我们来聊聊CISA认证:IT审计到底是干什么的?如何做好IT审计?

艾威证书5月科普月活动开始啦,在接下来的一段时间里,小艾老师将陆续为大家科普一些数字化时代最具含金量的认证证书。

今天跟大家聊聊CISA信息系统审计师认证


报班有优惠,好礼送不停,点击了解:艾威科普月活动详情>>icon-default.png?t=N7T8http://mp.weixin.qq.com/s?__biz=MjM5NTE3MjcwMw==&mid=2649818923&idx=1&sn=03391d12816c1cb991d2ae4ad3111985&chksm=bef93f1b898eb60d787e53468e1a9aaa7ac55f550168cf7d21e89f11581afcd94bdbb67d8ebc&scene=21#wechat_redirect

01

大家应该都知道财务审计,

通俗讲,就是查账的。

看一下公司账上的数据是否准确,

每笔账是否都能合理溯源。

那IT审计到底是干什么的呢?

它和财务审计有什么关系吗?

这么跟你说吧,

现在很多公司都会用到财务系统(比如ICP、用友啥的),

系统呢,会存储财务相关数据,

想要确保财务审计工作是有意义的,

那就要先确保这个系统是可靠的,对不对?

IT审计就是做这个的。

当然也不是只审计与财务有关的系统。

你可以把IT审计当作是对IT系统的一次全面的安全检查,

看看实施的 IT 控制措施,

能不能有效保护公司的资产,

能不能保证数据完整等等。

02

IT审计都做些什么呢?

大致可以分为三类:

ITEC(公司层面控制)、ITGC(一般层面控制)和ITAC(应用层面控制)。

图片

其中EC、GC和coding无关,

更多依赖对IT治理和管控方法的掌握和运用。

AC中的抽样穿行测试,也跟技术沾不上边,

只要会excel的常用函数,就可以了。

相对硬核的,比如AC中的CAATs,

这个需要一定的业务理解以及coding能力。

03

下面重点说一下GC,因为广义上的信息安全审计就包含在GC中。

GC关注IT内部控制的有效性,一般从三个方面去衡量:

MA权限管理、MC变更管理、MO一般控制管理

MA看系统的密码策略、用户权限、特权账号等

是否采取了有效的控制和管理。

比如说系统的密码,有没有按规定设置复杂度。

还有小王有数据库A的管理员权限,是不是合理?

小李离职了,他的账号有没有注销等。

MC看系统功能或者版本变更

是不是有走了需求评审、开发、测试、上线审批之类的流程

并且能够在系统中看到这些流程的记录。

还需要看人员的职责分离情况,

比如,正常情况下,开发、测试和运维,

他不能是一拨人,不然可能会出问题。

MO是大家都喜欢做的部分,

因为简单,容易上手。

MO看数据库的备份情况,

比如说本地备份、异地备份,

有没有定期做数据恢复性测试等

04

再来简单说一下ITAC吧。

AC是IT应用层面控制,

关注IT系统一些具体功能设置的有效性。

比如,某收银系统的交易会经过系统A和系统B,

最终在ICP系统生成某个凭证。

那我要验证这件事的话,

就需要去收集某笔交易确实依次存在于系统A、系统B的截图,

以及该笔交易最终在ICP生成的凭证截图。

AC的审计工作会因行业的不同,

在测试内容以及测试难度上,

呈现出比较明显的差异性。

小艾老师打听了一圈,

貌似制造业的ITAC普遍都比较难做。

好了,以上就是关于IT审计非常基础的介绍。

想要了解更多或者有意向往IT审计岗位发展的话,

可以去学习一些相关课程,比如CISA。

也就是国际信息系统审计师认证

CISA是控制与安全等专业领域中取得成绩的象征,

也是金融/投资/证券行业内审员以及“四大”的审计岗的不二之选。

最后给大家附上关于CISA考试的一些信息,大家可以截图保存。

图片

一、国际信息系统审计协会( ISACA)介绍  ISACA 成立于 1969 年,是一个全球性非盈利组织,其成员遍布 180 个国家,总数超过 140,000 人。 ISACA 还通过全球著名的注册信息系统审计师 ( CISA) 、注册信息安全经理 (CISM)、企业信息科技管治认证( CGEIT) 及风险及信息系统监控认证( CRISC) 等专业认证来提升和证明个人的关键业务技能及知识。 二、为自己的职业道路增值 1、CISA资格证书是信息系统审计、安全和控制领域能力的良好证明,不论是希望提高工作业绩还是得到职务升迁或竞争新职位,拥有CISA资格证书都会使一个人拥有他人无法企及的竞争优势; 2、CISA资格证书表明职业人作为合格信息系统审计、控制、鉴证和安全领域人才的声望,具备扎实可靠的技术能力,按照全球公认标准和指南开展各项审查工作,确保组织的信息技术与业务系统得到充分的控制、监控和评价。 三、项目实践学习和自学CISA认证考试 通过项目审计案例,结合CISA审计知识要点,提升学员对IT审计的认识、熟悉和掌握能力。四、购买课程送学习资料(电子版)--之前一折购买的课程不送电子资料 1、CISA考试复习手册(第26版) 2、CISA考试复习手册(第27版) 3、红宝书和其他题库 4、其它学习资料 注:本课程由于计划线下和在线直播培训,不外发培训PPT,请谅解,谢谢。
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值