メインコンテンツへスキップ
フレームワーク

Toxic Combination

Toxic Combination of Entitlements

個別には許容できる複数の権限が同一主体へ組み合わさることで、不正処理や統制回避を可能にする危険な権限の組み合わせ。

Toxic Combinationは単一の管理者権限だけを見る監査では見落としやすく、作成と承認、取引と照合など職務分離の観点で評価します。ロール名ではなく実効権限を横断して分析し、例外には期限、監視、代替承認を設定します。

  • 初心者向けには「一つずつは問題なくても、同時に持つと危険になる権限の組み合わせ」と捉える
  • ロール名ではなく、クラウドやSaaSをまたいだ実効権限で判定する
  • 例外を認める場合は、追加承認、ログ監視、期限でリスクを抑える

よくある質問

Toxic Combinationとは?

個別には許容できる複数の権限が同一主体へ組み合わさることで、不正処理や統制回避を可能にする危険な権限の組み合わせ。

Toxic Combinationについて詳しく知るには?

Toxic Combinationは単一の管理者権限だけを見る監査では見落としやすく、作成と承認、取引と照合など職務分離の観点で評価します。ロール名ではなく実効権限を横断して分析し、例外には期限、監視、代替承認を設定します。

Toxic Combinationのポイントは?

初心者向けには「一つずつは問題なくても、同時に持つと危険になる権限の組み合わせ」と捉える ロール名ではなく、クラウドやSaaSをまたいだ実効権限で判定する 例外を認める場合は、追加承認、ログ監視、期限でリスクを抑える

← 用語集一覧に戻る
ESC