欢迎访问职称论文网!
管理论文

网络风险在审计过程中的估计和量化

网络风险在审计过程中的估计和量化


通过以上比较分析,不难发现,在新的审计环境下,确实有必要重构审计风险模型。以下是我对网络风险各构成要素的进一步阐述,包括因素构成、因素项目风险评估和综合风险评估。网络风险具体由六个影响因素组成,用公式表示:网络风险的计量=被审计单位计算机财务会计信息系统的系统漏洞。会计信息系统的开放性最新病毒报告状态。防火墙的性能是审计单位自身信息处理系统的安全性评价。


(1)被审计单位计算机财务会计系统的系统漏洞估计


医生还需要找到疾病的根源来确定网络系统的风险。当然,他们应该首先知道系统的弱点和漏洞。其弱点和漏洞的严重程度是决定整个系统风险的一个重要方面。网络系统中的漏洞大致可以包括三种不同的类型:


1、实现漏洞:所有系统都不可能没有漏洞,尽管设计可以无可挑剔。软件“”Bug“这是最典型的漏洞,例如,许多人使用著名的sen山mail程序的漏洞来获得系统的非授权访问。操作系统和数据库系统中不可避免地会实现漏洞,这些漏洞是不可预测的,通常只能依靠大量的使用来发现,依靠供应商的升级和“补丁”,依靠安全专家的警告。


2、设计漏洞:攻击者使用的另一种漏洞来自设计阶段,更难发现和弥补,因为漏洞来自设计,软硬件实现完全围绕设计实现。这个漏洞是固有的,只能通过重新设计和实现。典型的例子仍然是著名的sendmail程序。即使sendmail的实现无可挑剔,sendmail程序仍然可以反复生成邮件,从而拒绝服务攻击。


3、配置漏洞:这是攻击者最喜欢的漏洞,也是最常见的漏洞。配置漏洞来自于管理员(或用户)的错误设置。许多产品制造商在出厂时经常为用户设置许多默认参数,这些参数是基于对用户环境的充分信任,以方便新用户的使用。但这些工厂设置可能会带来严重的安全漏洞。典型的配置漏洞包括:继续使用工厂默认参数、默认文件访问权限设置、开放漏洞网络服务等。


通过以上漏洞分析,注册会计师应根据被审计单位的系统情况评估被审计单位财务会计信息系统的安全性。在这里,我设置了三个水平的评价指标:高、中、低。


高风险是指被审计单位财务会计系统混乱,财务软件漏洞多,财务系统运行混乱,无法处理相应的会计信息,无法保证会计信息的真实性。


中等风险是指被审计单位拥有相对完善的财务会计制度,但财务软件存在致命漏洞,只能基本保证真实性的要求。


低风险是指被审计单位拥有完善的财务会计制度,能够满足企业业务发展的需要,系统中没有明显致命的设计漏洞,能够提供真实客观的财务信息。


(2)会计信息系统的开放性


会计系统的开放性是指能够接触到会计信息系统的终端用户的范围。会计系统的终端用户越多,他面临的网络风险就越大。在会计信息系统的开放性中,值得一提的是网络的开放性。如果一个公司的财务系统想在网上向公众公布,那么会计系统将承担更多的网络风险。还有三个具体的评价指标:


高开放性是指会计信息系统应与Internet相连,并向社会公告。


开放性是指会计信息系统仅在本单位局域网中开放,不与互联网连接,除满足公司管理需要外,无需向公众公告。


低开放性是指会计信息系统没有分布式设计,不需要网络工作,只在财务部门使用,不向公众公告。


(3)病毒的最新发布


病毒和黑客是计算机系统的致命敌人,最新的病毒发布直接决定了当时财务信息系统的风险因素。如果在审计过程中有大规模和非常严重的病毒爆发,那么网络风险就会很高,这就要求审计人员进行大量的技术处理,以避免病毒攻击,并确保信息的安全和可靠性。还有三个具体的评估指标:


高风险是指在审计过程中对系统造成致命损害的大量新病毒,该病毒的预防措施尚未形成,没有专门的杀毒软件可以处理。


中风险是指在审计过程中出现一些新的毒药,但这些病毒对计算机系统的损害并不致命,并采取相应的措施可以有效地避免病毒感染。


低风险是指在审计过程中没有发布新的病毒,一些常规病毒可以根据被审计单位目前的技术水平来处理。


(4)防火墙的性能


防火墙的性能直接决定了被审计单位财务信息的安全。如果被审计单位的防火墙性能良好,可以避免上述系统的开放性和最新病毒的攻击,从而降低财务信息系统的网络风险。相反,它会增加以前的风险系数。防火墙的性能实际上是上述风险的乘数系数,可能是正的,也可能是负的。如果是正的,那么整体风险就会增加;如果是负的,由于防火墙的存在,整体风险水平就会降低。有两个具体的评估指标:


高风险是指防火墙性能不稳定,无法应对一些常规病毒的入侵,预防性能等于0.


低风险,是指防火墙性能稳定,能有效防止病毒攻击。


(五)以往会计信息系统的运行状况


由于网络系统问题的曝光有一个时间过程,会计信息系统以往的运行状况对审计人员评价被审计单位的网络风险水平具有参考价值。如果被审计单位的会计信息系统以前运行良好,没有重大错误,可以推断被审计单位的信息系统在审计过程中不会出现重大错误,可以接受被审计单位信息系统的数据,从而降低整个项目可接受的审计风险水平。如果被审计单位的会计信息系统在以往工作中表现不尽如人意,审计人员在接受被审计单位会计信息系统的数据时应采取谨慎的态度。这里还设置了三个水平指标:


高风险是指被审计单位财务信息系统过去工作表现不佳,存在重大会计错误。


中风险是指被审计单位财务信息系统过去的工作表现一般,出现过这样那样的非重大错误。


低风险是指被审计单位财务信息系统过去工作表现良好,以前没有任何不认为的系统处理错误。


(6)审计单位自身信息处理系统的安全性评价


在网络审计的情况下,审计人员的审计手段更多地依赖于网络上的高科技产品,计算机信息处理系统被广泛应用于各大会计师事务所。同一审计单位也必须面对网络风险的影响。因此,审计单位在准确评价被审计单位风险的同时,也应系统评价其网络风险水平。审计单位的评价过程可以参考以前被审计单位的评价方法,这里我们不一一重复。


热门期刊