对某投资公司IT系统完善用户授权机制和权限管理加强内部控制的再探讨
2016-06-24刘旭光
财经界·下旬刊 2016年11期
刘旭光
摘要:完善用户授权机制及权限管理对公司信息系统安全至关重要,现通过对某投资(以下简称A公司)IT系统用户授权机制及权限管理的审计监督检查的剖析,了解其IT系统相应内部控制的缺陷,探讨有针对性的加强内部控制的改善建议。
关键词:投资公司 IT系统 授权机制 权限管理
一、用户授权机制和权限管理的含义
信息系统中对用户操作权限的控制是通过建立一套角色与权限对应关系,给角色赋予权限,然后对用户账号授予某个角色或多个角色的组合来实现。特定角色对应特定权限,而一个用户账号也可通过被授予多个角色而获得多种操作权限。 为实现用户管理规范化和方便系统维护,公司各应用信息系统应遵循统一的角色与权限设置规范。在不同的应用信息系统中设置的角色名称及对应的权限特征,应遵循应用系统管理安全规范的基本要求。
二、对A公司用户授权机制及权限管理的现场审计检查情况
(一)现场发现A公司用户授权机制和权限管理未完善
经检查A公司的《应用系统管理规范》,其中对用户账号授权机制及用户权限管理进行了明确规定:制定了用户权限申请以及删除等流程;需要定期进行用户权限复核,确保系统中的用户权限合理分配;用户权限的分配需要由权限所属部门审批授权。
然而,在现场审计中我们发现以下问题:
(1)该公司目前并未制定权限职责矩阵表、权限冲突表,难以准确识别和明确冲突的权限;……
登录APP查看全文