Ein Aspekt davon ist, dass es für den Auditor eine sichere Sache ist, "Antivirus" zu empfehlen, um auf alles zu achten.
Bei Sicherheitsaudits geht es nicht nur um die tatsächliche technische Sicherheit. Oft geht es auch darum, die Haftung im Streitfall einzuschränken.
Angenommen, Ihr Unternehmen wurde gehackt und eine Sammelklage gegen Sie eingereicht. Ihre spezifische Haftung kann basierend darauf, wie gut Sie die Industriestandards eingehalten haben, gemindert werden. Angenommen, die Auditoren haben AV auf diesem Server nicht empfohlen, sodass Sie es nicht installieren.
Ihre Verteidigung dabei ist, dass Sie den Empfehlungen eines angesehenen Wirtschaftsprüfers gefolgt sind und sozusagen das Geld übergeben haben. Dies ist übrigens der primäre Grund, warum wir Auditoren von Drittanbietern einsetzen. Beachten Sie, dass eine Verlagerung der Haftung häufig in dem Vertrag vermerkt ist, den Sie mit Wirtschaftsprüfern unterzeichnen: Wenn Sie deren Empfehlungen nicht befolgen, liegt alles an Ihnen.
Nun, Anwälte werden dann den Wirtschaftsprüfer als möglichen Mitangeklagten untersuchen. In unserer hypothetischen Situation wird die Tatsache, dass AV auf einem bestimmten Server nicht empfohlen wurde, als nicht gründlich angesehen. Das allein würde sie in den Verhandlungen verletzen, selbst wenn es absolut keinen Einfluss auf den tatsächlichen Angriff hätte.
Die einzige steuerlich verantwortliche Aufgabe für eine Prüfgesellschaft besteht darin, eine Standardempfehlung für alle Server unabhängig von der tatsächlichen Angriffsfläche zu erstellen. In diesem Fall AV auf alles . Mit anderen Worten, sie empfehlen einen Vorschlaghammer, auch wenn ein Skalpell aus rechtlichen Gründen technisch überlegen ist.
Ist es technisch sinnvoll? Im Allgemeinen nein, da dies normalerweise das Risiko erhöht. Ist es sinnvoll, Anwälte, einen Richter oder sogar eine Jury? Sie sind absolut nicht technisch kompetent und nicht in der Lage, die Nuancen zu verstehen. Welches ist, warum Sie einhalten müssen.
@ewwhite empfahl Ihnen, mit dem Abschlussprüfer darüber zu sprechen. Ich denke, das ist der falsche Weg. Sie sollten stattdessen mit dem Anwalt Ihres Unternehmens sprechen, um die Meinung zu erfahren, dass diese Anfragen nicht befolgt werden.