[注册会计师审计中的风险控制问题研究选题的毕业论文怎么写]展开全部 【摘要】风险导向审计作为一种现代审计模式,已在发达国家的审计实践中得到普遍应用。中国注册会计师执业准则体系的实施,标志着我国以风险导向审计为基础并顺应国际...+阅读
近年来,一些企业或政府单位频频出现了数据泄露事件,处理不及时,还有可能对企业造成不可估量的损失。智能IT审计专家时代新威提醒您,一定要加强对信息系统安全的重视程度,面对可能的安全威胁,建立一套有效的信息安全审计体系,加强对数据库信息的监管力度,有效管理并降低风险,是非常重要而且必要的。今天来聊聊数据库审计工具及其应用程序。
有四种基本平台可以用于创建、收集和分析数据库审计,它们是:本地数据库平台、系统信息/事件管理及其日志管理、数据库活动监控和数据库审计平台。1. 本地审计:指的是使用本地数据库来进行数据获取,但使用数据库系统本身对事件进行存储、分类、过滤和报告。IBM、微软、甲骨文和Sybase针对这种情况都提供各自不同的解决方案,但本质上都是去获取相同的信息。
虽然数据通常存储在数据库中,但却可以导出到纯文本文件、或以XML数据形式提供给其它的应用程序。本地功能的使用节省了与获取、部署和管理专用审计工具相关的成本,但却使得数据库产生了额外的性能开销,对基本的收集和存储也只能进行有限的管理,并且需要人为的进行管理。本地审计发生在数据库范围内,并且只适用于对安置在单个设施内的数据库进行分析。
2. SIEM和日志管理:安全信息和事件管理(SIEM),以及与之类似的日志管理工具都具备了收集审计文件的能力,但却比本地数据库工具提供了更多的功能。请记住,这些工具不会像本地审计那样会导致数据库的开销,从而减轻了数据库的大部分负担,但这需要一个专门的服务器对其进行存储和处理。除了数据库审计日志,这些工具还从网络设备、操作系统、防火墙和应用程序中收集信息。
SIEM 和日志管理可以提供综合报告、数据收集、异构数据库支持,数据聚合和压缩能力,这些都是本地数据库审计所不具备的优点。LogLogic和Splunk等公司推出的日志管理系统,专门设计成能够容纳大量数据的系统,并且更专注于管理和报告。而由ArcSight公司和EMC公司安全部门RSA等厂商所推出的SIEM,则被设计成更适用于接近实时的网络安全设备监视,从而更深入地分析事件之间的关联和安全报警等信息。
然而,SIEM和日志管理之间的区别可能会逐渐模糊起来,这是因为大多数的厂商都能同时提供两个平台,尽管两者没有完全整合在一起。3. DAM:数据库活动监控平台被设计成用于监控数据库活动中的威胁,并执行规则遵从控制。诸如Application Security、Fortinet、IBM、Netezza和甲骨文这样的供应商,提供了异构数据库中的事件获取。大多数供应商提供了多种方式来获取信息,包括收集来自网络、数据库所在的操作系统和数据库审计日志等多方查询(queries)信息。
DAM 工具被专门用于高速数据检索和实时政策执行。像SIEM工具一样,DAM 工具可以收集来自异构数据库和多数据源的数据,并被设计成用于分析和报警。而与SIEM不同的是,DAM并不是专为数据库而设计的,它更加专注于在应用程序级进行数据库分析,而不是在网络级或系统级上进行。除了对数据库的操作进行取证(forensic)分析,DAM还提供了诸如活动阻塞、虚拟打补丁、过滤(filtering)和评估等高级功能。
4. 数据库审计平台:一些数据库厂商提供了专门数据库,这与日志管理服务器很相似。这些数据库由一个专用的平台组成,它存储从本地数据库审计中获取的日志文件,并把多个数据库的日志文件收集到一个中央位置上。其中一些平台还提供了异构数据库日志文件收集器。报告、取证分析、把日志文件聚集为共同的格式,以及安全存储,这都是此种平台可以带来的好处。
虽然这些平台不提供多数据来源、或像DAM那样进行细致的分析,不具备SIEM那样的关联和分析能力,也不像日志管理简单易用,但对于那些专注于数据库审计的IT运营而言,这是一个性价比很高的方法,可以用来生成安全报告和存储取证方面的安全数据。数据库审计系统侧重于数据库本身的安全以及对数据库资源访问的合规性控制与审计,也是目前企业有效实现信息化内控,满足合规性的重要有效手段。
延伸阅读:
审计理论与实务的介绍1审计是由独立的审计机构或审计人员,依法对被审单位的会计资料和其他经济资料实施必要的审计程序、收集审计证据、运用审计标准来判断被审计单位的经济活动的合法性、公允性...
审计理论与实务的内容简介《审计理论与实务(第2版)》结合我国审计领域的新变化、新内容,充分体现了我国于2006年最新颁布和施行的“中国注册会计师执业准则”体系的核心内容和要求,同时借鉴国际审计准则...
安珀志的编辑推荐二十世纪殿堂级史诗奇幻经典巨著!中文版全系列首度完整引进!美国殿堂级科幻奇幻大师罗杰·泽拉兹尼最负盛名的代表作,历时二十载,用诗意的语言构建了比肩中土的奇幻世界! 二十世...
怎样编辑个人求职简历一般来讲,个人简历的内容都应该包括:“本人基本情况”、“个人履历”“能力和专长”、“求职意向”、“求职信”、“联系方式”等基本要素。 “本人基本情况” 包 括:姓名、年...
怎么编辑个人简历你好!你的个人简历及其说明信是对你的情况介绍。简历是用人单位了解你的最初途径--如果写得不好,你将失去面试的机会,因而简历可能成为用人单位对你唯一的了解。 一份成功的个...
科学编辑协会的简介是怎样的科学编辑协会(Council of Science Editors,CSE)科学编辑协会(CSE)由美国科学出版界的1 200多名从业人员组 成,其前身为成立于1957年的美国生物学编辑理事会(Council of Biology £...
文学回忆录的编辑推荐▲ 木心的文学回忆,陈丹青五年听课笔录—— 1989 年至 1994 年,木心在纽约为一小群中国艺术家开讲“世界文学史”,赫然五年“文学的远征”,后来他却只字不提出版。如今座谈流行...
毕业一年我应该选择审计助理还是出纳出纳。 1、较为轻松的工作,有利于复习CPA。能在三年内通过的话出去其他企业或者考有CPA需求的公务员都方便; 2、小城市的事务所不考虑,三四线城市的事务所别指望能学到什么,不严...
会计电算化下审计研究怎么写要求作者简单介绍有关会计电算化的会计与审计是人们在生产实践和管理活动中应客观需要产生、发展起来的,是一门古老而又年轻的学科。历史是凝固在现实,从历史和现实来看,会计与审计是一种管理活动;未来是现在的发...