PDCAサイクルは、品質管理の専門家であるデミング博士らによって提唱されたマネジメント手法であり、情報セキュリティ分野においてもISMS(情報セキュリティマネジメントシステム)の運用原則として強く採用されています。セキュリティにおけるPDCAは、単に「計画を立てて実行する」だけの単発の行動ではなく、螺旋階段を上るように「サイクルを回すたびに組織のセキュリティ水準を高めていく」継続的改善(Continuous Improvement)が目的です。日々新しく生まれる脆弱性や、攻撃者の手口の巧妙化に対し、過去に定めたルール(Plan)が今も有効であるかを定期的に評価(Check)し、見つかった乖離や欠陥を是正(Act)していくことが求められます。特に「Check」の段階では、ログの分析やセキュリティ機器のアラートチェックだけでなく、独立した視点で行われる「内部監査」や「マネジメントレビュー(経営陣による見直し)」が極めて重要な意味を持ちます。
試験でのポイント