リソース · 02

サイバーリスク評価:優先順位付けされたチェックリスト

目に見えるものをインベントリし、リスクをビジネス資産に関連付け、調査結果を検証可能なリスク軽減計画に変換する。

更新済み · 4 min

データセンターのサーバーラック イラスト · 架空の場面

このガイドが達成するのに役立つこと

  • 忘れられた資産を見つける
  • リスクと実際のリスクを分離する
  • 信頼性の高い攻撃経路に優先的に対処する
  • 調査結果が解決済みであることを証明する

クイックチェック

  • すべてのドメインに所有者がいるか?
  • 管理者はフィッシング耐性のある多要素認証を使用しているか?
  • テストサービスは公開されていますか?
  • 復旧テストは実施されましたか?
  • すべての例外は期限切れになりますか?

手順

  1. 1

    承認された範囲を定義します。

    エンティティ、ドメイン、範囲、クラウドアプリケーション、および除外対象をリストアップします。 許可される手法、タイミング、および緊急連絡先について合意します。

    成果物:範囲と運用ルール。

  2. 2

    外部からのインベントリ

    DNS、証明書、公開サービス、可視テクノロジー、パブリックリポジトリ、および公式アカウントを関連付けます。 すべての資産に所有者を割り当てます。

    成果物:日付付きインベントリ。

  3. 3

    IDとアクセスをレビューします。

    MFAの適用範囲、孤立アカウント、常時有効権限、復旧メカニズム、および公開されたシークレットを確認します。

    成果物:クリティカルアクセスマップ。

  4. 4

    脆弱性とコンテキストを関連付ける

    脆弱性は、到達可能、悪用可能、重要なデータまたは機能に関連しており、かつ十分に検出されていない場合に、優先度の高い脆弱性となる。 ​​

    成果物:リスクシナリオ

  5. 5

    回復力と検出の検証

    バックアップ、復元、ログ記録、アラート、依存関係、および危機対応手順をレビューする。 テストされていないバックアップは仮定として扱われる。

    成果物:テスト証拠

  6. 6

    修復の管理

    各アクションに担当者、日付、期待される証拠、および残存リスクを割り当てる。 修正後、外部で再検証する。

    成果物:優先順位付けされたバックログ

架空の事例

具体的な状況

子会社が検索結果で古いサブドメインを発見しました。 スキャンを行う前に、所有権、ホスティング、目的、および実際のデータがまだ存在する可能性があるかどうかを確認します。

決定と期待される証拠

露出レコードは、承認済み資産、放棄されたサービス、および未知の第三者を区別し、それぞれに所有者と閉鎖の証拠を記載します。

管理指標

指標測定対象最初のアクション
インベントリのカバレッジ所有者と重要度が特定された監視対象資産所有者不明の資産を優先的に処理する
重大なリスクへの露出インターネットからアクセス可能な機密サービスアクセス制限、セグメント化、または強力な制御の追加
修復までの時間検証済み発見から完了の証拠までの時間影響が大きく、労力の少ないアクションのブロック解除
残存リスク所有者と有効期限が特定された許容リスクへの露出例外を未解決のまま放置せず、期限切れにする

よくある間違い

  • 承認なし、または定義された期間なしでのスキャン
  • 技術スコアのみによるランキング
  • SaaSおよび過去のサブドメインの無視
  • 確認テストなしでのアクションの完了

よくある質問

リスクレビューは侵入テストに該当するか?

いいえ。非侵襲的または明示的に承認された方法を使用して、目に見える露出をマッピングおよび評価します。 侵入テストは、別のスコープで選択されたシナリオを検証します。

インベントリはどのくらいの頻度で繰り返すべきですか?

大規模な変更後、および定期的に。 外部資産は急速に変化するため、頻度はデプロイメントのサイクルに合わせる必要があります。

バックアップをテストする理由は何ですか?

ファイルまたはジョブの成功は、整合性や、想定時間内にサービスを復元できる能力を証明するものではありません。

公式参照文献

参照文献はメソッドを裏付けるものです。 チェックは状況に合わせて調整してください。 これらは認証ではありません。 元の参照文献のタイトルやソース文書は別の言語で書かれている場合があります。