AUD / AUD-03
アイデンティティと特権の監査
誰がどのようなアクセス権限を持っているか、アカウントがどのように保護されているか、そして侵害されたIDが機密リソースにどのように影響を与えるかについてのレビュー。.

役立つとき
的確な回答
定義されたニーズに対して.
IAM または IT マネージャー、休眠アカウント、管理者の過多、ディレクトリの統合、またはオフボーディングの不備。.
適用範囲と成果物
このエンゲージメントの対象範囲.
スコープ
- 人間およびサービスアカウント
- グループと委任された権限
- 認証、条件付アクセス、および加入者/脱落者のプロセス
成果物
- プライバシー・マトリックス
- ライフサイクルギャップ
- 最小権限およびアクセス制御に関する推奨事項
検収証拠
サンプル化された機密特権には、所有者、正当化、保持、削減、または削除の決定があります。.
配達
仕事の進め方.
アプローチ
アセットと基準のスコープ設定、証拠とインタビューの収集、ギャップの検証、優先順位と制限事項の提示。.
前提条件と責任
Customer: 在庫、読み取りアクセス、ドキュメントおよびビジネス連絡先。Provider: アセスメントとデリーフ。本番環境の変更はデフォルトでは含まれません。.
スコープ要因
サイト、アセット、テクノロジー、インタビュー;評価の深さ;インベントリの品質;アクセス制限;必要なレポーティング。オプションのフォローアップ付きの単発プロジェクト。.
確認のための質問
どのディレクトリが権威的なものですか?アクセスを承認するのは誰ですか?契約者のアクセスを撤回するにはどうすればよいですか?
重要な境界線
過度のアクセスを明らかにするだけでは、不正行為が証明されるわけではありません。コンプライアンス評価は別のプロセスです。.
サンプリングと観察日は明確に示されています。欠陥がないことを証明する評価はなく、修復、ペネトレーションテスト、および定期的なフォローアップは個別の範囲となります。.
実際には
具体例.
これらの例は、想定される関与と目標とする成果について説明したものであり、顧客の事例や達成された実績ではありません。.
シナリオ01
コンサルティング会社にはクラウドアクセスを持つ元契約者がいます。 プロジェクト:ディレクトリ、契約、グループを調整する。 ターゲット成果:必要なサービスアカウントを盲目的に削除することなく、承認された取り消しリストと修正されたオフボード化を実現する。.
シナリオ 02
製造業者は日常的なメールのために管理者アカウントを使用しています。プロジェクト:特権利用の分析。目標成果:アカウントの分離、ログオン制限、およびビジネス承認の対象となるPAMロードマップ。.
技術と参照コンテキスト
Active Directory、Entra ID、LDAP/FreeIPA、クラウドIAM:スコープとデリバリーの専門知識を確認します。.
最終的なテクノロジーセットは、相互運用性、ライセンス、アクセス権、および運用要件に基づき、スコープ設定の段階で合意されます。.
コネクテッドサービス
次のステップを構築する。.
これらのサービスはエンゲージメントを補完するものであり、自動的には含まれません。.
会話を始めましょう。
スコープを明確にする。.
このサービスの目的、依存関係、および責任範囲を明確にした上で、納品を提案いたします。.
