信息系统审计安全.docx
《信息系统审计安全.docx》由会员分享,可在线阅读,更多相关《信息系统审计安全.docx(9页珍藏版)》请在三一办公上搜索。
1、信息系统安全审计10司法信息安全班王立鹏随着信息化水平的快速提高和信息安全建设的逐渐深入,如何建立信息安全审计制度,有效加强内部信息安全管理、 信息系统安全风险控制,满足政策合规的要求,成为企事业单位面临的普遍问题。绿盟科技信息安全审计专家,以自 身多年信息安全审计的经验和认知,讲解信息安全审计的标准、趋势及要点。信息系统安全审计正逐渐成为国内信息 安全系统建设热点。一、信息系统审计定义与发展历史信息系统审计(Information System Audit, ISA是通过收集和分析审计证据,对信息系统是否能够保护资产的安全、 数据的完整、运营效率等方面做出判断的过程。信息系统审计是计算机技术
2、与数据处理电算化发展的结果。数据处理电算化对信息系统审计产生了重大影响,计 算机在数据处理中的运用形成了电子数据处理系统,它产生于20世纪50年代。因此,信息系统审计的概念产生可追溯 到20世纪60年代。信息系统审计系统的发展历史可以分为三个阶段:信嶷统审计发展历史图1信息系统审计发展历史1960年-1970年,信息系统审计概念形成阶段20世纪60年代,信息系统审计最早称为计算机审计,是随着计算机在财务会计领域的应用而产生。早期的计算机 应用比较简单,计算机审计业务主要关注对被审计单位电子数据的取得、分析、计算等数据处理业务。1960年初,旧M 出版了Audit Encounters Elec
3、tronic Data Processing,该书首次提出了电子数据环境下的内部审计规则和组织方法。60年代中期,美国国防部海军审计局引进了通用审计软件包。1968年美国EDPAA协会(执业会计师协会)发表电子 数据处理系统与审计,详细探讨了审计与电子数据处理系统的关系,并提出若干计算机辅助审计电子数据处理系统的 方法。1970年-1999年,信息系统审计成长阶段70年代中期至80年代,美国、日本等先后成立计算机审计相关组织;国际开始兴起一系列信息安全管理标准的制定。 1983年,日本通产省发布系统审计标准开始培训信息系统审计人员。1984年美国EDPAA协会(执业会计师协会) 发布一套EDP
4、控制标准-EDP控制目的。1996年,ISACA协会发布了 COBIT(Control Objectives for Information and related Technology)标准,是国际上 公认的安全与信息技术管理和控制的权威标准,也是国际通用的信息系统审计标准,已在100多个国家的重要组织和 企业中应用。1999年-至今,信息系统审计普及和行业应用阶段2001年至今,美国安然事件及由此引发的一系列美国著名大公司在公司治理和财务管理力方面的问题,促使美国 陆续出台了多个具有较强影响力的行业法案,如:2002年美国出台Sarbanes-Oxley法案(塞班斯一奥克斯利法案), 其中
5、第404条款要求企业在财务报告方面加强内控,企业的CEO和CFO必须对本企业的内控系统的有效性发表诚信 声明。因此,IT信息系统同样需要加强控制以达到SOX法案的合规要求;2005年针对IT信息系统的SOX合规审计成 为全球CIO最关注的事。目前,西方发达国家的信息系统审计应用已较为普遍,并发展到了较高的水平。二、信息系统安全审计定义与发展信息系统安全审计是信息系统审计全过程的组成部分,主要依据标准包括COBIT、CC、ITIL等信息安全管理标 准。信息系统安全审计是评判一个信息系统是否真正安全的重要标准之一。通过安全审计收集、分析、评估安全信息、 掌握安全状态,制定安全策略,确保整个安全体系
6、的完备性、合理性和适用性,才能将系统调整到最安全”和“最低风 险”的状态。安全审计已成为企业内控、信息系统安全风险控制等不可或缺的关键手段,也是威慑、打击内部计算机犯 罪的重要手段。在国际通用的CC准则(即ISO/IEC15408-2:1999信息技术安全性评估准则)中对信息系统安全审计(ISSA, Information System Security Audit)给出了明确定义:信息系统安全审计主要指对与安全有关的活动的相关信息进行识 别、记录、存储和分柝审计记录的结果用于检查网络上发生了哪些与安全有关的活动,海哪个用户)对这个活动负责; 主要功能包括:安全审计自动响应、安全审计数据生成、
7、安全审计分析、安全审计浏览、安全审计事件选择、安全审 计事件存储等。这是国际CC准则给出的一个比较抽象的概念,通俗来讲,信息安全审计就是信息网络中的,监控摄像头”,通过 运用各种技术手段,洞察网络信息系统中的活动,全面监测信息系统中的各种会话和事件,记录分析各种网络可疑行 为、违规操作、敏感信息,帮助定位安全事件源头和追查取证,防范和发现计算机网络犯罪活动,为信息系统安全策 略制定、风险内控提供有力的数据支撑。(一)国内信息系统安全审计发展历史与国外相比,中国的信息系统安全审计起步较晚,相关信息安全审计技术、信息安全审计规范和信息安全审计制 度等都有待进一步完善。绿盟科技的信息安全审计专家,根
8、据多年经验总结,提出我国的信息系统安全审计发展可分 为两个阶段:信息系统安全审计在中国的发展图1.1信息安全审计在中国的发展1999年-2004年信息系统安全审计导入期1999年财政部颁布了独立审计准则第20号-计算机信息系统环境下的审计,部分内容借鉴了国外研究成果。这 是国内第一次明确提出对计算信息系统审计的要求。同年,国家质量技术监督局颁布GB17859-1999计算机信息系统安全保护等级划分准则,该准则是建立计算机信 息系统安全保护等级制度,实施安全保护等级管理的重要基础性标准,其中明确要求计算机信息系统创建和维护受保 护客体的访问审计跟踪记录,并能阻止非授权的用户对它访问或破坏。”20
9、05年-2009年信息系统安全审计的快速成长期随着互联网在国内的迅速普及应用,推动国内信息系统安全审计进入快速发展阶段。国家相关部门、金融行业、 能源行业、运营商均陆续推出多项针对信息系统风险管理政策法规,推动国内信息系统安全审计快速发展。2005年12月,公安部颁布82号令互联网安全保护技术措施规定,其中明确要求“互联网服务提供者和连接到互 联网上的企事业单位必须记录、跟踪网络运行状态、记录网络安全事件等安全审计功能,并应当具有至少保存六十天 记录备份的功能。”2006年,公安部、国家保密局、国家密码管理局、国务院信息化工作办公室联合制定并发布了信息安全等级保 护管理办法(试行),该办法明确
10、要求信息系统运营使用单位在开展等级保护工作中要按照或者参照国家、行业技术标 准进行系统定级、建设、整改、测评等工作。信息系统安全等级保护基本要求是信息安全等级保护标准体系中重要 的基础性标准之一。该要求针对不同安全保护等级信息系统的基本安全审计能力均有明确要求,如:需要对用户行为、 安全事件等进行记录,对形成的记录能够统计、分析、并生成报表。2006年,国家保密局发布BMB17-2006号文件涉密信息系统分级保护技术要求,文件要求相关涉密单位信息系 统,根据不同涉密级别,采取相关审计措施。如:必须制定明确的系统安全审计策略;确定的审计事件范围应对安全事件的事后追查提供足够的信息;审计记录包括服
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 信息系统 审计 安全
链接地址:https://www.31ppt.com/p-5012921.html