国际信息安全审计规范简介.docVIP

  1. 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
  2. 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  3. 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  4. 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  5. 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  6. 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  7. 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
国际信息安全审计规范简介.doc

国际信息安全审计规范简介 COBIT的全名是Control Objectives for Information and related Technology,是一个由美国负责信息技术安全 与控制参考架构的组织ISACA(Information Systems Audit and Control Association)在1996年所公布的业界标准,目前已经更新至第三版,是国际上公认的最先进、最权威的安全与信息技术管理和控制的标准。COBIT归纳了世界上18项相关的来源,形成了一套专供企业经营者、使用者、IT专家、MIS审计员与安控人员来强化和评估IT管理和控制的规范。 COBIT架构的主要目的是为提供业界提供关于IT控制的一个清楚的政策和发展的良好的典范,这个架构共有34个IT的程序,分成四个领域:PO(Planning Organization)、AI(Acquisition Implementation)、DS(Delivery and Support)、和Monitoring,所有的程序中包含了302个控制目标,全都提供了最佳的施行指导。 以下是分类介绍: 1. 管理指导方针(Management Guidelines):包括了成熟度模型(Maturity Models)来帮助决定每一个控制阶段和期待的水准是否符合产业的规范;关键成功因素法(Critical Success Factors)用来辨认IT程序中达成控制最重要的活动;关键目标指标法(Key Goal Indicators)来定义绩效的目标水准;而关键性能指标法(Key Performance Indicators)则用来测量IT控制的程序是否能达到目标。这些指导方针都是为了要确保企业能成功及有效地整合企业业务流程与信息系统。 2. 管理者摘要(Executive Summary):健全的企业决策在于实时、恰当和简要的信息,这里提供了让分秒必争的资深管理阶层了解COBIT关键概念和原则的综述及让他们更深入了解COBIT细节的四个领域及34个相关IT程序的概要架构。 3. 架构(Framework):一个成功的组织是建构在一个数据和知识的坚固架构上,所以在这个部分详细描述了COBIT的34个IT高层次的控制目标,并且指出了企业对信息标准的要求(效果、效率、隐私性、真确性、可用性、承诺、可靠性)和IT资源(人力、应用、技术、能力和数据)上的需求是如何紧密的融入各个控制目标中。 4. 审计指导方针(Audit Guidelines):为了要达成所期待的目标,必须要持续和确实地审计所有的程序。这里建议了关于34个IT高层次的控制目标的审计步骤,来协助信息系统的审计员来检验IT的程序是否符合302的个别的控制目标,以提供管理上的保证和改进的建议服务。 5. 控制目标(Control Objectives):在科技不断变化的环境中能维持赢利的关键在于如何维持良好的控制。COBIT的控制目标为IT控制提供了一个用来明晰策略和良好的实施指导的关键方针,包括了用来达成所期待目的或结果的302个别控制目标的详细说明。 6. 应用工具集(Implementation Tool Set):包括了管理意识(Management Awareness)、 IT控制的诊断(IT Control Diagnostics)、应用指导(Implementation Guide)、常见问题集(FAQs)、应用COBIT组织的个案研究(Case Studies)及介绍COBIT的相关教材(Slide resentations)。这些新的工具组主要是设计让COBIT的应用更为容易、让组织能快速地且成功地从教材中学到如何在工作环境应用COBIT、并且让领导层思考COBIT对企业目标的重要性。 以上是COBIT初步的概念,下面再进一步介绍其四大领域和34IT的程序: 一、PO(Planning Organization) 1. 定义一个策略性的IT计划 2. 定义信息的架构 3. 决定采用技术的方向 4. 定义IT组织及其关系 5. 管理对IT的投资 6. 管理目标和方向的沟通 7. 管理人力资源 8. 确保遵循外部的条件 9. 资产风险 10. 项目管理 11. 品质管理 二、AI(Acquisition Implementation) 1. 辨识解决方案 2. 应用软件的取得与维护 3. 技术架构的取得与维护 4. IT程序的发展与维护 5. 系统的安装与确认 6. 变革管理 三、DS(Delivery and Support) 1. 定义服务的层次 2. 第三者提供服务的管理 3. 效果和能力的管理 4. 持续服务的确保 5. 系统安全的确保

文档评论(0)

dmz158 + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档