信息系统安全常用检查方法.docx
《信息系统安全常用检查方法.docx》由会员分享,可在线阅读,更多相关《信息系统安全常用检查方法.docx(8页珍藏版)》请在第壹文秘上搜索。
1、信息系统安全常用检查方法1问卷与函证一,问卷问卷是获取基本信息的有效手段,可以分为调查问卷和访谈问卷。调查问卷通常适用于调查对象众多、分布区域较广泛的情况。通过分析调查问卷,可以了解检杳项目在各个被查单位的状况,从而识别出主要的风险和问题所在,进而可以确定主要检查目标。访谈问卷适用于现场检查项目,可提前发送给被访谈人,以便其作必要的准备,使访谈可以顺利进行。二、函证函证是利用特定类型的问卷直接从第三方获取信息或现有状况声明的过程。函证有很强的核对性,在查证方面非常有效。但是第三方的独立性程度决定了函证的有效性,通常从独立第三方获得的函证答复的确信程度最高。函证包括肯定式函证和否定式函证。肯定式
2、函证就是向第三方发出询证函,要求其证实所函证的内容是否正确,无论对错都要求复函;否定式函证,它是向第三方发出询证函,但所函证的内容相符时不必复函,只有不符时才要求复函。这两种方式各有优缺点,前者所获取的检查证据较为可靠,但检查成本较商;后者因不可知因素的存在,所获取的检查证据较前者来说不可靠,但成本相对较低。这里必须强调的是,对于重要的检查事项不应以检查成本的高低作为增减检查程序的理由。访谈是指向被检查机构的有关人员口头了解与检查事项相关的信息。访谈一般用于检查项目的开始阶段,为进一步查阅相关资料和检查做准备。访谈对象可以是一个人、也可以是多个人(如一个部门、一个项目团队、某一系统相关人员等)
3、。访谈可以针对某一特定问题,也可以针对某一特定领域。访谈前检查人员一般要准备访谈提纲,并提前通知访谈对象,以便其进行必要的准备。访谈过程中要做好访谈记录,访谈对象要在访谈记录上签字。访谈过程有可能直接面对当事人,也有可能是相关人员,因此要注意辨别回答问题的真实性,要通过进一步的检查脸证来证实访谈的真实性,要注意运用访谈交叉验证的技巧,要通过对同一问题不同人员的回答中发现问题。访谈是获取信息最方便、快捷的方法。但是,访谈本身具有一定的局限性,如访谈对象选择合适与否、访谈计划准备是否充分,对访谈结果的有效性具有较大影响。另外,和其他检查方法相比,仅通过访谈通常不能提供足够的检查证据,所能得到的确信
4、程度较低。因此,通常不能只用通过访谈获得的证据来支持检查结论,而是还应执行其它的检查程序以获取足够适当的检查证据。比如,在审阅关于系统用户账号和权限的定期审阅的控制时,除与有关人员进行访谈了解该控制的存在性外,还需要审阅相关的文档,检查相关控制执行时所留下的痕迹和证据,如执行人在流程控制文档上的签字确认,已获得证明该控制的实际有效执行的证据。3查阅查阅内部或外部记录或文档,包括书面形式、电子形式或其他媒体形式的记录或文档,适用于检查项目的不同阶段。在项目初期获取信息阶段,通过查阅文档可以了解基本情况,如查阅信息科技部门的组织架构图就能够了做IT人员的配备情况和组织架构及分工,是否实现了不相容职
5、责(如系统开发和系统维护)的职责分离。又如,查阅规章制度和流程文件,可以了解制度和流程的设计并据以判断是否规范、完备。在检查项目的测试阶段,可以通过查阅管理流程中的有关记录和文档,了解和验证制定的控制流程是否有效执行。比如,在检查应用系统变更是否经过合理的授权、测试和审批时,通常查阅系统变更过程中的记录文档,检查是否有业务部门和/或T部门有关人员的签字确认作为有效授权的证据;查阅测试报告,确认是否经过了必要的测试,如编程人员的功能测试、业务人员的用户确认测试、技术部门的压力测试等:查阅上线审批文档,确认程序上线经过了相关管理层的审批。具体检查的文档和内容,视实际管理流程而定。根据记录和文档的性
6、质、来源及其生成过程中的控制有效性,检查记录和文档所提供的证据的可靠程度有所不同。比如,在检查楼带异地备份的控制时,查阅外部磁带接收人员签字的交接单比内部人员准备的磁带交接记录具有更高的可信度。4观察观察是指通过目测的方式,检查实际操作流程或者实际情况是否和规章制度上规定的流程或要求一致,分析操作过程中是否还存在制度中未识别和定义的风险。比如,可以观察被检查方的应急演练过程,检查应急演练过程是否按照应急预案规定的过程有效执行。另外,现场观察通常是检查计算机机房物理环境控制的有效手段。观察可提供关于执行某个过程或程序的证据,但其限制是仅能证明在观察时被检查方按照规章制度的规定执行了该过程或程序,
7、但不能保证在常态下规定的控制被有效的执行。5测试测试是指检查人员执行一定的检查步骤,验证被检查机构的内部控制是否按照预定设计意图有效地执行。在确定要测试的控制点时,可以先通过穿行测试了解和确认流程和关键控制点。穿行测试是指选择一个覆盖控制流程完整步骤的样本从头到尾进行流程的跟踪。根据流程中控制的实羽方式(手工、自动或两者相结合),穿行测试以相应的方式检查文件存档和信息流。其目标是验证从访谈、查询等其他途径获得的关于流程和控制的理解是否正确、控制的设计是否有效、是否已付诸实施。除了穿行文档的实物流程外,还应穿行自动化过程的数据和交易信息流程(在系统或应用程序层次,而不是详细的源程序代码层面的逻辑
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 信息系统安全 常用 检查 方法