TechTarget中国网站推荐

如何对机构遵守法规状况实施内部IT审计

2008-8-1  选择字号:  | |
打印本文章
【TechTarget中国原创】信息安全的努力旨在保护机构的信息。然而,任何应用安全技术和政策但是不对自己的系统和人员遵守法规的情况进行审计的机构都将承担不必要的风险。例行性的和独立的审查安全系统、工作流程的程序可以保证充分的保护处于良好状态,证实这些安全措施都在按照设计要求工作着,证实雇员都在有效地使用它们。审计可以突出显示一个机构的实力和弱点,使信息安全团队知道他们的努力应该在什么地方改善基本的审计功能和审计的关键好处。

【TechTarget中国原创】董事会、管理层(部门经理和基层经理)和内部审计人员在保证信息安全的有效性方面都有自己的重要角色。审计信息安全是保证安全处于合适的状态和向董事会保证这个机构的关键资产受到了适当的保护的一个关键的手段。内部审计还能够帮助机构准备迎接外部管理规定的审计(如SOX或者HIPAA法案的审计)。内部审计可以对管理层的努力进行评估,在外部审计之前提出改进的建议。本文将介绍这些关键角色在内部审计中的任务并且介绍几种类型的内部审计。

  信息安全的努力旨在保护机构的信息。然而,任何应用安全技术和政策但是不对自己的系统和人员遵守法规的情况进行审计的机构都将承担不必要的风险。例行性的和独立的审查安全系统、工作流程的程序可以保证充分的保护处于良好状态,证实这些安全措施都在按照设计要求工作着,证实雇员都在有效地使用它们。审计可以突出显示一个机构的实力和弱点,使信息安全团队知道他们的努力应该在什么地方改善基本的审计功能和审计的关键好处。

  关键的参与者及其任务

  管理层负责设计和实施信息安全计划,因为他们负责保护和增强机构资产的价值,包括机构的信息资产。拥有这种信息的各个业务部门的经理需要根据信息的重要性定义他们的安全需求、所有的法律要求、这种信息丢失或者泄漏给其他人的威胁的严重性以及他们要达到的业务目标的成果。

  执行管理层还必须提供领导作用确保机构的信息安全的努力得到支持和理解。他们必须向信息安全投资或者分配充分的资源以保证信息安全管理的有效性。

  信息安全管理需要组织和实施包括其监视(测试)计划在内的信息安全计划。

  董事会负责监管,提出合适的问题并且鼓励取得合适的结果。董事会要在高层制定正确的基调,向执行管理层说明有效的信息安全管理计划的重要性。

  最后,内部审计功能向董事会和管理层提供保证,确保信息安全计划的实施和遵守。内部审计功能还突出说明改进的机会。内部审计告诉董事会和管理层:业务部门理解了安全的重要性并且遵守这些政策,知道了他们关键的信息资产和系统是否安全,以及知道了是否拥有持续更新和加强防范许多内部和外部威胁的计划。这个内部审计团队还要把当前机构的做法与行业的做法进行对比,也就是说看看本机构的做法与其它机构是否一样。

  信息安全审计的价值

  审计信息安全是很复杂的、具有挑战性的和没有丰富的知识是不行的。一次内部审计能够为机构的运营提供战略的、运营的和战术的价值。内部审计的作用是:

  ·内部审计是一种资源,让董事会和管理层确实了解信息安全功能有资源、系统和流程来有效地运营一个有效率的计划。

  ·作为管理层和董事会了解他们应该知道的有关信息安全的全部信息的保障工具。通过保证实施了有资格的专业审查和审计,董事会和管理层能够推进其监管机构信息安全计划的目标,保证这个计划持续不断地改进和成功。

  ·一种独立的验证资源,证明机构的信息安全计划的努力是对于当前和新出现的威胁是预防性的和有效的。内部审计还将评估机构遵守法规和法规的努力。这是大多数机构目前的一个重要的活动和挑战。

  内部审计团队需要:

  ·有一个长期的信息安全审计计划。

  ·完全了解技术和商业环境。

  ·知道提出什么要求。

  ·更重要的是知道他们在做什么。也就是说实施安全审计的技能是很重要的。

  由内部审计实施的信息安全审计需要做出计划,考虑到不断变化的技术和商业环境,“补充”而不是替代管理层保证IT管理正常运行的职责。完成IT安全审计所需要的技能是很多的和多种多样的。一般来说,审计团队应该包括各种专家(也就是说能够提供所需要的技能)。要保证对安全部门的努力进行独立的和客观的评估,安全部门的人员很少参加审计团队。

  安全审计的类型

  安全审计包括四种基本方法:机构的审计、基于结果的审计、即时审计和延时审计。每一种方法强调不同的功能和范围,并且提出具体的评估报告,范围包括从具体应用程序的性能的概况到对整个安全的有效性实施整个企业范围的评估等各个方面的内容。

  机构审计评估管理流程和机构管理安全和保护重要资产方面的功能。机构审计的重点是保证管理层功能到位和看到安全和IT经理正在使用最佳做法保持系统有效地运行。检查机构的定位、考虑IT安全的重要水平、是否存在一个IT风险评估过程和是否有充分的资源等。

  基于结果的审计是审计人员审查单个业务部门中的安全做法以及评估经理人和工作人员对安全的理解的一种方法。一个有效的安全计划的关键目标之一是运营人员和工作人员担负保护机构资产的责任。基于结果的审计看起来是证实这个事情正在发生。

  即时审计使用各种诊断工具检查安全维护计划的有效性和检查机构防御中的弱点,在许多情况下是使用与一个机构的IT工作人员使用的相同的工具。在一个拥有许多热情的和专业的安全人员的机构中,审计人员不应该发现许多漏洞。审计人员做的事情是给评估安全性能带来新鲜的视角。

  延时审计是评估安全计划在一段时间的性能。这种审计利用上述全部审计方法和审计的结果对信息安全计划提出一个全面的评估。这种类型的审计对于评估新产品和服务也是有用的,可以用来评估一个机构在一段时间内的重要计划,如各种电子商务和其它IT计划都可以在整个开发周期内进行审计。

  底线

  IT安全审计通过向高级管理层和董事会证实该机构的安全努力反映了许多挑战性的风险和遵守了当前商业领域的要求对机构遵守法规的努力做出贡献。安全从业人员也能够从获得审计团队的独立的看法中受益。

  信息安全审计需要审计团队和审计目标具有前瞻性。也就是说要早期发现(理想的是能够帮助最后确定)安全审计的目标、对象、目的和程序(测试)是什么,对于评估标准应该使用什么标准,最后是审计团队的人员构成以及他们应具有什么资格和“才能”。就是这样简单。

还没有登录? 阅读全文请先登录或注册
用户名:(请填写您的E-mail做为登录账号)
  • 获取最新的IT业界资讯、市场动态、行业趋势等独家原创内容。
  • 分享国内外技术专业人士提供的技巧经验。
  • 利用专注IT的技术资源中心,不断更新专业知识。
  • 享受白皮书、Webcast等系列特色增值服务。
  • 免费参加TT中国举办的各种会员活动。
  • 更多的精彩服务,在不断开发中……
用户名:(请填写您的E-mail)
密 码:
 永久登录
请输入您的登录email:
审计可以突出显示一个机构的实力和弱点,使信息安全团队知道他们的努力应该在什么地方改善基本的审计功能和审计的关键好处。如何对机构遵守法规状况实施内部IT审计?
企业对IT系统的依赖程度不断加强的同时,IT系统正面临不断增多的各种各样的威胁。IT风险也随之成为业务风险的一部分。作为CIO,如何才能缓解这种压力呢?
IT项目完全成功的企业寥寥无几,要么延期完成项目,要么超过预算,要么功能不足,甚至完全失败,IT投资正陷入巨大的"黑洞"。这就需要IT审计对IT项目进行评估。
人们谈论如何通过IT技术手段来满足企业业务需求,而反过来IT技术层面上可能的漏洞或隐患,会对业务造成巨大的损失。本文以现代商业银行的应用为例,讨论安全审计解决方案。
内部审计质量控制的好坏,根基在每个具体项目的质量管理,它会影响到整个部门的质量控制,带来一系列负面影响,久而久之,就会使内部审计丧失了它自身的发展空间。
业务流程管理(BPM)是一个描述一组服务和工具的一般名词,这些服务和工具为显式的流程管理(如流程的分析、定义、执行、监视和管理)提供支持。业务流程管理(business process management,BPM)不仅仅只是作为一种工具,同时也作为一门科学。BPM能使企业流程更加有效,更加高效地适应不断变化的环境。
灾难恢复(Disaster Recovery)则可将信息系统从灾难 造成的故障或瘫痪状态恢复到可正常运行状态,并将其支持的业务功能从灾难造成的不正常状态恢复到可接受状态。可以说,灾难恢复是信息系统安全的最后防线。
随着电子邮件成为全球企业内部交流、以及企业与外部(包括客户和商业伙伴)信息往来的最主要方式之一,电子邮件数量快速增长,如何安全高效地管理邮件信息,如何从大量邮件中快速搜索出所需的历史邮件和附件,是企业信息管理必须要面对的问题。
最新更新
技巧
在金融海啸的影响下,所有的企业都在想法让各部门tighten the belt过日子,IT当然也不能例外。那么IT如何削减成本呢?Gartner给IT高管们支了20招:
IT要省电,可以从IT设备、机柜与机房下手,但要彻底解决IT的耗电量问题,就要从耗电的IT设备下手,如果能解决服务器的耗电量,相对来说,就可减轻机柜与机房的节能设计。
如何以最快、最直接、最见效的方式降低企业的PC机、服务器等IT产品的能耗。本文整理出由小至大的IT省电秘招,让IT人员可以了解到必须要考虑哪些IT节能方案。
ERP是大中型企业的事情,那么小企业也需要ERP管理吗?这看似是个极其简单的问题,可真正去思考的人并不多。这也是衡量小企业是否需要上ERP的根据。
制造业高速发展的这种趋势,给企业管理层带来了严峻的挑战,同时也有机遇,特别是生产计划的从事者,面对市场的变幻莫测,生产计划排程的技术性更加复杂。