arrow_backフィールドノートに戻る
CERTIFICATIONS 公開日 7 Aug 2026

監査人の視点:IS監査人のように考える

IS監査人がリスク、統制、証拠についてどのように推論するか、そしてそのような考え方をどのように身に付けるかについての実践的な解説です。

IS監査人は、システムのすべてのバグや設定ミスを見つけるために雇用されるわけではありません。仕事はより限定的で、実際のところより難しいものです。導入されている統制が、ビジネスへのリスクが適切に管理されていることについて合理的な保証を提供しているかどうかを判断することです。この区別は、ファイアウォールのルールセットを読むことから、システム所有者へのインタビューまで、ほぼすべてのタスクに対するアプローチを変えます。

リスクが優先、技術は二次的

ペネトレーションテスターは「これを破ることができるか」と尋ねます。監査人は「これは重要か、失敗した場合ビジネスに何が起こるか」と尋ねます。単一の統制に触れる前に、監査人はシステムが何をするのか、どのデータに触れるのか、機密性、整合性、または可用性が侵害された場合に何が起こるかを理解しようとします。これは監査プログラムが脆弱性スキャンではなく、リスク評価またはウォークスルーで始まることが多い理由です。

具体的には、給与計算システムのアクセス統制を監査する場合、最初の質問は「MFAが有効か」ではなく、「不正な人物が給与データを変更したり、個人情報を閲覧したりできた場合の影響は何か」です。影響を理解すれば、既存の統制(MFA、承認ワークフロー、職務分離)が適切かどうかを判断できます。

主張ではなく証拠

システム所有者は物事が機能していると言います。監査人の仕事は信頼することではなく、検証することです。これは成果物を求めることを意味します。設定画面のスクリーンショット、ユーザーアクセス権のエクスポート、承認タイムスタンプ付きの変更チケット、統制が実際に機能したことを示すログエントリです。誰かが「四半期ごとにアクセスをレビューしている」と言ったら、監査人はそれを義務付けるポリシーではなく、直近3回のレビュー記録を確認するよう求めます。

この証拠ベースの習慣は、監査発見を廊下での会話から区別するものです。発見は精査に耐えられなければなりません。何がテストされたのか、どのような母集団がサンプリングされたのか、どのような基準が使用されたのか、実際に何が観察されたのか。「統制は適切と思われる」のようなあいまいな陳述は、経営者と規制当局が読むレポートでは成り立ちません。

設計対運用有効性

この分野で最も有用な思考方法の一つは、統制の設計と統制の運用を分離することです。14文字を必須とし、MFAを要求するパスワードポリシーは、書面上ではよく設計されています。しかし、最後のアクセスレビューが11ヶ月前であったり、サービスアカウントがドキュメンテーションなしで除外されていたりした場合、統制は意図したとおりに運用されていません。監査人は両方をテストします。統制は説明されたとおりに存在するか、実際に日々機能しているか。

これがサンプリングが重要である理由です。1人のユーザーのアクセスをテストするだけではあまり情報になりません。終了した従業員25人のサンプルを抽出し、SLAウィンドウ(例えば24時間または48時間)内にそのアカウントが無効化されたかどうかを確認することで、結論を導き出すための防御可能な根拠が得られます。

反復的なテーマとしての職務分離

監査発見の大部分は職務分離(SoD)に遡ります。変更をリクエストする人が同じ人がそれを承認し、または開発者が本番データベースへの直接アクセスと配置権を持つ場合です。監査人はこれらの重複を絶えず探しています。SoD障害は詐欺と意図しないエラーが第二の目によってチェックされることなく通過する方法だからです。

環境をレビューする際に尋ねてください。誰がアクションを開始でき、誰がそれを承認でき、誰がそれを実行できますか。1人の人物がそれらの役割の2つ以上を、補償的統制(他の誰かがレビューした詳細なログなど)なしで保持している場合、それは文書化する価値のあるギャップです。

修正される発見を書く

技術的には正しいが誰も行動しない発見は、浪費された監査です。良い発見は、条件(観察されたもの)、基準(それが違反するポリシーまたは標準)、原因(なぜそれが起こったのか)、および効果(このリスクが作成するもの)を述べます。多くの監査部門が使用する古典的な4C構造です。「アクセス統制を改善する必要がある」のようなあいまいな発見は無視されます。「サンプルされた25人の終了した従業員のうち14人が終了日を超えて5日以上VPNアクセスを保持していた、ポリシーSEC-014の24時間プロビジョニング解除SLAに違反している」のような具体的なものは、所有者が修正するべき内容を正確に知っているため、修復されます。

習慣を構築する

この視点は、正式なエンゲージメントだけでなく、通常のシステム上で実践することで開発します。毎日使用するアプリケーションを選び、次のように尋ねてください。失敗した場合のリスクは何か、どのような統制が存在するか、統制が機能することをどのように証明するか。このを十分な回数行うと、監査人の直感(懐疑心と証拠への需要をペアにしたもの)が自動的になります。

このような統制とリスクの思考に興味がある場合は、Korra Studioのアクセス統制モデルとセキュリティガバナンスフレームワークに関するセグメントをチェックして、より深い技術的基盤を得てください。

この記事は AI の支援を受けて執筆し、Korra Studio の Michal Pilch(CISSP)が確認のうえ公開しました。

さらに先へ進む準備はできていますか?

これは Korra Studio ナレッジベースの 1 つのノートです。プラットフォームはすべてのトピックと 1 対 1 メンタリングをペアで提供します。

無料で始めるarrow_forward