監査ログと、監査で示す記録の違い
監査ログは、システムが動作や利用のたびに自動で残す記録です。監査で示す記録は、そこから誰が・いつ・何をしたかを説明できるように選び、改ざんを防いで決めた期間保存し、管理者以外が点検したものを指します。
監査ログと、監査で示す記録(監査の場では証跡と呼ばれます)は、同じものを指しているように見えて役割が違います。前者はシステムが自動で残す記録、後者はその記録を監査の目的に合わせて選び、守り、点検した結果です。
監査ログとは何か
サイバーセキュリティ戦略本部の「政府機関等のサイバーセキュリティ対策のための統一基準」(令和 7 年度版。以下、統一基準)は、情報システムにおけるログを「システムの動作履歴、利用者のアクセス履歴、通信履歴その他運用管理等に必要な情報が記録されたもの」と説明しています。SaaS(インターネット経由で使う業務ソフト)の管理画面にある「監査ログ」や「アクティビティログ」は、この意味のログです。誰がいつログインし、何を変えたかが、出来事ごとに一行ずつ、システムの側で自動的に残ります。
IPA の「組織における内部不正防止ガイドライン」第 5 版は、ログと証跡を分けて定義しています。ログはシステム等で取られる作業ログであり、証跡は監査や監視のためにポリシー(ルール)を決めて収集されるものです。この区別が、二つの言葉の違いの出発点になります。
監査で示す記録とは何か
監査で示す記録は、「あとから説明する」という目的のために集めた記録です。IPA のガイドラインは、証跡について、決めたルールに応じて情報を取得するとしています。ログ以外の日時、利用者、操作端末、操作内容、送受信の内容などです。システムが自動で残したものをそのまま出すのではなく、何を説明したいかを先に決め、それに要る情報を集めて保存したものです。
金融庁の「財務報告に係る内部統制の評価及び監査の基準」は、内部統制の整備及び運用状況は適切に記録及び保存される必要がある、としています。実施基準は、IT に係る全般統制の例に「内外からのアクセス管理などシステムの安全性の確保」を挙げています。経営者は、評価の手続とその結果を記録し保存しなければならないとしています。監査人は、データやシステムの不正使用や改ざんを防ぐためのアクセス管理の方針を定めているかを確認します。IT 全般統制の全体はIT 全般統制(ITGC)とはにまとめています。
| 観点 | 監査ログ | 監査で示す記録(証跡) |
|---|---|---|
| 誰が決めるか | システムの作り手(出る項目は決まっている) | 会社(何を説明したいかから決める) |
| いつできるか | 出来事のたびに自動で残る | ログを選び、守り、点検して初めてそろう |
| 何が要るか | 出力の設定 | 誰が・いつ・何をしたかのつながり、改ざんの防止、保存期間、管理者以外の点検 |
監査で通用する記録の 4 つの条件
公的な文書が求めていることを、この記事では 4 つに整理します。文書ごとの求めの一覧は管理者用アカウントの監査で示せるようにしておく記録にあるので、ここでは条件の側から説明します。
一つ目は、誰が・いつ・何をしたかがつながっていることです。内閣官房の「政府機関等の対策基準策定のためのガイドライン」(令和 7 年度版。以下、内閣官房のガイドライン)は、ログとして取得する項目の例を 10 挙げています。アカウント管理に関わるのは次の 5 つです。事象の主体(人物又は機器等)を示す識別コード、情報システムの操作記録、事象の種類、事象の対象、正確な日付及び時刻です。時刻については、機器の時刻を基準となる時刻に同期させ(そろえ)、ログに時刻を記録するよう求めています。時計がずれていると、複数のシステムの記録を並べたときに前後関係が崩れるためです。
二つ目は、改ざんされていないと示せることです。統一基準は、改ざんや消失等が起こらないようログが適切に保全されなければならない、としています。内閣官房のガイドラインは、取得したログへの不正な消去、改ざん及びアクセスを防止するよう求めています。そのために、適切なアクセス制御(触れる人を絞ること)を含む保全の方法を定めます。IPA のガイドラインも、管理者の記録は改ざんまたは不正な消去ができないように、暗号化などの対策を実施するとしています。確認のときは、改ざん及び削除の防止と、特定の管理者だけが触れる状態にしておくことが望ましいとしています。管理者が自分の記録を消せる状態では、記録があっても「消していない」ことを示せません。
三つ目は、保存期間を決めて守ることです。統一基準は、ログを取得する目的を決めたうえで、取得する対象の機器、取得する項目、保存期間、扱い方を定めるよう求めています。内閣官房のガイドラインの解説は、標的型攻撃の経緯を初期の段階から確認する観点から、1 年間以上の保存が望ましいとしています。IPA のガイドラインは、保存期間はリスクとコストのバランスで決めるとしています。監査で問われるのは長さそのものより、決めた期間のとおりに残っているかです。
四つ目は、管理者以外が点検していることです。統一基準は、取得したログを定期的に点検又は分析する機能を設け、不正侵入や不正操作の有無を点検するよう求めています。IPA のガイドラインは、システム管理者のアクセス履歴や操作履歴を記録して保存するとしています。その内容は、定期的に管理者以外が確認しなければならないとしています。確認する人の例は、管理者の上司または総括責任者です。記録は残っているだけでは条件を満たさず、点検した記録が加わって初めて監査で示せるものになります。
共有アカウントでは何が欠けるか
一つのアカウントを複数人で使っていると、4 つの条件のうち一つ目が欠けます。システムの監査ログに残るのはアカウントの名前であって、その日にそれを使った人ではないためです。IPA のガイドラインは、システムからログを集められない場合の形を示しています。管理者の作業内容を文書に記録し、上司または総括責任者が定期的に確認します。共有アカウントの利用を台帳に書き、別の人が確認する運用は、この形に当たります。台帳の記入が本人任せなら、改ざんされていないことを示す二つ目の条件も弱くなります。共有アカウントの整理は共有アカウントの管理にまとめています。
操作の記録と画面の記録はどう違うか
監査ログは、出来事を一行ずつ文字で残す記録です。画面の記録(セッション録画)は、ログインしてから終えるまでに画面に映ったものを残します。文字の記録は検索と集計ができ、一覧で示せますが、画面で何を見て何を打ったかまでは残りません。画面の記録は操作の中身まで再生できますが、全件を見返すことはできず、探すには文字の記録が要ります。どちらを取る場合も、上の 4 つの条件は同じように問われます。IPA のガイドラインは、記録の保存を行っている事実を従業員に通知することが望まれるとしています。これは、どちらの記録にも当てはまります。
よくある質問
証跡と監査ログは同じ意味ですか
違います。IPA の内部不正防止ガイドラインは、ログをシステム等で取られる作業ログ、証跡を監査や監視のためにルールを決めて収集するものと分けています。監査ログは証跡の材料です。
監査ログを出せる設定にしておけば監査は通りますか
出力だけでは足りません。誰が・いつ・何をしたかがつながり、改ざんを防ぎ、決めた期間保存し、管理者以外が点検した記録が求められます。
記録を点検するのは誰ですか
管理者本人ではなく、管理者以外の人です。IPA のガイドラインは上司または総括責任者を例に挙げ、政府の統一基準は定期的な点検又は分析を求めています。
画面の録画があれば監査ログは要りませんか
要ります。録画は操作の中身を再生できますが、検索や集計には向きません。出来事を文字で残す記録と組み合わせ、どちらにも改ざんの防止と保存期間の決まりを当てます。
共有アカウントの記録はどう残せばよいですか
システムの記録にはアカウント名しか残りません。IPA のガイドラインは、ログを集められない場合に作業内容を文書に記録し、上司などが定期的に確認する形を示しています。
Junify の場合
- 人手で続けると
- SSO や多要素認証を入れても、対応していないサービスと共有のまま残るアカウントは手作業に残り、どこまでを仕組みで覆えているかを自分で把握し続けることになります。
- Junify なら
- Junify が担うのは、4 つの条件のうち「誰が」の部分です。担当者は自分のスマホで本人確認をしてから共有アカウントを開くため、誰が・いつ・どのアカウントを使ったかが一人ひとり残り、CSV で出せます。必要なアカウントには画面の録画も設定でき、見られるのは本人と管理者だけです。
参考資料
- 金融庁 企業会計審議会「財務報告に係る内部統制の評価及び監査の基準並びに財務報告に係る内部統制の評価及び監査に関する実施基準の改訂について(意見書)」(令和 5 年 4 月 7 日)
- サイバーセキュリティ戦略本部「政府機関等のサイバーセキュリティ対策のための統一基準(令和 7 年度版)」(令和 7 年 6 月 27 日)
- 内閣官房 国家サイバー統括室「政府機関等の対策基準策定のためのガイドライン(令和 7 年度版)」
- IPA「組織における内部不正防止ガイドライン」第 5 版(2022 年 4 月)
同じテーマの記事
-
ブラウザーの拡張機能でできるアクセス管理の範囲
拡張機能は、それを入れたブラウザーの中で、決めたサイトのページを読み取り、入力し、動作を変えられます。ブラウザーの外のアプリと、拡張機能の入っていないブラウザーや端末には届きません。この線引きが選ぶときの基準です。
-
私物端末(BYOD)で業務システムを使わせるときの選択肢
選択肢は 5 つです。端末全体を管理する MDM、仕事のアプリだけを管理する MAM、画面だけを映す仮想デスクトップ、会社が管理するブラウザー、パスワードを見せずに代わりに入力する仕組み。会社が何を管理するかで分かれます。
-
SaaS のアカウントを管理するツールの種類と違い
ID 管理サービス、パスワードマネージャー、特権 ID 管理(PAM)、Enterprise Browser、SaaS 管理ツール、代わりに入力する仕組みの 6 種類を、何を解くか、対象、記録の単位など 5 点で比べます。