Sziasztok!
Az egyik cégnél kaptam a nyakamba egy ismeretlen célú informatikai auditot.
Nem tudom, hogy pontosan mit fognak vizsgálni, csak annyit, hogy majd jön egy külső cég és jól auditál.
Ti hogyan készülnétek fel egy ilyenre?
Van-e valakinek valami bevált audit sablonja?
Milyen szempontrendszer szerint lenne érdemes felkészülni?
~100 gépes hálózat, nagyjából MS alapokon, hálózati eszközök, szoftverek, pár linux szerver
Minden ötletet, javaslatot, tapasztalatot szívesen fogadok!
Előre is köszi!
- 2259 megtekintés
Hozzászólások
Cégvezetők által megrendelt informatikai audit, vagy a könyvvizsgáló által végrehajtott audit, amely informatikai részt is tartalmaz?
- A hozzászóláshoz be kell jelentkezni
Inkább az első.
Amit le tudtam itt infózni az illetékesektől, hogy külön kifejezetten IT audit lesz.
TEhát leginkább technikai és biztonsági kérdéseket tippelek.
- A hozzászóláshoz be kell jelentkezni
Azt nem lehet tudni, hogy melyik cég végzi az IT auditot?
- A hozzászóláshoz be kell jelentkezni
Sajnos nem tudjuk.
- A hozzászóláshoz be kell jelentkezni
Az a baj, hogy tudni kellene milyen jellegű az audit. IT _security_ audit vagy "operational" audit.
- A hozzászóláshoz be kell jelentkezni
+1. Az viszont majdnem biztos, hogy a belső szabályzatoknak/előírásoknak való megfelelést elő fogják venni (mindkét esetben), ezen felül meg szinte bármi lehet.
- A hozzászóláshoz be kell jelentkezni
A cég belső működésének ismerete nélkül nem lehet megmondani, hogy egy auditornak milyen adatokat kell szolgáltatnod. Kivéve, ha külső audit (pl. ISO), mert akkor a szabványt kell követni.
Ha a cégvezetés által felkért külső auditor vizsgálódik, akkor "csak" a belső működési szabályzatot, process leírást, roles&responsibility matrixot kell rendben tartani és követni.
- A hozzászóláshoz be kell jelentkezni
Elképzelhető-e ilyen esetben bármilyen fizikai vizsgálat vagy inkább leiráísok és információk halmazát kérhetik számon?
- A hozzászóláshoz be kell jelentkezni
Akár lehet olyan is, hogy szúrópróba szerűen ráböknek egy gépre a leltárban, hogy azt meg akarják nézni és akkor kibelezik, hogy megvan -e a proci, ram, hdd, odd, stb. Aztán bekapcs és megnézik van -e warezolt szoftver, céges szabályzatban megtiltott (akár openszósz) szoftver telepítve, patch -ek telepítve vannak -e, stb.
Igazából bármi lehet, de ez függ attól, hogy konkrétan mit ellenőriznek. Nálunk a belső céges auditon főleg a logolások és az adminisztratív tevékenységek ellenőrzése volt fontos. Ha valahol kérdés merült fel, akkor evidenciát kellett bemutatni. Ha valami nem volt úgy, ahogy a nagykönyvben meg volt írva, hogy lennie kell, akkor tudnunk kellett bizonyítani, hogy az miért nem úgy van (mert pl. az ügyfél kérte), meg ilyenek.
Macerás dolog az audit, az már tuti. A cégnél volt olyan, akik konkrétan ebbe őszült bele tavaly.
- A hozzászóláshoz be kell jelentkezni
A lényeget kihagytam. Nem ISO, hanem meg akarják nézni, hogy 'jó kezekben van-e a rendszer'
- A hozzászóláshoz be kell jelentkezni
Érthető.
- A hozzászóláshoz be kell jelentkezni
Torrentszervereket lekapcsolni, test/test admin felhasználókat kigyomlálni, alapértelmezett jelszavakat átállítani, 10 éve kilépett kollégák jogosultságait törölni, szoftvereket frissíteni, alapbeállításokat átállítani normálisra, nem használt szolgáltatásokat leáálítani, mentési rendszert rendesen beüzemelni és használni, tesztelve.
Ha ez megvan, akkor már egész jól állsz, mondjuk 70-80%-on :D
- A hozzászóláshoz be kell jelentkezni
Szerintem elsosorban a dokumentaciot rakd rendbe. A HW-SW leltar legyen OK, mar amennyiben ez a te kompetenciad. A biztonsagi eloirasoknak minden gep feleljen meg, ha van kotelezo oktatas (pl biztonsagi, vagy akarmilyen informatikat erinto szabalyzatbol) akkor azoknak a jegyzokonyvei. Ha kell vezetni naplokat, pl a szeverek leallasai, gepek meghibasodasai, stb. akkor azokat is nezd at. A gepek javitasarol a munkalapok, vagy ha ez nektek nem kell, akkor a szamlak, vagy alkatresz elszamolas (valami biztosan van). A kulso internetkapcsolatokat altalaban nem szeretik a cegeknel (pl usb-s 3g modem) ezeket tuntesd el, ha van ilyen es tilos a hasznalata. Levelezesi rendszer szakszeru hasznalata, beallitasai (pl nincs autoforward citromailos cimre) mar amennyiben van ilyen szabalyzat.
Minden attol fugg egy audit soran, hogy adott cegnel milyen policyk vannak bevezetve. Ezeket a policyket vedd sorra, ha rendben vannak nagy baj nem lehet.
--
TH
- A hozzászóláshoz be kell jelentkezni
CISA alapokat nézd át, abban sok minden benne van,
- A hozzászóláshoz be kell jelentkezni
Hát ez elég szivacs tud lenni.
Elsősorban nézd meg, hogy a rád/IT területre milyen szabályozások vannak érvényben.
Az auditor cég bizonyára fog követni (vagy legalábbis hivatkozik) valamilyen IT auditáláshoz kapcsolható szabványra, hogy aszerint vizsgálódnak.
Ennek egyik fele, hogy a leírt szabályzataitokban foglaltak szerint megy-e az élet.
A másik fele, hogy amennyiben eltérés van, akkor az kinek a felelőssége, a szabályzat sz@r-e és változtatni kell stb.
Ha ISO9001:xxxx keretében van szó az IT dolgairól, akkor ezen szabvány és a minőségirányítási kézikönyv+eljárási utasítások rátok eső része az irányadó.
Ha valamilyen kimondottan IT auditálásra hegyezett szabályozásotok van (vagy aszerint vizsgálnak), akkor gondolom CISA - CoBiT ajánlás a mérvadó, vagy BS7799 (ISO/IEC 1799)).
Mindegyik máshova helyezi a hangsúlyt és auditora/audit cége/céges (vezetőségi) elvárási kritériuma válogatja, hogy mire lőnek főként.
Alapjában véve a lényeg az, hogy egyrészt van-e szabályozás és az milyen szinten van betartva, dokumentálva. Simán lehet ez tökegyszerű, de több napos brutalitás is. Egy a lényeg, hogy a rátok vonatkozó szabályozásokat ismerjétek és a dokumentációk rendben legyenek.
Ha van szabályozás, de nem ismeritek/nem követitek/nem tudjátok felmutatni a szükséges dokumentálást, akkor szívás, és hunyók lesztek.
Ha van szabályozás, de sz@r, akkor az lesz hunyó, akinek a dolga volt a szabályozás kialakítása és karban tartása.
Ha egyik sem igaz, akkor jól tényfeltárják nálatok, hogy mi a helyzet és majdan kaptok az arcotokba egy "okos" szabályozást, ami szerint élnetek kell.
Kérdés, tényleg, hogy mi a célja az auditnak. Hogy tényfeltárjon mert nincs semmi szabályozva, vagy hogy van szabályozás, és be van-e tartva, vagy, hogy van szabályozás és valamilyen szabványnak megfelel-e/mennyire felel meg?
Nem irigyellek ...
---------------------------------------------------
Talisker Single Malt Scotch Whisky aged 10 years :)
- A hozzászóláshoz be kell jelentkezni
"Ha valamilyen kimondottan IT auditálásra hegyezett szabályozásotok van (vagy aszerint vizsgálnak), akkor gondolom CISA - CoBiT ajánlás a mérvadó, vagy BS7799 (ISO/IEC 1799))."
Vagy az MSZ ISO/IEC 27001:2006 követelményszabványt tudnám ajánlani. Menj végig a témakörökön (nyilván azokon amik rád tartoznak, technikai jellegűek) és ha mindennel elégedett vagy, akkor ők is azok lesznek :)
- A hozzászóláshoz be kell jelentkezni
+1
Magyar IT-re magyar szabvány :)
Nem mintha a BS 7799 és inkarnációi nem lettek volna eléggé megfelelőek honunknak ... :)
---------------------------------------------------
Talisker Single Malt Scotch Whisky aged 10 years :)
- A hozzászóláshoz be kell jelentkezni
Auditoknál sok esetben előre megküldik a kérdéseket, vagy ha nem, el lehet kérni, felkészülés céljából.
Ha az audit célja valamilyen előírásnak való megfelelés vizsgálata, akkor általában kiadják ezeket az infókat. (Elvégre a végső cél az, hogy az elvárásnak megfeleljen a vizsgált rendszer.)
Ha az audit célja pedig a jelenleg nem létező információs stratégia kialakítása, akkor meg a te szempontodból tökmindegy mit vizsgálnak...
- A hozzászóláshoz be kell jelentkezni
Köszönöm az értékes hozzászólásokat!
- A hozzászóláshoz be kell jelentkezni