1.Information Security Auditing Process(21%) Flashcards
1.一个IS审计师被分配去执行一项测试:比较计算机作业运行日志与作业计划表。下面哪一条是IS审计师最需要关注的? A.有越来越多的紧急变更 B.存在某些作业没有按时完成的情况 C.存在某些作业被计算机使用者否决的情况 D.证据显示仅仅运行了预先计划的作业
C 被计算机使用者否决掉的计算机处理工作可能会导致未经审批的、针对数据或程序的变更,这是一个控制上的考虑,因此,通常非常关键。其他的选项都是非关键的,因此诸如处理延迟、错误甚至于紧急变更都是可以接受的,只要这些行为被正确的记录。
2.在审核一个财务系统的时候,IS审计师怀疑发生了一个事故(攻击)。审计师首先应该做什么? A.要求关闭系统以保留证据 B.向管理者报告事故 C.要求立即暂停可疑的账户 D.立即调查事故的来源和性质
B 向管理层报告可疑事故将有助于启动事件响应过程,这是最合适的行为。管理层有责任作出决策以采取合适的响应。在审计过程中,审计师不应对事件做出响应。其他的选项在事件响应中应由管理层指导所采取的行动。
3.一家金融服务公司拥有一个独立代理用来管理客户账户的网站。在检查系统的逻辑访问时,IS审计师注意到,一些用户ID似乎被多个代理用户共享。此时,IS审计师最适合采取以下哪项行动: A.通知审计委员会存在潜在问题 B.要求详细审查相关ID的审计日志 C.记录结果并对使用共享ID的风险作出解释 D.联系安全经理,要求从系统中删除这些ID
C IS审计师的职责是:检测并记录审计结果以及控制缺陷问题。审计报告的作用则是,届时结果背后的论据,不建议使用共享ID,因此此做法无法明确交易问责性。IS审计师并没有因使用共享ID而侵害隐私的证据。因此,在向管理层提交审计结果并要求恢复之前,IS审计事项审计委员会报告结果的举动是不恰当的。由于共享ID无法明确交易问责性,所以监察审计日志也没有用。要求从系统中删除ID也不是IS审计师的工作。
4.一个IS审计师被请求去为一个基于Web的关键订单系统做完全监控检查,且此时距该订单系统预定的正式上线日期只有很短的时间,该审计师进行了一项渗透测试,产生了不确定的结果,而在授权给审计的完成时间内无法进行另外的测试。下述哪个是该审计师最好的选择? A.基于可用的信息公布一个报告,突出强调潜在的安全弱点以及对后续审计测试的需求。 B.公布一个报告,忽略来自测试的证据不足的领域。 C.请求推迟正式上线时间直到完成附加的安全测试并获得正式测试的证据。 D.通知管理层审计工作不能在规定的时间窗内完成,并建议审计推迟。
A 如果IS审计师在授权时间窗内不能获得关键系统充分的确认,该事实应该在审计报告中突出强调,并且今后某个时间的后续测试应该被预定。此时管理层可以决定识别的潜在弱点中是否有任何一个重要到需要推迟系统正式上线时间的程度。审计师由于在授权的审计时间窗内无法获得充分的证据而忽略具有潜在弱点的领域是不可接受的。如果这些领域在审计报告中北忽略,这将违背IS ACA审计标准。为审计扩展审计时间窗和推迟正式上线时间在该场景下不大可能被接受,因为涉及的系统是关键交易系统。在任何情况下,推迟正式上线时间都必须是企业管理者的决定,而不是IS审计师的决定。在该场景中,IS 审计师应该在授权时间前向管理者展示所有可用信息。审计聘约阶段没有获得充分的证据并不意味着需要取消或者推迟审计,这将违背审计准则中关于尽职审查和专业职责条款。
5.管理层让一个初级IS审计师用他最佳的判断力来准备并发布一个最终报告,因为没有可用的其他高级IS审计师来检查其工作报告。这种情况最主要的风险是? A.由于审计没有按照标准执行而造成声誉损失 B.审计报告不能识别和分类关键风险 C.客户管理者会质疑其结果 D.审计报告可能不会被审计经理所批准
A ISACA审计标准S6(审计工作执行),子标准03(监督)规定“IS审计职员应当被监督以提供实现审计目标和满足专业审计标准的保证”。如果一个审计师在没有检查或监督的情况下完成整个审计,包括审计报告,这就没有满足监督的标准。违反审计标准会造成审计组织损失可信性,并面临法律责任风险以及失去其资格与执照的风险。如果审计师的工作没有被检查,其报告可能不能够成功识别和分类关键风险,这些风险可能会被一个更有经验的审计师通过检查发现,然而,这种风险与声誉、可信性、资格/执照损失相比是次要的。如果该高级审计师错误的分类一些风险,客户经理可能会质疑其审计结果里管理层认为不重要的风险。然而,该风险与没有遵守标准相比而言是次要的。审计经理经过检查,可能会发现在提交给管理层之前需要对报告进行修改。由于这是一个有正当理由的风险,因此在该场景中不是主要风险。
6."管理层让一个初级IS审计师用他最佳的判断力来准备并发布一个最终报告,因为没有可用的其他高级IS审计师来检查其工作报告。这种情况最主要的风险是? A.由于审计没有按照标准执行而造成声誉损失 B.审计报告不能识别和分类关键风险 C.客户管理者会质疑其结果 D.审计报告可能不会被审计经理所批准"
A ISACA审计标准S6(审计工作执行),子标准03(监督)规定“IS审计职员应当被监督以提供实现审计目标和满足专业审计标准的保证”。如果一个审计师在没有检查或监督的情况下完成整个审计,包括审计报告,这就没有满足监督的标准。违反审计标准会造成审计组织损失可信性,并面临法律责任风险以及失去其资格与执照的风险。如果审计师的工作没有被检查,其报告可能不能够成功识别和分类关键风险,这些风险可能会被一个更有经验的审计师通过检查发现,然而,这种风险与声誉、可信性、资格/执照损失相比是次要的。如果该高级审计师错误的分类一些风险,客户经理可能会质疑其审计结果里管理层认为不重要的风险。然而,该风险与没有遵守标准相比而言是次要的。审计经理经过检查,可能会发现在提交给管理层之前需要对报告进行修改。由于这是一个有正当理由的风险,因此在该场景中不是主要风险。
7."在审计风险管理程序中,下面那一项职责最有可能损害审计师的独立性? A.参加风险管理框架的设计 B.为不同的实施方法提供建议 C.协助风险意识的培训 D.对风险管理程序进行尽职调查"
A 参加设计风险管理框架将涉及控制设计,这将损害审计师审计风险管理程序的独立性。为不同的实施方法提供建议并不损害审计师的独立性,因为审计师并不参与决策过程。协助风险意识的培训不会损害审计师的独立性因为审计师不参与决策过程。尽职调查(due diligence,又做“谨慎性、合理尽责”之类的解释)是一种审计类型。
8."某企业正在制定一个策略,以更新数据库软件版本。审计师可以执行下面哪一个任务而又不会危害IS审计的客观性? A.建议对新数据库软件采用哪些应用程序控制 B.为项目团队将来所需的许可证费用提供评估 C.在项目规划会议上就如何改善迁移效率提供建议 D.在执行验收之前,审核验收测试用例文档"
D 上面的选项中,只有仅仅审核测试用例会提高客观性。如果审计师建议采用一个具体的应用程序控制,可能会损害其独立性。如果审计师对将来需经管理层批准的项目费用估算进行审计,也可能损害其独立性。就如何提高迁移效率向项目经理提供建议也会损害其独立性。
9.”在审计一个会计应用系统的内部数据完整性控制时,IS审计师发现支持该会计系统的变更管理软件中存在重大不足。审计师应采取的最合适的行为是:
A.继续测试会计应用系统控制,口头通知IT经理有关变更管理软件中的控制缺陷以及就可能的解决方案提供咨询。
B.完成应用程序控制的审核,但是并不报告变更管理软件中的控制缺陷,因为它不属于审核范围。
C.继续完成会计应用系统的测试,并且在最终的报告中加入变更软件中的控制缺陷。
D.停止所有的审计活动,一直到变更控制软件中的控制缺陷被解决为止。”
C 报告所发现的、可能会对有效控制造成中的影响的资料是审计师的责任,不管这些(内容)是否在审计范围内。审计师并不假定IT经理会跟进解决变更管理控制缺陷,并且在审计过程中就发现的问题提供咨询服务是不恰当的。虽然技术上不属于审计范围之内,审计师有责任汇报在审计期间发现可能对控制的有效性造成重大影响的发现。要求在执行或者完成一个审计之前,完成IT工作不是审计师的责任。
10.”公司内部审计部门为了达到持续审计的目的,开发并维护了ACL脚本,为了保持连续监控目的,这些脚本被提供给IT管理部门,这种情况导致潜在的与审计师独立性和客观性相关的冲突,下述哪一种行为可以最好的解决该问题?
A.内部审计小组应该停止共享这些脚本,IT管理部门必须开发他自己的脚本。
B.由于持续监控和持续审计是相似的功能,IT管理部门应该将持续监控的任务指派给内部审计部门。
C.IT管理部门应该继续用这些脚本并进行持续监控,并理解他需要对测试和维护脚本负责。
D.内部审计小组应该检查这些脚本所被应用的领域,并减少审计的范围和频率。”
C IT管理部门承担着测试和维护它所用脚本的责任,这些脚本与内部审计部门所用的不同,并且IT管理部门可以自由修改这些脚本。一旦脚本被看成是不同的,内部审计小组违背客观性和独立性风险就大大降低了。如果内部审计小组停止共享这些脚本,IT员工必须从零开始创建脚本或者不得不雇用专业人员来完成该工作,因此并不是一个合理的解决方案。持续监控是IT管理部门的责任之一,不能移交给内部审计小组。持续审计是审计小组的功能,并不能代替持续监控。另外,内部审计小组不能假设他们的脚本被IT管理部门正确的使用,也不能假设他们的脚本没有修改从而可能产生错误的结果。
11."在对IT流程的安全审计过程中,信息系统审计师发现没有关于安全程序的文档。该审计师应该: A.生成该程序的文档 B.中止审计 C.进行符合性测试 D.识别并评估目前状况下的组织活动"
D 审计的一个主要目标是要识别潜在的风险,因此,最主动的方式是识别并评估目前状况下组织的安全活动。信息系统审计师不应该生成和准备这些文档,因为这会损害审计师的独立性。中止审计便无法实现识别潜在风险这一基本审计目标。因为连正式成文的程序文档都不存在,因此实施符合性测试是没有依据的。
12.信息系统审计师在对软件使用及许可方面进行审计时发现,大量的PC设备中含有非授权的软件。信息系统审计师随即应该采取以下哪个行动?
A.删除非授权软件的所有拷贝
B.通知被审计机构有关非授权软件的情况,并进行跟踪确保软件的删除
C.向被审计机构管理层报告使用非授权软件的情况,以及告知管理层有必要防止该情况的再次发生
D.警告终端用户有关使用非法软件的风险
C 组织应该禁止使用非授权或非法软件。软件盗版会产生内在的风险并导致严重的后果。信息系统审计师必须告知用户和管理层相关的风险和消除风险的必要性。信息系统审计师不必承担强迫管理层的角色,也不涉及删除非授权软件的相关责任。
13."审计章程应该是: A.动态且经常变更,与技术和审计专业的变化本质保持同步和一致 B.清晰地说明审计目标、审计的委托关系,以及维护和审查内部控制中的授权职责 C.为了取得计划的审计目标而制定的审计程序的文件 D.对审计工作的整体授权、范围、职责的描述"
D 审计章程应该说明管理层对于信息系统审计的委托授权及目标定位情况。审计章程应该获得最高管理层的审批,切不应该不停地改变。审计章程不应该过于细致,通常通常不包含详细具体的审计目标或审计程序。
14.在对一个大型组织的身份管理系统(IDM)中的供应流程进行审计时,信息系统审计师很快发现有少数通过正常预定义的工作流程的访问情况没有得到管理者的授权。信息系统审计师应该? A.实施进一步的分析 B.向审计委员会报告该问题 C.实施风险评估 D.建议IDM系统的所有者解决这个工作流成中的问题
A 信息系统审计师需要进行大量的测试和进一步的分析来确定授权和工作流程没有按预定方式运作是原因。在做出任何建议前,审计师应该很好的理解掌握问题的范围和问题的原因。信息系统审计师应该确认问题是由管理人员没有按预定流程执行所引起的,还是自动化系统本身的工作流程而引起的,还是两种因素都存在。其它选项不正确,是因为审计师没有充分的信息进行下一步的汇报、风险评估和提出解决该问题的建议。
15."信息系统审计师被指派对一个应用系统进行实施后的审计。以下哪种情形可能影响信息系统审计师独立性? A.在应用系统的开发阶段执行特定的需求功能。 B.为了审计该应用系统而设计一个嵌入式的审计模块。 C.作为应用系统项目团队的一员,但不承担运行职能。 D.根据应用系统的最佳实践提供咨询和建议。" A
A 信息系统审计师参与到系统的开发、获取和实施活动中,独立性就可能受损。选项BC不会损害审计师的独立性。选项D.不正确,因为以最佳实践提供咨询建议是不会损害审计师的独立性的。
16."将实质性发现包括在审计报告里是最终决定应该由谁来做? A.审计委员会 B.被审计单位的经理 C.IS审计师 D.组织的CEO"
C IS审计师应该做出关于在审计报告里包括和不包括什么的最终决定。其它选项都会限制审计员的审计独立性。
17."IS审计师获取充分和合适的审计证据的最重要的原因是: A.遵从法规的要求 B.提供推导出合理结论的基础 C.确认完整的审计内容 D.根据定义的范围执行审计"
B IS审计的范围由目标来定义。它包括确定与审计范围相关的控制不足。获取充分和合适的证据有助于审计员确定、记录并控制不足之处。遵从法规要求、确认审计内容和执行审计都与审计有关但不是需要充分和相关证据的原因。
18."初步调查之后,审计员发现有理由相信欺骗的存在。IS 审计员应该: A.展开行动确定调查是否合理 B.将事情报告至审计委员会 C.将欺骗可能性报告给高层,高层管理询问是否继续 D.咨询外部法律顾问以决定采取什么及如何行动"
A IS审计师在检测欺骗方面的责任包括评估欺骗迹象并决定是否有必要采取额外的行动或应该建议调查。IS审计师只有当确定欺骗证据确凿而建议调查时才会通知组织内适当的权威。通常,IS审计师在审计中没有权利咨询外部法律顾问。
19."一个公司的IS审计章程应该指明: A.IS审计约定书的短期和长期计划 B.IS审计约定书的培训目标和范围 C.IS审计师的具体培训计划 D.IS审计功能的角色"
D 审计章程建立了信息系统审计功能的角色。章程应该描述审计功能的整体授权、范围和责任。应该由最高管理层批准,如果可行的话,也由审计委员会批准。短期和长期计划是审计管理层的责任。每个IS审计的目标和范围应在约定书中表达一致。一个基于审计计划的短期培训计划应由审计管理层制定。
20."审计员在审计时检测到有计算机病毒存在,下一步审计员该如何做? A.观察相应机制 B.从网络里清除病毒 C.立即通知相关人员 D.确保删除病毒"
C IS 审计员在检测到计算机病毒后要做的第一件事就是提醒组织病毒的存在,然后看他们的响应。A选项应该是在C选项发生之后。这样能使IS审计师去检查实际的响应机制可实用性和有效性。IS 审计员不应该对被审计的系统做更改;确保病毒被删除属于管理责任。
21.IS 审计员在会谈工资结算员时发现他的回答跟工作描述和文档里的流程不符合,在这种情况下,IS审计师应该: A. 推断控制是不充分的 B.增加实质性测试的范围 C.更依赖以前的审计结果 D.暂停目前的计划
B 如果员工回答IS审计师的问题不能跟文档记录的流程或职位描述一致,IS审计师应该增加控制测试的范围并包含附加的实质性测试。没有证据显示无论充分与否控制总存在。更加依赖于之前的审计结果或暂停审计都是不合适的行动,因为她不能提供关于已有控制的充分性的目前状况。
22."IS审计师在发布的审计报告中指出边界网络网关没有防火墙保护机制,并建议使用某供应商的产品来应对这个脆弱性。这里审计师的错误表现在? A.职业独立性 B.组织独立性 C.技术能力 D.职业技能"
A 当IS审计师推荐某一供应商时,他违背了职业独立性。组织独立性跟审计内容是不相关的,且应该在接受审计任命时考虑。技术与职业能力跟独立性要求也不相关。
23.IS审计师参与了组织业务连续性计划的制定,而又被指派去审计这个计划。IS审计师应该? A.拒绝这个审计任务的指派。 B.提醒管理层关于自己完成审计任务后利益冲突的可能。 C.提醒业务连续性计划组关于自己在开始审计任务前可能的利益冲突。 D.在开始审计任务之前与管理层沟通关于利益冲突的可能性。
D 开始审计任务之前与管理层沟通关于利益冲突的可能性是正确的选择。可能的利益冲突,非常会影响审计员的独立性,应该在开始审计任务之前引起管理层的注意。拒绝审计任务是不正确的选项因为分配的任务在获得管理层的同意后是可以接受的。在完成审计任务之后提醒管理层可能的利益冲突是不正确的因为应该先获得许可而不是之后。在开始审计任务之前提醒业务连续性计划小组关于可能的利益冲突也是不正确的,因为业务连续性小组没有授权此事的权限。
24."IS审计师在执行对远程管理的服务器备份的审计。IS审计师评审了一天内的日志发现一个案例:登录服务器失败,结果备份任务是否重启不能确定。审计员应该? A.发布审计发现 B.从IS管理层那里寻求解释 C.评审服务器数据的分析 D.增加日志评审的取样范围"
D 审计标准要求IS审计师收集足够和适当的审计证据。审计员已经发现潜在的问题现在需要判断这是一个特殊意义外还是系统控制的失败。在这个阶段发布审计发现或寻求管理层解释还为时过早,但是比较好的做法是收集额外的证据来评估事态的严重性。备份失败,这里还没有确定,如果包含关键数据就是非常严重的。然而,问题不是被检测到问题的服务器上数据的重要性,而是是否有系统控制的失误存在而影响到其它服务器。