- 1、本文档共4页,可阅读全部内容。
- 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
解析企业IT安全审计面面观
解析企业IT安全审计面面观
2008-08-04 10:09:02 陈将 IT专家网 【大】【中】【小】 评论:[0] 条 安全审计是指评估企业安全风险以及如何应对风险措施的一个过程。作为审计的一个过程,审计人员会询问关键职员,实施漏洞评估,给现有的安全政策和控制造册,检查IT资产。
什么是安全审计
所谓安全审计,是指评估企业安全风险以及如何应对风险措施的一个过程。这是一个人为的过程,有一群拥有相关计算机专业技能和商业知识的审计人员操作进行。作为审计的一个过程,审计人员会询问关键职员,实施漏洞评估,给现有的安全政策和控制造册,检查IT资产。很多情况下,审计很大程度上有赖于技术工具。
一般说来,安全审计的焦点问题如下:
1. 密码是否牢靠 2. 网络是否有访问控制清单 3. 访问日志是否记录了访问数据的人员 4. 个人电脑是否经常扫描广告软件和恶意软件 5. 谁有权访问组织中的备份存储媒介 当然以上只是例举了一小部分问题。
审计不是一个短期的静止的过程,而是一个连续不断需要提高的过程。一些评论家说,审计的焦点应该在于评估企业现行的安全政策是否兼容一致。当然,审计不仅仅是评估兼容性问题,还有企业安全政策和控制本身。很多时候,企业一些老旧的管理规定赶不上新的技术的发展。安全审计是最有效的办法。
安全审计过程
在实施审计之前有几步是很关键的 譬如,审计需要得到企业高层的支持 ,以下是审计本身实施的关键步骤:
1. 定义审计的物质范畴。划定审计的范围很关键。划定的范围之间要有一些联系,譬如数据中心局域网,或是商业相关的一些东西,财务报表等。不管采用哪种方式,审计范畴的划定有利于审计人员集中注意力在资产,规程和政策方面。
2. 划定审计的步骤范围。过于宽泛的审计步骤会延缓审计。但是过窄又会导致审计不完全,难以得出令人信服的结果。应该确定一个合适的安全审计区域。不管企业的大小,都应该将主要精力放在审计的重点上。
3. 研究历史。审计中常遗忘的一个过程就是不查阅以前的审计历史。藉此我们可以把注意力放在已知的安全漏洞,损害导致的安全事件,还有IT结构的企业流程的改变等等。这应该包括过去审计的评估。还有,审计人员应该将位于审计范围内的所有资产及其相关的管理规章造册编辑好。
4. 恰当的审计计划。一个详细备至的审计计划是实施有效审计一个关键。包括审计内容的详细描述,关键日期,参与人员和独立机构。
5. 实施安全风险评估。一旦审计小组制定好了有效的审计计划,就可以着手开始审计的核心—风险评估。风险评估覆盖以下几个方面:
A. 确认位于安全审计范围之内的资产,根据其商业价值确认优先顺序。譬如,支持命令进入程序的网络服务器就比支撑IT部门内部博客的服务器重要的的多。
B. 找出潜在的威胁。威胁的定义是指有可能造成资产潜在风险的因素。
C. 将资产的各类漏洞编一个目录。特别是那些资产现有的漏洞及由此可能产生的风险。
D. 检查现有资产是否有相应的安全控制。这些控制必须存在并且可用。如果缺少这些就应该记录下来。控制包括技术方面的,譬如防火墙;流程方面的,譬如数据备份过程;人事方面的,譬如管理相关资产的系统管理人员
E. 确认风险发生的可能性。审计小组必须给出每个风险可能导致危险的量化的可能性。风险可能性的评估表明了现有控制处置风险的能力。这些可能性应该用不同的层级来表示。
F. 确定风险的潜在危害。审计人员必须再次将风险发生造成的危害量化。这种量化的评估也需要用层级表示。
G. 风险评估。审计人员使用上述两个参数 可能性乘以危害 计算风险。这样根据风险评估的结果来提高处置风险的有效性。
6. 记录下审计结果。这并不是说需要上述所有审计的一个详尽的结果。审计文件包括总结,审计原因,必要的升级和纠正,支持数据。审计小组还要把文件制成ppt演示文稿。
7. 提出改进意见。安全审计最终的好处就是提出相应的提高安全的建议。这些建议应该是客户可以实施的形式。
安全审计范围
很多企业在确定审计范围时不要花费什么时间。对于审计小组来说,把审计限制在实体位置和逻辑小组就很简单了。
更难的,也是更有价值的是划定审计区域。关键就是根据风险系数制定出优先的安全流程。 譬如,有一些是不断造成非常小的风险,而身份管理就可能造成严重危害。在这一案例中,身份管理流程就应该包括审计过程中,那些小的风险可以忽略。
许多咨询人士和分析人士似乎都对来年的安全风险有一个明确的认识。Gartner估计80%的风险集中于如下四个方面:
网络访问控制 NAC 。NAC就是检查访问网络的用户和系统的安全性。这是任何访问某个网络的用户必须面临的第一道安全检查。NAC也会检查已经进入网络的用户和系统的安全。有些
您可能关注的文档
- 解开Windows7的100M保留分区的秘密.docx
- 解开“斧声烛影”的千古之谜-论宋太祖传位宋太宗的真伪.doc
- 解开压力窒息的钥匙.doc
- 解开家族办公室神秘面纱如何选择家族办公室.doc
- 解开VC美白的8大谜思.doc
- 解开重大疾病险理赔的七宗罪以免掉入免赔陷阱.doc
- 解惑乙肝“两对半”.doc
- 解放CA1121J型6吨载重汽车.doc
- 解放JH06牵引车.docx
- 解放城市主战消防车.doc
- 新高考生物二轮复习讲练测第6讲 遗传的分子基础(检测) (原卷版).docx
- 新高考生物二轮复习讲练测第12讲 生物与环境(检测)(原卷版).docx
- 新高考生物二轮复习讲练测第3讲 酶和ATP(检测)(原卷版).docx
- 新高考生物二轮复习讲练测第9讲 神经调节与体液调节(检测)(原卷版).docx
- 新高考生物二轮复习讲练测第11讲 植物生命活动的调节(讲练)(原卷版).docx
- 新高考生物二轮复习讲练测第8讲 生物的变异、育种与进化(检测)(原卷版).docx
- 新高考生物二轮复习讲练测第5讲 细胞的分裂、分化、衰老和死亡(讲练)(原卷版).docx
- 新高考生物二轮复习讲练测第5讲 细胞的分裂、分化、衰老和死亡(检测)(原卷版).docx
- 新高考生物二轮复习讲练测第12讲 生物与环境(讲练)(原卷版).docx
- 新高考生物二轮复习讲练测第11讲 植物生命活动的调节(检测)(原卷版).docx
文档评论(0)