博客  ›  审计
审计

应对 IT 资产审计:实用清单

在几乎所有 IT 资产审计中——无论是 SOX、ISO 27001、SOC 2 还是供应商追补授权——都会出现同样的五个漏洞。这份实操清单帮你在审计方到来之前就将它们封堵。

IA
InventorIA 团队
发布于 2026年4月8日 · 阅读约 12 分钟

审计令人紧张有两个原因。第一:没有人喜欢有人来审查自己的记录。第二:大多数团队直到审计方提问才知道自己应该有哪些记录。好消息是,不同审计框架下审计方的要求清单是一致的,即使框架本身各有差异。

以下内容:每次 IT 资产审计都会审查什么,你应该存档哪些文件,最常让企业吃亏的五个漏洞,以及一份 30 天审计前整改方案。

你会遇到的四种审计类型

审计类型审查内容触发条件
SOC 2 / ISO 27001资产清单、访问控制、变更管理、供应商管理年度/客户驱动
SOX(IT 通用控制)逻辑访问、职责分离、与财务报告关联的资产记录上市公司/受监管主体的年度审计
软件供应商追补授权你使用的许可证数量是否超过已购数量续订时或随机(Microsoft、Oracle、IBM 最频繁)
保险/网络核保资产覆盖、MFA、补丁管理、离职管理控制年度或续保时

框架不同,问题相同:你知道自己有什么,谁持有它,能证明吗?

审计方的标准要求清单

  1. 资产清单——每台笔记本、服务器、移动设备、网络设备,附负责人和位置。
  2. 软件清单——每项付费 SaaS 或许可软件,席位数量,当前用户。
  3. 访问矩阵——哪位用户有哪些系统的访问权限,附角色、授权人和授权日期。
  4. 入职/调岗/离职记录——审计期间完整的入职和离职事件样本,附证明材料。
  5. 变更日志——对资产、访问权限或配置的每次变更,有时间戳且可归因。
  6. 合同库——每份活跃供应商协议,附有明确负责人。
  7. 硬件处置记录——已报废设备经过正规清除数据和处置的证明。
  8. 备份与恢复证明——持有受监管数据的系统。

审计方最常发现的 5 个漏洞

1. 离职员工的幽灵账号

员工 10 月离职,但他们的 Slack、GitHub 或 Salesforce 席位在次年 2 月仍处于活跃状态。这是最常见的 SOC 2 发现项。修复方案:IdP 驱动的撤销配置,自动触达每个已连接的 SaaS,加上每季度"60 天无登录"扫描。

2. 未追踪的硬件

未贴标签就发出的笔记本电脑。通过费用报销报销了但从未录入台账的手机。修复方案:每一笔硬件采购,在收货时(而非发放时)就进入资产清单,并附标签、负责人和保修记录。

3. 在用软件没有许可证

典型的 Microsoft/Oracle 审计发现。团队安装了一个工具,公司从未购买许可证,审计方在发现扫描中找到了它。追补授权账单可能非常巨大。修复方案:强制执行"只能通过采购安装软件"的政策,每季度运行发现扫描,与许可证清单对比核查。

4. 合同负责人是"IT@company.com"

如果每份合同都由一个共享邮箱"负责",就没有真实的人承担责任。审计方会立刻注意到这一点。修复方案:每份合同有一位具名的真实负责人和一位有记录的备份负责人。

5. 没有变更的审计追踪

"谁重新分配了这个许可证?""不知道——当时就点了保存。"如果你的工具不记录谁在何时做了什么,审计还没开始就已经失败了。修复方案:选择内置完善变更日志的 ITAM/访问管理工具。SOC 2 明确要求这一点。

30 天审计前整改方案

第 1 周——资产清单

第 2 周——访问权限

第 3 周——合同与许可证

第 4 周——证据包

审计方的肢体语言

如果审计方问:"能给我介绍一下离职员工如何失去访问权限吗?"你回答"帮助台负责处理,我想"——你这个控制点已经不及格了。正确答案是:"IdP 触发了自动工作流,这是最近十二次执行的日志。"

ITAM 平台如何帮助

上述大多数工作默认存在于电子表格和共享网盘中,而这正是审计准备工作失败的地方。像 InventorIA 这样的现代 IT 资产管理平台内置了以下能力:

持续运行这套体系——而不是在审计前仓皇冲刺——的公司,通常能将审计周期缩短三分之一,并彻底终结那个"恐慌周"传统。

数天而非数周内就绪的审计合规资产清单

InventorIA 生成审计方实际认可的证据包。前 10 位用户免费。

免费开始 →