In this article
サイバーセキュリティ監査のベストプラクティス
サイバーセキュリティ監査とは?
サイバーセキュリティ監査では、企業に存在するセキュリティリスクを特定し、リスクを許容可能な水準に保つためのITシステム、ポリシー、手順、管理策を評価します。企業のリスク許容度に応じて、監査結果への対応として、リスクの受容、回避、軽減、共有、または移転を選択します。
セキュリティインシデントがビジネスに及ぼす影響は深刻になり得るため、サイバーセキュリティリスクには積極的に取り組むことが不可欠です。
2022年には、データ侵害の平均コストが驚異の440万ドルに達しました。
データ侵害の被害者の65%は、侵害の後に組織への信頼を失います。
中小企業(SMB)の60%は、攻撃を受けてから6か月以内に事業を停止します。
サイバーセキュリティ監査のメリット、実施頻度、範囲、ベストプラクティスについて知っておくべきことをすべてご紹介します。
サイバーセキュリティ監査のメリット
あらゆる規模、業種の企業がサイバーセキュリティ監査からメリットを得られます。主なメリットは次のとおりです。
ITシステムやネットワークのセキュリティ上のギャップを明らかにする
サイバーセキュリティ体制を継続的に改善するための指針を得る
顧客データ、知的財産、その他の機密情報を保護する
ソフトウェアのコードベースの安全性と長期的な持続可能性を確保する
急速に変化する世界のサイバー脅威情勢に対応する
規制要件や法的環境の変化に準拠する
見込み顧客、顧客、ビジネスパートナーとの信頼と信用を築く
サイバーセキュリティ監査はいつ実施すべき?
サイバーセキュリティ監査は「一度きり」や「たまに行う」だけのセキュリティ対策ではありません。脅威が急速に変化し、拡大する今日の環境では、高度な脅威アクターが悪用できる新たなギャップや脆弱性を常に探しています。そのため、監査は年に最低2回実施することを推奨します。また、セキュリティインシデントの発生後だけに行うべきではありません。適切なサイバーセキュリティ衛生を実践することも重要です。
サイバーセキュリティ監査の頻度やタイミングに影響するその他の要因は次のとおりです。
業界のコンプライアンス要件によって、サイバーセキュリティを評価する頻度が定められている場合があります。
GDPRやHIPAAなどのコンプライアンス関連法が改正された場合は、新たに監査を実施する必要があります。
合併や買収の前には、コンプライアンス上の懸念や脆弱性への対処が求められることがよくあります。これは技術デューデリジェンスのプロセスの一環となる場合もあります。
サイバーセキュリティ監査とサイバーセキュリティ評価の違い
「サイバーセキュリティ監査」と「サイバーセキュリティ評価」は同じ意味で使われることがよくありますが、両者には違いがあります。
サイバーセキュリティ監査は、より正式で文書化されたプロセスです。通常、組織のITセキュリティチーム、またはセキュリティ監査を専門とする企業が実施します。規制への準拠にあたっては、独立した第三者評価機関による監査が求められる場合もあります。
たとえば、米国政府との取引を目指すクラウドソリューションプロバイダーは、認定を受けた第三者評価機関が実施するFedRAMP監査に合格し、運用許可(ATO)を取得する必要があります。
一方、サイバーセキュリティ評価は、正式な監査の合間に行う社内の状況確認です。監査ほど時間や労力を要さず、厳格ではありませんが、セキュリティ管理策が時間の経過後も有効であることを確認するうえで重要です。これにより、監査と監査の間にセキュリティ上の問題が徐々に発生する、厄介な環境ドリフトを防げます。
ソフトウェア企業では、コードの作成、デプロイ、変更に伴って何千もの脆弱性が生まれる可能性があるため、サイバーセキュリティ評価を日々のプロセスに組み込むことが不可欠です。たとえばインフラストラクチャのドリフトは、インフラストラクチャの実際の状態がInfrastructure as Code(IaC)の構成で定義された状態と一致しなくなる、よくある状況です。人為的ミス、設定の不備、アプリによる意図しない変更など、さまざまな要因で発生します。
ドリフト検出は、ドリフトを継続的に監視し、新たな問題とその修正方法を開発者に迅速に通知することで、こうした課題に対処します。ソフトウェア開発ライフサイクル(SDLC)全体に継続的なサイバーセキュリティ評価を組み込めば、開発中から本番環境へのコードのリリース後まで、企業は設定ミスを特定し、セキュリティのベストプラクティスを徹底できます。
サイバーセキュリティ監査の対象は?
サイバーセキュリティ監査では、企業の情報セキュリティ管理策、ガイドライン、ポリシーを綿密に調査します。監査の対象は、データセキュリティ、システムセキュリティ、運用セキュリティ、ネットワークセキュリティ、物理セキュリティなど、サイバーセキュリティのあらゆる側面に及びます。
包括的なサイバーセキュリティ監査を実施することで、リスク領域を特定し、脆弱性や潜在的な脅威を把握し、リスクの高い業務慣行を明らかにし、従業員へのセキュリティ教育の不足に対処できます。こうした知見をもとに、サイバーセキュリティを強化するための手順をまとめたロードマップである行動計画とマイルストーン(POA&M)を作成できます。POA&Mには次の内容を含めます。
実施すべきタスクの優先順位
提案する是正措置
各タスクの担当者
達成状況を示すマイルストーン
完了予定日
この方法を使えば、コンプライアンス対応を整理し、計画を社内全体で簡単に共有できます。サイバーセキュリティ監査の3つの種類についてはこちらをご覧ください。
サイバーセキュリティ監査に備えるためのベストプラクティス
監査の準備は段階的に進めるものであり、直前に慌てる必要はありません。サイバーセキュリティ監査の準備、実施、実施後の対応に役立つベストプラクティスをご紹介します。
関連するコンプライアンス基準を確認する
サイバーセキュリティ監査の準備にあたって、まずHIPAA、PCI DSS、SOX、GDPRなど、遵守が必要なコンプライアンス規制を確認しましょう。法的義務とは別に、社内の安心のための認証取得や、見込み顧客または顧客との契約要件を満たす目的で、ISO 27001などの任意規格への準拠を目指すこともできます。
いずれの場合も、コンプライアンス基準は監査前に社内の体制を整えるための指針となります。また、こうした情報を監査人と共有することで、長期的なコンプライアンス維持に向けた、より詳細で実践的な是正策の提案を受けられます。
データセキュリティポリシーを確認する
サイバーセキュリティ監査では、必ずデータセキュリティポリシーを見直す必要があります。情報セキュリティポリシーとも呼ばれるデータセキュリティポリシーには、次の要素を含めます。
ポリシーの目的に関する概要
プログラムの目標と目的の定義
ポリシーの適用範囲と境界の詳細な説明
ポリシーとその更新を管理する担当者の氏名と役職
ポリシーが準拠を促す対象となる規制の一覧
最低限必要なセキュリティ管理策と、その有効性を維持するための手順およびプロセスの詳細
ユーザー教育の詳細と、ポリシーに従うための従業員トレーニング方法
データセキュリティポリシーの策定にあたっては、NIST CSFやCOBITなどのサイバーセキュリティフレームワークを参考にするとよいでしょう。信頼できるフレームワークに従うことで、リスク管理状況を一元的に把握しながら、サイバーセキュリティプログラムを効率的に運用できます。
人員、役割、アクセス権を確認する
データセキュリティポリシーと併せて用意すべき重要な文書として、セキュリティ上の役割、責任、アクセスレベルの一覧があります。サイバーセキュリティプログラムに直接関わる従業員と、それぞれの担当業務をリスト化することで、可視性と説明責任を高められます。また、監査人がサイバーセキュリティアーキテクチャを理解し、適切なフィードバックの送付先を把握しやすくなります。
ネットワーク構成を詳しく記述する
監査の主な目的の一つは、組織のネットワークセキュリティ上のギャップを特定することです。そのため、ネットワーク図を用いてITインフラストラクチャの現状を記録しておくとよいでしょう。ネットワーク設計の概要があれば、監査人がネットワークの境界やアーキテクチャ、さまざまな資産の連携方法を理解しやすくなります。
ソフトウェア開発プロセスをまとめる
前述のとおり、SDLC全体を通じてセキュリティを確保することは、今日のテクノロジー企業にとってサイバーセキュリティの最も重要な要素の一つです。脆弱性は拡大し、対象ソフトウェアのすべてのユーザーに影響する可能性があるため、プロセスのできるだけ早い段階で発見、軽減、修正することが欠かせません。
計画段階からデプロイまで、CI/CDパイプラインの概要をまとめることで、セキュリティのシフトレフトを実践できる機会を把握できます。本番段階でソフトウェアの欠陥を修正するのは、設計、実装、テストの段階で修正する場合と比べ、一桁以上困難でコストもかかることは明らかです。
Snykがサイバーセキュリティ監査に役立つ方法
サイバーセキュリティ監査の準備中、あるいは監査人から是正策の提案を受けた後に、SDLCのセキュリティを改善できる機会が見つかる可能性は高いでしょう。
セキュリティのシフトレフトは複雑で大変そうに思えるかもしれませんが、最新の開発者向けセキュリティ運用(DevSecOps)ツールを使えば、開発者がサイバーセキュリティにより大きな責任を担うことがかつてないほど簡単になります。Snykを使えば、開発者がすでに利用しているツール(IDE、CLI、Gitなど)やワークフローにセキュリティ対策を統合できます。詳しくはこちらをご覧ください。