金融行業(yè)是現(xiàn)代服務(wù)業(yè)的重要組成部分,它通過溝通全部社會(huì)的經(jīng)濟(jì)運(yùn)動(dòng)而成為現(xiàn)代經(jīng)濟(jì)的核心。
近年來,隨著金融信息化過程的不斷推動(dòng),信息技巧在金融業(yè)務(wù)中起著越來越重要的作用,越來越多的金融業(yè)務(wù)流程依附信息技巧,F(xiàn)代金融行業(yè)在組織結(jié)構(gòu)、業(yè)務(wù)流程、業(yè)務(wù)開辟以及客戶服務(wù)等方面,日益體現(xiàn)出以知識(shí)和信息為基礎(chǔ)的特點(diǎn)。但隨著信息系統(tǒng)在金融行業(yè)業(yè)務(wù)運(yùn)營(yíng)中的作用越來越重要,金融行業(yè)信息系統(tǒng)所面臨的要挾和風(fēng)險(xiǎn)也越來越大,外部黑客或不法分子虎視眈眈,內(nèi)部違規(guī)或犯法事件正呈上升趨勢(shì)。
據(jù)CSI盤算機(jī)犯法調(diào)查,在有預(yù)謀的信息犯法中,80%以上是內(nèi)部人員作案。要想基本解決內(nèi)部人員違規(guī)或作案問題,進(jìn)而完善信息科技內(nèi)部把持系統(tǒng),只有加強(qiáng)信息科技審計(jì)制度才是治本之法。
安全審計(jì)產(chǎn)品安排在金融行業(yè)的價(jià)值所在
據(jù)懂得,目前缺乏有效的審計(jì)手段是信息科技監(jiān)管所面臨的最大問題,“服務(wù)在網(wǎng)內(nèi),監(jiān)管在網(wǎng)外”,數(shù)據(jù)在信息系統(tǒng)內(nèi)被每秒上千次的主動(dòng)化處理,而審計(jì)時(shí)卻只能靠人工進(jìn)行檢查,檢查的范疇、深度等都非常有限,這使得審計(jì)監(jiān)管的力度和深度難以保證,也是很多違規(guī)或犯法事件產(chǎn)生很長(zhǎng)時(shí)間后才被發(fā)明重要原因之一。
因此,必需要通過安排安全審計(jì)產(chǎn)品,實(shí)時(shí)監(jiān)測(cè)數(shù)據(jù)在信息系統(tǒng)內(nèi)的操作,發(fā)明違規(guī)操作立即報(bào)警,并保存記錄操作過程以備將來查詢?nèi)∽C,實(shí)現(xiàn)“服務(wù)在網(wǎng)內(nèi),監(jiān)管在網(wǎng)內(nèi)”的目標(biāo),從而使得信息科技內(nèi)控系統(tǒng)進(jìn)一步完善。
除此之外,國(guó)家、金融監(jiān)管機(jī)構(gòu)在信息科技監(jiān)管請(qǐng)求中也都明白提出要實(shí)現(xiàn)安全審計(jì)功效。國(guó)家等級(jí)保護(hù)相干標(biāo)準(zhǔn)中請(qǐng)求二級(jí)以上信息系統(tǒng)中的網(wǎng)絡(luò)層面、主機(jī)層面和利用層面均請(qǐng)求進(jìn)行安全審計(jì),同時(shí)也明白請(qǐng)求了審計(jì)的范疇、審計(jì)內(nèi)容等。銀監(jiān)會(huì)19號(hào)文中也明白提出“把持所有生產(chǎn)系統(tǒng)的運(yùn)動(dòng)日志,以支撐有效的審計(jì)、安全論證分析和預(yù)防訛詐”。國(guó)外信息安全方面的標(biāo)準(zhǔn)或最佳實(shí)踐(如ISO13335、ISO27001、SP800)等也請(qǐng)求對(duì)用戶行動(dòng)、系統(tǒng)操作進(jìn)行審計(jì)。
對(duì)于安全審計(jì)產(chǎn)品而言,其通過對(duì)IT系統(tǒng)中相干信息的收集、分析和報(bào)告,來判定現(xiàn)有IT安全把持的有效性,檢查IT系統(tǒng)的誤用和濫用行動(dòng),驗(yàn)證當(dāng)前安全策略的合規(guī)性,獲取犯法和違規(guī)的證據(jù)。
那么,總體來說,安排安全審計(jì)系統(tǒng)能夠帶來什么樣的價(jià)值呢?
(1)滿足合規(guī)性請(qǐng)求,順利通過IT審計(jì)
目前,越來越多的單位面臨一種或者幾種合規(guī)性請(qǐng)求。比如,在美國(guó)上市的公司及其下屬分子公司就面臨SOX法案的合規(guī)性請(qǐng)求;而商業(yè)銀行則面臨Basel協(xié)議的合規(guī)性請(qǐng)求;政府的行政事業(yè)單位或者國(guó)有企業(yè)則有遵守等級(jí)保護(hù)的合規(guī)性請(qǐng)求。
安全審計(jì)系統(tǒng)有助于完善組織的IT內(nèi)控與審計(jì)系統(tǒng),從而滿足各種合規(guī)性請(qǐng)求,并且使組織能夠順利通過IT審計(jì)。
(2)有效減少核心信息資產(chǎn)的損壞和泄漏
對(duì)單位的業(yè)務(wù)系統(tǒng)來說,真正重要的核心信息資產(chǎn)往往存放在少數(shù)幾個(gè)要害系統(tǒng)上(如數(shù)據(jù)庫服務(wù)器、利用服務(wù)器等),通過應(yīng)用安全審計(jì)系統(tǒng),能夠加強(qiáng)對(duì)這些要害系統(tǒng)的審計(jì),從而有效地減少對(duì)核心信息資產(chǎn)的損壞和泄漏。
(3)追蹤溯源,便于事后追查原因與界定義務(wù)
審計(jì)監(jiān)控系統(tǒng)能夠完整的詮釋義務(wù)認(rèn)定系統(tǒng)。通過穩(wěn)固而成熟的審計(jì)技巧,可以建立起一個(gè)行動(dòng)不可抵賴、數(shù)據(jù)可靠,完整并且強(qiáng)有力的義務(wù)認(rèn)定系統(tǒng)。
通過從不同層面對(duì)支付系統(tǒng)中各種設(shè)備的操作和管理行動(dòng),包含本地操作和遠(yuǎn)程操作的綜合審計(jì),可以很好的將上述行動(dòng)記錄下來,并且長(zhǎng)時(shí)間保存,可以達(dá)到很好的達(dá)到審計(jì)監(jiān)控目標(biāo),從而有效進(jìn)行義務(wù)認(rèn)定。
(4)實(shí)現(xiàn)獨(dú)立審計(jì)與三權(quán)分立,完善IT內(nèi)控機(jī)制
從內(nèi)控的角度來看,IT系統(tǒng)的應(yīng)用權(quán)、管理權(quán)與監(jiān)督權(quán)必須三權(quán)分立。在三權(quán)分立的基礎(chǔ)上實(shí)行內(nèi)控與審計(jì),有效地把持操作風(fēng)險(xiǎn)(包含業(yè)務(wù)操作風(fēng)險(xiǎn)與運(yùn)維操作風(fēng)險(xiǎn)等)。安全審計(jì)實(shí)現(xiàn)獨(dú)立的審計(jì)與三權(quán)分立,完善IT內(nèi)控機(jī)制。
相關(guān)閱讀