OWASP Top 10 & ASVS
アプリケーションセキュリティの業界標準リファレンス。
OWASP は私たちが各監査で適用する 2 つのリファレンスを公開しています。Top 10 は最も重要な Web リスクをリストします。ASVS は 3 つのレベルで 286 の制御を定義します。
- Top 10:インジェクション、アクセス制御の破損、暗号化失敗、SSRF、サプライチェーン…
- ASVS Level 1(ブラックボックス)、Level 2(標準アプリ)、Level 3(重要なアプリ)
- 認証、セッション、検証、シークレット、ログ、通信をカバー
- OWASP ツール:ZAP、Dependency-Check、Cheat Sheets
デフォルトで ASVS Level 2 を狙います;ヘルス、金融、機密 E コマースアプリは Level 3。
ISO/IEC 27001
情報セキュリティマネジメントシステム。
組織が堅牢で継続的に改善される情報セキュリティマネジメントシステム(ISMS)を運用していることを認証する国際標準。
- 14 ドメインの 114 の制御(ポリシー、HR、アクセス、暗号、運用…)
- 義務的な年次内部監査を伴う PDCA サイクル
- 認定機関による認証、3 年間有効
- ISO 27017(クラウド)、27018(PII)、27701(プライバシー)と互換
準備をサポート:ギャップ分析、ISMS、修復計画、模擬監査。
NIST CSF 2.0
Identify, Protect, Detect, Respond, Recover, Govern.
米国 NIST のサイバーセキュリティフレームワーク。バージョン 2.0(2024)は Govern 機能を追加。組織規模に関係なくサイバーセキュリティプログラムを構造化するグローバルリファレンス。
- 6 機能:Govern · Identify · Protect · Detect · Respond · Recover
- 23 カテゴリと 108 サブカテゴリ — 包括的で実用的なリファレンス
- 成熟度を測定する Tier 1-4
- ISO 27001、NIST 800-53、CIS Controls、GDPR にマッピング可能
これは私たちが監査で使用するグリッドです — CISO と非技術系幹部の両方に明確。
ANSSI · PASSI
フランス機関の衛生・クラウドガイド。
フランスの国家機関がリファレンスガイドを公開し、プロバイダー(PASSI 監査、PRIS インシデント)を資格認定。フランスで必須、EU で認識。
- 衛生ガイド:中小企業と中堅企業向けの 42 の具体的なルール
- SecNumCloud(主権)、GDPR、AI 推奨事項
- PASSI(5 つのスコープ:組織、アーキテクチャ、構成、コード、侵入)
- CERT-FR:脆弱性フィードと侵害指標
私たちはフランス側の監査と NIS2 コンプライアンスをフレーム化するために ANSSI ガイドを使用します。
RGPD · NIS2
EU コンプライアンス — 個人データと NIS2 指令。
2 つの必須 EU テキスト。GDPR(2018 年以来)は個人データを保護。NIS2 指令(2024 年に転置)は重要かつ重要なエンティティのサイバーセキュリティを強化。
- GDPR:処理レジスタ、DPIA、権利、DPO、72 時間の侵害通知
- NIS2:ガバナンス、リスク管理、サプライチェーン、インシデント報告
- GDPR 罰金は最大 2000 万ユーロまたは世界収益の 4%;NIS2 は最大 1000 万ユーロまたは 2%
- すべてのセクター:ヘルス、エネルギー、輸送、銀行、デジタル、食品
私たちは処理活動をマッピングし、法的文書を作成し、両方のテキストが要求する技術的コントロールを強化します。
PCI DSS 4.0
支払いカードデータ処理の標準。
Payment Card Industry DSS。カードデータを保存、処理、または送信するエンティティに必須。バージョン 4.0(2024)はより厳格なコントロールと継続的な評価を要求。
- 6 ドメインの 12 要件(ネットワーク、データ、脆弱性、アクセス、監視、ポリシー)
- 年間取引量に基づく 4 つのレベル
- 内部と外部のペンテスト必須、四半期ごとの ASV スキャン
- MFA、ネットワークセグメンテーション、エンドツーエンド PAN 暗号化
技術コンプライアンス(トークン化、P2PE)と QSA 監査準備をサポート。