基于风险的审计方法:模拟案例研究

模拟案例研究:执行基于风险的审计的方法

现在我们理解了整个审计的大体内容,那么我们来进行一个场景模拟,把所有的内容都联系在一起。在这个例子中,我们将站在一定高度、简单的浏览一遍一家专营办公材料、办公家具、标识以及打印媒体服务的特许经销商的审计过程。该公司位于东海岸的12家连锁店都接受信用卡付款,并通过电子商务系统使用他们的网上商店。我们把它称作Office Company公司。

Office Company确定了所有的资产并通过类型、价值和复杂性对他们进行了分类。下面的风险排名表格使用上文提到的标准对风险进行了排名。

在对审计范围内的几个审计实体进行排名之后,Office Company发现它的主要顾虑是公司防火墙和PCI DSS规则遵从。具体来说,公司担心的是“建立和维护一个安全环境”这项PCI DSS要求,因为公司最近失去了主要的防火墙管理员。公司把防火墙列为机密(需要严格控制,以防止未授权的访问)、危险程度级别1(需要高级别的保护,对于业务运行生死攸关)。在审计计划中,审计团队决定集中力量审计公司的防火墙和上面提到的PCI DSS要求。

在准备阶段,审计人员发现之前的防火墙管理员很少记录防火墙的变化,几个月内都没有更新网络的拓扑结构,而且没有培训新员工。为了保护电子商业数据,防止监管处罚,审计团队同意对每组防火墙规则进行一次全面整顿。审计团队打算评估入口和出口的过滤,其中包括每条规则的记录,以及所有封锁和允许的端口、协议和服务等。

在评估阶段,审计团队发现企业内部使用的防火墙即将到期,并且供应商的支持快到尽头。这只是许多发现中的一个,但却是最重要的发现,需要立即引起注意。审计团队跟管理人员进行合作,确定防火墙资产的价值以及升级他们需要的成本。在风险减轻阶段,审计小组认为如果不替换现在的防火墙系统,那么所带来的风险非常具有破坏性。

Office Company估计企业防火墙价值一百五十万美元,“供应商支持到期”增加了威胁和漏洞计算系数,分别为0.4和0.7,那么风险为420000美元。这是因为供应商的支持消失之后,威胁程度(预计损失和年发生率)会增加,不足性也会增加。Office Company做了40万美元的预算,用来续签合同、培训、测试以及采用新型防火墙产品。审计小组随后决定追加投资两万美元外聘一家公司来测试和验证这些控制的有效性。

在报告阶段,审计团队与管理团队重新阐述了公司的防火墙和PCI DSS问题。他们还阐述了升级防火墙需要采取的措施,以及后续重要事件的日期。为了提供积极的观点,他们指出了一些管理人员能够现场更正的现存防火墙架构中的不足。其中一个方面就是防火墙的“默认拒绝”规则。就像Dr. Anton Chuvakin在他的新书中推荐的那样,对于PCI规则遵从,审计团队可以让防火墙管理员在防火墙上实施“隐形规则”,丢弃所有以防火墙设备自身为目标的入站和出站流量。另外,报告还阐述了审计中发现的其他领域,其中包括基础设施设备上的认证服务器使用以及偶然发生的计划改变等。

总结

本指南重点介绍了基于风险的审计的核心内容。从风险评估以及风险排名过程,一直到评估和报告发现,重要的是要采取着重实现业务目标的风险基础态度。这个模型可以重塑并不断发展,能够跟得上技术更新和漏洞更新的脚步。审计团队一定要注意风险排名过程中使用的估计数字。审计人员在威胁以及风险分析中必须保持真实,应该尽可能的使用可以测量的数据。每年都使用这个方法进行审计,企业就能够实现安全。  

【编辑推荐】

  1. 国内网络安全风险评估市场与技术操作
  2. 企业实施信息安全审计的关键流程

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/139975.html<

(0)
运维的头像运维
上一篇2025-03-03 17:42
下一篇 2025-03-03 17:43

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注