デジタル・オペレーショナル・レジリエンス法(DORA)は、EU域内の金融機関のオペレーショナル・レジリエンスを強化することを目的として、欧州委員会が導入した規制の枠組みである。ITシステムに対する脅威が増大する中、DORAは金融機関がサイバー攻撃を含むあらゆる種類のIT関連の混乱に耐え、回復できるようにすることを目的としている。ストレージ管理者、ITアーキテクト、コンプライアンス担当者にとって、DORAは特にデータ管理に関して新たな課題を提示しています。NexsanのAssureonは、データストレージと運用の回復力に関するDORAの厳しい要件に準拠するための堅牢なソリューションを提供します。
DORAとは?
DORAの主な焦点は、金融機関がITリスク、混乱、脅威に対処できるようにすることである。DORAは、以下のような具体的な要件を導入している:
- ITリスクマネジメント包括的なITリスクマネジメントフレームワークの開発
- インシデントの報告:IT関連インシデントの報告プロセスの標準化。
- オペレーショナル・レジリエンス・テスト:障害に対する回復力を確保するためのITシステムの定期的なテスト。
- サードパーティリスク管理:ベンダーがITリスク管理基準に準拠していることを確認する。
データ・ストレージの専門家にとって、DORAは、迅速なデータ復旧とリスク管理をサポートしながら、内部および外部の脅威に耐えることができる、拡張性があり、安全で、コンプライアンスに準拠したストレージ・ソリューションを求めている。
アシュリオンがDORAコンプライアンスをどのようにサポートするか
1.データの完全性と不変のストレージ
DORA は運用の回復力を重視しており、データが安全で改ざんされず、容易に回復可能であることを要求しています。Assureon のイミュータブル・ストレージは、一度保存されたデータは、保存期間が終了するまで変更または削除できないことを保証します。この不変性は、DORA コンプライアンスの中核要素であるデータの完全性を維持するために不可欠です。
Assureon はまた、機密データを保護するために、AES-256やデュアルハッシングアルゴリズムなどの高度なアルゴリズ ムを使用して、静止時および転送時の暗号化を統合しています。このレベルのセキュリティは、不正アクセスから保護し、DORAのITリスク管理義務に準拠するために不可欠です。
Assureonのイミュータブル・ストレージの詳細については、Assureon Immutable Storageをご覧ください。
2.自動データ保持ポリシー
DORA は、インシデント調査、監査、業務継続をサポートするために、金融機関が業務データを長期間保存することを義務付けています。Assureon は、組織が自動化された保存ポリシーを確立することを可能にし、DORA が要求する適切な期間データが保存されることを保証します。
これらのポリシーは、規制基準を満たすのに役立つだけでなく、インシデント発生後のリカバリや定期的な監査の際など、必要なときにデータを利用できるようにする。ITアーキテクトは、DORAが定める特定のコンプライアンス要件に合わせてこれらの保存期間を設定することができ、手作業による監視の必要性を減らすことができる。
Nexsanの保持ポリシーの詳細については、イミュータブル・ストレージの概要を参照してください。
3.リアルタイムモニタリングとインシデント報告
DORA の重要な要件の一つは、重要な IT インシデントをタイムリーに報告する能力です。Assureon のリアルタイムの完全性チェックと 自動化されたアラートは、金融機関が潜在的な問題やセキュリ ティ侵害を発生時に検出するのに役立ちます。インシデントが発生した場合、Assureon の詳細な監査ログは、誰がいつアクセスしたかなど、影響を受けたデータの包括的なビューを提供します。
これらのログは、侵害の影響を迅速に評価し、規制当局に必要なレポートを作成するために使用され、組織がDORAの厳格なインシデント報告規則を遵守するのに役立ちます。
Assureonがどのようにコンプライアンスをサポートするかについては、Nexsanの規制コンプライアンスユースケースをご覧ください。
4.オペレーショナル・レジリエンスとデータ・リカバリー
DORA は組織に対し、脆弱性評価と 侵入テストを定期的に実施し、IT の中断から回復できることを確認することで、運用の回復力をテストすることを求めています。Assureon は、サイバー攻撃やシステム障害の際のダウンタイムを最小限に抑えるために重要な、迅速なデータ復旧を提供することに優れています。
仮想ショートカットを通じて膨大な量のデータ(ペタバイトも)へのアクセスを復元する Assureon の能力により、組織はほぼ瞬時にデータを復元することができます。これはDORAの復旧時間目標(RTO)と復旧ポイント目標(RPO)の要件をサポートし、金融機関が大幅な遅延なしに混乱から立ち直れることを保証します。
5.ベンダーのリスク管理と監査
DORA はまた、サードパーティの IT サービス・プロバイダーに関連するリスクの管理に重点を置いています。Assureon は、すべてのデータアクセスと変更を追跡する詳細な監査ログを提供することで、金融機関がこれらの要件に対処するのを支援します。これらのログは、DORA のサードパーティ・リスク管理要件への準拠を保証するために使用できる包括的な記録を提供します。
さらに、Assureon は第三者監査をサポートし、外部ベンダーが同じ IT リスク管理基準を遵守していることを保証し、金融機関が DORA の下でベンダーとの関係を管理するのをさらに支援する。
アシュリオンが規制およびベンダーのリスク管理をどのように支援するかについては、規制および企業コンプライアンスのためのデータ保護をご覧ください。
DORAコンプライアンスにおけるAssureonの主な利点
- 不変のストレージ:DORAの主要要件である、重要な業務データの改ざんや偶発的な削除からの保護を保証します。
- 自動保持ポリシー:データ保持ルールを自動的に適用することで、コンプライアンスを簡素化します。
- リアルタイム・モニタリング:侵害や中断を即座に検出し、迅速な報告と対応を可能にします。
- 迅速なデータ復旧:サイバー攻撃やシステム障害からの迅速な復旧を可能にすることで、運用の回復力をサポートします。
- 包括的な監査ログ:すべてのデータのやり取りを完全に記録し、内部監査や第三者による監視に役立ちます。
結論
ストレージ管理者、ITアーキテクト、DORAのコンプライアンスを確保するコンプライアンス担当者にとって、NexsanのAssureonは安全で拡張可能なコンプライアンス・ソリューションを提供します。不変のストレージからリアルタイムの監視、迅速なデータ復旧まで、AssureonはDORAが要求する運用の回復力の維持とITリスクの管理プロセスを簡素化します。
アシュリオンがお客様の組織のDORAコンプライアンス達成をどのように支援できるかについては、Assureon Immutable Storageをご覧ください。
* 詳細なコンテンツは英語のみでご利用いただけます。