이미 소장하고 있다면 판매해 보세요.
|
1부. 감사 개요
1장. 내부IT감사기능의 효율적 구축 __내부감사부서의 임무(우리가 여기에 있는 이유?) __독립성: 위대한 신화 __공식감사 이외의 가치 추가 __경영자문감사 __경영자문감사를 위한 4가지 방법 __조기참여 __비공식감사 __지식 공유 __자체평가 __계속감사 __공식감사 이외의 가치 창출에 대한 최종 생각 __관계의 구축: 협력 파트너가 될 것인가? 치안 경찰이 될 것인가? __협력 파트너십 구축을 위한 학습 __IT감사팀의 역할 __애플리케이션 감사인(또는 통합 감사인) __데이터 추출과 분석 전문가 __IT감사인 __효과적인 IT감사팀의 구성과 유지 __경력직 IT감사인 __IT전문가 __경력 IT감사인과 IT전문가: 최종 생각 __공동 소싱 __전문지식의 유지 __학습의 원천 __외부감사인과 내부인증기능의 관계 __요약 2장. 감사업무의 진행과정 __내부통제 __내부통제의 유형 __내부통제의 예 __감사대상의 결정 __감사 모집단의 정의 __감사 모집단의 순위 정하기 __감사대상의 결정: 최종 생각 __감사의 진행 단계 __계획수립 __감사 현장업무의 실시와 문서화 __문제점의 발견과 타당성 검증 __해법의 개발 __보고서 초안 작성과 발행 __문제점의 추적 __기준 __요약 2부. 감사 기법 3장. 전사적 수준 통제 __배경지식 __전사적 수준 통제 감사를 위한 테스트 단계 __지식 베이스 __종합 체크리스트 4장. 사이버보안 프로그램 __배경지식 __사이버보안 프로그램 감사단계 __지식 베이스 __종합 체크리스트 5장. 데이터센터와 재해복구 __배경지식 __데이터센터 감사의 기본사항 __물리적 보안과 환경관리 __시스템과 사이트 복구 __데이터센터 운영 __재해대비 __데이터센터 감사를 위한 테스트 단계 __주변과 외부의 위험 요소 __물리적 접근통제 __환경관리 __전력과 전기 __화재진압 __데이터센터 운영 __시스템 복원력 __데이터 백업과 복원 __재해복구계획 __지식 베이스 __종합 체크리스트 6장. 네트워킹 장치 __배경지식 __네트워크 감사의 요점 __프로토콜 __OSI 모델 __라우터와 스위치 __LAN, VLAN, WAN, WLAN __방화벽 __스위치, 라우터, 방화벽의 감사 __네트워크 장비에 대한 일반적 감사단계 __추가 스위치 통제: 계층 2 __추가 라우터 통제: 계층 3 __추가 방화벽 통제 __무선 네트워크 장비에 대한 추가 통제 __도구와 기술 __지식 베이스 __종합 체크리스트 7장. 윈도우 서버 __배경지식 __윈도우 감사 기본 사항 __커맨드라인 __기본적인 커맨드라인 도구 __공통적인 명령 __서버 관리 도구 __감사의 실시 __윈도우 감사를 위한 테스트 단계 __초기 단계 __계정관리 __사용 권한관리 __네트워크 보안과 통제 __보안 모니터링과 기타의 일반통제 __도구와 기술 __지식 베이스 __종합 체크리스트 8장. 유닉스와 리눅스 운영체제 __배경지식 __유닉스와 리눅스 감사 기본 사항 __주요 개념 __파일 시스템 레이아웃과 내비게이션 __파일 시스템의 사용 권한 __사용자와 인증 __네트워크 서비스 __유닉스와 리눅스 감사를 위한 테스트 단계 __계정관리 __사용 권한관리 __네트워크 보안과 통제 __보안 모니터링과 기타 일반통제 __도구와 기술 __네트워크 취약점 스캐너 __NMAP __악성코드 탐지 도구 __패스워드 강도의 유효성 검증 도구 __호스트 기반 취약점 스캐너 __Shell/Awk/etc __지식 베이스 __종합 체크리스트 9장. 웹 서버와 웹 애플리케이션 __배경지식 __웹 감사의 기본 사항 __다중 구성 요소에 대한 일회 감사 __1부: 호스트 운영체제 감사를 위한 테스트 단계 __2부: 웹 서버 감사를 위한 테스트 단계 __3부: 웹 애플리케이션 감사를 위한 테스트 단계 __웹 애플리케이션에 대한 추가적 감사단계 __도구와 기술 __지식 베이스 __종합 체크리스트 10장. 데이터베이스 __배경지식 __데이터베이스 감사의 기본 사항 __일반적인 데이터베이스 공급업체 __데이터베이스 구성 요소 __NoSQL 데이터베이스 시스템 __데이터베이스 감사를 위한 테스트 단계 __초기 단계 __운영체제 보안 __계정관리 __사용 권한관리 __데이터 암호화 __보안 로그 모니터링과 관리 __도구와 기술 __감사 도구 __모니터링 도구 __암호화 도구 __지식 베이스 __종합 체크리스트 11장. 빅데이터와 데이터 리포지터리 __배경지식 __빅데이터와 데이터 리포지터리 감사의 기본 사항 __빅데이터와 데이터 리포지터리 감사를 위한 테스트 단계 __지식 베이스 __종합 체크리스트 12장. 스토리지 __배경지식 __스토리지 감사 기본 사항 __주요 스토리지 구성 요소 __스토리지 핵심 개념 __스토리지 감사를 위한 테스트 단계 __초기 단계 __계정관리 __스토리지 관리 __암호화와 권한관리 __보안 모니터링과 기타의 일반통제 __지식 베이스 __종합 체크리스트 13장. 가상화 환경 __배경지식 __상용과 오픈소스 프로젝트 __가상화 감사 기본 사항 __가상화 감사를 위한 테스트 단계 __초기 단계 __계정관리와 자원의 설치/제거 __가상 환경의 관리 __보안 모니터링과 추가적인 보안통제 __지식 베이스 __하이퍼바이저 __도구 __종합 체크리스트 14장. 최종 사용자 컴퓨팅 기기 __배경지식 __1부: 윈도우와 맥 클라이언트 시스템 감사 __윈도우와 맥 감사 기본 사항 __윈도우와 맥 클라이언트 시스템 감사를 위한 테스트 단계 __도구와 기술 __지식 베이스 __2부: 모바일 장치 감사 __모바일 장치 감사 기본 사항 __모바일 장치 감사를 위한 테스트 단계 __추가 고려 사항 __도구와 기술 __지식 베이스 __종합 체크리스트 15장. 애플리케이션 __배경지식 __애플리케이션 감사의 기본 사항 __애플리케이션 감사를 위한 테스트 단계 __입력통제 __인터페이스 통제 __감사증적과 보안 모니터링 __계정관리 __사용 권한관리 __소프트웨어 변경통제 __백업과 복구 __데이터 보존, 분류, 사용자 참여 __운영체제, 데이터베이스, 기타 인프라 통제 __종합 체크리스트 16장. 클라우드 컴퓨팅과 아웃소싱 운영 __배경지식 __클라우드 컴퓨팅, 아웃소싱 운영 감사의 기본 사항 __IT 시스템, 소프트웨어, 인프라 아웃소싱 __IT 서비스 아웃소싱 __IT 서비스 아웃소싱의 기타 고려 사항 __제3자 보고서와 증명 __아웃소싱 운영, 클라우드 컴퓨팅 감사를 위한 테스트 단계 __초기 단계 __공급업체의 선정과 계약 __계정관리와 데이터보안 __운영과 거버넌스 __법적 고려 사항과 법규 준수 __도구와 기술 __지식 베이스 __종합 체크리스트 17장. 회사 프로젝트 __배경지식 __프로젝트 감사의 기본 사항 __높은 수준의 프로젝트 감사목표 __프로젝트 감사의 기본 접근법 __워터폴과 애자일 소프트웨어 개발 방법론 __프로젝트 감사의 7가지 주요 부분 __회사 프로젝트 감사를 위한 테스트 단계 __프로젝트 전반 관리 __프로젝트 시작, 요구사항의 수집과 초기 설계 __상세 설계와 시스템 개발 __테스트 __구현 활동 __교육훈련 __프로젝트 마무리 __지식 베이스 __종합 체크리스트 18장. 신기술과 기타 기술 __배경지식 __신기술과 기타 기술 감사의 기본 사항 __범용 프레임워크 __모범 실무 __신기술과 기타 기술 감사를 위한 테스트 단계 __초기 단계 __계정관리 __사용 권한관리 __네트워크 보안과 통제 __보안 모니터링, 기타 일반통제 __종합 체크리스트 3부. 프레임워크, 표준, 규제 법규, 위험관리 19장. 프레임워크와 표준 __내부IT통제, 프레임워크, 표준의 소개 __COSO __COSO의 내부통제 정의 __내부통제의 주요 개념 __내부통제 통합 프레임워크 __전사적 위험관리 통합 프레임워크 __내부통제와 기업 위험관리 간행물 사이의 관계 __IT지배구조 __IT지배구조 성숙도 모델 __COBIT __ITIL __ITIL 개념 __ISO 27001 __ISO 27001 개념 __NIST 사이버보안 프레임워크 __NSA INFOSEC 평가 방법론 __NSA INFOSEC 평가 방법론 개념 __사전 평가 국면 __현장 활동 국면 __평가 후 국면 __프레임워크와 표준의 동향 __지식 베이스 20장. 규제 법규 __내부통제 관련 입법 소개 __법규의 IT감사에 대한 영향 __기업재무 규제의 역사 __2002년 제정된 사베인스-옥슬리법 __사베인스-옥슬리법이 상장기업에 미치는 영향 __SOX법의 핵심 포인트 __IT부서에 대한 SOX법의 영향 __여러 위치에 있는 회사의 SOX법 고려 사항 __SOX법 규정 준수에 대한 제3자 서비스의 영향 __SOX법 규정 준수에 필요한 특정 IT통제 __SOX법 준거가 회사에 미치는 재무적 영향 __그램-리치-브라일리법 __GLBA 요구사항 __연방금융기관검사협의회 __일반데이터보호규정 __기타 프라이버시 규정 __캘리포니아 보안침해 정보법(SB 1386) __캘리포니아 소비자 프라이버시법 __캐나다 개인정보보호 및 전자문서법 __프라이버시 법규의 동향 __병원 진료기록정보 보호법 __HIPAA 개인정보보호와 보안 규칙 __하이테크법 __적용 대상에 대한 HIPAA의 영향 __EU와 바젤 II __바젤 II 자본협약 __결제 카드업계 데이터보안 표준 __결제 카드 산업에 대한 PCI의 영향 __기타 규제 법규의 동향 __지식 베이스 21장. 위험관리 __위험관리의 이익 __경영진의 시각에서 본 위험관리 __정량적 위험분석과 정성적 위험분석 __정량적 위험분석 __위험의 구성 요소 __실제 적용 예 __위험에 대한 대책 __부정확성의 일반적 원인 __정량적 위험분석의 실무 __정성적 위험분석 __IT 위험관리 순환 사이클 __국면 1: 정보자산의 식별 __국면 2: 위협의 정량화와 정성화 __국면 3: 취약점 평가 __국면 4: 통제 결함의 개선 __국면 5: 잔여위험관리 __제3자 위험 __위험의 식별 __위험평가 __개선책 __모니터링과 보고 __수식의 요약 __지식 베이스 |
Mike Kegerreis
Mike Schiller
Chris Davis
지현미의 다른 상품
최영곤의 다른 상품
|
이 책의 목표
조직 내 IT감사부서의 구축과 IT감사실시를 이해하기 쉽게 설명한 핸드북이다. 기업에서 실제 IT감사업무를 매일 수행하는 사람들에게 생생한 실용적 지침서로 볼 수 있도록 집필했다. IT감사실시 방법을 안내하고 감사인이 회사에 기여할 가치를 극대화할 수 있도록 도우며, 일반적인 IT 주제, 프로세스, 기술에 대한 감사를 철저히 수행할 수 있도록 알려준다. 그리고 현재 IT감사 전문직에 강력한 영향을 주고 있는 제반 법규를 비롯해 IT감사표준과 프레임워크를 제공한다. 이 책의 구성 세 부분으로 구성돼 있다. 1부, ‘감사 개요’에서는 IT감사 프로세스, 효과적인 IT감사팀의 구축과 유지 방법, IT감사 기능의 가치극대화 방법을 이해하는 데 도움이 된다. 2부, ‘감사 기법’에서는 특정 시스템이나 프로세스 감사에 필요한 특정 구성 요소나 감사 단계를 이해하는 데 도움이 된다. 마지막으로 3부에서는 감사 기능의 범위를 관장하는 프레임워크, 표준, 법규, 위험을 다룬다. 이 책의 1부는 IT감사업무의 수행방법에 대한 실용적인 지침을 제시한다. 이러한 지침을 적용하면 IT감사 기능이 회사 IT 환경에서 필수적이고 훌륭한 요소로 간주될 수 있게 될 것이다. 이 지침은 수년간의 경험과 모범 사례에서 도출한 것이다. 경험이 아주 많은 IT감사인들조차도 유용한 도구와 기법들이 해당 장별로 다수 수록돼 있음을 알게 될 것이다. 일반적인 IT 주제, 프로세스, 기술에 대한 감사를 철저히 수행할 수 있게 돕는다. 이 책의 2부는 해야 할 일이 무엇인지뿐만 아니라 그것을 행하는 이유(why)와 방법(how)에 대한 실용적이고 상세한 조언을 독자에게 제시하고 있다. IT감사 자원이 감사인에게 해당 업무의 실시 이유나 정확한 단계별 수행방법의 이해를 위해 충분한 정보를 제공하지 않지만, 자원의 분량은 지나치게 많을 수 있다. 이런 경우 해당 자원은 총알 지향식 체크리스트를 제시하는 것과 같다. 저자들의 목표는 그러한 간극을 메우는 데 있다. 마지막으로 이 책은 현재 IT감사 전문직에 강력한 영향을 주고 있는 제반 법규를 비롯해 IT감사표준과 프레임워크를 제공한다. 3부는 COBIT, ITIL, ISO 27001과 같은 표준 및 프레임워크와 사베인스-옥슬리법(Sarbanes-Oxley), HIPAA, PCI와 같은 법규에 중점을 둔다. 이 절의 또 다른 목표는 대부분의 법규에서 요구하는 위험평가와 관리에 대한 신비적 요소의 제거다. 시스템 강화, 세부 침투테스트를 위한 지식과 자원들은 다른 서적을 이용해서도 충분히 입수할 수 있다. 그런 내용은 이 책의 초점이 아니다. 감사 경험에서 보건대 내부자 관점에서 내부통제 품질에 대한 자문 요청을 더 자주 받아왔다. 따라서 이 책의 감사 단계들은 대부분 모든 구성 파일, 문서, 정보에 감사인이 완전히 접근할 수 있다는 가정하에 작성돼 있다. 이 책은 해커용 안내서는 아니다. 감사인이 회사 IT 시스템, 프로세스의 내부통제와 보안을 평가, 판단하는 방법에 관해 다룬 안내서다. 지은이의 말 기술은 계속 발전하고 있으며, 감사 기법도 발전해야 한다. 이 책의 2판이 발간된 2011년 이후 몇 년 동안 사이버보안과 빅데이터 같은 영역이 성숙해지고 주류에 들어섰다. 이번 3판에서는 사이버보안 프로그램, 빅데이터, 데이터 리포지토리, 새로운 기술(이 책에서 구체적으로 다루지 않은 기술)에 대한 지침을 제공하는 완전히 새로운 장을 만날 수 있다. 또한 모든 장에 최근 동향과 발전을 반영해 업데이트하고 개선했다. 도움이 될 수 있는 무언가를 만들어내려고 셀 수 없이 많은 시간과 엄청난 노력을 기울였다. 이 책을 끝까지 읽은 다음, 자습서로 사용하려 한다면, 참고 자료로 계속 옆에 두고 보기를 추천한다. 감사는 상세 지향의 업무이므로 압도 당하고 무언가를 간과하기 쉽다. 또한 이해 능력을 넘어선 상태로 들어가기가 쉽다. 이 책은 여러분이 아는 것에서 시작해 새로운 것을 배우고 확장하기에 좋다. 저자들이 즐거운 마음으로 이 책을 저술한 것처럼 여러분도 이 책을 재미있게 읽어주길 바란다. 모든 감사업무에 행운이 함께 하길 바란다. 옮긴이의 말 정보기술(IT) 감사 실무를 수행하는 내부/외부 감사인, IT 역량을 갖추려는 학생, 기업 내 IT 부서 구성원에게 이해하기 쉽고 실용적인 IT 전문 지침서를 제공하려는 취지로 이 책의 번역을 하게 됐다. 이 책의 저술에 참여한 9명은 미국 IT업계의 최고 베테랑이다. 한국어판의 독자는 다수의 옮긴이 해설을 포함, 최신 IT 용어와 관련 개념을 포괄적으로 접할 수 있다. 이 책은 IT와 인접 분야(규제 법규, 경영조직론, 인간관계론, 마케팅, 경영분석, 정보시스템, 회계감사 등) 지식을 접목시킨 융합 개론서다. 또한 해커용 안내서가 아니라 감사인이 회사의 IT 시스템, 업무프로세스에 대한 내부통제(IC)와 보안(security)을 평가, 판단하는 방법의 안내서다. 많은 IT 활용 기업이 갈수록 더 많은 데이터를 수집하고 저장하고 활용할 수 있게 되면서 이들 데이터 처리 시스템 자체에 대한 감사의 필요성과 데이터의 활용 분석이 더욱 중요해지고 있다. IT 기술은 계속 발전하고 있으며, IT 발전에 부합하는 감사 기법도 함께 발전해야 한다. 이 책의 1부에서는 IT감사 기능의 가치극대화라는 목표하에 IT감사부서의 효과적인 구축, 유지 방법, 감사인의 처신, IT감사 프로세스 등을 다룬다. 2부에서는 IT 시스템, 업무 프로세스에 대한 감사 기법과 다양한 신기술(예를 들어 클라우드 컴퓨팅, 사이버보안 프로그램, 빅데이터, 데이터센터, 최종 사용자 컴퓨팅, 데이터 리포지토리 등)을 소개한다. 또한 최신 ICT의 동향, 세계의 주요 IT 기업, 제품, 기술의 탄생과 발전의 약력, 정보 자산의 보호 통제 지침(종합 체크리스트) 등을 주제별로 설명한다. 3부에서는 IT 활용 기업에 관련된 프레임워크, 표준, 규제 법규, 리스크 관리를 다룬다. 이 책은 IT 실무 지침서와 한국 공인회계사(KICPA) 및 미국 정보시스템감사인(CISA) 자격시험의 준비서로서의 역할을 훌륭히 해낼 것으로 기대된다. 시절의 인연에 따라 최근 공인회계사(KICPA) 시험 과목 체계가 회계감사에서 IT 비중 확대 및 필수 이수과목에 IT 과목 3학점 추가로 개편됐다. |