成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

基于風險的審計方法:模擬案例研究

安全
本文承接《基于風險的審計方法:風險評估》和《基于風險的審計方法:審計階段》這兩篇文章,用具體實例,把前兩篇文章提到的有關基于風險的審計內容都聯系起來,方便大家對整個審計內容有個更清楚的認識和了解。

模擬案例研究:執行基于風險的審計的方法

現在我們理解了整個審計的大體內容,那么我們來進行一個場景模擬,把所有的內容都聯系在一起。在這個例子中,我們將站在一定高度、簡單的瀏覽一遍一家專營辦公材料、辦公家具、標識以及打印媒體服務的特許經銷商的審計過程。該公司位于東海岸的12家連鎖店都接受信用卡付款,并通過電子商務系統使用他們的網上商店。我們把它稱作Office Company公司。

Office Company確定了所有的資產并通過類型、價值和復雜性對他們進行了分類。下面的風險排名表格使用上文提到的標準對風險進行了排名。

在對審計范圍內的幾個審計實體進行排名之后,Office Company發現它的主要顧慮是公司防火墻和PCI DSS規則遵從。具體來說,公司擔心的是“建立和維護一個安全環境”這項PCI DSS要求,因為公司最近失去了主要的防火墻管理員。公司把防火墻列為機密(需要嚴格控制,以防止未授權的訪問)、危險程度級別1(需要高級別的保護,對于業務運行生死攸關)。在審計計劃中,審計團隊決定集中力量審計公司的防火墻和上面提到的PCI DSS要求。

在準備階段,審計人員發現之前的防火墻管理員很少記錄防火墻的變化,幾個月內都沒有更新網絡的拓撲結構,而且沒有培訓新員工。為了保護電子商業數據,防止監管處罰,審計團隊同意對每組防火墻規則進行一次全面整頓。審計團隊打算評估入口和出口的過濾,其中包括每條規則的記錄,以及所有封鎖和允許的端口、協議和服務等。

在評估階段,審計團隊發現企業內部使用的防火墻即將到期,并且供應商的支持快到盡頭。這只是許多發現中的一個,但卻是最重要的發現,需要立即引起注意。審計團隊跟管理人員進行合作,確定防火墻資產的價值以及升級他們需要的成本。在風險減輕階段,審計小組認為如果不替換現在的防火墻系統,那么所帶來的風險非常具有破壞性。

Office Company估計企業防火墻價值一百五十萬美元,“供應商支持到期”增加了威脅和漏洞計算系數,分別為0.4和0.7,那么風險為420000美元。這是因為供應商的支持消失之后,威脅程度(預計損失和年發生率)會增加,不足性也會增加。Office Company做了40萬美元的預算,用來續簽合同、培訓、測試以及采用新型防火墻產品。審計小組隨后決定追加投資兩萬美元外聘一家公司來測試和驗證這些控制的有效性。

在報告階段,審計團隊與管理團隊重新闡述了公司的防火墻和PCI DSS問題。他們還闡述了升級防火墻需要采取的措施,以及后續重要事件的日期。為了提供積極的觀點,他們指出了一些管理人員能夠現場更正的現存防火墻架構中的不足。其中一個方面就是防火墻的“默認拒絕”規則。就像Dr. Anton Chuvakin在他的新書中推薦的那樣,對于PCI規則遵從,審計團隊可以讓防火墻管理員在防火墻上實施“隱形規則”,丟棄所有以防火墻設備自身為目標的入站和出站流量。另外,報告還闡述了審計中發現的其他領域,其中包括基礎設施設備上的認證服務器使用以及偶然發生的計劃改變等。

總結

本指南重點介紹了基于風險的審計的核心內容。從風險評估以及風險排名過程,一直到評估和報告發現,重要的是要采取著重實現業務目標的風險基礎態度。這個模型可以重塑并不斷發展,能夠跟得上技術更新和漏洞更新的腳步。審計團隊一定要注意風險排名過程中使用的估計數字。審計人員在威脅以及風險分析中必須保持真實,應該盡可能的使用可以測量的數據。每年都使用這個方法進行審計,企業就能夠實現安全。  

【編輯推薦】

  1. 國內網絡安全風險評估市場與技術操作
  2. 企業實施信息安全審計的關鍵流程
責任編輯:許鳳麗 來源: TechTarget中國
相關推薦

2010-06-19 14:58:23

2010-06-19 14:44:08

2024-06-18 09:59:46

2023-02-01 07:25:12

2023-10-30 16:33:49

2021-05-08 23:30:15

區塊鏈數字貨幣安全

2013-12-06 09:18:44

2013-06-20 09:30:39

2024-10-08 14:55:25

2023-09-21 13:46:00

2023-02-22 15:26:07

2023-02-22 15:32:17

2023-12-01 18:06:19

2016-12-28 15:19:22

大數據機器學習銷售預測

2010-11-24 11:32:46

2012-11-29 13:24:44

2009-06-30 09:51:20

2023-11-02 00:18:47

風險管理系統驅動

2020-03-31 10:19:14

網絡安全IT安全漏洞
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 影音先锋男| 91精品久久久久久久99 | 国产一区二区在线免费观看 | 一区二区三区国产 | 久久精品国产一区老色匹 | 久久久精品网站 | 91精品国产综合久久香蕉922 | 国产女人与拘做受免费视频 | 欧美日韩国产三级 | 国产一级黄色网 | 国产精品免费一区二区三区 | av永久| av手机免费在线观看 | 国产一区二区久久久 | 成人在线视频网 | 日韩欧美精品 | 亚洲精品一区二区三区中文字幕 | 久久久久国产一级毛片 | 国产91久久精品一区二区 | 亚洲电影专区 | 91精品国产91久久久久久最新 | 美女在线观看av | 久久久国产一区二区三区 | 亚洲欧美激情精品一区二区 | 日韩欧美在线免费观看视频 | 亚洲天堂中文字幕 | 狠狠色综合网站久久久久久久 | 亚洲国产一区二区视频 | 九色在线观看 | 一级片aaa| 日日操视频 | 欧美日韩成人一区二区 | 国产在线一区二区 | 成人午夜精品一区二区三区 | 中文字幕av一区 | 中文字幕久久久 | 91精品国产高清久久久久久久久 | 午夜视频精品 | 国产高清在线精品一区二区三区 | 欧美精品一区二区三区在线播放 | 国产aⅴ爽av久久久久久久 |