AUD / AUD-04
クラウドおよびコラボレーションのセキュリティレビュー
テナントのセキュリティ構成と利用状況(ID、共有、接続済みアプリケーション、ログ、責任範囲)のレビュー.

役立つとき
的確な回答
定義されたニーズに対して.
CIOまたはクラウドオーナー;Microsoft 365、Google Workspace、パブリッククラウドへの移行、または管理されていない外部共有。.
適用範囲と成果物
このエンゲージメントの対象範囲.
スコープ
- ロールとポリシーの確認
- データ漏洩
- サードパーティ製アプリケーション、保持および検知能力
成果物
- ギャップ在庫
- 責任分担表
- サービス別および利用可能なライセンス別の推奨事項
検収証拠
レビュー済みの重要設定は、観測された状態、目標とする状態、および変更によるビジネスへの影響とともに文書化されます。.
配達
仕事の進め方.
アプローチ
アセットと基準のスコープ設定、証拠とインタビューの収集、ギャップの検証、優先順位と制限事項の提示。.
前提条件と責任
Customer: 在庫、読み取りアクセス、ドキュメントおよびビジネス連絡先。Provider: アセスメントとデリーフ。本番環境の変更はデフォルトでは含まれません。.
スコープ要因
サイト、アセット、テクノロジー、インタビュー;評価の深さ;インベントリの品質;アクセス制限;必要なレポーティング。オプションのフォローアップ付きの単発プロジェクト。.
確認のための質問
実際にどのサービスが使用されていますか?どのライセンスが有効になっていますか?データとログはどこにありますか?
重要な境界線
レビュー対象は特定のサービスであり、すべての提供事業者製品ではありません。有料オプションは明確に示される必要があります。.
サンプリングと観察日は明確に示されています。欠陥がないことを証明する評価はなく、修復、ペネトレーションテスト、および定期的なフォローアップは個別の範囲となります。.
実際には
具体例.
これらの例は、想定される関与と目標とする成果について説明したものであり、顧客の事例や達成された実績ではありません。.
シナリオ01
チャリティ団体がオープンリンクを通じて寄付者の文書を共有しています。プロジェクト:テナントおよびコラボレーションスペースの確認。目標とする成果:担当所有者の明確化とリンク制限プラン。影響を受けるパートナーと協力して閉鎖テストを実施します。.
シナリオ 02
サービス企業は、クラウドのサブスクリプションがデフォルトで安全であると思い込んでいる。プロジェクト:アクセス、ストレージ、ロギングのレビュー。目標とする成果:明示的な責任の定義と設定の修正。プロバイダーのセキュリティは顧客の管理に取って代わるものではない。.
技術と参照コンテキスト
スコープに含まれるMicrosoft 365、Google Workspace、AWS、またはAzure、および該当するベンダーのドキュメント。.
最終的なテクノロジーセットは、相互運用性、ライセンス、アクセス権、および運用要件に基づき、スコープ設定の段階で合意されます。.
コネクテッドサービス
次のステップを構築する。.
これらのサービスはエンゲージメントを補完するものであり、自動的には含まれません。.
会話を始めましょう。
スコープを明確にする。.
このサービスの目的、依存関係、および責任範囲を明確にした上で、納品を提案いたします。.
