”Как подготовиться к аудиту от “большой четверки” руководителю службы информационной безопасности?” Александр Дорофеев,CISSP, CISA
СодержаниеИТ-аудит в рамках финансового аудитаАудиторский подходПодготовка к аудиту2
Аудит ИТ в рамках финансового аудитаПроверка эффективности мер на уровне ИТ, минимизирующих риски искажения финансовой отчетности компаний.3
Что, как и кем проверяется?Что: общие и прикладные контроли (контрмеры) в  финансовых системахКак: используется подмножество контролей из Cobit + методология аудитораКем: в основном, компаниями “большой четверки4
Общие ИТ- и прикладные контролиОбщие ИТ-контроли: контрмеры в ИТ-процессах. Наиболее проверяемые: процесс управления доступом, процесс внесения изменений, обеспечение своевременного восстановления после сбоев и т.п. Прикладные контроли: контрмеры в процессах ввода\обработки данных.5
Подход к тестированиюСбор доказательств (скриншоты, копии заявок);Walkthrough (прохождение по процессу);Тестирование со случайной выборкой;Профессиональное суждение и предыдущий опыт аудитора;6
Какие бывают ИТ-аудиторы?Специалист (staff/adv. staff/assistant):Студент-старшекурсник либо недавний выпускник ВУЗа;Работает по методологии, которую не всегда хорошо знает.Синиор/Менеджер (senior/manager):2- 5 лет опыта;Управляет проектом, знает нюансы.Еще есть партнер7
Интересы сторон8
Возможные проблемы для руководителя ИБОбнаружены недостатки в системе обеспечения информационной безопасностиПоследствия:Недовольство руководства;Затраты на исправления недостатков.9
Причины проблемПлохо выстроенные коммуникации с аудиторамиНаличие реальных серьезных недостатков 10
Ключевые моменты успешного прохождения аудита11
До аудитаПолучите план аудита, перечень необходимой документации, перечень необходимых специалистов;Заблокируйте учетные записи уволенных сотрудников и тестовые учетные записи (“test”, “user1” и т.п.);Проведите проверку уровней доступа для существующих пользователей, согласуйте уровень доступа с владельцами систем;Разработайте/согласуйте запросы на существенные изменения систем;Приведите парольные настройки в системах к разумному виду.12
В ходе аудитаРасскажите/покажите, чем занимается компания;Организуйте передачу информации (свидетельств аудита) через одного человека;Предоставьте аудиторам политики/процедуры для того, чтобы они поняликак у вас все работает заранее;Настаивайте на согласовании предварительных результатов проверки до включения их в отчет;Приставьте к аудиторам координатора (вы получите человека, понимающего их подход);Если у вас нашли какой-то недостаток, настаивайте на  том, что угроза не реализовалась (если это так).13
АНО “Учебный центр “Эшелон”www: www.uc-echelon.ruE-mail: a.dorofeev@npo-echelon.ruТел.: +7(495) 645-38-09Александр ДорофеевCISSP, CISA Директор

04 Dorofeev

  • 1.
    ”Как подготовиться каудиту от “большой четверки” руководителю службы информационной безопасности?” Александр Дорофеев,CISSP, CISA
  • 2.
    СодержаниеИТ-аудит в рамкахфинансового аудитаАудиторский подходПодготовка к аудиту2
  • 3.
    Аудит ИТ врамках финансового аудитаПроверка эффективности мер на уровне ИТ, минимизирующих риски искажения финансовой отчетности компаний.3
  • 4.
    Что, как икем проверяется?Что: общие и прикладные контроли (контрмеры) в финансовых системахКак: используется подмножество контролей из Cobit + методология аудитораКем: в основном, компаниями “большой четверки4
  • 5.
    Общие ИТ- иприкладные контролиОбщие ИТ-контроли: контрмеры в ИТ-процессах. Наиболее проверяемые: процесс управления доступом, процесс внесения изменений, обеспечение своевременного восстановления после сбоев и т.п. Прикладные контроли: контрмеры в процессах ввода\обработки данных.5
  • 6.
    Подход к тестированиюСбордоказательств (скриншоты, копии заявок);Walkthrough (прохождение по процессу);Тестирование со случайной выборкой;Профессиональное суждение и предыдущий опыт аудитора;6
  • 7.
    Какие бывают ИТ-аудиторы?Специалист(staff/adv. staff/assistant):Студент-старшекурсник либо недавний выпускник ВУЗа;Работает по методологии, которую не всегда хорошо знает.Синиор/Менеджер (senior/manager):2- 5 лет опыта;Управляет проектом, знает нюансы.Еще есть партнер7
  • 8.
  • 9.
    Возможные проблемы дляруководителя ИБОбнаружены недостатки в системе обеспечения информационной безопасностиПоследствия:Недовольство руководства;Затраты на исправления недостатков.9
  • 10.
    Причины проблемПлохо выстроенныекоммуникации с аудиторамиНаличие реальных серьезных недостатков 10
  • 11.
    Ключевые моменты успешногопрохождения аудита11
  • 12.
    До аудитаПолучите планаудита, перечень необходимой документации, перечень необходимых специалистов;Заблокируйте учетные записи уволенных сотрудников и тестовые учетные записи (“test”, “user1” и т.п.);Проведите проверку уровней доступа для существующих пользователей, согласуйте уровень доступа с владельцами систем;Разработайте/согласуйте запросы на существенные изменения систем;Приведите парольные настройки в системах к разумному виду.12
  • 13.
    В ходе аудитаРасскажите/покажите,чем занимается компания;Организуйте передачу информации (свидетельств аудита) через одного человека;Предоставьте аудиторам политики/процедуры для того, чтобы они поняликак у вас все работает заранее;Настаивайте на согласовании предварительных результатов проверки до включения их в отчет;Приставьте к аудиторам координатора (вы получите человека, понимающего их подход);Если у вас нашли какой-то недостаток, настаивайте на том, что угроза не реализовалась (если это так).13
  • 14.
    АНО “Учебный центр“Эшелон”www: www.uc-echelon.ruE-mail: a.dorofeev@npo-echelon.ruТел.: +7(495) 645-38-09Александр ДорофеевCISSP, CISA Директор