《萨班斯 - 奥克斯利法案》(SOX)是一项美国联邦法律,要求上市公司建立强有力的财务报告内部控制体系,确保其财务报表的准确性和可靠性,以保护投资者免受欺诈行为的侵害。该法案于 2002 年由国会通过,旨在防止公司欺诈并保护投资者免受不准确财务报告的影响。立法者是在应对 21 世纪初一系列高调财务丑闻的背景下制定了《萨班斯 - 奥克斯利法案》,它适用于美国所有上市公司的董事会和会计师事务所。
尽管《萨班斯 - 奥克斯利法案》在技术上属于金融法律,但它也对 IT 和网络安全产生了广泛影响。该立法已有 20 多年的历史,自其诞生以来,我们的技术格局发生了巨大变化。法律的初衷保持不变,但企业为保持合规所采取的行动必须随之演变。要自信地声称你正在保护财务数据的完整性,首先你需要了解哪些系统和人员可以访问敏感信息。
《萨班斯 - 奥克斯利法案》中有两个关键部分规定:
1) 公司的首席执行官(CEO)和首席财务官(CFO)需亲自认证财务报表的准确性和完整性(第 302 条);
2) 管理层和审计师需实施用于报告的内部控制和程序(第 404 条)。未能遵守这些规定可能导致法律和财务后果。
我们目前的商业技术环境正处于前所未有的复杂时期。在过去,你只需监控生成财务报告的应用程序即可满足《萨班斯 - 奥克斯利法案》的要求。在当今云和本地解决方案混合的世界中,即使要追踪有多少系统接触你的财务数据也是一项挑战。仅管理创建财务报告的应用程序已不再足够。该应用程序会将数据写入数据库,而该数据库具有关联的权限,并运行在拥有自身权限的服务器上。
至关重要的是,要开发、记录和维护能够跨越多个部门和系统的内部控制措施,并跟上快速演变的技术和网络安全威胁。
每次登录每个账户都可能成为安全漏洞,因此建立强大的身份卫生策略应是你的首要任务。身份卫生验证组织中是否有合适的人员以合适的权限访问合适的信息——这既能加强你的《萨班斯 - 奥克斯利法案》合规性,也能提升整体安全态势。通过优先关注身份,你确保不是从单一视角看待合规性,而是跨系统和账户的广度进行评估。
以下是一些改善组织内身份卫生的最佳实践:
评估你的环境
如果你不了解 IT 环境中正在发生的情况,几乎不可能提前发现任何问题。进行风险评估,以了解现有系统以及哪些系统与《萨班斯 - 奥克斯利法案》要求相关。并非所有的硬件或软件基础设施都会影响财务报告系统。开始层层剖析,以确定与你的财务数据有接触的应用程序、服务器和后端数据库。
建立持续的控制措施
评估和补救是一次重要的工作,但你还需要实施持续监控系统是否存在漏洞或违规行为的控制措施。考虑遵循两个备受认可的网络安全框架之一:ISO/IEC 27001 或 NIST CSF,以管理智能发现并在问题升级前加以解决。这些框架提供的策略将有助于《萨班斯 - 奥克斯利法案》合规性和一般网络安全健康。
确定访问权限
审计谁或什么可以访问所有与你的财务报告系统交互的组件。此列表可能包括会计分析师对特定应用程序的用户名和密码,或用于保持系统运行的机器账户。识别每个人或机器的访问级别,以及该访问是否为其工作所必需。
清理权限
验证权限授予方式,并识别和消除任何具有过时、不必要或过度权限的账户。例如,你可能会发现一个因员工角色变更或离职而遗留的空置账户,或者一个由部门内多人共用以执行某项活动的共享账户。清除杂乱无章的权限,确保你能将每项权限与具体的业务需求联系起来。
使用自动化工具
手动跟踪权限和控制措施极其繁琐且容易出错。身份卫生必须是持续的整体实践才能有效。寻找能够自动化工作流程、检测风险、纠正问题并随时间推移维持要求的技术。
如果你的公司受《萨班斯 - 奥克斯利法案》管辖,合规就不是可选项。你必须严格遵守法律规定,否则将面临处罚或法律诉讼。但你可以选择如何对待《萨班斯 - 奥克斯利法案》合规性。如果你将合规视为加强组织安全态势的机会,那么它的价值将远超仅仅作为一个监管检查项。当今的技术环境复杂且不断变化。通过将身份卫生作为《萨班斯 - 奥克斯利法案》合规策略的核心,你可以利用持续的控制措施和自动化工具,不断评估你的 IT 环境,优化权限,并保护公司最重要的数据。
关于作者
Rita Gurevich 是 SPHERE 的首席执行官兼创始人。SPHERE 是一家领先的身份卫生公司,致力于重新定义组织如何识别和补救关键的与身份相关的问题。Rita 的职业生涯始于雷曼兄弟(Lehman Brothers),在那里她负责监督该机构 2008 年破产后技术资产的分配。从这段经历中,Rita 亲眼目睹了维护强大资产清单的挑战、管理不当访问的后果,并迅速意识到需要快速灵活的解决方案来发现和修复这类问题。

