BÁO CÁO KIỂM TOÁN-CHUNG CỦA
THỰC HIỆN KIỂM TOÁN An toàn thông tin điện tử của Hội đồng lập pháp Hội đồng Lập pháp Parliament House Tòa nhà Quốc hội SYDNEY NSW 2000 SYDNEY NSW 2000 Phù hợp với phần 38E của tài chính công và Luật Kiểm toán năm 1983, tôi trình bày một báo cáo có tựa đề bảo mật thông tin điện tử. Peter Achterstraat Tổng Kiểm toán Sydney tháng 10 năm 2010 Thư viện Tiểu bang New South Wales biên mục trong bản dữ liệu New South Wales. Kiểm toán Văn phòng an ninh thông tin điện tử / [Văn phòng kiểm toán của New South Wales]. (Hiệu suất kiểm toán). 978 1.921.252 457 1. Chi cục xử lý dữ liệu điện tử - New South Wales - Kiểm toán. 2. khoa điện tử xử lý dữ liệu - các biện pháp an ninh - New South Wales - Kiểm toán. 3. Máy tính bảo mật - New South Wales - Kiểm toán. 4. Thông tin lưu trữ và truy hệ thống - các biện pháp an ninh - New South Wales -. Kiểm toán I. Tiêu đề: an ninh thông tin điện tử. II. Tiêu đề: thực hiện kiểm toán:: Báo cáo NSW Tổng Kiểm toán của an ninh thông tin điện tử. III. Series: Hiệu suất kiểm toán (. New South Wales Audit Office). 352,379243909944 © Bản quyền thuộc về Văn phòng Kiểm toán của New South Wales. Tất cả quyền được bảo lưu. Không có phần nào của ấn phẩm này có thể được sao chép lại mà không có sự đồng ý trước của Văn phòng Kiểm toán của New South Wales. Văn phòng Kiểm toán không chấp nhận trách nhiệm đối với tổn thất hoặc thiệt hại của bất kỳ người nào hành động trên hoặc kiềm chế không hành động như một kết quả của bất kỳ vật liệu này. Nội dung Tóm tắt 1 Bối cảnh 2 kiểm toán kết luận 2 kết quả Hỗ trợ 2 Khuyến nghị 4 kết quả chính 7 1. Tại sao an ninh thông tin điện tử quan trọng? 8 2. Có thông tin điện tử bảo mật thích đáng? 12 Phụ lục 21 Phụ lục 1 Thông tin về kiểm toán 22 Phụ lục 2 sáng kiến cải cách khu vực công cộng có liên quan đến an ninh thông tin điện tử 24 Hiệu suất kiểm toán bởi Kiểm toán của New South Wales 27 Tóm tắt bảo mật thông tin điện tử 1 Bối cảnh Ngành công hợp pháp thu thập và sử dụng thông tin cá nhân của công dân , và chia sẻ trong và bên ngoài chính phủ. Nhưng thông tin cá nhân có thể được sử dụng sai với hậu quả nghiêm trọng. Nếu những người không được tiếp cận với thông tin cá nhân nhạy cảm một cá nhân có thể bị tổn thất tài chính hoặc thiệt hại đến xếp hạng tín dụng của họ, có hồ sơ y tế của họ bị tổn hại, hoặc bị đe dọa và quấy rối. Người dân NSW có mọi quyền để mong đợi của họ và họ gia đình " chi tiết tin được an toàn bất kể là cơ quan chính phủ nắm giữ nó. Chính sách hiện hành của Chính phủ "s về An ninh Thông tin điện tử thừa nhận nhiệm vụ của mình để bảo vệ nắm giữ thông tin lớn của nó và để cung cấp sự đảm bảo đáng tin cậy rằng nó được làm như vậy. Theo chính sách này, các cơ quan được thành lập và duy trì một hệ thống thông tin Quản lý Bảo mật (ISMS) tuân thủ các tiêu chuẩn quốc tế và bao gồm tất cả thông tin điện tử. Họ đã có được và giữ cho các bộ phận chính của ISMS của họ, bao gồm cả những phần mà giữ thông tin cá nhân nhạy cảm, chứng nhận tiêu chuẩn đó. Và Văn phòng Thông tin trưởng Chính phủ (GCIO) đã tiến hành khảo sát các cơ quan mỗi năm và báo cáo với Nội các. Kiểm toán của chúng tôi đánh giá mức độ mà Chính phủ có thể cung cấp sự đảm bảo rằng nó được bảo vệ nắm giữ các thông tin cá nhân nhạy cảm. Việc kiểm toán thực hiện điều này bằng cách kiểm tra chính sách của Chính phủ "s đã được thực hiện như thế nào. Kết luận Kiểm toán Chính phủ là không thể cung cấp sự đảm bảo rằng nó được bảo vệ nắm giữ các thông tin cá nhân nhạy cảm vì chính sách của nó đã không được thực hiện đúng. Điều này có thể vẫn còn những trường hợp cho đến khi có được rõ ràng, bắt buộc, tiêu chuẩn tối thiểu mà cơ quan đăng ký để, và xem xét kỹ lưỡng về hiệu suất so với các tiêu chuẩn này được tăng cường. Hỗ trợ phát hiện Chính phủ không thể nói với bất kỳ sự chắc chắn cho dù cơ quan đã thực hiện chính sách của mình. Kết quả là, Chính phủ không biết như thế nào cơ quan được bảo vệ thông tin cá nhân nhạy cảm. Progress đối tuân thủ và cấp giấy chứng nhận đã không được giám sát một cách hiệu quả. Không có tổ chức trực thuộc Trung ương, thông tin xác nhận trên mà cơ quan được chứng nhận tiêu chuẩn, cho dù chứng thực bao gồm thông tin cá nhân nhạy cảm, hoặc thậm chí cho dù các cơ quan thực hiện theo tiêu chuẩn nhưng vẫn chưa được xác nhận. Đó là thông tin mà không tồn tại cho thấy ít nhất hai phần ba số cơ quan đã không tuân thủ các chính sách của Chính phủ "s. Đây không phải là một vấn đề mới. Chính phủ đã ban hành sắc lệnh về an ninh thông tin điện tử cho một thập kỷ. Trong năm 2001, các cơ quan được chỉ đạo để phát triển và thực hiện các chính sách an ninh thông tin và có các hệ thống CNTT của họ được chứng nhận đạt tiêu chuẩn an ninh. Năm 2002, cơ quan đã báo cáo tiến độ của họ mỗi quý. Năm 2004 cơ quan được cho biết không phải tất cả đã tuân thủ, và đã được đạo diễn thông qua một kế hoạch thực hiện của ngày 31 tháng 12 năm 2004, có xác nhận ban đầu sẽ hoàn thành ngày 30 tháng 9 năm 2005 và chứng nhận đầy đủ bởi 30 tháng 6 năm 2006. Các chính sách hiện hành sau năm 2007. Các cơ quan đã một lần nữa nói để có được chứng nhận theo tiêu chuẩn quốc tế. Nhưng có thời hạn không, không giám sát hiệu quả, và không có hậu quả nếu họ didn "t. Hiện đã có một trường hợp không có định hướng rõ ràng và lãnh đạo mạnh mẽ để đảm bảo rằng những người" s chi tiết riêng tư được tổ chức an toàn của tất cả các cơ quan chính phủ. Không có một cơ quan có thẩm quyền để hướng dẫn và giám sát an ninh thông tin điện tử trên toàn khu vực công NSW và răng để làm cho các cơ quan thực hiện. Một nền tảng suy nghĩ lại về an ninh thông tin điện tử là cần thiết. Chính phủ cần phải cải cách sắp xếp tổng thể trong đó các cơ quan quản lý an ninh thông tin. Nếu bất cứ điều gì, an ninh CNTT là sẽ nhận được khó khăn hơn không dễ dàng hơn. Thay đổi công nghệ đang tăng tốc. Mức độ và sự tinh tế của các mối đe dọa bên ngoài ngày càng tăng. Và để cải thiện các dịch vụ hiệu quả, các cơ quan khu vực công sẽ cần phải sử dụng nhiều hơn các dữ liệu cá nhân của họ và chia sẻ dữ liệu với những người khác. Sáng kiến hiện tại để hợp lý hóa, củng cố và chuẩn hóa công nghệ thông tin (ICT) và hệ thống cơ sở hạ tầng trên của Chính phủ NSW trình bày một cơ hội để cải thiện an ninh thông tin điện tử. Như những sáng kiến được thực hiện, nó sẽ trở nên dễ dàng hơn để thỏa thuận và thực hiện các tiêu chuẩn và phương pháp chung, và để giữ các cơ quan trách nhiệm đáp ứng chúng. Nhưng tổng hợp thông tin và củng cố hệ thống này cũng có thể làm tăng nguy cơ và hậu quả của truy cập trái phép thông tin điện tử. Điều này cung cấp một. Thậm chí mạnh hơn bắt buộc để đảm bảo thông tin điện tử được bảo vệ đầy đủ Một quá trình phát triển một chiến lược ICT Chính phủ mới và xem xét cơ chế quản trị công nghệ thông tin trong toàn ngành đang được tiến hành. Đó là lòng rằng quá trình này bao gồm CNTT an ninh trong phạm vi của nó, và sẽ bao gồm các vấn đề chính như thiết lập tiêu chuẩn, giám sát và trách nhiệm giải trình. Điều quan trọng là một chiến lược công nghệ thông tin mới với một tập trung mạnh mẽ về an ninh CNTT, và cải thiện IT sắp xếp quản an ninh, được thực hiện một cách nhanh chóng. Khu vực pháp lý khác cũng đang vật lộn với cách tốt nhất để đảm bảo thông tin điện tử được bảo vệ đầy đủ của các cơ quan cá nhân. Kiểm toán của chúng tôi đã xác định một số chủ đề phổ biến trong các khu vực pháp lý xung quanh việc cải thiện và tăng cường quản trị và lãnh đạo an ninh thông tin điện tử tại trung tâm hành chính, cụ thể: • Thiết lập các tiêu chuẩn tối thiểu lõi và yêu cầu bắt buộc • tăng cường cơ chế trách nhiệm • tăng cường giám sát và minh bạch về hiệu suất. Khuyến nghị của chúng tôi phản ánh những chủ đề này. Khuyến nghị 1. Sở Premier và Nội nên, thay mặt Chính phủ NSW, xuất bản một thông tin mới và Công nghệ Truyền thông Chiến lược và thiết lập cơ chế quản trị an ninh thông tin điện tử mới vào tháng Sáu năm 2011, và đảm bảo rằng: Xây dựng tiêu chuẩn tối thiểu và các yêu cầu bắt buộc Tăng cường trách nhiệm giải trình Tăng cường giám sát 1.1 . tiêu chuẩn tối thiểu, chính sách và các quy tắc được thiết lập với tất cả các cơ quan đó phải tuân thủ, trong khi thừa nhận rằng cơ quan cá nhân cần phải đánh giá rủi ro của họ và có thể cần phải đưa ra một mức độ bảo vệ cao 1.2. an ninh thông tin được xây dựng vào tất cả các hệ thống công nghệ thông tin ngành công từ thiết kế đến thực hiện và xử lý 1.3. tất cả các sản phẩm công nghệ thông tin, dịch vụ và tài sản được các cơ quan bao gồm các tiêu chuẩn chung về an ninh thông tin và, trong thời gian, một cơ sở hạ tầng chung và an toàn được sử dụng trên các khu vực công cộng 1.4. các quá trình mà các cơ quan hiểu và quản lý rủi ro thông tin của họ được tiêu chuẩn 1.5. có một cơ chế trung tâm cho việc ưu tiên phải bảo đảm thông tin, chia sẻ thông tin rủi ro giữa các cơ quan, và chia sẻ thực hành tốt nhất 1.6. tuyến đường hiện có trách nhiệm thông qua Tổng giám đốc và Giám đốc điều hành Sĩ quan được sử dụng để cải thiện xử lý thông tin, với họ ký tắt về tính đầy đủ của các hệ thống bảo mật, an ninh thông tin được bao gồm trong thỏa thuận hoạt động của họ 1.7. đào tạo bắt buộc được cung cấp cho những người có quyền truy cập vào thông tin cá nhân nhạy cảm hoặc có liên quan trong việc quản lý nó 1.8. hành động được thực hiện để làm cho rõ ràng rằng bất kỳ sự thất bại để áp dụng các biện pháp bảo vệ là một mờ nghiêm trọng
đang được dịch, vui lòng đợi..
