发布新日志

  • [转]IT 审计专栏(一)-概念篇

    2007-05-26 11:56:07

     

    联系方式: mailto:thinker@csai.com.cn

    ( 2004 年 5 月 21 日)

    近年来,随着信息技术的不断发展,信息系统日渐成为现代社会中不可缺少的 “ 基础设施 ” 。就在信息系统为人们提供便利,满足社会服务需求的同时,信息系统自身的结构、功能复杂度越来越高,使得信息系统本身由于复杂度增大导致的系统脆弱性隐患变得越发严重。对信息系统进行错误操作、滥用、不正当使用导致的社会问题屡见不鲜,给社会带来了巨大的经济损失,重者伤及人命。特别是近些年来的网络化趋势使得这种影响波及范围更为扩大,造成了极为恶劣的影响。因此,信息系统的安全性愈来愈为社会所关注。
      

    信息系统给社会带来的危害主要体现在以下几方面:

    (1) 致命的功能停止

    ● 由于 1993 年纽约世界贸易大厦爆炸事件,使得当时入住的多数企业的商业数据如数丧失,导致在企业这一年内的很多商业活动无法进行。( AIXCELLENCE 1995 年秋冬号 IBM 社)

    在现实生活中,这样的例子比比皆是。由于停电使医院信息系统的停止导致手术的病人致死这样的现象也时有发生。为此,如何给信息系统提供一个安全环境,如何使一个信息系统环境内信息流处处畅通,成为了一个新的课题。

    (2) 错误操作、不正当使用和滥用信息技术

    ● 某都市银行支店副店长利用联机终端盗取 3 亿日币(折合 2 千多万人民币)( 1998.1.14 日本经济新闻)

    ● 1998 年发生的 CIH 病毒,导致全球数百万台计算机硬件损坏,导致近百亿美元的经济损失。

    ● 1997.8.1 发生在东京证券交易所的系统当机造成了巨大的社会影响和经济损失。经调查,原因是处理程序在设计时出的一个小问题。( 1997.8.15 日经 BUSINESS )

    任何技术都是“双刃剑”,信息系统给社会带来巨大便利的同时,也往往会被“不法分子”所利用,如何杜绝这类现象,如何防止信息系统因为自身的缺陷给社会蒙受巨大损失,这又是我们面临的另外一个新课题。

    此外如何对待信息系统投资也引起人们的逐步关注。不少信息系统建设项目劳民伤财,耗资巨大却无法为社会提供实际的服务价值,甚至还危害及社会。对于企业来说何尝不是一笔重大的经济损失。有例证: 1994 年, Standish Group 对 IT 行业 8400 个项目(投资 250 亿美元)的研究结果表明有 34 %的项目彻底失败, 50 %的项目在补救后完成,预算平均超出 90 %,进度平均超出 120 %。这些失败和补救的项目中、不少未经过投资风险评估便匆匆上马,超成了极大的社会资源浪费,对信息系统投资方面起到了极其恶劣的影响。

    从上面的事例我们可以看出:应对信息系统的建设我们需要引入一种新的管理机制来对信息系统的安全性、投资效果、实施进程和实施效果等进行评估、指导和改进。这种机制就是我们今天所提到的 IT 审计( System Audit ,又称 IT 监查)。

    2 IT 审计的历史和发展

    IT 审计的出处源自 60 年代 IBM 出版的《 Audit encounters Electronic Data Processing 》等有关在 EDI 环境下进行审核和组织的论述。不久后有关该方面的研究结果不断涌现, IT 审计的雏形初步形成。但是由于信息系统在社会上尚未得到较为广泛的应用,因此 IT 审计并未在社会上形成意识。

    七十年代中后期到八十年代初由于计算机在发达国家的企业初步普及,利用计算机犯罪和计算机系统失效的事件频频出现,使得 IT 审计日益得到社会重视,美国、日本先后成立了 IT 审计方面的协会组织。从事对 IT 审计规则的制定和实施指导。值得注意的是 1985 年日本政府出台了《 IT 审计标准》并根据美国劳工部的《 Skill Start 》和 Northwest Center for Emerging Technologies ( NCET )对 IT 信息人员的从业技能的要求制订了 IT 审计师(系统监查员)的技能标准并以之作为新的“ IT 审计师(系统监查员)”级考试的参考标准。

    九十年代是 IT 审计的普及期,这主要归功于互联网的普及。互联网的普及是利用计算机犯罪的人员温床,此外日益严重的软件项目失败问题引发了是否要对信息系统的投资和开发进行审计的深思。 IT 审计得到了前所未有的重视。

    3 IT 审计的对象、范围和意义

    IT 审计是独立于信息系统本身、信息系统相关开发、使用人员的第三方- IT 审计师采用客观的标准对信息系统的策划、开发、使用维护等相关活动和产物进行完整地、有效地检查和评估。

    由上面的定义我们可以看出, IT 审计设计整个信息系统的生命周期, IT 审计不是单纯强调对软硬件的审计。它的审计对象涵盖整个信息系统所有活动和中间产物,并包括信息系统实施相关的外部环境。

    IT 审计按照信息系统的生命周期分为业务计划审计,业务开发审计、业务执行审计和业务维护审计以及涵盖整个信息系统周期的共通业务审计。

    业务计划审计主要面向信息系统的企划,对信息系统的投资可行性,系统规划与公司战略的相关性,系统开发计划的可行性以及系统需求的完整性和正确性进行审核和验证。

    业务开发审计对信息系统开发的各个阶段的相关人员的活动、信息、中间产物进行审核,确认这些活动、信息和中间产物的规范性、有效性和对于信息系统目标的针对性。

    业务执行审计确认与信息系统运行相关的数据、软硬件、安装环境等是否符合信息系统的运营要求,同时对信息系统的功能、性能、易用度、可操作性等进行评估。

    业务维护审计对信息系统的维护活动和维护结果实施审核和评价。发现在维护中可能出现的各种漏洞和信息系统维护中急待改善的问题。

    共通业务审计涉及文档管理、进度管理、人员管理、采购管理、风险管理等,检查这些过程的规范性和有效性,并提出改良建议。

    IT 审计的任务在于站在客观公正的角度上,收集审计信息,生成审计报告,通过审计报告促成信息系统生命周期活动和成果物的改善。

    实施 IT 审计能够强化 IT 投资效果,提高信息系统的安全性,能够客观评价信息系统及信息系统开发,从社会经济和企业、国家信息化投资、安全等方面都具有极大的意义。

    4 IT 审计制度

    一般来说,对企业实施 IT 审计的对象有:本企业内的 IT 审计师、外部 IT 审计事务所委托审计师和国家审计机构。

    作为企业,建立一个完善的 IT 审计制度需要做到以下几点:

    ( 1 ) IT 审计师是跨信息技术和审计技术的复合型人才,要实施企业的 IT 审计制度,必须重视和培养合格的 IT 审计师;

    ( 2 )企业应该建立相应的 IT 审计部门或审计岗位,确定其部门和岗位职责,并将之置于企业经营者的直接管理之内;

    ( 3 )企业应该制定相应的 IT 审计准则、实施报表、报告等进行 IT 审计所必须的凭据;

    只得一提的是,企业在建立 IT 审计制度时应当遵循国家相关 IT 审计的法规并结合本企业的业务实际进行。企业的 IT 审计制度不是一成不变的,根据具体企业的营运情况可以在每个审计年度终结后新的审计年度开始前做相应的修改和增删。

    5 IT 审计计划

    IT 审计的实施需要制定相应的计划,明确 IT 审计的任务、采用的方法和预期应当达到的效果。该计划在提交经营层确认后得以实施。

    IT 审计的审计计划分为两种类型:基本计划和详细计划(又称分期计划)。

    基本计划是一个审计年度内相关 IT 审计活动的计划,确认年度内 IT 审计的各项任务及其大致时间安排。基本计划需要提交经营层批准。它是对整个 IT 审计年度的活动指引方针。内容包括:审计对象、审计场所、审计原则、日程安排等。

    详细计划(分期计划)针对具体项目(系统)或任务,得到 IT 审计部门领导的许可即可,详细计划需要告知被审计对象。详细计划的内容包括:审计对象、目的、审计流程、审计要点、审计时间、相关人员、审计报告提交事项等内容。

Open Toolbar