Комплексная проверка мейнфрейма: аудит безопасности и процедур
Mainframe audit
Аудит мейнфреймов: всесторонняя проверка безопасности, процессов и процедур. Рекомендации по улучшению, хранение больших объемов данных. Оптимизация IT.
Сравнивайте с английским: нажмите на абзац — оригинал откроется в окне. Кнопка EN под абзацем показывает его прямо в тексте.
Содержание
Введение
Комплексная проверка мейнфрейма
Comprehensive inspection of mainframe computer
Аудит мейнфрейма — это всесторонняя проверка компьютерных процессов, безопасности и процедур с рекомендациями по их улучшению.
A mainframe audit is a comprehensive inspection of computer processes, security, and procedures,with recommendations for improvement.
Определение центрального компьютера
Определение мейнфрейма сформулировать нелегко. Большинство людей представляют себе мейнфрейм как большой компьютер, однако мейнфреймы постоянно уменьшаются в размерах. Термины "мейнфрейм" и "сервер предприятия" становятся все более взаимозаменяемыми. Суперкомпьютеры обычно применяются благодаря своей скорости и сложности, а мейнфреймы – для хранения больших объемов конфиденциальной информации. Для организаций, работающих с большим объемом транзакций на уровне предприятия, мейнфреймы, как правило, являются наиболее безопасным, эффективным и экономически выгодным вычислительным решением.
A mainframe computer is not easy to define. Most people associate a mainframe with a large computer, but mainframes are getting smaller all the time. The terms mainframe and enterprise server are converging. Supercomputers are generally used for their speed and complexity, while mainframes are used for storing large volumes of sensitive data. Mainframes are typically the most secure, efficient, and cost effective computing option for organizations dealing with transactions on a large, enterprise level scale.
Рассмотрение
Организации в различных отраслях предъявляют разные требования к аудиту и безопасности. На требования организаций влияют следующие факторы: нормативные требования и другие внешние факторы; руководство, цели и бизнес-практика; а также показатели деятельности организаций по сравнению со средними по отрасли. Получить эту информацию можно посредством внешних исследований, интервью с сотрудниками, посещения центра обработки данных и наблюдения за его работой, консультаций с техническими экспертами, а также изучения корпоративных руководств и бизнес-планов. Важным аспектом является уровень доступа сотрудников к мейнфрейму, наличие политик парольной защиты и их соблюдение. Подтверждение внедрения можно получить, запросив служебные инструкции, оценив программное обеспечение и историю действий пользователей, а также проведя непосредственный осмотр окружающей среды. (Гальегос, 2004). Особое внимание следует уделить физическому доступу. Достаточно ли защищены кабели от повреждений и перехвата данных между сетью и центром обработки данных? Этого можно добиться правильной прокладкой кабелей, шифрованием и оптимальной топологией сети. Необходимо провести визуальный осмотр трассировки кабелей и убедиться в соблюдении процедур безопасности. Для выявления дополнительных уязвимостей следует провести тестирование контрольных процедур. Имеет ли мейнфрейм доступ к надежному источнику бесперебойного питания? Предусмотрены ли физические средства защиты, такие как пропуски для доступа, системы пожаротушения и замки, для защиты центра обработки данных (и находящегося внутри мейнфрейма) от кражи, несанкционированного доступа или повреждений? Для подтверждения соответствия этим требованиям необходим непосредственный осмотр.
Organizations in different industries have different auditing and security requirements. Some factors affecting the organizations' requirements are: regulatory requirements and other external factors; management, objectives, and business practices; and the organizations' performance compared to the industry. This information can be obtained by conducting outside research, interviewing employees, touring the data center and observing activities, consultations with technical experts, and looking at company manuals and business plans. Another consideration is the level of mainframe access employees have and if password policies are in place and followed. Evidence of implementation can be obtained by requesting employee manuals, evaluating the software and user histories, and by physical observation of the environment. (Gallegos, 2004). Physical access is also an area of interest. Are cables adequately protected from damage and sniffing between the Network and the Data Center? This can be achieved by proper routing of the cables, encryption, and a good network topology. Physical observation of where the cables are routed and confirmation of the security procedures should be obtained. Tests of controls should be conducted to determine any additional weaknesses. Does the mainframe have access to an adequate uninterruptible power supply? Are physical controls such as power badges for access, fire suppression devices, and locks in place to protect the data center (and the mainframe inside) from theft, manipulation or damage? Physical observation is necessary to ensure these requirements.
Оценить, были ли получены достаточные доказательства
После проведения необходимых тестов и процедур определите, достаточно ли полученных доказательств, чтобы прийти к заключению и вынести рекомендацию.
After performing the necessary tests and procedures, determine whether the evidence obtained is sufficient to come to a conclusion and recommendation.
Как обеспечивается безопасность центрального компьютера?
Несмотря на свою надежность, мейнфреймы содержат огромные объемы данных, поэтому необходимо принимать меры предосторожности для защиты хранимой информации и целостности системы. Безопасность поддерживается следующими методами:
Mainframes, despite their reliability, possess so much data that precautions need to be taken to protect the information they hold and the integrity of the system. Security is maintained with the following techniques:
Физический контроль над мейнфреймом и его компонентами. Методы шифрования. Внедрение процедур, предотвращающих несанкционированный и ненужный доступ к системе, а также регистрация и доступность для аудитора всех операций ввода, вывода и обработки данных. Это особенно важно для пользователей с повышенными привилегиями. Программное обеспечение безопасности, такое как RACF, ACF2 и Top Secret. Постоянное тестирование системы безопасности для выявления потенциальных уязвимостей. Надежная защита от несанкционированного доступа через "черные ходы". Постоянный анализ эффективности применяемых методов. Для оценки эффективности этих внутренних контролей аудитор должен проводить внешние исследования, при необходимости осуществлять физический контроль, тестировать контрольные процедуры, выполнять существенные проверки и, при целесообразности, использовать компьютерно-ассистированные аудиторские методы.
Physical controls over the mainframe and its components. Encryption techniques. Putting procedures in place that prevent unnecessary and unauthorized entries into a system and that input, output, or processing is recorded and accessible to the auditor. This is particularly important for people with elevated privilege. Security Software such as RACF, ACF2, and Top Secret. Constant testing of the security system to determine any potential weaknesses. Properly protecting backdoor accesses. Continual examination of the techniques to determine effectiveness. To gauge the effectiveness of these internal controls an auditor should do outside research, physically observe controls as needed, test the controls, perform substantive tests, and employ computer assisted audit techniques when prudent.