Otra metodología para la planeación de la auditoría de los Sistemas de Información



Como ya mencionamos, existen varias metodologías aplicables a la planeación de la auditoría de los sistemas de información; la siguiente, es también una de las más utilizadas, en está, todo el ciclo es divido en tres fases o etapas: Planeación, Ejecución y Dictamen, a diferencia de la anterior que incluye una fase preliminar de análisis.


FASE 1: PLANEACIÓN

Consiste en identificar que origina la auditoría, es decir donde será el lugar por el cual se ha de iniciar, posteriormente se debe de realizar una visita preliminar del área.

Después se prosigue a establecer los objetivos que queremos alcanzar, determinar los puntos a ser evaluados en la auditoría y elaborar planes, programas y presupuestos para su realización. 

Luego se deben de identificar y seleccionar los métodos, herramientas, instrumentos y procedimientos necesarios para la auditoría y asignar los recursos y sistemas que serán de utilidad para la auditoría.


FASE 2: EJECUCIÓN

Se realizan las acciones programadas para la Auditoría,  se aplican los instrumentos y herramientas establecidos y si se requiere se elaboran documentos de oportunidades de  mejoramiento encontradas y se prosigue al análisis de la información obtenida.


FASE 3: DICTAMEN O CONCLUSIÓN 

En esta fase se presentan los resultados obtenidos.
Es importante que al terminar la auditoría, los resultados tengan un seguimiento, ya que si no se busca solucionar los problemas no se cumpliría con el objetivo de realizarla.
Algunas empresas multinacionales emplean el proceso de auditoría periódicamente, ya que ellos están interesados en mantener funcionando correctamente su sistema de información, un fallo significaría pérdidas de clientes y de la buena reputación que han logrado. 


Metodología para la planeación de auditoría de los sistemas de información



Existen varias metodologías para la planeación de la auditoría de los sistemas de información  y su elección depende de lo que se pretenda revisar o analizar, sin embargo todas ellas siguen los siguientes pasos generales:
  • Estudio preliminar (caso de estudio)
  • Revisión y evaluación de controles y seguridades
  • Examen detallado de áreas críticas

Comunicación de resultados

1. Estudio preliminar
Incluye definir el grupo de trabajo, el programa de auditoría, efectuar visitas a la unidad informática para conocer detalles de la misma, elaborar un cuestionario para la obtención de información para evaluar preliminarmente el control interno, solicitud de plan de actividades, Manuales de políticas, reglamentos, Entrevistas con los principales funcionarios.

2. Revisión y evaluación de controles y seguridades
Consiste de la revisión de los diagramas de flujo de procesos, realización de pruebas de cumplimiento de las seguridades, revisión de aplicaciones de las áreas criticas, Revisión de procesos históricos, Revisión de documentación y archivos, entre otras actividades.

3. Examen detallado de áreas críticas
Con las fases anteriores el auditor descubre las áreas críticas y sobre esto, realiza un estudio y análisis profundo en los que definirá concretamente su grupo de trabajo y la distribución de carga del mismo.
Establecerá los motivos, objetivos, alcance y recursos que usará
Definirá la metodología de trabajo específica, la duración de la auditoría y presentará el plan de trabajo
Analizará detalladamente cada problema encontrado con todo lo anteriormente analizado

4. Comunicación de resultados
Se elaborará el borrador del informe a ser discutido con los ejecutivos de la empresa hasta llegar al informe definitivo, el cual se presentará esquemáticamente en forma de matriz, cuadros o redacción simple y concisa que destaque los problemas encontrados, los efectos y las recomendaciones de la Auditoría.

El informe debe contener lo siguiente:
  • Motivos de la Auditoría
  • Objetivos
  • Alcance
  • Estructura Orgánico-Funcional del área

Organismos encargados del control y de la auditoría de SI



Algunos de los principales organismos que sirven como fuentes de estándares para realizar auditorías son:

ISACA Asociación de Auditoría y Control de Sistemas de Información 

ISO  Organización Internacional para la estandarización 

NIST Instituto Nacional de Estándares y Tecnología de los Estados Unidos

Siguiente página: Metodología para la planeación de auditoría de los sistemas de información

Contraseñas

 



Las contraseñas son los componentes centrales en la mayoría de los esquemas de seguridad; las cuentas de usuario, los sitios web sensibles y los servicios del sistema están protegidos por ellas. Si conoce las contraseñas correctas, puede obtener privilegios de administrador en un sistema en el que ni siquiera sea un usuario o infiltrarse en un entorno en el que nunca ha trabajado antes. Tradicionalmente se han aceptado como una buena manera de implementar la seguridad, ya que pueden ser incorporados fácilmente en la mayoría de los sistemas operativos y el software sensible y, sin embargo, se pueden hacer suficientemente complejas como para ser difícil de “descifrar”, mientras que sea recordada por el usuario. Su debilidad como medida de seguridad está en su poder, una contraseña es todo lo que necesita para tener acceso completo a todo un sistema y las contraseñas PUEDEN descifrarse. Lo mejor que puede hacer es tratar de hacer que estas dos cosas sean muy poco probables.

  • Requerir contraseñas únicas y complejas de todas las cuentas de usuario en el sistema, no es aceptable tener cuentas de “invitados” u otras cuentas que no requieren ningún tipo de autenticación. Si una cuenta no se ha usado para la conexión (es decir, que esa cuenta nunca será utilizada), quite su posibilidad de iniciar sesión por completo.
  • Las contraseñas deben contener al menos 8 caracteres y una combinación de letras y números, mayúsculas y minúsculas. Las contraseñas no deben parecerse a cualquier palabra, nombre, idea o concepto que pueda aparecer en cualquier diccionario de cualquier parte del mundo. Un buen ejemplo: jY2EHxq#y
  • Obligar la rotación (distinta a las anteriores) y caducidad de contraseñas. Los usuarios nunca deberían poder mantener una contraseña más de unos pocos meses, ya que alguien fácilmente podría (pero imperceptiblemente) romper por fuerza bruta una contraseña durante un largo período de tiempo. También debe asesorar a los usuarios contra el uso de la misma contraseña en otros sitios.
  • El archivo de contraseñas o mecanismo que se use para almacenar las contraseñas debería estar encriptado y no debería estar disponible para el usuario medio. Si un usuario pudiera obtener el archivo de contraseñas, puede utilizarlo en otro sistema para intentar descifrar las contraseñas sin que te des cuenta.
  • No escriba las contraseñas y no las guarde en otra cosa que no sea la memoria humana, a ser posible.
  • Las contraseñas del sistema se deben cambiar al menos una vez al mes y no se deberían compartir con más gente de lo necesario.

Seguridad de Datos



Los datos y el almacenamiento de archivos, en principio no parece presentarse como un riesgo de seguridad, ya que los usuarios tienen acceso a los archivos o no lo tienen. Resulta que hay muchas formas, y algunas complicadas, de acceder a los mismos datos en un sistema, y un buen administrador de sistemas debería ser consciente de todo esto.


Conozca el esquema de propiedad de los archivos que el sistema implementa: ¿está basado en grupos, usuarios, roles o alguna combinación de estos? Conozca los diferentes niveles de protección que se pueden aplicar a los archivos y directorios y sea consciente de quién tiene acceso para realizar cambios en estas protecciones.

Conozca la estructura general de los sistemas de archivo, cuánto se almacena dónde y quién accede normalmente a qué partes de ellos. Mantenga registros de actividad de disco (por ejemplo, cambios significativos en el espacio de disco utilizado) y de los problemas de disco.

Asegúrese de que los usuarios sólo pueden tener acceso a las partes del sistema a las que deberían tenerlo; su esquema de protección debe incluir de forma clara y fácil una separación lógica y conceptual de los archivos de usuario y los datos de los archivos del sistema.

Asegúrese de que los regímenes de propiedad de los archivos son compatibles para varios directorios (es decir, que el propietario de un directorio es titular de todos los archivos de ese directorio, etc)

Asegúrese de que los usuarios no pueden tener acceso a más recursos de disco de lo previsto; a menudo la mejor solución para controlar esto es establecer quotas de disco.

Si los sistemas de archivos están disponibles a través de cualquier red o protocolo de uso compartido, examine cuidadosamente la seguridad de estos protocolos (ver sección de “protocolos / servicios” más arriba). Siempre revise su configuración de estos servicios para asegurarse de que sólo los usuarios y equipos autorizados se les permite acceder a los datos compartidos; muchas configuraciones por defecto permiten el acceso no autorizado.

Mantenga siempre copias de seguridad de los sistemas, el método más habitual es realizar copias de seguridad de archivos a una cinta y luego guardarla para proteger contra la pérdida de datos por incendio, inundación, etc. En el caso de los sistemas operativos, es una buena idea mantener una copia buena conocida de la configuración de su sistema operativo en un medio de sólo lectura, como un DVD-ROM o algún otro sistema.

Si mantiene bases de datos, asegúrese de que la base de datos es accesible sólo por los usuarios autorizados, tanto en el lado del cliente (a través de una herramienta de consulta de datos como SQLnet) como en el lado del servidor (es decir, los archivos de bases de datos reales almacenados en el disco de su sistema). Al igual que con otros servicios, asegúrese de que las bases de datos tienen la seguridad adecuada

Seguridad de Usuario



Las particularidades de la seguridad de los usuarios varía mucho dependiendo del sistema que se esté usando. En algunos casos, el sistema será una máquina aislada, realizando principalmente las funciones del servidor con muy pocos usuarios que realmente inicien sesión y usen directamente el sistema, por consiguiente los usuarios interactúan con las funciones del servidor. En otros casos, un sistema puede tener cientos de usuarios accediendo directamente al sistema de forma simultánea. Obviamente, el grado en el que la seguridad del usuario es una inquietud depende en gran medida de la tipología de sus usuarios, pero tenga en cuenta que un usuario que intente violar la seguridad, o que tenga malas prácticas de seguridad, puede afectar y posiblemente poner en peligro todo el sistema.


Desarrolle un método estándar para la creación y mantenimiento de cuentas de usuario. Desarrollar políticas aceptables de uso claras y concisas y comunicarlo así a los usuarios. No crear cuentas de usuario para personas u organizaciones con quienes no ha interactuado de alguna forma, o que han sido conocidos por tener problemas de seguridad en otros sistemas.

Debe fijar límites a la cantidad de recursos que un usuario puede consumir, desde el número de inicios de sesión a la cantidad de espacio en disco, asegúrese de que el usuario no puede causar un fallo de seguridad o acabar con el sistema por una estupidez (por ejemplo, una rutina en bucle, que crea una archivo de 10 MB cada vez).

En algunos casos, es posible que desee limitar la forma en que un usuario puede conectarse a la red, si usted está proporcionando un inicio de sesión de terminal, asegúrese de que el propio terminal sea seguro y es mantenido. Si usted proporciona acceso directo a través de protocolos como telnet, considere ejecutar servicios como tcp_wrappers o identd para verificar que el usuario se conecta desde el sistema que dicen estar usando.

Mantener registros detallados de la actividad del usuario, en concreto, la hora de conexión, la duración y el lugar desde donde ha entrado en el. En algunos casos es posible que desee registrar con más detalle con el recuento de procesos, historial de comandos de usuario y control de la actividad.

Debe revisar periódicamente la actividad inusual del usuario, hay muchos programas disponibles que constantemente revisan los intentos fallidos por parte de los usuarios de obtener permisos de administrador, acceder a archivos que no deben, o realizar otras tareas no autorizadas.

Protocolos y Servicios



Una vez auditadas las capas físicas y de red de su sistema, la siguiente categoría en nuestro checklist de auditoría de seguridad informática es quizás una de los más complejas. Los ordenadores están hechos para calcular y, dependiendo del propósito de su sistema, se va a ejecutar diferente software y programas en cualquier momento. Es probable que en la mayoría de los casos, ya que todo el software fue desarrollado por diferentes personas con diferentes concepciones de la seguridad (y porque siempre hay gente que sabe más acerca de la seguridad), al menos uno de esos programas tiene algún tipo de problema de seguridad que podría ser explotado.
Aunque en general es seguro asumir que el software que viene preinstalado en un nuevo sistema es razonablemente seguro, siempre se debe consultar con los desarrolladores de software sobre parches de seguridad, notas de versión y otra información relevante para su configuración particular.
Para cualquier software que se instala en un nuevo sistema, asegúrese de que está plenamente seguro de las credenciales del desarrollador, todos los parches de seguridad, vulnerabilidades existentes y notas de la versión que existen. Debería hacer un hábito el consultar a los desarrolladores periódicamente para comprobar que no existan nuevos lanzamientos que puedan tener parches de seguridad. También es una buena idea suscribirse a los boletines de noticias de su software, o listas de correo generales, que puedan anunciar agujeros de seguridad.
Una configuración errónea es probablemente la causa más común de que alguien explote un agujero de seguridad. La mayoría del software está desarrollado para ser razonablemente seguro, pero incluso el software más seguro puede ser utilizado para fines no deseados si está mal configurado. Siempre siga las instrucciones del proveedor para la instalación de software y siempre tome apuntes sobre cualquier problema que encuentre en el proceso de configuración. Si un programa requiere privilegios especiales para instalarse o ejecutar (por ejemplo, ejecutarse como administrador en Windows), asegúrese de entender todas las implicaciones de tener que hacerlo y los posibles efectos secundarios creado en el proceso. Comprobar la configuración del software a fondo, tratar de romperla, trata de introducirse en ella (hackear), y ver si los demás pueden hacer lo mismo.
Si un programa tiene acceso a datos sensibles, asegurarse de que sólo puede ser ejecutado por usuarios autorizados, y asegúrese de que los registros y la información que se almacena temporalmente, sea en un lugar seguro y decida rápido donde. Alguna gente puede hacer cosas asombrosas con la información que se encuentra en un archivo de registro del sistema.
Si un programa se ejecuta como un daemon (demonio) (es decir, está en constante funcionamiento y responde a las peticiones de los usuarios a nivel local o en la red), asegúrese de que maneja correctamente desbordamientos de búfer, ataques de denegación de servicio y de sobrecarga general del sistema. Es generalmente una buena idea tener tan pocos servicios como sea posible ejecutándose como demonios, ya que permiten el acceso continuo y sin control por lo general a su sistema.
Esté al tanto de todos los servicios que se supone que deben estar en ejecución en el sistema, la cantidad típica de los recursos (CPU por ejemplo, tiempo, memoria, espacio en disco) que ocupan. Compruebe si los demonios no identificables o software, o programas que no son habituales en su consumo de recursos. Recuerde que la mayoría de las violaciones de seguridad, ocurren con la configuración actual del sistema en lugar de instalar uno nuevo. A menos que tenga cuidado, un intruso puede manipular el sistema a su antojo y no notar nada fuera de lo común.
Haga un recuento de los procesos para realizar un seguimiento de los patrones típicos de uso de software de los usuarios.

Computadora

¿Qué es una computadora? U n computador, computadora u ordenador es una máquina digital programable, de funcionamiento electrónico , capaz ...