ویرگول
ورودثبت نام
مروارید رحمتی
مروارید رحمتیوب مستر... یکی که عاشق یادگیری نکات جدید دنیای وب و اپه...(تولید کننده محتوا)
مروارید رحمتی
مروارید رحمتی
خواندن ۵ دقیقه·۷ ماه پیش

حسابرسی کامپیوتری چیست؟| روش های حسابرسی کامپیوتری


حسابرسی کامپیوتری یک فعالیت سیستماتیک و مستقل است که به‌وسیله آن تمامی فرآیندها، کنترل‌ها و نیز عملیات‌های مرتبط با سیستم اطلاعاتی یک سازمان مورد ارزیابی قرار می‌گیرند. هدف این حسابرسی، اطمینان از صحت اطلاعات است و سعی می‎شود با کمک آن از اطلاعات در برابر دسترسی‌های غیرمجاز حفاظت گردد.

حسابرسی کامپیوتری چیست؟| روش های حسابرسی کامپیوتری

تعریف حسابرسی کامپیوتری

همانطور که بیان شد، هدف این فعالیت اطمینان از کامل بودن و صحت اطلاعات است. با کمک این فرآیند کامپیوتری عملکرد بهینه سیستم‌های رایانه‌ای تضمین می‌گردد. در این فرآیند داده‌ها و گزارش‎ها مورد ارزیابی قرار می‎گیرند و علاوه بر آن‌ها زیرساخت‌های سخت‎افزاری و نرم‌افزاری نیز بررسی می‏شوند.

اهداف اصلی حسابرسی کامپیوتری

در این فرآیند هدف‌های متعددی دنبال می‏شود که می‌تواند به حفاظت از اطلاعات، ارزیابی کنترل‌های داخلی و بهبود کارایی منجر شود. از جمله مهم‌ترین دلایل ایجاد این فرآیند، حفاظت از اطلاعات و جلوگیری از دسترسی غیرمجاز به داده‌ها و تضمین محرمانگی آن‌ها است.

در حقیقت با این فرآیند نحوه و میزان نفوذ بررسی می‏شود و راهکار حل نیز بررسی می‌گردد. با حسابرسی کامپیوتری می‌توان مشکلات نرم‎افزاری را بررسی نمود و متوجه خطاهای کاربری شد و برای آن‌ها اقداماتی اندیشید. در جدیدترین بررسی‌ها سعی می‎شود مقررات داخلی سازمان و استانداردهای بین‌المللی مانند ISO 27001 نیز مورد ارزیابی قرار گیرد و توصیه‌هایی برای بهبود عملکرد سیستم ارائه شود.

مراحل فرایند حسابرسی کامپیوتری

برای انجام این فرآیند لازم است مراحل برنامه‌ریزی، جمع‌آوری شواهد، ارزیابی کنترل‌ها، تحلیل و ارزیابی ریسک و در نهایت گزارش‌دهی را بگذرانید. در مرحله برنامه‌ریزی اهداف و دامنه حسابرسی تعریف می‌گردند و دارایی‌های اطلاعاتی فهرست می‎شوند. برای این امر زمان‌بندی مشخصی تعیین می‎شود. در قسمت جمع‌آوری شواهد لازم است سیستم‌ها و سرورها استخراج شوند و در صورت نیاز با تیم‌های فنی مصاحبه گردد.

ارزیابی کنترل‌ها نیز از دیگر فرآیندهای انجام این اقدام است. با کمک این مرحله احراز هویت بررسی می‎شود و کنترل‎های دسترسی تست می‌گردد. انجام این مرحله ضامن عملکرد صحیح دیواره‌های آتش و سیستم‌های تشخیص نفوذ خواهد بود. در بخش تحلیل و ارزیابی ریسک سعی می‏شود نقاط قوت و ضعف شناسایی شوند و میزان احتمال وقوع ریسک‌ها و تاثیرات آن‌ها اولویت‎بندی گردند. با این اقدام می‎توان ماتریس ریسک را ارائه داد.

در نهایت امر نیز گزارش ارائه می‎شود تا بیان کند یافته‌ها چه مواردی را بیان می‌کنند. در این گزارش اقدامات اصلاحی و نحوه بهبود فرآیند ذکر می‌گردند.

روش‌های حسابرسی کامپیوتری

برای حسابرسی کامپیوتری می‎توان از روش‌های مختلفی همچون حسابرسی سیاه، حسابرسی سفید، حسابرسی خاکستری و حسابرسی مبتنی بر ریسک استفاده می‎شود. علاوه بر آن می‌توان از حسابرسی پیوسته نیز کمک گرفت.

حسابرسی سیاه (Black‑Box Testing)

در حسابرسی کامپیوتری سیاه، حسابرس سعی می‌کند بدون اطلاعات داخلی از سیستم، عملکرد ورودی و خروجی را بررسی نماید. این نوع حسابرسی برای ارزیابی امنیت داخلی و تست نفوذ سیستم مناسب خواهد بود.

حسابرسی سفید (White‑Box Testing)

در این نوع حسابرسی حسابرس به کد منبع، طراحی و ساختار داخلی سیستم دسترسی خواهد داشت. با این امر امکان بررسی دقیق کنترل‌های داخلی وجود دار و نقاط ضعف کد مشخص می‎شود.

حسابرسی خاکستری (Gray‑Box Testing)

این نوع حسابرسی با ترکیبی از حسابرسی سیاه و سفید می‌کوشد اطلاعات محدودی را در اختیار حسابرس قرار دهد و سبب شود میزان نقص‌های داخلی و خارجی به‌صورت همزمان مشخص گردند.

حسابرسی مبتنی بر ریسک (Risk‑Based Audit)

این نوع حسابرسی روی بخش‌های از سیستم که بیشترین ریسک را به سازمان تحمیل می‌کنند، تمرکز خواهد داشت. در این نوع حسابرسی منابع به ریسک‌های پرخطر اختصاص خواهند یافت.

حسابرسی پیوسته (Continuous Auditing)

در حسابرسی پیوسته می‌توان از ابزارهای خودکار بهره برد و همواره روی تراکنش‌ها و رویدادها نظارت داشت. با این اقدام مشکلات در سریع‌ترین زمان شناسایی شده و زود کشف خواهند شد.

ابزارها و تکنیک‌های متداول

برای انجام حسابرسی می‌توان از ابزارهای زیادی استفاده کرد. برای این منظور می‎توان لاگ‌ها را استخراج و تحلیل کرد، تست نفوذ انجام داد و پیکربندی را بررسی نمود. عموما از ابزارهایی چون Splunk و ELK برای جمع‌آوری و آنالیز لاگ استفاده می‌شود. علاوه بر این ابزارها می‎توان از تحلیل داده‌های بزرگ نیز بهره برد و قسمت زیادی از داده‌ها را پردازش کرد. در سال‌های اخیر وجود نرم‌افزارهای حسابرسی خودکار همچون ACL و IDEA سبب شدند این فرآیند راحت‌تر و سریع‌تر صورت بگیرد.

آشنایی با انواع روش‌های حسابرسی کامپیوتری

انواع حسابرسی‌های سیستم اطلاعاتی

به‌طور کلی حسابرسی‌ها به سه دسته حسابداری داخلی، خارجی و مالیاتی دسته‌بندی می‏شوند. هرکدام از این حسابرسی‌ها روی داده‌های خاصی تمرکز می‌کنند. در حسابرسی داخلی تیم حسابرسی داخلی سازمان روی کنترل‌های داخلی و فرآیندهای عملیاتی تمرکز می‌کند. در حسابرسی خارجی حسابرسان مستقل سعی می‌کنند گزارش‌های تحلیلی خود را به سهام‌داران ارائه دهند و در نوع آخر حسابرسی گزارش‌های مالی با مقررات مالیاتی منطبق می‎شوند و تمرکز روی تراکنش‌های مالی و مستندات مالیاتی قرار می‌گیرد.

چالش‌ها و محدودیت‌ها

با وجود اهمیت این فرآیند، حسابرسی کامپیوتریمی‌تواند با چالش‌های نیز روبرو شود. این فرآیند پیچیدگی خاص خود را دارد که لازم است برای انجام آن از افراد متخصص شبکه کمک گرفت. علاوه بر آن داده‌ها حجم زیادی دارند و تحلیل آن‌ها دشوار خواهد بود. در این فرآیند لازم است دانش و ابزارها در برابر حملات جدید به‌روز نگه داشته شوند و قوانین حفاظت از داده همچون GDPR و مقررات داخلی کشور رعایت شوند.

جمع‌بندی مطالب

حسابرسی کامپیوتری از جمله فرآیندهای مفیدی است که با کمک آن‌ می‎توان کل اطلاعات موجود در یک سازمان را مورد ارزیابی قرار داد. با انجام این امر مشخص می‎شود سازمان با چه ریسک‌هایی مواجه خواهد شد و چگونه باید با آن‌ها روبرو شود. این فرآیند می‎تواند به روش‌های مختلفی از جمله حسابرسی سیاه، سفید، خاکستری و ... انجام شود و برای پیاده‌سازی آن از ابزارهای مختلفی همچون Hadoop و Spark بهره برده شود. اضافه کنیم این اقدام با ریسک‌هایی همچون حجم زیاد داده، نیاز به وجود افراد متخصص و ... روبرو خواهد بود که لازم است در نظر گرفته شوند.

حسابرسی
۰
۰
مروارید رحمتی
مروارید رحمتی
وب مستر... یکی که عاشق یادگیری نکات جدید دنیای وب و اپه...(تولید کننده محتوا)
شاید از این پست‌ها خوشتان بیاید