メインコンテンツまでスキップ

91 証跡テンプレート集

目的

本付録は、統制・実装基準で使用する主要な証跡テンプレートを定義する。テンプレートは、証跡の粒度、責任者、鮮度、例外接続を統一するために使用する。

証跡契約テンプレート

項目記載内容
契約ID証跡契約を一意に識別するID。
System ID対象システム。
Owner IDシステムオーナー。
対象分類Tier、External、AI/Data。
Control ID対象統制目的。
対象資産Asset ID、環境、アカウント、データ、委託先。
証跡種別ログ、設定、スキャン、CI/CD、チケット、契約、監査報告など。
Evidence LevelLevel 1からLevel 4。
取得方法API、自動連携、手動アップロード、委託先提出など。
取得頻度日次、週次、月次、四半期、イベント時。
鮮度SLA評価時点で許容される最大経過時間。
評価方法自動判定、担当者レビュー、サンプリング、監査テスト。
保存期間保存年数、削除条件、保管場所。
改ざん耐性署名、ハッシュ、WORM、原本リンク、監査ログ。
例外条件未取得、不合格、対象外、欠損時のException ID発行条件。

例外申請テンプレート

項目記載内容
Exception ID例外ID。
申請日申請日。
申請者申請者と所属。
System ID対象システム。
Control ID対象統制目的。
未達基準統制基準、実装基準、証跡基準のいずれか。
例外理由未達理由。
影響機密性、完全性、可用性、法令、顧客、業務への影響。
代替統制暫定策と期待する低減効果。
残余リスク代替統制後に残るリスク。
期限解消予定日または再評価日。
恒久対応解消、移行、廃止、代替継続、投資判断。
承認者承認者。
リスク受容者残余リスクを受け入れる者。
経営報告要否と理由。

アクセスレビューテンプレート

項目記載内容
レビューIDアクセスレビューID。
System ID対象システム。
対象範囲利用者、管理者、委託先ID、機械ID。
基準日権限一覧の抽出日。
レビュー責任者システムオーナーまたは委任者。
抽出元IdP、SaaS、DB、PAM、権限管理台帳。
レビュー結果継続、削除、変更、保留、例外。
削除期限不要権限の削除期限。
削除証跡削除ログ、チケット、承認履歴。
例外ID削除できない権限の例外ID。

復元試験テンプレート

項目記載内容
試験ID復元試験ID。
System ID対象システム。
対象データDB、ファイル、設定、システムイメージなど。
RTO/RPO定義された復旧目標。
試験日実施日。
実施者実施責任者。
復元手順使用した手順書または自動化手順。
結果成功、失敗、部分成功。
実績復旧時間、復旧時点、欠損、整合性確認。
問題点失敗理由、手順不備、証跡不足。
改善計画担当、期限、再試験要否。

委託先評価テンプレート

項目記載内容
Supplier ID委託先またはSaaSのID。
対象サービスサービス名、契約範囲、業務範囲。
System ID依存する社内システム。
データ分類扱うデータ種別。
責任分界提供者、委託先、自社、再委託先の責任。
契約要求通知義務、監査権、削除義務、再委託条件、SLA。
監査報告SOC、ISO、ISMAP、その他認証。
アクセス範囲委託先ID、サポートアクセス、特権権限。
インシデント対応通知期限、連絡先、共同調査、証跡提供。
終了処理データ返却、削除、アクセス停止、削除証明。
評価結果承認、条件付き承認、不承認、例外。

リリース承認テンプレート

項目記載内容
リリースIDリリース識別子。
System ID対象システム。
変更内容機能、設定、依存関係、インフラ変更。
影響範囲利用者、データ、外部連携、業務影響。
セキュリティ確認設計レビュー、SAST、SCA、DAST、シークレットスキャン。
未修正検出未修正脆弱性、既知不備、例外ID。
承認者リリース承認者。
ロールバック戻し手順、判断条件、担当者。
ビルド証跡CI/CD結果、署名、アーティファクト、SBOM。

参考資料(出典)