P3-Auditoria Flashcards
(27 cards)
Explique las razones principales para auditar sistemas y dar ejemplos de cada una
1-Perdida de datos
2-Desiciones incorrectas
3-Abusos computacionales
4-Errores de computación
5-Valor de recursos
6-Privacidad
7-Evolucion controlada
(con esto ya se considera bien)
(el numero corresponde a su ejemplo)
1-Borrado accidental de historias clínicas en un hospital
2-Error en algoritmo de trading que causo perdidas de 500M en Knight capital
3-Hackeo a plataforma de Bitcoin
4-Sobredosis de radiación por falla en Therac-25 (3 muertes)
5-Fuga de datos confidenciales a competidores
6-Robo de 6M de licencias de conducir en Arg
7-Apagon informático en la Justicia Nacional
Para cada uno de los siguientes interesados, presente un ejemplo de como un mal procesamiento de información realizado por un sistema informático, puede conducir a una toma de decisiones incorrectas
-Gerente de una empresa vinculada a la industria automotriz
-Funcionario de ARBA
-Consejo Directivo de la facultad
-Gerente automotriz: Sistema ERP con stock incorrecto-> sobreproducción de autos no demandados
-Funcionario de ARBA: Error de cálculos de impuestos-> multas injustas a contribuyentes
-Consejo directivo: Datos erróneos de matriculación->Recorte de presupuesto para carreras con alta demanda
¿Qué tipo de abusos computacionales conoce?¿Cuales son las consecuencias de estos abusos?
Hacking->robo de criptomonedas
Virus-> Ransomware(interrupcion operativa)
Acceso físico ilegal->Robo de servidores
Abuso de privilegios->Empleado copia BD de clientes
Explique al menos dos características que diferencien entre un abuso computacional y otro tipo de fraude comercial
Velocidad: Un abuso computacional(ej: un virus) se puede propagar en segundos, mientras un fraude comercial requiere planificación
Anonimato: Los abusos computacionales permiten ocultar la identidad mediante técnicas como proxies o VPN
Describa con sus palabras que entiende por auditoria de sistemas de informacion
Proceso para evaluar que si un sistema preserva activos, mantiene integridad de datos, alcanza objetivos organizacionales eficazmente y usa recursos eficientemente
Explique los cuatros objetivos de auditoria de sistemas de información
-Salvaguardar activos
-Garantizar integridad de datos
-Asegurar efectividad
-Optimizar eficiencia
¿Qué significa que la alta gerencia implemente un sistema de control interno?¿Como se lleva a cabo?
Es un conjunto de mecanismos preventivos y de monitoreo para que todo funcione correctamente y de manera segura.
-Separacion de obligaciones
-Delegacion clara de autoridad y responsabilidades
-Reclutamiento y entrenamiento de personal calificado
-Sistemas de autorizaciones
-Documentos y registros adecuados
-Control fisico y documentacion sobre los activos
-Chequeos independientes de performance
-Comparacion periodica de activos con registros contabilizados
Explique por que un control en un sistema de información es un sistema
Un control es un sistema porque implica componentes interrelacionados que trabajan para lograr un objetivo común
Explique las diferencias entre un control preventivo, control detectivo y control correctivo
-Preventivo (evita accidentes)
-Detectivo (identifica anomalías)
-Correctivo ( Mitiga daños)
¿Cuál es la tarea del auditor en cuanto a los controles?
Evaluar la efectividad de los controles mediante
-Pruebas de cumplimiento
-Análisis de evidencias
Explique desde el punto de vista de auditoria de sistemas de información el concepto de “factorizar en subsistemas” y que criterios se aplican para factorizar un sistema en subsistemas
factorizar un sistema en subsistemas significa dividir un sistema complejo en partes más pequeñas (subsistemas) que cumplen funciones específicas y que pueden analizarse, controlarse y evaluarse de forma independiente, se puede evaluar por funcionalidad, organizacional, tecnológico, de entrada/salida y de seguridad/control
Indique que otros criterios de factorización existen
-Riesgo?
¿De que manera se mide la confiabilidad de los controles?
Mediante mediciones de confiabilidad:
-Tasa de detección: % de accidentes identificados por controles
-Tiempo de respuesta: Velocidad para corregir fallas
Identifique cuatro tipos de riesgos. Explique la naturaleza de cada uno de ellos
Operacional: Fallo en servidores
Legal: Incumplimiento de GDPR
Reputacional: Filtraciones de datos
Financiero: Fraude en transacciones
Explique el proceso de auditoria
Proceso de auditoria
-Planificacion: Definir objetivos, alcance
-Ejecución: Recolección de evidencia
-Informe: Documentación de hallazgos
-Seguimiento: Verificación de acciones
Enuncie cinco tipos de procedimientos de auditoria que pueden ser usados para recolectar evidencia en una auditoria
-Entrevistas al personal clave
-Revisión documental de políticas y registros
-Observación directa de procesos
-Pruebas sustantivas de datos
-Muestreo estadístico
Enumere tres tipos de testeos que se pueden realizar durante una auditoria
-Pruebas de cumplimiento
-Pruebas sustantivas
-Pruebas de penetracion
¿Cómo se lleva a cabo la planificación de una auditoria? Cite diferencias entre interna y externa
Auditoria interna:
-Realizada por personal de al organización
-Enfoque en mejora continua
Auditoria externa
-Realizada por auditores independientes
-Enfoque en certificación
Describa el contenido de un informe de auditoria
-Objetivos y alcance
-Metodología aplicada
-Hallazgos y evidencias
-Conclusiones
-Recomendaciones
Describa los cuatro tipos de opinión que un auditor puede emitir
-Sin salvedades
-Con salvedades
-Negativa
-Abstención
Explique el significado del concepto “Gobernanza de TI”
Marco estratégico que asegura que las TI (tecnologías de la información, un conjunto de herramientas, sistemas, redes y procesos para almacenar, procesar, transmitir y automatizar):
-Generen valor empresarial
-Gestionen riesgos
-Optimicen recursos
Explique que es COBIT y cuales son sus elementos
Es un marco de gobierno de TI y esta compuesto por procesos, principios rectores, objetivos de control y modelos de madurez
Explique la diferencia entre Gobernanza y Administración de TI
Gobernanza:
-Define estrategias y políticas
-Responde a “que hacer?”
Administración:
-Implementa operaciones
-Responde a “como hacerlo”
¿Cuáles son los principios de COBIT?
1-Satisfacer necesidades de stakeholders
2-Cubrir la empresa integralmente
3-Aplicar marco único integrado
4-Enfoque holístico
5-Separar gobernanza de gestión