تلفن: 88 94 08 47-50
آدرس مرکز تهران: شهرک غرب، بلوار فرحزادی، بلوار نورانی، پلاک 58
ثبت‌نام
در رویداد
کلیک کنید
جهت اطلاع از رویدادهای انجمن حسابرسی کلیک کنید.
اطلاعات بیشتر
بیتا مشایخی- استاد حسابداری دانشگاه تهران

سیستم‌عامل چیست و چگونه منابع سازمان را کنترل می‌کند؟

سیستم‌عامل چیست و چگونه منابع سازمان را کنترل می‌کند؟

سیستم‌عامل؛ حلقه پنهان قابلیت اتکای اطلاعات مالی

فرض کنید حسابرس، کنترل‌های دسترسی یک نرم‌افزار مالی را بررسی کرده و به این نتیجه رسیده است که فقط افراد مجاز می‌توانند اسناد حسابداری را ثبت، تأیید یا اصلاح کنند. اما یک سؤال مهم باقی می‌ماند: «اگر فردی در سطح سیستم‌عاملِ سرور به دسترسی مدیریتی نامحدود دست یافته باشد، آیا همچنان می‌توان به کنترل‌های داخل نرم‌افزار مالی اعتماد کرد؟»

سیستم‌عامل، نرم‌افزار پایه‌ای است که میان کاربران، برنامه‌های کاربردی و تجهیزات رایانه‌ای قرار می‌گیرد. ویندوز سرور و لینوکس نمونه‌هایی از سیستم‌عامل‌هایی هستند که بسیاری از نرم‌افزارهای مالی، سامانه‌های ERP، پایگاه‌های داده و خدمات سازمانی بر بستر آن‌ها اجرا می‌شوند. سیستم‌عامل موارد زیر را تعیین می‌کند:

بنابراین، برای حسابرس، سیستم‌عامل صرفاً یک موضوع فنی متعلق به واحد فناوری اطلاعات نیست؛ بلکه بخشی از محیط کنترلی مؤثر بر قابلیت اتکای اطلاعات مالی است. برای مثال، ممکن است در نرم‌افزار حسابداری، حذف اسناد قطعی‌شده ممنوع باشد. این کنترل در سطح نرم‌افزار به‌درستی طراحی شده است. بااین‌حال، فردی که به سیستم‌عامل سرور دسترسی مدیریتی دارد، بسته به معماری سامانه، ممکن است بتواند فایل‌ها یا تنظیمات برنامه را تغییر دهد، حساب جدیدی ایجاد کند، خدمات امنیتی را متوقف سازد، نسخه‌های پشتیبان را دست‌کاری کند یا گزارش‌های فعالیت را حذف کند. در این شرایط، کنترل نرم‌افزاری همچنان وجود دارد؛ اما ضعف کنترل در لایه زیربنایی، امکان دورزدن یا بی‌اثرکردن آن را فراهم کرده است.

به همین دلیل، حسابرس نباید بررسی خود را به منوها و سطوح دسترسی داخل نرم‌افزار مالی محدود کند و حداقل باید از موارد زیر مطلع گردد:

البته این موضوع به آن معنا نیست که هر حسابرس باید متخصص سیستم‌عامل یا مهندس شبکه باشد. حسابرس قرار نیست تنظیمات پیچیده سرور را شخصاً ارزیابی کند؛ اما باید وابستگی میان کنترل‌های نرم‌افزار مالی و امنیت زیرساخت را درک کند، سؤال‌های درست بپرسد و در صورت نیاز از متخصص فناوری اطلاعات کمک بگیرد. نکته اساسی این است:

«سیستم‌عامل، پیِ ساختمان کنترل‌های نرم‌افزاری است؛ اگر این پی به‌درستی محافظت نشود، کنترل‌های داخل نرم‌افزار نیز ممکن است قابل‌اتکا نباشند.»

سیستم‌عامل چگونه منابع سازمان را کنترل می‌کند؟

یک ساختمان اداری را تصور کنید که اتاق‌های متعددی در آن وجود دارد: «اتاق امور مالی، بایگانی اسناد، خزانه، اتاق سرور و دفتر مدیریت». مدیر ساختمان باید تعیین کند چه کسی اجازه ورود دارد، هر فرد می‌تواند وارد کدام اتاق شود، چه کسانی کلید اتاق‌های حساس را در اختیار داشته باشند و استفاده از امکانات ساختمان چگونه کنترل شود. سیستم‌عامل نیز در محیط فناوری اطلاعات نقشی مشابه «مدیر ساختمان» دارد. با این تفاوت که به‌جای اتاق‌ها، کلیدها و تجهیزات فیزیکی، منابع دیجیتال سازمان را مدیریت می‌کند. مهم‌ترین این منابع به شرح زیر هستند:

اهمیت کنترل منابع سازمان برای حسابرس فناوری اطلاعات

فرض کنید در نرم‌افزار مالی، یک کاربر اجازه حذف اسناد قطعی‌شده را ندارد. کنترل داخل نرم‌افزار به‌درستی طراحی شده است. بااین‌حال، همان کاربر در سطح سیستم‌عامل به پوشه فایل‌های برنامه یا نسخه‌های پشتیبان دسترسی دارد. در چنین شرایطی، او ممکن است نتواند سند را از طریق منوی نرم‌افزار حذف کند، اما دسترسی نامناسب در لایه زیرین می‌تواند زمینه آسیب‌دیدن فایل‌ها، تغییر تنظیمات، حذف نسخه‌های پشتیبان یا مختل‌شدن امکان بازیابی اطلاعات را فراهم کند. بنابراین، حسابرس نباید کنترل دسترسی را فقط از دریچه نرم‌افزار مالی ببیند. او باید موارد زیر را بررسی کند:

این بررسی با سه هدف اصلی امنیت اطلاعات زیر نیز ارتباط مستقیم دارد:

نکته کلیدی به شرح زیر است:

«سیستم‌عامل نگهبان منابع فناوری اطلاعات است؛ اما اگر کلیدهای بیشتری از نیاز در اختیار کاربران قرار دهد، خود می‌تواند به منشأ ریسک تبدیل شود

 بیتا مشایخی (استاد دانشگاه تهران)

منبع: کتاب حسابرسی فناوری اطلاعات، تالیف جیمزهال، انتشارات دانشگاه تهران

https://press.ut.ac.ir/book_3882.html

 



فرم ارسال نظرات
Copyright 2026 Iitasa. All rights reserved.