AUD / AUD-02
インフラストラクチャセキュリティ監査
脆弱性と保護のギャップを特定するための、サーバー、ネットワーク、アクセス、およびインフラストラクチャサービスのアーキテクチャと構成の検証。.

役立つとき
的確な回答
定義されたニーズに対して.
CIOまたはインフラマネージャー:ホスティングの変更、急速な成長、または文書化が不十分なインフラ。.
適用範囲と成果物
このエンゲージメントの対象範囲.
スコープ
- レビューの図やフロー
- サンプル構成チェック
- 管理権限、パッチ、ログ、バックアップの評価
成果物
- 実証に基づく技術報告書
- 信頼ゾーン図
- 優先的な修復計画
検収証拠
調査結果には、資産、証拠、影響、推奨事項、および試験の限界が記載され、オペレーションチームはその結論を検討する。.
配達
仕事の進め方.
アプローチ
アセットと基準のスコープ設定、証拠とインタビューの収集、ギャップの検証、優先順位と制限事項の提示。.
前提条件と責任
Customer: 在庫、読み取りアクセス、ドキュメントおよびビジネス連絡先。Provider: アセスメントとデリーフ。本番環境の変更はデフォルトでは含まれません。.
スコープ要因
サイト、アセット、テクノロジー、インタビュー;評価の深さ;インベントリの品質;アクセス制限;必要なレポーティング。オプションのフォローアップ付きの単発プロジェクト。.
確認のための質問
サイトとサーバーの数はどれくらいですか?どの環境が重要ですか?読み取り専用アクセスと設定は利用できますか?
重要な境界線
サンプリングの実施は公表されなければならない。修復作業、侵入的な試験、および継続的な可用性はデフォルトでは含まれていない。.
サンプリングと観察日は明確に示されています。欠陥がないことを証明する評価はなく、修復、ペネトレーションテスト、および定期的なフォローアップは個別の範囲となります。.
実際には
具体例.
これらの例は、想定される関与と目標とする成果について説明したものであり、顧客の事例や達成された実績ではありません。.
シナリオ01
マルチサイト企業は、どこでも1つの管理者アカウントを使用しています。 プロジェクト:ディレクトリ、ハイパーバイザー、ネットワークの評価。 ターゲットアウトカム:過度のアクセスをマップし、管理、ユーザー、バックアップを分離した修復作業のワークフローを定義する。.
シナリオ 02
ソフトウェア会社は、一貫性のないLinuxの運用設定を行っています。 プロジェクト:サンプルを合意されたベースラインと比較します。 ターゲット成果:参照イメージと記録された例外。サポートされていないシステムについては移行の決定が必要です。.
技術と参照コンテキスト
ANSSIのガイドライン、CISベンチマークの利用権の対象性、および読み取り専用の収集ツール。.
最終的なテクノロジーセットは、相互運用性、ライセンス、アクセス権、および運用要件に基づき、スコープ設定の段階で合意されます。.
コネクテッドサービス
次のステップを構築する。.
これらのサービスはエンゲージメントを補完するものであり、自動的には含まれません。.
会話を始めましょう。
スコープを明確にする。.
このサービスの目的、依存関係、および責任範囲を明確にした上で、納品を提案いたします。.
