【TechTarget中国原创】对安全和规则遵从的审计程序逐渐被许多信息安全人员所熟悉。多年来,许多信息安全从业人员一直在探索获得行业认证证书的利与弊,而现在令他们更纠结的是到底需不需要去获得成为IT规则遵从认证审计师所必需的技术。

  虽然安全认证证书未必适合所有的从业人员或者所有的安全职位,但是获得认证还是有两个好处的:首先,认证可以敲开面试的大门;其次,你可以为那些在美国国防部方针DoD 8570.01-M指导下处理认证的代理机构工作。同样,拥有一个认证证书在审计领域中有两个地方不仅有用,而且是必需的。它们是:支付卡行业合格安全审核员(PCI QSA)和ISO 27001审计师主任。在本文中,我们将讨论一下怎样获得审计认证证书,以及这样做能给企业和自己的事业带来什么样的好处。

  如何成为一个内部IT审计人员

  为了能够审计并证明一个公司是否遵从PCI DSS标准,你需要通过认证成为PCI QSA。这个认证需要通过由PCI安全标准委员会监管的笔试、要有足够的工作经历或者持有一个合格的证书(五年工作经验,或是获得过一个CISA、CISM或CISSP证书),并且曾经为已经实施了PCI DSS评估的企业工作。

  成为合格的QSA基本上意味着你已经决定成为顾问(或者进一步成为专门顾问)了,因为不需要顾问的公司也不太需要QSA员工。然而,QSA培训对于内部员工来说绝对很有价值,因为它可以让员工在公司进行审计的时候跟他们的QSA更好的交流。与大多数控制框架一样,PCI DSS有其特殊的定义来规定它的要求,可能有些词语跟标准的词典定义有所不同。因此,如果企业内部有人懂得这些细节的话,他就能够帮助企业更好的准备评估,还可能为企业节省大量的时间和金钱。另外,由于一级商家可以自我评估,所以对员工进行QSA培训可以加快企业的评估过程。

  ISO 27001在欧洲很流行,这个标准现在也慢慢在美国公司中(特别是那些在欧盟有业务的公司中)普及,成为仅次于PCI DSS标准的企业安全认证标准。它逐渐被看成是一个企业成熟的标志,以及企业运行规则的展示说明。就像遵从许多其他的标准一样,为了能够得到ISO 27001标准认证,企业必须请第三方审计师来进行审计。而如果要开展ISO 27001审计工作,审计人员必须是通过认证的ISO 27001主任审计师。

  就像PCI QSA一样,由于认证证书应该由第三方发行,所以主任审计师必须是来自企业外面的顾问。上文中我们提到经历PCI QSA培训的员工可以帮助公司,同样地,试图取得ISO认证证书的企业同样可以通过对员工进行ISO审计培训来获得很大的好处。(还有一个ISO 27001执行培训或认证,也可能对企业有所帮助。)

  与PCI DSS标准类似,ISO标准中使用的术语也有其特定的定义,在许多情况下不仅会跟常规的英语不同,而且跟其他的控制框架也有不同。企业对员工进行这方面的培训不仅可以更好的为ISO审计做准备,而且还能让员工跟公司外面的审计师有共同语言。遵从27001标准非常复杂,所以许多企业甚至让有些员工通过认证成为ISO 27001内部审计人员;这些通过认证的员工的观点通常比企业外面的人员观点更重要。

  除了上面详细讨论的监管规则认证以外,还有一种合格信息系统审计员认证(CISA),这个认证涵盖了非常宽泛的审计框架范围,其中包括用来进行Sarbanes-Oxley (SOX)审计的COBIT 和 COSO。CISA培训涉及到了控制目标、业务影响分析(BIAs)、风险管理的赔偿控制以及分析技术的所有内容,而这些也对处理HIPAA/HITECH 或者 FTC Red Flags Rule审计很有用处。一般来讲,成为审计员的好处是:首先,个人技能的增加可以让简历看起来更好;其次,能够更加深刻的理解公司需要遵从的各种规则和法律。此外,这样的培训可以让你从不同的角度来考虑为什么要执行各种控制和怎样执行这些控制,以及这些控制的价值。

  也许最重要的是,审计培训可以让一个人能够跟审计师有共同的语言;还可以让员工在别人使用特殊词语和短语(比如“risk”或者"compensating control")的时候能够理解到底是什么意思,从而极大的加速审计过程。这个培训还可以让员工更好的理解审计师想要什么,以及他们的目标是什么。这些使得安全工作人员能够更加有效的跟审计师开展合作,不仅节省了时间和金钱,而且还让安全团队作为一个整体能够更加有效的支持审计过程。

  对于许多信息安全工作人员来说,尽管IT审计需要很强的技术背景(尤其是PCI DSS 和 ISO 27001审计),然而转变到审计员的角色其实不难。对于那些需要公司管理层打交道的从业人员来说,这个转变会更加的容易。在这方面非常积极的企业已经指定了培训计划,让他们的员工可以得到这方面的教育,这些计划很可能会包括一个审计追踪;如果你所在的公司还没有这样的一个计划,那么请利用上面提到的信息,或许你就可以在企业中开拓一个全新的、有挑战性的职业轨迹。

转载于:https://blog.51cto.com/infosec/301120

法规遵从战略:晋升内部IT审计师的策略相关推荐

  1. 从虚拟化、统一映射和自动化看09年法规遵从趋势

     [WatchStor独家译文]本周在纽约召开的LegalTech New York 2009大会上,法规遵从和电子发现领域的从业者会聚到一起,IT管理者们提出这样一个问题:"今年将发生什么 ...

  2. 企业战略有效落实的8个策略

    根据统计,每年市场上会有380亿美金纯粹地用于购买管理咨询公司的战略咨询服务.如果是按照关键人员在年度战略规划过程中投入的时间和成本来计算的话,那么世界级规模的大公司在战略咨询上的花费更加庞大.然而, ...

  3. 中国冷鲜鸡肉行业竞争战略及企业核心竞争力提升策略分析报告2022-2028年版

    中国冷鲜鸡肉行业竞争战略及企业核心竞争力提升策略分析报告2022-2028年版   [报告目录]:    第一章 冷鲜鸡肉行业发展综述 1.1 冷鲜鸡肉行业定义及分类 1.1.1 行业定义 1.1.2 ...

  4. AWS Artifact如何处理企业的法规遵从?

    亚马逊的新服务AWS Artifact的目的在于,帮助企业简化合规流程.专家Rob Shapland讨论了Artifact的潜在安全优势. AWS现在提供了一项新服务,称为AWS Artifact,它 ...

  5. 网警支队RFID机房资产管理系统解决方案-新导智能

    某市网警支队作为全市负责公共信息网络安全监察.安全保护工作,负责监控信息网络有害信息和违法犯罪动态,组织.协调.指导和参与对网络违法犯罪案件的侦查工作,组织.指导和参与对计算机信息泄密.计算机病毒及其 ...

  6. 虚幻蓝图数据传递_数据产品的战略蓝图

    虚幻蓝图数据传递 In today's business climate, strategic moats are built with data. Long gone are the days wh ...

  7. 方向α与管理理论——竞争战略、管理…

    广义动量定理与系统思考--战争.管理学与经济学通论 2.4 方向α与管理理论 广义动量定理Fαt=MV中,选择合适的方向α,可以增加成果MV.在管理学上,战略方向就是方向α主要表现形式.战略对于企业非 ...

  8. 数据治理和合规性:如何确保大数据应用遵守法规和标准

    第一章:引言 在数字时代,大数据的应用日益普遍,对企业和组织的决策.运营和创新产生了深远的影响.然而,随着数据规模的不断增长,以及数据泄露和滥用事件的频繁发生,数据治理和合规性问题愈发突显.企业和组织 ...

  9. 战略采购的六个基本步骤

    采购正在经历跨行业的变革,企业越来越受到数据的驱动,市场竞争越来越激烈,采购经理正面临巨大的压力,需要在工作中表现出更大的效力和价值.即便如此,许多采购团队缺乏提高决策效率的明确采购策略. 在采购方面 ...

最新文章

  1. 为freetextbox1.6.5上传图片加上水印
  2. Vue用Cordova打包后的app自升级功能实现
  3. Eclipse插件开发入门
  4. Java 9中什么是私有的?
  5. mybatis学习(29):适用于没有自增的数据库
  6. C++学习之路 | PTA乙级—— 1028 人口普查 (20 分)(精简)
  7. 2 WM配置-企业结构-分配-给工厂和库存地点分配仓库号
  8. 定积分算法java_变步长梯形积分算法求解函数定积分
  9. python回车换行怎么不行_解决pycharm回车之后不能换行或不能缩进的问题
  10. 一个顶N个的NextResult
  11. Gradle下载及安装以及Idea项目配置
  12. VMWare Fusion 8 序列号
  13. css clac计算属性
  14. 树莓派CM4基于emmc安装Ubuntu系统及初始配置
  15. LWR 局部加权线性回归算法
  16. 《算法零基础100讲》(第30讲) 概率与统计
  17. woocommerce 下单失败也会清空购物车
  18. JAVA怎么对接第三方短信平台?短信验证码完整API文档
  19. 关于微信聊天界面更换背景
  20. android图片涂鸦(标记)

热门文章

  1. 总结1 有关servlet验证码作业
  2. css滚动条-webkit-scrollbar
  3. 芯云融合,全栈可信:曙光超融合一体机重磅发布
  4. 知识图谱在金融领域中的应用
  5. uva11825(状态压缩+枚举子集)黑客的攻击
  6. PowerPC的字节序问题
  7. oracle查询遇到关键字
  8. 编程小白入门在线求助呜呜呜
  9. mysqlhaving是什么意思
  10. 国产类 postman 软件推荐给你~