Skip to content

監査人に渡せる 承認の証跡

誰がどの変更を、コンテンツのどの版に対して承認したかの記録。各エントリはハッシュを運びます。ハッシュは、その後に記録が編集されていないことを示します。

監査証跡は、作業と同時に自動で書かれます。

監査人が検証可能

統制された変更は、秘密鍵なしのプレーンな SHA-256 によるハッシュチェーン台帳に記録されます。監査人はエクスポートから、自分のツールでその完全性を再検証できます。

承認がゲート

すべての統制されたアクションは計画としてステージングされます。人が承認した後にだけ適用されます。承認が記録上のイベントです。

  • 何かが適用される前に人が承認する
  • 計画、承認者、タイムスタンプが一緒に記録される
  • すべてのツールで、AI が提案し、人が適用する

記録が編集されていないことを証明する

誰でも追記できるログは、監査人が割り引くログです。エントリは内容でハッシュ化され、鎖でつながれます。後からの編集は、もう一致しません。

  • 台帳上の SHA-256 コンテンツハッシュ
  • 台帳全体がエクスポートでき、コピーはあなたが保持する
  • 記録は秘密の形を保ち、値は決して保たない

すでに信頼している ID

管理されたユーザー名とパスワード、そして必須の認証器ツールでサインインします。または、自社の ID プロバイダーに対して SAML 2.0 を、組織ごとにひとつの接続で使います。

  • マルチテナント SAML:ある組織のサインインが別の組織のセッションを発行することはない
  • アクセスは次のリクエストで終わる
  • ロールは毎リクエスト読み直され、トークンで運ばれることはない

何が変わるか

渡せる証拠

ハッシュ付きで、エクスポートでき、承認者を名指しする記録。

監査台帳

見る場所はひとつ

すべての統制されたツールが同じ証跡に書き込みます。

Log

対応付けが止まる場所

どの検査がどのコントロールに対応し、対応付けがどこで止まるか。

コントロールフレームワーク

まずコントロールの対応付けを読む

どのフレームワークが本物の検査でカバーされ、どれがそうでないかが書かれています。