Кіріспе
Білімді қорғау механизмдерін тәуелсіз тексеру
An information security audit is an audit of the level of information security in an organization. It is an independent review and examination of system records, activities, and related documents. These audits are intended to improve the level of information security, avoid improper information security designs, and optimize the efficiency of the security safeguards and security processes. Within the broad scope of auditing information security there are multiple types of audits, multiple objectives for different audits, etc. Most commonly the controls being audited can be categorized as technical, physical and administrative. Auditing information security covers topics from auditing the physical security of data centers to auditing the logical security of databases, and highlights key components to look for and different methods for auditing these areas. When centered on the Information technology (IT) aspects of information security, it can be seen as a part of an information technology audit. It is often then referred to as an information technology security audit or a computer security audit. However, information security encompasses much more than IT.
Ақпараттық қауіпсіздік аудиті – ұйымдағы ақпараттық қауіпсіздік деңгейін тексеру. Бұл жүйелік тіркемелерді, іс-қимылдарды және олармен байланысты құжаттарды тәуелсіз қарау және тексеру болып табылады. Мұндай аудиттер ақпараттық қауіпсіздік деңгейін жақсарту, қате ақпараттық қауіпсіздік жобаларын болдырмау және қауіпсіздік шаралары мен процестерінің тиімділігін арттыру мақсатында жүргізіледі. Ақпараттық қауіпсіздікті аудиттеудің кең ауқымында аудиттердің түрлері көп, әртүрлі аудиттердің мақсаттары да сан алуан. Көбінесе тексерілетін бақылаулар техникалық, физикалық және әкімшілік болып жіктеледі. Ақпараттық қауіпсіздікті аудиттеу дерек орталықтарының физикалық қауіпсіздігін тексеруден бастап, дерекқорлардың логикалық қауіпсіздігін тексеруге дейін қамтиды, сондай-ақ осы салаларды тексеру үшін маңызды компоненттер мен әртүрлі әдістерді анықтайды. Ақпараттық қауіпсіздіктің ақпараттық технологиялар (АТ) аспектілеріне назар аударғанда, оны ақпараттық технологияларды аудиттеудің бір бөлігі деп қарастыруға болады. Мұндай аудиттерді ақпараттық технологиялар қауіпсіздігін аудиттеу немесе компьютерлік қауіпсіздікті аудиттеу деп те атайды. Дегенмен, ақпараттық қауіпсіздік тек АТ-мен ғана шектелмейді.
An information security audit is an audit of the level of information security in an organization. It is an independent review and examination of system records, activities, and related documents. These audits are intended to improve the level of information security, avoid improper information security designs, and optimize the efficiency of the security safeguards and security processes. Within the broad scope of auditing information security there are multiple types of audits, multiple objectives for different audits, etc. Most commonly the controls being audited can be categorized as technical, physical and administrative. Auditing information security covers topics from auditing the physical security of data centers to auditing the logical security of databases, and highlights key components to look for and different methods for auditing these areas. When centered on the Information technology (IT) aspects of information security, it can be seen as a part of an information technology audit. It is often then referred to as an information technology security audit or a computer security audit. However, information security encompasses much more than IT.
4-қадам: Тексеруді жүргізу
Келесі қадам – дерек орталығы аудитінің мақсаттарын қанағаттандыру үшін дәлелдерді жинау. Бұл дерек орталығы орналасқан жерге сапар шегу және дерек орталығы ішіндегі процестерді бақылауды қамтиды. Алдын ала белгіленген аудиторлық мақсаттарды қанағаттандыру үшін келесі тексеру рәсімдері жүргізілуі тиіс:
Data centre personnel – All data center personnel should be authorized to access the data center (key cards, login ID's, secure passwords, etc.). Datacenter employees are adequately educated about data center equipment and properly perform their jobs. Vendor service personnel are supervised when doing work on data center equipment. The auditor should observe and interview data center employees to satisfy their objectives. Equipment – The auditor should verify that all data center equipment is working properly and effectively. Equipment utilization reports, equipment inspection for damage and functionality, system downtime records and equipment performance measurements all help the auditor determine the state of data center equipment. Additionally, the auditor should interview employees to determine if preventative maintenance policies are in place and performed. Policies and Procedures – All data center policies and procedures should be documented and located at the data center. Important documented procedures include data center personnel job responsibilities, back up policies, security policies, employee termination policies, system operating procedures and an overview of operating systems. Physical security / environmental controls – The auditor should assess the security of the client's data center. Physical security includes bodyguards, locked cages, man traps, single entrances, bolted down equipment, and computer monitoring systems. Additionally, environmental controls should be in place to ensure the security of data center equipment. These include Air conditioning units, raised floors, humidifiers and an uninterruptible power supply. Backup procedures – The auditor should verify that the client has backup procedures in place in the case of system failure. Clients may maintain a backup data center at a separate location that allows them to instantaneously continue operations in the instance of system failure
Дерек орталығы персоналы – Дерек орталығының барлық персоналы дерек орталығына кіруге уәкілді болуы керек (кілт карталары, кіру идентификаторлары, қауіпсіз парольдер және т.б.). Дерек орталығы қызметкерлері дерек орталығы жабдықтары туралы жеткілікті біліммен қамтамасыз етілуі керек және өз жұмыстарын дұрыс орындауы тиіс. Сатушы қызметкерлері дерек орталығы жабдықтарында жұмыс істеген кезде бақылауда болуы керек. Аудитор өз мақсаттарын қанағаттандыру үшін дерек орталығы қызметкерлерімен бақылау және сұхбат жүргізуі тиіс.
Data centre personnel – All data center personnel should be authorized to access the data center (key cards, login ID's, secure passwords, etc.). Datacenter employees are adequately educated about data center equipment and properly perform their jobs. Vendor service personnel are supervised when doing work on data center equipment. The auditor should observe and interview data center employees to satisfy their objectives. Equipment – The auditor should verify that all data center equipment is working properly and effectively. Equipment utilization reports, equipment inspection for damage and functionality, system downtime records and equipment performance measurements all help the auditor determine the state of data center equipment. Additionally, the auditor should interview employees to determine if preventative maintenance policies are in place and performed. Policies and Procedures – All data center policies and procedures should be documented and located at the data center. Important documented procedures include data center personnel job responsibilities, back up policies, security policies, employee termination policies, system operating procedures and an overview of operating systems. Physical security / environmental controls – The auditor should assess the security of the client's data center. Physical security includes bodyguards, locked cages, man traps, single entrances, bolted down equipment, and computer monitoring systems. Additionally, environmental controls should be in place to ensure the security of data center equipment. These include Air conditioning units, raised floors, humidifiers and an uninterruptible power supply. Backup procedures – The auditor should verify that the client has backup procedures in place in the case of system failure. Clients may maintain a backup data center at a separate location that allows them to instantaneously continue operations in the instance of system failure
Жабдықтар – Аудитор дерек орталығының барлық жабдықтары дұрыс және тиімді жұмыс істеп тұрғанын тексеруі тиіс. Жабдықтарды пайдалану туралы есептер, жабдықтардың зақымдануын және функционалдығын тексеру, жүйе тоқтауларының тізімі және жабдықтардың өнімділігін өлшеу аудиторға дерек орталығы жабдықтарының жай-күйін анықтауға көмектеседі. Сонымен қатар, аудитор қызметкерлермен сұхбаттасып, алдын алу шараларының саясаты қолданылып, орындалып жатқанын анықтауы керек.
Data centre personnel – All data center personnel should be authorized to access the data center (key cards, login ID's, secure passwords, etc.). Datacenter employees are adequately educated about data center equipment and properly perform their jobs. Vendor service personnel are supervised when doing work on data center equipment. The auditor should observe and interview data center employees to satisfy their objectives. Equipment – The auditor should verify that all data center equipment is working properly and effectively. Equipment utilization reports, equipment inspection for damage and functionality, system downtime records and equipment performance measurements all help the auditor determine the state of data center equipment. Additionally, the auditor should interview employees to determine if preventative maintenance policies are in place and performed. Policies and Procedures – All data center policies and procedures should be documented and located at the data center. Important documented procedures include data center personnel job responsibilities, back up policies, security policies, employee termination policies, system operating procedures and an overview of operating systems. Physical security / environmental controls – The auditor should assess the security of the client's data center. Physical security includes bodyguards, locked cages, man traps, single entrances, bolted down equipment, and computer monitoring systems. Additionally, environmental controls should be in place to ensure the security of data center equipment. These include Air conditioning units, raised floors, humidifiers and an uninterruptible power supply. Backup procedures – The auditor should verify that the client has backup procedures in place in the case of system failure. Clients may maintain a backup data center at a separate location that allows them to instantaneously continue operations in the instance of system failure
Саясаттар мен рәсімдер – Дерек орталығының барлық саясаттары мен рәсімдері құжатталған және дерек орталығында орналасқан болуы керек. Маңызды құжатталған рәсімдерге дерек орталығы персоналының қызметтік міндеттері, сақтық көшірме саясаты, қауіпсіздік саясаты, қызметкерлерді жұмыстан босату саясаты, жүйелік операциялық процедуралар және операциялық жүйелерге шолу кіреді.
Data centre personnel – All data center personnel should be authorized to access the data center (key cards, login ID's, secure passwords, etc.). Datacenter employees are adequately educated about data center equipment and properly perform their jobs. Vendor service personnel are supervised when doing work on data center equipment. The auditor should observe and interview data center employees to satisfy their objectives. Equipment – The auditor should verify that all data center equipment is working properly and effectively. Equipment utilization reports, equipment inspection for damage and functionality, system downtime records and equipment performance measurements all help the auditor determine the state of data center equipment. Additionally, the auditor should interview employees to determine if preventative maintenance policies are in place and performed. Policies and Procedures – All data center policies and procedures should be documented and located at the data center. Important documented procedures include data center personnel job responsibilities, back up policies, security policies, employee termination policies, system operating procedures and an overview of operating systems. Physical security / environmental controls – The auditor should assess the security of the client's data center. Physical security includes bodyguards, locked cages, man traps, single entrances, bolted down equipment, and computer monitoring systems. Additionally, environmental controls should be in place to ensure the security of data center equipment. These include Air conditioning units, raised floors, humidifiers and an uninterruptible power supply. Backup procedures – The auditor should verify that the client has backup procedures in place in the case of system failure. Clients may maintain a backup data center at a separate location that allows them to instantaneously continue operations in the instance of system failure
Физикалық қауіпсіздік / қоршаған ортаны бақылау – Аудитор клиенттің дерек орталығының қауіпсіздігін бағалауы тиіс. Физикалық қауіпсіздікке күзетшілер, құлыпталған бөлмелер, тұзақтар, жалғыз кіреберіс, бекітілген жабдықтар және компьютерлік бақылау жүйелері жатады. Сонымен қатар, дерек орталығы жабдықтарының қауіпсіздігін қамтамасыз ету үшін қоршаған ортаны бақылау шаралары қолданылуы керек. Бұларға кондиционерлер, көтерілген едендер, ылғалдандырғыштар және үздірілмейтін қуат көзі кіреді.
Data centre personnel – All data center personnel should be authorized to access the data center (key cards, login ID's, secure passwords, etc.). Datacenter employees are adequately educated about data center equipment and properly perform their jobs. Vendor service personnel are supervised when doing work on data center equipment. The auditor should observe and interview data center employees to satisfy their objectives. Equipment – The auditor should verify that all data center equipment is working properly and effectively. Equipment utilization reports, equipment inspection for damage and functionality, system downtime records and equipment performance measurements all help the auditor determine the state of data center equipment. Additionally, the auditor should interview employees to determine if preventative maintenance policies are in place and performed. Policies and Procedures – All data center policies and procedures should be documented and located at the data center. Important documented procedures include data center personnel job responsibilities, back up policies, security policies, employee termination policies, system operating procedures and an overview of operating systems. Physical security / environmental controls – The auditor should assess the security of the client's data center. Physical security includes bodyguards, locked cages, man traps, single entrances, bolted down equipment, and computer monitoring systems. Additionally, environmental controls should be in place to ensure the security of data center equipment. These include Air conditioning units, raised floors, humidifiers and an uninterruptible power supply. Backup procedures – The auditor should verify that the client has backup procedures in place in the case of system failure. Clients may maintain a backup data center at a separate location that allows them to instantaneously continue operations in the instance of system failure
Сақтық көшірме рәсімдері – Аудитор клиенттің жүйелік сәтсіздік жағдайында сақтық көшірме рәсімдерін орындағанын тексеруі керек. Клиенттер жүйелік сәтсіздік жағдайында операцияларды дереу жалғастыруға мүмкіндік беретін бөлек орналасқан резервтік дерек орталығын ұстауы мүмкін.
Data centre personnel – All data center personnel should be authorized to access the data center (key cards, login ID's, secure passwords, etc.). Datacenter employees are adequately educated about data center equipment and properly perform their jobs. Vendor service personnel are supervised when doing work on data center equipment. The auditor should observe and interview data center employees to satisfy their objectives. Equipment – The auditor should verify that all data center equipment is working properly and effectively. Equipment utilization reports, equipment inspection for damage and functionality, system downtime records and equipment performance measurements all help the auditor determine the state of data center equipment. Additionally, the auditor should interview employees to determine if preventative maintenance policies are in place and performed. Policies and Procedures – All data center policies and procedures should be documented and located at the data center. Important documented procedures include data center personnel job responsibilities, back up policies, security policies, employee termination policies, system operating procedures and an overview of operating systems. Physical security / environmental controls – The auditor should assess the security of the client's data center. Physical security includes bodyguards, locked cages, man traps, single entrances, bolted down equipment, and computer monitoring systems. Additionally, environmental controls should be in place to ensure the security of data center equipment. These include Air conditioning units, raised floors, humidifiers and an uninterruptible power supply. Backup procedures – The auditor should verify that the client has backup procedures in place in the case of system failure. Clients may maintain a backup data center at a separate location that allows them to instantaneously continue operations in the instance of system failure
5-қадам: Аудит есебін дайындау
Аудит тексеруі аяқталғаннан кейін, аудит нәтижелері мен түзету шаралары бойынша ұсыныстар ресми кездесуде жауапты тараптарға жеткізілуі мүмкін. Бұл аудит ұсынымдарын жақсы түсінуге және қолдауға мүмкіндік береді. Сондай-ақ, тексерілген ұйымға көтерілген мәселелер бойынша өз пікірін білдіруге мүмкіндік туады. Мұндай кездесуден кейін есеп жазып, аудит мәселелерінің барлығы бойынша қол жеткізілген келісімдерді сипаттау аудиттің тиімділігін арттырады. Сонымен қатар, түйіндеме жиналыстары практикалық және іске асырылатын ұсыныстарды жасауға көмектеседі.
Ақпараттық қауіпсіздік жөніндегі қызметкер (ISO)
Ақпараттық қауіпсіздік маманы (ISO) – ақпараттық технологиялар мен желілік байланыстардың қарқынды дамуынан кейін ұйымдарда пайда болған салыстырмалы түрде жаңа лауазым. ISO-ның міндеттері бастапқыда нақты айқындалмағандықтан, олардың рөлі шашыраңқы болып келді. Қазіргі таңда ISO-ның рөлі – қауіпсіздік ортасының өзгеруін қадағалау және ұйым үшін тәуекел деңгейін қалыпқа келтіру.
Желідегі осалдықтар
Құпиялылығының бұзылуы: Желі арқылы беріліп жатқан деректер, оларды зиянды мақсатта пайдаланатын үшінші тараптың қолына тию қаупі бар. Қолжетімділік: Желілердің аумағы кеңейіп, жүздеген немесе мыңдаған шақырымға созылуда, көптеген адамдар компания ақпаратына осы желілер арқылы қол жеткізеді, ал байланыстың үзілуі бизнеске кедеріл келтіруі мүмкін. Кіру/кіру нүктесі: Желілерге рұқсатсыз кіру мүмкіндігі бар. Желідегі нашар қорғалған жерлер бұзушыларға ақпаратты қолжетімді етуі мүмкін. Бұл вирустар мен трояндық бағдарламалардың кіруіне де мүмкіндік береді.
Бақылау
Ақпаратты ұстауды бақылау: Ақпаратты ұстау дерек орталықтарында және кеңселерде, соның ішінде байланыс желілерінің аяқталуында және желілік кабельдер мен тарату орындарында физикалық қауіпсіздік шаралары арқылы ішінара тоқтатылуы мүмкін. Шифрлау сымсыз желілерді қорғауға да көмектеседі. Қолжетімділікті бақылау: Осы үшін ең жақсы бақылау – тамаша желілік архитектура мен мониторинг. Желіде әрбір ресурстың және кіру нүктесінің арасында қосымша жолдар болуы керек, сондай-ақ деректерді немесе уақытты жоғалтпай трафикті қолжетімді жолға автоматты түрде бағыттау жүзеге асырылуы тиіс. Кіру/кіру нүктелерін бақылау: Желілік бақылаудың көп бөлігі желінің сыртқы желіге қосылатын жерінде орналасқан. Бұл бақылаулар желі арқылы өтетін трафикті шектейді. Оларға өрт сөндіру қабырғалары, кіріп келген шабуылды анықтау жүйелері және антивирустық бағдарламалар кіруі мүмкін. Аудитор желіні және оның осал тұстарын жақсырақ түсіну үшін нақты сұрақтар қоюы керек. Аудитор ең алдымен желінің көлемін және оның құрылымын бағалауы тиіс. Желілік схема аудиторға осы процесте көмектеседі. Аудитордың келесі сұрағы – осы желі қандай маңызды ақпаратты қорғауы керек. Кәсіпорындық жүйелер, пошта серверлері, веб-серверлер және клиенттер қол жеткізетін хосттық қолданбалар әдетте назар аудару қажетті аймақтар болып табылады. Сондай-ақ, кімге және желінің қай бөліктеріне қол жеткізілім бар екенін білу маңызды. Клиенттер мен жеткізушілер желідегі жүйелерге қол жеткізе ала ма? Қызметкерлер үйден ақпаратқа қол жеткізе ала ма? Соңында аудитор желінің сыртқы желілерге қалай қосылғанын және оның қалай қорғалғанын бағалауы керек. Көптеген желілер кем дегенде интернетке қосылған, бұл осал тұс болуы мүмкін. Бұл желіні қорғаудағы маңызды мәселелер.
Міндеттердің бөлінуі
Ақша түсетін немесе жұмсалатын қызметтеріңіз болғанда, алаяқтылықты азайту және болдырмау үшін міндеттерді бөлу өте маңызды. Жүйелік тұрғыдан міндеттерді дұрыс бөлудің (SoD) негізгі тәсілдерінің бірі – жеке тұлғалардың жүйеге кіру құқықтарын тексеру. SAP сияқты кейбір жүйелер SoD сынақтарын жүргізу мүмкіндігімен келеді, бірақ ұсынылатын функционал қарапайым, көп уақытты қажет ететін сұраныстарды құруды талап етеді және транзакция арқылы пайдаланушыға тағайындалған нысан немесе өріс мәндерін пайдаланбай, тек транзакция деңгейінде ғана шектеледі, бұл көбінесе қате нәтижелерге әкеледі. SAP сияқты күрделі жүйелер үшін SoD қайшылықтарын және жүйелік белсенділіктің басқа түрлерін бағалау және талдау үшін арнайы әзірленген құралдарды пайдалану жиі артықшылыққа ие. Басқа жүйелер үшін немесе әртүрлі жүйе форматтарында жүйедегі барлық мүмкіндіктерге шексіз кіру құқығы бар супер пайдаланушыларға иелік ететін пайдаланушыларды бақылау қажет. Сонымен қатар, барлық функциялар үшін матрица жасау, міндеттерді дұрыс бөлудің бұзылған жерлерін көрсету және әрбір қызметкердің кіру құқықтарын салыстырып тексеру арқылы әлеуетті маңызды кемшіліктерді анықтауға көмектеседі. Бұл даму функциясындағыдай, өндірісте де маңызды, тіпті одан да маңызды болуы мүмкін. Бағдарламаны жасаған адамдардың оны өндіріске енгізуге құқығы болмауын қамтамасыз ету – рұқсатсыз бағдарламалардың өндіріс ортасына енуін болдырмау үшін маңызды, себебі олар алаяқтық жасау үшін пайдаланылуы мүмкін.
Шифрлау және ІТ-аудиттеу
Клиенттің өз ұйымы үшін шифрлау саясатын енгізу қажеттілігін бағалау кезінде аудитор клиенттің тәуекелдерін және деректердің құндылығын талдауы керек. Көптеген сыртқы пайдаланушылары, электрондық коммерция қолданбалары және құпия клиенттік/қызметкерлік ақпараты бар компаниялар деректерді жинау процесінің тиісті кезеңінде дұрыс деректерді шифрлауға бағытталған қатаң шифрлау саясатын сақтауға тиіс. Аудиторлар клиенттерінің шифрлау саясаты мен процедураларын үнемі бағалап отыруы керек. Электрондық коммерция жүйелеріне және сымсыз желілерге көп тәуелді компаниялар деректерді ұрлау және жоғалту қаупіне өте осал. Барлық жіберілетін деректердің қорғалуын қамтамасыз ету үшін саясаттар мен процедуралар құжатталған және орындалуы тиіс. Аудитор басқарудың деректерді шифрлау басқару процесіне бақылау қойғанын тексеруі керек. Кілттерге қол жеткізуге екі деңгейлі бақылау қажет, кілттер екі бөлек компоненттен тұруы керек және бағдарламашыларға немесе сыртқы пайдаланушыларға қолжетімді емес компьютерде сақталуы керек. Сонымен қатар, басқару шифрлау саясаты деректерді қажетті деңгейде қорғауды қамтамасыз ететінін растауы керек және деректерді шифрлау құны ақпараттың өзінен аспауын тексеруі керек. Ұзақ уақыт сақталуы тиіс барлық деректер шифрланып, қашыққа тасымалдануы керек. Барлық шифрланған құпия ақпараттың мезетіне жетіп, дұрыс сақталуын қамтамасыз ететін процедуралар болуы керек. Соңында, аудитор басқарудан шифрлау жүйесінің берік, шабуылға төтеп беретін және барлық жергілікті және халықаралық заңдар мен ережелерге сәйкес келетінін растауын алуы керек.
Логикалық қауіпсіздік аудит
Бұл логикалық қауіпсіздік аудиті сияқты, ол ұйымдастырылған тәртіппен жүзеге асырылады. Кез келген жүйені тексерудің алғашқы қадамы – оның құрамдас бөліктері мен құрылымын түсінуге тырысу. Логикалық қауіпсіздікті тексеру кезінде аудитор қолданылып жатқан қауіпсіздік бақылауларын және олардың қалай жұмыс істейтінін зерттеуі керек. Әсіресе, логикалық қауіпсіздікті тексеруде келесі салалар маңызды:
Құпия сөздер: Әрбір компанияда құпия сөздерге және қызметкерлердің оларды пайдалануына қатысты жазбаша ережелер болуы керек. Құпия сөздер бөлісілмеуі керек, ал қызметкерлер міндетті түрде белгілі бір кезеңде оларды өзгертуі керек. Қызметкерлердің жұмыс функцияларына сәйкес пайдалану құқықтары болуы тиіс. Олар сондай-ақ жүйеге кіру/шығудың дұрыс тәртібін білуі керек. Сонымен қатар, компьютерлік бағдарламалар немесе желілердің авторизацияланған пайдаланушыларының жеке басын растауға көмектесетін шағын құрылғылар – қауіпсіздік токендері де пайдалы. Олар криптографиялық кілттер мен биометриялық деректерді сақтай алады. Қауіпсіздік токендерінің ең танымал түрі (RSA SecurID) әр минут сайын өзгеріп отыратын нөмірді көрсетеді. Пайдаланушылар жеке сәйкестендіру нөмірін және токендегі нөмірді енгізу арқылы куәландырылады. Жұмыстан босату тәртібі: Бұрынғы қызметкерлер желіге кіре алмайтындай етіп, жұмыстан босату тәртібі дұрыс сақталуы керек. Бұл құпия сөздер мен кодтарды өзгерту арқылы жасалады. Сонымен қатар, айналыста жүрген барлық жеке куәліктер мен төлгелер құжатталған және есепке алынған болуы керек. Арнайы пайдаланушы тіркелгілері: Арнайы пайдаланушы тіркелгілері мен басқа да артықшылықты тіркелгілер бақыланып, тиісті бақылаулармен қамтамасыз етілуі керек. Қашықтан кіру: Қашықтан кіру көбінесе шабуылшылардың жүйеге кіруі мүмкін болатын нүкте болып табылады. Қашықтан кіру үшін қолданылатын логикалық қауіпсіздік құралдары өте қатаң болуы керек. Қашықтан кіру деректері тіркелуі керек.
Желі қауіпсіздігіне қолданылатын арнайы құралдар
Желілік қауіпсіздік түрлі құралдар арқылы қамтамасыз етіледі, оның ішінде өрт қабырғалары (firewalls) мен прокси-серверлер, шифрлау, логикалық қауіпсіздік және кіруді бақылау, вирусқа қарсы бағдарламалық қамтамасыз ету, сондай-ақ журналдарды басқару сияқты аудит жүйелері. Өрт қабырғалары – желілік қауіпсіздіктің өте маңызды бөлігі. Олар көбінесе жеке желі мен интернет арасында орналасады. Өрт қабырғалары трафиктің өтуін қамтамасыз етеді, оның ішінде оны аутентификациялау, бақылау, тіркеу және есеп беру мүмкіндігі бар. Өрт қабырғаларының түрлеріне желілік деңгейдегі өрт қабырғалары, экрандалған кіші желілердегі өрт қабырғалары, пакеттік сүзгілер, динамикалық пакеттік сүзгілер, гибридтік өрт қабырғалары, ашық өрт қабырғалары және қолданба деңгейіндегі өрт қабырғалары жатады. Шифрлау процесі қарапайым мәтінді оқылмайтын символдар тізбегіне, яғни шифрмәтінге (ciphertext) айналдыруды қамтиды. Егер шифрланған мәтін ұрланса немесе тасымалдау кезінде қол жеткізілсе, онда оның мазмұны көрерменге түсініксіз болады. Бұл қауіпсіз тасымалдауды қамтамасыз етеді және маңызды ақпаратты жіберіп/қабылдайтын компаниялар үшін өте пайдалы. Шифрланған ақпарат көздеген адресатына жеткеннен кейін, шифрмәтінді қайтадан қарапайым мәтінге айналдыру үшін шифрлау процесі қолданылады. Прокси-серверлер клиенттік жұмыс станциясының нақты адресін жасырады және өрт қабырғасы ретінде де жұмыс істей алады. Прокси-серверлік өрт қабырғаларында аутентификацияны күшейту үшін арнайы бағдарламалық қамтамасыз ету орнатылған. Прокси-серверлік өрт қабырғалары пайдаланушы сұраныстары үшін делдал рөлін атқарады. McAfee және Symantec сияқты антивирустық бағдарламалар зиянды мазмұнды анықтап, жояды. Вирустан қорғау бағдарламалары белгілі компьютерлік вирустар туралы ең соңғы ақпаратты алу үшін үнемі жаңартулар жүргізеді. Логикалық қауіпсіздікке ұйым жүйелері үшін бағдарламалық қамтамасыз ету, соның ішінде пайдаланушы идентификаторы мен құпия сөзбен кіру, аутентификация, кіру құқықтары және рұқсат деңгейлері кіреді. Бұл шаралар желіде немесе жұмыс станциясында тек уәкілетті пайдаланушылар ғана әрекеттер орындауға немесе ақпаратқа қол жеткізуге мүмкіндік береді.
Әдептік аудит
Ұйымның ақпараттық технологиялық жүйелеріндегі осалдықтар көбінесе техникалық кемшіліктерге емес, ұйым ішіндегі қызметкерлердің жеке тәртібіне байланысты болады. Мысалы, пайдаланушылар компьютерлерін құлыптамай қалдыруы немесе фишинг шабуылдарына бейім болуы мүмкін. Осының салдарынан, InfoSec аудитінің барысында жүйеге мүмкіндігінше көп қол жеткізуге тырысатын тестілеу жүргізіледі, мұнда аудиторлар әдеттегі қызметкер де, сырттан келген адам да бола алады. Мінез-құлқы аудиттері алдын алу шараларын қамтамасыз етеді, мысалы, фишинг бойынша семинар, онда қызметкерлер фишингтің не екенін және оны қалай анықтауға болатынын біледі. Жүйе және процестердің қауіпсіздігін тексерулер ақпараттық технологиялық инфрақұрылым мен қолданба/ақпараттық қауіпсіздік аудиті элементтерін біріктіреді және толықтығы, дәлдігі, жарамдылығы (V) және қолжетімділікті шектеу (CAVR) сияқты санаттардағы әртүрлі бақылауларды пайдаланады.
Қорытынды
Ақпараттық қауіпсіздік аудиті ақпараттық қауіпсіздіктің түрлі аспектілерін қарастыру арқылы анықталады. Мекеменің ішкі және сыртқы мамандары ақпараттық қауіпсіздіктің жеткіліктілігі мен тиімділігін сақтауға және тексеруге жауапты. Кез келген мекемедегідей, түрлі бақылау шараларын іске асыру және оларды қолдау қажет. Ақпаратты қорғау үшін мекеме сыртқы құлақтандырудың алдын алу үшін қауіпсіздік шараларын қолдануға тиіс. Көбінесе, қолданба қауіпсіздігі және міндеттерді бөлу екі түсінік те көп жағынан байланысты, және олардың мақсаты – компаниялардың деректерінің сақтығын қорғау және алаяқтықтың алдын алу. Қолданба қауіпсіздігі аппараттық және бағдарламалық қамтамасыз етуге рұқсатсыз қол жеткізуді тиісті физикалық және электрондық қауіпсіздік шараларын қолдану арқылы болдырмаумен байланысты. Ал міндеттерді бөлу жүйеге қол жеткізу және деректерді өңдеуге жеке тұлғалардың кіруін физикалық түрде тексеруден және алаяқтыққа алып келуі мүмкін қайталанудың жоқтығын қамтамасыз етуден тұрады. Аудитор жүргізетін аудит түрі аудит процесінде орындалатын нақты процедуралар мен тесттерді анықтайды.