ITセキュリティ監査

外部の Data Source

ITセキュリティ監査

IT セキュリティ監査と侵入テストは、EU サイバー レジリエンス法、DORA、GDPR 第 32 条、セクター固有のサイバーセキュリティ規則など、ますます多くの規制によって義務付けられています。これらのレポートは、セキュリティ体制の独立した検証を提供します。

What ITセキュリティ監査 Provides

侵入テストレポート

見つかった脆弱性、悪用パス、修復ステータスの詳細を示す外部および内部の侵入テスト レポート。 CRA コンプライアンスと DORA ICT リスク管理に必要です。

脆弱性スキャンの結果

重大度評価と修復追跡を備えた自動化された脆弱性スキャン出力 (Nessus、Qualys、OpenVAS)。コンプライアンス フレームワークの継続的なセキュリティ監視の証拠。

ISO 27001監査報告書

ISO 27001 認証監査で得られた情報セキュリティ マネジメント システム (ISMS) 監査の結果。セキュリティ制御とプロセスの独立した保証を提供します。

インシデント対応記録

セキュリティ インシデント ログ、侵害通知記録、インシデント後のレビュー レポート。 GDPR、DORA、および CRA で必要とされるインシデント検出および対応能力の証拠。

How It Connects to Sustalium

セキュリティ監査レポート、侵入テストの結果、脆弱性スキャンデータを Sustalium にアップロードします。結果は、CRA コンプライアンス記録、DORA ICT リスク登録、GDPR セキュリティ管理、および ISO 27001 証拠パッケージにマッピングされます。 Sustalium は、修復の期限と再テストのスケジュールを追跡します。

Used by Compliance Frameworks

侵入テストと脆弱性スキャンにより、独立したセキュリティ検証が行われます。調査結果を一度アップロードするだけで、CRA 要件、DORA ICT リスク登録、GDPR セキュリティ管理を同時に満たします。
0 frameworks use itセキュリティ監査

Frequently Asked Questions

コンプライアンスに準拠した IT セキュリティ監査データとは何ですか?

IT セキュリティ監査データには、侵入テスト レポート、脆弱性スキャン結果、情報セキュリティ監査結果、組織のサイバーセキュリティ体制を示すセキュリティ インシデント記録が含まれます。侵入テストは現実世界の攻撃をシミュレートし、悪用可能な脆弱性を特定します。脆弱性スキャンは、システムやソフトウェアの既知の脆弱性を自動的に識別します。 ISO 27001 監査レポートは、情報セキュリティ管理システムの独立した評価を提供します。インシデント対応では、資産セキュリティ イベントと組織の対応能力が記録されます。この証拠は、EU サイバーレジリエンス法、DORA、GDPR 第 32 条、およびセクター固有のサイバーセキュリティ規制によって要求されます。

IT セキュリティ監査の証拠がコンプライアンスにとって重要なのはなぜですか?

サイバーセキュリティ規制では、ポリシーや手順だけでなく、セキュリティ実践の記録された証拠がますます求められています。 EU サイバーレジリエンス法では、メーカーに対し脆弱性テストを実施し、記録されたテスト結果を維持することが義務付けられています。 DORA は金融機関に対し、定期的な ICT リスク評価、侵入テスト、脆弱性管理をすべて記録された証拠とともに実行することを義務付けています。 GDPR 第 32 条では、適切な技術的および組織的対策が求められています。セキュリティ監査の証拠は、どのような対策が講じられているか、そしてそれらが効果的であることを示しています。 IT セキュリティ監査の証拠が記録されていなければ、組織はサイバーセキュリティの義務を履行していることを証明できません。

どのような種類の IT セキュリティ監査証拠が存在しますか?

ペネトレーション テスト レポートには、CRA 脆弱性レポートや DORA 脅威主導ペネトレーション テスト (TLPT) に必要な、内部および外部のペネトレーション テストの方法論、調査結果、悪用パス、証拠、修復ステータスが記録されます。 Nessus、Qualys、OpenVAS、Rapid7 アセットなどのツールからの脆弱性スキャンの結果は、重大度評価、影響を受けるシステム、および修復追跡を含む脆弱性を検出します。認定認証機関からの ISO 27001 監査レポートは、ISMS の実装と有効性の独立した評価を提供します。インシデント対応では、資産セキュリティ インシデントのタイムライン、検出方法、影響評価、封じ込め措置、およびインシデント後のレビューが記録され、GDPR、DORA、および CRA で必要とされるインシデントの検出と対応能力の証拠が提供されます。

Sustalium は IT セキュリティ監査の証拠をどのように管理していますか?

セキュリティ監査レポート、侵入テストの結果、脆弱性スキャンのエクスポート、およびインシデント対応記録が Sustalium にアップロードされます。結果は、関連するサイバーセキュリティ コンプライアンス フレームワークにマッピングされます。侵入テストの結果は CRA コンプライアンス記録と DORA ICT リスク レジスタに、脆弱性スキャンは DORA 脆弱性管理要件と ISO 27001 予防措置の証拠に、インシデント記録は GDPR 違反通知の準備状況と CRA のアフターマーケット監視義務にマッピングされます。 Sustalium は修復の期限と再テストのスケジュールを追跡し、特定された脆弱性が必要な期間内に対処され、修復の証拠が記録されるようにします。

IT セキュリティ監査証拠を必要とするコンプライアンス フレームワークはどれですか?

EU サイバーレジリエンス法 (CRA) では、メーカーに対し、製品サポート期間を通じて脆弱性テストを実施し、脆弱性管理の記録された証拠を維持することが義務付けられています。 DORA (デジタル オペレーショナル レジリエンス法) では、金融機関に対して定期的な ICT リスク評価、侵入テスト、脆弱性管理が義務付けられています。 GDPR 第 32 条では、個人データ処理のリスクに適した記録されたセキュリティ措置を義務付けています。 EU AI 法では、高リスク AI システムのセキュリティ テストの証拠が求められています。 ISO 27001 では、内部監査、管理レビュー、および是正措置の証拠が必要です。セクター固有の規制 (金融サービス、ヘルスケア、重要インフラ) には、追加のサイバーセキュリティ監査およびテスト要件があります。企業の購入者は、調達の条件としてセキュリティ監査の証拠を求めることが増えています。

セキュリティ監査データはありますか? Sustalium は、適用可能なすべてのフレームワークにわたって IT セキュリティの証拠を構造化します。