証跡パッケージ (Evidence Package)
証跡パッケージは、ある期間の4種類の成果物 — 統制が成立しているか、データがどこにあるか、誰が権限をレビューしたか、何が変わったか — を、署名済みの1つのzipファイルにまとめたものです。人が4つの画面を行き来して集めた資料の束とは異なり、このzipは「この内容がその時点の状態そのものである」ことを自ら証明できます。
1. 作成する
プロジェクト(または接続グループ)のEvidence画面で、次を指定してパッケージを依頼します。
- 期間 — 開始日と終了日
- フレームワーク — 統制レポートを含めるフレームワーク(1つ以上必須)
- アクセスレビュー・監査履歴を含めるかどうか(デフォルトで含む)
依頼を受けるとすぐには作成されず、実行履歴に組み立て作業が登録されて進行します。完了までに数分かかることがあり、画面で進行状況を確認できます。
組み立て中にいずれか1つの入力でも読み込めない場合(例:統制レポートが作成できない、監査履歴が取得できないなど)、パッケージは失敗として終わり、理由が残ります。節が空のzipは出力しません — 受け取った人がその空の節を「その期間に何も起きなかった」と誤読しかねないためです。対象範囲に連携されたストレージが1つもない場合、依頼自体が拒否されます。
2. zipの中身
| ファイル | 内容 |
|---|---|
manifest.json | 索引。zip内のすべてのファイルの名前・種類・サイズ・SHA-256 |
signature.json | マニフェストのダイジェストに対する署名 |
README.txt | 下記3節と同じ検証手順(この製品なしでも検証できるよう、ファイルとして同梱) |
1-controls/<フレームワーク>.json・.pdf | フレームワークごとの統制レポート — 3分割指標とその分母、要求事項全量、根拠、例外 |
2-data-location.json・.pdf | 接続ごとのリージョン・ストレージ、データ分類表、原本の可用性 |
3-access-reviews/<レビュー>.json・.pdf | 期間内に完了したアクセスレビュー(主体ごとの判定を含む)、それぞれの署名 |
4-change-history/audit-events.json | その期間・範囲の監査イベント全量 |
executions.json | 同じ期間に記録された実行(スキャン・同期など)の一覧とその進行履歴 |
ledger-verify.json | 実行履歴のハッシュチェーンを再検証した結果と、その時点のチェーンの先頭ハッシュ |
3. 署名はマニフェスト1つにかかります
zip内のすべてのファイルの名前・サイズ・ハッシュがmanifest.jsonに含まれているため、そのマニフェストのダイジェスト1つに対する署名がパッケージ全体をカバーします。検証は2段階です。
- ファイルの確認 —
manifest.jsonの各項目に記載された名前でzip内のファイルを探し、SHA-256を再計算して、マニフェストの値・サイズと一致するか確認します。 - 署名の確認 —
manifest.jsonを正規化(キーのソート・空白なし・UTF-8)して再度ハッシュ化し、その値がsignature.jsonに記載された値と一致するか、その値への署名が有効かを確認します。
この2段階の外で、この製品を信頼しなければならない部分はありません — ハッシュ計算ツールと署名検証ライブラリさえあれば、誰でもツールなしで直接確認できます。README.txtに同じ手順がそのまま記載されているため、契約が終了した後の監査人や、この画面にアクセスできない規制機関でも検証できます。
ledger-verify.jsonで実行履歴のハッシュチェーンを再確認することもできます — この値はパッケージを作成したその瞬間の結果であり、チェーンはその後も伸び続けるため、後日プラットフォームに再検証を依頼すれば、その間にチェーンが途切れていないかもわかります。
4. HMACとKMS、2つの署名方式
この製品は2つの署名方式をサポートしており、どちらが使われているかはパッケージ自身の署名情報と署名キー画面の両方で確認できます。
- HMAC(共有シークレット) — プラットフォームが秘密鍵で署名します。公開できる半分がないため、この方式で署名されたパッケージは同じシークレットを持つ側(このプラットフォーム)だけが署名を検証できます。外部での検証が必要な場合は、プラットフォームの運営者に確認を依頼する必要があります。
- KMS(非対称鍵) — 秘密鍵はプラットフォームだけが保持しますが、公開鍵は
signature.jsonと画面の署名キーメニューで公開されます。監査人はこの公開鍵だけで、プラットフォームに改めて問い合わせることなく独立して署名を検証できます。
どちらの方式でも、署名情報(mode)がパッケージ・画面にそのまま表示されるため、検証する側は「この署名を検証するのにプラットフォームが必要かどうか」をすぐに判断できます。
5. 受け取り・ダウンロード・検証
作成されたパッケージは、プロジェクト(またはグループ)のEvidence画面と、監査人がアクセスできるポータルのEvidenceメニューの両方に同じ一覧として表示され、それぞれ次のことができます。
- ダウンロード — zipファイルをそのまま受け取ります。まだ準備できていない、または失敗したパッケージはダウンロードできません。
- 検証 — 保存されたzipを改めて読み込み、次の3つをそれぞれ答えます。「zip内のファイルはマニフェストと一致するか」「そのマニフェストはこのプラットフォームの鍵で署名されたものか」「その時点の実行履歴のハッシュチェーンは今も無傷か」。この3つを1つにまとめることはしません — ファイルが変わったことと、署名が壊れたことと、履歴が途切れたことは、それぞれ別の問題であり、対応も異なるためです。
監査人権限でサインインした人は、自分に許可された範囲のパッケージのみを閲覧でき、その範囲内では一覧・ダウンロード・検証のすべてを行えます。
6. 関連ドキュメント
パッケージに含まれる各節の詳しい意味は、それぞれのドキュメントを参照してください — 統制、データの保管場所、アクセスレビュー。スコアの根拠についてはリスクスコアの説明を参照してください。