三、基于互聯(lián)網(wǎng)會計信息系統(tǒng)的外部控制
在互聯(lián)網(wǎng)環(huán)境下,企業(yè)內(nèi)聯(lián)網(wǎng)已不再是獨立、封閉的系統(tǒng),已成為互聯(lián)網(wǎng)世界的組成部分。因此,
內(nèi)部控制也已是一個相對的概念。要有效地實現(xiàn)企業(yè)內(nèi)部控制的四個目標(biāo),保證企業(yè)網(wǎng)上商務(wù)活動的正常進(jìn)行,必須把內(nèi)部控制從企業(yè)網(wǎng)的小內(nèi)部擴(kuò)展到互聯(lián)網(wǎng)的大內(nèi)部,也就是說,同時還要對企業(yè)內(nèi)聯(lián)網(wǎng)以外的系統(tǒng)空間進(jìn)行控制。下面要討論的外部控制,指的就是面向企業(yè)內(nèi)聯(lián)網(wǎng)外部環(huán)境的控制。企業(yè)內(nèi)聯(lián)網(wǎng)與外聯(lián)網(wǎng)、互聯(lián)網(wǎng)的關(guān)系如圖2所示,其外部控制包括周界控制、大眾訪問控制、電子商務(wù)控制、遠(yuǎn)程處理控制等。
圖2 外部控制點示意圖
1、周界控制。周界控制是通過對安全區(qū)域的周界實施控制來達(dá)到保護(hù)區(qū)域內(nèi)部系統(tǒng)的安全性目的,它是一切防外措施的基礎(chǔ)。周界控制的主要內(nèi)容包括:(1)設(shè)置外部訪問區(qū)域。訪問區(qū)域是系統(tǒng)內(nèi)接待外界(關(guān)聯(lián)方、社會分眾)網(wǎng)上會計數(shù)據(jù)訪問、與外界進(jìn)行會計數(shù)據(jù)交換的邏輯區(qū)域。企業(yè)在建立內(nèi)聯(lián)網(wǎng)時,要對網(wǎng)絡(luò)的服務(wù)功能和拓?fù)浣Y(jié)構(gòu)的布局進(jìn)行詳細(xì)分析,通過專用軟件、硬件、管理措施,實現(xiàn)會計應(yīng)用系統(tǒng)與外部訪問區(qū)域之間的嚴(yán)密的數(shù)據(jù)隔離、訪問限制。(2)建立防火墻。防火墻是指建立在被保護(hù)網(wǎng)絡(luò)周邊的分隔被保護(hù)網(wǎng)絡(luò)與外部網(wǎng)絡(luò)的一種技術(shù)系統(tǒng)。根據(jù)網(wǎng)絡(luò)系統(tǒng)區(qū)域劃分的不同,可設(shè)置多級防火墻系統(tǒng)。一般分為兩類:一類是外層防火墻,用來限制外界對主機(jī)操作系統(tǒng)的訪問;第二類是應(yīng)用級防火墻,用來邏輯隔離會計應(yīng)用系統(tǒng)與外部訪問區(qū)域之間的聯(lián)系,限制外界穿過訪問區(qū)域?qū)W(wǎng)絡(luò)應(yīng)用系統(tǒng)服務(wù)器,尤其是對會計數(shù)據(jù)庫系統(tǒng)的非法訪問。(3)建立周邊監(jiān)控系統(tǒng)。通過對系統(tǒng)日志和網(wǎng)絡(luò)數(shù)據(jù)包的實時監(jiān)控和
審計分析,實時檢測來自外部的入侵行為和內(nèi)部用戶的未授權(quán)活動,同時為追究入侵者法律責(zé)任提供線索和證據(jù)。
2、大眾訪問控制。網(wǎng)上大眾訪問包括電子郵件傳遞、網(wǎng)上會計信息查詢等內(nèi)容。由于網(wǎng)絡(luò)系統(tǒng)是一個開放的系統(tǒng),對社會大眾的網(wǎng)上行為實際上是不可控的。因此,除了加強(qiáng)社會法律威懾作用外,企業(yè)主要是在系統(tǒng)的外部訪問區(qū)域內(nèi)采取防護(hù)控制措施。包括:
(1)郵件系統(tǒng)控制。一般宜將郵件系統(tǒng)限定在外部訪問區(qū)域的服務(wù)器和工作站上比較安全;
(2)網(wǎng)上會計信息查詢控制。社會大眾可在網(wǎng)上查詢企業(yè)的產(chǎn)品信息、財務(wù)報告等內(nèi)容,這類業(yè)務(wù)一般也應(yīng)限制在系統(tǒng)的外部訪問區(qū)域內(nèi)。系統(tǒng)要對提供信息的時間、內(nèi)容作嚴(yán)格規(guī)定,并通過安全通道及時更新訪問區(qū)域上的信息資料。
3、電子商務(wù)控制。就企業(yè)來說,可采取下列措施對電子商務(wù)活動進(jìn)行管理與控制:
(1)分別情況,建立與關(guān)聯(lián)方的電子商務(wù)聯(lián)系模式。一般可分為兩類:一類是數(shù)據(jù)測覽型模式,企業(yè)通過WWW向外部企業(yè)提供數(shù)據(jù)和條件檢查功能,外部企業(yè)不能更改數(shù)據(jù);另一類是事務(wù)處理型模式,交易雙方可在網(wǎng)上直接進(jìn)行電子
憑證的交換,并更新雙方的事務(wù)處理文件。為保證交易信息的安全可靠性,防止被竊取、被仿冒、被篡改,交易雙方可對傳輸信息進(jìn)行加密處理,對穩(wěn)定、密切的合作伙伴還可進(jìn)一步建立虛擬專用網(wǎng),實現(xiàn)雙方(或多方)之間具有相互操作性的數(shù)據(jù)聯(lián)系;
(2)建立網(wǎng)上交易活動的授權(quán)、確認(rèn)制度,以及相應(yīng)的電子會計文件的接收、簽發(fā)、驗證制度;
(3)交易日志的記錄、審計制度。交易日志用來自動記錄電子商務(wù)每個步驟的交易時間和內(nèi)容,對企業(yè)內(nèi)外部來說都是重要的審計線索,企業(yè)需要同時也有義務(wù)保證它的完整性、可靠性。
4、遠(yuǎn)程處理控制;诨ヂ(lián)網(wǎng)的會計信息系統(tǒng)的建立為集團(tuán)型企業(yè)實現(xiàn)遠(yuǎn)程查帳、遠(yuǎn)程報表、遠(yuǎn)程審計,以及對交易事項的遠(yuǎn)程財務(wù)監(jiān)控創(chuàng)造了條件。建立相應(yīng)的遠(yuǎn)程處理控制系統(tǒng),是開展遠(yuǎn)程處理業(yè)務(wù)的前提。主要控制措施包括:
(1)分支系統(tǒng)安全模式設(shè)計。分支系統(tǒng)是企業(yè)在異地具有獨立內(nèi)聯(lián)網(wǎng)結(jié)構(gòu)的會計信息系統(tǒng),由于母系統(tǒng)的監(jiān)控和訪問直接伸入分支系統(tǒng)內(nèi)部,而不是在通常的外部訪問區(qū)域。因此,需要特別考慮由于遠(yuǎn)程處理給雙方增加的風(fēng)險問題。除了通信技術(shù)應(yīng)采取互聯(lián)網(wǎng)上的虛擬專用網(wǎng)外,在保證實時會計處理和財務(wù)監(jiān)控有效的前提下,分支系統(tǒng)可采取單獨設(shè)置母系統(tǒng)訪問區(qū)域的做法,以提高其會計信息系統(tǒng)的安全可靠性;
(2)遠(yuǎn)程處理規(guī)程控制。由于遠(yuǎn)程實時處理雙方一般不是通過系統(tǒng)的外部訪問區(qū)域連接的,任何一方的安全問題很可能給另一方帶來危害。因此,雙方要制定嚴(yán)格的遠(yuǎn)程處理控制操作規(guī)程,包括操作權(quán)限控制、內(nèi)容授權(quán)控制、處理程序控制、通道及兩端服務(wù)器安全控制等等。對于需在線實時處理的內(nèi)容,如在線財務(wù)審批、電子轉(zhuǎn)帳等內(nèi)容,應(yīng)在嚴(yán)格的操作規(guī)程下進(jìn)行,確保處理結(jié)果的有效性和可驗證性。
以上從系統(tǒng)風(fēng)險評估、弱點分析、控制方案構(gòu)建與實施等方面比較系統(tǒng)地討論了基于互聯(lián)網(wǎng)會計信息系統(tǒng)控制的設(shè)計與實現(xiàn)。由于信息安全技術(shù)總是落后于信息技術(shù)的發(fā)展,安全的實現(xiàn)不可能是一成不變的。因此,企業(yè)要把系統(tǒng)風(fēng)險評估與管理制度化,以保證系統(tǒng)的控制方案及安全政策不斷隨系統(tǒng)本身的發(fā)展而不斷完善。