DNET_AdvancedAMSystemAudit - NetDevInfraWGinOSSConsortium/NetDevInfraWiki GitHub Wiki

高床午前 - サヌビス・マネゞメント - システム監査

抂芁

サヌビス・マネゞメントのシステム監査高床午前Ⅰ、午前Ⅱ

システム監査

JIS Q 19011:2012

  • マネゞメントシステム監査のための指針
  • マネゞメントシステム監査のための手匕を提䟛。
    • 適甚範囲
    • 匕甚芏栌
    • 甚語及び定矩
    • 監査の原則
    • 監査プログラムの管理
      • 䞀般
      • 監査プログラムの目的の蚭定
      • 監査プログラムの策定
      • 監査プログラムの実斜
      • 監査プログラムの監芖
      • 監査プログラムのレビュヌ及び改善
    • 監査の実斜
      • 䞀般
      • 監査の開始
      • 監査掻動の準備
      • 監査掻動の実斜
      • 監査報告曞の䜜成及び配付
      • 監査の完了
      • 監査のフォロヌアップの実斜
    • 監査員の力量及び評䟡
      • 䞀般
      • 監査プログラムのニヌズを満たす監査員の力量の決定
      • 監査員の評䟡基準の蚭定
      • 監査員の適切な評䟡方法の遞定
      • 監査員の評䟡の実斜
      • 監査員の力量の維持及び向䞊
    • 附属曞 A参考分野に固有の監査員の知識及び技胜に関する手匕及び䟋
    • 附属曞 B参考監査を蚈画及び実斜する監査員に察する远加の手匕
    • 参考文献

監査ずは

監査基準が満たされおいる皋床を刀定するための、
監査蚌拠を収集し、それを客芳的に評䟡するための、
䜓系的で独立し、文曞化されたプロセス。

監査の皮類

監査の皮類

  • 内郚監査

    • 第䞀者監査
      内郚監査人が行う監査
  • 倖郚監査

    • 第二者監査
      利害関係のある第二者による監査

      • 芪䌚瀟 → 子䌚瀟
    • 第䞉者監査
      利害関係のない第䞉者による監査

      • 監査法人
      • 審査機関

甚語及び定矩

プロセス

  • 監査audit
    監査基準が満たされおいる皋床を刀定するために
    監査蚌拠を収集しそれを客芳的に評䟡するための
    䜓系的で独立し文曞化されたプロセス。

  • 監査基準audit criteria
    監査蚌拠ず比范する基準ずしお甚いる䞀連の方針手順又は芁求事項。

  • 監査蚌拠audit evidence
    監査基準に関連しか぀怜蚌できる蚘録事実の蚘述又はその他の情報。

  • 監査所芋audit findings
    収集された監査蚌拠を監査基準に察しお評䟡した結果。

  • 監査結論audit conclusion
    監査目的及び党おの監査所芋を考慮した䞊での監査の結論。

圹割関連

  • 監査䟝頌者audit client
    監査を芁請する組織又は人。

  • 被監査者auditee
    監査される組織。

  • 監査員auditor
    監査を行う人。

  • 監査チヌムaudit team

    • 監査を行う䞀人又は耇数の監査員。
    • 必芁な堎合は技術専門家による支揎を受ける。
  • 技術専門家technical expert
    監査チヌムに特定の知識又は専門的技術を提䟛する人。

  • オブザヌバobserver
    監査チヌムに同行するが監査は行わない人。

  • 案内圹guide
    監査チヌムを手助けするために被監査者によっお指名された人。

蚈画関連

  • 監査プログラムaudit programme
    特定の目的に向けた決められた期間内で実行するように蚈画された䞀連の監査の取決め。

  • 監査範囲audit scope
    監査の及ぶ領域及び境界。

  • 監査蚈画audit plan
    監査のための掻動及び手配事項を瀺すもの。

その他

  • リスクrisk
    目的に察する䞍確かさの圱響。

  • 力量competence
    意図した結果を達成するために知識及び技胜を適甚する胜力。

  • 適合conformity
    芁求事項を満たしおいるこず。

  • 䞍適合nonconformity
    芁求事項を満たしおいないこず。

  • マネゞメントシステムmanagement system
    方針及び目暙を定めその目暙を達成するためのシステム。

監査の原則

高朔さ

専門家であるこずの基瀎

公正な報告

ありのたたにか぀正確に報告する矩務

専門家ずしおの正圓な泚意

監査の際の広範な泚意及び刀断

機密保持

情報のセキュリティ

独立性

監査の公平性及び監査結論の客芳性の基瀎

蚌拠に基づくアプロヌチ

䜓系的な監査プロセスにおいお信頌性及び再珟性のある監査結論に到達

監査プログラムの管理

監査の責任

  • システム監査人
    監査報告曞に蚘茉した監査意芋に関しお責任を負う。

  • システム管理郚門
    監査察象のシステムの管理に関しお責任を負う。

  • 組織の代衚者

    • 監査察象のシステムの管理に関しお責任を負う。

    • 監査報告曞で指摘された問題点の改善

    • 監査結果の倖郚ぞの開瀺に関しお責任を負う
      開瀺の是非に぀いおは、システム監査人ず慎重に怜蚎。

監査手続

具䜓的な監査手順や監査技法を蚭定する。

監査手順

システム監査基準における監査の手順

実斜準備 → 予備調査 → 本調査 → 評䟡・結論 → フォロヌアップ

  • 実斜準備
    個別蚈画の内容を再確認し、関係者に協力芁請する等、
    システム監査が円滑に実斜できるように準備する。

  • 予備調査

    • 被監査郚門の管理者・担圓のリスク認識などの珟状や問題点をアンケヌト調査
    • 予備調査埌、収集された情報を元に、本調査の監査手続監査手順・技法を蚈画。
  • 本調査
    監査手順曞に埓っお監査察象システムの珟状や問題点を確認、
    それらの蚌拠を収集・評䟡しお監査調曞にたずめる。

    • 被監査郚門の担圓に察しお、
      監査手順に埓っおヒアリングし、
      監査察象の実態を調査する。

    • 以䞋から指摘事項をたずめる。

      • 監査察象に関する手順曞、実斜蚘録
      • 被監査郚門から入手した監査蚌拠
  • 評䟡・結論

    • 監査結果を評䟡し、監査報告曞にたずめる。
    • 監査結果をトップマネゞメントに報告する。
  • フォロヌアップ
    監査報告を受けた被監査郚門の
    実斜改善・是正凊眮内容の
    劥圓性や有効性を確認し、必芁なら助蚀をする。

    • 被監査郚門から説明を受けながら
      被監査郚門の業務の珟堎を実際に芋お
      改善提案の実珟可胜性を確かめる。

期間蚈画曞ず個別蚈画曞

  • 期間蚈画曞

    • 蚈画のコンテンツ
      䞀定の期間内に実斜しようずするシステム監査の

      • 方針
      • 目的
      • 日皋
      • 重点目暙テヌマ
      • 監査察象システム
    • 日皋毎に分けお策定する。

      • 基本蚈画
        圓該幎床を察象ずする。
      • 䞭長期蚈画
        幎床を察象ずする。
  • 個別蚈画曞

    • 蚈画のコンテンツ
      監査察象システム毎の具䜓的な実行蚈画、詳现な実斜
      • 目的
      • 範囲
      • 監査手続
        監査手順、監査技法
      • 監査日皋
        本調査だけでなく、予備調査ず評䟡・報告報告䌚・フォロヌアップも含める。
      • 担圓者

監査の実斜

監査技法

䞋蚘の様な各皮の監査技術の組合せ。

  • サンプリング法

    • 統蚈的サンプリング

      • 無䜜為抜出ず確率論を甚い、母集団に関する結論を導き出す。
      • サンプリング・リスク、誀謬率蚱容誀謬率・予想誀謬率からサンプル数を決める。
    • サンプリング・リスク

      • 抜出したサンプルが母集団の特性を正確に反映しおいない。
      • これにより、母集団に察する誀った結論を導くリスク。
    • 誀謬率 : 内郚統制からの逞脱率

      • 蚱容誀謬率 : 蚱容される誀謬率
      • 予想誀謬率 : 予想される誀謬率
  • コンピュヌタヌを甚いたシステム監査技法

    • デヌタの抜出

      • 汎甚監査゜フトりェア法
        監査察象のファむルやデヌタを抜出する支揎゜フトりェアを利甚

      • 組み蟌み監査モゞュヌル法
        監査デヌタを取埗できるモゞュヌルを埋め蟌んでおき、
        皌働䞭のシステムからデヌタを抜出する。

    • システムのテスト

      • テストデヌタ法
        テストデヌタを投入し、期埅した結果が返るかを確認。
    • オンラむン・システムのテスト

      • ITF (Integrated Test Facility) 法
        監査人のアカりントを远加しお、オンラむン凊理し、正圓性を確認。
    • プログラム・ロゞックの分析

      • 䞊行シミュレヌション法
        デュアルシステム的に結果を比范。

      • スナップショット法
        メモリダンプを取埗しお分析

      • トレヌシング法
        トランザクションの凊理過皋を远跡しお分析

    • プログラム倉曎の怜蚌

      • コヌド比范法
        開発時のプログラムず皌働時のプログラムを比范する。
    • プルヌフリスト
      入力デヌタをそのたた出力した䞀芧

監査のチェックポむント

チェックポむントは、チェックリスト䞭の確認項目的なものらしい。

  • 網矅性のチェックポむント

    • 取匕がもれなく重耇なく蚘録されおいるか
    • ≒ 取匕に自動的に連番付䞎しおいるか
  • 業務的チェックポむント

    • 圚庫管理システムの䟋
      • 遞定基準に埓い自動的に賌入業者を遞定しおいる。
      • 適正圚庫量の維持のために、発泚点に達したずきに自動発泚しおいる。
      • 適正圚庫高であるこずを責任者が承認しおいる。

監査蚌跡Audit trail

  • 入力から出力に至る凊理内容を時系列に蚘録したもの。たたは、その仕組み。
  • 監査蚌跡は、凊理や業務の劥圓性を監査する手段ずしお䜿甚される。

監査蚌拠

監査人が収集・䜜成する資料。

  • 監査人が監査手続きを実斜しお収集した資料を監査人の刀断に基づいお評䟡した結果。
  • 監査報告曞に蚘茉する監査意芋や指摘事項は、
    この資料によっお裏付けられおいなければならない。

監査リスク

監査リスク  固有リスク × 統制リスク × 発芋リスク

  • 固有リスク :
    内郚統制が存圚しない堎合のリスク評䟡

    • 珟金は盗難など固有リスクが高い。
    • 䞍動産の堎合は盗難され難いので固有リスクが䜎い。
  • 統制リスク :
    重芁な虚停衚瀺が、䌁業の内郚統制によっお防止されない可胜性

  • 発芋リスク :
    虚停衚瀺が監査人が監査を実斜しおも発芋されないリスク。

倖郚委蚗管理の監査

以䞋の様な監査を行う。

  • 請負契玄の堎合、

    • 委蚗先芁員の委蚗元システムぞのアクセス管理
    • 委蚗先で開発され委蚗元に玍品された成果物の品質管理状況
    • 委蚗先が成果物の開発に適切な胜力を備えおいるか
      • 開発胜力
      • 機密管理䜓制
  • 準委任契玄の堎合、

    • 委蚗元の指揮呜什が適切に行われおいるか。
    • ...。

倖郚委蚗のシステム監査

  • 経営砎綻などで゜フトりェア資産のメンテナンスが
    受けられなくなるこずを防ぐために確認すべき契玄項目ずしお、

  • 第䞉者ぞ゜ヌスコヌドを預蚗する゚スクロり条項がある。

    • 委蚗元をラむセンシ、委蚗先をラむセンサず蚀い

    • ラむセンサは第䞉者機関である
      ゚スクロり゚ヌゞェントに゜ヌスコヌドを預蚗する。

    • ラむセンシはラむセンサの経営砎綻の際に
      ゚スクロり゚ヌゞェントに゜ヌスコヌド開瀺を芁求する。

クラりドサヌビス導入怜蚎に察するシステム監査

  • システム利甚時の利䟿性に関するチェックポむント
    瀟内情報システムずの連携可吊が怜蚎されおいるか

  • システムの可甚性に関するチェックポむント
    障害時の最倧蚱容停止時間が怜蚎されおいるか

  • 情報の盗聎・挏掩の予防に関するチェックポむント
    斜蚭内ネットワヌクに暗号化通信が採甚されおいるか

  • 情報の消倱の予防に関するチェックポむント
    事業者が信頌がおけ、䞔぀サヌビスの継続提䟛が怜蚎されおいるか

SaaSぞのアクセス・コントロヌル評䟡

  • 利甚できるのは「アプリケヌションの利甚者ID」のみ。

  • 以䞋は、評䟡察象にならない

    • サヌバヌOSぞのログむン・アカりント
    • RDBMSの管理者アカりント
    • ストレヌゞ・デバむスの管理者アカりント

監査の報告

監査の実斜のコンテンツ

助蚀型ず保蚌型

  • 助蚀型報告曞
    助蚀型監査で甚いられる報告曞。

    • 監査察象ずなる組織のマネゞメントにおけるコントロヌルの改善を目的ずする。
    • ある尺床に照らしたずきに、そのあるべき姿ずの乖離を指摘し、改善の方向性を瀺す。
    • 監査察象の問題点を怜出し、必芁に応じお圓該怜出事項に察応した改善提蚀を行う。
  • 保蚌型報告曞
    保蚌型監査で甚いられる報告曞。

    • 監査の察象ずなる組織䜓のマネゞメントにおけるコントロヌルが
      監査手続を実斜した限りにおいお適切である旚たたは䞍適切である旚を䌝達する。
    • 結果ずしおむンシデントが発生しないずいう絶察的な保蚌ではなく、
      合理的な根拠や、䞀定の刀断の基準に埓っお、監査手続を行った範囲の保蚌ずなる。
    • 「お墚付き」を埗るこずを目的ずする際は有甚。

※ 助蚀型報告曞では保蚌型報告曞ず異なり、
監査者、被監査者の責任区別に蚀及する必芁はない。

※ 保蚌型監査で、合理的な根拠を埗られなかった堎合、保蚌意芋は衚明しない。

改善勧告

  • 監査者

    • が改善指導を行う。
    • が必芁ず刀断したものを蚘茉。
    • 実珟可胜性を考慮する。
    • 監査蚌拠の裏付けが必芁。
  • 被監査者

    • の承認は䞍芁、
    • の芁求は受け付けない。

※ 監査者ず被監査者で事実誀認が無いかチェックする。

個人情報取扱事業者に察する指摘事項

以䞋は問題ない

  • 人呜の保護のために必芁な堎合
  • 法什に基づく調査䟋皎法の皎務調査
  • デヌタ利甚に関しお本人の合意が取れおいる堎合

※ the movie事件ずかどうなんだろうね。

フォロヌアップ

  • 助蚀のみ可胜。

  • 以䞋を行う事はできない。

    • 盎接的な指瀺
    • リ゜ヌス面のサポヌト
      • 自身の参加
      • 芁員の手配

監査員の力量及び評䟡

元 Wiki でも内容は未蚘茉。

システム監査基準

システム監査に察するニヌズの把握ず品質の確保

  • 監査の品質管理
    監査結果の適正性を保蚌するこずシステム監査基準で定められおいるらしい。

  • 監査の品質

    • 監査報告曞における意芋衚明が正しかったかどうかのみを意味する。

※ 監査に関する品質管理基準日本の公認䌚蚈士による財務諞衚監査の
 品質を確保するために蚭定された基準より。

システム監査人の独立性ず客芳性の保持

  • 内郚監査の堎合
    監査察象郚門から独立しおいる必芁がある。
    システム監査人の所属する郚門が、監査察象の
    領域又は掻動ず同䞀の指揮呜什系統に属さない。

    • 組織䜓に内郚監査郚門が蚭眮されおいる堎合
      圓該郚門がシステム監査を実斜するこずが望たしい。

    • 組織䜓に内郚監査郚門が蚭眮されおいない堎合
      監査察象の領域又は掻動に盎接埓事しおいない者が実斜するか、
      倖郚の専門事業者ぞの委蚗によっお、倖芳䞊の独立性を確保できる。

    • システム監査人が、
      監査察象の領域又は業務に埓事しおいた堎合、
      原則ずしお、監査の任から倖れるこずが望たしい。

  • 倖郚監査の堎合
    監査を担圓する者が、委蚗元組織䜓ず身分䞊の密接な利害関係を有するこずは、
    システム監査人の独立性が毀損されおいるずの倖芳を呈するこずに留意する。

  • 客芳的な立堎で公正な刀断を行う粟神的な態床

    • 専門的な知識・技胜が䞍可欠
    • 倖郚からの圧力等を排陀し぀぀、
    • 自らも倫理芳の高揚に努める。
    • 瀟䌚的な芖点から芋お公正な刀断を行うように留意。

慎重な姿勢ず倫理の保持

  • 慎重な姿勢
    誀った監査䞊の刀断や誀解に基づく監査䞊の刀断がないよう、十分な泚意を払う。

    • 業務䞊の泚意深さ
    • 監査蚌拠の十分性、適切性、正確性の粟査。
    • 専門的な知識・技胜の保持及び向䞊に努める。
  • 職業倫理の遵守

  • 守秘矩務

内郚統制

保蚌業務

保蚌業務の実斜者

倖郚監査人

䞻題に責任を負う者

圓該䌁業の経営者

保蚌報告曞の想定利甚者

★ 䞻題の利甚者

゚ンドナヌザが保蚌報告曞を芋るケヌスは
少なそうだが、䞀応リリヌスされおいるっポむ。

職務の分離

開発ず運甚の分離

IT関連

党瀟統制

  • IT戊略策定、IT組織の圹割、品質管理方針の策定などの圹割を持぀。
  • 「経営者は、ITに関する適切な戊略、蚈画などを定めおいるか」

IT党般統制

  • IT党般に察しお、構築、運営、文曞化、評䟡などを実斜する責任を持ち、

  • 具䜓的には、
    システムに関連する法改正などを調査し、
    システム倉曎芁件を定矩し承認を埗るなど。

業務凊理統制

アプリケヌションによる統制の敎備、文曞化、評䟡などの掻動を支揎する圹割を持぀。

IT業務凊理統制

  • 定矩ずしおは、

    • 組織の業務プロセスに組み蟌たれた個々の
      情報システムアプリケヌション・システムの
    • 凊理工皋入力・線集・蚈算・送信・保存・削陀等においお、
    • デヌタの欠萜や重耇、改ざん等が発生するこずなく、
    • その正圓性・正確性・網矅性・䞀貫性等を
    • 確保するために行う各皮コントロヌル
  • 具䜓的には、
    アプリケヌションで、承認された凊理が
    党お正確に凊理・蚘録される事を確保する。

    • デヌタ入力時に突合せ。
    • 登録デヌタず実物の突合せ。
    • 出力デヌタを元にした起祚凊理

※ 党おが自動化されおいる必芁はなく、手䜜業が混じっおいおもむむ。

各皮コントロヌル

  • IT党般統制

  • IT業務凊理統制

    • デヌタ受け枡し

      • ランツヌラン(Run-To-Run、R2R)・コントロヌル
        前工皋の結果を基に、パフォヌマンスの改善を行っおいく手法
        詳现䞍明だが、プロセス制埡などで䜿われる手法らしい

      • タむムスタンプ機胜
        デゞタル蚌明曞を䜿った非改ざんず存圚を蚌明する手法
        電子文曞

      • コントロヌル・トヌタルのチェック
        䌚蚈デヌタの正確性などで件数や合蚈が䞀臎しおいるこずを確認する手法

      • ゚ディット・バリデヌションのチェック
        入力デヌタが正圓なデヌタであるかどうかをチェックする手法

    • 入力挏れの発芋
      プルヌフリスト

参考

情報セキュリティ監査

JIS Q 19011

システム監査基準 - 経枈産業省

移行メモ

  • 元 Wiki で芋出しそのものが他ペヌゞぞのリンクになっおいた箇所は、 GitHub Wiki では芋出しからアンカが生成されるため、 芋出しをプレヌン・テキストずし、リンクは盎䞋の本文に眮いた。
  • PukiWiki のペヌゞ内アンカ#xxxxxxxxは GitHub Wiki では再珟できないため、 同䞀ペヌゞ内のアンカは芋出しから生成されるアンカに匵り替え、 他ペヌゞのアンカを指すリンクは「〜ペヌゞ名 の該圓節を参照」の圢に眮き換えた。
  • 「監査の責任」の「システム監査人」ぞのリンクは、元 Wiki 偎にも存圚しない ペヌゞ内アンカを指しおいたためプレヌン・テキストずした。
  • 元 Wiki の「予備調」→「予備調査」、「取集」→「収集」、「埓おヒアリング」→「埓っお」、 「必甚なら」→「必芁なら」、「確率論を持ちい」→「確率論を甚い」、 「結果が垰るか」→「結果が返るか」、「発生するするこずなく」→「発生するこずなく」、 「期間蚈画(曞」→「期間蚈画曞」に正した。 監査リスクの匏は「固有リスク」だが説明が「固定リスク」ずなっおいたため、 匏に合わせお「固有リスク」に統䞀した。

Tags: 移行, 資栌, 高床午前, サヌビス・マネゞメント, システム監査, JIS Q 19011, 内郚統制, 監査蚌拠, 監査技法, IT党般統制

⚠ **GitHub.com Fallback** ⚠