100% encontró este documento útil (2 votos)
484 vistas47 páginas

Objetivos y Controles de Seguridad Informática

La seguridad informática implica prevenir el acceso no autorizado a sistemas informáticos mediante medidas como antivirus, firewalls y contraseñas seguras. Tiene como objetivo principal proteger los activos de un sistema como la información, tecnología, personas y recursos físicos, asegurando la confidencialidad, integridad, disponibilidad y autenticidad de los datos. Las amenazas pueden provenir de hackers, virus, errores de software u otros factores, por lo que se deben implementar controles y procedimientos de seguridad activos y pasivos
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como DOCX, PDF, TXT o lee en línea desde Scribd
100% encontró este documento útil (2 votos)
484 vistas47 páginas

Objetivos y Controles de Seguridad Informática

La seguridad informática implica prevenir el acceso no autorizado a sistemas informáticos mediante medidas como antivirus, firewalls y contraseñas seguras. Tiene como objetivo principal proteger los activos de un sistema como la información, tecnología, personas y recursos físicos, asegurando la confidencialidad, integridad, disponibilidad y autenticidad de los datos. Las amenazas pueden provenir de hackers, virus, errores de software u otros factores, por lo que se deben implementar controles y procedimientos de seguridad activos y pasivos
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como DOCX, PDF, TXT o lee en línea desde Scribd

Seguridad Informática

Es el proceso de prevenir y detectar el uso no autorizado de un sistema informático. Implica el


proceso de proteger contra intrusos el uso de nuestros recursos informáticos con intenciones
maliciosas o con intención de obtener ganancias, o incluso la posibilidad de acceder a ellos por
accidente.

La seguridad informática abarca una serie de medidas de seguridad, tales como programas de
software de antivirus, firewalls, y otras medidas que dependen del usuario, tales como la
activación o la desactivación de ciertas funciones de software, como scripts de Java, ActiveX,
cuidar del uso adecuado de la computadora, los recursos de red o de Internet.

Objetivo de la Seguridad Informática

La seguridad informática tiene como objetivo principal proteger los activos que están asociados
directamente con los elementos que integran un sistema informático.
Para lograr un ambiente informático más seguro se puede decir que los elementos que integran
un sistema informático son: Información, Tecnologías de información, Personas o
Usuarios e Inmuebles.

Áreas principales de la Seguridad Informática

 -Confidencialidad: Sólo los usuarios autorizados pueden acceder a nuestros recursos, datos
e información.
 -Integridad: Sólo los usuarios autorizados deben ser capaces de modificar los datos cuando
sea necesario.
 -Disponibilidad: Los datos deben estar disponibles para los usuarios cuando sea necesario.
 -Autenticación: Estás realmente comunicándote con los que piensas que te estás
comunicando

 Importancia de la Seguridad Informática


Prevenir el robo de datos tales como números de cuentas bancarias, información de tarjetas de
crédito, contraseñas, documentos relacionados con el trabajo, hojas de cálculo, etc. es algo
esencial durante las comunicaciones de hoy en día.
Muchas de las acciones de nuestro día a día dependen de la seguridad informática a lo largo
de toda la ruta que siguen nuestros datos.

Un intruso puede modificar y cambiar los códigos fuente de los programas y también puede
utilizar tus imágenes o cuentas de correo electrónico para crear contenido perjudicial, como
imágenes pornográficas o cuentas sociales falsas.
Los hackers pueden bloquear un sistema informático para propiciar la pérdida de datos.
También son capaces de lanzar ataques DDoS para conseguir que no se pueda acceder a sitios
web mediante consiguiendo que el servidor falle.
Las Amenazas

Las amenazas de un sistema informático pueden provenir desde un hacker remoto que entra
en nuestro sistema desde un troyano, pasando por un programa descargando de forma gratuita
que nos ayuda a gestionar nuestras fotos pero que supone una puerta trasera a nuestro sistema
permitiendo la entrada a espías hasta la entrada no deseada al sistema mediante una
contraseña de bajo nivel de seguridad.

Clasificación de las amenazas


-Amenazas Humanas
-Amenazas Lógicas
-Amenazas Físicas

Amenazas Humanas
-Personal(se pasa por alto el hecho de la persona de la organización incluso a la persona ajeno a la
estructura informática, puede comprometer la seguridad de los equipos)
-Ex-empleados(generalmente se trata de personas descontentas con la organización que pueden
aprovechar debilidades de un sistema del que conocen perfectamente, pueden insertar
troyanos, bombas lógicas, virus o simplemente conectarse al sistema como si aun trabajaran el
la organización)

-Curiosos(son los atacantes juntos con los crakers los que más se dan en un sistema )

-Hackers(una persona que intenta tener acceso no autorizado a los recursos de la red con intención
maliciosa aunque no siempre tiende a ser esa su finalidad)

-Crackers(es un término mas preciso para describir una persona que intenta obtener acceso no
autorizado a los recursos de la red con intención maliciosa)

-Intrusos remunerados(se trata de personas con gran experiencia en problemas de seguridad y un


amplio conocimiento del sistema que son pagados por una tercera parte generalmente para
robar secretos o simplemente para dañar la imagen de la organización)

Amenazas Lógicas

-Sofware incorrecto(a los errores de programación se les llama Bugs y a los programas para
aprovechar uno de estos fallos se les llama Exploits.)
-Herramientas de seguridad(cualquier herramienta de seguridad representa un arma de doble filo
de la misma forma que un administrador las utiliza para detectar y solucionar fallos en sus
sistemas o la subred completa un intruso las puede utilizar para detectar esos mismos fallos y
aprovecharlos para atacar los equipos, herramientas como NESUS, SAINT o SATAN pasa de
ser útiles a peligrosas cuando la utilizan Crakers.)
-Puertas traseras(durante el desarrollo de aplicaciones grandes o sistemas operativos es habitual
que entre los programadores insertar atajos en los sistemas habituales de autenticación del
programa o núcleo de sistema que se esta diseñando. Son parte de código de ciertos
programas que permanecen sin hacer ninguna función hasta que son activadas en ese punto
la función que realizan no es la original del programa si no una acción perjudicial.)
-Canales cubiertos(son canales de comunicación que permiten a un proceso trasferir información
de forma que viole la política de seguridad del sistema.)

Amenazas Lógicas
-Virus(un virus es una secuencia de código que se inserta en un fichero ejecutable denominado
huésped de forma que cuando el archivo se ejecuta el virus también lo hace insertándose a si
mismo en otros programas.)

-Gusanos(es un programa capaz de ejecutarse y propagarse por si mismo a través de redes en


ocasiones portando virus o aprovechando bugs de los sistemas a los que se conecta para
dañarlos a ser difíciles de programar su numero no es muy elevado pero el daño que causa es
muy grave.)

-Caballos de troya(son instrucciones escondidas en un programa de forma que este parezca


realizar las tareas que un usuario espera de el pero que realmente ejecuta funciones ocultas.),
Programas conejo o bacterias(bajo este nombre se conoce a este programa que no hace nada
útil si no que simplemente se delimitan a reproducirse hasta que el número de copias acaba
con los recursos del sistema produciendo una negación del servicio.

Amenazas Físicas
-Robos
-Sabotajes
-Destrucción de sistemas
-Suministro eléctrico
-Condiciones atmosféricas
-Catástrofes naturales
Análisis de Riesgos

Teniendo en cuenta que el Análisis de riesgos no es más que el proceso sistemático para
estimar la magnitud de los riesgos a que está expuesto una Organización, y que el activo más
importante que esta posee es la información, deben existir técnicas que la aseguren, más allá
de la seguridad física que se establezca sobre los equipos en los cuales se almacena.
Estas técnicas las brinda la seguridad lógica que consiste en la aplicación de barreras y
procedimientos que resguardan el acceso a los datos y sólo permiten acceder a ellos a las
personas autorizadas para hacerlo.

Medidas básicas de Seguridad


 Asegurar la instalación de software legalmente adquirido: por lo general el software
legal está libre de troyanos o virus.
 Suites antivirus: con las reglas de configuración y del sistema adecuadamente definidos.
 Hardware y software cortafuegos: los firewalls ayudan con el bloqueo de usuarios no
autorizados que intentan acceder a tu computadora o tu red.
 Uso de contraseñas complejas y grandes: las contraseñas deben constar de varios
caracteres especiales, números y letras. Esto ayuda en gran medida a que un hacker pueda
romperla fácilmente.
 Cuidado con la ingeniería social: a través de las redes sociales
los ciberdelincuentes pueden intentar obtener datos e información que pueden utilizar para
realizar ataques.
 Criptografía, especialmente la encriptación: juega un papel importante en mantener
nuestra información sensible, segura y secreta.

Formas de Protección de Nuestro Sistema


 Activas> evitan daños en los sistemas informáticos mediante empleo de contraseñas
adecuadas en el acceso a sistemas y aplicaciones, encriptación de los datos en las
comunicaciones, filtrado de conexiones en redes y el uso de software específico en
seguridad informática.
 Pasiva> minimizan el impacto y los efectos causados por accidentes mediante uso de
hardware adecuado, protección física, eléctrica y ambiental, realización de copias de
seguridad.

Términos relacionados con la seguridad informática


 Activo: recurso del sistema de información o relacionado con este, necesario para que la
organización funcione correctamente y alcance los objetivos propuestos.
 Amenaza: es un evento que puede desencadenar un incidente en la organización,
produciendo daños materiales o pérdidas inmateriales en sus activos.
 Ataque: evento, exitoso o no, que atenta sobre el buen funcionamiento del sistema.
 Control: es una acción, dispositivo o procedimiento que elimina o reduce una vulnerabilidad.
 Impacto: medir la consecuencia al materializarse una amenaza.
 Riesgo: Es la probabilidad de que suceda la amenaza o evento no deseado
 Vulnerabilidad: Son aspectos que influyen negativamente en un activo y que posibilita la
materialización de una amenaza.
 Desastre o Contingencia: interrupción de la capacidad de acceso a información y
procesamiento de la misma a través de computadoras necesarias para la operación normal de
un negocio.

Términos relacionados con la seguridad informática


 Impacto: medir la consecuencia al materializarse una amenaza.
 Riesgo: Es la probabilidad de que suceda la amenaza o evento no deseado
 Vulnerabilidad: Son aspectos que influyen negativamente en un activo y que posibilita la
materialización de una amenaza.
 Desastre o Contingencia: interrupción de la capacidad de acceso a información y
procesamiento de la misma a través de computadoras necesarias para la operación normal de
un negocio.
AUDITORIA DE SISTEMAS

Auditoria de Sistemas
La auditoría de sistemas supone la revisión y evaluación de los controles y sistemas de
informática, así como su utilización, eficiencia y seguridad en la empresa, la cual procesa la
información.
Gracias a la auditoría de sistemas como alternativa de control, seguimiento y revisión, el
proceso informático y las tecnologías se emplean de manera más eficiente y segura,
garantizando una adecuada toma de decisiones.

En que consiste la Auditoria de Sistemas


 La verificación de controles en el procesamiento de la información e instalación de
sistemas, con el objetivo de evaluar su efectividad y presentar también alguna
recomendación y consejo.
 Verificar y juzgar de manera objetiva la información.
 Examen y evaluación de los procesos en cuanto a informatización y trato de datos se
refiere. Además, se evalúa la cantidad de recursos invertidos, la rentabilidad de cada
proceso y su eficacia y eficiencia.

El análisis y evaluación realizados a través de la auditoría de sistemas debe ser objetivo, crítico,
sistemático e imparcial. El informe de auditoría final deberá ser un claro ejemplo de la realidad
de la empresa en cuanto a los procesos y la informatización se refiere, para tomar mejores
decisiones y mejorar en el negocio.

Objetivos de la Auditoria de Sistemas


 Mejorar la relación coste-beneficio de los sistemas de información.
 Incrementar la satisfacción y seguridad de los usuarios de dichos sistemas
informatizados.
 Garantizar la confidencialidad e integridad a través de sistemas de seguridad y control
profesionales.
 Minimizar la existencia de riesgos, tales como virus o hackers, por ejemplo.
 Optimizar y agilizar la toma de decisiones.
 Educar sobre el control de los sistemas de información, puesto que se trata de un
sector muy cambiante y relativamente nuevo, por lo que es preciso educar a los
usuarios de estos procesos informatizados.

Justificaciones para la auditoria


 Aumento considerable e injustificado de presupuesto en el área de procesamiento de
datos.
 Desconocimiento en el nivel directivo de la situación informática de la empresa.
 Falta total o parcial de seguridad que garantice la integridad del personal, equipos e
información.
 Descubrimiento de fraudes efectuados con el computador o criminalidad informática.
 Descontento general de los usuarios por incumplimiento de los plazos y mala Calidad
de los resultados.
 Falta de Documentación o documentación incompleta de los sistemas que no permiten
realizar el mantenimiento debido.

Metodología para la auditoria de Sistemas


Existen algunas metodologías de Auditorías de Sistemas de información y todas dependen de
lo que se pretenda revisar o analizar:
 Estudio preliminar
 Revisión y evaluación de controles y seguridades
 Examen detallado de áreas criticas
 Comunicación de resultados

Estudio preliminar
Incluye definir el grupo de trabajo, el programa de auditoría, efectuar visitas a la unidad
informática para conocer detalles de la misma, elaborar un cuestionario para la obtención de
información para evaluar preliminarmente el control interno, solicitud de plan de actividades,
Manuales de políticas, reglamentos, Entrevistas con los principales funcionarios.

Revisión y evaluación de controles y seguridades


Consiste de la revisión de los diagramas de flujo de procesos, realización de pruebas de
cumplimiento de las seguridades, revisión de aplicaciones de las áreas criticas, Revisión de
procesos históricos, Revisión de documentación y archivos, entre otras actividades.
Examen detallado de áreas críticas
Con las fases anteriores el auditor descubre las áreas criticas y sobre ellas hace un estudio y
análisis profundo en los que definirá concretamente su grupo de trabajo y la distribución de
carga del mismo, establecerá los motivos, objetivos, alcance Recursos que usará, definirá la
metodología de trabajo, la duración de la auditoría, Presentará el plan de trabajo y analizará
detalladamente cada problema encontrado con todo lo anteriormente analizado.

Comunicación de resultados
Se elaborará el borrador del informe a ser discutido con los ejecutivos de la empresa hasta
llegar al informe definitivo, el cual se presentará esquemáticamente en forma de matriz, cuadros
o redacción simple y concisa que destaque los problemas encontrados, los efectos y las
recomendaciones de la Auditoría.

ISACA (Asociación de Auditoría y Control de Sistemas de Información)


ISACA es una asociación independiente, global y sin fines de lucro. Están comprometidos con
el desarrollo, la adopción y uso de conocimiento y prácticas líderes en la industria de TI. Estos
conocimientos y prácticas tienen uso y aceptación a nivel mundial.
ISACA ayuda a los profesionales globales a liderar, adaptar y asegurar la confianza en un
mundo digital en evolución ofreciendo conocimiento, estándares, relaciones, acreditación y
desarrollo de carrera innovadores y de primera clase. Establecida en 1969, ISACA es una
asociación global sin ánimo de lucro de 140 000 profesionales en 180 países.

Objetivos de ISACA
El objetivo principal es promover la educación de sus miembros, el uso compartido de recursos,
el establecimiento de una red de contactos profesionales y una amplia gama de beneficios
adicionales a nivel local, orientados al mejoramiento y al desarrollo de sus capacidades
individuales relacionadas con la práctica de la auditoria, el control y la seguridad de sistemas
de información.
Los objetivos específicos de ISACA son:
 Promover la educación y la mejora del conocimiento y las habilidades de sus miembros
en las disciplinas de la auditoria, el aseguramiento, el control y la seguridad de los
sistemas de información.
 Incentivar el intercambio fluido de información, así como de estándares, investigaciones
y
 enfoques aplicables a estas disciplinas.
 Realizar presentaciones periódicas sobre estos tópicos.
 Establecerse como un líder de opinión en la comunidad profesional y académica sobre
el gobierno de TI como una disciplina profesional que ayuda al logro de los objetivos de
las empresas.

COBIT
COBIT (Control Objectives for Information and related Technology) es el marco aceptado
internacionalmente como una buena práctica para el control de la información, TI y los riesgos
que conllevan.
COBIT se utiliza para implementar el gobierno de IT y mejorar los controles de IT. Contiene
objetivos de control, directivas de aseguramiento, medidas de desempeño y resultados, factores
críticos de éxito y modelos de madurez.

5 principios de COBIT
 Satisfacer las necesidades del accionista
 Considerar la empresa de punta a punta
 Aplicar un único modelo de referencia integrado
 Posibilitar un enfoque holístico
 Separar gobierno de la gestión.

7 habilitadores de COBIT
 Principios, políticas y modelos de referencia
 Procesos
 Estructuras organizacionales
 Cultura, ética y comportamiento
 Información
 Servicios, infraestructura y aplicaciones
 Gente, habilidades y competencias.

ITIL (Biblioteca de Infraestructura de Tecnologías de Información)


Es un marco de trabajo de las mejores prácticas destinadas a facilitar la entrega de servicios de
tecnologías de la información (TI) de alta calidad. ITIL resume un extenso conjunto de
procedimientos de gestión ideados para ayudar a las organizaciones a lograr calidad y eficiencia
en las operaciones de TI.
Estos procedimientos son independientes del proveedor y han sido desarrollados para servir de
guía para que abarque toda infraestructura, desarrollo y operaciones de TI.
Uno de los principales beneficios propugnado por los defensores de ITIL dentro de la comunidad
de TI es que proporciona un vocabulario común, consistente en un glosario de término
precisamente definidos y ampliamente aceptados.
ITIL fue desarrollada al reconocer que las organizaciones dependen cada vez más de las TI
para alcanzar sus objetivos corporativos.
Esta dependencia en aumento ha dado como resultado una necesidad creciente de servicios TI
de calidad que se correspondan con los objetivos del negocio, y que satisfaga los requisitos y
las expectativas del cliente. A través de los años, el énfasis pasó de estar sobre el desarrollo
de las aplicaciones TI a la gestión de servicios TI.
ISO/IEC 27001

Es un estándar para la seguridad de la información (Information technology - Security


techniques - Information security management systems - Requirements) aprobado y publicado
como estándar internacional en octubre de 2005 por International Organization for
Standardization y por la comisión International Electrotechnical Commission.
Especifica los requisitos necesarios para establecer, implantar, mantener y mejorar un sistema
de gestión de la seguridad de la información (SGSI) según el conocido como “Ciclo
de Deming”: PDCA - acrónimo de Plan, Do, Check, Act (Planificar, Hacer, Verificar, Actuar).

Metodología para la Gestión de la Seguridad Informática


En primer lugar se describen los aspectos relacionados con la concepción del sistema de
seguridad y su implantación, especialmente la determinación de las necesidades de protección,
el análisis y la gestión de los riesgos que gravitan sobre los sistemas informáticos y los
controles a implementar.
Estos controles incluyen políticas, procesos, procedimientos, estructuras organizativas,
mecanismos y funciones de seguridad que requieren ser supervisados sistemáticamente y
mejorados cuando fuera necesario para asegurar que se cumplan los objetivos de seguridad de
la organización.
Posteriormente se aborda la explicación de la estructura y contenido que debe tener el Plan de
Seguridad Informática (en lo adelante PSI.
Introducción
La información y los procesos que la apoyan, los sistemas y las redes, son bienes importantes
de las entidades, por lo que requieren ser protegidos convenientemente frente a amenazas que
pongan en peligro la disponibilidad, la integridad, la confidencialidad de la información, la
estabilidad de los procesos, los niveles de competitividad, la imagen corporativa, la rentabilidad
y la legalidad, aspectos necesarios para alcanzar los objetivos de la organización.
Es posible disminuir el nivel de riesgo de forma significativa y con ello la materialización de las
amenazas y la reducción del impacto sin necesidad de realizar elevadas inversiones ni contar
con una gran estructura de personal. Para ello se hace necesario conocer y gestionar de
manera ordenada los riesgos a los que está sometido el sistema informático, considerar
procedimientos adecuados y planificar e implantar los controles de seguridad que
correspondan.
Tomar en cuenta
En un Sistema de Gestión de Seguridad Informática (SGSI) es importante tener presente lo
siguiente:
1. La responsabilidad de resguardar la información no solo es del experto en informática,
sino también de los directivos de la organización.
2. La ausencia de análisis de riesgos produce que se protejan todas las áreas de igual
forma, lo cual puede ser contraproducente (subestimada o menospreciada)
3. La seguridad guardada es la que esta alineada a los cumplir los objetivos
organizacionales.

Aproximación básica
El SGSI de una entidad se diseña considerando el conjunto de sus bienes informáticos a partir
de su importancia y el papel que representan para el cumplimiento de su actividad.
Se hace en base a un análisis de riesgo que incluya:
1. Determinar qué se trata de proteger.
2. Determinar de qué es necesario protegerse.
3. Determinar cuan probables son las amenazas.
4. Implementar los controles que protejan los bienes informáticos de una manera rentable.
5. Revisar continuamente este proceso y perfeccionarlo cada vez que una debilidad
(vulnerabilidad) sea encontrada.
Procesos de un SGSI

Preparación de un SGSI
Durante la preparación se crean las condiciones para el diseño e implementación del SGSI,
considerando los aspectos siguientes:

o Asegurar el compromiso de la dirección.
o Seleccionar y preparar a los miembros del equipo que participará en el diseño e
implementación del SGSI.
o Recopilar información de seguridad.

Compromiso de la dirección de la entidad con la Seguridad Informática

La dirección apoyará activamente la seguridad dentro de la organización mediante una


orientación clara, compromiso demostrado y la asignación explícita de las responsabilidades de
seguridad informática y su reconocimiento, para lo cual:
 Asegura que los objetivos de seguridad informática estén identificados, cumplen los
requisitos de la organización y están integrados en los procesos principales.
 Formula, revisa y aprueba las políticas de seguridad informática.
 Revisa la efectividad de la implementación de las políticas de seguridad.
 Provee una orientación clara y apoyo visible hacia las iniciativas de seguridad.
 Proporciona los recursos necesarios para la seguridad.
 Aprueba la asignación de los roles específicos y responsabilidades en seguridad
informática en la organización.
 Inicia planes y programas para mantener la concienciación en seguridad.
 Asegura que la implementación de los controles de seguridad informática sea
coordinada en toda la organización.

Selección del equipo de SGSI


El equipo de diseño e implementación se conformará con:

 Dirigentes y funcionarios que a los diferentes niveles responden por la información que
se procesa en las tecnologías y por tanto son los garantes de su protección.
 personal de informática, que domina los aspectos técnicos necesarios para la
implementación de los controles de seguridad.
 profesionales de la protección, a partir de su responsabilidad en la custodia de los
bienes informáticos y otros que se consideren de acuerdo a su perfil.

Recopilar información de seguridad


Durante el proceso de preparación se reunirá toda la información que facilite el diseño e
implementación del SGSI, para lo cual se utilizan los documentos normativos y metodológicos
que existan sobre el tema.
Documentación de aplicaciones y sistemas en explotación en la organización; documentación
de incidentes ocurridos en la entidad o en otras organizaciones afines; tendencias de seguridad
nacionales e internacionales, así como otros materiales que faciliten su realización.

Determinación de las necesidades de protección


Las necesidades de protección del sistema informático se establecen mediante la realización
de un análisis de riesgos.
Análisis de Riesgos es el proceso dirigido a determinar la probabilidad de que las amenazas
se materialicen sobre los bienes informáticos e implica la identificación de los bienes a proteger,
las amenazas que actúan sobre ellos, su probabilidad de ocurrencia y el impacto que puedan
causar.
La realización del análisis de riesgos debe proporcionar:



 Una detallada caracterización del sistema informático objeto de
protección.
 La creación de un inventario de bienes informáticos a proteger.
 La evaluación de los bienes informáticos a proteger en orden de su
importancia para la organización.
 La identificación y evaluación de amenazas y vulnerabilidades.
 La estimación de la relación importancia-riesgo asociada a cada bien
informático (peso de riesgo).
Análisis de Riesgos

En el proceso de análisis de riesgos se pueden diferenciar dos aspectos:


 Evaluación de Riesgos
 Gestión de Riesgos
Evaluación de Riesgos
La Evaluación de Riesgos orientada a determinar los sistemas que, en su conjunto o en
cualquiera de sus partes, pueden verse afectados directa o indirectamente por amenazas,
valorando los riesgos y estableciendo sus niveles a partir de las posibles amenazas, las
vulnerabilidades existentes y el impacto que puedan causar a la entidad.
Consiste en el proceso de comparación del riesgo estimado con los criterios de riesgo, para así
determinar su importancia.
Gestión de Riesgos
La Gestión de Riesgos que implica la identificación, selección, aprobación y manejo de los
controles a establecer para eliminar o reducir los riesgos evaluados a niveles aceptables, con
acciones destinadas a:

o Reducir la probabilidad de que una amenaza ocurra.
o Limitar el impacto de una amenaza, si esta se manifiesta.
o Reducir o eliminar una vulnerabilidad existente.
o Permitir la recuperación del impacto o su transferencia a terceros.
Técnicas de Manejo de Riesgos
Evitar: Impedir el riesgo con cambios significativos por mejoramiento, rediseño o eliminación,
en los procesos, siendo el resultado de adecuados controles y acciones realizadas.
Reducir: Cuando el riesgo no puede evitarse por dificultades de tipo operacional, la alternativa
puede ser su reducción hasta el nivel más bajo posible. Esta opción es la más económica y
sencilla y se consigue optimizando los procedimientos y con la implementación de controles.

Técnicas de Manejo de Riesgos


Retener: Cuando se reduce el impacto de los riesgos pueden aparecer riesgos residuales.
Dentro de las estrategias de gestión de riesgos de la entidad se debe plantear como manejarlos
para mantenerlos en un nivel mínimo.
Transferir: Es buscar un respaldo contractual para compartir el riesgo con otras entidades, por
ejemplo alojamiento, hospedaje, externalización de servicios, entre otros. Esta técnica se usa
ya sea para eliminar un riesgo de un lugar y transferirlo a otro, o para minimizar el mismo.
Configurar un dominio de Red

1. Cambiar nombre al equipo Servidor (DNS075769)


2. Asignar IP fija al Servidor (IP [Link], Mask [Link] DNS [Link])
3. Agregar características y roles de Dominio de Active Directory
Administrador del Servidor
Agregar Roles y Caracteristicas
(Siguiente)
Tipo Instalacion: Instalacion basada en caracterisitcas o roles
(Siguiente)
Seleccionar Servidor
(Siguiente)
Roles de Servidor: Servicio de Dominio de AD
(Siguiente)
Caracteristicas (Siguiente)
AD DS (Siguiente)
Confirmacion (Instalar)
4. Promover Servidor como controlador de Dominio
Hacer Click en la alerta amarilla de la banderita de Administracion de Servidor
Promover Este Servidor a Controlador de Dominio
Agregar Nuevo Bosque (Colocar nombre al dominio)
(Siguiente)
Agregar contraseña de recuperación (Siguiente)
Omitimos delegación DNS (Siguiente)
Nombre de NetBios lo pone automatico (siguiente)
Locaciones de Archivos AD (dejarlo igual )
Luego el sistema evalúa que todo este apto para promover el servidor, si solo muestra
alertas en amarillo, no hay problema. Si hay algún error dará alerta en rojo y no dejará
instalar.

5. Pegar equipo cliente a dominio de servidor

Configuraciones de AD
1. Explicación de objetos: Unidades Organizativas, Estaciones, Usuarios, Grupos de
usuarios
2. Creación de Objetos
3. Crear 3 Unidades Organizativas
 Grupos de Seguridad
 Administración
 Operaciones
4. Crear 3 usuarios
 Administrador
 Operador
 Usuario personal
5. Agregar usuarios a grupos
6. Configuración de políticas
a. Predeterminar fondo de escritorio para todo el dominio
b. Bloquear dispositivos usb a grupo de AD
c. Asignar unidad de red o acceso directo a grupo de AD
d. Compartir carpeta y dar privilegios diferentes a usuarios
e. Instalar programa en cliente al loguearse con el AD
Cybercrimen

Un "delito informático" o "ciberdelito" es toda aquella acción antijurídica y culpable a través de


vías informáticas o que tiene como objetivo destruir y dañar por medios electrónicos y redes de
Internet.
Existen conductas criminales por vías informáticas que no pueden considerarse como delito,
según la: "Teoría del delito", por lo cual se definen como abusos informáticos y parte de la
criminalidad informática.
La criminalidad informática consiste en la realización de un tipo de actividades que, reuniendo
los requisitos que delimitan el concepto de delito, sean llevados a cabo utilizando un elemento
informático.

La Organización de Naciones Unidas reconoce los siguientes tipos de delitos informáticos:

Fraudes cometidos mediante manipulación de computadoras; en este se reúne: la


manipulación de datos de entrada (sustraer datos), manipulación de programas (modificar
programas del sistema o insertar nuevos programas o rutinas), manipulación de los datos de
salida (fijación de un objeto al funcionamiento de sistemas de información, el caso de los cajeros
automáticos) y fraude efectuado por manipulación informática (se sacan pequeñas cantidades
de dinero de unas cuentas a otras).

Manipulación de datos de entrada; como objetivo cuando se altera directamente los datos de
una información computarizada. Como instrumento cuando se usan las computadoras como
medio de falsificación de documentos.

Daños o modificaciones de programas o datos computarizados; entran tres formas de


delitos: sabotaje informático (eliminar o modificar sin autorización funciones o datos de una
computadora con el objeto de obstaculizar el funcionamiento) y acceso no autorizado a servicios
y sistemas informáticos (ya sea por curiosidad, espionaje o por sabotaje).

Cibercrimen y formas de combatirlo


Estas malas conductas tienen la particularidad de desarrollarse a través de internet y su estudio
ha cobrado una gran importancia en los últimos años debido a que el uso de internet se ha
extendido a todos los sectores de la sociedad como los negocios, el entretenimiento, los
servicios médicos, el deporte o la industria de los medios entre otros.
Estrategias de Cibercrimen

Hacking
Es una forma de delincuencia por la que se accede a información personal o confidencial
almacenada en la base de datos de sistemas pertenecientes a cualquier persona u organización
desde una ubicación remota.
El dueño real puede no ser consciente de que su información confidencial está siendo accesible
a otra persona. Para ello, los delincuentes utilizan software especial.

Phishing
Es una de las principales formas de ciberdelincuencia y las personas más afectadas por
este ciberdelito son aquellas que utilizan internet como medio para sus transacciones en
efectivo y otros servicios relacionados con la banca.
El criminal intenta adquirir información sensible como nombres de usuario, contraseñas y
detalles de tarjetas de crédito y/o cuentas bancarias para retirar dinero o para comprar
productos en línea ilícitamente.

Violación de derechos de autor


Cuando alguien publica artículos, películas, música o contenidos en general que son propiedad
de otras personas y sin su consentimiento expreso o cuando se descargan esos contenidos.

Software Malicioso
También se conoce como malware, que es básicamente un programa de ordenador que, una
vez ejecutado, puede dar el control parcial o total de su equipo a los criminales y así éstos
pueden acceder fácilmente a cualquier información sensible o dañar/robar datos.

Ciber Stalking
Es una forma de acoso en línea en el que la presa o el objetivo es torturado por una serie de
mensajes en línea o mensajes de correo electrónico.

Abusos Infantiles
Esta es también una de las principales formas de delitos cibernéticos por la que usuarios adultos
acosan a menores de edad a través de chat o mensajes de correo electrónico para obtener
imágenes de carácter erótico y/o pornográfico
Organizaciones Internacionales que combaten el Cibercrimen

 Foro para la Gobernanza del Internet de las Naciones Unidas (IGF).


 Unión Internacional de Telecomunicaciones
 The Cybersecurity Gateway
 La Organización Internacional de Policía Criminal (INTERPOL)
 El Grupo de los 8 (G-8)
 Organización para la Cooperación y el Desarrollo Económico (OCDE)
 La Declaración de Seúl para el Futuro de la Economía Internet

Organizaciones Regionales que combaten el Cibercrimen


 El Consejo de Europa (CoE)
 La Organización de los Estados Americanos (OEA)
 Foro de Cooperación Económica Asia-Pacifico (APEC).
 Actividades de APEC-TEL en materia de Cibercrimen.

Gobierno de IT
Gobierno TI o IT Governance, consiste en una estructura de relaciones y procesos destinados
a dirigir y controlar la empresa, con la finalidad de alcanzar sus objetivos y añadir valor mientras
se equilibran los riesgos y el retorno sobre TI y sus procesos.
El Gobierno de TI, es una metodología de trabajo, no una solución en sí. Está orientado a
proveer las estructuras que unen los procesos de TI, recursos de TI e información con las
estrategias y los objetivos de la empresa.
Principales áreas de enfoque de Gobierno de IT
 Alineamiento estratégico: El gobierno de TI asegura que tanto los procesos de
negocios como los de tecnología de la información trabajen en conjunto.
 Entrega de Valor: beneficio clave del gobierno de TI, asegurando que el sector de la
tecnología de la información sea tan eficiente y eficaz como sea posible.
 Gestión de Riesgos: el gobierno de TI permite que la empresa visualice ampliamente
los posibles riesgos para el negocio y suministra formas de minimizarlos.
 Gestión de recursos: en este caso, el papel del gobierno de TI es asegurar que la
gestión de los recursos humanos y tecnológicos de la empresa sea lo más optimizada
posible.
 Medición del Desempeño: mediante el uso de indicadores que van mucho más allá de
los criterios financieros, el Gobierno de TI asegura la medición y la evaluación precisa
de los resultados del negocio.
Gobierno de IT
Existen múltiples marcos de gobierno TI, cada uno con sus luces y sombras, pero sin duda
los más relevantes son:
CobiT (Control Objectives for Information and related Technology de ISACA),
ISO/IEC 38500:2008 (Corporate governance of information technology, basado en la norma
australiana AS8015)
ValIT (creado por el IT Governance Institute – ITGI) también resulta muy interesante, ya que se
posiciona a más alto nivel y relaciona la entrega de valor e inversiones en TI con el gobierno
corporativo.
Controles de Seguridad Informático

La seguridad computacional a menudo se divide en cuatro categorías maestras distintas,


comúnmente llamadas controles:
 Físico
 Técnico
 Administrativo
 Lógico
Estas cuatro amplias categorías definen los objetivos principales de una implementación de
seguridad apropiada. Dentro de estos controles hay sub-categorías que detallan aún más los
controles y como estos se implementan.
Controles Físicos
El control físico es la implementación de medidas de seguridad en una estructura definida usada
para prevenir o detener el acceso no autorizado a material confidencial. Ejemplos de los
controles físicos son:
 Cámaras de circuito cerrado
 Sistemas de alarmas térmicos o de movimiento
 Guardias de seguridad
 Identificación con fotos
 Puertas de acero con seguros especiales
 Biométrica (incluye huellas digitales, voz, rostro, iris, escritura a mano y otros métodos
automatizados utilizados para reconocer individuos)
Este tipo de seguridad está enfocado a cubrir las amenazas ocasionadas tanto por el hombre
como por la naturaleza del medio físico en que se encuentra ubicado el sistema.
Las principales amenazas que se prevén son:
 Desastres naturales, incendios accidentales y cualquier variación producida por las
condiciones ambientales.
 Amenazas ocasionadas por el hombre como robos o sabotajes.
 Disturbios internos y externos deliberados.
Evaluar y controlar permanentemente la seguridad física del sistema es la base para comenzar
a integrar la seguridad como función primordial del mismo. Tener controlado el ambiente y
acceso físico permite disminuir siniestros y tener los medios para luchar contra accidentes.
Controles Técnicos

Los controles técnicos utilizan la tecnología como una base para controlar el acceso y uso de
datos confidenciales a través de una estructura física y sobre la red. Los controles técnicos son
mucho más extensos en su ámbito e incluyen tecnologías tales como:
 Encriptación
 Tarjetas inteligentes
 Autenticación a nivel de la red
 Listas de control de acceso (ACLs)
 Software de auditoría de integridad de archivos

Controles Administrativos
Los controles administrativos definen los factores humanos de la seguridad. Incluye todos los
niveles del personal dentro de la organización y determina cuáles usuarios tienen acceso a qué
recursos e información usando medios tales como:
 Entrenamiento y conocimiento
 Planes de recuperación y preparación para desastres
 Estrategias de selección de personal y separación
 Registro y contabilidad de personal

Controles Lógicos
La seguridad lógica de un sistema informático consiste en la aplicación de barreras y
procedimientos que protejan el acceso a los datos y al información contenida en él.
El activo más importante de un sistema informático es la información y, por tanto, la seguridad
lógica se plantea como uno de los objetivos más importantes.
La seguridad lógica trata de conseguir los siguientes objetivos:
 Restringir el acceso a los programas y archivos.
 Asegurar que los usuarios puedan trabajar sin supervisión y no puedan modificar los
programas ni los archivos que no correspondan.
 Asegurar que se estén utilizados los datos, archivos y programas correctos en y por el
procedimiento correcto.
 Verificar que la información transmitida sea recibida sólo por el destinatario al cual ha
sido enviada y que la información recibida sea la misma que la transmitida.
 Disponer de pasos alternativos de emergencia para la transmisión de información.
Redundancia

La redundancia de hardware es la duplicación de componentes o funciones críticas de un


sistema con la intención de incrementar la fiabilidad del sistema, usualmente en forma de
respaldo o asegurar el funcionamiento en caso de fallo, o también para mejorar
el rendimiento del sistema.
La redundancia de hardware se alcanza cuando se proveen dos o más copias físicas de un
componente de hardware. Esto permite, en ciertos escenarios, un sistema más fiable.

Ventajas de Redundancia
 Mayor tolerancia fallos del sistema.
 Mayor fiabilidad del sistema.
 Posibilidad de reparar un sistema o parte de este sin dejar de funcionar.
 Reparación automática en caso de fallas.
 Replicación de los datos almacenados.
 Incrementar el rendimiento del sistema.

Desventajas de Redundancia
 Mayores costos.
 Mayor tamaño y peso de los equipos.
 Incremento del consumo de energía eléctrica.
 Mayores tiempos en el diseño, implementación y pruebas del hardware y el software.
En ocasiones la redundancia puede producir menor confiabilidad de un sistema. Esto puede
ocurrir de tres formas según Charles Perrow (autor de Normal Accidents):
 Primero, la seguridad de la redundancia resulta en un sistema más complejo, con más
tendencia a errores o accidentes.
 Segundo, la redundancia puede llevar a eludir la responsabilidad entre los trabajadores.
 Tercero, la redundancia puede llevar a incrementar presiones de producción, resultado
en un sistema que opera a altas velocidades, pero es menos seguro.
Alta Disponibilidad

Se refiere a la capacidad de que aplicaciones y datos se encuentren operativos para los


usuarios autorizados en todo momento y sin interrupciones, debido principalmente a su carácter
crítico.
El objetivo de la misma es mantener nuestros sistemas funcionando las 24 horas del día, 7 días
a la semana, 365 días al año, manteniéndolos a salvo de interrupciones.
Existen 2 tipos de interrupciones:
Las interrupciones previstas, que se realizan cuando paralizamos el sistema para realizar
cambios o mejoras en nuestro software.
Las interrupciones imprevistas, que suceden por acontecimientos imprevistos (como un
apagón, un error del hardware o del software, problemas de seguridad, un desastre natural,
virus, accidentes, caídas involuntarias del sistema).
Introducción a la Fiabilidad
Una falla se produce cuando un servicio no funciona correctamente, es decir que se genera un
estado de funcionamiento anormal o que no se adecua a las especificaciones. Desde el punto
de vista del usuario, un servicio tiene dos estados:
 servicio apropiado: cuando satisface las expectativas.
 servicio inapropiado: cuando no satisface las expectativas.
Una falla es atribuible a un error, es decir, a un funcionamiento incorrecto local. Pero no todos
los errores conducen a una falla en el servicio. Existen varias maneras de limitar las fallas en
el servicio:
 La prevención de errores, que consiste en evitar errores anticipándolos.
 La tolerancia a errores, cuyo propósito es proporcionar un servicio de acuerdo con las
especificaciones a pesar de los errores, presentando redundancias.
 La eliminación de errores, destinada a reducir la cantidad de errores por medio de
acciones correctivas.
 La predicción de errores, anticipando errores y su posible impacto en el servicio.

Tolerancia a errores
La capacidad de un sistema para funcionar pese a que uno de sus componentes falle se conoce
como tolerancia a errores.
Cuando alguno de los recursos falla, los otros recursos siguen funcionando mientras los
administradores del sistema buscan una solución al problema. Esto se llama "Servicio de
protección contra fallas" (FOS).
Idealmente, si se produce una falla de hardware, los elementos defectuoso deben
ser intercambiables en caliente, es decir, capaces ser extraídos y reemplazados sin que se
interrumpa el servicio.
Copia de Seguridad
La configuración de una arquitectura redundante asegura la disponibilidad de los datos del
sistema pero no los protege de los errores cometidos por los usuarios ni de desastres naturales,
tales como incendios, inundaciones o incluso terremotos.
Por lo tanto, es necesario prever mecanismos de copia de respaldo (sobre todo remotos) para
garantizar la continuidad de los datos.
Además, un mecanismo de copia de seguridad también se puede utilizar para almacenar
archivos, es decir, para guardar datos en un estado que corresponda a una cierta fecha.
Alta disponibilidad

Se refiere a la capacidad de que aplicaciones y datos se encuentren operativos para los


usuarios autorizados en todo momento y sin interrupciones, debido principalmente a su carácter
crítico.
El objetivo de la misma es mantener nuestros sistemas funcionando las 24 horas del día, 7 días
a la semana, 365 días al año, manteniéndolos a salvo de interrupciones.
¿Qué es un protocolo de alta disponibilidad?
Un protocolo de alta disponibilidad, conocido por sus siglas en ingles HA (High Availability) se
aplica cuando queremos tener un plan de contingencia sobre cualquier componente que tenga
alguna situación anómala para poder seguir dando el servicio del mismo.
La redundancia en el protocolo HA
En la mayoría de los casos, alineado siempre con la utilización de este protocolo, está
la característica de redundancia, que consiste en replicar el componente o sistema para poder
utilizar el clon creado en un caso puntual de contingencia.
Funciones de un sistema High Availability
Como puede resultar intuitivo, todo sistema de HA tiene que tener la capacidad de detectar un
fallo en el componente principal de la manera más eficaz y rápida posible y que, a la vez, sea
capaz de recuperarse del problema de forma eficiente y efectiva, poniendo en marcha el
componente secundario para que de el mismo servicios y así la disponibilidad se vea afectada
lo menos posible.
Configuración de un sistema HA
Como hemos comentado previamente, la configuración de los sistemas HA consta de
dos componentes: el principal (que es que esta dando servicio continuo) y secundario (que es
un clon del anterior para que de el mismo servicio) tiene que ser totalmente idénticos para que
el usuario final no se percate de la caída del sistema y pueda seguir usándolo de manera
transparente.
Existen 2 tipos de interrupciones:
Las interrupciones previstas, que se realizan cuando paralizamos el sistema para realizar
cambios o mejoras en nuestro software.
Las interrupciones imprevistas, que suceden por acontecimientos imprevistos (como un
apagón, un error del hardware o del software, problemas de seguridad, un desastre natural,
virus, accidentes, caídas involuntarias del sistema).
Introducción a la Fiabilidad

Una falla se produce cuando un servicio no funciona correctamente, es decir que se genera un
estado de funcionamiento anormal o que no se adecua a las especificaciones. Desde el punto
de vista del usuario, un servicio tiene dos estados:
 servicio apropiado: cuando satisface las expectativas.
 servicio inapropiado: cuando no satisface las expectativas.
Una falla es atribuible a un error, es decir, a un funcionamiento incorrecto local. Pero no todos
los errores conducen a una falla en el servicio. Existen varias maneras de limitar las fallas en
el servicio:
 La prevención de errores, que consiste en evitar errores anticipándolos.
 La tolerancia a errores, cuyo propósito es proporcionar un servicio de acuerdo con las
especificaciones a pesar de los errores, presentando redundancias.
 La eliminación de errores, destinada a reducir la cantidad de errores por medio de
acciones correctivas.
 La predicción de errores, anticipando errores y su posible impacto en el servicio.

Que es un TIER?

TIER es una metodología estandarizada que define/mide el tiempo de disponibilidad de un data


center. Son útiles para medir: desempeño del data center, inversión o retorno de la inversión.
El concepto de Tier nos indica el nivel de fiabilidad de un centro de datos asociados a cuatro
niveles de disponibilidad definidos. A mayor número en el Tier, mayor disponibilidad, y por lo
tanto mayores costes asociados en su construcción y más tiempo para hacerlo. A día de hoy se
han definido cuatro Tier diferentes, y ordenados de menor a mayor son:

Tier I: Centro de datos Básico: Disponibilidad del 99.671%.


• El servicio puede interrumpirse por actividades planeadas o no planeadas.
• No hay componentes redundantes en la distribución eléctrica y de refrigeración.
• Puede o no puede tener suelos elevados, generadores auxiliares o UPS.
• Tiempo medio de implementación, 3 meses.
• La infraestructura del datacenter deberá estar fuera de servicio al menos una vez al año
por razones de mantenimiento y/o reparaciones.

Tier II: Centro de datos Redundante: Disponibilidad del 99.741%.


• Menos susceptible a interrupciones por actividades planeadas o no planeadas.
• Componentes redundantes (N+1)
• Tiene suelos elevados, generadores auxiliares o UPS.
• Conectados a una única línea de distribución eléctrica y de refrigeración.
• De 3 a 6 meses para implementar.
• El mantenimiento de esta línea de distribución o de otras partes de la infraestructura
requiere una interrupción de las servicio.

Tier III: Centro de datos Concurrentemente Mantenibles: Disponibilidad del 99.982%.


• Permite planificar actividades de mantenimiento sin afectar al servicio de computación,
pero eventos no planeados pueden causar paradas no planificadas.
• Componentes redundantes (N+1)
• Conectados múltiples líneas de distribución eléctrica y de refrigeración, pero únicamente
con una activa.
• De 15 a 20 meses para implementar.
• Hay suficiente capacidad y distribución para poder llevar a cabo tareas de mantenimiento
en una línea mientras se da servicio por otras.

Tier IV: Centro de datos Tolerante a fallos: Disponibilidad del 99.995%.


• Permite planificar actividades de mantenimiento sin afectar al servicio de computación
críticos, y es capaz de soportar por lo menos un evento no planificado del tipo ‘peor
escenario’ sin impacto crítico en la carga.
• Conectados múltiples líneas de distribución eléctrica y de refrigeración con múltiples
componentes redundantes (2 (N+1) significa 2 UPS con redundancia N+1).
• De 15 a 20 meses para implementar.
Tolerancia a errores

La capacidad de un sistema para funcionar pese a que uno de sus componentes falle se conoce
como tolerancia a errores.
Cuando alguno de los recursos falla, los otros recursos siguen funcionando mientras los
administradores del sistema buscan una solución al problema. Esto se llama "Servicio de
protección contra fallas" (FOS).
Idealmente, si se produce una falla de hardware, los elementos defectuoso deben
ser intercambiables en caliente, es decir, capaces ser extraídos y reemplazados sin que se
interrumpa el servicio.
Copia de Seguridad
La configuración de una arquitectura redundante asegura la disponibilidad de los datos del
sistema pero no los protege de los errores cometidos por los usuarios ni de desastres naturales,
tales como incendios, inundaciones o incluso terremotos.
Por lo tanto, es necesario prever mecanismos de copia de respaldo (sobre todo remotos) para
garantizar la continuidad de los datos.
Además, un mecanismo de copia de seguridad también se puede utilizar para almacenar
archivos, es decir, para guardar datos en un estado que corresponda a una cierta fecha.
Aseguramiento de Calidad de Software
Según la norma ISO 9000:2000, el aseguramiento de la calidad es la parte de la gestión de la
calidad orientada a proporcionar confianza en que se cumplirán los requisitos de calidad.

El Aseguramiento de la Calidad del Software es el conjunto de actividades planificadas y


sistemáticas necesarias para aportar la confianza que el software satisfará los requisitos dados
de calidad. Este aseguramiento se diseña para cada aplicación antes de comenzar a
desarrollarla y no después.
El Aseguramiento de la Calidad del Software engloba:
 Un enfoque de gestión de calidad.
 Métodos y herramientas de Ingeniería del Software.
 Revisiones técnicas formales en el proceso del software.
 Una estrategia de prueba multiescala.
 El control de la documentación del software y de los cambios realizados.
 Procedimientos para ajustarse a los estándares de desarrollo del software.
 Mecanismos de medición y de generación de informes.
Las revisiones del software son un "filtro" para el proceso de Ingeniería del Software. Esto
es, las revisiones se aplican a varios momentos del desarrollo del software y sirven para
detectar errores y defectos que pueden ser eliminados.
La revisión técnica formal (RTF), a veces llamada inspección, es el filtro más efectivo desde el
punto de viste del aseguramiento de la calidad y es un medio efectivo para mejorar la calidad
del software.

Defecto de Software
El defecto se define como una anomalía del producto. Dentro del contexto del proceso del
software, los términos defecto y fallo son sinónimos. Ambos implican un problema de calidad
que es descubierto después de entregar el software a los usuarios finales.
El objetivo principal de las RTF es encontrar errores durante el proceso, de forma que se
conviertan en defectos después de la entrega del software. El beneficio de la inspección es el
descubrimiento de errores al principio para que no se propaguen al paso siguiente del proceso
de software.
Los objetivos de la Revisión Técnica Formal son:
 Descubrir errores en la función, la lógica o la implementación de cualquier
representación del software.
 Verificar que el software bajo revisión alcance sus requisitos.
 Garantizar que el software ha sido representado de acuerdo con ciertos estándares
predefinidos.
 Conseguir un software desarrollado en forma uniforme
 Hacer que los proyectos sean más manejables.
Las actividades de SQA (Aseguramiento de la Calidad de Software)
 Establecimiento de un plan de SQA para un proyecto.
 Participación en el desarrollo de la descripción del proceso de software del proyecto.
 Revisión de las actividades de Ingeniería del Software para verificar su ajuste al
proceso de software definido
 Auditoria de los productos de software designados para verificar el ajuste con los
definidos como parte del proceso del software.
 Asegurar que las desviaciones del trabajo y los productos del software se documentan
y se manejan de acuerdo con un procedimiento establecido.
 Registrar lo que no se ajuste a los requisitos e informar a sus superiores.

Virtualización
En Informática, virtualización es la creación a través de software de una versión virtual de algún
recurso tecnológico, como puede ser una plataforma de hardware, un sistema operativo, un
dispositivo de almacenamiento u otros recursos de red.
Cada máquina virtual puede interactuar de forma independiente con otros dispositivos,
aplicaciones, datos y usuarios, como si se tratara de un recurso físico independiente.
Hypervisor es el software que hace posible la virtualización. Este software, también conocido
como administrador de virtualización, se encuentra entre el hardware y el sistema operativo,
separando el sistema operativo y las aplicaciones del hardware.
El hypervisor asigna la cantidad de acceso que los sistemas operativos y aplicaciones tiene al
procesador , memoria, disco duro y otros recursos.
Hypervisor es el software que hace posible la virtualización. Este software, también conocido
como administrador de virtualización, se encuentra entre el hardware y el sistema operativo,
separando el sistema operativo y las aplicaciones del hardware.
El hypervisor asigna la cantidad de acceso que los sistemas operativos y aplicaciones tiene al
procesador , memoria, disco duro y otros recursos.
Hypervisor tipo 1
(También llamados nativos, unhosted o bare-metal): en ellos el hipervisor se ejecuta
directamente sobre el hardware físico; el hipervisor se carga antes que ninguno de los sistemas
operativos invitados, y todos los accesos directos a hardware son controlados por él.
Aunque esta es la aproximación clásica y más antigua de la virtualización por hardware,
actualmente las soluciones más potentes de la mayoría de fabricantes usa este enfoque. Es el
caso de Microsoft Hyper-V, Citrix XEN Server y VMWare ESX-Server.
Hypervisor tipo 2
También llamados hosted: en ellos el hipervisor se ejecuta en el contexto de un sistema
operativo completo, que se carga antes que el hipervisor. Las máquinas virtuales se ejecutan
en un tercer nivel, por encima del hipervisor.
Son típicos de escenarios de virtualización orientada a la ejecución multiplataforma de software,
como en el caso de CLR de .NET o de las máquinas virtuales de Java.
Hypervisores Híbridos
En este modelo tanto el sistema operativo anfitrión como el hipervisor interactúan directamente
con el hardware físico.
Las máquinas virtuales se ejecutan en un tercer nivel con respecto al hardware, por encima del
hipervisor, pero también interactúan directamente con el sistema operativo anfitrión.
Es la aproximación usada en Microsoft Virtual PC, Microsoft Virtual Server, Parallels, VirtualBox,
VMWare Server…
Ventajas de la Virtualización
 Disminuye el número de servidores físicos. Esto trae como consecuencia una
reducción directa de los costos de mantenimiento de hardware.
 Mediante la implementación de una estrategia de consolidación de servidores, puede
aumentar la eficiencia de la utilización del espacio en su centro de datos.
 Al tener cada aplicación dentro de su propio “servidor virtual” puede evitar que una
aplicación impacte otras aplicaciones al momento de realizar mejoras o cambios.
 Usted puede desarrollar una norma de construcción de servidor virtual que se puede
duplicar fácilmente lo que acelerará la implementación del servidor.
 Usted puede desplegar múltiples tecnologías de sistemas operativos en una sola
plataforma de hardware (Windows, Linux, MacOS, etc.)

Hardening
Hardening (palabra en inglés que significa endurecimiento) en seguridad informática es el
proceso de asegurar un sistema mediante la reducción de vulnerabilidades en el mismo, esto
se logra eliminando software, servicios, usuarios, etc; innecesarios en el sistema; así como
cerrando puertos que tampoco estén en uso además de muchas otros métodos y técnicas.
Haciéndole la vida difícil al atacante
El propósito de Hardening es entorpecer la labor del atacante y ganar tiempo para poder
minimizar las consecuencias de un inminente incidente de seguridad e incluso, en algunos
casos, evitar que éste se concrete en su totalidad.
Una de las primeras cosas que hay que dejar en claro del Hardening de sistemas operativos es
que no necesariamente logrará forjar equipos “invulnerables”.
Entre las actividades de Hardening están:
 Configuraciones necesarias para protegerse de posibles ataques físicos o de hardware
de la máquina
 Instalación segura del sistema operativo
 Activación y/o configuración adecuada de servicios de actualizaciones automáticas
 Instalación, configuración y mantención de programas de seguridad
 Configuración de la política local del sistema
 Configuración de opciones de seguridad generales
 Activación de auditorías de sistema
 Configuración de los protocolos de Red
 Configuración adecuada de cuentas de usuario
Patching
En informática, un parche consta de cambios que se aplican a un programa, para corregir
errores, agregarle funcionalidad, actualizarlo, etc.
Si bien los parches suelen ser desarrollados por programadores ajenos a los autores iniciales
del proyecto, esto no siempre es así. Un parche puede ser aplicado tanto a
un binario ejecutable como al código fuente de cualquier tipo de programa, incluso, un sistema
operativo o una aplicación para dispositivos móviles.
Tipos de parche
Parches de depuración
El objetivo de este tipo de parches es reparar bugs, o errores de programación que no fueron
detectados a tiempo en su etapa de desarrollo. Cuando un programa tiene una alta probabilidad
de contener este tipo de errores, se le llama versión beta.
Parches de seguridad
Los parches de seguridad solucionan agujeros de seguridad y, siempre que es posible, no
modifican la funcionalidad del programa. Los parches de seguridad son especialmente
frecuentes en aplicaciones que interactúan con Internet.
Parches de actualización
Consiste en modificar un programa con el objetivo de incorporar metodologías más nuevas. Por
ejemplo, optimizar en tiempo cierto programa, utilizar algoritmos mejorados, añadir
funcionalidades, eliminar secciones obsoletas de software, etc.
En aplicaciones móviles son muy comunes este tipo de actualizaciones. Cuando instalamos una
app, periódicamente van saliendo nuevas actualizaciones que corrigen errores de seguridad o
que añaden funciones o simplemente mejoran el código o la funcionalidad de lo que ya había.
Para ver un ejemplo podemos ver todas las actualizaciones que ha realizado el famoso servicio
de mensajería WhatsApp. Aquí podemos ver las actualizaciones de WhatsApp que han ido
saliendo recientemente y lo que han mejorado en cada una de ellas.
Parches de traducción
Este cambia el idioma definido por un programa.
Parches de piratería ilegal
Este parche es ilegal y es usado para aplicar un crack. Este hace que un programa en su modo
Trial pase a ser Pro.
Protocolos de Seguridad Informática
Un protocolo define las reglas que gobiernan la transferencia de archivos y comunicación de los sistemas y equipos
informáticos, diseñadas para que puedan soportar ataques de carácter malicioso.
Servicios de Seguridad
• Manejo de claves
• Confidencialidad/Privacidad
• No repudio
• Integridad
• Autenticación
• Autorización
Protocolos Seguros por Niveles

Significados
SSH (Secure Shell)
Es un protocolo que facilita las comunicaciones seguras entre dos sistemas usando una
arquitectura cliente/servidor y que permite a los usuarios conectarse a un host remotamente. A
diferencia de otros protocolos de comunicación remota tales como FTP o Telnet, SSH encripta
la sesión de conexión, haciendo imposible que alguien pueda obtener contraseñas no
encriptadas. Por defecto se utiliza el puerto 22
Además de la conexión a otros dispositivos, SSH nos permite copiar datos de forma segura
(tanto archivos sueltos como simular sesiones FTP cifradas), gestionar claves RSA para no
escribir claves al conectar a los dispositivos y pasar los datos de cualquier otra aplicación por
un canal seguro tunelizado mediante SSH.
SSL (Secure Socket Layer)
Es un protocolo diseñado para permitir que las aplicaciones para transmitir información de ida
y de manera segura hacia atrás. Las aplicaciones que utilizan el protocolo Secure Sockets Layer
sí sabe cómo dar y recibir claves de cifrado con otras aplicaciones, así como la manera de cifrar
y descifrar los datos enviados entre los dos
Algunas aplicaciones que están configurados para ejecutarse SSL incluyen navegadores web
como Internet Explorer y Firefox, los programas de correo como Outlook, Mozilla Thunderbird,
[Link] de Apple, y SFTP (Secure File Transfer Protocol) programas, etc Estos programas son
capaces de recibir de forma automática SSL conexiones.
Kerberos
Es un protocolo de autenticación de redes de ordenador creado por el MIT que permite a dos
ordenadores en una red insegura demostrar su identidad mutuamente de manera segura. Sus
diseñadores se concentraron primeramente en un modelo de cliente-servidor, y brinda
autenticación mutua: tanto cliente como servidor verifican la identidad uno del otro.
Ipsec
(abreviatura de Internet Protocol security) es un conjunto de protocolos cuya función es
asegurar las comunicaciones sobre el Protocolo de internet (IP) autenticando y/o cifrando cada
paquete IP en un flujo de datos.
IPsec también incluye protocolos para el establecimiento de claves de cifrado.
CHAP
CHAP es un método de autenticación usado por servidores accesibles vía PPP. CHAP verifica
periódicamente la identidad del cliente remoto usando un intercambio de información de tres
etapas. Esto ocurre cuando se establece el enlace inicial y puede pasar de nuevo en cualquier
momento de la comunicación. La verificación se basa en un secreto compartido (como una
contraseña).
 Después del establecimiento del enlace, el agente autenticador manda un mensaje que
«pide verificarse» al usuario.
 El usuario responde con un valor calculado usando una función hash de un solo
sentido, como la suma de comprobación MD5.
 El autenticador verifica la respuesta con el resultado de su propio cálculo de la función
hash. Si el valor coincide, el autenticador informa de la verificación, de lo contrario
terminaría la conexión.
 A intervalos aleatorios el autenticador manda una nueva «comprobación de veracidad»,
con lo que se repite el proceso.
Auditoria de Sistemas
La auditoría de sistemas supone la revisión y evaluación de los controles y sistemas de
informática, así como su utilización, eficiencia y seguridad en la empresa, la cual procesa la
información.
Gracias a la auditoría de sistemas como alternativa de control, seguimiento y revisión, el
proceso informático y las tecnologías se emplean de manera más eficiente y segura,
garantizando una adecuada toma de decisiones.
En que consiste la Auditoria de Sistemas
 La verificación de controles en el procesamiento de la información e instalación de
sistemas, con el objetivo de evaluar su efectividad y presentar también alguna
recomendación y consejo.
 Verificar y juzgar de manera objetiva la información.
 Examen y evaluación de los procesos en cuanto a informatización y trato de datos se
refiere. Además, se evalúa la cantidad de recursos invertidos, la rentabilidad de cada
proceso y su eficacia y eficiencia.
El análisis y evaluación realizados a través de la auditoría de sistemas debe ser objetivo, crítico,
sistemático e imparcial.
El informe de auditoría final deberá ser un claro ejemplo de la realidad de la empresa en cuanto
a los procesos y la informatización se refiere, para tomar mejores decisiones y mejorar en el
negocio.
Objetivos de la Auditoria de Sistemas
 Mejorar la relación costo-beneficio de los sistemas de información.
 Incrementar la satisfacción y seguridad de los usuarios de dichos sistemas
informatizados.
 Garantizar la confidencialidad e integridad a través de sistemas de seguridad y control
profesionales.
 Minimizar la existencia de riesgos, tales como virus o hackers, por ejemplo.
 Optimizar y agilizar la toma de decisiones.
 Educar sobre el control de los sistemas de información, puesto que se trata de un
sector muy cambiante y relativamente nuevo, por lo que es preciso educar a los
usuarios de estos procesos informatizados.
Justificaciones para la auditoria
 Aumento considerable e injustificado de presupuesto en el área de procesamiento de
datos.
 Desconocimiento en el nivel directivo de la situación informática de la empresa.
 Falta total o parcial de seguridad que garantice la integridad del personal, equipos e
información.
 Descubrimiento de fraudes efectuados con el computador o criminalidad informática.
 Descontento general de los usuarios por incumplimiento de los plazos y mala Calidad
de los resultados.
 Falta de Documentación o documentación incompleta de los sistemas que no permiten
realizar el mantenimiento debido.
Metodología para la auditoria de Sistemas
Existen algunas metodologías de Auditorías de Sistemas de información y todas dependen de
lo que se pretenda revisar o analizar:
 Estudio preliminar
 Revisión y evaluación de controles y seguridades
 Examen detallado de áreas criticas
 Comunicación de resultados
Estudio preliminar
Incluye definir el grupo de trabajo, el programa de auditoría, efectuar visitas a la unidad
informática para conocer detalles de la misma, elaborar un cuestionario para la obtención de
información para evaluar preliminarmente el control interno, solicitud de plan de actividades,
Manuales de políticas, reglamentos, Entrevistas con los principales funcionarios.
Revisión y evaluación de controles y seguridades
Consiste de la revisión de los diagramas de flujo de procesos, realización de pruebas de
cumplimiento de las seguridades, revisión de aplicaciones de las áreas criticas, Revisión de
procesos históricos, Revisión de documentación y archivos, entre otras actividades.
Examen detallado de áreas críticas
Con las fases anteriores el auditor descubre las áreas criticas y sobre ellas hace un estudio y
análisis profundo en los que definirá concretamente su grupo de trabajo y la distribución de
carga del mismo, establecerá los motivos, objetivos, alcance Recursos que usará, definirá la
metodología de trabajo, la duración de la auditoría, Presentará el plan de trabajo y analizará
detalladamente cada problema encontrado con todo lo anteriormente analizado.
Comunicación de resultados
Se elaborará el borrador del informe a ser discutido con los ejecutivos de la empresa hasta
llegar al informe definitivo, el cual se presentará esquemáticamente en forma de matriz, cuadros
o redacción simple y concisa que destaque los problemas encontrados, los efectos y las
recomendaciones de la Auditoría.
Auditoría Interna
Es aquella que se hace desde dentro de la empresa; sin contratar a personas ajenas, en el cual
los empleados realizan esta auditoría trabajan ya sea para la empresa que fueron contratados
o simplemente algún afiliado a esta.
Auditoria Externa
Como su nombre lo dice es aquella en la cual la empresa contrata a personas de afuera para
que haga la auditoría en su empresa.
Auditar consiste principalmente en estudiar los mecanismos de control que están implantados
en una empresa u organización, determinando si los mismos son adecuados y cumplen unos
determinados objetivos o estrategias, estableciendo los cambios que se deberían realizar para
la consecución de los mismos.
Tipos de Auditoria Informática
 Auditoría de la gestión: la contratación de bienes y servicios, documentación de los
programas, etc.
 Auditoría legal del Reglamento de Protección de Datos: Cumplimiento legal de las
medidas de seguridad exigidas por el Reglamento de desarrollo de la Ley Orgánica de
Protección de Datos.
 Auditoría de los datos: Clasificación de los datos, estudio de las aplicaciones y
análisis de los flujogramas.
 Auditoría de las bases de datos: Controles de acceso, de actualización, de integridad
y calidad de los datos.
 Auditoría de la seguridad: Referidos a datos e información verificando disponibilidad,
integridad, confidencialidad, autenticación y no repudio.
 Auditoría de la seguridad física: Referido a la ubicación de la organización, evitando
ubicaciones de riesgo, y en algunos casos no revelando la situación física de esta.
También está referida a las protecciones externas (arcos de seguridad, CCTV,
vigilantes, etc.) y protecciones del entorno.
 Auditoría de la seguridad lógica: Comprende los métodos de autenticación de los
sistemas de información.
 Auditoría de las comunicaciones. Se refiere a la auditoría de los procesos de
autenticación en los sistemas de comunicación.
 Auditoría de la seguridad en producción: Frente a errores, accidentes y fraudes.
Personal Participante
Una de las partes más importantes dentro de la planeación de la auditoria en informática es el
personal que deberá participar y sus características.
Uno de los esquemas generalmente aceptados para tener un adecuado control es que el
personal que intervengan esté debidamente capacitado, con alto sentido de moralidad, al cual
se le exija la optimización de recursos (eficiencia) y se le retribuya o compense justamente por
su trabajo.
Personal Participante
Con estas bases se debe considerar las características de conocimientos, práctica profesional
y capacitación que debe tener el personal que intervendrá en la auditoria. En primer lugar se
debe pensar que hay personal asignado por la organización, con el suficiente nivel para poder
coordinar el desarrollo de la auditoria, proporcionar toda la información que se solicite y
programar las reuniones y entrevistas requeridas.
También se debe contar con personas asignadas por los usuarios para que en el momento que
se solicite información o bien se efectúe alguna entrevista de comprobación de hipótesis, nos
proporcionen aquello que se está solicitando, y complementen el grupo multidisciplinario, ya
que se debe analizar no sólo el punto de vista de la dirección de informática, sino también el del
usuario del sistema.
Personal Participante
 Técnico en informática.
 Experiencia en el área de informática.
 Experiencia en operación y análisis de sistemas.
 Conocimientos de los sistemas más importantes.

Auditoría de los Sistemas de Informacion SIS-303


Auditoría: Conceptos
Control Interno
Conjunto de métodos coordinados y medidas adoptadas dentro de una organización con el fin
de:
• Salvaguardar activos,
• Asegurar la confiabilidad y corrección de los datos contables y extracontables
• Promover la eficacia y eficiencia de las operaciones
Promover la adhesión a las políticas vigentes
El Control Interno se instrumenta a partir de:
a) Funciones Preventivas
• Políticas Gerenciales
• Misiones y Funciones
• Esquemas de organización
• Normas y procedimientos
• Políticas de personal
• Etc.
b) Funciones de Control/Verificación
• La función de línea, en todos sus niveles (control operativo)
La función staff (auditoría)
Auditoría
Es una función de control independiente del sistema controlado, que en forma sistemática y
organizada debe:
• Comparar la característica o condición controlada, con respecto a las pautas, normas
o elementos utilizados para medirla. Es decir comparar el objeto con respecto al sensor.
• Determinar los desvíos, e
• Informar a quien ordena o contrata la auditoría, que jerárquicamente debe estar por
encima del sistema auditado.

Concepto Moderno de Auditoría


La Auditoría ha cambiado de un enfoque de viejas nociones reactivas hacia una actitud
proactiva, con una fuerte inclinación hacia detección de fraudes, monitoreo continuo y
capacidad para mejorar procesos del negocio
Auditoría de Sistemas de Información
Proceso formal llevado adelante por especialistas en auditoría y en informática a efectos de
verificar y asegurar que los recursos y procesos involucrados en la construcción y explotación
de los sistemas de información cumplen con los procedimientos establecidos y se ajustan a
criterios de integridad, eficiencia, seguridad, efectividad y legalidad.
Objeto de la Auditoría de [Link] Información
El ámbito de la ASI se refiere al entorno informático
correspondiendo entenderse por tal a todo lo que conforma:
Factores a tener en cuenta
 Elementohumano
 Organization
 Integracion
 Direccion
 Supervision
 Comunicacionycoordinacion
 Delegacion
 Recursosmateriales
 Recursostecnicos
 Recursosfinancieros
 Control

Auditoría de Sistemas de Información: Conceptos


Principales Areas de Actividad de la A.S.I.
• Auditoría de la dirección (Plan Estratégico de Sistemas)
• Auditoría del desarrollo (gestión de proyecto)
• Auditoría de la Adquisición
• Auditoría Seguridad (Seguridad Física, Seguridad Lógica, Evaluación de Riesgos, Plan
de Contingencias)
• Auditoría de la explotación y Mantenimiento (Utilización de sistemas, puesta en marcha,
cambios de programas)
Principales Funciones de la A.S.I.
• Evaluación y verificación de controles y procedimientos relacionados con la función de
informática
• Verificación del uso eficiente de los SI.
• Desarrollo de las actividades del área de auditoría informática de acuerdo a estándares
normativos.
• Evaluación de las áreas de riesgo y en consecuencia planificación de las tareas del
área.
• Realizar el monitoreo permanente de las actividades del área.
• Realizar el monitoreo de la seguridad.
• Monitoreo de la aplicación de procedimientos.
• Realizar una adecuada información y seguimiento de las observaciones realizadas.

Sensor
Unidad de medida, el estándar o la norma con la cual voy a medir o comparar el sistema
de información.
Normas internas:
Algunas organizaciones de cierta envergadura suelen generar su propio conjunto de normas de
funcionamiento materializadas en manuales de procedimientos, cursogra-mas, flujogramas,
organigramas, documentación de sistemas, etc.
Normas externas:
Profesionales
Organismos de Control Nacionales
Internacionales
C.O.B.I.T Objetivos de control para la información y la tecnología
Relacionada, desarrollado por la I.S.A.C.A. Asociación de Auditoría y Control de Sistemas de
Información.
¿Qué es COBIT?
 El modelo para implantar Gobierno de TI.
 Es un estándar abierto y de amplia difusión.
 Consta de 34 procesos y 220 Objetivos de Control de bajo nivel.
 Es 100 % compatible con ISO 17799, COSO I y II, y con otros estándares de menor nivel de
abstracción en los que se apoya.
 COBIT fija el Qué y los estándares de apoyo el Cómo en materia de implantación de Gobierno
de TI.
 Significa: Control Objectives for Information and Related Technology.
 Modelo desarrollado por la ISACA y el IT Governance Institute (ITGI) para llevar a la práctica el
Gobierno de TI en las organizaciones.
 Fundada en 1969.
 Es una organización líder en Gobernabilidad, Control, Aseguramiento y Auditoría en TI.
 Con sede en Chicago USA.
 Tiene más de 60.000 miembros en más de 100 países.
 Realiza eventos, conferencias, desarrolla estándares en IT Governance,
AssuranceandSecurity.
o COBIT:
 1ra Edición 1996
 2da Edición 1988
 3ra Edición 2000
 4ta Edición 2005 (Nov/Dic)
COBIT 4.0

Aseguramiento de la Información
 El aseguramiento de la información es la base sobre la que se construye la toma de decisiones
de una organización. Sin aseguramiento, las empresas no tienen certidumbre de que la
información sobre la que sustentan sus decisiones de misión crítica es confiable, segura y está
disponible cuando se la necesita.
 Definimos Aseguramiento de la Información como la utilización de información y de diferentes
actividades operativas con el fin de proteger la información, los sistemas de información y las
redes, de forma de preservar la disponibilidad, la integridad, la confidencialidad, la autenticación
y el no repudio, ante el riesgo de impacto de amenazas locales, o remotas a través de
comunicaciones e Internet.
 Veremos dos importantes técnicas de aseguramiento, la auto evaluación y la auditoría de
sistemas de información.
COBIT: Autoevaluación de controles (Meycor COBIT CSA)
 Es una técnica gerencial que asegura a todos aquellos con intereses en el negocio, que el
sistema de control interno del mismo es confiable.
 También asegura que los empleados son concientes de los riesgos del negocio, y que llevan
adelante revisiones proactivas periódicas de los controles.
COBIT Guías de Auditoría
 Dan una estructura simple para auditar los controles en TI.
 Son genéricas y estructuradas a alto nivel.
 Permiten la revisión de Procesos contra los Objetivos de Control en TI.

Se audita mediante los siguientes pasos:


 Obtener un entendimiento de los requerimientos del negocio, los riesgos relacionados, y las
medidas de control relevantes.
 Evaluar la conveniencia de los controles establecidos.
 Evaluar el cumplimiento al probar si los controles establecidos están funcionando como se
espera, de manera consistente y continua.
 Justificar el riesgo de que los objetivos de control no se estén cumpliendo mediante el uso de
técnicas analíticas y/o consultando fuentes alternativas.
Guía Genérica de Auditoría
Obtener entendimiento
 Los pasos de auditoría a realizar para documentar las actividades subyacentes a los objetivos
de control, así como también identificar las medidas/procedimientos de control establecidas.
 Entrevistar al personal administrativo y de staff indicado para lograr la comprensión de:

o Los requerimientos del negocio y los riesgos asociados.
o La estructura organizacional.
o Los roles y responsabilidades.
o Las medidas de control establecidas.
o La actividad de reporte a la administración (estatus, desempeño, acciones).
 Documentar los recursos de TI relacionados con el proceso que se ven especialmente
afectados por el proceso bajo revisión. Confirmar el entendimiento del proceso bajo revisión,
los Indicadores Clave de Desempeño (KPI) del proceso, las implicaciones de control, por
ejemplo, mediante un seguimiento paso a paso del proceso.
 Guía Genérica de Auditoría
Evaluación de los controles
 Los pasos de auditoría a realizar en la evaluación de la eficacia de las medidas de control
establecidas o el grado en el que se logra el objetivo de control. Básicamente, decidir qué se va
a probar, si se va a probar y cómo se va a probar.
 Evaluar la conveniencia de las medidas de control para el proceso bajo revisión mediante la
consideración de los criterios identificados y las prácticas estándares de la industria, los
Factores Críticos de Éxito (CSF) de las medidas de control y la aplicación del juicio profesional
de auditor.

o Existen procesos documentados.
o Existen resultados apropiados.
o La responsabilidad y es clara y eficaz.
o Existen controles compensatorios en donde es necesario.
 Concluir el grado en el que se cumple el objetivo de control.
Valoración del cumplimiento
 Los pasos de auditoría a realizar para asegurar que las medidas de control establecidas estén
funcionando como es debido, de manera consistente y continua, y concluir sobre la
conveniencia de ambiente de control.
 Obtener evidencia directa o indirecta de puntos/períodos seleccionados para asegurarse que
se ha cumplido con los procedimientos durante el período de revisión, utilizando evidencia tanto
directa como indirecta.
 Realizar una revisión de la suficiencia de los resultados del proceso.
 Determinar el nivel de pruebas justificantes y trabajo adicional necesarios para asegurar que el
proceso de TI es adecuado.
Justificar el riesgo
 Los pasos de auditoría a realizar para justificar el riesgo de que no se cumpla el objetivo de
control mediante el uso de técnicas analíticas y/o consultas a fuentes alternativas.
 Documentar las debilidades del control y las amenazas y vulnerabilidades resultantes.
 Identificar y documentar el impacto real y potencial; por ejemplo, mediante el análisis de causa-
raíz.
 Brindar información comparativa; por ejemplo, mediante puntos de referencia.
Sensor: Estructura del Informe C.O.B.I.T.
Marco Conceptual
La información, cumple con los procesos de negocios, siguiendo criterios de:

o Calidad: Eficacia y Eficiencia
o Seguridad: Confidencialidad, Integridad y Disponibilidad
o Confianza: Cumplimiento de disposiciones y confiabilidad.
Utilizando los recursos de la tecnología informática:
• Datos,
• Aplicaciones,
• Tecnología,
• Instalaciones y
• Personal.
Las actividades de los procesos informáticos, se analizan por dominios:
• Planificación y organización,
• Adquisición e implementación,
• Entrega y soporte y
• Monitoreo.

Sensor: Estructura del Informe C.O.B.I.T.


Requerimientos de la información del negocio: Calidad, Costo y Entrega.
Requerimientos Fiduciarios: Efectividad y Eficiencia operacional, Confiabilidad de los reportes
financieros y Cumplimiento le leyes y regulaciones.
Requerimientos de Seguridad: Confidencialidad, Integridad y Disponibilidad

Sensor: COBIT – Análisis por Dominios

Sensor: COBIT – Análisis por Dominios


Planificación y organización:
• Definir un plan estratégico,
• Determinar la arquitectura de la información,
• Definir la dirección tecnológica,
• Definir la organización y las relaciones,
• Administrar la inversión,
• Comunicar los objetivos y la dirección de la gerencia,
• Administrar los recursos humanos,
• Asegurar el cumplimiento de los requisitos externos,
• Evaluar el riesgo,
• Administrar proyectos
• Administrar la calidad.
Adquisición e implementación:
• Identificar soluciones,
• Adquirir y mantener software de aplicaciones,
• Adquirir y mantener la infraestructura tecnológica,
• Desarrollar y mantener procedimientos,
• Instalar y acreditar sistemas,
• Administrar cambios.
Entrega y Soporte:
• Definir niveles de servicio,
• Administrar servicios de terceros,
• Administrar la performance y la capacidad,
• Asegurar un servicio contínuo,
• Asegurar la seguridad de los sistemas,
• Identificar y atribuir costos,
• Educar y capacitar a los usuarios,
• Administrar la configuración,
• Administrar problemas e incidentes,
• Administrar datos,
• Administrar instalaciones y
• Administrar operaciones.
Monitoreo:
• Monitorear el proceso,
• Evaluar el Control Interno,
• Obtener un aseguramiento independiente y
• Proveer una auditoría independiente

Análisis de Riesgos
Riesgo de Auditoría
Es el riesgo que tiene un auditor como consecuencia de no haber detectado durante la revisión
practicada las fallas o irregularidades que, al ser conocidas, le hubieran hecho modificar el
dictámen del informe y las recomendaciones asociadas.
La auditoría debe ser planeada y para ello es imprescindible una debida evaluación y
categorización de riesgos para priorizar los casos asignar recursos y aplicar
los procedimientos de auditoría más convenientes.
Componentes del riesgo de Auditoría
Riesgo inherente: aquel que es propio de la actividad del ente o sistema, su naturaleza,
estructura, actividad, magnitud, etc.
Está fuera de poder ser controlado por el auditor como para poder eliminarlo.
Riesgo de Control: son los que resultan de un sistema de control deficiente, incapaz de evitar o
detectar fallas o irregularidades en forma oportuna.
Está fuera de poder ser controlado por el auditor como para poder eliminarlo, pero sus
recomendaciones deben contribuir a reducirlo.
Riesgo de Detección: son los que resultan de un deficiente planeamiento y/o ejecución de la
auditoría, sea tanto en la evaluación y categorización de los riesgos, como en la selección y/o
aplicación de los procedimientos de auditoría.
Es del ámbito y tarea exclusiva del auditor.
Evaluación y Categorización del Riesgo
• Es la actividad que tiene como propósito medir el nivel de riesgo que presenta cada
caso objeto de auditoría.
• Es altamente subjetiva.
• Depende del criterio, capacidad y experiencia del auditor.
• Constituye la base del plan de actividades, determinando el alcance y oportunidad de la
revisión, así como también del procedimiento de auditoría a emplear.
• Existen métodos para reducir el nivel de subjetividad en la evaluación y categorización
de los riesgos.
• Los métodos establecen pautas y procedimientos para la evaluación.

Auditoria
Es la revisión independiente de alguna o algunas actividades, funciones específicas, resultados
u operaciones de una entidad administrativa, realizada por un profesional de la auditoría, con el
propósito de evaluar su correcta realización y, con base en ese análisis, poder emitir una opinión
autorizada sobre la razonabilidad de sus resultados y el cumplimiento de sus operaciones.
Auditoria Informática
Es la revisión técnica, especializada y exhaustiva que se realiza a los sistemas
computacionales, software e información utilizados en una empresa, sean individuales,
compartidos y/o de redes, así como a sus instalaciones, telecomunicaciones, mobiliario,
equipos periféricos y demás componentes.
Dicha revisión se realiza de igual manera a la gestión informática, el aprovechamiento de sus
recursos, las medidas de seguridad y los bienes de consumo necesarios para el funcionamiento
del centro de cómputo.
Propósito Fundamental
El propósito fundamental es evaluar el uso adecuado de los sistemas para el correcto ingreso
de los datos, el procesamiento adecuado de la información y la emisión oportuna de sus
resultados en la institución, incluyendo la evaluación en el cumplimiento de las funciones,
actividades y operaciones de funcionarios, empleados y usuarios involucrados con los servicios
que proporcionan los sistemas computacionales a la empresa.
Auditoria Informática
Auditaría con la computadora: Es la auditoría que se realiza con el apoyo de los equipos de
cómputo y sus programas para evaluar cualquier tipo de actividades y operaciones, no
necesariamente computarizadas, pero sí susceptibles de ser automatizadas; dicha auditoría se
realiza también a las actividades del propio centro de sistemas y a sus componentes.
Auditoría sin la Computadora: Es la auditoría cuyos métodos, técnicas y procedimientos
están orientados únicamente a la evaluación tradicional del comportamiento y validez de las
transacciones económicas, administrativas y operacionales de un área de cómputo, y en sí de
todos los aspectos que afectan a las actividades en las que se utilizan sistemas informáticos,
pero dicha evaluación se realiza sin el uso de los sistemas computacionales.
Auditoría a la Gestión Informática: Es la auditoría cuya aplicación se enfoca exclusivamente
a la revisión de las funciones y actividades de tipo administrativo que se realizan dentro de un
centro de cómputo, tales como la planeación, organización, dirección y control de dicho centro.
Auditoría al Sistema de Cómputo: Es la auditoría técnica y especializada que se enfoca
únicamente a la evaluación del funcionamiento y uso correctos del equipo de cómputo, su
hardware, software y periféricos asociados.
Auditoría alrededor de la Computadora: Es la revisión específica que se realiza a todo lo que
está alrededor de un equipo de cómputo, como son sus sistemas, actividades y funcionamiento,
haciendo una evaluación de sus métodos y procedimientos de acceso y procesamiento de
datos, la emisión y almacenamiento de resultados, las actividades de planeación y
presupuestación del propio centro de cómputo, los aspectos operacionales y financieros, la
gestión administrativa de accesos al sistema, la atención a los usuarios y el desarrollo de nuevos
sistemas, las comunicaciones internas y externas y, en sí, a todos aquellos aspectos que
contribuyen al buen funcionamiento de un área de sistematización.
Auditoria de la Seguridad de Sistemas: Es la revisión exhaustiva, técnica y especializada que
se realiza a todo lo relacionado con la seguridad de un sistema de cómputo, sus áreas y
personal, así como a las actividades, funciones y acciones preventivas y correctivas que
contribuyan a salvaguardar la seguridad de los equipos computacionales, las bases de datos,
redes, instalaciones y usuarios del sistema.
Auditoría de los Sistemas de Redes: Es la revisión exhaustiva, específica y especializada que
se realiza a los sistemas de redes de una empresa, considerando en la evaluación los tipos de
redes, arquitectura, topología, sus protocolos de comunicación, las conexiones, accesos,
privilegios, administración y demás aspectos que repercuten en su instalación, administración,
funcionamiento y aprovechamiento.
Auditoría ISO-9000 a los sistemas computacionales: Es la revisión exhaustiva, sistemática
y especializada que realizan únicamente los auditores especializados y certificados en las
normas y procedimientos ISO-9000, aplicando exclusivamente los lineamientos,
procedimientos e instrumentos establecidos por esta asociación. El propósito fundamental de
esta revisión es evaluar, dictaminar y certificar que la calidad de los sistemas computacionales
de una empresa se apegue a los requerimientos del ISO-9000.

Marco Esquemático de Auditoría

Seguridad Informática 
  
Es el proceso de prevenir y detectar el uso no autorizado de un sistema informático. Implica el 
pr
Las Amenazas 
  
Las amenazas de un sistema informático pueden provenir desde un hacker remoto que entra 
en nuestro sistema
programas que permanecen sin hacer ninguna función hasta que son activadas en ese punto 
la función que realizan no es la ori
Análisis de Riesgos 
  
Teniendo en cuenta que el Análisis de riesgos no es más que el proceso sistemático para 
estimar la m
 
Desastre o Contingencia: interrupción de la capacidad de acceso a información y 
procesamiento de la misma a través de com
AUDITORIA DE SISTEMAS 
  
Auditoria de Sistemas 
La auditoría de sistemas supone la revisión y evaluación de los controles y
 
Falta de Documentación o documentación incompleta de los sistemas que no permiten 
realizar el mantenimiento debido. 
  
M
adicionales a nivel local, orientados al mejoramiento y al desarrollo de sus capacidades 
individuales relacionadas con la pr
Uno de los principales beneficios propugnado por los defensores de ITIL dentro de la comunidad 
de TI es que proporciona un v
ISO/IEC 27001 
  
Es un estándar para la seguridad de la información (Information technology - Security 
techniques - Informa

También podría gustarte