联创SOX安全审计解决方案.pdf
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_05.gif)
《联创SOX安全审计解决方案.pdf》由会员分享,可在线阅读,更多相关《联创SOX安全审计解决方案.pdf(7页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、联创 SOX安全审计解决方案 我要关注此类文章 行业:行业通用 应用:其他 当前用户:暂空 编号:080603050 http:/ 2008-06-03 17:52:15 1.SOX背景 2001年底美国安然公司在一片哗然中轰然倒台,由此引发的 安然事件 至今令许多人记忆犹新。而同年 9 月份,安然公司的资产负债表上还赫然显示其总资产达 618亿美元,这又使得 安然事件 成为美国有史以来规模最大的公司破产案例。此后,公司丑闻不断,规模也 屡创新高,特别是次年 6 月的世界通信会计丑闻事件,更是雪上加霜,彻底打击了美国投资者对美国资本市场的信心。这一系列丑闻事件的爆发不仅招致包括安达信等五大会计
2、师事务所在投资者中的 诚信危机,更引发了世界各国对公司治理模式的新一轮思考。为改变这一局面,美国国会和政府立即公布了萨班斯法案(Sarbanes-Oxley Act,简称 SOX法案),其目的是加强公司责任,以保护公众公司投资者的利益免受公司高管及相关机构的侵害,正如法案的第一句话所说 遵守证券法律以提高公司披露的准确性和可靠性,从而保护投资者及其他目的。按照美国国会网站对 SOX法案的介绍,该法案从最初于 2002年 2 月 14 日提交给国会众议院金融服务委员会(Committee on Financial Services),到 7 月 25 日国会参众两院的最终通过,先后有 6 个版本
3、。最后修订完稿的 SOX法案共分 11 章,第 1 至第 6章主要涉及对会计职业及公司行为的监管,第 8 至第 11 章主要是提高对公司高管及白领犯罪的刑事责任。因而,SOX法案的主要内容之一就是明确公司管理层责任、尤其是对股东所承担的受托责任,同时,加大对公司管理层及白领犯罪的刑事责任;另一个重点就是加强对会计职业的监管,提高财务报告的可靠性。其内在逻辑思路是:提高公众公司财务报告及信息披露的及时性与准确性,可以有效地保护公众公司投资者的利益;而强化公司高管的财务报告责任、提供外部审计的独立性等,将有助于提高公司财务报告及信息披露的质量。随着 SOX法案中各项具体条款开始实施的最终期限临近,
4、在公司治理模式的变革中对 IT 治理呼声也日益高涨。特别是 SOX法案要求的公司财务信息透明和对各项业务活动监控的加强,如何确保企业中各种信息,特别是财务信息的准确和安全成并最终减少伴随业务活动产生的各种经营风险成为 CIO考虑的首要问题。在 SOX法案的压力之下,最为显著的变化就是不仅关注企业反映各项业务活动效果的数据、报表,更逐渐重视对业务活动本身的监控,即这些信息的来源,首当其冲的就是企业内部的信息系统。SOX法案明确规定,外部审计人员必须检查和证实一个公司的内部财务控制的有效性,这其中就包括信息系统的可靠性。SOX法案强调企业的信息技术策略和企业内控活动(不论是人还是机器)的操作流程都
5、必须明白地定义并保存相关记录,而后才能实施。这样要求是为了让企业管理者了解内部状况,以便在 IT 审计时提供及时支持。虽然 SOX法案的出台是由于安然公司倒闭事件引起美国公众对股市的诚信危机而产生的,但它的出台却产生了意想不到的作用,这对中国的政府部门和立法者是否具有启示作用呢?中国的信息安全领域目前就缺乏这种强制性、规范性的法律文件,帮助企业克服采购中的障碍,也顺便刺激中国的 IT 整体应用的提高。事实上,国务院信息化办公室倡导的 谁主管、谁负责 的原则,基本上是这类管理条例的雏形,但需要进一步落实到法律条款中,并进行深化。同时,它的覆盖范围,也应该从几个关键行业扩充到其他大量的行业、企业组
6、织中来。与此同时,该法案中的 404号条款专门对公司内部控制提出了极为苛刻的要求。它要求公司重要的财务流程全部以文件的形式记录下来,并且公司的内部审计人员要定期测试,每年更新,然后还要独立的审计机构进行鉴定。这大大增加了企业的成本,以至于许多在美国上市的欧盟中小企业忍受不了如此严厉的监管而纷纷退市。2.企业安全审计偏离 SOX法案要求 随着各省业务支撑系统的迅速发展,企业内部各种数据库操作不断增加,网络规模也迅速扩大,针对数据库操作信息安全问题愈见突出,主要表现在核心数据被更改、数据的机密性、完整性、可用性得不到保证。原有的日志管理措施已不能满足 SOX法案对数据库审计的基本要求。主要表现在以
7、下方面:对 BOSS应用系统的所有重要操作,特别是对财务报表有关的操作没有全部留有系统日志。系统日志并没有由计费账务部门根据风险和重要性的原则确定检查内容(如未授权操作、异常操作时点,异常发生频率或金额等),对于 BOSS系统日志应由安全管理员缺乏每月进行审核。对 BOSS系统数据库的直接访问修改由于数据库技术原因不能留有系统记录,因此安全管理员也不能每月对数据库层重要操作,特别是对财务报表有关的操作记录进行审核。3.联创安全审计系统 为了满足 SOX法案的要求,必须建立有效的信息系统内控机制,而建立信息系统内控的一个重要途径就是加强企业在审计方面的建设,这主要包括在当前企业内部 IT 环境下
8、,建立对主机,网络,应用系统的人员活动,设备状态等信息的细粒度审计机制。通过这一机制,企业管理者可以直观的查看 IT 环境中的相关历史数据,了解整个系统所发生的事件的各个侧面,包括人员的动作(做了什么),动作的时间(何时做的),牵涉到的主机网络和应用系统(对谁做的)等等。联创安全审计系统正是在 SOX法案这一大背景下研发的,它提供了对细粒度审计机制的强有利支持。它可以对 IT 环境中的来自主机,网络,及业务系统的事件进行收集,保存和高效的查询,也可以根据规则对事件进行匹配和策略处理,产生告警和用户通知,还可以对已记录的数据进行统计并生成报表。经由这些功能,该系统具有了对事件的归档,回溯和回放,
9、对问题的追踪和定位,及对审计和访问规则的解析处理等能力,从而形成了以审计事件为核心的一个比较完善的方案。SOX法案强调在特定业务如财务,特定流程如人员活动方面的审计能力,因此该方案在实现时在如下具体方面作了较多考虑:1.对应用系统层、操作系统层及数据库层的与财务报表相关的重要文件、目录的关键操作进行审计记录,这包括:安全审计系统支持对应用系统,操作主机的日志的收集。实现的方法考虑两种,一是在相关的应用系统和主机上安装代理,通过代理检查文件和目录,监控相关操作,另一种方法是通过 FTP等方式,将关键文件目录的内容或 HASH值等相关信息传递到服务器上,通过定期记录并比对,得到文件或目录的修改信息
10、,从而间接得到文件或目录的操作。2.对数据库的与财务相关的重要的操作进行审计记录,以便于查找误操作等相关安全问题,这包括:通过代理侦听等方式可以并行的得到相关的数据库操作信息,审计系统要完成的目标不仅是查找误操作,还有审计恶意的攻击等。3.日志进行集中存放和管理,所有与财务相关系统的日志必须至少保留一年。对日志进行审计的人员必须独立于该系统维护管理人员,具体为:对于集中存放,系统的架构设计就是集中存放于数据库中;对于保留一年,可以采用归档数据库或磁带备份的方式存放日志。对最后一个要求,目前系统设计上已经考虑到了审计角色和管理角色的差异,并将在具体设计中实现这种角色的分离。4.系统日志应由安全管
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 联创 SOX 安全 审计 解决方案
![提示](https://www.taowenge.com/images/bang_tan.gif)
限制150内