GRUPO 3 AUDITORIA DE SISTEMAS
Nuestro grupo se encuentra compuesto por los siguientes
integrantes:
Pablo Cortes
Miguel Ángel Pachón
Carlos Andrés Calderón
Jackson Hernández
2. seguimiento estudio de la empresa, formatos que creamos
en la empresa.
La empresa ha sido seleccionada debido a que implementa controles de auditoria y
es mentor para tomar ejemplo de cómo se debe implementar la auditoria de
sistemas en nuestras empresas o en la empresa donde estemos laborando.
En el siguiente enlace encontrará el Resultado de Auditorías realizada a la empresa.
En el siguiente enlace encontrará el Resultado de Auditorías realizada a la empresa.
3. Software para auditoria de
sistemas: En base a nuestro estudio de alcance y jurisdicción de investigación
el área encargada de investigar se enfoca en los aplicativos de software de la
empresa. Por ende las mejores herramientas por investigación e implementación
son las siguientes.
1. SolarWinds (Correctivo):
Detectar
bandidos del ancho de banda con SolarWinds Netflow
Bandwidth Analyzer Pack (BAP). Utilice esta potente combinación de productos de rendimiento de red más populares de SolarWinds para:
* Detectar qué
usuarios, aplicaciones y protocolos está consumiendo la mayor parte del ancho
de banda;
* Destacar las
direcciones IP de los usuarios más activos;
* Identificar la
utilización excesiva del ancho de banda o el tráfico inesperado de
aplicaciones.
Server &
Application Monitor
Mediciones de
rendimiento para más de 200 aplicaciones
Monitoreo de
Exchange: capacidad de la base de datos de buzones, alertas de conmutación por
error, entrada/salida.
E/S IIS:
servidor de ISS, sitios web y grupos de aplicaciones
Monitoreo de
SQL Server: estado y capacidad de la base de datos, consultas de larga
ejecución y mucho más
También se
proporciona compatibilidad para el monitoreo de Linux®, Active Directory®,
Apache® y Windows®Server. Consulte la lista completa completa de las
aplicaciones compatibles.
La forma más
rápida de obtener una visión completa de las aplicaciones de su
infraestructura.
Un solo panel
muestra todos los problemas de aplicaciones, servidores e infraestructura
virtual para que pueda aislar la causa origen del problema en segundos.
Vea el
rendimiento de las aplicaciones en todo su entorno de nube híbrida.
Monitoree con
seguridad las aplicaciones independientemente de dónde se encuentren alojadas.
Todo desde un único panel de control.
Consolide las
mediciones que le interesen en una sola vista.
En lugar de
ejecutar varios scripts, extraer archivos de registros, etc., obtenga los datos
de rendimiento históricos y en tiempo real en una sola vista.
Acciones de un
clic en la consola web para solucionar problemas recurrentes.
Inicie, detenga
y reinicie los servicios con total facilidad; reinicie servidores y lance
sitios web sin necesidad de iniciar sesión remotamente en cada servidor.
2. NMON (Preventivo).
Esta herramienta nos permite desde línea de comandos realizar el proceso de análisis del servidor tanto en uso de recursos como de memoria, de procesador, archivos de paginación entre otros, generando un archivo .nmon el cual mediante un convertidor xls permite evidenciar un reporte en excel para cualquier auditor el cual puede encontrar posibles fallas o simplemente un reporte cotidiano de minuta del servidor, este nmon es un ejecutable .sh para AIX, linux y Windows.




Esta herramienta nos permite desde línea de comandos realizar el proceso de análisis del servidor tanto en uso de recursos como de memoria, de procesador, archivos de paginación entre otros, generando un archivo .nmon el cual mediante un convertidor xls permite evidenciar un reporte en excel para cualquier auditor el cual puede encontrar posibles fallas o simplemente un reporte cotidiano de minuta del servidor, este nmon es un ejecutable .sh para AIX, linux y Windows.




4. Se realiza el ingreso de los apuntes de las exposiciones
de los grupos 1 y 2 correspondientes.
AUDITORIA DE SISTEMAS
QUE ES: Es el examen crítico y
sistemático que realiza una persona o grupo de personas independientes del
sistema auditado, que puede ser una persona, organización, sistema, proceso,
proyecto o producto, con el objeto de emitir una opinión independiente y
competente
OBJETIVOS DE LA AUDITORIA· Busca
mejor relación costo beneficio· Incrementa la satisfacción· Minimiza riesgos en
la tecnología· Seguridad en los datos
QUE ESE s la revisión y
evaluación de los controles, sistemas, y procedimientos para determinar si un
sistema de información computarizado salvaguarda el activo empresarial,
mantiene la integridad de los datos, lleva eficazmente los fines de la
organización y utiliza eficientemente los recursos.
QUE HACE:· Evalúa normas controles técnicas y
procedimientos· Para lograr confiabilidad y seguridad, confidencialidad de la
información y seguridad
TIPOS DE AUDITORIA· Auditoría informática de explotación·
Auditoría informática de sistemas· Auditoría informática de comunicaciones·
Auditoría informática de desarrollo de proyectos· Auditoría informática de
seguridad
QUE HACE Debemos entender que el papel o ro del auditor es
el ente o rol de un auditor de sistemas entre evaluador que debe identificar
los problemas presentes
CARACTERISTICAS DE UN AUDITOR· Principios éticos·
Independencia mental· Objetividad· Conocimientos de seguridad
TIPOS DE ENFOQUE· Estático· Dinámico
RESUMEN GRUPO #2
AUDITORIA DE SISTEMAS
· FUNCIÓN DE LA AUDITORÍA DE SISTEMAS
Controlar y verificar los estándares de la organización.
Analizar la eficiencia de los sistemas. Examinar el uso de los recursos.
OBJETIVOS GENERALES
DE LA AUDITORIA DE SISTEMAS
Incrementar la satisfacción de los usuarios; asegurar la
confidencialidad y confiabilidad de la información a través de controles de
seguridad.
Buscar una buena relación costo-beneficio de los sistemas
automáticos diseñados por el PAD.
OTROS OBJETIVOS
Control de la función informática
OBJETIVOS ESPECÍFICOS
Llevar a cabo la evaluación de normas y procedimientos que
se establecen en una empresa para lograr confiabilidad y seguridad de la
información que se procesa a través de los sistemas informáticos.
LA AUDITORIA DE
SISTEMAS AYUDA A: Mostrar debilidades y fortalezas, permite la corrección y mantenimiento
de los sistemas.
TIPOS DE AUDITORIA-
Aplicaciones en proyectos- Desarrollo de software- Ambiente de internet-
Sistemas operativos- Redes
· AUDITORÍA DE LAS APLICACIONES EN PROYECTOS
Evaluación y análisis de programación de un sistema.
FASES- Prerrequisitos
del usuario- Diseño- Análisis orgánico- Pruebas
· AUDITORÍA DE SOFTWARE
- Como se adquiere y se usa el software en la empresa-
Evalúa normas y controles establecidos en una empresa
· AUDITORIA DE SISTEMAS DE DATOS
Permite asegurar y registrar el acceso a la información.
Existen dos clases: Metodología tradicional y metodología de evaluación de
riesgos.
AUDITORÍA DE LA
SEGURIDAD INFORMÁTICA
Analiza procesos de seguridad orientados a la protección.
AUDITORIA DE SISTEMAS
EN AMBIENTE DE INTERNET
Afecta o favorece de forma rápida al acceder a la
información.- Observar riesgos- Mirar puntos débiles de su estructura de
seguridad
· AUDITORIA DE REDES Y COMUNICACIÓN
Proceso de recoger y evaluar evidencia para saber si el
sistema protege su integridad.- Asegurar la integridad y confidencialidad-
Minimizar riesgos en el uso de tecnologías- Incrementar la satisfacción de los
usuarios- Capacitar sobre los controles de sistemas de información
· AUDITORÍA DE LOS SISTEMAS OPERATIVOS- El uso eficiente de
los equipos de cómputo- Detección de fallas y mejoras en la seguridad de la
información. Los puntos más frecuentes a auditar son:- Licencias- Arquitectura-
Sistemas de archivos- Interfaz- Usuarios y permisos- Herramientas de mantenimiento-
Actualizaciones
RESUMEN PRESENTACIÓN GRUPO 4
Fases para la auditoria de sistemas
Se deben hacer investigaciones previas
Identificar los posibles riesgos de los sistemas
hacer evaluación de la seguridad del ente auditado
Diseñar algunas pruebas para la auditoria.
Hacer las pruebas de auditoria.
Analizar los hallazgos
Diseñar los controles.
Elaborar informe de auditoria.
Hacer un seguimiento a dicho informe.
Se debe conocer los siguientes aspectos previamente para comenzar:
Conocer de manera general la organización:
1. Area de sistemas
2. Organigrama de la organización
3. Equipos de la organización.
4. Sistemas de la organización.
5. Redes y telecomunicación.
Para la investigación previa:
1. Entrevistas a los auditados.
2. Visita a las instalaciones.
3. Entrevistas informales.
4. Revisar todo tipo de documentos facilitados por la organización.
5. Revisar reportes e informes.
Documentos que se deben solicitar a la organización para realizar dicha actividad:
1. Lista de aplicaciones de la organización.
2. Lista de empleados de la organización y estado.
3. Lista de chequeo o revisión de los sistemas.
4. Lista de roles de los administradores.
5. Los reportes de las auditorias anteriores.
Proceso organizado de la auditoria
Instalación y configuración de equipos
Seguridad física.
Seguridad lógica
Documentación del sistema.
Mantenimiento y soporte.
Aspectos administrativos.
Monitoreo y auditoria.
Planes de respaldo, recuperación y planes de contingencia.
Administración e implementación de la seguridad.
El seguimiento de la auditoria de sistemas.
Elaborar programa de auditorias teniendo en cuenta aspectos como:
* La amplitud de los auditores para seguir el programa de auditorias.
* Los cronogramas y los planes de auditoria se estén siguiendo a tiempo y de acuerdo a la planeación.
* Que se estén llevando a cabo los planes de auditoria.
Normas generales que se deben tener en cuenta para el seguimiento son:
- Reporte de no conformidades.
- Evaluación del desempeño.
- Acato de la norma.
- Toma de acciones correctivas.
RESUMEN PRESENTACIÓN GRUPO 5
CASOS PARA ANALIZAR EL PORQUE DE LAS AUDITORIAS EN LOS
SISTEMAS
INFRACCIONES INFORMÁTICAS DE LOS TRABAJADORES
Fuera de los ataques y sabotajes desde el exterior, también
están las infracciones internas de los empleados y contra las que las
organizaciones son.
Las infracciones más habituales que han sido detectadas
son así sistematizadas:
- Creación de empresa paralela, utilizando activos
inmateriales de la empresa: Consiste en la explotación de una empresa de nueva
creación de propiedad intelectual, industrial o el know how.
- Daños informáticos y uso abusivo de recursos informáticos:
Los daños se producen como respuesta a un conflicto laboral o un despido de un
trabajador.
- Uso abusivo de recursos informáticos, especialmente el
acceso a Internet: Es el acceso no autorizado a terceros generalmente a
información confidencial de la empresa.
Algún ítem a tener en cuenta para hacer una auditoria
externa son:
Síntomas de des-organización y des-coordinación: No
coinciden los objetivos de la informática de la compañía y los estándares de
productividad se desvían sensiblemente de los promedios conseguidos.
Síntomas de debilidades económico-financieras: Incremento
de los costos, necesidad de justificación de inversiones, desviaciones
presupuestarias, costos y plazos de nuevos proyectos.
Síntomas de inseguridad, evaluación de nivel de riesgos:
seguridad lógica, seguridad física y confidencialidad.
FORMATOS
La encuesta de satisfacción se podrá diligenciar en el siguiente enlace, pero debido al requerimiento de una evidencia se adjunta la encuesta diligenciada.ENCUESTA DE SATISFACCIÓN DE SERVICIOS INFORMÁTICOS
ENCUESTA DE SATISFACCIÓN DE SERVICIOS INFORMÁTICOS 30 DE ABRIL DEL 2016 ENCARGADOS:
1. ¿El lugar donde se ubica el centro de
cómputo está seguro de inundaciones, robo o cualquier otra situación que pueda
poner en peligro los equipos?
Si ______No ___X___
2. ¿El centro de cómputo da hacia el exterior?
Si ______No ___X___
3. ¿El
material con que está construido el centro de cómputo es confiable?
Si ___X___No ______
4. ¿Dentro del centro de cómputo existen
materiales que puedan ser inflamables ocausar algún daño a los equipos?
Si ____X_ ¿Cuál?_papel cables ____________________________________
No______
5. ¿Existe lugar suficiente para los equipos?
Si ______No __X____
6. ¿Aparte del centro de cómputo se cuenta con
algún lugar para almacenar otros equipos de cómputo, muebles, suministros,
etc.?
Si ___X__ ¿Dónde? ___un cuarto______________________________________
No ____
7. ¿Se cuenta con una salida de emergencia?
Si __X____No ______
8. Existen señalamientos que las hagan
visibles?
Si _____ ¿Dónde? __________________________________________No
__X____
9. ¿Es adecuada la iluminación del centro de
cómputo?
Si ___X___No ______ ¿Por qué?
__________________________________________
10. ¿El color de las paredes es adecuado para
el centro de cómputo?
Sí ____X__ No ______ ¿Por
qué?__________________________________________
11. ¿Existen lámparas dentro del centro de
cómputo?
Si ____X__ ¿Cuántas?___4____ No ______
12.
¿Qué tipo de lámparas utilizan?
___LED_______________
13. ¿Cómo se encuentran distribuidas las
lámparas dentro del centro de cómputo?
A un metro de distancia
14. ¿Es suficiente la iluminación del centro
de cómputo?
Si ____X__No ______ ¿Por
qué?__________________________________________
15. ¿La
temperatura a la que trabajan los equipos es la adecuada de acuerdo a las
normas bajo las cuales se rige?
Si ______No ___X___
16. ¿Están limpios los ductos del aire
acondicionado?
Si ______No ____X__
17. ¿La ubicación de los aires acondicionado
es adecuada?
Si ______No ____X__
18. ¿Existe algún otro medio de ventilación
aparte del aire acondicionado?
Si
______ ¿Cuál? ________________________________________ No ___X___
19. ¿El
aire acondicionado emite algún tipo de ruido?
Si ___X___No ______
LISTAS DE CHEQUEO
También lo puede ver en línea aquí.
CONTRATOS
También lo puede ver online CONTRATO DE AUDITORÍA EN INFORMÁTICA
AVANCES DE CUMPLIMIENTO
También lo puede ver online FORMATO AVANCE DE CUMPLIMIENTO
También lo puede ver online Propuesta de servicios de auditoría
Cuestionario presupuesto aquí.
Cuestionario presupuesto aquí.
EQUIPO Y PROCESOS aquí.
EQUIPO Y PROCESOS aquí.
Evaluación de sistemas aquí.
Evaluación de desarrollo aquí.
PROPUESTA DE SERVICIO DE AUDITORIA aquí.










No hay comentarios:
Publicar un comentario