我即将进行审核,我想知道审核员在审核ERP系统的数据库时会寻找什么样的物理,电子和逻辑访问控制。我真的是这个过程的新手,任何指导将不胜感激。
我即将进行审核,我想知道审核员在审核ERP系统的数据库时会寻找什么样的物理,电子和逻辑访问控制。我真的是这个过程的新手,任何指导将不胜感激。
Answers:
我同意DeCosta的回答。您将对什么要求,规格进行审核?但是,作为我暗中的最佳选择,这是由Microsoft发布的有关SQL 2005的安全性的“最佳实践”出版物。
以及在线书籍的文章:
http://msdn.microsoft.com/en-us/library/ms144228.aspx
另外,这是普华永道在其ERP系统审核相关服务中涵盖的内容清单。它可能会给您一些想法。左侧菜单涵盖了许多主题,可能有助于激发研究内容。
http://www.pwc.com/be/en/systems-process-assurance/erp-security-erp-control.jhtml
我赞扬您的努力,但是提出的问题可能太含糊。不同的规则适用于不同的行业,此外,有时您有机会设置自己的规则,您只需要遵循它们即可。
我建议与某人核对您希望通过的审核,然后找到具体要求。
上面这些遗漏的一点是围绕准确地确定您要保护的内容-如果它是信用卡数据,那么很容易意识到您需要PCI-DSS,但是从更广泛的角度来看,PCI-DSS并没有那么有用除了作为最低的最低基准。无论出于商业原因还是监管机构或股东这样说,您都需要确定对公司有价值的东西,并确保您的审计考虑到了这些价值。
我还建议您查看security.stackexchange.com,该网站专门针对安全和风险专业人员,并且我们中有很多人进行了安全审核,协助审核准备工作,领导了大规模的安全改进和测试计划等等