<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    開展遠程IT審計的關鍵考慮因素

    VSole2023-03-01 11:44:06

    信息技術的不斷發展,繼續為IT審計行業帶來了機遇和挑戰。雖然遠程審計已經不是什么新鮮事,但COVID-19的流行和由此產生的社交距離的需要,快速推動了遠程審計和混合審計的采用。這些方法的主要好處包括減少開支(如旅行、住宿)而降低成本,能夠利用具有不同技能的全球團隊,以及審計工作的時間和資源靈活性。另一方面,也存在一些挑戰,包括隱私、安全風險和復雜性的增加,一些審計結果被發現存在細微差別,在遠程提供完整證據以及證據收集方面的局限性。

    為了確保在進行IT審計時實現最大效益,有幾個因素需要考慮,包括IT審計的復雜性、行業最佳實踐和每項任務的審計目標。

    持續評估風險

    在審計開始前,應充分評估與遠程執行IT審計相關的風險,以確定其可行性,并在整個審計周期內持續審查,以確保滿足關鍵成功因素。風險緩解策略為最佳的審計方法提供了依據,并允許根據審計范圍、業務流程、審計時間等方面的任何變化進行調整。以前的審計反饋也可以用來確保改進點能夠被納入。

    評估被審計方的資源

    一次成功的遠程審計利用了視頻會議軟件、智能設備、無人機和網絡連接等技術。需要考慮的關鍵是審計師和被審計方之間技術平臺的兼容性,以及任何可能的限制,如加密、虛擬私人網絡(VPN)和文件傳輸限制。

    審計師會遇到的常見審計困難包括:

    • 組織政策限制,禁止審計師或被審計方安裝未經對方組織授權的軟件。
    • 未能解密審計師和被審計方之間共享的信息。
    • 無法在傳統IT平臺或應用程序上進行屏幕共享。
    • 由于IT系統被托管在第三方平臺上,對IT環境審計要素的訪問受限。

    為了克服上述困難,重要的是為審計做充分的準備,考慮到所有影響審計成功完成的可能情況。在預算允許的情況下,對被審計單位的IT環境和流程進行審計前檢查,可以了解潛在的挑戰,也可以表明被審計單位對審計的準備情況。另一種方法是分階段審計,確保在初步評估中發現的挑戰可以得到解決,并在進入下一階段審計之前及時對審計方法進行調整。

    充分準備:范圍、時間表和成本

    充分的規劃是了解實現審計目標所需的總工作量以及遠程實施IT審計可行性的關鍵。審計的范圍、復雜性和深度會影響到擬議的時間表,從而決定是否調整審計策略。范圍和時間表會影響到團隊的組成,因為技能要求是一個因素。如果團隊成員分布在多個地方,則需要考慮到時區的差異。

    雖然可以減少差旅費用和開支,但由于支持遠程工作的技術的許可費和培訓要求,也會產生費用。規劃是確保在整個審計周期內充分評估和優化效益的關鍵。

    考慮證據要求

    為了進行高質量的審計,必須獲得充分和適當的證據,以得出合理的結論。隨著遠程審計的進行,操縱證據的風險也越來越高。在模擬穿行和測試過程中,獲取屏幕截圖、系統摘錄或記錄等方法可以為信息的完整性和準確性提供一些保證。然而,有時候被審計方需要在較長的時間內運行腳本或報告,在這種情況下,審計師不能連續觀察它們。這就對所提供證據的準確性和完整性提出了挑戰。

    審計師在評估這些證據時必須采用專業懷疑態度,并處理不完整和/或不準確的風險。在收集證據時,審計師需要考慮:

    • 證據的交付方式和傳輸過程中的安全性
    • 被審計方提供證據的潛在延誤
    • 在無法觀察到證據產生的情況下,實施適當的控制
    • 使用自動證據收集工具來減少操縱風險的可能性
    • 證據使用后的保留和銷毀
    • 可能侵犯隱私和保密性的行為

    評估IT審計期間的溝通需求

    傳統/現場審計允許快速地與被審計方會面,以核實或澄清信息。它還允許審計師在與被審計方的互動中捕捉到肢體語言和反應。在遠程審計中,這些可能做不到或無法及時做到。審計師需要預見到這種挑戰,并清楚地闡述要求,同時利用模擬穿行和測試會議。

    在IT審計過程中,持續的溝通可以提高溝通的質量并建立關系。這對于避免來自被審計方的推諉是必要的,如果在整個審計過程中持續中斷或長時間沒有溝通,就會導致產生推諉的這種情況。為了補救溝通上的挑戰,被審計方需要定期提供關于進度、延遲和其他更新的反饋。提前提出審計要求,也可以幫助被審計方準備資料,確保資料由合適的人提供。

    解決團隊合作的注意事項

    實施遠程IT審計需要被審計方具備評估審計領域的適當技能。它要求在審計過程中及時審查以及各利益相關方的參與。由于遠程工作,可能很難確定團隊可能面臨的任何問題,因此,需要確定并商定最佳策略,以確保及時發現挑戰和延誤,并及時實施解決方案。

    被審計方還應確保根據需要提供的信息、責任、能力確定最佳聯系人 ,以及他們在預定的審計時間內能否提供協助。

    結論

    要成功地進行遠程IT審計,沒有一刀切的方法。在評估最佳方法時,必須小心謹慎地平衡利益與合規要求。隨著越來越多的組織選擇混合或完全遠程審計,有必要不斷調整和創新,同時利用這個機會為組織增加更多價值。

    審計軟件審計質量
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    近來年,在中央新發展理念的引領下,江蘇江南農村商業銀行股份有限公司(以下簡稱江南農村商業銀行)實現平穩快速可持續發展。隨著銀行業務量的增長,其生成的數據呈幾何級增長,傳統的內部審計工作模式面臨著前所未有的挑戰。稽核審計部為應對挑戰,積極擁抱大數據技術,引入華為大數據Elk集群,建設大數據審計系統。
    企業安全規劃建設過程中,往往會涉及到開發的代碼安全,而更多可以實現落地的是源代碼安全審計中,使用自動化工具代替人工漏洞挖掘,并且可以交付給研發人員直接進行安全自查,同時也更符合SDL的原則,此外可以顯著提高審計工作的效率。
    此前,本公號發表過的關于數據要素治理的相關文章包括: 《非個人數據在歐盟境內自由流動框架條例》全文中文翻譯(DPO沙龍出品) 簡析歐盟《數字市場法》關于數據方面的規定 數據流通障礙初探——以四個場景為例 對“數據共享合法化”的分析與思考系列之一:以《關于歐洲企業間數據共享的研究》為起點 對“數據共享合法化”的分析與思考 系列之二 ——歐盟B2B數據共享的案例研究 對“數據共享合法化”的分析與思考
    信息技術的不斷發展,繼續為IT審計行業帶來了機遇和挑戰。
    威努特全新推出下一代工控安全監測與審計系統。
    本文綜合論文、博客、案例揭示了開源軟件供應過程中風險點與防護手段,為滲透測試工程師、運維人員提供攻擊、防守思路,為開發者開發、審查自己代碼提供安全建議,為安全產品研發提供更多方向。
    開源代碼繼續逐步接管代碼庫,企業在消除過時脆弱組件方面取得了一定進展。
    一個孤獨的程序員依靠自己的天才和技術敏銳度來創建下一個偉大的軟件的想法總是有點牽強。今天,它比以往任何時候都
    針對軟件供應鏈的網絡攻擊,常常利用系統固有安全漏洞,或者預置的軟件后門開展攻擊活動,并通過軟件供應鏈形成的網鏈結構將攻擊效果向下游傳播給供應鏈中所有參與者。近年來,軟件供應鏈網絡攻擊事件頻發,影響越來越大。據 Accenture 公司調查,2016 年 60% 以上的網絡攻擊是供應鏈攻擊。裝備軟件供應鏈安全事關國家安全、軍隊安全,一旦出現安全風險將會給國家和軍隊帶來重大安全挑戰,產生的后果不堪設想。
    近三年來軟件供應鏈安全概念持續升溫,新型威脅仍層出不窮,從Log4j漏洞到node-ipc組件投毒,近年來自軟件供應鏈安全威脅涌現,企業違反GPL許可證的案例也屢見不鮮。 供應鏈安全事件爆發的頻次和影響面都在持續擴大,供應鏈安全已經成為企業開展經營活動不得不面對的一個隱患,也是所有安全廠商致力于要解決的問題。開源是更安全還是更不安全?
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类