コンピュータやネットワークに情報セキュリティ上の問題がないか客観的な立場から監査する。
中卒・高卒・第二新卒の転職相談、無料で受付中
LINEで無料相談するセキュリティエキスパート(情報セキュリティ監査)とはどんな仕事?
コンピュータやネットワークに情報セキュリティ上の問題がないか客観的な立場から監査します。コンピュータやネットワークに対する攻撃に対して脆弱性がないか、情報漏洩に繋がるような問題点がないか、等々を一定の基準に基づき点検します。情報セキュリティ監査人と呼ばれることもあります。
情報セキュリティ監査には「保証型監査」と「助言型監査」があります。対象となるコンピュータやネットワークが監査基準に照らして適切であると保証するのが「保証型監査」であり、監査対象の情報セキュリティ上の問題点を指摘し、改善に向けた助言を行うのが「助言型監査」です。セキュリティ監査を行う目的としては、会社や団体の情報セキュリティが適切か組織内で点検する「内部目的」と、会社や団体として外部に情報セキュリティが適切に行われていることを示すための「外部目的」があります。助言型監査は主に内部目的のために行われ、保証型監査は主に外部目的のために行われます。
監査の基準としては、経済産業省の「情報セキュリティ管理基準」及び「情報セキュリティ監査基準」並びに総務省の「地方公共団体における情報セキュリティ監査ガイドライン」等があります。経済産業省の「情報セキュリティ管理基準」では、情報セキュリティのマネジメントにおける計画、実行、点検、処置に必要な事項を示し、実施方法の例も記載されています。「情報セキュリティ監査基準」では、誰が監査するか、監査での遵守事項、監査実施の枠組み、監査報告での留意事項、監査報告書の記載方法が示されています。「地方公共団体における情報セキュリティ監査ガイドライン」では、地方自治体での実施を前提に、監査の手順、監査の項目等が示されています。また、国際標準化機構 (ISO) と 国際電気標準会議 (IEC) が共同で策定した、情報セキュリティのマネジメントに関する規格もある(ISO/IEC 27002)。これら監査基準、ガイドラインをもとに各組織が組織内でより具体的な監査基準を作成している場合が多い。
監査の対象は幅広く、コンピュータ、ネットワーク、オペレーティングシステム、データベース、アプリケーション、クラウド等の情報セキュリティ上の問題点を点検します。さらに、サーバルームに入る人を管理しているか、USBメモリー等が適切に扱われているか等、人の側も対象となります。
一般的には既に稼働しているコンピュータやネットワークの監査を行います。
監査を客観的に行うため、当該システムの開発者や運営者ではない第三者が監査を行います。まったく独立した監査会社が行う場合もあるが、グループ内の監査を専門に行う会社や部門がグループ各社のコンピュータやネットワークの監査を行う場合もあります。第三者として独立した監査会社が行う場合は、最初に監査に関して、内容、方法、期間、経費等を顧客と打ち合わせます。グループ会社に対して行う場合は、まず監査を予告し、関係書類を出してもらいます。
審査では関係書類を受け取り、監査基準に基づき運用されているか記録等を確認します。提出された書類に疑問点がある場合、必要であれば追加の資料提出を求めたり、ヒアリングを行ったりします。対象となるコンピュータやネットワークに対して脆弱性診断、ペネトレーションテスト等を行うことがあるが、その実施結果の報告書に基づき監査することも多い。
監査では膨大な量のドキュメントを確認するため、3名から5名程度でチームを作り、提出された書類等を点検し基準に適合しているかみていきます。監査結果は監査報告書にまとめます。
監査結果をもとに会社や団体の情報セキュリティに関して監査対象の顧客等と検討後に、社内規定等の見直しに参加することもあります。
よく使う道具、機材、情報技術等
ワープロソフト、表計算ソフト(Excel、Googleスプレッドシート等)、プレゼン資料作成ソフト(PowerPoint、Keynote等)、パソコン
実際にどんな作業をするの?
厚生労働省「job tag」のアンケートをもとに、実際にこの仕事をしている人が「やっている」と答えた作業を実施率の高い順に紹介します。
- 関係書類を提出してもらう。(実施率 96%)
- 提出された書類の疑問点を確認する。(実施率 96%)
- 必要であれば追加の資料提出を求める。(実施率 96%)
- 必要であればヒアリング等を行う。(実施率 96%)
- 提出された資料をチームで手分けして点検する。(実施率 96%)
賃金・労働条件はどうなの?
厚生労働省の統計データによると、セキュリティエキスパート(情報セキュリティ監査)の年収は583.3万円、平均年齢は41.7歳、月間労働時間は158時間です。
有効求人倍率は0.43で、求人賃金(月額)は27.5万円となっています。
未経験からセキュリティエキスパート(情報セキュリティ監査)になるには?
情報セキュリティ監査を専門に行う会社に入るか、IT企業に入り、セキュリティ部門等に配属されて、情報セキュリティ監査を担当します。正確な就業者数等統計はないが、大卒が多く、理系も文系もおり、男女ではやや男性が多いと考えられます。情報セキュリティ監査は2000年以降、整備されてきており、整備に合わせて、情報セキュリティ関係やシステムの運用等の業務を行ってきたベテランが監査を行うようになったことも多く、若年者の比率は高くない。
経済産業省の情報セキュリティ監査制度に基づく情報セキュリティ監査人資格制度があり、特定非営利活動法人の日本セキュリティ監査協会(JASA:Japan Information Security Audit Association)が認定試験を行っています。情報セキュリティ監査人資格制度には、監査チームのリーダーとして監査計画を作成、監査し、報告を行う「公認情報セキュリティ主任監査人」、監査計画の策定や実際の監査、報告を行い、主任監査員の指導のもとでリーダーとして監査を主導する「公認情報セキュリティ監査人」、監査チームにOJTとして参加し、監査を支援する「情報セキュリティ監査人補」、監査チームのリーダーからの要請に応じて監査に対してさまざまな助言を行う「情報セキュリティ監査アソシエイト」があります。これらの資格を持っていることが望ましいが、持っていなくても業務は可能です。情報処理推進機構(IPA)の国家試験「情報セキュリティマネジメント試験」、「情報処理安全確保支援士試験」の知識は業務をする上で役立つ。
採用後、監査チームの一員となり、OJTで知識やスキルを身に着けていくことになります。日本セキュリティ監査協会等のセミナーや研究会に参加することもあります。
監査チームの一員に加わり、実業務を通じてノウハウを習得し、上記の「情報セキュリティ監査人補」「公認情報セキュリティ監査人」「公認情報セキュリティ主任監査人」へとスキルを高め仕事の幅を広げていきます。
新しい仕事であり、特定のキャリアルートがあるというわけではないが、情報セキュリティ関係の脆弱性診断やデジタルフォレンジックのような仕事に移る人もいます。
倫理性、責任感、正確さ、チームワークが求められ、デジタル技術の進化に対応した知識やスキルの継続的な更新も必要となります。また、書類の交換、ヒアリング等が多いことからビジネスマナーが必要であり、文書作成やコミュニケーションのスキルも求められます。
関連する資格
- 情報セキュリティマネジメント試験
- 情報処理安全確保支援士
- 公認情報セキュリティ主任監査人
- 公認情報セキュリティ監査人
- 情報セキュリティ監査人
- 情報セキュリティ監査アソシエイト