Ii. Fallas Y Vulnerabilidades Detectadas en Una Auditoria de Seguridad
Ii. Fallas Y Vulnerabilidades Detectadas en Una Auditoria de Seguridad
Ii. Fallas Y Vulnerabilidades Detectadas en Una Auditoria de Seguridad
INTRODUCCION
POR EJEMPLO:
- Confidencialidad
- Integridad
- Disponibilidad
- Rastreabilidad
1
1
Tecnología Asertiva, S. de R.L. de C.V., México.
Ø Gente
Ø Procesos
Ø Herramientas
ENTONCES …
“FINANCIEROS Y RENTABILIDAD”:
Como consecuencia:
Una vez conocidas las fallas, vulnerabilidades y ataques a las que está
expuesto un sistema de seguridad, es necesario conocer los recursos
disponibles para protegerlo. Mientras algunas técnicas son evidentes
(seguridad física por ejemplo) otras pautas no lo son tanto e incluso
algunas pueden ocasionar una sensación de falsa seguridad.
2
http://es.scribd.com/doc/18266497/METODOLOGIA-DE-LA-AUDITORIA#fullscreen
Hay que procurar revisar lo que está dispuesto para ser auditado una y
otra vez, utilizando check list (listas de chequeos) o de comparación,
asimismo toda la literatura referente a lo revisado, sean manuales,
instrucciones, memos y otros que permitan ilustrar a los examinantes y a
su vez a los directores o ejecutivos con la opinión profesional,
proporcionado cursos de acción para la toma final de decisiones.
Tiene claro lo que necesita saber y por qué. Sus cuestionarios son
vitales para el trabajo de análisis, cruzamiento y síntesis posterior, lo
cual no quiere decir que haya de someter al auditado a unas preguntas
estereotipadas que no conducen a nada. Muy por el contrario, el auditor
conversará y hará preguntas "normales", que en realidad servirán para
la confección sistemática de sus cuestionarios, de sus Check lists.
Hay opiniones que descalifican el uso de las Check lists, ya que
consideran que leer una pila de preguntas recitadas de memoria o leídas
en voz alta descalifica al auditor. Pero esto no es usar Check lists, es
una evidente falta de profesionalismo. El profesionalismo pasa por un
procesamiento interno de información a fin de obtener respuestas
coherentes que permitan una correcta descripción de puntos débiles y
fuertes. El profesionalismo pasa por poseer preguntas muy estudiadas
que han de formularse flexiblemente.
El conjunto de estas preguntas recibe el nombre de Check list. Salvo
excepciones, éstas deben ser contestadas oralmente, ya que superan
en riqueza y generalización a cualquier otra forma.
Según la claridad de las preguntas y la disposición del auditor, el
auditado responderá desde posiciones muy distintas y con disposición
muy variable. El auditado, integrante de la organización, percibe con
cierta facilidad el perfil técnico y los conocimientos del auditor,
precisamente a través de las preguntas que éste le formula. Esta
percepción configura el principio de autoridad y prestigio que el auditor
debe poseer.
Por ello, aun siendo importante tener elaboradas listas de preguntas
muy sistematizadas, coherentes y clasificadas por materias, todavía lo
es más el modo y el orden de su formulación.
Las empresas externas que realizan Auditorías en Seguridad guardan
sus listas de chequeo, pero de poco sirven si el auditor no las utiliza
adecuada y oportunamente. No debe olvidarse que la función auditora
se ejerce sobre bases de autoridad, prestigio y ética.
El auditor deberá aplicarlas de modo que el auditado responda clara y
escuetamente. Se deberá interrumpir lo menos posible a éste, y
solamente en los casos en que las respuestas se aparten
sustancialmente de la pregunta. En algunas ocasiones, se hará
necesario invitar a aquél a que exponga con mayor amplitud un tema
concreto, y en cualquier caso, se deberá evitar absolutamente la presión
sobre el mismo.
Algunas de las preguntas de las Check lists utilizadas para cada sector,
deben ser repetidas. En efecto, bajo apariencia distinta, el auditor
formulará preguntas equivalentes a las mismas o a distintas personas,
en las mismas fechas, o en fechas diferentes (denominadas preguntas
control). De este modo, se podrán descubrir con mayor facilidad los
puntos contradictorios; el auditor deberá analizar los matices de las
respuestas y reelaborar preguntas complementarias cuando hayan
existido contradicciones, hasta conseguir la homogeneidad. El
entrevistado no debe percibir un excesivo formalismo en las preguntas.
El auditor, por su parte, tomará las notas imprescindibles en presencia
del auditado, y nunca escribirá cruces ni marcará cuestionarios en su
presencia.-