Digital Accels
製品一覧へ戻る
Drata ロゴ

よくあるご質問

Drata についてよくいただくご質問にお答えします。

よくあるご質問

30 件の質問

Drataとは何ですか? どんなメリットがありますか?+

Drataは、コンプライアンスへの道を自動化するAIネイティブなトラスト管理プラットフォームです。継続的コントロールモニタリングと自動証跡収集により、スプレッドシートや手作業による証跡のスクリーンショット取得を排除します。これにより、監査準備を常に整えた状態を維持し、収益成長と顧客の信頼構築を加速させます。

Drataを導入する最初のステップは何ですか?+

クイックスタートガイドに従い、まずは自社の基本情報を提供します。次に、IDプロバイダー(IdP)やクラウドインフラなどの主要な技術スタックを連携します。そして、対象となるフレームワークの要件をスコープ定義することで、すぐに証跡の自動収集とコンプライアンス監視を開始できます。

新入社員のオンボーディングはどのように自動化されますか?+

IdPおよびHRISと連携することで、Drataは従業員の入退社情報を自動で同期します。新入社員はMy Drataポータルにログインし、バックグラウンドチェックの完了、セキュリティーポリシーへの同意、必須のセキュリティーアウェアネストレーニングの受講などをスムーズに完了できます。

どのセキュリティーフレームワークに対応していますか?+

Drataは、SOC 2、ISO 27001、HIPAA、GDPR、PCI DSS、FedRAMP、NIS 2、HITRUST、ISO 42001など、20以上の事前構築済みフレームワークをサポートしています。また、クロスフレームワークマッピングにより、重複する要件を一度の作業で満たすことができ、独自のカスタムフレームワークを構築することも可能です。

Drataの「継続的コントロールモニタリング(CCM)」とは何ですか?+

継続的コントロールモニタリングは、連携された技術スタック(AWSやGitHubなど)全体で、セキュリティーコントロールが正しく機能しているかを24時間365日自動的にテストする機能です。セキュリティーのギャップをリアルタイムで特定し、監査のために常に準備が整った状態を維持します。

自動証跡収集の仕組みを教えてください+

連携した既存の技術スタックからAPIを通じて構成データやログをプログラムで自動収集します。これにより、担当者が手動でシステムにログインし、設定画面のスクリーンショットを撮ってフォルダーに保存するといったエラーの起こりやすい非効率な作業を完全に排除できます。

ポリシーの作成や管理を簡単に行う方法はありますか?+

はい、Policy Centerを使うことで簡単に管理できます。監査人に承認された20以上のカスタマイズ可能なポリシーテンプレートがあらかじめ用意されています。この機能により、文書の作成、従業員への割り当て、同意の取得、およびバージョン履歴の管理を効率的に行うことができます。

「クロスフレームワークマッピング」とはどのような機能ですか?+

SOC 2とISO 27001のように、複数のフレームワーク間で共通する要件を相互にマッピングする機能です。1つのセキュリティーコントロールを実装するだけで、他のフレームワークの該当要件も同時に満たしたとみなされるため、作業の重複を大幅に削減できます。

Drata Trust Centerとは何ですか?+

Trust Centerは、企業のセキュリティー体制、コントロールの状況、およびコンプライアンスレポートをプロアクティブに公開するためのカスタマイズ可能なポータルです。見込み客はここでセキュリティー情報を自己解決できるため、営業プロセスにおけるセキュリティーレビューを迅速化し、商談を早期に完了できます。

AI質問票アシスタンス(AIQA)はどのように営業を支援しますか?+

見込み客から送られてくる煩雑なセキュリティー質問票に対し、AIがTrust Centerのコンテンツや過去の回答、ポリシーなどを参照して迅速かつ正確な回答を自動生成します。手作業による回答作成時間を劇的に削減し、セキュリティー担当者の負担を減らしながら営業サイクルを加速させます。

Audit Hubは監査プロセスをどのように改善しますか?+

Audit Hubは、企業と監査人がDrata内で直接コミュニケーションを取るための集中管理コマンドセンターです。監査人は監査期間内の証跡を自動で確認でき、サンプルのレビューやタスク管理もシステム内で完結するため、終わりのないメールのやり取りや散在するツールの使用を排除できます。

Compliance as Codeとは何ですか?+

ソフトウェア開発ライフサイクルにおいて、コードが本番環境にデプロイされる前にInfrastructure as Code(IaC)をスキャンし、コンプライアンスのギャップを自動検知する機能です。問題のカ所と推奨される修正を含むプルリクエストを開発者に直接提供します。

Vendor Risk Management(VRM)モジュールの役割を教えてください+

サードパーティーのベンダーやツールのリスクを特定、評価、監視するための機能です。ベンダーディレクトリーを一元管理し、ベンダーのセキュリティーレポートの確認、カスタム質問票の送信、および自動インパクト分析を活用して、組織全体のリスク管理を効率化します。

VRM AI Agentはベンダーレビューで何を自動化しますか?+

VRM AIエージェントは、ベンダーのSOC 2レポートなどのセキュリティードキュメントをAIが自動で読み込み、自社の基準に照らし合わせて分析します。セキュリティーギャップを検出し、ベンダーに対するフォローアップの質問を自動生成するため、ベンダー評価のスピードと品質が大幅に向上します。

Access Reviews(アクセスレビュー)機能とは何ですか?+

組織内のシステムにおけるユーザーのアクセス権限を定期的に監査するための機能です。OktaやMicrosoft 365などの連携を利用してアクセスデータをDrataに一元化し、不正アクセスの特定、MFAのステータス確認、およびレビュー証跡の自動マッピングをシームレスに実行します。

独自ルールのカスタムワークフローは構築可能ですか?+

はい、ノーコードのビルダーを使って、特定のイベントに基づいたカスタムワークフローを構築できます。テストの失敗や人事異動などのトリガーに対して、担当者へのタスクの自動割り当て、Slackへの通知、またはウェブフックを利用した社内システムへのアクションを自動化できます。

独自のコンプライアンス要件(カスタムフレームワーク)は追加できますか?+

はい。Drataでは、無制限にカスタムフレームワークを作成・管理できます。既存の要件をインポートしてカスタムコントロールを構築し、それらをDrataの自動テストにマッピングすることで、独自の社内基準であっても自動化の恩恵をフルに受けることが可能です。

Trust CenterでNDA(秘密保持契約)の処理は自動化されますか?+

はい。Trust Centerにはクリックラップ型のNDAワークフローが組み込まれています。見込み客が機密性の高いSOC 2レポートなどのドキュメントをリクエストする際、自動でNDAに同意させるプロセスを構築でき、法務の確認待ち時間や手間を排除できます。

独自の自動化テストを作成する機能はありますか?+

自社の固有の構成や技術スタックに合わせて独自のカスタムテストを作成できる「Adaptive Automation」機能があります。直感的なビルダーやJSONベースの高度なエディターを使って、外部から取り込んだカスタムデータに対しても柔軟な自動監視ロジックを構築可能です。

Workspace Isolation(ワークスペースの分離)とは何ですか?+

1つの企業アカウント内で、複数の製品ラインや事業部ごとに個別の「ワークスペース」を作成する機能です。従業員やベンダーなどの共有リソースを生かしつつ、それぞれの環境ごとに異なるクラウドインフラやフレームワーク要件を独立して管理できます。

Drata AgentはPC上でどのように機能し、何を監視しますか?+

Drata Agentは従業員の端末(Mac、Windows、Linux)にインストールされる読み取り専用の軽量アプリケーションです。ハードドライブの暗号化、画面ロック設定、ウイルス対策ソフト、パスワードマネージャー、OSの自動更新といったセキュリティー設定を毎日スキャンし、証跡として記録します。一方でプライバシー保護のため、管理者でも従業員の個人ファイルの中身にはアクセスできないようになっています。

リスク管理機能でリスクはどのように管理されますか?+

NISTやISOに基づく150以上の脅威ベースのリスクが収録された「Drata Risk Library」を利用し、自社の「Risk Register(リスク台帳)」を構築します。発生可能性と影響度をスコアリングし、軽減や受容などの対応計画を継続的に追跡・管理します。

監査人はシステムでどのデータにアクセスできますか?+

監査人には「読み取り専用」のアクセス権が付与されます。Auditor Direct Access(監査人直接アクセス)により、監査人は指定された監査対象期間および該当するフレームワークに関する証跡データとのみにアクセスでき、無関係なシステム情報が見られることはありません。

テストが失敗した際の「AI Test Failure Insights」とは何ですか?+

自動監視テストが失敗した際、なぜ失敗したのか、どのクラウドリソースが原因なのかをAIが自動で分析し、直感的なサマリーを提供する機能です。ログを深く掘り下げる時間を節約し、エンジニアやセキュリティーチームが迅速に問題を理解し修復に取り組めるように支援します。

どのようなツールとシステム連携(統合)できますか?+

Drataは、クラウドインフラ(AWS、GCP、Azure)、IDプロバイダー(Okta、Microsoft 365)、人事システム(HRIS)、モバイルデバイス管理(MDM)、バージョン管理(GitHub、GitLab)、チケット管理(Jira、Asana)など、数百のSaaSおよび開発ツールと深くネイティブに連携できます。

Jiraなどのチケット管理システムと連携してタスクを自動化できますか?+

はい。「Ticket Automation」機能を使うと、コントロールの準備未完了やテストの失敗といったイベントが発生した際に、自動的にJira、Asana、ServiceNowなどの連携ツール上でタスク(チケット)を作成し、適切なエンジニアに修正を促すワークフローを構築できます。

Open APIは利用できますか? どのような用途に使えますか?+

はい。Drataは包括的なREST API(Open API)を提供しています。社内独自のシステムや、Drataがネイティブサポートしていないバックグラウンドチェックツール、MDMシステムなどと連携し、カスタムの証跡データのプッシュや高度な自動化ワークフローをシームレスに構築できます。

外部の脆弱性スキャンツールとの連携はどのように役立ちますか?+

AWS Inspector、Tenable、Snyk、CrowdStrikeなどのツールと連携し、組織内の未対応の脆弱性をDrataに集約します。重要度に基づいたSLA(修復期限)を自動で追跡し、対応が遅れている場合はテストを不合格にしてセキュリティーの盲点を可視化します。

従業員向けのセキュリティー教育機能は含まれていますか?+

はい。Drataには標準でセキュリティーアウェアネストレーニングやHIPAA、AIリスクなどのトレーニング機能が組み込まれています。プラットフォーム内で直接トレーニングを受講し、修了証を自動的に証跡として保存できるほか、サードパーティー製トレーニングプラットフォームとの連携も可能です。

従業員や監査人のアクセス権限をどう制限できますか?+

Drataは強固なロールベースアクセス制御(RBAC)を備えています。管理者(Admin)だけでなく、情報セキュリティーリード、リスクマネージャーなど、役割に応じて必要な画面や操作権限のみを付与し、セキュアなガバナンスと最小権限の原則を維持します。

解決しませんでしたか?

担当者が迅速にお答えします。お気軽にご相談ください。

お気軽にお問い合わせください

お客様のご要望に合わせて、最適なご案内をいたします。導入のご相談もお気軽にどうぞ。