ポリシーリスクを可視化。自然な言葉でポリシーに関する疑問を解決します。 デモを申し込む →

継続的なファイアウォールポリシー統制でSOXコンプライアンスを支援

スプレッドシートやスクリーンショット、特定時点のレビューに頼ることなく、ファイアウォール変更を統制し、財務上重要なシステムへのアクセスを検証し、ハイブリッド環境全体で説明可能な監査証跡を作成します。

[ SOXコンプライアンスに継続的なファイアウォール統制が必要な理由 ]

SOX監査では、ファイアウォールルールのスナップショットだけでは不十分です。変更が承認されていたこと、財務上重要なシステムへのアクセスが適切に制限されていたこと、関連する統制が報告期間を通じて運用されていたことを示す必要があります。

FireMonは、手作業でのエクスポートや分断されたレビューを、一元化されたポリシー分析、変更ガバナンス、継続的な証跡に置き換えます。

SOXのファイアウォールレビューを継続的な統制へ。

SOXのIT統制を実施済みのネットワークポリシーに結び付ける

FireMonは、ファイアウォール変更の統制、財務報告を支えるシステムへのアクセス制限、セグメンテーションの検証、報告期間を通じた証跡の保持を支援します。

FireMonは、SOXコンプライアンスに寄与するネットワークセキュリティ統制を支援します。FireMon単体で、SOXコンプライアンスの完全な達成、財務報告に係る統制、または法的保証を提供するものではありません。

ネットワークポリシー領域

変更管理

論理アクセス

職務分離

ルールの再認証

セグメンテーションの検証

未承認変更の検出

監査証跡

FireMonによる支援内容

提案されたファイアウォール変更を評価し、承認を記録し、実装を検証して、ポリシー活動の追跡可能な履歴を保持します。

財務報告を支えるアプリケーション、データベース、インフラへのアクセスを制御するファイアウォールポリシーをレビューします。

申請、承認、実装、検証の各責任が定義されたプロセスに従っていることを示す証跡を保持します。

ルールを責任者へ振り分け、所有者、根拠、レビュー結果、例外、修正履歴を保持します。

本番、開発、ユーザー、サードパーティ、財務上重要な各環境間のアクセスを評価します。

承認プロセスや保守ウィンドウ外で行われたファイアウォール変更を特定し、調査に回します。

変更、アクセス、例外、統制上の指摘がどのように管理されたかを示す現在および過去の記録を作成します。

[ 機能の詳細 ]

SOX要件を測定可能なポリシー統制に変える

提案されたファイアウォール変更を実装前に評価し、セキュリティとコンプライアンスへの影響を検証したうえで、定義された承認プロセスに沿って申請を処理します。各申請、判断、ポリシー変更の追跡可能な記録を保持します。

SOXと関連するコンプライアンスフレームワークを併せて支援

組織が一度に扱うコンプライアンス要件は、通常ひとつではありません。FireMonは、SOX関連の統制と他の基準や規制とを併せてネットワークポリシーを評価できるよう支援し、各レビューに必要な証跡を維持しながら重複作業を削減します。

SOXコンプライアンスに関するよくあるご質問

ファイアウォールポリシー管理は、変更の統制、財務上重要なシステムへのネットワークアクセスの制限、オーナーシップと承認の文書化、セグメンテーションの検証、不正な変更の検出、報告期間全体を通じたエビデンスの保持を支援することで、SOXコンプライアンスを支えます。FireMonのみでSOXコンプライアンスが完全に達成されるわけではありません。

監査人は、ファイアウォールの変更要求と承認、実装および検証の記録、ルールのオーナーシップ、business justification(業務上の正当性)、定期レビューの結果、不正変更の調査、セグメンテーション統制、文書化された例外を確認する場合があります。正確な要件は、組織のSOX適用範囲、統制の設計、監査人によって異なります。

レビュー対象となるルールを特定し、責任あるオーナーに割り当て、使用状況とポリシーのコンテキストを提供し、認証または修正の判断を記録し、レビュー履歴を完全に保持します。FireMon Policy Optimizerは、この反復可能なガバナンスワークフローを支援します。

財務報告を支えるアプリケーション、データベース、インフラストラクチャ、ゾーンを定義します。次に、それらの環境間のファイアウォールポリシーとアクセス経路を評価し、過度に広範または意図しないアクセスを特定し、例外を文書化し、ポリシーまたはインフラストラクチャの変更後に再評価します。

継続的な監視は、定期的なスナップショットのみに依存するのではなく、報告期間全体を通じてファイアウォールのポリシーおよび構成の変更を評価します。これにより、不正な変更、統制違反、過剰なアクセス、セグメンテーションの問題を発生時点で特定できます。

次回の監査までに統制を維持する

定期的なファイアウォールレビューにとどまらない対応を。変更を統制し、SOX適用範囲のシステムへのアクセスを検証し、報告期間全体を通じてすべての適用ポイントで監査対応可能なエビデンスを維持します。

SOXのファイアウォールコンプライアンスとポリシー統制 | FireMon