、FTPファイル送信結果を確認する。
気象情報提供者から送信されるファイルをWebAPサーバで受信し、正しく登録されることを確認する。
監督職員の指示に従い、DNS切替えを行い、「go.jp」で終わるドメインを使用してアプリケーション・コンテンツを提供すること。
切替えのタイミングは、監督職員が別途指示するものとする。
「切替え・切戻し訓練計画書」にもとづいて、防災中央システム及びバックアップシステムで切戻し作業を実施する。
切戻し作業は、防災情報ネットワークシステム業務継続計画にもとづき、切戻し作業開始後、3営業日以内に完了させることを目標とする。
3別紙10 業務内容一覧システムへの侵入検知保守として、ネットワーク型侵入検知を行う。
① 攻撃や不正アクセスと思われるパケットを検知した場合には、以下の作業を実施するものとする。
1) 不正なパケット情報のロギングを行うこと。
2) 検知情報を監督職員に報告すること。
3) 別途協議② ②12回打合せ時期及び回数については、下表の段階で会議型式にて行うものとする。
なお、初回と最終回の打合せには業務責任者が出席するものとする。
打合せ内容については、打合せ記録簿を作成し、打合せ実施から3 営業日以内に監督職員に提出するものとする。
(16) 震度観測点変更作業既に防災システムに設定されている震度観測点の設定変更を行い、模擬環境で確認後、本番環境に適用を行う。
1回(10件相当)最終回 最終報告書とりまとめ時初回 作業着手の段階(運用・保守計画及び実施要領(案)作成時)第2回 システム切替え・切戻し訓練計画書作成時第3回 システム切替え・切戻し訓練報告書とりまとめ時四半期毎に実施、報告を行う。
4回(24) 打合せ回数 時期なお、報告は土曜、日曜、国民の祝日に関する法律(昭和23年法律第178条)に規定する休日を除く、8時30分から17時15分とする。
ただし、緊急に対応が必要になった場合は、上記時間外に実施する場合がある。
攻撃や不正アクセスの通信をブロックする設定が可能な場合の導入作業については、監督職員と別途協議する。
監視ログの解析を行い、アクセスをブロックした種別と総数について、毎月報告書の作成を行い、監視該当月の翌月20日までに監督職員に提出すること。
なお、報告書は、令和8年2月28日までを対象として作成し、それ以降の監視報告については、次年度の業務の作業対象となるため、本業務対象外とする。
(23) 業務進捗状況報告 受注者は、第5-2 に示す業務内容及び別紙10「業務内容一覧」をもとに内容、回数を整理した作業報告一覧表を作成し、会議形式で業務の進捗状況を四半期毎に報告しなければならない。
受注者は、クラウドサービスの利用実績について、利用明細書の写し及びそれらを一覧表にとりまとめ、四半期に1回担当部署に提出すること。
なお、半年分と1年分についても整理し提出するものとする。
上記の他、常時の連絡には積極的に電子メールを活用し、業務責任者等と監督職員は常(月次程度を想定)に密接な連絡を取り、業務の方針及び内容の疑義を正すものとし、相互に確認した内容については、必要に応じて打合せ記録簿を作成するものとする。
なお、緊急を要する場合は、必要に応じて監督職員へ会議形式での報告を行わなければならない。
(20) クラウドサービスの引継ぎ及びクラウドサービス提供防災システムが稼働するクラウドサービスの基盤を提供すること。
詳細は、別紙2のとおりである。
防災システムのプログラム及びデータは発注者が貸与するが、防災システムのクラウドサービスの提供に係る費用及び利用料は受注者の負担とする(別紙3に示すソフトウェアは有償になるが、発注者は貸与しない)。
採用するクラウドサービスは、現行の基盤を引継ぐことを前提とするが、受注者は、前年度のクラウドサービス提供業務の事業者からパブリッククラウド上に構築された情報システムの引継ぎを受け、アカウントの契約の移管を行い、環境を維持すること。
対象期間は、令和8年4月~令和9年3月を想定している。
1回(21) 侵入検知保守(17) Apache Strutsバージョンアップ動作検証防災システムで利用しているApache Strutsのバージョンアップを行う。
バージョンアップ後、防災システムを受注者拠点内の模擬環境で稼働させ、動作検証を行う。
なお、Apache Struts以外のライブラリについても更新が確認される場合、監督職員と協議のうえで対応要否を検討し、必要に応じて更新を実施する。
2回(18) 内閣府連携項目の設定変更内閣府連携項目の対象変更に伴い、模擬環境で設定変更を行い、本番環境に適用を行う。
本番環境適用後、内閣府システム連携対象一覧表を監督職員に提出するものとする。
1回(50件相当)(19) 軽微なシステム改修システム運用上、緊急性が高いと判断されるものなどについて、軽微なシステム改修を行い、模擬環境で確認後、速やかに本番環境に適用を行う。
1回(22) 監視作業 システムの安定稼働の観点からクラウド基盤の24時間365日のリアルタイム監視(秒間隔)を行うものとする。
アラートを検知した場合は、監督職員に報告するとともに業務時間内(休日等を除く毎日9:00~17:30)にアラートを受信した場合は業務時間内の対応作業着手業務時間外にアラートを受信した場合は翌日(休日等を除く)の対応作業着手を行うよう防災システム運用業務担当者に対応を依頼するものとする。
詳細については契約後に監督職員と協議するものとする。
なお、対応作業は(4)障害管理で実施するものとする。
20回4別紙11 クラウド要件(1) クラウドサービスを運用保守する場合の前提(2) クラウドサービスを利用している際の定常時対応(3) 障害発生時対応(4) 情報システムの現況確認支援(5) 運用・保守作業の改善提案(6) クラウドサービスを利用している際の運用・保守作業の改善提案 受注者は、年1回、農林水産省の指示に基づき、情報資産管理データと情報システムの現況との突合・確認(以下「現況確認」という。
)を支援すること。
(MAFFクラウドで運用・保守する場合 以下の要件を上の要件の続きとして追記すること。
) なお、MAFFクラウドを利用している場合、MAFFクラウドから提供されるインベントリ情報を活用することで、現況との突合確認は省略することも可とするが、インベントリ情報から収集できない製品が含まれる場合は、当該製品の構成情報の取得を行うこと。
受注者は、年度末までに年間の運用・保守実績を取りまとめるとともに、必要に応じて運用・保守計画、運用・保守実施要領に対する改善提案を行うこと。
①受注者は、年度末までに年間の運用・保守実績を取りまとめるとともに、必要に応じて運用・保守計画、運用・保守実施要領に対する改善提案を行うこと。
なお、上記の改善提案に当たっては、パブリッククラウドの運用体制において、マネージドサービスプロバイダーが提供している共有型のクラウド運用・保守サービスの活用についても検討し整理することとする。
検討した結果、MSPサービスの活用を運用・保守計画に組み込めた場合は、実際にサービス等の活用を開始すること。
②また、上記の改善提案に当たっては、クラウドサービスプロバイダーが提供する ベストプラクティス準拠状況を定期的に調査(Trusted Advisor)し、検出項目の対応可否を検討し、担当部署の承認の上、対応すること。
クラウド構成のベストプラクティス(AWS Well-Architected フレームワークの全ての柱(信頼性・運用上の優秀性))を活用し、年に1度システムが適切に運用されているかチェックし、次年度の改善点を整理すること。
③受注者は、クラウドサービスの利用実績について、利用明細書の写し及び月額の運用サービスの費用実績(MSPサービスを利用した場合)を一覧表にとりまとめ、四半期毎に担当部署に提出することとし、半年分と1年分についても整理して提出するものとする。
また、MSPサービスを利用した場合等の運用サービスの共通化の効果を定量で説明すること。
④受注者は、担当部署の求めに応じ、クラウドサービスを含めた情報システムの構成を適切に見直すための資料(AWS Cost Explorer、AWS Trusted Advisor、AWS CUR、Azure Cost Management等の出力結果)を提出すること。
⑤運用サービスの共通化とは、以下の取組とする。
〇受注者が自社でMSPサービスを提供している企業の場合はそれを利用すること。
〇受注者が自社でMSPサービスを提供していない企業は、運用品質の均一化と不要なコストを削減するために ・外部企業が提供するMSPサービスを利用すること、又は ・複数の運用案件を受注することで、自社内で運用サービス(サービスデスク、監視サービス等)のShared service(シェアードサービス)に取り組み、費用を逓減すること。
⑥改善提案を作成したら担当部署ならびにPMO/MAFFクラウドCoEに報告すること。
項 目 作 業 内 容①受注者は、前年度の防災情報ネットワーク事業 システム運用・保守・クラウドサービス提供業務の事業者からパブリッククラウド上に構築された情報システムの引継ぎを受け、アカウントの契約の移管を行い、環境を維持すること。
②受注者は、構成管理及びパッチの適用について自動化すること。
なお、自動化とは、対象を選定し、タイミングをコントロールして適用することをいう。
③受注者は、原則、メンテナンスの際に踏み台サーバを独自で構築せず、クラウドサービスプロバイダーのサービス(AWS Systems Manager Session Manager、AWS Systems Manager Fleet Manager)を利用すること。
④受注者は、ソフトウェアの情報をクラウドサービスの機能(SSM(AWS Systems Manager)) を利用して自動取得すること。
⑤受注者は、クラウドサービスプロバイダーから代理店の認定を受け、かつAWS Solution Provider Program(SPP)の登録を受けていること。
加えて、本案件の関係者が、日本国内のクラウドサービスプロバイダーから日本語で契約や技術に関するサポートを受けられる商流であること。
または、国内企業のディストリビュータ経由でクラウドサービスの再販が可能であること。
①受注者は、「要件定義書」の運用・保守要件に示す定常時運用業務(システム操作、運転管理・監視、稼動状況監視、サービスデスク提供、定期点検、不具合受付等)を行うこと。
具体的な実施内容・手順は農林水産省が定める運用・保守計画に基づいて行うこと。
②受注者は、運用・保守計画及び運用・保守実施要領に基づき、運用業務の内容や工数などの作業実績状況、サービスレベルの達成状況、情報システムの構成と運転状況(情報セキュリティ監視状況、情報システムのぜい弱性への対応状況を含む。
)、情報システムの利用者サポート、教育・訓練状況、リスク・課題の把握・対応状況について四半期毎に運用・保守作業報告書を取りまとめること。
③受注者は、ソフトウェア製品の保守の実施において、ソフトウェア製品の構成に変更が生じる場合には、農林水産省にその旨を報告し、変更後の環境がライセンスの許諾条件に合致するか否かの確認を受けること。
また、自動取得したソフトウェアの情報を把握し、農林水産省の求めに応じて最新の構成情報の出力結果を提出すること。
④ソフトウェアにセキュリティのぜい弱性が見つかった場合は、対応策について計画し、承認を得た上で対応すること。
⑤受注者は、パッチの自動適用を用いて、検証環境や品質保証環境などを用いてパッチベースラインを検証し、その後に本番環境にパッチを適用するなど、パッチのリリース管理を行うこと。
なお、パッチ適用に起因する不具合が出た際に行う切り戻しやアプリケーション修正などの対応を予め計画すること。
⑥受注者は、保守作業でプログラムの修正を行った場合、設計書等の更新を行い、テストを行った上で本番環境へ適用すること。
改修の際に作成、更新した資料は、担当部署へ提出すること。
⑦受注者は、農林水産省クラウド利用ガイドライン別紙1_共通機能_利用申請書の内容(システム構成を含む)に変更がある場合、資料を更新し、担当部署とMAFFクラウドCoEの確認を受けること。
⑧受注者は、インベントリ情報を収集するため、設定作業(Systems Manager InventoryとEC2の設定)を実施すること。
なお、インベントリ収集機能はコンテナの構成管理に対応していないため、コンテナを利用している利用システムは、MAFFクラウド利用ガイドラインの記載を参考に、脆弱性対策を実施すること。
⑨受注者は、四半期毎の運用・保守実績を評価し、達成状況が目標に満たない場合はその要因の分析を行うとともに、達成状況の改善に向けた対応策を提案すること。
⑩受注者は、運用・保守作業報告書の内容について、四半期毎の定期運用・保守会議に出席し、その内容を報告すること。
⑪受注者は、農林水産省が、情報システム運用継続計画を作成又は更新するにあたり、情報提供等の支援を行うこと。
⑫受注者は、インフラの設定変更があった場合は設計書等の更新版(パラメータシート含む)を、担当部署に提出すること。
①受注者は、情報システムの障害発生時(又は発生が見込まれる時)には、速やかに農林水産省に報告するとともに、その緊急度及び影響度を判断の上、「 要件定義書」の運用要件に示す障害発生時運用業務(障害検知、障害発生箇所の切り分け、関係する事業者への連絡、復旧確認、報告等)及び、「 要件定義書」の保守要件に示す障害発生時保守作業(原因調査、応急措置、報告等)を行うこと。
障害には、情報セキュリティインシデントを含めるものとする。
具体的な実施内容・手順は農林水産省が定める運用・保守計画及び運用・保守実施要領に基づいて行うこと。
②受注者は、情報システムの障害に関して事象の分析(発生原因、影響度、過去の発生実績、再発可能性等)を行い、同様の事象が将来にわたって発生する可能性がある場合には、恒久的な対応策を提案すること。
③受注者は、災害等の発生時には、農林水産省の指示を受けて、情報システム運用継続計画に基づく運用業務を実施すること。
なお、災害等の発生に備え、最低年1回は事前訓練を実施すること。
1様式環境負荷低減のクロスコンプライアンス実施状況報告書以下のア~エの取組について、実施状況を報告します。
ア 環境負荷低減に配慮したものを調達するよう努める。
具体的な事項実施した/努めた左記非該当・対象となる物品の輸送に当たり、燃料消費を少なくするよう検討する(もしくはそのような工夫を行っている配送業者と連携する)。
☐ ☐・対象となる物品の輸送に当たり、燃費効率の向上や温室効果ガスの過度な排出を防ぐ観点から、輸送車両の保守点検を適切に実施している。
☐ ☐・農林水産物や加工食品を使用する場合には、農薬等を適正に使用して(農薬の使用基準等を遵守して)作られたものを調達することに努めている。
☐ ☐・事務用品を使用する場合には、詰め替えや再利用可能なものを調達することに努めている。
☐ ☐・その他( )・上記で「実施した/努めた」に一つもチェックが入らず(全て「左記非該当」)、その他の取組も行っていない場合は、その理由( )イ エネルギーの削減の観点から、オフィスや車両・機械などの電気、燃料の使用状況の記録・保存や、不必要・非効率なエネルギー消費を行わない取組(照明、空調のこまめな管理や、ウォームビズ・クールビズの励行、燃費効率の良い機械の利用等)の実施に努める。
具体的な事項実施した/努めた左記非該当・事業実施時に消費する電気・ガス・ガソリン等のエネルギーについて、帳簿への記載や伝票の保存等により、使用量・使用料金の記録に努めている。
☐ ☐・事業実施時に使用するオフィスや車両・機械等について、不要な照明の消灯やエンジン停止に努めている。
☐ ☐・事業実施時に使用するオフィスや車両・機械等について、基準となる室温を決めたり、必要以上の冷暖房、保温を行わない等、適切な温度管理に努めている。
☐ ☐・事業実施時に使用する車両・機械等が効果的に機能を発揮できるよう、定期的な点検や破損があった場合は補修等に努めている。
☐ ☐・夏期のクールビズや冬期のウォームビズの実施に努めている。
☐ ☐・その他( )・上記で「実施した/努めた」に一つもチェックが入らず(全て「左記非該当」)、その他の取組も行っていない場合は、その理由( )ウ 廃棄物の発生抑制、適正な循環的な利用及び適正な処分に努める。
具体的な事項実施した/努めた左記非該当・事業実施時に使用する資材について、プラスチック資材から紙などの環境負荷が少ない資材に変更することを検討する。
☐ ☐・資源のリサイクルに努めている(リサイクル事業者に委託することも可)。
☐ ☐・事業実施時に使用するプラスチック資材を処分する場合に法令に従って適切に実施している。
☐ ☐・その他( )・上記で「実施した/努めた」に一つもチェックが入らず(全て「左記非該当」)、その他の取組も行っていない場合は、その理由( )エ みどり戦略の理解に努めるとともに、機械等を扱う場合は、機械の適切な整備及び管理並びに作業安全に努める。
具体的な事項実施した/努めた左記非該当・「環境負荷低減のクロスコンプライアンスチェックシート解説書 -民間事業者・自治体等編-」にある記載内容を了知し、関係する事項について取り組むよう努める。
☐ ☐・事業者として独自の環境方針やビジョンなどの策定している、もしくは、策定を検討する。
☐ ☐・従業員等の向けの環境や持続性確保に係る研修などを行っている、もしくは、実施を検討する。
☐ ☐・作業現場における、作業安全のためのルールや手順などをマニュアル等に整理する。
また、定期的な研修などを実施するように努めている。
☐ ☐・資機材や作業機械・設備が異常な動作などを起こさないよう、定期的な点検や補修などに努めている。
☐ ☐・作業現場における作業空間内の工具や資材の整理などを行い、安全に作業を行えるスペースを確保する。
☐ ☐・労災保険等の補償措置を備えるよう努めている。
☐ ☐・その他( )・上記で「実施した/努めた」に一つもチェックが入らず(全て「左記非該当」)、その他の取組も行っていない場合は、その理由( )
タブを開くと履歴を読み込みます。