このページのトピック
カスタムコンプライアンススタンダード
プレビュー で使用可能です。
カスタムコンプライアンススタンダードについて
カスタムコンプライアンススタンダードを使用すると、ルールにマッピングされるコントロールのリストから独自のコンプライアンススタンダードを作成できます。
注意: Pure RTMルール (ルールIDの先頭に「RTM」が付いているもの) は、現在、Custom Compliance Standardには含まれていません。
概念と用語
-
Control: 自動または手動のプロセスで、組織を保護し、予防または検出手段によって組織の目標に対するリスクを最小限に抑えるように設計されています。
-
Rule: AWS、GCP、Azure、またはConformityのルール。
-
Compliance Standard: コントロールからルールへの体系化されたマッピング。
-
Original Compliance Standard: カスタマイズなしで利用できる既成のコンプライアンススタンダードです。
-
Level: カスタムコンプライアンススタンダードでは、コントロールを見出しの下に整理しています。カスタムコンプライアンススタンダードには任意の数の見出しを含めることができますが、コントロールを整理できるのは3レベルまでです。
-
Custom Compliance Standard Editing Types
カスタムコンプライアンススタンダードは、次の2つの編集タイプのいずれかになります。
-
DRAFT
: 作業中、つまり公開前のスタンダードを編集および更新できます。 -
PUBLISHED
: 公開されたスタンダードを編集または更新することはできません。
スタンダードは「PUBLISH」せず、最終化されるまで「DRAFT」状態のままにしておくことをお勧めします。
PUBLISHED
後のスタンダードを更新する必要がある場合は、別の名前またはバージョンで新しいスタンダードを作成し、編集を開始します。
元のコンプライアンススタンダードがアップデートされた場合は、カスタムコンプライアンススタンダードもアップデートして、引き続き正常に動作するようにする必要があります。古いスタンダードを引き続き使用するのではなく、同じ名前で異なるバージョンの新しいスタンダードを作成することをお勧めします。
APIを使用してカスタムコンプライアンススタンダードを Create/Read/Update/Delete (CRUD) する方法
カスタムコンプライアンススタンダードの作成、アップデート、削除、および取得については、APIリファレンスを参照してください。
カスタムコンプライアンススタンダードAPIの機能
- Visibility Toggling: POSTおよびPUT要求を使用してパラメータ
isEnabled
をfalse
に設定することで、UIのカスタムコンプライアンススタンダードを非表示にできます。 - Editing Modes: スタンダードが確定するまで、
type
フィールドをDRAFT
に設定できます。準備ができたら、PUT要求を使用してtype
をPUBLISHED
に設定し、以降の編集からロックできます。 - Versioning:
version
では、カスタムコンプライアンススタンダードのバージョンを設定できます。 - Level 3 Headings: 以前サポートされていた2つの見出しと比較して、最大3つのレベルの見出しを処理できます。
- External URL:
externalUrl
を各コントロールでリンクとして使用すると、特定のコントロールに関する追加情報を取得できます。 - Validation: ユーザスタンダードを検証し、デバッグに役立つエラーメッセージを提供します。
使用中のカスタムコンプライアンススタンダードの無効化または削除
アクティブなカスタムコンプライアンススタンダードが既存のレポート設定で使用されている場合、カスタムコンプライアンススタンダードを無効化または削除しようとするとエラーが表示されます。
カスタムコンプライアンススタンダードを無効化または削除できるのは、レポート設定が使用されなくなった後 (レポート設定が更新または削除された後) に限られます。詳細については、APIリファレンスを参照してください。
Conformity UIでアクセスできる機能
APIを介して作成されたカスタムコンプライアンススタンダードには、通常のスタンダードと同じ一連の機能があります。次の操作を実行できます。
- View: [Browse All Checks] の
Standards & Frameworks
セクションのカスタムコンプライアンススタンダード。 - Filter: 簡易フィルタまたはCQLのカスタムコンプライアンススタンダード。
- Create reports: カスタムコンプライアンススタンダードを使用し、PDFまたはCSV形式でダウンロードします。
- Schedule a report: カスタムコンプライアンススタンダードレポートの生成を自動化します。
例 - CIS Amazon Web Services Foundations Benchmark v2.0.0のカスタムコンプライアンススタンダードの作成
-
下の画像の注釈に従って、見出し、コントロールID、コントロールタイトルを変換し、必要なルールをコントロールにマッピングして
POST /compliance-standards/custom
エンドポイントにマッピングします。 -
リクエストの送信後、UIからConformity Botを実行します。
-
カスタムコンプライアンススタンダードのチェックを表示できるようになりました。
カスタムコンプライアンススタンダードの管理
次のシナリオでは、カスタムコンプライアンススタンダードを維持および更新する必要があります。
- Conformityによって新しいRuleがリリースされたとき。
- カスタムコンプライアンススタンダードの作成に使用された元のコンプライアンススタンダード定義がアップデートされたとき。
推奨される解決策
-
GET /compliance-standards/custom/{id}
からスタンダードを取得します。IDを忘れた場合は、GET /compliance-standards/custom
を使用してすべてのカスタムコンプライアンススタンダードのリストを取得し、編集する標準を検索できます。 -
GET /compliance-standards/custom/{id}
の結果を次のいずれかに貼り付けます。 -
スタンダードの状態が
DRAFT
の場合は、PUT /compliance-standards/custom/{id}
。 -
スタンダードの状態がPUBLISHEDの場合は、
POST /compliance-standards/custom
(PUT
エンドポイントではPUBLISHED
の状態のスタンダードを編集できないため、新しいスタンダードを作成する必要があります)。 -
スタンダードを編集してバージョンをアップデートし、マッピングを
DRAFT
またはPUBLISHED
のいずれにするかを選択します。 -
(オプション): 手順2で
POST
エンドポイントを使用した場合は、パラメータisEnabled
をfalse
に更新するか、DELETE /compliance-standards/custom/{id}
を使用して標準を完全に削除することで、以前の標準を非推奨にすることもできます。
カスタムコンプライアンススタンダードでの検証エラーのデバッグ
検証エラーが発生した場合、 ConformityはJSONポインタと問題の詳細を含む応答を送信します。エラーメッセージのデバッグに関する以下のヒントを参照してください。
-
Use of Array Indexes: エラーメッセージでは、エラーの正確な位置を示す値として配列インデックスが使用されます。たとえば、
"pointer": "/data/attributes/controls/1/awsRules"
の場合、1
という数値は配列内の2番目の項目を示します。 -
Use of Consistent Properties: Control配列は大きくなる可能性があるため、
"aid":
などの一貫性のあるプロパティを検索し、その数と配列インデックスを考慮して1を足した数で示される検索結果に移動できます。たとえば、下の画像では、2番目の検索結果に移動したことがわかります。問題がlevel1
の見出しの欠落と重複するルールであることが明確にわかります。
テンプレートの例
{
"data": {
"name": "My Custom Compliance Standard",
"isEnabled": true,
"version": "v1.0.0",
"type": "DRAFT",
"description": "This is a template custom compliance standard",
"controls": [
{
"aid": "0.0.1",
"title": "This is the title of my first control",
"headings": {
"level1": "Heading 1",
"level2": "Heading 2",
"level3": "Heading 3"
},
"externalUrl": "Insert a URL here to link to more information about this control",
"awsRules": ["S3-001"],
"azureRules": ["StorageAccounts-012"],
"gcpRules": ["ResourceManager-001"]
}
]
}
}