コンテンツへスキップ

ホーム 専門知識 / 監査と評価

AUD / AUD-02

インフラストラクチャセキュリティ監査

脆弱性と保護のギャップを特定するための、サーバー、ネットワーク、アクセス、およびインフラストラクチャサービスのアーキテクチャと構成の検証。.

役立つとき

的確な回答
定義されたニーズに対して.

CIOまたはインフラマネージャー:ホスティングの変更、急速な成長、または文書化が不十分なインフラ。.

一目でわかる

家族
監査と評価

エンゲージメント
評価

参考
AUD-02

適用範囲と成果物

このエンゲージメントの対象範囲.

スコープ

  • レビューの図やフロー
  • サンプル構成チェック
  • 管理権限、パッチ、ログ、バックアップの評価

成果物

  • 実証に基づく技術報告書
  • 信頼ゾーン図
  • 優先的な修復計画

検収証拠

調査結果には、資産、証拠、影響、推奨事項、および試験の限界が記載され、オペレーションチームはその結論を検討する。.

配達

仕事の進め方.

アプローチ

アセットと基準のスコープ設定、証拠とインタビューの収集、ギャップの検証、優先順位と制限事項の提示。.

前提条件と責任

Customer: 在庫、読み取りアクセス、ドキュメントおよびビジネス連絡先。Provider: アセスメントとデリーフ。本番環境の変更はデフォルトでは含まれません。.

スコープ要因

サイト、アセット、テクノロジー、インタビュー;評価の深さ;インベントリの品質;アクセス制限;必要なレポーティング。オプションのフォローアップ付きの単発プロジェクト。.

確認のための質問

サイトとサーバーの数はどれくらいですか?どの環境が重要ですか?読み取り専用アクセスと設定は利用できますか?

重要な境界線

サンプリングの実施は公表されなければならない。修復作業、侵入的な試験、および継続的な可用性はデフォルトでは含まれていない。.

サンプリングと観察日は明確に示されています。欠陥がないことを証明する評価はなく、修復、ペネトレーションテスト、および定期的なフォローアップは個別の範囲となります。.

実際には

具体例.

これらの例は、想定される関与と目標とする成果について説明したものであり、顧客の事例や達成された実績ではありません。.

シナリオ01

マルチサイト企業は、どこでも1つの管理者アカウントを使用しています。 プロジェクト:ディレクトリ、ハイパーバイザー、ネットワークの評価。 ターゲットアウトカム:過度のアクセスをマップし、管理、ユーザー、バックアップを分離した修復作業のワークフローを定義する。.

シナリオ 02

ソフトウェア会社は、一貫性のないLinuxの運用設定を行っています。 プロジェクト:サンプルを合意されたベースラインと比較します。 ターゲット成果:参照イメージと記録された例外。サポートされていないシステムについては移行の決定が必要です。.

技術と参照コンテキスト

ANSSIのガイドライン、CISベンチマークの利用権の対象性、および読み取り専用の収集ツール。.

最終的なテクノロジーセットは、相互運用性、ライセンス、アクセス権、および運用要件に基づき、スコープ設定の段階で合意されます。.

コネクテッドサービス

次のステップを構築する。.

これらのサービスはエンゲージメントを補完するものであり、自動的には含まれません。.

会話を始めましょう。

スコープを明確にする。.

このサービスの目的、依存関係、および責任範囲を明確にした上で、納品を提案いたします。.