Trong phần này, chúng ta sẽ thảo luận về các giai đoạn cơ bản của quá trình kiểm toán an toàn thông tin, cách tiến hành từng giai đoạn một cách hiệu quả theo những nội dung sau:
- Các hình thức kiểm soát nội bộ (Internal Controls).
- Lựa chọn hạng mục tiến hành kiểm toán.
- Cách thức tiến hành các giai đoạn cơ bản của công cuộc đánh giá:
- Lập kế hoạch
- Thu thập thông tin, đối chiếu tài liệu và thực tế.
- Phát hiện và xác định các vấn đề.
- Phát triển giải pháp.
- Lập báo cáo.
- Theo dõi các vấn đề đã được xử lý và còn tồn tại.
- Biện pháp quản trị bao gồm các chính sách và quy trình quản lý. Biện pháp kỹ thuật sử dụng các công cụ và phần mềm để đảm bảo an ninh (chẳng hạn như mật khẩu, phần mềm quản trị, ...). An ninh vật lý bao gồm các kiểm soát chẳng hạn như nhân viên an ninh, kiểm tra vào/ra, khóa cửa, ... (Hình 1.1).

Hình 1.1 Các hình thức kiểm soát nội bộ và biện pháp bổ sung
- Preventive Controls
- Detective Controls
- Reactive Controls (Corrective Controls)

- Lập kế hoạch
- Thông tin từ người quản lý kiểm toán (Thời gian phối hợp, key contacts, ...)
- Khảo sát sơ bộ. (Sơ đồ tổng quan, chức năng hệ thống, quy trình vận hành, ...)
- Yêu cầu của khách hàng. (Goals, mức độ kiểm toán, ...)
- Danh sách kiểm tra tiêu chuẩn. (Checklists hệ thống, Checklists quy trình, ...)
- (Thông tin từ cập nhật từ Internet, nhà sản xuất, sách, ...)
- Thu thập thông tin, đối chiếu tài liệu và thực tế.
- Phát hiện và xác định các vấn đề.
- Phát triển giải pháp.
- Khuyến nghị giải pháp.
- Khách hàng phản hồi đối với giải pháp.
- Cách thức tiếp cận giải pháp.
- Lập báo cáo.
- Đối với nhóm kiểm toán và khách hàng: đóng vai trò là một bản ghi của công cuộc kiểm toán, kết quả và các kế hoạch hành động đem lại kết quả đó.
- Đối với quản lý cấp cao và ủy ban kiểm toán: phục vụ như một hình thức báo cáo được công khai chứng minh về phạm vi đã được kiểm toán.
- Theo dõi các vấn đề đã được xử lý và còn tồn tại.
953 lượt xem