Введение
Система проверки целостности и безопасности данных
Аудит продуктов системных приложений (SAP) – это аудит компьютерной системы SAP, предназначенный для проверки её безопасности и целостности данных. SAP – это аббревиатура от Systems Applications Products (Продукты системных приложений). Это система, предоставляющая пользователям бизнес-приложения, работающие практически в реальном времени. Она включает в себя пользовательский интерфейс и считается очень гибкой. При проведении аудита SAP основное внимание уделяется двум ключевым областям: безопасности и целостности данных.
Обзор
Системы, приложения и продукты для обработки данных, или SAP, впервые появились в 1980-х годах как SAP R/2 – система, предоставлявшая пользователям бизнес-приложение, работающее в режиме, близком к реальному времени, и поддерживающее несколько валют и языков. С появлением клиент-серверных систем SAP выпустила серверную версию своего программного обеспечения под названием SAP R/3, далее именуемую SAP, которая была запущена в 1992 году. SAP также разработала графический пользовательский интерфейс (GUI). В течение следующих 12 лет SAP доминировала на рынке крупных бизнес-приложений. Ее успех был обусловлен, прежде всего, гибкостью. Поскольку SAP представляла собой модульную систему (то есть различные функции можно было приобретать отдельно), она была универсальной. Компания могла приобрести только необходимые модули и настроить процессы в соответствии со своей бизнес-моделью. Гибкость SAP, являясь одним из ее главных преимуществ, одновременно является и ее слабым местом, что приводит к необходимости проведения аудита SAP. В настоящее время на крупных предприятиях используются три основные системы планирования ресурсов предприятия (ERP): SAP, Oracle и PeopleSoft. ERP-системы специально разработаны для автоматизации бухгалтерского учета и контроля различных аспектов деятельности компании, таких как продажи, поставки, производство, управление персоналом и запасами. Несмотря на преимущества ERP-систем, компании, внедряющие их, нередко сталкиваются с различными проблемами и подводными камнями.
Разделение обязанностей
Безопасность является первоочередной задачей при любом аудите SAP. Необходимо обеспечить надлежащее разделение обязанностей и контроль доступа, что крайне важно для обеспечения целостности системы контроля. Когда компания впервые внедряет SAP, ей зачастую не хватает каких-либо мер безопасности. При внедрении SAP компания должна пройти тщательный процесс определения своих бизнес-процессов, а затем выстраивать систему безопасности с нуля, чтобы обеспечить надлежащее разделение обязанностей и правильный доступ. Важную роль на всех этапах работы будут играть правильное проектирование профилей и исключение дублирующих идентификаторов пользователей и прав суперпользователя. Наряду с этим необходимо обеспечить ограниченный доступ к терминалам, серверам и центрам обработки данных для предотвращения несанкционированного вмешательства. Поскольку каждая компания использует различные модули, структура безопасности каждой компании будет уникальной. Типичным примером в SAP является возможность создания поставщика и последующей оплаты счета-фактуры. Транзакция "Создать поставщика" – XK01, а транзакция "Оплатить счет-фактуру" – FB60. Если у пользователя или роли в SAP есть доступ к обеим этим транзакциям, это создает риск нарушения принципа разделения обязанностей (SOD). В вопросах безопасности все начинается с правильного проектирования и внедрения мер безопасности и контроля доступа для сотрудников. Для новых сотрудников важно правильно настроить их доступ и обеспечить надлежащее утверждение при предоставлении доступа в будущем. После внедрения системы контроль за изменениями в системе и процесс утверждения этих изменений жизненно важны для поддержания безопасности и функциональности системы. Отсутствие надлежащих мер безопасности на всех этапах приведет к существенным недостаткам в системе контроля, что, вероятно, повлечет за собой мошеннические действия. Благодаря безопасности можно отслеживать, кто имеет доступ к каким данным и процессам, и гарантировать достаточное разделение обязанностей для предотвращения мошенничества. Одним из ключевых преимуществ SAP является возможность программирования для выполнения различных аудиторских функций. Одной из наиболее важных является проверка прав доступа пользователей и использование системы для перекрестной проверки на основе матрицы доступа, чтобы обеспечить надлежащее разделение обязанностей, например, чтобы сотрудник, имеющий доступ к запросам на оплату, не имел доступа к созданию поставщиков.
Изменения системы
После обеспечения безопасности с надлежащим разделением обязанностей, следующей важной областью, касающейся безопасности, является управление изменениями в системе. Все компании должны использовать три отдельные системы: систему разработки, тестовую систему и производственную систему. Любые изменения в производственной среде должны проходить процедуру утверждения и тестирование, чтобы гарантировать их корректную работу после внедрения. Особое внимание следует уделять безопасности в отношении прав на утверждение изменений и их последующее внедрение в производственную среду – это критически важно для обеспечения безопасности и целостности системы. Анализ этого процесса и вовлеченных в него лиц будет ключевым элементом аудита системы. Цель аудита доступа, этапов и процедур обновления системы – обеспечить надлежащий контроль за управлением изменениями и подтвердить использование корректных процедур тестирования и авторизации.
Проблемы целостности данных
Поскольку SAP интегрирует данные из устаревших систем, важно обеспечить тщательное и полное сопоставление взаимодействия между устаревшими системами и SAP. Без этого любые данные, полученные из SAP, будут вызывать сомнения. Также важно поддерживать надлежащие резервные копии базы данных, а также актуальный и отработанный план аварийного восстановления для обеспечения непрерывности бизнеса в случае возникновения чрезвычайной ситуации. Тщательный анализ этих планов, наряду с сопоставлением системных интерфейсов, будет важен на данном этапе аудита. Однако, поскольку все данные SAP хранятся во взаимосвязанных таблицах, пользователи с определенными правами доступа могут их изменять. Результаты должны быть проверены на предмет точности. SAP предоставляет некоторые базовые инструменты аудита для помощи в проверке данных и обеспечения их корректной обработки. Система также настраиваема, что позволяет пользователям создавать программы для аудита конкретных функций. Мониторинг управления изменениями, то есть перенос обновлений системы из стадии разработки, является одним из ключевых аспектов данной проблемы. В связи с этим, пересмотр процесса проверки и внедрения в производственную среду должен быть приоритетным.
Контроль
Необходимо пересмотреть систему контроля, особенно в части учета кредиторской и дебиторской задолженности. Аудиторы должны выполнять или проверять сверку данных между SAP и внешними источниками, такими как выписки из банка и сверка отчетов по кредиторской задолженности. Также необходимо проверить учет центров затрат и ответственности, управленческий контроль и бюджетный контроль, а также порядок авторизации нетиповых операций. В ходе аудиторской проверки следует оценить валидацию вводимых данных в определенных операциях, разработку ABAP-отчетов и проверку полномочий, сопоставление документов перед закрытием периода. Что касается контроля главных данных, необходимо провести независимую проверку изменений и создания транзакционных полномочий для выявления дублирующихся записей. Основные вопросы, связанные с целостностью данных, – это интеграция данных из устаревших систем и обеспечение надлежащего утверждения и документального подтверждения данных, вводимых в систему для обработки. Анализируя эти аспекты обработки данных на всех этапах, от внедрения до запуска в эксплуатацию, можно получить разумную уверенность в достаточности контроля данных и в отсутствии существенных ошибок. Встроенные аудиторские функции значительно упростят этот процесс, а возможность создания собственных программ аудита позволит адаптировать работу к специфике конкретной компании.
Риски контроля
Два основных риска контроля, требующих мониторинга при работе с SAP, – это безопасность и целостность данных. Для обеспечения их достаточной эффективности важно правильно определить и разработать эти аспекты на этапе внедрения. Профили пользователей должны быть спроектированы корректно, а доступ – четко разграничен, чтобы минимизировать риск мошенничества. Использование функций аудита SAP для сопоставления прав доступа пользователей с матрицей допустимого доступа – самый быстрый и простой способ обеспечить надлежащее разделение обязанностей и доступа. Внесение и удаление новых и существующих пользователей должно производиться оперативно, а доступ суперпользователей необходимо избегать и тщательно контролировать. Важно проверять доступ к загрузке и переносу изменений в производственную среду, а также связанный с этим процесс авторизации – как с точки зрения безопасности, так и целостности данных. Для дальнейшего обеспечения целостности данных необходимо анализировать соответствующую документацию и подтверждать любые внешние данные, поступающие из устаревших систем или от третьих сторон. Это особенно важно для определенных конфиденциальных счетов, таких как кредиторская задолженность. Проверка контроля за бюджетами, управленческого контроля, а также авторизации на проведение нетиповых операций и физического доступа необходима для обеспечения точности ввода и вывода данных из системы. Использование и разработка инструментов в SAP поможет ускорить этот процесс и повысить его точность. Это два наиболее важных аспекта любого аудита SAP, и успешный их анализ позволит оценить адекватность контроля над системой SAP и доступом к ней, а также выявить существенные недостатки в системе контроля.