KiteworksとCPS 230オペレーショナルレジリエンス:IT能力と組み込みコントロール
プルデンシャル基準CPS 230 オペレーショナルリスク管理は、2025年7月1日より施行されており、サービスプロバイダー契約の移行期間は2026年7月1日に終了しました。オーストラリアの銀行、保険、生命保険、民間健康保険、年金(スーパーアニュエーション)セクターのすべてのAPRA規制対象組織に対し、運用リスクの管理、重要業務の許容範囲内での維持、サービスプロバイダーとの契約管理が求められています。
Kiteworksは、エンタープライズグレードの強化された仮想アプライアンスにより、暗号化、侵入検知、ファイル整合性監視、高可用性クラスタリングを組み合わせ、重要業務の継続を支え、運用レジリエンスを強化します。プラットフォームは、属性ベースアクセス制御(ABAC)の実行時リスクポリシーを適用し、監査ログをリアルタイムでSIEMに送信して包括的に記録します。組織は、即時のログ記録と継続的な監視ダッシュボードにより、APRAが定める72時間、24時間、20営業日以内の通知要件を確実に満たすことができます。
堅牢なIT能力と組み込み内部統制の維持
CPS 230は、APRA規制対象の組織に対し、重要な業務を支える堅牢な情報技術能力を維持しつつ、技術リスクを管理し、運用リスクを軽減しコンプライアンス義務を満たすための内部統制を設計・実装・組み込むことを求めています。組織は、進化する脅威に対するインフラの保護、システムの健全性の継続的な監視、サードパーティの脆弱性への迅速なパッチ適用、すべてのデータ交換チャネルにわたる一貫したアクセス制御の徹底に苦慮しています。ツールの断片化や手作業によるプロセスは、レジリエンスと統制の有効性の両方を損なうギャップを生み出します。CPS 230は2025年7月1日から施行されており、既存のサービスプロバイダー契約に対する移行期間は2026年7月1日に終了します。
強化アプライアンスとランタイムポリシーの強制
Kiteworksは、組み込みのハードニングと多層防御を備えた仮想アプライアンスを通じて堅牢なIT能力を提供し、エンタープライズグレードの暗号化、組み込みファイアウォールおよびWebアプリケーションファイアウォール、複数種の侵入検知、ファイル整合性監視を実現します。SNMPヘルスモニタリングにより、CPU・メモリ・ディスク・キューの各種メトリクスを追跡し、システム健全性の継続的な可視化をサポートします。内部統制として、属性ベースアクセス制御(ABAC)のランタイムポリシーがNISTサイバーセキュリティフレームワークに準拠し、ロールベースアクセス制御(RBAC)とABACを組み合わせた認可、データポリシーテンプレートにより、すべてのデータ交換チャネルにわたり再現性のある動的ガバナンスを組み込みます。
広範な統制義務とサービスプロバイダー責任の運用化
CPS 230は、障害防止、運用リスクの監督、情報システム監視、統制テスト、事業継続、重要サービスプロバイダー管理にわたる広範な統制義務を課しています。組織は、重要業務の障害を防ぎ、許容レベルを維持し、サービスプロバイダー障害を含む深刻かつ現実的なシナリオをテストし、第三者によるデータ取扱いをデータ主権の制約下で管理する必要があります。高可用性、継続性テスト、サービスプロバイダーリスク管理を異なるシステム間で調整することは、手作業では信頼性のある運用や証跡を確保できないほどの大きな運用上の複雑性を生み出します。
継続性レジリエンスとサービスプロバイダーガバナンス
Kiteworksは、マネージドファイル転送(MFT)サーバーによる単一障害点のない高可用性と、追加ノードへのワークフロー分散によるスケールアウトクラスタリング、集中管理・監視を通じて、許容レベルの維持や深刻かつ現実的なシナリオのテストを実現し、CPS 230の統制義務を運用化します。ABACランタイムポリシー、コンプライアンスサマリーレポート、セキュリティ分析によりリスク監督を支援します。サービスプロバイダー向けには、Kiteworks間のボールト間連携、サードパーティ統合、接続利用状況の監視、データポリシーエンジンによるデータ主権・地理・ジオフェンシング制御によって、データを割り当てられた国のみでルーティング・保存します。
厳格な追跡・APRA通知期限への対応
CPS 230は厳しい通知義務を定めています:重大な運用リスクインシデント発生後72時間以内、許容範囲外の重要業務障害発生後24時間以内、重要サービス契約の締結・重大な変更後20営業日以内。組織は、統制・インシデント・継続性・サービスプロバイダーに関する記録・監視・報告を確実な証拠とともに行う必要があります。ログ記録が遅延したり、リアルタイムアラートがなかったり、オンデマンド記録を出力できないシステムでは、障害の早期検知やAPRAの厳しい報告期限への信頼性ある対応ができません。
APRA報告期限内でのリアルタイムログ記録
Kiteworksは、ログの即時記録により72時間インシデント報告ウィンドウへの対応を可能にし、エントリは即座に追加され、外部syslogやSplunkサーバーにリアルタイムで送信されます。さらに、監査ログやセキュリティ情報イベント管理(SIEM)フィード、脅威インテリジェンス通知も提供します。24時間以内の障害通知には、即時ログ記録とSNMPヘルスモニタリングが障害の証拠を提供します。包括的な監査ログは、ログデータをクリーンアップ・正規化・標準化・集約し単一ストリーム化。コンプライアンスレポート(監査ログ、接続利用状況監視、管理者レポート)は、取締役会・経営陣・APRA責任者向けにCSV形式でエクスポート可能な耐久性のある記録を生成します。
よくある質問
CPS 230は、重要な業務を支える堅牢な情報技術能力を維持しつつ、技術リスクを管理し、運用リスクを軽減しコンプライアンス義務を満たす内部統制を設計・実装・定着させることを企業に求めています。2025年7月1日から施行されており、既存のサービスプロバイダー契約に対する移行期間は2026年7月1日までです。
Kiteworksは、組み込みのハードニングと多層防御を備えた仮想アプライアンスを通じて堅牢なIT能力を提供し、エンタープライズグレードの暗号化、組み込みファイアウォールおよびWebアプリケーションファイアウォール、複数の侵入検知機能、ファイル整合性監視に加え、属性ベースアクセス制御(ABAC)のランタイムポリシーをNISTサイバーセキュリティフレームワークに準拠して提供します。また、RBACおよびABAC認可、データポリシーテンプレートも備えています。
Kiteworksは、マネージドファイル転送(MFT)サーバーの単一障害点のない高可用性とスケールアウトクラスタリング、ABACランタイムポリシー、コンプライアンスサマリーレポート、セキュリティ分析、Kiteworks間のボールト間統合、さらにデータ主権コントロール(地理情報やジオフェンシングを活用し、データを割り当てられた国のみでルーティング・保存)を通じて、CPS 230の統制義務の運用を実現します。
Kiteworksは、即時のログタイムスタンプにより外部syslogやSplunkサーバーへリアルタイムで情報を提供し、72時間以内のインシデント通知と24時間以内の障害通知を可能にします。さらに、監査ログ、セキュリティ情報イベント管理(SIEM)フィードや脅威インテリジェンス通知、SNMPによるヘルスモニタリング、取締役会・経営陣・APRAへの説明責任のための耐久性・エクスポート可能なCSV記録を生成するコンプライアンスレポートも提供します。