リソース · 02
サイバーリスク評価:優先順位付けされたチェックリスト
目に見えるものをインベントリし、リスクをビジネス資産に関連付け、調査結果を検証可能なリスク軽減計画に変換する。
更新済み · 4 min
このガイドが達成するのに役立つこと
- 忘れられた資産を見つける
- リスクと実際のリスクを分離する
- 信頼性の高い攻撃経路に優先的に対処する
- 調査結果が解決済みであることを証明する
クイックチェック
- すべてのドメインに所有者がいるか?
- 管理者はフィッシング耐性のある多要素認証を使用しているか?
- テストサービスは公開されていますか?
- 復旧テストは実施されましたか?
- すべての例外は期限切れになりますか?
手順
- 1
承認された範囲を定義します。
エンティティ、ドメイン、範囲、クラウドアプリケーション、および除外対象をリストアップします。 許可される手法、タイミング、および緊急連絡先について合意します。
成果物:範囲と運用ルール。
- 2
外部からのインベントリ
DNS、証明書、公開サービス、可視テクノロジー、パブリックリポジトリ、および公式アカウントを関連付けます。 すべての資産に所有者を割り当てます。
成果物:日付付きインベントリ。
- 3
IDとアクセスをレビューします。
MFAの適用範囲、孤立アカウント、常時有効権限、復旧メカニズム、および公開されたシークレットを確認します。
成果物:クリティカルアクセスマップ。
- 4
脆弱性とコンテキストを関連付ける
脆弱性は、到達可能、悪用可能、重要なデータまたは機能に関連しており、かつ十分に検出されていない場合に、優先度の高い脆弱性となる。
成果物:リスクシナリオ
- 5
回復力と検出の検証
バックアップ、復元、ログ記録、アラート、依存関係、および危機対応手順をレビューする。 テストされていないバックアップは仮定として扱われる。
成果物:テスト証拠
- 6
修復の管理
各アクションに担当者、日付、期待される証拠、および残存リスクを割り当てる。 修正後、外部で再検証する。
成果物:優先順位付けされたバックログ
架空の事例
具体的な状況
子会社が検索結果で古いサブドメインを発見しました。 スキャンを行う前に、所有権、ホスティング、目的、および実際のデータがまだ存在する可能性があるかどうかを確認します。
決定と期待される証拠
露出レコードは、承認済み資産、放棄されたサービス、および未知の第三者を区別し、それぞれに所有者と閉鎖の証拠を記載します。
管理指標
| 指標 | 測定対象 | 最初のアクション |
|---|---|---|
| インベントリのカバレッジ | 所有者と重要度が特定された監視対象資産 | 所有者不明の資産を優先的に処理する |
| 重大なリスクへの露出 | インターネットからアクセス可能な機密サービス | アクセス制限、セグメント化、または強力な制御の追加 |
| 修復までの時間 | 検証済み発見から完了の証拠までの時間 | 影響が大きく、労力の少ないアクションのブロック解除 |
| 残存リスク | 所有者と有効期限が特定された許容リスクへの露出 | 例外を未解決のまま放置せず、期限切れにする |
よくある間違い
- 承認なし、または定義された期間なしでのスキャン
- 技術スコアのみによるランキング
- SaaSおよび過去のサブドメインの無視
- 確認テストなしでのアクションの完了
よくある質問
リスクレビューは侵入テストに該当するか?
いいえ。非侵襲的または明示的に承認された方法を使用して、目に見える露出をマッピングおよび評価します。 侵入テストは、別のスコープで選択されたシナリオを検証します。
インベントリはどのくらいの頻度で繰り返すべきですか?
大規模な変更後、および定期的に。 外部資産は急速に変化するため、頻度はデプロイメントのサイクルに合わせる必要があります。
バックアップをテストする理由は何ですか?
ファイルまたはジョブの成功は、整合性や、想定時間内にサービスを復元できる能力を証明するものではありません。
公式参照文献
参照文献はメソッドを裏付けるものです。 チェックは状況に合わせて調整してください。 これらは認証ではありません。 元の参照文献のタイトルやソース文書は別の言語で書かれている場合があります。






