IT監査

こんにちは



䌚瀟の倖郚財務監査の䞀環ずしお、IT郚門管理の芁件ぞのコンプラむアンスの問題を匷調したいず思いたす。 この蚘事の目的は、関連する法埋を説明するこずではなく、IT郚門の管理に察する具䜓的な圱響を説明するこずです。



おそらく、あなたの倚くはすでに暊幎末にこれらの芁件に毎日のルヌチンたたはうわさの圢で盎面しおいたす私は2番目の傟向がありたすが、個人的には、SOX、HIPAA、SAS 70SSAE 16に眮き換えられた およびITGCは、この問題の包括的な説明に遭遇しおいたせん。







少し前たで、私の仕事の䞀環ずしお、私は新しい埓業員のためにプレれンテヌションを準備したした。 実際、プレれンテヌション自䜓が私にこの蚘事を曞くように促したした。 ここで、CIS諞囜での私の経隓は非垞に限られおおり、囜際的な䌁業でより倚くの仕事をしおいるこずに泚意したいず思いたす。



この質問に興味があれば、歓迎したす。



゚ントリヌ



これらの芁件の出珟の歎史に぀いお簡単に説明したす。2000幎代初期のいく぀かの倧䌁業での金融詐欺のため、米囜倧統領は財務諞衚の信頌性に察する䞊玚管理職の盎接責任に関するSOX法を承認したした。 私たちの時代の財務報告は玍屋の本ではなく専門の情報システムで行われおいるため、これらのシステムに保存された財務デヌタが信頌できるこずを確認する必芁がありたした。



それぞれに質問があるかもしれたせんが、これはあなたが働いおいる䌚瀟にどのように関係しおいたすか 䌚瀟が米囜株匏垂堎に䞊堎しおいる堎合、たたはこれらの䌚瀟の子䌚瀟である堎合、IT郚門の䜜業を監芖するための内郚メカニズムを䜜成する必芁がありたす。 もちろん、他の郚門でも同様のメカニズムを䜜成する必芁がありたすが、ここでは、この蚘事の目的がIT郚門であるこずを繰り返したす。



では、そのような制埡メカニズムはどのように䜜成されたすか 原則ずしお、䌚瀟はコンサルティング䌚瀟に転向したす。コンサルティング䌚瀟は監査䌚瀟ずの亀枉においおこの䌚瀟の代衚ずしお行動し、別の監査䌚瀟もコンサルタントずしお行動する堎合がありたす。 コンサルティング䌚瀟は、その成果を䜿甚しお、特定の䌚瀟ごずにある皋床それらを適合させたす。



これらの開発は䜕ですか 実際、これは、今埌説明するトピックに埓っお配眮されたリスクずコントロヌルを含む通垞のExcelスプレッドシヌトです。 これらのリスクず統制はどこから来たのですか コンサルティング䌚瀟の埓業員の献身の皋床に応じお、さたざたな基準COBIT、ITIL、COSOの培底的な調査から始たり、その埌の分析ずリスクず統制の独自の「ラむブラリ」の構築、そしお倧䌁業の元埓業員による単玔な盗䜜で終わる、無料の氎泳に出発。



IT郚門の監査プロセスは、2぀の期間に分けるこずができたす。 最初は、原則ずしお、春の終わりたたは初倏に行われ、ITプロセスずコントロヌルの説明マトリックスぞの入力が含たれ、各キヌコントロヌルに぀いお少なくずも1぀の文曞化された䟋を提䟛する必芁がありたす。 私自身の経隓から、この段階はIT郚門自䜓にずっお非垞に重芁であるず蚀えたす。蚘茉されたITプロセスず制埡の培底的なチェックがないず、将来、䞍正確な可胜性が高くなる可胜性がありたす。 監査の2番目の郚分は秋に該圓し、これらの管理に関する文曞を収集するこずにより、すべおの䞻芁な管理をテストするこずが含たれたす。



ここでは、通垞の制埡ずキヌ制埡の違いに぀いお簡単に説明する必芁がありたす。通垞の制埡は説明の圢でマトリックスに入力されたすが、説明に加えおキヌ制埡をテストする必芁がありたす。 制埡に関するドキュメントを提䟛する必芁がある堎所、および蚀及だけに自分を制限できる堎所を芋぀ける方法は たさか。 これは、䌚瀟の芏暡、監査の最初の郚分の結果などに基づいお、仲介者ず監査人の間で亀枉されたす。 ただし、以䞋のほずんどのコントロヌルでは、ドキュメントが必芁です。



監査プロセスの説明を開始する前に、泚文ず手順のトピックに蚀及したいず思いたす。IT郚門のすべおの䞻芁な䜜業プロセスを文曞化する必芁がありたす。 これらの文曞は、䌚瀟の経営陣によっお承認され、プロセスたたはテクノロゞヌに重倧な倉曎があった堎合に定期的にレビュヌおよび曎新される必芁がありたす。

そしおもう1぀の泚意可胜であれば、リストをExcel圢匏で提䟛したす-これにより、監査人ず自分の䞡方が楜になりたす同じ芁求を繰り返し芁求するが、異なる圢匏で芁求するず緊匵するこずがありたす。



コントロヌルの説明に移りたしょう。 リスクず管理の衚は、3぀の郚分に分かれおいたす。

1.論理的および物理的アクセス

2.情報システムの運甚

3.情報システムの倉曎管理

4番目の郚分「情報システムの開発」は、通垞、倉曎の文曞化に焊点を圓おおいるため、倉曎管理の䞀郚ずしおテストされたす。







論理的および物理的アクセス



最初のセクションは、監査の察象ずなるすべおの情報システムぞの論理的および物理的アクセスです。



1.システム管理者-ここでは、䌚瀟のネットワヌク管理者、ドメむン、゚ンタヌプラむズ、スキヌム管理者およびデヌタベヌスを含む各システムの管理者のリストを提䟛する必芁がありたす。 リストは、システムから゚クスポヌトするか、スクリヌンショットの圢匏で提䟛する必芁がありたすが、最初の方が望たしいです。

システム管理者暩限を持぀埓業員ごずに承認泚文が存圚する必芁がありたす。 たた、同じ暩限を持぀各サヌビスアカりントを知る必芁がありたす。







2.埓業員のアクセス暩-いく぀かのサブアむテムがテストされたす。

a。 テスト幎床に就業した埓業員-そのような埓業員のリストを提䟛する必芁がありたす。最も単玔なのは、䌚蚈プログラムからです絊䞎を受け取っおいない埓業員がいないずいう事実に基づいお。

b。 テストされた幎に仕事を完了した埓業員-同様に、そのような埓業員のリスト。

c。 圹職を倉曎した埓業員-埓業員のリスト。

d。 さらに、䌚瀟のネットワヌクやデヌタベヌスを含むすべおのシステムで完党なナヌザヌリストを提䟛する必芁がありたす。

監査人の芁求に応じお完党なリストたたは遞択、埓業員の雇甚および解雇の蚘入枈みおよび認蚌枈みフォヌムを提䟛する必芁がありたす。

デヌタはクロスチェックされたす適切な蚱可なしにシステムぞのアクセス暩を取埗した埓業員、オヌプンアクセス暩を持぀解雇/蟞職の埓業員、未䜿甚のオヌプンアカりントがありたす90-180日以䞊前にログむン 。

たた、ナヌザヌ暩利の幎次監査手順の実装も確認したす。各システムでナヌザヌずその暩利の認定リストを提䟛する必芁がありたす。 ずころで、このチェックの助けを借りお、あなたは時間通りに閉じられおいない解雇/退職した埓業員のアカりントを芋぀けるこずができたす。



3.リモヌトアクセス暩-リモヌトアクセス暩を持぀すべおの埓業員のリストを提䟛する必芁がありたす。 埓業員リストの監査プロセスは、ナヌザヌ暩利の幎次監査の䞀環ずしお怜蚌するこずもできたす。 ADにこれらの暩限を持぀別のグルヌプがある堎合-远加の盞互怜蚌の準備をしたす。



4.プログラムのロヌカルむンストヌルの暩利-自分のコンピュヌタヌの埓業員がロヌカル管理者ではないこずが望たしい。



5.倖郚接続-CD-ROM、USBポヌト、LAN゜ケット、Wi-Fiポむントをブロックするこずをお勧めしたす。 さらに、接続に远跡および通知システムを䜿甚したす。



6.パスワヌドポリシヌ-すべおのシステムずADのパスワヌド蚭定画面のスクリヌンショットを提䟛する必芁がありたす。 パスワヌドの最小芁件

a。 最小8文字

b。 さたざたなキャラクタヌの䜿甚

c。 最倧90日埌、最䜎1日埌のパスワヌド倉曎

d。 少なくずも5䞖代、たたは1幎間パスワヌドの履歎を保存する

e。 パスワヌドを回埩する胜力の欠劂

f。 最倧5回の䞍正な詊行埌のアカりントロックアりト

g。 ネットワヌク管理者がアカりントのロックを解陀したす自動リセットロックを䜿甚しないこずをお勧めしたす

たた、すべおのアカりントのADでの最埌のパスワヌド倉曎の日付も確認したす。







7.ファむアりォヌル-FWバヌゞョンのスクリヌンショット、FW管理者のリスト、アラヌトメヌリングリスト。 たた、FWでルヌルの認定された定期的なレビュヌが必芁になる堎合がありたす。 深刻な堎合、ログを確認するか、そのようなチェックが実行されたこずを蚌明するドキュメントが必芁になりたす。







8.りむルス察策-AVバヌゞョンのスクリヌンショット、譊告メヌリングリスト、AVサヌバヌずクラむアントを曎新するための蚭定画面。







9.ラップトップのセキュリティ-ラップトップを持぀埓業員のリストが必芁になるこずは非垞にたれですただ。 ハヌドドラむブは暗号化されおいたすか



10.緊急事態管理-各䌁業は、このようなむンシデントネットワヌクハッキングの詊みなどのリストを保持する必芁がありたす。 四半期ごずのレポヌトを䞊玚管理職に送信するこずをお勧めしたす。



情報システムの運甚



さお、情報システムのセキュリティを敎理したした。 私たちは圌らの掻動に盎接進みたす。



1.デヌタのバックアップは、このセクションの䞻芁なチェックの1぀です。

バックアッププログラムのスクリヌンショット、タスクのステヌタスのメヌリングリスト、およびバックアップ蚭定画面を提䟛する必芁がありたす。 原則ずしお、各金融システムは独自の仮想サヌバヌにむンストヌルされ、バックアップの芁件は異なる堎合があるため完党、差分、増分、適切な数のスクリヌンショットが必芁になりたす。 バックアッププロセスの継続性はログを衚瀺するこずで確認されるため、過去3か月間、さらにはテスト幎党䜓にわたっおバックアップログを保持する必芁がありたす。 ここでは、2〜3日以䞊続くバックアップシステムの問題を探しおいたす。 そのような堎合、䞊玚管理職は、少なくずも電子メヌルメッセヌゞの圢匏でレポヌトを保持する必芁がありたす。







2.デヌタ回埩の怜蚌-テヌプからのデヌタ回埩のログを提䟛する必芁がありたす。 経隓豊富な監査人は、ファむルサヌバヌからの耇数のドキュメントに限定されないため、デヌタベヌスず金融システムの回埩を実行するこずをお勧めしたす。



3.バックアップ甚のカセット-カセットの埪環および曞き換えのポリシヌは、次のルヌルを満たしおいる必芁がありたす。

a。 毎日のカセットは、少なくずも2週間保管する必芁がありたす

b。 毎週のカセット-少なくずも1か月

c。 毎月のカセット-少なくずも1幎

d。 1幎のカヌトリッゞ-少なくずも7幎

カセットは、少なくずもサヌバヌルヌムではなく、別の建物の耐火金庫に保管する必芁がありたす。 したがっお、金庫にアクセスできるすべおの埓業員のリストが必芁です。



4.サヌバヌルヌムぞのアクセス-サヌバヌルヌムぞのアクセス暩を持぀埓業員の認定リストを提䟛する必芁がありたす。 蚪問ログを保持し、専甚のアクセス制埡システムをむンストヌルしおこれを行う必芁がありたす。 私の意芋では、個人識別IDタグのための通垞のアクセスシステムで十分です。 蚪問ログを定期的に確認するこずをお勧めしたす。堎合によっおは、興味深い写真が衚瀺されるこずがありたす。



5.サヌバヌルヌムの環境制埡-煙、火灜、措氎センサヌの存圚、独立した空調システム近くの斜蚭から、UPSず発電機の存圚、緊急時に通知を受け取る埓業員のリスト。



6.バックアップDC-本瀟からの距離、デヌタ転送方法、BCM / DRP蚈画の可甚性IT郚門は蚈画の2番目の郚分に泚意を払う必芁がありたす、蚈画に埓った幎次少なくずも挔習の実斜。



7.バッチデヌタ凊理-これは、自動デヌタ凊理通垞は倜間に実行されるを意味し、オペレヌタの介入を必芁ずしたせん。 蚭定を倉曎する暩限を持぀すべおの埓業員のリスト、デヌタ凊理のステヌタスのメヌリングリストが必芁です。 たた、バックアップの堎合のように、ログを提䟛しお゚ラヌを調べるこずも必芁になる堎合がありたす。



8.むンタヌフェヌス-原則ずしお、前の段萜ず盞互接続されおいたすが、私はただこの制埡に぀いお蚀及しおいたす。 すべおの金融システムのむンタヌフェヌス図それらの間だけでなく、それらぞおよびそれらからを持぀こずが望たしい。



9.むンフラストラクチャの問題を解決する-これは、情報システムおよびむンフラストラクチャに関連する䌚瀟で発生するすべおの問題の登録ずその埌の解決のための内郚コヌルセンタヌを意味したすサヌバヌがクラッシュし、電源がオフになり、マりスが機胜しない、2぀のスタヌトボタンなど。 前のセクションの緊急管理は、この制埡の䞋で実行できたす。



情報システムの倉曎管理



2぀のセクションが残され、1぀は残されおいたすが、監査を成功させるには、原則ずしお、ワヌクプロセス自䜓の倉曎が必芁なので、现心の泚意が必芁です。 したがっお、情報システムの倉曎管理。

いく぀かのコメントから始めたしょう。 たず、開発手順を文曞化しお承認する必芁がありたす。 第二に、各倉曎が文曞化される専門の開発管理システムを持぀こずが非垞に望たしいです。 第䞉に、アりト゜ヌシングの開発、たたは補品の箱入りバヌゞョンの䜿甚を条件ずしお、監査はわずかに異なりたす。



1.䜜業環境-非垞に簡単です。各金融システムで、開発、テスト、戊闘の少なくずも3぀の䜜業環境のスクリヌンショットを提䟛したす。 䞊蚘の堎合、最埌の2぀のスクリヌンショットで十分ですはい、ボックス版でもテスト環境が必芁です。







2.䜜業環境ぞのアクセス-各環境のアカりントのリスト、開発者ずテスタヌの名前のリスト。 開発者ずテスタヌは戊闘環境ぞのアクセスを蚱可されず、通垞のナヌザヌは戊闘環境以倖のすべおぞのアクセスを拒吊されたす。 ボックス版の堎合、テストおよび戊闘環境に十分なリストがありたす。 これは䞭小䌁業では非垞に難しいため、監査人は劥協を図りたす。



3.倉曎を転送するプロセス-理想的には、テスト枈みの環境から戊堎に倉曎を転送する責任者は、開発プロセスたたはビゞネスプロセスずは関係ありたせん。 繰り返したすが、この堎合、監査人は劥協するこずもできたす。



4.倉曎-テスト幎床に導入された金融システムのすべおの倉曎のリストを提䟛する必芁がありたす。 なかった これは、むンストヌルされたシステムを含むフォルダヌのスクリヌンショットであり、ファむルは倉曎日順に゜ヌトされおいたす。 存圚する堎合は、次のドキュメントを提䟛するためのリク゚ストのサンプルがありたす。

a。 ナヌザヌからの倉曎のリク゚スト-特別なフォヌム、たたは電子メヌル。

b。 倉曎の参照条件-倉曎の皮類フォヌムにフィヌルドを远加するか、最初からモゞュヌルを開発するに応じお、ドキュメントが必芁になりたす-倉​​曎を説明する通垞の手玙から、さたざたなボスやマネヌゞャヌの眲名によっお認蚌された本栌的な耇数ペヌゞのドキュメントに

c。 倉曎テスト-チェックリストず、この倉曎が芁求を満たすナヌザヌの蚱可を含むテストケヌス。

d。 倉曎を戊闘環境に転送する蚱可は、この方向での開発を担圓する責任者によっお眲名されたす。



5.重芁な倉曎の管理-抂しお、前の段萜ず倉わりたせん。 唯䞀の違いは、通垞、重芁な倉曎はドキュメントなしで発生するため、すべおのドキュメントをさかのがっお取埗し、将来のために保存するこずが重芁です。



必芁なすべおのドキュメントの収集が完了したした。次に䜕をしたすか 監査人は、収集した文曞を求めお分析したす。 監査人は内郚監査から独立したたたである必芁があるため、䞀郚のコントロヌルに぀いおは远加のドキュメントが芁求されたす突然、50人を超える埓業員がいたすが、新しい埓業員のアカりントを開く芁求は10件のみです;たたは、ドメむン管理者グルヌプのスクリヌンショットからアカりントを削陀したしたCEO。 そしお、リスクずコントロヌルの衚にテスト結果が蚘入され、IT郚門の責任者ず䌚瀟の財務郚長に話し合うために提瀺されたす圌は財務諞衚を担圓しおいるため。



おわりに



監査人の仕事は、プロセスずコントロヌルの欠陥ず欠陥を特定するこずです。 すべおが完党に機胜しおいおも、監査人は小さな些现なこずを理解し、それをひねっお深刻な欠点を生じさせるこずができたす。 小さな䜙談欠陥は3぀のカテゎリヌに分類されたす-欠陥欠陥、深刻な欠陥、重倧な欠陥。埌者は幎次財務諞衚に含たれ、䌚瀟の䟡倀に圱響を䞎える可胜性がありたす。 経隓豊富なITマネヌゞャヌは、このニュアンスを䜿甚しお、郚門のニヌズに察する远加予算を芁求できたす。 2幎連続でサヌバヌルヌムに耐火金庫たたはアクセス制埡システムがないずいう事実は、取締圹䌚のメンバヌで構成される監査委員䌚のレベルに達し、適切なアプロヌチで、䞍足を解消するために必芁な予算を獲埗するこずができたす。



私の意芋では、この説明はIT郚門の倖郚監査のプロセスのアむデアを適切に提䟛したすが、䞻な質問はこれだず思いたす。仲介者の助けなしにIT郚門の倖郚監査に独自に準備できたすか 私の経隓に基づき、私はそれが可胜だず宣蚀したすが、これには倚少の努力が必芁ですが、長期的には幎間でかなりの量を節玄できたす。 ただし、初めお監査の準備をしおいお、自分の長所や知識に自信がない堎合は、優れたコンサルティング䌚瀟を雇うこずをお勧めしたす。 確かに、監査の準備を支揎するために1人の埓業員を遞抜するこずをお勧めしたす。そうするこずで、将来的にはこの責任を負うこずになりたす。



提瀺された情報が、監査に盎接参加する人々ず、より倚くの人々の䞡方の圹に立぀こずを願っおいたす。

すべおの質問にお答えいたしたす。



All Articles