Кіріспе

Мәліметтердің тұтастығы және қауіпсіздігін тексеру жүйесі

Жүйелік қолданбалар өнімдерінің аудиті – SAP жүйесінің қауіпсіздігі мен деректердің тұтастығын тексеру үшін жүргізілетін компьютерлік жүйе аудиті. SAP – «Жүйелік қолданбалар өнімдері» деген сөздердің аббревиатурасы. Бұл жүйе пайдаланушыларға дер уақытында жұмыс істейтін бизнес-қосымшаны ұсынады. Ол пайдаланушы интерфейсін қамтиды және өте икемді деп есептеледі. SAP аудитіндегі екі басты мәселе – қауіпсіздік және деректердің тұтастығы.

Шолу

Деректерді өңдеудегі жүйелер, қолданбалар, өнімдер немесе SAP бастапқыда 1980 жылдары SAP R/2 ретінде енгізілді, бұл пайдаланушыларға бірнеше валютада және тілдерде қолданылуы мүмкін нақты уақытқа жақын бизнес-қосымшасын ұсынатын жүйе болды. Клиент-серверлік жүйелер пайда бола бастаған кезде, SAP өз бағдарламалық жасақтамасының серверлік нұсқасын SAP R/3 деп атады, бұдан былай SAP деп аталады, ол 1992 жылы іске қосылды. SAP сонымен қатар графикалық пайдаланушы интерфейсін немесе GUI-ны да жасады. Келесі 12 жыл бойы SAP ірі бизнес-қолданбалар нарығында үстемдік құрды. Оның табысының басты себебі – икемділігі болды. SAP модульдік жүйе болғандықтан (яғни, оның әртүрлі функцияларын бөлек-бөлек сатып алуға болады), ол әмбебап жүйе еді. Компаниялар өздеріне қажетті модульдерді сатып алып, процестерді компанияның бизнес-моделіне сәйкес реттей алады. SAP-тың икемділігі, оның ең үлкен артықшылықтарының бірі болса да, SAP аудитіне әкеп соқтыратын үлкен кемшіліктерінің де бірі болып табылады. Бүгінгі күні ірі кәсіпорындарда қолданылатын үш негізгі корпоративтік ресурстарды жоспарлау (ERP) жүйесі бар: SAP, Oracle және PeopleSoft. ERP жүйелері есепке алу функциясын және компанияның сату, жеткізу, өндіріс, адам ресурстары және қойманы басқару сияқты бизнестің басқа да аспектілерін бақылауға көмектесу үшін арнайы жасалған. ERP жүйелерінің артықшылықтарына қарамастан, ERP-ге жүгінген компаниялар кейде кездесетін көптеген қауіп-қатерлер бар.

Міндеттердің бөлінуі

Қауіпсіздік – кез келген SAP аудитіндегі ең маңызды мәселе. Жүйедегі бақылаулардың сенімділігін қамтамасыз ету үшін міндеттердің дұрыс бөлінуі және кіру құқықтарының бақылануы аса маңызды. Компания SAP жүйесін алғаш алғанда, көбінесе барлық қауіпсіздік шаралары жоқ болады. SAP жүйесін енгізу кезінде компания өзінің процестерін егжей-тегжейлі сипаттап, содан кейін жүйе қауіпсіздігін бастапқыдан құруы қажет, бұл міндеттерді дұрыс бөлуді және кіру құқықтарын дұрыс орнатуды қамтамасыз етеді. Пайдаланушы профильдерін дұрыс жасау және қабаттасқан пайдаланушы идентификаторлары мен суперпайдаланушы құқықтарынан аулақ тұру операцияның барлық кезеңінде маңызды. Бұған қоса, терминалдарға, серверлерге және деректер орталығына рұқсатсыз кіруді болдырмау үшін кіруді шектеуді қамтамасыз ету де маңызды. Әр компанияда әртүрлі модульдер болғандықтан, әр компанияның қауіпсіздік құрылымы ерекше болады. SAP жүйесінен нақты мысал келтірсек, сатушыны құру және шот-фактураны төлеу мүмкіндігін қарастыруға болады. Сатушыны құру транзакциясы – XK01, ал шот-фактураны төлеу транзакциясы – FB60. Егер SAP жүйесіндегі пайдаланушы немесе рөлде осы екі транзакция болса, бұл міндеттерді бөлу тәуекелін (SOD Risk) тудырады. Қауіпсіздік – қызметкерлер үшін қауіпсіздік шараларын және кіру құқықтарын дұрыс жобалаудан және енгізуден басталады. Жаңа қызметкерлер үшін олардың кіру құқықтары дұрыс орнатылуы және болашақта берілетін кіру құқықтарына тиісті мақұлдау алынуы маңызды. Жүйе енгізілгеннен кейін жүйеге енгізілетін өзгерістерді бақылау және оларды бекіту процесі жүйенің қауіпсіздігі мен функционалдығын қамтамасыз ету үшін өте маңызды. Бастапқыдан соңғыға дейін тиісті қауіпсіздік шаралары қолданылмаса, жүйе бақылауларында елеулі кемшіліктер болады, бұл алаяқтыққа әкелуі мүмкін. Қауіпсіздік арқылы кімнің қандай деректерге және процестерге кіруге құқығы бар екенін бақылауға болады және біреудің алаяқтық әрекет жасауына жол бермеу үшін міндеттердің жеткілікті түрде бөлінгенін қамтамасыз етуге болады. SAP жүйесінің басты артықшылықтарының бірі – оны сіздің орныңызда түрлі аудит функцияларын орындауға бағдарламалау мүмкіндігі. Олардың ең маңыздысы – пайдаланушы кіру құқықтарын тексеру және кіру матрицасын пайдаланып жүйедегі кіру құқықтарын салыстыру, төлем сұранысына кіру құқығы бар адамның сатушы құруға кіру құқығы болмауын қамтамасыз ету.

Жүйелік өзгерістер

Қауіпсіздікті қамтамасыз ету үшін міндеттерді дұрыс бөлуге көз жеткізгеннен кейін, қауіпсіздікке қатысты келесі маңызды мәселе – жүйелік өзгерістер. Барлық компанияларда үш түрлі жүйе болуы тиіс: әзірлеу жүйесі, сынақ жүйесі және өндіріс жүйесі. Өндірістегі барлық өзгерістер бекіту процесінен өтуі және олар өндіріс жүйесіне енгізілген кезде дұрыс жұмыс істейтінін қамтамасыз ету үшін сынақтан өткізілуі керек. Өзгеріске кім рұқсат бере алады және оны өндіріске кім енгізе алады деген мәселедегі қауіпсіздік, жүйенің қауіпсіздігі мен тұтастығын қамтамасыз ету үшін ең бастысы болып табылады. Осы процесті және оған қатысатын адамдарды тексеру жүйе аудитінің маңызды бөлігі болады. Жүйені жаңартуға қол жеткізуді, қадамдарды және процедураларды тексерудің мақсаты – жүйе өзгерістерін басқару бойынша тиісті бақылауды қамтамасыз ету және дұрыс сынақтан өткізу және рұқсат беру процедуралары қолданылып жатыр ма екенін анықтау.

Деректердің тұтастығы мәселелері

SAP бұрынғы жүйелерден деректерді біріктіретіндіктен, бұрынғы жүйелер мен SAP арасындағы өзара әрекеттесу картасының толықтығы мен аяқтылығын қамтамасыз ету маңызды. Әйтпесе, SAP-тан алынған кез келген дерек күмәнді болуы мүмкін. Сонымен қатар, апаттан кейін үзділікті қамтамасыз ету үшін дерекқорының дұрыс резервтік көшірмелерін жасау және жаңартылған, сынақтан өткен апатты жағдайларды қалпына келтіру жоспарын ұстау қажет. Аудиттің осы кезеңінде жүйелік интерфейстер картасымен бірге осы жоспарларды мұқият қарап шығу маңызды. Дегенмен, барлық SAP деректері өзара байланысты кестелерде сақталады, сондықтан белгілі бір қауіпсіздік құқықтарына ие пайдаланушылар оларды өзгерте алады. Нәтижелердің дұрыстығын тексеру қажет. SAP деректерді дұрыс өңдеуді қамтамасыз ету үшін деректерді тексеруге көмектесетін негізгі аудит бағдарламаларын ұсынады. Бұл бағдарламаларды өзгертуге болады, сонда пайдаланушы нақты функцияны тексеру үшін бағдарлама жасай алады. Өзгерістерді басқаруды қадағалау, жүйеге жаңартуларды әзірлеу кезеңінен көшіру – осы мәселенің маңызды аспектілерінің бірі. Сондықтан, қарау процесі мен өндіріске енгізуге дейін тексеруге басымдық беру қажет.

Бақылау

Жүйеге қатысты бақылаулар, әсіресе, төлемдерді есепке алу және алуға тиіс сомалардың кіші шотына қатысты қайта қарау қажет. Аудиторлар SAP және сыртқы ақпараттарды, мысалы, банк тілсіздігін және A/P шоттарды салыстыруды жүзеге асыруы немесе тексеруі керек. Олар шығын орталықтарын және жауапкершілік есептерін, басқаруды тексеруді, бюджеттік бақылауды және стандартты емес операцияларға рұқсат беру жолын қарастыруы тиіс. Аудиттік тексеру белгілі бір операцияларға енгізілген деректердің дұрыстығын, ABAP бағдарламаларының дизайнын және жабылу алдында құжаттармен сәйкес келетін рұқсаттарын тексеруді қамтуы керек. Сонымен қатар, бас файлдарды басқаруға қатысты, бас файлдарға енгізілген өзгерістерді тәуелсіз түрде тексеру және артық бас файлдарды анықтау үшін транзакциялық жауапкершіліктерді құру қажет. Деректердің сақталуына келетін болсақ, ең маңыздысы – бұрынғы жүйелерден деректерді біріктіру, содан кейін өңдеу үшін жүйеге енгізілген деректердің тиісінше бекітілгенін және қажетті құжаттамамен бірге келетінін қамтамасыз ету. Іске қосылудан бастап өндіріске дейінгі өңдеудің осы аспектілерін тексеру арқылы деректерді қоршаған бақылаулардың жеткілікті екеніне және деректерде маңызды қателер жоқ екеніне сенімді болуға болады. Кіріктірілген аудиттік функцияларды пайдалану осы процеске үлкен көмек көрсетеді, ал жеке аудиттік бағдарламаларды құру мүмкіндігі сізге жұмыс істейтін компанияға бейімделген жұмыс жасауға мүмкіндік береді.

Бақылау тәуекелдері

SAP жүйесінде бақылауға алынуы тиіс екі маңызды тәуекел – қауіпсіздік пен деректердің сақтығы. Екеуінің де жеткілікті деңгейде екенін қамтамасыз ету үшін, жүзеге асыру кезінде оларды дұрыс жоспарлау және дамыту маңызды. Пайдаланушы профильдері тиісінше құрастырылуы керек, ал қол жеткізілімдер алаяқтық тәуекелін азайту үшін жеткілікті деңгейде бөлінуі керек. Пайдаланушының қол жеткізілімдерін рұқсат етілгендер тізімімен салыстыру үшін SAP-тың аудиттік функцияларын пайдалану – міндеттер мен қол жеткізілімдердің дұрыс бөлінгенін қамтамасыз етудің ең жылдам және оңай жолы. Жаңа және ескі пайдаланушыларды дереу қосу және жою қажет, сондай-ақ супер пайдаланушының қол жеткізілімін болдырмау және бақылау өте маңызды. Өндіріске өзгерістерді жүктеуге және өткізуге қол жеткізілімді, сондай-ақ оған байланысты рұқсат беру процесін қарау қауіпсіздік және деректердің сақтығы тұрғысынан маңызды. Деректердің сақтығын одан әрі қамтамасыз ету үшін тиісті құжаттаманы қарап шығу және бұрынғы жүйе немесе үшінші тарап арқылы қол жетімді кез келген сыртқы деректерді растау маңызды. Бұл әсіресе сезімтал шоттарға, мысалы, төлемдерге қатысты маңызды. SAP құралдарын пайдалану және дамыту осы процесті жеделдетуге және оның дәлдігін қамтамасыз етуге көмектеседі. Бұл кез келген SAP аудитінің ең маңызды екі бөлігі, және оларды сәтті қарау сізге SAP жүйесіне және оған қол жеткізілімге қатысты бақылаудың жеткіліктілігін анықтауға, сондай-ақ жүйелік бақылауда маңызды кемшіліктер бар-жоғын анықтауға мүмкіндік беруі керек.