频道直达:新闻 - 组网 - 安全 - 服务器 - 存储 - 系统 - 应用 - 开发 - 数据库 - 前沿 - 技术人 - 培训 - 求职 - 读书 - 教程 - 专题 - 产品 - 案例 - 技术圈 - 博客 - BBS
51CTO.COM_中国领先的IT技术网站
找资料:

启明星辰助重庆钢铁实施审计保安全

作者: Arade 出处:51CTO.com 2008-01-14 14:12    砖    好    评论   进入论坛
阅读提示:ERP系统的应用和发展为在市场经济大潮中奋力搏击的众多企业注入新的血液,在中国和世界都掀起了一场管理思想和管理技术的革命。

钢铁作为传统的制造行业,已经摆脱了传统的业务模式,开始走向信息化生产时代。在多年的信息化建设过程中,“如何保障信息系统的安全正常运行”的课题,一直是行业中讨论、尝试的重点。虽然信息化程度提高了,但信息系统的安全问题不容忽视,尤其是针对业务系统的信息安全治理成为重中之重。

ERP系统审计提高企业风险管理能力

重庆钢铁集团公司是重庆市最大的一家国有企业,也是一家在历史上为中国冶金行业的发展做出过贡献的老企业。重钢集团公司93年开始实施财务管理系统,现在已全部实现电算化,97年实现了营销管理、生产管理及原材料管理信息化改造,建立了生产、销售、管理一体化的信息系统(ERP系统)。精准的战略定位、卓越的研发创新实力,奠定了重庆钢铁突出的主业竞争优势,其主导产品中厚板材被誉为中国第一板。重钢ERP系统经过不断建设,已经形成了能够提供诸如销售(订单)管理、质量控制、生成流程管理等综合业务功能的综合系统。

可以说,ERP已经成为重钢的生命线,在未来的发展过程中,企业需要利用这个系统,进行钢铁的生产、新钢材的研究以及产品销售管理。但众所周知,信息系统的建设过程、使用过程、以及相关的环境因素中都存在着大量的风险因素。如果不能对ERP系统的信息安全问题进行有效的管理,不但可能增加系统的实施成本,稍有不慎,还可能造成巨大的损失。为了防范和降低风险,必须加强风险管理和风险控制,建立一套良好的ERP系统的信息安全管理机制。这其中就包括了信息安全审计。审计已经成为企业内控、信息系统治理、完善风险管理的不可或缺的关键手段。

通过对市场上安全审计技术的评测和试用,重庆钢铁集团最终选择了启明星辰的天玥安全审计解决方案。重庆钢铁希望通过安全审计技术来解决针对重要的业务系统提供基于CA证书(USB令牌)的二次强身份认证,同时针对关键主机访问采取专项控制和管理;针对企业ERP系统的应用操作与维护行为进行记录、审计、回放;针对企业ERP系统的后台Oracle数据库的访问行为进行记录、审计、回放。

细粒度审计报告,全面定位网络风险

ERP系统的应用和发展为在市场经济大潮中奋力搏击的众多企业注入新的血液,在中国和世界都掀起了一场管理思想和管理技术的革命。对企业ERP系统进行安全审计不能仅仅局限在FIS,ERP软件的其他功能模块,如销售和分销(SD)、物料管理(MM)、生产计划(PP)、人力资源(HR)等,对于核实企业资产负债的真实性、交易过程的合规合法性,检查企业内部控制的执行情况,都有重要的参考作用。ERP系统虽然实现了会计处理中间过程的无纸化,但同时对ERP系统审计中如何取得充分、有效的证据也提出了挑战。

审计报告是业务审计系统价值的具体体现,它起到为制定决策提供重要依据的作用。面对用户越来越复杂的业务系统,面对海量的信息和复杂的技术环境,报告的细粒度已经成为业务网络审计系统发展的必然。为了方便用户取证、追查和建立制度,报告应该越细越好。

在该案例中,天玥网络安全审计系统能够通过实时镜像捕获通过各交换机的网络流量和网络行为进行高强度监控,利用计算机辅助审计技术更快速、更有效地对电子化的经济信息进行抽样、检查、核对、分析、比较和计算,有效地提高审计效率、扩大审查范围、提高审计质量,避免安全事故的发生,有效满足ERP系统对审计的挑战。

据介绍,天玥网络安全审计系统提供设计一套完善的审计报告输出机制,审计报告多达上百种,包括符合SOX法案的专业报表,还可以根据用户需求定制审计报告。一方面将海量的日志信息通过多种有效、快捷的手段精确定位用户关注的审计结果,另一方面以美观、多样的呈现方式从各个角度直观展现业务系统的全局运行状况,为用户的IT内控治理提供多样化的分析数据。

从网络架构来看,重庆钢铁集团ERP系统涉及一个总厂和六个分厂,在总厂和六个分厂均配置有本次项目需要审计的Oracle数据库和应用服务器。根据自身的这种网络和系统架构,重庆钢铁集团结合启明星辰在大企业实施内控审计项目的相关经验,在总厂和六个分厂的骨干交换机处总共部署天玥审计引擎7台,通过实时对经过各交换机的网络流量和网络行为进行高强度监控,能够有效规范内部工作人员对企业ERP系统重要资源的维护与访问行为,避免安全事故的发生。同时,通过总厂的审计管理控制中心,工作人员可以实时监控每个分厂的网络运行状况,实时对审计策略进行调整,以防护关键数据的完整性、减少物料浪费、提高运营效率、降低经营成本。

【责任编辑:于捷 TEL:(010)68476606】

专题
见证中国网络安全二十年
NAC安全访问控制
微软Forefront企业安全解决方案
VPN安全技术与应用
安全防范与策略
我也说两句

匿名发表

(如果看不清请点击图片进行更换)


中 国 领 先 的 IT 技 术 网 站 ·
技 术 成 就 梦 想
订阅技术快讯
电子杂志下载
名称:SQL Server数据库管理精品黄皮书
简介:书中文章经过精挑细选,便于用户能根据自己的实际工作和学习,快速在本书寻找到相关资料。内容涵盖了SQL Server的安装与升级、语句查询、数据备份和恢复、自动化任务、数据同步、数据字典、安全和预防、性能和优化、集群等各方面应用信息,以及DBA管理人员在数据库管理工作中
名称:2007路由技术大全
简介:《2007路由技术大全》由51CTO.com网站特别策划制作,该书包括路由器技术、路由器产品、路由器配置、安全设置、路由器故障处理、路由器密码恢复,以及广大网友在实践使用中的心得经验和技巧文章,内容注重实用性,适用于初学者入门,也适合多年从业者提高,是一本实践和理论完
名称:网络安全精品应用黄皮书
简介:《2007精品网络安全黄皮书》包括了9个大类24个小类, 800余篇文章,内容包含了熊猫烧香病毒、DDOS攻击、ARP病等热点问题的介绍及解决方案。从病毒查杀、防范、系统、数据等各方面的安全设置到黑客技术的了解、防范,涉及到了安全应用的全部领域, 由浅至深内容全面。
世纪枭雄比尔盖茨的王者传奇
世纪枭雄比尔盖茨..
虚拟化技术还有点“虚”
虚拟化技术还有点..
ASP.NET开发教程
ASP.NET开发教程
· ASP.NET开发教程
· 专题:ASP.NET 2.0基础..
· LAMP技术精解
· 服务器节能与绿色IT
· ARP攻击防范与解决方案
· Linux 集群技术专题
· Windows集群服务应用
· CISSP认证成长之路
· SQL Server 2008/2005..
· SQL Server入门到精通
· 网络工程师职业规划与..
· 浏览器的战国时代
· 运营商封堵ADSL共享 中..
· 微软出价446亿美元收购..
· 技术人求职简历完备手册
· 开源虚拟化技术Xen
ARP攻击防范与解决方案
ARP攻击防范与解..
SQL Server 2008/2005全解
SQL Server 2008/..
SOA 面向服务架构
SOA 面向服务架构
· SOA 面向服务架构
· SQL Server 2008/2005..
· Apache技术专题
· 三层交换技术专题
· SQL Server入门到精通
· Apache技术专题
· Windows集群服务应用
· 国际文档格式标准开战
· 路由器设置与口令恢复
· Linux 集群技术专题
· PHP开发应用手册
· SOA 面向服务架构
· 企业数据恢复指南
· 了解统一威胁管理(UTM)..
· 专题:AIX操作系统管理..
· 访问控制列表(ACL)介绍
ARP攻击防范与解决方案
ARP攻击防范与解..
SQL Server 2008/2005全解
SQL Server 2008/..
SQL Server入门到精通
SQL Server入门到..
· SQL Server入门到精通
· SQL Server 2008/2005..
· SOA 面向服务架构
· Apache技术专题
· 三层交换技术专题
· Apache技术专题
· 企业数据恢复指南
· Windows集群服务应用
· 路由器设置与口令恢复
· Linux 集群技术专题
· SOA 面向服务架构
· 了解统一威胁管理(UTM)..
· 反垃圾邮件技术应用
· 访问控制列表(ACL)介绍
· ASP.NET开发教程
· PHP开发应用手册