安全内审

Security Audit

信息安全审计的概念及工作方法

信息安全审计是保障信息安全而诞生的审计形式,通过对信息系统风险进行事前防范、事中控制、事后审计,来达到保障系统无漏洞、信息无泄露的目标。信息安全审计的具体内容包括:

(1)信息安全审计的重点应是根据系统提供的运行统计日志,及时发现系统运行的异常,排除非法访问、数据库以及数据平台被入侵的潜在风险,以保障硬件、软件和数据存储的安全性。

(2)信息安全审计运用计算机辅助审计工具对数据进行测试和检查,为信息系统管理员定期提供有价值的系统使用日志,以帮助管理员尽可能早地发现系统漏洞。

(3)通过审计跟踪,建立适配的责任追究机制,对内网人员以及外部入侵者的恶意行为进行警告和追责。

很多同事会本能地对审计工作有抵触情绪
认为审计就是找麻烦的;只需要领导签字就可以过关;官僚,影响工作效率耽误工作时间——这些刻板印象的形成既是误解,也是工作职责冲突所导致的矛盾。

审计的目的是什么?

审计的目的是什么?是帮助业务部门更快更简单地发现信息安全问题?是希望系统地发现风险,反馈给业务部门要求整改?是专注于某个信息安全专项研究,进行全方位的纠错执行?

审计的真正目的不仅是发现问题、解决问题,更是反馈、闭环并参与解决,从而使业务部门能更好地进行下一个循环中去。而这个过程是一个逐渐上升,越来越安全,越来越全面,越来越向上的一个过程——就是一个PDCA环。