论通信企业信息安全审计一、信息安全管理审计1获取并查看公司在业务导向的风险评估、信息安全规划和预算方面的制度和文件
2访谈公司领导,了解风险评估、信息安全规划和预算方面的执行情况,检查管理层是否对信息安全规划执行情况进行定期审阅,并取得相关证明材料
风险3:员工未签署保密协议,无法在信息安全方面对员工要求和考核的风险
审计方法:1获取并查看公司在员工保密方面的制度和措施
2访谈公司管理层并了解是否与员工签订保密条款,获取并查看公司在安全意识教育方面的计划、执行情况,并取得相关证明资料
3检查离职员工系统账号的清理情况
二、数据泄露保护审计风险1:crm、计费、经营分析、网上营业厅等应用系统在开发环境、测试环境、生产环境方面的控制风险
具体包括:外包人员在不受限或未授权的状态下访问生产测试环境,进行数据修改或拷贝;测试环境、生产环境信息保护不足,增加了数据泄漏的风险等
审计方法:1获取并查看开发上线流程授权管理制度和流程;查看公司在应用系统开发环境、测试环境、生产环境方面的管理制度;访谈系统管理员,了解服务器功能和工作流程
2访谈开发环境、测试环境、生产环境负责人,了解对用户授权、密码策略、日志的管理情况;查看是否包含对开发人员权限管理的控制、开发上线流程所涉及服务器的现有账号的授权审批、密码策略、日志(登录日志、操作日志的管理情况;如开发人员中包括外包人员,须特别标出并查看;了解日志审阅情况,并获取相关证明资料
3访谈测试环境、生产环境应用负责人,获取并查看公司的数据安全性分级标准、了解数据导出和查询功能授权标准;了解数据导出和查询功能是否有安全风险评估、上线前是否有功能测试、上线后权限授予审批情况,并取得相关资料;风险2:业务支撑系统的测试数据库、生产数据库方面的控制风险
具体包括:环境保护不足,存在数据库环境未授权修改、数据泄露、数据库停机的风险;关键业务数据未加密存储