www涩-www黄网站-www黄色-www黄色com-国产免费拍拍视频在线观看网站-国产免费怕怕免费视频观看

企業IT管理必備 數據庫審計基礎介紹

2014-11-08 22:40:24 大云網  點擊量: 評論 (0)
隨著信息化的深入和普及,各行各業對信息系統的依賴性越來越強,信息系統中的數據也逐漸成為了企業的生命。數據的不準確、不真實、不一致、重復雜亂等就會影響企業的健康。于是數據審計登上了歷史舞臺,數據是由
隨著信息化的深入和普及,各行各業對信息系統的依賴性越來越強,信息系統中的數據也逐漸成為了企業的生命。數據的不準確、不真實、不一致、重復雜亂等就會影響企業的健康。于是數據審計登上了歷史舞臺,數據是由信息系統中的數據庫進行生成、保存和管理。
 
  一、幾個概念
 
  1、什么是審計:信息系統審計來源于傳統的財務審計,因此審計是獨立于被審計單位的機構和人員,對被審計單位的財政、財務收支及其有關的經濟活動的真實、合法和效益進行檢查、評價、公證的一種監督活動。
 
  2、什么是信息系統審計:信息系統審計又叫IT審計,也稱IT監查,是獨立于信息系統本身、信息系統相關開發、使用人員的第三方-IT審計師采用客觀的標準對信息系統的策劃、開發、使用維護等相關活動和產物進行完整地、有效地檢查和評估。
 
  3、什么是數據庫:數據庫(Database)是按照數據結構來組織、存儲和管理數據的倉庫。一般是由數據庫管理軟件來實現的,比如常見的數據庫管理軟件有Oracle、MySQL、Microsoft SQL Sever、DB2、Sybase等。
 
  4、什么是數據庫審計:數據庫審計至今并沒有一個非常標準公開的定義,通常我們可以理解為針對數據庫所執行的為達到審計目標的一系列檢查、分析和測試活動。
 
  二、數據庫審計的目的
 
  從大的方面講,現在數據庫審計的目的主要有兩個,一個目的是合規,第二個目的是避免或減少風險。
 
  出于合規目的的審計,比如需要滿足薩班斯要求的海外上市公司,每年都要隨著信息系統審計一起對數據庫執行審計。并為財務出具證實其財務數據是真實準確的報告,并附在財務審計報告中。另外在香港上市的公司也會有相關要求,對信息系統中的數據進行驗證。
 
  第二種就是出于自身避免或減少風險的目的執行審計。常見的風險主要來自于以下幾個方面:第一個就是如數據的不真實、不準確、不一致等等,我們可以稱之為數據風險,它對財務數據、生產數據、業務數據等的真實性、準確性產生影響,最終影響企業的聲譽和經營決策。第二種就是數據庫本身的中斷、死機、中病毒等,我們可以稱之為數據庫風險,它對業務、生產效率產生影響。第三種是利用數據庫的權限職責執行舞弊、違規等操作,給企業帶來某些財務損失的影響,我們稱為違規風險,比如法國興業銀行倒閉案,就是交易員隱瞞了對交易數據的操作引發,與第一種目的不同之處,在于這種合規還包括了對公司規定的合規。通過實施數據庫審計可以提前發現上述風險并采取必要的措施,將損失降低到最小或者避免損失發生。
 
  比較常見的信息系統審計,是基于數據安全需要的審計,涵蓋在基于風險的審計當中。
 
  現在也有客戶提出了一些比較新的審計需求,比如數據一致性審計、數據有效性審計等。
 
  三、數據庫審計方法
 
  針對審計目的的不同,有多種審計方法可以使用:
 
  日志分析:通過分析數據庫系統業務數據交易、操作日志,可以發現違規風險;通過分析數據庫系統自身的系統日志、事件日志、巡檢日志可以提前發現病毒、黑客攻擊、系統故障等數據庫風險。
 
  風險分析:風險分析是比較通用、廣泛的一種分析方法,涵蓋了日志分析方法。主要是通過一套風險分析理論方法,比較全面的分析數據庫管理、技術方面存在哪些風險,并針對與這些風險進行審計。
 
  數據核對:也叫數據驗證,主要是針對數據風險而言的,采用的方法也比較多,如重新計算、倒推法、比對法、程序分析、重新執行等,這是比較耗時、耗力的方法。比較少的單位采取這種方法,但是這是非常有價值的方法。因為數據庫最終是為數據服務的,數據不準、有問題只有兩種情況下才能知道,驗算之后或者使用過程中。
 
  數據流分析:該分析方法通過利用數據的數據的生命周期,從數據的需求分析、創建、審批、變更、權限分配、更新、刪除、流轉等,分析數據存在的風險,驗證數據控制措施的有效。
 
  測試:通過設置關鍵測試點,驗證數據庫對數據的管理過程是否有效,是否得到必要的控制。常見的測試方法有有效性測試、實質性測試、穿行測試等。
 
  數據庫審計的方法很多,也有很多是借鑒了其它專業的方法,同時這些方法之間有些也有重疊的內容。具體的審計方法要根據具體的審計需求確定。
 
  四、審計工具
 
  除了我們可以采用手工的方法執行數據庫審計外,我們也可以借助一些工具提高審計效率。
 
  市面上常見的數據庫審計工具都是針對與數據操作行為、數據庫管理行為、安全的審計工具,主要的品牌有漢邦、復旦光華、國都興業、三零鷹眼、帕拉迪、啟明星辰、綠盟、思福迪、網御神州等。這些產品主要功能有:
 
  · 支持Ms SQL、Oracle、DB2、Sybase、MySQL等主流的數據庫管理系統;
 
  · 支持對標準SQL語句的審計;
 
  · 可以審計登陸的用戶、源IP、目的IP,更深入的可以記錄用戶的操作等;
 
  · 支持語句和內容的還原;
 
  · 支持數據庫流量的統計、超限報警等功能;
 
  · 可以根據預定規則阻斷SQL語句的數據墻功能;
 
  · 安裝方式有橋接、旁路、網關模式,有些可以安裝主機代理(Agent),實現對主機數據的審計;
 
  · 都具備直觀、簡潔的報表生成功能。
 
  通過上述的功能描述,我們不難看出,這些工具只實現了數據庫審計的部分功能,而像ACL、IDEA等這樣專業的財務審計工具又無法滿足信息系統審計的需要,因此很長一段時間是需要財務審計工具、數據庫審計工具和手工審計才能完成一個比較全面數據庫審計項目。
 
  五、小結
 
  數據庫審計對于審計行業來說,還是比較新的審計需求,而且不同的廠家、不同的事務所、不同的客戶對數據庫審計的認知也是多種多樣,存在一定的分歧,無論如何,至少客戶開始認識到數據庫審計的價值了,這是一個非常好的現象。
大云網官方微信售電那點事兒

責任編輯:葉雨田

免責聲明:本文僅代表作者個人觀點,與本站無關。其原創性以及文中陳述文字和內容未經本站證實,對本文以及其中全部或者部分內容、文字的真實性、完整性、及時性本站不作任何保證或承諾,請讀者僅作參考,并請自行核實相關內容。
我要收藏
個贊
?
主站蜘蛛池模板: 老司机亚洲精品| 久草网在线观看| 久久国产精品久久久| 毛片96视频免费观看| 国产欧美久久精品| 波多野结衣在线看片| 最新步兵社区在线观看| 性欧美在线| 日韩二区三区| 国产在线一区二区三区在线| 国产精品黄网站免费进入| 99视频在线观看视频| 牲欧美| 欧美午夜精品一区二区三区| 九九九精品视频免费| 国产美女野外做爰| 91成人软件| 欧美aaaaa一级毛片在线| 男人在线网址| 成人免费视频网站| 丝袜美腿精品一区二区三| 日本69色视频在线观看| 国产亚洲欧美日韩国产片| 波多野结衣aⅴ在线| 亚洲看片网站| 久久99国产一区二区三区| 成人亚洲精品777777| 亚洲一区二区三区在线视频| 久久亚洲国产欧洲精品一| 国产特黄一级毛片特黄| 在线视频欧美亚洲| 久久―日本道色综合久久| 国产三级在线观看视频| 一级做a爰片久久毛片鸭王| 看一级特黄a大一片| 国产成人丝袜网站在线观看| 一级亚洲| 精品亚洲大全| 亚洲一区二区三区不卡在线播放| 日韩三级视频在线观看| 国产精品久久久久久久午夜片|