← 点検ルール

SEC-006 / v1.2.0 / 2026-10-02

稼働環境の公開範囲を確認する

事故から編集した点検ガイド。初期権限は読み取りのみです。修正・鍵の失効・本番変更は、利用者の承認範囲に従います。

適用条件

クラウド・データ基盤・管理画面・ファイル転送を持つ環境。委託先が管理する資産も対象です。

AIが最初に見る箇所

  • IaC・実環境の公開設定・ネットワークポリシー
  • 管理画面・データ保存先・委託先の資産一覧

確認すること

  1. 意図した公開先と実際の設定を照合し、匿名アクセスや広い接続元許可を確認する。
  2. 許可された資産だけで、データを取得せずに拒否を確認する。実環境へアクセスできなければ未確認とする。

修正の方向

  • 公開が不要な経路を制限し、設定変更を検知する監査と責任者を用意する。

完了を判断する証拠

  • 実環境の設定証拠と、想定外の接続元を拒否する確認結果を残す。

限界・未確認として残す範囲

  • IaCだけの確認では実環境の手動変更を見つけられません。公開サイトの存在自体を欠陥とは判断しません。