martes, 19 de abril de 2016

HERRAMIENTAS DEL AUDITOR DE SISTEMAS

AUDITORIA DE SISTEMAS


HERRAMIENTAS DE AUDITORIA DE SISTEMAS

Las auditorías informáticas se materializan recabando información y documentación de todo tipo. El trabajo de campo del auditor consiste en lograr toda la información necesaria para la emisión de un juicio global objetivo, siempre amparado en hechos demostrables, llamados también evidencias. Entre las herramientas de las que se sirve un auditor de sistemas están: entrevistas y cuestionarios, entre otros. Con el propósito de recoger, agrupar y evaluar evidencias para determinar si un sistema de información:  
  • Salvaguarda el activo empresarial.
  • Mantiene la integridad de los datos.
  •  Lleva a cabo eficazmente los fines de la organización.
  •  Utiliza eficientemente los recursos, y cumple con las leyes y regulaciones establecidas.
A continuación se detallan algunas herramientas:

Entrevistas:

La entrevista es una de las actividades personales más importante del auditor; en ellas, éste recoge más información, y mejor matizada, que la proporcionada por medios propios puramente técnicos o por las respuestas escritas a cuestionarios. Esto se debe a que el auditor durante una entrevista no sólo capta las palabras del auditado, sino que además puede captar las reacciones del auditado; que pueden observarse fácilmente en los gestos y cambios en el tono de la voz. Se deberá interrumpir lo menos posible al auditado durante la entrevista y solamente en los casos en que las respuestas se aparten sustancialmente de la pregunta.

Se debe tener presente que según la claridad de las preguntas y talante del auditor de sistemas el auditado responderá desde posiciones muy distintas y con disposición muy variable. Por esta razón el auditor procurará mantener un ambiente lo menos tenso posible durante la entrevista.



Cuestionarios: 

Los cuestionarios son un conjunto de preguntas concernientes al sistema u organización a auditar. Las preguntas pueden estar dirigidas a departamentos o personas concretas de la organización. La respuesta al cuestionario constituye la materia prima que necesita el auditor de sistemas para poder obtener la información que le permita luego emitir una opinión profesional del sistema u organización informática que está auditando.

Estos cuestionarios no pueden ni deben ser repetidos para organizaciones distintas a auditar, por el contrario, se recomienda que sean diferentes y muy específicos para cada situación.

Los cuestionarios de selección simple o Checklists responden fundamentalmente a dos tipos de "filosofía" de calificación o evaluación:

Ø  CHECKLIST DE RANGO
Ø  CHECKLIST BINARIA





Trazas y/o Huellas: 

Comprobación en digital de las preguntas congruentes que se le han hecho a cada empleado.
En pocas palabras es el cálculo de validez de datos personales  esta  Herramienta se diferencia de las otras porque  su forma es digital.


ALGUNAS HERRAMIENTAS DE SEGURIDAD INFORMÁTICA:


1. Nmap

Nmap (“Network Mapper”) es una herramienta gratuita de código abierto para la exploración de la red o la auditoría de seguridad. Fue diseñado para analizar rápidamente grandes redes, aunque funciona muy bien contra equipos individuales. Nmap utiliza paquetes IP para determinar qué hosts están disponibles en la red, qué servicios (nombre de la aplicación y la versión) estos equipos ofrecen, qué sistemas operativos (y versiones del sistema operativo) se están ejecutando, qué tipo de filtros de paquetes o cortafuegos están en uso, y docenas de otras características. Nmap se ejecuta en la mayoría de los ordenadores y la consola y versiones gráficas están disponibles. Nmap es libre y de código abierto.



2. Nessus

Nessus es el escáner de vulnerabilidades más popular y es utilizado en más de 75.000 organizaciones en todo el mundo. Muchas organizaciones alrededor del mundo están dando cuenta de los importantes ahorros de costes que estas reciben mediante el uso de Nessus como herramienta de auditoría de sistemas de información para la búsqueda de fallas críticas de seguridad.



3. John the Ripper

John the Ripper es esencialmente una herramienta de descifrado de contraseñas que se desarrolló para sistemas tipo UNIX. También sus desarrolladores han extendido su apoyo a los sistemas Windows y MAC.
El software es utilizado por muchos usuarios para probar la fortaleza de la contraseña elegida. Obviamente, esta herramienta también puede ser usada para descifrar las contraseñas y entrar en un sistema. Es compatible tanto con ataque de diccionario (probando todas las palabras en el diccionario, de ahí que nunca se debe elegir una palabra que se ha encontrado en el diccionario) y ataque de fuerza bruta (en este caso todas las posibles combinaciones son juzgados – por lo tanto, si usted elige una contraseña que es alfanumérico y largo plazo, será difícil romperlo).




4. Nikto

Nikto es un software de código abierto (GPL) para escanear vulnerabilidades en los servidores web. Esta herramienta tiene el potencial de detectar más de 3200 archivos potencialmente peligrosos / CGIs, versiones sobre más de 625 servidores, y los problemas específicos de la versión de más de 230 servidores. Los elementos de exploración y plugins pueden ser actualizado automáticamente (si se desea).



5. Wireshark

Wireshark es un programa analizador de protocolos de red o sniffer, que le permite capturar y navegar de forma interactiva por los contenidos de los paquetes capturados en la red. El objetivo del proyecto fue crear un analizador de calidad comercial para Unix. Funciona muy bien en Linux y Windows (con una interfaz gráfica de usuario), fácil de utilizar y puede reconstruir flujos TCP / IP y VoIP!

6. Putty

PuTTY es una implementación libre de Telnet y SSH para Win32 y Unix, junto con un emulador de terminal xterm.




7. NetStumbler

NetStumbler es una herramienta de detección de redes inalámbricas para Windows. NetStumbler es una herramienta para Windows que permite detectar redes de área local (WLAN), usando 802.11b, 802.11ay 802.11g.

Algunos de los usos de esta herramienta son:
  • Verificar que su red esta configurada de la manera segura.
  • Buscar lugares con baja cobertura en su WLAN.
  • Detectar otras redes que puedan estar causando interferencias en la red.
  • Detectar AP no autorizados “rogue” en su lugar de trabajo.
  • Ayudar a apuntar antenas direccionales para enlaces de larga distancia WLAN.
8. Metasploit

El Proyecto Metasploit es un proyecto de seguridad informática que proporciona información sobre las vulnerabilidades, ayuda en las pruebas de penetración y en la ejecución de la explotación de vulnerabilidades de seguridad. Metasploit representa un conjunto de herramientas que ayuda a los profesionales de seguridad y hacker a llevar a cabo ataques informáticos de manera sistematizada y automatizada.






lunes, 11 de abril de 2016

INFORME DE AUDITORIA DE SISTEMAS

AUDITORIA DE SISTEMAS


   1. DEFINICIÓN:

La elaboración del informe de auditoría sistemas es el punto final del proceso de captación y tratamiento de la información obtenida del sistema  auditado. Esta información ha de ser suficiente para que el auditor, con su experiencia y conocimiento, sea capaz de realizar un diagnóstico y realizar unas recomendaciones.

   2. CARACTERÍSTICAS DEL INFORME DE AUDITORIA DE SISTEMAS

En la relación del informe ,el auditor señala los resultados  de su investigación ,sus evaluaciones, hallazgos, aportaciones  y conclusiones sobre el trabajo realizado; también ,también señala las técnicas ,herramientas ,métodos y procedimientos que utilizo en la obtención de  datos ,las observaciones e interpretaciones de los fenómenos y hecho evaluados que le sirvieron de sustento en la elaboración de documentos  de situaciones encontradas o relevantes que informa, así como todas las demás aportaciones con las cuales da su sello personal al informe presentado .

Evidentemente ,el informe de una auditoria de sistemas computacionales es producto de la experiencia  y conocimientos  del auditor que lo presenta ;por esta razón, además de servir  para señalar las observaciones, desviaciones y resultados encontrados ,este documento también sirve para que el auditor exhiba los conocimientos ,técnicas y procedimientos que utilizo para evaluar el área de sistemas ,asimismo, en su redacción muestra su forma de ser y de actuar profesionalmente ,así como su cultura .

De hecho, esto también se juzga en la presentación del informe de auditoría; no solo el resultado, sino quien y como lo presenta .por eso es muy importante conocer las características fundamentales de la elaboración del informe de la auditoria.

Para contribuir a incrementar la calidad en la presentación del informe de auditoría ,misma que se puede hacer  extensiva a cualquier  otro tipos de trabajo profesionales ,e incluso personales  o escolares ,a continuación presentamos  algunas de la principales características de la redacción del informe de auditoría ,las cuales ayudaran al auditor de sistemas computacionales  a mejorar su elaboración .

   3. PROCEDIMIENTOS PARA ELABORAR EL INFORME DE AUDITORIA DE SISTEMAS

En el informe de auditoría  se reportan las situaciones encontradas durante la evaluación pero también se deben incluir las causas que originan esas situaciones y las posibles sugerencias para solucionar los problemas encontrados.

Sin embargo la elaboración del informe, el cual es el punto más importante  de la auditoria de sistemas, es uno de los aspectos más difíciles  para  los auditores debido a que requiere procedimientos complicados, propios de las auditorias  los cuales se tienen que llevar a cabo mediante una secuencia como lo que se propone en la figura.

En ella se describe  un ordenamiento general  de realización del informe el cual va desde la aplicación de los instrumentos de recopilación hasta la presentación del informe a los directivos de la empresa.

Está claro que el producto final y el más importante de  una auditoria de sistemas es la elaboración correcta del informe, ya que en este se presentan los resultados  obtenidos durante la evolución de la gestión administrativa del centro de cómputo o de cualquier otro aspecto relacionado con los sistemas.

   4. ESTRUCTURA DEL INFORME DE AUDITORIA DE SISTEMAS

Aunque hay muchas formas de presentar el siguiente informe de auditoría de sistemas, de acuerdo con las preferencias de la empresa o del auditor que realiza la auditoria.

Este es el documento final, de carácter formal, en el que se presentan por escrito todos los aspectos importantes que fueron catalogados como deficiencias de las operaciones auditadas, así como el cumplimiento de las funciones y de los resultados obtenidos con las actividades evaluadas durante la auditoria. El auditor plasma su dictamen y opinión personal en este documento y lo sustenta con documentos de apoyo y los papeles de trabajo en los que va haciendo las anotaciones de las técnicas, métodos y procedimientos que utilizo durante el desarrollo del trabajo.

En el informe de auditoría, el cual es un documento en el que se hace la presentación formal de los resultados obtenidos durante la auditoria, debe contener como mínimo lo siguiente:
  • Oficio de Presentación
  • Introducción
  • Dictamen de la auditoria
  • Situaciones relevantes
  • Situaciones detectadas
  • Anexos
  • Confirmaciones en papeles de trabajo







jueves, 7 de abril de 2016

METODOLOGIAS, PROCEDIMIENTOS, TÉCNICAS DE AUDITORIA DE SISTEMAS

AUDITORIA DE SISTEMAS


METODOLOGÍA DE UNA AUDITORÍA DE SISTEMAS

Existen algunas metodologías de Auditorías de Sistemas y todas depende de lo que se pretenda revisar o analizar, pero como estándar analizaremos las cuatro fases básicas de un proceso de revisión:

  • Estudio preliminar.
  • Revisión y evaluación de controles y seguridades.
  • Examen detallado de áreas criticas.
  • Comunicación de resultados.

Estudio preliminar.-

Incluye definir el grupo de trabajo, el Programa de Auditoría, efectuar visitas a la unidad informática para conocer detalles de la misma, elaborar un cuestionario para la obtención de información para evaluar preliminarmente el control interno, solicitud de plan de actividades, Manuales de políticas, reglamentos, Entrevistas con los principales funcionarios del PAD.

Revisión y evaluación de controles y seguridades.-

Consiste de la revisión de los diagramas de flujo de procesos, realización de pruebas de cumplimiento de las seguridades, revisión de aplicaciones de las áreas criticas, Revisión de procesos históricos (backups), Revisión de documentación y archivos, entre otras actividades.

Examen detallado de áreas criticas.-

Con las fases anteriores el auditor descubre las áreas críticas y sobre ellas hace un estudio y análisis profundo en los que definirá concretamente su grupo de trabajo y la distribución de carga del mismo, establecerá los motivos, objetivos, alcance Recursos que usara, definirá la metodología de trabajo, la duración de la Auditoría, Presentará el plan de trabajo y analizara detalladamente cada problema encontrado con todo lo anteriormente analizado en este folleto.

Comunicación de resultados.-

Se elaborara el borrador del informe a ser discutido con los ejecutivos de la empresa hasta llegar al informe definitivo, el cual presentara esquemáticamente en forma de matriz, cuadros o redacción  simple y concisa que destaque los problemas encontrados , los efectos y las recomendaciones de la Auditoría.

El informe debe contener lo siguiente:
  • Motivos de la Auditoría.
  • Objetivos.
  • Alcance.
  • Estructura Orgánico-Funcional del área Informática.
  • Configuración del Hardware y Software instalado.
  • Control Interno.
  • Resultados de la Auditoría.

PROCEDIMIENTOS Y TÉCNICAS DE AUDITORIA DE SISTEMAS

  • Cuestionarios
  • Entrevistas
  • Checklist
  • Trazas y huellas

CUESTIONARIOS

Las auditorías informáticas se materializan recabando información y documentación de todo tipo. Los informes finales de los auditores dependen de sus capacidades para analizar las situaciones de debilidad o fortaleza de los diferentes entornos.

Estos cuestionarios no pueden ni deben ser repetidos para instalaciones distintas, sino diferentes y muy específicos para cada situación, y muy cuidados en su fondo y su forma.




ENTREVISTAS

La entrevista es una de las actividades personales más importante del auditor; en ellas, éste recoge más información, y mejor matizada, que la proporcionada por medios propios puramente técnicos o por las respuestas escritas a cuestionarios.

El auditor informático experto entrevista al auditado siguiendo un cuidadoso sistema previamente establecido, consistente en que bajo la forma de una conversación correcta y lo menos tensa posible, el auditado conteste sencillamente y con pulcritud a una serie de preguntas variadas, también sencillas.

CHECKLISTS

El auditor conversará y hará preguntas "normales", que en realidad servirán para la cumplimentación sistemática de sus Cuestionarios, de sus Checklist.

El conjunto de estas preguntas recibe el nombre de Checklist. Salvo excepciones, las Checklists deben ser contestadas oralmente, ya que superan en riqueza y generalización a cualquier otra forma.



TRAZAS Y/O HUELLAS

Estas Trazas se utilizan para comprobar la ejecución de las validaciones de datos previstas. Las mencionadas trazas no deben modificar en absoluto el Sistema. Si la herramienta auditora produce incrementos apreciables de carga, se convendrá de antemano las fechas y horas más adecuadas para su empleo.

La auditoría financiero-contable convencional emplea trazas con mucha frecuencia. Son programas encaminados a verificar lo correcto de los cálculos de nóminas, primas, etc.








viernes, 25 de marzo de 2016

CLASES DE AUDITORIA DE SISTEMAS

AUDITORIA DE SISTEMAS





Auditoría de sistemas computacionales (Auditoría informática) a continuación se presentan cada una de las definiciones de auditorias especializadas de los sistemas computacionales, las cuales se aplican para las diferentes áreas y disciplinas de este ambiente informático. Las definiciones propuestas para la auditoría de sistemas computacionales son las siguientes:
  1. Auditoría informática
  2. Auditoría con la computadora
  3. Auditoría sin la computadora
  4. Auditoría a la gestión informática
  5. Auditoría al sistema de cómputo
  6. Auditoría en el entorno de la computadora
  7. Auditoría sobre la seguridad de sistemas computacionales
  8. Auditoría a los sistemas de redes
  9. Auditoría integral a los centros de cómputo
  10. Auditoría ISO-9000 a los sistemas computacionales
  11. Auditoría outsorcing
  12. Auditoría ergonómica de sistemas computacionales 

1. Auditoría informática:


Esta primera definición se cita sólo de manera general, debido a que alrededor de esta conceptualización se engloban todas las demás definiciones de auditoría de sistemas, la cual se conoce también como auditoría en sistemas, auditoría en informática o con otros nombres similares.

La definición de auditoría de sistemas es la siguiente: Es la revisión técnica, especializada y exhaustiva que se realiza a los sistemas computacionales, software e información utilizados en una empresa, sean individuales, compartidos y/o de redes, así como a sus instalaciones, telecomunicaciones, mobiliario, equipos periféricos y demás componentes. Dicha revisión se realiza de igual manera a la gestión informática, el aprovechamiento de sus recursos, las medidas de seguridad y los bienes de consumo necesarios para el funcionamiento del centro de cómputo.**El propósito fundamental es evaluar el uso adecuado de los sistemas para el correcto ingreso de los datos, el procesamiento adecuado de la información y la emisión oportuna de sus resultados en la institución, incluyendo la evaluación en el cumplimiento de las funciones, actividades y operaciones de funcionarios, empleados y usuarios involucrados con los servicios que proporcionan los sistemas computacionales a la empresa.




2. Auditoría con la computadora

En este tipo de auditoría se puede distinguir como factor fundamental que su evaluación se realiza con el apoyo de los sistemas computacionales, aunque pudiera darse el caso de que la auditoría no se refiera a la evaluación de estos sistemas, sino a cualquier otra disciplina ajena a ellos. Lo relevante es que dichos sistemas se utilizan para ayudar en tal evaluación.


Su definición es la siguiente: Es la auditoría que se realiza con el apoyo de los equipos de cómputo y sus programas para evaluar cualquier tipo de actividades y operaciones, no necesariamente computarizadas, pero sí susceptibles de ser automatizadas; dicha auditoría se realiza también a las actividades del propio centro de sistemas y a sus componentes. La principal característica de este tipo de auditoría es que, sea en un caso o en otro, o en ambos, se aprovecha la computadora y sus programas para la evaluación de las actividades a revisar, de acuerdo con las necesidades concretas del auditor, utilizando en cada caso las herramientas especiales del sistema y las tradicionales de la propia auditoría.


3. Auditoría sin la computadora

En este tipo de auditoría se busca evaluar a los sistemas desde una óptica tradicional, contando con el apoyo de las técnicas y procedimientos de evaluación acostumbrados y sin el uso de los sistemas computacionales, aunque éstos sean los que se evalúen. Por lo general, esta auditoría se enfoca en los aspectos operativos, financieros, administrativos y del personal de los centros de sistemas computacionales.

Su definición es la siguiente: Es la auditoría cuyos métodos, técnicas y procedimientos están orientados únicamente a la evaluación tradicional del comportamiento y validez de las transacciones económicas, administrativas y operacionales de un área de cómputo, y en sí de todos los aspectos que afectan a las actividades en las que se utilizan sistemas informáticos, pero dicha evaluación se realiza sin el uso de los sistemas computacionales. Es también la evaluación tanto a la estructura de organización, funciones y actividades de funcionarios y personal de un centro de cómputo, así como a los perfiles de sus puestos, como de los reportes, informes y bitácoras de los sistemas, de la existencia y aplicación de planes, programas y presupuestos en dicho centro, así como del uso y aprovechamiento de los recursos informáticos para la realización de actividades, operaciones y tareas. Asimismo, es la evaluación de los sistemas de seguridad y prevención de contingencias, de la adquisición y uso del hardware, software y personal informático, y en sí de todo lo relacionado con el centro de cómputo, pero sin el uso directo de los sistemas computacionales. 


4. Auditoría a la gestión informática

Esta auditoría es, por lo general, de carácter administrativo y operacional; con su realización se busca evaluar la actividad administrativa de los centros de cómputo, con todo lo que conlleva esta gestión.

La definición propuesta es la siguiente: Es la auditoría cuya aplicación se enfoca exclusivamente a la revisión de las funciones y actividades de tipo administrativo que se realizan dentro de un centro de cómputo,tales como laplaneación, organización, dirección y control de dicho centro. Esta auditoría se realiza también con el fin de verificar el cumplimiento de las funciones y actividades asignadas a los funcionarios, empleados y usuarios de las áreas de sistematización, así como para revisar y evaluar las operaciones del sistema, el uso y protección de los sistemas de procesamiento, los programas y la información. Se aplica también para verificar el correcto desarrollo, instalación, mantenimiento y explotación de los sistemas de cómputo, así como sus equipos e instalaciones. Todo esto se lleva a cabo con el propósito de dictaminar sobre la adecuada gestión administrativa de los sistemas computacionales de una empresa y del propio centro informático.

5. Auditoría al sistema de cómputo

Esta auditoría es más especializada y concreta, y está enfocada hacia la actividad y operación de sistemas computacionales, con mucho más de evaluación técnica y especializada de éstos y de todo lo relacionado con esta especialidad.

Su definición es la siguiente: Es la auditoría técnica y especializada que se enfoca únicamente a la evaluación del funcionamiento y uso correctos del equipo de cómputo, su hardware, software y periféricos asociados. Esta auditoría también se realiza a la composición y arquitectura de las partes físicas y demás componentes del hardware, incluyendo equipos asociados, instalaciones y comunicaciones internas o externas, así como al diseño, desarrollo y uso del software de operación, de apoyo y de aplicación, ya sean sistemas operativos, lenguajes de procesamiento y programas de desarrollo, o paquetería de aplicación institucional que se utiliza en la empresa donde se encuentra el equipo de cómputo que será evaluado. Se incluye también la operación del sistema.


6. Auditoría alrededor de la computadora

En este tipo de auditoría se trata de evaluar todo lo que involucra la actividad de los sistemas computacionales, procurando, de ser posible, dejar a un lado todos los aspectos especializados, técnicos y específicos de los sistemas, a fin de evaluar únicamente las actividades vinculadas que se llevan a cabo alrededor de éstos.

La definición propuesta es la siguiente: Es la revisión específica que se realiza a todo lo que está alrededor de un equipo de cómputo, como son sus sistemas, actividades y funcionamiento,haciendo una evaluación de sus métodos y procedimientos de acceso y procesamiento de datos, la emisión y almacenamiento de resultados, las actividades de planeación y presupuestación del propio centro de cómputo, los aspectos operacionales y financieros, la gestión administrativa de accesos al sistema, la atención a los usuarios y el desarrollo de nuevos sistemas, las comunicaciones internas y externas y, en sí, a todos aquellos aspectos que contribuyen al buen funcionamiento de un área de sistematización.

7. Auditoría de la seguridad de los sistemas computacionales 

Hablar de seguridad es un aspecto muy importante en los sistemas computacionales, lo cual en algunos casos puede estar relacionado con otras auditorías aquí presentadas. Sin embargo, por lo especializado y profundo del tema, es indispensable que se evalúe por separado; por esta razón se propone la siguiente definición: Es la revisión exhaustiva, técnica y especializada que se realiza a todo lo relacionado con la seguridad de un sistema de cómputo, sus áreas y personal, así como a las actividades, funciones y acciones preventivas y correctivas que contribuyan a salvaguardar la seguridad de los equipos computacionales, las bases de datos, redes, instalaciones y usuarios del sistema.

Es también la revisión de los planes de contingencia y medidas de protección para la información, los usuarios y los propios sistemas computacionales, y en sí para todos aquellos aspectos que contribuyen a la protección y salvaguarda en el buen funcionamiento del área de sistematización, sistemas de redes o computadoras personales, incluyendo la prevención y erradicación de los virus informáticos.


8. Auditoría a los sistemas de redes 

Es reciente el crecimiento e importancia que han cobrado las redes de cómputo, razón por la cual es necesario enfocar la auditoría hacia este campo específico; no obstante, en ciertos casos, esta evaluación parecería estar contemplada en algunos tipos de auditoría aquí señalados.

Su definición es la siguiente: Es la revisión exhaustiva, específica y especializada que se realiza a los sistemas de redes de una empresa, considerando en la evaluación los tipos de redes, arquitectura, topología, sus protocolos de comunicación, las conexiones, accesos, privilegios, administración y demás aspectos que repercuten en su instalación, administración, funcionamiento y aprovechamiento. Es también la revisión del software institucional, de los recursos informáticos e información de las operaciones, actividades y funciones que permiten compartir las bases de datos, instalaciones, software y hardware de un sistema de red.


9. Auditoría integral a los centros de cómputo

Esta definición trata de agrupar a todos los tipos de auditoría que se analizan en estas conceptualizaciones, buscando concentrar todas las evaluaciones bajo una misma auditoría con un enfoque global del área de sistemas, según su tipo y tamaño.

La definición que se propone es la siguiente: Es la revisión exhaustiva, sistemática y global que se realiza por medio de un equipo multidisciplinario de auditores, de todas las actividades y operaciones de un centro de sistematización, a fin de evaluar, en forma integral, el uso adecuado de sus sistemas de cómputo, equipos periféricos y de apoyo para el procesamiento de información de la empresa, así como de la red de servicios de una empresa y el desarrollo correcto de las funciones de sus áreas, personal y usuarios. Es también la revisión de la administración del sistema, del manejo y control de los sistemas operativos, lenguajes, programas y paqueterías de aplicación, así como de la administración y control de proyectos, la adquisición del hardware y software institucionales, de la adecuada integración y uso de sus recursos informáticos y de la existencia y cumplimiento de las normas, políticas, estándares y procedimientos que regulan la actuación del sistema, del personal y usuarios del centro de cómputo. Todo esto hecho de manera global por medio de un equipo multidisciplinario de auditores.


10. Auditoría ISO-9000 a los sistemas computacionales

Las empresas en el mundo han adoptado la calidad ISO-9000 como parte fundamental de sus actividades. Por esta razón, los sistemas están relacionados también con es te tipo de auditorías de certificación de calidad, las cuales son muy especializadas y específicas en cuanto a los requerimientos establecidos en ellas. 

La definición propuesta es la siguiente: Es la revisión exhaustiva, sistemática y especializada que realizan únicamente los auditores especializados y certificados en las normas y procedimientos ISO-9000, aplicando exclusivamente los lineamientos, procedimientos e instrumentos establecidos por esta asociación. El propósito fundamental de esta revisión es evaluar, dictaminar y certificar que la calidad de los sistemas computacionales de una empresa se apegue a los requerimientos del ISO-9000.


11. Auditoría outsourcing 

Otra de las especialidades que se ha adoptado en los sistemas computacionales, es la relacionada con la prestación de servicios de cómputo a las empresas, los cuales abarcan desde la maquilación de sus actividades computacionales, hasta la asesoría y soporte computacional a sus propios sistemas; por esta razón, se requiere de una especialización en la evaluación de estos servicios. 

La definición que se propone es la siguiente: Es la revisión exhaustiva, sistemática y especializada que se realiza para evaluar la calidad en el servicio de asesoría o procesamiento externo de información que proporciona una empresa a otra. Esto se lleva a cabo con el fin de revisar la confiabilidad, oportunidad, suficiencia y asesoría por parte de los prestadores de servicios de procesamiento de datos, así como el cumplimiento de las funciones y actividadesque tienen encomendados los prestadores de servicios, usuarios y el personal en general. Dicha revisión se realiza también en los equipos y sistemas.


12. Auditoría ergonómica de sistemas computacionales 

Uno de los aspectos menos analizados en el área de sistemas es la afectación que causan el mobiliario y los propios sistemas computacionales en los usuarios de computadoras; estos aspectos pueden llegar a influir en el bienestar, salud y rendimiento de los usuarios, razón por la cual se deben considerar mediante una auditoría especializada. 

Su definición es la siguiente: Es la revisión técnica, específica y especializada que se realiza para evaluar la calidad, eficiencia y utilidad del entorno hombre-máquina-medio ambiente que rodea el uso de sistemas computacionales en una empresa. Esta revisión se realiza también con el propósito de evaluar la correcta adquisición y uso del mobiliario, equipo y sistemas, a fin de proporcionar el bienestar, confort y comodidad que requieren los usuarios de los sistemas de cómputo de la empresa, así como evaluar la detección de los posibles problemas y sus repercusiones, y la determinación de las soluciones relacionadas con la salud física y bienestar de los usuarios de los sistemas de la empresa. 

domingo, 6 de marzo de 2016

CERTIFICACIONES PARA EL AUDITOR INFORMATICO

AUDITORIA DE SISTEMAS


ISACA (Systems Audit and Control Association)

Es una organización independiente, sin fines de lucro, ISACA participa en el desarrollo, adopción y utilización globalmente aceptada, líder en la industria del conocimiento y las prácticas de los sistemas de información.

ISACA proporciona orientación práctica, puntos de referencia y otras herramientas eficaces para todas las empresas que utilizan sistemas de información. A través de sus servicios y orientación integral, ISACA define las funciones de los sistemas gobernabilidad, seguridad, auditoría y aseguramiento de profesionales de la información en todo el mundo. Los marcos de gobernanza COBIT, Val IT y riesgo y las certificaciones CISA, CISM, CGEIT y forma son marcas ISACA respetados y utilizados por estos profesionales en beneficio de sus empresas.
  • Membrecía y Comunidad
  • Reconocimiento Profesional
  • Orientación y Prácticas
  • Desarrollo Profesional
Para más información visita: http://www.isaca.org/





CISA (Certified Information Systems Auditor)

Desde 1978, el programa CISA ha sido el estándar global más aceptado de rendimiento entre los sistemas de información (IS) de auditoría, control y seguridad.

CISA es reconocido mundialmente como el estándar de rendimiento en auditoría, control, seguimiento y evaluación de la tecnología de una organización de la información y sistemas de negocio.

La designación CISA fue creada por profesionales con experiencia de trabajo en los sistemas de información de auditoría, control y de seguridad que incluye:
  • El Proceso de Auditoría de Sistemas de Información
  • Gobierno y gestión de TI
  • Adquisición de Sistemas de Información, Desarrollo e Implementación
  • Operaciones de Sistemas de Información, Mantenimiento y Soporte
  • Protección de los activos de información


CERTIFICACIÓN CISM (Certified Information Security Management)

El programa de certificación CISM se ha desarrollado específicamente para administradores experimentados de seguridad de la información y los que tienen responsabilidades de gestión de seguridad.

El Certificado de Gerente de Seguridad de la Información (CISM), esta certificación es una certificación única de gestión focalizada, la que ha sido obtenida por más de 16.000 profesionales desde su introducción en 2003. A diferencia de otras certificaciones de seguridad, CISM es para la persona que gestiona, diseña, supervisa y evalúa la seguridad de la información de una empresa. Certificación CISM es para las personas que diseñan, construyen y administrar la seguridad de la información empresarial y que tienen experiencia en las siguientes áreas:
  • Gobierno de Seguridad de la Información
  • Gestión de Riesgos de Información
  • Programa de Desarrollo de Seguridad de la Información
  • Programa de Gestión de Seguridad de la Información
  • Manejo de Incidentes y Respuesta



CERTIFICACIÓN CGEIT (Certified in the Governance of Enterprise IT)

El programa de certificación CGEIT fue diseñado específicamente para los profesionales encargados de satisfacer las necesidades de gobierno de TI de una empresa.

Introducido en 2007, la designación CGEIT está diseñado para profesionales que manejan, prestar servicios de asesoramiento y/o garantía, y/o que de alguna manera apoyar la gobernabilidad de TI de una empresa y desean ser reconocidos por su gobierno de TI relacionados con la experiencia y el conocimiento, CGEIT se basa en ISACA y el IT Governance Institute (ITGI) propiedad intelectual y el aporte de expertos en la materia en todo el mundo.

CGEIT se ha desarrollado específicamente para profesionales de IT y de negocio que tienen una importante gestión, asesoramiento, o el papel de garantía en relación con la gobernanza de TI empresarial y para aquellos y que tienen experiencia en las siguientes áreas:
  • Marco de Gobierno IT
  • Alineamiento Estratégico
  • Valor de la entrega
  • Gestión de Riesgos
  • Gestión de Recursos
  • Medición del desempeño


CERTIFICACIÓN CRISC (Certified in Risk and Information Systems Control)

La designación CRISC certifica que tienen conocimientos y experiencia en la identificación y evaluación de riesgos y en el diseño implementación monitoreo y mantenimiento basado en el riesgo eficiente y eficaz del control.

Introducido en 2010, el certificado en sistemas de información de riesgos y control de la certificación (CRISC), está destinado a reconocer una amplia gama de profesionales de IT y empresariales por su conocimiento de los riesgos de la empresa y su capacidad para diseñar, implementar y mantener el sistema de información (SI) lo mantiene controlado para mitigar tales riesgos.

CRISC se basa en la investigación de mercado independiente a los aportes de miles de expertos en la materia de todo el mundo, así como la propiedad intelectual de ISACA, incluyendo el riesgo de IT y COBIT.

Aquellos que adquieren la designación CRISC benefician a sus empresas y cumplen las demandas de negocios riesgosos, los profesionales IT entiéndanlos riegos del negocio y tiene el conocimiento técnico para implementar un adecuado control IS.

Esta certificación es para profesionales de IT y que se trabajan a nivel operativo para mitigar los riesgos y que tienen experiencia de trabajo en las siguientes aéreas:
  • Identificación, valoración y evaluación de riesgos
  • Responsable de riesgos
  • Monitoreo de riesgos
  • Diseño e implementación del control IS
  • Monitoreo y mantenimiento del control IS