コンプライアンスと監査
オンプレミス DuoKey は、規制対象および防衛顧客の証拠およびガバナンス要件を満たすように 構築されています。完全な監査証跡、SIEM 統合、および認知されたフレームワークへの整合性を 備えています。
監査される対象
| レイヤー | 監査されるイベント |
|---|---|
| アプリケーション | 認証、認可、鍵のライフサイクル操作 (作成/使用/ローテーション/削除)、ポリシー変更 |
| プラットフォーム (OpenShift) | API サーバー監査ログ: すべての特権アクション、RBAC 変更、シークレットアクセス |
| シークレットマネージャー | 認証試行、シークレット読み取り、ポリシー変更 (Vault/OpenBao/CyberArk 監査デバイス) |
| ネットワーク | WAF イベント、ロードバランサー / ファイアウォールログ、拒否された接続 |
| HSM | 鍵の使用および管理操作 (ベンダーごと) |
SIEM 統合
すべてのログは、相関、アラート、および長期保持のために SIEM に転送されます。
- フォワーダー: Vector (バンドル) または OpenShift Cluster Logging オペレーターが、 Splunk、Microsoft Sentinel、IBM QRadar、Elastic、または任意の syslog/CEF エンドポイントに 送信できます。
- フォーマット: SIEM の取り込みには JSON、CEF、syslog がサポートされています。
改ざん検知と保持
- 不変転送 — ログはほぼリアルタイムでクラスターから外部にストリーミングされるため、 侵害されたノードが中央記録を消去することはできません。
- ライトワンスストレージ — 必要に応じて、監査データを WORM / オブジェクトロック ストレージにアーカイブします。
- 保持 — ポリシーごとに構成可能 (規制対象および防衛ワークロードでは一般的に 1〜7 年)。
- 完全性 — オプションで、アーカイブされた監査バッチをハッシュチェーンまたは署名して 改ざん検知を行います。
フレームワークと標準
この展開は、一般的なフレームワークにマッピングされるコントロールを提供します。(DuoKey は 技術的コントロールを提供します。お客様の展開の認証はお客様の監査人が実施します。)
| フレームワーク / 標準 | 展開がどのように役立つか |
|---|---|
| FIPS 140-2 / 140-3 | FIPS 暗号モード + 検証済み HSM |
| ISO/IEC 27001 | アクセス制御、ロギング、暗号化、BCP/DR コントロール |
| SOC 2 | セキュリティ、可用性、機密性のコントロール + 監査証跡 |
| GDPR / データレジデンシー | すべてのデータが管轄区域内のオンプレミスに留まる |
| NIST 800-53 / 800-171 | マッピングされた技術的コントロール (AC、AU、SC、SI ファミリー) |
| DISA STIG / CIS Benchmark | Compliance Operator を通じて強制 (ハードニングを参照) |
| Common Criteria | CC 評価済みオプションを備えた HSM およびプラットフォームコンポーネント |
アクセス再認定と職務分掌
- IdP のグループ対ロールマッピングの定期的なアクセス再認定 (アイデンティティと SSOを参照)。
- 職務分掌を RBAC で強制: オペレーター、管理者、監査人は互いに素な権限を保持します。
- ブレークグラスアカウントは特権アクセスボールトに封印され、その使用はアラートされます。
オンデマンドで提示できる証拠
- 誰がどの鍵に、いつ、どのポリシーの下でアクセスしたか。
- プラットフォーム上のすべての管理操作および RBAC 変更。
- 保存時および転送時の暗号化の証明。
- バックアップの成功/復元テスト履歴 (バックアップと災害復旧を参照)。
- CIS/STIG スキャン結果と是正状況。