監査のコンプライアンスが失敗することは、チームがパッチを適用しなかったためではほとんどありません。チームが何をいつ修正したか、対象範囲に何が含まれていたか、例外がどのように処理されたかを証明できないため、失敗します。
このガイドでは、明確な範囲、定義されたタイムライン、測定可能な結果、文書化された例外、および時間をかけた一貫した報告に焦点を当てて、監査レビューに耐えるパッチコンプライアンスレポートを作成する方法を学びます。
パッチコンプライアンスレポートを監査対応にする要素は何ですか?
「監査準備完了」は四半期末に追加するラベルではありません。それは、あなたのレポートが毎月満たす標準です。監査対応のパッチ準拠レポートは5つのことを行うべきです:
スコープの定義: 含まれるエンドポイントとアプリケーションを明示し、除外されるものとその理由を示してください。
ステータスのタイムライン: 重要度とシステムタイプに基づいて、通常測定するパッチのタイムラインを文書化します。
結果を表示: 何が設定されたのか、いつ設定されたのか、そしてそれが成功したのか、失敗したのか、またはまだ保留中なのかを報告します。
ドキュメント例外: 承認され た例外を理由、承認者、レビューまたは有効期限と共に一覧にします。
一貫性を証明: 一貫した報告期間を使用し、過去の報告を保持することで、スナップショットだけでなく時間の経過による傾向を示すことができます。
すべてのパッチコンプライアンスレポートが含むべき主要なコンポーネントは何ですか?
パッチコンプライアンスレポートは、その裏づけとなる証拠の強さ次第です。重要なコンポーネントが欠けていると、レビュアーは推測を余儀なくされ、そこから監査の指摘や社内のエスカレーションが通常始まります。
1. 報告期間とスコープステートメント
基本から始めましょう。報告期間を明示し、範囲を定義してください。
どのエンドポイントグループが含まれていますか?(例えば、社員のノートパソコン、サーバー、キオスクなど)
どのオペレーティングシステムと環境が含まれていますか
サードパーティソフトウェアをパッチ適用する場合、どのアプリケーションが含まれますか
除外されるものとその理由
このセクションは、特に新しいデバイス、廃止されたエンドポイント、またはチェックインされていないデバイスによって、月ごとに合計が変わる場合に後々の混乱を防ぎます。
2. 範囲と可視性の概要
測定しようとしている環境に対して視認性があったかどうかを示してください。
期待される総エンドポイント数と報告された総エンドポイント数
アクティブでない、オフラインの、あるいは最近チェックしていないエンドポイント
期間中に特定された管理されていない、または未知のエンドポイント
カバレッジステートメントのないコンプライアンス率は、見えるデバイスのサブセットを反映しているだけかもしれないため、簡単に異議を唱えることができます。
3. パッチポリシーとタイムライン
評価に用いるルールを定義してください。
重大度によるパッチのタイムライン
デバイスタイプや重要度によるバリエーション
タイムラインに影響を与える承認プロセス
4. 重症度と必要なタイムラインによるコンプライアンスの概要
タイムラインが守られたかどうかを示す高レベルのビューを提供する。
重大度に応じた必要なウィンドウ内でのコンプライアンス
前回の期間以降の注目すべき変更点
常に遅れているエリア
“修正済み対未修正”のみを報告すると、最も重要なコンプライアンスシグナルである「期限通りにパッチを当てたかどうか」を見逃してしまいます。
5. 不足しているパッチの詳細
不足しているものを正確に示す詳細ビューを含めてください。
デバイスとアプリケーションごとの欠落したパッチ
重大度と各項目の未解決期間
可能であれば、所有者、部門、または場所別にグループ化する
6. 設定結果とフォローアップ
設定中に何が起こったかの証拠を含めてください。
インストール成功
インストールの失敗と失敗パターン
