Введение

Комплексная проверка мейнфрейма

Аудит мейнфрейма — это всесторонняя проверка компьютерных процессов, безопасности и процедур с рекомендациями по их улучшению.

Определение центрального компьютера

Определение мейнфрейма сформулировать нелегко. Большинство людей представляют себе мейнфрейм как большой компьютер, однако мейнфреймы постоянно уменьшаются в размерах. Термины "мейнфрейм" и "сервер предприятия" становятся все более взаимозаменяемыми. Суперкомпьютеры обычно применяются благодаря своей скорости и сложности, а мейнфреймы – для хранения больших объемов конфиденциальной информации. Для организаций, работающих с большим объемом транзакций на уровне предприятия, мейнфреймы, как правило, являются наиболее безопасным, эффективным и экономически выгодным вычислительным решением.

Рассмотрение

Организации в различных отраслях предъявляют разные требования к аудиту и безопасности. На требования организаций влияют следующие факторы: нормативные требования и другие внешние факторы; руководство, цели и бизнес-практика; а также показатели деятельности организаций по сравнению со средними по отрасли. Получить эту информацию можно посредством внешних исследований, интервью с сотрудниками, посещения центра обработки данных и наблюдения за его работой, консультаций с техническими экспертами, а также изучения корпоративных руководств и бизнес-планов. Важным аспектом является уровень доступа сотрудников к мейнфрейму, наличие политик парольной защиты и их соблюдение. Подтверждение внедрения можно получить, запросив служебные инструкции, оценив программное обеспечение и историю действий пользователей, а также проведя непосредственный осмотр окружающей среды. (Гальегос, 2004). Особое внимание следует уделить физическому доступу. Достаточно ли защищены кабели от повреждений и перехвата данных между сетью и центром обработки данных? Этого можно добиться правильной прокладкой кабелей, шифрованием и оптимальной топологией сети. Необходимо провести визуальный осмотр трассировки кабелей и убедиться в соблюдении процедур безопасности. Для выявления дополнительных уязвимостей следует провести тестирование контрольных процедур. Имеет ли мейнфрейм доступ к надежному источнику бесперебойного питания? Предусмотрены ли физические средства защиты, такие как пропуски для доступа, системы пожаротушения и замки, для защиты центра обработки данных (и находящегося внутри мейнфрейма) от кражи, несанкционированного доступа или повреждений? Для подтверждения соответствия этим требованиям необходим непосредственный осмотр.

Оценить, были ли получены достаточные доказательства

После проведения необходимых тестов и процедур определите, достаточно ли полученных доказательств, чтобы прийти к заключению и вынести рекомендацию.

Как обеспечивается безопасность центрального компьютера?

Несмотря на свою надежность, мейнфреймы содержат огромные объемы данных, поэтому необходимо принимать меры предосторожности для защиты хранимой информации и целостности системы. Безопасность поддерживается следующими методами:

Физический контроль над мейнфреймом и его компонентами. Методы шифрования. Внедрение процедур, предотвращающих несанкционированный и ненужный доступ к системе, а также регистрация и доступность для аудитора всех операций ввода, вывода и обработки данных. Это особенно важно для пользователей с повышенными привилегиями. Программное обеспечение безопасности, такое как RACF, ACF2 и Top Secret. Постоянное тестирование системы безопасности для выявления потенциальных уязвимостей. Надежная защита от несанкционированного доступа через "черные ходы". Постоянный анализ эффективности применяемых методов. Для оценки эффективности этих внутренних контролей аудитор должен проводить внешние исследования, при необходимости осуществлять физический контроль, тестировать контрольные процедуры, выполнять существенные проверки и, при целесообразности, использовать компьютерно-ассистированные аудиторские методы.