En esta sección voy a compartir todas las actividades correspondientes de la competencia 4.
Actividad 1
Finalidad de la evaluación de redes
Mayor productividad, mejore el funcionamiento de su red, identificando los problemas, aislando los errores para proceder a su eliminación.
Preparado para el cambio, la planificación anticipada significa que sus sistemas TI pueden estar preparados para el cambio a e-Business. Realizamos un seguimiento permanente de las tendencias de red e identificamos las oportunidades. Una evaluación centrada del perímetro de seguridad de red y de la seguridad central interna nos revelará si su red está preparada para las nuevas comunicaciones y aplicaciones e-Business.
Gane tiempo, su empresa puede ahorrar un tiempo muy valioso gracias a una planificación óptima y a un proceso de toma de decisiones basado en una información más precisa. El objetivo de una auditoria de redes es determinar la situación actual, fortalezas y debilidades, de una red de datos. Una empresa necesita saber en qué situación está la red para tomar decisiones sustentadas de reemplazo o mejora.
Administración
Se puede decir que los controles de acceso a la información constituyen uno de los parámetros más importantes a la hora de administrar seguridad. Con ellos se determina quién puede acceder a qué datos, indicando a cada persona un tipo de acceso (perfil) específico. Para este cometido se utilizan diferentes técnicas que se diferencian significativamente en términos de precisión, sofisticación y costos. Se utilizan por ejemplo, palabras claves, algoritmos de inscripción, listas de controles de acceso, limitaciones por ubicación de la información, horarios, etc. Una vez determinados los controles de accesos a la información, se hace imprescindible efectuar una eficiente administración de la seguridad, lo que implica la implementación, seguimiento, pruebas y modificaciones sobre los perfiles de los usuarios de los sistemas.
Deben realizarse evaluaciones periódicas sobre el nivel de cumplimiento de los procesos relacionados con la administración de sistemas y debe de evaluarse si estos cubren las necesidades de la empresa de manera adecuada y dentro de los períodos preestablecidos. Las políticas y normas de seguridad de telecomunicaciones deben estar formalmente definidas, documentadas y aprobadas. Adicionalmente, deberán contener objetivos de control de alto nivel que definan los requerimientos de administración de seguridad en redes.
Al momento de tener el informe de la auditoría de telecomunicaciones se deberá de implementar las recomendaciones planteadas para subsanar las debilidades de control interno encontradas, por el auditor, y el área de informática deberá preocuparse en el futuro en detectar e incorporar las nuevas soluciones que vayan apareciendo respecto a vulnerabilidades correspondientes al área de telecomunicaciones.
Análisis de redes
El análisis de redes se enfoca en los requerimientos de los usuarios, de sus aplicaciones y dispositivos. también se enfoca en entender el comportamiento de la red bajo diferentes escenarios. El análisis de redes también define, determina y describe las relaciones existen entre el conjunto de usuarios de la red, las aplicaciones y dispositivos de red. Durante el proceso de análisis encontraremos el camino para tomar las correctas decisiones cuando nos encontremos en las etapas de arquitectura, diseño e implementación de la red.
El proceso del análisis de redes tiene dos propósitos en primer lugar escuchar a los usuarios y entender sus necesidades, y segundo entender el sistema.
En el análisis de redes examinamos también el estado de la red existente, incluyendo los problemas que podría tener, creamos una descripción de las tareas de que deberán atenderse, desarrollamos los requerimientos y flujos de tráfico, así como también el mapeo de usuarios, aplicaciones y dispositivos, de esta manera recopilamos información para las etapas de arquitectura y diseño.
Análisis de los requerimientos de usuario
La especificación de requerimientos de cualquier servicio o producto no es una ciencia exacta. pero un análisis formal del proceso incrementará las probabilidades de acierto en las siguientes etapas de diseño e implementación. Los requerimientos de usuario pueden ser expresado en terminado de servicios requeridos en la red, el volumen de tráfico de red que será manejado, capacidad de almacenamiento requerido, niveles de servicio requerido. No es suficiente preguntar al cliente que es lo que quiere ya que podrían estar dudosos de lo que su red en el futuro requerirá y podrían tener solo una vaga idea de lo que puede o no lograrse desde un punto de vista tecnológico. Conversar con el personal de todos los niveles en la organización ayudara a ver todo el panorama completo y asegurar que los requerimientos sean especificados.
Los servicios requeridos de seguro incluirán una red básica de servicios tal como compartir archivos, autenticación para el uso de impresoras en red. correo electrónico y acceso a internet son los primeros en la lista y tendrán implicaciones en el tráfico y seguridad de la red. Otro servicio podría ser requeridos, como aplicaciones de trabajo en red, video conferencias. Estos requerimientos inevitablemente tienen gran impacto en los requerimientos de ancho de banda.
Una vez que la lista de servicios requeridos ha sido creada, será necesario determinar cuántos usuarios normalmente usaran estos servicios en cualquier momento dado y que tanta será la demanda, Esta información puede ser obtenida con una estimación del tráfico que fluye en diferentes partes de la red a diferentes horas del día. el número y tipos de transacciones de negocio que son realizadas cada día por ejemplo que tan seguido los datos existentes son modificados o leídos.
El rendimiento de la red es usualmente especificado en base al promedio de velocidad que un servicio de red responde a una petición de usuario y el nivel general de disponibilidad de la red, es decir, cuando tiempo la red funciona de modo normal - ideal 100% -
Finalmente decir que el rendimiento puede tener un significado diferente para cada persona en particular. Los usuarios tienen expectativas de acerca de los resultados finales y el tipo de tecnología cualquiera que sea ésta puede afectar las expectativas sobre todo en momentos de gran demanda donde podrían darse circunstancias adversas que son inevitables y vienen de tiempo en tiempo. es una buena política educar a los usuarios que tengan una expectativa razonable y realista en vez de hacer promesas que no podamos mantener o llevar a cabo sin el equipo y capacidad necesaria.
Especificación de los requerimientos
La especificación de requerimientos es un documento con los requerimientos de la red, pero con alto detalle, incluyendo todos los servicios y los niveles mínimos de rendimiento que debe cumplir. La especificación de requerimientos no especifica exactamente cómo será implementada la funcionalidad requerida, sino simplemente provee un conjunto de criterios que la red propuesta debe cumplir describiendo las limitaciones de costo y restricciones de tiempo, este documento es la salida de la etapa de análisis de requerimientos y representa un hito significativo en el proyecto. la especificación de requisitos debe incluir las siguientes secciones.
El formato exacto de la especificación de requerimientos variará de una organización a otra, pero la información debe ser siempre clara sin posibles ambigüedades. El concepto de SLA - Acuerdo del Nivel de Servicio - es muy popular en muchas organizaciones. Este es un acuerdo escrito de manera formal entre el departamento de IT y sus usuarios que establece los niveles esperados de rendimiento para los servicios de red, especifica los métodos que se utilizarán para el seguimiento y reporte sobre el rendimiento de la red, define el procedimiento a seguir en caso suceda algún problema y también las responsabilidades que incumben a los usuarios.
el documento de SLA también sirve para desmentir niveles esperados de rendimiento poco realistas de los usuarios. La Información estadística recopilada de la red a través de los dispositivos de monitoreo es usado para verificar si los acuerdos de niveles de rendimiento son cumplidos.
Fases de diseño de redes
Los profesionales en redes tienen la habilidad de crear redes que pueden llegar a ser tan complejas que si se llega a presentar un problema no puede ser resuelto usan el mismo patrón con el que se creó la red. Este hecho nos lleva a solucionar el problema de una manera también compleja, como resultado tendremos una red que será difícil de entender y mantener.
Conclusión
Esta situación nos lleva a pensar en realizar el diseño de una red mediante un proceso estructurado analizando el ciclo de vida que tiene el diseño de una red para identificar sus fases.
Son estás razones las que nos lleva al diseño de redes descendente (top-down). Esta es una disciplina que ha crecido de éxito que ha tenido la programación de software estructurado y el análisis estructurado de sistemas. el objetivo principal de esta metodología es tratar de representar con mayor precisión las necesidades del usuario que desafortunadamente suelen ser ignorados. otro objetivo es mantener el proyecto manejable viviéndolo en módulos que puede ser mantenidos y modificados fácilmente.
Actividad 2
ADMINISTRACIÓN
Consiste en la monitorización, el sondeo, configuración,
evaluación, análisis y control de los recursos de una red
para conseguir niveles de trabajo y adecuados a los
objetivos de una instalación y una organización.
ESTRUCTURA DE LA GESTIÓN DE
RED.
Bases de información de gestión (MIB):
Almacenan información relacionada con el sistema de
gestión.
La MIB de un agente contiene información de ese
dispositivo. La MIB de un gestor contiene información
de todos los agentes que controla.
TIPOS DE INFORMACIÓN.
Estática: Caracteriza la configuración actual, cambia con
muy poca frecuencia.
Dinámica: Eventos de la red (Ej.: transmisión de un paquete).
Estadística: Derivada de la información dinámica (Ej.:
número medio de paquetes transmitidos por unidad de
tiempo).
NECESIDADES.
Los sistemas de información son imprescindibles y están
soportadas sobre las redes.
La información manejada tiende a ser cada día mayor y a
estar más dispersa.
En la mayoría de los sistemas de redes existen productos
y servicios de múltiples fabricantes los cuales incorporan
diversas tecnologías que provocan un constante aumento
de la complejidad de los recursos gestionados tanteen
cantidad como un heterogeneidad.
Instalación
LA AUDITORÍA DE REDES, SE INICIA EVALUANDO LA
PARTE FÍSICA DE LA RED, CONDICIONES DEL CABLEADO
ESTRUCTURADO, MANTENIMIENTO DE LA SALA DE
SERVIDORES, GABINETES DE COMUNICACIÓN,
ETIQUETADO DE LOS CABLES, ORDEN, LIMPIEZA.
COMPARADO CON LAS MEJORES PRÁCTICAS Y
REFERENCIADOS CON LOS ESTÁNDARES. EN ESTA PARTE,
TAMBIÉN SE CONSIDERAN EL MANTENIMIENTO DE LOS
EQUIPOS DE COMUNICACIONES, TENER UN INVENTARIO
ACTUALIZADO DE LOS EQUIPOS DE RED, GARANTÍAS.
LUEGO SE REALIZA EL LEVANTAMIENTO DE
INFORMACIÓN, ANÁLISIS Y DIAGNÓSTICO DE LA
CONFIGURACIÓN LÓGICA DE LA RED, ES DECIR;
PLAN IP, TABLA DE VLANS, DIAGRAMA DE VLANS,
DIAGRAMA TOPOLÓGICO, SITUACIÓN DEL
SPANING-TREE, CONFIGURACIÓN DE LOS EQUIPOS
DE RED.
FINALIDAD
LAS ARQUITECTURAS DE REDES SON COMPLEJAS
Y A MENUDO ES NECESARIO CONTAR CON UN
SOCIO CON CONOCIMIENTOS EN SISTEMAS DE
REDES TRONCALES, ASÍ COMO EN LAS REDES
SECUNDARIAS DE SEGURIDAD,
ALMACENAMIENTO, CONVERGENCIA Y SISTEMAS
OPERATIVOS.
REQUERIMIENTOS PARA LA EVALUACIÓN DE
REDES
DADA LA INVERSIÓN SUBSTANCIAL NECESARIA PARA
CONSTRUIR LA RED INTELIGENTE, LAS EMPRESAS DE
SERVICIOS PÚBLICOS DEBEN TENER PRESENTE EL
AMPLIO CONJUNTO DE REQUISITOS Y CONSIDERACIONES
TÉCNICAS QUE EXIGE. LOS SIGUIENTES CRITERIOS
CONSTITUYEN UN MARCO PARA EVALUAR LAS
SOLUCIONES DE RED INTELIGENTE
OPERACIÓN Y SEGURIDAD
GENERALMENTE, LOS SISTEMAS DE INFORMACIÓN
INCLUYEN TODOS LOS DATOS DE UNA COMPAÑÍA Y
TAMBIÉN EN EL MATERIAL Y LOS RECURSOS DE
SOFTWARE QUE PERMITEN A UNA COMPAÑÍA
ALMACENAR Y HACER CIRCULAR ESTOS DATOS. LOS
SISTEMAS DE INFORMACIÓN SON FUNDAMENTALES PARA
LAS COMPAÑÍAS Y DEBEN SER PROTEGIDOS.
Desde el punto de vista de la seguridad física, nos interesa tener en cuenta,
los aspectos relacionados a:
Edificios, instalaciones, locales.
Autenticación y control de acceso físico.
Medios empleados para la transmisión de la información.
Conductos y gabinetes de comunicaciones.
Medios físicos empleados para el almacenamiento (incluido backup) y
procesamiento de la información.
Documentación, listados, plantillas, planos, etc.
Si bien es necesario un nivel de seguridad mínima en cualquier medio físico,
esto no debe llevarnos a gastos o medidas de seguridad excesivas, es mucho
más importante identificar los “sectores clave” y centrar allí nuestra atención.
Una vez identificados, hay que volcar toda la información lo más
detalladamente posible, y posteriormente que esto pase a formar parte de un
“Sistema de Gestión de la Seguridad de la Información” (SGSI).
En el modelo TCP/IP tenemos la Capa de acceso de red que corresponden a
la Capa 1 y 2 del modelo OSI . Esta capa, también llamada host a red, se
ocupa de todos los aspectos que involucren convertir un paquete en una trama
y transmitirlo en el medio físico. Esta capa se encarga de las funciones de las
capas física y de enlace de datos del modelo OSI.
Las vulnerabilidades de la capa de red están estrechamente ligadas al medio
sobre el que se realiza la conexión. Esta capa presenta problemas de control
de acceso y de confidencialidad. Son ejemplos de vulnerabilidades a este
nivel los ataques a las líneas punto a punto: desvío de los cables de conexión
hacia otros sistemas, interceptación intrusiva de las comunicaciones (pinchar
la línea), escuchas no intrusivas en medios de transmisión sin cables, etc.
PERSONAL RESPONSABLE
UNA RED PUEDE OTORGAR UNA VENTAJA ESTRATÉGICA A UNA
ORGANIZACIÓN. UN SIGUIENTE PASO LÓGICO EN LA PLANEACIÓN DE LOS
OBJETIVOS Y EL ALCANCE DE UNA AUDITORÍA DE TELECOMUNICACIONES
ES DETERMINAR QUIÉN DEBE SER ENTREVISTADO.
LOS CANDIDATOS PARA LAS ENTREVISTAS DE AUDITORÍA INCLUYEN LOS SIGUIENTES:
EL ADMINISTRADOR O GERENTE DE TELECOMUNICACIONES, QUIEN COMÚNMENTE CONTROLA
LOS ASPECTOS PLANIFICADORES, PRESUPUESTARIOS Y OPERACIONALES DE COMUNICACIONES.
EL ADMINISTRADOR O GERENTE
DE LA RED, QUIEN TÍPICAMENTE ADMINISTRA EL PERSONAL Y EL EQUIPO.
EL ADMINISTRADOR O GERENTE DE VOZ, QUIEN ADMINISTRA EL EQUIPO TELEFÓNICO, EL
INFORME DE LLAMADAS, LA FACTURACIÓN, INSTALACIÓN DE TELÉFONOS, ETC.
EL ADMINISTRADOR O GERENTE DE APLICACIONES DE COMUNICACIONES, QUIEN ES
RESPONSABLE DE HACER LOS REQUERIMIENTOS FUNCIONALES DE LAS APLICACIONES EN LA
REALIDAD TÉCNICA.
REVISIÓN DE PROCEDIMIENTOS
-REVISIÓN DE LA EXACTITUD DEL BACKUP
-(RESPALDO) Y RECUPERACIÓN DE LA RED, MEDIANTE EL EXAMEN DE LOS
PROCEDIMIENTOS Y LAS REDUNDANCIAS DE
-BACKUP (RESPALDO) EN LA RED.
conclusión
Es muy importante ser consciente que por más que nuestra empresa sea la más segura desde el punto de vista de ataques externos, Hackers, virus, etc. (conceptos luego tratados); la seguridad de la misma será nula si no se ha previsto como combatir un incendio. La seguridad física es uno de los aspectos más olvidados a la hora del diseño de un sistema informático. Si bien algunos de los aspectos tratados a continuación se prevén, otros, como la detección de un atacante interno a la empresa que intenta a acceder físicamente a una sala de operaciones de la misma, no.
Esto puede derivar en que para un atacante sea más fácil lograr tomar y copiar una cinta de la sala, que intentar acceder vía lógica a la misma.
Así, la Seguridad Física consiste en la “aplicación de barreras físicas y procedimientos de control, como medidas de prevención y contramedidas ante amenazas a los recursos e información confidencial”(1). Se refiere a los controles y mecanismos de seguridad dentro y alrededor del Centro de Cómputo así como los medios de acceso remoto al y desde el mismo; implementados para proteger el hardware y medios de almacenamiento de datos.
Actividad 3
Finalidad de la evaluación de redes
La Auditoria de Red le ofrece las herramientas necesarias
para determinar la eficacia con que su red respalda sus operaciones
empresariales y el grado de satisfacción del cliente sin que influyan
cuestiones políticas internas.
Reducción de costes, identifique gastos encubiertos mediante un inventario
rápido y Preciso. Prepárese para la introducción de un sólido servicio de
gestión de activos con el fin de optimizar los niveles de servicio y de
dotación de personal, y de reducir costes.
Mayor productividad, mejore el funcionamiento de su red, identificando los
problemas, aislando los errores para proceder a su eliminación.
Preparado para el cambio, la planificación anticipada significa que sus
sistemas TI pueden estar preparados para el cambio a e-Business. Realizamos un
seguimiento permanente de las tendencias de red e identificamos las
oportunidades. Una evaluación centrada del perímetro de seguridad de red y de
la seguridad central interna nos revelará si su red está preparada para las
nuevas comunicaciones y aplicaciones e-Business.
Gane tiempo, su empresa puede ahorrar un tiempo muy valioso gracias a una
planificación óptima y a un proceso de toma de decisiones basado en una
información más precisa. El objetivo de una auditoria de redes es determinar la
situación actual, fortalezas y debilidades, de una red de datos. Una empresa
necesita saber en qué situación está la red para tomar decisiones sustentadas
de reemplazo o mejora.
Requerimientos para la evaluación de redes
Dentro de la evaluación de redes se debe tener en cuenta la necesidad de
proteger la integridad y confidencialidad de la información y el uso de sus
activos, para determinar el grado de confianza que se puede depositar en un
sistema informático existen criterios y normas de seguridad, pero, si se
requiere mejorar el nivel de seguridad que existe en una red, se tiene que
realizar una evaluación de seguridad, con lo cuál se puede determinar el estado
de un sistema y los cambios que se pueden realizar para mejorar dicho estado.
Para realizar una evaluación de seguridad se pueden hacer pruebas de
vulnerabilidad que incluyen el análisis de una red y sus políticas y controles
de seguridad; pruebas de seguridad, en las que se realizan auditorias de
seguridad, escaneo de vulnerabilidades y pruebas de penetración, y finalmente,
el reporte de las vulnerabilidades encontradas y las sugerencias para la
implementación de mejoras.
- Se determinara la ubicación geográfica
- Arquitectura y configuración de hardware
- Los auditores, en su evaluación inicial deben tener en su poder la distribución e interconexión de los equipos.
- Inventario de hardware
- Comunicación y redes de comunicación
- Recursos materiales hardware.
Administración
Se puede decir que los controles de acceso a la información
constituyen uno de los parámetros más importantes a la hora de administrar
seguridad. Con ellos se determina quién puede acceder a qué datos, indicando a
cada persona un tipo de acceso (perfil) específico. Para este cometido se
utilizan diferentes técnicas que se diferencian significativamente en términos
de precisión, sofisticación y costos. Se utilizan por ejemplo, palabras claves,
algoritmos de inscripción, listas de controles de acceso, limitaciones por
ubicación de la información, horarios, etc. Una vez determinados los controles
de accesos a la información, se hace imprescindible efectuar una eficiente
administración de la seguridad, lo que implica la implementación, seguimiento,
pruebas y modificaciones sobre los perfiles de los usuarios de los sistemas.
Deben realizarse evaluaciones periódicas sobre el nivel de cumplimiento de los
procesos relacionados con la administración de sistemas y debe de evaluarse si
estos cubren las necesidades de la empresa de manera adecuada y dentro de los
períodos preestablecidos. Las políticas y normas de seguridad de
telecomunicaciones deben estar formalmente definidas, documentadas y aprobadas.
Adicionalmente, deberán contener objetivos de control de alto nivel que definan
los requerimientos de administración de seguridad en redes.
Al momento de tener el informe de la auditoría de telecomunicaciones se deberá
de implementar las recomendaciones planteadas para subsanar las debilidades de
control interno encontradas, por el auditor, y el área de informática deberá
preocuparse en el futuro en detectar e incorporar las nuevas soluciones que
vayan apareciendo respecto a vulnerabilidades correspondientes al área de
telecomunicaciones.
La auditoría de comunicaciones es el proceso mediante el cual la analista determina
si la organización está comunicando eficazmente su identidad y estrategia.
Determinar la eficacia con que se comunican la identidad y la estructura
corporativa. Este proceso es la auditoría visual o de comunicación, que incluye
dos objetivos:
1. Cotejar, controlar y evaluar todas las formas de comunicación, externa y
interna (así, el concretar la identidad trata de establecer la lógica y la
coherencia de las comunicaciones)
2. Fase que se basa en las investigaciones que se realizan entre los diversos
públicos de la empresa para establecer el impacto de todas las comunicaciones
de la empresa sobre las percepciones que dichos públicos tienen sobre ella
incluye la comparación, el control y la valoración de todas las formas de
comunicación, impresa y visual. Realización de una auditoria:
- Comunicaciones impresas externas. La auditoría de comunicaciones. Se inicia recogiendo todas las formas de comunicación impresa y visual, incluyendo la memoria anual, folletos descriptivos de producción, cartas membretada das o citas de los consejeros delegados.
- Comunicaciones internas Publicaciones a los empleados. También anuncios públicos, conferencias y seminarios
- Comunicaciones y percepciones. (p.ej. Detalles de la vida diaria de la empresa des de la forma en que se contesta al teléfono hasta la forma en que actúan los vendedores y la indumentaria del personal)Estos detalles reflejan el sistema de valores vigente en la empresa.
Instalación
El costo de comunicación para una organización puede ser significativo. Los
gastos típicos de instalación de telecomunicaciones incluyen lo siguiente:
- Las instalaciones de transmisión
- Líneas telefónicas con fórmulas de valuación fijas.
- Satélite y canales de microonda.-Radio de canal fijo y celular (Instalaciones de comunicaciones limitadas por una distancia (radio) determinada).
- Fibra óptica, cable de cobre, cable coaxial y cable de par trenzado.
- Equipo-Terminales.
- Modems (Modulador - Demodulador).
- Controladores.
- Equipo de conmutación.
- Cableado local.
- Centros de control de la red.
- Convertidores de protocolo.
- Puentes
- Puertas de acceso.
Software:
- Paquetes de Seguridad.
- Programas de cifrado (criptografía) / descifrado
- Software de monitoreo de la red.
- Software de control de la red.
- Software de conversión de protocolos.
- Software de administración de la red (Eje., administración de activos, facturación)
- Operadores de Intercambio Privado de Ramificación (PBX)
Operación y seguridad
Las aplicaciones se hacen disponibles a los usuarios
mediante una red de telecomunicaciones, y los vínculos o nexos de las
telecomunicaciones pueden ser una parte integral de una aplicación usando el
procesamiento distribuido o cooperativo.
Los riesgos de las aplicaciones incluyen acceso no autorizado a los datos
confidenciales, manipulación maliciosa de datos, interrupción de operaciones de
negocio, e información inexacta o incompleta. Las aplicaciones que son en
línea, altamente interactivas y caracterizadas por tiempos de respuesta rápido,
comúnmente requieren controles adiciónales de telecomunicaciones.
Mientras se realiza el análisis de una red de telecomunicaciones pueden surgir
una múltiple cantidad de riesgos tanto de costos y de comunicación entre los
cuales se encuentran los siguientes:
- La facturación del porteador puede ser incorrecta debido a la complejidad de los procedimientos de tarifas y a los procedimientos de facturación usados por los porteadores.
- La no disponibilidad de servicio o la pérdida de datos pueden interrumpir negocios y dañar, destruir, o desconectar los medios de transmisión.
- Los costos de operación de la red no pueden ser totalmente proyectados al tomar la decisión del negocio.
- La red puede no apoyar la actividad del negocio o no ser fácil de usar.
- Los costos de la red pueden ser demasiado altos para la actividad del negocio.
- La red puede no ser entregada de una manera oportuna, causando costos excesivos y pérdidas en el negocio.
Ante tales riesgos y situaciones se deben de emplear técnicas o métodos que
permitían mitigar tales riesgos la organización debe desarrollar cuidadosamente
un plan estratégico integrado a largo plazo.
Un riesgo clave para una red son los usuarios no autorizados que logran acceso
a la red y tratan de ejecutar aplicaciones o autorizar usuarios para conseguir
acceso a las aplicaciones para las cuales ellos no están autorizados. Los
riesgos generales planteados para una red, por un usuario no autorizado,
incluyen el uso no autorizado de los recursos dé la red para transportar datos,
modificaciones o eliminación de datos, revelación de información y uso de los
recursos de la red para negar la utilización legítima de los servicios.
Personal responsable del área
- Director / Gerente de Informática
- Subgerentes de informática
- Asistentes de informática
- Técnicos de soporte externo
- El administrador o gerente de telecomunicaciones, quien comúnmente controla los aspectos planificadores, presupuestarios y operacionales de comunicaciones.
- El administrador o gerente de la red, quien típicamente administra el personal y el equipó.
- El administrador o gerente de voz, quien administra el equipo telefónico, el informe de llamadas, la facturación, instalación de teléfonos, etc.
- El administrador o gerente de aplicaciones de comunicaciones, quien es responsable de hacer los requerimientos funcionales de las aplicaciones en la realidad técnica.
- Técnicos
- Instaladores.
- Equipo técnico de control de la red.
- Equipo técnico (personal) de escritorio de ayuda al usuario.
- Analistas de la red.
- Operadores de Intercambio Privado de Ramificación (PBX)
Determinar el nivel de aplicación de alguna de las normas consideradas para la
auditoria de redes
Planificación
La primera norma de auditoría de tecnologías de la información y la
comunicación es:
“La auditoría de tecnologías de la información y la comunicación se debe
planificar en forma metodológica, para alcanzar eficientemente los objetivos de
la misma.” Se diseñarán programas de trabajo que se aplicarán durante la
ejecución del trabajo de campo, para el efecto, en función a la evaluación del
control interno y evaluación de riesgos, se determinará la naturaleza,
oportunidad y extensión de los procedimientos de auditoría que se aplicarán
para la obtención de evidencia competente y suficiente. Como resultado del
proceso de planificación de la auditoría de tecnologías de la información y la
comunicación, se debe elaborar el Memorándum de Planificación de Auditoría, el
cual debe contener todos los aspectos detallados en la presente norma y
aquéllos que se consideren necesarios incluir, y que tengan relación con los
objetivos del examen, el alcance y la metodología.
Supervisión
La segunda norma de auditoría de tecnologías de la información y la
comunicación es:
“Personal competente debe supervisar sistemática y oportunamente el trabajo
realizado por los profesionales que conformen el equipo de auditoría.” La
supervisión implica dirigir los esfuerzos del equipo de auditores
gubernamentales hacia la consecución de los objetivos de auditoría.
Control interno
La tercera norma de auditoría de tecnologías de la información y la
comunicación es: “Debe obtenerse una comprensión del control interno
relacionado con el objeto del examen.”
Se debe evaluar el control interno para identificar las áreas críticas que
requieren un examen profundo y determinar su grado de confiabilidad a fin de
establecer la naturaleza, alcance y oportunidad de los procedimientos de
auditoría a aplicar. Comprende el plan de organización, incluyendo la Unidad de
Auditoría Interna, todos los métodos coordinados y procedimientos adoptados en
la entidad para promover la eficacia y la eficiencia de las operaciones y la
confiabilidad de la información, así como el cumplimiento de las políticas.
Evidencia
La cuarta norma de auditoría de tecnologías de la información y la comunicación
es:
“Debe obtenerse evidencia competente y suficiente como base razonable para
sustentar los hallazgos y conclusiones del auditor gubernamental.” La
acumulación de evidencia es un proceso integrado a toda la ejecución de la
auditoría y debe sustentar todos los atributos de los hallazgos de auditoría
(condición, criterio, causa y efecto).
Comunicación de resultados
La quinta norma de auditoría de tecnologías de la información y la comunicación
es: “El informe de auditoría de tecnologías de la información y la comunicación
debe ser oportuno, objetivo, claro, convincente, conciso y será el medio para
comunicar los resultados obtenidos durante la misma.”
El informe de auditoría de tecnologías de la información y la comunicación debe
ser emitido en forma escrita, lógica y organizada.
Conclusión
Anteriormente, la comunicación entre las computadoras se efectuaba a través del transporte físico de los datos a través de los medios extraíbles. La necesidad de compartir datos hizo que se desarrollaran las redes de computadoras. Actualmente las telecomunicaciones y las redes son un pilar sobre el cual se sostienen la mayoría de las operaciones que se realizan en una organización. Dada su rápida expansión, es muy común que hoy en día muchas organizaciones tengan infraestructura de red y de telecomunicaciones, no se concibe una empresa que no tenga sus aplicaciones de software para las operaciones cotidianas, usando una red de computadoras, por tanto, es casi seguro que si ocurriera un fallo en la infraestructura de telecomunicaciones, la organización quedaría prácticamente paralizada. La auditoría de la seguridad en este campo procura entonces evitar que las consecuencias de un problema no sean devastadoras.
Dependiendo de cómo la tecnología de la información es aplicada en la organización, esta podrá tener un alto impacto en el logro de su visión, misión u objetivos estratégicos.
Las empresas o instituciones deberán de contar con un adecuado control interno sobre todas sus áreas y en especial sobre el área de telecomunicaciones para garantizar una mejor utilización de sus recursos.
A través de la auditoría de telecomunicaciones se lleva a cabo un exhaustivo análisis del estado de seguridad de telecomunicaciones y de sus sistemas frente a usuarios de Internet y usuarios de su propia organización.
Actividad 4
|
No. |
Criterio |
Proceso ITIL |
Norma / Estándar |
Cumple el criterio |
Observaciones |
|
|
Si |
No |
|||||
|
1 |
¿Todos los nodos se encuentran bajo un mismo estándar de modo que no se reduzca la velocidad de transmisión? |
Libro 4 Gestión de acceso a los servicios de T. I. |
802.11g , 802.11b
Justificación 1 |
X |
||
|
2 |
¿Se gestiona la infraestructura de la red inalámbrica en base a los recursos de radiofrecuencia de los clientes? |
Libro 4 Gestión de acceso a los servicios de T. I. |
802.11k
Justificación 2 |
X |
||
|
3 |
¿Los enlaces de la red se testean frecuentemente? |
Libro 3 Gestión de la configuración y activos del servicio |
ANSI / TIA /EIA-568-B.2-1
Justificación 3 |
X |
||
|
4 |
¿La longitud de los tramos de cableado horizontal no excede de los 90 metros? |
Libro 4 Gestión de acceso a los servicios de T. I. |
EIA/ TIA -568-B
Justificación 5 |
X |
||
|
5 |
¿El armado del patch panel cumple con los requerimientos básicos del estándar 568-A y 568-B? |
Libro 3 Gestión de la configuración y activos del servicio |
Norma EIA/TIA 568-A
Justificación 8 |
X |
||
|
6 |
¿El etiquetado implementado en la organización cuenta con un código de colores para facilitar su identificación? |
Libro 3 Gestión de la configuración y activos del servicio |
ANSI/TIA/EIA-606
Justificación 10 |
x |
||
|
7 |
¿Cuenta con un mapa arquitectónico para la verificación del sembrado de nodos? |
Libro 3 Gestión de la configuración y activos del servicio |
ANSI/TIA/EIA-606
Justificación 10 |
X |
||
|
8 |
¿El cable cuenta con los recorridos horizontales correctos para el backbone y sus subsistemas? |
Libro 4 Gestión de acceso a los servicios de T. I. |
ANSI / TIA / EIA - 569 – A
Justificación 12 |
X |
||
|
9 |
¿Cuenta con mapas arquitectónicos de rutas de red para la implementación de un nuevo nodo? |
Libro 3 Gestión de la configuración y activos del servicio |
ANSI/TIA/EIA-606
Justificación 10 |
X |
||
|
10 |
¿Se tiene implementado el protocoló CSMA/CD para un mejor funcionamiento del sistema Ethernet? |
Libro 3 Gestión de la configuración y activos del servicio |
Norma IEEE 802.3
Justificación 13 |
X |
||
|
11 |
¿El cableado estructurado del interior del edificio viaja dentro de canaleta o ducto? |
Libro 3 Gestión de la configuración y activos del servicio |
NORMA 569
Justificación 9 |
X |
||
|
12 |
¿Cuenta con dispositivo firewall físico para protección y aseguramiento de la red? |
Libro 2 Gestión de la seguridad de la información |
Justificación 16 |
x |
||
|
13 |
¿Cuenta con, configuraciones proxy en los equipos? |
Libro 4 Gestión de acceso a los servicios de T. I. |
Normas dial-in y dial-out
Justificación 17 |
X |
||
|
14 |
¿Las direcciones IP´S de los equipos de cómputo son implementadas de forma fija? |
Libro 4 Gestión de acceso a los servicios de T. I. |
ISO/IEC 8348:2002
Justificación 18 |
X |
||
|
15 |
¿Cuentan con conmutadores en red, para la expansión de redes locales? |
Libro 4 Gestión de acceso a los servicios de T. I. |
ISA (Arquitectura de normas industriales)
Justificación 7 |
X |
||
|
16 |
¿Cuenta con una memoria técnica de direccionamiento ip? |
Libro 4 Gestión de acceso a los servicios de T. I. |
ISO/IEC 8348:2002
Justificación 21 |
X |
||
|
17 |
¿El rack donde se colocan los dispositivos cuenta con espacio libre para agregar más dispositivos? |
Libro 4 Gestión de acceso a los servicios de T. I. |
ANSI/EIA/TIA-569
Justificación 9 |
X |
||
|
18 |
¿Se tiene conexión a tierra física para protección de equipos ante posibles descargas eléctricas que puedan afectar? |
Libro 4 Gestión de acceso a los servicios de T. I. |
ANSI/TIA/EIA-607
Justificación 6 |
X |
||
|
19 |
¿Cuenta con dispositivos para la regulación del voltaje? |
Libro 4 Gestión de acceso a los servicios de T. I. |
ANSI/TIA/EIA-607
Justificación 6 |
X |
||
|
20 |
¿El site de telecomunicaciones cuenta con un medio de tierra física exclusivo? |
Libro 4 Gestión de acceso a los servicios de T. I. |
ANSI/TIA/EIA-607
Justificación 6 |
X |
||
|
21 |
¿Existe fibra óptica en algún punto específico de la red para el mejor rendimiento de un área? |
Libro 4 Gestión de acceso a los servicios de T. I. |
ANSI/TIA/EIA-568-B.3
Justificación 14 |
X |
||
|
22 |
¿La topología establecida se puede actualizar de tal manera que no ocurra ninguna anomalía dentro de la red? |
Libro 4 Gestión de acceso a los servicios de T. I. |
EIA/TIA -568-B
Justificación 5 |
X |
||
|
23 |
¿Se tiene implementado un sistema de control de acceso a los dispositivos? |
Libro 2 Gestión de la seguridad de la información |
IEEE 802.10
Justificación 39 |
X |
||
|
24 |
¿Los equipos se encuentran instalados en áreas con temperaturas adecuadas para su funcionamiento? |
Libro 4 Gestión de acceso a los servicios de T. I. |
Decreto 401/2003
Justificación 21 |
X |
||
|
25 |
¿La empresa posee como mínimo 2 enlaces de Internet y un número igual de direcciones IP Publicas para que con esto tenga la factibilidad de redundancia en casos de falla? |
Libro 2 Gestión de la seguridad de la información |
IEEE 802.2
Justificación 32 |
X |
||
|
26 |
¿Los Access point cuentan con una encriptación de 256 bits? |
Libro 3 Gestión de la configuración y activos del servicio |
IEEE 802.10
Justificación 39 |
X |
||
|
27 |
¿Se cuenta con SSID en los dispositivos Access Point para proporcionar mayor seguridad? |
Libro 2 Gestión de la seguridad de la información |
IEEE 802.10
Justificación 39 |
X |
||
|
28 |
Si se cuenta con red inalámbrica ¿La señal cubre a las áreas debidas? |
Libro 1 Gestión del portafolio de servicios |
ANSI/EIA/TIA-569
Justificación 9 |
X |
||
|
29 |
¿El ancho de banda de la red inalámbrica es suficiente para soportar el tráfico de datos? |
Gestión del portafolio de servicios |
Estándar (IEEE) 802,11
Justificación 22 |
X |
||
|
30 |
¿Cuenta con un registro de los usuarios que acceden a la red? |
Gestión de eventos. |
IEEE 802.11i
Justificación 16 |
X |
||
|
31 |
¿La red cuenta con cableado horizontal y vertical según el tipo de topología? |
Gestión del catálogo de servicios |
Estándar EIA/TIA 568B
Justificación 5 |
X |
||
|
32 |
¿Los cables de los equipos se encuentran en buen estado? |
Informes de servicio TI. |
ITU X.805
Justificación 23 |
X |
||
|
33 |
¿Esta implementado un modelo de QoS en la red? |
Libro 3 |
IEEE 802.11e
Justificación 25 |
X |
||
|
34 |
¿El TGB (Telecommunications Grounding Busbar) cuenta con los requerimientos mínimos del estándar ANSI-J-STD-607-A? |
Libro 5 Proceso de mejora continua SCI |
ANSI-J-STD-607-A
Justificación 26 |
X |
||
|
35 |
¿La red cuenta con los equipos y aplicaciones (protección) necesarias para tener una mayor resguardo de intrusos activos (hackers)? |
Libro 4 Gestión de eventos. |
ISO/IEC 8348:2002
Justificación 18 |
X |
||
|
36 |
¿Existen planes de contingencia y continuidad que garanticen el buen funcionamiento de la red? |
Libro 1 Gestión financiera |
ANSI/EIA/TIA-569
Justificación 9 |
X |
||
|
37 |
¿Se utiliza cable tipo STP en los tramos donde se agrupa con el cableado eléctrico? |
Libro 2 Gestión de la capacidad |
Norma EIA/TIA 568ª
Justificación 8 |
X |
||
|
38 |
¿Las terminaciones del cable de red están correctamente configuradas en base al código de colores de los pares trenzados? |
Libro 2 Gestión de niveles de servicio |
ANSI/TIA/EIA-568B
Justificación 5 |
X |
||
|
39 |
¿Se tienen suficientes nodos en la red para conectar todos los equipos que lo requieren? |
Libro 3 Planificación y soporte a la transición |
IEEE 802.15.4
Justificación 27 |
X |
||
|
40 |
¿El cableado pasa por un techo de plafón o tubería subterránea para mayor protección? |
Gestión de la capacidad |
ANSI/EIA/TIA-569
Justificación 9 |
X |
||
|
41 |
¿Monitorizan la red, para la revisión de errores o situaciones anómalas que se producen, y así evitar un daño interno dentro de la empresa? |
Libro 3 Planificación y soporte a la transición |
ISO 9001
Justificación 28 |
X |
||
|
42 |
¿Cuenta con un análisis de vulnerabilidades en la implementación y configuración de los dispositivos de red? |
Validación y pruebas. |
SO/IEC 27004:2009
Justificación 29 |
X |
||
|
43 |
¿Los mensajes de transmisión dentro de la red cuentan con el origen, fecha, hora y receptor para tener un mejor control de administración en la red? |
Libro 2 Gestión del catálogo de servicios |
IEEE 802.2
Justificación 32 |
X |
||
|
44 |
¿Los datos que viajan por internet se encuentran cifrados? |
Libro 1 Gestión financiera |
AES (Advanced Encryption Standard)
Justification 33 |
X |
||
|
45 |
¿La instalación de tierra física esta retirada al menos 5 metros del edificio? |
Libro 1 Gestión financiera |
ANSI/TIA/EIA-607
Justificación 6 |
X |
||
|
46 |
¿Las terminaciones del cableado (nodos) se encuentran configuradas conforme al estándar T568-B? |
Libro 1 Gestión financiera |
TIA/EIA-568-B
Justificación 5 |
X |
||
|
47 |
Para un mejor servicio y rendimiento de la red, ¿el cableado se encuentra blindado? |
Libro 5 Proceso de mejora continua SCI |
TIA/EIA-568-B
Justificación 5 |
X |
||
|
48 |
En cuanto a las pruebas del cableado, ¿el departamento de TI, genera sus propios ataques para probar la solidez de la red y encontrar posibles fallas? |
Libro 5
Proceso de mejora continua SCI |
TIA/EIA-568-B
Justificación 5 |
X |
||
|
49 |
Cuentan con administración interna de la red es decir, ¿cuentan con VLAN’s creadas en el servidor para tener una mayor administración en cada una de las oficinas que se dedican a diferente rubro? |
Libro 5 Informes de servicio TI |
IEEE 802.11i
Justificación 16 |
X |
||
|
50 |
¿Se utiliza un TBB (Telecommunications Bonding Backbone) para reducir y/o igualar las diferencias de potencia entre los equipos de diferentes voltajes |
Libro 3 Validación y pruebas. |
ANSI/TIA/EIA-607
Justificación 6 |
X |
||
|
51 |
Si se cuenta con un TGB ¿El TBB cuenta con diámetro mínimo de 6 AWG apegándose al estándar ANSI/TIA/EIA 607? |
Libro 3
Validación y pruebas. |
NORMA ANSI/TIA/EIA-607
Justificación 6 |
X |
||
|
52 |
¿Cuenta con un TGB (Telecommunications Grounding Busbar) como punto central de conexión a tierra? |
Libro 3 Validación y pruebas. |
TIA/EIA-607-A
Justificación 34 |
X |
||
|
53 |
¿La Capacitancia del sistema de cableado no excede 6.6 nF a 1 kHz conforme lo marca el estándar 607? |
Libro 3 Validación y pruebas. |
NORMA ANSI/TIA/EIA-607
Justificación 6 |
X |
||
|
54 |
¿La Impedancia característica del sistema de es de 100 ohm +/- 15% en el rango de frecuencias de la categoría del cable como lo marca el estándar 607? |
Libro 2
Gestión de la seguridad de la Información |
ANSI/TIA/EIA 607
Justificación 6 |
X |
||
|
55 |
¿El acceso a la red WLAN está protegido por WPA o WEP como lo marca el estándar IEEE 802.11? |
Libro 4
Gestión de Acceso a los Servicios de TI |
IEEE 802.11
Justificación 22 |
X |
||
|
56 |
¿Los dispositivos Access Point se encuentran en lugares estratégicos considerando la distancia de propagación de señal como lo marca el estándar IEEE 802.11? |
Libro 2
Gestión de la Disponibilidad |
IEEE 802.11
Justificación 22 |
X |
||
|
57 |
Para evitar las interferencias entre cada punto de acceso ¿Se trabajan en diferentes frecuencias de transmisión, como lo marca el estándar IEEE 802.11g? |
Libro 2
Gestión de la Disponibilidad |
IEEE 802.11g
Justificación 1 |
X |
||
|
58 |
Para evitar vulnerabilidades en las WLAN ¿Usan protocolos de autenticación, como está establecido en el estándar IEEE 802.11? |
Libro 2
Gestión de la seguridad de la Información |
IEEE 802.11
Justificación 22 |
X |
||
|
59 |
¿La cantidad de dispositivos Access Point es la adecuada en función del número de usuarios que se conectan, como lo establece el estándar 802.11? |
Libro 2
Gestión de la Disponibilidad |
IEEE 802.11
Justificación 22 |
X |
||
|
60 |
De acuerdo con los diversos tipos de servicios (voz, datos, etc.) ¿los cables están divididos conforme al servicio que brindan, como lo marca el estándar ANSI/TIA/EIA-606? |
Libro 2
Gestión de la Capacidad |
ANSI/TIA/EIA-606
Justificación 10 |
X |
||
|
61 |
¿La red cuenta con el protocolo LLC para la transmisión confiable de datos como lo establece el estándar 802.2? |
Libro 2
Gestión de la Disponibilidad |
IEEE 802.2
Justificación 32 |
X |
||
|
62 |
¿La red cuenta con una norma establecida para la estandarización de medios? |
Libro 2
Gestión de la capacidad |
IEEE 802.1
Justificación 35 |
X |
||
|
63 |
¿En caso de que existan redes implementadas con fibra óptica estas van de acuerdo al estándar 802.3? |
Libro 2
Gestión de la Disponibilidad |
ANSI/TIA/EIA-568-B.3
Justificación 14 |
X |
||
|
64 |
Para la protección de equipos de cómputo ¿Se toma en cuenta la norma oficial mexicana NOM-016-SCFI-1993 para la prevención de riesgos en los equipos de telecomunicaciones? |
Libro 2
Gestión de la seguridad de la Información |
NOM-016-SCFI-1993
Justificación 36 |
X |
||
|
65 |
¿La red cuenta con los requerimientos mínimos para el cableado localizado dentro del ambiente de oficina, como lo marca el estándar ANSI/TIA/EIA 607? |
Libro 2
Gestión de la Capacidad |
ANSI/TIA/EIA 607
Justificación 6 |
X |
||
|
66 |
¿El cableado implementado sigue todos los lineamientos de acuerdo al estándar ANSI/TIA/EIA-606? |
Libro 2
Gestión de la Capacidad |
ANSI/TIA/EIA 606
Justificación 10 |
X |
||
|
67 |
¿La red inalámbrica proporciona velocidades de transmisión de 54Mbps en distancias cortas? |
Libro 2
Gestión de la Capacidad |
IEEE 802.11
Justificación 22 |
X |
||
|
68 |
¿Se tiene plenamente identificada cada estación de trabajo dentro de la empresa? |
Libro 2
Gestión de la Capacidad |
IEEE 802.1
Justificación 35 |
X |
||
|
69 |
¿Los servicios de seguridad utilizados se implementan de acuerdo al estándar 802.10? |
Libro 2
Gestión de la Capacidad |
IEEE 802.10
Justificación 39 |
X |
||
|
70 |
¿La administración de la infraestructura del edificio para ampliación de la red va de acuerdo al estándar ANSI/TIA/EIA-606-A-2002? |
Libro 2
Gestión de la Capacidad |
ANSI/TIA/EIA-606-A-2002
Justificación 40 |
X |
Conclusión
El checklist es un formato generado para realizar actividades repetitivas de acción o de inspección, con el objetivo de cumplir con una lista de tareas de manera sistemática. Asegurándonos que, mediante esta lista, el trabajador o responsable no olvida nada esencial del proceso. El checklist es una de las herramientas con mayor efectividad para controlar los procesos.
Con base en la complejidad del proceso, define la frecuencia en la que se aplicará el checklist según las necesidades, por ejemplo: en cada ejecución del proceso, una vez al día, dos veces al día, una vez a la semana etc. Así mismo, si el proceso lo requiere, determina la hora en la que se debe realizar esta verificación.
Los checklist son registros de ejecución de procesos, por lo tanto, debemos asegurarnos que se guarden debidamente como evidencia de la realización de las actividades o tareas de los procesos. Ya que, esta evidencia puede ser usada en auditorias de calidad para comprobar el control de los procesos.
Actividad
Las recomendaciones deben tener relación con los hallazgos y riesgos identificados en la ejecución de las auditorias, y son el valor agregado que el auditor le entrega a sus clientes, basado en buenas prácticas, normas internacionales, COSO III, COBIT, así como en su experiencia, sin embargo, las recomendaciones propuestas por el auditor están sujetas al dinamismo de las operaciones de la organización, los cambios estructurales y de sus procesos, y deben propender en mitigar los riesgos identificados
Por su parte los informes, inician con el diseño claro y amigable para su destinatario, cubriendo de manera asertiva los aspectos de forma, pasando posteriormente a desarrollar aspectos clave en su construcción que van desde el título de la debilidad identificada, la descripción de la causa raíz de la situación observada y la calificación del riesgo asociado, entre otros.
Partiendo de lo anterior, la herramienta brinda modelos de carta de recomendaciones generales, que apoyan al auditor en la presentación de los resultados de su trabajo, así como varios modelos de informe, que le permiten optimizar el tiempo dedicado para su elaboración.
Se denomina hallazgo de auditoría resultado de la comparación que se realiza entre un CRITERIO y la SITUACIÓN actual encontrada durante el examen a un departamento, un área, actividad u operación.
Los hallazgos y la información obtenida durante la auditoría, las conclusiones y las recomendaciones se registran en la matriz de hallazgos. Esta matriz es una herramienta útil como apoyo y orientación para la preparación del informe de auditoría, ya que permite reunir de manera estructurada los principales elementos que constituyen los capítulos centrales del informe. La matriz permite que los miembros del equipo de auditoría y las otras partes interesadas tengan una comprensión homogénea de los hallazgos y sus componentes.
Comentarios
Publicar un comentario