Ir al contenido principal

Competencia 4

 En esta sección voy a compartir todas las actividades correspondientes de la competencia 4.

 Actividad 1

 Finalidad de la evaluación de redes

 
La Auditoria de Red le ofrece las herramientas necesarias para determinar la eficacia con que su red respalda sus operaciones empresariales y el grado de satisfacción del cliente sin que influyan cuestiones políticas internas.
Reducción de costes, identifique gastos encubiertos mediante un inventario rápido y Preciso. Prepárese para la introducción de un sólido servicio de gestión de activos con el fin de optimizar los niveles de servicio y de dotación de personal, y de reducir costes.
 

Mayor productividad, mejore el funcionamiento de su red, identificando los problemas, aislando los errores para proceder a su eliminación.

Preparado para el cambio, la planificación anticipada significa que sus sistemas TI pueden estar preparados para el cambio a e-Business. Realizamos un seguimiento permanente de las tendencias de red e identificamos las oportunidades. Una evaluación centrada del perímetro de seguridad de red y de la seguridad central interna nos revelará si su red está preparada para las nuevas comunicaciones y aplicaciones e-Business.

 

Gane tiempo, su empresa puede ahorrar un tiempo muy valioso gracias a una planificación óptima y a un proceso de toma de decisiones basado en una información más precisa. El objetivo de una auditoria de redes es determinar la situación actual, fortalezas y debilidades, de una red de datos. Una empresa necesita saber en qué situación está la red para tomar decisiones sustentadas de reemplazo o mejora.

 

Se determinara la ubicación geográfica
Arquitectura y configuración de hardware
Los auditores, en su evaluación inicial deben tener en su poder la distribución e interconexión de los equipos.
Inventario de hardware
Comunicación y redes de comunicación
Recursos materiales hardware.

 

 Administración

Se puede decir que los controles de acceso a la información constituyen uno de los parámetros más importantes a la hora de administrar seguridad. Con ellos se determina quién puede acceder a qué datos, indicando a cada persona un tipo de acceso (perfil) específico. Para este cometido se utilizan diferentes técnicas que se diferencian significativamente en términos de precisión, sofisticación y costos. Se utilizan por ejemplo, palabras claves, algoritmos de inscripción, listas de controles de acceso, limitaciones por ubicación de la información, horarios, etc. Una vez determinados los controles de accesos a la información, se hace imprescindible efectuar una eficiente administración de la seguridad, lo que implica la implementación, seguimiento, pruebas y modificaciones sobre los perfiles de los usuarios de los sistemas.

 

Deben realizarse evaluaciones periódicas sobre el nivel de cumplimiento de los procesos relacionados con la administración de sistemas y debe de evaluarse si estos cubren las necesidades de la empresa de manera adecuada y dentro de los períodos preestablecidos. Las políticas y normas de seguridad de telecomunicaciones deben estar formalmente definidas, documentadas y aprobadas. Adicionalmente, deberán contener objetivos de control de alto nivel que definan los requerimientos de administración de seguridad en redes.

 


Al momento de tener el informe de la auditoría de telecomunicaciones se deberá de implementar las recomendaciones planteadas para subsanar las debilidades de control interno encontradas, por el auditor, y el área de informática deberá preocuparse en el futuro en detectar e incorporar las nuevas soluciones que vayan apareciendo respecto a vulnerabilidades correspondientes al área de telecomunicaciones.

 

 Análisis de redes

El análisis de redes se enfoca en los requerimientos de los usuarios, de sus aplicaciones y dispositivos. también se enfoca en entender el comportamiento de la red bajo diferentes escenarios. El análisis de redes también define, determina y describe las relaciones existen entre el conjunto de usuarios de la red, las aplicaciones y dispositivos de red. Durante el proceso de análisis encontraremos el camino para tomar las correctas decisiones cuando nos encontremos en las etapas de arquitectura, diseño e implementación de la red.

 

El proceso del análisis de redes tiene dos propósitos en primer lugar escuchar a los usuarios y entender sus necesidades, y segundo entender el sistema.

En el análisis de redes examinamos también el estado de la red existente, incluyendo los problemas que podría tener, creamos una descripción de las tareas de que deberán atenderse, desarrollamos los requerimientos y flujos de tráfico, así como también el mapeo de usuarios, aplicaciones y dispositivos, de esta manera recopilamos información para las etapas de arquitectura y diseño.

 

Análisis de los requerimientos de usuario

 

La especificación de requerimientos de cualquier servicio o producto no es una ciencia exacta. pero un análisis formal del proceso incrementará las probabilidades de acierto en las siguientes etapas de diseño e implementación. Los requerimientos de usuario pueden ser expresado en terminado de servicios requeridos en la red, el volumen de tráfico de red que será manejado, capacidad de almacenamiento requerido, niveles de servicio requerido. No es suficiente preguntar al cliente que es lo que quiere ya que podrían estar dudosos de lo que su red en el futuro requerirá y podrían tener solo una vaga idea de lo que puede o no lograrse desde un punto de vista tecnológico. Conversar con el personal de todos los niveles en la organización ayudara a ver todo el panorama completo y asegurar que los requerimientos sean especificados.

Los servicios requeridos de seguro incluirán una red básica de servicios tal como compartir archivos, autenticación para el uso de impresoras en red. correo electrónico y acceso a internet son los primeros en la lista y tendrán implicaciones en el tráfico y seguridad de la red. Otro servicio podría ser requeridos, como aplicaciones de trabajo en red, video conferencias. Estos requerimientos inevitablemente tienen gran impacto en los requerimientos de ancho de banda.

Una vez que la lista de servicios requeridos ha sido creada, será necesario determinar cuántos usuarios normalmente usaran estos servicios en cualquier momento dado y que tanta será la demanda, Esta información puede ser obtenida con una estimación del tráfico que fluye en diferentes partes de la red a diferentes horas del día. el número y tipos de transacciones de negocio que son realizadas cada día por ejemplo que tan seguido los datos existentes son modificados o leídos.

El rendimiento de la red es usualmente especificado en base al promedio de velocidad que un servicio de red responde a una petición de usuario y el nivel general de disponibilidad de la red, es decir, cuando tiempo la red funciona de modo normal - ideal 100% -

Finalmente decir que el rendimiento puede tener un significado diferente para cada persona en particular. Los usuarios tienen expectativas de acerca de los resultados finales y el tipo de tecnología cualquiera que sea ésta puede afectar las expectativas sobre todo en momentos de gran demanda donde podrían darse circunstancias adversas que son inevitables y vienen de tiempo en tiempo. es una buena política educar a los usuarios que tengan una expectativa razonable y realista en vez de hacer promesas que no podamos mantener o llevar a cabo sin el equipo y capacidad necesaria.

 

Especificación de los requerimientos

La especificación de requerimientos es un documento con los requerimientos de la red, pero con alto detalle, incluyendo todos los servicios y los niveles mínimos de rendimiento que debe cumplir. La especificación de requerimientos no especifica exactamente cómo será implementada la funcionalidad requerida, sino simplemente provee un conjunto de criterios que la red propuesta debe cumplir describiendo las limitaciones de costo y restricciones de tiempo, este documento es la salida de la etapa de análisis de requerimientos y representa un hito significativo en el proyecto. la especificación de requisitos debe incluir las siguientes secciones.

 

    Estimaciones sobre los servicios y tráfico de red
    Despliegue de equipos y software de usuarios finales.
    Aplicaciones de red.
    Capacidad de almacenamiento de datos en la red.
    Seguridad de la red.
    Procedimientos de recuperación y respaldo de datos.
    Apoyo de soporte y mantenimiento.
    Programación para entrenamiento de usuarios.
    Limitaciones de presupuesto.

El formato exacto de la especificación de requerimientos variará de una organización a otra, pero la información debe ser siempre clara sin posibles ambigüedades. El concepto de SLA - Acuerdo del Nivel de Servicio - es muy popular en muchas organizaciones. Este es un acuerdo escrito de manera formal entre el departamento de IT y sus usuarios que establece los niveles esperados de rendimiento para los servicios de red, especifica los métodos que se utilizarán para el seguimiento y reporte sobre el rendimiento de la red, define el procedimiento a seguir en caso suceda algún problema y también las responsabilidades que incumben a los usuarios.

el documento de SLA también sirve para desmentir niveles esperados de rendimiento poco realistas de los usuarios. La Información estadística recopilada de la red a través de los dispositivos de monitoreo es usado para verificar si los acuerdos de niveles de rendimiento son cumplidos.

 

Fases de diseño de redes

Los profesionales en redes tienen la habilidad de crear redes que pueden llegar a ser tan complejas que si se llega a presentar un problema no puede ser resuelto usan el mismo patrón con el que se creó la red. Este hecho nos lleva a solucionar el problema de una manera también compleja, como resultado tendremos una red que será difícil de entender y mantener.

 

Conclusión

 

Esta situación nos lleva a pensar en realizar el diseño de una red mediante un proceso estructurado analizando el ciclo de vida que tiene el diseño de una red para identificar sus fases.

Son estás razones las que nos lleva al diseño de redes descendente (top-down). Esta es una disciplina que ha crecido de éxito que ha tenido la programación de software estructurado y el análisis estructurado de sistemas. el objetivo principal de esta metodología es tratar de representar con mayor precisión las necesidades del usuario que desafortunadamente suelen ser ignorados. otro objetivo es mantener el proyecto manejable viviéndolo en módulos que puede ser mantenidos y modificados fácilmente.

 

Actividad 2

ADMINISTRACIÓN

Consiste en la monitorización, el sondeo, configuración,

evaluación, análisis y control de los recursos de una red

para conseguir niveles de trabajo y adecuados a los

objetivos de una instalación y una organización.

 

ESTRUCTURA DE LA GESTIÓN DE

RED.

Bases de información de gestión (MIB):

Almacenan información relacionada con el sistema de

gestión.

La MIB de un agente contiene información de ese

dispositivo. La MIB de un gestor contiene información

de todos los agentes que controla.

 

 

TIPOS DE INFORMACIÓN.

Estática: Caracteriza la configuración actual, cambia con

muy poca frecuencia.

Dinámica: Eventos de la red (Ej.: transmisión de un paquete).

Estadística: Derivada de la información dinámica (Ej.:

número medio de paquetes transmitidos por unidad de

tiempo).

 

NECESIDADES.

Los sistemas de información son imprescindibles y están

soportadas sobre las redes.

La información manejada tiende a ser cada día mayor y a

estar más dispersa.

En la mayoría de los sistemas de redes existen productos

y servicios de múltiples fabricantes los cuales incorporan

diversas tecnologías que provocan un constante aumento

de la complejidad de los recursos gestionados tanteen

cantidad como un heterogeneidad.

 

Instalación

LA AUDITORÍA DE REDES, SE INICIA EVALUANDO LA

PARTE FÍSICA DE LA RED, CONDICIONES DEL CABLEADO

ESTRUCTURADO, MANTENIMIENTO DE LA SALA DE

SERVIDORES, GABINETES DE COMUNICACIÓN,

ETIQUETADO DE LOS CABLES, ORDEN, LIMPIEZA.

COMPARADO CON LAS MEJORES PRÁCTICAS Y

REFERENCIADOS CON LOS ESTÁNDARES. EN ESTA PARTE,

TAMBIÉN SE CONSIDERAN EL MANTENIMIENTO DE LOS

EQUIPOS DE COMUNICACIONES, TENER UN INVENTARIO

ACTUALIZADO DE LOS EQUIPOS DE RED, GARANTÍAS.

 

LUEGO SE REALIZA EL LEVANTAMIENTO DE

INFORMACIÓN, ANÁLISIS Y DIAGNÓSTICO DE LA

CONFIGURACIÓN LÓGICA DE LA RED, ES DECIR;

PLAN IP, TABLA DE VLANS, DIAGRAMA DE VLANS,

DIAGRAMA TOPOLÓGICO, SITUACIÓN DEL

SPANING-TREE, CONFIGURACIÓN DE LOS EQUIPOS

DE RED.

 

FINALIDAD

LAS ARQUITECTURAS DE REDES SON COMPLEJAS

Y A MENUDO ES NECESARIO CONTAR CON UN

SOCIO CON CONOCIMIENTOS EN SISTEMAS DE

REDES TRONCALES, ASÍ COMO EN LAS REDES

SECUNDARIAS DE SEGURIDAD,

ALMACENAMIENTO, CONVERGENCIA Y SISTEMAS

OPERATIVOS.

REQUERIMIENTOS PARA LA EVALUACIÓN DE

REDES

DADA LA INVERSIÓN SUBSTANCIAL NECESARIA PARA

CONSTRUIR LA RED INTELIGENTE, LAS EMPRESAS DE

SERVICIOS PÚBLICOS DEBEN TENER PRESENTE EL

AMPLIO CONJUNTO DE REQUISITOS Y CONSIDERACIONES

TÉCNICAS QUE EXIGE. LOS SIGUIENTES CRITERIOS

CONSTITUYEN UN MARCO PARA EVALUAR LAS

SOLUCIONES DE RED INTELIGENTE

 

SOLUCIÓN DEMOSTRADA
RENDIMIENTO
SEGURIDAD
ARQUITECTURA DE PROPÓSITOS MÚLTIPLES
PROTOCOLOS ESTÁNDARES
CAPACIDAD DE AMPLIACIÓN
ASEQUIBILIDAD
AUTOCONFIGURABLE Y AUTORREGENERABLE

OPERACIÓN Y SEGURIDAD

GENERALMENTE, LOS SISTEMAS DE INFORMACIÓN

INCLUYEN TODOS LOS DATOS DE UNA COMPAÑÍA Y

TAMBIÉN EN EL MATERIAL Y LOS RECURSOS DE

SOFTWARE QUE PERMITEN A UNA COMPAÑÍA

ALMACENAR Y HACER CIRCULAR ESTOS DATOS. LOS

SISTEMAS DE INFORMACIÓN SON FUNDAMENTALES PARA

LAS COMPAÑÍAS Y DEBEN SER PROTEGIDOS.

Desde el punto de vista de la seguridad física, nos interesa tener en cuenta,

los aspectos relacionados a:

Edificios, instalaciones, locales.

Autenticación y control de acceso físico.

Medios empleados para la transmisión de la información.

Conductos y gabinetes de comunicaciones.

Medios físicos empleados para el almacenamiento (incluido backup) y

procesamiento de la información.

Documentación, listados, plantillas, planos, etc.

Si bien es necesario un nivel de seguridad mínima en cualquier medio físico,

esto no debe llevarnos a gastos o medidas de seguridad excesivas, es mucho

más importante identificar los “sectores clave” y centrar allí nuestra atención.

Una vez identificados, hay que volcar toda la información lo más

detalladamente posible, y posteriormente que esto pase a formar parte de un

“Sistema de Gestión de la Seguridad de la Información” (SGSI).

En el modelo TCP/IP tenemos la Capa de acceso de red que corresponden a

la Capa 1 y 2 del modelo OSI . Esta capa, también llamada host a red, se

ocupa de todos los aspectos que involucren convertir un paquete en una trama

y transmitirlo en el medio físico. Esta capa se encarga de las funciones de las

capas física y de enlace de datos del modelo OSI.

Las vulnerabilidades de la capa de red están estrechamente ligadas al medio

sobre el que se realiza la conexión. Esta capa presenta problemas de control

de acceso y de confidencialidad. Son ejemplos de vulnerabilidades a este

nivel los ataques a las líneas punto a punto: desvío de los cables de conexión

hacia otros sistemas, interceptación intrusiva de las comunicaciones (pinchar

la línea), escuchas no intrusivas en medios de transmisión sin cables, etc.

 

PERSONAL RESPONSABLE

UNA RED PUEDE OTORGAR UNA VENTAJA ESTRATÉGICA A UNA

ORGANIZACIÓN. UN SIGUIENTE PASO LÓGICO EN LA PLANEACIÓN DE LOS

OBJETIVOS Y EL ALCANCE DE UNA AUDITORÍA DE TELECOMUNICACIONES

ES DETERMINAR QUIÉN DEBE SER ENTREVISTADO.

LOS CANDIDATOS PARA LAS ENTREVISTAS DE AUDITORÍA INCLUYEN LOS SIGUIENTES:

EL ADMINISTRADOR O GERENTE DE TELECOMUNICACIONES, QUIEN COMÚNMENTE CONTROLA

LOS ASPECTOS PLANIFICADORES, PRESUPUESTARIOS Y OPERACIONALES DE COMUNICACIONES.

EL ADMINISTRADOR O GERENTE

DE LA RED, QUIEN TÍPICAMENTE ADMINISTRA EL PERSONAL Y EL EQUIPO.

EL ADMINISTRADOR O GERENTE DE VOZ, QUIEN ADMINISTRA EL EQUIPO TELEFÓNICO, EL

INFORME DE LLAMADAS, LA FACTURACIÓN, INSTALACIÓN DE TELÉFONOS, ETC.

EL ADMINISTRADOR O GERENTE DE APLICACIONES DE COMUNICACIONES, QUIEN ES

RESPONSABLE DE HACER LOS REQUERIMIENTOS FUNCIONALES DE LAS APLICACIONES EN LA

REALIDAD TÉCNICA.

 

TÉCNICOS
INSTALADORES.
EQUIPO TÉCNICO DE CONTROL DE LA RED.
EQUIPO TÉCNICO (PERSONAL) DE ESCRITORIO DE AYUDA AL USUARIO.
ANALISTAS DE LA RED.
OPERADORES DE INTERCAMBIO PRIVADO DE RAMIFICACIÓN (PBX).

REVISIÓN DE PROCEDIMIENTOS

-REVISIÓN DE LA EXACTITUD DEL BACKUP

-(RESPALDO) Y RECUPERACIÓN DE LA RED, MEDIANTE EL EXAMEN DE LOS

PROCEDIMIENTOS Y LAS REDUNDANCIAS DE

-BACKUP (RESPALDO) EN LA RED.

 

conclusión

Es muy importante ser consciente que por más que nuestra empresa sea la más segura desde el punto de vista de ataques externos, Hackers, virus, etc. (conceptos luego tratados); la seguridad de la misma será nula si no se ha previsto como combatir un incendio. La seguridad física es uno de los aspectos más olvidados a la hora del diseño de un sistema informático. Si bien algunos de los aspectos tratados a continuación se prevén, otros, como la detección de un atacante interno a la empresa que intenta a acceder físicamente a una sala de operaciones de la misma, no.

Esto puede derivar en que para un atacante sea más fácil lograr tomar y copiar una cinta de la sala, que intentar acceder vía lógica a la misma.

Así, la Seguridad Física consiste en la “aplicación de barreras físicas y procedimientos de control, como medidas de prevención y contramedidas ante amenazas a los recursos e información confidencial”(1). Se refiere a los controles y mecanismos de seguridad dentro y alrededor del Centro de Cómputo así como los medios de acceso remoto al y desde el mismo; implementados para proteger el hardware y medios de almacenamiento de datos.

 

Actividad 3

Finalidad de la evaluación de redes

La Auditoria de Red le ofrece las herramientas necesarias para determinar la eficacia con que su red respalda sus operaciones empresariales y el grado de satisfacción del cliente sin que influyan cuestiones políticas internas.
Reducción de costes, identifique gastos encubiertos mediante un inventario rápido y Preciso. Prepárese para la introducción de un sólido servicio de gestión de activos con el fin de optimizar los niveles de servicio y de dotación de personal, y de reducir costes.
Mayor productividad, mejore el funcionamiento de su red, identificando los problemas, aislando los errores para proceder a su eliminación.
Preparado para el cambio, la planificación anticipada significa que sus sistemas TI pueden estar preparados para el cambio a e-Business. Realizamos un seguimiento permanente de las tendencias de red e identificamos las oportunidades. Una evaluación centrada del perímetro de seguridad de red y de la seguridad central interna nos revelará si su red está preparada para las nuevas comunicaciones y aplicaciones e-Business.
Gane tiempo, su empresa puede ahorrar un tiempo muy valioso gracias a una planificación óptima y a un proceso de toma de decisiones basado en una información más precisa. El objetivo de una auditoria de redes es determinar la situación actual, fortalezas y debilidades, de una red de datos. Una empresa necesita saber en qué situación está la red para tomar decisiones sustentadas de reemplazo o mejora.



Requerimientos para la evaluación de redes

Dentro de la evaluación de redes se debe tener en cuenta la necesidad de proteger la integridad y confidencialidad de la información y el uso de sus activos, para determinar el grado de confianza que se puede depositar en un sistema informático existen criterios y normas de seguridad, pero, si se requiere mejorar el nivel de seguridad que existe en una red, se tiene que realizar una evaluación de seguridad, con lo cuál se puede determinar el estado de un sistema y los cambios que se pueden realizar para mejorar dicho estado. Para realizar una evaluación de seguridad se pueden hacer pruebas de vulnerabilidad que incluyen el análisis de una red y sus políticas y controles de seguridad; pruebas de seguridad, en las que se realizan auditorias de seguridad, escaneo de vulnerabilidades y pruebas de penetración, y finalmente, el reporte de las vulnerabilidades encontradas y las sugerencias para la implementación de mejoras.

  • Se determinara la ubicación geográfica
  • Arquitectura y configuración de hardware
  • Los auditores, en su evaluación inicial deben tener en su poder la distribución e interconexión de los equipos.
  • Inventario de hardware
  • Comunicación y redes de comunicación
  • Recursos materiales hardware.

 

Administración 

Se puede decir que los controles de acceso a la información constituyen uno de los parámetros más importantes a la hora de administrar seguridad. Con ellos se determina quién puede acceder a qué datos, indicando a cada persona un tipo de acceso (perfil) específico. Para este cometido se utilizan diferentes técnicas que se diferencian significativamente en términos de precisión, sofisticación y costos. Se utilizan por ejemplo, palabras claves, algoritmos de inscripción, listas de controles de acceso, limitaciones por ubicación de la información, horarios, etc. Una vez determinados los controles de accesos a la información, se hace imprescindible efectuar una eficiente administración de la seguridad, lo que implica la implementación, seguimiento, pruebas y modificaciones sobre los perfiles de los usuarios de los sistemas.
Deben realizarse evaluaciones periódicas sobre el nivel de cumplimiento de los procesos relacionados con la administración de sistemas y debe de evaluarse si estos cubren las necesidades de la empresa de manera adecuada y dentro de los períodos preestablecidos. Las políticas y normas de seguridad de telecomunicaciones deben estar formalmente definidas, documentadas y aprobadas. Adicionalmente, deberán contener objetivos de control de alto nivel que definan los requerimientos de administración de seguridad en redes.
Al momento de tener el informe de la auditoría de telecomunicaciones se deberá de implementar las recomendaciones planteadas para subsanar las debilidades de control interno encontradas, por el auditor, y el área de informática deberá preocuparse en el futuro en detectar e incorporar las nuevas soluciones que vayan apareciendo respecto a vulnerabilidades correspondientes al área de telecomunicaciones.

La auditoría de comunicaciones es el proceso mediante el cual la analista determina si la organización está comunicando eficazmente su identidad y estrategia. Determinar la eficacia con que se comunican la identidad y la estructura corporativa. Este proceso es la auditoría visual o de comunicación, que incluye dos objetivos:
1. Cotejar, controlar y evaluar todas las formas de comunicación, externa y interna (así, el concretar la identidad trata de establecer la lógica y la coherencia de las comunicaciones)
2. Fase que se basa en las investigaciones que se realizan entre los diversos públicos de la empresa para establecer el impacto de todas las comunicaciones de la empresa sobre las percepciones que dichos públicos tienen sobre ella incluye la comparación, el control y la valoración de todas las formas de comunicación, impresa y visual. Realización de una auditoria:

  • Comunicaciones impresas externas. La auditoría de comunicaciones. Se inicia recogiendo todas las formas de comunicación impresa y visual, incluyendo la memoria anual, folletos descriptivos de producción, cartas membretada das o citas de los consejeros delegados.
  • Comunicaciones internas Publicaciones a los empleados. También anuncios públicos, conferencias y seminarios
  • Comunicaciones y percepciones. (p.ej. Detalles de la vida diaria de la empresa des de la forma en que se contesta al teléfono hasta la forma en que actúan los vendedores y la indumentaria del personal)Estos detalles reflejan el sistema de valores vigente en la empresa.




Instalación 

El costo de comunicación para una organización puede ser significativo. Los gastos típicos de instalación de telecomunicaciones incluyen lo siguiente:

  • Las instalaciones de transmisión
  • Líneas telefónicas con fórmulas de valuación fijas.
  • Satélite y canales de microonda.-Radio de canal fijo y celular (Instalaciones de comunicaciones limitadas por una distancia (radio) determinada).
  • Fibra óptica, cable de cobre, cable coaxial y cable de par trenzado.
  • Equipo-Terminales.
  • Modems (Modulador - Demodulador).
  • Controladores.
  • Equipo de conmutación.
  • Cableado local.
  • Centros de control de la red.
  • Convertidores de protocolo.
  • Puentes
  • Puertas de acceso.

 

Software: 

 

  • Paquetes de Seguridad.
  • Programas de cifrado (criptografía) / descifrado
  • Software de monitoreo de la red.
  • Software de control de la red.
  • Software de conversión de protocolos.
  • Software de administración de la red (Eje., administración de activos, facturación)
  • Operadores de Intercambio Privado de Ramificación (PBX)

 

Operación y seguridad

Las aplicaciones se hacen disponibles a los usuarios mediante una red de telecomunicaciones, y los vínculos o nexos de las telecomunicaciones pueden ser una parte integral de una aplicación usando el procesamiento distribuido o cooperativo.
Los riesgos de las aplicaciones incluyen acceso no autorizado a los datos confidenciales, manipulación maliciosa de datos, interrupción de operaciones de negocio, e información inexacta o incompleta. Las aplicaciones que son en línea, altamente interactivas y caracterizadas por tiempos de respuesta rápido, comúnmente requieren controles adiciónales de telecomunicaciones.

Mientras se realiza el análisis de una red de telecomunicaciones pueden surgir una múltiple cantidad de riesgos tanto de costos y de comunicación entre los cuales se encuentran los siguientes:

  • La facturación del porteador puede ser incorrecta debido a la complejidad de los procedimientos de tarifas y a los procedimientos de facturación usados por los porteadores.
  • La no disponibilidad de servicio o la pérdida de datos pueden interrumpir negocios y dañar, destruir, o desconectar los medios de transmisión.
  • Los costos de operación de la red no pueden ser totalmente proyectados al tomar la decisión del negocio.
  • La red puede no apoyar la actividad del negocio o no ser fácil de usar.
  • Los costos de la red pueden ser demasiado altos para la actividad del negocio.
  • La red puede no ser entregada de una manera oportuna, causando costos excesivos y pérdidas en el negocio.


Ante tales riesgos y situaciones se deben de emplear técnicas o métodos que permitían mitigar tales riesgos la organización debe desarrollar cuidadosamente un plan estratégico integrado a largo plazo.
Un riesgo clave para una red son los usuarios no autorizados que logran acceso a la red y tratan de ejecutar aplicaciones o autorizar usuarios para conseguir acceso a las aplicaciones para las cuales ellos no están autorizados. Los riesgos generales planteados para una red, por un usuario no autorizado, incluyen el uso no autorizado de los recursos dé la red para transportar datos, modificaciones o eliminación de datos, revelación de información y uso de los recursos de la red para negar la utilización legítima de los servicios.

Personal responsable del área

 

  • Director / Gerente de Informática 
  • Subgerentes de informática 
  • Asistentes de informática 
  • Técnicos de soporte externo
  • El administrador o gerente de telecomunicaciones, quien comúnmente controla los aspectos planificadores, presupuestarios y operacionales de comunicaciones.
  • El administrador o gerente de la red, quien típicamente administra el personal y el equipó.
  • El administrador o gerente de voz, quien administra el equipo telefónico, el informe de llamadas, la facturación, instalación de teléfonos, etc.
  • El administrador o gerente de aplicaciones de comunicaciones, quien es responsable de hacer los requerimientos funcionales de las aplicaciones en la realidad técnica.
  • Técnicos
  • Instaladores.
  • Equipo técnico de control de la red.
  • Equipo técnico (personal) de escritorio de ayuda al usuario.
  • Analistas de la red.
  • Operadores de Intercambio Privado de Ramificación (PBX)




Determinar el nivel de aplicación de alguna de las normas consideradas para la auditoria de redes


Planificación

La primera norma de auditoría de tecnologías de la información y la comunicación es:
“La auditoría de tecnologías de la información y la comunicación se debe planificar en forma metodológica, para alcanzar eficientemente los objetivos de la misma.” Se diseñarán programas de trabajo que se aplicarán durante la ejecución del trabajo de campo, para el efecto, en función a la evaluación del control interno y evaluación de riesgos, se determinará la naturaleza, oportunidad y extensión de los procedimientos de auditoría que se aplicarán para la obtención de evidencia competente y suficiente. Como resultado del proceso de planificación de la auditoría de tecnologías de la información y la comunicación, se debe elaborar el Memorándum de Planificación de Auditoría, el cual debe contener todos los aspectos detallados en la presente norma y aquéllos que se consideren necesarios incluir, y que tengan relación con los objetivos del examen, el alcance y la metodología.


Supervisión
La segunda norma de auditoría de tecnologías de la información y la comunicación es:
“Personal competente debe supervisar sistemática y oportunamente el trabajo realizado por los profesionales que conformen el equipo de auditoría.” La supervisión implica dirigir los esfuerzos del equipo de auditores gubernamentales hacia la consecución de los objetivos de auditoría.


Control interno
La tercera norma de auditoría de tecnologías de la información y la comunicación es: “Debe obtenerse una comprensión del control interno relacionado con el objeto del examen.”
Se debe evaluar el control interno para identificar las áreas críticas que requieren un examen profundo y determinar su grado de confiabilidad a fin de establecer la naturaleza, alcance y oportunidad de los procedimientos de auditoría a aplicar. Comprende el plan de organización, incluyendo la Unidad de Auditoría Interna, todos los métodos coordinados y procedimientos adoptados en la entidad para promover la eficacia y la eficiencia de las operaciones y la confiabilidad de la información, así como el cumplimiento de las políticas.


Evidencia
La cuarta norma de auditoría de tecnologías de la información y la comunicación es:
“Debe obtenerse evidencia competente y suficiente como base razonable para sustentar los hallazgos y conclusiones del auditor gubernamental.” La acumulación de evidencia es un proceso integrado a toda la ejecución de la auditoría y debe sustentar todos los atributos de los hallazgos de auditoría (condición, criterio, causa y efecto).


Comunicación de resultados
La quinta norma de auditoría de tecnologías de la información y la comunicación es: “El informe de auditoría de tecnologías de la información y la comunicación debe ser oportuno, objetivo, claro, convincente, conciso y será el medio para comunicar los resultados obtenidos durante la misma.”
El informe de auditoría de tecnologías de la información y la comunicación debe ser emitido en forma escrita, lógica y organizada.


 

Conclusión

Anteriormente, la comunicación entre las computadoras se efectuaba a través del transporte físico de los datos a través de los medios extraíbles. La necesidad de compartir datos hizo que se desarrollaran las redes de computadoras. Actualmente las telecomunicaciones y las redes son un pilar sobre el cual se sostienen la mayoría de las operaciones que se realizan en una organización. Dada su rápida expansión, es muy común que hoy en día muchas organizaciones tengan infraestructura de red y de telecomunicaciones, no se concibe una empresa que no tenga sus aplicaciones de software para las operaciones cotidianas, usando una red de computadoras, por tanto, es casi seguro que si ocurriera un fallo en la infraestructura de telecomunicaciones, la organización quedaría prácticamente paralizada. La auditoría de la seguridad en este campo procura entonces evitar que las consecuencias de un problema no sean devastadoras.

Dependiendo de cómo la tecnología de la información es aplicada en la organización, esta podrá tener un alto impacto en el logro de su visión, misión u objetivos estratégicos.

 Las empresas o instituciones deberán de contar con un adecuado control interno sobre todas sus áreas y en especial sobre el área de telecomunicaciones para garantizar una mejor utilización de sus recursos.

 A través de la auditoría de telecomunicaciones se lleva a cabo un exhaustivo análisis del estado de seguridad de telecomunicaciones y de sus sistemas frente a usuarios de Internet y usuarios de su propia organización.

 

 

Actividad 4

 

No.

Criterio

 

Proceso ITIL

Norma /

Estándar

Cumple el criterio

Observaciones



Si

No








 

1

¿Todos los nodos se encuentran bajo un mismo estándar de modo que no se reduzca la velocidad de transmisión?

Libro 4

Gestión de acceso a los servicios de T. I.

802.11g , 802.11b

 

Justificación 1

X



2

¿Se gestiona la infraestructura de la red inalámbrica en base a los recursos de radiofrecuencia de los clientes?

Libro 4

Gestión de acceso a los servicios de T. I.

802.11k

 

Justificación 2


X


3

¿Los enlaces de la red se testean frecuentemente?

Libro 3

Gestión de la configuración y activos del servicio

ANSI / TIA /EIA-568-B.2-1

 

Justificación 3

X



4

¿La longitud de los tramos de cableado horizontal no excede de los 90 metros?

Libro 4

Gestión de acceso a los servicios de T. I.

EIA/ TIA -568-B

 

Justificación 5

X



5

¿El armado del patch panel cumple con los requerimientos básicos del estándar 568-A y 568-B?

Libro 3

Gestión de la configuración y activos del servicio

Norma EIA/TIA  568-A

 

Justificación 8


X


6

¿El etiquetado implementado en la organización cuenta con un código de colores para facilitar su identificación?

Libro 3

Gestión de la configuración y activos del servicio

ANSI/TIA/EIA-606

 

Justificación 10

x



7

¿Cuenta con un mapa arquitectónico para la verificación del sembrado de nodos?

Libro 3

Gestión de la configuración y activos del servicio

ANSI/TIA/EIA-606

 

Justificación 10

X



8

¿El cable cuenta con los recorridos horizontales correctos  para el backbone y sus subsistemas?

Libro 4

Gestión de acceso a los servicios de T. I.

ANSI / TIA / EIA - 569 – A

 

Justificación 12

X



9

¿Cuenta con mapas arquitectónicos de rutas de red para la implementación de un nuevo nodo?

Libro 3

Gestión de la configuración y activos del servicio

ANSI/TIA/EIA-606

 

Justificación 10

X



10

¿Se tiene implementado el protocoló CSMA/CD para un mejor funcionamiento del sistema Ethernet?

Libro 3

Gestión de la configuración y activos del servicio

Norma IEEE 802.3

 

Justificación 13

X



11

¿El cableado estructurado del interior del edificio viaja dentro de canaleta o ducto?

Libro 3

Gestión de la configuración y activos del servicio

NORMA 569

 

Justificación 9

X



12

¿Cuenta con dispositivo firewall físico para protección y aseguramiento de la red?

Libro 2

Gestión de la seguridad de la información

IEEE 802.11i

Justificación 16

x



13

¿Cuenta con, configuraciones proxy en los equipos?

Libro 4

Gestión de acceso a los servicios de T. I.

Normas dial-in y dial-out

 

Justificación 17

X



14

¿Las direcciones IP´S de los equipos de cómputo son implementadas de forma fija?

Libro 4

Gestión de acceso a los servicios de T. I.

ISO/IEC 8348:2002

 

Justificación 18

X



15

¿Cuentan con conmutadores en red, para la expansión de redes locales?

Libro 4

Gestión de acceso a los servicios de T. I.

ISA (Arquitectura de normas industriales)

 

Justificación 7

X



16

¿Cuenta con una memoria técnica de direccionamiento ip?

Libro 4

Gestión de acceso a los servicios de T. I.

ISO/IEC 8348:2002

 

Justificación 21

X



17

¿El rack donde se colocan los dispositivos cuenta con espacio libre para agregar más dispositivos?

Libro 4

Gestión de acceso a los servicios de T. I.

ANSI/EIA/TIA-569

 

Justificación 9


X


18

¿Se tiene conexión a tierra física para protección de equipos ante posibles descargas eléctricas que puedan afectar?

Libro 4

Gestión de acceso a los servicios de T. I.

ANSI/TIA/EIA-607

 

Justificación 6

X



19

¿Cuenta con dispositivos para la regulación del voltaje?

Libro 4

Gestión de acceso a los servicios de T. I.

ANSI/TIA/EIA-607

 

Justificación 6

X



20

¿El site de telecomunicaciones cuenta con un medio de tierra física exclusivo?

Libro 4

Gestión de acceso a los servicios de T. I.

ANSI/TIA/EIA-607

 

Justificación 6

X



21

¿Existe fibra óptica en algún punto específico de la red para el mejor rendimiento de un área?

Libro 4

Gestión de acceso a los servicios de T. I.

ANSI/TIA/EIA-568-B.3

 

Justificación 14


X


22

¿La topología establecida se puede actualizar de tal manera que no ocurra ninguna anomalía dentro de la red?

Libro 4

Gestión de acceso a los servicios de T. I.

EIA/TIA -568-B

 

Justificación 5


X


23

¿Se tiene implementado un sistema de control de acceso a los dispositivos?

Libro 2

Gestión de la seguridad de la información

IEEE 802.10

 

Justificación 39

X



24

¿Los equipos se encuentran instalados en áreas con temperaturas adecuadas para su funcionamiento?

Libro 4

Gestión de acceso a los servicios de T. I.

Decreto 401/2003

 

Justificación 21

X



25

¿La empresa posee como mínimo 2 enlaces de Internet y un número igual de direcciones IP Publicas para que con esto tenga la factibilidad de redundancia en casos de falla?

Libro 2

Gestión de la seguridad de la información

IEEE 802.2

 

Justificación 32

X



26

¿Los Access point cuentan con una encriptación de 256 bits?

Libro 3

Gestión de la configuración y activos del servicio

IEEE 802.10

 

Justificación 39

X



27

¿Se cuenta con SSID en  los dispositivos Access Point para proporcionar mayor seguridad?

Libro 2

Gestión de la seguridad de la información

IEEE 802.10

 

Justificación 39

X



28

Si se cuenta con red inalámbrica ¿La señal cubre a las áreas debidas?

Libro 1

Gestión del portafolio de servicios

ANSI/EIA/TIA-569

 

Justificación 9

X



29

¿El ancho de banda de la red inalámbrica es suficiente para soportar el tráfico de datos?

Libro 1

Gestión del portafolio de servicios

Estándar (IEEE)

802,11

 

Justificación 22


X


30

¿Cuenta con un registro de los usuarios que acceden a la red?

Libro 4

Gestión de eventos.

IEEE 802.11i

 

Justificación 16


X


31

¿La red cuenta con cableado horizontal y vertical según el tipo de topología?

Libro 2

Gestión del catálogo de servicios

Estándar

EIA/TIA 568B

 

Justificación 5

X



32

¿Los cables de los equipos se encuentran en buen estado?

Libro 5

Informes de servicio TI.

ITU X.805

 

Justificación 23

X



33

¿Esta implementado un modelo de QoS en la red?

Libro 3

Gestión de Entregas y Despliegues

IEEE 802.11e

 

Justificación 25

X



34

¿El TGB (Telecommunications Grounding Busbar) cuenta con los requerimientos mínimos del estándar ANSI-J-STD-607-A?

Libro 5

Proceso de mejora continua SCI

ANSI-J-STD-607-A

 

Justificación 26

X



35

¿La red cuenta con los equipos  y aplicaciones (protección) necesarias para tener una mayor resguardo  de intrusos activos (hackers)?

Libro 4

Gestión de eventos.

ISO/IEC 8348:2002

 

Justificación 18


X


36

¿Existen planes de contingencia y continuidad que garanticen el buen funcionamiento de la red?

Libro 1

Gestión financiera

ANSI/EIA/TIA-569

 

Justificación 9


X


37

¿Se utiliza cable tipo STP en los tramos donde se agrupa con el cableado eléctrico?

Libro 2

Gestión de la capacidad

Norma EIA/TIA 568ª

 

Justificación 8

X



38

¿Las terminaciones del cable de red están correctamente configuradas en base al código de colores de los pares trenzados?

Libro 2

Gestión de niveles de servicio

ANSI/TIA/EIA-568B

 

Justificación 5

X



39

¿Se tienen suficientes nodos en la red para conectar todos los equipos que lo requieren?

Libro 3

Planificación y soporte a la transición

IEEE 802.15.4

 

Justificación 27

X



40

¿El cableado pasa por un techo de plafón o tubería subterránea para mayor protección?

Libro 2

Gestión de la capacidad

ANSI/EIA/TIA-569

 

Justificación 9

X



41

¿Monitorizan la red, para la revisión de errores o situaciones  anómalas que se producen, y así evitar un daño interno dentro de la empresa?

Libro 3

Planificación y soporte a la transición

ISO 9001

 

Justificación 28

X



42

¿Cuenta con un análisis de vulnerabilidades en la implementación y configuración de los dispositivos de red?

Libro 3

Validación y pruebas.

SO/IEC 27004:2009

 

Justificación 29

X



43

¿Los mensajes de transmisión dentro de la red cuentan con el origen, fecha, hora y receptor para tener un mejor control de administración en la red?

Libro 2

Gestión del catálogo de servicios

IEEE 802.2

 

Justificación 32


X


44

¿Los datos que viajan por internet se encuentran cifrados?

Libro 1

Gestión financiera

AES (Advanced Encryption Standard)

 

Justification 33

X



45

¿La instalación de tierra física esta retirada al menos 5 metros del edificio?

Libro 1

Gestión financiera

ANSI/TIA/EIA-607

 

Justificación 6

X



46

¿Las terminaciones del cableado (nodos) se encuentran configuradas conforme al estándar T568-B?

Libro 1

Gestión financiera

TIA/EIA-568-B

 

Justificación 5

X



47

Para un mejor servicio y rendimiento de la red, ¿el cableado se encuentra blindado?

Libro 5

Proceso de mejora continua SCI

TIA/EIA-568-B

 

Justificación 5

X



48

En cuanto a las pruebas del cableado, ¿el departamento de TI, genera sus  propios ataques para probar la  solidez de la red y encontrar posibles fallas?

Libro 5

 

Proceso de mejora continua SCI

TIA/EIA-568-B

 

Justificación 5

X



49

Cuentan con administración interna de la red es decir, ¿cuentan con VLAN’s creadas en el servidor para tener una mayor administración en cada una de las oficinas que se dedican a diferente rubro?

Libro 5

Informes de servicio TI

IEEE 802.11i

 

Justificación 16

X



50

¿Se utiliza un TBB (Telecommunications Bonding Backbone) para reducir y/o igualar las diferencias de potencia entre los equipos de diferentes voltajes

Libro 3

Validación y pruebas.

ANSI/TIA/EIA-607

 

Justificación 6


X


51

Si se cuenta con un TGB

¿El TBB cuenta con diámetro mínimo de 6 AWG apegándose al estándar ANSI/TIA/EIA 607?

Libro 3

 

Validación y pruebas.

NORMA ANSI/TIA/EIA-607

 

Justificación 6

X



52

¿Cuenta con un TGB (Telecommunications Grounding Busbar) como punto central de conexión a tierra?

Libro 3

Validación y pruebas.

TIA/EIA-607-A

 

Justificación 34

X



53

¿La Capacitancia del sistema de cableado no excede 6.6 nF a 1 kHz conforme lo marca el estándar 607?

Libro 3

Validación y pruebas.

NORMA ANSI/TIA/EIA-607

 

Justificación 6

X



54

¿La Impedancia característica del sistema de es de ­ 100 ohm +/- 15% en el rango de frecuencias de la categoría del cable como lo marca el estándar 607?

Libro 2

 

Gestión de la seguridad de la Información

ANSI/TIA/EIA 607

 

Justificación 6

X



55

¿El acceso a la red WLAN está protegido por WPA o WEP como lo marca el estándar IEEE 802.11?

Libro 4

 

Gestión de Acceso a los Servicios de TI

IEEE 802.11

 

Justificación 22

X



56

¿Los dispositivos Access Point se encuentran en lugares estratégicos considerando la distancia de propagación de señal como lo marca el estándar IEEE 802.11?

Libro 2

 

Gestión de la Disponibilidad

IEEE 802.11

 

Justificación 22

X



57

Para evitar las interferencias entre cada punto de acceso ¿Se trabajan en diferentes frecuencias de transmisión, como lo marca el estándar IEEE 802.11g?

Libro 2

 

Gestión de la Disponibilidad

IEEE 802.11g

 

Justificación 1

X



58

Para evitar vulnerabilidades en las WLAN ¿Usan protocolos de autenticación, como está establecido en el estándar IEEE 802.11?

Libro 2

 

Gestión de la seguridad de la Información

IEEE 802.11

 

Justificación 22

X



59

¿La cantidad de dispositivos Access Point es la adecuada en función del número de usuarios que se conectan, como lo establece el estándar 802.11?

Libro 2

 

Gestión de la Disponibilidad

IEEE 802.11

 

Justificación 22

X



60

De acuerdo con los diversos tipos de servicios (voz, datos, etc.) ¿los cables están divididos conforme al servicio que brindan, como lo marca el estándar ANSI/TIA/EIA-606?

Libro 2

 

Gestión de la Capacidad

ANSI/TIA/EIA-606

 

Justificación 10

X



61

¿La red cuenta con el protocolo LLC para la transmisión confiable de datos como lo establece el estándar 802.2?

Libro 2

 

Gestión de la Disponibilidad

IEEE 802.2

 

Justificación 32

X



62

¿La red cuenta con una norma establecida para la estandarización de medios?

Libro 2

 

Gestión de la capacidad

IEEE 802.1

 

Justificación 35

X



63

¿En caso de que existan redes implementadas con fibra óptica estas van de acuerdo al estándar 802.3?

Libro 2

 

Gestión de la Disponibilidad

ANSI/TIA/EIA-568-B.3

 

Justificación 14

X



64

Para la protección de equipos de cómputo ¿Se toma en cuenta la norma oficial mexicana NOM-016-SCFI-1993 para la prevención de riesgos en los equipos de telecomunicaciones?

Libro 2

 

Gestión de la seguridad de la Información

NOM-016-SCFI-1993

 

Justificación 36

X



65

¿La red cuenta con los requerimientos mínimos para el cableado localizado dentro del ambiente de oficina, como lo marca el estándar ANSI/TIA/EIA 607?

Libro 2

 

Gestión de la Capacidad

ANSI/TIA/EIA 607

 

Justificación 6

X



66

¿El cableado implementado sigue todos los lineamientos de acuerdo al estándar  ANSI/TIA/EIA-606?

Libro 2

 

Gestión de la Capacidad

ANSI/TIA/EIA 606

 

Justificación 10

X



67

¿La red inalámbrica proporciona velocidades de transmisión de 54Mbps en distancias cortas?

Libro 2

 

Gestión de la Capacidad

IEEE 802.11

 

Justificación 22

X



68

¿Se tiene plenamente identificada cada estación de trabajo dentro de la empresa?

Libro 2

 

Gestión de la Capacidad

IEEE 802.1

 

Justificación 35

X



69

¿Los servicios de seguridad utilizados se implementan de acuerdo al estándar 802.10?

Libro 2

 

Gestión de la Capacidad

IEEE 802.10

 

Justificación 39

X



70

¿La administración de la infraestructura del edificio para ampliación de la red va de acuerdo al estándar ANSI/TIA/EIA-606-A-2002?

Libro 2

 

Gestión de la Capacidad

ANSI/TIA/EIA-606-A-2002

 

Justificación 40

X



 


 

Conclusión

El checklist es un formato generado para realizar actividades repetitivas de acción o de inspección, con el objetivo de cumplir con una lista de tareas de manera sistemática. Asegurándonos que, mediante esta lista, el trabajador o responsable no olvida nada esencial del proceso. El checklist es una de las herramientas con mayor efectividad para controlar los procesos.

Con base en la complejidad del proceso, define la frecuencia en la que se aplicará el checklist según las necesidades, por ejemplo: en cada ejecución del proceso, una vez al día, dos veces al día, una vez a la semana etc. Así mismo, si el proceso lo requiere, determina la hora en la que se debe realizar esta verificación.

Los checklist son registros de ejecución de procesos, por lo tanto, debemos asegurarnos que se guarden debidamente como evidencia de la realización de las actividades o tareas de los procesos. Ya que, esta evidencia puede ser usada en auditorias de calidad para comprobar el control de los procesos.

 

Actividad

Las recomendaciones deben tener relación con los hallazgos y riesgos identificados en la ejecución de las auditorias, y son el valor agregado que el auditor le entrega a sus clientes, basado en buenas prácticas, normas internacionales, COSO III, COBIT, así como en su experiencia, sin embargo, las recomendaciones propuestas por el auditor están sujetas al dinamismo de las operaciones de la organización, los cambios estructurales y de sus procesos, y deben propender en mitigar los riesgos identificados

Por su parte los informes, inician con el diseño claro y amigable para su destinatario, cubriendo de manera asertiva los aspectos de forma, pasando posteriormente a desarrollar aspectos clave en su construcción que van desde el título de la debilidad identificada, la descripción de la causa raíz de la situación observada y la calificación del riesgo asociado, entre otros.

Partiendo de lo anterior, la herramienta brinda modelos de carta de recomendaciones generales, que apoyan al auditor en la presentación de los resultados de su trabajo, así como varios modelos de informe, que le permiten optimizar el tiempo dedicado para su elaboración.

Se denomina hallazgo de auditoría resultado de la comparación que se realiza entre un CRITERIO y la SITUACIÓN actual encontrada durante el examen a un departamento, un área, actividad u operación.

 

Los hallazgos y la información obtenida durante la auditoría, las conclusiones y las recomendaciones se registran en la matriz de hallazgos. Esta matriz es una herramienta útil como apoyo y orientación para la preparación del informe de auditoría, ya que permite reunir de manera estructurada los principales elementos que constituyen los capítulos centrales del informe. La matriz permite que los miembros del equipo de auditoría y las otras partes interesadas tengan una comprensión homogénea de los hallazgos y sus componentes. 

 

 

 


Comentarios