开展敏捷化IT审计的实用建议

发布时间 - 2022-07-29 14:00:06    点击率:842次

敏捷审计现在很流行,甚至是那些与敏捷背道而驰的人似乎也成为了敏捷的热心支持者和推动者。许多人热衷于使用Scrum,并将审计分为更短的、通常为两周的Sprint,在Sprint中完全执行审计步骤的子集,并将发现和行动提交给管理层,与管理层讨论并达成一致。尽管这可能是有益的,但仅仅使用Scrum和Sprint并不能使人变得敏捷。

敏捷不仅仅是一种方法或框架,还是一套价值观和原则,其中两项是:

1. 针对有动力的个人,这意味着给他们需要的环境和支持,并信任他们可以完成工作。

2. 最好的架构、需求和设计产生于自组织的团队。

换句话说,如果你有一个有能力和有动力的团队(本例中是审计师),就不必告诉他们如何工作。相反,给予他们信任和自由,让他们自发地开展工作,因为他们是现场人员,最清楚问题是什么以及如何解决问题。

IT软件研发和审计之间的一个主要区别在于,IT研发人员很少有过多的依赖关系。例如,负责软件模块的团队成员最多只能与其他团队成员就接口规范达成一致。相比之下,审计师在很大程度上依赖于被审计方提供的数据和解释(在许多情况下,被审计方的日常工作时间压力大)。如果这些工作延迟,整个Sprint都会延迟。而且,与敏捷精神和原则相反,如果一个人坚持严格的Sprint,最终会得到与敏捷的预期结果完全相反的结果——更低效的审计。

请注意,严格的Sprint在软件研发中是有意义的。在软件研发中,人们同意在Sprint期间交付某种经过测试和工作的功能,并且只提供这种功能。此外,在软件研发中,研发人员从一开始就很清楚要执行的工作。另一方面,在审计中,审计师事先并不清楚要执行什么样的分析以及分析的深度,因为分析取决于数据和风险,而风险将在看到数据之后而不是之前确定。

敏捷审计有助于打破计划、现场工作和报告之间的隔离。例如,人们不必等到计划完成后才要求提供一行数据,而在过去,一些审计经理会坚持这样做,因为他们与实际审计工作几乎没有联系或根本没有联系。用敏捷的繁文缛节取代繁文缛节是敏捷创建者最不想看到的事情。

考虑到这些因素,我们最不想做的就是用额外的控制点检查每个Sprint的进度。相反,可以通过以下方式提高审计效率:

• 尽快请求所需的所有数据,因为这常常是主要的瓶颈。如果这很耗时,请将此请求分为两部分:要求立即提供少量数据样本,并尽快提供完整的数据集。该示例对于了解数据、理解数据告诉我们的内容以及理解如何读取数据非常有用。例如,设计一个解析器自动读取所有数据,并在完整数据集到达后对其进行处理,这会很有帮助。这也有助于更好地感受风险,这将指导专门用于分析的时间。

• 如果你有一个有积极性、有能力的团队,最好不要给他们强加任何框架,而是让团队根据自己的想法优化工作。敏捷在缺乏积极性或能力较差的团队中用处不大。

• 如果您决定使用Sprint(或任何其他框架,如KANBAN 和极限编程),那么应该把Sprint作为一个宽松的指导方针,您应该准备好随时更改,无需正式记录和获得批准。结果可能是,一个Sprint中的一些步骤提前两周完成,或者实际上没有风险,而在另一个Sprint中的步骤则代表着更高的风险,需要更多的关注和时间。团队应该能够在忙碌中适应。

• 如果一个组织希望实现敏捷,那么敏捷审计就不能要求被审计方在回答单个问题或提供单行数据之前咨询主管。

• 敏捷团队需要有能力、有积极性的成员。这也适用于审计师。

• 对你想要改进的东西始终有一个清晰的认识很重要。要了解如何改进,并检查最终结果是否达到目标。

来源:ISACA

最新文章 第十二版《网络安全企业100强》发布 开源推荐算法为什么并不“可靠”? 虹膜写真风靡年轻人:小心泄露敏感个人信息 国内最大IT社区CSDN被挂马,CDN可能是罪魁祸首? Apache Struts文件上传漏洞 (CVE-2024-53677) 安全风险通告 工信部:关于防范新型勒索病毒Ymir的风险提示 美国报告揭示俄罗斯战略信息攻击:从攻击方法到战略效果 最危险的网络攻击:云勒索软件 个人信息保护合规审计:个人信息删除落地与审计 Forrester:Akamai创新微分段技术引领企业安全升级,实现 152%高ROI Fortinet发布《2025年网络威胁趋势预测报告》 揭秘四大威胁挑战 榜上有名!360入选2024年天津市网络安全应用场景优秀案例 只需一个暗号,即可戳穿语音克隆骗局 写在IDCC2024数字基础设施国际合作大会之前 IETF的运行方式及RFC的形成 《AI时代深度伪造和合成媒体的安全威胁与对策(2024版)》报告发布 UnitedHealth勒索软件攻击事件应吸取的六个备份教训 网络安全产品奥斯卡 2024年度赛可达优秀产品奖(SKD AWARDS) “危“”机“并存,五位网络安全大咖预警2025年安全态势 赋能智算未来,CDCE2024国际数据中心展12月5日上海璀璨开幕 俄罗斯黑客组织渗透和利用巴基斯坦黑客组织服务器案揭秘 国家安全部:警惕开源信息成为泄密源头 “清朗·网络平台算法典型问题治理”专项行动中的排名算法 游戏玩家请注意!Winos4.0木马已“潜伏” 2024 DAMS中国数据智能管理峰会即将在上海举办 WAF气数已尽? 网安巨头Palo Alto全球数千防火墙被攻陷:因开发低级错误造成零日漏洞 数字城市AI安全运营中心签约揭牌,360赋能长三角城市安全新篇章 勒索软件忙招人,2024年网络威胁五大新趋势 360发布全球首份《大模型安全漏洞报告》,曝光近40个大模型相关安全漏洞 值得关注的十二大网络安全风险评估工具及选型指南 俄黑客通过“近邻攻击”远程入侵美国企业WiFi网络 四校签约、六家授牌!360与河南高校再摘网络安全人才培育新果实 Apple多个在野高危漏洞在野利用通告 苹果官方警告:零日漏洞攻击瞄准Mac电脑用户 《密码法》颁布五周年:法治成效、实施难点与未来走向 27天!揭秘身份管理中凭证修复为何如此艰难? 微软“清理门户”,禁止杀毒软件访问Windows内核 云原生环境下的七大网络安全威胁及应对建议 ​透析恶意软件“四大家族”
在线客服
联系方式

热线电话

18556842815

上班时间

周一到周五

公司电话

027-85365976

二维码
线