Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Controles de acceso del auditor de TI

5 tareas · 40 min · Principiante

Los controles de acceso son los primeros que se prueban en una auditoría de TI porque sobre ellos se apoyan todos los demás: si cualquiera puede entrar y hacer lo que quiera, ningún otro control vale. Aquí pruebas los tres que siempre aparecen —bajas, separación de funciones y revisión periódica de accesos— sobre las exportaciones de Cartera Alba que tomaste en la Cooperativa Alba Verde. En cada uno cruzas dos fuentes que no dependen entre sí: lo que dice el sistema y lo que dice quien manda sobre las personas.

0 de 5 · 0%

Objetivo de la sala

Los controles de acceso son los primeros que se prueban en una auditoría de TI porque sobre ellos se apoyan todos los demás: si cualquiera puede entrar y hacer lo que quiera, ningún otro control vale. Aquí pruebas los tres que siempre aparecen —bajas, separación de funciones y revisión periódica de accesos— sobre las exportaciones de Cartera Alba que tomaste en la Cooperativa Alba Verde. En cada uno cruzas dos fuentes que no dependen entre sí: lo que dice el sistema y lo que dice quien manda sobre las personas.

Una auditoría de accesos revisa cuatro momentos de la vida de una cuenta: el alta (quién la autorizó y con qué permisos), los cambios de perfil, la baja (cuándo dejó de existir) y la revisión periódica (que alguien con criterio comprobó que los accesos siguen siendo los que deben). El estándar ISO/IEC 27001:2022 los reparte entre sus controles de gestión de acceso, de derechos de acceso y de uso de privilegios (5.15, 5.18 y 8.2 del Anexo A).

Cada uno se prueba con el cruce de dos fuentes. Para las bajas, no se pregunta a TI cuántas procesó: se toma la lista de bajas que tiene Recursos Humanos para el periodo y se compara con las cuentas activas del sistema. La lista de RR. HH. es la población y el sistema es la verificación; ninguna depende de quien se audita.

Preguntar si existe un procedimiento escrito prueba el diseño sobre el papel, no la operación.

Responde para continuar

Quieres probar que las bajas se procesan a tiempo. ¿Qué haces?

Ver pista de ayuda

La población sale de RR. HH. y la verificación del sistema; ninguna depende de TI.

En Alba Verde hay cuatro bajas de personal en el semestre y tres de esas cuentas siguen activas en Cartera Alba. Las tres son un hallazgo, pero no pesan lo mismo: una cuenta que no se ha usado desde la baja es un riesgo latente; una que se usó después de la baja es un riesgo materializado, con alguien accediendo sin autorización o con un compañero usando credenciales ajenas.

Esa diferencia decide la urgencia: lo primero se informa en el cierre de la auditoría y lo segundo se comunica ya.

Responde para continuar

Cruza las bajas con las cuentas activas y escribe el usuario cuyo último acceso es posterior a su fecha de baja.

Ver pista de ayuda

Ejecuta `SELECT * FROM bajas_rrhh` y después `SELECT * FROM usuarios_sistema`; compara las dos fechas de cada persona dada de baja.

La separación de funciones (SoD, segregation of duties) evita que una misma persona reúna dos tareas cuya combinación permitiría un error o un fraude sin que nadie más lo vea: quien registra un crédito no lo aprueba, quien fija la tasa no desembolsa. El control 5.3 del Anexo A de ISO/IEC 27001:2022 la recoge como tal.

Se prueba con dos papeles: la matriz de incompatibilidades que la organización aprobó (el criterio) y la asignación real de perfiles que exporta el sistema (la condición). El cruce es mecánico, y es un caso donde no hace falta muestra: se revisan todos los usuarios, porque la exportación es la población.

Responde para continuar

Cruza la asignación de perfiles con la matriz de incompatibilidades y escribe el usuario que reúne dos perfiles incompatibles.

Ver pista de ayuda

Ejecuta `SELECT * FROM asignacion_de_perfiles` y `SELECT * FROM perfiles_incompatibles`, y busca a quién le caen los dos perfiles de una misma fila de la matriz.

La revisión periódica de accesos es el control que atrapa lo que se escapó en el alta y la baja: alguien con criterio sobre las funciones de cada persona comprueba, cuenta por cuenta, que sus permisos siguen siendo los que necesita. Para que valga, debe hacerla el dueño del proceso (quien sabe qué debe poder hacer cada uno), no quien administra los accesos, y debe dejar rastro: qué se quitó o se cambió como resultado.

En Alba Verde se hicieron dos revisiones este semestre. La primera la firma el administrador del sistema y no registró ningún cambio; la segunda la firmó el Jefe de Cartera y registró cuatro. Observa en la tabla quién firma cada una.

Responde para continuar

¿Qué debilidad tiene la revisión de accesos del primer trimestre?

Ver pista de ayuda

Mira `SELECT * FROM revision_accesos`: quién firma y cuántos cambios deja cada revisión.

Encontrar una cuenta usada después de la baja no es un hallazgo que se guarda para el informe final: puede haber un acceso no autorizado en curso, y cada semana que pasa es una semana más de exposición. Lo correcto es comunicarlo ya, por el canal acordado, al dueño del sistema y a seguridad de la información, con la evidencia que lo sostiene.

Lo que el auditor no hace es corregirlo él: no bloquea la cuenta ni cambia permisos. Su independencia depende de no operar los controles que audita. Comunica, la organización corrige, y el hallazgo se documenta igual.

Responde para continuar

Detectas que la cuenta de una persona dada de baja se usó después de su salida. ¿Qué haces?

Ver pista de ayuda

Comunicar sin demora; corregir lo hace la organización, no el auditor.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad