La asignatura pretente proporcionar al alumno los conocimientos teórico, que les permitan poder desplegar soluciones técnicas en la materia, que garanticen la seguridad en las infraestructuras de redes y comunicaciones de una organización.
sábado, 25 de junio de 2011
Normas y Estándares y áreas aplicada a la Auditoria en Sistemas
El desarrollo de una auditoría se basa en la aplicación de normas, técnicas y procedimientos de auditaría.
Es fundamental mencionar que para el auditor en informática conocer los productos de software que han sido creados para apoyar su función aparte de los componentes de la propia computadora resulta esencial, esto por razones económicas y para facilitar el manejo de la información.
El auditor desempeña sus labores mediante la aplicación de una serie de conocimientos especializados que vienen a formar el cuerpo técnico de su actividad.
La auditaría requiere el ejercicio de un juicio profesional, sólido maduro, para juzgar los procedimientos que deben seguirse y estimar los resultados obtenidos. Las normas de auditoría son los requisitos mínimos de calidad relativos a la personalidad del auditor, al trabajo que desempeña y la información que rinde como resultado de este trabajo.
a. Normas personales.
b. Normas de ejecución del trabajo.
c. Normas de información.
Son cualidades que el auditor debe tener para ejercer sin dolo una auditoría, basados en un sus conocimientos profesionales así como en un entrenamiento técnico, que le permita ser imparcial a la hora de dar sus sugerencias.
Son la planificación de los métodos y procedimientos, tanto como papeles de trabajo a aplicar dentro de la auditoría.
Son el resultado que el auditor debe entregar a los interesados para que se den cuenta de su trabajo, también es conocido como informe o dictamen.
Estándares de Auditoría
Una auditoría se realiza con base a un patrón o conjunto de directrices o buenas prácticas sugeridas. Existen estándares orientados a servir como base para auditorías de informática. Uno de ellos es COBIT (Objetivos de Control de la Tecnologías de la Información), dentro de los objetivos definidos como parámetro, se encuentra el "Garantizar la Seguridad de los Sistemas". Adicional a este estándar podemos encontrar el estándar ISO 27002, el cual se conforma como un código internacional de buenas prácticas de seguridad de la información, este puede constituirse como una directriz de auditoría apoyándose de otros estándares de serequisitos de audiguridad de la información que definen los toría.
Conceptos de Auditoria de Sistemas
La palabra auditoría viene del latín auditorius y de esta proviene auditor, que tiene la virtud de oír y revisar cuentas, pero debe estar encaminado a un objetivo específico que es el de evaluar la eficiencia y eficacia con que se está operando para que, por medio del señalamiento de cursos alternativos de acción, se tomen decisiones que permitan corregir los errores, en caso de que existan, o bien mejorar la forma de actuación.
Algunos autores proporcionan otros conceptos pero todos coinciden en hacer énfasis en la revisión, evaluación y elaboración de un informe para el ejecutivo encaminado a un objetivo específico en el ambiente computacional y los sistemas.
A continuación se detallan algunos conceptos recogidos de algunos expertos en la materia:
Auditoría de Sistemas es:
· La verificación de controles en el procesamiento de la información, desarrollo de sistemas e instalación con el objetivo de evaluar su efectividad y presentar recomendaciones a la Gerencia.
· La actividad dirigida a verificar y juzgar información.
· El examen y evaluación de los procesos del Area de Procesamiento automático de Datos (PAD) y de la utilización de los recursos que en ellos intervienen, para llegar a establecer el grado de eficiencia, efectividad y economía de los sistemas computarizados en una empresa y presentar conclusiones y recomendaciones encaminadas a corregir las deficiencias existentes y mejorarlas.
· El proceso de recolección y evaluación de evidencia para determinar si un sistema automatizado:
Daños
Salvaguarda activos
Destrucción
Uso no autorizado
Robo
Mantiene Integridad de Información
Precisa los datos Completa
Oportuna
Confiable
Alcanza metas
Contribución de la organizacionales función informática
Consume recursos
Utiliza los recursos adecuadamente eficientemente en el procesamiento de la información.
· Es el examen o revisión de carácter objetivo (independiente), crítico(evidencia), sistemático (normas), selectivo (muestras) de las políticas, normas, prácticas, funciones,
· procesos, procedimientos e informes relacionados con los sistemas de información computarizados, con el fin de emitir una opinión profesional (imparcial) con respecto a:
· Eficiencia en el uso de los recursos informáticos
· Validez de la información
· Efectividad de los controles establecidos
viernes, 24 de junio de 2011
Evalución de Equipo
Panamá, 12 abril de 2011
Licenciado
Luis Pérez
Gerente General
ABC
E. S. D.
Para la realización de nuestra labor hemos utilizado Win Audit y además Audit Wizard v8.
Luego de la revisión exhaustiva de las (computadoras, equipo, etc.) hemos llegado a la conclusión de que en este momento los programas que requieren licencia están en total legalidad y se puede usar sin problemas. En cuanto a la configuración inicial del equipo de, este no cumple con lo solicitado y descrito en la factura.
Por lo anterior recomendamos que solicite al vendedor del equipo que haga las acciones necesarias para que este equipo cumpla con lo que se pagó y se declaran en la factura.
Atentamente,
Lic. Ixalides Santamarìa
Ced. 4-173-181
Adj.
INFORME DETALLADO
MS WINDOWS OFFICE: Profesional Plus 2007con licencia.
Lista de Chequeo
Checklist
Un checklist es un listado de procedimientos para la consecución de un objetivo, en este caso, la instalación y correcto funcionamiento de la aplicación a investigar. Además, sirve para ayudar a asegurar la consistencia e integridad en el desarrollo de la tarea, de tal modo, que sea reproducible siguiendo todos los pasos que constituyen el checklist.
Es muy utilizado en el aseguramiento de la calidad en ingeniería de software, para comprobar la conformidad de procesos, estandarización de código, prevención de errores y otros.
Los checklists se encuentran generalmente en la misma web, bajo las instrucciones de instalación o similares, indicando paso a paso su implementación, la cual deben tomar como base, y complementar con sus comentarios sobre la instalación, siempre que proceda.
Es muy utilizado en el aseguramiento de la calidad en ingeniería de software, para comprobar la conformidad de procesos, estandarización de código, prevención de errores y otros.
Los checklists se encuentran generalmente en la misma web, bajo las instrucciones de instalación o similares, indicando paso a paso su implementación, la cual deben tomar como base, y complementar con sus comentarios sobre la instalación, siempre que proceda.
EJEMPLO DE UNA LISTA DE CHEQUEO
CHECKLIST DEL DICCIONARIO DE DATOS | SÍ | NO | N/A |
CONOCIMIENTO DEL SISTEMA: INVENTARIO | |||
¿Hay un inventario en la compañía de Sistemas, Hardware y Datos? | |||
¿Ha hecho revisar el inventario por un especialista (auditor, consultor, experto en informática...) externo a la empresa? | |||
¿Se sabe quiénes son los propietarios de los elementos del inventario? | |||
¿Se sabe quiénes son los usuarios de los elementos del inventario? | |||
¿Existe un criterio para valorar cuáles son los elementos críticos del inventario? | |||
¿Se distingue en ese criterio entre: Riesgos para el negocio, riesgos para el servicio prestado a los clientes y riesgo de parálisis de la gestión de la Compañía? | |||
¿Han validado ese criterio los jefes de Gestión de la Empresa y los jefes de Informática? | |||
¿Se ha realizado, por lo tanto, un ranking de los elementos más críticos? | |||
¿Se van a comenzar las pruebas y actualizaciones, por lo tanto, siguiendo el orden del ranking? | |||
SÍ | NO | N/A | |
CONOCIMIENTO DEL SISTEMA: SOFTWARE | |||
¿Ha tenido en cuenta las distintas versiones de los elementos Software? | |||
¿Es posible modificar y mejorar el código fuente de sus programas a medida? | |||
¿Está disponible el código fuente? | |||
¿Se han hecho estudios coste/beneficio sobre si cambiar los sistemas del departamento o mejorarlos? | |||
¿Se han hecho estudios que revelan cuál es la manera más sencilla y menos costosa de cambiar y mejorar el sistema? | |||
¿Ha identificado qué códigos fuente son propiedad de otras entidades? | |||
¿Existe un contrato de utilización con los propietarios? | |||
¿Va a exigirles a los propietarios de dichos códigos un informe de progresos? | |||
¿Tiene asesoramiento legal para asegurarse de que dichos contratos son correctos y puede exigir compensaciones económicas en caso de incumplimiento? | |||
SÍ | NO | N/A | |
¿Ha verificado en general los productos adquiridos recientemente?(contratos de utilización, códigos fuente,...) | |||
¿Su suministrador de software sigue el negocio? | |||
CONOCIMIENTO DEL SISTEMA: PRUEBAS | |||
¿Se van a someter los elementos más críticos a unas pruebas especiales? | |||
¿Va a usar un Software especial para ello? | |||
¿Va a contratar los servicios de un especialista (auditor, consultor, experto en informática...) externo a la empresa para ello? | |||
A la hora de verificar los elementos más críticos, ¿Se asegura que no dependen de otros situados en un estrato menor del ranking? | |||
¿Han verificado, en ese caso, ambos elementos a la vez? | |||
¿Ha decidido, en función del ranking, qué datos probar y en qué orden? | |||
SÍ | NO | N/A | |
¿Va a utilizar un software especial para ello? | |||
¿Ha sido validado dicho software por auditores? | |||
¿Tiene el equipo del proyecto un plan de prueba que incluya, al menos, una especificación del tipo de pruebas, la fecha de comienzo de las pruebas, los recursos (de hardware, humanos y tiempo) para realizar las pruebas y la especificación de los casos de pruebas satisfactorias? | |||
¿Los responsables de realizar las pruebas tienen la formación adecuada? | |||
Si es necesario probar datos confidenciales, ¿se asegura que sean ficticios o no relevantes, y si deben ser reales, se asegura que sean eliminados después de la prueba? | |||
Si no es posible eliminar datos confidenciales usados en las pruebas, ¿se asegura que sólo algunos empleados tienen autoridad y acceso para hacer las pruebas y que están debidamente registrados todos los accesos que realizan? | |||
CONOCIMIENTO DEL SISTEMA: PLANES DE CONTINGENCIA | |||
¿El personal de la organización sabe que tiene soporte si ocurren problemas? | |||
¿Existen planes de contingencia y continuidad que garanticen el buen funcionamiento del Repositorio o Diccionario de Datos? | |||
SÍ | NO | N/A | |
¿En el plan se identifican todos los riesgos y sus posibles alternativas? | |||
REPOSITORIO: SEGURIDAD | |||
¿Existe un administrador de sistemas que controle a los usuarios? | |||
¿Gestiona los perfiles de los usuarios dicho administrador? | |||
¿Existe un administrador de bases de datos que gestione las instancias de las bases de datos? | |||
¿Gestiona el administrador de bases de datos los accesos a las distintas instancias de las bases de datos? | |||
¿Existe un acceso restringido a las instancias que contienen el Repositorio? | |||
¿Es auto cambiable la clave de acceso al Repositorio? | |||
¿Pueden los administradores del Repositorio cambiar la contraseña? | |||
¿Se obliga, cada cierto tiempo, a cambiar la contraseña automáticamente? | |||
¿Se renueva periódicamente la contraseña? | |||
SÍ | NO | N/A | |
¿Existen listados de intentos de accesos no satisfactorios o denegados a estructuras, tablas físicas y lógicas del repositorio? | |||
¿Existe un diseño físico y lógico de las bases de datos? | |||
¿Dispone también el Diccionario de datos de un diseño físico y lógico? | |||
¿Existe una instancia con copia del Repositorio para el entorno de desarrollo? | |||
¿Está restringido el acceso al entorno de desarrollo? | |||
¿Se utilizan datos reales en el entorno de desarrollo? | |||
¿Existen copias de seguridad del Repositorio? | |||
¿Se hacen copias de seguridad diariamente? | |||
¿Se almacenan las copias de seguridad en dispositivos externos? | |||
¿Se ubican los dispositivos externos en locales diferentes al edificio en el que se encuentran las redes y los servidores? | |||
SÍ | NO | N/A | |
¿Existe un acceso restringido a la sala de servidores? | |||
¿Existen mecanismos de seguridad física en las salas de servidores? | |||
¿Se dispone de equipos auxiliares en caso de caída o avería del equipo principal? | |||
¿Se dispone de generador de energía auxiliar para asegurar la corriente a los servidores? | |||
REPOSITORIO: PROCESO DE CAMBIO | |||
¿Existe un formulario de petición de cambio o modificación en el Repositorio? | |||
¿Es necesaria la autorización del Manager del Repositorio para realizar el cambio? | |||
¿Se realiza la modificación sobre una copia del Repositorio? | |||
¿Se establece un bloqueo sobre la parte del Repositorio a modificar? | |||
¿Se comunica a los distintos usuarios/desarrolladores el bloqueo de parte del Repositorio y por tanto los fallos del funcionamiento que se pueden ocasionar? | |||
¿Se establecen prioridades en los trabajos y modificaciones del repositorio para los bloqueos? | |||
SÍ | NO | N/A | |
¿Existe algún fichero log que almacene todos los cambios realizados en el Repositorio? | |||
¿Se comunica al solicitante del cambio que se ha llevado a cabo la modificación? | |||
¿Se realizan pruebas sobre el cambio para comprobar que la aplicación funciona correctamente? | |||
¿Se comprueba que el cambio solicitado se corresponde con lo realizado? | |||
¿Se realizan dichas comprobaciones en la copia de la instancia? | |||
¿Existe una notificación por escrito del solicitante certificando que el cambio se realizó satisfactoriamente? | |||
¿Existe documentación escrita sobre el cambio (formulario de petición, script del cambio realizado, aprobación del solicitante)? | |||
¿Se realiza un volcado de la copia del Repositorio el original al final del dia? | |||
¿Se realizan actualizaciones periódicamente del resto de las instancias para que tengan el Diccionario de Datos actualizado? |
Suscribirse a:
Entradas (Atom)