メインコンテンツにスキップ

証跡パッケージ (Evidence Package)

証跡パッケージは、ある期間の4種類の成果物 — 統制が成立しているか、データがどこにあるか、誰が権限をレビューしたか、何が変わったか — を、署名済みの1つのzipファイルにまとめたものです。人が4つの画面を行き来して集めた資料の束とは異なり、このzipは「この内容がその時点の状態そのものである」ことを自ら証明できます。


1. 作成する​

プロジェクト(または接続グループ)のEvidence画面で、次を指定してパッケージを依頼します。

  • 期間 — 開始日と終了日
  • フレームワーク — 統制レポートを含めるフレームワーク(1つ以上必須)
  • アクセスレビュー・監査履歴を含めるかどうか(デフォルトで含む)

依頼を受けるとすぐには作成されず、実行履歴に組み立て作業が登録されて進行します。完了までに数分かかることがあり、画面で進行状況を確認できます。

部分的なパッケージは作成しません

組み立て中にいずれか1つの入力でも読み込めない場合(例:統制レポートが作成できない、監査履歴が取得できないなど)、パッケージは失敗として終わり、理由が残ります。節が空のzipは出力しません — 受け取った人がその空の節を「その期間に何も起きなかった」と誤読しかねないためです。対象範囲に連携されたストレージが1つもない場合、依頼自体が拒否されます。


2. zipの中身​

ファイル内容
manifest.json索引。zip内のすべてのファイルの名前・種類・サイズ・SHA-256
signature.jsonマニフェストのダイジェストに対する署名
README.txt下記3節と同じ検証手順(この製品なしでも検証できるよう、ファイルとして同梱)
1-controls/<フレームワーク>.json・.pdfフレームワークごとの統制レポート — 3分割指標とその分母、要求事項全量、根拠、例外
2-data-location.json・.pdf接続ごとのリージョン・ストレージ、データ分類表、原本の可用性
3-access-reviews/<レビュー>.json・.pdf期間内に完了したアクセスレビュー(主体ごとの判定を含む)、それぞれの署名
4-change-history/audit-events.jsonその期間・範囲の監査イベント全量
executions.json同じ期間に記録された実行(スキャン・同期など)の一覧とその進行履歴
ledger-verify.json実行履歴のハッシュチェーンを再検証した結果と、その時点のチェーンの先頭ハッシュ

3. 署名はマニフェスト1つにかかります​

zip内のすべてのファイルの名前・サイズ・ハッシュがmanifest.jsonに含まれているため、そのマニフェストのダイジェスト1つに対する署名がパッケージ全体をカバーします。検証は2段階です。

  1. ファイルの確認 — manifest.jsonの各項目に記載された名前でzip内のファイルを探し、SHA-256を再計算して、マニフェストの値・サイズと一致するか確認します。
  2. 署名の確認 — manifest.jsonを正規化(キーのソート・空白なし・UTF-8)して再度ハッシュ化し、その値がsignature.jsonに記載された値と一致するか、その値への署名が有効かを確認します。

この2段階の外で、この製品を信頼しなければならない部分はありません — ハッシュ計算ツールと署名検証ライブラリさえあれば、誰でもツールなしで直接確認できます。README.txtに同じ手順がそのまま記載されているため、契約が終了した後の監査人や、この画面にアクセスできない規制機関でも検証できます。

ledger-verify.jsonで実行履歴のハッシュチェーンを再確認することもできます — この値はパッケージを作成したその瞬間の結果であり、チェーンはその後も伸び続けるため、後日プラットフォームに再検証を依頼すれば、その間にチェーンが途切れていないかもわかります。


4. HMACとKMS、2つの署名方式​

この製品は2つの署名方式をサポートしており、どちらが使われているかはパッケージ自身の署名情報と署名キー画面の両方で確認できます。

  • HMAC(共有シークレット) — プラットフォームが秘密鍵で署名します。公開できる半分がないため、この方式で署名されたパッケージは同じシークレットを持つ側(このプラットフォーム)だけが署名を検証できます。外部での検証が必要な場合は、プラットフォームの運営者に確認を依頼する必要があります。
  • KMS(非対称鍵) — 秘密鍵はプラットフォームだけが保持しますが、公開鍵はsignature.jsonと画面の署名キーメニューで公開されます。監査人はこの公開鍵だけで、プラットフォームに改めて問い合わせることなく独立して署名を検証できます。

どちらの方式でも、署名情報(mode)がパッケージ・画面にそのまま表示されるため、検証する側は「この署名を検証するのにプラットフォームが必要かどうか」をすぐに判断できます。


5. 受け取り・ダウンロード・検証​

作成されたパッケージは、プロジェクト(またはグループ)のEvidence画面と、監査人がアクセスできるポータルのEvidenceメニューの両方に同じ一覧として表示され、それぞれ次のことができます。

  • ダウンロード — zipファイルをそのまま受け取ります。まだ準備できていない、または失敗したパッケージはダウンロードできません。
  • 検証 — 保存されたzipを改めて読み込み、次の3つをそれぞれ答えます。「zip内のファイルはマニフェストと一致するか」「そのマニフェストはこのプラットフォームの鍵で署名されたものか」「その時点の実行履歴のハッシュチェーンは今も無傷か」。この3つを1つにまとめることはしません — ファイルが変わったことと、署名が壊れたことと、履歴が途切れたことは、それぞれ別の問題であり、対応も異なるためです。

監査人権限でサインインした人は、自分に許可された範囲のパッケージのみを閲覧でき、その範囲内では一覧・ダウンロード・検証のすべてを行えます。


6. 関連ドキュメント​

パッケージに含まれる各節の詳しい意味は、それぞれのドキュメントを参照してください — 統制、データの保管場所、アクセスレビュー。スコアの根拠についてはリスクスコアの説明を参照してください。