ファイル転送システム向けコンプライアンス監査チェックリスト
セキュリティ統制、データ処理、アクセスログ、規制要件を網羅した、ファイル転送システム向けコンプライアンス監査チェックリストです。
2026年のファイル転送システムのコンプライアンス監査は、ポリシーで宣言した管理策が実際に施行されているかを確認します。有効なチェックリストは八つの領域をカバーします。暗号化(保管時AES-256-GCM、転送時TLS 1.3、鍵のライフサイクル)、アクセス制御(MFA、最小特権、セッションタイムアウト)、データ所在(サーバーロケーション、副プロセッサー)、ログと監視(アクション別の監査証跡、SIEMへの取り込み)、保持と削除(ポリシーとの整合、暗号学的消去)、第三者のデューデリジェンス(SOC 2、ISO 27001)、インシデント対応(テスト済みランブック、24〜72時間通知能力)、ユーザートレーニング(年次更新、役割別コンテンツ)です。
一般的なIT監査との違い
ファイル転送システムは境界に位置します。スタッフがアップロードする間は管理下にあり、受信者がダウンロードするとコントロール外に出ます。一般的なIT監査はディスク暗号化やファイアウォールルールを確認するかもしれません。ファイル転送監査はファイルを境界を越えて追跡する必要があります。受信者は認証するか。ダウンロード場所は管理されているか。リンクは転送可能か。失効後はどうなるか。監査はまた、ファイル転送を具体的に扱う規則にもマッピングされます。GDPR第32条と第28条、HIPAA 45 CFR 164.312(e)の送信セキュリティ、PCI DSS要件4、SOX第404条の監査証跡要件。これらの特定条項に対してスコープを絞ることで、発見事項が明確になります。
暗号化チェックリスト
保管時ファイルがGCMまたはCBC-HMAC認証モードのAES-256で暗号化されているか確認します。転送がTLS 1.3またはRC4、3DES、輸出グレードのない強力な暗号を使ったTLS 1.2を使用しているか確認します。エンドツーエンド暗号化サービスでは、鍵導出(PBKDF2で少なくとも600,000回のイテレーション、またはArgon2idで調整されたパラメータ)を検査し、鍵がプレーンテキストでサーバーに到達しないことを確認します。長期鍵のローテーション頻度を確認します(セッション鍵は90日、KMSバックアップシステムのマスター鍵は年次)。マスター鍵のHSMまたはKMS使用を監査ログまたはベンダー証明書で確認します。ペネトレーションテスト報告書の暗号化に関する発見事項のセクションを要求します。
アクセス制御と認証
利用可能な認証方法を確認します。管理者と送信者のアカウントにはMFAを必須とし、TOTP、WebAuthn、プッシュ通知をサポートします。SAML 2.0またはOIDCによるSSOが組織のIdP(Okta、Azure AD、Google Workspace)と統合されているか確認します。アイドルユーザーに対する15〜30分のセッションタイムアウトは標準的な慣行に合致します。受信者向けには、パスワード保護リンク、受信者別メール認証、またはSSOベースのアクセス。アクセス制御のない共有リンクは発見事項です。管理ロールモデルを確認します。システム管理者と監査レビュアーの分離は、ログを管理する人物が改ざんもできないようにします。
データ所在と副プロセッサー
データセンターの文書化されたリスト、認証(ISO 27001、SOC 2 Type II、該当する場合はSecNumCloud)、運営国を確認します。バックアップが必要なリージョン内に留まるか確認します。副プロセッサーのリストを入手し、それぞれのコンプライアンス体制を相互確認します。アイルランドのAWSに米国系CDNプロバイダーを使うベンダーには調査すべきCDN副プロセッサーがあります。ローカライゼーション管理策をテストします。ファイルをアップロードし、WiresharkやブラウザのDevToolsなどのツールでネットワークトレースを検査して、バイトが実際にどこに流れるかを確認します。マーケティング上の主張と実際の動作の乖離は発見事項です。
ログ、監視、アラート
30日間のサンプル監査ログを取得します。すべてのアップロード、ダウンロード、リンク作成、リンク失効、管理操作、認証失敗が記録されているか確認します。ログエントリのハッシュチェーンによる整合性を確認します。ログがSIEM(Splunk、Sentinel、Elastic、Datadog)にストリーミングされるか、APIで取り出せるか確認します。検索をテストします。管理者に特定の日付範囲のログを出力させ、応答時間を計測します。アラートルールを確認します。異常なダウンロードボリューム、新しい地域からのアクセス、管理者特権の変更、MFA失敗のバーストはアラートをトリガーすべきです。これらのカテゴリーでサイレンスが発生する場合は発見事項です。最長の適用ルールを満たすログ保持を確認します(HIPAA 6年、SOX 7年)。
保持と削除の管理策
ポリシーと実際がしばしば乖離します。一般転送に7日間、プロジェクトルームに30日間の保持を定めるポリシーがある場合、ツールがこれらのデフォルトを施行し、管理者操作なしに上書きできないことを確認します。削除をテストします。ファイルをアップロードし、失効を待ち、取得を試みます。404またはリンク失効ページが返るはずです。削除メカニクスを確認します。ファイルレベルの削除だけではバックアップコピーが残ります。一方、鍵を削除することによる暗号学的消去はNIST SP 800-88を即座に満たします。訴訟ホールド機能を確認します。ホールドリクエストをシミュレートし、削除が一時停止されるか確認します。
第三者デューデリジェンス
ベンダーの直近のSOC 2 Type II報告書、ISO 27001認証書、関連するセクター認証、ペネトレーションテストの概要、データ処理契約を収集します。SOC 2報告書は少なくともセキュリティとコンフィデンシャリティのトラストサービス基準をカバーすべきです。監査法人名を確認します(PwC、Deloitte、EY、KPMG、Schellmanなど評判のある法人)。スコープにファイル転送製品が含まれているか確認します(企業ITだけではなく)。例外と経営側の対応を確認します。監査期間中に複数の未解決の例外があるSOC 2は懸念材料です。FTCまたはCISAの公開侵害データベースでベンダーを確認します。
インシデント対応とビジネス継続性
インシデント対応計画を確認します。ロール、連絡方法、エスカレーションティア、通知テンプレートが名指しされているべきです。過去12か月以内にテーブルトップまたは実地演習が行われ、事後報告書があるか確認します。DPA内のベンダーの侵害通知SLAを確認します(規制業種の顧客には24〜72時間が標準)。公開チャンネルを通じてセキュリティ質問を送り、応答時間を計測することでテストします。ビジネス継続性を確認します。バックアップ頻度、RPO/RTOコミットメント、テスト済みのフェイルオーバー。最後のディザスターリカバリー演習の日時と結果を確認します。
監査の締めくくり
発見事項を優先順位付けされた改善策に変換します。重大な発見事項(暗号化の欠如、DPAなし、インシデント対応計画なし)は修正されるまで継続使用をブロックします。高い発見事項(不十分な保持管理策、部分的なログ)は代替管理策を伴い30〜60日以内に修正が必要です。中・低の発見事項は次の監査サイクルにフィードします。最低年次で再評価し、変化の大きい環境では頻度を上げます。
HexaTransferは暗号化アプローチ、EUホスティング、保持動作を公開しており、使用前に確認したい調達者が利用できます。試してみるなら https://hexatransfer.com へ。無料、アカウント不要、最大10 GB。
コンプライアンス監査は書類の山を作ることが目的ではありません。規制機関の審査または顧客の精査に耐えられるかどうかを確認することです。各管理策を規則に照らして検証し、証拠を収集します。結果は確信か改善計画です。どちらも有益であり、2026年の規制業種の調達者にとってどちらも省略できません。
エンドツーエンド暗号化で大容量ファイルを安全に送信
エンドツーエンド暗号化で最大10GBのファイルを無料で転送。アカウント不要。ファイルはアップロード前にブラウザで暗号化されるため、他の誰にも読まれません。
ファイルを送信