成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

基于風險的審計方法:模擬案例研究

安全
本文承接《基于風險的審計方法:風險評估》和《基于風險的審計方法:審計階段》這兩篇文章,用具體實例,把前兩篇文章提到的有關基于風險的審計內容都聯系起來,方便大家對整個審計內容有個更清楚的認識和了解。

模擬案例研究:執行基于風險的審計的方法

現在我們理解了整個審計的大體內容,那么我們來進行一個場景模擬,把所有的內容都聯系在一起。在這個例子中,我們將站在一定高度、簡單的瀏覽一遍一家專營辦公材料、辦公家具、標識以及打印媒體服務的特許經銷商的審計過程。該公司位于東海岸的12家連鎖店都接受信用卡付款,并通過電子商務系統使用他們的網上商店。我們把它稱作Office Company公司。

Office Company確定了所有的資產并通過類型、價值和復雜性對他們進行了分類。下面的風險排名表格使用上文提到的標準對風險進行了排名。

在對審計范圍內的幾個審計實體進行排名之后,Office Company發現它的主要顧慮是公司防火墻和PCI DSS規則遵從。具體來說,公司擔心的是“建立和維護一個安全環境”這項PCI DSS要求,因為公司最近失去了主要的防火墻管理員。公司把防火墻列為機密(需要嚴格控制,以防止未授權的訪問)、危險程度級別1(需要高級別的保護,對于業務運行生死攸關)。在審計計劃中,審計團隊決定集中力量審計公司的防火墻和上面提到的PCI DSS要求。

在準備階段,審計人員發現之前的防火墻管理員很少記錄防火墻的變化,幾個月內都沒有更新網絡的拓撲結構,而且沒有培訓新員工。為了保護電子商業數據,防止監管處罰,審計團隊同意對每組防火墻規則進行一次全面整頓。審計團隊打算評估入口和出口的過濾,其中包括每條規則的記錄,以及所有封鎖和允許的端口、協議和服務等。

在評估階段,審計團隊發現企業內部使用的防火墻即將到期,并且供應商的支持快到盡頭。這只是許多發現中的一個,但卻是最重要的發現,需要立即引起注意。審計團隊跟管理人員進行合作,確定防火墻資產的價值以及升級他們需要的成本。在風險減輕階段,審計小組認為如果不替換現在的防火墻系統,那么所帶來的風險非常具有破壞性。

Office Company估計企業防火墻價值一百五十萬美元,“供應商支持到期”增加了威脅和漏洞計算系數,分別為0.4和0.7,那么風險為420000美元。這是因為供應商的支持消失之后,威脅程度(預計損失和年發生率)會增加,不足性也會增加。Office Company做了40萬美元的預算,用來續簽合同、培訓、測試以及采用新型防火墻產品。審計小組隨后決定追加投資兩萬美元外聘一家公司來測試和驗證這些控制的有效性。

在報告階段,審計團隊與管理團隊重新闡述了公司的防火墻和PCI DSS問題。他們還闡述了升級防火墻需要采取的措施,以及后續重要事件的日期。為了提供積極的觀點,他們指出了一些管理人員能夠現場更正的現存防火墻架構中的不足。其中一個方面就是防火墻的“默認拒絕”規則。就像Dr. Anton Chuvakin在他的新書中推薦的那樣,對于PCI規則遵從,審計團隊可以讓防火墻管理員在防火墻上實施“隱形規則”,丟棄所有以防火墻設備自身為目標的入站和出站流量。另外,報告還闡述了審計中發現的其他領域,其中包括基礎設施設備上的認證服務器使用以及偶然發生的計劃改變等。

總結

本指南重點介紹了基于風險的審計的核心內容。從風險評估以及風險排名過程,一直到評估和報告發現,重要的是要采取著重實現業務目標的風險基礎態度。這個模型可以重塑并不斷發展,能夠跟得上技術更新和漏洞更新的腳步。審計團隊一定要注意風險排名過程中使用的估計數字。審計人員在威脅以及風險分析中必須保持真實,應該盡可能的使用可以測量的數據。每年都使用這個方法進行審計,企業就能夠實現安全。  

【編輯推薦】

  1. 國內網絡安全風險評估市場與技術操作
  2. 企業實施信息安全審計的關鍵流程
責任編輯:許鳳麗 來源: TechTarget中國
相關推薦

2010-06-19 14:58:23

2010-06-19 14:44:08

2024-06-18 09:59:46

2023-02-01 07:25:12

2023-10-30 16:33:49

2021-05-08 23:30:15

區塊鏈數字貨幣安全

2013-12-06 09:18:44

2024-10-08 14:55:25

2023-09-21 13:46:00

2013-06-20 09:30:39

2023-02-22 15:26:07

2023-02-22 15:32:17

2023-12-01 18:06:19

2016-12-28 15:19:22

大數據機器學習銷售預測

2010-11-24 11:32:46

2009-06-30 09:51:20

2009-05-05 10:01:14

2012-11-29 13:24:44

2020-03-31 10:19:14

網絡安全IT安全漏洞
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 日韩一级免费电影 | 色综合桃花网 | 91免费看片神器 | 亚洲精品一区二区三区 | 久久久日韩精品一区二区三区 | 日韩国产一区二区三区 | 97成人免费| 亚洲视频在线看 | 亚洲午夜在线 | 不卡一区二区三区四区 | 中文一区二区 | 国产中文视频 | 精品国产不卡一区二区三区 | 欧美精品一区二区三区在线 | 久久鲁视频 | 美女黄网站视频免费 | 天天操一操 | 久久久精品一区 | 成人精品鲁一区一区二区 | 视频三区 | 欧美激情一区二区 | 亚洲成人99 | 日韩一区在线播放 | 久久精品久久久久久 | 在线观看黄视频 | 一级黄色片在线免费观看 | 精品久久久久久久久久久久久久 | 羞羞的视频免费看 | 一区二区在线 | 国产精品久久久免费 | 黄色片在线观看网址 | 日本激情视频在线播放 | 91精品国产综合久久精品图片 | 性网站免费 | 日韩一区二区在线视频 | 国产精品色一区二区三区 | 夜夜久久| 久久黄网| 精品久久久久久亚洲综合网 | 中文在线一区二区 | 中文在线一区二区 |