lunes, 23 de noviembre de 2015

Seguridad informatica: INFORMATICA2K

La pagina web INFORMATICA2K, permite realizar un analisis, por medio de unas preguntas, del estado actual de seguridad informatica de nuestra empresa,

Las pregunta que alli encontraras seran algunas como:
Seguridad General
 
Los ordenadores de su empresa, ¿tienen instalado antivirus?
 
No
n/s
El antivirus que tienen instalado (si es el caso), ¿está actualizado con las últimas definiciones?
 
No
n/s
¿Se realiza un mantenimiento informático periódico sobre los ordenadores de la empresa?
 
No
n/s
¿Se utilizan programas de descarga de archivos de usuario (música, películas, programas...)?
 
No
n/s






Sobre dicho servidor, ¿se realiza un mantenimiento informático periódico?
 
No
n/s
¿Dispone de baterías (SAI) para cada ordenador, para evitar apagones y sobretensiones?
 
No
n/s
¿Dispone de batería (SAI) para el servidor central, para evitar apagones y sobretensiones?
 
No
n/s







Comunicaciones
 
¿En su empresa se trabaja desde algún ordenador externo, por conexión vía Internet?
 
No
n/s
Si su empresa tiene conexión sin cables (WIFI), ¿utiliza las medidas de seguridad pertinentes para proteger dicha conexión?
 
No
n/s







Datos de la empresa
 
¿Los ordenadores de trabajo tienen datos de la empresa almacenados dentro de su disco duro?
 
No
n/s
¿Se realiza copia de seguridad de los datos de la empresa?
 
No
n/s
En caso de que se realice copia de seguridad, con qué frecuencia
 
diaria
semanal
otro
¿Dispone de alguna copia de seguridad (CD / DVD / ..otro) fuera de la empresa?
 
No
n/s
¿Se realiza un mantenimiento de las copias de seguridad de la empresa?
 
No
n/s







Ley Orgánica de Protección de Datos (LOPD)
 
¿Está su empresa adaptada a la Ley Orgánica de Protección de Datos (LOPD)?
 
No
n/s
¿El personal de su empresa ha sido informado de las características de la LOPD, para el manejo de datos?
 
No
n/s
¿Se realiza una revisión periódica de dicha adaptación?
 
No
n/s







Programas y Aplicaciones Informáticas
 
¿Los programas que se utilizan en su empresa, que almacenan datos, cumplen con las características de seguridad de su empresa (incluyendo la LOPD)?
 
No
n/s
¿Algún técnico es el encargado de instalar/desinstalar los programas y aplicaciones informáticas en su empresa?
 
No
n/s







Web
 
¿Dispone de una web corporativa (web de su empresa)?
 
No


Dicha web, ¿cumple con las características de seguridad de su empresa (incluyendo la LOPD)?
 
No
n/s
Dispone su web de comercio electrónico (ventas, pedidos, presupuestos..)
 
No


¿Cumple la web de su empresa con los estándares de accesibilidad?
 
No
n/s

 RECUERDA QUE TODA LA INFORMACION AQUI CONTENIDA ES PROPIEDAD INTELECTUAL DE LA PAGINA INFORMATICA2K, no debe ser copiada ni utilizada en terminos no apropiados


Una ves terminada la encuesta, podras tener un informe similar a este:

Informe de Seguridad sobre su empresa. 
Según los datos que nos ha facilitado, éste es el informe de seguridad realizado:
 
Seguridad General
 
Es importante que el antivirus siempre esté actualizado
Es muy recomendable que se haga un mantenimiento periódico sobre los ordenadores, ya que debido al uso pueden contener programas perjudiciales instalados por el usuario, configuraciones dañadas, o un uso inadecuado del espacio en disco
Comunicaciones
 
Datos de la empresa
 
Tener datos de la empresa distribuidos en los ordenadores es peligroso debido al descontrol que hay sobre dichos datos, además de que no se implementan en ningún tipo de copia de seguridad
Es imprescindible disponer de alguna copia de los datos de la empresa en una ubicación diferente, para prevenir cualquier tipo de eventualidad en la empresa y poder recuperar los datos si ello pasara.
Las copias de seguridad se realizan sobre soportes que pueden fallar en algún momento, y por programas que se pueden bloquear o realizar acciones no deseadas. Es imprescindible controlar esto

Ley Orgánica de Protección de Datos (LOPD)
 
El personal de la empresa debe estar informado y formado acerca de La Ley Orgánica de Protección de Datos, ya que es quien tratará, gestionará o administrará los datos diariamente
Se debe realizar un mantenimiento semestral-anual de la implantación de la LOPD en su empresa, y una modificación de los documentos informativos de dichas normativas si acontecen cambios en cualquier de los departamentos que abarca.

Programas y Aplicaciones Informáticas
 
Web
 
Recuerde que hoy en día una Web es la forma más económica, eficaz y productiva de promocionar su empresa (colaboramos con el estudio de diseño VEO ART para el desarrollo profesional de web para empresa



Para poder acceder a los formularios puedes acceder a:

viernes, 2 de octubre de 2015

COBIT

 Acercamiento al COBIT

COBIT (Control Objectives for Information and related Technology) fue creado por ISACA en 1996. 

Es un documento que ha servido como marco de referencia para las buenas prácticas de control, seguridad y gobierno de las tecnologías de la información. Es generalmente aceptado por auditores, administradores y usuarios de sistemas de información. Busca el control, la efectividad y eficiencia de las operaciones, especialmente enfocado hacia la tecnología de la información.

Como anteriormente se menciono, el cobit abarca todos los sistemas jerárquicos de la información, siendo descentralizado y de responsabilidad de cada persona perteneciente a la entidad. 

 Sus principios básicos son:
- Satisfacer las necesidades de las partes interesadas: busca generar valor a la empresa mediante el uso optimo de los recursos que se poseen. 
*Cascada de metas: Metodo usado en este prinicipio, el cual permite la coordinación entre los objetivos planteados dentro de los departamentos corporativos, destacando la intervención de los sistemas de información, la TI, las necesidades de la empresa y sus determinadas soluciones. 
- Cubrir la compañía de forma integral: distinguiendo el papel del gobierno de TI, se busca la reducción del riesgo, el alcance de los beneficios y la optimización de los recursos escasos.
- Aplicar un solo marco integrado: Es la disposición y adopción de la normatividad que abarque de manera homogénea toda la entidad. 
- Habilitar un enfoque holístico: dispone que los catalizadores para el cumplimiento óptimo de los objetivos mediante la utilización de la información, principios y políticas corporativas, esquemas organizacionales, etc. 
- Separar el gobierno de la administración: busca orientar, evaluar y supervisar los procedimientos y operaciones. 



El cobit maneja un esquema en forma de cascada, partiendo de dominios, procesos y por ultimo tareas.
Los dominios son cuatro: 
1. alinear planificar
2. construir, adquirir
3. entregar el servicio
4. supervisar y evaluar el proceso





jueves, 17 de septiembre de 2015

Todo sobre el COSO

Todo sobre el COSO

El “Committee Of Sponsoring Organizations” o COSO fue publicado inicialmente en 1992 como una herramienta y/o marco de orientación que le permita a las empresas generar un mejor sistema de gestión y control corporativo.
El enfoque del COSO permite la formulación de un sistema de control interno, el cual es formulado por administración de la entidad. El control interno es definido como “como un proceso integrado a los procesos, efectuado por el consejo de la administración, la dirección y el resto del personal de una entidad, diseñado con el objeto de proporcionar una garantía razonable para el logro de objetivos.”
Ahora bien, hay que resaltar que el control interno pretende, dentro de las compañías, brindar una seguridad razonable acerca de la efectividad y eficiencia de las operaciones allí realizadas, la confiabilidad de la información financiera, el cumplimiento de las leyes aplicables a las actividades, asi como salvaguardar los recursos de la entidad.





Lo anterior se busca desde los cinco componentes que componen el COSO, lo cuales son:
·         Ambiente de control: Comportamiento de una organización. Base moral sobre la cual se ejecutan las actividades y conductas de la compañía.
·         Evaluación de riesgos: Proceso mediante el cual se identifican y valoran los riesgos asociados al cumplimiento de los objetivos planteados por la administración.
·         Actividades de control: Procedimientos acogidos por la administración con el fin de mitigar los riesgos identificados y asegurar que se cumplan las directrices señaladas por el alto mando.
·         Información y comunicación: Sistemas que facilitan el intercambio de información o datos dentro del personal de la compañía.
·         Monitoreo: Evaluación de las actividades realizadas para mitigar el riesgo. Expresa sí, a través del tiempo, las acciones realizadas son adecuadas o no, y genera una retroalimentación.

Estos elementos se relacionan con el fin de que la compañía cumpla sus objetivos, siendo algunos de estos: alcanzar niveles de rentabilidad y rendimiento, obtención de información contable fiable, cumplir con las normas legales y prevenir la perdida de recursos. 

LIMITACIONES:
Algunos eventos pueden propender a que el control interno tenga deficiencias o no funcione de una forma adecuada.
Estas pueden ser debido a fallas humanas, a un indebido juicio profesional en la toma de decisiones, que puedan eludirse los controles por complicidad de dos o más personas y que la dirección puede hacer caso omiso a las decisiones relacionadas con la gestión de riesgos corporativos.

Para tener en cuenta:

El 29 de septiembre de 2004 se emitió el COSO II o ERM (Enterprice Risk Management) se enfoca en una metodología capaz de abordar la gestión de riesgos en las empresas con un enfoque integrado y que suponga una verdadera oportunidad de creación de valor para sus stakeholders.
Complementando el COSO I, ERM incluye 3 nuevos componentes que se integran al proceso de control interno, como lo son
·         Establecimiento de objetivos: alineados con la estrategia de la compañía, se deben identificar los objetivos a cumplir por parte de la compañía.
·         Identificación de acontecimientos: establecer los elementos internos, externos y los procesos que pueden impedir el cumplimiento de los objetivos
·         Respuesta al riesgo: son las actividades relacionadas directamente frente al riesgo identificado, las cuales pueden ser: evitar, reducir, compartir o aceptar.


Fuentes de la informacion: