

AWS Audit Manager は新規顧客に公開されなくなりました。既存のお客様は、通常どおりサービスを引き続き使用できます。詳細については、「[AWS Audit Manager  可用性の変更](https://docs.aws.amazon.com/audit-manager/latest/userguide/audit-manager-availability-change.html)」を参照してください。

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

# での評価の作成 AWS Audit Manager
<a name="create-assessments"></a>



このトピックは、[監査所有者向けチュートリアル: 評価の作成](tutorial-for-audit-owners.md) の内容に基づいています。このページには、フレームワークから評価を作成する詳細な手順が記載されています。次の手順に従って評価を作成し、継続的な証拠の収集を開始します。

## 前提条件
<a name="create-assessment-prerequisites"></a>

このチュートリアルを開始する前に、次の条件を満たしていることを確認してください。
+ [推奨設定 AWS Audit Manager を使用した のセットアップ](setting-up.md) で説明されているすべての前提条件を満たしていること。このチュートリアルを完了するには、 AWS アカウント と Audit Manager コンソールを使用する必要があります。
+ IAM アイデンティティには、Audit Manager で評価を作成および管理するための適切な許可が付与されていること。これらのアクセス許可を付与する 2 つの推奨ポリシーは、[AWSAuditManagerAdministratorAccess](https://docs.aws.amazon.com/aws-managed-policy/latest/reference/AWSAuditManagerAdministratorAccess.html) と [ユーザー管理に へのアクセスを許可する AWS Audit Manager](security_iam_id-based-policy-examples.md#management-access) です。

## 手順
<a name="create-assessment-procedure"></a>

**Contents**
+ [ステップ 1: 評価の詳細を指定する](#specify-details)
+ [ステップ 2: スコープ AWS アカウント 内で を指定する](#specify-accounts)
+ [ステップ 3: 監査所有者を指定する](#choose-audit-owners)
  + [監査所有者のアクセス許可](#choose-audit-owners-permissions)
+ [ステップ 4: 確認して作成する](#review-and-create)

### ステップ 1: 評価の詳細を指定する
<a name="specify-details"></a>

フレームワークを選択し、評価のための基本的な情報を提供することから始めます。

**評価の詳細を指定するには**

1. AWS Audit Manager コンソール ([https://console.aws.amazon.com/auditmanager/home](https://console.aws.amazon.com/auditmanager/home)) を開きます。

1. ナビゲーションペインで、**[Assessments]** (評価)、**[Create assessment]** (評価を作成) の順に選択します。

1. **[名前]** に評価の名前を入力します。

1. (オプション) **[説明]** に評価の説明を入力します。

1. **[評価レポートの送信先]** で、評価レポートを保存する S3 バケットを選択します。
**ヒント**  
デフォルトの評価レポートの送信先は、[[評価設定]](https://docs.aws.amazon.com/audit-manager/latest/userguide/settings-destination.html) に基づいています。必要に応じて、複数の S3 バケットを作成して使用することで、さまざまな評価の評価レポートを整理できます。 は、クロスアカウントの送信先を含む Amazon S3 バケットへの評価レポートのエクスポート AWS Audit Manager をサポートしています。セキュリティとパフォーマンスを最適化するには、評価と同じ AWS アカウントとリージョンの S3 バケットを使用することをお勧めします。

1. **[フレームワークの選択]** で、評価の作成元となるフレームワークを選択します。検索バーを使用して、名前、またはコンプライアンス標準や規制によってフレームワークを検索することもできます。
**ヒント**  
フレームワークの詳細を確認するには、フレームワーク名を選択してフレームワークの詳細ページを参照してください。

1. (オプション) **[タグ]** で、**[新しいタグを追加]** を選択して、タグを評価に関連付けます。タグごとにキーと値を指定できます。タグキーは必須であり、この評価を検索するときに検索条件として使用できます。

1. [**次へ**] を選択します。

**注記**  
評価が指定したフレームワークの正しいエビデンスを収集していることを確認することが重要です。証拠の収集を始める前に、選択したフレームワークの要件を確認することをお勧めします。次に、これらの要件を現在の AWS Config ルールパラメータに対して検証します。ルールパラメータがフレームワークの要件と一致していることを確認するために、[AWS Config　でルールを更新できます](https://docs.aws.amazon.com/config/latest/developerguide/evaluate-config_manage-rules.html)。  
例えば、CIS v1.2.0 の評価を作成するとします。このフレームワークには [1.9 - IAM パスワードポリシーで 14 文字以上の長さが要求されていることを確認](https://docs.aws.amazon.com/securityhub/latest/userguide/securityhub-cis-controls.html#securityhub-cis-controls-1.9)と命名されたコントロールがあります。 AWS Config　には、[iam-password-policy](https://docs.aws.amazon.com/config/latest/developerguide/iam-password-policy.html) ルールにパスワードの長さをチェックする `MinimumPasswordLength` パラメータがあります。このパラメータのデフォルト値は 14 文字です。その結果、このルールは統制要件と一致しています。デフォルトのパラメータ値を使用していない場合は、使用する値が CIS v1.2.0 の 14 文字要件以上であることを確認してください。各マネージドルールのデフォルトパラメータの詳細は、[AWS Config ドキュメント](https://docs.aws.amazon.com/config/latest/developerguide/managed-rules-by-aws-config.html)に記載されています。

### ステップ 2: スコープ AWS アカウント 内で を指定する
<a name="specify-accounts"></a>

評価の範囲 AWS アカウント に複数の を指定できます。Audit Manager は、 AWS Organizationsとの統合により複数のアカウントをサポートします。つまり、Audit Manager の評価は複数のアカウントで実行でき、収集された証拠は委任管理者アカウントに統合されます。Audit Manager で組織を有効にするには、[を有効にしてセットアップする AWS Organizations](setup-recommendations.md#enabling-orgs) を参照してください。

**注記**  
Audit Manager は、評価の範囲で最大 200 のアカウントをサポートできます。200 を超えるアカウントを含めると、評価の作成は失敗します。  
さらに、すべての評価に 250 を超える一意のアカウントを追加しようとすると、評価の作成は失敗します。

**スコープ AWS アカウント 内で を指定するには**

1.  で**AWS アカウント**、評価の範囲 AWS アカウント に含める を選択します。
   + Audit Manager で組織を有効にした場合は、複数のアカウントが表示されます。リストから 1 つ以上のアカウントを選択できます。または、アカウント名、ID、または E メールでアカウントを検索することもできます。
   + Audit Manager で Organizations を有効にしなかった場合 AWS アカウント は、現在の のみが表示されます。

1. [**次へ**] を選択します。

**注記**  
範囲内のアカウントが組織から削除されると、Audit Manager は、それ以降、そのアカウントの証拠を収集しなくなります。ただし、アカウントは引き続き [**AWS アカウント**] タブの評価に表示されます。範囲内のアカウントのリストからアカウントを削除するには、[評価を編集](https://docs.aws.amazon.com/audit-manager/latest/userguide/edit-assessment.html)を実行します。削除されたアカウントは編集中にリストに表示されなくなります。また、そのアカウントが範囲に含まれていなくても変更を保存できます。

### ステップ 3: 監査所有者を指定する
<a name="choose-audit-owners"></a>

このステップでは、評価の監査所有者を指定します。監査所有者は、職場の個人 (通常は GRC、SecOps、または DevOps チームに所属) であり、Audit Manager の評価の管理を担当します。[AWSAuditManagerAdministratorAccess](https://docs.aws.amazon.com/aws-managed-policy/latest/reference/AWSAuditManagerAdministratorAccess.html) ポリシーを使用することをお勧めします。

**監査所有者を指定するには**

1. **[Audit owners]** (監査所有者) で、現在の監査所有者のリストを確認します。**[監査所有者]** の列には、ユーザーの ID とロールが表示されます。**AWS アカウント** 列には、その監査所有者 AWS アカウント の が表示されます。

1. チェックボックスがオンになっている監査所有者は、評価に含まれます。監査所有者が自らを評価から削除するには、チェックボックスをオフにします。検索バーを使用して名前または AWS アカウントで検索すると、追加の監査所有者を検索できます。

1. 完了したら、**[Next（次へ）]** を選択します。

#### 監査所有者のアクセス許可
<a name="choose-audit-owners-permissions"></a>

以下のポリシーは、評価のすべての監査所有者にアタッチされています。

Audit Manager は、ポリシーをアタッチする前に{{、プレースホルダーテキスト}}をアカウントとリソース識別子に置き換えます。

------
#### [ JSON ]

****  

```
{
    "Version":"2012-10-17",		 	 	 
    "Statement": [
        {
            "Sid": "AuditOwner",
            "Effect": "Allow",
            "Principal": {
                "AWS": "{{Principal for user/role who are the audit owners of the Assessment}}"
            },
            "Action": [
                "auditmanager:GetAssessment",
                "auditmanager:UpdateAssessment",
                "auditmanager:UpdateAssessmentControlSetStatus",
                "auditmanager:UpdateAssessmentStatus",
                "auditmanager:UpdateAssessmentControl",
                "auditmanager:DeleteAssessment",
                "auditmanager:GetChangeLogs",
                "auditmanager:GetEvidenceFoldersByAssessment",
                "auditmanager:GetEvidenceFoldersByAssessmentControl",
                "auditmanager:BatchImportEvidenceToAssessmentControl",
                "auditmanager:GetEvidenceFolder",
                "auditmanager:GetEvidence",
                "auditmanager:GetEvidenceByEvidenceFolder",
                "auditmanager:BatchCreateDelegationByAssessment",
                "auditmanager:BatchDeleteDelegationByAssessment",
                "auditmanager:AssociateAssessmentReportEvidenceFolder",
                "auditmanager:BatchAssociateAssessmentReportEvidence",
                "auditmanager:BatchDisassociateAssessmentReportEvidence",
                "auditmanager:CreateAssessmentReport",
                "auditmanager:DeleteAssessmentReport",
                "auditmanager:DisassociateAssessmentReportEvidenceFolder",
                "auditmanager:GetAssessmentReportUrl"
            ],
            "Resource": [
                "arn:aws:auditmanager:{{us-east-1}}:{{123456789012}}:assessment/{{assessment_ID}}",
                "arn:aws:auditmanager:{{us-east-1}}:{{123456789012}}:assessment/{{assessment_ID}}/*"
            ]
        }
    ]
}
```

------

### ステップ 4: 確認して作成する
<a name="review-and-create"></a>

 評価に関する情報を確認します。ステップに関する情報を変更するには、**[Edit（編集）]** を選択します。完了したら、**[Create assessment（評価を作成）]** を選択します。

このアクションにより、評価のための継続的な証拠の収集が開始されます。評価を作成した後、評価ステータスを *[inactive（非アクティブ）]* に[変更](https://docs.aws.amazon.com/audit-manager/latest/userguide/change-assessment-status-to-inactive.html)するまで、証拠の収集が続行されます。または、コントロールのステータスを *[非アクティブ]* に[変更](https://docs.aws.amazon.com/audit-manager/latest/userguide/change-assessment-control-status.html)することで、特定のコントロールの証拠収集を停止できます。

**注記**  
自動証拠は、評価が作成されてから 24 時間後に利用可能になります。Audit Manager は複数のデータ ソースから証拠を自動的に収集し、その証拠収集の頻度は証拠の種類に基づきます。詳細については、このガイドの「[証拠収集の頻度](how-evidence-is-collected.md#frequency)」を参照してください。

## 次の手順
<a name="create-assessment-whatnow"></a>

後日評価を再確認するには、「[での評価の検索 AWS Audit Manager](access-assessments.md)」を参照してください。これらの手順に従って、評価の表示、編集、または作業の継続を行うことができます。

## その他のリソース
<a name="create-assessment-additonal-resources"></a>

Audit Manager の評価に関する問題の解決策については、「[評価と証拠収集の問題に関するトラブルシューティング](evidence-collection-issues.md)」を参照してください。