lunes, 18 de abril de 2016

GRUPO 3 AUDITORIA DE SISTEMAS



GRUPO 3 AUDITORIA DE SISTEMAS




Nuestro grupo se encuentra compuesto por los siguientes integrantes:



Pablo Cortes



Miguel Ángel Pachón



Carlos Andrés Calderón

Jackson Hernández


Se adicional el link de la presentación en Prezi:
Auditoria de sistemas Grupo 3

2. seguimiento estudio de la empresa, formatos que creamos en la empresa.
La empresa ha sido seleccionada debido a que implementa controles de auditoria y es mentor para tomar ejemplo de cómo se debe implementar la auditoria de sistemas en nuestras empresas o en la empresa donde estemos laborando.

En el siguiente enlace encontrará el Resultado de Auditorías realizada a la empresa.

3. Software para auditoria de sistemas: En base a nuestro estudio de alcance y jurisdicción de investigación el área encargada de investigar se enfoca en los aplicativos de software de la empresa. Por ende las mejores herramientas por investigación e implementación son las siguientes.
1. SolarWinds (Correctivo):


Detectar bandidos del ancho de banda con SolarWinds Netflow Bandwidth Analyzer Pack (BAP). Utilice esta potente combinación de productos de rendimiento de red más populares de SolarWinds para:
* Detectar qué usuarios, aplicaciones y protocolos está consumiendo la mayor parte del ancho de banda;
* Destacar las direcciones IP de los usuarios más activos;

* Identificar la utilización excesiva del ancho de banda o el tráfico inesperado de aplicaciones.

Server & Application Monitor

Mediciones de rendimiento para más de 200 aplicaciones
Monitoreo de Exchange: capacidad de la base de datos de buzones, alertas de conmutación por error, entrada/salida.
E/S IIS: servidor de ISS, sitios web y grupos de aplicaciones
Monitoreo de SQL Server: estado y capacidad de la base de datos, consultas de larga ejecución y mucho más
También se proporciona compatibilidad para el monitoreo de Linux®, Active Directory®, Apache® y Windows®Server. Consulte la lista completa completa de las aplicaciones compatibles.
La forma más rápida de obtener una visión completa de las aplicaciones de su infraestructura.
Un solo panel muestra todos los problemas de aplicaciones, servidores e infraestructura virtual para que pueda aislar la causa origen del problema en segundos.
Vea el rendimiento de las aplicaciones en todo su entorno de nube híbrida.
Monitoree con seguridad las aplicaciones independientemente de dónde se encuentren alojadas. Todo desde un único panel de control.
Consolide las mediciones que le interesen en una sola vista.
En lugar de ejecutar varios scripts, extraer archivos de registros, etc., obtenga los datos de rendimiento históricos y en tiempo real en una sola vista.
Acciones de un clic en la consola web para solucionar problemas recurrentes.
Inicie, detenga y reinicie los servicios con total facilidad; reinicie servidores y lance sitios web sin necesidad de iniciar sesión remotamente en cada servidor.

2. NMON (Preventivo).

Esta herramienta nos permite desde línea de comandos realizar el proceso de análisis del servidor tanto en uso de recursos como de memoria, de procesador, archivos de paginación entre otros, generando un archivo .nmon el cual mediante un convertidor xls permite evidenciar un reporte en excel para cualquier auditor el cual puede encontrar posibles fallas o simplemente un reporte cotidiano de minuta del servidor, este nmon es un ejecutable .sh para AIX, linux y Windows.







3. YOURKIT (Preventivo y analítico).









4. Se realiza el ingreso de los apuntes de las exposiciones de los grupos 1 y 2 correspondientes.

AUDITORIA DE SISTEMAS

QUE ES: Es el examen crítico y sistemático que realiza una persona o grupo de personas independientes del sistema auditado, que puede ser una persona, organización, sistema, proceso, proyecto o producto, con el objeto de emitir una opinión independiente y competente

OBJETIVOS DE LA AUDITORIA· Busca mejor relación costo beneficio· Incrementa la satisfacción· Minimiza riesgos en la tecnología· Seguridad en los datos

QUE ESE s la revisión y evaluación de los controles, sistemas, y procedimientos para determinar si un sistema de información computarizado salvaguarda el activo empresarial, mantiene la integridad de los datos, lleva eficazmente los fines de la organización y utiliza eficientemente los recursos.

QUE HACE:· Evalúa normas controles técnicas y procedimientos· Para lograr confiabilidad y seguridad, confidencialidad de la información y seguridad

TIPOS DE AUDITORIA· Auditoría informática de explotación· Auditoría informática de sistemas· Auditoría informática de comunicaciones· Auditoría informática de desarrollo de proyectos· Auditoría informática de seguridad

QUE HACE Debemos entender que el papel o ro del auditor es el ente o rol de un auditor de sistemas entre evaluador que debe identificar los problemas presentes

CARACTERISTICAS DE UN AUDITOR· Principios éticos· Independencia mental· Objetividad· Conocimientos de seguridad

TIPOS DE ENFOQUE· Estático· Dinámico

RESUMEN GRUPO #2

AUDITORIA DE SISTEMAS
· FUNCIÓN DE LA AUDITORÍA DE SISTEMAS
Controlar y verificar los estándares de la organización. Analizar la eficiencia de los sistemas. Examinar el uso de los recursos.
 OBJETIVOS GENERALES DE LA AUDITORIA DE SISTEMAS
Incrementar la satisfacción de los usuarios; asegurar la confidencialidad y confiabilidad de la información a través de controles de seguridad.
Buscar una buena relación costo-beneficio de los sistemas automáticos diseñados por el PAD.
OTROS OBJETIVOS
Control de la función informática
 OBJETIVOS ESPECÍFICOS
Llevar a cabo la evaluación de normas y procedimientos que se establecen en una empresa para lograr confiabilidad y seguridad de la información que se procesa a través de los sistemas informáticos.
 LA AUDITORIA DE SISTEMAS AYUDA A: Mostrar debilidades y fortalezas, permite la corrección y mantenimiento de los sistemas.
 TIPOS DE AUDITORIA- Aplicaciones en proyectos- Desarrollo de software- Ambiente de internet- Sistemas operativos- Redes
· AUDITORÍA DE LAS APLICACIONES EN PROYECTOS
Evaluación y análisis de programación de un sistema.
 FASES- Prerrequisitos del usuario- Diseño- Análisis orgánico- Pruebas
· AUDITORÍA DE SOFTWARE
- Como se adquiere y se usa el software en la empresa- Evalúa normas y controles establecidos en una empresa
· AUDITORIA DE SISTEMAS DE DATOS
Permite asegurar y registrar el acceso a la información. Existen dos clases: Metodología tradicional y metodología de evaluación de riesgos.
 AUDITORÍA DE LA SEGURIDAD INFORMÁTICA
Analiza procesos de seguridad orientados a la protección.
 AUDITORIA DE SISTEMAS EN AMBIENTE DE INTERNET
Afecta o favorece de forma rápida al acceder a la información.- Observar riesgos- Mirar puntos débiles de su estructura de seguridad
· AUDITORIA DE REDES Y COMUNICACIÓN
Proceso de recoger y evaluar evidencia para saber si el sistema protege su integridad.- Asegurar la integridad y confidencialidad- Minimizar riesgos en el uso de tecnologías- Incrementar la satisfacción de los usuarios- Capacitar sobre los controles de sistemas de información
· AUDITORÍA DE LOS SISTEMAS OPERATIVOS- El uso eficiente de los equipos de cómputo- Detección de fallas y mejoras en la seguridad de la información. Los puntos más frecuentes a auditar son:- Licencias- Arquitectura- Sistemas de archivos- Interfaz- Usuarios y permisos- Herramientas de mantenimiento- Actualizaciones

RESUMEN PRESENTACIÓN GRUPO 4

Fases para la auditoria de sistemas

Se deben hacer investigaciones previas

Identificar los posibles riesgos de los sistemas

hacer evaluación de la seguridad del ente auditado

Diseñar algunas pruebas para la auditoria.

Hacer las pruebas de auditoria.

Analizar los hallazgos

Diseñar los controles.

Elaborar informe de auditoria.

Hacer un seguimiento a dicho informe.


Se debe conocer los siguientes aspectos previamente para comenzar:

Conocer de manera general la organización:

1. Area de sistemas
2. Organigrama de la organización
3. Equipos de la organización.
4. Sistemas de la organización.
5. Redes y telecomunicación.

Para la investigación previa:

1. Entrevistas a los auditados.
2. Visita a las instalaciones.
3. Entrevistas informales.
4. Revisar todo tipo de documentos facilitados por la organización.
5. Revisar reportes e informes.

Documentos que se deben solicitar a la organización para realizar dicha actividad:

1. Lista de aplicaciones de la organización.
2. Lista de empleados de la organización y estado.
3. Lista de chequeo o revisión de los sistemas.
4. Lista de roles de los administradores.
5. Los reportes de las auditorias anteriores.

Proceso organizado de la auditoria

Instalación y configuración de equipos
Seguridad física.
Seguridad lógica
Documentación del sistema.
Mantenimiento y soporte.
Aspectos administrativos.
Monitoreo y auditoria.
Planes de respaldo, recuperación y planes de contingencia.
Administración e implementación de la seguridad.
El seguimiento de la auditoria de sistemas.


Elaborar programa de auditorias teniendo en cuenta aspectos como:

* La amplitud de los auditores para seguir el programa de auditorias.
* Los cronogramas y los planes de auditoria se estén siguiendo a tiempo y de acuerdo a la planeación.
* Que se estén llevando a cabo los planes de auditoria.

Normas generales que se deben tener en cuenta para el seguimiento son:

- Reporte de no conformidades.
- Evaluación del desempeño.
- Acato de la norma.
- Toma de acciones correctivas.


RESUMEN PRESENTACIÓN GRUPO 5

CASOS PARA ANALIZAR EL PORQUE DE LAS AUDITORIAS EN LOS SISTEMAS
INFRACCIONES INFORMÁTICAS DE LOS TRABAJADORES
Fuera de los ataques y sabotajes desde el exterior, también están las infracciones internas de los empleados y contra las que las organizaciones son.
 Las infracciones más habituales que han sido detectadas son así sistematizadas:
- Creación de empresa paralela, utilizando activos inmateriales de la empresa: Consiste en la explotación de una empresa de nueva creación de propiedad intelectual, industrial o el know how.
- Daños informáticos y uso abusivo de recursos informáticos: Los daños se producen como respuesta a un conflicto laboral o un despido de un trabajador.
- Uso abusivo de recursos informáticos, especialmente el acceso a Internet: Es el acceso no autorizado a terceros generalmente a información confidencial de la empresa.
Algún ítem a tener en cuenta para hacer una auditoria externa son:
 Síntomas de des-organización y des-coordinación: No coinciden los objetivos de la informática de la compañía y los estándares de productividad se desvían sensiblemente de los promedios conseguidos.
 Síntomas de debilidades económico-financieras: Incremento de los costos, necesidad de justificación de inversiones, desviaciones presupuestarias, costos y plazos de nuevos proyectos.
 Síntomas de inseguridad, evaluación de nivel de riesgos: seguridad lógica, seguridad física y confidencialidad.

FORMATOS

La encuesta de satisfacción se podrá diligenciar en el siguiente enlace, pero debido al requerimiento de una evidencia se adjunta la encuesta diligenciada.

ENCUESTA DE SATISFACCIÓN DE SERVICIOS INFORMÁTICOS

ENCUESTA DE SATISFACCIÓN DE SERVICIOS INFORMÁTICOS 30 DE ABRIL DEL 2016 ENCARGADOS:

1. ¿El lugar donde se ubica el centro de cómputo está seguro de inundaciones, robo o cualquier otra situación que pueda poner en peligro los equipos?
Si ______No ___X___
2. ¿El centro de cómputo da hacia el exterior?
Si ______No ___X___
 3. ¿El material con que está construido el centro de cómputo es confiable?
Si ___X___No ______
4. ¿Dentro del centro de cómputo existen materiales que puedan ser inflamables ocausar algún daño a los equipos?
Si ____X_ ¿Cuál?_papel cables ____________________________________ No______
5. ¿Existe lugar suficiente para los equipos?
Si ______No __X____
6. ¿Aparte del centro de cómputo se cuenta con algún lugar para almacenar otros equipos de cómputo, muebles, suministros, etc.?
Si ___X__ ¿Dónde? ___un cuarto______________________________________ No ____
7. ¿Se cuenta con una salida de emergencia?
Si __X____No ______
8. Existen señalamientos que las hagan visibles?
Si _____ ¿Dónde? __________________________________________No __X____
9. ¿Es adecuada la iluminación del centro de cómputo?
Si ___X___No ______ ¿Por qué? __________________________________________
10. ¿El color de las paredes es adecuado para el centro de cómputo?
Sí ____X__ No ______ ¿Por qué?__________________________________________
11. ¿Existen lámparas dentro del centro de cómputo?
Si ____X__ ¿Cuántas?___4____ No ______
 12. ¿Qué tipo de lámparas utilizan?
___LED_______________
13. ¿Cómo se encuentran distribuidas las lámparas dentro del centro de cómputo?
A un metro de distancia
14. ¿Es suficiente la iluminación del centro de cómputo?
Si ____X__No ______ ¿Por qué?__________________________________________
 15. ¿La temperatura a la que trabajan los equipos es la adecuada de acuerdo a las normas bajo las cuales se rige?
Si ______No ___X___
16. ¿Están limpios los ductos del aire acondicionado?
Si ______No ____X__
17. ¿La ubicación de los aires acondicionado es adecuada?
Si ______No ____X__

18. ¿Existe algún otro medio de ventilación aparte del aire acondicionado?
 Si ______ ¿Cuál? ________________________________________ No ___X___
 19. ¿El aire acondicionado emite algún tipo de ruido?

Si ___X___No ______  

LISTAS DE CHEQUEO








También lo puede ver en línea aquí.












CONTRATOS














También lo puede ver online CONTRATO DE AUDITORÍA EN INFORMÁTICA

AVANCES DE CUMPLIMIENTO



También lo puede ver online FORMATO AVANCE DE CUMPLIMIENTO



También lo puede ver online Propuesta de servicios de auditoría

Cuestionario presupuesto aquí.

Cuestionario presupuesto aquí.

EQUIPO Y PROCESOS aquí.

EQUIPO Y PROCESOS aquí.

Evaluación de sistemas aquí.

Evaluación de desarrollo aquí.

PROPUESTA DE SERVICIO DE AUDITORIA aquí.