中国教育和科研计算机网
EDU首页 |  中国教育 |   高校科技 |   教育信息化 |   CERNET
教育信息化

资讯 | 专题 会议 观点 专栏 访谈 企业 产品 CIO 技术 校园信息化 下一代互联网 IPv6视频课堂

中国教育网 > 教育信息化
您现在的位置: EDU首页 > 教育信息化 > 支撑平台 > 数据库
数据审计:把脉海量信息数据
http://www.edu.cn   2012-07-12 中国教育网络 作者:陈翼 宓詠

字体选择:【大】 【中】 【小】

  集成数据的审计

  上述实例的数据审计过程相对比较简单,在实际应用场景中,往往要根据多个系统的操作日志对比分析。比如事务处理系统有基于操作的日志,电子邮件系统有发送Email的日志,访问任何集成到统一身份认证服务的系统都会留下登录日志,甚至使用网络也会留下拨号、认证的记录。这些记录的核心都是用户ID、时间和IP地址等要素。在系统集成的层面进行数据审计,就是把所有能获取的日志集成到一起,根据特定时间和地点进行综合比对分析。通过这样的综合业务数据审计,可以发挥数据集成的优势,快速排查、定位各类核心业务数据问题。

  本文阐述了数据审计的概念和方法,并结合具体实例从数据审计这一全新角度说明了信息系统规划和设计时的全面要求。基于信息系统核心业务操作日志的数据审计从具体方法上来看,只是相对简单的日志查询和比对,并无多少技术难度。但本文不仅要说明核心业务数据审计的实践方法,更集中反映了信息系统设计和集成中须要注意的几个关键问题:

  1. 对于信息系统中重要的事务处理操作,一定要通过后台程序记录日志。如果没有这些日志记录,上述实例中反映的问题将无从审计,事后的安全保障也就无从谈起;

  2. 在数据库设计时,要增加足够多的支撑属性,这些支撑属性的值可以通过程序自动记录。比如上述日志中的操作日期、时间、IP地址等。这些支撑属性对于确认数据的惟一性、实际操作的执行人等有重要的价值;

  3. 数据审计不单指对孤立信息系统进行审计,更普遍的情况是对集成数据进行综合审计。要实现对集成的数据进行审计,不仅要整合单体系统的支撑属性,在集成过程中还要进一步增加与集成相关的支撑属性,以保障集成的数据来源可查明,问题可追溯;

  4. 数据审计的需求来自于实际业务,在系统设计和开发初期可能不会想到所有的数据审计场景,但尽可能完善数据库设计,提高业务数据和集成数据的质量,最大程度地记录能够获取的所有信息,是信息系统分析与设计的基本原则。

  (作者单位为复旦大学信息化办公室)

页面功能 【打印】 【关闭】 【我有话说

MOOC风暴来袭

版权所有:中国教育和科研计算机网网络中心 CERNIC,CERNET,京ICP备15006448号-16,京网文[2017]10376-1180号

关于假冒中国教育网的声明 | 有任何问题与建议请联络:Webmaster@staff.cernet.com