domingo, 29 de noviembre de 2015

Planeación de la auditoria informática y evaluación de la seguridad



La planeación de la auditoría es una fase fundamental en la realización de toda auditoria informática, se lleva a cabo bajo tres puntos de vista cuyo objetivos es realizar una planeación adecuada determinando el número y características del personal de auditoría, las herramientas necesarias, el tiempo y costo, así como definir los alcances de la auditoría para, en caso necesario, poder elaborar el contrato de servicios.


Puntos de vista:
  • Evaluar los sistemas y procedimientos.
  • Evaluar el equipo de cómputo.
  • Evaluación administrativa del área de procesos electrónicos.


Fases de la auditoría informática

Fase I: Conocimientos del sistema
  • Aspectos Legales y Políticas Internas: Sobre estos elementos está construido el sistema de control y por lo tanto constituyen el marco de referencia para su evaluación.
  • Características del Sistema Operativo: Organigrama del área que participa en el sistema, Informes de auditoría realizadas anteriormente.
  • Características de la aplicación de computadora: Manual técnico de la aplicación del sistema, Equipos utilizados en la aplicación de computadora.


Fase II: Análisis de las transacciones y recursos

  • Definición de las transacciones.
  • Establecer el flujo de los documentos.
  • Identificar y codificar los recursos que participan en los sistemas.
  • Relación entre transacciones y recursos.


Fase III: Análisis de riesgos y amenazas
  • Identificación de riesgos.
  • Identificación de las amenazas.
  • Relación entre recursos/amenazas/riesgos.

Fase IV: Análisis de controles
  • Codificación de controles.
  • Relación entre recursos/amenazas/riesgos.
  • Análisis de cobertura de los controles requeridos.

Fase V: Evaluación de controles
  • Objetivos de la evaluación.
  • Plan de pruebas de los controles.
  • Pruebas de controles.
  • Análisis de resultados de las pruebas.

Fase VI: Informe de auditoría
  • Informe detallado de recomendaciones.
  • Evaluación de las respuestas.
  • Informe resumen para la alta gerencia.

Fase VII: Seguimiento de recomendaciones
  • Informes del seguimiento.
  • Evaluación de los controles implantados. 
 
 El material visual que se presenta a continuación desentraña a fondo las fases de la auditoría informática.
 




Una auditoría de seguridad informática o auditoría de seguridad de sistemas de información es el estudio que comprende el análisis y gestión de sistemas para identificar y posteriormente corregir las diversas vulnerabilidades que pudieran presentarse en una revisión exhaustiva de las estaciones de trabajo, redes de comunicaciones o servidores.

Los modelos se clasifican en:

  • Modelo abstracto: se ocupa de las entidades abstractas como sujetos y objetos. El modelo Bell LaPadula es un ejemplo de este tipo (no clasificado, confidencial, secreto y ultrasecreto).
  • Modelo concreto: traduce las entidades abstractas en entidades de un sistema real como procesos y archivos.

Fases de la auditoría de seguridad

Enumeración  de  redes,  topologías  y  protocolos
- Enumeración de  las subredes  existentes  y  estudio  de  la  topología  y  los  equipos  de  las mismas.
Identificación  de  los  sistemas  operativos  instalados
- Estudio preliminar de los equipos, detectando el sistema operativo instalado.
Análisis  de  servicios  y  aplicaciones
 - Análisis de  servicios  y aplicaciones que se ofrecen, detectando la versión de software instalada con el fin de encontrar agujeros de seguridad.
Detección, comprobación y evaluación de vulnerabilidades.
 - Búsqueda de vulnerabilidades de la red, para lo cual se suele recurrir a un test de intrusión, que consiste en intentar acceder a los sistemas para  comprobar el nivel de resistencia que estos ofrecen. Durante el test de  intrusión también se realizan pruebas de Denegación de Servicio.
Análisis de las comunicaciones
 - Esta fase suele constar de una comprobación de si la  red  es  vulnerable  a  ataques de tipo Man-in-the-Middle. Además se intenta interceptar  contraseñas  cifradas  en  texto  plano,  y en  caso  de  obtener  alguna cifrada se intenta romper para probar su seguridad.
Medidas específicas de corrección
 - Al final de la auditoría se genera un informe con los  pasos  realizados, las  vulnerabilidades encontradas y una serie de recomendaciones sobre  implantación de medidas preventivas con el fin de solventar los problemas encontrados.



Pueden recurrir a los vídeos de abajo, los cuales explican de manera visual lo anterior visto y demás puntos a tomar en cuenta en al auditoría informática.







miércoles, 4 de noviembre de 2015

Diagrama desarrollo de auditoría informática


2 Desarrollo de la auditoría



Se describe como una fase de observación, en la cual se brinda un tiempo estimado para recolectar una serie de datos, al mismo tiempo que se observan situaciones y se detectan deficiencias.
En este periodo se efectúan una serie de entrevistas las cuales tienen como finalidad exponer las deficiencias que en un principió no se hayan detectado

2.1 Planeación de la auditoría informática

Se realiza desde el punto de vista de tres objetivos.

  • Evaluar sistemas y procedimientos.
  • Evaluar equipo de cómputo.
  • Evaluación administrativa del área de procesos electrónicos.

Para realizar una adecuada planeación se tienen que seguir ciertos pasos, con los cuales se logra detectar el tamaño y características del área dentro del organismo a auditar, sus sistemas, organización y equipo.
Con ello podremos determinar el número y características del personal de auditoría, las herramientas necesarias, el tiempo y costo, así como definir los alcances de la auditoría para, en caso necesario, poder elaborar el contrato de servicios.
De igual manera en la planeación se involucran todas las normas y estándares que son aplicables a los proyectos de TI, como tal la auditoría se conforma de varias fases, en las cuales se manejan distintas metodologías, que van desde tener los conocimientos básicos de los sistemas involucrados, pasado por temas como las transacciones, en caso de que el software realice dichas funciones.
Igualmente se analizan los posibles riesgos y se identifican las posibles amenazas, se analizan y evalúan  los controles bajo los que se opera y seguidamente se determina el estado actual de los procesos auditados, detallando las recomendaciones en el informe que se ha realizado de la auditoria para posteriormente dar seguimiento a dichas recomendaciones.

2.2 Evaluación de la seguridad

Dentro de la auditoría informática los estudios que se realizan comprenden el análisis y la gestión de sistemas para identificar y corregir las vulnerabilidades que se presenten, realizando una revisión exhaustiva en la estación de trabajo, redes o servidores.
En esta parte se presentan los modelos de seguridad, que son presentaciones formales de las políticas de seguridad. En dicho modelo se debe identificar el conjunto de reglas y prácticas que regulan como es que se opera un sistema, se protege y se distribuye la información.
Las áreas que cubre la auditoría en seguridad van desde la legalidad, que se refiere a las licencias de software, pasando por las amenazas físicas que se presenten contra el equipo de cómputo, dentro de las cuales se tiene que contemplar el control de acceso para que personal solo pueda acceder a recursos autorizados. También se ponen en práctica las políticas que respaldan la información que se genera, actuando bajo leyes y reglamentos establecidos.
A grandes rasgos lo que logra esta evaluación es detectar la seguridad lógica y física, lo cual involucra la inspección de la estructura bajo la que se opera, nos muestra un poco de seguridad personal  y planes de contingencia los cuales deben ser ejecutados antes y después de que suceda un desastre.

2.3 Selección de proveedores

Es un término que se refiere a la selección de auditores en donde se tiene que cumplir con un alto perfil para poder pertenecer a este puesto, ya que al momento de desempeñar su trabajo lograra detectar un número considerable de incidencias o fallos los cuales siempre son buenos que se localicen dentro de una auditoría interna. Ya que de ser encontrados en la auditoría externa la empresa podría verse afectada y en su caso, perder reputación, por no seguir los estándares o metodologías establecidas.

2.4 Licenciamiento se software

Se refiere al contrato o autorización en cual los autores son quienes ostentan el derecho intelectual del uso de los programas.
Los autores otorgan distintos tipos de licencias, autorizando su uso, modificación o distribución. A continuación se mencionan algunos tipos de las licencias de software más comunes.

Freeware: Programas gratuitos, totalmente funcionales, sin limitación en el tiempo de uso. No pueden ser utilizados en el ámbito comercial, recomendados para uso personal.
Shareware y Trial: Su distribución es a través de diferentes medios para que el usuario pueda probar el producto, su uso es limitado al igual que el tiempo de prueba.
Evaluación y demo: Misma funcionalidad que el shareware pero con funcionalidad mucho más imitada.
Adware: Se distribuyen por diferentes medios como shareware pero estos contienen un alto contenido de publicidad, al momento de adquirir la versión registrada esta se elimina o bloquea desde el panel de instalación.
Software libre: Son los casos en el que el autor da libertad a los usuarios de usar, modificar y  copiar el programa, para después ser re distribuido nuevamente. No todos los programas son gratis, algunas licencias son de pago suelen ser económicas.

2.5 Evaluación de Hardware y Software

En este caso se evalúan las distintas herramientas necesarias para el desarrollo de aplicaciones, siendo la selección de parámetros o de indicadores el paso en el que se evalúan las herramientas útiles para llevar a cabo un objetivo. Calificando los equipos después de haber sido utilizados y asignando pesos a los parámetros o calificando los equipos y herramientas utilizadas.
Seleccionando o filtrando los equipos o herramientas a evaluar, tomando en cuenta la importancia que estos representan para la empresa y por el flujo o contacto de usuarios que generan. Siendo el análisis y la evaluación de los equipos o herramientas el último de los pasos.

2.6 Evaluación de la red

En este paso se mide el impacto de las políticas en cuestión de la red, comprobando la adecuación del nivel de cuidados a nivel de riesgo. Evaluando el funcionamiento de la red cumpliendo las recomendaciones inscritas en las políticas, midiendo la eficacia de dicha política en todas las redes que se tengan según las topologías.

La evaluación se basa en los elementos siguientes:

  • Puesta en común de los datos anónimos en cada estructura de la red de manera contínua.
  • Evaluación interna de la red partiendo de la puesta en común de los datos anónimos de la red (presentación de la actividad anual de la red).

miércoles, 30 de septiembre de 2015

Diagrama Auditoría Informática


1.6 Control interno

1.6 Control interno

Es una función del departamento de Informática de una organización, cuyo objetivo es el de controlar que todas las actividades relacionadas a los sistemas de información automatizados se realicen cumpliendo las normas, estándares, procedimientos y disposiciones legales establecidas interna y externamente.

En la actualidad existen una gran cantidad de modelos de control interno. Los modelos de control interno COSO y COBIT son los dos modelos más difundidos en la actualidad. COSO está enfocado a toda la organización, contempla políticas, procedimientos y estructuras organizativas además de procesos para definir el modelo de control interno.

Mientras que COBIT (Control Objectives for Information and Related Technology, Objetivos de Control para Tecnología de Información y Tecnologías relacionadas) se centra en el entorno TI, contempla de forma específica la seguridad de la información como uno de sus objetivos, cosa que COSO no hace. Además el modelo de control interno que presenta COBIT es más completo, dentro de su ámbito.

Sites, G. (s.f.). Obtenido de https://sites.google.com/site/auditoriasistemasti/unidad1

1.5 Diagnostico de la situación actual

1.5 Diagnostico de la situación actual

Se refiere a la identificación, descripción y análisis de la situación actual de la organización, enfocado a procesos en función de los resultados que se esperan y que fueron planteados en la misión de la empresa.

Este tipo de análisis representa un esfuerzo para examinar la interacción entre las características particulares de su negocio y el entorno en el cual éste compite.

Su principal propósito es identificar las oportunidades de mejoramiento y las necesidades de fortalecimiento para facilitar el desarrollo de la estrategia general de la empresa: su organización funcional.

Javier Diaz. (2013). ¿Qué es un diagnóstico empresarial?. 30/09/2015, de Emprendices Sitio web: http://www.emprendices.co/que-es-un-diagnostico-empresarial/

1.4 Recursos humanos

1.4 Recursos humanos

Se refiere al aumento de capacidad de la producción del trabajo realizada por el recurso humano. Este recurso es lo mas importante para hacer crecer la empresa ya que de ellos depende la perfecta funcionalidad de todo el sistema organizacional.

El capital humano es aquel que maneja la tecnología ya que le da un valor agregado a la empresa, de nada sirve tener la mejor tecnología si no se tiene un personal perfectamente capacitado para manipular y utilizar esa tecnología.

Dentro los procesos que realiza el departamento de recursos humanos se encuentran:


  • Reclutamiento y selección de personal
  • Diseño, descripción y análisis de cargos
  • Evaluación de desempeño
  • Formación
  • Promoción
  • Finalización
(Paredes, 2002)