Cyber Security Academy · レッスン

セキュリティ監査とコンプライアンスレビュー

内部セキュリティ監査を実施し、外部評価者向けの証跡を準備して、是正対応を追跡します。

レッスン 4/413 ステップ

「セキュリティ監査とコンプライアンスレビュー」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン4/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。

セキュリティ監査の種類

セキュリティ監査には、フレームワークをチェックリストとして使用する内部自己評価から、独立した第三者が実施する外部監査まで、さまざまな種類があります。コンプライアンス監査では、特定の基準(PCI-DSS、ISO 27001、HIPAA)への準拠を検証します。ペネトレーションテストでは、技術的な保証を得ます。それぞれ目的が異なります。

監査範囲の設定

監査範囲を正確に定義します。対象に含めるシステム、プロセス、コントロール、評価期間、適用するコントロールフレームワーク、対象者(社内の経営陣か、外部の認証機関か)を明確にしてください。範囲の変更は、コスト、スケジュール、発見事項の適用範囲に影響します。

証拠の収集

監査人は、3種類の証拠を収集します。文書(ポリシー、手順、設定ガイド)、観察(システム設定、プロセスのウォークスルー)、テスト(コントロールを実際に試行すること、ログの確認)です。証拠は、評価対象となる各コントロールについて、十分で信頼性があり、関連性を備えていなければなりません。

ポリシーと手順のレビュー

セキュリティポリシーは意図を定義し、手順はポリシーをどのように実装するかを定義します。監査人は、ポリシーが存在し承認されていること、手順が最新の状態で遵守されていること、トレーニング記録によってスタッフの認識が示されていること、例外プロセスによって承認済みの逸脱が文書化されていることを確認します。

技術的コントロールのテスト

技術的コントロールは、直接調査によって検証します。ファイアウォールのルールセットを確認し、MFAのバイパスを試行し、パッチレベルを確認し、Active Directoryのグループメンバーシップを監査し、暗号化設定を確認し、バックアップから復元できることを検証します。コントロールの文書化だけでは不十分であり、実際にテストする必要があります。

SOC 2レポート

SOC 2は、CPA事務所が実施するTrust Services Criteria監査です。Type Iでは、ある時点におけるコントロールの設計を評価します。Type IIでは、6~12か月の期間にわたって設計と運用の有効性を評価します。SaaS企業は、顧客によるデューデリジェンスのためにSOC 2 Type IIレポートを作成します。

PCI-DSSコンプライアンスレビュー

PCI-DSSでは、加盟店とサービスプロバイダーに年次評価を義務付けています。Qualified Security Assessors(QSA)が、12の要件すべてについてオンサイト評価を実施します。ネットワークセグメンテーションによって範囲を縮小すると、カード会員データ環境と評価の複雑さを最小限に抑えられます。

監査の発見事項と所見

発見事項は、是正が必要なコントロールの不備です。所見は、現在のコントロール不備には該当しない改善の機会です。各発見事項には、condition(現状)、criteria(あるべき状態)、cause(原因)、effect(影響)、recommendation(改善方法)が含まれます。

是正状況の追跡

各発見事項について、Plan of Action and Milestones(POA&M)を作成します。担当者、目標日、暫定的な代替コントロール、ステータスを記載してください。是正の進捗を毎月追跡します。監査人は、フォローアップ評価または次回の年次レビューでPOA&Mの状況を確認します。

継続的なコンプライアンス監視

動的な環境では、年次監査だけでは不十分です。AWS Config、Azure Policy、商用CSPMツールによる継続的なコンプライアンス監視によって、コンプライアンスの状態をリアルタイムで把握できます。監査サイクルの間に発生したコンプライアンス状態の変化を警告できるよう、発見事項をSIEMに取り込みます。

外部監査への準備

監査前の準備として、内部の準備状況評価を実施し、監査管理プラットフォームで証拠を整理し、評価プロセスについてコントロール担当者に説明し、監査人が到着する前に既知のギャップに対処します。また、証拠提出の依頼を効率的に調整するため、単一の窓口を指定します。

知識チェック

SOC 2 Type IレポートとType IIレポートの違いは何ですか?

まとめ

セキュリティ監査は、コントロールが適切に設計され、効果的に運用されていることについて、独立した保証を提供します。証拠の収集、技術的コントロールのテスト、是正状況の追跡、年次監査の間に行う継続的なコンプライアンス監視を組み合わせることで、顧客、規制当局、社内のリスク管理部門の要件を満たす堅牢なコンプライアンスプログラムを構築できます。

無料で開始

AI チューターと学ぶ Cyber Security Academy — 無料

ブラウザでリアルコードを書いて実行し、24/7 の AI チューターから瞬時にサポートを受け、ウェブまたはアプリで続きから学習できます。

コース
76
レッスン
303

よくある質問

「セキュリティ監査とコンプライアンスレビュー」レッスンは無料ですか?

はい。「セキュリティ監査とコンプライアンスレビュー」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。

「セキュリティ監査とコンプライアンスレビュー」で何を学びますか?

内部セキュリティ監査を実施し、外部評価者向けの証跡を準備して、是正対応を追跡します。 ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。

Cyber Security Academyを始めるのに経験は必要ですか?

事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン4/4です。

「セキュリティ監査とコンプライアンスレビュー」レッスンにはどのくらい時間がかかりますか?

ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。

このCyber Security Academyレッスンでコードを書いて実行できますか?

はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。

このコースのすべてのレッスン

  1. STRIDEとPASTAによる脅威モデリング
  2. リスクフレームワーク:NIST CSFとISO 27001
  3. セキュリティ制御の選定とギャップ分析
  4. セキュリティ監査とコンプライアンスレビュー
← Cyber Security Academyに戻る