コンテンツへスキップ

ホーム 専門知識 / 監査と評価

AUD / AUD-01

サイバーセキュリティ成熟度評価

製品の購入から始めるのではなく、何を最初に保護すべきかを決定するための、プラクティス、ツール、責任の検討。.

役立つとき

的確な回答
定義されたニーズに対して.

ロードマップがない、支出が分散している、顧客や保険会社からの質問がない、といった状況にある経営幹部やITリーダー。.

一目でわかる

家族
監査と評価

エンゲージメント
評価

参考
AUD-01

適用範囲と成果物

このエンゲージメントの対象範囲.

スコープ

  • ビジネスとITに関するインタビュー
  • サンプリングされた証拠の検討
  • 事業への影響によるギャップの評価と優先順位付け

成果物

  • 要約
  • ギャップマップ
  • 所有者と依存関係を含むロードマップ

検収証拠

各優先順位はリスク、証拠、および所有者にリンクしており、未調査の領域が特定されます。.

配達

仕事の進め方.

アプローチ

アセットと基準のスコープ設定、証拠とインタビューの収集、ギャップの検証、優先順位と制限事項の提示。.

前提条件と責任

Customer: 在庫、読み取りアクセス、ドキュメントおよびビジネス連絡先。Provider: アセスメントとデリーフ。本番環境の変更はデフォルトでは含まれません。.

スコープ要因

サイト、アセット、テクノロジー、インタビュー;評価の深さ;インベントリの品質;アクセス制限;必要なレポーティング。オプションのフォローアップ付きの単発プロジェクト。.

確認のための質問

何が止められないのでしょうか?既にどのような証拠が存在していますか?投資の優先順位を誰が承認していますか?

重要な境界線

成熟度評価は、侵入テスト、妥協のない証明、または認証ではありません。.

サンプリングと観察日は明確に示されています。欠陥がないことを証明する評価はなく、修復、ペネトレーションテスト、および定期的なフォローアップは個別の範囲となります。.

実際には

具体例.

これらの例は、想定される関与と目標とする成果について説明したものであり、顧客の事例や達成された実績ではありません。.

シナリオ01

120人の中小企業が事件発生後にツールを蓄積してきた。プロジェクト:アカウントのレビュー、バックアップ、ガバナンス。目標成果:3つの正当化されたワークストリーム、予算提案、別のリストの代わりに意思決定。.

シナリオ 02

グループにはセキュリティレベル不明の5つの子会社があります。 プロジェクト:サンプリングされた証拠をもとに共有評価グリッドを適用します。 ターゲットアウトカム:グループの基準値と現地での例外点;証拠が不足している子会社は「評価なし」とマークされ、安心感を与えるスコアは与えられません。.

技術と参照コンテキスト

ANSSIのガイダンスとNIST CSF:スコープ設定時に選択された証拠収集ツール。.

最終的なテクノロジーセットは、相互運用性、ライセンス、アクセス権、および運用要件に基づき、スコープ設定の段階で合意されます。.

コネクテッドサービス

次のステップを構築する。.

これらのサービスはエンゲージメントを補完するものであり、自動的には含まれません。.

会話を始めましょう。

スコープを明確にする。.

このサービスの目的、依存関係、および責任範囲を明確にした上で、納品を提案いたします。.