亚洲人成在线观看一区二区 _狠狠88综合久久久久综合网_亚洲品质自拍_国产精品国产a

首頁(yè) > 知識(shí)百科 > 

面向業(yè)務(wù)的信息系統(tǒng)的安全審計(jì)的內(nèi)容 環(huán)球微資訊

2023-09-02   來(lái)源:萬(wàn)能知識(shí)網(wǎng)

關(guān)于面向業(yè)務(wù)的信息系統(tǒng)的安全審計(jì)的內(nèi)容

面向業(yè)務(wù)的信息系統(tǒng)的安全審計(jì)系統(tǒng)

近些年來(lái),IT系統(tǒng) 發(fā)展 很快, 企業(yè) 對(duì)IT系統(tǒng)的依賴程度也越來(lái)越高,就一個(gè) 網(wǎng)絡(luò) 信息系統(tǒng)而言,我們不僅需要考慮一些傳統(tǒng)的安全 問(wèn)題 ,比如防黑客、防病毒、防垃圾郵件、防后門、防蠕蟲等,但是,隨著信息化程度的提高,各類業(yè)務(wù)系統(tǒng)也變得日益復(fù)雜,對(duì)業(yè)務(wù)系統(tǒng)的防護(hù)也變得越來(lái)越重要,非傳統(tǒng)領(lǐng)域的安全治理也變得越來(lái)越重要。根據(jù)最新的統(tǒng)計(jì)資料,給企業(yè)造成的嚴(yán)重攻擊中70%是來(lái)自于組織中的內(nèi)部人員,因此,針對(duì)業(yè)務(wù)系統(tǒng)的信息安全治理成為一道難題,審計(jì)應(yīng)運(yùn)而生。

一、為什么需要面向業(yè)務(wù)的信息安全審計(jì)?


(資料圖片僅供參考)

面向業(yè)務(wù)的信息安全審計(jì)系統(tǒng),顧名思義,是對(duì)用戶業(yè)務(wù)的安全審計(jì),與用戶的各項(xiàng) 應(yīng)用 業(yè)務(wù)有密切的關(guān)系,是信息安全審計(jì)系統(tǒng)中重要的組成部分,它從用戶的業(yè)務(wù)安全角度出發(fā),思考和 分析 用戶的網(wǎng)絡(luò)業(yè)務(wù)中所存在的脆弱點(diǎn)和風(fēng)險(xiǎn)。

我們不妨先看兩個(gè)鮮活的案例。不久前, 中國(guó) 青年報(bào)報(bào)道,上海一電腦高手,方某今年25歲,學(xué)的是 計(jì)算 機(jī)專業(yè),曾是某超市分店資訊組組長(zhǎng)。方某利用職務(wù)之便,設(shè)計(jì)非法軟件程序,進(jìn)入超市業(yè)務(wù)系統(tǒng),即超市收銀系統(tǒng)的數(shù)據(jù)庫(kù),通過(guò)修改超市收銀系統(tǒng)的數(shù)據(jù)庫(kù)數(shù)據(jù)信息,每天將超市的銷售記錄的20%營(yíng)業(yè)款自動(dòng)刪除,并將收入轉(zhuǎn)存入自己的賬戶。從2004年6月至2005年8月期間,方某等人截留侵吞超市3家門店?duì)I業(yè)款共計(jì)397萬(wàn)余元之多。 通過(guò)上述兩個(gè)案例,我們不難發(fā)現(xiàn),內(nèi)部人員,包括內(nèi)部員工或者提供第三方IT支持的維護(hù)人員等,他們利用職務(wù)之便,違規(guī)操作導(dǎo)致的安全問(wèn)題日益頻繁和突出,這些操作都與客戶的業(yè)務(wù)息息相關(guān)。雖然防火墻、防病毒、入侵檢測(cè)系統(tǒng)、防病毒、內(nèi)網(wǎng)安全管理等常規(guī)的安全產(chǎn)品可以解決大部分傳統(tǒng)意義上的網(wǎng)絡(luò)安全問(wèn)題,但是,對(duì)于這類與業(yè)務(wù)息息相關(guān)的操作行為、違規(guī)行為的安全問(wèn)題,必須要有強(qiáng)力的手段來(lái)防范和阻止,這就是針對(duì)業(yè)務(wù)的信息安全審計(jì)系統(tǒng)能夠帶給我們的價(jià)值。

二、如何理解面向業(yè)務(wù)的信息安全審計(jì)?

根據(jù)國(guó)外的經(jīng)驗(yàn),如在美國(guó)的《薩班斯-奧克斯利法案(2002 Sarbanes-Oxley Act)》的第302條款和第404條款中,強(qiáng)調(diào)通過(guò)內(nèi)部控制加強(qiáng)公司治理,包括加強(qiáng)與財(cái)務(wù)報(bào)表相關(guān)的IT系統(tǒng)內(nèi)部控制,其中,IT系統(tǒng)內(nèi)部控制就是面向具體的業(yè)務(wù),它是緊密圍繞信息安全審計(jì)這一核心的。同時(shí),2006年底生效的巴賽爾新資本協(xié)定(Basel II),要求全球銀行必須針對(duì)其市場(chǎng)、信用及營(yíng)運(yùn)等三種 金融 作業(yè)風(fēng)險(xiǎn)提供相應(yīng)水準(zhǔn)的資金準(zhǔn)備,迫使各銀行必須做好風(fēng)險(xiǎn)控管(risk management),而這部“金融作業(yè)風(fēng)險(xiǎn)”的防范也正是需要業(yè)務(wù)信息安全審計(jì)為依托。這些國(guó)家和組織對(duì)信息安全審計(jì)的定位已經(jīng)從概念階段向?qū)崿F(xiàn)階段過(guò)渡了,他們走在了我們的前面。

可喜的是,我國(guó)政府行業(yè)、金融行業(yè)已相繼推出了數(shù)十部 法律 法規(guī),如:國(guó)家《計(jì)算機(jī)信息系統(tǒng)安全保護(hù)等級(jí)劃分準(zhǔn)則》、《商業(yè)銀行內(nèi)部控制指引》、《中國(guó)移動(dòng)集團(tuán)內(nèi)控手冊(cè)》、《中國(guó)電信股份公司內(nèi)部控制手冊(cè)》、《中國(guó)網(wǎng)通集團(tuán)內(nèi)部控制體系建設(shè)指導(dǎo)意見》、《銀行業(yè)金融機(jī)構(gòu)信息系統(tǒng)風(fēng)險(xiǎn)管理指引》、《商業(yè)銀行合規(guī)風(fēng)險(xiǎn)管理指引》、《中國(guó)銀行業(yè)監(jiān)督委員會(huì)辦公廳文件銀監(jiān)辦通313號(hào)》、《保險(xiǎn)公司內(nèi)部審計(jì)指引(試行)》、《保險(xiǎn)公司風(fēng)險(xiǎn)管理指引(試行)》、《深圳證券交易所上市公司內(nèi)部控制指引 》、《上海證券交易所上市公司內(nèi)部控制指引》等,這些法律法規(guī)的出臺(tái)確立了面向業(yè)務(wù)的信息安全審計(jì)的必要性。

面向業(yè)務(wù)的信息安全審計(jì),正在被越來(lái)越多的行業(yè)和機(jī)構(gòu)所重視,它代表著由傳統(tǒng)信息安全向業(yè)務(wù)信息安全領(lǐng)域縱深發(fā)展的必然的趨勢(shì)要求。#P#

三、如何實(shí)現(xiàn)面向業(yè)務(wù)的.信息安全審計(jì)?

啟明星辰網(wǎng)絡(luò)安全審計(jì)系統(tǒng),從保障用戶的業(yè)務(wù)正常運(yùn)行、保護(hù)用戶的業(yè)務(wù)資產(chǎn)、提高用戶業(yè)務(wù)資產(chǎn)安全性的角度出發(fā),以“合規(guī)性管理、細(xì)粒度審計(jì)”為落腳點(diǎn),全面地審計(jì)網(wǎng)絡(luò)行為,管理企業(yè)內(nèi)信息系統(tǒng)的合規(guī)性。它的核心作用是加強(qiáng)內(nèi)外部網(wǎng)絡(luò)行為監(jiān)管、避免核心資產(chǎn)損失、保障業(yè)務(wù)系統(tǒng)的正常運(yùn)營(yíng)。

1.從審計(jì)準(zhǔn)確精度入手,做到三審

即“審用戶、審角色、審權(quán)限”。審用戶,是一個(gè)人的概念,主要包括使用審計(jì)信息系統(tǒng)本身的用戶,也包括網(wǎng)絡(luò)中各項(xiàng)業(yè)務(wù)需要訪問(wèn)的用戶。對(duì)使用審計(jì)信息系統(tǒng)本身的用戶,采取了系統(tǒng)管理員、審計(jì)員、操作員等方式進(jìn)行審計(jì)和管理。對(duì)于需要訪問(wèn)業(yè)務(wù)資源的用戶,采取了身份認(rèn)證系統(tǒng),當(dāng)認(rèn)證用戶得到確認(rèn)后,方可進(jìn)行業(yè)務(wù)的操作。

審角色, 網(wǎng)絡(luò) 安全審計(jì)系統(tǒng)通過(guò)定義角色,根據(jù)業(yè)務(wù)用戶在業(yè)務(wù)流程中所扮演的角色進(jìn)行分類,從而有效地定義可讀性更強(qiáng)的審計(jì)規(guī)則與策略。審計(jì)記錄不僅包括源IP、目的IP等原始信息,還包含用戶的角色或者身份信息,審計(jì)員將得到更有意義的審計(jì)結(jié)果。相關(guān)的用戶角色或者身份信息還可用于輔助界定事件責(zé)任。

審權(quán)限,主要包括用戶權(quán)限和操作權(quán)限,當(dāng)每一個(gè)用戶被賦予角色后,角色就有執(zhí)行操作的可能,在執(zhí)行操作的過(guò)程中就需要有權(quán)限設(shè)立,從而達(dá)到規(guī)范角色行為的目的。系統(tǒng)從內(nèi)控的角度出發(fā),對(duì)IT系統(tǒng)的使用權(quán)、管理權(quán)與監(jiān)督權(quán)做到三權(quán)分立和三權(quán)分管。審用戶、審角色、審權(quán)限三者有機(jī)結(jié)合,從而達(dá)到審計(jì)信息系統(tǒng)精確定位到人的目的。

2.從審計(jì)行為的深度入手,做到三看

即“看協(xié)議、看程度、看回放”。看協(xié)議,網(wǎng)絡(luò)安全審計(jì)系統(tǒng)通過(guò)對(duì)當(dāng)前市場(chǎng)上主流網(wǎng)絡(luò)業(yè)務(wù)行為的 研究 ,主要把網(wǎng)絡(luò)業(yè)務(wù)行為分為三大類,即數(shù)據(jù)庫(kù)操作的行為、辦公OA操作的行為和系統(tǒng)網(wǎng)絡(luò)維護(hù)的操作行為。在審計(jì)這三大類的協(xié)議方面,天?系統(tǒng)有著全面的能力,包括但不限于:HTTP協(xié)議、TELNET協(xié)議、POP3協(xié)議、SMTP協(xié)議、FTP協(xié)議、NETBIOS協(xié)議、TDS協(xié)議、TNS協(xié)議等。

看程度,除了審計(jì)協(xié)議全面性外,系統(tǒng)的一個(gè)主要特點(diǎn)是對(duì)協(xié)議的 分析 深度較深,能夠針對(duì)很多重要系統(tǒng)提供精確到命令的審計(jì)與響應(yīng)。比如,天?系統(tǒng)能夠?qū)徲?jì)到TELNET會(huì)話過(guò)程中執(zhí)行的命令和數(shù)據(jù)庫(kù)連接過(guò)程中執(zhí)行的SQL語(yǔ)句。

看回放,天?系統(tǒng)能夠完整地記錄網(wǎng)絡(luò)會(huì)話 內(nèi)容 ,比如TELNET、FTP、HTTP以及遠(yuǎn)程數(shù)據(jù)庫(kù)訪問(wèn)等,并且能夠根據(jù)各種協(xié)議的不同語(yǔ)義進(jìn)行回放,從而真實(shí)地再現(xiàn)用戶操作過(guò)程,讓系統(tǒng)的用戶可以做到有據(jù)可查。

3.從用戶的易用性角度,做到三給:給證據(jù)、給分析、給報(bào)告

即“給證據(jù)、給分析、給報(bào)告”。給證據(jù),天?系統(tǒng)能對(duì)不合規(guī)定的連接嘗試、不按規(guī)定設(shè)置防火墻策略、不按規(guī)定進(jìn)行運(yùn)維的操作、不按規(guī)定直接訪問(wèn)后臺(tái)數(shù)據(jù)庫(kù)、使用未經(jīng)許可的軟件訪問(wèn)重要系統(tǒng)、私自設(shè)立代理服務(wù)器/軟件路由器等不合規(guī)定的行為作出翔實(shí)的審計(jì)記錄,為下一步采取措施提供依據(jù)。

據(jù)分析,系統(tǒng)根據(jù)會(huì)從各種系統(tǒng)日志里面去分析是否有各類協(xié)議行為、操作結(jié)果留下來(lái)的“蛛絲馬跡”來(lái)判斷是否發(fā)生了針對(duì)業(yè)務(wù)的安全事件。同時(shí),系統(tǒng)也分析審計(jì)記錄中各類人員的企圖,一步步地追查出違規(guī)者。

給報(bào)告,系統(tǒng)提供設(shè)計(jì)一套完善的審計(jì)報(bào)告輸出機(jī)制,審計(jì)報(bào)告多達(dá)上百種,并且還有符合SOX法案的專業(yè)報(bào)表。系統(tǒng)可以根據(jù)用戶的需求、重點(diǎn)關(guān)心的 問(wèn)題 ,設(shè)定審計(jì)輸出報(bào)告,使得用戶能迅速地得到自己最關(guān)心的信息,讓審計(jì)報(bào)告更容易理解。可基于各類要素的組合進(jìn)行設(shè)置,包括但不限于:絕對(duì)時(shí)間范圍、相對(duì)時(shí)間范圍、客戶端IP、客戶端端口號(hào)、服務(wù)端IP、服務(wù)端端口、關(guān)鍵字、事件級(jí)別等條件。

當(dāng)今信息安全領(lǐng)域,我們已經(jīng)不能簡(jiǎn)單地認(rèn)為,只要有防火墻、IDS、IPS、內(nèi)網(wǎng)管理等系統(tǒng)的上線就可以解決網(wǎng)絡(luò)安全問(wèn)題,我們更不能簡(jiǎn)單地認(rèn)為,由于各類業(yè)務(wù)系統(tǒng) 應(yīng)用 在安全防護(hù)下就不會(huì)有任何安全風(fēng)險(xiǎn)。事實(shí)上,正是面向業(yè)務(wù)的信息系統(tǒng)安全審計(jì)系統(tǒng)開啟了我們從傳統(tǒng)安全領(lǐng)域向業(yè)務(wù)安全領(lǐng)域思考的一扇窗戶,它把我們理解的信息安全思路引向了一個(gè)更加貼合業(yè)務(wù)應(yīng)用、更加貼合業(yè)務(wù)管理的角度來(lái)看待信息安全。

因此,面向業(yè)務(wù)的信息系統(tǒng)安全審計(jì)系統(tǒng),必定能在較長(zhǎng)的一段時(shí)間里得到市場(chǎng)和用戶認(rèn)同。同時(shí),啟明星辰認(rèn)為,無(wú)論信息系統(tǒng)安全審計(jì)的內(nèi)涵如何變化與 發(fā)展 ,面向業(yè)務(wù)的信息系統(tǒng)安全審計(jì)系統(tǒng),一定能在未來(lái)信息安全領(lǐng)域扮演重要的角色。因?yàn)椋嫦驑I(yè)務(wù)的信息系統(tǒng)安全審計(jì)系統(tǒng)已經(jīng)不僅在創(chuàng)造網(wǎng)絡(luò)安全的價(jià)值,更加創(chuàng)造業(yè)務(wù)管理的價(jià)值。

詞條內(nèi)容僅供參考,如果您需要解決具體問(wèn)題
(尤其在法律、醫(yī)學(xué)等領(lǐng)域),建議您咨詢相關(guān)領(lǐng)域?qū)I(yè)人士。

標(biāo)簽

信息安全

推薦詞條

亚洲人成在线观看一区二区 _狠狠88综合久久久久综合网_亚洲品质自拍_国产精品国产a
日韩中文字幕不卡| 26uuu国产日韩综合| 怡红院av一区二区三区| 精品久久久久一区二区国产| 欧美午夜一区二区三区免费大片| 北条麻妃一区二区三区| 国产精品一区免费视频| 国产一区二区三区蝌蚪| 精品一区二区成人精品| 日韩电影免费一区| 五月天一区二区| 亚洲永久免费av| 亚洲一区二区三区影院| 一区二区三区在线免费观看 | 国产日韩欧美制服另类| 精品少妇一区二区| 精品盗摄一区二区三区| 久久久午夜精品| 国产调教视频一区| 国产亲近乱来精品视频| 国产精品视频观看| 亚洲欧洲精品天堂一级| 色婷婷综合久久久中文字幕| 黄页视频在线91| 99re这里只有精品视频首页| 国产一区视频在线看| 欧美性大战久久久久久久| 白白色 亚洲乱淫| 成人高清免费观看| 成人av电影观看| 色欧美片视频在线观看 | 蜜臀精品一区二区三区在线观看| 首页亚洲欧美制服丝腿| 日韩av电影天堂| 国产一区二区三区日韩| 99这里只有精品| 在线视频亚洲一区| 欧美区一区二区三区| 日韩欧美亚洲另类制服综合在线| 日韩精品一区国产麻豆| 欧美国产欧美综合| 亚洲综合色噜噜狠狠| 日日噜噜夜夜狠狠视频欧美人| 精品亚洲成av人在线观看| 99国内精品久久| 欧美日韩国产123区| 26uuuu精品一区二区| 1区2区3区国产精品| 天天色图综合网| 国产精品一区在线观看你懂的| 成+人+亚洲+综合天堂| 欧美视频完全免费看| 久久久www成人免费毛片麻豆| 亚洲卡通动漫在线| 加勒比av一区二区| 在线观看日韩一区| 欧美成人三级在线| 亚洲男人的天堂在线观看| 美腿丝袜亚洲三区| 色欲综合视频天天天| 久久久久综合网| 日本一区免费视频| 亚洲最大的成人av| 日韩av电影免费观看高清完整版| 青青草国产精品亚洲专区无| 成人av电影在线网| 日韩欧美另类在线| 一区二区三区欧美| 精品系列免费在线观看| 日本丶国产丶欧美色综合| 精品国产成人系列| 亚洲gay无套男同| 9i在线看片成人免费| 中文字幕亚洲电影| 亚洲精品一区二区三区精华液| 国产精品美日韩| 日本欧美肥老太交大片| 色哟哟国产精品| 日本一区二区免费在线观看视频| 午夜电影一区二区| 91浏览器在线视频| 国产精品嫩草影院com| 国产一区激情在线| 欧美大片一区二区| 香蕉久久夜色精品国产使用方法| 91欧美一区二区| 国产精品美女一区二区三区| 国产精品一线二线三线| 精品播放一区二区| 六月婷婷色综合| 精品国产一区二区亚洲人成毛片| 日韩精品国产精品| 欧美精品色综合| 日韩黄色一级片| 欧美一区二区三区免费| 日韩精品亚洲专区| 欧美精品日日鲁夜夜添| 亚洲国产日韩精品| 欧美日韩精品一区二区三区四区| 亚洲欧美国产毛片在线| 97久久精品人人爽人人爽蜜臀| 国产精品嫩草影院av蜜臀| 成人黄色免费短视频| 国产精品三级电影| 色婷婷一区二区三区四区| 亚洲久草在线视频| 色婷婷av一区二区三区gif| 亚洲美女一区二区三区| 欧美亚洲综合久久| 日日噜噜夜夜狠狠视频欧美人| 91精品一区二区三区久久久久久 | 美国毛片一区二区| 欧美xxxxx裸体时装秀| 久久国产视频网| 国产亚洲福利社区一区| 99精品偷自拍| 亚洲成a天堂v人片| 欧美成人激情免费网| 开心九九激情九九欧美日韩精美视频电影| 日韩欧美一区二区三区在线| 国产麻豆一精品一av一免费 | 亚洲图片欧美一区| 日韩一区二区在线观看| 国产一区二区精品久久99| 亚洲欧美自拍偷拍色图| 欧美午夜电影网| 美女久久久精品| 中文字幕一区二区在线播放| 欧美日韩一级大片网址| 久久精品国产99久久6| 中文字幕精品一区二区三区精品| 91丨国产丨九色丨pron| 蜜芽一区二区三区| 中文字幕av一区二区三区高| 在线观看91精品国产入口| 麻豆国产精品视频| 亚洲欧美区自拍先锋| 日韩女同互慰一区二区| 91免费在线看| 黄一区二区三区| 亚洲国产日韩av| 国产亚洲精品7777| 9191精品国产综合久久久久久| 国产成人啪午夜精品网站男同| 一区二区三区成人| 国产三级欧美三级| 欧美日韩一区二区在线视频| 成人永久免费视频| 毛片av一区二区| 亚洲国产日韩在线一区模特| 国产精品丝袜黑色高跟| 欧美成人激情免费网| 欧美日韩卡一卡二| 91网站视频在线观看| 国产成人夜色高潮福利影视| 日本欧美一区二区三区乱码| 亚洲人成伊人成综合网小说| 国产欧美日韩另类视频免费观看| 在线播放/欧美激情| 欧美性极品少妇| 91老师片黄在线观看| 成人av电影在线| 成人免费看视频| 国产一区二区电影| 激情文学综合网| 麻豆精品蜜桃视频网站| 日日夜夜免费精品视频| 亚洲成人激情av| 亚洲精品ww久久久久久p站| 在线不卡的av| 国产成人av一区二区三区在线| 亚洲电影第三页| 亚洲色图都市小说| 久久精品人人做| 欧美精品 国产精品| 在线精品视频一区二区| 成人三级伦理片| 国产高清不卡二三区| 久久精品噜噜噜成人av农村| 免费观看成人av| 麻豆国产欧美一区二区三区| 奇米影视一区二区三区小说| 亚洲成a人v欧美综合天堂下载 | 国产xxx精品视频大全| 韩国欧美国产一区| 黑人巨大精品欧美一区| 激情综合网av| 国内成人免费视频| 国产制服丝袜一区| 国产精品亚洲视频| 暴力调教一区二区三区| 97精品久久久午夜一区二区三区 | 欧美精品自拍偷拍| 日韩欧美一区电影| 国产午夜精品久久久久久久| 中文字幕+乱码+中文字幕一区| 国产精品麻豆久久久| 一区二区三区小说| 全国精品久久少妇| 国产91丝袜在线播放|