← 点検ルール
SEC-006 / v1.2.0 / 2026-10-02
稼働環境の公開範囲を確認する
事故から編集した点検ガイド。初期権限は読み取りのみです。修正・鍵の失効・本番変更は、利用者の承認範囲に従います。
適用条件
クラウド・データ基盤・管理画面・ファイル転送を持つ環境。委託先が管理する資産も対象です。
AIが最初に見る箇所
- IaC・実環境の公開設定・ネットワークポリシー
- 管理画面・データ保存先・委託先の資産一覧
確認すること
- 意図した公開先と実際の設定を照合し、匿名アクセスや広い接続元許可を確認する。
- 許可された資産だけで、データを取得せずに拒否を確認する。実環境へアクセスできなければ未確認とする。
修正の方向
- 公開が不要な経路を制限し、設定変更を検知する監査と責任者を用意する。
完了を判断する証拠
- 実環境の設定証拠と、想定外の接続元を拒否する確認結果を残す。
限界・未確認として残す範囲
- IaCだけの確認では実環境の手動変更を見つけられません。公開サイトの存在自体を欠陥とは判断しません。