中文

萨班斯-奥克斯利法案在预测安全漏洞中的信息含量

综合金融 2018-02-28 v1

摘要

我们调查了企业系统中公开报道的内部控制安全漏洞,以确定 SOX 评估是否就可能导致重大损失与错报的漏洞具有信息含量。在信用卡数据泄露中 100% 发生了 SOX 404 节关于控制有效性的不利认定,而在内部人员泄露中约为 33%。在涉及便携设备的控制漏洞情形中,SOX 404 审计给出了 88% 的逆向“有效”控制认定。我们发现管理层与 SOX 404 审计师在任何时候对潜在内部控制状况均未达成普遍一致;相反,SOX 404 团队更可能发现重大缺陷,并就此等控制弱点的重要性“教育”管理层与内部审计团队。SOX 鉴证在非故意披露、物理损失、黑客攻击与恶意软件引起的控制弱点识别方面表现不佳。风险与占用模型显示,SOX 302 与 404 节审计均提供了关于漏洞发生频率的信息,其中 SOX 404 的信息量约为 302 节报告的三倍。风险模型发现,当 SOX 302 控制有效时,漏洞预期减少 2.88%;管理层的“重大弱点”鉴证在此结构模型中未提供信息,而在存在显著缺陷时漏洞发生约增加 1%。SOX 404 鉴证信息量最大,负面的 SOX 404 鉴证预计使漏洞发生频率增加约 8.5%。

关键词

引用

@article{arxiv.1802.10001,
  title  = {The Information Content of Sarbanes-Oxley in Predicting Security Breaches},
  author = {J. Christopher Westland},
  journal= {arXiv preprint arXiv:1802.10001},
  year   = {2018}
}

备注

45 pages, 5 figures, 16 tables