《電子技術應用》
您所在的位置:首頁 > 通信與網絡 > 設計應用 > 借助Petri網進行流程審計
借助Petri網進行流程審計
來源:微型機與應用2012年第16期
胡記兵,黃作明,柳巧玲
(南京審計學院 信息科學學院 信息系統審計實驗中心,江蘇 南京210029)
摘要: 信息的使用者往往關注保存在介質上的信息而忽視處理信息的程序。由于保存在介質上的信息有多個操作入口,即使處理信息的程序真實地反映了組織的業務流程,也難保證信息使用者所獲得的信息是正確的,也就是說對于訪問數據的程序,存在外部干擾。引入數據庫中的審計表功能,協助信息系統審計人員識別信息系統中數據的形成是否遵循了既定的業務流程。由于Petri網是描述流程的有力工具,對于復雜的業務流程,引入Petri網對流程進行審計是必要的。
Abstract:
Key words :

摘  要: 信息的使用者往往關注保存在介質上的信息而忽視處理信息的程序。由于保存在介質上的信息有多個操作入口,即使處理信息的程序真實地反映了組織的業務流程,也難保證信息使用者所獲得的信息是正確的,也就是說對于訪問數據的程序,存在外部干擾。引入數據庫中的審計表功能,協助信息系統審計人員識別信息系統中數據的形成是否遵循了既定的業務流程。由于Petri網是描述流程的有力工具,對于復雜的業務流程,引入Petri網對流程進行審計是必要的。
關鍵詞: 業務流程;審計;Petri網

    工作流是業務流程的抽象,可以將孤立的信息串起來,并賦予信息特定的含義。不同的使用者對信息的理解可能是不同的,信息使用者的角色決定了該信息的主觀涵義。為了保證信息系統的正確性,必須使得信息的客觀涵義與信息的主觀涵義一致,這是在信息系統不能高度自動化時必須達到的要求。如稅務人員必須保證正確地獲得信息系統中的表。信息系統中的表決定了信息的主觀涵義,表中數據的形成過程決定了表中信息的客觀涵義,只要二者一致,信息系統出錯的可能性就被降低。
    本文只關注信息被賦予的客觀涵義,信息的主觀涵義與客觀涵義的一致性可以采用以下方法來保證:將信息系統中的特定數據遠程連接到信息使用者并實時傳送,這個實時信息定義主觀涵義,在實時接收端嚴格防止增刪改等寫操作,只能讀取。
1 相關研究
    目前,關于流程審計的研究受到了理論界與實務界的廣泛關注。其中具有代表性的研究成果有:Huang Shiming等人針對利用計算機輔助審計技術和工具所進行的審計的缺陷,建立了一種業務流程差距檢測機制,該機制能夠自動檢測信息系統流程與企業內部控制流程之間的差距,幫助解決數據質量問題,提高系統的安全性[1]。李國棟等人采用組件化的方法,通過Petri網對工作流過程模型進行了組件形式的建模,并以建立網絡科技信息資源加工審核系統模型為例,闡述了組件化建立工作流網的過程,并通過基于不變量的方法對工作流網的活性和有界性進行了分析,驗證了模型的可行性[2]。丁志軍等人利用時序Petri網對審計緩沖區管理的實現方案進行建模,進而對系統的安全性和活性進行了分析和驗證[3]。王保云等人根據有色Petri網原理提出了安全審計事件可視化模型,并基于該模型,以文件類操作的安全審計事件為主線,給出了一種安全審計事件時空邏輯關系可視化實現框架[4]。李博文等人針對計算機審計工作,結合工作流和Petri網方法,建立了一套審計工作流模型,并通過化簡,對模型進行了正確性驗證[5]。劉志磊在研究Petri net工作流的基礎上,將其應用于審計管理系統中,并且所設計的管理系統已經在某商業銀行審計管理項目中得到應用,取得較好效果[6]。楊雯等人給出了面向對象工作流網的定義,分析了它的特點,并以其為工具建立了審計業務流程模型[7]。張衛祥在Petri網和工作流網定義的基礎上,把流程挖掘技術引入到安全審計中,并借鑒現有安全審計常用分析方法,提出了對流程挖掘和針對工作流領域異常的分析手段和方法[8]。
2 流程的Petri網表示法
2.1 Petri網

    Petri網是一種圖形化描述過程的強有力工具,可以非常直觀地描述一個工作流過程,由庫所和變遷組成,用圓圈表示庫所,矩形表示變遷,庫所和變遷由有向弧相連接[9]。變遷是Petri網中的主動元素,通常表示事件、操作、轉換或傳輸。通過實施變遷,過程從一個狀態轉變到另一個狀態。庫所是Petri網中的被動元素,它們不能改變網的狀態,通常表示媒介、地理位置、階段、狀態、條件等。變遷的實施就是從每個輸入庫所中獲得標記(每個輸入庫所中都要有標記,這也是條件),然后放到每個輸出庫所中。如圖1所示,從輸入庫所Claim中獲取標記,然后放到輸出庫所Under Consideration中。實施時,變遷消耗掉來自輸入庫所的標記,并為每個輸出庫所產生標記。

2.2 路由
    擴展的Petri網主要由4種路由結構組成:順序路由、并行路由、選擇路由、循環路由。如圖2~圖5所示。

2.3 審計需要在Petri網中的反映
    一個流程可以用Petri網來表示,這樣可以用Petri網的理論對流程進行分析。本文引入Petri網以便對流程的執行情況進行審計。為了便于審計,要求循環路由只發生一次,這種情況下需要對流程的Petri網稍作更改。
3 流程審計
    本文采用收款流程來描述對流程的審計[10]。為不失一般性,此處考慮任意的收款流程,即本例只反映收款流程的主要元素,這樣做的目的是使對流程審計的方法適用于任意流程的審計工作。如果收款流程是通過計算機實現的,則需要系統分析員和軟件工程師介入,系統分析員對收款流程系統的分析結果如圖6所示。

    軟件工程師在系統分析員的指導下工作。軟件工程師為開發出可用的收款流程系統,根據需要在數據庫中設計表格,如表1~表4所示。

 

 

    為了完成審計工作,必須對數據庫系統中的所有表格進行審計,即驗證在每個表格上的操作是否違反了流程。如果操作違反了流程,需要將違反流程的操作找出來,合規的流程由系統分析員在軟件需求方的指導下定義。存在流程被違反的可能性是因為數據庫操作入口不是唯一的,操作可以通過對軟件的操作來進行,也可以進入數據庫進行更改。
    先來看對SKDWJB的審計。審計人員要了解在SKDWJB上有哪些操作,可以看出,如果忽略SKDWJB與ZZB和YSKB的聯系,在SKDWJB上的操作有insert和update兩種。
    對于SKDWJB上的insert操作O1,如果O1沒有違反規則,則要求在SKDJB上有與該操作對應的insert操作O2和delete操作O3。例如,O1是insert into dbo.SKDWJB(ContractID,RecordPerson,TotalAmount,AmountOnContract,Amount) values(1,'zhang san',1 000,5 000,1 000)。
    在SQL Server 2008中為每張表格建立審計表,以反映表格內容的變更[11]。O1操作將在審計表dbo.Audit中產生一條記錄,通過該記錄的PrimaryKey字段找到O1操作涉及的主鍵,這里是1,通過SQLStatement字段找到O1涉及的金額,這里是1 000,用sql語句Select * from dbo.Audit where TableName=′dbo.SKDJB′ and Operation=′i′ and SQLStatement like ′%(1,1000%′在dbo.Audit表中查找在SKDJB上與O1對應的insert操作O2,用sql語句Select * from dbo.Audit where TableName=′dbo.SKDJB′ and Operation=′d′ and SQLStatement like ′% ID=1%′在dbo.Audit表中查找在SKDJB上與O1對應的delete操作O3。O2可能是insert into dbo.SKDJB(ContractID,Amount,AmountOnContract,ID) values(1,1 000,5 000,1),O3可能是delete from dbo.SKDJB where ID=1。
    對于SKDWJB上的update操作O4,如果O4沒有違反流程,則要求在SKDJB上有與該操作對應的insert操作O5和delete操作O6。例如,O4是update dbo.SKDWJB set RecordPerson=′li si′,TotalAmount=3 500,Amount=2 500 where ContractID=1,O4操作將在審計表dbo.Audit中產生一條記錄,通過該記錄的PrimaryKey字段找到O4操作涉及的主鍵,這里是1,通過SQLStatement字段找到O4涉及的金額,這里是2 500,用sql語句Select * from dbo.Audit where TableName=′dbo.SKDJB′and Operation=′i′ and SQLStatement like ′%(1,2 500%′在dbo.Audit表中查找在SKDJB上與O4對應的insert操作O5,用sql語句Select * from dbo.Audit where TableName=′dbo.SKDJB′ and Operation=′d′ and SQLStatement like ′% ID=6%′在dbo.Audit表中查找在SKDJB上與O4對應的delete操作O6。O5可能是insert into dbo.SKDJB(ContractID,Amount,AmountOnContract,ID) values(1,2 500,5 000,6),O6可能是delete from dbo.SKDJB where ID=6。
    以上審計比較容易用計算機程序實現,但是對ZZB和YSKB的審計卻不那么簡單,因為對ZZB和YSKB的操作需要共享SKDWJB中的資源,這與SKDJB和SKDWJB的簡單一對一關系不一樣。為了降低對ZZB和YSKB的審計難度,用Petri網來描述幾個表之間的資源使用關系,如圖7所示,同時流程系統軟件按照該Petri網進行設計。

    圖7中的兩張表SKDWJB1和SKDWJB2是為了方便審計工作而增加的。從圖7中可以看到,在SKDWJB上的insert操作有兩類,一類是輸入過程引發的,另一類是轉帳過程引發的。前文已經描述了對輸入過程引發的在SKDWJB上的insert操作的審計,現在要考慮SKDWJB和ZZB的關系,將SKDWJB上的insert操作的審計修改為以下內容:
    對于SKDWJB上的insert操作O1,如果O1沒有違反規則,則要求在SKDJB上有與該操作對應的insert操作O2和delete操作O3(設該條件表示為C1);或者要求在SKDWJB和SKDWJB1上都有相應的delete操作(設該條件表示為C2)。下面提供按照這條規則可以找出所有違規操作的簡要證明:
    令O1→C1∪C2表示:如果任意O1合乎流程,那么C1和C2必然有一個被滿足。
    反證:O1→C1∩C2,假設存在某一個在SKDWJB上的insert操作O1違規,那么必然在SKDJB上與O1對應的insert操作O2和delete操作O3至少缺一個(即C1),并且要求SKDWJB上相應的delete操作O4和在SKDWJB1上相應的delete操作O5至少缺一個(即C2)。只要操作是按照上面的Petri網進行,以上假設是不可能的,即不可能存在違規操作O1。即只要違規操作O1存在,就一定可以按照上面的規則將其找出。
    在圖7所示的Petri網中,轉帳這個變遷實施的前提條件是SKDWJB和SKDWJB1中同時有一個標記,這個條件可被輸入變遷滿足。從圖7可看出,當輸入變遷實施時,給SKDWJB和SKDWJB1各輸入一個標記,從而滿足轉帳變遷實施的條件。轉帳變遷實施后,給SKDWJB輸入一個標記,這個標記是記帳變遷實施的條件之一,記帳變遷實施的另一個條件是SKDWJB2中存在標記,這個條件被輸入變遷的實施滿足。
    本文研究得出如下結論:(1)流程為服務所導向。服務需要在變化,服務質量要求在提高,因此流程是不斷在變化的。有潛在審計需求的信息系統需要在系統分析中盡早考慮審計需要,考慮越早,需要做的工作越少。(2)Petri網的作用在于確定為滿足審計需要增加的表。在圖7中,SKDWJB1和SKDWJB2都是為了滿足審計需要增加的表,如果不是為了審計,這兩張表都是不必要的。(3)從審計過程中看到,選擇路由是難于審計的,順序或并行路由是易于審計的。在流程中,一張表格被多個過程使用,如果不采取增加表的措施,將產生混亂。所以,流程設計者如果考慮審計需要,就必須盡量避免選擇路由出現在流程中,如此,可以為信息系統審計人員減少不必要的工作。(4)流程審計今后或許可以向更加智能化、自動化的方向發展,如開發出比較智能的算法來完成信息系統審計工作。
參考文獻
[1] Huang Shiming,YEN D C,HUNG Y C,et al.A business process gap detecting mechanism between information system process flow an internal control flow[J].Decision Support  Systems,2009,47(4):436-454.
[2] 李國棟,宋斌,柳長安.基于Petri網的組件化工作流模型研究[J].微計算機信息,2009,25(30):104-106.
[3] 丁志軍,劉海峰,蔣昌俊.審計緩沖區的形式化模型及其驗證[J].計算機科學,2006,33(5):98-103.
[4] 王保云,楊英杰,常德顯,等.一種安全審計事件時空邏輯關系可視化方法[J].計算機工程,2009,35(2):151-153.
[5] 李博文,李孝忠.基于Petri網的審計工作流模型設計與驗證[J].計算機應用,2006,26(Z):242-243.
[6] 劉志磊.Petri Nets工作流及其在審計管理中的應用[D].北京:北京郵電大學,2008.
[7] 楊雯,劉厚泉,劉曼.基于高級Petri網的審計業務流程建模[J].福建電腦,2007(11):104-105.
[8] 張衛祥.面向工作流系統基于流程挖掘的安全審計技術研究與實現[D].上海:華東師范大學,2007.
[9] AALST V W,HEE K V.工作流管理[M].王建民,聞立杰,譯.北京:清華大學出版社,2004.
[10] 張瑞君,蔣硯章.會計信息系統[M].北京:中國人民大學出版社,2009.
[11] NIELSEN R.SQL Server 2008寶典[M].馬振晗,任鴻,高宇輝,譯.北京:清華大學出版社,2011.

此內容為AET網站原創,未經授權禁止轉載。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
国产免费成人av| 99热这里只有成人精品国产| 在线精品观看| 国产深夜精品| 国产精品免费电影| 欧美午夜大胆人体| 欧美日韩一区二区三区高清| 欧美大片免费观看在线观看网站推荐| 久久精品国内一区二区三区| 欧美一区二区三区四区视频| 午夜欧美精品| 午夜精品久久久久久久久久久久| 亚洲午夜精品| 先锋a资源在线看亚洲| 亚洲中午字幕| 亚洲欧美激情诱惑| 新狼窝色av性久久久久久| 亚洲欧美成人综合| 午夜精品久久久久久久白皮肤| 午夜精品999| 欧美在线精品免播放器视频| 欧美在线免费| 久久青青草综合| 免费在线播放第一区高清av| 欧美国产第二页| 欧美日本国产| 亚洲欧美日韩一区二区在线 | 欧美体内she精视频在线观看| 欧美日韩精品伦理作品在线免费观看| 欧美日本久久| 国产精品99免费看| 国产精品一区亚洲| 国内自拍一区| 亚洲国产三级在线| 国产麻豆视频精品| 国产一级一区二区| 在线观看一区视频| 亚洲日本中文字幕区 | 亚洲午夜视频在线| 亚洲欧美日韩在线观看a三区| 亚欧成人在线| 亚洲国产一区视频| 亚洲影院在线| 欧美一级大片在线免费观看| 亚洲电影专区| 亚洲精品网站在线播放gif| 亚洲网站在线看| 久久久精品一区二区三区| 久久一区二区三区四区| 欧美极品影院| 国产精品欧美久久久久无广告| 国产综合久久| 一本久道久久久| 欧美一区二区三区视频免费| 亚洲精品在线视频观看| 亚洲欧美日本在线| 久久综合精品国产一区二区三区| 欧美日韩成人综合在线一区二区| 国产精品试看| 亚洲国产精品一区二区第四页av| 亚洲午夜av在线| 亚洲国产一区二区三区在线播 | 久久久亚洲高清| 欧美国产亚洲视频| 国产精品五区| 亚洲破处大片| 欧美亚洲免费电影| 夜夜爽99久久国产综合精品女不卡| 欧美一级专区免费大片| 免费观看成人www动漫视频| 欧美丝袜一区二区| 亚洲电影一级黄| 亚洲在线观看免费视频| 亚洲国产日韩欧美在线动漫| 亚洲欧美精品suv| 欧美大片在线观看| 国产日本欧美一区二区三区| 亚洲日本aⅴ片在线观看香蕉| 欧美一区二区三区在线播放| 一区二区三区四区在线| 久色成人在线| 国产精品日本| 亚洲精品久久久久久久久| 欧美一区二区三区在线观看| 亚洲一区二区三区高清不卡| 免费久久精品视频| 国产欧美一区二区精品仙草咪| 日韩一级视频免费观看在线| 久久精品一级爱片| 欧美亚洲一区二区三区| 欧美母乳在线| 在线激情影院一区| 久久国产精品99国产精| 午夜视频在线观看一区| 欧美日韩免费观看一区三区| 亚洲高清免费| 久久精品国产99精品国产亚洲性色 | 最新亚洲视频| 久久精品视频免费观看| 国产精品外国| 一区二区三区鲁丝不卡| 亚洲另类自拍| 欧美a级片网站| 韩国精品一区二区三区| 亚洲欧美国产另类| 亚洲女人天堂成人av在线| 欧美色网一区二区| 91久久精品美女| 亚洲黄色一区| 免费高清在线视频一区·| 狠狠色香婷婷久久亚洲精品| 午夜精品久久久久久久蜜桃app| 亚洲自啪免费| 欧美性一二三区| aⅴ色国产欧美| 一区二区免费在线视频| 欧美啪啪成人vr| 91久久香蕉国产日韩欧美9色| 亚洲国产欧美国产综合一区| 激情成人中文字幕| 99在线精品视频| 欧美夜福利tv在线| 亚洲欧美日韩在线一区| 欧美图区在线视频| 一区二区三区欧美视频| 亚洲午夜电影在线观看| 欧美涩涩网站| 亚洲视频在线观看| 午夜久久久久| 国产欧美日韩精品一区| 亚洲一区二区视频| 欧美一区二区久久久| 国产免费亚洲高清| 亚欧成人在线| 久久综合色播五月| 1204国产成人精品视频| 亚洲精品国产精品乱码不99按摩| 欧美成人免费全部| 亚洲精品欧美日韩专区| 亚洲视频视频在线| 国产精品你懂的| 午夜精品999| 裸体歌舞表演一区二区| 亚洲高清自拍| 亚洲午夜一二三区视频| 国产精品亚洲综合| 久久国产日韩| 欧美国产视频日韩| 在线一区欧美| 久久久爽爽爽美女图片| 91久久精品一区二区别| 亚洲视频久久| 国产日韩一区在线| 亚洲人成人77777线观看| 欧美片网站免费| 亚洲性视频h| 久久人人97超碰人人澡爱香蕉| 亚洲第一福利在线观看| 在线视频中文亚洲| 国产免费观看久久黄| 亚洲激情国产精品| 欧美四级在线观看| 久久精品一二三区| 欧美日韩免费观看一区二区三区| 亚洲综合首页| 美女任你摸久久| 99在线热播精品免费| 久久精品亚洲| 亚洲国产福利在线| 亚洲欧美清纯在线制服| 好看的日韩视频| 亚洲视频一二区| 国内精品伊人久久久久av一坑| 日韩视频在线观看一区二区| 国产精品私房写真福利视频| 亚洲狠狠丁香婷婷综合久久久| 欧美日韩中文字幕精品| 欧美亚洲综合久久| 欧美日韩日日夜夜| 久久狠狠亚洲综合| 欧美午夜精品理论片a级大开眼界| 久久精品日产第一区二区三区| 欧美日韩一区二区高清| 久久av免费一区| 欧美日韩一区二区三区在线视频| 欧美在线免费看| 欧美三级午夜理伦三级中文幕 | 国产视频一区在线| 一区二区国产日产| 国自产拍偷拍福利精品免费一| 亚洲午夜一级| 亚洲国产二区| 久久久女女女女999久久| 欧美日韩在线免费观看| 亚洲综合欧美日韩| 欧美精品videossex性护士| 欧美亚洲一区| 欧美性猛交99久久久久99按摩| 亚洲激情视频在线| 国产人成精品一区二区三|