طبقه بندی تقلب رایانه ای:
یک روش برای طبقهبندی تقلب رایانهای، استفاده از مدل پردازش داده شامل ورودی، پردازشگر، دستورهای رایانهای، ذخیرهسازی دادهها و ستادهها است.
ورودی.سادهترین و متداولترین راه ارتکاب یک تقلب تغییر ورودیهای رایانه است. این روش مهارتهای رایانهای کمی لازم دارد. فرد متقلب کافی است بداند سیستم چگونه کار میکند تا بتواند از خود ردّی به جای نگذارد.
متقلبی یک حساب در بانک نیویورک افتتاح کرد. او به کمک دستگاه چاپگر برگههای واریز وجه خالی چاپ کرد. برگههای مزبور شبیه برگههایی بود که در باجه بانک در دسترس مشتریان بود با این تفاوت، که شماره حساب او در این برگهها کدگذاری شده بود. در یک صبح زود، او کلیه برگههای تقلبی خود را جایگزین برگههای موجود در باجههای بانک کرد. طی سهروز، مشتریان برای واریز وجه از برگههای تقلبی مزبور استفاده میکردند و کلیة واریزهای مزبور به حساب فرد متقلب منظور می شد. پس از سه روز، فرد متقلب پولهای موجود در حساب خود را برداشت کرد و ناپدید شد. او از یک نام مستعار استفاده کرد. نام او نشان او هرگز کشف نگردید و هیچگاه هم پیدا نشد.
در تقلب موجودی کالا، شخص متقلب می تواند دادهها و اطلاعاتی وارد سیستم کند که نشان دهند موجودی کالای مسروقه, اسقاط شده است. برای مثال، چند کارمند در شرکت راهآهن ایست کاست (East Coast) اطلاعاتی وارد سیستم شرکت کردند که نشان میداد بیش از 200 واگن مسافربری اسقاطی یا خرابشده است. آنها واگنهای مزبور را از سیستم راهآهن خارج کرده و پس از رنگآمیزی دوباره آنها را فروختند.
در تقلبهای حقوق و دستمزد، شخص متقلب می تواند با هدف افزایش حقوق خود، ایجاد یک کارمند جعلی یا نگهداشتن یک کارمند بازنشسته در لیست حقوق، دادههایی وارد سیستم کند. در دو روش اخیر، شخص متقلب سعی می کند چکهای غیرقانونی مربوط را دریافت کرده و به وجه نقد تبدیل کند.
در تقلب دریافتهای نقدی، شخص متقلب, اختلاس را با دستکاری دادههای ورودی به سیستم، پنهان میکند. برای مثال، یک کارمند در استادیوم ورزشی و تران آریزونا بلیتها را به قیمت کامل به مشتریان میفروخت و آنها را به عنوان فروش بلیتهای نیمبها وارد سیستم میکرد و مبلغ مابهالتفاوت را برای خود برداشت میکرد.
پردازشگر. تقلب رایانهای میتواند از طریق استفاده غیرمجاز از سیستم و سرقت خدمات و زمان رایانه انجام شود. برای مثال، برخی شرکتها به کارکنان خود جازه نمیدهند که از رایانههای شرکت برای استفاده شخصی یا فعالیتهای تجاری خارج از شرکت استفاده کنند. تخلف از این سیاست یک تقلب محسوب میشود. در حالی که بیشتر مردم این عمل را یک تقلب تلقی نمیکنند.
اطلاعات. تقلب رایانهای میتواند با تغییر یا خرابکردن فایلهای اطلاعاتی شرکت یا کپیبرداری، استفاده یا بررسی بدون مجوز آنها، انجام شود. نمونههای متعددی از درهمریختن، تغییر یا خرابکردن فایلهای اطلاعاتی توسط کارکنان ناراضی وجود دارد. در یک قضیه، کارمندی کلیه برچسبهای بیرونی فایلها را از روی صدها نوار پاک کرد. در مورد دیگری، کارمندی از یک آهنربای قوی برای درهمریختن کلیه اطلاعات موجود در فایلهای مغناطیسی استفاده کرد.
همچنین، اطلاعات شرکت میتواند به سرقت رود. در یک قضیه، مدیر دفتر وال استریت اطلاعاتی در مورد برنامههای تحصیل سهام و ادغامهای تجاری آینده در فایل واژهپردازی پرکت پیدا کرد. او این اطلاعات را به دوستش فروخت و دوستش نیز با انجام معاملات غیرقانونی سهام میلیونها دلار پول به دست آورد
ستاده. تقلب رایانهای میتواند با سرقت یا استفادة ناصحیح از ستادههای سیستم انجام شود. ستادههای سیستم معمولاً روی مانیتور نمایش داده میشوند یا روی کاغذ چاپ می شوند. بدون حفاظت صحیح، ستادههای چاپشده یا نمایشداده شده به راحتی با چشم قابل مطالعه بوده و امکان کپیبرداری غیرمجاز از آنها وجود دارد. تحقیق انجام شده توسط یک مهندس هلندی نشان میدهد که بسیاری از مانیتورهای رایانهها سیگنالهایی ساطع میکنند که میتوان آنها را توسط تجیهزات الکترونیکی خیلی ارزان دریافت، بازسازی کرده و بر روی صفحه تلویزیون نمایش داد. در شرایط ایدهآل، این سیگنالها را میتوان از فاصله دو مایلی از ترمینالها دریافت کرد.
شیوههای کاهش احتمال وقوع تقلب:
برخی از مشاوران حرفهای رایانه معتقدند که مؤثرترین روش دستیابی به امنیت سیستم، اعتماد به صداقت و درستی کارکنان شرکت است. در حالی که تحقیقات نشان می دهد اکثر تقلبها توسط کارکنان سابق و فعلی صورت میگیرد. بنابراین، کارکنان قویترین و ضعیفترین ابزار کنترلی هستند.
1-استفاده از رویهها و مقررات مناسب برای استخدام و اخراج.
یکی از مهمترین مسئولیتهای یک مدیر استخدام، نگهداری و به کارگیری کارکنان با صلاحیت و درستکار است. به طور مشابه، شرکتها باید هنگام اخراج کارکنان خود خیلی مواظب باشند. ارتباط کارمندان اخراجی باید به سرعت با شغلهای حساس قطع شود و به منظور پیشگیری از خرابکاری یا نسخهبرداری از دادهها و اطلاعات محرمانه قبل از ترک شرکت، آنها را از دسترسی به سیستم رایانهای منع کرد.
2-آموزش روشهای ایمنی سیستم و روشهای پیشگیری از تقلب به کارکنان.
بسیاری از مدیران ارشد اجرایی معتقدند که آموزش و سطح علمی کارکنا ن مهمترین عنصر در هر برنامة امنیتی است. تقلب در محیطی که کارکنان آن اعتقاد دارند امنیت برای همه است، کمتر اتفاق میافتد. برای ایجاد و توسعه چنین فرهنگی، شرکت باید کارکنان خود را در حوزههای زیر آموزش و تعلیم دهد:
الف)اقدامات امنیتی. کارکنان باید در زمینه اقدامات امنیتی به خوبی آموزش داده شوند، اهمیت اقدامات امنیتی را بدانند و برای اجرای جدی آنها تشویق شوند. امنیت باید با تعلیم، تربیت و پیگیری در میان کارکنان نهادینه شود.
ب)افشای تلفنی. باید به کارکنان آموزش داده شود و بدانند که نباید بدون آگاهی و اطمینان از ایمنبودن خطوط تلفن، اطلاعات محرمانه را ازطریق تلفن ارسال کنند. کارکنان باید یاد بگیرند که به امنیت خطوط اطمینان پیدا کنند. مثلاً با طرح سئوالهای ظریف و معینی که تنها کاربران مجاز قادر به پاسخ آنها هستند، هویت و صلاحیت کاربر را بررسی و کنترل کنند.
پ)آگاهی از تقلب. کارکنان باید از تقلب آگاه شوند، تقلبهای رایج و متداول و خطرات آنها را بشناسند. کارکنان باید بیاموزند چرا بعضی از افراد مرتکب تقلب میشوند و چگونه میتوان از وقوع تقلب پیشگیری یا آن را کشف کرد.
ت)رعایت آیین رفتار حرفهای. شرکت باید استانداردهای آیین رفتار حرفهای را در فعالیتها و دستورالعملهای شرکت از قبیل اطلاعیههای پرسنلی مطرح و ترویج کند. رفتارهای قابل پذیرش و رفتارهای غیرقابل پذیرش باید تعریف شوند به نحوی که کارکنان از آیین رفتار حرفهای و مشکلات ناشی از عدم رعایت آن گاه شوند
ث)مجازات رفتارهای آیین رفتار حرفهای. کارکنان باید از نتایج و عواقب (توبیخ، پیگرد قانونی، اخراج و غیره) رفتارهای خلاف آیین رفتار حرفهای آگاه شوند. این موضوع نباید به عنوان یک تهدید بلکه باید به عنوان نتیجه عمل خلاف آیین رفتار حرفهای مطرح شود.
3-الزامی کردن امضای قراردادهای محرمانه.
کلیه کارکنان، فروشندگان و پیمانکاران باید قرارداد محرمانه شرکت را امضا کرده و به مفاد این قرارداد متعهد باقی بمانند.
چرا تهدیدهای سیستمهای اطلاعاتی حسابداری افزایش یافته است؟
با توجه به مشکلات مزبور، کنترل و امنیت صحت و قابلیت اعتماد و اتکای سیستمهای رایانهای از اهمیت بسیار زیادی برخوردار شده است. بسیاری از مدیران سیستمهای اطلاعاتی بیان کردهاند که ریسک کنترل در چند سال اخیر افزایش یافته است. برای مثال، مطالعات اخیر مؤسسه حسابرسی کوپرز و لیبراند نشان داد که بیش از 60 درصد ازسازمانهای بریتانیایی نقص کنترلی عمدهای را در سیستم اطلاعاتی خود در دو سال اخیر تجریه کردهاند. مطالعات در سایر کشورها آمارهای مشابهی را نشان میدهد. برخی از دلایل افزایش مشکلات امنیت سیستمهای اطلاعاتی به شرح زیر است:
1-افزایش تعداد سیستمهای سرویسدهنده-سرویسگیرنده منجر به دستیابی تعداد زیادی از کاربران به اطلاعات میشود. رایانهها و سرویسدهندهها در همه جا وجود دارند. در روی بیشتر میزهای کاری رایانههای