敦煌 |玉门 |瓜州 |金塔 |甘肃 |互联网 |教育 |社会 |

实时·准确·聚焦

当前位置:社会资讯 > 互联网> 业务平台数据全假的?不懂数据安全是真可怕

业务平台数据全假的?不懂数据安全是真可怕

2019-05-02 15:01 | 雷锋网 |

原标题:业务平台数据全假的?不懂数据安全是真可怕

新手游下载量破百万了,身为开发者的小A却一点兴奋不起来......

游戏上线后,小A眼瞅着业务平台数据一路飙升。如此海量用户转化个80%的充值玩家不和玩似得?结果半年过去了,小A不光没靠着优势挣到钱,还反亏一大笔。


业务平台数据全假的?不懂数据安全是真可怕

难道数据有问题?小A资讯了业务平台客服,结果真是如此,他得知自己使用的业务平台存在数据篡改的情况,下载量都是刷单平台堆上去的假数据。

看来,业务平台不靠谱真是后患无穷。上述仅是本宅YY的故事,但与之类似的事件在其他行业频发。那么,怎样才能制止这种坑爹的情况再度发生呢?


业务平台数据全假的?不懂数据安全是真可怕

在2019年4月26日,以“共享数据价值·共担安全责任”为主题的第三届中国数据安全治理高峰论坛在北京落幕。在26日下午的数据安全治理金融分论坛上,大信会计师事务所合伙人郭颖涛就金融业案例向我们分享了IT审计数据安全的重要性及其保障方案。

IT审计是审计准则里面规定的一个专业术语。信息系统是企业生产活动、经营活动不可或缺的部分。IT审计是作为信息科技风险的第三道防线,是对以计算机为核心的信息系统进行的审计,具体而言就是指IT审计人员从独立的第三方的角度,对信息系统从规划、开发、测试、实施到运行维护的过程进行审查与评价的活动。

与上述案例类似,金融行业审计,数据的特点表现为数据量巨大,数据分支之间形成复杂的内部体系。一般情况下,事务所为了确保财务数据的准确性需要通过业务数据系统和财务数据系统进行比对。

该过程中,难免会出现数据安全问题。典型案例整理如下:


业务平台数据全假的?不懂数据安全是真可怕

“想要审计数据精准无误,对其过程进行安全把控显得尤为重要——审计过程中的权限问题、数据篡改问题、限制设置合理性问题等等,均会影响最终财务月报的准确性。”

要想获取准确的财务数据,就要检查整个信息系统是否可靠,就要进行IT审计。 “随着IT技术的快速发展以及在金融行业的深入运用,越来越多的业务经营和管理经营活动都依赖于信息系统进行高速智能化的处理。为了降低审计风险,我们要越发关注高风险领域,同时也要在审计效果和效率之间找一个平衡,基于金融行业这个特点,我们要对财务报表的数据来源-信息系统进行审计。”

郭颖涛觉得,不光是金融行业,几乎所有财务核心数据来源于信息系统的行业,审计工作重点都在于确认IT数据的准确性。

从她的角度来看,建立完善、高效、安全的信息系统应取得决策层的支持,制定数据安全管理规范,构建数据保护技术支撑体系,至少应包含建立权限、重要数据备份、指定程序生成文档、对重要数据进行加密、离线文档进行管理、外发文档的管理这六大要素。

针对IT审计,郭颖涛认为主要内容分为ITGC和ITAC两块,并逐一进行了介绍。

ITGC是指信息系统一般控制审计,一般来说,ITGC又分为IT治理和IT基础层面的控制。

首先是IT治理:

其次是IT基础控制:

ITAC(应用层面控制审计),属于具体业务流程测试,需根据客户业务特点制定具体的IT审计策略,针对性较强。

一般的测试内容为财务系统本身的授权、控制(岗位分离)、备份等是否得到有效把控;业务系统至财务系统的数据在传输过程中是否存在遗漏或被篡改的情况;自动化记账过程是否被人为干预。

值得一提的是,并非所有的公司审计都需要对其信息系统进行审计,对于一般的公司(Statutory Audit) 而言,是否对其信息系统进行审计,这取决于信息系统对该公司年度财务报表的影响程度,审计师会根据影响程度,制定相应的审计策略 (Audit Strategy) 。

郭颖涛称,在查询2018年银监会对相关银行处罚的记录后,我发现,2018年尚有部分金融机构因客户信息安全管理不到位,部分重要信息系统灾难恢复等级未达到第5级(含)以上等数据安全问题被处罚;我觉得目前部分金融机构的数据安全监管机构体系级别还不够,其对于信息系统数据安全把控尚未满足监管要求。

原来,对于外部审计机构来说,业务流程最终反映到财务报表中需要一个有效结合过程。为了将业务流程和财务数据进行相关结合,通常对业务系统和财务系统形成相互比对,进而达成数据之间的互通互联。

总结一句话,就是通过业务数据的可靠性来支持财务数据准确无误。

“将业务数据与财务数据相结合,就意味着以上几点必须有明确的分工。为了在审计过程中让相关人员有据可循,IT审计系统需要建立相互查询控制的机制。如果在这个过程中我们人员角色或者其他定位没有定义好,就有可能造成财务数据被篡改,最终影响审计结果。”

实际上,这种被篡改数据的情况总会出现。郭颖涛坦白道,每年做IT审计,由于人员分配问题,或者其他的特殊情况导致的一些公司业务数据与财务数据对不上的事情时常发生。起因大都因为一些公司对于上述的几点信息系统安全保障做的不够好,这有可能造成财务系统和业务系统在对接过程中是存在漏洞的。

另外一点,即便是小型银行也会使用自动化记账本,记账过程无需人为干预。虽然自动化记账本要求业务数据和财务数据实现完全的自动生成,但实际上执行过程中业务数据和财务数据总会出现匹配度不一样的情况。

当然,也有可能有些数据原本就是人工参与生成的,其匹配难度也就更大,这会影响对IT信息系统的判断。

那么,怎么验证财务数据准确性呢?

郭颖涛称,对于财务系统本身来讲,业务数据保障是整个IT审计业务模块里面的一部分。在整个财务系统中,我们也必须建立有效的控制机制,其中包括本身授权、岗位职责分离、财务备份等较为健全的制度。与此同时,数据真实性欠缺的情况应该引发IT审计从业者对整个财务报表数据的公允性考虑。

此外,会上安华金和CEO刘晓韬也分享到,数据安全治理不仅仅是一套用工具组合的产品级解决方案,而是从决策层到技术层,从管理制度到工具支撑,自上而下贯穿整个组织架构的完整链条。

组织内的各个层级之间需要相互协作,对数据安全治理的目标和宗旨达成共识,并从能力、执行、场景三个维度建设数据安全治理体系,以最有效的方式保护信息资源。


业务平台数据全假的?不懂数据安全是真可怕

基于以上观点,郭颖涛认为尽可能打造互联、互通的业务与财务数据通道将成为解决IT审计安全问题的根本性解决方案。“IT审计跨行业、跨部门的性质较强,其在发展安全保障体系的同时,合规性应该首先考虑将业务和财务数据整体关联,以此换取财务数据的相对公允。”

随着数据被金融行业高度采用,数据安全问题亦频繁出现,引发的信息科技乃至业务风险逐年增高。而为了杜绝“数据安全强随机性”的出现,国家相关规定陆续出台。

2015年8月29日人大获通过的《刑法修正案(九)》明确了导致个人隐私泄漏的情形、责任、及导致泄漏的责任主体及法律责任:

2017年6月1日,《中华人民共和国网络安全法》正式实施,根据规定金融行业重要的信息系统是国家信息安全重点保护对象,因此金融行业是落实和实施信息安全等级保护的重点行业之一。

演讲的最后,郭颖涛总结道,通过对IT审计安全保障体系的回顾,我们发现,随着社会信息系统安全意识的不断加强,信息系统数据安全建设投入不断增加,社会越来越需要对信息安全保障系统提供强有力支持的公司。

上一篇:
下一篇:
(责任编辑:)
图片推荐
图文资讯