1. Định nghĩa
2. Mục đích sử dụng
Đảm bảo mọi truy cập hệ thống được ghi nhận và kiểm soát
Phát hiện truy cập trái phép hoặc lạm dụng quyền
Hỗ trợ cải thiện bảo mật, kiểm soát quyền truy cập và quản lý sự kiện
3. Các bước áp dụng / triển khai
Tình huống
Công ty nhận thấy một số nhân viên truy cập dữ liệu tài chính mà không được cấp quyền chính thức
Các bước
Bước 1: Xác định phạm vi hệ thống và nhật ký truy cập cần audit
Bước 2: Thu thập dữ liệu về quyền truy cập, cơ chế ghi nhật ký, lưu trữ và giám sát
Bước 3: Kiểm tra hiệu quả, tính đầy đủ và chính xác của nhật ký truy cập
Bước 4: Phân tích rủi ro, lỗi và điểm yếu trong quyền truy cập và giám sát
Bước 5: Đề xuất cải thiện kiểm soát truy cập, ghi nhật ký và giám sát định kỳ
Bước 6: Theo dõi hiệu quả sau khi triển khai biện pháp
4. Ví dụ minh họa
Audit phát hiện một số tài khoản nhân viên có quyền truy cập dữ liệu nhạy cảm không cần thiết, tiềm ẩn rủi ro bảo mật
5. Case study mini
Công ty BY audit nhật ký truy cập hệ thống ERP
Phát hiện quyền truy cập chưa phân quyền và nhật ký chưa đầy đủ
Triển khai kiểm soát truy cập, ghi nhật ký và giám sát định kỳ
6. Câu hỏi kiểm tra nhanh
Access logs audit giúp tổ chức làm gì
a Đánh giá và cải thiện ghi nhận và kiểm soát truy cập
b Loại bỏ hoàn toàn rủi ro
c Tăng lợi nhuận bằng mọi giá
d Né tránh trách nhiệm
7. Giải thích đơn giản
Access logs audit là kiểm tra cách ghi nhận và giám sát truy cập hệ thống để đảm bảo an toàn và tuân thủ chính sách
8. Lưu ý thực tiễn
Tập trung vào các truy cập quan trọng và nhạy cảm
Đánh giá quyền truy cập, cơ chế ghi nhật ký và giám sát
Cập nhật và giám sát định kỳ
9. Vì sao quan trọng
Đảm bảo quyền truy cập được kiểm soát và theo dõi
Ngăn ngừa truy cập trái phép và rủi ro bảo mật
Hỗ trợ quản lý và ra quyết định hiệu quả
10. Ứng dụng thực tế
CIO, trưởng phòng IT và kiểm soát nội bộ giám sát nhật ký truy cập
Ban quản lý sử dụng kết quả audit để cải thiện bảo mật và kiểm soát quyền truy cập
11. Sai lầm phổ biến
Nhật ký truy cập chưa đầy đủ hoặc quyền truy cập chưa phân quyền
Không giám sát định kỳ
Bỏ qua truy cập trái phép hoặc rủi ro bảo mật
12. Đối tượng áp dụng
CIO, trưởng phòng IT, kiểm soát nội bộ, ban quản lý, nhóm vận hành hệ thống
13. Câu hỏi tình huống
Nếu một số nhân viên truy cập dữ liệu nhạy cảm trái phép, audit nhật ký truy cập sẽ giúp công ty điều chỉnh như thế nào
14. FAQ
Q1 Access logs audit cần thực hiện khi nào
Có, nên thực hiện định kỳ hoặc khi triển khai hệ thống mới
Q2 Ai chịu trách nhiệm chính
CIO, trưởng phòng IT và kiểm soát nội bộ
Q3 Nếu nhật ký hiện đầy đủ, vẫn cần audit không
Có, để duy trì an toàn và kiểm soát liên tục
15. Hỗ trợ / liên hệ
Email nexus@fmit.vn
Hỏi AI FMIT - Trợ lý AI chuyên gia về quản trị và ra quyết định
Bản quyền thuộc về Viện FMIT – Từ điển quản trị chuẩn mực quốc tế