版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、第六部分 控制目标、控制措施、测试及测试结果在第52页至第110页的内容中,中国负责详细陈述各领域的控制控制目标以及为实现目标所建立的控制措施描述,安永作为服务审计师负责的控制进试并披露测试结果。6.1服务水平管理控制目标:合理保证总行为海外机构所提供的IT运维服务及服务水平在SLA及其附属的SOW中被定义。SLA和SOW由总行和海外机构双方代表共同签署。总行对IT运维服务质量进行。序号控制描述安永执行的测试测试结果6.1.1中国建立了服务水平管理流程,对SLA 的制定和签署、SOW 的制定、服务水平的和重检等事项进行管理。询问:询问数据中心管理服务水平管理制度的建立情况。未发现异常检查:获取
2、数据中心服务水平管理制度,通过对制度 的检查,确认 SLA 的制定和签署,SOW 的制定,以及服务水平执行情况的监督和重检等内容已被明确,并且该制度已通过审批并正式发 布。6.1.2总行与海外机构间的内部信息科技服务职责、信息科技服务内容和信息科技服务指标等分别在 SLA 及其附属的 SOW 中进行了定义与明确。询问:询问数据中心管理SLA 及其附属的 SOW的签订流程及具体内容。未发现异常检查:序号控制描述安永执行的测试测试结果总行和海外机构的代表共同签署了SLA 和 SOW。随机获取一份 SLA 及其附属的 SOW,通过对样本的检查,确认内部服务分工、服务内容、服务指标已被明确定义。随机获
3、取一份检查 SLA 及其附属的 SOW,通过对样本的检查,确认总行与海外机构已签署SLA 及其附属的 SOW。6.1.3数据中心负责服务指标的执行情况, 每年对服务执行情况信息进行收集,SLA 的情况。询问:询问数据中心管理服务指标执行情况的监控和管理措施。未发现异常检查:获取 2013 年 IT 运维服务报告,通过对样本的检查,确认服务指标的执行情况已得到和。6.2供应商管理控制目标1:合理保证供应商均通过背景,中国与供应商签订正式的商务合同,供应商质量得到评价。序号控制描述安永执行的测试测试结果6.2.1中国 已制定供应商管理制度,规范供应商的选择、服务合同签订、服务质量管理等流程。询问:
4、询问数据中心管理供应商管理制度的建立情况。未发现异常检查:获取中国 供应商管理制度,通过对制度的检查,确认该制度规范了供应商的选择、服务合同的签订和服务质量管理等内容,并且该制度已通过审批并正式发布。6.2.2只有通过中国背景的供应商才能为中国提供信息科技服务。询问:询问数据中心管理中国对供应商进行背景的流程。未发现异常检查:随机获取一份供应商背景 ,通过对样本的检查,确认在选取供应商时中国 已对供应商进行了背景 。6.2.3中国总行与供应商签订正式商务合 同,合同中包含服务内容、服务质量和保密承诺等方面的条款。询问:询问数据中心管理中国与供应商的合同签订情况。未发现异常检查;控制目标2:合理
5、保证为数据中心提供长期驻场服务的外部信息科技服务已签订协议。外部信息科技服务在数据中心的驻场服务得到管理,对外部信息科技服务的工作质量进行评价。序号控制描述安永执行的测试测试结果6.2.5数据中心已建立对外部信息科技服务的管理规范,对外部信息科技服务的进出场、重要生产区域、日常考勤及等驻场安全要求进行明确。询问:询问数据中心管理外部信息科技服务管理制度的建立情况。未发现异常检查:获取数据中心外部信息科技服务管理制序号控制描述安永执行的测试测试结果随机获取一份供应商合同,通过对样本的检 查,确认中国已与供应商签署了正式合 同,并且合同对服务内容、服务质量和承诺等内容进行了明确。6.2.4中国对供
6、应商做总体评价,以评估供应商服务质量。询问:询问数据中心管理供应商的评价管理流程。未发现异常检查:随机获取一份数据中心项目验收登记表,通过对样本的检查,确认对供应商的服务表现已得到评价,评价结果已被 。序号控制描述安永执行的测试测试结果度,通过对制度的检查,确认外部信息科技服 务 的进出场,重要生产区域 ,日常考勤及 等内容已被明确,并且该制度已通过审批并正式发布。6.2.6数据中心与长期驻场的外部信息科技服务签署协议。询问:询问数据中心管理数据中心与长期驻场的外部信息科技服务签署协议的流程。未发现异常检查:获取长期驻场的外部信息科技服务 , 随机选择一名服务 ,检查 协议的签署情况,确认该服
7、务 已与数据中心签署了保密协议。6.2.7数据中心通过培训教育、考勤等对外部信息科技服务的驻场服务进行日常管理。询问:询问数据中心管理外部信息科技服务驻场服务的管理措施。未发现异常检查:随机获取一份数据中心外部信息科技服务的培训,通过对样本的检查,确认外部信息科技服务使用团队对外部信息科技服务进行了培训教育。随机获取一份外部信息科技服务考勤表, 通过对样本的检查,确认外部信息科技服务使序号控制描述安永执行的测试测试结果用团队已对外部信息科技服务每天的考勤进行了。6.2.8外部信息科技服务使用团队每月对外部信息科技服务 的工作质量和驻场表现进行评价,作为对外部信息科技服务 的依据。询问:询问数据
8、中心管理关于外部信息科技服务的评价机制。未发现异常检查:随机获取一份信息中心外部信息科技服务月度评价验收表,通过对样本的检查,确认外部信息科技服务 的工作质量和驻场表现已被评价。6.3性能与容量管理控制目标1:合理保证信息系统性能与容量被合理规划,性能与容量指标得到有效。序号控制描述安永执行的测试测试结果6.3.1数据中心综合考虑业务需求、技术发展、监管要求与相关成本等因素,每年对信息系统性能与容量进行规划,规划考虑了以下内容: 当前和的性能与容量对服务的需求; 性能与容量升级的时间表、阈值和成本; 新技术和新方法对性能容量的潜在冲击; 、合同或组织变更对性能容量的潜在冲击; 性能容量评估。询
9、问:询问数据中心管理每年对信息系统性能与容量进行规划时考虑的内容。未发现异常检查:获取 2014 年数据中心性能与容量计划,通过对样本的检查,确认性能与容量规划范围,性能与容量管理回顾,性能与容量需求识别,性能与容量分析以及性能与容量目标等内容已被明确。6.3.2数据中心对性能与容量指标进行实时与定期,对象包括: 实时:Ø 平均响应时间;Ø 业务时段每秒并发量;Ø CPU、内存等使用率和峰值;Ø 磁盘响应时间、使用率和传输询问:询问数据中心管理对性能与容量指标的监控情况。未发现异常检查:随机获取一份数据中心性能与容量阈值定义域 表,通过对样本的检查,确认
10、数据中心已控制目标2:合理保证性能容量的结果被定期梳理和分析,以提升性能与容量管理水平。序号控制描述安永执行的测试测试结果6.3.3数据中心每季度对性能与容量的 结果进行汇总分析,评估现有性能与容量水平是否能满足当前业务需求及未来业务发展需要。询问:询问数据中心管理对性能与容量结果的分析情况。未发现异常检查:随机获取一份数据中心季度性能与容量分析报 告,通过对样本的检查,确认当前性能与容量 的分析结果、改进建议已被明确。6.3.4数据中心根据性能与容量分析结果,修订性能与容量计划,对需优化项进行配置调优和设备升级。询问:询问数据中心管理对性能与容量计划的调整情况。未发现异常检查:获取 2013
11、 年和 2014 年数据中心性能与容量计序号控制描述安永执行的测试测试结果率;Ø 网络利用率。 定期:Ø UPS 输出电流、输出功率;Ø 发电机负载率、UPS 负载率、机房空调冷负荷余量等。对性能与容量指标进行,并对结果进行。序号控制描述安永执行的测试测试结果划,通过对样本的检查,确认 2014 年性能与容量的目标已根据 2013 年性能与容量分析结果进行调整,2014 年需要优化的配置项和升级的设备已被明确。6.4控制控制目标1:合理保证信息系统的策略和控制原则已被建立。序号控制描述安永执行的测试测试结果6.4.1数据中心已建立信息系统 控制的相关制度,并遵循以
12、下 控制管理原则为用户对信息系统的 进行 : 用户 ID“唯一性”原则。使用唯一的ID 对用户进行标识; “按需开通”原则。基于真实的工作需要为用户开通权限; “必需知道”和“最小”原则。在工作需要范围内,授予用户最小的权限; “职责分离”原则。在不相容职责间进行职责分离。包括申请与审批间的职责分离,操作与检查间的职责。询问:询问数据中心管理信息系统控制制度的建立情况。未发现异常检查:获取数据中心信息系统 控制制度,通过对制度的检查,确认用户 ID“唯一性”、“按需开通”、“必需知道”、“最小 ”以及“职责分离”原则已被明确,并且制度已通过审批并正式发布。6.4.2数据中心通过赋予用户唯一的
13、ID 对系统用户进行标识, 将通用 ID(Generic ID)赋予给个人所有。询问:询问数据中心管理对系统用户 ID 进行标识的情况。未发现异常检查:随机获取一个应用系统的用户,通过对样本的检查,确认个人用户通过唯一的 ID 进行标控制目标2:合理保证所有对信息系统及网络的已被有效,发生后及时调整权限。序号控制描述安永执行的测试测试结果6.4.4所有的数据中心信息系统用户创建与权限变更,均需经过申请人所在团队主管及授权团队主管的审批。审批人基于“按需开通”、“必需知道”和“最小 ”原则对询问:询问数据中心管理用户创建与权限变更的管理流程。未发现异常检查:序号控制描述安永执行的测试测试结果识,
14、通用 ID 未分配给个人所有。6.4.3数据中心根据岗位职责对用户权限进行划分,确保不相容职责分离,并根据划分的用户权限设置用户配置文件。数据中心在用户帐号管理的过程中做到对申请与审批间的职责分离,操作与检查间的职责分 离。询问:询问数据中心管理对用户权限赋予的方式。未发现异常检查:随机获取一份系统用户权限配置文件,通过与 用户岗位职责对照表进行比对,确认已基于不 相容职责分离的原则赋予用户系统权限。随机获取一份 ID 申请单,通过对样本的检查, 确认申请和审批由不同人完成。随机获取一份对用户 ID 申请单和用户权限的检查,通过对样本的检查,确认操作和检查由不同人完成。序号控制描述安永执行的测
15、试测试结果申请进行审批。随机获取一份数据中心用户创建类信息系统用 户及权限需求申请表,通过对样本的检查,确认用户创建已经过审批。随机获取一份数据中心权限变更类信息系统用 户及权限需求申请表,通过对样本的检查,确认用户权限变更已经过审批。随机获取一份数据中心信息系统用户及权限需求申请表及对应的用户岗位职责,通过对样本的检查,确认授予用户的权限符合“按需开 通”、“必需知道”和“最小”原则。6.4.5数据中心员工如发生工作变动, 团队在系统内注销该员工的原有 权限。员工离职时, 团队在系统中删除该员工用户帐号。询问:询问数据中心管理在用户工作变动或离职时,对帐号权限的管理情况。未发现异常检查:随机
16、获取一份数据中心员工岗位调动 单, 通过与系统中该用户权限进行比对,确认原用 户权限已被调整。检查:随机获取一份数据中心离职单,通过与系统用户权限进行比对,确认离职用户序号控制描述安永执行的测试测试结果的帐号已被删除。6.4.6数据中心通过部署 DMZ 将生产网及办公网与外部网络进行,办公网及生产网实现逻辑,此外还根据网络用途与安全级别将生产网络划分为不同的网域,并在网域间部署对跨网域进行控 制。询问:询问数据中心管理关于数据中心网域划分情况。未发现异常检查:获取数据中心网络拓扑图,通过对样本的检 查,确认数据中心的生产网、办公网与外部网络实现了逻辑,并且生产网络划分为不同用途的网域,网域间部
17、署了。6.4.7数据中心已建立网络流程,对访问中心内部网络以及设备接入中心网络按流程进行审批: 所有对数据中心生产网与办公网的网络 均需经过网络通讯团队主管审批; 所有数据中心的应用系统、办公设备在接入数据中心网络环境前,需获取设备归属团队主管及网络通讯团队主管的审批; 所有外部设备在接入数据中心网络环境前,需获取生产控制团队主管及网络通讯团队主管的审批。询问:询问数据中心管理对数据中心生产网和办公网的网络流程。未发现异常检查:随机获取一份网络 需求申请表,通过对样本的检查,确认网络 需求得到了相应的审批。随机获取一份应用系统和办公设备接入数据中心网络的申请表,通过对样本的检查,确认接入申请得
18、到了相应的审批。随机获取一份外部设备接入数据中心网络的申 请表,通过对样本的检查,确认外部设备的接序号控制描述安永执行的测试测试结果入申请得到了相应的审批。6.4.8数据中心已部署网络控制技术,对网络进行管理: 对采用 Radius 技术(用户拨号认证技术)的网络设备,接入 ACS(Access Control Server)用户管理平台进行统一的认证与权限管理。 部分不支持 Radius 技术的设备,用户使用静态通过 telnet、SSH 或者 HTTP 等协议进行认证。询问:询问数据中心管理关于数据中心网络控制技术的部署情况。未发现异常检查:获取数据中心控制技术细则,通过对制度的检查,确认
19、数据中心使用 ACS 用户管理系统对采用 Radius 技术的网络设备进行管理, 使用 telnet、SSH 及 HTTP 协议对未采用Radius 技术的网络设备进行认证,并且该制度已通过审批并正式发布。6.4.9数据中心已部署有效的办 全措施,对办公环境用户与外部网络的连接权限进行控制, 办公环境用户使用工具与外部网络进行文件传输, 用户使用即时通讯工具与外部网络用户 。数据中心员工可使用电子邮件与外部网络用户 , 员工使用电子邮件的权限需经过审批。询问:询问数据中心管理关于办公用户网络连接权限的管理情况。未发现异常检查:获取数据中心网络拓扑图,通过对样本的检 查,确认办公网与互联网已实现
20、逻辑,办公环境用户无法使用工具与外部网络进行文件 传输或使用即时通讯工具与外部。随机获取一份 Notes 系统用户新增申请表,通过对样本的检查,确认电子邮件使用权限的申请经过了审批。控制目标 3:合理保证用户在完成权限或重置ID 的操作后,回收。序号控制描述安永执行的测试测试结果6.4.10数据中心已建立 用户 流程,员工长期持有 用户权限。 用户的使用需经申请人所在团队主管的审批及总控中心 ID 管理员的 。询问:询问数据中心管理关于账户使用的管理流程。未发现异常检查:随机获取一份用户 ID 申请表,通过对样本的检查,确认用户的使用已得到审批。6.4.11数据中心已建立用户的回收流程: 开放
21、平台下的用户在完成业务操作后,总控中心 ID 管理员负责在该用户的权限管理组下取消权限; 其他平台的用户通过使用ID 进行操作。用户在完成业务操作后需归还ID,总控中心 ID 管理员 负责对ID 的进行重置。询问:询问数据中心管理对用户的回收流程。未发现异常检查:随机获取一份开放平台用户 ID 申请表,通过对样本的检查,确认用户已使用完毕。观察:现场观察该用户的系统权限,确认该用户的特序号控制描述安永执行的测试测试结果观察:现场观察 Notes 系统中 给外部网络用户的邮件以及该用户的回复邮件,确认数据中心员工可使用电子邮件与外部网络用户 。控制目标 4:合理保证对系统冗余帐号或赋权过高的情况
22、开展定期检查,对用户操作的合规性进行检查。序号控制描述安永执行的测试测试结果6.4.12数据中心每年进行一次对中心所有系统用户 ID 及权限的检查。帐号团队负责汇总用户 ID 及权限至各团队,由团队主管检查是否存在冗余 ID 或赋权过大的情况。团队将根据检查结果,删除冗余 ID、调整系统权限。询问:询问数据中心管理对用户 ID 及权限定期检查的情况。未发现异常检查:随机获取一份数据中心生产系统用户权限审批表,通过对样本的检查,确认数据中心已对用 户 ID 及权限进行审阅。观察:随机获取一个审阅结果中的冗余 ID,现场观察该 ID 在系统中的权限,确认 ID 已被删除。6.4.13数据中心已建立
23、系统用户活动的定期审阅流程,团队每周对系统 ID 的操作情况进行抽查,包括用户是否合询问:询问数据中心管理对系统用户活动的检查情况。未发现异常序号控制描述安永执行的测试测试结果权权限已被取消。检查:随机获取一份非开放平台 用户 ID 申请表, 通过对样本的检查,确认 用户已使用完毕, ID 已被回收并重置。控制目标 5:合理保证系统控制措施已被部署,确保系统认证过程中的安全,限制的系统。口令的安全标准已被建立,并根据口令安全标准对口令进行配置。序号控制描述安永执行的测试测试结果6.4.14数据中心通过 RACF 安全管理组件实现对主机系统的 控制。RACF 通过控制用户集与 集的关联关系控制用
24、户在主机系统的 权限。另外,通过主机数据库通过控制 集与数据库 集的关联关系,可实现对不同 对数据库权限的控制。用户登录主机系统后即可访问在其 权限内的数据库 。询问:询问数据中心管理关于主机控制措施的部署情况。未发现异常检查:获取数据中心控制技术细则,通过对制度的检查,确认数据中心通过使用 RACF 与 DB2控制技术实现用户对主机系统及主机数据库的 权限控制,并且该制度已通过 并正式发布。6.4.15主机用户在登录系统时,需输入用户名与口令进行 认证,主机系统口令满足以下要求: 口令长度至少为 6 个字符; 口令必须包含字母和数字;询问:询问数据中心管理主机系统用户口令的安全配置情况。未发
25、现异常观察:现场观察主机系统口令安全配置信息,确认数序号控制描述安永执行的测试测试结果理,用户操作是否合规,并对发现的操作或异常及时追查或上报。检查:随机获取一份数据中心日常合规检查情况周 报,通过对样本的检查,确认用户的申请与使 用情况已被定期检查,并未发现事项。序号控制描述安永执行的测试测试结果 口令最长有效期为 30 天; 用户历史保留个数为 8 个; 用户口令登陆尝试次数为 4 次。据中心已根据口令配置标准对主机系统登录口令进行管理。6.4.16数据中心已通过以下实现了对开放平台系统的控制: 对于版本号在 6.1 以下的 AIX 系统, 接入 SAS 进行统一认证管理, SAS 用户
26、ID 与 AIX 系统账号相关联,用户通过使用令牌登录 SAS 可实现对开放平台系统的; 对于版本号为 6.1 的 AIX 系统,用户使用 令牌通过 Telnet 或 SSH 协议进行 认证; 对于 Windows 系统,通过 Windows 自带的安全策略管理工具进行权限管理,用户通过 静态口令登录系统。询问:询问数据中心管理关于开放平台系统控制技术的部署情况,。未发现异常观察:现场观察 SAS 系统的账号关联情况,随机选择一个版本号在 AIX6.1 以下的 AIX 系统,确认该系统已接入 SAS,通过 AIX 系统账号与 SAS 用户 ID 的关联进行用户 权限的控制。检查:获取数据中心控
27、制技术细则,通过对制度的检查,确认数据中心使用 Telnet 或 SSH 协议对 AIX6.1 系统用户登录进行认证,并已建立了Windows 安全策略管理工具各项安全参数的配置标准。该制度已通过并正式发布。6.4.17开放平台生产环境用户口令满足以下条件: 口令长度至少为 8 个字符; 口令必须包含字母、数字和字符; 用户 ID 建立后第一次登录时必须马上更改初始口令,不得将口令纳入自询问:询问数据中心管理开放平台用户口令的安全配置情况。未发现异常观察:现场观察开放平台口令安全配置信息,确认数据中心已根据口令配置标准对开放平台登录口控制目标 6:合理保证网络设备的安全配置标准已被建立,并按照
28、标准对网络设备进行配置。序号控制描述安永执行的测试测试结果6.4.18数据中心已建立 技术标准,对网络交换机、路由器、 及 检测等网络设备的安全配置标准进行明确,数据中心根据配置标准配置网络设备。询问:询问数据中心管理网络设备配置标准的建立情况。未发现异常检查:获取数据中心技术标准,通过对制度的检查,确认网络设备的配置标准已被明确。观察:随机选取一个网络设备,现场观察该设备的配置标准,确认该设备的配置结果与配置标准保持一致。6.4.19所有对网络设备安全配置的变更遵循变更询问:未发现异常序号控制描述安永执行的测试测试结果动登录程序中; 用户口令错误输入次数限制为 3 次; 同一口令再次使用的时
29、间及频次,原则上至少不得与前 8 次口令重复; 最长有效期为 4 周; 在更改后的 40 周内不能重复使用。令进行管理。控制目标 7:合理保证数据中心已部署网络防恶设备及防保护措施。序号控制描述安永执行的测试测试结果6.4.21数据中心已部署了,包括防火 墙、IDS、IPS、网络异常工具等,对网络行为进行监测和阻断。此外数据中心对网络行为进行分析,并根据分析结果采取相应措施,提高网络防护询问:询问数据中心管理关于网络防恶设备的部署情况,以及对设备的监测及响应情况。未发现异常检查:随机获取一份数据中心日报,通序号控制描述安永执行的测试测试结果管理流程。询问数据中心管理网络设备配置变更的管理流程。
30、检查:随机获取一份与网络设备安全配置相关的变更 单,通过对样本的检查,确认网络设备安全配 置变更遵循变更管理流程。6.4.20网络维护对网络设备配置进行备份。询问:询问数据中心管理对网络设备配置进行备份的管理情况。未发现异常检查:随机获取一份数据中心配置自动备份结果单,通过对样本的检查,确认网络设备的配置已得到备份,备份执行状态为成功。序号控制描述安永执行的测试测试结果能力。过对样本的检查,确认数据中心通过部署防火墙、IDS、IPS、以及网络异常 工具确保网络安全,对网络 进行监测,对 事件进行统计和分析,并根据分析结果采取处理措施。6.4.22数据中心的终端防软件每天与防服务器的库同步,以确
31、保终端库版本的更新。数据中心每周对防软件发现问题进行汇总分析,出具防周报。询问:询问数据中心管理数据中心防工作的管理情况。未发现异常观察:现场观察终端防 软件的配置,确认终端病毒库 与服务器 库进行同步,并且终端用户无法自行更改终端 库同步配置。随机获取一台终端设备,现场观察该设备防病毒软件的版本与服务器防 软件的版本号, 确认终端 库版本与服务器 库版本保持一致。检查:随机获取一份防 工作周报,通过对样本的检查,确认数据中心对生产网和办公网的防病毒工作动态进行了 ,本周未发现 爆发。6.5变更管理控制目标1:合理保证所有生产变更申请已得到审批、变更程序经过测试、变更上线获得正式、对上线后的变
32、更进行了验证与后评价。序号控制描述安永执行的测试测试结果6.5.1数据中心已建立正式的生产变更管理规范对所有生产变更进行管理,所有生产变更均需录入生产运维流程管理平台(变更模块)。数据中心所有生产变更均遵循统一的变更流程,包括变更的申请、审批、测试、上线前审批、上线、上线后验证和后评价等阶段。询问:询问数据中心管理生产变更制度的建立情况。未发现异常检查:获取数据中心变更管理规范和变更管理流程, 通过对制度的检查,确认生产变更管理流程已被明确,并且制度已通过审批并正式发布。6.5.2所有生产变更的申请在审批通过后才正式生效,标准变更、例行变更、紧急变更的审批流程分别如下: 例行变更:由申请人所在
33、团队主管负责审批; 标准变更(包括普通变更及变 更):申请人所在团队主管和数据中心主管总监做一级审批;一级审批通过后,由变更控制委员会做二级审 批; 紧急变更:紧急变更的申请人通过电话或邮件等方式向团队主管和数据中询问:询问数据中心管理审批生产变更申请的流程。未发现异常检查:随机获取一份例行变更申请,通过对样本的检查,确认例行变更已得到审批。随机获取一份标准变更申请,通过对样本的检查,确认标准变更已得到审批。随机获取一份紧急变更申请,通过对样本的检查,确认紧急变更已得到审批。序号控制描述安永执行的测试测试结果心主管总监获取一级审批,向变更控制委员会获取二级审批。6.5.3变更申请审批通过后,发
34、布实施人负责建立生产变更实施方案,该方案包括变更准备、变更部署、变更验证、变更回退准 备、变更应急等内容。数据中心的变更控制委员会负责对标准变更的生产变更实施方案进行评估以识别潜在风险,并制定风险防控措施。对生产系统影响度大、范围广的变更(如大版本升级、批次项目投产等),变更实施人需建立变更回退计划,并对计划进行验证,以保障在变更上线失败的情况下,系统可回退至上线前的状态。询问:询问数据中心管理生产变更实施方案与回退计划的建立与评审流程。未发现异常检查:随机获取一份通过审批的变更申请 ,通过对样本的检查,确认生产变更实施方案已被建 立,变更准备、变更部署、变更验证、变更回退准备、变更应急等内容
35、已被明确。随机获取一份生产变更实施方案,通过对样本的检查,确认生产变更实施方案已被评估,并针对识别出的潜在风险制定了风险防控措施。随机获取一份 变更 ,通过对样本的检查,确认 变更回退计划已被建立并通过回退验证。6.5.4所有变更程序在部署至生产环境前均需经过充分测试,以发现程序缺陷。发布测试人在测试环境中对变更程序进 试,并将测试结果 在变更程序测试报告中。发布测试人完成测试报告后,将测试报告询问:询问数据中心管理对生产变更程序的测试流程。未发现异常检查:随机获取一份生产变更单,通过对样本的检序号控制描述安永执行的测试测试结果转给他人复核。查,确认变更已经过测试,测试内容和测试结论已被并复核
36、。6.5.5开发环境、测试环境和生产环境做到物理。询问:询问数据中心管理开发环境、测试环境和生产环境的情况。未发现异常检查:获取数据中心网络拓扑图,通过对样本的检 查,确认开发环境、测试环境和生产环境已实现物理。6.5.6变更程序测试通过后,由变更申请人提出变更上线申请。上线申请的审批人综合生产变更实施方案、变更程序测试报告对上线申请进行审批。各类型变更对应审批人如下: 例行变更:由申请人所在团队主管负责审批; 标准变更:申请人所在团队主管和数据中心主管总监做一级审批;一级审批通过后,由变更控制委员会做二级审批; 紧急变更:紧急变更的申请人通过电话或邮件等方式向团队主管和数据中心主管总监获取一
37、级审批,向变更控询问:询问数据中心管理生产变更上线的流程。未发现异常检查:随机获取一份例行变更上线申请 ,通过对样本的检查,确认例行变更的上线申请得到审批。随机获取一份标准变更上线申请 ,通过对样本的检查,确认标准变更的上线申请得到审批。随机获取一份紧急变更上线申请 ,通过对样本的检查,确认紧急变更的上线申请得到审批。序号控制描述安永执行的测试测试结果制委员会获取二级审批。6.5.7变更上线后,变更实施人负责对变更进行技术验证。对影响业务的变更还需由业务部门做业务验证。询问:询问数据中心管理生产变更上线后对变更进行验证的流程。未发现异常检查:随机获取一份生产变更验证报告,通过对样本的检查,确认
38、该变更已通过技术验证和业务验证。6.5.8在变更上线后的七个工作日内,由变更实施人负责开展变更后评价工作。变更实施人需提交后评价报告,报告内容包括生产变更预期目标是否实现、实际变更与计划变更间的符合度分析、变更效果整体评 价、遗留问题及后续解决方案等。询问:询问数据中心管理对生产变更后评价的管理流程。未发现异常检查:随机获取一份生产变更单,通过对样本的检 查,确认该变更已上线七个工作日,生产变更已得到后评价,生产变更与计划实施方案无差 异,实现前期预计功能,无遗留问题。6.5.9紧急变更申请人需在紧急变更上线后的一个工作日内,在变更系统中补录生产变更申请和生产变更上线申请。询问:询问数据中心管
39、理关于紧急变更补录申请的流程。未发现异常检查:随机获取一次变更 ID 执行的生产变更操作,通过对样本的检查,确认此次变更操作的申请和控制目标2:合理保证对生产变更的定期审阅,确保变更操作的合规。序号控制描述安永执行的测试测试结果6.5.11数据中心每月对当月所有生产变更进行审阅。审阅内容包括确认变更的执行情况、实施结果、 情况,分析生产变更流程执行效果。此外,对未完成的变更还需查看当前存在的问题及对应措施。审阅人将根据审阅结果出具变更管理流程报告。询问:询问数据中心管理对生产变更的定期审阅流程。未发现异常检查:随机获取一份变更管理流程月度报告,通过对样本的检查,确认数据中心对生产变更的执行 情
40、况、实施结果及 情况进行了审阅,并对未完成变更存在的问题提出应对措施。序号控制描述安永执行的测试测试结果上线申请已被,并且显示此次变更恰为紧急变更。6.5.10数据中心对生产变更过程的各个环节已做到明确的职责分离: 变更申请 变更审批 变更部署 对变更过程的询问:询问数据中心管理关于生产变更工作中不相容职责分离的情况。未发现异常检查:随机获取一份生产变更 ,通过对样本的检查,确认该变更的申请、审批、部署与 由不同员工担任,职责已分离。控制目标 3:合理保证操作系统及数据库的补丁在上线前进行了技术评估。控制目标 4:合理保证中国总行的开发、测试活动已得到有效管理。序号控制描述安永执行的测试测试结
41、果序号控制描述安永执行的测试测试结果6.5.12数据中心建立了版本管理流程以规范对系统补丁的管理。询问:询问数据中心管理系统补丁管理相关的制度建立情况。未发现异常检查:获取数据中心软件版本发布管理流程,通过对制度的检查,确认系统补丁管理流程已被明 确,并且制度已通过审批并正式发布。6.5.13基础设施软件版本的补丁上线前,数据中心各团队需对其做评估分析来判断安装补丁对系统的整体影响,是否有安装该补丁的必要。评估结果由数据中心技术管理委员会进行审核,审核通过后补丁的测试、上线以及验证遵循变更管理流程。询问:询问数据中心管理系统补丁管理流程。未发现异常检查:随机获取一份软件版本补丁上线申请,通过对
42、样本的检查,确认该补丁已经过技术评 审,补丁的上线流程遵循变更管理流程。获取该补丁的技术评审书,通过对样本的检 查,确认补丁对系统的整体影响已经过评估分析。序号控制描述安永执行的测试测试结果6.5.14软件中心已建立需求管理流程: 对于需要软件中心进行开发编码的数据中心生产变更需求,数据中心提出的需求需通过信息科技部审核后,将需求说明书提交至软件中心; 软件中心负责对需求进行初步分析并确认需求,后续的系统开发遵循软件中心项目类 的开发流程。询问:询问软件中心管理需求确认的管理流程。未发现异常检查:获取软件中心需求管理过程文件,通过对制度的检查,确认需求确认流程已被明确,并且该制度已通过审批并正
43、式发布。随机获取一份需求说明书,通过对样本的检 查,确认该需求已经过信息科技部的审核,以及软件中心的确认。6.5.15中国 已建立项目立项管理流程:对于需要软件中心开发编码的立项需求, 数据中心向信息科技部提交立项申请表, 经信息科技部审核后,下发正式的立项通知单,开始立项。询问:询问软件中心管理项目立项的管理流程。未发现异常检查:获取中国 应用系统项目立项管理办法,通过对制度的检查,确认项目立项管理流程已被明确,并且该制度已通过审批并正式发布。随机获取一份立项申请表和立项通知单,通过对样本的检查,确认立项申请已得到信息科技 部的审批。6.5.16软件中心为系统开发项目建立项目计划, 包括项目
44、范围、分配、工作进度安 排、项目组内部方案及风险管理计划询问:询问软件中心管理项目计划的制定流程。未发现异常检查:序号控制描述安永执行的测试测试结果等内容,项目计划在通过评审之后正式实施。获取软件中心项目管理过程文件,通过对制度的检查,确认项目计划的制定流程已被明确, 并且该制度已通过审批并正式发布。随机获取一份项目计划书,通过对样本的检 查,确认项目范围、分配、工作进度安 排、项目组内部方案及风险管理计划等内容已被明确。6.5.17软件中心采取相关措施对项目进行管控, 包括定期召开项目例会,项目经理全程对项目进展、项目风险进行 并向管理层提交项目周报。询问:询问软件中心管理关于项目管理的情况
45、。未发现异常检查:获取软件中心项目管理过程文件,通过对制度的检查,确认项目例会的召开流程已被明确, 并且该制度已通过审批并正式发布。随机获取一份项目会议纪要,通过对样本的检 查,确认会议时间、与会 、项目进度等内容已被随机获取一份项目周报,通过对样本的检查, 确认项目进度、交付物、下周计划以及潜在风 险等内容已被 ,并已提交给软件中心管理层。序号控制描述安永执行的测试测试结果6.5.18软件中心对接收到的需求变更申请进行分析与评审,并就评审结果与需求变更提出部门 ,双方达成一致后实施变更。询问:询问软件中心管理需求变更的管理流程。未发现异常检查:获取软件中心需求管理过程文件,通过对制度的检查,
46、确认需求变更管理流程已被明确,并且该制度已通过审批并正式发布。随机获取一份需求变更评估报告,通过对样本的检查,确认需求变更申请已被评审,评审结果经过需求变更提出部门确认。6.5.19软件中心根据 ISO 质量管理体系标准进行开发方案的设计,形成总体设计说明书及详细设计说明书,设计方案在经过管理层与项目经理的审批后投入使用。询问:询问软件中心管理开发方案设计的管理情况。未发现异常检查:获取软件中心 设计与实现过程文件,通过对制度的检查,确认制度已对开发方案的设计 进行了规定,并且确认 设计与实现过程文件已通过审批并正式发布。随机获取一份总体设计说明书,通过对样本的检查,确认该总体设计已通过评审。
47、随机获取一份详细设计说明书,通过对样本的序号控制描述安永执行的测试测试结果检查,确认该详细设计已通过评审。6.5.20软件中心根据 ISO 质量管理体系标准开展编码工作,并在编码结束后进行代码复查以确保代码质量。询问:询问软件中心管理代码复查的流程。未发现异常检查:获取软件中心 设计与实现过程文件,通过对制度的检查,确认代码复查管理流程已被明 确,并且该制度已通过审批并正式发布。随机获取一份代码复查 单,通过对样本的检查,确认复查结果为已达到复查目标。6.5.21在编码完成后,软件中心根据测试方案及测试案例开展测试工作,由软件中心的项目组成员进行单元测试和组装测试,测试工程师进行系统测试,并对
48、单元测试、组装测试和系统测试的测试过程及测试结果进行 。询问:询问软件中心管理测试执行的流程。未发现异常检查:获取软件中心 设计与实现过程文件以及产品系统测试过程文件,通过对制度的检查,确认测试执行流程已被明确,并且该制度已通过审批并正式发布的。随机获取一份单元测试案例单、测试 单和测试问题报告,通过对样本的检查,确认单元测试已被设计和执 试结果已被 。随机获取一份组装测试案例单、测试单和序号控制描述安永执行的测试测试结果测试问题报告,通过对样本的检查,获取组装 测试已被设计和执 试结果已被 。随机获取一份系统测试案例单、测试 单和测试问题报告,通过对样本的检查,确认系统测试已被设计和执 试结
49、果已被 。6.5.22软件中心项目经理在收到测试结果后,组织软件中心测试工程师对软件缺陷进行分析与总结。询问:询问软件中心管理测试缺陷分析的流程。未发现异常检查:获取软件中心 设计与实现过程文件以及产品系统测试过程文件,通过对制度的检查,确认测试缺陷分析过程已被明确,并且该制度已通过审批并正式发布。随机获取一份系统测试缺陷分析表,通过对样 本的检查,确认测试缺陷已被明确,并对缺陷 进行分析判定缺陷级别。6.5.23系统测试工作完成后,软件中心测试经理编写测试报告,由管理层对测试结果进行审核。询问:询问软件中心管理出具测试报告的流程。未发现异常检查:获取软件中心 设计与实现过程文件以及产品系统测
50、试过程文件,通过对制度的检查,确认测试报告编写规范已被明确,并且该制度已序号控制描述安永执行的测试测试结果通过审批并正式发布。随机获取一份系统测试报告,通过对样本的检 查,确认测试结果已被 ,测试报告已通过管理层审批。6.5.24软件中心对已通过系统测试的系统版本制定 UAT 计划,在测试执行完成后出具UAT 报告。询问:询问软件中心管理关于 UAT 管理的情况。未发现异常检查:获取测试管理制度,通过对制度的检查,确认UAT 管理流程已被明确,并且该制度已通过审批并正式发布。随机获取一份测试实施计划,通过对样本的检 查,确认 UAT 测试内容已被明确。随机获取一份验收测试报告,通过对样本的检
51、查,确认 UAT 的结果已被 。6.5.25UAT 报告在 UAT 评审会议中通过评审 后,软件中心向数据中心提交用于投产的软件版本及相关文档。询问:询问软件中心管理项目投产出库的管理情况。未发现异常检查:获取软件中心出入库管理办法,通过对制度的检查,确认投产出库流程已被明确,并且序号控制描述安永执行的测试测试结果该制度已通过审批并正式发布。随机获取一份 UAT 评审会议的会议纪要,通过对样本的检查,确认 UAT 报告已通过评审。随机获取一份软件 出库申请单,通过对样本的检查,确认软件 出库申请单已得到软件中心管理层的审批,并提交给数据中心。6.6数据管理控制目标1:合理保证数据已被分级管理。
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 初中七年级地理《5.3 多样的文化》表格式情境教学设计
- 小学三年级书法《文字头》教学设计
- 九年级物理《机械能和内能的相互转化》教学设计
- 非织造布制造工创新方法强化考核试卷含答案
- 蜡裂解及重合装置操作工保密强化考核试卷含答案
- 木雕工岗前技术基础考核试卷含答案
- 花卉加工工岗前创新意识考核试卷含答案
- 初中地理中考备考地球运动主题教学设计
- 小学五年级音乐《冬雪》主题情境教学设计与实践
- 记号笔制造工保密意识竞赛考核试卷含答案
- 2026植物工厂运营成本构成优化分析
- 教师个人政治思想工作总结(2篇)
- 西学中中医实践技能考试题及答案
- 2026高考议论文范文19篇(完整版含真题立意+考场高分作文)
- 2026年云南省昆明市辅警考试题库(附答案)
- GB/T 11918.2-2025工业用插头、固定式或移动式插座和器具输入插座第2部分:带插销和插套的电器附件的尺寸兼容性要求
- 冷冻消融术护理查房
- 危险品停车合同协议书
- 敖汉旗矿产资源总体规划(2021-2025)
- 500kV变压器保护及并联电抗器保护技术规范
- 两办意见、《条例》、八项硬措施、治本攻坚三年行动方案学习课件
评论
0/150
提交评论