当前时区为 UTC + 8 小时


发表新帖 回复这个主题  [ 141 篇帖子 ]  前往页数 1, 2, 3, 4, 5 ... 10  下一页
作者 内容
 文章标题 : 论CISA认证之名不副实
帖子发表于 : 2008-04-18 09:33 
离线
版主

注册: 2004-04-27 09:21
最近: 2010-08-30 09:50
拥有: 16,526.10 安全币

奖励: 70829 安全币
在线: 22841 点
帖子: 2195
地址: 北京
近期在看CISA方面的一些资料,觉得CISA这个名称与现有的知识体系有些名不副实。
1、作为IT而言,其度量的维度其实可以有三个,即:安全、质量和经济。其中每个维度下面还可以进行具体细分。不过我也并不太赞同COBIT的维度划分方法。COBIT将其划分为三个维度:安全、质量和可靠。
2、就目前的CISA复习资料及考试而言,其关注的角度还是安全。因此,从覆盖的维度来看,其只覆盖了IT度量维度的一个部分。
3、另外,就目前的IT审计而言,基本上大家关注的层面只是安全,对于IT的质量评估及经济性评价方面,几乎毫无涉及。这固然囿于目前的管理技术发展,但是,这个似乎并不能够成为在CISA中不涉及的理由。
因此从这个角度来讲,CISA其实是名不副实的。
个人的一点见解,欢迎大家板砖。


--------本帖迄今已累计获得101安全币用户奖励--------
phrack+14早期奖励未记录时间
begin+22010-08-17 11:33
amyseeger+42008-09-25 10:54
alpha_liu+3早期奖励未记录时间
johnhood+1早期奖励未记录时间
rockwell+22010-07-13 13:37
james_wang+4早期奖励未记录时间
hotice+3早期奖励未记录时间
raylin+42010-03-04 18:01
geminiwh+1早期奖励未记录时间
zhxuan+1早期奖励未记录时间
linak+22009-11-05 14:44
wangtx+32009-02-09 14:25
qianniansiren+1早期奖励未记录时间
cherryway+12009-06-27 13:16
raistlin533+2早期奖励未记录时间
zysky1980+12009-06-23 13:07
voca+12008-07-29 13:51
带脚镣跳舞+22009-04-29 14:26
DragonGo+62009-10-20 12:50
jingqi+42010-07-12 14:25
zuiwutong5+22008-12-14 10:29
Randy002+32009-11-06 10:57
quillan+62009-11-16 09:03
jhbukl+22008-10-19 13:49
goldboar+32009-11-09 10:03
alice_dl+12010-03-25 11:11
icysea+42010-07-15 11:33
speedback+12009-03-06 23:05
CISSPS+52009-05-06 23:35
stone+42009-05-03 11:06
oldhaha+12009-03-27 21:31
fzy+12009-11-23 20:07
hbliu445+12010-08-15 07:17
jasonyin2009+52010-04-21 16:02


页首
  用户资料  
 
 文章标题 :
帖子发表于 : 2008-04-18 11:19 
离线
版主

注册: 2004-04-27 09:21
最近: 2010-08-30 09:50
拥有: 16,526.10 安全币

奖励: 70829 安全币
在线: 22841 点
帖子: 2195
地址: 北京
看来大家对此并不关注啊?


--------本帖迄今已累计获得11安全币用户奖励--------
raistlin533+2早期奖励未记录时间
zuiwutong5+22008-12-14 10:30
jhbukl+22008-10-19 13:50
stone+42009-05-12 21:41
kami713+12010-07-05 12:28


页首
  用户资料  
 
 文章标题 : 俺觉得尚可呀
帖子发表于 : 2008-04-19 15:37 
离线
初级用户

注册: 2004-05-14 17:59
最近: 2008-12-15 08:00
拥有: 478.10 安全币

奖励: 2 安全币
在线: 2068 点
帖子: 54
CISA从IT的架构、开发、服务、资产管理、网络安全、业务连续性、灾难恢复方面都有要求,基本覆盖了IT管理的全部,我看还是蛮全面的,但是不是取得了CISA,就有审计的水准,就另当别论了。
我学完了CISA,觉得这里面涉及的该如何做一个审计,还是不得要领,没有系统的说说审计的方法。


--------本帖迄今已累计获得62安全币用户奖励--------
phrack+14早期奖励未记录时间
amyseeger+42008-09-25 10:54
alpha_liu+3早期奖励未记录时间
易水寒江雪+14早期奖励未记录时间
james_wang+4早期奖励未记录时间
hotice+2早期奖励未记录时间
geminiwh+1早期奖励未记录时间
zhxuan+1早期奖励未记录时间
jingqi+42010-07-12 14:26
zuiwutong5+22008-12-14 10:30
jhbukl+22009-02-15 12:29
icysea+22010-06-06 08:20
stone+42009-05-12 21:42
jasonyin2009+52010-04-21 16:03


页首
  用户资料  
 
 文章标题 :
帖子发表于 : 2008-04-19 17:00 
离线
中级用户

注册: 2006-11-13 11:47
最近: 2009-05-10 15:43
拥有: 486.50 安全币

奖励: 0 安全币
在线: 1297 点
帖子: 73
Certification只是让你入门而已。


--------本帖迄今已累计获得42安全币用户奖励--------
phrack+14早期奖励未记录时间
易水寒江雪+14早期奖励未记录时间
geminiwh+1早期奖励未记录时间
zuiwutong5+22008-12-14 10:30
jhbukl+22009-02-15 12:49
stone+42009-05-12 21:42
jasonyin2009+52010-04-21 16:03


页首
  用户资料  
 
 文章标题 :
帖子发表于 : 2008-04-19 18:06 
离线
高级用户

注册: 2004-07-21 10:43
最近: 2010-08-31 07:05
拥有: 24.90 安全币

奖励: 9254 安全币
在线: 5966 点
帖子: 291
地址: beijing
CRM(CISA Review Manual)的编写,是由ISACA组织世界各地的cisa集体撰写,所以在总体结构上,例如章节内各知识点的逻辑联系比较松散.


--------本帖迄今已累计获得30安全币用户奖励--------
易水寒江雪+14早期奖励未记录时间
james_wang+4早期奖励未记录时间
geminiwh+1早期奖励未记录时间
zuiwutong5+22008-12-14 10:30
stone+42009-05-12 21:42
jasonyin2009+52010-04-21 16:04


页首
  用户资料  
 
 文章标题 :
帖子发表于 : 2008-04-19 18:11 
离线
高级用户

注册: 2004-07-21 10:43
最近: 2010-08-31 07:05
拥有: 24.90 安全币

奖励: 9254 安全币
在线: 5966 点
帖子: 291
地址: beijing
IT审计做的效果不好,有从业者的问题,也有客户的问题,如果客户的管理层对控制的效果只是嘴上关心,实质上不屑一顾,审计师写出的再深刻的报告也只会一种下场:收集尘土.


--------本帖迄今已累计获得46安全币用户奖励--------
phrack+14早期奖励未记录时间
xuanren+4早期奖励未记录时间
易水寒江雪+14早期奖励未记录时间
hotice+2早期奖励未记录时间
geminiwh+1早期奖励未记录时间
zysky1980+12009-06-23 13:07
zuiwutong5+22008-12-14 10:32
icysea+42010-07-15 11:33
stone+42009-05-12 21:42


页首
  用户资料  
 
 文章标题 :
帖子发表于 : 2008-04-20 09:43 
离线
版主

注册: 2007-01-04 13:36
最近: 2010-06-24 12:01
拥有: 1,707.90 安全币

奖励: 35 安全币
在线: 1657 点
帖子: 106
地址: 北京
关于CISA的教材编排,确实存在一定问题,因为不同的编写者有着不同的语言体系以及认识上的侧重点。

针对易水兄提出的问题,我谈谈自己的看法:
1. 安全对于IT审计是很重要的,但不是全部。易水兄提到的三个维度我是赞成的,分别是安全、质量、经济。
安全不必多讲,我们看看剩下的两个:质量、经济

2. CISA中不断提到以下几个词,几乎在各个章节中都有提到(但是重点在第2、4两章)
Effectiveness,Efficiency,ROI,Cost,Capacity Management......

我想,我们可以将这几个词归类为质量、经济。

3. Cobit作为SOX遵循的核心控制框架,对在美上市企业来讲,存在很多强制性的内容,所以Cobit框架中,并没有直接提到“经济性”。

但是,Cobit框架的基础是:IT资源为IT过程所使用,达到IT控制目标,支撑组织业务目标。
所以,业务目标是IT管理的根本指导,并不是越安全越好,越严格越好。所以我认为,Cobit框架也是支持“适度安全”,“适度控制”的。

易水兄确实涉猎广泛,很是佩服!以上是我的一点愚见,欢迎讨论。


--------本帖迄今已累计获得60安全币用户奖励--------
phrack+14早期奖励未记录时间
易水寒江雪+14早期奖励未记录时间
johnhood+1早期奖励未记录时间
james_wang+4早期奖励未记录时间
hotice+2早期奖励未记录时间
xiaoqi_z+62009-05-03 11:55
geminiwh+1早期奖励未记录时间
zhxuan+1早期奖励未记录时间
schumycm+32009-03-24 16:03
zuiwutong5+22008-12-14 10:31
alice_dl+12010-03-25 11:12
icysea+22010-06-06 08:21
stone+42009-05-12 21:43
jasonyin2009+52010-04-21 16:04


页首
  用户资料  
 
 文章标题 : Re: 俺觉得尚可呀
帖子发表于 : 2008-04-21 09:56 
离线
版主

注册: 2004-04-27 09:21
最近: 2010-08-30 09:50
拥有: 16,526.10 安全币

奖励: 70829 安全币
在线: 22841 点
帖子: 2195
地址: 北京
wen415 写道:
CISA从IT的架构、开发、服务、资产管理、网络安全、业务连续性、灾难恢复方面都有要求,基本覆盖了IT管理的全部,我看还是蛮全面的,但是不是取得了CISA,就有审计的水准,就另当别论了。
我学完了CISA,觉得这里面涉及的该如何做一个审计,还是不得要领,没有系统的说说审计的方法。

的确,诚如wen415兄所言,CISA对于审计的理论性的东西较少,建议大家如果有空可以看看IIA(国际内部审计协会)的Standards for the Professional Practice of the Internal Auditing(SPIIA)内部审计实务标准,该标准虽然是针对内部审计的,但是对于审计的流程及一些通用的注意事项还是适用于外部审计的。
大家有空可以找来读读。


--------本帖迄今已累计获得31安全币用户奖励--------
phrack+14早期奖励未记录时间
james_wang+4早期奖励未记录时间
geminiwh+1早期奖励未记录时间
zhxuan+1早期奖励未记录时间
zuiwutong5+22008-12-14 10:31
stone+42009-05-12 21:43
jasonyin2009+52010-04-21 16:04


页首
  用户资料  
 
 文章标题 :
帖子发表于 : 2008-04-21 10:02 
离线
版主

注册: 2004-04-27 09:21
最近: 2010-08-30 09:50
拥有: 16,526.10 安全币

奖励: 70829 安全币
在线: 22841 点
帖子: 2195
地址: 北京
alexshi 写道:
Certification只是让你入门而已。

至于说,是否入门倒是关系不大,其实很多的认证都只是入门级而已,呵呵,比如CISSP、CIA等等。
其实,我关注的问题是CISA考试的结构方面存在缺陷。


--------本帖迄今已累计获得24安全币用户奖励--------
phrack+14早期奖励未记录时间
geminiwh+1早期奖励未记录时间
zhxuan+1早期奖励未记录时间
zuiwutong5+22008-12-14 10:32
jasonyin2009+52010-04-21 16:04
kami713+12010-07-05 12:33


页首
  用户资料  
 
 文章标题 :
帖子发表于 : 2008-04-21 10:16 
离线
高级用户

注册: 2005-02-16 16:51
最近: 2010-08-31 19:56
拥有: 4,066.50 安全币

奖励: 0 安全币
在线: 3480 点
帖子: 279
地址: 北京
CISA作为认证信息系统审计师,其考试大纲确实有点名不符实,里面对于审计理论、审计方法涉及很少,只是在每章的末尾提一点东西,通过CISA,要想从事IT审计工作还是需要翻阅很多东西。ISACA也是出版了很多的标准、指引,最近出版的IT评价标准(ITAF-A Professional Practices.)建议大家研究一下。


--------本帖迄今已累计获得40安全币用户奖励--------
phrack+14早期奖励未记录时间
易水寒江雪+14早期奖励未记录时间
james_wang+4早期奖励未记录时间
geminiwh+1早期奖励未记录时间
zuiwutong5+22008-12-14 10:33
jasonyin2009+52010-04-21 16:04


页首
  用户资料  
 
 文章标题 :
帖子发表于 : 2008-04-21 11:24 
离线
中级用户

注册: 2008-04-09 10:02
最近: 2009-04-19 07:53
拥有: 421.50 安全币

奖励: 2 安全币
在线: 1091 点
帖子: 105
地址: www.netyourlife.net
只要你能解决问题并得到大家认可,

你可以不去拿证书

关键,你能解决问题么?能得到认可么?这是我们的目标,我想!!


--------本帖迄今已累计获得32安全币用户奖励--------
phrack+14早期奖励未记录时间
易水寒江雪+14早期奖励未记录时间
geminiwh+1早期奖励未记录时间
zuiwutong5+32009-01-01 19:02


页首
  用户资料  
 
 文章标题 :
帖子发表于 : 2008-04-22 07:31 
离线
版主

注册: 2004-04-27 09:21
最近: 2010-08-30 09:50
拥有: 16,526.10 安全币

奖励: 70829 安全币
在线: 22841 点
帖子: 2195
地址: 北京
netyourlife2007 写道:
只要你能解决问题并得到大家认可,

你可以不去拿证书

关键,你能解决问题么?能得到认可么?这是我们的目标,我想!!

CISA证书只是个形式,我觉得并不是目的。


--------本帖迄今已累计获得8安全币用户奖励--------
zuiwutong5+32009-01-01 19:03
jasonyin2009+52010-04-21 16:04


页首
  用户资料  
 
 文章标题 : Re: 论CISA认证之名不副实
帖子发表于 : 2008-04-22 11:24 
离线
中级用户

注册: 2007-07-16 15:25
最近: 2010-08-26 17:51
拥有: 747.80 安全币

奖励: 111 安全币
在线: 967 点
帖子: 65
易水寒江雪 写道:
近期在看CISA方面的一些资料,觉得CISA这个名称与现有的知识体系有些名不副实。
1、作为IT而言,其度量的维度其实可以有三个,即:安全、质量和经济。其中每个维度下面还可以进行具体细分。不过我也并不太赞同COBIT的维度划分方法。COBIT将其划分为三个维度:安全、质量和可靠。
2、就目前的CISA复习资料及考试而言,其关注的角度还是安全。因此,从覆盖的维度来看,其只覆盖了IT度量维度的一个部分。
3、另外,就目前的IT审计而言,基本上大家关注的层面只是安全,对于IT的质量评估及经济性评价方面,几乎毫无涉及。这固然囿于目前的管理技术发展,但是,这个似乎并不能够成为在CISA中不涉及的理由。
因此从这个角度来讲,CISA其实是名不副实的。
个人的一点见解,欢迎大家板砖。


我也在看CRM,同样觉得各章节之间的联系比较松散
更不应该的是,有的章节名称上是一回事,但部分内容又差异太大。比如第三章是说SDLC,但最后面又介绍一些电子商务、业务数据交换的东西;第四章从名称上看是说ITIL,但中间有大量篇幅在介绍计算机结构、操作系统等基础知识……
让我有点无所适从了


--------本帖迄今已累计获得35安全币用户奖励--------
phrack+14早期奖励未记录时间
易水寒江雪+14早期奖励未记录时间
james_wang+4早期奖励未记录时间
zuiwutong5+32009-01-01 19:03


页首
  用户资料  
 
 文章标题 :
帖子发表于 : 2008-04-22 16:41 
离线
版主

注册: 2004-04-27 09:21
最近: 2010-08-30 09:50
拥有: 16,526.10 安全币

奖励: 70829 安全币
在线: 22841 点
帖子: 2195
地址: 北京
lion 写道:
CISA作为认证信息系统审计师,其考试大纲确实有点名不符实,里面对于审计理论、审计方法涉及很少,只是在每章的末尾提一点东西,通过CISA,要想从事IT审计工作还是需要翻阅很多东西。ISACA也是出版了很多的标准、指引,最近出版的IT评价标准(ITAF-A Professional Practices.)建议大家研究一下。

lion 兄CIA也过了,有空把研究的心得给大家讲讲啊。


--------本帖迄今已累计获得3安全币用户奖励--------
zuiwutong5+32009-01-01 19:03


页首
  用户资料  
 
 文章标题 :
帖子发表于 : 2008-04-22 17:36 
离线
高级用户

注册: 2005-11-01 11:10
最近: 2010-09-01 09:48
拥有: 1,632.40 安全币

奖励: 3967 安全币
在线: 3306 点
帖子: 251
地址: Beijing
我去年仔细看了一边CISA Review Manual, 并参加了考试,感觉CISA认证只是保证让我们具备的一些必要、基本的基础概念和意识吧。
在介绍知识点的时候,书上往往是拉一个很长的表单,列出几乎所有的类型要点,而其解释却是非常简单,让人看的很晕,

看来过了CISA,离一个真正的Auditor还很远,还需要勤于实践啊。


--------本帖迄今已累计获得47安全币用户奖励--------
phrack+14早期奖励未记录时间
易水寒江雪+14早期奖励未记录时间
stanley+22008-11-20 10:39
zhxuan+1早期奖励未记录时间
zuiwutong5+32009-01-01 19:03
icysea+42010-07-15 11:34
stone+42009-05-12 21:47
jasonyin2009+52010-04-21 16:04


页首
  用户资料  
 
显示帖子 :  排序  
发表新帖 回复这个主题  [ 141 篇帖子 ]  前往页数 1, 2, 3, 4, 5 ... 10  下一页

当前时区为 UTC + 8 小时


在线用户

正在浏览此版面的用户:没有注册用户 和 1 位游客


不能 在这个版面发表主题
不能 在这个版面回复主题
不能 在这个版面编辑帖子
不能 在这个版面删除帖子
不能 在这个版面提交附件

前往 :  
华安信达(CISPS.org) ©2003 - 2010