LEVEL 2 / E01 — 領域サマリ
企業認証と利用者ライフサイクル
自社のIdPでログインでき、多要素認証を組織として強制でき、退職・異動で権限が確実に失効するか。
重要度を加味した整備スコア
10.40 / 19点
社内評価・共通配点 v1
2026年9月12日時点
全体100点のうち、この範囲の獲得点と配点
整備の進捗を比較する指標です。安全性・規格への適合率・導入合格点を示すものではありません。金融機関・大企業・AI専門企業で共通の配点を使います。個別の審査では、業務停止の影響や契約条件に応じて重要度を見直します。
本番導入では、テナント分離、権限失効、必須監査、AI送信・実行、復旧、契約・審査資料などの受入条件を個別に確認します。配点が低い項目も必須条件から外れず、未達を他項目の得点で相殺しません。
獲得点 = 配点 × 項目点 ÷ 100。項目点は、その項目でできていることの本数が、できていること+残っていることのうち何割かです。採点方法と全体の配点を確認できます。
| 項目 | 配点 | 現在の評価 | 獲得点 | 重みづけの理由 |
|---|---|---|---|---|
| ER07 権限失効 | 8点 | 一部対応 証拠の段階 02 / 04 対応範囲 63%(済 5 / 残 3) |
5.04点 | 退職・権限変更後のアクセスを止める |
| ER05 多要素認証 | 6点 | 検証済み 証拠の段階 02 / 04 対応範囲 56%(済 5 / 残 4) |
3.36点 | 認証情報の窃取による侵入を抑える |
| ER06 SSO連携 | 5点 | 一部対応 証拠の段階 02 / 04 対応範囲 40%(済 2 / 残 3) |
2.00点 | 企業のID管理と認証方針を統一する |
| この表の合計 | 19点 | 留保・未確認も含む | 10.40点 | 項目名から根拠と残条件へ進めます |
配下3項目の内訳
この領域の状態表示は、下に並ぶ項目を集計したものです。一つでも未着手・留保が残る間は「検証済み」と表示しません。
- 検証済み
- 一部対応
- 着手前
- 留保
項目ごとの状況
各項目には、いまできていること、残っていること、受入条件、試験の記録を掲載しています。読み手が自分で照合できるよう、試験クラス名と件数まで記載しています。
多要素認証の強制と猶予管理
検証済み猶予期限をテナント・利用者ごとに永続化し、再ログインで延長されないようにしました。確認済み状態を現在の利用者へ結び付け、ミドルウェアの順序も是正しています。
企業IdPとのSSO連携
一部対応OIDC認証・強制SSO・接続管理を実装し、合成IdPで隔離ブラウザ検証済みです。実顧客IdPでの認証と復旧運用は未検証です。
退職・所属解除時の権限失効
一部対応AIツール・SKILL・予約ジョブ・チャット・Web検索・通知配信で、実行の直前に現在の所属と権限を再検査します。アカウント全体の一括失効と全APIの網羅は未達です。
立場ごとの読みどころ
同じ項目でも、審査で重く効く点は立場によって変わります。
金融機関の審査担当者向け
委託先の管理者アクセスをどう制限し、誰が特権を持つかを示せることが前提になります。現時点では緊急管理者経路の設計と、その操作記録の提出手順を合意していません。
大企業の情報システム部門向け
全社展開でいちばん重い領域です。OIDCは合成IdPで検証済みですが、貴社IdPでの確認と配備は未実施です。SSOを必須とされる場合、この領域の完了が導入条件になります。
AI専門企業の技術責任者向け
エージェントが利用する資格情報の失効も同じ経路で扱います。人の退職時にAI側の実行権限が残らないことは、まだ通しで検証していません。
この領域の自己評価で参照する基準
| 基準・一次資料 | 当社での使い方 |
|---|---|
| ISO/IEC 27001:2022 | 情報セキュリティ管理の仕組み。当社は未取得。取得計画を取得済みと表示しない |
| AICPA SOC 2 | 統制の保証報告。当社は未取得。対象期間・範囲・例外事項を伴う報告書として扱う |
| OWASP ASVS 5.0 | 認証・認可・セッション・データ保護を試験可能な要件に落とす。採用レベルは顧客と合意する |
| CSA CCM / CAIQ | 当社の回答、クラウド事業者の担当範囲、顧客側の設定責任を対応付ける枠組み |
| 金融庁 金融分野のサイバーセキュリティに関するガイドライン | 経営責任、資産把握、防御・検知、対応・復旧、サードパーティ管理。当社は委託先として審査資料の提供を求められる立場で読む |
参照していることは適合を意味しません。全11種と領域の対応は全体サマリに掲載しています。
この領域に関わる作業と留保条件
| 順位 | 作業 | 主担当 | 次へ進める証拠 | 現状 |
|---|---|---|---|---|
| P0 | 企業認証とテナント境界・重要操作を通しで検証する | 認証/基盤開発+独立レビュー担当 | 実IdPでの試験、テナントをまたぐ否定試験、退職・所属解除時の失効試験 | MFA・合成IdPのSSO・一部失効は検証済み。実IdPと全経路・配備は未達 |
| 留保している条件 | 判断する主体 | 解除に必要な証拠 |
|---|---|---|
| 実際のIdPを用いたSSO接続 | 貴社の情報システム部門と当社基盤開発 | 接続設定と、正常・改変・失効の各試験記録 |
全体の順序と留保台帳は全体サマリに一覧で掲載しています。日数と費用は確約せず、成果物で段階を区切ります。