sábado, 25 de junio de 2011

Procedimientos y Técnicas para la Auditoria en Sistemas

Comparación de las Normas Estandares

Normas y Estándares y áreas aplicada a la Auditoria en Sistemas


El desarrollo de una auditoría se basa en la aplicación de normas, técnicas y procedimientos de auditaría.
Es fundamental mencionar que para el auditor en informática conocer los productos de software que han sido creados para apoyar su función aparte de los componentes de la propia computadora resulta esencial, esto por razones económicas y para facilitar el manejo de la información.
El auditor desempeña sus labores mediante la aplicación de una serie de conocimientos especializados que vienen a formar el cuerpo técnico de su actividad. 

La auditaría no es una actividad meramente mecánica, que implique la aplicación de ciertos procedimientos cuyos resultados, una vez llevados a cabo son de de carácter indudable.
La auditaría requiere el ejercicio de un juicio profesional, sólido maduro, para juzgar los procedimientos que deben seguirse y estimar los resultados obtenidos.                             Las normas de auditoría son los requisitos mínimos de calidad relativos a la personalidad del auditor, al trabajo que desempeña y  la información que rinde como resultado de este trabajo.

Las normas de auditaría se clasifican en:
a.    Normas personales.
b.    Normas de ejecución del trabajo.
c.    Normas de información.

*      Normas personales

Son cualidades que el auditor debe tener para ejercer sin dolo una auditoría, basados en un sus conocimientos profesionales así como en un entrenamiento técnico, que le permita ser imparcial a la hora de dar sus sugerencias.

*      Normas de ejecución del trabajo

Son la planificación de los métodos y procedimientos, tanto como papeles de trabajo a aplicar dentro de la auditoría.

*      Normas de información

Son el resultado que el auditor debe entregar a los interesados para que se den cuenta de su trabajo, también es conocido como informe o dictamen.

Estándares de Auditoría
Una auditoría se realiza con base a un patrón o conjunto de directrices o buenas prácticas sugeridas. Existen estándares orientados a servir como base para auditorías de informática. Uno de ellos es COBIT (Objetivos de Control de la Tecnologías de la Información), dentro de los objetivos definidos como parámetro, se encuentra el "Garantizar la Seguridad de los Sistemas". Adicional a este estándar podemos encontrar el estándar  ISO 27002, el cual se conforma como un código internacional de buenas prácticas de seguridad de la información, este puede constituirse como una directriz de auditoría apoyándose de otros estándares de serequisitos de audiguridad de la información que definen los toría.

Alcance de la Auditoria Interna y Externa

Conceptos de Auditoria de Sistemas

La palabra auditoría viene del latín auditorius y de esta proviene auditor, que tiene la virtud de oír y revisar cuentas, pero debe estar encaminado a un objetivo específico que es el de evaluar la eficiencia y eficacia con que se está operando para que, por medio del señalamiento de cursos alternativos de acción, se tomen decisiones que permitan corregir los errores, en caso de que existan, o bien mejorar la forma de actuación.
Algunos autores proporcionan otros conceptos pero todos coinciden en hacer énfasis en la revisión, evaluación y elaboración de un informe para el ejecutivo encaminado a un objetivo específico en el ambiente computacional y los sistemas.
A continuación se detallan algunos conceptos recogidos de algunos expertos en la materia:
Auditoría de Sistemas es:
·         La verificación de controles en el procesamiento de la información, desarrollo de sistemas e instalación con el objetivo de evaluar su efectividad y presentar recomendaciones a la Gerencia.
·         La actividad dirigida a verificar y juzgar información.
·         El examen y evaluación de los procesos del Area de Procesamiento automático de Datos (PAD) y de la utilización de los recursos que en ellos intervienen, para llegar a establecer el grado de eficiencia, efectividad y economía de los sistemas computarizados en una empresa y presentar conclusiones y recomendaciones encaminadas a corregir las deficiencias existentes y mejorarlas.
·         El proceso de recolección y evaluación de evidencia para determinar si un sistema automatizado:
Daños
Salvaguarda activos 
Destrucción
Uso no autorizado
Robo
Mantiene Integridad de Información
Precisa los datos Completa
Oportuna
Confiable
Alcanza metas
Contribución de la organizacionales función informática
Consume recursos
Utiliza los recursos adecuadamente eficientemente en el procesamiento de la información.
·         Es el examen o revisión de carácter objetivo (independiente), crítico(evidencia), sistemático (normas), selectivo (muestras) de las políticas, normas, prácticas, funciones,
·         procesos, procedimientos e informes relacionados con los sistemas de información computarizados, con el fin de emitir una opinión profesional (imparcial) con respecto a:
·         Eficiencia en el uso de los recursos informáticos
·         Validez de la información
·         Efectividad de los controles establecidos

viernes, 24 de junio de 2011

Evalución de Equipo

   Panamá, 12 abril de 2011





Licenciado


Luis Pérez


Gerente General


ABC


E. S. D.



Licenciado Pérez: 



Hemos realizado lo estipulado en el contrato para la evaluación del equipo detallado a continuación: Computadora personal de Ixalides Santamaría.


Para la realización de nuestra labor hemos utilizado Win Audit  y además Audit Wizard v8.


Luego de la revisión exhaustiva de las (computadoras, equipo, etc.) hemos llegado a la conclusión de que en este momento los programas que requieren licencia están en total legalidad y se puede usar sin problemas. En cuanto a la configuración inicial del equipo de, este no cumple con lo solicitado y descrito en la factura.


Por lo anterior recomendamos que solicite al vendedor del equipo que haga las acciones necesarias para que este equipo cumpla con lo que se pagó y se declaran en la factura.



Atentamente,










Lic. Ixalides Santamarìa


Ced. 4-173-181






Adj.








INFORME DETALLADO





MS WINDOWS OFFICE: Profesional  Plus 2007con licencia.



ANTIVIRUS: AVG 2011 uso gratuito.



SISTEMA OPERATIVO: Windows 7 Ultimate con licencia.



PROCESADOR: Intel ® Pentium® Dual CPU E2140 @ 1.60GHz



DISCO DURO DE 180 GB



MEMORIA RAM de 1024 MB









Tec. Ixalides Santamaría

Lista de Chequeo

Checklist

Un checklist es un listado de procedimientos para la consecución de un objetivo, en este caso, la instalación y correcto funcionamiento de la aplicación a investigar. Además, sirve para ayudar a asegurar la consistencia e integridad en el desarrollo de la tarea, de tal modo, que sea reproducible siguiendo todos los pasos que constituyen el checklist.

Es muy utilizado en el aseguramiento de la calidad en ingeniería de software, para comprobar la conformidad de procesos, estandarización de código, prevención de errores y otros.

Los checklists se encuentran generalmente en la misma web, bajo las instrucciones de instalación o similares, indicando paso a paso su implementación, la cual deben tomar como base, y complementar con sus comentarios sobre la instalación, siempre que proceda.

EJEMPLO DE UNA LISTA DE CHEQUEO

CHECKLIST DEL DICCIONARIO DE DATOS
NO
N/A
CONOCIMIENTO DEL SISTEMA: INVENTARIO
¿Hay un inventario en la compañía de Sistemas, Hardware y Datos?
¿Ha hecho revisar el inventario por un especialista (auditor, consultor, experto en informática...) externo a la empresa?
¿Se sabe quiénes son los propietarios de los elementos del inventario?
¿Se sabe quiénes son los usuarios de los elementos del inventario?
¿Existe un criterio para valorar cuáles son los elementos críticos del inventario?
¿Se distingue en ese criterio entre: Riesgos para el negocio, riesgos para el servicio prestado a los clientes y riesgo de parálisis de la gestión de la Compañía?
¿Han validado ese criterio los jefes de Gestión de la Empresa y los jefes de Informática?
¿Se ha realizado, por lo tanto, un ranking de los elementos más críticos?
¿Se van a comenzar las pruebas y actualizaciones, por lo tanto, siguiendo el orden del ranking?
NO
N/A
CONOCIMIENTO DEL SISTEMA: SOFTWARE
¿Ha tenido en cuenta las distintas versiones de los elementos Software?
¿Es posible modificar y mejorar el código fuente de sus programas a medida?
¿Está disponible el código fuente?
¿Se han hecho estudios coste/beneficio sobre si cambiar los sistemas del departamento o mejorarlos?
¿Se han hecho estudios que revelan cuál es la manera más sencilla y menos costosa de cambiar y mejorar el sistema?
¿Ha identificado qué códigos fuente son propiedad de otras entidades?
¿Existe un contrato de utilización con los propietarios?
¿Va a exigirles a los propietarios de dichos códigos un informe de progresos?
¿Tiene asesoramiento legal para asegurarse de que dichos contratos son correctos y puede exigir compensaciones económicas en caso de incumplimiento?
NO
N/A
¿Ha verificado en general los productos adquiridos recientemente?(contratos de utilización, códigos fuente,...)
¿Su suministrador de software sigue el negocio?
CONOCIMIENTO DEL SISTEMA: PRUEBAS
¿Se van a someter los elementos más críticos a unas pruebas especiales?
¿Va a usar un Software especial para ello?
¿Va a contratar los servicios de un especialista (auditor, consultor, experto en informática...) externo a la empresa para ello?
A la hora de verificar los elementos más críticos, ¿Se asegura que no dependen de otros situados en un estrato menor del ranking?
¿Han verificado, en ese caso, ambos elementos a la vez?
¿Ha decidido, en función del ranking, qué datos probar y en qué orden?
NO
N/A
¿Va a utilizar un software especial para ello?
¿Ha sido validado dicho software por auditores?
¿Tiene el equipo del proyecto un plan de prueba que incluya, al menos, una especificación del tipo de pruebas, la fecha de comienzo de las pruebas, los recursos (de hardware, humanos y tiempo) para realizar las pruebas y la especificación de los casos de pruebas satisfactorias?
¿Los responsables de realizar las pruebas tienen la formación adecuada?
Si es necesario probar datos confidenciales, ¿se asegura que sean ficticios o no relevantes, y si deben ser reales, se asegura que sean eliminados después de la prueba?
Si no es posible eliminar datos confidenciales usados en las pruebas, ¿se asegura que sólo algunos empleados tienen autoridad y acceso para hacer las pruebas y que están debidamente registrados todos los accesos que realizan?
CONOCIMIENTO DEL SISTEMA: PLANES DE CONTINGENCIA
¿El personal de la organización sabe que tiene soporte si ocurren problemas?
¿Existen planes de contingencia y continuidad que garanticen el buen funcionamiento del Repositorio o Diccionario de Datos?
NO
N/A
¿En el plan se identifican todos los riesgos y sus posibles alternativas?
REPOSITORIO: SEGURIDAD
¿Existe un administrador de sistemas que controle a los usuarios?
¿Gestiona los perfiles de los usuarios dicho administrador?
¿Existe un administrador de bases de datos que gestione las instancias de las bases de datos?
¿Gestiona el administrador de bases de datos los accesos a las distintas instancias de las bases de datos?
¿Existe un acceso restringido a las instancias que contienen el Repositorio?
¿Es auto cambiable la clave de acceso al Repositorio?
¿Pueden los administradores del Repositorio cambiar la contraseña?
¿Se obliga, cada cierto tiempo, a cambiar la contraseña automáticamente?
¿Se renueva periódicamente la contraseña?
NO
N/A
¿Existen listados de intentos de accesos no satisfactorios o denegados a estructuras, tablas físicas y lógicas del repositorio?
¿Existe un diseño físico y lógico de las bases de datos?
¿Dispone también el Diccionario de datos de un diseño físico y lógico?
¿Existe una instancia con copia del Repositorio para el entorno de desarrollo?
¿Está restringido el acceso al entorno de desarrollo?
¿Se utilizan datos reales en el entorno de desarrollo?
¿Existen copias de seguridad del Repositorio?
¿Se hacen copias de seguridad diariamente?
¿Se almacenan las copias de seguridad en dispositivos externos?
¿Se ubican los dispositivos externos en locales diferentes al edificio en el que se encuentran las redes y los servidores?
NO
N/A
¿Existe un acceso restringido a la sala de servidores?
¿Existen mecanismos de seguridad física en las salas de servidores?
¿Se dispone de equipos auxiliares en caso de caída o avería del equipo principal?
¿Se dispone de generador de energía auxiliar para asegurar la corriente a los servidores?
REPOSITORIO: PROCESO DE CAMBIO
¿Existe un formulario de petición de cambio o modificación en el Repositorio?
¿Es necesaria la autorización del Manager del Repositorio para realizar el cambio?
¿Se realiza la modificación sobre una copia del Repositorio?
¿Se establece un bloqueo sobre la parte del Repositorio a modificar?
¿Se comunica a los distintos usuarios/desarrolladores el bloqueo de parte del Repositorio y por tanto los fallos del funcionamiento que se pueden ocasionar?
¿Se establecen prioridades en los trabajos y modificaciones del repositorio para los bloqueos?
NO
N/A
¿Existe algún fichero log que almacene todos los cambios realizados en el Repositorio?
¿Se comunica al solicitante del cambio que se ha llevado a cabo la modificación?
¿Se realizan pruebas sobre el cambio para comprobar que la aplicación funciona correctamente?
¿Se comprueba que el cambio solicitado se corresponde con lo realizado?
¿Se realizan dichas comprobaciones en la copia de la instancia?
¿Existe una notificación por escrito del solicitante certificando que el cambio se realizó satisfactoriamente?
¿Existe documentación escrita sobre el cambio (formulario de petición, script del cambio realizado, aprobación del solicitante)?
¿Se realiza un volcado de la copia del Repositorio el original al final del dia?
¿Se realizan actualizaciones periódicamente del resto de las instancias para que tengan el Diccionario de Datos actualizado?