Skip to content

コントロールの対応付けを、 正確に述べる

よく尋ねられる 12 のフレームワークと、それぞれへの率直な答え:タブトータルがそのために何をし、主張がどこで止まるのか。

監査証跡は、作業と同時に自動で書かれます。

監査人が検証可能

統制された変更は、秘密鍵なしのプレーンな SHA-256 によるハッシュチェーン台帳に記録されます。監査人はエクスポートから、自分のツールでその完全性を再検証できます。

対応付けとは何であり、何でないか

コントロールの対応付けは、ある検査がどのコントロールに関係するかを述べます。認証は、独立した監査人がシステムを基準に照らして検査し、意見を出したことを述べます。この2つは別物で、このページにあるのは片方だけです。

Boreon は自身の監査済み認証を持ちません。この製品に SOC 2 レポートも ISO 27001 証明書もなく、このウェブサイトのどこかのページがそう示唆するなら、そのページが間違っています。製品が持っているのは、ひとつのアプリケーションが挙げる所見への決定論的なコントロール参照、あなた自身の監査人が再検証できる監査証跡、そしてすべての主張を生み出すコードまでたどる習慣です。

これはベンダー自身のウェブサイトで読んでいるものです。出発点として扱い、確認してください。以下のすべての主張は、それを生み出す画面を名指しします。

よく尋ねられるフレームワーク

発行者が名付けるとおりに。誰も調べられないコントロール参照は、誰も使えないコントロール参照だからです。

  • CIS Controls v8.1
  • NIST CSF 2.0
  • SOC 2
  • ISO 27001
  • HIPAA
  • GDPR
  • PCI DSS
  • CCPA
  • NIST 800-53
  • FINMA
  • nLPD/revDSG
  • DORA

出荷済みの検査が担うもの

2 つは、コントロール参照がすでに所見に刻印された状態で届きます。残りは製品が証拠づくりを助けるフレームワークで、対応付けは今も人が行います。

各フレームワーク、タブトータルがそのために何をするか、主張がどこで止まるか
タブトータルがすること主張が止まる場所
CIS Controls v8.1出荷済みの検査が刻印Center for Internet SecurityGuard が挙げるすべての所見は Safeguard ID を運びます。固定されたテーブルが、モデルが関わる前に、毎回同じ方法でそれを刻印します。ID は所見とともに CSV、SARIF、PDF、画面へ移動します。今日使われている Safeguard は4つです。コンテンツ内の認証情報と、注入可能なクエリテキストを対象にします。これは出荷されている検査を対応付けたもので、カタログ全体をカバーする主張ではありません。CIS Benchmarks は安全な設定のベースラインを定めた、CIS の別の刊行物です。これはそれに何も対応付けていません。
NIST CSF 2.0出荷済みの検査が刻印NIST同じ所見が、同じ固定テーブルから CSF の機能を運びます。セキュリティチームはコントロール参照がすでに付いたものを受け取ります。それは彼ら自身のソフトウェアが読める形式で届きます。使われている機能は Identify、Protect、Detect です。Govern、Respond、Recover は製品の周りで行われる作業を対象とし、どの所見もそれらを主張しません。
SOC 2あなたが対応付ける証拠AICPA変更の承認、承認した人、そしてその両方のハッシュチェーンの記録が、作業中に作られます。共通基準のウォークスルーが求めるのは、まさにこれです。Boreon は自身の SOC 2 レポートを持ちません。あなた自身の監査人が、あなた自身のコントロールについて、あなた自身のレポートを発行します。
ISO 27001あなたが対応付ける証拠ISO と IEC製品はアクセスレビュー、認証情報の扱い、管理者の変更の記録を生み出します。それぞれエクスポートできます。Boreon は自身の ISO 27001 証明書を持ちません。このページは、あなた自身の認証範囲について何も述べません。
HIPAAあなたが対応付ける証拠米国保健福祉省Risk はパブリッシュされたコンテンツの中の保護対象保健識別子を見つけ、どこにあるかを報告します。プロバイダー識別子は、それらしく見えるパターンではなく、本物のチェックディジットで検査されます。検出はデータがどこにあるかを教えます。ある利用が許されるかは、あなたの組織についての判断です。製品はその判断をしません。
GDPRあなたが対応付ける証拠欧州連合パブリッシュされたコンテンツ内の個人データが見つかり、所有が解決されます。リネージはフィールドがどこから来たかに答えます。それが、処理記録が問い続ける質問です。処理の記録簿は、あなたの組織が保持する文書です。製品はそのための所見を提供します。記録簿そのものはあなたが書きます。
PCI DSSあなたが対応付ける証拠PCI Security Standards Councilコンテンツ内のカード番号が見つかり、本物の Luhn チェックで検査されます。レポートは16桁の数字の並びではなく、チェックを通った候補を名指しします。範囲、セグメンテーション、そして評価そのものは、あなたの認定評価者に属します。
CCPAあなたが対応付ける証拠米国カリフォルニア州同じ検出と所有の画面が、どのパブリッシュされたコンテンツが個人情報を持つかを示します。誰がそれに責任を負うかも名指しします。消費者の要求に答えるのはあなたの組織です。製品はデータを見つける助けをし、返答を送るのはあなたです。
NIST 800-53あなたが対応付ける証拠NIST監査記録、アクセスの強制、設定変更はすべて、エクスポートできる証拠として出てきます。コントロールの所有者はそれを証拠の束に添付できます。今日、刻印されるコントロール参照は CIS Controls v8.1 と NIST CSF 2.0 です。このカタログの識別子は、どの出力にも刻印されません。
FINMAあなたが対応付ける証拠スイス金融市場監督機構アクセス管理と、誰が何を変えたかの記録は、最も多く求められるオペレーショナルリスクのアーティファクトです。どちらもレビューの前に組み立てるのではなく、作業中に作られます。規制当局が期待することは、あなたの機関に適用されます。どこでホストするかは、データがどこにあるかという事実です。それは規制上の承認を伴いません。
nLPD/revDSGあなたが対応付ける証拠スイスパブリッシュされたコンテンツ内の個人データが見つかります。ホスト型エディションでは、処理はあなたにサービスを提供する単一のデプロイメントの中に留まります。副処理者リストは説明ではなく、公開されています。あなた自身の処理記録簿と透明性の通知は、あなたが書くものであり続けます。
DORAあなたが対応付ける証拠欧州連合フィールドレベルのリネージは、変更が何に影響するかに、それが行われる前に答えます。移行と承認の証跡は、依存関係のレビューが読むとおりに ICT の変更を記録します。情報の登録簿、インシデントの分類、テストプログラムは、あなたの機関に属します。

製品が監査人に渡すもの

審査の前週に組み立てるのではなく、作業中に生み出される証拠。

コントロールがすでに付いた所見

Guard が所見を挙げます。固定されたテーブルがそれに Safeguard ID と CSF の機能をタグ付けします。CSV として、セキュリティチームがすでに動かしているソフトウェア向けの SARIF として、そして SARIF ファイルを決して開かない人向けの PDF としてエクスポートされます。

無傷であることを証明できる記録

統制された変更はハッシュチェーン台帳に記録されます。秘密鍵なしのプレーンな SHA-256 を使うため、監査人は自分のツールでエクスポートを再検査できます。

承認と、それを与えた人

変更は、誰かが計画を承認した後にだけ適用されます。記録は承認、提案されたもの、そしてその時刻を保持します。

フィールドレベルの依存関係の答え

ダッシュボードからフィールド、列、ウェアハウスのテーブルへ。変更レビューは変更がどこに着地するかを尋ね、その答えは組み立て直されるのではなく、読まれます。

個人データの所在

検出はパブリッシュされたコンテンツ全体を走ります。識別子は本物のチェックディジットで検査されます。レポートはレビューに値する候補を名指しします。

誰が到達できたか、解決済みで

実効パーミッションを、背後のルールから推測するのではなく計算したもの。その隣に、グループが持つべきものと実際に持つものの隙間が並びます。

監査人が最初に尋ねる質問

この製品について SOC 2 レポートや ISO 27001 証明書を持っていますか?

Boreon は自身の監査済み認証を持ちません。私たちが持っているのは、出荷済みの検査へのコントロールの対応付け、ハッシュチェーンの監査証跡、そして各主張がその背後のコードまでたどれるセキュリティページです。

コントロールの対応付けは認証と同じものですか?

異なります。対応付けは、ある検査がどのコントロールに関係するかを述べます。認証は、外部の監査人がシステムを基準に照らして検査し、意見を出したことを述べます。私たちは前者を公開し、後者について何も主張しません。

Guard の所見をそのまま監査人に渡せますか?

はい。Safeguard ID と CSF の機能は、所見が製品を出る前に刻印されます。CSV、SARIF、PDF のすべてが参照を運びます。監査人はコントロールがすでに付いた所見を受け取ります。

対応付けはどこから来て、見ることはできますか?

スキャナーにデータとして同梱された固定テーブルからです。同じルールは常に同じコントロール参照を与え、モデルが選択を助けることはありません。お尋ねいただければ、そのファイルをお見せします。

ホスティングは認証されていますか?

デプロイメントをホストするプロバイダーが、自ら運用する施設について自身の認証を公開しています。それは私たちのものではなく、彼らのものです。現在の範囲をお尋ねいただければ、彼ら自身の公開声明をご案内します。

フレームワークが変わるとどうなりますか?

対応付けのテーブルは製品とともに動きます。このページは対応付けの対象バージョンを名指しします。コントロール参照が変われば、その変更はリリースに載ります。

対応付けをセキュリティチームに

このページのすべての主張はそれを生み出す画面を名指しし、喜んでそのファイルをお見せします。