درسکنترل‌های عمومیIT GENERAL CONTROLS

کنترل‌های عمومی فناوری اطلاعات؛ تصویر بزرگ

رابطهٔ کنترل‌های دسترسی، تغییر و عملیات را با قابلیت اتکای اطلاعات بشناسید.

۱۸ دقیقه مقدماتی ۲۰۲۶/۰۹/۰۷
این محتوای نمونه برای آزمودن تجربهٔ یادگیری تهیه شده و هنوز تأیید علمی مدرس را ندارد. داده‌های پرونده‌ها فرضی‌اند.
01

اهداف یادگیری

سه حوزه رایج کنترل‌های عمومی فناوری اطلاعات را تشخیص دهید، ارتباط آنها با کنترل‌های کاربردی را شرح دهید و طراحی کنترل را از اجرای آن جدا کنید.

02

از یک موقعیت واقعی شروع کنیم

در شرکت فرضی سپهر، سامانه پرداخت سقف مجاز هر تراکنش را خودکار کنترل می‌کند. با این حال، یک توسعه‌دهنده می‌تواند مستقیماً برنامه عملیاتی را تغییر دهد. آیا وجود کنترل خودکار برای اتکا کافی است؟

03

مفاهیم کلیدی

کنترل‌های عمومی فناوری اطلاعات (ITGC) به محیطی مربوط‌اند که سامانه‌ها در آن اداره می‌شوند. مدیریت دسترسی، مدیریت تغییر و عملیات فناوری از حوزه‌های رایج‌اند.
کنترل کاربردی ممکن است در یک فرایند مشخص، مانند سقف پرداخت، اجرا شود. ضعف کنترل عمومی می‌تواند قابلیت اتکای آن را تحت تأثیر قرار دهد؛ اما اثر ضعف باید با توجه به ارتباط واقعی با سامانه و ادعای مورد رسیدگی تحلیل شود.
در ارزیابی طراحی، می‌پرسیم آیا کنترل در صورت اجرای مناسب ریسک را پوشش می‌دهد. در آزمون اثربخشی عملیاتی، بررسی می‌کنیم کنترل در دوره مورد نظر چگونه و توسط چه کسی اجرا شده است.

04

ریسک و کنترل

دسترسی: حساب کاربر جداشده فعال بماند؛ کنترل: حذف یا غیرفعال‌سازی به‌موقع و تطبیق با منابع انسانی.
تغییر: کد بدون آزمون به محیط عملیاتی منتقل شود؛ کنترل: تأیید مستقل، آزمون و تفکیک دسترسی توسعه و عملیات.
عملیات: پشتیبان موجود باشد اما بازیابی آن کار نکند؛ کنترل: آزمون دوره‌ای بازیابی با ثبت نتیجه.

05

شواهد موردنیاز

فهرست کاربران و تاریخ وضعیت آنها؛ درخواست و تأیید تغییرها؛ سوابق آزمون و انتقال نسخه؛ گزارش اجرای پشتیبان و مستند آزمون بازیابی.
شواهد هر حوزه باید به سامانه و دوره‌ای که در دامنه است مربوط باشد.

06

روش آزمون حسابرس

۱. سامانه‌های مرتبط و وابستگی فرایندها را تعیین کنید.
۲. کنترل‌های کلیدی و مسئول اجرای هرکدام را شناسایی کنید.
۳. طراحی کنترل را از طریق مصاحبه، مستندات و مشاهده بررسی کنید.
۴. جامعه رخدادها را اعتبارسنجی و نمونه متناسب با هدف آزمون انتخاب کنید.
۵. اجرای کنترل را به شاهد مستقل وصل و اثر استثناها را تحلیل کنید.

07

حالا نوبت شماست

برای کنترل سقف پرداخت در سناریو، توضیح دهید کدام دسترسی خطرناک است، کدام شاهد را درخواست می‌کنید و چه آزمون تکمیلی برای بررسی تغییرات منطق سقف پرداخت پیشنهاد می‌دهید.

08

منابع و مطالعه بیشتر

منابع پیشنهادی برای مطالعه و تطبیق علمی:
ISACA — COBIT 2019 Framework: Introduction and Methodology
NIST SP 800-53 Rev. 5 — Security and Privacy Controls، خانواده AC
این متن، اقتباس از کتاب مدرس نیست؛ پیش از انتشار رسمی باید بازبینی و تأیید شود.

تحلیل پاسخ این تمرین هنوز برای دسترسی عمومی منتشر نشده است.