AUDITORIA INFORMATICA Tarea Cuestiones de Repaso Capitulos 19 y 20
AUDITORIA INFORMATICA Tarea Cuestiones de Repaso Capitulos 19 y 20
AUDITORIA INFORMATICA Tarea Cuestiones de Repaso Capitulos 19 y 20
AUDITORIA INFORMATICA
PROFESOR : Ing. Fernando Andrade ALUMNO FECHA CURSO : Jess Cisneros Valle : Quito, 23 de Octubre del 2012 : 10ASM
RESPONDER LAS CUESTIONES DE REPASO DE LOS CAPITULOS 19 y 20 DEL LIBRO AUDITORIA INFORMATICA Un enfoque prctico.
CAPITULO 19
AUDITORIA DE APLICACIONES Cuestiones de Repaso: 1. Qu fines persigue una Aplicacin Informtica? Registrar fielmente la informacin considerada de inters en torno a las operaciones llevadas a cabo por una determinada organizacin: magnitudes fsicas o econmicas, fechas, descripciones, atributos o caractersticas, identificacin de las personas fsicas o jurdicas que intervienen o guardan relacin con cada operacin, nombres, direcciones, etc. Permitir la realizacin de cuantos procesos de clculo y edicin sean necesarios a partir de la informacin registrada, pudiendo, por tanto almacenar automticamente ms informacin que la de partida, aunque basada en aquella. Generar informes que sirvan de ayuda para cualquier finalidad de inters en la organizacin, prestando la informacin adecuada: se aplica segn convengacriterios de seleccin, ordenacin, recuento y totalizacin por agrupamientos, clculos de todo tipo, desde estadsticos comunes (media, desviacin tpica, valores mnimo, mximo, primero y ltimo, etc.) hasta los ms sofisticados algoritmos. 2. Enumere las principales amenazas que pueden impedir a las aplicaciones informticas cumplir sus objetivos. Pese a todas las previsiones o al rigor en la creacin de la aplicacin ni la profesionalidad en el uso de la misma pueden ser garantizados. 1. El cansancio o el estrs puede incurrir en fallas del uso de la aplicacin por parte humana.
CAPITULO 20
AUDITORIA INFORMATICA DE EIS/DSS Y APLICACIONES DE SIMULACION Cuestiones de Repaso: 1. Definicin operativa amplia de Auditoria Informtica. Una actividad profesional de investigacin, evaluacin, dictamen y recomendaciones centrada en la informtica como actividad o fin e si misma como instrumento al servicio de otras funciones mas o menos dependientes de ella o en ambos aspectos con el fin de enjuiciar si ayudar (consultores, auditores) a que la organizacin y su funcionamiento sean conformes (control interno) con lo dispuesto (estructura polticas, procedimientos) por quien tiene el poder legitimo para disponerlo (Los propietarios, Director General, Administracin publica, Presidente, etc.) 2. Resuma la evolucin de los SID. Los SID (EIS) Sistemas Informacin a la Direccin/ SAD (DSS) Sistemas de Ayuda a la Decisin, tienen sus inicios por la dcada de los sesenta en los sistemas de Informacin Administrativa (Nominas, contabilidad), los sistemas de informacin en los setenta pero esos sistemas no entregaban al Directivo la informacin que requera o necesitaba, tambin en los setenta inicio la dcada de los MIS (Sistema de informacin de gestin) que dio buenas aportaciones tericas y prcticas y amplio en impacto en la mercadotecnia, pero su impacto en la informacin a la direccin fue limitado, por los aos ochenta empez la proliferacin de los paquetes SID con planteamientos variados muchos de los cuales no han quedado retenidos en la actualidad. 3. Principales caractersticas de los SID actuales. Interfaz grafica Consultas Formatos de presentacin Bancos de Datos Estructuras de datos Vistas mbito Deteccin de desviaciones
4
4. Qu diferencias destacara entre un SID y un SAD? En una base de datos privada o local los SID reduce y resume la informacin y plantea el problema de los criterios y filtros de extraccin y ciclo de refresco (La tendencia es el ataque directo a la BD se usa herramientas sencillas) Los SAD usa herramientas complejas, si se aplica herramientas que rebasa las propias del SAD (Estamos en una situacin de SAD) pero usando otras herramientas otras fuentes de datos. 5. Riesgos de control general de los SID. AREA: Datos RIESGOS: Se puede acceder y manipularlos va SGBD u otras utilidades Datos en PC o laptop: entornos poco seguros Informacin sensible: informes, memorandos y mensajes Procedimientos normales de control de telecomunicaciones no son aplicables AREA: Logical (Herramienta de auditora asistida por computador) RIESGOS: La arquitectura de sistema abierto tiene ms debilidades de control Desarrollo rpido puede suponer fallos de anlisis o diseo La gestin de control de accesos es compleja La programacin del usuario final es difcil de controlar AREA: Material RIESGOS: Equipos y datos distribuidos dificultan las copias de seguridad Los planes de contingencia pueden no cubrir suficientemente a las PC AREA: Personal y procedimientos RIESGOS: Los directivos pueden resistirse en la prctica a procedimientos de seguridad y control Control sobre datos cualitativos es ms difcil de implementar Los propietarios de los datos pueda que decidan comunicarlos sin haberlos revisado suficientemente
AREA: Entradas RIESGOS: Dependencia de fuentes muy dispersas Carencia de controles normalizados sobre fuentes externas Dificultad de controlar datos cualitativos Presin para introduccin de datos urgente, antes de su revisin Acceso no autorizado gracias a la interface fcil de usar Gestin de accesos compleja AREA: Procesos RIESGOS: Rutinas de procesos complejas En el caso de herramientas estadsticas y de simulacin, el algoritmo, sus limitaciones su aplicabilidad y su documentacin pueden ser inadecuadas o insuficientes. La modificacin continua del Logical puede prohibir controles de mantenimiento y gestin de la configuracin. Carencia de procesos estructurados de desarrollo AREA: Salidas RIESGOS: Se puede enviar salidas va e-mail a destinatarios no autorizados La exactitud de las salidas graficas es ms difcil de verificar 6. Cules son los principales medios de control de aplicacin de los SID? Liderazgo y participacin comprometida con la alta direccin son cruciales. SID puentea a los mandos medios, que sern hostiles. El directivo responsable del proyecto debe tener el nivel, el poder, el tiempo y el propsito de que el sistema se adapte a las necesidades de la organizacin y este claramente enlazado con sus objetivos de negocio. El AI debe participar desde el estudio de la vialidad El SID est destinado a la toma (asistida por SAD o no) de decisiones estratgicas. Esto muestra una situacin de altsimo riesgo para el AI. Principales factores crticos del xito: gestin de problemas de datos, gestin de resistencia organizativa, gestin de mbito y la evolucin. 7. Objetivos de control de una Auditoria informtica de las aplicaciones de simulacin. Utiliza los principales objetivos de control de CobiT 96 Evaluar riesgos
6
8. Que es la autoevaluacin del control? CSA (Control SelfAssessment) mtodo insuficientemente normalizado con un enfoque de gestin de salud primaria y preventiva, es un suplemento y no sustituto de la auditoria convencional. Por el que el personal a todos los niveles en todas las funciones, lo constituyen los analistas informadores de control primario. 9. Porque resulta tan importante la auditoria de los SAD, SID y de las Aplicaciones de simulacin? Porque la AI debe recomendar el mximo de controles generales y controles de aplicacin (de los que alimentan de datos a estos sistemas) extremar el uso de tcnicas indirectas (indicadores externos, systems walkthrus) y recurrir a tcnicas CSA alineadas con la calidad total. 10. Elabore listas de control para auditar algn sistema que conozca para el desarrollo de aplicaciones de simulacin.
1. 2. 3. 4. 5. 6. Gestionar proyectos Evaluar riesgos Gestionar la calidad Adquirir y mantener los sistemas de informacin Gestin de BD Gestin de servicios de terceros