セキュリティレビュー観点テンプレ
使いどころ
- PR レビュー: 変更差分ごとの影響を短く記録する
- リリース前確認: 公開範囲 / 権限 / ログの最終確認に使う
- 振り返り: インシデントや監査で再発防止策を整理する
- 併用先: チェックリスト集
レビュー情報
- 対象 PR / Issue:
- 対象環境:
- 実施者:
- 実施日(YYYY-MM-DD):
- 総合判定(承認 / 条件付き承認 / 差し戻し):
| 確認項目 | 結果(OK / NG / N/A) | 対策 | 証跡(URL / スクリーンショット / ログ / 設定名) |
|---|---|---|---|
| 認証(MFA / セッション) | |||
| 権限(最小権限 / 棚卸し) | |||
| 秘密情報(保管 / 出力) | |||
| データ分類(公開範囲) | |||
| ログ / 監査 | |||
| 外部公開 / 共有(URL / 権限 / 添付) | |||
| AI / 外部サービス投入(分類 / 承認 / 削除) | |||
| 個人情報 / 機微情報(目的 / 保持 / 通知判断) | |||
| 脆弱性対応(依存更新 / 設定) | |||
| 検証 / 演習(許可 / スコープ / 停止条件) | |||
レビュー完了(Copilot review / 未解決 review thread 0 件) |
- NG/N/A は理由を短く残し、レビュー後にそのまま再利用できる粒度にする
- 時点依存の判断は、参照した一次情報、版、確認日を証跡に含める
コピペ用(Markdown)
## レビュー情報
- 対象 PR / Issue:
- 対象環境:
- 実施者:
- 実施日(YYYY-MM-DD):
- 総合判定(承認 / 条件付き承認 / 差し戻し):
| 確認項目 | 結果(OK / NG / N/A) | 対策 | 証跡(URL / スクリーンショット / ログ / 設定名) |
|---|---|---|---|
| 認証(MFA / セッション) | | | |
| 権限(最小権限 / 棚卸し) | | | |
| 秘密情報(保管 / 出力) | | | |
| データ分類(公開範囲) | | | |
| ログ / 監査 | | | |
| 外部公開 / 共有(URL / 権限 / 添付) | | | |
| AI / 外部サービス投入(分類 / 承認 / 削除) | | | |
| 個人情報 / 機微情報(目的 / 保持 / 通知判断) | | | |
| 脆弱性対応(依存更新 / 設定) | | | |
| 検証 / 演習(許可 / スコープ / 停止条件) | | | |
| レビュー完了(`Copilot review` / 未解決 `review thread` 0 件) | | | |
- 証跡例: 設定画面のスクリーンショット、権限設定の差分、ログのマスキング方針、データ分類表のリンク
- AI / 外部サービス投入は外部共有として扱い、投入データ分類、承認、保存 / 学習利用条件、削除方法を証跡に残す
- 検証 / 演習は、明示許可、対象範囲、禁止事項、停止条件、証跡保管、秘密情報を取得しない代替確認を記録する