KiteworksとCPS 230オペレーショナルレジリエンス:IT能力と組み込みコントロール
プルデンシャル基準CPS 230 オペレーショナルリスク管理は、2025年7月1日より施行されており、サービスプロバイダー契約の移行期間は2026年7月1日に終了しました。オーストラリアの銀行、保険、生命保険、民間健康保険、年金(スーパーアニュエーション)セクターのすべてのAPRA規制対象組織に対し、運用リスクの管理、重要業務の許容範囲内での維持、サービスプロバイダーとの契約管理が求められています。
Kiteworksは、エンタープライズグレードの強化された仮想アプライアンスにより、暗号化、侵入検知、ファイル整合性監視、高可用性クラスタリングを組み合わせ、重要業務の継続を支え、運用レジリエンスを強化します。プラットフォームは、属性ベースアクセス制御(ABAC)の実行時リスクポリシーを適用し、監査ログをリアルタイムでSIEMに送信して包括的に記録します。組織は、即時のログ記録と継続的な監視ダッシュボードにより、APRAが定める72時間、24時間、20営業日以内の通知要件を確実に満たすことができます。
堅牢なIT能力と内部統制の組み込みを維持
CPS 230は、APRA規制対象の組織に対し、重要業務を支える堅牢な情報技術能力を維持しつつ、技術リスクを管理し、運用リスクを軽減しコンプライアンス義務を満たす内部統制を設計・実装・組み込むことを求めています。組織は進化する脅威からインフラを守り、システムの健全性を継続的に監視し、サードパーティの脆弱性に迅速にパッチを適用し、あらゆるデータ交換チャネルで一貫したアクセス制御を徹底することに苦慮しています。ツールの分断や手作業のプロセスがレジリエンスと統制の有効性の証明にギャップを生じさせています。CPS 230は2025年7月1日から施行されており、既存のサービスプロバイダー契約の移行期間は2026年7月1日に終了します。
強化アプライアンスとランタイムポリシーの強制
Kiteworksは、組み込みのハードニングと多層防御を備えた仮想アプライアンスを通じて、堅牢なIT能力を提供します。エンタープライズグレードの暗号化、組み込みファイアウォールとWebアプリケーションファイアウォール、複数種の侵入検知、ファイル整合性監視を実現します。SNMPヘルスモニタリングにより、CPU・メモリ・ディスク・キューのメトリクスを監視し、システムの健全性を継続的に可視化します。内部統制としては、ABACランタイムポリシーがNIST CSFフレームワークに準拠し、RBACとABACを組み合わせた認可、データポリシーテンプレートにより、あらゆるデータ交換チャネルで再現性のある動的ガバナンスを組み込みます。
幅広い統制とサービスプロバイダー義務の運用化
CPS 230は、障害防止、運用リスク管理、情報システム監視、統制テスト、事業継続、重要サービスプロバイダー管理にわたる広範な統制義務を課しています。組織は、重要業務の障害を防ぎ、許容レベルを維持し、サービスプロバイダー障害を含む深刻かつ現実的なシナリオをテストし、主権制約下でサードパーティのデータ取扱いを統治しなければなりません。高可用性、継続性テスト、サービスプロバイダーリスク管理を異なるシステム間で調整することは、手作業では実現も証明も困難な大きな運用上の複雑性を生み出します。
継続性レジリエンスとサービスプロバイダーガバナンス
Kiteworksは、マネージドファイル転送(MFT)サーバーの単一障害点のない高可用性と、追加ノードへのワークフロー分散によるスケールアウトクラスタリングを通じて、CPS 230の統制義務を運用化し、集中管理・監視を維持しながら許容レベルの維持や深刻かつ現実的なシナリオのテストを実現します。ABACランタイムポリシー、コンプライアンスサマリーレポート、セキュリティ分析がリスク監督を支援します。サービスプロバイダー向けには、Kiteworks間のボールト間統合、サードパーティ統合、接続利用状況の監視、データポリシーエンジンによるデータ主権・地理・ジオフェンシング制御により、データを割り当てられた国のみでルーティング・保存します。
厳格なトラッキングとAPRA通知期間の遵守
CPS 230は厳しい通知義務を定めています:重大な運用リスクインシデント発生後72時間以内、許容範囲外の重要業務障害発生後24時間以内、重要サービス契約の締結・重大変更後20営業日以内。組織は統制、インシデント、継続性、サービスプロバイダーに関する記録・監視・報告を確実な証拠とともに行う必要があります。ログ記録が遅延したり、リアルタイムアラートがなかったり、オンデマンド記録を出力できないシステムでは、障害の早期検知やAPRAの厳格な報告期限に信頼性あるドキュメントで対応できません。
APRAの報告期間内でのリアルタイムログ記録
Kiteworksは、ログの即時記録により72時間インシデント報告を実現します。エントリは即座に追加され、外部syslogやSplunkサーバーにリアルタイムで送信され、さらに包括的な監査ログがセキュリティ情報イベント管理(SIEM)フィードや脅威インテリジェンス通知に連携します。24時間以内の障害通知には、即時ログ記録とSNMPヘルスモニタリングが障害の証拠を提供します。包括的な監査ログは、ログデータをクリーンアップ、正規化、標準化、集約し単一ストリーム化。コンプライアンスレポート(監査ログ、接続利用状況モニタリング、管理者レポート)は、取締役会や経営陣、APRAの説明責任に対応する耐久性ある記録をCSVでエクスポート可能です。
よくある質問
CPS 230は、重要な業務を支える堅牢な情報技術能力を維持しつつ、技術リスクを管理し、運用リスクを軽減しコンプライアンス義務を満たす内部統制を設計・実装・定着させることを企業に求めています。2025年7月1日から施行されており、既存のサービスプロバイダー契約に対する移行期間は2026年7月1日までです。
Kiteworksは、組み込みのハードニングと多層防御を備えた仮想アプライアンスを通じて堅牢なIT能力を提供し、エンタープライズグレードの暗号化、組み込みファイアウォールおよびWebアプリケーションファイアウォール、複数の侵入検知機能、ファイル整合性監視に加え、属性ベースアクセス制御(ABAC)のランタイムポリシーをNISTサイバーセキュリティフレームワークに準拠して提供します。また、RBACおよびABAC認可、データポリシーテンプレートも備えています。
Kiteworksは、マネージドファイル転送(MFT)サーバーの単一障害点のない高可用性とスケールアウトクラスタリング、ABACランタイムポリシー、コンプライアンスサマリーレポート、セキュリティ分析、Kiteworks間のボールト間統合、さらにデータ主権コントロール(地理情報やジオフェンシングを活用し、データを割り当てられた国のみでルーティング・保存)を通じて、CPS 230の統制義務の運用を実現します。
Kiteworksは、即時のログタイムスタンプにより外部syslogやSplunkサーバーへリアルタイムで情報を提供し、72時間以内のインシデント通知と24時間以内の障害通知を可能にします。さらに、監査ログ、セキュリティ情報イベント管理(SIEM)フィードや脅威インテリジェンス通知、SNMPによるヘルスモニタリング、取締役会・経営陣・APRAへの説明責任のための耐久性・エクスポート可能なCSV記録を生成するコンプライアンスレポートも提供します。