内部审计实务指南第5号模版_第1页
内部审计实务指南第5号模版_第2页
内部审计实务指南第5号模版_第3页
内部审计实务指南第5号模版_第4页
内部审计实务指南第5号模版_第5页
已阅读5页,还剩1页未读, 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、内部审计实务指南第5号 信息系统安全监控审计指南第一条 为了规范信息系统安全审计监督,提高审计质量和效率,根据银行内部审计工作办法,制定本指南。第二条 本指南所称的信息系统安全监控审计,是指审计部门对信息科技治理和组织结构、信息系统安全管理、信息系统开发设计管理、信息系统运行维护管理、业务延续性规划等方面的安全监控进行的审计。第三条 信息系统安全监控审计的目的是通过获取并评价证据,判断信息系统是否能够保证资产的安全、数据的安全和完整,监控信息系统安全风险,保证信息系统高效率、安全运行,实现审计为组织增加价值的目标。第四条 被审计单位必须如实提供下列材料:(一)信息科技治理架构及相关职责资料文件

2、;(二)科技管理制度;(三)科技风险管理制度;(四)主机、网络运行日志;(五)相关设备的参数配置;(六)用户组和用户信息列表。第五条 信息系统安全审计的内容:结合信息系统安全和监控对以下四个方面进行审计,保证审计目标的实现。网络层面审计对象包括对网络结构、网络设备安全以及网络行为的审计,审计数据来自人工收集和技术手段收集等。网络架构主要是对链路、结构以及网络配置方面的审计。网络设备安全审计主要设备层面安全配置审计。而网络行为审计内容重点是对网络中发生的安全事件、网络异常行为的审计。网络层面具体审计内容如下:审计对象审计内部具体审计项审计频率审计方式网络架构安全网络的划分网络间通讯的流程和监控网

3、络链路的备份网络安全的设计网络服务查看网络物理结构图查看网络逻辑结构图(IP分配)使用网络侦测工具进行IP(网络服务)扫描查看网络安全审计和实施方案测试备份网络链路测试网络路由情况测试网络负载情况人工审计网络设备安全防火墙路由器交换机网关查看防火墙安全日志资料文件查看路由器、交换机、网关日志资料文件检查防火墙安全配置查看路由器路由和其他网络配置查看交换机、VLAN、端口映射、数据流监控等配置查看网关配置人工或利用系统履行日志信息收集网络行为监控和检测监控系统的运作情况入侵监测运行情况查看网络监控系统和入侵监测系统的配置资料文件查看监控系统和入侵检测系统的日志资料文件测试监控和入侵检测系统的报警

4、机制能否正常运作测试关键的监控和入侵检测功能(运行非正常操作,测试系统能否捕获和报警)利用网络中的网络监控和检测系统履行审计数据的手机,结合技术和人工方式履行(二)系统层面安全审计对象包括系统安全技术、计算机病毒防治、远程访问安全。在对设备层面审计重点是对各种系统生成的日志、操作日志进行审计。具体审计内容如下:审计对象审计内容具体审计项审计频率审计方式系统安全技术操作系统安全性查看操作系统安全日志资料文件查看管理员操作日志资料文件查看资料文件访问记录对用户权限分配情况进行抽查进行系统漏洞扫描和补丁检测利用集中日志管理系统履行日志信息的手机和处理或者选择人工方式收集计算机病毒防治防病毒系统的安装

5、情况防病毒系统的运行情况系统病毒数据库的更新情况用户病毒数据库的更新情况抽查计算机用户时候安装了规定的防病毒程序,并检查程序的内部设定抽查计算机用户的病毒库版本随机测试防病毒系统的功能查看反病毒库的运行日志资料文件检查防病毒系统的病毒库版本人工收集远程访问安全远程访问身份验证远程访问权限分配远程访问通讯加密远程访问性能远程访问服务器和系统的安全性查看远程访问安全日志资料文件查看远程访问监控设定查看远程访问服务器的性能日志资料文件对远程服务器进行漏洞扫描对传送的数据实行测试(三)应用层面审计重点是对应用系统生命周期管理的审计,包括:应用软件开发安全、应用系统运行安全、数据库安全、数据备份和恢复等

6、方面。审计对象审计内容具体审计项审计频率审计方式软件开发安全软件开发环境软件测试规定和执行情况软件开发文档管理规定和执行情况测试系统与生产系统同步情况查看软件开发规范查看软件开发环境设计和实施方案查看软件开发项目文档和关于技术文档查看软件测试记录查看软件开发系统备份记录查看测试系统升级计划和关于实施文档人工收集系统运营安全业务主机安全性业务主机备份和恢复查看业务主机安全日志资料文件查看业务主机管理员操作日志查看资料文件访问记录查看数据备份记录进行主机漏洞/补丁升级情况查看所有用户的权限分配数据库安全数据库用户设定和权限分配数据库访问身份验证数据库完整性数据库访问性能查看数据库安全日志资料文件查

7、看数据库性能乳汁资料文件查看数据库用户和用户组设定和相应的权限设置使用数据库测试工具,检查数据库内数据和数据关系的完整性数据备份和恢复数据备份和恢复计划和执行情况备份应用程序备份介质管理制度和执行情况备份和恢复操作制度和执行情况查看碑文应用程序的运行日志资料文件查看备份介质记录查看备份介质管理记录查看备份和恢复操作记录备份系统和生产系统切换测试备份介质存放地点检查备份介质可用性测试检查备份系统可用性测试检查人工审计(四)业务层面的安全重点是对账号集中审计管理以及对关键业务操作行为的审计。审计对象审计内容具体审计项审计频率审计方式账户管理账户分配情况账号的创建与变更账号的创建时间、创建人账号的变

8、更时间、变更人以及其他变更事项账号冻结、解冻检查账号分配时间和有效期人工审计账号授权对账号授权过程审计对账号当前使用权限的审计包括账号的访问权限、查询资源的授权访问者,权限的分配时间、分配者等账号权限变更时间、变更人员和变更事项账号当前对应的权限是否与该账号所进行的操作权限一致登陆行为成功登陆失败登陆登陆顺序权限人账号登陆、退出系统的时间账号失败登陆使用的账号、频率、时间等同一个账号在一段时间内登陆系统的顺序业务操作网络管理行为审计数据库操作审计自维护工作中使用 等各种操作进行审计,取得全部操作记录和结果对 等操作执行回放,还原操作内容记录与登陆者身份不符的各种操作指令检查权限人对数据库进行的操作类型对系统配置数

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论