ICT Specとは? ― ログ保存機器向けNECTEC規格「มศอ. 4003」
ICT Specは、タイのログ保存機器向け規格มศอ. 4003の通称です。Type1〜3の分類と適合確認の方法を実務者向けにわかりやすく解説します。
ICT Specとは? — タイのログ保存デバイス規格(มศอ. 4003)
ICT Specとは?
「ICT Spec」は、タイのIT業界が関連する2つの別々の政府文書をまとめて呼ぶ際の通称です。1つ目はมศอ. 4003-1-2560(正式名称NTS 4003.1-2560)——NECTECが策定した技術規格で、コンピュータ通信データ保存システムの一般要件(アクセス制御、自動時刻同期、データ完全性保護、最低90日間の保存期間)を定めています。これはNECTEC規格であり、タイ工業規格(TIS)ではありません——NECTECはタイ工業標準局(TISI)に対し将来的な正式採用を提案していますが、最終確認時点で正式な認定は発表されていません。2つ目はเกณฑ์ราคากลางและคุณลักษณะพื้นฐานการจัดหาอุปกรณ์และระบบคอมพิวเตอร์——タイのデジタル経済社会省(MDES)が定期的に更新して公開している、政府機関向けコンピュータ機器の価格・仕様基準です。実は下記の3タイプ分類と価格を定めているのはこちらの文書で、そこではมศอ. 4003.1-2560を、デバイスが取得できる認証の一例として挙げています。
簡単に言えば、ICT Spec = タイの政府調達でログ保存デバイスが満たすべき最低チェックリストです。その中には、コンピュータ犯罪法(B.E. 2560)のログ保存要件を満たすことも含まれます。
なぜICT Specを知っておくべきなのか?
政府機関や公的調達を通じてログ保存機器を導入する組織は、機器がICT Spec認証を取得しているかを明示する必要があります。認証がない場合、調達が承認されない可能性があります。
誰にICT Spec準拠が必要か?
- 政府機関 — 調達規則でICT Spec参照が必須
- 国営企業 — 例:タイ電力公社、政府貯蓄銀行
- 大規模民間企業 — 特に政府監査を受ける組織
- ISP・インターネットサービスプロバイダー — トラフィックログの保持が法律で義務付け
価格・仕様基準によるデバイスタイプ
MDESの価格・仕様基準は、อุปกรณ์จัดเก็บ Log File ระบบเครือข่าย(ネットワークログファイル保存デバイス)を容量に応じて3タイプに分類しています:
| タイプ | EPS(イベント/秒) | 対象 |
|---|
| タイプ1 | 1,000 EPS | 中小企業、小規模オフィス |
| タイプ2 | 7,000 EPS | 中堅企業 |
| タイプ3 | 20,000 EPS | 大企業、官公庁 |
価格・仕様基準が実際に定めていること
MDES基準(2025年12月版)の該当カテゴリの記述を直接確認したところ、最低要件は思ったより短いものでした。
1. ログ収集(Collection)
- ルーター、スイッチ、ファイアウォール、VPN、サーバーなどネットワーク機器からのSyslog収集
- タイプ1で3台以上、タイプ2で10台以上、タイプ3で15台以上の機器からイベントを収集し、同一フォーマットで表示
2. 保存と完全性(Storage & Integrity)
- MD5またはSHA-1、あるいはそれ以上のアルゴリズムによるハッシュ整合性——基準の原文どおりで、SHA-256を義務付けているわけではありません
- 外部保存媒体(テープ、DVD、外部ストレージ)へのバックアップ
- コンピュータ犯罪法のログ保存義務を満たし、มศอ. 4003.1-2560など認定されたログセキュリティ基準の証明を保有すること
3. 管理(Management)
- HTTPS、コマンドラインインターフェース、SSHでの管理
これが実際の最低要件のすべてです。この基準自体は、検索速度、レポート形式、保存データの暗号化アルゴリズム、RBACを一切定めていません——これらはベンダーが最低要件を超えて競う機能であり、ICT Specの要件ではありません。90日間という保存日数自体は、コンピュータ犯罪法自体が独立に定めている要件(第26条)なので変わりません。
💡 zcrLogとICT Spec
zcrLog のICT1/ICT2/ICT3アプライアンスは、各タイプの処理能力要件に合わせて構成されており、基準の最低要件を大きく上回っています:
| 機能 | 基準で要求されているか | zcrLog |
|---|
| Syslog収集 | ✅ 要求される | ✅ RFC 5424 + RFC 3164 |
| ハッシュ整合性(MD5/SHA-1以上) | ✅ 要求される | ✅ MD5 + SHA-256 |
| 外部バックアップ | ✅ 要求される | ✅ |
| 90日保存(コンピュータ犯罪法) | ✅ 要求される | ✅ 最大2年 |
| HTTPS / CLI / SSH管理 | ✅ 要求される | ✅ |
| SNMP Trap / Windows Event Log収集 | 要求されない | ✅ + API連携 |
| 保存データの暗号化 | 要求されない | ✅ AES-128 |
| 30秒未満の検索 | 要求されない | ✅ |
| RBAC | 要求されない | ✅ |
| 管理者操作の監査ログ | 要求されない | ✅ |
| 追加機能 | — | 脅威分析と検知ルール、AI分析、MITRE ATT&CK |
🎯 zcrLogの詳細を見る →
デバイスのICT Spec認証確認方法
- ベンダーからมศอ. 4003.1-2560準拠を示す文書を請求(前述の通り、独立した「TIS 4003認証書」は存在しません)
- タイプが要件に合致していることを確認
- テスト項目がすべて合格しているか確認
- 認証書の有効期限を確認
📖 詳細:タイのコンピュータ犯罪法に基づくログ保存方法
まとめ
ICT Spec——MDESの価格・仕様基準と、そこが参照するมศอ. 4003.1-2560規格を合わせたもの——は、タイの政府調達ルートで購入されるログ保存デバイスの最低ラインを定めています。zcrLogはすべてのタイプの最低要件を満たしたうえで、基準が求めていない脅威分析やAI機能まで備えています。
📞 無料相談
出典
関連記事
関連する比較と運用の詳細は、次の記事をご覧ください。
関連製品
導入範囲とパートナーに確認すべき前提条件は、zcrLogで確認できます。公開価格は料金ページにあります