情報セキュリティ監査は、組織内の情報セキュリティのレベルを監査することです。これは、システム記録、活動、および関連文書の独立したレビューと検査です。これらの監査は、情報セキュリティのレベルを向上させ、不適切な情報セキュリティ設計を回避し、セキュリティ保護手段とセキュリティプロセスの効率を最適化することを目的としています。[1]
情報セキュリティ監査の幅広い範囲には、複数の種類の監査、異なる監査の複数の目的などがあります。監査されるコントロールは、一般的には、技術的、物理的、および管理的に分類できます。情報セキュリティ監査では、データセンターの物理的セキュリティの監査からデータベースの論理的セキュリティの監査まで、さまざまなトピックをカバーし、これらの領域を監査するための主要なコンポーネントとさまざまな方法に焦点を当てています。
情報セキュリティの情報技術(IT) の側面に重点を置く場合、情報セキュリティは情報技術監査の一部と見なすことができます。その場合、情報技術セキュリティ監査またはコンピュータ セキュリティ監査と呼ばれることがよくあります。ただし、情報セキュリティには IT 以外の多くのものが含まれます。
監査プロセス
ステップ1: 予備監査評価
監査人は、監査の第一段階で企業の現在の技術的成熟度を評価する責任があります。この段階では、企業の現状を評価し、監査に必要な時間、コスト、範囲を特定するのに役立ちます。まず、最低限のセキュリティ要件を特定する必要があります。[2]
- セキュリティポリシーと標準
- 組織と個人のセキュリティ
- コミュニケーション、運用、資産管理
- 物理的および環境的セキュリティ
- アクセス制御とコンプライアンス
- ITシステムの開発と保守
- ITセキュリティインシデント管理
- 災害復旧と事業継続管理
- リスク管理
ステップ2: 計画と準備
監査人は、前のステップで見つかった情報に基づいて会社の監査を計画する必要があります。監査を計画することで、監査人は各会社の特定の状況に対して十分かつ適切な証拠を得ることができます。監査費用を合理的なレベルで予測し、適切な人員とスケジュールを割り当て、顧客との誤解を避けるのに役立ちます。[3]
監査人は、データ センターのレビューを実施する前に、会社とその重要なビジネス活動について十分な知識を身に付けておく必要があります。データ センターの目的は、重要な情報とプロセスのセキュリティと整合性を維持しながら、データ センターの活動をビジネスの目標に合わせることです。クライアントの目標が達成されているかどうかを適切に判断するために、監査人はレビューを実施する前に次の作業を実行する必要があります。
- IT管理者と会って懸念事項を特定する
- 現在のIT組織図を確認する
- データセンター従業員の職務内容を確認する
- データセンター内で稼働しているすべてのオペレーティングシステム、ソフトウェアアプリケーション、データセンター機器を調査します。
- 会社のITポリシーと手順を確認する
- 会社のIT予算とシステム計画文書を評価する
- データセンターの災害復旧計画を確認する
ステップ3: 監査目標の設定
次のステップでは、監査人が監査の目的を概説し、その後、企業のデータ センターのレビューを実施します。監査人は、運用環境における監査リスクを特定する可能性のあるデータ センターの手順とアクティビティに関連する複数の要素を考慮し、それらのリスクを軽減する管理を評価します。徹底したテストと分析の後、監査人は、データ センターが適切な管理を維持し、効率的かつ効果的に運用されているかどうかを適切に判断できます。
監査人が確認すべき目標のリストは次のとおりです。
- システムや部門横断的なトレーニングを含む人事手順と責任
- 変更管理プロセスが整備されており、ITおよび管理担当者がそれに従っている
- ダウンタイムを最小限に抑え、重要なデータの損失を防ぐために適切なバックアップ手順が実施されています。
- データセンターには、データセンターへの不正アクセスを防ぐための適切な物理的セキュリティ管理が備わっている。
- 設備が火災や浸水から保護されるように適切な環境管理が実施されている
ステップ4: レビューの実行
次のステップは、データ センター監査の目的を満たすための証拠を収集することです。これには、データ センターの場所まで出向き、データ センター内のプロセスを観察することが含まれます。事前に決められた監査目的を満たすには、次のレビュー手順を実行する必要があります。
- データ センターの担当者 – すべてのデータ センター担当者は、データ センターにアクセスする権限 (キー カード、ログイン ID、安全なパスワードなど) を持っている必要があります。データ センターの従業員は、データ センターの機器について十分な教育を受けており、適切に業務を遂行しています。ベンダーのサービス担当者は、データ センターの機器で作業を行う際に監督を受けます。監査人は、目的を達成するために、データ センターの従業員を観察し、インタビューを行う必要があります。
- 機器 – 監査人は、すべてのデータ センター機器が適切かつ効果的に動作していることを確認する必要があります。機器の使用状況レポート、機器の損傷と機能の検査、システムのダウンタイム記録、機器のパフォーマンス測定はすべて、監査人がデータ センター機器の状態を判断するのに役立ちます。さらに、監査人は従業員にインタビューして、予防保守ポリシーが整備され、実行されているかどうかを確認する必要があります。
- ポリシーと手順 – すべてのデータ センターのポリシーと手順は文書化され、データ センターに保管される必要があります。重要な文書化された手順には、データ センター担当者の職務責任、バックアップ ポリシー、セキュリティ ポリシー、従業員の解雇ポリシー、システム運用手順、オペレーティング システムの概要などがあります。
- 物理的セキュリティ/環境制御 – 監査人は、クライアントのデータ センターのセキュリティを評価する必要があります。物理的セキュリティには、ボディーガード、施錠された檻、マントラップ、単一の入口、ボルトで固定された機器、およびコンピュータ監視システムが含まれます。さらに、データ センター機器のセキュリティを確保するために、環境制御を実施する必要があります。これには、空調ユニット、上げ床、加湿器、および無停電電源装置が含まれます。
- バックアップ手順 – 監査人は、システム障害が発生した場合に備えてクライアントがバックアップ手順を実施していることを確認する必要があります。クライアントは、システム障害が発生した場合に即座に業務を続行できるように、別の場所にバックアップデータセンターを維持する場合があります。
ステップ5: 監査レポートの準備
監査検査が完了したら、正式な会議で監査結果と是正措置の提案を責任ある関係者に伝えることができます。これにより、監査の推奨事項に対する理解と支持が深まります。また、監査対象組織には、提起された問題に対する意見を表明する機会が与えられます。
このような会議の後に報告書を作成し、すべての監査問題に関して合意に達した点を記述することで、監査の有効性を大幅に高めることができます。終了会議は、実際的で実現可能な推奨事項を最終決定するのにも役立ちます。[4]
ステップ6: レビューレポートの発行
データ センター レビュー レポートは、監査人の調査結果を要約したもので、標準のレビュー レポートと同様の形式である必要があります。レビュー レポートには、監査人の調査と手順が完了した日付を記載する必要があります。レビューの内容を示し、レビューでは第三者に「限定的な保証」しか提供できないことを説明する必要があります。
通常、データセンターレビューレポートには監査全体がまとめられています。また、物理的安全対策の適切な実施に関する推奨事項も提供され、クライアントに従業員の適切な役割と責任についてアドバイスします。その内容には以下が含まれます。[5]
- 監査人の手続きと結果
- 監査人の勧告
- 目的、範囲、方法論
- 概要/結論
報告書には、監査の実行中に特定されたセキュリティ脆弱性のランキングと、それらに対処するために必要なタスクの緊急性もオプションで含めることができます。「高」、「低」、「中」などのランキングは、タスクの緊急性を表すために使用できます。[6]
監査を実施するのは誰か
一般的に、コンピュータ セキュリティ監査は、次の者によって実行されます。
- 連邦または州の規制当局
- 情報セキュリティ監査は主にこれらの規制当局のパートナーによって準備されます。
- 例としては、公認会計士、サイバーセキュリティおよびインフラストラクチャセキュリティ庁 (CISA)、連邦貯蓄監督局 (OTS)、通貨監督庁 (OCC)、米国司法省 (DOJ) などが挙げられます。
- 企業内部監査人[7]
- 情報セキュリティ監査が内部監査である場合、組織が雇用する内部監査人によって実行されることがあります。
- 例としては、公認会計士、サイバーセキュリティおよびインフラストラクチャセキュリティ庁( CISA)、公認インターネット監査専門家(CIAP)などがあります。
- 外部監査人
- 通常、州または連邦の監査人が利用できない場合は、独立した組織に雇用され、データ セキュリティの分野を専門とするサードパーティの専門家が雇用されます。
- コンサルタント
- 組織に専門的なスキルセットが不足している場合、テクノロジー監査をアウトソーシングします。
情報セキュリティの仕事と資格
情報セキュリティ責任者 (ISO)
情報セキュリティ責任者 (ISO) は、情報技術とネットワーク通信の急激な成長の余波に対処するために組織に登場した比較的新しい役職です。ISO の役割は、その役割が明確に定義されていなかったため、非常に曖昧でした。ISO の役割は、セキュリティ環境の動向を追跡し、組織のリスク姿勢のバランスを維持することになりました。[8]
認定資格
情報システム監査は、会計分野とテクノロジー分野の努力とスキルセットを組み合わせたものです。両分野の専門家は、情報とデータのセキュリティを確保するために互いに依存しています。このコラボレーションにより、情報システムのセキュリティは時間の経過とともに向上することが証明されています。情報システム監査に関して、監査人の役割は、セキュリティ プログラムに対する会社の管理を検査することです。さらに、監査人は、監査レポートでこれらの管理の運用有効性を公開します。情報技術の専門家組織である情報システム監査および管理協会 (ISACA) は、さまざまな認定を通じて専門知識の習得を促進しています。[9]これらの認定の利点は、システムの外部および内部の担当者に適用されます。情報セキュリティ監査に関連する認定の例は次のとおりです。
- 認定情報システムマネージャー (CISM)
- リスクおよび情報システム管理認定 (CRISC)
- エンタープライズ IT ガバナンス認定 (CGEIT)
- 公認情報システム監査人 (CISA)
- CSX (サイバーセキュリティ ネクサス基礎)
- CSXP (サイバーセキュリティ ネクサス プラクティショナー)
監査対象システム
ネットワークの脆弱性
- 傍受: ネットワーク経由で送信されているデータは、意図しない第三者によって傍受され、悪用される可能性があります。
- 可用性: ネットワークは広範囲に広がり、数百マイルまたは数千マイルに渡って広がり、多くの人が企業情報にアクセスするためにネットワークに依存しているため、接続が失われると業務が中断する可能性があります。
- アクセス/エントリポイント: ネットワークは望ましくないアクセスに対して脆弱です。ネットワークの弱点により、侵入者が情報を入手できる可能性があります。また、ウイルスやトロイの木馬のエントリポイントとなる可能性もあります。[10]
コントロール
- 傍受制御: 通信リンクの終端やネットワーク配線および分配の場所など、データ センターやオフィスでの物理的なアクセス制御によって、傍受を部分的に阻止できます。暗号化は、ワイヤレス ネットワークのセキュリティ保護にも役立ちます。
- 可用性の制御: これに対する最善の制御は、優れたネットワーク アーキテクチャと監視機能を備えることです。ネットワークには、すべてのリソースとアクセス ポイント間の冗長パスと、データや時間の損失なしにトラフィックを利用可能なパスに切り替える自動ルーティングが必要です。
- アクセス/エントリ ポイント制御: ほとんどのネットワーク制御は、ネットワークが外部ネットワークに接続するポイントに配置されます。これらの制御は、ネットワークを通過するトラフィックを制限します。これには、ファイアウォール、侵入検知システム、ウイルス対策ソフトウェアが含まれます。
監査人は、ネットワークとその脆弱性をより深く理解するために、いくつかの質問をする必要があります。監査人はまず、ネットワークの範囲とその構造を評価する必要があります。ネットワーク図は、このプロセスで監査人を支援できます。監査人が次に尋ねるべき質問は、このネットワークで保護する必要がある重要な情報は何かということです。通常、顧客がアクセスするエンタープライズ システム、メール サーバー、Web サーバー、ホスト アプリケーションなどが焦点となります。また、誰がどの部分にアクセスできるのかを知ることも重要です。顧客やベンダーはネットワーク上のシステムにアクセスできますか?従業員は自宅から情報にアクセスできますか? 最後に、監査人は、ネットワークが外部ネットワークにどのように接続され、どのように保護されているかを評価する必要があります。ほとんどのネットワークは少なくともインターネットに接続されており、これが脆弱性の原因となる可能性があります。これらは、ネットワークを保護する上で重要な質問です。
職務の分離
入金または出金のいずれかの金銭を扱う機能がある場合、不正行為を最小限に抑え、できれば防止するために職務を分離することが非常に重要です。システムの観点から職務の分離(SoD) を適切に行うための重要な方法の 1 つは、個人のアクセス権限を確認することです。SA Pなどの一部のシステムでは、SoD テストを実行する機能が搭載されていると主張していますが、提供される機能は基本的なもので、クエリの作成に非常に時間がかかり、トランザクション レベルのみに制限されており、トランザクションを通じてユーザーに割り当てられたオブジェクトまたはフィールド値がほとんどまたはまったく使用されないため、誤解を招く結果になることがよくあります。SAP などの複雑なシステムでは、SoD の競合やその他の種類のシステム アクティビティを評価および分析するために特別に開発されたツールを使用することをお勧めします。その他のシステムまたは複数のシステム形式の場合、どのユーザーがシステムへのスーパーユーザー アクセスを持ち、システムのすべての側面に無制限にアクセスできる可能性があるかを監視する必要があります。また、すべての機能について、職務の分離が適切に行われていないポイントを強調するマトリックスを作成すると、各従業員の利用可能なアクセスをクロスチェックして、潜在的な重大な弱点を特定するのに役立ちます。これは、開発機能においても、生産機能と同様に、あるいはそれ以上に重要です。プログラムを開発する人が、そのプログラムを生産環境に取り込む権限を持たないようにすることが、不正行為に使用される可能性のある、不正なプログラムが生産環境に持ち込まれるのを防ぐ鍵となります。
監査の種類
暗号化とIT監査
顧客が組織に暗号化ポリシーを実装する必要性を評価する際、監査人は顧客のリスクとデータ価値の分析を実施する必要があります。複数の外部ユーザー、電子商取引アプリケーション、機密性の高い顧客/従業員情報を持つ企業は、データ収集プロセスの適切な段階で正しいデータを暗号化することを目的とした厳格な暗号化ポリシーを維持する必要があります。[11]
監査人は、クライアントの暗号化ポリシーと手順を継続的に評価する必要があります。電子商取引システムとワイヤレス ネットワークに大きく依存している企業は、送信中に重要な情報が盗まれたり失われたりする可能性が非常に高くなります。送信されるすべてのデータが保護されるように、ポリシーと手順を文書化して実行する必要があります。
監査人は、経営陣がデータ暗号化管理プロセスに対して適切な管理を実施していることを確認する必要があります。キーへのアクセスには二重管理が必要であり、キーは 2 つの別個のコンポーネントで構成され、プログラマーや外部のユーザーがアクセスできないコンピューター上に保持される必要があります。さらに、経営陣は、暗号化ポリシーによって必要なレベルのデータ保護が確保されていることを証明し、データの暗号化にかかるコストが情報自体の価値を超えていないことを確認する必要があります。長期間保持する必要があるすべてのデータは、暗号化してリモート ロケーションに転送する必要があります。暗号化されたすべての機密情報が所定の場所に到着し、適切に保存されることを保証する手順が整備されている必要があります。最後に、監査人は、暗号化システムが強力で、攻撃を受けず、すべての国内および国際法および規制に準拠していることを経営陣から確認する必要があります。
論理セキュリティ監査
論理セキュリティ監査は、その名の通り、体系化された手順の形式に従います。あらゆるシステムの監査の最初のステップは、システムのコンポーネントと構造を理解することです。論理セキュリティを監査する場合、監査人はどのようなセキュリティ制御が実施されているか、またそれがどのように機能するかを調査する必要があります。特に、次の領域は論理セキュリティを監査する際の重要なポイントです。
- パスワード: すべての企業は、パスワードと従業員によるその使用に関する書面によるポリシーを持つべきです。パスワードは共有してはならず、従業員は定期的に変更を義務付けられるべきです。従業員は職務に応じたユーザー権限を持つべきです。また、適切なログオン/ログオフ手順も知っておくべきです。セキュリティ トークンも役立ちます。これは、コンピューター プログラムまたはネットワークの許可されたユーザーが ID 確認を支援するために携帯する小型デバイスです。セキュリティ トークンには、暗号キーや生体認証データも保存できます。最も一般的なタイプのセキュリティ トークン (RSA の SecurID) には、1 分ごとに変わる番号が表示されます。ユーザーは、個人識別番号とトークンの番号を入力して認証されます。[12]
- 解雇手順: 適切な解雇手順を踏むことで、古い従業員がネットワークにアクセスできなくなります。これは、パスワードとコードを変更することで実行できます。また、流通しているすべての ID カードとバッジは文書化して管理する必要があります。
- 特別なユーザー アカウント: 特別なユーザー アカウントおよびその他の特権アカウントは監視され、適切な制御が実施される必要があります。
- リモート アクセス: リモート アクセスは、侵入者がシステムに侵入できるポイントとなることがよくあります。リモート アクセスに使用する論理セキュリティ ツールは、非常に厳格である必要があります。リモート アクセスはログに記録する必要があります。
ネットワークセキュリティで使用される特定のツール
ネットワーク セキュリティは、ファイアウォールやプロキシ サーバー、暗号化、論理セキュリティとアクセス制御、ウイルス対策ソフトウェア、ログ管理などの監査システム など、さまざまなツールによって実現されます。
ファイアウォールは、ネットワーク セキュリティの非常に基本的な部分です。多くの場合、プライベート ローカル ネットワークとインターネットの間に配置されます。ファイアウォールは、トラフィックのフロースルーを提供し、そこでトラフィックの認証、監視、ログ記録、レポートを行うことができます。ファイアウォールの種類には、ネットワーク層ファイアウォール、スクリーン サブネット ファイアウォール、パケット フィルター ファイアウォール、動的パケット フィルタリング ファイアウォール、ハイブリッド ファイアウォール、透過ファイアウォール、アプリケーション レベル ファイアウォールなどがあります。
暗号化のプロセスでは、プレーンテキストを暗号文と呼ばれる判読不可能な一連の文字に変換します。暗号化されたテキストが転送中に盗まれたり取得されたりしても、その内容は閲覧者には判読不可能です。これにより安全な送信が保証され、重要な情報を送受信する企業にとって非常に便利です。暗号化された情報が目的の受信者に届くと、復号化プロセスが展開され、暗号文がプレーンテキストに戻されます。
プロキシ サーバーは、クライアント ワークステーションの実際のアドレスを隠し、ファイアウォールとしても機能します。プロキシ サーバー ファイアウォールには、認証を強制する特別なソフトウェアがあります。プロキシ サーバー ファイアウォールは、ユーザー要求の仲介者として機能します。
McAfeeや Symantecなどのウイルス対策ソフトウェア プログラムは、悪意のあるコンテンツを検出して削除します。これらのウイルス対策プログラムは、既知のコンピュータ ウイルスに関する最新情報を確実に取得するためにライブ アップデートを実行します。
論理セキュリティには、ユーザー ID とパスワードによるアクセス、認証、アクセス権、権限レベルなど、組織のシステムに対するソフトウェアによる保護が含まれます。これらの対策は、承認されたユーザーのみがネットワークまたはワークステーションでアクションを実行したり情報にアクセスしたりできるようにするためのものです。
行動監査
組織の ITシステムの脆弱性は、技術的な弱点に起因するものではなく、組織内の従業員の個々の行動に関連していることがよくあります。この簡単な例としては、ユーザーがコンピューターをロック解除したままにしたり、フィッシング攻撃に対して脆弱な状態にしたりすることが挙げられます。その結果、徹底的な情報セキュリティ監査には、監査人が一般的な従業員と部外者の両方の観点から、可能な限り多くのシステムにアクセスしようとする侵入テストが含まれることがよくあります。 [13]行動監査では、フィッシングウェビナーなどの予防措置が実施され、従業員はフィッシングとは何か、どのように検出するかを認識できます。
システムおよびプロセス保証監査は、ITインフラストラクチャ監査とアプリケーション/情報セキュリティ監査の要素を組み合わせ、完全性、正確性、有効性(V)、アクセス制限(CAVR)などのカテゴリで多様な制御を使用します。[14]
アプリケーションセキュリティの監査
アプリケーションセキュリティ
アプリケーション セキュリティは、主に次の 3 つの機能を中心に構成されます。
- プログラミング
- 処理
- アクセス
プログラミングに関しては、主要システムの開発と更新のために、サーバーとメインフレームの周囲に適切な物理的保護とパスワード保護が存在することを確認することが重要です。電子バッジやバッジ リーダー、警備員、チョーク ポイント、セキュリティ カメラなど、データ センターまたはオフィスに物理的なアクセス セキュリティを設けることは、アプリケーションとデータのセキュリティを確保する上で非常に重要です。次に、システムの変更に関するセキュリティが必要です。通常、変更を行うための適切なセキュリティ アクセスと、開発からテスト、そして最終的に本番環境へのプログラミング変更を引き出すための適切な承認手順の導入がこれに該当します。
処理に関しては、偽造または誤ったデータの入力、不完全な処理、重複した取引、および時間外の処理など、いくつかの異なる側面の手順と監視が整備されていることが重要です。入力がランダムにレビューされるか、すべての処理が適切に承認されていることを確認することが、これを確実にする方法の 1 つです。不完全な処理を識別できること、およびエラーがあった場合はそれを完了するかシステムから削除するための適切な手順が整備されていることを確認することが重要です。重複したエントリを識別して修正する手順も必要です。最後に、時間通りに行われていない処理については、関連するデータを遡って遅延の原因を確認し、この遅延が管理上の懸念を引き起こすかどうかを特定する必要があります。
最後に、アクセスについてですが、脅威はいくつかのソースから発生する可能性があるため、不正アクセスに対するネットワーク セキュリティの維持は企業にとって主要な焦点の 1 つであることを認識することが重要です。まず、内部からの不正アクセスがあります。定期的に変更する必要があるシステム アクセス パスワードを用意し、アクセスと変更を追跡して、誰がどのような変更を行ったかを特定できるようにすることが非常に重要です。すべてのアクティビティはログに記録する必要があります。2 番目に注意すべき領域はリモート アクセスです。これは、インターネットを介して外部からシステムにアクセスする人々です。ファイアウォールを設定し、オンライン データ変更にパスワード保護を適用することが、不正なリモート アクセスから保護するための鍵となります。アクセス制御の弱点を特定する 1 つの方法は、ハッカーを呼び込んで、建物に侵入して内部端末を使用するか、リモート アクセスを介して外部からハッキングして、システムをクラックしようとすることです。
まとめ
情報セキュリティ監査は、情報セキュリティのさまざまな側面を調べることで定義できます。機関内の外部および内部の専門家は、情報セキュリティの適切性と有効性を維持し、検査する責任があります。どの機関でも、さまざまな制御を実施して維持する必要があります。情報を保護するには、機関は外部からの介入を回避するセキュリティ対策を適用することが求められます。概して、アプリケーション セキュリティと職務の分離という 2 つの概念は、多くの点で関連しており、どちらも同じ目標、つまり企業のデータの整合性を保護し、不正行為を防止することを目指しています。アプリケーション セキュリティの場合、物理的および電子的な適切なセキュリティ対策を講じることで、ハードウェアとソフトウェアへの不正アクセスを防止することが目的です。職務の分離では、主にシステムと処理への個人のアクセスを物理的に確認し、不正行為につながる可能性のある重複がないことを確認します。個人が実行する監査の種類によって、監査プロセス全体で実行される特定の手順とテストが決まります。
参照
参考文献
- ^ 「効果的なガバナンスとリスク管理 | ISACAジャーナル」。ISACA 。 2022年4月21日閲覧。
- ^ 「情報システムセキュリティ監査 | ISACAジャーナル」。ISACA 。2022年4月21日閲覧。
- ^ 「効果的なガバナンスとリスク管理 | ISACAジャーナル」。ISACA 。 2022年4月21日閲覧。
- ^ 「情報システムセキュリティ監査 | ISACAジャーナル」。ISACA 。2022年4月21日閲覧。
- ^ 立法監査部 - モンタナ州 (2006 年 6 月)。「データ センター レビュー」。PDF。ヘレナ、MT。
- ^ プライバシー技術支援センター。「IT セキュリティ監査への対応: データ セキュリティ プラクティスの改善」。PDF。
- ^ 認定インターネット監査専門家 (CIAP)、国際コンピュータ監査教育協会 (ICAEA)、http://www.iacae.org/English/Certification/CIAP.php
- ^ ポリシー遵守のためのセキュリティ監査。albany.edu
- ^ Stafford, Thomas; Gal, Graham; Poston, Robin; Crossler, Robert E.; Jiang, Randi; Lyons, Robin (2018). 「IT セキュリティ監査における会計および専門協会の役割: AMCIS パネルレポート」Communications of the Association for Information Systems . 43 (1): 482–493. doi : 10.17705/1CAIS.04327 .
- ^ 「サイバーセキュリティガイド」。2020年12月2日水曜日
- ^ Liu, Lei; Cao, Mingwei; Sun, Yeguo (2021-12-15). 「オープンネットワーク環境における機密電子文書の融合データセキュリティ保護スキーム」. PLOS ONE . 16 (12): e0258464. doi : 10.1371/journal.pone.0258464 . ISSN 1932-6203. PMC 8673604 . PMID 34910722.
- ^ Abu-Jassar, Amer Tahseen; Attar, Hani; Yevsieiev, Vladyslav; Amer, Ayman; Demska, Nataliia; Luhach, Ashish Kr.; Lyashenko, Vyacheslav (2022-04-13). Ning, Xin (ed.). 「セキュリティ保護されていないインターネットネットワーク経由での HMI/SCADA へのアクセスのための電子ユーザー認証キー」.計算知能と神経科学. 2022 :1–13. doi : 10.1155/2022/5866922 . ISSN 1687-5273. PMC 9020904. PMID 35463229 .
- ^ 「データ保護に役立つ10のアドバイス」360ict 。 2016年6月24日閲覧。
- ^ K. Julisch 他「設計によるコンプライアンス - 監査人と IT アーキテクトの間の溝を埋める」Computers & Security 30(6-7): 410-426 (2011)
文献
- Gallegos, Frederick; Senft, Sandra; Manson, Daniel P.; Gonzales, Carol (2004)。テクノロジー管理と監査(第 2 版)。Auerbach Publications。ISBN 0-8493-2032-1。
外部リンク
- データセンターの調査
- ネットワーク監査
- OpenXDAS プロジェクト
- 情報システムおよび監査管理協会 (ISACA) 2007-09-27 にWayback Machineでアーカイブ
- 内部監査人協会
