ForgeHelm › 活用事例

規制産業での ForgeHelm の使い方

以下の 6 つの状況は、いずれも実際に起きていることです。ソースコードを社外に出せない、コンプライアンスを年度監査まで待てない、あるいは手元のシステムを分かる人がもういない。

🏦

金融サービス

監査証跡、サプライチェーン、規制コンプライアンス

よくある課題

  • ⚠ セキュリティスキャンでもソースコードはファイアウォール外に出せない
  • ⚠ PCI-DSS はシステムコンポーネントのすべての変更に変更管理の記録を求め、SOX の IT 全般統制も変更の追跡可能性を要求する
  • ⚠ DORA(デジタル・オペレーショナル・レジリエンス法)は ICT サプライチェーンのリスク文書の整備を求める
  • ⚠ 複数の法域の規制を同時に受け、統制要件が重なり合う

ForgeHelm の支援

  • ✓ 解析エンジン(Agent)を社内に置き、ソースコードはお客様のネットワークから出ない
  • ✓ スキャン、ポリシー変更、レポート出力のすべてをハッシュチェーン監査ログに記録
  • ✓ SBOM によるサプライチェーン一覧。DORA が求める ICT 資産と第三者依存関係の棚卸しに対応
  • ✓ カバレッジマトリクスで、複数のフレームワークにまたがる管理策の重なりを可視化。一度直せば複数のフレームワークで評価される
関連フレームワーク(すべて標準搭載): PCI-DSSSOXDORABasel IIIISO 27001
🏛️

政府・公共部門

社内または隔離環境への導入、検収の証跡、台湾の法規制

よくある課題

  • ⚠ 隔離ネットワーク——外部接続は一切認められない
  • ⚠ 外部委託で開発したシステムの検収時に、ソースコード検査の証跡が必要
  • ⚠ 仕様書に「ソースコード検査」とある場合、当社の成果物が要件に合致するかを把握する必要がある
  • ⚠ 複数の機関がプラットフォームを共用し、権限を厳密に分ける必要がある

ForgeHelm の支援

  • ✓ エアギャップ(Air-gapped)導入——更新は物理メディアで持ち込む
  • ✓ 繁体字中国語のコンプライアンスレポート(PDF/Word)。委託システムの検収記録に添付でき、スキャンと書き出しの監査記録を含みます
  • ✓ 31 の内蔵フレームワークには ISO 27001、NIST CSF、CIS Controls、OWASP Top 10、台湾個人資料保護法が含まれますが、資通安全管理法そのもの、CNS 27001、政府組態基準(GCB)は含みません——条文をお送りいただければ、一つずつご回答します
  • ✓ 各機関は自分のコードとレポートだけを閲覧でき、権限は API 層で強制的に分離
関連フレームワーク(すべて標準搭載): ISO 27001NIST CSFCIS ControlsOWASP Top 10TW-PDPA
🏥

ヘルスケア

患者データ保護、HIPAA、第三者監査

よくある課題

  • ⚠ コードのすぐ隣に患者データがある——ファイル名やパスのような記述情報さえ機微になり得る
  • ⚠ HIPAA の業務提携契約(BAA)は、証拠を示せる統制を求める
  • ⚠ 外部監査人に証跡を渡す必要があるが、システムアカウントは与えられない
  • ⚠ M&A の際、相手のレガシーシステムの状態を短期間で評価する必要がある

ForgeHelm の支援

  • ✓ 院外に出るのはファイル名・行番号・集計値だけ。コードの中身、パス、個人情報は送信前にマスキング
  • ✓ HIPAA 技術的保護措置との対照レポート。BAA の証跡として使える
  • ✓ 証跡は PDF と CSV に書き出し、監査人にそのまま渡せます
  • ✓ レガシーシステムの健全性とリスク評価を、M&A のデューデリジェンスで一度に完了
関連フレームワーク(すべて標準搭載): HIPAAGDPRISO 27001SOC 2
🏭

ハイテク製造

知的財産の保護、サプライチェーンセキュリティ、隔離された R&D ネットワーク

よくある課題

  • ⚠ 自社のファームウェアとチップ設計コードはクラウドに触れさせられない
  • ⚠ グローバルサプライチェーンがソフトウェアコンポーネントの検証を要求する
  • ⚠ R&D ネットワークはもともとエアギャップである
  • ⚠ 老朽化した生産制御システムの技術を刷新したいが、ラインは止められない

ForgeHelm の支援

  • ✓ R&D ネットワーク内のエアギャップ解析エンジン(Agent)——外部接続ゼロ
  • ✓ CycloneDX 形式の SBOM で、サプライチェーンコンポーネントの検証とライセンス追跡を一度に
  • ✓ 拠点ごとに導入・スキャンし、ダッシュボードは 1 か所に集約
  • ✓ 技術スタック移行モジュールで、レガシーシステムの刷新を段階的な計画に落とし込む
関連フレームワーク(すべて標準搭載): ISO 27001CMMC 2.0SLSACIS Controls
🧰

ドキュメントのないレガシーシステムを引き継ぐ

自社開発、外注、顧客からの引き継ぎ、いずれも該当します

よくある課題

  • ⚠ 自部門で書いたシステムだが、作った本人はすでに退職し、ドキュメントも聞ける人もない
  • ⚠ 外注または顧客から引き継いだシステムで、見積もり前に「直せるのか、どれくらいかかるか」を答える必要があるのに、人手でコードを読むしかない
  • ⚠ 古いフレームワークを置き換えたいが、どこに影響が及ぶか、リスクがどれほどか誰も断言できない
  • ⚠ 引き継ぎと検収には根拠が必要で、経験談だけでは押印してもらえない

ForgeHelm の支援

  • ✓ 1 回のスキャンで指摘事項をファイルと行番号まで特定し、31 のフレームワークを同時に照合——現状把握と工数見積もりを、印象ではなく根拠に基づいて行えます
  • ✓ SBOM が、このシステムが使っているライブラリ、ライセンス、既知の脆弱性を一覧化。引き継ぐ前にリスクの所在を確認できます
  • ✓ 20 種類のアーキテクチャ図をコードから直接生成。何が何を呼び、どう依存し、データがどう流れるか——着手前に影響範囲が見えます
  • ✓ レポートと成果物の所有権はお客様に帰属し、引き継ぎ・検収・見積もりの添付資料として顧客や上長にそのまま提出できます
関連フレームワーク(すべて標準搭載): OWASP Top 10ISO 27001TOGAFTW-PDPA
レガシーシステムの引き継ぎ:詳しく見る →
📮

顧客のセキュリティアンケートに回答する供給者

コードと供給網に関する設問は、レポートで答える

よくある課題

  • ⚠ 大口顧客から年に何通もセキュリティアンケートが届き、そのたびに人手でコードを読んで回答している
  • ⚠ セキュア開発、依存ライブラリ、暗号化、アクセス制御などの設問があり、答えが担当者ごとに散らばっている
  • ⚠ 顧客が求めているのはチェックリストではなく証跡だが、添付できるファイルがない
  • ⚠ 専任のセキュリティ要員がおらず、ISO 27001 の取得予定もまだない

ForgeHelm の支援

  • ✓ セキュア開発、暗号化、アクセス制御、監査記録といった設問は、スキャン結果とフレームワーク網羅マトリクスに対応づき、ファイルと行番号が付きます
  • ✓ SBOM が依存ライブラリ、ライセンス、既知の脆弱性に関する設問に直接答えます(CycloneDX と SPDX)
  • ✓ 証跡は PDF、Excel、CSV に書き出せ、アンケート回答にそのまま添付できます
  • ✓ 方針、人員、組織プロセスに関する設問はお客様ご自身の回答が必要です——ForgeHelm が扱うのは、コードと依存ライブラリで検証できる範囲に限られます
関連フレームワーク(すべて標準搭載): ISO 27001SOC 2OWASP Top 10SLSA

お客様の状況をお聞かせください