当前时区为 UTC + 8 小时


发表新帖 回复这个主题  [ 14 篇帖子 ] 
作者 内容
 文章标题 : IT内审的个人感受
帖子发表于 : 2010-07-31 09:38 
离线
中级用户

注册: 2009-03-27 13:51
最近: 2010-08-05 05:58
拥有: 1,326.00 安全币

奖励: 182 安全币
在线: 207 点
帖子: 110
地址: 上海
刚刚结束为期2周的内审,除了感觉累外,感觉还是颇多的,这里分享给大家。
背景资料:
内审对象:中国区两家子公司,
• 有一家是去年刚刚收购的公司A,集团股份占大头,并购前是一个非常典型的民营企业;
• 另外一家是全资子公司B,典型的外企企业。
内审成员:
• 集团内审部门的IT内审,3位欧洲人
• 再加上我《审别人+被别人审<我是 region 信安负责人>, 翻译, 陪同, 导游…..》

内审标准:
• 基于ISO 27001,集团自己的内审标准
内审内容:
• 分为两个大类,一个是IT Infrastructure内审<通常所说的IT内审>,另外一个是IT Application内审 <ERP, CRM, OA…>
• IT Infrastructure 内审,这个相信很多人都很熟悉, 具体内容和坛子里德勤审的差不多<具体http://bbs.cisps.org/viewtopic.php?f=80&t=24565>, 但是我们要求的更细,最后需要提供的资料差不多有90份
• IT Application 内审,内容有组织构架,人员职责,项目安全管理,代码安全管理,合同,用户验证,用户权限,敏感信息保护,不同环境<开发,测试,正式>的保护,事件管理,审批流程…..
结果:
最后的结果没有出乎我的意料,A公司基本上没有什么IT安全管理,也没有什么文档,而B公司做的不错,很多地方都考虑到并且都在执行。

感受:
有关内审
• 内审的目的是为了管理用的,公司不会无缘无故的来做一次审计,每次审计都有其管理目的。
• 度的问题:任何公司都不是完美的,只要你有足够的经验,耐心,肯定会审出很多不足来。至于度的把握,那从达到管理层的目的出发,适可而止。
• 内审应该和被审公司在同一个阵营中,而不是对立面。但是被审公司一般会看成是“这些人是来为难我的”。多说些贴己的话,来拉近距离;比如“我们和你们是同一家公司,我们的目的是为了提高大家的管理运行水平,而不是让你们难堪,让你们下岗;所以审核的时候,我们不但会指出那里不足,我们还会给你们提出各种方案来提高”。

有关被审公司
• 一定要好好提前准备文档,否则你没有办法证明你是这样做的,如果没法证明,那就不合格了。没文档—>不合格,基本上就是这样。
• 肯定会被审出什么不足来,无论你是如何准备。被审的时候,回答文档有没有的时候要小心,如果确实有,直接说有;如果没有,但是你可以马上做出来,你可以说“有的,但是我要找一找”,然后加班加点赶出来,再给Auditor。虽然他们会知道你是刚刚做出来的,但是一般还是会接受的。
• 不要情绪化, 被人审肯定不爽,但不要把这个情绪带到和Auditor私人交往上,人家也只是做他们自己的工作嘛
• 内审下结论的时候,一般会出一个初稿,这个时候觉得有不同意见马上提出来;但是一旦出现正式结论的时候,马上按照上面的建议做,并且给出反馈。


--------本帖迄今已累计获得114安全币用户奖励--------
phrack+282010-08-01 08:31
linkenpark+162010-07-31 21:07
易水寒江雪+232010-08-03 15:26
qintingx+32010-08-03 21:26
worm-song+82010-08-03 17:39
akwyp+42010-08-01 15:13
szjdx+22010-08-03 20:48
reds+12010-07-31 20:52
andylau+12010-08-03 16:24
zhongkang+32010-08-20 14:07
jingqi+52010-08-03 14:18
rogiczlk+42010-08-03 14:59
danby+52010-07-31 23:31
icekyle+42010-08-01 01:03
SZISMS+22010-08-04 10:58
DAMONXU+12010-08-01 20:58
lowangxia887+12010-08-02 11:30
only4u2u+12010-08-03 16:16
wgzwl+22010-08-22 22:34


页首
  用户资料  
 
 文章标题 : Re: IT内审的个人感受
帖子发表于 : 2010-07-31 10:39 
离线
中级用户

注册: 2008-11-28 13:11
最近: 2010-09-05 22:51
拥有: 117.00 安全币

奖励: 0 安全币
在线: 334 点
帖子: 139
做内审的时候,大家是一个公司的时候,发现了什么问题,进行处理,对方领导和我们的领导进行交涉,很可能也就内部消化,大事化小,小事化了。你要给出一个什么不符合项,还是会有蛮大的压力。


--------本帖迄今已累计获得24安全币用户奖励--------
linkenpark+162010-08-01 21:58
szjdx+22010-08-03 20:48
oujj+42010-08-01 15:32
wgzwl+22010-08-22 22:34


页首
  用户资料  
 
 文章标题 : Re: IT内审的个人感受
帖子发表于 : 2010-07-31 20:14 
离线
超级用户

注册: 2007-11-26 09:58
最近: 2010-09-08 23:13
拥有: 2,072.00 安全币

奖励: 535 安全币
在线: 0 点
帖子: 303
很好。能否提供一个内审的详细清单学习一下。
谢谢。


--------本帖迄今已累计获得2安全币用户奖励--------
szjdx+22010-08-03 20:48


页首
  用户资料  
 
 文章标题 : Re: IT内审的个人感受
帖子发表于 : 2010-07-31 21:16 
离线
顶级用户

注册: 2004-01-18 22:51
最近: 2010-09-08 23:37
拥有: 8,706.50 安全币

奖励: 13201 安全币
在线: 13755 点
帖子: 1682
1、既然允许持续改进,那么就按照领导的意思提出能够改进的地方,另外数量要少,别一次都改,从人的心理分析,虱子多了不咬;
2、有时候改不改也不是他们能决定的;
3、最好给他们可落实的方法,他们不是这个专业的,有些东西他们不了解也不知道如何改,审计人员也只是告诉他们这个地方错了;
4、除了发现问题最好找出根本原因,针对根本原因出以下办法;
5、最好有工具帮助他们实施,现在很多企业的做法就是招相关的人,结果相关的人就成了应付内审的角色。
6、与被审人员沟通要耐心,在沟通前就说明是帮助他们改进工作的,不是找麻烦的,在小的问题帮他们,如立即改掉某个小缺失,你就不报这个;
7、审计人员也要提前做好准备工作,最好把某个做法的理由充足,否则技术人员很难接受某些结论。
方法还需要慢慢的琢磨!
个人看法,仅供参考!


--------本帖迄今已累计获得56安全币用户奖励--------
phrack+282010-08-01 08:37
cisa+62010-07-31 22:19
szjdx+22010-08-03 20:48
reds+12010-08-02 10:34
andylau+12010-08-03 16:36
jingqi+62010-08-10 10:21
oujj+42010-08-01 15:31
danby+52010-07-31 23:32
lowangxia887+12010-08-02 11:30
wgzwl+22010-08-22 22:34


页首
  用户资料  
 
 文章标题 : Re: IT内审的个人感受
帖子发表于 : 2010-08-01 15:16 
离线
中级用户

注册: 2009-03-27 13:51
最近: 2010-08-05 05:58
拥有: 1,326.00 安全币

奖励: 182 安全币
在线: 207 点
帖子: 110
地址: 上海
To qqbbing,
既然是内审,我觉得即使给出什么不符合项,也没有多大关系,但是要看这个不符合项是不是符合管理的目的。
所谓有关内审的管理目的,个人觉得有下面几个
• 管理层觉得这家子公司这方面可能会有问题,但是不太清楚,需要有人去看看然后给出一个客观的答案
• 由于各种原因,各种/某些关键的集团标准无法在这家子公司推行,管理层希望通过内审来看看到底哪个环节出问题了,并且保证以后各种管理/标准能够很好的贯彻下去
• 子公司领导层自己出于管理的目的,自己申请来一次内审来发现问题,提高自己

打个比方讲,其中的某些问题就是管理层以前就知道,但是想通过内审正式提出并且希望改进的,那这些问题肯定会是个不合格项。


--------本帖迄今已累计获得53安全币用户奖励--------
phrack+282010-08-01 16:43
linkenpark+162010-08-01 21:57
szjdx+22010-08-03 20:49
reds+12010-08-02 10:35
jingqi+62010-08-10 10:21


页首
  用户资料  
 
 文章标题 : Re: IT内审的个人感受
帖子发表于 : 2010-08-01 15:30 
离线
中级用户

注册: 2009-03-27 13:51
最近: 2010-08-05 05:58
拥有: 1,326.00 安全币

奖励: 182 安全币
在线: 207 点
帖子: 110
地址: 上海
To Linkenpark,
分析的很到位。
另外内审人员一定要有比较强的技术能力,同样的审核内容,公司A使用的中文的ERP,而公司B使用的是国际通用的某大型ERP,审核过程和结果就截然不同。
引用Auditor私底下的结论“如果需要客观的发现公司A的问题,需要找一位懂中文并且懂ERP的内审人员,我们这次只是通过面谈,再通过翻译,很多问题都了解的不是很不清楚”
而对于公司B,很多事情就直接登录到系统中,然后直接调出相关的证据来。审核的时候就非常轻松。


--------本帖迄今已累计获得63安全币用户奖励--------
phrack+282010-08-01 16:41
linkenpark+162010-08-01 21:58
worm-song+82010-08-03 17:48
szjdx+22010-08-03 20:49
reds+12010-08-02 10:35
jingqi+62010-08-10 10:21
lowangxia887+22010-08-20 21:01


页首
  用户资料  
 
 文章标题 : Re: IT内审的个人感受
帖子发表于 : 2010-08-03 15:05 
离线
中级用户

注册: 2008-08-29 15:16
最近: 2010-09-07 23:11
拥有: 1,041.70 安全币

奖励: 131 安全币
在线: 522 点
帖子: 134
地址: nan jing
oujj 写道:
To qqbbing,
既然是内审,我觉得即使给出什么不符合项,也没有多大关系,但是要看这个不符合项是不是符合管理的目的。
所谓有关内审的管理目的,个人觉得有下面几个
• 管理层觉得这家子公司这方面可能会有问题,但是不太清楚,需要有人去看看然后给出一个客观的答案
• 由于各种原因,各种/某些关键的集团标准无法在这家子公司推行,管理层希望通过内审来看看到底哪个环节出问题了,并且保证以后各种管理/标准能够很好的贯彻下去
• 子公司领导层自己出于管理的目的,自己申请来一次内审来发现问题,提高自己

打个比方讲,其中的某些问题就是管理层以前就知道,但是想通过内审正式提出并且希望改进的,那这些问题肯定会是个不合格项。


给出不符合项,可能没有什么关系,但是内审报告总评为“严重”的话,说不定就会有问题哦;因为IT人员的某个考核项目很可能就会与你的报告有关。


--------本帖迄今已累计获得2安全币用户奖励--------
szjdx+22010-08-03 20:49


页首
  用户资料  
 
 文章标题 : Re: IT内审的个人感受
帖子发表于 : 2010-08-03 16:08 
离线
初级用户

注册: 2010-07-30 09:58
最近: 2010-09-03 18:00
拥有: 16.00 安全币

奖励: 0 安全币
在线: 0 点
帖子: 28
刚接触,学习。


--------本帖迄今已累计获得2安全币用户奖励--------
szjdx+22010-08-03 20:50


页首
  用户资料  
 
 文章标题 : Re: IT内审的个人感受
帖子发表于 : 2010-08-03 17:47 
离线
超级用户

注册: 2005-02-18 14:01
最近: 2010-09-08 17:22
拥有: 3,162.00 安全币

奖励: 2708 安全币
在线: 1958 点
帖子: 348
不错,欧兄这次学习了不少经验吧,不过看来你们这次审计主要还是偏策略、管理方面的,有没有做技术层面的审计?例如IT系统、网络的安全性?


--------本帖迄今已累计获得2安全币用户奖励--------
szjdx+22010-08-03 20:50


页首
  用户资料  
 
 文章标题 : Re: IT内审的个人感受
帖子发表于 : 2010-08-03 22:38 
离线
新手

注册: 2009-04-11 13:13
最近: 2010-08-16 23:24
拥有: 0.00 安全币

奖励: 0 安全币
在线: 35 点
帖子: 14
谢谢分享,不过好像大公司才审计,小公司,呵呵……


页首
  用户资料  
 
 文章标题 : Re: IT内审的个人感受
帖子发表于 : 2010-08-05 16:29 
离线
新手

注册: 2010-04-21 17:18
最近: 2010-08-12 16:03
拥有: 11.00 安全币

奖励: 0 安全币
在线: 0 点
帖子: 5
前一段公司也刚做了一个sox GCC的审计测试,公司基本就是个空白,要有一堆的制度、单子要补。最为头疼的是it人员实在很难增加。


页首
  用户资料  
 
 文章标题 : Re: IT内审的个人感受
帖子发表于 : 2010-08-10 10:18 
离线
新手

注册: 2010-08-05 09:31
最近: 2010-09-03 08:43
拥有: 3.00 安全币

奖励: 0 安全币
在线: 0 点
帖子: 16
现在的审计一般就给予GC审计,如何体现IT审计价值就需要AC审计


页首
  用户资料  
 
 文章标题 : Re: IT内审的个人感受
帖子发表于 : 2010-08-20 17:10 
离线
高级用户

注册: 2008-08-21 14:07
最近: 2010-09-08 13:56
拥有: 1,757.00 安全币

奖励: 1461 安全币
在线: 103 点
帖子: 194
公司年报审计属于外审还是内审?


页首
  用户资料  
 
 文章标题 : Re: IT内审的个人感受
帖子发表于 : 2010-08-20 17:47 
离线
版主

注册: 2006-01-19 17:47
最近: 2010-08-23 17:15
拥有: 5,738.70 安全币

奖励: 1154 安全币
在线: 4888 点
帖子: 481
地址: 上海
年报审计当然是外部审计咯

现在IT审计已经不是说没文档就等于没控制了,更注重实质,control不是只能通过文档来体现的


页首
  用户资料  
 
显示帖子 :  排序  
发表新帖 回复这个主题  [ 14 篇帖子 ] 

当前时区为 UTC + 8 小时


在线用户

正在浏览此版面的用户:没有注册用户 和 0 位游客


不能 在这个版面发表主题
不能 在这个版面回复主题
不能 在这个版面编辑帖子
不能 在这个版面删除帖子
不能 在这个版面提交附件

前往 :  
华安信达(CISPS.org) ©2003 - 2010