IT审计实务沟通与实践讨论之一IT审计思路

1、不要照搬国外IT审计流程及思路。

  国外讲制度,国内讲人情及实务。尤其对面是整个公司的脉络--IT部门,小问题,提示下即可;大问题,则不仅与具体被审计人员及时沟通,而更多的建议及时与IT的高层反馈。这个既是一种及时确认问题的态度,同时也是一种尊重,更是一种树立国内特有人情味的思路。但是及时沟通完毕不代表不上报告。紧急且重大问题上最好树立好你身为IT审计人员的威信,把事情沟通完,再尽快出一份正式高风险提 示函给对方,给出之前当然得给自己领导审阅一番了。而且及时与IT高层沟通,而不是等到后来直接把报告发给IT高层--这也是卖给对方的人情,有时事情的 提前告知也是一种极为关键的举动,需要谨慎。我们既要保持IT审计的专业独立性,又要给IT以缓冲的时间和机会。否则以后你的IT审计绝对难以推行。

2、刚开始做IT审计项目, 建议多以专项的形式。勿求全贪大。

  做的项目小而精,有利于树立威信及务实,且能踏实给IT提供真正的帮助。做的大而浅,通篇都是一般控制的描述。有时IT 知道自己的做法不符合公司规定,但是苦于资源、时间等各种因素,无法去改善,所以不要把精力仅仅放在“不遵循开发流程”之类的表象问题上。多说说局域网共 享的风险,多分析下未授权审批的漏洞大小,比什么都来的务实,比什么都能真正帮的上IT的忙,真正实现“业务开源、后援节流”的作用。

IT审计实务沟通与实践讨论之一IT审计思路

时间: 2024-11-08 11:53:28

IT审计实务沟通与实践讨论之一IT审计思路的相关文章

IT审计实务沟通与实践讨论之三IT审计中IT与财务的角度转换

IT审计的大部分人都是从IT转换而来,或者IT角度看问题的熟练程度高于财务业务角度.故写此文,与大家一起沟通两者的区别,以便于互转和融会贯通. 首先,it审计的概念:通俗的讲,是对it相关系统. 事项进行检查评估,从而判断是否足够支持业务目标.我相信,大部分人都对前半句--“对it相关系统.事项进行检查评估”耳熟能详,也认为这个就是it审 计的实质,实际上,都有些偏了,真正it审计,甚至审计的神韵恰恰在于后半句--“判断是否足够支持业务目标”.如果你弄透了这半句,足够足够了.业务就 是业务,公司

IT审计实务沟通与实践讨论之二IT审计实务操作细节

1.IT审计思想方面.    说到思想,可能会让很多人打哈欠.其实真正会讲这些东西的人,能分析的如醍醐灌顶,可惜咱口拙.    单从审计角度出发,审计可以笼统说成就是针对某条业务流程,检查是否有恰当的内部控制措施能实现保证这个流程按照或接近理想的想法顺顺当当走完.    IT审计的应用控制检查也一样,针对各个系统中某条数据流或业务流,从输入,到内部处理,到输出,检查是否都有足够的内部控制保证维持它顺利按照既定路线走完,就是这个思想的核心了.    至于发现了某个节点出现了重大内控风险点以后,到底

【连载】数据库审计产品常见缺陷(五)参数审计错误

参数绑定是数据库编程中常用的一种方法,通过这种方法,数据库系统可以减少编译次数,快速执行,提升效率:但这种编程方法将对数据库的审计带来挑战,在笔者所见到的若干数据库审计产品中,在这种情况下都出了不少的错误.有的是漏审了语句,有的是记录下了操作的语句,但将具体执行时所使用的参数记错了或漏记了.这些缺陷对于审计产品无疑很是致命. 为了详解这种情况,我们来看一下参数绑定的基本概念.我们在常规的图形化或命令行工具中,往往都是直接写上SQL语句,比如: Select * from person_info

《好好说话》:常见沟通场景的应对误区与应答思路、应答句式。4星。

全书针对谈话的常见场景,分析双方的本质问题和应答方的常见应对误区.应该的应答思路与句式.对沟通双方的思路的分析比较有功力. 感觉是从大专辩论赛的角度来组织全书的结构的.我更同意马东在序言中的说法,这本书更应该叫<好好思考>.不过如果从“好好思考”的角度来写书,全书的结构和重点要做一些变化. 书中把语言沟通的五种常见场景(沟通.说服.谈判.演讲.辩论)称作五个维度,还画了一个五边形,我认为这是全书最大的败笔,这里说“五种场景”比“五个维度”跟合适,用表格比用五边形更合适. 个人感觉:在大部分的场

linux日志审计项目案例实战(生产环境日志审计项目解决方案)

所谓日志审计,就是记录所有系统及相关用户行为的信息,并且可以自动分析.处理.展示(包括文本或者录像) 推荐方法:sudo配合syslog服务,进行日志审计(信息较少,效果不错) 1.安装sudo命令.syslog服务(centos6.4或以上为rsyslog服务) [[email protected]_back ~]#rpm -qa "sudo|syslog"   查询系统是否已安装sudo.syslog程序 rsyslog-5.8.10-8.el6.x86_64 sudo-1.8.6

我在这家公司的最高目标--IT审计、数据分析、稽核管理实务计划

算算已经这家公司入司3年了.怎么着也得知道自己在这家公司的定位与最终目标,这个问题也考虑了许久,也掺杂了行业的现状和趋势,拟了这个计划,达到目标了就功成身退,换公司,为了家庭,也为了内心渴望的一些东西. 1.眼下部门内部能接下我IT审计这块知识体系的没有其他人.没有这个岗位的替换机制,这块真是大大的不妙.而现在行业也已经进入了大数据时代,不说大数据处理那种有些高不可攀,仅仅眼下的数据膨胀带来的数据安全.数据背后的业务特征,也是风险管理必不可少的一块内容.想做到风险预防,需要业务知识,也需要数据的

IT公司PM沟通那儿些事(一)

本质:传递信息 沟通是不同的行为主体,通过各种载体实现信息的双向流动,形成行为主体的感知,以达到特定目标的行为过程. 信息的准确性弥足珍贵,在工作中,沟通传递的是应该是信息本身,而非情绪. 目标:解决问题 规避无意义的争执,以目标为导向,高效达成一致. 需要注意的是,有时候沟通的目的仅仅是表达自己的观点,对于一些敏感的问题,无需一定要说服对方,比如项目风险报备. 原则:换位思考 实际沟通过程中,"就事论事"."对事不对人"看似有理,然而往往是失效的.---确定大家说

日志审计系统设计

背景 萨班斯(SOX)法案.在美国上市公司必须遵循的"萨班斯(SOX)法案" 中要求对企业内部网络信息系统进行评估,其中涉及对业务系统操作.数据库访问等业务行为的审计. 日志审计模型 系统架构参考 四层模型 日志审计类别 1) HTTP 会话审计 从流量中还原 HTTP 会话数据,并根据会话特征进一步深度解析 HTTP BBS访问.HTTP 网页标题.HTTP 威胁情报.HTTP DGA 域名(DGA 域名库.机器学习).搜索关键词及其他 HTTP 会话等,数据中至少包含请求方法.返回

[转]Oracle DB审计

? 说明DBA 负责的安全和审计工作 ? 启用标准数据库审计 ? 指定审计选项 ? 复查审计信息 ? 维护审计线索 责任分离 ? 具有DBA 权限的用户必须是可信任的. – 滥用信任 – 用审计线索保护受信任位置 ? 必须共同分担DBA 责任. ? 绝对不要共享帐户. ? DBA 和系统管理员必须由不同的人员担任. ? 分离操作员与DBA 的责任. 以下是满足责任分离的主要要求. DBA 必须是可信任的:很难限制某个DBA 去做什么.为了完成工作,DBA 需要很高的权限.DBA 是受信任的职位,