随着国内内控的兴起,经常有人会问,内控跟IT安全有什么关系?为什么内控话题总是被搞信息安全的人经常提及?我想,一方面,是因为内控与信息安全存在内在的联系,另一方面,则是信息安全从业人员为了找到体现自身价值的附着点吧。

  • 内控与IT的关系

企业内部控制(简称“内控”)是一个涉及广泛的概念,根据ISACA组织的定义,内部控制指“为减少风险所实施的各种政策、步骤、实务和组织结构”。内控本身与IT并无直接关系。
但是,正是基于以下两个方面的原因,使得内控与IT联系起来,并且还十分紧密。
1) IT内控是企业内控的必然:当今大部分企业(尤其是美国大企业、上市公司,内控一词主要来自美国)的生产经营都已经极大程度的依赖于IT。可以说,如果IT失效,企业的生产经营活动将会受到极大的影响。因此,针对企业内控有很重要一个环节就是要求IT治理与IT内控,确保IT与企业的业务战略保持一致。而在这里,信息系统审计是企业和组织IT内控过程中最关键的环节。信息系统审计通过对关键控制点的符合性测试来判断IT内控的目标及其控制措施是否有效。因此,这就是为什么IT公司,尤其是从事信息系统审计、安全审计的公司热衷于IT内控的原因了。
2) 企业内审必须依靠IT:在内控体系中,内部审计是一个重要的机构和环节。内部审计是一项具有独立性的经济监督活动,以会计准则和审计准则以及有关的法律法规为依据,对企业、机关、事业单位等的财政、财务收支以及经营管理进行审核和检查,并在审核检查完毕后提出内审报告。一个标准的内部审计过程是十分繁琐和复杂的,如果不借助计算机自动化的手段,对现代企业的内审几乎不可能完成。依托计算机信息化技术,通过对所需数据的适时采集、处理加工,形成正确的审计结论和审计评价,从而提高内审工作效率,把内审人员从烦琐的数据运算、法规查证中解放出来,使审计工作的质量有所保证;通过对内审业务过程的计算机化管理,实现对整个内审项目的动态管理、对风险点的实时控制,实现对内审工作任务的合理分解,整合审计资源,促进部门管理责任制的落实,从而便于业绩的考核和评估,做好风险防范。
综上所述,可以看清楚内控与IT的关系。内控首先是使得企业治理与审计相关的咨询公司重视,然后是使得与企业治理与审计相关的IT公司重视,再往后就是使得与企业IT安全治理与审计相关的安全审计相关的信息安全公司重视。
安全公司重视内控,还有一个原因就是安全服务的需要。因为安全服务过程中涉及到了企业治理的内容。作为企业治理的重要组成部分的IT安全治理由于其横跨企业治理与信息安全两大专有技术领域,使得安全服务相关的咨询活动显得独具价值。

  • IT内控与安全审计的关系

如何在IT治理和IT内控的层面做好企业内控?我的建议是IT内控从IT审计开始,IT审计从日志审计做起。
从与企业内控密切相关的IT内控的角度而言,我们首先建议那些具有较高信息化建设水平的、已经开展了企业治理的单位进一步强化IT治理的力度。这些企业往往比其他企业更加依赖于IT和IT信息系统,例如金融、电信、证券、保险、电力。对这些IT信息系统的审计是当前的重点。信息系统审计通过对关键控制点的符合性测试来判断IT内控的目标及其控制措施是否有效。
另一方面,包括《企业内部控制规范》在内的国内针对电子政务、央企、银行、证券、基金、保险、上市公司的信息系统风险保障和内控的指引、条例和文件,都直接或者间接的指出了要将日志审计作为信息系统审计的基本技术手段。
《企业内部控制基本规范》的第四十一条要求“企业应当加强对信息系统的开发与维护、访问与变更、数据输入与输出、文件存储与保管、网络安全等方面的控制,保证信息系统安全稳定运行。”
《商业银行内部控制指引》的第一百二十六条要求“商业银行的网络设备、操作系统、数据库系统、应用程序等均当设置必要的日志。日志应当能够满足各类内部和外部审计的需要”。
《银行业信息科技风险管理指引》第二十一条明确要求商业银行信息科技部门要“定期向信息科技管理委员会提交本银行信息安全评估报告”,“信息安全策略的制定应涉及合规性管理领域”。第二十七条指出“银行业应制定相关策略和流程,管理所有生产系统的日志,以支持有效的审核、安全取证分析和预防欺诈。”
《证券公司内部控制指引》第一百一十七条要求“证券公司应保证信息系统日志的完备性,确保所有重大修改被完整地记录,确保开启审计留痕功能。证券公司信息系统日志应至少保存15年”。
《信息系统等级化保护基本要求》的技术要求中,从第二级开始,针对网络安全、主机安全、应用安全都有明确的安全审计控制点。在管理要求中,“安全事件处置”控制点从第二级开始要求对日志和告警事件进行存储;从第三级开始提出了“监控管理与安全管理中心”的控制点要求。

针对日志审计,我们做了不少工作,也获得了一些客户的认可【1】【2】。

另外,这篇文章对IT内控讲的更为全面。

——Benny

转载于:https://blog.51cto.com/yepeng/567916

内控与IT安全的关系,IT内控与安全审计的关系相关推荐

  1. 工控攻防演示——从外网到内网控制系统设备的入侵

    给实验室写的文章,在安全客上发表,在这里再发下 一.概述 实验目的通过工控靶场学习web渗透.内网渗透.工控安全相关知识技能. 靶场信息本实验通过vmware 搭建了靶场的外网和内网环境,在内网环境中 ...

  2. 内网渗透思路10之SPN拿下域控

    文章目录 零.涉及知识点 一.打点 二.上线web1与data1 三.上线web2 四.收集web2的信息 4.1.使用EW代理socks5上传web2 五.破解域控明文 六.上线data2机器 七. ...

  3. 内网渗透中的域管与域控快速定位

    在内网渗透的过程中,对内网域管与域控定位的快速定位重要性不言而喻,下面介绍几种常用的方式. #对域管的定位: cmd命令定位net group "Domain Admins" /d ...

  4. VBA---EXcel工具栏及控件对象、助手对象、内置对话框对象介绍

    又是一篇别人总结的文章,摘取了其中一部分,其中CommandBar对象比较有用. 一)工具栏及其控件对象 在Office中通过VBA开发工具栏和菜单,需使用Office提供的CommandBar.Co ...

  5. android让一个控件跟上面控件对其,学个明白--Android控件架构

    Android控件架构 1.什么是View? View是Android中所有控件的基类.View是界面层的控件的一种抽象,它代表了一个控件.在Android中每个控件都会在界面中占得一块矩形的区域.在 ...

  6. 力控组态软件后台组件Ado组件的控件方法及常用命令

    力控组态软件后台组件Ado组件的控件方法及常用命令 先在SQL SERVER中建立一个表Table_1,包含3个字段: d_t 日期时间型 int_1 整数型 float_1 浮点型 1.在配置> ...

  7. 显控一体机选型_一种船用显控一体机的制作方法

    本实用新型涉及船舶控制技术领域,具体为一种船用显控一体机. 背景技术: 船舶指各种船只的总称.船舶是能航行或停泊于水域进行运输或作业的交通工具,按不同的使用要求而具有不同的技术性能.装备和结构型式. ...

  8. 基于C#的GIS开发20210426之类库同名类、制作winform控件、建立控件之间的关联、自己制作控件、自己控件引入项目、显示磁盘文件夹、磁盘文件与picturebox建立关系、图像拉伸

    C#知识点与控件的制作 一.C#中多个类库中有同名类,区分问题 二.制作最简单的winform控件 1.拖动加载 事件代理 筛选器 2.显示属性.事件,及其修改 常见控件属性介绍 窗体常用的方法 常见 ...

  9. slider(滑动条)控件模版,样式--用图片定义控件模版

    初接触wpf,想自己用图片做一个个性slider滑块控件,网上找了很久无果.后来一些机缘巧合看别人源码的时候找到了类似的,然后自己再查了一下msdn,大概弄懂了. 我们先来看看slider控件组成元素 ...

最新文章

  1. 进程间通信-Queue
  2. linux之sed用法 (文本处理工具)
  3. 2015年京东面试题
  4. MySql—锁机制原理
  5. 01.C(Linux命令)
  6. Ubuntu 携手初创企业用代码开拓物联网
  7. 《深度学习Python实践》第22章——文本分类实例
  8. 科学家查明北京雾霾6大主要贡献源
  9. matlab转换器dcdc,关于如何用 Simulink 设计 DC/DC 转换器的分析和介绍
  10. 托福、雅思、托业有什么区别?
  11. DOSBox常用快捷键
  12. keepalived
  13. android随手记毕业论文,关于毕业论文的思考
  14. 2022-09-16 蒟蒻の模拟赛之Summary
  15. 知了 | 基于NLP的智能问答推荐系统
  16. 域名转为服务器IP地址的几种方式
  17. TCL智能电视ROOT教程 附ROOT工具下载
  18. 多因子选股Alpha策略
  19. 【GIS开发者】(GISDeveloper) 1-10期 提供下载
  20. PCB中的微带线和带状线延时上的差别

热门文章

  1. [综述类] 一文道尽深度学习中的数据增强方法(上)
  2. 学习强制删除正在运行的文件
  3. 微量元素与中医药 谋定·大健康医药-李喜贵:辩证研究病理变化
  4. 对话国际农民丰收节贸易会-万祥军:雀巢全球谋定农民合作
  5. [JZOJ5281]钦点题解--瞎搞+链表
  6. 框架应用 : Spring MVC - 开发详述
  7. Bypass WAF Cookbook
  8. 【Java Web】Myeclipse下运用maven管理项目jar包
  9. Java基础之扩展GUI——添加状态栏(Sketcher 1 with a status bar)
  10. PMCAFF推出咖啡日报 更多好内容等你来发现