【せきゅりてぃかんさ】
セキュリティ監査 とは?
最終更新:
💡 対策と運用を、基準と証拠に照らして確かめる
決めた範囲と基準に照らし、セキュリティ対策や運用を証拠に基づいて独立した立場から調べること。記録、設定、聞き取りなどで問題や改善点を確認し、結果を報告する。
📌 このページのポイント
- 対象の範囲、評価の基準、確認方法を先に決める
- 記録や設定の確認、聞き取り、必要な試験で証拠を集める
- 内部・外部のいずれでも、独立性と客観性が大切
- 結果を報告し、問題の対応と再確認につなげる
セキュリティ監査って何をチェックするの?
まず対象と基準を決め、対策や運用がそれに合っているかを調べるよ。例えばアクセス権限、設定、ログ、手順の記録などを確認する。技術と運用の両方が関係するけれど、毎回全ての項目を同じ深さで調べるわけではないんだ
脆弱性診断や侵入テストと同じ?
それらは技術的な問題を調べる方法だよ。監査では必要に応じて結果を証拠として使えるけれど、監査そのものと同じではない。書類や運用の確認、担当者への聞き取りも使い、決めた基準に照らして判断するんだ
誰がやるの?認証がもらえるの?
内部の監査担当や外部の監査人が行うよ。どちらでも、調べる仕事から独立した立場と客観性が大切。ISO/IEC 27001の認証に関係する審査と、SOC 2の保証報告書は別の制度だね。通常の監査を一度受ければ、両方の認証がもらえるわけではないよ
毎年1回なら十分?
全ての監査に共通の回数はないよ。組織の基準、リスク、対象の変更や契約上の要件などに合わせて計画する。監査は決めた範囲と時点の確認なので、一度問題がなかったから将来も全て安全、とは言えないんだ
問題が見つかったらどうするの?
証拠と基準に照らした結果を報告し、重要さに応じて対応の担当や期限を決めるよ。対応するのは対象側の組織で、監査人が全部を修正する役割とは限らない。改善した結果の確認につなげよう
📖 おまけ:英語の意味
「Security Audit」 = セキュリティの監査
💬 securityは安全を守ること、auditは監査だよ。担当者の感想だけでなく、基準と確認した証拠に基づいて対策や運用を調べるんだ