当前位置: 首页 > news >正文

CISA 信息系统审计知识点 [第二章. IT治理和管理 ]

第二IT治理和管理

 

 

1.  IT治理、管理、安全和控制框架及标准、指南和实践

 

 

IT治理董事执行管理的职责。

IT治理的关键因素:保持业务的一致引导务价值的现。

IT治理关注的问题:IT向业务付价值IT险得管理。

 

 

IT治理的五个关键域:


2.  IT战略及IT组织架构、角色和

 

 



注:IT指导委员会主要职责是:对重要的IT项目进行审查,而不应当涉及日常运营。审查IT部 门的短期计划(几个月)和长期计划(1-2年),而战略计划(3-5年)则由IT战略委员会起草,董事会审批。

 

 

职责分离是预防和阻止欺诈及恶意行为的重要方式。补偿控制是为了降低职责不能恰当分离所带来的既有或潜在控制风险的内部控制。职责分离 的目标是通过识别补偿性控制来降低或消除业务风险。

 

 

补偿控制:

l    审计轨AuditTrail可追交易,能定谁起交易发起时据类、字段、更新哪些文等。


 

 

l    核对(Reconciliation增加了统处理确性及平衡的可度水平。

l    例外报告(Exception Reporting需要确例外情能及时得解决。

l    交易日志(TransactionLog:为所已处理交易留一份记

l    监督性审SupervisoryReview通过现、访谈或程执行。

l    独立性审(IndependentReview是对错或故违反既定程的补可帮助检测错误违规情

 

 

IT政策 自顶向下级政策一致性自底向上效益,于风险估的结容易造成策间的一致和互抵触

 

 

安全策必须控制水和生产率之间能超过制所带来收益。

 

 

可接使用政策(AUPAcceptableUse Policy

的IT资源如使用有效的南或规了允许户使用IT统做么,不 能做什么违反规时应受何种处

 

 

 

3.  质量管理体系成熟度模型

 

 

安全治理成熟度模型

 

能力等级                       特点



 

 

4.  IT资源投资与分配实务

 

 

价值IT框架的三个领域:

l    价值治理(VGValue Government

l    投资搭配理(PM,)

l    投资管理(IM,InvestmentManagement

 

 

 

5.  人力资源管理

 

 

培训:培训个以上人员从一项特作业程序。

 

优点                                                                            缺点

 


营。


和问

题。


 

 

 

休假:减少进行不行为违法行的机

 

 

:分自愿和非自愿离职

l    删除和撤帐号和逻辑访问

l    收回所有匙、ID卡证件,止物理访

l    归还公司

l    其他事项

 

6.  IT供应商选择、合同管理、外包管理及第三方监督

 

 

IS职能的类型:

l    现场:现工作

l    离场/近岸同一地同地点程工作

l    离岸:不的地理域远程

 

 

IS职能的交付方式:

l    内包

l    外包

l    混合

 

 

IT外包目标利用应商的心竞争现持有效的业流程和务改组 织的核心业务不能外


 

 

 

外包的原因:

l    组织需要注于自的核心

l    迫于外包作的边

l    节约成本要求

l    组织架构活性的

 

 

的优缺点、风险及相关控制

 

优点                                                     缺点及险                                   风险控制

 


l      外规模

效应

l      外,提 高

l      外处理 经

l      合质量

l      外和项 目情况


l      成

l      丧的机 会

l      丧控制

l      外故障

l      缺遵循

l      外诚度

l      项方声 誉


l      制、伙式利

益共享回报机制

l      使竞 争

l      定

l      组团 队

l      适


水平协议(SLAService LevelAgreement

了供商服务支持事应达到水平,目标及双未来的作非常要。

 

 

外包的基本原则然将服交付转但其仍属于织内的理层须确保对风险的适管理和的价值付。

 

 

云计服务模式

 

模式

考虑因素

IaaS

 

 

务(PaaS

任 数

 

务(SaaS

里?

 

 

云计算部模式

 

模式

考虑因素

活性


一起

检索

风险

 

 

 

 

7.  企业风险管理

 

 

管理流程的三个域



管理的步骤:

(1)    识别资产对需要护的信资源或产进行

(2)    评估与信资源相的威胁脆弱性以及可

(3)    量化潜在威胁的率和对务的影

(4)    评价现有制,或计新的制来降风险至水平。

 

 

脆弱、威胁、风险及控制之间的关系

的风险分析

•     公式:

–    资产价值(AV×暴露EF=损失期SLE

–    单一损失SLE×年发生ARO=度损失期ALE) 定性风险分析

操作方法可以多种样,包括小讨论(例如  Delph方法、检查列表Checklist、问卷

Questionnaire、人员访Interview、调查(Survey)等

 

 

与定性风险分析的缺点

 

分析

定性分析

l      计算更复杂管理能够解是么计出来吗?

l      没有可利用自动工具这个程完需要

l      需要作量基性的作,收集环境关的

l      没有相的标供应解释评估程和果的式 各不相同

l     

l      /价值

l      使目标

l      释其 评相同

8.  IT绩效监督和报告

 

 

IT平衡记分卡(ITBSCITBalanceScoreCard

是建管理层董事会报告途,就IT目标在关利益相方之间成一致,证实IT的效果价值,IT绩效、险和能

 

 

IT平衡记分卡的四个关键要素:

 


连续性计划的关键技术指标

l    恢复时间标(RecoveryTimeObjectivesRTO系统的不用性严影响到构之前所允许耗的最时间。

l    恢复点目Recovery PointObjectivesRPO数据须被恢复便继续行处理点。也就是所许的最数据损



的重要性分析

 

重要分类

描述

 

 

的(Critical

l     

l     

l     

 

的(Vital

l      时间

l      统(1-5

 

的(Sensitive

l      人手

l      上)

Nonsensitive

l      影响


 

 

BCP计划的开发

和管层的参BCP成功重要因识别关键源的基。三部门须在开发BCP计划参与来:

l    服务支持门:检灾难信,宣告

l    业务运行门:评可能遭的影响

l    信息处理门:执恢复

 

 

BCP计划的测试

l    纸上演练相关者参与讨论务中断果及应对在预备演练

l    预备性演:模拟难发生在局部机构)演所涉及的BCP资源

l    全面演练完全关业务运,实施面演练

转载于:https://www.cnblogs.com/SlashOut/p/5603268.html

相关文章:

  • 让标签横向滑动 盒模型
  • 编程基础-----c语言打印调用栈
  • xcache为php加速
  • 倒立三角打印
  • TCP协议简介
  • 程序图标,几十万个随你选
  • JAVA的双色球 小程序
  • 写出好的 commit message
  • 微软开发团队的DevOps实践启示
  • centos6.5环境下svn服务器和客户端配置实用详解
  • python 字典(dict)按键和值排序
  • url获取数据
  • 如何绘制caffe网络训练曲线
  • 日志分析系统——Hangout源码学习
  • spring boot 调试 - 热部署
  • [分享]iOS开发-关于在xcode中引用文件夹右边出现问号的解决办法
  • IDEA 插件开发入门教程
  • JavaScript的使用你知道几种?(上)
  • Js基础——数据类型之Null和Undefined
  • Nginx 通过 Lua + Redis 实现动态封禁 IP
  • Node + FFmpeg 实现Canvas动画导出视频
  • PHP CLI应用的调试原理
  • Vue官网教程学习过程中值得记录的一些事情
  • 编写符合Python风格的对象
  • 漂亮刷新控件-iOS
  • 强力优化Rancher k8s中国区的使用体验
  • 使用权重正则化较少模型过拟合
  • 视频flv转mp4最快的几种方法(就是不用格式工厂)
  • ​html.parser --- 简单的 HTML 和 XHTML 解析器​
  • ​云纳万物 · 数皆有言|2021 七牛云战略发布会启幕,邀您赴约
  • #Linux(make工具和makefile文件以及makefile语法)
  • $.proxy和$.extend
  • (非本人原创)我们工作到底是为了什么?​——HP大中华区总裁孙振耀退休感言(r4笔记第60天)...
  • (附源码)计算机毕业设计SSM疫情社区管理系统
  • (深入.Net平台的软件系统分层开发).第一章.上机练习.20170424
  • (十七)devops持续集成开发——使用jenkins流水线pipeline方式发布一个微服务项目
  • (已解决)报错:Could not load the Qt platform plugin “xcb“
  • (转)Sublime Text3配置Lua运行环境
  • ***linux下安装xampp,XAMPP目录结构(阿里云安装xampp)
  • *Django中的Ajax 纯js的书写样式1
  • .form文件_一篇文章学会文件上传
  • .net core 调用c dll_用C++生成一个简单的DLL文件VS2008
  • .net php 通信,flash与asp/php/asp.net通信的方法
  • @RequestBody与@ResponseBody的使用
  • [ C++ ] STL---string类的使用指南
  • [ 网络基础篇 ] MAP 迈普交换机常用命令详解
  • [120_移动开发Android]008_android开发之Pull操作xml文件
  • [AI]ChatGPT4 与 ChatGPT3.5 区别有多大
  • [AIGC] 如何建立和优化你的工作流?
  • [Android Studio] 开发Java 程序
  • [Angular 基础] - 自定义指令,深入学习 directive
  • [ASP.NET MVC]Ajax与CustomErrors的尴尬
  • [AX]AX2012开发新特性-禁止表或者表字段
  • [BZOJ] 3262: 陌上花开
  • [C++]C++类基本语法