楼主: cisamaqing

ERP审计---讨论与ERP审计相关的控制,安全和审计问题

[复制链接]
论坛徽章:
2110
亚特兰大老鹰
日期:2015-01-05 11:33:18亚特兰大老鹰
日期:2015-01-05 11:33:18亚特兰大老鹰
日期:2015-01-05 11:33:18亚特兰大老鹰
日期:2015-01-05 11:33:18亚特兰大老鹰
日期:2015-01-05 11:33:18亚特兰大老鹰
日期:2015-01-05 11:33:18亚特兰大老鹰
日期:2015-01-05 11:33:18亚特兰大老鹰
日期:2015-01-05 11:33:18亚特兰大老鹰
日期:2015-01-05 11:33:18亚特兰大老鹰
日期:2015-01-05 11:33:18
81#
发表于 2008-7-20 11:18 | 只看该作者
貌似老大老久没来饿

使用道具 举报

回复
论坛徽章:
21
ITPUB元老
日期:2007-06-20 21:35:472014年新春福章
日期:2014-02-18 16:41:11问答徽章
日期:2014-01-23 14:45:31咸鸭蛋
日期:2013-04-17 09:29:40奥运会纪念徽章:沙滩排球
日期:2012-10-10 16:02:32ITPUB 11周年纪念徽章
日期:2012-10-09 18:05:37奥运会纪念徽章:曲棍球
日期:2012-07-04 23:23:38蜘蛛蛋
日期:2012-06-05 16:38:282012新春纪念徽章
日期:2012-01-04 11:49:54ITPUB十周年纪念徽章
日期:2011-11-01 16:20:28
82#
发表于 2008-7-21 13:18 | 只看该作者
原帖由 Ryan-liumin 于 2008-7-13 16:04 发表
公司的内控貌似对信息安全这块是重点关注的   SAP权限  机房的管理  数据库访问操作权限  病毒安全


————————————————————————————————————————————————————————

关于SAP的information security方面的审计。

CONTROL OBJECTIVES:

(1)Logical security tools and techniques are administered,implemented and configured to enable restriction of  access to programs, data, and other information resources.
(2)Physical access restrictions are implemented and administered to ensure that only authorized individuals have the ability to access or use information resources.
(3)All information resources are subject to appropriate physical and logical security.
(4)The entity’s programs, data, and other information resources are protected from viruses.
(5)Software is only loaded on the entity’s computer systems and/or used in accordance with licensing agreements and management’s authorization.
(6)Information resources are protected against environmental hazards and related damage.

[ 本帖最后由 凉白开水 于 2008-7-21 21:38 编辑 ]

使用道具 举报

回复
论坛徽章:
21
ITPUB元老
日期:2007-06-20 21:35:472014年新春福章
日期:2014-02-18 16:41:11问答徽章
日期:2014-01-23 14:45:31咸鸭蛋
日期:2013-04-17 09:29:40奥运会纪念徽章:沙滩排球
日期:2012-10-10 16:02:32ITPUB 11周年纪念徽章
日期:2012-10-09 18:05:37奥运会纪念徽章:曲棍球
日期:2012-07-04 23:23:38蜘蛛蛋
日期:2012-06-05 16:38:282012新春纪念徽章
日期:2012-01-04 11:49:54ITPUB十周年纪念徽章
日期:2011-11-01 16:20:28
83#
发表于 2008-7-21 13:19 | 只看该作者
控制活动:(太多了,不下上百个……)

举一个例子, (可以详细参考SAP R/3 System On-Line Documentation)

system profile parameters必须按照相关的安全政策来设置。

SAP的安装需按需求设置一些系统参数,如:
  -Minimum password length
   -Number of days after which a password must be changed
   -Login/fails_to_session_end
   -Login/fails_to_user_lock
   -rdisp/gui_auto_logout
   ……
   这些参数系统会默认的设置,DEFAULT.PFL


这个控制活动的测试涉及的Transactions/reports:
SA38     Execute report
SE16     View Table
RSPARAM (report)     System Profile Parameters
USR40      Prohibited Passwords

TOC:
首先执行 transaction code SA38,
接着输入报告 RSPARAM 然后按下 F8, 检查系统设置的参数是否与既定的安全政策相符合
……

[ 本帖最后由 凉白开水 于 2008-7-21 22:20 编辑 ]

使用道具 举报

回复
论坛徽章:
21
ITPUB元老
日期:2007-06-20 21:35:472014年新春福章
日期:2014-02-18 16:41:11问答徽章
日期:2014-01-23 14:45:31咸鸭蛋
日期:2013-04-17 09:29:40奥运会纪念徽章:沙滩排球
日期:2012-10-10 16:02:32ITPUB 11周年纪念徽章
日期:2012-10-09 18:05:37奥运会纪念徽章:曲棍球
日期:2012-07-04 23:23:38蜘蛛蛋
日期:2012-06-05 16:38:282012新春纪念徽章
日期:2012-01-04 11:49:54ITPUB十周年纪念徽章
日期:2011-11-01 16:20:28
84#
发表于 2008-7-21 13:19 | 只看该作者
多占了一个位置

[ 本帖最后由 凉白开水 于 2008-7-21 22:22 编辑 ]

使用道具 举报

回复
论坛徽章:
0
85#
发表于 2008-7-21 13:35 | 只看该作者
继续,加油!

使用道具 举报

回复
论坛徽章:
21
ITPUB元老
日期:2007-06-20 21:35:472014年新春福章
日期:2014-02-18 16:41:11问答徽章
日期:2014-01-23 14:45:31咸鸭蛋
日期:2013-04-17 09:29:40奥运会纪念徽章:沙滩排球
日期:2012-10-10 16:02:32ITPUB 11周年纪念徽章
日期:2012-10-09 18:05:37奥运会纪念徽章:曲棍球
日期:2012-07-04 23:23:38蜘蛛蛋
日期:2012-06-05 16:38:282012新春纪念徽章
日期:2012-01-04 11:49:54ITPUB十周年纪念徽章
日期:2011-11-01 16:20:28
86#
发表于 2008-7-21 22:52 | 只看该作者
原帖由 jeff_wu 于 2008-4-21 15:37 发表


我的观点也是大致3类:ERP实施审计、ERP控制审计和ERP绩效/效益审计

1、ERP实施审计:此类划分与楼上基本一致;
2、ERP控制审计:此类划分包括楼上之ERP系统审计和应用审计的一部分内容,我的看法是,ERP控制审计需要从 A:技术或者说信息技术总体控制、B:业务流程或者说应用系统控制、C:数据、D:系统安全,以及E:系统接口等方面综合评估ERP外围的和ERP自身的控制。 楼上ERP应用审计中的“业务流程的遵循情况、控制的有效性和遵从性”都在此列。
3、ERP效益审计:从ERP给企业带来的效益维度评估ERP, 包括效益定义、效益实现、效益评估、效益优化等,当然,这个维度更多的是评价ERP对KPI的贡献。举一个简单的例子,系统上线前的存货周转期是几天? 实施后希望降低到几天? 实施后是否达到效益目标?是否有进一步优化可能?为了提出和回答这些问题而开展的审计,即ERP效益/绩效审计。

欢迎讨论,谢谢!


我目前接触的三类ERP审计

1、合规性审计: GCC+AC
2、实施和维护审计: 新系统或ERP功能的实施、变更或维护是否实现了管理层的意图;系统的可维护性及可用性;实施和维护的项目等等
3、“为了提出和回答一些问题而开展的审计”(不知道怎样定义 引用Jeff) 这些问题大多是由于business和系统的事务模型不一致而导致的, it can really preserve value for the company……

使用道具 举报

回复
论坛徽章:
2110
亚特兰大老鹰
日期:2015-01-05 11:33:18亚特兰大老鹰
日期:2015-01-05 11:33:18亚特兰大老鹰
日期:2015-01-05 11:33:18亚特兰大老鹰
日期:2015-01-05 11:33:18亚特兰大老鹰
日期:2015-01-05 11:33:18亚特兰大老鹰
日期:2015-01-05 11:33:18亚特兰大老鹰
日期:2015-01-05 11:33:18亚特兰大老鹰
日期:2015-01-05 11:33:18亚特兰大老鹰
日期:2015-01-05 11:33:18亚特兰大老鹰
日期:2015-01-05 11:33:18
87#
发表于 2008-7-26 13:25 | 只看该作者
原帖由 凉白开水 于 2008-7-21 13:18 发表


————————————————————————————————————————————————————————

关于SAP的information security方面的审计。

CONTROL OBJECTIVES:

(1)Logical security tools and techniques are administered,implemented and configured to enable restriction of  access to programs, data, and other information resources.
(2)Physical access restrictions are implemented and administered to ensure that only authorized individuals have the ability to access or use information resources.
(3)All information resources are subject to appropriate physical and logical security.
(4)The entity’s programs, data, and other information resources are protected from viruses.
(5)Software is only loaded on the entity’s computer systems and/or used in accordance with licensing agreements and management’s authorization.
(6)Information resources are protected against environmental hazards and related damage.

多谢  受用了

使用道具 举报

回复
论坛徽章:
0
88#
发表于 2008-7-27 15:12 | 只看该作者
既然是审计。就是要对委托人全面的查核。不存在于那个方面。
只是把审计内容分类。更具有 PKI。对董事会分析企业问题更加方便。

使用道具 举报

回复
论坛徽章:
386
生肖徽章2007版:猴
日期:2008-12-12 08:36:08指数菠菜纪念章
日期:2017-01-09 16:05:33秀才
日期:2017-03-01 13:53:39秀才
日期:2017-03-20 13:42:20秀才
日期:2017-03-27 17:42:03秀才
日期:2017-04-06 18:09:28
89#
发表于 2008-7-29 08:50 | 只看该作者
都不过是走走过场,德勤都是如此

使用道具 举报

回复
论坛徽章:
3
ITPUB新首页上线纪念徽章
日期:2007-10-20 08:38:442008新春纪念徽章
日期:2008-02-13 12:43:03
90#
发表于 2008-7-30 09:20 | 只看该作者
原帖由 smilefish 于 2008-7-29 08:50 发表
都不过是走走过场,德勤都是如此


要原谅人家嘛, AUDIT SUPPORT, 又没钟又没人,当然走走过场了

使用道具 举报

回复

您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

TOP技术积分榜 社区积分榜 徽章 团队 统计 知识索引树 积分竞拍 文本模式 帮助
  ITPUB首页 | ITPUB论坛 | 数据库技术 | 企业信息化 | 开发技术 | 微软技术 | 软件工程与项目管理 | IBM技术园地 | 行业纵向讨论 | IT招聘 | IT文档
  ChinaUnix | ChinaUnix博客 | ChinaUnix论坛
CopyRight 1999-2011 itpub.net All Right Reserved. 北京盛拓优讯信息技术有限公司版权所有 联系我们 未成年人举报专区 
京ICP备16024965号-8  北京市公安局海淀分局网监中心备案编号:11010802021510 广播电视节目制作经营许可证:编号(京)字第1149号
  
快速回复 返回顶部 返回列表