年次セキュリティ監査(事前のアカウント棚卸し)
背景与問題
OPC(B 方向)。事故後の対応は opc-security-incident-response で整理済みだが、事前の年 1 回監査を持っていない。solo はアカウント数に対して管理担当が自分しかいない——監査は 5 項目・年 1 回・30 分の形に固定する。
发现
(出典はいずれも 2026-09-17 アクセス)
- 定番チェックリストの共通項:全重要アカウントに 2FA、パスワードマネージャで一意なパスワード、接続アプリ監査+サインイン履歴確認、リカバリ設定確認、フィッシング警戒(Bellator Cyber、Morgan Stanley、Equifax、Univ. of Hawaii InfoSec)。
- メールアカウントが全リカバリの入口——メールの防御を最優先に強化するのが通例(Bellator の checklist の構成)。
- 監査向きの追加観点:強い方式(フィッシング耐性)の 2FA に絞る・登録時の本人確認・再検証(Accountable HQ の MFA 監査観点)。
- 推测:solo は「1 人だから大丈夫」でなく、1 人だから 1 点破綻する(自分の電話が届かないと全リカバリが止まる)。バックアップ経路の二重化が監査の真の目的。
结论
- 年 1 回・30 分の5 項目監査を年越し点检(opc-year-end-checklist)に追加:①メール 2FA(回収 gateway 最優先)②重要アカウント全体の 2FA ③パスワード一意性(マネージャ外の残骸を探す)④接続アプリ+サインイン履歴 ⑤リカバリ設定(予備メール/電話が現役か)。
- バックアップ経路の二重化を監査の主目的に据える:認証器 2 本目・予备メールの生存確認——1 点破綻の排除(推测ベースの設計判断)。
- 事前監査と opc-security-incident-response を 1 枚で接続:監査で見つけた弱点はインシデント手順の対象アカウントに反映する。
- 同日に他の年次確認(Paddle 顧客 export・ストア証明書期限)をまとめて実施(opc-tool-cost-audit と同じ「年越し 90 分」枠内)。
待办 / 下次继续
关联
opc-security-incident-response opc-year-end-checklist opc-tool-cost-audit c-stripe-vs-paddle