会计系统安全审计论文
会计系统平安审计论文
计算时机计信息系统实现网络处理后,由于系统的入口增多,操作人员和信息使用者干预系统的时机增大,系统面临的平安隐患也必然增多。尤其随着Internet/Intranet的应用,外部日益扩大的网络环境对会计信息系统本身及其平安又将产生更大的影响,不仅影响传统的会计业务处理及信息的披露方式,而且平安方面会产生更多的不确定因素。除了计算机软硬件的不平安因素之外,会计信息系统还将面临人文方面的更大风险,例如来自不法之徒的风险就有:
1利用网络及平安管理的漏洞窥探用户口令或电子帐号,冒充合法用户作案,篡改磁性介质记录窃取资产。
2利用网络远距离窃取企业的商业秘密以换取钱财,或利用网络传播计算机病毒以破坏企业的信息系统。
3建立在计算机网络根底上的电子商贸使贸易趋向“无纸化”,越来越多的经济业务的原始记录以电子凭证的方式存在和传递。不法之徒通过改变电子货币帐单、银行结算单及其它帐单,就有可能将公私财产的所有权进展转移。
计算机网络带来会计系统的开放与数据共享,而开放与共享的根底那么是平安。企业一方面通过网络开放自己,向全世界推销自己的形象和产品,实现电子贸易、电子信息交换,但也需要守住自己的商业秘
密、管理秘密和财务秘密,而其中已实现了电子化且具有货币价值的会计秘密、理财秘密是最重要的。我们有必要为它创造一个平安的环境,抵抗来自系统内外的各种干扰和威协,做到该开放的放开共享,
该封闭的要让黑客无奈。
一、网络平安审计及根本要素
平安审计是一个新概念,它指由专业审计人员根据有关的法律法规、财产所有者的委托和管理当局的授权,对计算机网络环境下的有关活动或行为进展系统的、独立的检查验证,并作出相应评价。
没有网络平安,就没有网络世界。任何一个建立网络环境计算时机计系统的机构,都会对系统的平安提出要求,在运行和维护中也都会从自己的角度对平安作出安排。那么系统是否平安了呢?这是一般人心中无数也最不放心的问题。应该肯定,一个系统运行的平安与否,不能单从双方当事人的判断作出结论,而必须由第三方的专业审计人员通过审计作出评价。因为平安审计人员不但具有专门的平安知识,而且具有丰富的平安审计经历,只有他们才能作出客观、公正、公平和中立的评价。
平安审计涉及四个根本要素:控制目标、平安漏洞、控制措施和控制测试。其中,控制目标是指企业根据具体的计算机应用,结合单位实际制定出的平安控制要求。平安漏洞是指系统的平安薄弱环节,
容易被干扰或破坏的地方。控制措施是指企业为实现其平安控制目标所制定的平安控制技术、配置方法及各种标准制度。控制测试是将企业的各种平安控制措施与预定的平安标准进展一致性比较,确定各项控制措施是否存在、是否得到执行、对漏洞的防范是否有效,评价企业平安措施的可依赖程度。显然,平安审计作为一个专门的审计工程,要求审计人员必须具有较强的专业技术知识与技能。
平安审计是审计的一个组成局部。由于计算机网络环境的平安将不仅涉及国家安危,更涉及到企业的经济利益。因此,我们认为必须迅速建立起国家、社会、企业三位一体的平安审计体系。其中,国家平安审计机关应依据国家法律,特别是针对计算机网络本身的各种平安技术要求,对广域网上企业的信息平安实施年审制。另外,应该开展社会中介机构,对计算机网络环境的平安提供审计效劳,它与会计师事务所、律师事务所一样,是社会对企业的计算机网络系统的平安作出评价的机构。当企业管理当局权衡网络系统所带来的潜在损失时,他们需要通过中介机构对平安性作出检查和评价。此外财政、财务审计也离不开网络平安专家,他们对网络的平安控制作出评价,帮助注册会计师对相应的信息处理系统所披露信息的真实性、可靠性作出正确判断。
二、网络平安审计的程序
平安审计程序是平安监视活动的具体规程,它规定平安审计工作的具体内容、时间安排、具体的审计方法和手段。与其它审计一样,平安审计主要包括三个阶段:审计准备阶段、实施阶段以及终结阶段。
平安审计准备阶段需要了解审计对象的具体情况、平安目标、企业的制度、构造、一般控制和应用控制情况,并对平安审计工作制订出具体的工作方案。在这一阶段,审计人员应重点确定审计对象的平安要求、审计重点、可能的漏洞及减少漏洞的各种控制措施。
1了解企业网络的根本情况。例如,应该了解企业内部网的类型、局域网之间是否设置了单向存取限制、企业网与Internet的联接方会计证年审
式、是否建立了虚拟专用网(VPN)?
2了解企业的平安控制目标。平安控制目标一般包括三个方面:第一,保证系统的运转正常,数据的可靠完整;第二,保障数据的有效备份与系统的恢复能力;第三,对系统资源使用的授权与限制。当然平安控制目标因企业的经营性质、规模的大小以及管理当局的要求而有所差异。
3了解企业现行的平安控制情况及潜在的漏洞。审计人员应充分取得目前企业对网络环境的平安保密方案,了解所有有关的控制对上述的控制目标的实现情况,系统还有哪些潜在的漏洞。
平安审计实施阶段的主要任务是对企业现有的平安控制措施进展测试,以明确企业是否为平安采取了适当的控制措施,这些措施是否发挥着作用。审计人员在实施环节应充分利用各种技术工具产品,如网络平安测试产品、网络监视产品、平安审计分析器。
平安审计终结阶段应对企业现存的平安控制系统作出评价,并提出改进和完善的方法和其他意见。平安审计终结的评价,按系统的完善程度、漏洞的大小和存在问题的性质可以分为三个等级:危险、不平安和根本平安。危险是指系统存在消灭性数据丧失隐患(如缺乏合理的数据备份机制与有效的病毒防范措施)和系统的盲目开放性(如有意和无意用户经常能闯入系统,对系统数据进展查阅或删改)。不平安是指系统尚存在一些较常见的问题和漏洞,如系统缺乏监控机制和数据检测手段等。根本平安是指各个企业网络应到达的目标,其大漏洞仅限于不可预见或罕预见性、技术极限性以及穷举性等,其他小问
题发生时不影响系统运行,也不会造成大的损失,且具有随时发现问题并纠正的能力。
三、网络平安审计的主要测试
测试是平安审计实施阶段的主要任务,一般应包括对数据通讯、硬件系统、软件系统、数据资源以及平安产品的测试。
下面是对网络环境会计信息系统的主要测试。
1数据通讯的控制测试
数据通讯控制的总目标是数据通道的平安与完整。具体说,能发现和纠正设备的失灵,防止数据丧失
或失真,能防止和发现来自Internet及内部的非法存取操作。为了到达上述控制目标,审计人员应执行以下控制测试:(1)抽取一组会计数据进展传输,检查由于线路噪声所导致数据失真的可能性。(2)检查有关的数据通讯记录,证实所有的数据接收是有序及正确的。(3)通过假设系统外一个非授权的进入请求,测试通讯回叫技术的运行情况。(4)检查密钥管理和口令控制程序,确认口令文
件是否加密、密钥存放地点是否平安。(5)发送一测试信息测试加密过程,检查信息通道上在各不同点上信息的内容。(6)检查防火墙是否控制有效。防火墙的作用是在Internet与企业内部网之间建立一道屏障,其有效性主要包括灵活性以及过滤、别离、报警等方面的能力。例如,防火墙应具有拒绝任何不准确的申请者的过滤能力,只有授权用户才能通过防火墙访问会计数据。
2硬件系统的控制测试

版权声明:本站内容均来自互联网,仅供演示用,请勿用于商业和其他非法用途。如果侵犯了您的权益请与我们联系QQ:729038198,我们将在24小时内删除。