【せきゅりてぃかんさ】

セキュリティ監査 とは?

💡 セキュリティの「健康診断」で弱点を見つけて改善する
📌 このページのポイント
セキュリティ監査のフロー ① 計画 監査範囲の決定 基準の選定 (ISO27001等) ② 調査 脆弱性スキャン ログ分析 ヒアリング ③ 評価 リスク評価 問題点の特定 重要度判定 ④ 報告 監査報告書 改善勧告 是正計画 監査の種類 内部監査 外部監査 自社で実施 第三者が実施 主なチェック項目 アクセス権限 暗号化状況 ログ管理 バックアップ 定期的な監査で脆弱性を早期発見し、セキュリティレベルを維持する (PDCAサイクルの「Check」にあたる重要なプロセス)
セキュリティ監査のイメージ
ひよこ ひよこ

セキュリティ監査って何をチェックするの?

ペンギン先生 ペンギン先生

大きく分けると、技術面と管理面だよ。技術面ではサーバやアプリの脆弱性がないかを診断する。管理面ではセキュリティポリシーが守られているか、アクセス権限が適切か、ログが正しく取られているかなどを確認するんだ。

ひよこ ひよこ

誰がやるの?

ペンギン先生 ペンギン先生

内部監査は自社のセキュリティチームが行うよ。でも自分たちだけだと見落としがあるから、外部の専門会社に依頼する外部監査も重要なんだ。特にISO 27001SOC 2の認証を取得するには、第三者による監査が必須だよ。

ひよこ ひよこ

どれくらいの頻度でやるの?

ペンギン先生 ペンギン先生

一般的には年に1回以上が目安だよ。ただし、大きなシステム変更があった後や、セキュリティインシデントが発生した後にも実施するべきだね。継続的に自動スキャンを走らせる仕組みも併用するのが理想的だよ。

ひよこ ひよこ

監査で問題が見つかったらどうするの?

ペンギン先生 ペンギン先生

見つかった問題はリスクの高さで優先順位をつけて、改善計画を立てるよ。「この脆弱性は1週間以内に修正」「このポリシーは来月までに改訂」みたいにね。改善後に再チェックして、ちゃんと直ったか確認するところまでが監査のサイクルだよ。

ペンギン
まとめ:ざっくりこれだけ覚えればOK!
セキュリティ監査」って出てきたら「セキュリティ対策が適切に機能しているか定期的にチェックすることだな」と思えればだいたいOK!
📖 おまけ:英語の意味
「Security Audit」 = セキュリティの監査
💬 財務監査のように、セキュリティも定期的に第三者の目でチェックすることが大切だよ
← 用語集にもどる