- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
珠海碧辟液化石油气有限公司管理建议书2008年月3日
安永
前言 3
1.完善信息系统程序修改以及维护的控制流程 4
2.正确配置应用程序,操作系统以及数据库的密码安全 5
3.加强对账户及其权限的管理 6
4.权责分工——业务流程(审计范围之外,仅作参考) 7
5.关帐控制——业务流程(审计范围之外,仅作参考) 8
附件1 系统密码设置建议 9
前言
安永科技与信息咨询服务部对贵公司进行的系统安全审计范围包括如下:
公司名称 涉及系统和程序 珠海碧辟液化石油气有限公司
SAP R/3 4.6 Windows Server 2003 Oracle 9i 1.完善信息系统程序修改以及维护的控制流程
发现
在审计过程中,我们注意到以下的问题:
服务器从上海迁移到珠海之后,公司还未对服务器操作系统和数据库的维护、配置制定相应的流程。
影响
如果程序变更没有依照相关流程进行有可能导致程序被非法修改,或修改的内容并不能满足最终用户的需求;因此有可能影响系统的运行,重要财务数据的完整性和正确性;
对服务器操作系统和数据库的更新缺乏审批记录,可能导致管理层无法确定修改是否经过审批;
如果没有对程序修改进行监控,便无法检查服务器操作系统,数据库和应用程序是否存在非法更改;
建议
公司公司管理层回复
正确发现
在审计过程中,我们注意到以及其相应的服务器上的目前的安全配置存在不足之处,详细情况参数 SAP R/3 4.Oracle 9i 最小密码长度 密码复杂程度 没有设置 密码过期的最长时间 42天 非法尝试密码的次数 没有设置 多少次数之内不能用之前用过的密码 没有设置 没有设置 超时锁定 00秒 没有设置 非法登录日志 没有设置
影响
建议
为了减少安全风险,我们建议贵公司以及其相应的服务器上的的安全配置。贵公司可根据实际情况选择设置公司管理层回复
发现
在审计过程中,我们注意到
影响
没有对账户进行有效的管理,会导致有非授权的用户存在于公司系统中,或者是在系统中存在一些无用的,过期的,甚至是不应该存在的账号,从而降低了系统的安全性以及增加了非授权用户登录系统对数据进行修改的风险
由于多位工作人员共同使用同一账号,当非法操作现象出现时,就难以追溯真正的操作人或错误原因。
建议
公司管理层回复
4.权责分工——业务流程(审计范围之外,仅作参考)
发现
))))影响
建议
))管理层5.关帐控制——业务流程(审计范围之外,仅作参考)
发现
影响
建议
管理层
附件1 系统密码设置建议
我们建议贵公司以及其相应的服务器上的的安全配置。参数 SAP R/3 4.Oracle 9i 最小密码长度 login/min_password_lng =4 或 6.
6
6 位 密码复杂程度 Enabled
PASSWORD_VERIFY_FUNCTION NULL.
密码过期的最长时间 login/password_expiration_time 90天或以下 PASSWORD_LIFE_TIME UNLIMITED.
PASSWORD_REUSE_TIME UNLIMITED, PASSWORD_REUSE_MAX UNLIMITED.
非法尝试密码的次数 login/fails_to_session_endlogin/fails_to_user_lock 12.
3 ~ 5次
应设定不多于3次 多少次数之内不能用之前用过的密码 login/failed_user_auto_unlock 5 ~ 10次
FAILED_LOGIN_ATTEMPTS UNLIMITED
PASSWORD_LOCK_TIME UNLIMITED
超时锁定 rdisp/gui_auto_logout =900 到 2700 20分钟 IDLE_TIME UNLIMITED.
非法登录日志 rsau/enable rsau /max_diskspace/local 2GB(登录日志容量最大为2GB)
Enabled TRANSACTION_AUDITING=TRUE (“TRUE”代表激活了系统自带的登录日志)
AUDIT_SYS_OPERATIONS=TRUE(“TRUE”代表激活了系统自带的操作日志)
珠海碧辟液化石油气有限公司
管理建议书
期间:2008年1月1日至2008年12月31日
您可能关注的文档
- 百事SAP实施业务蓝图-MM06-采购框架协议处理流程-v1.0_0316.doc
- TCL ERP项目TCL_MM_通用代料表_2004_08_18.doc
- 罗普斯金AR4001预收专用款.doc
- ERP项目ERP_Meeting Notes_0919_标准生产订单处理流程讨论纪要.doc
- 扬子石化Sinopec ERP_Yangzi_week rpt 0411.doc
- 太原钢铁运输流程.doc
- 太太药业Taita-unit test-MM.doc
- 江西石油RIE Spec_FJ_MM_R005油库进货数量汇总表_2.0.doc
- ERP项目QM小组第36、37周阶段工作总结.doc
- TCL ERP项目订单完成考核报表FUNCTIONAL SPEC.doc
- 黑龙江电网HEPC_系统测试_单元测试_ZPMS0001_设备变动记录维护.doc
- 扬子石化SAP项目管理会计设计文档v1.5.doc
- tcl erp项目04-采购入库单.doc
- TCL ERP项目FIGL0011多媒体财务报表应收股利和应收利息明细.doc
- 扬子石化MRO-P06-S01-E01 维护客户主数据流程 v2.doc
- TCL ERP项目TCL_MM_PU内销CRT入库对账单_2005_02_23.doc
- 浪潮电脑浪潮组织结构.ppt
- ERP项目9.17-9.18FICO模块问题确认会议纪要.doc
- ERP项目1模板_部件定型会议纪要暨报告.doc
- TCL ERP项目PPCA0006-ODF标准备损率表批量维护程序.doc
文档评论(0)