当在应用层面上对终端用户计算(EUC)控制进行审计时,检查程序应包括:
A.评价EUC管理,政策,程序及终端用户支持。
B.标识出EUC应用,对其进行风险分级,并对控制进行文件记录和测试。
C.检查培训情形、用户满意程度及数据所有权。
D.对物理安全性、逻辑安全性、备份及恢复计划进行评价。
【正确答案】B
【提问内容】
难道A不是应用层面需要关注的问题吗?
【回复内容】您的问题答复如下:
一般控制是宏观上的说法,保护程序安全、数据安全等,都是比较常见和抽象的控制;应用控制是具体的控制。
一般控制从总体上确保企业对其信息系统控制的有效性。一般控制的目标是保证计算机系统的正确使用和安全性,防止数据丢失。一般控制在人员控制、逻辑访问控制、设备和业务连续性这些方面进行控制。
(1)人员控制
涉及到人员招募、训练和监督的人员控制必须确保程序和数据职责完成。人员控制包括部门内部职责的分离和数据处理部门的分离。例如,企业应立即停止已离开公司职员所有的访问权限。
(2)逻辑访问控制
逻辑访问控制对未经授权的访问提供了安全保护。最普遍的安全访问是通过密码,可对密码定义其格式、长度、加密和常规的变化。
(3)设备控制
设备控制是对计算机设备进行物理保护,如把他们锁在一间保护室或保护柜中,并使用报警系统,如果计算机从其位置上发生移动,报警系统将被激活。
(4)业务连续性
在系统故障、设备操作系统、程序或数据丢失或毁坏的情况下,业务持续性或灾难恢复计划可从信息系统中恢复关键的业务信息。
应用控制
应用控制与管理政策配合,对程序和输入、处理和输出数据进行适当的控制,可以弥补一般控制的某些不足。
(1)
输入控制
输入控制的目的是发现和防止错误的交易数据的录入,其中包括:
(i)交易前的数据录入,如在发票与收到的货物,文件和采购订单相匹配后,核准供应商的发票。
(ii)数据输入屏幕的规定格式令使用者不得跳过强制输入字段。
(iii)输入体系内容的合理检查,如检查给予顾客的折扣是否在允许的限度内。
(2)
过程控制
过程控制确保过程的发生按照公司的要求进行,没有被忽略或处理不当的交易发生。最常见的控制是交易记录、分批平衡和总量控制系统。
(3)
输出控制
输出控制确保输入和处理活动已经被执行,而且生成的信息可靠并分发给用户。主要的输出控制形式是交易清单和例外报告等。
所以A不属于应用控制。祝您学习愉快!