martes, 10 de noviembre de 2015

INFORME DE AUDITORIA

INFORME DE AUDITORIA DE SISTEMAS

La auditoria de sistemas es la verificación de controles en el procesamiento de la información, desarrollo de sistemas e instalación con el objetivo de evaluar su efectividad y presentar recomendaciones a la Gerencia. Es la actividad dirigida a verificar y juzgar información y el examen y evaluación de los procesos del Área de Procesamiento automático de Datos (PAD) y dela utilización de los recursos que en ellos intervienen, para llegar a establecer el grado de eficiencia, efectividad y economía de los sistemas computarizados en una empresa y presentar conclusiones y recomendaciones encaminadas a corregir las deficiencias existentes y mejorarlas

Objetivos de la Auditoria de Sistemas
  • -           Buscar una mejor relación costo-beneficio de los sistemas automáticos o computarizados diseñados e implantados por el PAD.
  • -          Incrementar la satisfacción de los usuarios de los sistemas computarizados.
  • -          Asegurar una mayor integridad, confidencialidad y confiabilidad de la información mediante la recomendación de seguridades y controles.
  • -          Conocer la situación actual del área informática y las actividades y esfuerzos necesarios para lograr los objetivos propuestos.
  • -          Seguridad de personal, datos, hardware, software e instalaciones.
  • -          Apoyo de función informática a las metas y objetivos de la organización.
  • -          Seguridad, utilidad, confianza, privacidad y disponibilidad en el ambiente informático.
  • -          Minimizar existencias de riesgos en el uso de Tecnología de información.
  • -          Decisiones de inversión y gastos innecesarios.
  • -          Capacitación y educación sobre controles en los Sistemas de Información.

PRINCIPALES ÁREAS DE LA AUDITORIA DE SISTEMAS.
  •   Auditoría Informática de Explotación: La Explotación Informática se ocupa de producir resultados informáticos de todo tipo: listados impresos, ficheros soportados magnéticamente para otros informáticos, ordenes automatizadas para lanzar o modificar procesos industriales, etc. La explotación informática se puede considerar como una fábrica con ciertas peculiaridades que la distinguen de las reales. Para realizar la Explotación Informática se dispone de una materia prima, los Datos, que es necesario transformar, y que se someten previamente a controles de integridad y calidad. La transformación se realiza por medio del Proceso informático, el cual está gobernado por programas. Obtenido el producto final, los resultados son sometidos a varios controles de calidad y, finalmente, son distribuidos al cliente, al usuario.
  •   Auditoria del desarrollo de proyectos o aplicaciones:  La función de Desarrollo es una evolución del llamado Análisis y Programación de Sistemas y Aplicaciones. A su vez, engloba muchas áreas, tantas como sectores informatizables tiene la empresa. Muy escuetamente, una Aplicación recorre las siguientes fases:
  • -          Prerrequisitos del Usuario (único o plural) y del entorno
  • -          Análisis funcional
  • -          Diseño
  • -          Análisis orgánico (Preprogramacion y Programación
  • -          Pruebas
  • -          Entrega a Explotación y alta para el Proceso.

Estas fases deben estar sometidas a un exigente control interno, caso contrario, además del disparo de los costes, podrá producirse la insatisfacción del usuario. Finalmente, la auditoria deberá comprobar la seguridad de los programas en el sentido de garantizar que los ejecutados por la maquina sean exactamente los previstos y no otros.
  •  Auditoria Informática de Sistemas:
 Se ocupa de analizar la actividad que se conoce como Técnica de Sistemas en todas sus facetas. Hoy, la importancia creciente de las telecomunicaciones ha propiciado que las Comunicaciones, Líneas y Redes delas instalaciones informáticas, se auditen por separado, aunque formen parte del entorno general de Sistemas.
- Sistemas Operativos: Engloba los Subsistemas de Teleproceso, Entrada/Salida, etc. Debe verificarse en primer lugar que los Sistemas están actualizados con las últimas versiones del fabricante, indagando las causas de las omisiones si las hubiera.
- Software Básico: Es fundamental para el auditor conocer los productos de software básico que han sido facturados aparte de la propia computadora. Esto, por razones económicas y por razones de comprobación de que la computadora podría funcionar sin el producto adquirido por el cliente.
- Software de Teleproceso (Tiempo Real):No se incluye en Software Básico por su especialidad e importancia. Las consideraciones anteriores son válidas para éste también.
- Tunning: Es el conjunto de técnicas de observación y de medidas encaminadas a la evaluación del comportamiento de los Subsistemas y del Sistema en su conjunto. Las acciones de tunning deben diferenciarse de los controles habituales que realiza el personal de Técnica de Sistemas. El tunning posee una naturaleza más revisora, estableciéndose previamente planes y programas de actuación según los síntomas observados. Se pueden realizar:
Ø  Cuando existe sospecha de deterioro del comportamiento parcial o general del Sistema
Ø  De modo sistemático y periódico, por ejemplo cada 6 meses. En este caso sus acciones son repetitivas y están planificados y organizados de antemano.
- Optimización de los Sistemas y Subsistemas: Técnica de Sistemas debe realizar acciones permanentes de optimización como consecuencia de la realización de tunnings pres programados o específicos. El auditor verificará que las acciones de optimización fueron efectivas y no comprometieron la Operatividad de los Sistemas ni el plan crítico de producción diaria de Explotación.
- Administración de Base de Datos: El diseño de las Bases de Datos, sean relaciones o jerárquicas, se ha convertido en una actividad muy compleja y sofisticada, por lo general desarrollada en el ámbito de Técnica de Sistemas, y de acuerdo con las áreas de Desarrollo y usuarios de la empresa. Al conocer el diseño y arquitectura de éstas por parte de Sistemas, se les encomienda también su administración. Los auditores de Sistemas han observado algunas disfunciones derivadas de la relativamente escasa experiencia que Técnica de Sistemas tiene sobre la problemática general de los usuarios de Bases de Datos.

• Auditoría Informática de Comunicaciones y Redes:
 Para el informático y para el auditor informático, el entramado conceptual que constituyen las Redes Nodales, Líneas, Concentradores, Multiplexores, Redes Locales, etc. no son sino el soporte físico-lógico del Tiempo Real. El auditor tropieza con la dificultad técnica del entorno, pues ha de analizar situaciones y hechos alejados entre sí, y está condicionado a la participación del monopolio telefónico que presta el soporte. Como en otros casos, la auditoría de este sector requiere un equipo de especialistas, expertos simultáneamente en Comunicaciones y en Redes Locales (no hay que olvidarse que en entornos geográficos reducidos, algunas empresas optanpor el uso interno de Redes Locales, diseñadas y cableadas con recursos propios).
El auditor de Comunicaciones deberá inquirir sobre los índices de utilización de las líneas contratadas con información abundante sobre tiempos de desuso. Deberá proveerse de la topología de la Red de Comunicaciones, actualizada, ya que la desactualización de esta documentación significaría una grave debilidad. La inexistencia de datos sobre la cuantas líneas existen, cómo son y donde están instaladas, supondría que se bordea la Inoperatividad Informática. Sin embargo, las debilidades más frecuentes o importantes se encuentran en las disfunciones organizativas. La contratación e instalación de líneas va asociada a la instalación de los Puestos de Trabajo correspondientes (Pantallas, Servidores de Redes Locales, Computadoras con tarjetas de Comunicaciones, impresoras, etc.).Todas estas actividades deben estar muy coordinadas y a ser posible, dependientes de una sola organización.

• Auditoría de la Seguridad informática:
 La computadora es un instrumento que estructura gran cantidad de información, la cual puede ser confidencial para individuos, empresas o instituciones, y puede ser mal utilizada o divulgada a personas que hagan mal uso de esta. También pueden ocurrir robos, fraudes o sabotajes que provoquen la destrucción total o parcial de la actividad computacional. Esta información puede ser de suma importancia, y el no tenerla en el momento preciso puede provocar retrasos sumamente costosos.
La seguridad en la informática abarca los conceptos de seguridad física y seguridad lógica. La seguridad física se refiere a la protección del Hardware y de los soportes de datos, así como a la de los edificios e instalaciones que los albergan. Contempla las situaciones de incendios, sabotajes, robos, catástrofes naturales, etc.La seguridad lógica se refiere a la seguridad de uso del software, a la protección de los datos, procesos y programas, así como la del ordenado y autorizado acceso de los usuarios a la información. Un método eficaz para proteger sistemas de computación es el software de control de acceso. Dicho simplemente, los paquetes de control de acceso protegen contra el acceso no autorizado, pues piden del usuario una contraseña antes de permitirle el acceso a información confidencial. Dichos paquetes han sido populares desde hace muchos años en el mundo de las computadoras grandes, y los principales proveedores ponen a disposición de clientes algunos de estos paquetes.

Esquema de un Informe de Auditoria.
El informe de auditoría independiente deberá contener, como mínimo, lossiguientes elementos básicos:-

-          El título o identificación.-

-          A quién se dirige y quienes lo encargaron.-

-          El párrafo de “alcance”.-

-          El párrafo legal o comparativo.-

-          *El párrafo o párrafos de “énfasis”.-

-          El párrafo de “opinión”.-

-          *El párrafo sobre el “Informe de Gestión”.-

-          El nombre, dirección y datos registrales del auditor.-

-          La fecha del informe.-

-          La firma del informe por el auditor


PAPELES DE TRABAJO

Los papeles de trabajo son los archivos que guarda el auditor de los procedimientos aplicados, las pruebas realizadas, la información obtenida y las conclusiones pertinentes a las que se llegaron en la auditoria. El auditor emplea papeles de trabajo para facilitar Su examen y proporcionar un registro de la auditoría realizada. No existe una forma standard para los papeles de trabajo. No deberá ser inflexible la forma y contenido de los papeles de trabajo. Más bien los papeles de trabajo se diseñaran para satisfacer las preferencias del auditor relativas a conceptos tales como planeación, índices y formas de la cedula.
- BASE PARA LA PLANIFICACION DE LA AUDITORIA: Los papeles de trabajo incluyen información sobre planificación diversa como puede ser información descriptiva sobre la estructura de control interno, un presupuesto de tiempo para cada una de las áreas de la a-auditoria, un programa de auditoria y los resultados de la auditoria del año anterior.
- REGISTRO DE LAS EVIDENCIAS ACUMULADAS Y RESULTADOS DE PRUEBAS: Los papeles de trabajo son el principal medio de documentación en la realización de la auditoria. Si se presenta una necesidad el auditor debe ser capaz de demostrar a las dependencias regulatorias y a los tribunales que la auditoria estuvo bien planeada y adecuadamente supervisada, los datos fueron convenientes y oportunos y el informe de auditoría fue adecuado considerando sus resultados.
-       - DATOS PARA DETERMINAR EL TIPO ADECUADO DE INFORME DE AUDITORIA:  Los papeles de trabajo son una fuente importante de información que ayuda al auditor a decidir el informe adecuado de auditoria que va a emitir en determinadas circunstancias.
-          PROGRAMA DE AUDITORIA: Comúnmente se conserva el programa de auditoria en archivo separado a fin de mejorar la coordinación en todas las partes de la auditoria.
-           BALANZA DE COMPROBACION DE TRABAJO: Es la técnica que utiliza el auditor para analizar los montos de las cuentas en la auditoria que le permite a el auditor ahorrar tiempo. Cada cuenta analizada es respaldada por una cedula secundaria.
-           ASIENTOS DE AJUSTE Y RECLASIFICACION: Los asientos de reclasificación generalmente se hacen en los estados financieros para presentar la información de contabilidad en forma adecuada aun cuando los saldos del mayor estén correctos.
-           PROPIEDAD DE LOS PAPELES DE TRABAJO: Los papeles de trabajo son de la propiedad exclusiva del auditor. La única vez que otra persona, incluyendo al cliente tiene derechos legales para examinar los papeles de trabajo es cuando los requiere un tribunal como evidencia legal. Se conserva en los despachos como fuente de consulta.

SOFTWARE PARA REALIZAR AUDITORIA DE SISTEMAS
  1. ·  LCLint (Splint): Una herramienta  que comprueba posibles problemas en programas escritos en C. Se encarga de buscar muchos de los errores más habituales, pero además localiza posibles violaciones de información oculta, modificaciones inconsistentes de estados, usos inconsistentes de variables globales, errores en la gestión de la memoria, comparticiones peligrosas de datos o usos de alias inesperados, usos de memoria no definidos, de referencias al puntero nulo.
    ·        Flawfindel: Examina el código fuente buscando fallos de seguridad. Busca funciones con problemas conocidos, como desbordamientos de buffer, errores de formato, condiciones de posibles problemas de uso de metacaracteres  en la Shell y generadores de números, la aplicación nos dará un informe con todos los posibles errores.
    ·        SPIKE: Es una útil herramienta de análisis de protocolo y de reproducción. 







No hay comentarios:

Publicar un comentario