Ағылшыншамен салыстырыңыз: абзацты басыңыз — түпнұсқа терезеде ашылады. Абзац астындағы EN түймесі оны мәтін ішінде көрсетеді.
Мазмұны
Кіріспе
Мәліметтердің тұтастығы және қауіпсіздігін тексеру жүйесі
Data integrity and security check system
Жүйелік қолданбалар өнімдерінің аудиті – SAP жүйесінің қауіпсіздігі мен деректердің тұтастығын тексеру үшін жүргізілетін компьютерлік жүйе аудиті. SAP – «Жүйелік қолданбалар өнімдері» деген сөздердің аббревиатурасы. Бұл жүйе пайдаланушыларға дер уақытында жұмыс істейтін бизнес-қосымшаны ұсынады. Ол пайдаланушы интерфейсін қамтиды және өте икемді деп есептеледі. SAP аудитіндегі екі басты мәселе – қауіпсіздік және деректердің тұтастығы.
A Systems Applications Products audit is an audit of a computer system from SAP to check its security and data integrity. SAP is the acronym for Systems Applications Products. It is a system that provides users with a soft real time business application. It contains a user interface and is considered very flexible. In an SAP audit, the two main areas of concern are security and data integrity.
Шолу
Деректерді өңдеудегі жүйелер, қолданбалар, өнімдер немесе SAP бастапқыда 1980 жылдары SAP R/2 ретінде енгізілді, бұл пайдаланушыларға бірнеше валютада және тілдерде қолданылуы мүмкін нақты уақытқа жақын бизнес-қосымшасын ұсынатын жүйе болды. Клиент-серверлік жүйелер пайда бола бастаған кезде, SAP өз бағдарламалық жасақтамасының серверлік нұсқасын SAP R/3 деп атады, бұдан былай SAP деп аталады, ол 1992 жылы іске қосылды. SAP сонымен қатар графикалық пайдаланушы интерфейсін немесе GUI-ны да жасады. Келесі 12 жыл бойы SAP ірі бизнес-қолданбалар нарығында үстемдік құрды. Оның табысының басты себебі – икемділігі болды. SAP модульдік жүйе болғандықтан (яғни, оның әртүрлі функцияларын бөлек-бөлек сатып алуға болады), ол әмбебап жүйе еді. Компаниялар өздеріне қажетті модульдерді сатып алып, процестерді компанияның бизнес-моделіне сәйкес реттей алады. SAP-тың икемділігі, оның ең үлкен артықшылықтарының бірі болса да, SAP аудитіне әкеп соқтыратын үлкен кемшіліктерінің де бірі болып табылады. Бүгінгі күні ірі кәсіпорындарда қолданылатын үш негізгі корпоративтік ресурстарды жоспарлау (ERP) жүйесі бар: SAP, Oracle және PeopleSoft. ERP жүйелері есепке алу функциясын және компанияның сату, жеткізу, өндіріс, адам ресурстары және қойманы басқару сияқты бизнестің басқа да аспектілерін бақылауға көмектесу үшін арнайы жасалған. ERP жүйелерінің артықшылықтарына қарамастан, ERP-ге жүгінген компаниялар кейде кездесетін көптеген қауіп-қатерлер бар.
Systems, Applications, Products in Data Processing, or SAP, was originally introduced in the 1980s as SAP R/2, which was a system that provided users with a soft real time business application that could be used in multiple currencies and languages. As client–server systems began to be introduced, SAP brought out a server based version of their software called SAP R/3, henceforth referred to as SAP, which was launched in 1992. SAP also developed a graphical user interfaceor GUI. For the next 12 years, SAP dominated the large business applications market. It was successful primarily because it was flexible. Because SAP was a modular system (meaning that the various functions provided by it could be purchased piecemeal) it was a versatile system. A company could simply purchase modules that they wanted and customize the processes to match the company’s business model. SAP’s flexibility, while one of its greatest strengths is also one of its greatest weaknesses that leads to the SAP audit. There are three main enterprise resource planning (ERP) systems used in today’s larger businesses: SAP, Oracle, and PeopleSoft. ERPs are specifically designed to help with the accounting function and the control over various other aspects of the company's business such as sales, delivery, production, human resources, and inventory management. Despite the benefits of ERPs, there are many potential pitfalls that companies who turn to ERPs occasionally fall into.
Міндеттердің бөлінуі
Қауіпсіздік – кез келген SAP аудитіндегі ең маңызды мәселе. Жүйедегі бақылаулардың сенімділігін қамтамасыз ету үшін міндеттердің дұрыс бөлінуі және кіру құқықтарының бақылануы аса маңызды. Компания SAP жүйесін алғаш алғанда, көбінесе барлық қауіпсіздік шаралары жоқ болады. SAP жүйесін енгізу кезінде компания өзінің процестерін егжей-тегжейлі сипаттап, содан кейін жүйе қауіпсіздігін бастапқыдан құруы қажет, бұл міндеттерді дұрыс бөлуді және кіру құқықтарын дұрыс орнатуды қамтамасыз етеді. Пайдаланушы профильдерін дұрыс жасау және қабаттасқан пайдаланушы идентификаторлары мен суперпайдаланушы құқықтарынан аулақ тұру операцияның барлық кезеңінде маңызды. Бұған қоса, терминалдарға, серверлерге және деректер орталығына рұқсатсыз кіруді болдырмау үшін кіруді шектеуді қамтамасыз ету де маңызды. Әр компанияда әртүрлі модульдер болғандықтан, әр компанияның қауіпсіздік құрылымы ерекше болады. SAP жүйесінен нақты мысал келтірсек, сатушыны құру және шот-фактураны төлеу мүмкіндігін қарастыруға болады. Сатушыны құру транзакциясы – XK01, ал шот-фактураны төлеу транзакциясы – FB60. Егер SAP жүйесіндегі пайдаланушы немесе рөлде осы екі транзакция болса, бұл міндеттерді бөлу тәуекелін (SOD Risk) тудырады. Қауіпсіздік – қызметкерлер үшін қауіпсіздік шараларын және кіру құқықтарын дұрыс жобалаудан және енгізуден басталады. Жаңа қызметкерлер үшін олардың кіру құқықтары дұрыс орнатылуы және болашақта берілетін кіру құқықтарына тиісті мақұлдау алынуы маңызды. Жүйе енгізілгеннен кейін жүйеге енгізілетін өзгерістерді бақылау және оларды бекіту процесі жүйенің қауіпсіздігі мен функционалдығын қамтамасыз ету үшін өте маңызды. Бастапқыдан соңғыға дейін тиісті қауіпсіздік шаралары қолданылмаса, жүйе бақылауларында елеулі кемшіліктер болады, бұл алаяқтыққа әкелуі мүмкін. Қауіпсіздік арқылы кімнің қандай деректерге және процестерге кіруге құқығы бар екенін бақылауға болады және біреудің алаяқтық әрекет жасауына жол бермеу үшін міндеттердің жеткілікті түрде бөлінгенін қамтамасыз етуге болады. SAP жүйесінің басты артықшылықтарының бірі – оны сіздің орныңызда түрлі аудит функцияларын орындауға бағдарламалау мүмкіндігі. Олардың ең маңыздысы – пайдаланушы кіру құқықтарын тексеру және кіру матрицасын пайдаланып жүйедегі кіру құқықтарын салыстыру, төлем сұранысына кіру құқығы бар адамның сатушы құруға кіру құқығы болмауын қамтамасыз ету.
Security is the first and foremost concern in any SAP audit. There should be proper segregation of duties and access controls, which is paramount to establishing the integrity of the controls for the system. When a company first receives SAP, it almost lacks all security measures. When implementing SAP a company must go through an extensive process of outlining their processes and then building their system security from the ground up to ensure proper segregation of duties and proper access. Proper profile design and avoidance of redundant user IDs and superuser access will be important in all phases of operation. Along with this comes the importance of ensuring restricted access to terminals, servers, and the data center to prevent tampering. Because each company will have different modules each company’s security structure will be distinctly different. A typical example from SAP will be Creating a Vendor and also being able to pay an invoice. The Create a Vendor Transaction is XK01 and the Pay invoice transaction is FB60. If the User or Role in SAP has those two transactions then it will create a SOD Risk. With security, it all starts at the beginning with the proper design and implementation of security and access measures for employees. For new employees, it is important that their access is set up properly and that future access granted has proper approval. After the system has been implemented the control over system changes and the approval process required for it is vital to ensure the continued security and functionality of the system. Without proper security measures in place from start to finish there will be a material weakness in the controls of the system because of this there will likely be some level of fraud as well. Through security, you can monitor who has access to what data and processes and ensure that there is sufficient segregation of duties to prevent someone from perpetrating fraud. One of the major advantages of SAP is that it can be programmed to perform various audit functions for you. One of the most important of those is for reviewing user access and using the system to cross check based on an access matrix to ensure that proper segregation is in place so a person with payment request access does not also have access to create a vendor.
Жүйелік өзгерістер
Қауіпсіздікті қамтамасыз ету үшін міндеттерді дұрыс бөлуге көз жеткізгеннен кейін, қауіпсіздікке қатысты келесі маңызды мәселе – жүйелік өзгерістер. Барлық компанияларда үш түрлі жүйе болуы тиіс: әзірлеу жүйесі, сынақ жүйесі және өндіріс жүйесі. Өндірістегі барлық өзгерістер бекіту процесінен өтуі және олар өндіріс жүйесіне енгізілген кезде дұрыс жұмыс істейтінін қамтамасыз ету үшін сынақтан өткізілуі керек. Өзгеріске кім рұқсат бере алады және оны өндіріске кім енгізе алады деген мәселедегі қауіпсіздік, жүйенің қауіпсіздігі мен тұтастығын қамтамасыз ету үшін ең бастысы болып табылады. Осы процесті және оған қатысатын адамдарды тексеру жүйе аудитінің маңызды бөлігі болады. Жүйені жаңартуға қол жеткізуді, қадамдарды және процедураларды тексерудің мақсаты – жүйе өзгерістерін басқару бойынша тиісті бақылауды қамтамасыз ету және дұрыс сынақтан өткізу және рұқсат беру процедуралары қолданылып жатыр ма екенін анықтау.
After ensuring that security is set up to ensure proper segregation of duties the next area of concern surrounding security is with regards to system changes. All companies should have three different systems: the development system, the test system, and the production system. All changes to production will need to be run through an approval process and be tested to ensure that they will function properly when introduced into the production system. The security around who can authorize a change and who can pull that change through into production is paramount to ensuring the security and integrity of the system. A review of this process and the people involved with it will be key to the audit of the system. The goal of auditing the access, steps and procedures for system updates is to ensure proper controls over change management of the system and to ensure that proper testing and authorization procedures are being used.
Деректердің тұтастығы мәселелері
SAP бұрынғы жүйелерден деректерді біріктіретіндіктен, бұрынғы жүйелер мен SAP арасындағы өзара әрекеттесу картасының толықтығы мен аяқтылығын қамтамасыз ету маңызды. Әйтпесе, SAP-тан алынған кез келген дерек күмәнді болуы мүмкін. Сонымен қатар, апаттан кейін үзділікті қамтамасыз ету үшін дерекқорының дұрыс резервтік көшірмелерін жасау және жаңартылған, сынақтан өткен апатты жағдайларды қалпына келтіру жоспарын ұстау қажет. Аудиттің осы кезеңінде жүйелік интерфейстер картасымен бірге осы жоспарларды мұқият қарап шығу маңызды. Дегенмен, барлық SAP деректері өзара байланысты кестелерде сақталады, сондықтан белгілі бір қауіпсіздік құқықтарына ие пайдаланушылар оларды өзгерте алады. Нәтижелердің дұрыстығын тексеру қажет. SAP деректерді дұрыс өңдеуді қамтамасыз ету үшін деректерді тексеруге көмектесетін негізгі аудит бағдарламаларын ұсынады. Бұл бағдарламаларды өзгертуге болады, сонда пайдаланушы нақты функцияны тексеру үшін бағдарлама жасай алады. Өзгерістерді басқаруды қадағалау, жүйеге жаңартуларды әзірлеу кезеңінен көшіру – осы мәселенің маңызды аспектілерінің бірі. Сондықтан, қарау процесі мен өндіріске енгізуге дейін тексеруге басымдық беру қажет.
Because SAP integrates data from legacy systems it is important to ensure that the mapping of the interaction between the legacy systems and SAP is thorough and complete. Without that, any data received from SAP would be suspect. It is also important that proper backups of the database be maintained along with an up to date and practiced disaster recovery plan to ensure continuity after a disaster. A thorough review of these plans along with the mapping of system interfaces will be important in this phase of the audit. However, because all SAP data are stored on inter related tables users with certain security can change them. The output must be verified to ensure accuracy. SAP does provide some basic audit programs to assist with the review of data to ensure that it is processing properly. It is also customizable so that a user can create a program to audit a specific function. The monitoring of change management, the moving of updates to the system from the development stage is one of the key elements of this particular concern. Because of this, review of the process of review and pull through to production needs to be a high priority.
Бақылау
Жүйеге қатысты бақылаулар, әсіресе, төлемдерді есепке алу және алуға тиіс сомалардың кіші шотына қатысты қайта қарау қажет. Аудиторлар SAP және сыртқы ақпараттарды, мысалы, банк тілсіздігін және A/P шоттарды салыстыруды жүзеге асыруы немесе тексеруі керек. Олар шығын орталықтарын және жауапкершілік есептерін, басқаруды тексеруді, бюджеттік бақылауды және стандартты емес операцияларға рұқсат беру жолын қарастыруы тиіс. Аудиттік тексеру белгілі бір операцияларға енгізілген деректердің дұрыстығын, ABAP бағдарламаларының дизайнын және жабылу алдында құжаттармен сәйкес келетін рұқсаттарын тексеруді қамтуы керек. Сонымен қатар, бас файлдарды басқаруға қатысты, бас файлдарға енгізілген өзгерістерді тәуелсіз түрде тексеру және артық бас файлдарды анықтау үшін транзакциялық жауапкершіліктерді құру қажет. Деректердің сақталуына келетін болсақ, ең маңыздысы – бұрынғы жүйелерден деректерді біріктіру, содан кейін өңдеу үшін жүйеге енгізілген деректердің тиісінше бекітілгенін және қажетті құжаттамамен бірге келетінін қамтамасыз ету. Іске қосылудан бастап өндіріске дейінгі өңдеудің осы аспектілерін тексеру арқылы деректерді қоршаған бақылаулардың жеткілікті екеніне және деректерде маңызды қателер жоқ екеніне сенімді болуға болады. Кіріктірілген аудиттік функцияларды пайдалану осы процеске үлкен көмек көрсетеді, ал жеке аудиттік бағдарламаларды құру мүмкіндігі сізге жұмыс істейтін компанияға бейімделген жұмыс жасауға мүмкіндік береді.
Controls around the system need to be reviewed, especially around the accounts payable and accounts receivable sub ledgers. Auditors must perform or review reconciliations between SAP and external information such as bank reconciliation and A/P statement reconciliation. They must review cost center and responsibility accounting, management review and budgetary control and the route of authorization for non routine transactions. The audit review should include a review of validation of data that is input in certain transactions, the design of ABAP statements and their authority checks matching documents prior to closing. Also, with regard to the master file control there must be an independent review of master file changes and creation of transactional responsibilities to identify any redundant master files. When it comes to data integrity the primary concerns are the integration of data from the legacy systems and then ensuring that data being input into the system for processing has been properly approved and is accompanied by the proper documentation. Through reviewing these aspects of the processing from implementation through to production you can gain reasonable confidence that the controls surrounding the data are sufficient and that the data are likely free of material error. The use of the built in audit functions will greatly assist with this process and the ability to create your own audit programs will allow you to customize the work to the company you are working with.
Бақылау тәуекелдері
SAP жүйесінде бақылауға алынуы тиіс екі маңызды тәуекел – қауіпсіздік пен деректердің сақтығы. Екеуінің де жеткілікті деңгейде екенін қамтамасыз ету үшін, жүзеге асыру кезінде оларды дұрыс жоспарлау және дамыту маңызды. Пайдаланушы профильдері тиісінше құрастырылуы керек, ал қол жеткізілімдер алаяқтық тәуекелін азайту үшін жеткілікті деңгейде бөлінуі керек. Пайдаланушының қол жеткізілімдерін рұқсат етілгендер тізімімен салыстыру үшін SAP-тың аудиттік функцияларын пайдалану – міндеттер мен қол жеткізілімдердің дұрыс бөлінгенін қамтамасыз етудің ең жылдам және оңай жолы. Жаңа және ескі пайдаланушыларды дереу қосу және жою қажет, сондай-ақ супер пайдаланушының қол жеткізілімін болдырмау және бақылау өте маңызды. Өндіріске өзгерістерді жүктеуге және өткізуге қол жеткізілімді, сондай-ақ оған байланысты рұқсат беру процесін қарау қауіпсіздік және деректердің сақтығы тұрғысынан маңызды. Деректердің сақтығын одан әрі қамтамасыз ету үшін тиісті құжаттаманы қарап шығу және бұрынғы жүйе немесе үшінші тарап арқылы қол жетімді кез келген сыртқы деректерді растау маңызды. Бұл әсіресе сезімтал шоттарға, мысалы, төлемдерге қатысты маңызды. SAP құралдарын пайдалану және дамыту осы процесті жеделдетуге және оның дәлдігін қамтамасыз етуге көмектеседі. Бұл кез келген SAP аудитінің ең маңызды екі бөлігі, және оларды сәтті қарау сізге SAP жүйесіне және оған қол жеткізілімге қатысты бақылаудың жеткіліктілігін анықтауға, сондай-ақ жүйелік бақылауда маңызды кемшіліктер бар-жоғын анықтауға мүмкіндік беруі керек.
The two major control risks that need to be monitored with SAP are security and data integrity. To ensure that both are sufficient it is important that both be properly outlined and developed during implementation. User profiles must be designed properly and access must be sufficiently segregated to minimize the chance of fraud. Use of the SAP audit functions to cross check the user access with the matrix of allowable accesses is the quickest and easiest way to ensure that duties and access are properly segregated. New and old users must be entered and removed promptly and avoidance and monitoring of any super user access is imperative. Review of the access to upload and pull through changes to production and review of the associated authorization process is important from both a security and data integrity point of view. To further ensure data integrity it is important that proper documentation be reviewed along with confirmation of any external data available either through a legacy system or through a third party. This is important with regard to certain sensitive accounts, such as accounts payable. Review of controls around budgets and management review and also review of authorization for non routine transactions and physical access will be imperative to ensuring the accuracy of the data input and output from the system. The use of and development of tools within SAP will help accelerate this process and help to ensure that it is accurate. These are the two most vital parts to any SAP audit and successful review of them should allow you to determine the adequacy of control around the SAP system and access to it to determine whether or not there are any material deficiencies with the systems control.