- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
资产分类和控制
PAGE
PAGE 1
INTOSAI IT 审计委员会
IT 安全 学员资料 2007年3月
IT安全:学员资料
目录
TOC \o 1-1 \u 1 模块目标 PAGEREF _Toc185582837 \h 1
2 IT 安全– 介绍 PAGEREF _Toc185582838 \h 1
3 IT安全标准和框架 PAGEREF _Toc185582839 \h 3
4 风险分析 PAGEREF _Toc185582840 \h 9
5 风险管理 PAGEREF _Toc185582841 \h 28
6 安全策略 PAGEREF _Toc185582842 \h 35
7 组织的信息安全 PAGEREF _Toc185582843 \h 38
8 资产分类和控制 PAGEREF _Toc185582844 \h 43
9 人员安全 PAGEREF _Toc185582845 \h 46
10 系统开发和维护 PAGEREF _Toc185582846 \h 51
11 网络和通信控制 PAGEREF _Toc185582847 \h 57
12 遵从性控制 PAGEREF _Toc185582848 \h 79
13 审计考虑 PAGEREF _Toc185582849 \h 92
附录 1: 术语 PAGEREF _Toc185582850 \h 95
附录 2: 风险分析方法举例 PAGEREF _Toc185582851 \h 98
附录 3: 简单的IT安全标准 PAGEREF _Toc185582852 \h 116
模块目标
本模块从审计师的角度介绍信息系统安全。目的是为了让审计师能够检查客户的信息系统安全方法,并评估它们是否足以使信息系统的风险降低到可接受的水平。
上下文中使用的信息系统安全方面的一些术语是开放的诠释。我们已尽力使本文所用到的技术术语的含义清晰,若有任何疑问,见附录1中术语的注释。
这些注释由IT控制和业务持续计划的模块提供。
IT 安全– 介绍
介绍
什么是IT安全?
IT系统中的信息成为越来越重要的资源,它能够使组织实现他们的目标。此外,人们对存储在IT系统中的个人资料有一个合理的期望,即隐私得到保护,不受伤害。而IT系统的受益人有一个合法的期望,即系统在有效行使其职能的同时,能够适当地控制信息,以确保它们免遭有害的或不必要的传播、修改或损失。IT安全这个术语包含预防和缓解上述以及类似的危险。
管理部门对IT安全的关注
管理部门应关注IT安全的三个主要理由:
对IT系统的依赖:信息系统都可以提供准确的服务,它们已成为现代企业生存的关键。没有计算机和通信设施,他们将无法提供服务、处理票据、接洽客户或付款。信息系统也处理组织的机密信息,这些信息如果公开的话,将会使组织陷入困境,甚至可能导致业务失败。
IT系统的暴露。IT系统需要一个稳定的环境。IT系统会受到火灾、洪水、飓风或地震等自然灾害的破坏;空调或电源的问题会导致系统失败;恐怖炸弹的攻击会造成巨大破坏;意外或蓄意破坏可以影响整个网络。IT系统是访问企业海量数据的核心;这使得它们成为对黑客、调查记者和间谍具有吸引力的目标,并有可能为内部人员提供某种动机,使其滥用其特权对外出售信息。组织也依赖于信息系统提供的准确信息,这种信任一旦遭到破坏,对企业的影响可能与破坏系统所造成的影响一样大。因此,保护数据,使其免遭意外或恶意的破坏,这一点非常重要。
IT系统的投资。信息系统的开发和维护成本较高,管理部门应像保护其它有价值的资产一样来保护此项投资。IT资产对盗贼特别具有吸引力,因为它们携带方便,具有很高的价值重量比,可以轻易出售。
一旦高层管理者意识到他们对信息系统的依赖和他们所面对的风险,可能会产生一种过度反应的倾向。没有一个系统是完全安全的,基线控制一旦就位,往往会降低安全措施进一步投资的回报。IT资产保护昂贵且具有一定的破坏性,因此必须有一个确保安全的平衡点:
适合于组织的业务需求,但要全面综合考虑;
它将感知的风险降到管理层愿意接受的一个合理的水平;
有效应对实际的威胁。
与IT安全有关的一个新兴的概念是信息安全治理,它已由美国联邦政府的国家标准与技术研究院定义为“建立和维护框架、配套管理结构的过程,以及确保信息安全战略符合和支持业务目标的过程,通过政策的一贯性和内部控制,符合适用的
您可能关注的文档
- 浙江义乌农村合作银行国际业务收费标准-义乌农商银行.DOC
- 浙江公务员体育生活方式和生活满意度关系的研究报告文摘.DOC
- 浙江大学采购评审专家管理办法.DOC
- 液化气C中国科学院大连化学物理研究所电子资源.DOC
- 渝北区初中学业考试单元测试题.DOC
- 灾区学校之运动场地安全检查注意事项.DOC
- 灾情就是命令-建设银行.DOC
- 烟气余热回收器.DOC
- 燕沟流域土壤侵蚀强度演变特征.DOC
- 玉溪农业系统二OO八年农业技术推广奖项目.DOC
- 8 黄山奇石(第二课时)课件(共22张PPT).pptx
- 22《纸船和风筝》教学课件(共31张PPT).pptx
- 17 松鼠 课件(共23张PPT).pptx
- 23《海底世界》课件(共28张PPT).pptx
- 21《大自然的声音》课件(共18张PPT).pptx
- 第12课《词四首——江城子 密州出猎》课件 2025—2026学年统编版语文九年级下册.pptx
- 第2课《济南的冬天》课件(共42张PPT) 2024—2025学年统编版语文七年级上册.pptx
- 17 跳水 第二课时 课件(共18张PPT).pptx
- 第六单元课外古诗词诵读《过松源晨炊漆公、约客》课件 统编版语文七年级下册.pptx
- 统编版六年级语文上册 22《文言文二则》课件(共27张PPT).pptx
最近下载
- 【应急预案】消防事故应急预案(范文).docx VIP
- Canon-Pachelbels Canon 高清钢琴谱五线谱.pdf VIP
- 瞻对工布朗结在康区兴起探析.doc VIP
- 2021年湖北汽车工业学院813固体物理考研真题.pdf VIP
- 人教版八年级上册历史期末模拟考试试卷及答案.doc VIP
- 化妆品喷头泵头类包材质量标准.doc VIP
- 高性能外墙保温系统施工技术及效果评估.docx VIP
- 湖北汽车工业学院 固体物理B卷 2021年考研专业课真题.pdf VIP
- 2025年广西公需科目第三套答案.docx VIP
- 2025-2030中国综合能源服务行业市场深度调研及发展趋势与投资前景研究报告.docx
原创力文档


文档评论(0)