En esta sección voy a compartir todas las actividades correspondientes de la competencia 3.
Actividad 1
Objetivo:
Comprobar que existan los contratos de seguro necesarios para el hardware y software de la empresa (elementos requeridos para el funcionamiento continuo de las aplicaciones básicas).
Esta informacion debe de verificarse con los responsables de la seguridad en informática, con los responsables del centro de computo, de comunicaciones y usuarios que el auditor considere pertinentes.
Si la empresa tiene aspectos predefinidos para la evaluacion del hardware, se tomarán en cuenta esos lineamientos.
¿Qué se evalúa?
• Distribución del hardware (ubicación física)
• Registro del hardware instalado, dado de baja, proceso de adquisición, etc.
• Uso del mismo: desarrollo, operación, mantenimiento, monitoreo y toma de decisiones.
• Acceso al hardware (llaves de seguridad)
• Bitácoras de uso (quién, cuando, para qué, entre otros puntos)
• Donde está el No-Break
• El aire acondicionado
• Equipos contra incendios
• Algo que es muy importante es que se tomen en cuenta si el edificio no es vulnerable o bien, esta preparado para cualquier tipo de desastre, inundación, huracán, temblor etc…
• Salidas de emergencia
• Que la información que sale de la empresa, sea:
• Revisado (contenido, cantidad, destino)
• Aprobado por el responsable del área
• El personal este comprometido formalmente a no hacer mal uso del mismo (dañarlo, modificarlo, distribuirlo).
Requerimientos para la evaluación del hardware
Para brindar recomendaciones de hardware, es necesario considerar esa amplitud de escenarios para identificar en cada caso para cuál de esos entornos deber ser dimensionada una instalación. También es necesario considerar el propósito que se dará a la instalación, ya que una instalación puede estar dirigida a la producción en escenarios de alta demanda o en el otro extremo, al uso individual en un laptop, a la evaluación con casos simples o el desarrollo por una única persona.
SEGURIDAD FISICA
Cuando se quiere tener un equipo seguro es importante considerar todos los aspectos que están involucrados. Uno de los más importantes es la seguridad que se brinda en el entorno donde está ubicado el equipo.
Medidas de seguridad física
Acceso físico
Desastres Naturales
Alteraciones del entorno
Clasificación de los entornos de Producción con O3 BI
Ideasoft O3 BI es un producto extremadamente flexible que puede ser aplicado en escenarios diversos que presentan modalidades de uso y contextos sumamente variados. El producto se adapta a estos distintos escenarios con excelentes características, gracias a un conjunto de características técnicas avanzadas, que comienzan en su plataforma tecnológica, se sustentan en una arquitectura de vanguardia y en algoritmos multidimensionales potentes y en el diseño de un conjunto de mecanismos orientados a brindar alta escalabilidad.
Para brindar recomendaciones de hardware, es necesario considerar esa amplitud de escenarios para identificar en cada caso para cuál de esos entornos deber ser dimensionada una instalación. También es necesario considerar el propósito que se dará a la instalación, ya que una instalación puede estar dirigida a la producción en escenarios de alta demanda o en el otro extremo, al uso individual en un laptop, a la evaluación con casos simples o el desarrollo por una única persona.
El otro elemento a tomar en cuenta es la escalabilidad de la propia infraestructura. La infraestructura de hardware sigue avanzando en la dirección de brindar equipos con gran capacidad de escalabilidad, que debe ser considerada al momento de hacer una recomendación para un propósito concreto. La mejor inversión en software y hardware es aquella que acompaña con elasticidad las necesidades concretas que se van planteando con el tiempo. El sobre-dimensionamiento de un equipo en etapas iniciales va a afectar el retorno de la inversión sin brindar un resultado concreto. La continua baja de precios de hardware hace conveniente, en casos donde se prevén crecimientos, optar por arquitecturas o esquemas de virtualización con capacidad de escalar en forma económica. Por ello, no sólo vamos a recomendar o proponer equipos posibles, sino también las características de escalabilidad que deberían tenerse en cuenta en algunos escenarios. O3 BI está preparado para aprovechar extensivamente la capacidad de escalamiento de las arquitecturas de hardware modernas tanto en lo que respecta a múltiples cores, memoria interna, redes de alta velocidad, clusters, esquemas de virtualización y cloud computing.
O3 Server
La siguiente información detalla los requerimientos para la máquina servidor utilizada para ejecutar el O3 Server y O3 Enterprise Portal. Usualmente los datamarts son construidos en este servidor, por lo que el O3 Builder también es instalado en esta máquina y su operación no interfiere con el servidor ya que típicamente se concentra su uso en horas de muy baja o nula actividad del Servidor de O3 (noche o fines de semana). Si fuera el caso, es posible licenciar y configurar el uso de O3 Builder en equipos específicos para tal función.
Si bien no existe un requerimiento real de tener un servidor dedicado para O3 Server y O3 Enterprise Portal, no es recomendable compartirlo con otros programas de alto consumo de memoria o procesador, como puede ser un motor de base de datos. Cuando en el mismo equipo servidor se instalan otras aplicaciones, es necesario que el dimensionamiento del mismo contemple el requerimiento combinado de recursos.
Requerimientos del servidor
El servidor debe ser configurado de acuerdo al volumen de la información y la máxima cantidad simultánea de usuarios a atender.
Los parámetros que se muestran en la siguiente tabla, representan una guía para establecer los requerimientos mínimos.
Sistema operativo
Cómo criterio general, O3 puede ejecutar en todo Sistema Operativo que soporte una JVM 1.6 o JVM 1.7 actualizada. En concreto, los sistemas operativos actualmente soportados son:
· Microsoft Windows 7, Windows 2008, Windows XP, Windows 2000, Windows 2003,
· Linux RedHat RHEL 5.x
· Linux Ubuntu 8.04,10.04
· Linux Open Suse 10.3, 11, 11.X
· Linux Fedora 7
· Apple MacOS 10.5, 10.6, 10.7
· Oracle/Sun Solaris 10
Cliente Web
El cliente Web es un acceso a O3 BI mediante un navegador de Internet. En terminos generales, se requiere un equipo con capacidad de correr alguno de los navegadores soportados por O3 BI, algunos componentes requieren Adobe Flash. No debe instalarse ningún componente de O3 en estos equipos.
Los requerimientos de Hardware son los necesarios para correr con eficiencia el navegador Web de preferencia del usuario o la organización. Se debe considerar que tales requerimientos dependen de la cantidad de aplicaciones simultáneas que el usuario utiliza para su trabajo.
Arquitectura del sistema
El SPX cuenta con una arquitectura en tres capas basada en la Web, utiliza un navegador en la estación de trabajo, en lugar de la interfaz de usuario, lo que hace que la aplicación pueda instalarse en una gran variedad de equipos y configuraciones por esta razón resulta ser un sistema altamente configurable, al mismo tiempo que simplifica el soporte y el mantenimiento, este sistema utiliza la base relacional de Oracle, ya que hace uso de los estándares internacionales como el Open Database Connectivity (ODBC).
CONCLUSIÓN
El hardware es la parte física de la informática, el material que se emplea para que un ordenador o cualquier aparato electrónico puedan funcionar y ejecutar las tareas para las que han sido diseñados. Es pues el soporte vital de un ordenador. Tomando una pequeña metáfora, sería para una máquina lo que para nosotros es nuestro cuerpo. A través de nuestros sentidos recibimos información, que nuestro cerebro procesa, y que finalmente traduce en órdenes
Así, un ordenador también recibe información a través de diferentes componentes: teclado, módems, pantallas táctiles, discos… y esa información la procesará en su disco duro para luego darle las órdenes oportunas para hacer diversas tareas. Siguiendo ese paralelismo cuerpo/máquina, podríamos diferenciar entre hardware de entrada, que recibe los datos, de salida, que los transmite, y el hardware de almacenamiento, que los guarda hasta su uso posterior. También se suele distinguir entre hardware base, imprescindible para que funcione el ordenador (procesador, placa base, memoria, fuente de alimentación… etc), y otro hardware accesorio, que no es imprescindible, pero si cumple una función importante, y cuyos componentes son comúnmente llamados periféricos (impresoras, ratones, pantallas, teclados… etc). Todos ellos cumplen un rol en el complejo procesamiento de la información, aunque por si sólos no son capaces de hacer nada.
Bibliografía
U. (2020, 26 noviembre). UNIDAD 3 AUDITORIA DEL HARDWARE. Blog. http://amoresnelo.blogspot.com/2015/04/unidad-3-auditoria-del-hardware.html
Unidad 3: Auditoria del Hardware - AuditoriaInfoRaulGR13050011. (s. f.). Google Sites. https://sites.google.com/site/auditoriainforaulgr13050011/unidad-3
Unidad 3: Auditoria del Hardware - AuditoriaInfoRaulGR13050011. (s. f.). Google Sites. https://sites.google.com/site/auditoriainforaulgr13050011/unidad-3
U. (2020b, noviembre 26). UNIDAD 3 AUDITORIA DEL HARDWARE. Blog. http://amoresnelo.blogspot.com/2015/04/unidad-3-auditoria-del-hardware.html
Sylabus IFM-0405. (s. f.). Sylabus. https://www.itescam.edu.mx/portal/asignatura.php?clave_asig=IFM-0405&carrera=LINF-2004-303&id_d=151
Actividad 2
Conclusión
Para
brindar recomendaciones de hardware, es necesario considerar esa amplitud de
escenarios para identificar en cada caso para cuál de esos entornos deber ser
dimensionada una instalación. También es necesario considerar el propósito que
se dará a la instalación, ya que una instalación puede estar dirigida a la
producción en escenarios de alta demanda o en el otro extremo, al uso
individual en un laptop, a la evaluación con casos simples o el desarrollo por
una única persona.
El
otro elemento a tomar en cuenta es la escalabilidad de la propia
infraestructura. La infraestructura de hardware sigue avanzando en la dirección
de brindar equipos con gran capacidad de escalabilidad, que debe ser
considerada al momento de hacer una recomendación para un propósito concreto.
La mejor inversión en software y hardware es aquella que acompaña con
elasticidad las necesidades concretas que se van planteando con el tiempo. El
sobre-dimensionamiento de un equipo en etapas iniciales va a afectar el retorno
de la inversión sin brindar un resultado concreto. La continua baja de precios
de hardware hace conveniente, en casos donde se prevén crecimientos, optar por
arquitecturas o esquemas de virtualización con capacidad de escalar en forma
económica. Por ello, no sólo vamos a recomendar o proponer equipos posibles,
sino también las características de escalabilidad que deberían tenerse en
cuenta en algunos escenarios. O3 BI está preparado para aprovechar
extensivamente la capacidad de escalamiento de las arquitecturas de hardware
modernas tanto en lo que respecta a múltiples cores, memoria interna, redes de
alta velocidad, clusters, esquemas de virtualización y cloud computing.
Otro
factor que debe ser analizado es la modalidad de uso por parte de los usuarios,
como por ejemplo la frecuencia de uso, la distribución del uso a lo largo de
períodos de tiempo y el dimensionamiento de las cargas máximas o picos de
utilización.
Finalmente,
la cantidad de información efectivamente almacenada en los datamarts, la
complejidad de los modelos multidimensionales y otros factores directamente
dependientes de los datos de cada instalación también influyen en la
determinación de los requerimientos de hardware.
Es muy
difícil hacer recomendaciones generales que consideren todas esta variables,
por eso hemos resumido en tres casos los requerimientos de O3 en lo que
respecta a hardware y software.
Bibliografía
B., O. A.
(2017). Cómo hacer una Auditoría Interna ISO 9001:2008 -2015: Sistemas de
Gestión (SIGE no 2) (1.a ed.). Sistemas de Gestión.
Kalpakjian, S., & Schmid, S. R.
(2000). Manufacturing Engineering and Technology (4 Sub ed.). Prentice
Hall College Div.
M. (2020). Auditoria
en sistemas computacionales. pearson.
Muñiz, A. C., Maillard, H. F., &
Prado, L. A. (2018). Auditoría de estados financieros y su
documentación. IMCP.
Tejada, E.
C. (2015). Auditoría de seguridad informática. IFCT0109. IC Editorial.
Para brindar recomendaciones de hardware, es necesario considerar esa amplitud de escenarios para identificar en cada caso para cuál de esos entornos deber ser dimensionada una instalación. También es necesario considerar el propósito que se dará a la instalación, ya que una instalación puede estar dirigida a la producción en escenarios de alta demanda o en el otro extremo, al uso individual en un laptop, a la evaluación con casos simples o el desarrollo por una única persona.
El otro elemento a tomar en cuenta es la escalabilidad de la propia infraestructura. La infraestructura de hardware sigue avanzando en la dirección de brindar equipos con gran capacidad de escalabilidad, que debe ser considerada al momento de hacer una recomendación para un propósito concreto. La mejor inversión en software y hardware es aquella que acompaña con elasticidad las necesidades concretas que se van planteando con el tiempo. El sobre-dimensionamiento de un equipo en etapas iniciales va a afectar el retorno de la inversión sin brindar un resultado concreto. La continua baja de precios de hardware hace conveniente, en casos donde se prevén crecimientos, optar por arquitecturas o esquemas de virtualización con capacidad de escalar en forma económica. Por ello, no sólo vamos a recomendar o proponer equipos posibles, sino también las características de escalabilidad que deberían tenerse en cuenta en algunos escenarios. O3 BI está preparado para aprovechar extensivamente la capacidad de escalamiento de las arquitecturas de hardware modernas tanto en lo que respecta a múltiples cores, memoria interna, redes de alta velocidad, clusters, esquemas de virtualización y cloud computing.
Otro factor que debe ser analizado es la modalidad de uso por parte de los usuarios, como por ejemplo la frecuencia de uso, la distribución del uso a lo largo de períodos de tiempo y el dimensionamiento de las cargas máximas o picos de utilización.
Finalmente, la cantidad de información efectivamente almacenada en los datamarts, la complejidad de los modelos multidimensionales y otros factores directamente dependientes de los datos de cada instalación también influyen en la determinación de los requerimientos de hardware.
Es muy difícil hacer recomendaciones generales que consideren todas esta variables, por eso hemos resumido en tres casos los requerimientos de O3 en lo que respecta a hardware y software.
Bibliografía
Kalpakjian, S., & Schmid, S. R. (2000). Manufacturing Engineering and Technology (4 Sub ed.). Prentice Hall College Div.
M. (2020). Auditoria en sistemas computacionales. pearson.
Muñiz, A. C., Maillard, H. F., & Prado, L. A. (2018). Auditoría de estados financieros y su documentación. IMCP.
Tejada, E. C. (2015). Auditoría de seguridad informática. IFCT0109. IC Editorial.
Actividad 3
3.3 La administración.
Brindar apoyo a las políticas de gobierno y administración de riesgos de su organización.
Mejorar la calidad y la efectividad de su proceso de auditorías internas.
Aumentar la capacidad de ejecución y supervisión de su departamento de auditorías internas.
Etapa de preparación
Fase de ejecución
Fase de seguimiento
3.4 Instalación
3.5 Operación y seguridad
Prevenir o detectar errores accidentales que puedan ocurrir en el Centro de Cómputo durante un proceso
Evitar o detectar el manejo de datos con fines fraudulentos por parte de funcionarios del PAD
Garantizar la integridad de los recursos informáticos.
Asegurar la utilización adecuada de equipos acorde a planes y objetivos.
3.6 Personal responsable del área.
Conclusión
Evaluación y verificación de los controles y procedimientos relacionados con la función de informática dentro de la organización.
La validación de los controles y procedimientos utilizados para el aseguramiento permanente del uso eficiente de los sistemas de información computarizados y de los recursos de informática dentro de la organización.
Bibliografia
Auditoriainfo5, A. (2016, 25 octubre). U3 – Auditoria de Hardware. Auditoria Iformática. https://auditoriainfo5.wordpress.com/2016/10/20/primera-entrada-del-blog/
M. (2020). auditoria en sistemas computacionales. pearson.
Navarro, P. D. P. D. E. (2008). AUDITORÍA DE TECNOLOGÍAS Y SISTEMAS DE INFORMACIÓN. Editorial Ra-Ma.
Tejada, E. C. (2015). Auditoría de seguridad informática. IFCT0109 (1.a ed.). IC Editorial.
Actividad 4
Finalidad de la evaluación del hardware
Su objetivo es comprobar que existan los contratos de seguro necesarios para el hardware y software de la empresa (elementos requeridos para el funcionamiento continuo de las aplicaciones básicas).
Esta información debe de verificarse con los responsables de la seguridad en informática, con los responsables del centro de cómputo, de comunicaciones y usuarios que el auditor considere pertinentes.
HARDWARE: Si la empresa tiene aspectos predefinidos para la evaluación del hardware, se tomarán en cuenta esos lineamientos.
¿Qué se evalúa?
- Distribución del hardware (ubicación física)
- Registro del hardware instalado, dado de baja, proceso de adquisición, etc.
- Uso del mismo: desarrollo, operación, mantenimiento, monitoreo y toma de decisiones.
- Acceso al hardware (llaves de seguridad)
- Bitácoras de uso (quién, cuando, para qué, entre otros puntos)
- Donde está el No-Break
- El aire acondicionado
- Equipos contra incendios
- Algo que es muy importante es que se tomen en cuenta si el edificio no es vulnerable o bien, está preparado para cualquier tipo de desastre, inundación, huracán, temblor etc…
- Salidas de emergencia
- Que la información que sale de la empresa, sea:
- Revisado (contenido, cantidad, destino)
- Aprobado por el responsable del área
- El personal este comprometido formalmente a no hacer mal uso del mismo (dañarlo, modificarlo, distribuirlo).
SEGURIDAD FISICA
Cuando se quiere tener un equipo seguro es importante considerar todos los aspectos que están involucrados. Uno de los más importantes es la seguridad que se brinda en el entorno donde está ubicado el equipo.
Medidas de seguridad física
· Acceso físico
· Desastres Naturales
· Alteraciones del entorno
Cuando hablamos de seguridad física nos referimos a todos aquellos mecanismos --generalmente de prevención y detección-- destinados a proteger físicamente cualquier recurso del sistema; estos recursos son desde un simple teclado hasta una cinta de backup con toda la información que hay en el sistema, pasando por la propia CPU de la máquina.
Dependiendo del entorno y los sistemas a proteger esta seguridad será más o menos importante y restrictiva, aunque siempre deberemos tenerla en cuenta.
A continuación, mencionaremos algunos de los problemas de seguridad física con los que nos podemos enfrentar y las medidas que podemos tomar para evitarlos o al menos minimizar su impacto.
El hardware es frecuentemente el elemento más caro de todo sistema informático y por tanto las medidas encaminadas a asegurar su integridad son una parte importante de la seguridad física de cualquier organización.
Problemas a los que nos enfrentamos:
- Acceso físico
- Desastres naturales
- Alteraciones del entorno
Si alguien que desee atacar un sistema tiene acceso físico al mismo todo el resto de medidas de seguridad implantadas se convierten en inútiles.
De hecho, muchos ataques son entonces triviales, como por ejemplo los de denegación de servicio; si apagamos una máquina que proporciona un servicio es evidente que nadie podrá utilizarlo.
Otros ataques se simplifican enormemente, p. ej. si deseamos obtener datos podemos copiar los ficheros o robar directamente los discos que los contienen.
Incluso dependiendo el grado de vulnerabilidad del sistema es posible tomar el control total del mismo, por ejemplo reiniciándolo con un disco de recuperación que nos permita cambiar las claves de los usuarios.
Este último tipo de ataque es un ejemplo claro de que la seguridad de todos los equipos es importante, generalmente si se controla el PC de un usuario autorizado de la red es mucho más sencillo atacar otros equipos de la misma.
Para evitar todo este tipo de problemas deberemos implantar mecanismos de prevención (control de acceso a los recursos) y de detección (si un mecanismo de prevención falla o no existe debemos al menos detectar los accesos no autorizados cuanto antes).
Para la prevención hay soluciones para todos los gustos y de todos los precios:
- analizadores de retina,
- tarjetas inteligentes,
- videocámaras,
- vigilantes jurados,
- ...
En muchos casos es suficiente con controlar el acceso a las salas y cerrar siempre con llave los despachos o salas donde hay equipos informáticos y no tener cableadas las tomas de red que estén accesibles.
Para la detección de accesos se emplean medios técnicos, como cámaras de vigilancia de circuito cerrado o alarmas, aunque en muchos entornos es suficiente con qué las personas que utilizan los sistemas se conozcan entre si y sepan quien tiene y no tiene acceso a las distintas salas y equipos, de modo que les resulte sencillo detectar a personas desconocidas o a personas conocidas que se encuentran en sitios no adecuados.
Desastres naturales
Además de los posibles problemas causados por ataques realizados por personas, es importante tener en cuenta que también los desastres naturales pueden tener muy graves consecuencias, sobre todo si no los contemplamos en nuestra política de seguridad y su implantación.
Algunos desastres naturales a tener en cuenta:
· Terremotos y vibraciones
· Tormentas eléctricas
· Inundaciones y humedad
· Incendios y humos
Los terremotos son el desastre natural menos probable en la mayoría de organismos ubicados en España, por lo que no se harán grandes inversiones en prevenirlos, aunque hay varias cosas que se pueden hacer sin un desembolso elevado y que son útiles para prevenir problemas causados por pequeñas vibraciones:
· No situar equipos en sitios altos para evitar caídas,
· No colocar elementos móviles sobre los equipos para evitar que caigan sobre ellos,
· Separar los equipos de las ventanas para evitar que caigan por ellas o qué objetos lanzados desde el exterior los dañen,
· Utilizar fijaciones para elementos críticos,
· Colocar los equipos sobre plataformas de goma para que esta absorba las vibraciones,
Otro desastre natural importante son las tormentas con aparato eléctrico, especialmente frecuentes en verano, que generan subidas súbitas de tensión muy superiores a las que pueda generar un problema en la red eléctrica. A parte de la protección mediante el uso de pararrayos, la única solución a este tipo de problemas es desconectar los equipos antes de una tormenta (qué por fortuna suelen ser fácilmente predecibles).
En entornos normales es recomendable que haya un cierto grado de humedad, ya que en si el ambiente es extremadamente seco hay mucha electricidad estática. No obstante, tampoco interesa tener un nivel de humedad demasiadoa elevado, ya que puede producirse condensación en los circuitos integrados que den origen a un cortocircuito. En general no es necesario emplear ningún tipo de aparato para controlar la humedad, pero no está de más disponer de alarmas que nos avisen cuando haya niveles anómalos.
Otro tema distinto son las inundaciones, ya que casi cualquier medio (máquinas, cintas, routers ...) que entre en contacto con el agua queda automáticamente inutilizado, bien por el propio líquido o bien por los cortocircuitos que genera en los sistemas electrónicos. Contra ellas podemos instalar sistemas de detección que apaguen los sistemas si se detecta agua y corten la corriente en cuanto estén apagados. Hay que indicar que los equipos deben estar por encima del sistema de detección de agua, sino cuando se intente parar ya estará mojado.
Por último mencionaremos el fuego y los humos, que en general provendrán del incendio de equipos por sobrecarga eléctrica. Contra ellos emplearemos sistemas de extinción, que aunque pueden dañar los equipos que apaguemos (aunque actualmente son más o menos inocuos), nos evitarán males mayores. Además del fuego, también el humo es perjudicial para los equipos (incluso el del tabaco), al ser un abrasivo que ataca a todos los componentes, por lo que es recomendable mantenerlo lo más alejado posible de los equipos.
Alteraciones del entorno
En nuestro entorno de trabajo hay factores que pueden sufrir variaciones que afecten a nuestros sistemas que tendremos que conocer e intentar controlar.
Deberemos contemplar problemas que pueden afectar el régimen de funcionamiento habitual de las máquinas como la alimentación eléctrica, el ruido eléctrico producido por los equipos o los cambios bruscos de temperatura.
Electricidad
Quizás los problemas derivados del entorno de trabajo más frecuentes son los relacionados con el sistema eléctrico que alimenta nuestros equipos; cortocircuitos, picos de tensión, cortes de flujo ...
Para corregir los problemas con las subidas de tensión podremos instalar tomas de tierra o filtros reguladores de tensión.
Para los cortes podemos emplear Sistemas de Alimentación Ininterrumpida (SAI), que además de proteger ante cortes mantienen el flujo de corriente constante, evitando las subidas y bajadas de tensión. Estos equipos disponen de baterías que permiten mantener varios minutos los aparatos conectados a ellos, permitiendo que los sistemas se apaguen de forma ordenada (generalmente disponen de algún mecanismo para comunicarse con los servidores y avisarlos de que ha caído la línea o de que se ha restaurado después de una caída).
Por último, indicar que además de los problemas del sistema eléctrico también debemos preocuparnos de la corriente estática, que puede dañar los equipos. Para evitar problemas se pueden emplear espráis antiestáticos o ionizadores y tener cuidado de no tocar componentes metálicos, evitar que el ambiente esté excesivamente seco, etc.
Ruido eléctrico
El ruido eléctrico suele ser generado por motores o por maquinaria pesada, pero también puede serlo por otros ordenadores o por multitud de aparatos, y se transmite a través del espacio o de líneas eléctricas cercanas a nuestra instalación.
Para prevenir los problemas que puede causar el ruido eléctrico lo más barato es intentar no situar el hardware cerca de los elementos que pueden causar el ruido. En caso de que fuese necesario hacerlo siempre podemos instalar filtos o apantallar las cajas de los equipos.
Temperaturas extremas
No hace falta ser un genio para comprender que las temperaturas extremas, ya sea un calor excesivo o un frio intenso, perjudican gravemente a todos los equipos. En general es recomendable que los equipos operen entre 10 y 32 grados Celsius. Para controlar la temperatura emplearemos aparatos de aire acondicionado.
Protección de los datos
Además, proteger el hardware nuestra política de seguridad debe incluir medidas de protección de los datos, ya que en realidad la mayoría de ataques tienen como objetivo la obtención de información, no la destrucción del medio físico que la contiene.
En los puntos siguientes mencionaremos los problemas de seguridad que afectan a la transmisión y almacenamiento de datos, proponiendo medidas para reducir el riesgo.
Eavesdropping
La interceptación o eavesdropping, también conocida por ''passive wiretapping'' es un proceso mediante el cual un agente capta información que va dirigida a él; esta captación puede realizarse por muchísimos medios: sniffing en redes ethernet o inalámbricas (un dispositivo se pone en modo promiscuo y analiza todo el tráfico que pasa por la red), capturando radiaciones electromagnéticas (muy caro, pero permite detectar teclas pulsadas, contenidos de pantallas, ...), etc.
El problema de este tipo de ataque es que en principio es completamente pasivo y en general difícil de detectar mientras se produce, de forma que un atacante puede capturar información privilegiada y claves que puede emplear para atacar de modo activo.
Para evitar que funcionen los sniffer existen diversas soluciones, aunque al final la única realmente útil es cifrar toda la información que viaja por la red (sea a través de cables o por el aire). En principio para conseguir esto se deberían emplear versiones seguras de los protocolos de uso común, siempre y cuando queramos proteger la información. Hoy en día casi todos los protocolos basados en TCP permiten usar una versión cifrada mendiante el uso del TLS.
Copias de seguridad
Es evidente que es necesario establecer una política adecuada de copias de seguridad en cualquier organización; al igual que sucede con el resto de equipos y sistemas, los medios donde residen estas copias tendrán que estar protegidos físicamente; de hecho, quizás deberíamos de emplear medidas más fuertes, ya que en realidad es fácil que en una sola cinta haya copias de la información contenida en varios servidores.
Lo primero que debemos pensar es dónde se almacenan los dispositivos donde se realizan las copias. Un error muy habitual es almacenarlos en lugares muy cercanos a la sala de operaciones, cuando no en la misma sala; esto, que en principio puede parecer correcto (y cómodo si necesitamos restaurar unos archivos) puede convertirse en un problema serio si se produce cualquier tipo de desastre (como p. ej. un incendio). Hay que pensar que en general el hardware se puede volver a comprar, pero una pérdida de información puede ser ireemplazable.
Así pues, lo más recomendable es guardar las copias en una zona alejada de la sala de operaciones; lo que se suele recomendar es disponer de varios niveles de copia, una que se almacena en una caja de seguridad en un lugar alejado y que se renueva con una periodicidad alta y otras de uso frecuente que se almacenan en lugares más próximos (aunque a poder ser lejos de la sala donde se encuentran los equipos copiados).
Para proteger más aun la información copiada se pueden emplear mecanismos de cifrado, de modo que la copia que guardamos no sirva de nada si no disponemos de la clave para recuperar los datos almacenados.
Soportes no electrónicos
Otro elemento importante en la protección de la información son los elementos no electrónicos que se emplean para transmitirla, fundamentalmente el papel. Es importante que en las organizaciones que se maneje información confidencial se controlen los sistemas que permiten exportarla tanto en formato electrónico como en no electrónico (impresoras, plotters, faxes, teletipos, ...).
Cualquier dispositivo por el que pueda salir información de nuestro sistema ha de estar situado en un lugar de acceso restringido; también es conveniente que sea de acceso restringido el lugar donde los usuarios recogen los documentos que lanzan a estos dispositivos.
Además de esto es recomendable disponer de trituradoras de papel para destruir todos los papeles o documentos que se quieran destruir, ya que evitaremos que un posible atacante pueda obtener información rebuscando en nuestra basura.
Conclusión
El hardware es la parte física de la informática, el material que se emplea para que un ordenador o cualquier aparato electrónico puedan funcionar y ejecutar las tareas para las que han sido diseñados. Es pues el soporte vital de un ordenador. Tomando una pequeña metáfora, sería para una máquina lo que para nosotros es nuestro cuerpo. A través de nuestros sentidos recibimos información, que nuestro cerebro procesa, y que finalmente traduce en órdenes
Así, un ordenador también recibe información a través de diferentes componentes: teclado, módems, pantallas táctiles, discos… y esa información la procesará en su disco duro para luego darle las órdenes oportunas para hacer diversas tareas. Siguiendo ese paralelismo cuerpo/máquina, podríamos diferenciar entre hardware de entrada, que recibe los datos, de salida, que los transmite, y el hardware de almacenamiento, que los guarda hasta su uso posterior. También se suele distinguir entre hardware base, imprescindible para que funcione el ordenador (procesador, placa base, memoria, fuente de alimentación… etc), y otro hardware accesorio, que no es imprescindible, pero si cumple una función importante, y cuyos componentes son comúnmente llamados periféricos (impresoras, ratones, pantallas, teclados… etc). Todos ellos cumplen un rol en el complejo procesamiento de la información, aunque por si solos no son capaces de hacer nada.
Bibliografía
Auditoriainfo5, A. (2016, 25 octubre). U3 – Auditoria de Hardware. Auditoria Iformática. https://auditoriainfo5.wordpress.com/2016/10/20/primera-entrada-del-blog/
L. (2011). Sistemas De Informacion Gerencial (12.a ed.). Pearson Educación.
Tejada, E. C. (2015). Auditoría de seguridad informática. IFCT0109 (1.a ed.). IC Editorial.
Velthuis, P. M. G. (2016). CALIDAD DE SISTEMAS DE INFORMACIÓN (3a ed.). RA MA EDITORIAL.
World Health Organization. (2009). Manual de Seguimiento Y Evaluación de Los Recursos Humanos Para La Salud: Con Aplicaciones Especiales Para Los Países de Ingresos Bajos Y Medianos (1.a ed.). World Health Organization.
Actividad 5
Lista chequeo aplicado al proceso PO9 estándar CobIT: Evaluar y administrar los riesgos de TI
|
Lista Chequeo |
|||||||||
|
Dominio |
Planear y Organizar (PO) |
Proceso |
PO9 Evaluar y administrar los riesgos de TI |
||||||
|
Objetivo de control |
PO9.1 Marco de trabajo de administración de riesgos: |
||||||||
|
Nº |
Aspecto evaluado |
conforme |
Observación |
||||||
|
SI |
NO |
||||||||
|
1 |
¿Existe un marco de referencia para la evaluación sistemática de los riesgos a los que está expuesta la infraestructura tecnológica de la institución? |
X |
|||||||
|
Objetivo de control |
PO9.2 Establecimiento del Contexto del Riesgo: |
||||||||
|
2 |
¿Se realiza la evaluación de los riesgos que pueden afectar la infraestructura tecnológica mediante la utilización de una metodología? |
X |
|||||||
|
Objetivo de control |
PO9.3 Identificación de eventos: |
||||||||
|
3 |
¿Se realiza actualización de los diferentes tipos de riesgos que pueden afectar la infraestructura tecnológica? |
X |
|||||||
|
Objetivo de control |
PO9.4 Evaluación de los riesgos de TI: |
||||||||
|
4 |
¿Se utilizan métodos cualitativos o cuantitativos para medir la probabilidad e impacto de los riesgos que pueden afectar la infraestructura tecnológica? |
X |
|||||||
|
Objetivo de control |
PO9.5 Respuesta a los riesgos: |
||||||||
|
5 |
¿Existe un plan de acción para mitigar los riesgos de la infraestructura tecnológica de forma segura? |
X |
|||||||
|
Objetivo de control |
PO9.6 Mantenimiento y monitoreo de un plan de acción de riesgos: |
||||||||
|
6 |
¿Se monitorea el plan de acción en contra de los riesgos de la infraestructura tecnológica? |
x |
|||||||
Lista chequeo aplicado al proceso AI3 estándar CobIT: Adquirir y mantener infraestructura tecnológica
|
Lista Chequeo |
|||||||||
|
Dominio |
Adquirir e implementar (AI) |
Proceso |
AI3 Adquirir y mantener infraestructura tecnológica |
||||||
|
Objetivo de control |
AI3.1 Plan de adquisición de infraestructura tecnológica |
||||||||
|
Nº |
Aspecto evaluado |
conforme |
Observación |
||||||
|
SI |
NO |
||||||||
|
1 |
¿Cuentan con un plan de adquisición, para adquirir, implementar y mantener recursos de Infraestructura Tecnológica? |
X |
|||||||
|
2 |
¿El plan considera extensiones futuras para adiciones de capacidad, costos de transición, riesgos tecnológicos y vida útil de la inversión para actualizaciones de tecnología? |
x |
|||||||
|
3 |
¿La institución cuenta con un inventario de infraestructura tecnológica? |
x |
|||||||
|
4 |
¿En el inventario se registran los equipos informáticos existentes? (marca, modelo, ubicación, fecha de adquisición, capacidad, etc.) |
x |
|||||||
|
Objetivo de control |
AI3.2 Protección y Disponibilidad del Recurso de Infraestructura |
||||||||
|
5 |
¿Se registra el uso, se mantiene un control y seguridad sobre el hardware y software? |
x |
|||||||
|
6 |
¿Existen normas de control interno donde se garantice la protección de los recursos para su disponibilidad e integridad? |
x |
|||||||
|
7 |
¿Cuentan con un manual de funciones? |
x |
|||||||
|
Objetivo de control |
AI3.3 Mantenimiento de la Infraestructura. |
||||||||
|
8 |
¿Cuentan con un plan de mantenimiento de la infraestructura tecnológica? |
x |
|||||||
|
9 |
¿Dentro del plan de mantenimiento se garantiza el control de cambios? |
x |
|||||||
|
10 |
¿Software (Microsoft office, antivirus, sistema operativo, aplicativos) licenciado y actualizado? |
x |
En algunos casos |
||||||
|
11 |
¿Se hace mantenimiento periódicamente a la infraestructura? (computador sobremesa, computador portátil, extintores, servidores, cableado red, impresoras, enrutadores, reguladores, etc.) |
x |
Algunos equipos carecen de mantenimiento |
||||||
|
12 |
¿Se realizan revisiones a los PCs con el fin de detectar software malicioso? |
x |
|||||||
|
13 |
¿Los equipos se encuentran operando? |
x |
Algunos equipos no se encuentran operando |
||||||
Conclusión
Las lista de chequeo se usan para la verificación de la existencia de controles en el proceso o procesos auditados, en la lista de chequeo se puede usar escalas diferentes por ejemplo respuestas cerradas de SI/NO, o respuestas de cumplimiento por ejemplo CUMPLE TOTALMENTE (CT)/CUMPLE PARCIALMENTE (CP)/NO CUMPLE (NC), O como en este ejemplo donde se marca las preguntas donde existe control y se deja en blanco los controles que no se cumplen.
Las preguntas de las listas de chequeo se deben hacer teniendo en cuenta los objetivos de control, que serán los controles que deben existir en el proceso y se elabora preguntas sobre la existencia de dicho control, el auditor encargado de evaluar el proceso será quien aplique la lista de verificación de controles o lista de chequeo y de acuerdo con la respuesta se determina los hallazgos sobre la no existencia de controles en el proceso.
Para el diseño de las listas de chequeo hay que tener en cuenta el están aplicado y la estructura de este. Por ejemplo, en el siguiente caso se muestra las listas de chequeo para el estándar CobIT cuya estructura se divide en Dominios, procesos y objetivos de control, donde en cada objetivo de control se definen los controles que debería existir para cumplir la norma.
Hay que tener en cuenta que las preguntas de la lista de chequeo son elaboradas teniendo en cuenta los controles que deberían existir de acuerdo a la norma, por cada control debe haber una o dos preguntas asociadas que indiquen si los controles existen o no en la empresa evaluada.
Bibliografía
LISTAS DE CHEQUEO O CHECKLIST PARA ÁREAS DE CÓMPUTO. (s. f.). Blog Auditoria. http://auditordesistemas.blogspot.com/2012/02/listas-de-chequeo-o-checklist-para.html
Maldonado, J. (2015, 31 agosto). Checklist para Informe de Auditoria Informatica - Auditores Informaticos. Impulso Tecnológico. https://www.impulsotecnologico.com/auditoria-informatica-checklist-informes-auditores-informaticos/
Check list / Listas de chequeo: ¿Qué es un checklist y cómo usarlo? : PDCA Home. (s. f.). pdcahome. https://www.pdcahome.com/check-list/
González, L. M. (2012). COMO IMPLANTAR Y EVALUAR UN SISTEMA DE CONTROL DE GESTION (1.a ed.). Profit Editorial.
Hernández, E. (2016). Administración y Seguridad de la Tecnología de Información: Un enfoque metodológico y práctico (1.a ed.). Alianza Editorial.
Actividad 6
Conclusión
El informe de auditoría, también llamado dictamen de auditoría de cuentas anuales, es el documento final que redactan los auditores después de la realización completa de la auditoría, donde señalan la situación económica de la empresa y donde muestran su opinión sobre la realidad económica de la empresa.
Este documento es muy importante para todos los públicos, ya sean los accionistas, entidades financieras o empleados para conocer el estado real de la empresa y ver la salud económica y su viabilidad.
El objetivo del informe de auditoría es emitir una opinión sobre los estados financieros. Hay diversos tipos de opinión, en función de si los estados financieros reflejan la imagen fiel de la empresa o no:
Opinión limpia o sin salvedades: Las cuentas anuales auditadas reflejan la imagen fiel de la empresa de acuerdo al marco normativo de referencia.
Opinión con salvedades. El auditor ha encontrado ciertas desviaciones en las cuentas anuales con respecto al marco normativo de referencia y estas, salvo por esa salvedad, reflejan la imagen fiel da empresa.
Opinión adversa o negativa. Se constata que existen desviaciones relevantes en la elaboración de los estados financieros en relación con el marco normativo de referencia.
Abstención u opinión denegada. Esta opinión se da cuando existe una limitación al alcance del trabajo del auditor y esto no le ha permitido obtener evidencia suficiente para emitir un juicio sobre si las cuentas anuales reflejan la imagen fiel de la empresa. Esta es la peor solución para la empresa, ya que el auditor no puede emitir una opinión sobre las cuentas anuales.
Bibliografía
Aseguramiento, A. N. C. D. E. D. E. Y. (2017). Modelos de informes de auditoría y otras opiniones del auditor. IMCP.
Caurin, J. (2020, 17 febrero). El informe de auditoría. Emprende Pyme. https://www.emprendepyme.net/el-informe-de-auditoria.html
Mart, V. (2019, 8 enero). El Informe de Auditoría. Auditool. https://www.auditool.org/blog/auditoria-externa/271-el-informe-de-auditoria
Sánchez, A. D. (2020, 28 junio). Informe de auditoría. Economipedia. https://economipedia.com/definiciones/informe-de-auditoria.html
Tejada, E. C. (2015). Auditoría de seguridad informática. IFCT0109 (1.a ed.). IC Editorial.
Comentarios
Publicar un comentario