Vous êtes sur la page 1sur 3

CAPITULO 3:

METODOLOGAS DE CONTROL INTERNO, SEGURIDAD Y AUDITORA INFORMTICA 1- Qu diferencia y similitudes existen entre las metodologas cualitativas y las cuantitativas? Qu ventajas y que inconvenientes tiene? Diferencias: las cuantitativas se basan en un modelo matemtico numrico que ayuda a la realizacin del trabajo, y las cualitativas se basan en el razonamiento humano que es capaz de definir un proceso de trabajo. Similitudes: ambas van encaminadas a establecer y mejorar un entramado de contramedidas que garantizan que la probabilidad de que las amenazas se materialicen, sea lo ms baja posible o al menos quede reducida de una forma razonable en costo-beneficio, y tambin dependen de un profesional. Ventajas:

- Cualitativas: enfoca lo ms amplio, plan de trabajo flexible y reductivo, se concentra en la identificacin de eventos, incluye factores intangibles. - Cuantitativas: enfoca pensamientos mediante uso de nmeros, facilita la comparacin de vulnerabilidades muy distintas, proporciona una cifra justificante para cada contramedida. Desventajas:

- Cualitativas: depende fuertemente de la habilidad y calidad del personal involucrado, puede excluir riesgos significantes desconocidos, identificacin de eventos reales ms claros al no tener que aplicar probabilidades complejas de calcular, dependen de un profesional. - Cuantitativas: la estimacin de probabilidades dependen de estadsticas fiables inexistentes, estimacin de las prdidas potenciales solo si son valores cuantificables, metodologas estndares difciles de mantener o modificar. 2- Cules son los componentes de una contramedida o control (pirmide de la seguridad)? Qu papel desempean las herramientas de control? Cules son las herramientas de control ms frecuentes? Componentes: la normativa, la organizacin, las metodologas, los objetivos de control, los procedimientos de control, tecnologas de seguridad, las herramientas de control. - El papel que desempean las herramientas de control es permitir definir uno o varios procedimientos de control para cumplir una normativa y un objetivo de control. Herramientas de control ms frecuentes: seguridad lgica del sistema, seguridad lgica complementaria al sistema, seguridad lgica para entornos distribuidos, control de acceso fsico, control de copias, gestin de soporte magntico, gestin y control de impresin y envo de listados por red, control de proyectos, control de versiones, control y gestin de incidencias, control de cambio.

3- Qu tipo de metodologas de plan de contingencia existen? En qu se diferencian? Qu es un plan de contingencia? -Existen dos tipos de metodologa de plan de contingencia, las cuales son: contingencia informtica y contingencia corporativa. - Diferencias: la corporativa cubre no solo la informtica sino todos los departamentos de una entidad, y puede incluir tambin el informativo como un departamento ms. -Un plan de contingencia es una estrategia planificada por un conjunto de recursos de respaldo, una organizacin de emergencia y unos procedimientos de actuacin encaminada a conseguir una restauracin progresiva y gil de los servicios de negocios afectados por una paralizacin total o parcial de la capacidad operativa de la empresa. 4- Qu metodologas de auditoria informtica existen? Para qu se usa cada una? Existen dos familias distintas, las auditorias de controles generales y las metodologas de los auditores internos. Las auditorias de controles generales se usan para obtener una opinin sobre la fiabilidad de los datos, basadas en pequeos cuestionarios estndares que dan como resultados informes muy generalistas. Por otro lado la metodologa de auditor interno tambin cumple la misma funcin pero son diseadas por el propio auditor. 5- Qu es el nivel de exposicin y para qu sirve? El nivel de exposicin es un indicativo definido subjetivamente que permite en base a la evaluacin final de la ltima auditora realizada definir la fecha de la repeticin de la misma auditoria. 6- Qu diferencias existen entre las figuras de auditoria informtica y control interno informtico? Cules son las funciones ms importantes de ste? La diferencia entre ambos elementos es que, el control interno monta los controles del proceso informtico, mientras que la auditoria informtica evala el grado de control. Funciones principales: - Control interno informtico: funciones de control dual con otros departamentos, normativa y del cumplimiento del marco jurdico, responsable del desarrollo y mantenimiento del plan de contingencias, controles de coste, controles de medida de seguridad fsica o corporativa en la informacin. 7.- Cules son las dos metodologas ms importantes para el control interno informtico? Para qu sirve cada una? Son: Metodologas Cuantitativas y Cualitativas. Cuantitativa: basada en un modelo matemtico numrico que ayuda a la realizacin del trabajo.

Cualitativas: basadas en el criterio y raciocinio humano capaz de definir un proceso de trabajo y seleccionar de acuerdo a la experiencia acumulada. 8- Qu papel tienen las herramientas de control en los controles? Las herramientas de control son elementos software que por sus caractersticas funcionales permiten vertebrar el control de una manera ms actual y ms automatizadas. 9- Cules son los objetivos de control en el acceso lgico? Segregacin de funciones entre los usuarios, integridad de los log e imposibilidad de desactivarlos por ningn perfil para poder revisarlos, gestin centralizada de la seguridad o al menos nica, contrasea nica para los distintos sistemas de la red, la contrasea y archivos con perfiles y derechos inaccesibles a todos, el sistema debe rechazar a los usuarios que no usan la clave, separacin de entornos, el log o los logs de actividad no podrn desactivarse a voluntad, el sistema debe obligar a los usuarios a cambiar la contrasea y es frecuente encontrar mecanismos de auto-logout. 10.- Qu es la certificacin de seguridad? Qu aporta la ISO 17799? Qu metodologas se utilizan en el desarrollo de un SGSI? Es la doctrina que trata de los riesgos informticos donde se encuentran todos los elementos ya sean hardware y software, que ayudan a controlar un riesgo informtico. La ISO 17799 proporciona recomendaciones de las mejores prcticas en la gestin de
la seguridad de la informacin a todos los interesados y responsables en iniciar, implantar o mantener sistemas de gestin de la seguridad de la informacin. Una de las principales metodologas que se utiliza en SGSI es el PDCA