已阅读5页,还剩14页未读, 继续免费阅读
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1 / 19国家审计报告格式专项审计报告*审字XX第*号 *注协报备号:*有限公司:我们接受委托,审计了贵公司 XX 年的高新技术产品收入和 XX 年至 XX 年发生的研究开发费用。贵公司的责任是根据高新技术企业认定管理办法和高新技术企业认定管理工作指引的要求,自报高新技术产品和研究开发项目,提供真实、合法、完整的审计资料;我们的责任是在实施审计工作的基础上,对贵公司自报的高新技术产品和研究开发项目在上述期间发生的收入和研究开发费用的真实性、合法性及完整性进行审计。我们按照中国注册会计师审计准则 、 认定办法和工作指引的要求进行了审计。在审计过程中,我们结合贵公司的实际情况,实施了包括抽查会计记录等我们认为必要的审计程序。我们相信,我们获取的审计证据是充分、适当的,为发表审计意见提供了基础。一、企业基本情况有限公司是*年*月*日注册成立的有限公司,由*工商行政管理局颁发企业法人营业2 / 19执照,注册号*;注册资本:人民币*万元;法定代表人: *;公司住所:*。公司经营范围:*。贵公司*年开始执行企业会计准则和企业会计制度/小企业会计制度 。二、XX 年度高新技术产品收入审核情况经审计,贵公司 XX 年度高新技术产品实现营业收入的共有*项,收入合计*元,详见附表一XX 年度高新技术产品收入情况表 。三、XX 年-XX 年研究开发项目及研究开发费用审核情况贵公司确定 XX 年至 XX 年编制了财务预算并已执行的研究开发项目共*项,均按照高新技术企业认定的要求设置了研究开发费用辅助核算账目,对包括直接研究开发活动和可以计入的间接研究开发活动所发生的费用进行了分类和归集。经审计,贵公司于附表二所列的研究开发项目,XX 年至 XX 年发生的研究开发费用总额为*元,其中:*年*元,*年*元,*年*元;在中国境内的研究开发费用总额为*元,占全部研究开发费用总额的比例为*%。研究开发费用结构情况如下:人员人工3 / 19贵公司从事研究开发活动人员的全年工资薪金,包括基本工资、奖金、津贴、补贴、年终加薪、加班工资以及与其任职或者受雇有关的其他支出。上述研究开发项目的人员人工支出合计*元,其中:XX 年*元,XX 年*元,XX 年*元。直接投入贵公司为实施研究开发项目而发生的直接投入,包括:原材料、水电及燃料费、2000 元以下的模具/样品/样机购置费、试制产品的检验费、设备租赁费等。上述研究开发项目的直接投入合计*元,其中:XX 年直接投入*元,XX 年直接投入*元,XX 年直接投入*元。折旧费用与长期待摊费用贵公司用于上述研究开发项目的相关仪器、设备及建筑物的折旧费用合计*元,其中:XX 年折旧费用*元,XX 年折旧费用*元,XX 年折旧费用*元;贵公司用于上述研究开发项目的研究开发设施改建、改装、装修和修理发生的长期待摊费用摊销合计*元,其中:XX 年摊销费用*元,XX 年摊销费用*元,XX 年摊销费用*元。设计费用贵公司发生工序、技术规范、操作特性等方面4 / 19的设计费用合计*元,其中:XX 年发生费用*元,XX年发生费用*元,XX 年发生费用*元。装备调试费贵公司用于上述研究开发项目所发生的生产机器、模具和工具的装备调试费合计*元,其中:XX 年发生费用*元,XX 年发生费用*元,XX 年发生费用*元。无形资产摊销贵公司因研究开发活动需要购入的专有技术所发生无形资产摊销合计*元,其中:XX 年摊销*元,XX 年摊销*元,XX 年摊销*元。委托外部研究开发费用贵公司委托境内*企业/大学/研究机构/转制院所/技术专业服务机构进行研究开发活动所发生的费用合计*元,其中:XX 年摊销*元,XX 年摊销*元,XX年摊销*元;贵公司委托境外机构进行研究开发活动所发生的费用合计*元,其中:XX 年摊销*元,XX 年摊销*元,XX 年摊销*元。其他费用贵公司发生的其他研究开发费用(包括办公费、通讯费、专利申请维护费、高新科技研究开发保险费等)合计*元,其中:XX 年*元,XX 年*元,XX 年*元。5 / 19经检查,各项目的“其他费用”均未超过该项目“研究开发费用总额”的 10。XX 年-XX 年各项目的研究开发费用具体情况,详见附表三企业年度研究开发费用结构明细表 。四、其他事项说明本报告仅对贵公司自报的高新技术产品、研究开发项目进行相关收入和研究开发费用的审计。贵公司自报的产品、研究开发项目本身是否属于国家重点支持的高新技术领域或者是否符合高新技术企业认定的要求及规定的范围,最终以高新技术企业认定机构确认为准,本报告对此不承担确认责任。附表:一、XX 年高新技术产品收入情况表二、XX 年-XX 年研究开发项目情况表 三、企业年度研究开发费用结构明细表*会计师事务所 中国注册会计师:中国广州中国注册会计师:*年*月*日附表:一、XX 年高新技术产品收入情况表图片已关闭显示,点此查看二、XX 年-XX 年研究开发项目情况表6 / 19图片已关闭显示,点此查看三、企业年度研究开发费用结构明细表图片已关闭显示,点此查看8三、企业年度研究开发费用结构明细表图片已关闭显示,点此查看9三、企业年度研究开发费用结构明细表图片已关闭显示,点此查看10附件审计报告格式及说明: 审计报告封面格式标准审计报告年第号被审计单位:审 计 项 目 : 审计报告封面规格图示图片已关闭显示,点此查看7 / 19审计报告内文格式。 、。 、。审计机关年月日审计报告文书印制说明一、 审计报告封面规格审计报告封面纸一般采用 A4 型幅面,版心8 / 19尺寸为长 225 毫米、宽 156 毫米。审计机关名称用全称或规范化简称,字体为长城小标宋体 1 号加粗;“审计报告”的字体为长城小标宋体初号加粗;“编号”的字体为楷体 3 号;“被审计单位”和“审计项目”的字体为宋体 3 号加粗,其内容为楷体 3号。如需标识秘密等级,用黑体 3 号字,顶格标识在版心右上角第一行,两字之间空 1 字。审计机关名称上边缘至上版心 23 毫米(至 A4 上边缘 60 毫米)。审计机关名称上边缘至文书编号下边缘 50 毫米。“审计报告”四个字的下一行为编号。审计机关名称、 “审计报告” 、文书编号水平位置均居中排列。文书编号下边缘至“被审计单位”上边缘 80 毫米。 “被审计单位”下空一行为“审计项目” 。“被审计单位”和“审计项目”至左版心 17 毫米(至 A4 左边缘 45 毫米)。二、 审计报告排版与印制规格审计报告排版与印制、用印规格按照中华人民共和国国家标准国家行政机关公文格式执行。9 / 19为了消除变造审计报告的隐患,签发日期和审计机关印章移至正文之后。 三、 审计报告字体颜色审计报告封面不套红印制,封面和正文字体均为黑色。审计报告格式一、引言随着网络的发展,网络信息的安全越来越引起世界各国的重视,防病毒产品、防火墙、入侵检测、漏洞扫描等安全产品都得到了广泛的应用,但是这些信息安全产品都是为了防御外部的入侵和窃取。随着对网络安全的认识和技术的发展,发现由于内部人员造成的泄密或入侵事件占了很大的比例,所以防止内部的非法违规行为应该与抵御外部的入侵同样地受到重视,要做到这点就需要在网络中实现对网络资源的使用进行审计。在当今的网络中各种审计系统已经有了初步的应用,例如:数据库审计、应用程序审计以及网络信息审计等,但是,随着网络规模的不断扩大,功能相对单一的审计产品有一定的局限性,并且对审计信息的综合分析和综合管理能力远远不够。功能完整、管理统一,跨地区、跨网段、集中管理才是综合审计系统最终的发展目标。本文对涉密信息系统中安全审计系统的概念、10 / 19内容、实现原理、存在的问题、以及今后的发展方向做出了讨论。二、什么是安全审计国内通常对计算机信息安全的认识是要保证计算机信息系统中信息的机密性、完整性、可控性、可用性和不可否认性(抗抵赖),简称“五性” 。安全审计是这“五性”的重要保障之一,它对计算机信息系统中的所有网络资源(包括数据库、主机、操作系统、安全设备等)进行安全审计,记录所有发生的事件,提供给系统管理员作为系统维护以及安全防范的依据。安全审计如同银行的监控系统,不论是什么人进出银行,都进行如实登记,并且每个人在银行中的行动,乃至一个茶杯的挪动都被如实的记录,一旦有突发事件可以快速的查阅进出记录和行为记录,确定问题所在,以便采取相应的处理措施。近几年,涉密系统规模不断扩大,系统中使用的设备也逐渐增多,每种设备都带有自己的审计模块,另外还有专门针对某一种网络应用设计的审计系统,如:操作系统的审计、数据库审计系统、网络安全审计系统、应用程序审计系统等,但是都无法做到对计算机信息系统全面的安全审计,另外审计数据格式不统一、审计分析规则无法统一定制也给系统的全面综合审计造成了一定的困难。如果在当前的系统条件下希望全面掌握信息系统的运行情11 / 19况,就需要对每种设备的审计模块熟练操作,并且结合多种专用审计产品才能够做到。为了能够方便地对整个计算机信息系统进行审计,就需要设计综合的安全审计系统。它的目标是通过数据挖掘和数据仓库等技术,实现在不同网络环境中对网络设备、终端、数据资源等进行监控和管理,在必要时通过多种途径向管理员发出警告或自动采取排错措施,并且能够对历史审计数据进行分析、处理和追踪。主要作用有以下几个方面:1. 对潜在的攻击者起到震慑和警告的作用;2. 对于已经发生的系统破坏行为提供有效的追究证据;3. 为系统管理员提供有价值的系统使用日志,从而帮助系统管理员及时发现系统入侵行为或潜在的系统漏洞;4. 为系统管理员提供系统的统计日志,使系统管理员能够发现系统性能上的不足或需要改进和加强的地方。三、涉密信息系统安全审计包括的内容中华人民共和国计算机信息系统安全保护条例中定义的计算机信息系统,是指由计算机及其相关的和配套的设备、设施(含网络)构成的,按照一定的应用目12 / 19标和规则对信息进行采集、加工、存储、传输、检索等处理的人机系统。涉密计算机信息系统(以下简称“涉密信息系统”)在计算机信息系统保密管理暂行规定中定义为:采集、存储、处理、传递、输出国家秘密信息的计算机信息系统。所以针对涉密信息系统的安全审计的内容就应该针对涉密信息系统的每一个方面,应该对计算机及其相关的和配套的设备、设施(含网络),以及对信息的采集、加工、存储、传输和检索等方面进行审计。具体来说,应该对一个涉密信息系统中的以下内容进行安全审计:被审计资源安全审计内容网络通信系统网络流量中典型协议分析、识别、判断和记录,Telnet、HTTP、Email、FTP、网上聊天、文件共享等的检测,流量监测以及对异常流量的识别和报警、网络设备运行的监测等。重要服务器主机操作系统系统启动、运行情况,管理员登录、操作情况,系统配置更改(如注册表、配置文件、用户系统等)以及病毒或蠕虫感染、资源消耗情况的审计,硬盘、CPU、内存、网络负载、进程、操作系统安全日志、系统内部事件、对重要文件的访问等。重要服务器主机应用平台软件重要应用平台进程的运行、Web Server、Mail Server、Lotus、Exchange 13 / 19Server、中间件系统、健康状况(响应时间等)等。重要数据库操作数据库进程运转情况、绕过应用软件直接操作数据库的违规访问行为、对数据库配置的更改、数据备份操作和其他维护管理操作、对重要数据的访问和更改、数据完整性等的审计。重要应用系统办公自动化系统、公文流转和操作、网页完整性、相关业务系统(包括业务系统正常运转情况、用户开设/中止等重要操作、授权更改操作、数据提交/处理/访问/发布操作、业务流程等内容)等。重要网络区域的客户机病毒感染情况、通过网络进行的文件共享操作、文件拷贝/打印操作、通过 Modem擅自连接外网的情况、非业务异常软件的安装和运行等的审计四、安全审计系统使用的关键技术根据在涉密信息系统中要进行安全审计的内容,我们可以从技术上分为以下几个模块:1.网络审计模块:主要负责网络通信系统的审计;2.操作系统审计模块:主要负责对重要服务器主机操作系统的审计;3.数据库审计模块:主要负责对重要数据库操作的审计;14 / 194.主机审计模块:主要负责对网络重要区域的客户机进行审计;5.应用审计模块:主要负责重要服务器主机的应用平台软件,以及重要应用系统进行审计。还需要配备一个数据库系统,负责以上审计模块生成的审计数据的存储、检索、数据分析等操作,另外,还需要设计一个统一管理平台模块,负责接收各审计模块发送的审计数据,存入数据库,以及向审计模块发布审计规则。如下图所示:安全审计系统中应解决如下的关键技术:1.网络监听:是安全审计的基础技术之一。它应用于网络审计模块,安装在网络通信系统的数据汇聚点,通过抓取网络数据包进行典型协议分析、识别、判断和记录,Telnet、HTTP、Email、FTP、网上聊天、文件共享等的检测,流量监测以及对异常流量的识别和报警、网络设备运行的监测等,另外也可以进行数据库网络操作的审计。2.内核驱动技术:是主机审计模块、操作系统审计模块的核心技术,它可以做到和操作系统的无缝连接,可以方便的对硬盘、CPU、内存、网络负载、进程、文件拷贝/打印操作、通过 Modem 擅自连接外网的情况、非业务异常软件的安装15 / 19和运行等进行审计。3.应用系统审计数据读取技术:大多数的多用户操作系统(Windows、UNIX 等)、正规的大型软件(数据库系统等)、多数安全设备(防火墙、防病毒软件等)都有自己的审计功能,日志通常用于检查用户的登录、分析故障、进行收费管理、统计流量、检查软件运行情况和调试软件,系统或设备的审计日志通常可以用作二次开发的基础,所以如何读取多种系统和设备的审计日志将是解决操作系统审计模块、数据库审计模块、应用审计模块的关键所在。4.完善的审计数据分析技术:审计数据的分析是一个安全审计系统成败的关键,分析技术应该能够根据安全策略对审计数据具备评判异常和违规的能力,分为实时分析和事后分析:实时分析:提供或获取审计数据的设备和软件应该具备预分析能力,并能够进行第一道筛选;事后分析:统一管理平台模块对记录在数据库中的审计记录进行事后分析,包括统计分析和数据挖掘。五、安全审计系统应该注意的问题安全审计系统的设计应该注意以下几个问题:1.审计数据的安全:在审计数据的获取、传输、存储过程中都应该16 / 19注意安全问题,同样要保证审计信息的“五性” 。在审计数据获取过程中应该防止审计数据的丢失,应该在获取后尽快传输到统一管理平台模块,经过滤后存入数据库,如果没有连接到管理平台模块,则应该在本地进行存储,待连接后再发送至管理平台模块,并且应该采取措施防止审计功能被绕过;在传输过程中应该防止审计数据被截获、篡改、丢失等,可以采用加密算法以及数字签名方式进行控制;在审计数据存储时应注意数据库的加密,防止数据库溢出,当数据库发生异常时,有相应的应急措施,而且应该在进行审计数据读取时加入身份鉴别机制,防止非授权的访问。2.审计数据的获取首先要把握和控制好数据的来源,比如来自网络的数据截取;来自系统、网络、防火墙、中间件等系统的日志;通过嵌入模块主动收集的系统内部信息;通过网络主动访问获取的信息;来自应用系统或安全系统的审计数据等。有数据源的要积极获取;没有数据源的要设法生成数据。对收集的审计数据性质也要分清哪些是已经经过分析和判断的数据,哪些是没有分析的原始数据,要做出不同的处理。另外,应该设计公开统一的日志读取 API,使应用系统或安全设备开发时,就可以将审计日志按照日志读17 / 19取 API 的模式进行设计,方便日后的审计数据获取。3.管理平台分级控制由于涉密信息系统的迅速发展,系统规模也在不断扩大,所以在安全审计设计的初期就应该考虑分布式、跨网段,能够进行分级控制的问题。也就是说一个涉密信息系统中可能存在多个统一管理平台,各自管理一部分审计模块,管理平台之间是平行关系或上下级关系,平级之间不能互相管理,上级可以向下级发布审计规则,下级根据审计规则向上级汇报审计数据。这样能够根据网络规模及安全域的划分灵活的进行扩充和改变,也有利于整个安全审
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 合规管理组织架构与职责
- 高级数字人语音合成师的职业能力模型与培训路径
- 助理业务跟单日常管理规范
- 油库安全管理软件
- 社交媒体营销策略及内容创作计划-关注社交与内容
- 宠物美容店线上预约系统实施计划
- 油气管道保护工初级岗位安全培训教材
- 殡葬服务中防腐整容师职责与操作规范
- 广东电信费用减免通知书
- 广州交通降级通知书
- 人工智能在智能水处理中的应用
- 2024-2025学年新乡市一中八年级上册期末考试数学试卷(含部分答案)
- 全国高校辅导员素质能力大赛试题(谈心谈话、案例分析)
- 人工智能安全:原理与实践 课件全套 李剑 第1-16章 人工智能安全概述- 代码漏洞检测原理与实践
- 完整版人教版小学3-6年级英语单词表,可直接打印
- 健康管理中心的建设与运营
- 三减三健课件
- 四川省达州市渠县第二中学2024-2025学年七年级上学期11月期中数学试题(无答案)
- 乡村振兴:人才是关键
- 2024年度钢结构施工总包协议模板
- 山西省晋中市四校联考2024-2025学年八年级上学期期中考试物理试卷(无答案)
评论
0/150
提交评论