IT审计的工作内容主要分为两部分。一是支持财审进行对具体余额的审计,这包括了对IT应用控制(ITAC)的审计,可以参考其他回答了解详细内容。另一部分是IT一般控制(ITGC),内容包括以下几点。首先,关注企业层面控制(ELC),检查组织架构的合理性与书面管理制度的完整性。获取组织结构图、总纲类的管理制度,如《IT管理制度》等文件。其次,审核系统开发和变更流程。获取系统开发和变更相关的管理制度,如《系统开发制度》、《系统变更管理制度》等。审查系统开发流程,包括需求提出、可行性研究、领导层审批和充分的测试。同时,重点关注变更审批单,通常进行抽样,并检查开发流程的执行情况。系统和数据库控制方面,主要关注密码保护、安全配置(如密码复杂度、日志记录)、用户权限管理(基于角色分配)。操作系统常用的是Win2000、LINUX、UNIX等,数据库则包括SAP、ORACLE、SQL server等。审计时,通过命令调出相关配置,并检查用户权限的合理性。应用系统控制与操作系统及数据库控制类似,关注安全配置和用户权限。应用系统的多样性要求审计师采用相同的思路进行审查。接口控制与信息安全方面,检查系统间的自动核对机制,确保数据准确完整。同时,关注网络管理和防火墙结构,确保网络安全。IT审计的范围广泛,更多地涉及到IT治理。IT审计师关注的点,正好是IT治理过程中应做好的工作。在过去,IT审计概念较为宽泛,通常指的是根据最佳实践制定的检查清单,与客户逐一对照,记录不符合项,并汇总成管理建议书。这类审计较为机械和常规,因此对于IT审计师的技能要求相对较低。IT审计行业面临着劳动密集型和提供标准化服务的特性。虽然IT审计师的可替代性较强,但通过坚持和积累经验,仍可获得一定的职业发展。IT审计适合对审计行业感兴趣且愿意在这个领域深耕的人士。对于追求职业发展的人来说,IT审计提供了一定的就业机会,特别是在金融领域。对于一些工作需求不高、不追求高社会地位的个人,IT审计仍是一个相对稳定且性价比较高的职业选择。最终是否选择IT审计行业,应根据个人的兴趣和职业规划来决定。