اهداف یادگیری
سه حوزه رایج کنترلهای عمومی فناوری اطلاعات را تشخیص دهید، ارتباط آنها با کنترلهای کاربردی را شرح دهید و طراحی کنترل را از اجرای آن جدا کنید.
از یک موقعیت واقعی شروع کنیم
در شرکت فرضی سپهر، سامانه پرداخت سقف مجاز هر تراکنش را خودکار کنترل میکند. با این حال، یک توسعهدهنده میتواند مستقیماً برنامه عملیاتی را تغییر دهد. آیا وجود کنترل خودکار برای اتکا کافی است؟
مفاهیم کلیدی
کنترلهای عمومی فناوری اطلاعات (ITGC) به محیطی مربوطاند که سامانهها در آن اداره میشوند. مدیریت دسترسی، مدیریت تغییر و عملیات فناوری از حوزههای رایجاند.
کنترل کاربردی ممکن است در یک فرایند مشخص، مانند سقف پرداخت، اجرا شود. ضعف کنترل عمومی میتواند قابلیت اتکای آن را تحت تأثیر قرار دهد؛ اما اثر ضعف باید با توجه به ارتباط واقعی با سامانه و ادعای مورد رسیدگی تحلیل شود.
در ارزیابی طراحی، میپرسیم آیا کنترل در صورت اجرای مناسب ریسک را پوشش میدهد. در آزمون اثربخشی عملیاتی، بررسی میکنیم کنترل در دوره مورد نظر چگونه و توسط چه کسی اجرا شده است.
ریسک و کنترل
دسترسی: حساب کاربر جداشده فعال بماند؛ کنترل: حذف یا غیرفعالسازی بهموقع و تطبیق با منابع انسانی.
تغییر: کد بدون آزمون به محیط عملیاتی منتقل شود؛ کنترل: تأیید مستقل، آزمون و تفکیک دسترسی توسعه و عملیات.
عملیات: پشتیبان موجود باشد اما بازیابی آن کار نکند؛ کنترل: آزمون دورهای بازیابی با ثبت نتیجه.
شواهد موردنیاز
فهرست کاربران و تاریخ وضعیت آنها؛ درخواست و تأیید تغییرها؛ سوابق آزمون و انتقال نسخه؛ گزارش اجرای پشتیبان و مستند آزمون بازیابی.
شواهد هر حوزه باید به سامانه و دورهای که در دامنه است مربوط باشد.
روش آزمون حسابرس
۱. سامانههای مرتبط و وابستگی فرایندها را تعیین کنید.
۲. کنترلهای کلیدی و مسئول اجرای هرکدام را شناسایی کنید.
۳. طراحی کنترل را از طریق مصاحبه، مستندات و مشاهده بررسی کنید.
۴. جامعه رخدادها را اعتبارسنجی و نمونه متناسب با هدف آزمون انتخاب کنید.
۵. اجرای کنترل را به شاهد مستقل وصل و اثر استثناها را تحلیل کنید.
حالا نوبت شماست
برای کنترل سقف پرداخت در سناریو، توضیح دهید کدام دسترسی خطرناک است، کدام شاهد را درخواست میکنید و چه آزمون تکمیلی برای بررسی تغییرات منطق سقف پرداخت پیشنهاد میدهید.
منابع و مطالعه بیشتر
منابع پیشنهادی برای مطالعه و تطبیق علمی:
ISACA — COBIT 2019 Framework: Introduction and Methodology
NIST SP 800-53 Rev. 5 — Security and Privacy Controls، خانواده AC
این متن، اقتباس از کتاب مدرس نیست؛ پیش از انتشار رسمی باید بازبینی و تأیید شود.