企業のセキュリティコンプライアンス体制の実効性を確保するには、GRC ガバナンス リスク コンプライアンスの一環として定期的な内部監査が不可欠です。IT・情報セキュリティの内部監査は、技術的な知識と監査スキルの両方を要求される複雑な業務です。本記事では、IT情報セキュリティ内部監査の実施方法、重点項目、改善指摘への対応について解説します。
監査スコープと項目
監査対象の特定
IT内部監査では、以下を監査対象とします:
- デバイス・ネットワーク管理
- アクセス制御・認証・認可
- データ保護・暗号化
- インシデント対応
- セキュリティパッチ管理
- セキュリティ意識向上活動
2026年版 情シスが直面するIDガバナンス5大課題
2026年に情シスが直面するIDガバナンスの5つの主要課題を分析。SaaS増加、リモートワーク常態化、コンプライアンス強化などへの対応策を提示します。
デバイス・ネットワーク監査
デバイスコンプライアンス確認
- OS更新状況
- ウイルス対策ソフト状態
- ファイアウォール有効性
- ディスク暗号化
ネットワーク設定監査
- ファイアウォール設定
- VPN接続状況
- ネットワークセグメンテーション
メール・クラウド監査
メールセキュリティ
- メール暗号化設定
- スパムフィルター機能
- 監査ログ記録
クラウド利用監査
- 承認されたクラウドサービス利用確認
- シャドーIT検出
- クラウド設定セキュリティ
改善指摘と対応
監査指摘の分類
- 重大指摘:即座の改善が必要
- 中項目:計画的に改善
- 軽微指摘:環境改善時に対応
フォローアップ
指摘事項の改善実施状況を確認し、実効性を検証します。
内部監査におけるID・アクセス監査の効率化
内部監査は、経営層から独立した監査部門が、セキュリティ体制の実効性を定期的に検証する重要なプロセスです。IT情報セキュリティ監査の中で、特に重要なのが「ID・アクセス権限の適切性確認」です。
従来の手作業による監査では、対象者・対象システムが多い場合、膨大な工数を要します。例えば、1000ユーザーの権限を手作業で確認する場合、複数の人手月を要することも珍しくありません。
LOCKED DASは、この監査業務を以下のように効率化します:
- 権限棚卸しの自動化:全システム(約90のSaaS)の権限を統一的に抽出
- グループメンバーシップの可視化:各ユーザーが属するグループを一覧表示
- 権限の不適切さの自動検出:過剰な権限、相互に矛盾する権限を自動検出
- 監査レポートの自動生成:監査対象者ごと、システムごとのレポートを自動作成
これにより、権限棚卸し審査の工数を従来比70~80%削減できます。
内部統制とIT全般統制
内部監査では、「IT全般統制」という観点から、IT部門のセキュリティ体制を審査します。IT全般統制には以下が含まれます:
- システムアクセス制御:誰が、どのシステムに、どの権限でアクセスできるか
- システム変更管理:システムの変更が適切に承認・実施されているか
- バックアップ・リカバリ:定期的なバックアップと復旧テストが実施されているか
- セキュリティ事故対応:セキュリティインシデント発生時に適切に対応されているか
この中で、LOCKED DASは「システムアクセス制御」の実装と検証を大幅に効率化します。
改善指摘への迅速対応
内部監査で改善指摘が発生した場合、その原因究明と改善が必要です。監査結果から改善実施までのサイクルが長いほど、セキュリティリスクが継続するため、迅速な改善が重要です。
LOCKED DASの改善対応:
- 権限過剰の指摘 → 自動的に不要な権限を削除
- アクセスログ不足の指摘 → アクセスログの記録対象を拡大、自動的に有効化
- 権限承認プロセス不明確の指摘 → 統一的な承認ワークフローを自動実装
監査証跡の完全性確保
内部監査の有効性は、監査証跡(アクセスログ、権限変更履歴等)の完全性にかかっています。
LOCKED DASは、以下により監査証跡を確保します:
- 詳細なログ記録:ユーザーログイン、ファイルアクセス、権限変更をすべて記録
- ログの改ざん防止:ログを管理者からのアクセス変更不可領域に保管
- ログの長期保存:最低1年(重要なログは3年以上)保存
- ログ分析の自動化:大量のログから監査対象の情報を自動抽出
内部監査プロセスの自動化
内部監査は従来、人手の多い業務でしたが、自動化により効率化が可能です。
監査プロセスの自動化:
証拠収集の自動化
- LOCKED DASがアクセスログを自動収集
- Excelダウンロード、手作業の廃止
監査レポート生成の自動化
- 監査ログから自動的にレポート生成
- 「誰が、いつ、どのリソースにアクセスしたか」を自動レポート
改善指摘事項の自動追跡
- 前回監査での改善指摘事項が実施されたか自動確認
- 改善完了判定の自動化
これにより、監査工数が従来比50~70%削減されます。
監査対象システムの拡大
内部監査は従来、システムレベルの監査でしたが、現代ではより細粒度の監査が必要です。
監査対象の拡大:
- ユーザーレベルの監査:各ユーザーのアクセス権限、行動
- トランザクションレベルの監査:個別の取引・操作のアクティビティ
- クラウドレベルの監査:SaaS利用状況、クラウドリソース設定
LOCKED DASは、約90のSaaSにわたる監査が統一的に可能です。
監査実施のスケジューリング
従来の内部監査は年1~2回でしたが、継続的な監査体制への移行が進んでいます。
監査実施スケジュール:
- 定期監査:月1回、最小限のチェックを自動実施
- 深掘り監査:四半期1回、詳細な分析を実施
- リスクベース監査:高リスク領域では月複数回、集中的に監査
自動化により、これらの継続的な監査が実現可能になります。
監査結果の経営層報告
内部監査結果は、最終的に経営層に報告され、セキュリティ投資判断の根拠となります。
効果的な報告のためのポイント:
- Executive Summary:経営層向けの簡潔なサマリー
- KPI:セキュリティレベルを定量的に示すメトリクス(パッチ適用率等)
- 改善指摘事項:優先度付けされた改善項目
- ROI分析:セキュリティ投資の費用対効果
LOCKED等のセキュリティSaaSは、これらのメトリクス自動生成をサポートし、経営層報告が簡素化されます。
LOCKEDの詳細を見る 企業のセキュリティ対策でお悩みなら、LOCKEDシリーズの無料デモをお試しください。 資料請求・デモ依頼はこちら →