本文へスキップ

セキュリティオーディットとは?

せきゅりてぃおーでぃっと

セキュリティオーディットとは、組織のシステムポリシー・運用体制がセキュリティ基準や法規制に適合しているかを体系的に検査・評価する活動です。

セキュリティオーディット(Security Audit)とは、組織の情報セキュリティ全体を客観的に点検・評価するプロセスです。技術的な設定の確認だけでなく、ポリシー・手順書・運用体制・人的管理策なども含めて包括的に審査し、リスクの洗い出しと改善勧告を行います。

オーディットで確認する主な領域は以下の通りです。

  • アクセス制御とアカウント管理(不要アカウントの残存など)
  • ネットワーク構成とファイアウォールルール
  • パッチ適用状況とソフトウェアの更新管理
  • 暗号化の実装状況(保存データ・通信)
  • ログの取得・保管・監視体制

オーディットの種類には、内部監査(自組織のスタッフが実施)・外部監査(第三者機関が実施)・準拠性監査(特定の規格への適合確認)・技術的監査(ペネトレーションテストを含む実地確認)があります。

主な準拠基準としては、ISO/IEC 27001・PCI DSS・NIST CSF・SOC 2などがあり、業界や地域によって求められる基準が異なります。オーディットの結果は報告書としてまとめられ、発見された脆弱性や不備は優先度をつけて改善が求められます。定期的な実施が事業継続とコンプライアンス維持の観点から重要です。

使い方・例文

金融機関がPCI DSSへの準拠を証明するために、年に一度、外部の認定審査機関によるセキュリティオーディットを受けて審査報告書を取得する場面で登場します。

この用語をシェア

𝕏 でポスト LINE

最終更新:

関連用語