REM / REM-01
監査またはペネトレーションテスト後の技術的修復
監査の指摘事項を運用上の統制へと昇華させるため、特定された修正の implementação(実装)、テスト、およびロールバック(切り戻し)の準備を実施します。 監査指摘事項を運用上の統制に変えるため、特定された修正のテストおよびロールバックの準備を含めて実装すること。.

役立つとき
的確な回答
定義されたニーズに対して.
CIOまたはCISO:完了したレポートはあるが、修正を実施する能力、専門知識、時間がない。.
適用範囲と成果物
このエンゲージメントの対象範囲.
スコープ
- 再検証結果
- 変更の準備
- 展開、技術的テスト、ビジネスの承認
成果物
- 計画を変更する
- 設定や修正を実装
- 検証資料と残存のギャップの記録
検収証拠
各修正点はテストされ、元の調査結果とリンクされています。未解決の項目については説明と承認が行われます。.
配達
仕事の進め方.
アプローチ
検出結果の検証;優先順位付けと割り当て;変更とロールバックの準備;実装またはコーチング;再テストと完了の文書化。.
前提条件と責任
Customer: 承認、変更ウィンドウ、アプリケーションオーナーおよびビジネス受入。Provider: 含まれる場合のみ実装、それ以外は助言、調整、およびエビデンスレビュー。.
スコープ要因
根本原因の数と複雑さ、環境、依存関係、および再テスト。タイム&マテリアル、スコープ設定されたパッケージ、または継続的なサポート。工数はレポート確認後に確定します。.
確認のための質問
どのレポートと日付が対象ですか?誰が変更を許可しますか?バックアップ、メンテナンスウィンドウ、および依存関係はどのようなものがありますか?
重要な境界線
元のレポートでは、生産の変更やライセンスの変更、再設計、および追加の範囲は許可されていません。.
指摘事項は、fixed(修正済み)、mitigated(軽減済み)、accepted(容認済み)、deferred(延期済み)、またはunverified(未検証)として明示的に分類されたままとなります。クローズ処理は、チケットの管理上のステータスではなく、証拠によって裏付けられます。.
実際には
具体例.
これらの例は、想定される関与と目標とする成果について説明したものであり、顧客の事例や達成された実績ではありません。.
シナリオ01
中小企業の監査により、管理の不備や共有アカウントが明らかになりました。プロジェクト:不要なアクセスを閉鎖し、名前付きアカウントを作成してテストを実施。目標成果:実証に基づいた閉鎖と、即興的な障害発生のない緊急手続きの導入。.
シナリオ 02
ウェブポータルにはアクセス制御の欠陥が確認されています。プロジェクト:開発者と連携して問題を修正し、シナリオを再実行します。目標成果:修復とリグレッションテストが確認済み。主要な改修作業は別途料金がかかります。.
技術と参照コンテキスト
既存のツールと技術;承認後での追加製品のみ。.
最終的なテクノロジーセットは、相互運用性、ライセンス、アクセス権、および運用要件に基づき、スコープ設定の段階で合意されます。.
コネクテッドサービス
次のステップを構築する。.
これらのサービスはエンゲージメントを補完するものであり、自動的には含まれません。.
会話を始めましょう。
スコープを明確にする。.
このサービスの目的、依存関係、および責任範囲を明確にした上で、納品を提案いたします。.
