赛迪网 > 中国信息化 信息化全部文章 > 文章
  IT资讯搜索
 
IT产品搜索
· [方案] 征信数据上报系统方案 网站防篡改方案
· [专题] 07年六大令人失望信息化事件 回眸SOA
· [方案] 反垃圾邮件解决方案 烟草行业解决方案
· [商务] 2008年中国电子商务行业发展趋势研究报告
· [专题] 中小企业实施管理 公司网站做不好CIO掉饭碗
· [案例] 北京网通客户服务系统 某部集中运行管理平台

浅谈企业信息化核心发展应用的安全审计 (3)

发布时间:2008.03.27 15:47     来源:网界网    作者:网界网

关注整合

至此,T银行完成了部署针对核心系统数据库的审计工作,同时,T银行也拥有针对其他子系统的审计功能。例如通过Z/OS SMF记录Z/OS RACF信息,对开放平台上其他业务系统的增加审计功能等。现在的问题是,怎样把众多的针对子系统的审计模块进行整合,提供一个企业级审计的完整视图。

前面我们分析了在T银行系统应用架构上所有可能的内部和外部访问路径,在每条可能的访问路径上,在每个子系统内部截取和跟踪授权信息等相关审计记录,其中我们主要讨论了对核心业务系统DB2 for Z子系统的如何部署审计解决方案。

下面我们要做的是提供完整地针对某个应用进行端到端的审计。例如,某客户从网上修改了自己的银行卡密码,然后用这张银行卡进行网上转账操作。这样一个简单的活动,我们需要记录什么时间,通过哪个网段,该用户进行了哪些操作,系统记录的每条审计记录。作为一个审计事件,该审计事件不仅发生在一个子系统内部,而是跨平台的多系统间操作,也就是针对应用层面的跟踪记录。

整合的工作大致包括三部分—收集信息、关联信息和生成审计报告。前面提到,子系统级别的信息收集可以实现,那么如何才能对审计信息进行关联呢?一般的,审计事件所包含的信息遵循W7原则:

● Who:哪个用户或应用启动了该审计事件

● What:审计事件包含的活动内容

● When:审计事件发生的时间

● Where:审计事件发生在哪个系统

● On What:哪些对象(文件、数据库、打印机等)参与了该审计事件

● Where from:审计事件发起的源系统

● Where To:审计事件的目标系统

所以,信息关联的关键是看能否找到某个应用在不同子系统内部运行时的统一关键字,例如Original ID等。具体应用时需要灵活应对。

编辑点评:仔细“审计”

随着一系列审计法案和规则不断颁布,安全审计对现代企业IT架构提出了新的挑战,本文以商业银行的案例为背景,重点分析了针对系统操作人员的数据库安全审计解决方案。系统操作人员是企业级IT系统中经授权的关键审计对象,是保障企业信息安全的关键环节,而数据库是企业数据资源的核心。因此,部署企业级安全审计解决方案往往以数据库审计安全为首。

此外,本文涉及了安全审计的整合。目前针对子系统级别的审计方案较多,而如何将众多的子系统集中为统一的审计视图,为业务提供更全面的审计报告才是企业真正的需求。编辑的看法是,企业级整合审计解决方案的话题是开放的,根据不同行业需求和特点,有待不断讨论和完善。

(责任编辑:朱晶)

<<上一页 1 2 3


[ 发表评论 ] 字体[  ] [ 打印 ] [ 进入博客 ] [ 进入论坛 ]  [ 推荐给朋友 ]
  相关文章
· 企业信息化落后成为连锁企业发展的瓶颈 (03-27) · 企业信息化建设中IT规划的五种常见风险 (03-24)
· 芜湖市企业信息化促产业升级管理优化体系 (03-24) · 07年中国企业信息化500强收入占中国GDP30% (03-24)
· 山东滕州市企业信息化调研活动正式启动 (03-21) · 企业信息化的实施可以有效控制企业成本 (03-21)
· 分析企业信息化项目管理 协同实时与实现 (03-20) · 企业信息化如何用CRM系统进行销售管理 (03-20)
· 运营管理系统打造SOA敏捷企业信息化 (03-20) · 企业信息化项目实施中CIO夺位之三国乱战 (03-20)
  客户需求反馈表
* 姓  名:
更多资料  了解方案  认识厂商
* 单位名称:
* 联系电话:
* 电子邮件:
  赛迪推荐  
  手机·资费 ·新品·导购·评测·手机资费·宽带
手机搜索  诺基亚 N73 MOTO Z6
  IT产品 ·笔记本·台式机·服务器·打印·投影
IT产品搜索 
  IT技术 ·开发·网管·安全·数据库·操作系统
  信息化 ·热点·专题·访谈·周刊·方案案例
· 移动信息化市场方兴未艾 企业呼唤标准出台
· 如何把握企业价值差异 避免CRM与SCM脱节
· 齐看四大厂商的SaaS动态 ERP案例分析
· 通方期货CRM解决方案 方正电子公文系统
  IT博客 ·曾剑秋·项立刚·Java学习·网管
  IT技术论坛 ·开发·网管·安全·数据库·系统