脅威が何かを知らなければ、それに備えたり反撃したりすることは不可能だと、よく言われます。この認識からも、ネットワークを綿密かつ定期的に監査する必要性が浮き彫りになります。こうした調査で見つかった脆弱性は、ハッカーが攻撃で最初に悪用しようとする部分となることがあります。
ネットワーク監査とは?
ネットワーク監査とは、ネットワークのハードウェア、ソフトウェア、オペレーティングシステム、サーバー、ユーザーを正式または非公式に棚卸しし、評価・分析することです。
ネットワーク監査では通常、次の項目を確認します。
- ネットワークインフラ全体と、インターネットからアクセス可能なシステム
- ネットワークを保護するために有効化されているセキュリティメカニズム
- 日々のネットワーク管理に用いられている業務手順
このガイドでは、組織でネットワーク監査を実施するための、不可欠な8つの手順を紹介します。
ネットワーク監査チェックリストには何を含めるべきか?
ネットワーク監査を綿密に計画することは、重要かつ必要な手順を見落とさないために欠かせません。ツールや担当者の選定から監査後の報告書の作成まで、各要素を詳しく見ていきます。
1. 必要なツールや担当者を決める
企業の担当者はまず、専門のツールに投資する必要があるか、またはネットワークセキュリティの専門家、たとえばマネージドサービスプロバイダー(MSP)を雇う必要があるかを話し合うべきです。適切なリソースなしに必要なチェックを行おうとすると、作業に必要以上の時間がかかる可能性があります。
監査を始める前に外部の支援を雇う必要がある組織は、プロセスに予想以上の時間がかかる可能性を認識しておくべきです。2022年にGartnerが監査責任者を対象に実施した調査では、最大の課題は従来とは異なるスキルを持つ監査専門家の採用であり、その障害について言及したのは回答者の57%でした。
2. 既存のネットワークセキュリティポリシーを確認する
すべての企業は、従業員、ゲスト、サービスプロバイダー、その他ネットワークを利用する、または利用する可能性のあるあらゆる主体に適用される、詳細なネットワークセキュリティポリシーを定めるべきです。ネットワーク監査の前および実施中にその文書を確認することは、コンプライアンス違反の兆候や改善の余地を見つける優れた方法です。
また、直近のネットワークセキュリティ更新以降に組織内で何が変わったのか、今後何が起こるのかも検討する必要があります。現在の文書は、必ずしも現状に十分適合しているとは限りません。今こそ内容を最新の状態に更新する好機です。
3. 監査の範囲を決める
監査に関わるすべての人が、監査の対象範囲について合意しなければなりません。この点で企業が最終的に何を決めるかは、時間的な制約や予算に左右されることが多くあります。この段階では、総資産をより正確に把握するため、ネットワークの棚卸しも行うべきです。

ネットワーク監査の対象が、ルーターやファイアウォールなどのネットワーク機器だけに限られる場合もあります。しかし、多くの監査では組織のサーバーやコンピューターも対象に含めます。特に綿密な監査では、ネットワーク上のアプリケーションまで調査します。監査の対象に含めるものと含めないものを、計画の中で明確にしておくべきです。
4. どの脅威を探すべきか把握する
ネットワーク監査の準備にあたっては、インフラを機能停止に追い込む可能性が最も高いサイバー脅威を把握する必要があります。例えば、Titaniaが2022年に実施した調査では、悪用可能なネットワーク設定ミスが企業の年間収益の少なくとも9%を占めることが判明しました。さらに意外な結果として、ルーターとスイッチを確認しているセキュリティ監査はわずか4%でした。これを行えば攻撃対象領域を大幅に縮小できるにもかかわらずです。
別の2023年のリスク専門家向け報告書では、50%が最も懸念していることが明らかになったのは、ランサムウェア攻撃の増加でした。ネットワーク監査は常に、各ネットワークが直面する固有の脅威を認識したうえで進めるべきです。そうすればセキュリティチームは、インフラに必要な対策が施されていることを確認できます。
5. 問題のある部分に焦点を当てる
ネットワークセキュリティを改善するには、特定の手順、業務慣行、または安全対策が十分に機能していない状況を把握する必要があります。ネットワークセキュリティチームのメンバーは、時間がかかる、またはエラーが起きやすいプロセスについて頻繁に話していないでしょうか。もしそうなら、ネットワークセキュリティ監査によって、自動化に適したタスクを特定できる可能性があります。
セキュリティ対策の対象範囲に抜けがないかも確認しましょう。追加された人、ソフトウェア、システムに、把握されていない、またはリスクのある権限が付与されていないでしょうか。一部のソフトウェアには、認証プロセスが脆弱であったり、存在しなかったりしないでしょうか。セキュリティポリシーの期待どおりに動作しないほど、古くなったシステムはないでしょうか。
こうした不備を図式化すれば、すべてがどのようにつながっているのか、またネットワークのどこに弱点があるのかを判断しやすくなります。
6. ネットワークアクセスの方法を確認する
ネットワークセキュリティ監査は、許可されたユーザーがネットワークにアクセスする方法を確認する絶好の機会です。こうした詳細から、弱点が明らかになることもあります。以前はITチームが、従業員ごとにどれだけのネットワークアクセス権を持っているかをあまり気にしていなかったのかもしれません。しかし、各従業員に必要な権限だけを付与するよう変更すれば、ハッカーが引き起こし得る被害を、誰かの認証情報を盗まれた場合に抑えられます。
セキュリティ監査では、ゲストにネットワークの利用を許可する手順も確認すべきです。ゲストアクセスを分離している企業もあります。そうすれば、問題が起きても、ゲストユーザーがアクセスできるのはネットワーク全体の一部だけに制限できます。
7. ペネトレーションテストを実施する
あるペネトレーションテスト—またはペンテスト—とは、セキュリティ専門家がハッカーのような視点でネットワークを調査し、脆弱性やそれを悪用する方法を探すことです。ペンテスターは、企業がネットワークをどのように保護しているかについて、事前知識がほとんど、またはまったくないことが望ましいでしょう。そうすれば、演習開始時点で持っている情報を、ハッカーが持つ情報にできる限り近づけられます。
ペネトレーションテストにはさまざまな目的があります。例えば、テスターが企業内部から、職場に不満を持つ従業員の立場で実施する場合があります。一方、組織の敷地外ですべてが行われ、ペンテスターがリモートで作業するケースもあります。
ペンテストは、機会さえあればハッカーが何をできるのかを把握できるため、ネットワーク監査の有用な一部です。これによりIT部門は、より的を絞って先手を打てるようになり、現実の攻撃が起きる前に弱点を修正できます。
8. 監査後の報告書を作成する
監査後の報告書は、調査で判明したすべての事項を詳しくまとめたものです。組織が適切に実施できていることと、ネットワークセキュリティ上の弱点を説明します。こうした報告書には図やグラフが含まれることが多く、内容を理解して行動に移しやすくなっています。
報告書の作成やレビューに関わる人は誰もが、想定読者を意識しなければなりません。読者の大半が、技術的なバックグラウンドをあまり持たないC-suiteのメンバーである可能性もあります。その場合、文書には理解しやすい言葉を使い、サイバーセキュリティを全社的な事業目標と結びつける必要があります。また、必要な変更に対処する行動計画をステークホルダーが作成できるよう、最終報告書には具体的なアクション項目を盛り込むことも重要です。
ネットワーク監査には通常、誰が関わるのか?
ITリソースと専門知識が豊富な大企業では、ネットワークアナリストと情報システム監査人の指揮の下、社内のITチームまたは監査チームが内部ネットワーク監査を完了できます。一方、小規模企業や偏りのない外部の視点を求める企業では、MSPが監査を実施し、結果をチームに提出できます。
監査人または監査チームが決まったら、ネットワーク内のすべてのノードに幅広くアクセスできるようにする必要があります。そうすれば、手作業で評価したり、ネットワーク監査ツールを使ってネットワークを評価したりできます。評価はプロセスの重要な段階の一つにすぎません。C-suiteなどのステークホルダーに結果を提示し、社内チームがネットワークに必要な変更を加えることも重要です。
企業がサイバー攻撃からの復旧の一環としてネットワーク監査を実施する場合、その攻撃を調査して原因を突き止めた関係者が、ネットワーク監査にも加わることがよくあります。特に、サイバー攻撃がネットワーク関連の脆弱性によって発生した場合はなおさらです。
ネットワーク監査はいつ実施すべきか?
規模や業種を問わず、すべての組織は定期的に、少なくとも年1回はネットワーク監査を完了すべきです。定期監査を行えば、企業と日々の業務が時間とともに変化しても、ITチームと経営陣がネットワークのニーズや脅威を把握し続ける助けになります。
ネットワーク監査がサイバーセキュリティに与える影響
サイバーセキュリティ戦略が効果的に機能するには3つの要素が必要です。それは予防、検知、復旧です。ネットワークセキュリティ監査は、このうち最初の2つをカバーします。攻撃を阻止するために必要な知識を担当者に与え、将来の攻撃でハッカーが狙い、悪用する脆弱性を把握できるようにするためです。
セキュリティプロバイダーは、既存の問題を把握して初めて、脅威から企業を守れます。ネットワーク監査はその貴重な情報を提供し、組織がサイバーセキュリティへの対応を事後的なものから先回りしたものへと転換することを可能にします。攻撃が成功すれば、組織にとって被害が大きくなりすぎる可能性があります。そのため、ハッカーが悪用する前に脆弱性を探して修正する取り組みを継続することが重要です。
結論:ネットワーク監査チェックリストを作成する
ネットワーク監査を綿密に行うことは、危険で甚大な被害をもたらし、多額の費用がかかるサイバー攻撃から身を守る最善の方法の一つです。効果的なネットワーク監査チェックリストは、こうしたサイバーセキュリティ調査を初めて行うチームだけでなく、過去にネットワークを精査したものの、抜け漏れがないことを確認したいチームにも役立ちます。現在のセキュリティ体制がどのようなものであれ、組織はネットワークとデータを安全に保つためにネットワーク監査を不可欠なものと考えなければなりません。
適切なパートナーやソリューションを選べば、ネットワークの保護に伴う課題や推測の負担を軽減できます。ここでは検討すべきネットワークセキュリティ企業を紹介します。