Ir al contenido principal

Competencia 3

 En esta sección voy a compartir todas las actividades correspondientes de la competencia 3.

 

Actividad 1

Finalidad de la evaluación del hardware 


Objetivo:

Comprobar que existan los contratos de seguro necesarios para el hardware y software de la empresa (elementos requeridos para el funcionamiento continuo de las aplicaciones básicas).

Esta informacion debe de verificarse con los responsables de la seguridad en informática, con los responsables del centro de computo, de comunicaciones y usuarios que el auditor considere pertinentes.

 

Si la empresa tiene aspectos predefinidos para la evaluacion del hardware, se tomarán en cuenta esos lineamientos.

¿Qué se evalúa?
• Distribución del hardware (ubicación física)
• Registro del hardware instalado, dado de baja, proceso de adquisición, etc.
• Uso del mismo: desarrollo, operación, mantenimiento, monitoreo y toma de decisiones.
• Acceso al hardware (llaves de seguridad)
• Bitácoras de uso (quién, cuando, para qué, entre otros puntos)
• Donde está el No-Break
• El aire acondicionado
• Equipos contra incendios
• Algo que es muy importante es que se tomen en cuenta si el edificio no es vulnerable o bien, esta preparado para cualquier tipo de desastre, inundación, huracán, temblor etc…
• Salidas de emergencia
• Que la información que sale de la empresa, sea:
• Revisado (contenido, cantidad, destino)
• Aprobado por el responsable del área
• El personal este comprometido formalmente a no hacer mal uso del mismo (dañarlo, modificarlo, distribuirlo).

 

Requerimientos para la evaluación del hardware

Para brindar recomendaciones de hardware, es necesario considerar esa amplitud de escenarios para identificar en cada caso para cuál de esos entornos deber ser dimensionada una instalación. También es necesario considerar el propósito que se dará a la instalación, ya que una instalación puede estar dirigida a la producción en escenarios de alta demanda o en el otro extremo, al uso individual en un laptop, a la evaluación con casos simples o el desarrollo por una única persona.

 

SEGURIDAD FISICA

Cuando se quiere tener un equipo seguro es importante considerar todos los aspectos que están involucrados. Uno de los más importantes es la seguridad que se brinda en el entorno donde está ubicado el equipo.

 

Medidas de seguridad física

Acceso físico
Desastres Naturales
Alteraciones del entorno

 

Clasificación de los entornos de Producción con O3 BI

Ideasoft O3 BI es un producto extremadamente flexible que puede ser aplicado en escenarios diversos que presentan modalidades de uso y contextos sumamente variados. El producto se adapta a estos distintos escenarios con excelentes características, gracias a un conjunto de características técnicas avanzadas, que comienzan en su plataforma tecnológica, se sustentan en una arquitectura de vanguardia y en algoritmos multidimensionales potentes y en el diseño de un conjunto de mecanismos orientados a brindar alta escalabilidad.

Para brindar recomendaciones de hardware, es necesario considerar esa amplitud de escenarios para identificar en cada caso para cuál de esos entornos deber ser dimensionada una instalación. También es necesario considerar el propósito que se dará a la instalación, ya que una instalación puede estar dirigida a la producción en escenarios de alta demanda o en el otro extremo, al uso individual en un laptop, a la evaluación con casos simples o el desarrollo por una única persona. 

El otro elemento a tomar en cuenta es la escalabilidad de la propia infraestructura. La infraestructura de hardware sigue avanzando en la dirección de brindar equipos con gran capacidad de escalabilidad, que debe ser considerada al momento de hacer una recomendación para un propósito concreto. La mejor inversión en software y hardware es aquella que acompaña con elasticidad las necesidades concretas que se van planteando con el tiempo. El sobre-dimensionamiento de un equipo en etapas iniciales va a afectar el retorno de la inversión sin brindar un resultado concreto. La continua baja de precios de hardware hace conveniente, en casos donde se prevén crecimientos, optar por arquitecturas o esquemas de virtualización con capacidad de escalar en forma económica. Por ello, no sólo vamos a recomendar o proponer equipos posibles, sino también las características de escalabilidad que deberían tenerse en cuenta en algunos escenarios. O3 BI está preparado para aprovechar extensivamente la capacidad de escalamiento de las arquitecturas de hardware modernas tanto en lo que respecta a múltiples cores, memoria interna, redes de alta velocidad, clusters, esquemas de virtualización y cloud computing.

 

 O3 Server

La siguiente información detalla los requerimientos para la máquina servidor utilizada para ejecutar el O3 Server y O3 Enterprise Portal. Usualmente los datamarts son construidos en este servidor, por lo que el O3 Builder también es instalado en esta máquina y su operación no interfiere con el servidor ya que típicamente se concentra su uso en horas de muy baja o nula actividad del Servidor de O3 (noche o fines de semana). Si fuera el caso, es posible licenciar y configurar el uso de O3 Builder en equipos específicos para tal función.

Si bien no existe un requerimiento real de tener un servidor dedicado para O3 Server y O3 Enterprise Portal, no es recomendable compartirlo con otros programas de alto consumo de memoria o procesador, como puede ser un motor de base de datos. Cuando en el mismo equipo servidor se instalan otras aplicaciones, es necesario que el dimensionamiento del mismo contemple el requerimiento combinado de recursos.

 

Requerimientos del servidor

El servidor debe ser configurado de acuerdo al volumen de la información y la máxima cantidad simultánea de usuarios a atender.
Los parámetros que se muestran en la siguiente tabla, representan una guía para establecer los requerimientos mínimos.

 

Sistema operativo

Cómo criterio general, O3 puede ejecutar en todo Sistema Operativo que soporte una JVM 1.6 o JVM 1.7 actualizada. En concreto, los sistemas operativos actualmente soportados son:
·         Microsoft Windows 7, Windows 2008, Windows XP, Windows 2000, Windows 2003,
·         Linux RedHat RHEL 5.x
·         Linux Ubuntu 8.04,10.04
·         Linux Open Suse 10.3, 11, 11.X
·         Linux Fedora 7
·         Apple MacOS 10.5, 10.6, 10.7
·         Oracle/Sun Solaris 10

 

Cliente Web

El cliente Web es un acceso a O3 BI mediante un navegador de Internet. En terminos generales, se requiere un equipo con capacidad de correr alguno de los navegadores soportados por O3 BI, algunos componentes requieren Adobe Flash. No debe instalarse ningún componente de O3 en estos equipos.
Los requerimientos de Hardware son los necesarios para correr con eficiencia el navegador Web de preferencia del usuario o la organización. Se debe considerar que tales requerimientos dependen de la cantidad de aplicaciones simultáneas que el usuario utiliza para su trabajo.

 

Arquitectura del sistema

El SPX cuenta con una arquitectura en tres capas basada en la Web, utiliza un navegador en la estación de trabajo, en lugar de la interfaz de usuario, lo que hace que la aplicación pueda instalarse en una gran variedad de equipos y configuraciones por esta razón resulta ser un sistema altamente configurable, al mismo tiempo que simplifica el soporte y el mantenimiento, este sistema utiliza la base relacional de Oracle, ya que hace uso de los estándares internacionales como el Open Database Connectivity (ODBC).

 

CONCLUSIÓN

El hardware es la parte física de la informática, el material que se emplea para que un ordenador o cualquier aparato electrónico puedan funcionar y ejecutar las tareas para las que han sido diseñados. Es pues el soporte vital de un ordenador. Tomando una pequeña metáfora, sería para una máquina lo que para nosotros es nuestro cuerpo. A través de nuestros sentidos recibimos información, que nuestro cerebro procesa, y que finalmente traduce en órdenes
Así, un ordenador también recibe información a través de diferentes componentes: teclado, módems, pantallas táctiles, discos… y esa información la procesará en su disco duro para luego darle las órdenes oportunas para hacer diversas tareas. Siguiendo ese paralelismo cuerpo/máquina, podríamos diferenciar entre hardware de entrada, que recibe los datos, de salida, que los transmite, y el hardware de almacenamiento, que los guarda hasta su uso posterior. También se suele distinguir entre hardware base, imprescindible para que funcione el ordenador (procesador, placa base, memoria, fuente de alimentación… etc), y otro hardware accesorio, que no es imprescindible, pero si cumple una función importante, y cuyos componentes son comúnmente llamados periféricos (impresoras, ratones, pantallas, teclados… etc). Todos ellos cumplen un rol en el complejo procesamiento de la información, aunque por si sólos no son capaces de hacer nada.

 

Bibliografía

U. (2020, 26 noviembre). UNIDAD 3 AUDITORIA DEL HARDWARE. Blog. http://amoresnelo.blogspot.com/2015/04/unidad-3-auditoria-del-hardware.html

Unidad 3: Auditoria del Hardware - AuditoriaInfoRaulGR13050011. (s. f.). Google Sites. https://sites.google.com/site/auditoriainforaulgr13050011/unidad-3

Unidad 3: Auditoria del Hardware - AuditoriaInfoRaulGR13050011. (s. f.). Google Sites. https://sites.google.com/site/auditoriainforaulgr13050011/unidad-3

U. (2020b, noviembre 26). UNIDAD 3 AUDITORIA DEL HARDWARE. Blog. http://amoresnelo.blogspot.com/2015/04/unidad-3-auditoria-del-hardware.html

Sylabus IFM-0405. (s. f.). Sylabus. https://www.itescam.edu.mx/portal/asignatura.php?clave_asig=IFM-0405&carrera=LINF-2004-303&id_d=151

 

 

 

Actividad 2

Requerimientos para la evaluación del hardware

 
 
Conclusión

Para brindar recomendaciones de hardware, es necesario considerar esa amplitud de escenarios para identificar en cada caso para cuál de esos entornos deber ser dimensionada una instalación. También es necesario considerar el propósito que se dará a la instalación, ya que una instalación puede estar dirigida a la producción en escenarios de alta demanda o en el otro extremo, al uso individual en un laptop, a la evaluación con casos simples o el desarrollo por una única persona.

El otro elemento a tomar en cuenta es la escalabilidad de la propia infraestructura. La infraestructura de hardware sigue avanzando en la dirección de brindar equipos con gran capacidad de escalabilidad, que debe ser considerada al momento de hacer una recomendación para un propósito concreto. La mejor inversión en software y hardware es aquella que acompaña con elasticidad las necesidades concretas que se van planteando con el tiempo. El sobre-dimensionamiento de un equipo en etapas iniciales va a afectar el retorno de la inversión sin brindar un resultado concreto. La continua baja de precios de hardware hace conveniente, en casos donde se prevén crecimientos, optar por arquitecturas o esquemas de virtualización con capacidad de escalar en forma económica. Por ello, no sólo vamos a recomendar o proponer equipos posibles, sino también las características de escalabilidad que deberían tenerse en cuenta en algunos escenarios. O3 BI está preparado para aprovechar extensivamente la capacidad de escalamiento de las arquitecturas de hardware modernas tanto en lo que respecta a múltiples cores, memoria interna, redes de alta velocidad, clusters, esquemas de virtualización y cloud computing.

Otro factor que debe ser analizado es la modalidad de uso por parte de los usuarios, como por ejemplo la frecuencia de uso, la distribución del uso a lo largo de períodos de tiempo y el dimensionamiento de las cargas máximas o picos de utilización.

Finalmente, la cantidad de información efectivamente almacenada en los datamarts, la complejidad de los modelos multidimensionales y otros factores directamente dependientes de los datos de cada instalación también influyen en la determinación de los requerimientos de hardware.

Es muy difícil hacer recomendaciones generales que consideren todas esta variables, por eso hemos resumido en tres casos los requerimientos de O3 en lo que respecta a hardware y software. 

Bibliografía

B., O. A. (2017). Cómo hacer una Auditoría Interna ISO 9001:2008 -2015: Sistemas de Gestión (SIGE no 2) (1.a ed.). Sistemas de Gestión.
Kalpakjian, S., & Schmid, S. R. (2000). Manufacturing Engineering and Technology (4 Sub ed.). Prentice Hall College Div.
M. (2020). Auditoria en sistemas computacionales. pearson.
Muñiz, A. C., Maillard, H. F., & Prado, L. A. (2018). Auditoría de estados financieros y su documentación. IMCP.
Tejada, E. C. (2015). Auditoría de seguridad informática. IFCT0109. IC Editorial.

 

 





Actividad 3

3.3 La administración.

La solución de administración de auditoría en hardware interna le ayuda a planificar, ejecutar y hacer un seguimiento de las auditorías internas para realizar lo siguiente:

    Brindar apoyo a las políticas de gobierno y administración de riesgos de su organización.
    Mejorar la calidad y la efectividad de su proceso de auditorías internas.
    Aumentar la capacidad de ejecución y supervisión de su departamento de auditorías internas. 
 
Los departamentos de auditoría interna tienen que garantizar que las políticas de administración de hardware y riesgos son efectivas y preparan el camino para la mejora continua; al tiempo que hacen frente a presupuestos más estrechos y recursos limitados. 
 
La solución de administración de auditoría interna se diseñó para dar apoyo a los gerentes de auditoría interna a lo largo del proceso de auditoría interna, con una interfaz personalizada para cada perfil de usuario que puede configurarse para ajustarse a la estructura de su departamento de auditoría interna. En la administración de hardware se pretende establecer un control para su correcta administración. Con la implementación de los sistemas de hardware en las empresas, se debe llevar una administración en cuanto a quién realizará las actividades específicas.
 
 La solución de administración de auditoría interna se diseñó para dar apoyo a los gerentes de auditoría interna a lo largo del proceso de auditoría interna, con una interfaz personalizada para cada perfil de usuario que puede configurarse para ajustarse a la estructura de su departamento de auditoría interna. En la administración de hardware se pretende establecer un control para su correcta administración. Con la implementación de los sistemas de hardware en las empresas, se debe llevar una administración en cuanto a quién realizará las actividades específicas.
 

Etapa de preparación

Puede crear un plan anual de auditoría interna a partir de los resultados de auditorías anteriores, planes de acción ya implementados, la cobertura de los procesos de negocios y las unidades de negocios, y los riesgos de su organización. Se establece una correspondencia entre la información que ingresa sobre las habilidades y la disponibilidad de sus auditores internos y los niveles de habilidades requeridos para cada auditoría en particular. Esto garantiza que su personal se asigna de la manera más efectiva posible según su plan de auditoría interna y sus objetivos. Y las herramientas gráficas de nuestra solución hacen que desarrollar planes de auditorías y designar el personal sea aún más fácil. 
 

Fase de ejecución

La recopilación de datos se simplifica ya que las observaciones pueden respaldarse con documentos adjuntos. La solución también produce pruebas a modo de cuestionarios, los cuales pueden completarse en el software, y resume sus resultados. En la solución, se realiza un seguimiento del progreso de las auditorías y una revisión de los resultados del cuestionario. El análisis, la consolidación y la comunicación de los resultados de la auditoría se llevan a cabo mediante un flujo de trabajo de validación en cada paso. El informe final de la auditoría se genera automáticamente. Todos estos pasos también pueden realizarse sin tener conexión a Internet. 
 

Fase de seguimiento 

Las recomendaciones se crean directamente en la solución y se suman a los resultados de las pruebas de auditoría. Los planes de acción se diseñan según las deficiencias que identificaron las auditorías. Los informes y paneles, disponibles en formatos estándar que pueden personalizarse fácilmente, le ayudan a hacer un seguimiento de las recomendaciones.

 

3.4 Instalación 

Cuando hablamos de auditoría lo primero que nos viene a la cabeza es una pregunta: ¿por qué necesito auditar un ordenador? Son varios los motivos por los que no sólo es importante sino necesario, hacer un seguimiento de los equipos informáticos con los que trabajamos. 
 
La primera razón es para saber qué hardware tenemos instalado. Cuando compramos un equipo sabemos perfectamente lo que tiene, pero en las empresas es habitual que con el uso diario falle algo y se cambie un componente. También es frecuente que para mejorar el rendimiento se añada memoria o un disco duro, por ejemplo. Todos estos cambios logran con el tiempo, el ordenador inicial que compramos no se parezca en mucho al que actualmente tenemos. Con un buen programa de auditoría se puede conocer el hardware que hay instalado lo que nos facilita la tarea a la hora de planear futuras ampliaciones o mejoras.
 
Otra razón es conocer los programas que tenemos instalados. A lo largo de la vida de un equipo es frecuente que instalemos y desinstalemos programas. Esto no sólo repercute en el rendimiento del equipo, sino que en muchas ocasiones es frecuente que las instalaciones dejen ficheros residentes que no se borran por completo (ocupan espacio y ya no son necesarios).
 
Con la proliferación de Internet, virus y ataques externos es necesario tener en cuenta una buena política de seguridad en nuestras máquinas para prevenir y no tener que preocuparnos cuando ya las cosas se han estropeado. En la línea de la prevención también están las auditorías, ya que permiten conocer lo que hay en cada momento en nuestro equipo de tal forma que podamos detectar por ejemplo programas extraños que no hayamos instalado nosotros.
 
La seguridad no solo consiste en ver los programas que hay instalados. Un buen programa de auditoría permitirá monitorizar una red de ordenadores, de tal forma que podamos averiguar qué equipos forma parte de la red, qué usuarios tienen privilegios de acceso y ciertos parámetros de la configuración de la red. El conjunto de esta información es vital a la hora de proteger nuestros equipos de ataques informáticos y facilita la labor, ya que no hay que ir equipo a equipo mirando estos datos. La mayoría de los programas de auditoría permitirán conocer esta información desde un servidor centralizado.
 
 

3.5 Operación y seguridad

Abarcan todo el ambiente de la operación del equipo central de computación y dispositivos de almacenamiento, la administración de las bibliotecas y la operación de terminales y equipos de comunicación por parte de los usuarios de sistemas en línea. 
 
Los controles tienen como fin:

    Prevenir o detectar errores accidentales que puedan ocurrir en el Centro de Cómputo durante un proceso
    Evitar o detectar el manejo de datos con fines fraudulentos por parte de funcionarios del PAD
    Garantizar la integridad de los recursos informáticos.
    Asegurar la utilización adecuada de equipos acorde a planes y objetivos. 
 

3.6 Personal responsable del área. 

A menudo la función de auditoría en informática se encuentra ubicada dentro del área de auditoría y en un número menor de empresas o negocios en la función de informática. Es importante señalar lo anterior, ya que el auditor en informática tendrá diferentes alcances y enfoques en el momento de ejecutar su trabajo. Las mismas áreas del trabajo tienen una visión distinta de la función, de acuerdo a la dirección o gerencia donde se encuentran.

Conclusión

En cualquiera de las estructuras mencionadas hay que asegurar al negocio un conjunto de acciones mínimas que vuelvan rentable la auditoría en informática. Las funciones mínimas son:

Evaluación y verificación de los controles y procedimientos relacionados con la función de informática dentro de la organización.

La validación de los controles y procedimientos utilizados para el aseguramiento permanente del uso eficiente de los sistemas de información computarizados y de los recursos de informática dentro de la organización.
 

Bibliografia 

 Aseguramiento, A. N. C. D. E. D. E. Y. (2017). Modelos de informes de auditoría y otras opiniones del auditor. IMCP.
Auditoriainfo5, A. (2016, 25 octubre). U3 – Auditoria de Hardware. Auditoria Iformática. https://auditoriainfo5.wordpress.com/2016/10/20/primera-entrada-del-blog/
M. (2020). auditoria en sistemas computacionales. pearson.
Navarro, P. D. P. D. E. (2008). AUDITORÍA DE TECNOLOGÍAS Y SISTEMAS DE INFORMACIÓN. Editorial Ra-Ma.
Tejada, E. C. (2015). Auditoría de seguridad informática. IFCT0109 (1.a ed.). IC Editorial. 
 
 

Actividad 4

 

Finalidad de la evaluación del hardware

Su objetivo es comprobar que existan los contratos de seguro necesarios para el hardware y software de la empresa (elementos requeridos para el funcionamiento continuo de las aplicaciones básicas).

Esta información debe de verificarse con los responsables de la seguridad en informática, con los responsables del centro de cómputo, de comunicaciones y usuarios que el auditor considere pertinentes.

HARDWARE: Si la empresa tiene aspectos predefinidos para la evaluación del hardware, se tomarán en cuenta esos lineamientos.

¿Qué se evalúa?

  • Distribución del hardware (ubicación física)
  • Registro del hardware instalado, dado de baja, proceso de adquisición, etc.
  • Uso del mismo: desarrollo, operación, mantenimiento, monitoreo y toma de decisiones.
  • Acceso al hardware (llaves de seguridad)
  • Bitácoras de uso (quién, cuando, para qué, entre otros puntos)
  • Donde está el No-Break
  • El aire acondicionado
  • Equipos contra incendios
  • Algo que es muy importante es que se tomen en cuenta si el edificio no es vulnerable o bien, está preparado para cualquier tipo de desastre, inundación, huracán, temblor etc…
  • Salidas de emergencia
  • Que la información que sale de la empresa, sea:
  • Revisado (contenido, cantidad, destino)
  • Aprobado por el responsable del área
  • El personal este comprometido formalmente a no hacer mal uso del mismo (dañarlo, modificarlo, distribuirlo).

 

SEGURIDAD FISICA

Cuando se quiere tener un equipo seguro es importante considerar todos los aspectos que están involucrados. Uno de los más importantes es la seguridad que se brinda en el entorno donde está ubicado el equipo.

Medidas de seguridad física

 

·         Acceso físico

·         Desastres Naturales

·         Alteraciones del entorno

 

Cuando hablamos de seguridad física nos referimos a todos aquellos mecanismos --generalmente de prevención y detección-- destinados a proteger físicamente cualquier recurso del sistema; estos recursos son desde un simple teclado hasta una cinta de backup con toda la información que hay en el sistema, pasando por la propia CPU de la máquina.

Dependiendo del entorno y los sistemas a proteger esta seguridad será más o menos importante y restrictiva, aunque siempre deberemos tenerla en cuenta.

A continuación, mencionaremos algunos de los problemas de seguridad física con los que nos podemos enfrentar y las medidas que podemos tomar para evitarlos o al menos minimizar su impacto.

El hardware es frecuentemente el elemento más caro de todo sistema informático y por tanto las medidas encaminadas a asegurar su integridad son una parte importante de la seguridad física de cualquier organización.

Problemas a los que nos enfrentamos:

  • Acceso físico
  • Desastres naturales
  • Alteraciones del entorno

Acceso físico

Si alguien que desee atacar un sistema tiene acceso físico al mismo todo el resto de medidas de seguridad implantadas se convierten en inútiles.

De hecho, muchos ataques son entonces triviales, como por ejemplo los de denegación de servicio; si apagamos una máquina que proporciona un servicio es evidente que nadie podrá utilizarlo.

Otros ataques se simplifican enormemente, p. ej. si deseamos obtener datos podemos copiar los ficheros o robar directamente los discos que los contienen.

Incluso dependiendo el grado de vulnerabilidad del sistema es posible tomar el control total del mismo, por ejemplo reiniciándolo con un disco de recuperación que nos permita cambiar las claves de los usuarios.

Este último tipo de ataque es un ejemplo claro de que la seguridad de todos los equipos es importante, generalmente si se controla el PC de un usuario autorizado de la red es mucho más sencillo atacar otros equipos de la misma.

Para evitar todo este tipo de problemas deberemos implantar mecanismos de prevención (control de acceso a los recursos) y de detección (si un mecanismo de prevención falla o no existe debemos al menos detectar los accesos no autorizados cuanto antes).

Para la prevención hay soluciones para todos los gustos y de todos los precios:

  • analizadores de retina,
  • tarjetas inteligentes,
  • videocámaras,
  • vigilantes jurados,
  • ...

En muchos casos es suficiente con controlar el acceso a las salas y cerrar siempre con llave los despachos o salas donde hay equipos informáticos y no tener cableadas las tomas de red que estén accesibles.

Para la detección de accesos se emplean medios técnicos, como cámaras de vigilancia de circuito cerrado o alarmas, aunque en muchos entornos es suficiente con qué las personas que utilizan los sistemas se conozcan entre si y sepan quien tiene y no tiene acceso a las distintas salas y equipos, de modo que les resulte sencillo detectar a personas desconocidas o a personas conocidas que se encuentran en sitios no adecuados.

Desastres naturales

Además de los posibles problemas causados por ataques realizados por personas, es importante tener en cuenta que también los desastres naturales pueden tener muy graves consecuencias, sobre todo si no los contemplamos en nuestra política de seguridad y su implantación.

Algunos desastres naturales a tener en cuenta:

·         Terremotos y vibraciones

·         Tormentas eléctricas

·         Inundaciones y humedad

·         Incendios y humos

Los terremotos son el desastre natural menos probable en la mayoría de organismos ubicados en España, por lo que no se harán grandes inversiones en prevenirlos, aunque hay varias cosas que se pueden hacer sin un desembolso elevado y que son útiles para prevenir problemas causados por pequeñas vibraciones:

·         No situar equipos en sitios altos para evitar caídas,

·         No colocar elementos móviles sobre los equipos para evitar que caigan sobre ellos,

·         Separar los equipos de las ventanas para evitar que caigan por ellas o qué objetos lanzados desde el exterior los dañen,

·         Utilizar fijaciones para elementos críticos,

·         Colocar los equipos sobre plataformas de goma para que esta absorba las vibraciones,

Otro desastre natural importante son las tormentas con aparato eléctrico, especialmente frecuentes en verano, que generan subidas súbitas de tensión muy superiores a las que pueda generar un problema en la red eléctrica. A parte de la protección mediante el uso de pararrayos, la única solución a este tipo de problemas es desconectar los equipos antes de una tormenta (qué por fortuna suelen ser fácilmente predecibles).

En entornos normales es recomendable que haya un cierto grado de humedad, ya que en si el ambiente es extremadamente seco hay mucha electricidad estática. No obstante, tampoco interesa tener un nivel de humedad demasiadoa elevado, ya que puede producirse condensación en los circuitos integrados que den origen a un cortocircuito. En general no es necesario emplear ningún tipo de aparato para controlar la humedad, pero no está de más disponer de alarmas que nos avisen cuando haya niveles anómalos.

Otro tema distinto son las inundaciones, ya que casi cualquier medio (máquinas, cintas, routers ...) que entre en contacto con el agua queda automáticamente inutilizado, bien por el propio líquido o bien por los cortocircuitos que genera en los sistemas electrónicos. Contra ellas podemos instalar sistemas de detección que apaguen los sistemas si se detecta agua y corten la corriente en cuanto estén apagados. Hay que indicar que los equipos deben estar por encima del sistema de detección de agua, sino cuando se intente parar ya estará mojado.

Por último mencionaremos el fuego y los humos, que en general provendrán del incendio de equipos por sobrecarga eléctrica. Contra ellos emplearemos sistemas de extinción, que aunque pueden dañar los equipos que apaguemos (aunque actualmente son más o menos inocuos), nos evitarán males mayores. Además del fuego, también el humo es perjudicial para los equipos (incluso el del tabaco), al ser un abrasivo que ataca a todos los componentes, por lo que es recomendable mantenerlo lo más alejado posible de los equipos.

Alteraciones del entorno

En nuestro entorno de trabajo hay factores que pueden sufrir variaciones que afecten a nuestros sistemas que tendremos que conocer e intentar controlar.

Deberemos contemplar problemas que pueden afectar el régimen de funcionamiento habitual de las máquinas como la alimentación eléctrica, el ruido eléctrico producido por los equipos o los cambios bruscos de temperatura.

Electricidad

Quizás los problemas derivados del entorno de trabajo más frecuentes son los relacionados con el sistema eléctrico que alimenta nuestros equipos; cortocircuitos, picos de tensión, cortes de flujo ...

Para corregir los problemas con las subidas de tensión podremos instalar tomas de tierra o filtros reguladores de tensión.

Para los cortes podemos emplear Sistemas de Alimentación Ininterrumpida (SAI), que además de proteger ante cortes mantienen el flujo de corriente constante, evitando las subidas y bajadas de tensión. Estos equipos disponen de baterías que permiten mantener varios minutos los aparatos conectados a ellos, permitiendo que los sistemas se apaguen de forma ordenada (generalmente disponen de algún mecanismo para comunicarse con los servidores y avisarlos de que ha caído la línea o de que se ha restaurado después de una caída).

Por último, indicar que además de los problemas del sistema eléctrico también debemos preocuparnos de la corriente estática, que puede dañar los equipos. Para evitar problemas se pueden emplear espráis antiestáticos o ionizadores y tener cuidado de no tocar componentes metálicos, evitar que el ambiente esté excesivamente seco, etc.

Ruido eléctrico

El ruido eléctrico suele ser generado por motores o por maquinaria pesada, pero también puede serlo por otros ordenadores o por multitud de aparatos, y se transmite a través del espacio o de líneas eléctricas cercanas a nuestra instalación.

Para prevenir los problemas que puede causar el ruido eléctrico lo más barato es intentar no situar el hardware cerca de los elementos que pueden causar el ruido. En caso de que fuese necesario hacerlo siempre podemos instalar filtos o apantallar las cajas de los equipos.

Temperaturas extremas

No hace falta ser un genio para comprender que las temperaturas extremas, ya sea un calor excesivo o un frio intenso, perjudican gravemente a todos los equipos. En general es recomendable que los equipos operen entre 10 y 32 grados Celsius. Para controlar la temperatura emplearemos aparatos de aire acondicionado.

Protección de los datos

Además, proteger el hardware nuestra política de seguridad debe incluir medidas de protección de los datos, ya que en realidad la mayoría de ataques tienen como objetivo la obtención de información, no la destrucción del medio físico que la contiene.

En los puntos siguientes mencionaremos los problemas de seguridad que afectan a la transmisión y almacenamiento de datos, proponiendo medidas para reducir el riesgo.

Eavesdropping

La interceptación o eavesdropping, también conocida por ''passive wiretapping'' es un proceso mediante el cual un agente capta información que va dirigida a él; esta captación puede realizarse por muchísimos medios: sniffing en redes ethernet o inalámbricas (un dispositivo se pone en modo promiscuo y analiza todo el tráfico que pasa por la red), capturando radiaciones electromagnéticas (muy caro, pero permite detectar teclas pulsadas, contenidos de pantallas, ...), etc.

El problema de este tipo de ataque es que en principio es completamente pasivo y en general difícil de detectar mientras se produce, de forma que un atacante puede capturar información privilegiada y claves que puede emplear para atacar de modo activo.

Para evitar que funcionen los sniffer existen diversas soluciones, aunque al final la única realmente útil es cifrar toda la información que viaja por la red (sea a través de cables o por el aire). En principio para conseguir esto se deberían emplear versiones seguras de los protocolos de uso común, siempre y cuando queramos proteger la información. Hoy en día casi todos los protocolos basados en TCP permiten usar una versión cifrada mendiante el uso del TLS.

Copias de seguridad

Es evidente que es necesario establecer una política adecuada de copias de seguridad en cualquier organización; al igual que sucede con el resto de equipos y sistemas, los medios donde residen estas copias tendrán que estar protegidos físicamente; de hecho, quizás deberíamos de emplear medidas más fuertes, ya que en realidad es fácil que en una sola cinta haya copias de la información contenida en varios servidores.

Lo primero que debemos pensar es dónde se almacenan los dispositivos donde se realizan las copias. Un error muy habitual es almacenarlos en lugares muy cercanos a la sala de operaciones, cuando no en la misma sala; esto, que en principio puede parecer correcto (y cómodo si necesitamos restaurar unos archivos) puede convertirse en un problema serio si se produce cualquier tipo de desastre (como p. ej. un incendio). Hay que pensar que en general el hardware se puede volver a comprar, pero una pérdida de información puede ser ireemplazable.

Así pues, lo más recomendable es guardar las copias en una zona alejada de la sala de operaciones; lo que se suele recomendar es disponer de varios niveles de copia, una que se almacena en una caja de seguridad en un lugar alejado y que se renueva con una periodicidad alta y otras de uso frecuente que se almacenan en lugares más próximos (aunque a poder ser lejos de la sala donde se encuentran los equipos copiados).

Para proteger más aun la información copiada se pueden emplear mecanismos de cifrado, de modo que la copia que guardamos no sirva de nada si no disponemos de la clave para recuperar los datos almacenados.

Soportes no electrónicos

 

Otro elemento importante en la protección de la información son los elementos no electrónicos que se emplean para transmitirla, fundamentalmente el papel. Es importante que en las organizaciones que se maneje información confidencial se controlen los sistemas que permiten exportarla tanto en formato electrónico como en no electrónico (impresoras, plotters, faxes, teletipos, ...).

 

Cualquier dispositivo por el que pueda salir información de nuestro sistema ha de estar situado en un lugar de acceso restringido; también es conveniente que sea de acceso restringido el lugar donde los usuarios recogen los documentos que lanzan a estos dispositivos.

 

Además de esto es recomendable disponer de trituradoras de papel para destruir todos los papeles o documentos que se quieran destruir, ya que evitaremos que un posible atacante pueda obtener información rebuscando en nuestra basura.


 

Conclusión

El hardware es la parte física de la informática, el material que se emplea para que un ordenador o cualquier aparato electrónico puedan funcionar y ejecutar las tareas para las que han sido diseñados. Es pues el soporte vital de un ordenador. Tomando una pequeña metáfora, sería para una máquina lo que para nosotros es nuestro cuerpo. A través de nuestros sentidos recibimos información, que nuestro cerebro procesa, y que finalmente traduce en órdenes

Así, un ordenador también recibe información a través de diferentes componentes: teclado, módems, pantallas táctiles, discos… y esa información la procesará en su disco duro para luego darle las órdenes oportunas para hacer diversas tareas. Siguiendo ese paralelismo cuerpo/máquina, podríamos diferenciar entre hardware de entrada, que recibe los datos, de salida, que los transmite, y el hardware de almacenamiento, que los guarda hasta su uso posterior. También se suele distinguir entre hardware base, imprescindible para que funcione el ordenador (procesador, placa base, memoria, fuente de alimentación… etc), y otro hardware accesorio, que no es imprescindible, pero si cumple una función importante, y cuyos componentes son comúnmente llamados periféricos (impresoras, ratones, pantallas, teclados… etc). Todos ellos cumplen un rol en el complejo procesamiento de la información, aunque por si solos no son capaces de hacer nada.


 

Bibliografía

Auditoriainfo5, A. (2016, 25 octubre). U3 – Auditoria de Hardware. Auditoria Iformática. https://auditoriainfo5.wordpress.com/2016/10/20/primera-entrada-del-blog/

L. (2011). Sistemas De Informacion Gerencial (12.a ed.). Pearson Educación.

Tejada, E. C. (2015). Auditoría de seguridad informática. IFCT0109 (1.a ed.). IC Editorial.

Velthuis, P. M. G. (2016). CALIDAD DE SISTEMAS DE INFORMACIÓN (3a ed.). RA MA EDITORIAL.

World Health Organization. (2009). Manual de Seguimiento Y Evaluación de Los Recursos Humanos Para La Salud: Con Aplicaciones Especiales Para Los Países de Ingresos Bajos Y Medianos (1.a ed.). World Health Organization.

 


Actividad 5

Lista chequeo aplicado al proceso PO9 estándar CobIT: Evaluar y administrar los riesgos de TI

 

Lista Chequeo

Dominio

Planear y Organizar (PO)

Proceso

PO9 Evaluar y administrar los riesgos de TI

Objetivo de control

PO9.1 Marco de trabajo de administración de riesgos:

Aspecto evaluado

conforme

Observación

SI

NO

1

¿Existe un marco de referencia para la evaluación sistemática de los riesgos a los que está expuesta la infraestructura tecnológica de la institución?


X


Objetivo de control

PO9.2 Establecimiento del Contexto del Riesgo:

2

¿Se realiza la evaluación de los riesgos que pueden afectar la infraestructura tecnológica mediante la utilización de una metodología?


X


Objetivo de control

PO9.3 Identificación de eventos:

3

¿Se realiza actualización de los diferentes tipos de riesgos que pueden afectar la infraestructura tecnológica?


X


Objetivo de control

PO9.4 Evaluación de los riesgos de TI:

4

¿Se utilizan métodos cualitativos o cuantitativos para medir la probabilidad e impacto de los riesgos que pueden afectar la infraestructura tecnológica?

X



Objetivo de control

PO9.5 Respuesta a los riesgos:

5

¿Existe un plan de acción para mitigar los riesgos de la infraestructura tecnológica de forma segura?


X


Objetivo de control

PO9.6 Mantenimiento y monitoreo de un plan de acción de riesgos:

6

¿Se monitorea el plan de acción en contra de los riesgos de la infraestructura tecnológica?


x












 

 

Lista chequeo aplicado al proceso AI3 estándar CobIT: Adquirir y mantener infraestructura tecnológica

 

Lista Chequeo

Dominio

Adquirir e implementar (AI)

Proceso

AI3 Adquirir y mantener infraestructura tecnológica

Objetivo de control

AI3.1 Plan de adquisición de infraestructura tecnológica

Aspecto evaluado

conforme

Observación

SI

NO

1

¿Cuentan con un plan de adquisición, para adquirir, implementar y mantener recursos de Infraestructura Tecnológica?


X


2

¿El plan considera extensiones futuras para adiciones de capacidad, costos de transición, riesgos tecnológicos y vida útil de la inversión para actualizaciones de tecnología?

x



3

¿La institución cuenta con un inventario de infraestructura tecnológica?


x


4

¿En el inventario se registran los equipos informáticos existentes? (marca, modelo, ubicación, fecha de adquisición, capacidad, etc.)


x


Objetivo de control

AI3.2 Protección y Disponibilidad del Recurso de Infraestructura

5

¿Se registra el uso, se mantiene un control y seguridad sobre el hardware y software?


x


6

¿Existen normas de control interno donde se garantice la protección de los recursos para su disponibilidad e integridad?


x


7

¿Cuentan con un manual de funciones?

x



Objetivo de control

AI3.3 Mantenimiento de la Infraestructura.

8

¿Cuentan con un plan de mantenimiento de la infraestructura tecnológica?


x


9

¿Dentro del plan de mantenimiento se garantiza el control de cambios?


x


10

¿Software (Microsoft office, antivirus, sistema operativo, aplicativos) licenciado y actualizado?


x

En algunos casos

11

¿Se hace mantenimiento periódicamente a la infraestructura? (computador sobremesa, computador portátil, extintores, servidores, cableado red, impresoras, enrutadores, reguladores, etc.)


x

Algunos equipos carecen de mantenimiento

12

¿Se realizan revisiones a los PCs con el fin de detectar software malicioso?


x


13

¿Los equipos se encuentran operando?


x

Algunos equipos no se encuentran operando











 


 

Conclusión

 

Las lista de chequeo se usan para la verificación de la existencia de controles en el proceso o procesos auditados, en la lista de chequeo se puede usar escalas diferentes por ejemplo respuestas cerradas de SI/NO, o respuestas de cumplimiento por ejemplo CUMPLE TOTALMENTE (CT)/CUMPLE PARCIALMENTE (CP)/NO CUMPLE (NC), O como en este ejemplo donde se marca las preguntas donde existe control y se deja en blanco los controles que no se cumplen.

 

Las preguntas de las listas de chequeo se deben hacer teniendo en cuenta los objetivos de control, que serán los controles que deben existir en el proceso y se elabora preguntas sobre la existencia de dicho control, el auditor encargado de evaluar el proceso será quien aplique la lista de verificación de controles o lista de chequeo y de acuerdo con la respuesta se determina los hallazgos sobre la no existencia de controles en el proceso.

 

 

Para el diseño de las listas de chequeo hay que tener en cuenta el están aplicado y la estructura de este. Por ejemplo, en el siguiente caso se muestra las listas de chequeo para el estándar CobIT cuya estructura se divide en Dominios, procesos y objetivos de control, donde en cada objetivo de control se definen los controles que debería existir para cumplir la norma.

Hay que tener en cuenta que las preguntas de la lista de chequeo son elaboradas teniendo en cuenta los controles que deberían existir de acuerdo a la norma, por cada control debe haber una o dos preguntas asociadas que indiquen si los controles existen o no en la empresa evaluada.

 


 

Bibliografía

LISTAS DE CHEQUEO O CHECKLIST PARA ÁREAS DE CÓMPUTO. (s. f.). Blog Auditoria. http://auditordesistemas.blogspot.com/2012/02/listas-de-chequeo-o-checklist-para.html

Maldonado, J. (2015, 31 agosto). Checklist para Informe de Auditoria Informatica - Auditores Informaticos. Impulso Tecnológico. https://www.impulsotecnologico.com/auditoria-informatica-checklist-informes-auditores-informaticos/

Check list / Listas de chequeo: ¿Qué es un checklist y cómo usarlo? : PDCA Home. (s. f.). pdcahome. https://www.pdcahome.com/check-list/

González, L. M. (2012). COMO IMPLANTAR Y EVALUAR UN SISTEMA DE CONTROL DE GESTION (1.a ed.). Profit Editorial.

Hernández, E. (2016). Administración y Seguridad de la Tecnología de Información: Un enfoque metodológico y práctico (1.a ed.). Alianza Editorial.

 Actividad 6

 

 

 

 

 

 
 
 
 
 
 
 
 

Conclusión

El informe de auditoría, también llamado dictamen de auditoría de cuentas anuales, es el documento final que redactan los auditores después de la realización completa de la auditoría, donde señalan la situación económica de la empresa y donde muestran su opinión sobre la realidad económica de la empresa.

 

Este documento es muy importante para todos los públicos, ya sean los accionistas, entidades financieras o empleados para conocer el estado real de la empresa y ver la salud económica y su viabilidad.

El objetivo del informe de auditoría es emitir una opinión sobre los estados financieros. Hay diversos tipos de opinión, en función de si los estados financieros reflejan la imagen fiel de la empresa o no:

 

    Opinión limpia o sin salvedades: Las cuentas anuales auditadas reflejan la imagen fiel de la empresa de acuerdo al marco normativo de referencia.

    Opinión con salvedades. El auditor ha encontrado ciertas desviaciones en las cuentas anuales con respecto al marco normativo de referencia y estas, salvo por esa salvedad, reflejan la imagen fiel da empresa.

    Opinión adversa o negativa. Se constata que existen desviaciones relevantes en la elaboración de los estados financieros en relación con el marco normativo de referencia.

    Abstención u opinión denegada. Esta opinión se da cuando existe una limitación al alcance del trabajo del auditor y esto no le ha permitido obtener evidencia suficiente para emitir un juicio sobre si las cuentas anuales reflejan la imagen fiel de la empresa. Esta es la peor solución para la empresa, ya que el auditor no puede emitir una opinión sobre las cuentas anuales.

 


Bibliografía

Aseguramiento, A. N. C. D. E. D. E. Y. (2017). Modelos de informes de auditoría y otras opiniones del auditor. IMCP.

Caurin, J. (2020, 17 febrero). El informe de auditoría. Emprende Pyme. https://www.emprendepyme.net/el-informe-de-auditoria.html

Mart, V. (2019, 8 enero). El Informe de Auditoría. Auditool. https://www.auditool.org/blog/auditoria-externa/271-el-informe-de-auditoria

Sánchez, A. D. (2020, 28 junio). Informe de auditoría. Economipedia. https://economipedia.com/definiciones/informe-de-auditoria.html

Tejada, E. C. (2015). Auditoría de seguridad informática. IFCT0109 (1.a ed.). IC Editorial.

 

Comentarios