GLOSSARY
用語集
Drata用語集で、独自用語をより深く理解し、Drataをさらに使いこなしましょう。
A
| 用語 | 意味 |
|---|---|
| AI Questionnaire Assistance (AIQA) | 顧客から送られてくる煩雑なセキュリティーアンケートに対し、Trust Centerのコンテンツや過去の回答をAIが解析し、正確な回答を自動生成することで、回答時間を大幅に短縮する機能です。 |
| Asset Inventory | コンピューター、サーバー、データベースなどの物理的および仮想的な全資産を自動的にインポートし、所有者やコンプライアンス状況を一元管理する機能です。 |
| Audit Hub | 企業チームと監査人がプラットフォーム内で直接コミュニケーションを取るための統合コマンドセンターです。メールや別ツールを使わず、証跡の共有、サンプルのリクエスト、タスクの追跡を一元管理できます。 |
| Auditor Direct Access (Auditor View) | 監査人に対して、監査業務を合理化するために必要なコントロール、証跡、テスト結果のみにアクセスを制限し、指定された監査期間やフレームワークに基づいて関連情報だけを安全に表示する機能です。 |
| Automated Control Testing | Drataが各システムの構成やユーザーのアクセス権限を自動で検証し、セキュリティー基準(パス、失敗など)を満たしているかを判定するテスト機能です。 |
| Automated Evidence Collection | 接続された技術スタックからAPI経由でコンプライアンス要件を満たすための証跡(スクリーンショットやJSONデータなど)を自動的に収集する機能です。手作業による証跡集めの負担を劇的に削減します。 |
| Automated Impact Analysis | ベンダーがアクセスするデータの種類、運用への影響、環境へのアクセスレベルに基づいて、そのベンダーが組織に与える潜在的なリスクレベルをDrataが自動で評価・推奨する機能です。 |
| Automated NDA Workflows | Trust Centerで機密ドキュメントを外部と共有する際に、クリックラップ(クリック同意)式の秘密保持契約(NDA)の署名プロセスを自動化し、法務チームの負担を減らす機能です。 |
| Automated Personnel Onboarding/Offboarding | IdPやHRISと連携し、従業員の入社や退職に伴うアクセス権の付与・剥奪、バックグラウンドチェック、トレーニングのステータスを自動で追跡し、証跡として記録する機能です。 |
B
| 用語 | 意味 |
|---|---|
| Background Check Management | 新規雇用の従業員や契約社員の身元調査ステータスをDrata内で自動的に追跡するか、パートナー機能(Checkrなど)を通じて検証を管理する機能です。 |
C
| 用語 | 意味 |
|---|---|
| Compliance as Code | ソフトウェア開発ライフサイクル(SDLC)全体にわたって、コードが本番環境にデプロイされる前にインフラストラクチャー(IaC)の構成ミスやセキュリティーギャップを自動的に検出し、開発環境内で直接修正を促す機能です。 |
| Continuous Control Monitoring (CCM) | クラウドインフラやSaaSツール全体にわたって、セキュリティーコントロールの有効性を24時間365日体制で自動テストする機能です。監査の準備状態をリアルタイムで可視化し、潜在的なセキュリティーリスクを即座に特定します。 |
| Control Exceptions (Exclusions) | 特定のクラウドリソースやテスト項目がビジネス要件に合致しない場合、正当なビジネス上の理由を明記した上で、コンプライアンスの自動テストからそれらを「除外」または「無効化」する機能です。 |
| Control Ownership | 組織内の各コントロールに対して特定の担当者(オーナー)を割り当て、証跡の更新、タスクの完了、テスト結果の確認に関する責任の所在を明確にする機能です。 |
| Cross-Framework Mapping | SOC 2、ISO 27001、GDPRなど複数のフレームワーク間で重複する要件に対し、1つのコントロールをマッピングすることで、複数のコンプライアンス要件を同時に満たし、重複作業を排除する機能です。 |
| Custom Connections | Drataが標準でサポートしていない外部の独自システムやレガシーツールから、APIを介してJSON形式の証跡データをDrataに直接プッシュし、カスタムテストを実行できるようにする高度な統合機能です。 |
| Custom Framework Builder | Drataの事前構築済みテンプレートにはない、組織独自のビジネス要件や特定の業界規制(ニッチな基準など)に合わせたカスタムフレームワークをゼロから作成・管理できる機能です。 |
| Custom Tests (Adaptive Automation) | クラウド環境などから取得したJSONデータを利用し、「特定のリソースにMFAが有効か」など、組織固有の要件に合わせてユーザー自身でロジックを定義し、実行できる自動化テストです。 |
D
| 用語 | 意味 |
|---|---|
| Deep Native Integrations | クラウドインフラ(AWS、GCP、Azure)、HRIS、IdP、MDM、チケット管理ツールなど、お客様の既存の技術スタックとDrataを直接APIで深く連携させ、設定データや証跡を自動収集する機能です。 |
| Drata Agent | 従業員の端末(Mac、Windows、Linuxなど)にインストールされる読み取り専用の軽量アプリケーションです。ハードディスク暗号化、画面ロック、パスワードマネージャー、ウイルス対策ソフトウェアなどの設定が要件を満たしているかを毎日バックグラウンドで検証します。 |
| Drata Autopilot | Drataプラットフォームの核となる自動化エンジンです。連携されたシステムやツールから毎日データを取得し、設定されたセキュリティー統制(コントロール)が正しく機能しているかを継続的かつ自動的にテスト・実証します。 |
| Drata Control Framework (DCF) | 特定の規格に依存せず、SOC 2やISOなど多様なセキュリティー要件を包括的に満たすためにDrataが独自に設計し、専門家が継続的に保守している標準的なコントロールのカタログです。 |
| Drata Risk Library | NIST SP 800-30、ISO 27005などの業界標準に基づいて事前定義された、200以上の脅威ベースのリスクシナリオが格納されているライブラリーです。ここから自社に関連するリスクを簡単に追加できます。 |
| Drata Trust Center | 組織のセキュリティー態勢、コンプライアンスレポート、セキュリティーポリシーなどをプロアクティブに公開・共有し、見込み客や顧客からの信頼を構築して営業サイクルを加速させるポータルです。 |
| Dynamic Threat Assessment | 新たに発見された脆弱性やセキュリティー脅威の情報を継続的に収集し、組織のリスク台帳やコントロールに照らし合わせて定期的に評価・更新するプロセスです。 |
E
| 用語 | 意味 |
|---|---|
| Evidence Sampling | 監査人が監査に必要なデータやドキュメントのサンプル(例:チケットデータやユーザーアクセスログ)をDrata上で直接選択し、企業側にリクエストできるプロセスです。 |
K
| 用語 | 意味 |
|---|---|
| Knowledge Base | セキュリティーに関するFAQや過去のアンケート回答を蓄積するリポジトリーです。AIQAが正確な回答を生成するための情報源となり、チーム間で一貫した回答を維持するのに役立ちます。 |
M
| 用語 | 意味 |
|---|---|
| Multi-Instance Management (MIM) | MSSP(マネージドセキュリティーサービスプロバイダー)やvCISOが、複数のクライアント(企業)のDrataアカウントを1つのダッシュボードからシームレスに切り替えて一元管理できるエンタープライズ機能です。 |
O
| 用語 | 意味 |
|---|---|
| Observation Period Tracking (Audit Period) | 監査人がレビューを行う特定の期間をDrata上で設定する機能です。この期間を設定することで、指定された時間枠内の証跡やログデータのみが自動的に監査人に提供されます。 |
| Open API | 開発者がサードパーティーツールや自社システムとDrataを統合し、証跡のプッシュ、コントロール管理、レポートの生成などをプログラムで操作・自動化できるようにするRESTベースのインターフェイスです。 |
P
| 用語 | 意味 |
|---|---|
| Policy Acceptance Workflow | 従業員や契約社員がオンボーディング時や毎年の更新時に、自分に割り当てられたセキュリティーポリシーを読んで同意(署名)するプロセスを自動化し、進捗を追跡する機能です。 |
| Policy Center | 監査人によって承認された20以上のポリシーテンプレート(カスタマイズ可能)を活用し、セキュリティーポリシーの作成、承認、バージョン管理、および更新を一元管理するモジュールです。 |
R
| 用語 | 意味 |
|---|---|
| Ready for Review (Audit Readiness) | 継続的なモニタリングと証跡の自動収集により、企業がいつでも監査基準を満たしている状態を維持し、監査前の準備(スプレッドシートや証跡の手動収集)が完了している状態を指します。 |
| Real-Time Security Posture | Drataの自動テストにより、組織のセキュリティー要件の達成状況やコントロールの健全性が常に最新の状態で可視化され、Trust Centerに表示される仕組みです。 |
| Risk Register | 組織の潜在的なリスクを特定、評価、管理するための中央リポジトリーです。各リスクの重大度(影響と発生可能性のスコア)や、リスクに対する対応計画(軽減、受容、転嫁、回避)を追跡します。 |
| Role-Based Access Control (RBAC) | Admin、Information Security Lead、Workspace Managerなど、役割や業務内容に応じてDrataプラットフォーム内のデータ閲覧や編集権限を細かく設定・制限するセキュリティー機能です。 |
S
| 用語 | 意味 |
|---|---|
| Security Awareness Training | 全ての従業員に対し、フィッシング対策やデータ保護のベストプラクティスを教育する機能です。Drata内蔵のトレーニング、または外部プロバイダーとの連携を通じて完了ステータスを追跡します。 |
| Self-Service Access Requests | 見込み客や顧客が、Trust Centerを通じて自ら必要なプライベートセキュリティードキュメント(SOC 2レポートや侵入テスト結果など)の閲覧リクエストを直接送信できる機能です。 |
| Statement of Applicability (SoA) | ISO 27001監査において必須となる文書で、企業が特定したリスクに対処するためにどのセキュリティーコントロールを適用し、どれを除外したか(およびその正当な理由)を記載します。 |
| Subprocessor | 企業に代わって顧客の個人データや機密データを処理・保存するサードパーティーのベンダー(AWS、Google Cloudなど)を指します。コンプライアンス要件により厳格な管理が求められます。 |
| System Description | SOC 2監査レポートの中核となる文書で、企業の組織構造、提供するサービス、および監査対象となるシステム環境を詳細に記述したものです。 |
T
| 用語 | 意味 |
|---|---|
| The Drata Source of Truth | DrataがHRIS(人事情報システム)やIdP(IDプロバイダー)、クラウド環境からデータを一元的に集約し、監査に関する全てのドキュメントやセキュリティー状況を正確かつ統合的に管理する場所として機能することを意味します。 |
| Ticket Automation | コントロールの失敗やリスクの特定など、Drata内で発生したイベントに基づいて、Jiraなどのタスク管理ツールに自動でチケットを作成し、エンジニアチームへの修正依頼をシームレスに行う機能です。 |
| Trust Center Analytics | Trust Center上でのドキュメントリクエスト、閲覧数、ダウンロード数、さらにはSalesforceと連携して「セキュリティーレビューが影響を与えた収益(ARR)」などのデータを追跡・分析するダッシュボードです。 |
| Trust Management Platform | ガバナンス、リスク、コンプライアンス(GRC)の運用を一元化し、セキュリティー態勢を単なる防御策から「顧客からの信頼獲得による収益成長のドライバー」へと変革するDrataのプラットフォーム全体を指します。 |
U
| 用語 | 意味 |
|---|---|
| User Access Reviews (UAR) | IdPや連携アプリからユーザーのアクセス権やMFA(多要素認証)ステータスを自動的に収集し、適切なアクセス権限が付与されているかを定期的に確認・承認する自動化ワークフローです。 |
V
| 用語 | 意味 |
|---|---|
| Vendor Risk Management (VRM) | サードパーティーのベンダーやサプライヤーがもたらすリスクを特定、評価、監視し、セキュリティーアンケートの送信やレビューを一元的に実行する機能です。 |
| Verified by Drata (Badge) | Trust Center上で、組織が実装しているセキュリティーコントロールがDrataのシステムによって継続的かつ客観的にモニタリング・実証されていることを示す信頼の証です。 |
| Vulnerability Scanning | AWS InspectorやTenableなどのサードパーティーツールと連携し、本番環境のセキュリティー上の欠陥を自動的に特定し、Drata内でSLA(サービス品質保証契約)に基づいた修正期限を追跡するプロセスです。 |
W
| 用語 | 意味 |
|---|---|
| Workspace Isolation (Multiple Product Support) | 異なるインフラ環境や個別のコンプライアンス要件を持つ複数のプロダクトや事業部門を、独立した「ワークスペース」として分離し、ポリシーなどは共有しながら別々に管理できるエンタープライズ向け機能です。 |