規制産業での ForgeHelm の使い方
以下の 6 つの状況は、いずれも実際に起きていることです。ソースコードを社外に出せない、コンプライアンスを年度監査まで待てない、あるいは手元のシステムを分かる人がもういない。
金融サービス
監査証跡、サプライチェーン、規制コンプライアンス
よくある課題
- セキュリティスキャンでもソースコードはファイアウォール外に出せない
- PCI-DSS はシステムコンポーネントのすべての変更に変更管理の記録を求め、SOX の IT 全般統制も変更の追跡可能性を要求する
- DORA(デジタル・オペレーショナル・レジリエンス法)は ICT サプライチェーンのリスク文書の整備を求める
- 複数の法域の規制を同時に受け、統制要件が重なり合う
ForgeHelm の支援
- 解析エンジン(Agent)を社内に置き、ソースコードはお客様のネットワークから出ない
- スキャン、ポリシー変更、レポート出力のすべてをハッシュチェーン監査ログに記録
- SBOM によるサプライチェーン一覧。DORA が求める ICT 資産と第三者依存関係の棚卸しに対応
- カバレッジマトリクスで、複数のフレームワークにまたがる管理策の重なりを可視化。一度直せば複数のフレームワークで評価される
関連フレームワーク(すべて標準搭載): PCI-DSSSOXDORABasel IIIISO 27001
政府・公共部門
社内または隔離環境への導入、検収の証跡、台湾の法規制
よくある課題
- 隔離ネットワーク——外部接続は一切認められない
- 外部委託で開発したシステムの検収時に、ソースコード検査の証跡が必要
- 仕様書に「ソースコード検査」とある場合、当社の成果物が要件に合致するかを把握する必要がある
- 複数の機関がプラットフォームを共用し、権限を厳密に分ける必要がある
ForgeHelm の支援
- エアギャップ(Air-gapped)導入——更新は物理メディアで持ち込む
- 繁体字中国語のコンプライアンスレポート(PDF/Word)。委託システムの検収記録に添付でき、スキャンと書き出しの監査記録を含みます
- 31 の内蔵フレームワークには ISO 27001、NIST CSF、CIS Controls、OWASP Top 10、台湾個人資料保護法が含まれますが、資通安全管理法そのもの、CNS 27001、政府組態基準(GCB)は含みません——条文をお送りいただければ、一つずつご回答します
- 各機関は自分のコードとレポートだけを閲覧でき、権限は API 層で強制的に分離
関連フレームワーク(すべて標準搭載): ISO 27001NIST CSFCIS ControlsOWASP Top 10TW-PDPA
ヘルスケア
患者データ保護、HIPAA、第三者監査
よくある課題
- コードのすぐ隣に患者データがある——ファイル名やパスのような記述情報さえ機微になり得る
- HIPAA の業務提携契約(BAA)は、証拠を示せる統制を求める
- 外部監査人に証跡を渡す必要があるが、システムアカウントは与えられない
- M&A の際、相手のレガシーシステムの状態を短期間で評価する必要がある
ForgeHelm の支援
- 院外に出るのはファイル名・行番号・集計値だけ。コードの中身、パス、個人情報は送信前にマスキング
- HIPAA 技術的保護措置との対照レポート。BAA の証跡として使える
- 証跡は PDF と CSV に書き出し、監査人にそのまま渡せます
- レガシーシステムの健全性とリスク評価を、M&A のデューデリジェンスで一度に完了
関連フレームワーク(すべて標準搭載): HIPAAGDPRISO 27001SOC 2
ハイテク製造
知的財産の保護、サプライチェーンセキュリティ、隔離された R&D ネットワーク
よくある課題
- 自社のファームウェアとチップ設計コードはクラウドに触れさせられない
- グローバルサプライチェーンがソフトウェアコンポーネントの検証を要求する
- R&D ネットワークはもともとエアギャップである
- 老朽化した生産制御システムの技術を刷新したいが、ラインは止められない
ForgeHelm の支援
- R&D ネットワーク内のエアギャップ解析エンジン(Agent)——外部接続ゼロ
- CycloneDX 形式の SBOM で、サプライチェーンコンポーネントの検証とライセンス追跡を一度に
- 拠点ごとに導入・スキャンし、ダッシュボードは 1 か所に集約
- 技術スタック移行モジュールで、レガシーシステムの刷新を段階的な計画に落とし込む
関連フレームワーク(すべて標準搭載): ISO 27001CMMC 2.0SLSACIS Controls
ドキュメントのないレガシーシステムを引き継ぐ
自社開発、外注、顧客からの引き継ぎ、いずれも該当します
よくある課題
- 自部門で書いたシステムだが、作った本人はすでに退職し、ドキュメントも聞ける人もない
- 外注または顧客から引き継いだシステムで、見積もり前に「直せるのか、どれくらいかかるか」を答える必要があるのに、人手でコードを読むしかない
- 古いフレームワークを置き換えたいが、どこに影響が及ぶか、リスクがどれほどか誰も断言できない
- 引き継ぎと検収には根拠が必要で、経験談だけでは押印してもらえない
ForgeHelm の支援
- 1 回のスキャンで指摘事項をファイルと行番号まで特定し、31 のフレームワークを同時に照合——現状把握と工数見積もりを、印象ではなく根拠に基づいて行えます
- SBOM が、このシステムが使っているライブラリ、ライセンス、既知の脆弱性を一覧化。引き継ぐ前にリスクの所在を確認できます
- 20 種類のアーキテクチャ図をコードから直接生成。何が何を呼び、どう依存し、データがどう流れるか——着手前に影響範囲が見えます
- レポートと成果物の所有権はお客様に帰属し、引き継ぎ・検収・見積もりの添付資料として顧客や上長にそのまま提出できます
関連フレームワーク(すべて標準搭載): OWASP Top 10ISO 27001TOGAFTW-PDPA
レガシーシステムの引き継ぎ:詳しく見る → 顧客のセキュリティアンケートに回答する供給者
コードと供給網に関する設問は、レポートで答える
よくある課題
- 大口顧客から年に何通もセキュリティアンケートが届き、そのたびに人手でコードを読んで回答している
- セキュア開発、依存ライブラリ、暗号化、アクセス制御などの設問があり、答えが担当者ごとに散らばっている
- 顧客が求めているのはチェックリストではなく証跡だが、添付できるファイルがない
- 専任のセキュリティ要員がおらず、ISO 27001 の取得予定もまだない
ForgeHelm の支援
- セキュア開発、暗号化、アクセス制御、監査記録といった設問は、スキャン結果とフレームワーク網羅マトリクスに対応づき、ファイルと行番号が付きます
- SBOM が依存ライブラリ、ライセンス、既知の脆弱性に関する設問に直接答えます(CycloneDX と SPDX)
- 証跡は PDF、Excel、CSV に書き出せ、アンケート回答にそのまま添付できます
- 方針、人員、組織プロセスに関する設問はお客様ご自身の回答が必要です——ForgeHelm が扱うのは、コードと依存ライブラリで検証できる範囲に限られます
関連フレームワーク(すべて標準搭載): ISO 27001SOC 2OWASP Top 10SLSA