У меня готовится аудит, и мне было интересно, какие физические, электронные и логические средства контроля доступа будет искать аудитор при аудите базы данных для системы ERP. Я действительно новичок в этом процессе, и любые рекомендации будут оценены.
источник
Я приветствую ваши усилия, однако заданный вопрос, вероятно, слишком расплывчатый. Различные правила применяются к различным отраслям, и, кроме того, иногда у вас есть возможность установить свои собственные правила, вам просто нужно следовать им.
Я бы посоветовал узнать у кого-нибудь, какой аудит вы должны пройти, а затем найти конкретные требования.
источник
Добавить к отличным ссылкам выше; Я нашел следующие документы в качестве полезной ссылки относительно безопасности и аудита:
источник
Упущенное выше рассмотренным моментом заключается в том, чтобы точно определить, что вы защищаете - если это данные кредитной карты, тогда легко понять, что вам нужен PCI-DSS, но в более широком плане PCI-DSS не очень полезен. кроме как минимальный базовый уровень. Вам необходимо определить, что представляет ценность для вашей компании, будь то по коммерческим причинам или потому, что регулятор или акционеры так говорят, и убедитесь, что ваш аудит учитывает их.
Я бы также посоветовал взглянуть на security.stackexchange.com , который специально предназначен для профессионалов по безопасности и рискам, и многие из нас там проводили аудиты безопасности, помогали в подготовке аудита, руководили крупномасштабными программами улучшения безопасности и тестирования и т.п.
источник