Auditoria Informatica
Auditoria Informatica
Auditoria Informatica
ar
AUDITORIA INFORMATICA
TABLA DE CONTENIDO
TABLA DE CONTENIDO....................................................................................................................................
AUDITORA INFORMTICA............................................................................................................................
INTRODUCCIN.....................................................................................................................................................
AUDITORA:..........................................................................................................................................................
AUDITORA INTERNA Y AUDITORA EXTERNA:....................................................................................................
ALCANCE DE LA AUDITORA INFORMTICA:........................................................................................................
CARACTERSTICAS DE LA AUDITORA INFORMTICA:..........................................................................................
TIPOS Y CLASES DE AUDITORAS:.........................................................................................................................
OBJETIVO FUNDAMENTAL DE LA AUDITORA INFORMTICA:...............................................................................
REVISIN DE CONTROLES DE LA GESTIN INFORMTICA:..................................................................................
AUDITORA INFORMTICA DE EXPLOTACIN:......................................................................................................
AUDITORA INFORMTICA DE DESARROLLO DE PROYECTOS O APLICACIONES:..................................................
AUDITORA INFORMTICA DE SISTEMAS:...........................................................................................................
AUDITORA INFORMTICA DE COMUNICACIONES Y REDES:..............................................................................
AUDITORA DE LA SEGURIDAD INFORMTICA:...................................................................................................
HERRAMIENTAS Y TCNICAS PARA LA AUDITORA INFORMTICA:....................................................................
Cuestionarios:................................................................................................................................................
Entrevistas:....................................................................................................................................................
Checklist:.......................................................................................................................................................
Trazas y/o Huellas:........................................................................................................................................
Software de Interrogacin:............................................................................................................................
METODOLOGA DE TRABAJO DE AUDITORA INFORMTICA...............................................................................
Definicin de Alcance y Objetivos.................................................................................................................
Estudio Inicial................................................................................................................................................
Organizacin:................................................................................................................................................
Entorno Operacional.....................................................................................................................................
Aplicaciones bases de datos y ficheros..........................................................................................................
Recursos Humanos........................................................................................................................................
Elaboracin del Plan y de los programas de trabajo....................................................................................
Actividades de la Auditora Informtica........................................................................................................
Informe Final.................................................................................................................................................
MODELO CONCEPTUAL DE LA EXPOSICIN DEL INFORME FINAL:.......................................................................
CRMR (COMPUTER RESOURCE MANAGEMENT REVIEW)................................................................
DEFINICIN DE LA METODOLOGA CRMR:........................................................................................................
SUPUESTOS DE APLICACIN:...............................................................................................................................
AREAS DE APLICACIN:......................................................................................................................................
OBJETIVOS:.........................................................................................................................................................
ALCANCE:...........................................................................................................................................................
INFORMACIN NECESARIA PARA LA EVALUACIN DEL CRMR:.........................................................................
CASO PRCTICO DE UNA AUDITORA DE SEGURIDAD INFORMTICA <<CICLO DE SEGURIDAD>>...................
CICLO DE SEGURIDAD.........................................................................................................................................
Fase 0. Causas de realizacin de una Auditora de Seguridad.....................................................................
Auditora Informtica
Introduccin
A finales del siglo XX, los Sistemas Informticos se han constituido en las
herramientas ms poderosas para materializar uno de los conceptos ms
vitales y necesarios para cualquier organizacin empresarial, los Sistemas de
Informacin de la empresa.
La Informtica hoy, est subsumida en la gestin integral de la empresa, y
por eso las normas y estndares propiamente informticos deben estar, por
lo tanto, sometidos a los generales de la misma. En consecuencia, las
organizaciones informticas forman parte de lo que se ha denominado el
"management" o gestin de la empresa. Cabe aclarar que la Informtica no
gestiona propiamente la empresa, ayuda a la toma de decisiones, pero no
decide por s misma. Por ende, debido a su importancia en el funcionamiento
de una empresa, existe la Auditora Informtica.
El trmino de Auditora se ha empleado incorrectamente con frecuencia ya
que se ha considerado como una evaluacin cuyo nico fin es detectar
errores y sealar fallas. A causa de esto, se ha tomado la frase "Tiene
Auditora" como sinnimo de que, en dicha entidad, antes de realizarse la
auditora, ya se haban detectado fallas.
El concepto de auditora es mucho ms que esto. Es un examen crtico que
se realiza con el fin de evaluar la eficacia y eficiencia de una seccin, un
organismo, una entidad, etc.
La palabra auditora proviene del latn auditorius, y de esta proviene la
palabra auditor, que se refiere a todo aquel que tiene la virtud de or.
Por otra parte, el diccionario Espaol Sopena lo define como: Revisor de
Cuentas colegiado. En un principio esta definicin carece de la explicacin
del objetivo fundamental que persigue todo auditor: evaluar la eficiencia y
eficacia.
Si consultamos el Boletn de Normas de auditora del Instituto mexicano de
contadores nos dice: " La auditora no es una actividad meramente mecnica
que implique la aplicacin de ciertos procedimientos cuyos resultados, una
vez llevado a cabo son de carcter indudable."
De todo esto sacamos como deduccin que la auditora es un examen crtico
pero no mecnico, que no implica la preexistencia de fallas en la entidad
auditada y que persigue el fin de evaluar y mejorar la eficacia y eficiencia de
una seccin o de un organismo.
Los principales objetivos que constituyen a la auditora Informtica son el
control de la funcin informtica, el anlisis de la eficiencia de los Sistemas
Informticos que comporta, la verificacin del cumplimiento de la Normativa
general de la empresa en este mbito y la revisin de la eficaz gestin de los
recursos materiales y humanos informticos.
El auditor informtico ha de velar por la correcta utilizacin de los amplios
recursos que la empresa pone en juego para disponer de un eficiente y
Areas Generales
Interna
Direccin Usuario
Segurida
d
Explotacin
Desarrollo
Sistemas
Comunicacion
es
Seguridad
Cada Area Especifica puede ser auditada desde los siguientes criterios
generales:
Desde su propio funcionamiento interno.
Desde el apoyo que recibe de la Direccin y, en sentido ascendente,
del grado de cumplimiento de las directrices de sta.
Desde la perspectiva de los usuarios, destinatarios reales de la
informtica.
Desde el punto de vista de la seguridad que ofrece la Informtica en
general o la rama auditada.
Amenaza
Error
Destruccin
de Hardware
Borrado de
Informacin
Incendi Sabotaje
o
1
1
1
..
1:
Improbable
2: Probable
3: Certeza
-:
Despreciable
Informtico Generalista
Experto en Desarrollo de
Proyectos
Tcnico de Sistemas
Ciclo de Seguridad
El objetivo de esta auditora de seguridad es revisar la situacin y las cuotas
de eficiencia de la misma en los rganos ms importantes de la estructura
informtica.
Para ello, se fijan los supuestos de partida:
El rea auditada es la Seguridad. El rea a auditar se divide en: Segmentos.
Los segmentos se dividen en: Secciones.
Las secciones se dividen en: Subsecciones.
De este modo la auditora se realizara en 3 niveles.
Los segmentos a auditar, son:
Segmento 1: Seguridad de cumplimiento de normas y estndares.
Segmento 2: Seguridad de Sistema Operativo.
Segmento 3: Seguridad de Software.
Segmento 4: Seguridad de Comunicaciones.
Segmento 5: Seguridad de Base de Datos.
Segmento 6: Seguridad de Proceso.
Segmento 7: Seguridad de Aplicaciones.
Segmento 8: Seguridad Fsica.
Se darn los resultados globales de todos los segmentos y se realizar un
tratamiento exhaustivo del Segmento 8, a nivel de seccin y subseccin.
Conceptualmente la auditoria informtica en general y la de Seguridad en
particular, ha de desarrollarse en seis fases bien diferenciadas:
Fase 0. Causas de la realizacin del ciclo de seguridad.
Fase 1. Estrategia y logstica del ciclo de seguridad.
Fase 2. Ponderacin de sectores del ciclo de seguridad.
Fase 3. Operativa del ciclo de seguridad.
Fase 4. Clculos y resultados del ciclo de seguridad.
Fase 5. Confeccin del informe del ciclo de seguridad.
A su vez, las actividades auditoras se realizan en el orden siguiente:
0. Comienzo del proyecto de Auditora Informtica.
1. Asignacin del equipo auditor.
2. Asignacin del equipo interlocutor del cliente.
3. Cumplimentacin de formularios globales y parciales por parte del
cliente.
4. Asignacin de pesos tcnicos por parte del equipo auditor.
5. Asignacin de pesos polticos por parte del cliente.
6. Asignacin de pesos finales a segmentos y secciones.
7. Preparacin y confirmacin de entrevistas.
8. Entrevistas, confrontaciones y anlisis y repaso de documentacin.
9. Calculo y ponderacin de subsecciones, secciones y segmentos.
10. Identificacin de reas mejorables.
11. Eleccin de las reas de actuacin prioritaria.
12. Preparacin de recomendaciones y borrador de informe
Puntos
4
5
5
4
3
3
24/30
80%
Puntos
3
3
5
3
14/20
70%
Puntos
5
5
2
2
14/20
70%
Puntos
1
1
1
3
6/20
30%
Conclusin:
Principalmente, con la realizacin de este trabajo prctico, la principal
conclusin a la que hemos podido llegar, es que toda empresa, pblica o
privada, que posean Sistemas de Informacin medianamente complejos,
deben de someterse a un control estricto de evaluacin de eficacia y
eficiencia. Hoy en da, el 90 por ciento de las empresas tienen toda su
informacin estructurada en Sistemas Informticos, de aqu, la vital
importancia que los sistemas de informacin funcionen correctamente. La
empresa hoy, debe/precisa informatizarse. El xito de una empresa depende
de la eficiencia de sus sistemas de informacin. Una empresa puede tener
un staff de gente de primera, pero tiene un sistema informtico propenso a
errores, lento, vulnerable e inestable; si no hay un balance entre estas dos
cosas, la empresa nunca saldr a adelante. En cuanto al trabajo de la
auditora en s, podemos remarcar que se precisa de gran conocimiento de
Informtica, seriedad, capacidad, minuciosidad y responsabilidad; la auditora
de Sistemas debe hacerse por gente altamente capacitada, una auditora mal
hecha puede acarrear consecuencias drsticas para la empresa auditada,
principalmente econmicas.