【せきゅりてぃかんさ】

セキュリティ監査 とは?

最終更新:
💡 対策と運用を、基準と証拠に照らして確かめる

決めた範囲と基準に照らし、セキュリティ対策や運用を証拠に基づいて独立した立場から調べること。記録、設定、聞き取りなどで問題や改善点を確認し、結果を報告する。

📌 このページのポイント
範囲と基準を決め、証拠で調べる監査計画範囲・基準方法を選ぶ証拠を確認記録・設定聞き取り等評価・報告基準と照合問題と根拠対象の組織が改善担当・期限を決める必要な再確認へ監査人の独立性内部・外部でも客観的に判断診断や自動スキャンだけでは監査にならない対象・時点の確認で、安全を永久保証しない
矢印は監査計画から証拠確認、報告、改善への流れです。内部・外部の区別と独立性を示し、試験の範囲や頻度は監査計画で決めます。
ひよこ ひよこ
セキュリティ監査って何をチェックするの?
ペンギン先生 ペンギン先生
まず対象と基準を決め、対策や運用がそれに合っているかを調べるよ。例えばアクセス権限、設定、ログ、手順の記録などを確認する。技術と運用の両方が関係するけれど、毎回全ての項目を同じ深さで調べるわけではないんだ
ひよこ ひよこ
脆弱性診断や侵入テストと同じ?
ペンギン先生 ペンギン先生
それらは技術的な問題を調べる方法だよ。監査では必要に応じて結果を証拠として使えるけれど、監査そのものと同じではない。書類や運用の確認、担当者への聞き取りも使い、決めた基準に照らして判断するんだ
ひよこ ひよこ
誰がやるの?認証がもらえるの?
ペンギン先生 ペンギン先生
内部の監査担当や外部の監査人が行うよ。どちらでも、調べる仕事から独立した立場と客観性が大切。ISO/IEC 27001の認証に関係する審査と、SOC 2の保証報告書は別の制度だね。通常の監査を一度受ければ、両方の認証がもらえるわけではないよ
ひよこ ひよこ
毎年1回なら十分?
ペンギン先生 ペンギン先生
全ての監査に共通の回数はないよ。組織の基準、リスク、対象の変更や契約上の要件などに合わせて計画する。監査は決めた範囲と時点の確認なので、一度問題がなかったから将来も全て安全、とは言えないんだ
ひよこ ひよこ
問題が見つかったらどうするの?
ペンギン先生 ペンギン先生
証拠と基準に照らした結果を報告し、重要さに応じて対応の担当や期限を決めるよ。対応するのは対象側の組織で、監査人が全部を修正する役割とは限らない。改善した結果の確認につなげよう
ペンギン
まとめ:ざっくりこれだけ覚えればOK!
「セキュリティ監査」って出てきたら「セキュリティ対策や運用を、基準と証拠に照らして調べること」と思えばだいたいOK!
📖 おまけ:英語の意味
「Security Audit」 = セキュリティの監査
💬 securityは安全を守ること、auditは監査だよ。担当者の感想だけでなく、基準と確認した証拠に基づいて対策や運用を調べるんだ

参考資料

← 用語集にもどる