domingo, 28 de febrero de 2010
Actividades
En la auditoria hay 6 objetivos principales los cuale se describen en la siguiente imagen para verla prisiona sobre ella
Herramientas y tecnicas para la auditoria informática
Existen varias tecnicas que los auditores utlizan para la realizacion de la auditoria las cuales se analizan en el sigiente documento.
viernes, 26 de febrero de 2010
Encuesta
A) 1-3
B) 5
C) mas de 5
2.-Cuantas horas da Servicio
A) 4
B) 4-6
C) mas de 6
3.- A Cuantas Personas Brinda Servico esta area
A) 5-10 Personas
B) 10-20 Personas
C) 20 en adelante
4.-Con Que frecuencia hay cusrsos de capacitacion para los empleados de esta area
A) muy frecuente
B) escasas veces
C) Nunca
5.-Con Que Frecuencia Fallan los Equipos
A) muy frecuente
B) escasas veces
C) Nunca
jueves, 25 de febrero de 2010
Entrevista
¿Que tarea desempeña cada uno?
jueves, 18 de febrero de 2010
Principios deontologicos del auditor informático
domingo, 7 de febrero de 2010
Pruebas de Viabilidad
Ponen de manifiesto:
- Los Procedimientos están completos
- Que los materiales y registros vitales están disponibles
- Que los backup de software, documentación y trabajo en procesos son los adecuados
- Que el personal ha sido entrenado adecuadamente
Estas pruebas son de vital importancia para la validación del plan de contingencia ya que sin estas pruebas la validación del plan será más de conseguir.
Definir y documentar las pruebas del plan
Desarrollar planes para pruebas específicas
Ejecutar las pruebas y documentarlos
- Observador.
- Formularios.
- Sesiones informativas.
- Logs de equipo.
- Herramientas.
Actualizar el plan de contingencia de acuerdo a los resultados obtenidos en las pruebas
- Establecer procedimientos y calendarios de mantenimiento
- Desarrollar, procedimientos y listas de distribución
Una vez que ya está toda la planeación documentada es preciso realizar una actualización del plan de contingencia este se llevara a cabo según los resultados es así como lo menciona la última etapa aquí mencionada
Documentacion del Plan de contingencia
- Objetivo del Plan
- Modo de ejecucion
- Tiempo de duracion
- Costes estimados
- Recursos necesarios
- Evento a partir del cual se pondra en marcha
- Personas encargadas de llevar el plan y sus responsabilidades
Esta Documentacion es muy importante ya que como se menciono en un principio no solo se va a aplicar, dentro de la documentacion que se requiere esta el objetivo del plan esta documentacion es muy importante ya que de aqui depende mucho el plen de contingencia ya que aqui se define que es lo que se realizara, tambien esta el como se realizara es decir el Modo de ejecucion los pasos a realizar durante el plan de contingencia ademas de el Tiempo de ejecucion que puede ser de unas horas dias o por que no hasta semanas, enseguida tenemos el coste estimado que es el gasto que se realizara durante el plan de contingencia, por consiguiente se tiene que documentar los que son los recursos o lo que se va a necesitar para solucionar la contingencia tambien teneos el Evento a partir del cual se pondra en marcha es decir apartir de que se hara el plan de contingencia, pero el plan de contingencia no se llevara acavo por cualquier persona sino que devera de haver una persona encargada del plan de contingencia ademas de que estos tendran una resposabilidad en una sola area.
Despues de que se a realizado la documentacion del plan de contingencia este tendra que pasar a una siguiente face que es la validacion de este mismo ya que no solo se documentara y ya sino se tendra que analizar la documentacion.
sábado, 6 de febrero de 2010
Plan de Contingencia
- Definicion de los niveles minimos de srvicio
- Identificacion de las alternativas de solucion
- Evaluacion de la relacion Coste/Beneficio de cada alternativa
Evaluacion del riesgo
- Tipo de informacion
- Criticidad de las aplicaciones
- Tecnologia usada
- Marco legal
- Sector entidad
- Momento
donde se evaluara el tipo de informacion que en el departamento se usa asi como las aplicaciones usadas, tambien se analiza las tecnologias ahy usadas, un punto muy importante es eñl marco legal ya que ahy se revisa si tanto el software como el hardware son de procedencia licita si esto es lo contrario la empresa puede meterce en un problema muy serio ya que puede que la empresa sea cerrada por este motivo, tambien se toma en cuenta el lugar o los lugares que en la empresa existen es decir las areas que esten divididas y que en estas se pueda auditar ya sea individialmente o globalmente, pero una auditoria no solo se tardara una o dos horas sino puede tardarce hasta dias enteros.
En la Auditoria se pueden tener dos resultados que son "Las amenazas" y "El Peso" pero esto que quiere decir, las amenazas son los resultados que de la auditoria se obtienen mientras que el peso es todo aquello que esto puede causar ya sea una simple multa o hasta el cierre de la empresa.
¿Pero que se puede hacer con el riesgo?
- ¿Eliminarlo?
- ¿Disminuirlo?
- ¿Tranferirlo?
- ¿Asumirlo?
Los sierto es que se puede realizar cualquiera de las opciones pero la mas recomendada desde mi punto de vista es eliminarlo ya que una vez eliminada este riesgo es poco probable que vuelva a o currir pero para poder eliminarlo primeramente se tiene que asumir, tambieneste riesgo se puede transferir a un area en la cual no cause tanto daño o de plano no cause ningun daño.
lunes, 1 de febrero de 2010
Auditoria Informatica
- Rentabilidad
- Seguridad
- Eficacia
es decir en una empresa no solo vasta con estar funcionando y produciendo sino que tambien se tienen que realizar analisis o examenes tanto sobre la produccion como en el desempeño de los empleados, pero ablando en cuestiones informaticas no es distinto tambien se tienen que realizar auditorias a los sistemas informaticos para asi llegar al correcto funcionamiento de la empresa.
Sintomas de Necesidad de auditoria Informatica
Por lo regular las empresas cuentan con auditores internos, pero por lo regular esta no puede ser de lo mas sertera ya que puede ser que el auditor tenga algun compadrasgo dentro de la zona a auditar y por eso pase por alto algunas de las fallas ahy detectadas por lo cual las empresas optan tambien por acudir a una empresa externa para realizar una auditoria y esto es mas funcional ya que al contratar personas que no pertenescan a la empresa las fallas pueden ser detectadas.
Sintomas de descoordinacion y desorganizacion
Estos sintomas surgen cuando los objetivos propuestos por la empresa no coinciden con los que resultan en el departamento informatico esto es sintoma de que no se estan cumpliendo al 100% asi como los estandares de productividad se desvian o no cumplen con los estandares de la empresa conseguidos en auditorias anteriores.
Síntomas de mala imagen e insatisfacción de los usuarios
Estos Sintomas se presentan cuando las averias surgidas en el hardware no se reparan a tiempo asi como las incidencias se pasan por altoy esto es perjudicial ya que si no se reparan a tiempo esto puede causar un gasto mayor para la empresa ademas de inecesario si esto se cumple antes.
Sintomas de debilidades economico-financiero
Cuando los costes de manutencion del area informatica son demasiado elevados es unnsintoma de debilidades economico-financiero, ademas del desvio de presupuesto hacia otras causa o a otro tipo de programas que no son necesarios .
Sintomas de inseguridad
Evaluacion de nivel de riesgos
- Seguridad logica
- Seguridad fisica
- Confidencialidad
estos tres sintomas son muy importantes ya que de esto depende la funcionalidad del area informatica ya que si no se tiene una seguridad logica es decir que los archivos que ahy se procesen y aya robo de estos algo no se esta haciendo bien en esta area por lo mismo deve de existir la confidencialidad, tambien lo que es la seguridad fisica es de suma importancia ya que si existen robos del hardware existente esta area no funcionara al 100% ya que los equipos no podran brindar su servicio.
Continuidad del servicio
es un concepto aun mas importante que la seguridad
Centro de proceso de datos fuera de control
si tal situacion llegara a percibirse seria practicamente inutil la auditoria.
Objetivos de la Auditoria
- Verificacion de los aspectos organizativos y administrativos de la funcion de proceso de datos
- Verificacion de los controles de acceso a instalaciones, terminales, librerias, etc.
- Mecanizacion de las actividades de auditoria interna
- Formacion informatica interna
- Colaborar con auditores externos
Estos puntos son los objetivos de una auditoria informatica interna en los cuales se verifican los aspectos de la organizacion en cuanto al proceso de datos como lomenciona el primer punto, tambien un objetivo e el checar el acceso a las instalaciones y atodos los datos importantes dentro del area informatica yq que no a cualquier persona se le puede permitir el acceso a eta informacion ya que ahy hay informacion de suma importnacia para el funcionamiento del area ademas como se menciona en el ultimo punto esta auditoria interna deve de colaborar con una externa si eso asi es necesario.
Sistema Informatico Ideal
- Departamento autonomo
- Optimiza los recursos
- Se anticipa a necesidades futuras
- opera mediante estandares y procedimientos predefinidos
Como llevamos a cabo la auditoria Plan de Auditoria
- Definicion del alcance y Objetivos
- Conocimiento y analisis de los procedimientos estandar
- Evaluacion de controles internos
- Procedimientos y pruebas de auditoria
Juegos de ensayos
Caso Basico
sistemas paralelo
Revision de Pistas de auditoria
Revision de Sistemas de seguridad
Comparacionde programas
etc
- Analisis de los hechos detectados
- formacion de opinione sobre los controles
- presentacion de informacion y recomendaciones
la auditoria informatica se lleva mediante los puntos anteriromente mencionados donde se puede destacar que se pueden llevar acavo pruebas de auditorias donde sin sanciones ni nada se pueden sacar las problematicas que existen en area para cuando se llege la auditoria verdadera estas fallas ya no se presenten una vez hecho esta prueba y al sacar algunas problematicas estas se pueden analizar para poder darles una buena solucion mediante un informe donde se puede presentar las recomendaciones para repararlas.
La Auditoria de la seguridad de informacion
Seguridad de equipos e informacion
La auditoria de la Seguridad de la informacion sugiere diferentes controles
- Controles directivos
- Controles preventivos
- Controles de Deteccion
- Controles correctivos
- Controles de recuperacio
Objetivo de Control
Declaraciones sobre el resultado final deseado o proposito a ser alcanzado mediante las protecciones y los procedimientos de control
Control interno
Areas que puede cubrir la auditoria de la seguridad
- Controles directivos => Los Fundamentos de Seguridad
- Medida de desarrollo
- Verificacion de ajustes a la legalidad
- Amenazas fisicas externas
- Control de Acceso adecuado
- Proteccion de datos
- Comunicacion y redes
- Area de produccion
- Desarrollo de aplicaciones en un entorno seguro
- La continuidad de las Operaciones
Estos puntos antes vistos son algunos de los que cubre la auditoria en cuanto a la seguridad de la informacion donde destacamos varios puntos dentro de los mas importantes estan las amenazas fisicas externas estas se deven de analizar muy bien ya que puede ocurrir un fenomeno meteorologico por poner un ejemplo el cual puede causar que se pierda equipo importante y por ende se puede perder informacion de suma importancia para la empresa ademas como ya lo hemos mencionado anteriormente en otros puntos el control de acceso al area deve de ser vigilado ampliamente ya que si se le permite la entrada a areas como la de servidores que es una zona muy importante dentro del area informatica y por lo mismo no se le puede permitir la entrada a cualquier persona que lo desee, pero para que la informacion no sea del dominio de todo publico esta deve de estar muy bien protejida para evitar el robo de la misma.