Ағылшыншамен салыстырыңыз: абзацты басыңыз — түпнұсқа терезеде ашылады. Абзац астындағы EN түймесі оны мәтін ішінде көрсетеді.
Мазмұны
Кіріспе
Мейнфреймді толыққанды тексеру – компьютерлік процестерді, қауіпсіздікті және процедураларды жан-жақты тексеру, оларды жақсарту жөніндегі ұсыныстармен бірге.
Comprehensive inspection of mainframe computer
A mainframe audit is a comprehensive inspection of computer processes, security, and procedures,with recommendations for improvement.
Мейнфрейдтің анықтамасы
Орталық компьютерді анықтау оңай емес. Көптеген адамдар мейнфреймді үлкен компьютермен байланыстырады, бірақ мейнфреймдердің өзі үнемі кішірейіп келеді. Мейнфрейм және кәсіпорын сервері терминдері бірігіп келеді. Суперкомпьютерлер көбінесе олардың жылдамдығы мен күрделілігі үшін қолданылады, ал мейнфреймдер үлкен көлемдегі құпия деректерді сақтау үшін пайдаланылады. Мейнфреймдер, әдетте, ірі, кәсіпорын деңгейінде транзакциялармен жұмыс істейтін ұйымдар үшін ең қауіпсіз, тиімді және экономикалық тұрғыдан тиімді есептеу мүмкіндігі болып табылады.
A mainframe computer is not easy to define. Most people associate a mainframe with a large computer, but mainframes are getting smaller all the time. The terms mainframe and enterprise server are converging. Supercomputers are generally used for their speed and complexity, while mainframes are used for storing large volumes of sensitive data. Mainframes are typically the most secure, efficient, and cost effective computing option for organizations dealing with transactions on a large, enterprise level scale.
Қарастырылатын мәселелер
Әр түрлі салалардағы ұйымдардың аудиті мен қауіпсіздік талаптары әртүрлі болады. Ұйымдардың талаптарына әсер ететін факторлар: нормативтік талаптар және басқа да сыртқы жағдайлар; басқару, мақсаттары мен бизнес-практикасы; сондай-ақ, ұйымдардың өнеркәсіп деңгейіндегі көрсеткіштері. Бұл ақпаратты сыртқы зерттеулер жүргізу, қызметкерлермен сұхбаттасу, деректер орталығын аралап, қызметтерді бақылау, техникалық сарапшылармен кеңесу, компанияның нұсқаулықтары мен бизнес-жоспарларын қарау арқылы алуға болады. Тағы бір маңызды мәселе – қызметкерлердің мейнфреймге қол жеткізу деңгейі, сондай-ақ парольдік саясаттың қолданылуы мен сақталуы. Іске асырылғанын растау үшін қызметкерлердің нұсқаулықтарын сұрату, бағдарламалық құралдар мен пайдаланушы тарихын бағалау және ортаны физикалық түрде бақылау қажет. (Гальегос, 2004). Физикалық қолжетімділік де маңызды. Желі мен деректер орталығы арасындағы кабельдер зақымданудан және құпия ақпараттың ұрлануынан жеткілікті түрде қорғалған ба? Бұл кабельдерді дұрыс маршрутизациялау, шифрлеу және тиімді желі топологиясын қолдану арқылы қамтамасыз етіледі. Кабельдердің маршрутизациясын физикалық түрде бақылау және қауіпсіздік процедураларын растау керек. Басқаруды тексеру арқылы қосымша нашарлықтарды анықтау қажет. Мейнфрейм жеткілікті үзіліссіз қуат көзіне қосылған ба? Деректер орталығын (және ішіндегі мейнфреймді) ұрлаудан, манипуляциялаудан немесе зақымданудан қорғау үшін кіруге арналған электрондық кілттер, өрт сөндіру құралдары және құлыптар сияқты физикалық бақылаулар бар ма? Осы талаптарды қамтамасыз ету үшін физикалық бақылау қажет.
Organizations in different industries have different auditing and security requirements. Some factors affecting the organizations' requirements are: regulatory requirements and other external factors; management, objectives, and business practices; and the organizations' performance compared to the industry. This information can be obtained by conducting outside research, interviewing employees, touring the data center and observing activities, consultations with technical experts, and looking at company manuals and business plans. Another consideration is the level of mainframe access employees have and if password policies are in place and followed. Evidence of implementation can be obtained by requesting employee manuals, evaluating the software and user histories, and by physical observation of the environment. (Gallegos, 2004). Physical access is also an area of interest. Are cables adequately protected from damage and sniffing between the Network and the Data Center? This can be achieved by proper routing of the cables, encryption, and a good network topology. Physical observation of where the cables are routed and confirmation of the security procedures should be obtained. Tests of controls should be conducted to determine any additional weaknesses. Does the mainframe have access to an adequate uninterruptible power supply? Are physical controls such as power badges for access, fire suppression devices, and locks in place to protect the data center (and the mainframe inside) from theft, manipulation or damage? Physical observation is necessary to ensure these requirements.
Ерекше дәлелдемелердің жинақталғанын бағалау
Қажетті сынақтар мен процедураларды жүргізгеннен кейін, алынған мәліметтердің қорытынды жасауға және ұсыным беруге жетерлік екенін анықтаңыз.
After performing the necessary tests and procedures, determine whether the evidence obtained is sufficient to come to a conclusion and recommendation.
Негізгі компьютердің қауіпсіздігі қалай сақталады?
Мейнфреймдер, олардың сенімділігіне қарамастан, өте көп деректерді қамтиды, сондықтан олар сақтаған ақпаратты және жүйенің қауіпсіздігін қорғау үшін қажетті шаралар қабылдануы керек. Қауіпсіздік келесі техникалармен қамтамасыз етіледі:
Mainframes, despite their reliability, possess so much data that precautions need to be taken to protect the information they hold and the integrity of the system. Security is maintained with the following techniques:
Мейнфреймнің және оның құрамдас бөліктеріне физикалық бақылау. Шифрлеу техникалары. Рұқсатсыз және қажетсіз кіруді болдырмайтын, сондай-ақ кіріс, шығыс немесе өңдеу процесін тіркеп, аудиторға қолжетімді ететін процедураларды енгізу. Бұл, әсіресе, артық құқықтарға ие адамдар үшін маңызды. RACF, ACF2 және Top Secret сияқты қауіпсіздік бағдарламалық құралдары. Кез келген әлсіздіктерді анықтау үшін қауіпсіздік жүйесін үнемі тексеру. Есік арқылы рұқсатсыз кіруді тиісінше қорғау. Тиімділігін анықтау үшін техникаларды үнемі зерделеу. Осы ішкі бақылаулардың тиімділігін бағалау үшін аудитор сыртқы зерттеулер жүргізуі, қажет болған жағдайда бақылауларды физикалық түрде тексеруі, бақылауларды сынақтан өткізуі, маңызды тексерулер жүргізуі және қажет болған жағдайда компьютерлік аудиторлық техникаларды қолдануы керек.
Physical controls over the mainframe and its components. Encryption techniques. Putting procedures in place that prevent unnecessary and unauthorized entries into a system and that input, output, or processing is recorded and accessible to the auditor. This is particularly important for people with elevated privilege. Security Software such as RACF, ACF2, and Top Secret. Constant testing of the security system to determine any potential weaknesses. Properly protecting backdoor accesses. Continual examination of the techniques to determine effectiveness. To gauge the effectiveness of these internal controls an auditor should do outside research, physically observe controls as needed, test the controls, perform substantive tests, and employ computer assisted audit techniques when prudent.