セキュリティ監査とは
セキュリティ監査(Security Audit)とは、組織のセキュリティポリシー・手順・コントロールが適切に実施されているかを体系的に評価・検証する活動です。内部監査と外部監査があり、定期的な実施によりセキュリティ態勢の継続的な改善を図ります。
セキュリティ監査の対象
ネットワーク構成・アクセス制御・パスワードポリシーの遵守状況・ソフトウェアの更新状況・ログの取得・保管・暗号化の実施状況・物理的セキュリティ・従業員の意識・訓練状況など幅広い項目が対象となります。
主要なセキュリティフレームワーク
監査の基準として、ISO/IEC 27001(ISMS)・NIST Cybersecurity Framework・CIS Controls・SOC 2などが参照されます。業種によってはPCI DSS(クレジットカード業界)・HIPAA(医療)などの固有規制への準拠も必要です。
脆弱性評価との違い
脆弱性評価は技術的な脆弱性の発見に焦点を当てます。セキュリティ監査は技術的な対策だけでなく、ポリシー・手順・人的対策も含めた組織全体のセキュリティ管理体制を評価する点が異なります。