総合セキュリティ診断
Security Health Check
全体を見渡し、重要なリスクを具体的に確認します。
組織とサービス、運用環境を複数の観点からまとめて確認します。外部に表れている情報、システムの構成・設定・権限、データの流れを確認し、必要な部分は技術的に検証して、現在の状態と優先して改善すべきことを整理します。
全体の状態はどうなっているか? 検討済み
確認されたリスクと改善の優先順位をまとめます。
このような状況に適しています
- 現在の状態を一度に把握したいとき
総合的なセキュリティ点検を受けたことがない、または前回から時間が経っており、今の状態をありのまま確認する必要がある場合です。
- 重要な予定を控えているとき
リリースや監査、提携、事業拡大を控え、重要なリスクから確認して整理したい場合です。
- 改善の優先順位に根拠が必要なとき
予算と人員が限られており、どのリスクから改善するかを根拠をもって決める必要がある場合です。
何を確認するか
確認する対象と条件を先に合意します。どこまで深く確認し、どれだけの工数をかけるかは、決まった等級ではなく、その対象と条件に合わせて決めます。
- 外部露出・脅威
外部から観測される資産・アカウント・ブランド・情報と、関連する脅威の兆候
- サービス・インフラ
主要な構成と最近の変更、既知の脆弱性、必要に応じた実地検証
- 認証・権限・保護境界
利用者・管理者の権限、業務の流れ、システム間の信頼と分離
- 重要情報・運用
情報の処理・保存・伝達の方法と、その設定、運用、保護措置
- 対応の準備
担当者と手順、保護手段が、必要なときに役割を果たせるか
お客様に残る成果
何をどの条件で確認したか、セキュリティ状態の要約、根拠のある発見事項、業務への影響と改善の優先順位をまとめます。
事実として確認した問題
確認した問題を、その根拠と発生条件とともに説明します。
追加確認が必要な兆候
まだ確定していない兆候は事実と区別し、確認に必要な条件を併せて記します。
今回の範囲で確認できなかった部分
合意した範囲外、または条件上確認できなかった部分を明確に示します。