domingo, 6 de marzo de 2016

Evaluación de riesgos auditoria informática

El análisis de riesgos supone más que el hecho de calcular la posibilidad de que ocurran cosas negativas.
  • Se debe poder obtener una evaluación económica del impacto de estos sucesos. Este valor se podrá utilizar para contrastar el costo de la protección de la información en análisis, versus el costo de volverla a producir (reproducir).
  • Se debe tener en cuenta la probabilidad que sucedan cada uno de

Áreas a revisar en auditorías físicas (informática)

Protección del hardware

El hardware es frecuentemente el elemento más caro de todo sistema informático y por tanto las medidas encaminadas a asegurar su integridad son una parte importante de

Concepto de seguridad física

" Un experto es aquel que sabe cada vez más sobre menos cosas, hasta que sabe absolutamente todo sobre nada.. es la persona que evita los errores pequeños mientras sigue su avance inexorable hacia la gran falacia"
Definición de Webwer - Corolario de Weinberger (Leyes de Murphy)

La seguridad física es uno de los aspectos más olvidados a la hora del diseño de un sistema informático. Esto puede derivar en que para un atacante sea más fácil lograr tomar y copiar una cinta de la sala, que intentar acceder vía lógica a la misma.
Así, la Seguridad Física consiste en

jueves, 3 de marzo de 2016

Entrevista a la Direccion Informatica



El director de informática o aquellas personas que tengan un cargo directivo deben llenar los cuestionarios sobre estructura orgánica, funciones, objetivos y políticas.

Entrevista: El auditor entrevista al auditado con alguna finalidad concreta. Se recaba mucha información que posiblemente no se obtendría por otros medios. La entrevista se realizará sin tensión y de manera correcta. 

El auditor evitará dar sensación de interrogatorio y utilizar palabras que puedan dificultar el entendimiento de la pregunta realizada. Igualmente, el entrevistado no usará palabras que el auditor no comprenda. El auditado ha de sentirse lo más cómodo posible y el entrevistador debe inspirar confianza. Además, las preguntas que formule el entrevistador no deben conducir a la respuesta. 

Los auditores deben tener la capacidad de captar información no verbal, como gestos realizados por el entrevistado, las posturas, los silencios... y reacciones del entrevistado ante determinadas preguntas.
El auditor selecciona a qué funciones entrevistará. Pueden ser: directivos, jefes de proyecto, analistas, programadores, usuarios, técnicos de sistemas, administradores de bases de datos, auditores internos (si se trata de una auditoria externa), responsables de seguridad, responsables de desarrollo... o cualquier función de la organización que le aporte información relevante.

Después de elegir la persona (o personas) a entrevistar, se debe elegir la fecha, hora y el lugar. El auditor evitará la hora de la comida, la primera hora o el final de la jornada. Respecto al lugar, es preferible que el lugar donde se realice la entrevista sea un despacho o una sala de reuniones aislados. 

Además, es deseable avisar con antelación a la persona aunque, en ocasiones, es imprescindible el factor sorpresa. Finalmente, el auditor realizará un resumen de la entrevista y, en un futuro, podrá
ampliar la entrevista al auditado.

fuente (s): 

Auditoria en la Dirección Informatica




Concepto de Auditoria en Dirección Informática



El proceso de organizar sirve para estructurar los recursos, los flujos de información y los controles que permitan alcanzar los objetivos marcados durante la planificación. Las enormes sumas que las empresas dedican a la tecnología de la información y de la dependencia de estás con los procesos de la organización hacen necesaria una evaluación independiente de la función que la gestiona (dirige).


Es efectuar un seguimiento permanente de la distinta actividad del Departamento, con la finalidad de