楼主: cisamaqing

ERP审计---讨论与ERP审计相关的控制,安全和审计问题

[复制链接]
论坛徽章:
23
2010新春纪念徽章
日期:2010-03-01 11:08:29美羊羊
日期:2015-03-04 14:52:28ITPUB元老
日期:2012-11-15 11:36:58ITPUB 11周年纪念徽章
日期:2012-10-09 18:11:48ITPUB 11周年纪念徽章
日期:2012-09-28 17:34:42咸鸭蛋
日期:2012-02-08 10:01:552012新春纪念徽章
日期:2012-01-04 11:55:05ITPUB十周年纪念徽章
日期:2011-11-01 16:25:22NBA常规赛纪念章
日期:2010-04-15 14:01:112015年新春福章
日期:2015-03-06 11:58:18
131#
发表于 2009-9-27 11:14 | 只看该作者
终于明白进一步了
原帖由 中普ZPERP 于 2007-4-5 18:08 发表
工作关系接触过几类不同行业的ERP审计。
当然本人不是审计或会计出身,只是在从事了几年的ERP审计软件的服务而已。
抛砖引玉,希望大家不要见笑。

1、安全
就我所了解的情况来看,除了金融行业,别的行业的被审单位对安全还停留在一个很肤浅的层次上。他们以为数据安全=硬件安全,系统管理员往往只注重病毒、备份、口令等,几乎没人去担心用户权限、数据库访问权限、系统安全(不成熟的ERP产品)等,更不用说硬盘数据恢复、原始数据库修改痕迹(如:反结帐)等了。
接触过50多家大型企业(主要是电力、煤炭、制造等),95%的SQL SERVER数据库没有加密,50%的使用重要模块的部门没有专网(如:财务、工程),50%的系统管理员不明白业务、业务人员不明白数据库(即没有复合型人才)。

。。。。下班了,先写这么多。

使用道具 举报

回复
论坛徽章:
23
2010新春纪念徽章
日期:2010-03-01 11:08:29美羊羊
日期:2015-03-04 14:52:28ITPUB元老
日期:2012-11-15 11:36:58ITPUB 11周年纪念徽章
日期:2012-10-09 18:11:48ITPUB 11周年纪念徽章
日期:2012-09-28 17:34:42咸鸭蛋
日期:2012-02-08 10:01:552012新春纪念徽章
日期:2012-01-04 11:55:05ITPUB十周年纪念徽章
日期:2011-11-01 16:25:22NBA常规赛纪念章
日期:2010-04-15 14:01:112015年新春福章
日期:2015-03-06 11:58:18
132#
发表于 2009-9-27 11:22 | 只看该作者
真复杂

使用道具 举报

回复
论坛徽章:
0
133#
发表于 2009-9-29 16:30 | 只看该作者

回复 #21 jeff_wu 的帖子

为什么不能下载啊?

使用道具 举报

回复
论坛徽章:
44
2014年世界杯参赛球队: 俄罗斯
日期:2014-07-26 22:46:302014年世界杯参赛球队: 俄罗斯
日期:2014-07-17 17:21:422014年世界杯参赛球队: 俄罗斯
日期:2014-07-26 22:45:562014年世界杯参赛球队: 俄罗斯
日期:2014-07-26 22:45:562014年世界杯参赛球队: 俄罗斯
日期:2014-07-26 22:45:562014年世界杯参赛球队: 俄罗斯
日期:2014-07-26 22:45:56衰神
日期:2015-04-02 09:52:14股神
日期:2015-04-02 09:23:14股神
日期:2015-07-01 16:41:14铁扇公主
日期:2015-11-26 14:43:11
134#
发表于 2009-10-25 18:35 | 只看该作者
公司准备开始审计,看看资料

使用道具 举报

回复
论坛徽章:
44
2014年世界杯参赛球队: 俄罗斯
日期:2014-07-26 22:46:302014年世界杯参赛球队: 俄罗斯
日期:2014-07-17 17:21:422014年世界杯参赛球队: 俄罗斯
日期:2014-07-26 22:45:562014年世界杯参赛球队: 俄罗斯
日期:2014-07-26 22:45:562014年世界杯参赛球队: 俄罗斯
日期:2014-07-26 22:45:562014年世界杯参赛球队: 俄罗斯
日期:2014-07-26 22:45:56衰神
日期:2015-04-02 09:52:14股神
日期:2015-04-02 09:23:14股神
日期:2015-07-01 16:41:14铁扇公主
日期:2015-11-26 14:43:11
135#
发表于 2009-10-25 18:37 | 只看该作者
原帖由 your_amulet 于 2009-7-3 14:23 发表
听说SAP自身就带AUDIT模块,大家有没有运用过?

明天查查资料看看

使用道具 举报

回复
论坛徽章:
0
136#
发表于 2009-10-31 20:25 | 只看该作者
初来乍到,还未入门,先顶着,慢慢学习~~

使用道具 举报

回复
论坛徽章:
115
至尊黑钻
日期:2011-12-27 16:46:47紫钻
日期:2011-12-27 16:46:47粉钻
日期:2011-12-27 16:46:47绿钻
日期:2011-12-27 16:46:47黄钻
日期:2011-12-27 16:46:47红钻
日期:2011-12-27 16:46:4719周年集字徽章-19
日期:2020-10-21 16:05:37
137#
发表于 2009-11-16 22:45 | 只看该作者
不错

使用道具 举报

回复
论坛徽章:
0
138#
发表于 2009-11-26 16:50 | 只看该作者

回复 #66 jeff_wu 的帖子

最近做了2个SAP系统审计,总结一下,也有些许问题请教一下老大们。
由于已经是实施好的项目,领导们要求对SAP系统进行审计。我感觉最重要就是两块:
1. SOD
2. 应用方面的控制

一、SOD:现在阶段只是通过SU01查询指定用户有哪些profile,SUIM查询哪些用户具有指定的T-Code权限等。由于客户群比较大,深感这种方式笨拙。
之后尝试通过后台数据表(Se16)直接将agr_users/AGR_TCodes以及UserList导入到SQL server或Access进行关联处理,最后得出一个SOD的Matrix。正窃喜,发现SAP权限完全不是那么回事,异常复杂。它可以通过Roles--》TCode授权,也可以通过Profile--》Au-object直接授权。查询相关资料及询问consultant,才发现SAP最早授权方式都是通过profile走,后来开发了另一条途径---即直接通过role和t-code授权。
但此时我想得到matrix就很难了,找到了profile的表,也找到了au-object的表,但就是找不到t-code和au-object之间的关系。我也知道,t-code本身也是种au-object,但也可能t-code包括很多au-object。
一直想搞清楚它们之间的关系,以后审计时,直接将数据表导出,进行关联,就能得到很好使用的Matrix,然后比较组织架构图,审计起来也会得心应手。

二. 应用方面控制。
我虽然对财务、物流、销售方面的流程很了解,也做过相关的审计,但这方面的控制点在SAP系统中的应用,知道的还真不多。只知道几个简单的,如:
a、SAP系统中可以设置在收到货以后才可以进行发票校验,这样才能产生AP,如果没有收货,是不让进行发票校验,这样就避免财务的疏忽,看到有AP,以为货已经收到,就把款打给了对方。
b、AP会计将发票号码和发票日期录入系统,系统设置对发票号码进行double check,避免同一发票多次付款。

我所知道的应用控制仅限于此。

现在面临的问题:
1. 由于公司使用SAP的人挺多的,审计SOD(职权分离)如果没有一个好并快速的办法,审计的效率很低。Jeff_Wu,还有路过的高手们,你们在对SAP的权限进行审计时,是怎样具体进行的?谢谢。
2. SAP的应用控制。上SAP系统主要就是提高工作效率,更重要的是加强内部控制,避免人为的疏忽和过失。而我们对SAP的审计在很大程度上希望能够替代部分财务、业务审计。可我们现在知道的系统中应用控制点很少,这样我们SAP审计的价值也就很难突显出来。我跟SAP顾问讨论过,他们懂很多,但他们毕竟不是审计,也不是管理层,基本限于你需要什么,他们能够知道这个功能可不可做,怎么做,很难知道控制点在什么地方。Jeff_Wu,以及知道的朋友们,大家可以一起讨论讨论还有哪些应用控制点我们在SAP审计中可以关注。


谢谢!!!

使用道具 举报

回复
论坛徽章:
9
139#
发表于 2009-11-26 17:46 | 只看该作者
学习下ORACLE 的 ERP审计!

使用道具 举报

回复
论坛徽章:
3
ITPUB新首页上线纪念徽章
日期:2007-10-20 08:38:442008新春纪念徽章
日期:2008-02-13 12:43:03
140#
发表于 2009-11-26 22:16 | 只看该作者
回复 #138

难得大家还在关注这个帖子, 最近在考试,呵呵,太忙,考完回来写点SAP的。。。 不过好久没做SAP AUDIT了,只能看看以前写的WORKING PAPER和SUPPORTING的资料凑点。。。

使用道具 举报

回复

您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

TOP技术积分榜 社区积分榜 徽章 团队 统计 知识索引树 积分竞拍 文本模式 帮助
  ITPUB首页 | ITPUB论坛 | 数据库技术 | 企业信息化 | 开发技术 | 微软技术 | 软件工程与项目管理 | IBM技术园地 | 行业纵向讨论 | IT招聘 | IT文档
  ChinaUnix | ChinaUnix博客 | ChinaUnix论坛
CopyRight 1999-2011 itpub.net All Right Reserved. 北京盛拓优讯信息技术有限公司版权所有 联系我们 未成年人举报专区 
京ICP备16024965号-8  北京市公安局海淀分局网监中心备案编号:11010802021510 广播电视节目制作经营许可证:编号(京)字第1149号
  
快速回复 返回顶部 返回列表