IT audit minta/infó/tanács/bármi WANTED

Fórumok

Sziasztok!

Az egyik cégnél kaptam a nyakamba egy ismeretlen célú informatikai auditot.
Nem tudom, hogy pontosan mit fognak vizsgálni, csak annyit, hogy majd jön egy külső cég és jól auditál.

Ti hogyan készülnétek fel egy ilyenre?
Van-e valakinek valami bevált audit sablonja?
Milyen szempontrendszer szerint lenne érdemes felkészülni?

~100 gépes hálózat, nagyjából MS alapokon, hálózati eszközök, szoftverek, pár linux szerver

Minden ötletet, javaslatot, tapasztalatot szívesen fogadok!

Előre is köszi!

Hozzászólások

Cégvezetők által megrendelt informatikai audit, vagy a könyvvizsgáló által végrehajtott audit, amely informatikai részt is tartalmaz?

A cég belső működésének ismerete nélkül nem lehet megmondani, hogy egy auditornak milyen adatokat kell szolgáltatnod. Kivéve, ha külső audit (pl. ISO), mert akkor a szabványt kell követni.
Ha a cégvezetés által felkért külső auditor vizsgálódik, akkor "csak" a belső működési szabályzatot, process leírást, roles&responsibility matrixot kell rendben tartani és követni.

Akár lehet olyan is, hogy szúrópróba szerűen ráböknek egy gépre a leltárban, hogy azt meg akarják nézni és akkor kibelezik, hogy megvan -e a proci, ram, hdd, odd, stb. Aztán bekapcs és megnézik van -e warezolt szoftver, céges szabályzatban megtiltott (akár openszósz) szoftver telepítve, patch -ek telepítve vannak -e, stb.

Igazából bármi lehet, de ez függ attól, hogy konkrétan mit ellenőriznek. Nálunk a belső céges auditon főleg a logolások és az adminisztratív tevékenységek ellenőrzése volt fontos. Ha valahol kérdés merült fel, akkor evidenciát kellett bemutatni. Ha valami nem volt úgy, ahogy a nagykönyvben meg volt írva, hogy lennie kell, akkor tudnunk kellett bizonyítani, hogy az miért nem úgy van (mert pl. az ügyfél kérte), meg ilyenek.

Macerás dolog az audit, az már tuti. A cégnél volt olyan, akik konkrétan ebbe őszült bele tavaly.

Torrentszervereket lekapcsolni, test/test admin felhasználókat kigyomlálni, alapértelmezett jelszavakat átállítani, 10 éve kilépett kollégák jogosultságait törölni, szoftvereket frissíteni, alapbeállításokat átállítani normálisra, nem használt szolgáltatásokat leáálítani, mentési rendszert rendesen beüzemelni és használni, tesztelve.

Ha ez megvan, akkor már egész jól állsz, mondjuk 70-80%-on :D

Szerintem elsosorban a dokumentaciot rakd rendbe. A HW-SW leltar legyen OK, mar amennyiben ez a te kompetenciad. A biztonsagi eloirasoknak minden gep feleljen meg, ha van kotelezo oktatas (pl biztonsagi, vagy akarmilyen informatikat erinto szabalyzatbol) akkor azoknak a jegyzokonyvei. Ha kell vezetni naplokat, pl a szeverek leallasai, gepek meghibasodasai, stb. akkor azokat is nezd at. A gepek javitasarol a munkalapok, vagy ha ez nektek nem kell, akkor a szamlak, vagy alkatresz elszamolas (valami biztosan van). A kulso internetkapcsolatokat altalaban nem szeretik a cegeknel (pl usb-s 3g modem) ezeket tuntesd el, ha van ilyen es tilos a hasznalata. Levelezesi rendszer szakszeru hasznalata, beallitasai (pl nincs autoforward citromailos cimre) mar amennyiben van ilyen szabalyzat.
Minden attol fugg egy audit soran, hogy adott cegnel milyen policyk vannak bevezetve. Ezeket a policyket vedd sorra, ha rendben vannak nagy baj nem lehet.

--
TH

CISA alapokat nézd át, abban sok minden benne van,

Hát ez elég szivacs tud lenni.

Elsősorban nézd meg, hogy a rád/IT területre milyen szabályozások vannak érvényben.
Az auditor cég bizonyára fog követni (vagy legalábbis hivatkozik) valamilyen IT auditáláshoz kapcsolható szabványra, hogy aszerint vizsgálódnak.

Ennek egyik fele, hogy a leírt szabályzataitokban foglaltak szerint megy-e az élet.
A másik fele, hogy amennyiben eltérés van, akkor az kinek a felelőssége, a szabályzat sz@r-e és változtatni kell stb.

Ha ISO9001:xxxx keretében van szó az IT dolgairól, akkor ezen szabvány és a minőségirányítási kézikönyv+eljárási utasítások rátok eső része az irányadó.

Ha valamilyen kimondottan IT auditálásra hegyezett szabályozásotok van (vagy aszerint vizsgálnak), akkor gondolom CISA - CoBiT ajánlás a mérvadó, vagy BS7799 (ISO/IEC 1799)).
Mindegyik máshova helyezi a hangsúlyt és auditora/audit cége/céges (vezetőségi) elvárási kritériuma válogatja, hogy mire lőnek főként.

Alapjában véve a lényeg az, hogy egyrészt van-e szabályozás és az milyen szinten van betartva, dokumentálva. Simán lehet ez tökegyszerű, de több napos brutalitás is. Egy a lényeg, hogy a rátok vonatkozó szabályozásokat ismerjétek és a dokumentációk rendben legyenek.
Ha van szabályozás, de nem ismeritek/nem követitek/nem tudjátok felmutatni a szükséges dokumentálást, akkor szívás, és hunyók lesztek.

Ha van szabályozás, de sz@r, akkor az lesz hunyó, akinek a dolga volt a szabályozás kialakítása és karban tartása.

Ha egyik sem igaz, akkor jól tényfeltárják nálatok, hogy mi a helyzet és majdan kaptok az arcotokba egy "okos" szabályozást, ami szerint élnetek kell.
Kérdés, tényleg, hogy mi a célja az auditnak. Hogy tényfeltárjon mert nincs semmi szabályozva, vagy hogy van szabályozás, és be van-e tartva, vagy, hogy van szabályozás és valamilyen szabványnak megfelel-e/mennyire felel meg?

Nem irigyellek ...
---------------------------------------------------
Talisker Single Malt Scotch Whisky aged 10 years :)

"Ha valamilyen kimondottan IT auditálásra hegyezett szabályozásotok van (vagy aszerint vizsgálnak), akkor gondolom CISA - CoBiT ajánlás a mérvadó, vagy BS7799 (ISO/IEC 1799))."

Vagy az MSZ ISO/IEC 27001:2006 követelményszabványt tudnám ajánlani. Menj végig a témakörökön (nyilván azokon amik rád tartoznak, technikai jellegűek) és ha mindennel elégedett vagy, akkor ők is azok lesznek :)

Auditoknál sok esetben előre megküldik a kérdéseket, vagy ha nem, el lehet kérni, felkészülés céljából.
Ha az audit célja valamilyen előírásnak való megfelelés vizsgálata, akkor általában kiadják ezeket az infókat. (Elvégre a végső cél az, hogy az elvárásnak megfeleljen a vizsgált rendszer.)
Ha az audit célja pedig a jelenleg nem létező információs stratégia kialakítása, akkor meg a te szempontodból tökmindegy mit vizsgálnak...

Köszönöm az értékes hozzászólásokat!