AUD / AUD-01
サイバーセキュリティ成熟度評価
製品の購入から始めるのではなく、何を最初に保護すべきかを決定するための、プラクティス、ツール、責任の検討。.

役立つとき
的確な回答
定義されたニーズに対して.
ロードマップがない、支出が分散している、顧客や保険会社からの質問がない、といった状況にある経営幹部やITリーダー。.
適用範囲と成果物
このエンゲージメントの対象範囲.
スコープ
- ビジネスとITに関するインタビュー
- サンプリングされた証拠の検討
- 事業への影響によるギャップの評価と優先順位付け
成果物
- 要約
- ギャップマップ
- 所有者と依存関係を含むロードマップ
検収証拠
各優先順位はリスク、証拠、および所有者にリンクしており、未調査の領域が特定されます。.
配達
仕事の進め方.
アプローチ
アセットと基準のスコープ設定、証拠とインタビューの収集、ギャップの検証、優先順位と制限事項の提示。.
前提条件と責任
Customer: 在庫、読み取りアクセス、ドキュメントおよびビジネス連絡先。Provider: アセスメントとデリーフ。本番環境の変更はデフォルトでは含まれません。.
スコープ要因
サイト、アセット、テクノロジー、インタビュー;評価の深さ;インベントリの品質;アクセス制限;必要なレポーティング。オプションのフォローアップ付きの単発プロジェクト。.
確認のための質問
何が止められないのでしょうか?既にどのような証拠が存在していますか?投資の優先順位を誰が承認していますか?
重要な境界線
成熟度評価は、侵入テスト、妥協のない証明、または認証ではありません。.
サンプリングと観察日は明確に示されています。欠陥がないことを証明する評価はなく、修復、ペネトレーションテスト、および定期的なフォローアップは個別の範囲となります。.
実際には
具体例.
これらの例は、想定される関与と目標とする成果について説明したものであり、顧客の事例や達成された実績ではありません。.
シナリオ01
120人の中小企業が事件発生後にツールを蓄積してきた。プロジェクト:アカウントのレビュー、バックアップ、ガバナンス。目標成果:3つの正当化されたワークストリーム、予算提案、別のリストの代わりに意思決定。.
シナリオ 02
グループにはセキュリティレベル不明の5つの子会社があります。 プロジェクト:サンプリングされた証拠をもとに共有評価グリッドを適用します。 ターゲットアウトカム:グループの基準値と現地での例外点;証拠が不足している子会社は「評価なし」とマークされ、安心感を与えるスコアは与えられません。.
技術と参照コンテキスト
ANSSIのガイダンスとNIST CSF:スコープ設定時に選択された証拠収集ツール。.
最終的なテクノロジーセットは、相互運用性、ライセンス、アクセス権、および運用要件に基づき、スコープ設定の段階で合意されます。.
コネクテッドサービス
次のステップを構築する。.
これらのサービスはエンゲージメントを補完するものであり、自動的には含まれません。.
会話を始めましょう。
スコープを明確にする。.
このサービスの目的、依存関係、および責任範囲を明確にした上で、納品を提案いたします。.
