Sustaining Sound IT Capability and Embedded Internal Controls

堅牢なIT能力と組み込み内部統制の維持

CPS 230は、APRA規制対象の組織に対し、重要な業務を支える堅牢な情報技術能力を維持しつつ、技術リスクを管理し、運用リスクを軽減しコンプライアンス義務を満たすための内部統制を設計・実装・組み込むことを求めています。組織は、進化する脅威に対するインフラの保護、システムの健全性の継続的な監視、サードパーティの脆弱性への迅速なパッチ適用、すべてのデータ交換チャネルにわたる一貫したアクセス制御の徹底に苦慮しています。ツールの断片化や手作業によるプロセスは、レジリエンスと統制の有効性の両方を損なうギャップを生み出します。CPS 230は2025年7月1日から施行されており、既存のサービスプロバイダー契約に対する移行期間は2026年7月1日に終了します。

強化アプライアンスとランタイムポリシーの強制

Kiteworksは、組み込みのハードニングと多層防御を備えた仮想アプライアンスを通じて堅牢なIT能力を提供し、エンタープライズグレードの暗号化、組み込みファイアウォールおよびWebアプリケーションファイアウォール、複数種の侵入検知、ファイル整合性監視を実現します。SNMPヘルスモニタリングにより、CPU・メモリ・ディスク・キューの各種メトリクスを追跡し、システム健全性の継続的な可視化をサポートします。内部統制として、属性ベースアクセス制御(ABAC)のランタイムポリシーがNISTサイバーセキュリティフレームワークに準拠し、ロールベースアクセス制御(RBAC)とABACを組み合わせた認可、データポリシーテンプレートにより、すべてのデータ交換チャネルにわたり再現性のある動的ガバナンスを組み込みます。

Hardened Appliance and Runtime Policy Enforcement
Operationalizing Broad Control and Service Provider Obligations

広範な統制義務とサービスプロバイダー責任の運用化

CPS 230は、障害防止、運用リスクの監督、情報システム監視、統制テスト、事業継続、重要サービスプロバイダー管理にわたる広範な統制義務を課しています。組織は、重要業務の障害を防ぎ、許容レベルを維持し、サービスプロバイダー障害を含む深刻かつ現実的なシナリオをテストし、第三者によるデータ取扱いをデータ主権の制約下で管理する必要があります。高可用性、継続性テスト、サービスプロバイダーリスク管理を異なるシステム間で調整することは、手作業では信頼性のある運用や証跡を確保できないほどの大きな運用上の複雑性を生み出します。

継続性レジリエンスとサービスプロバイダーガバナンス

Kiteworksは、マネージドファイル転送(MFT)サーバーによる単一障害点のない高可用性と、追加ノードへのワークフロー分散によるスケールアウトクラスタリング、集中管理・監視を通じて、許容レベルの維持や深刻かつ現実的なシナリオのテストを実現し、CPS 230の統制義務を運用化します。ABACランタイムポリシー、コンプライアンスサマリーレポート、セキュリティ分析によりリスク監督を支援します。サービスプロバイダー向けには、Kiteworks間のボールト間連携、サードパーティ統合、接続利用状況の監視、データポリシーエンジンによるデータ主権・地理・ジオフェンシング制御によって、データを割り当てられた国のみでルーティング・保存します。

Continuity Resilience and Service Provider Governance
Meeting Strict Tracking and APRA Notification Windows

厳格な追跡・APRA通知期限への対応

CPS 230は厳しい通知義務を定めています:重大な運用リスクインシデント発生後72時間以内、許容範囲外の重要業務障害発生後24時間以内、重要サービス契約の締結・重大な変更後20営業日以内。組織は、統制・インシデント・継続性・サービスプロバイダーに関する記録・監視・報告を確実な証拠とともに行う必要があります。ログ記録が遅延したり、リアルタイムアラートがなかったり、オンデマンド記録を出力できないシステムでは、障害の早期検知やAPRAの厳しい報告期限への信頼性ある対応ができません。

APRA報告期限内でのリアルタイムログ記録

Kiteworksは、ログの即時記録により72時間インシデント報告ウィンドウへの対応を可能にし、エントリは即座に追加され、外部syslogやSplunkサーバーにリアルタイムで送信されます。さらに、監査ログセキュリティ情報イベント管理(SIEM)フィード、脅威インテリジェンス通知も提供します。24時間以内の障害通知には、即時ログ記録とSNMPヘルスモニタリングが障害の証拠を提供します。包括的な監査ログは、ログデータをクリーンアップ・正規化・標準化・集約し単一ストリーム化。コンプライアンスレポート(監査ログ、接続利用状況監視、管理者レポート)は、取締役会・経営陣・APRA責任者向けにCSV形式でエクスポート可能な耐久性のある記録を生成します。

Real-Time Logging Inside APRA's Reporting Windows

よくある質問

CPS 230は、重要な業務を支える堅牢な情報技術能力を維持しつつ、技術リスクを管理し、運用リスクを軽減しコンプライアンス義務を満たす内部統制を設計・実装・定着させることを企業に求めています。2025年7月1日から施行されており、既存のサービスプロバイダー契約に対する移行期間は2026年7月1日までです。

Kiteworksは、組み込みのハードニングと多層防御を備えた仮想アプライアンスを通じて堅牢なIT能力を提供し、エンタープライズグレードの暗号化、組み込みファイアウォールおよびWebアプリケーションファイアウォール、複数の侵入検知機能、ファイル整合性監視に加え、属性ベースアクセス制御(ABAC)のランタイムポリシーをNISTサイバーセキュリティフレームワークに準拠して提供します。また、RBACおよびABAC認可、データポリシーテンプレートも備えています。

Kiteworksは、マネージドファイル転送(MFT)サーバーの単一障害点のない高可用性とスケールアウトクラスタリング、ABACランタイムポリシー、コンプライアンスサマリーレポート、セキュリティ分析、Kiteworks間のボールト間統合、さらにデータ主権コントロール(地理情報やジオフェンシングを活用し、データを割り当てられた国のみでルーティング・保存)を通じて、CPS 230の統制義務の運用を実現します。

Kiteworksは、即時のログタイムスタンプにより外部syslogやSplunkサーバーへリアルタイムで情報を提供し、72時間以内のインシデント通知と24時間以内の障害通知を可能にします。さらに、監査ログセキュリティ情報イベント管理(SIEM)フィードや脅威インテリジェンス通知、SNMPによるヘルスモニタリング、取締役会・経営陣・APRAへの説明責任のための耐久性・エクスポート可能なCSV記録を生成するコンプライアンスレポートも提供します。

機密コンテンツ通信を保護する

まずは試してみませんか?

Kiteworksを使用すれば、規制コンプライアンスの確保とリスク管理を簡単に始めることができます。人、機械、システム間でのプライベートデータの交換に自信を持つ数千の組織に参加しましょう。今すぐ始めましょう。

Explore Kiteworks