IT审计实务沟通与实践讨论之三IT审计中IT与财务的角度转换

  IT审计的大部分人都是从IT转换而来,或者IT角度看问题的熟练程度高于财务业务角度。故写此文,与大家一起沟通两者的区别,以便于互转和融会贯通。

  首先,it审计的概念:通俗的讲,是对it相关系统、 事项进行检查评估,从而判断是否足够支持业务目标。我相信,大部分人都对前半句--“对it相关系统、事项进行检查评估”耳熟能详,也认为这个就是it审 计的实质,实际上,都有些偏了,真正it审计,甚至审计的神韵恰恰在于后半句--“判断是否足够支持业务目标”。如果你弄透了这半句,足够足够了。业务就 是业务,公司、企业设立的目标就一个,赚钱。所以业务至上,所以公司的一切都是围绕着业务转的。这个必须清楚,尤其是在你做it审计过程中,对某些你认为 是风险的 地方耿耿于怀时,一定惦记着这句话,业务至上。有了这个大方向,那很明显,一切的风险都必须以业务风险为最高。举个极端的例子,无论你认为敏捷开发遗留下 的文档有多不规范,只要各个系统上线足够快,与之相关的业务顺利通过该系统进来了,赚钱了。那在老板眼中,这个系统的文档不规范就不是问题,哪怕关键人员离职了,也短期内不是很大的影响。在这种情况下,我们的感悟就是,假如你检查发现有后续长远风险,那请以当前业务收益的影响为主,然后再考虑这个后续长远风险的降低、消除是否对中短期业务有影响,整改是否需要高成本。这个就是业务审计的度,it审计的度。
      其 次,it审计虽说也以业务为主。但绝对不是以无底线为标志。该坚持的原则必须要有。也就是说,在现场也好,在发征求意见稿时也好,都要坚持一个底线原则, 那就是对业务的影响程度。这里就要发挥it技能了,你需要用白话,慢慢告诉你的被审计对象,这个系统,授权存在问题,最明显的影响就是不止你可以审批某批 资金支付,任何一个有该系统权限的人,都可以轻松代替你审批这批资金,而且还可以把金额、账号给改了。方式就是把浏览器中地址信息改一下。。。还有个明显的问题,就是弱密码。尤其是局域网内的应用程序,安全意 识差的用户,再加上密码逻辑弱的系统,问题就来了。这种问题沟通起来,不要直接强硬的说,弱密码,不行。这样根本不是在沟通问题,it、用户也会不服,长 期来看,你的it审计工作不会很顺利的开展起来。建议你这样,弱密码,最严重的风险是什么,能造成什么样的业务风险,这种业务风险越能以金额说明越好,因 为这样一来,it开发人员看到这种很直观的损失金额,会有不同于开发角度的意识产生。同时,这种数字在报告上,也很能让领导们和用户看懂,知晓你的努 力,it审计的努力,还是的确在帮他们规避损失的。仍然拿弱密码说事,在与被审计对象沟通过程中,对于非关键系统,如会议系统,客服系统,弱密码最好作为 提醒,而不入报告,换句话说,这是在送你作为it审计人员的人情。但是对于关键敏感系统,比如资金系统,高敏感权限,比如核心数据查 看、编辑用户,如果出现弱密码,建议你坚持原则,先跟被审计对象沟通下事情严重性,然后晓之以情,告知的确不得不要上报告,因为在你检查到这个弱密码之 前,你根本不知道是否已经由于这个弱密码造成了损失。万一你把一个弥天大错当作人情给送了,倒霉的很明显跑不了我们作为it审计的人员。
      第三,it审计,作为审计来言,是以协助业务目标的实现为最终目的。所以不要平时把自己与被审计对象摆开绝对距离。相反,要在平时跟你的被审计对象打好关系。他们有报告要上报管理层, 甚至外部,你主动提出几条该注意的地方,帮他们把把关,让被审计对象知晓。你作为it审计人员,实际上是以咨询顾问的身份开展你的工作的。只不过在正式检 查时,是以检查者身份出现。平时,最好经常提醒他们那些风险。不要担心实施检查时查不到问题,如果平时提醒到位,他们改了,那查不到问题岂不恰恰是你的工 作已经做得很好了?
      这次说的不是绝对的实务,而是部分需要理解结合实务的,所以也有些很白话,大家凑合看吧。

IT审计实务沟通与实践讨论之三IT审计中IT与财务的角度转换

时间: 2024-10-07 13:44:33

IT审计实务沟通与实践讨论之三IT审计中IT与财务的角度转换的相关文章

IT审计实务沟通与实践讨论之一IT审计思路

1.不要照搬国外IT审计流程及思路. 国外讲制度,国内讲人情及实务.尤其对面是整个公司的脉络--IT部门,小问题,提示下即可:大问题,则不仅与具体被审计人员及时沟通,而更多的建议及时与IT的高层反馈.这个既是一种及时确认问题的态度,同时也是一种尊重,更是一种树立国内特有人情味的思路.但是及时沟通完毕不代表不上报告.紧急且重大问题上最好树立好你身为IT审计人员的威信,把事情沟通完,再尽快出一份正式高风险提 示函给对方,给出之前当然得给自己领导审阅一番了.而且及时与IT高层沟通,而不是等到后来直接把

IT审计实务沟通与实践讨论之二IT审计实务操作细节

1.IT审计思想方面.    说到思想,可能会让很多人打哈欠.其实真正会讲这些东西的人,能分析的如醍醐灌顶,可惜咱口拙.    单从审计角度出发,审计可以笼统说成就是针对某条业务流程,检查是否有恰当的内部控制措施能实现保证这个流程按照或接近理想的想法顺顺当当走完.    IT审计的应用控制检查也一样,针对各个系统中某条数据流或业务流,从输入,到内部处理,到输出,检查是否都有足够的内部控制保证维持它顺利按照既定路线走完,就是这个思想的核心了.    至于发现了某个节点出现了重大内控风险点以后,到底

【连载】数据库审计产品常见缺陷(五)参数审计错误

参数绑定是数据库编程中常用的一种方法,通过这种方法,数据库系统可以减少编译次数,快速执行,提升效率:但这种编程方法将对数据库的审计带来挑战,在笔者所见到的若干数据库审计产品中,在这种情况下都出了不少的错误.有的是漏审了语句,有的是记录下了操作的语句,但将具体执行时所使用的参数记错了或漏记了.这些缺陷对于审计产品无疑很是致命. 为了详解这种情况,我们来看一下参数绑定的基本概念.我们在常规的图形化或命令行工具中,往往都是直接写上SQL语句,比如: Select * from person_info

WPF换肤之三:WPF中的WndProc

原文:WPF换肤之三:WPF中的WndProc 在上篇文章中,我有提到过WndProc中可以处理所有经过窗体的事件,但是没有具体的来说怎么可以处理的. 其实,在WPF中,要想利用WndProc来处理所有的事件,需要利用到SourceInitialized  Event,首先需要创建一个HwndSource对象,然后利用其AddHook方法来将所有的windows消息附加到一个现有的事件中,这个就是WndProc. void WSInitialized(object sender, EventAr

Chrome扩展开发之三——Chrome扩展中的数据本地存储和下载

目录: 0.Chrome扩展开发(Gmail附件管理助手)系列之〇——概述 1.Chrome扩展开发之一——Chrome扩展的文件结构 2.Chrome扩展开发之二——Chrome扩展中脚本的运行机制和通信方式 3.Chrome扩展开发之三——Chrome扩展中的数据本地存储和下载 4.Chrome扩展开发之四——Gmail API的简单介绍 5.Chrome扩展开发之五——OAuth2的理解 6.Chrome扩展开发之六——GmailAssist核心功能的实现(包括Gmail API的使用中的

后端开发实践系列之三——事件驱动架构(EDA)编码实践

在本系列的前两篇文章中,笔者分别讲到了后端项目的代码模板和DDD编码实践,在本文中,我将继续以编码实践的方式分享如何落地事件驱动架构. 单纯地讲事件驱动架构(Event Driven Architecture, EDA),那是几十年前就出现了的话题:单纯地讲领域事件,那也是这些年被大量提及并讨论得快熟透了的软件用语.然而,就笔者的观察看,事件驱动架构远没有想象中那样普遍地被开发团队所接受.即便搞微服务的人都知道除了同步的HTTP还有异步的消息机制,即便搞DDD的人都知道领域事件是其中的一等公民,

MSSQL之三 在表中操纵数据

创建了数据库和表之后,下一步是在数据库中存储数据.作为一个数据库开发人员,你将需要修改或删除数据.你可以通过使用Transact-SQL的数据操纵语言(DML)语句来完成这些数据操纵. 本章讨论如何使用DML语句来操纵表中的数据. 重点 ?      插入数据 ?      更新数据 ?      删除表中数据 预习功课 ?        插入部分数据 ?        批量插入数据 ?        在表中更新数据 ?        从表中删除数据 使用DML语句操纵数据 在表中存储数据 表创

讨论下敏捷方法中的项目驱动力

项目的推进必须有一种推动方式,这种推动方式是通过超短期目标来实现的,有效的项目管理,这种短期目标甚至可以规定到小时的级别,这个小时干什么,下个小时做什么都可以制定到项目计划里面.实际工作中,如果能把任务精确到天,那么这个项目的推进就已经是非常之高效的了. 而在敏捷方法论中,不同的具体方法强调不同的项目驱动方式,比如用例驱动开发,测试驱动开发,需求驱动开发等等.在宣传自己具体的项目管理方法时候,各种具体方法都在强调自己的驱动力是万能的,可以作为核心驱动力来把握.以TDD测试驱动为例,很多信仰测试驱

linux日志审计项目案例实战(生产环境日志审计项目解决方案)

所谓日志审计,就是记录所有系统及相关用户行为的信息,并且可以自动分析.处理.展示(包括文本或者录像) 推荐方法:sudo配合syslog服务,进行日志审计(信息较少,效果不错) 1.安装sudo命令.syslog服务(centos6.4或以上为rsyslog服务) [[email protected]_back ~]#rpm -qa "sudo|syslog"   查询系统是否已安装sudo.syslog程序 rsyslog-5.8.10-8.el6.x86_64 sudo-1.8.6