Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Controles de acceso que miran los auditores

5 tareas · 36 min · Principiante

En una auditoría financiera el auditor de TI no prueba todos los sistemas de la empresa: prueba los que alimentan los estados financieros, y dentro de ellos, los controles de acceso que protegen esos datos. Plásticos Ceiba S.A. te entrega su inventario de aplicaciones y su matriz de controles. Tu trabajo es leerlos como los lee un auditor: qué está en alcance, qué tipo de control es cada uno y dónde la matriz tiene un hueco. Todo es lectura de documentos ficticios; no se prueba ningún sistema.

0 de 5 · 0%

Objetivo de la sala

En una auditoría financiera el auditor de TI no prueba todos los sistemas de la empresa: prueba los que alimentan los estados financieros, y dentro de ellos, los controles de acceso que protegen esos datos. Plásticos Ceiba S.A. te entrega su inventario de aplicaciones y su matriz de controles. Tu trabajo es leerlos como los lee un auditor: qué está en alcance, qué tipo de control es cada uno y dónde la matriz tiene un hueco. Todo es lectura de documentos ficticios; no se prueba ningún sistema.

Los controles generales de TI son los que protegen el entorno donde corren las aplicaciones: quién entra (acceso), qué cambia (cambios) y cómo se opera (operaciones). Para una auditoría financiera interesan sobre todo cuando protegen aplicaciones en alcance: las que registran, procesan o reportan transacciones que terminan en los estados financieros. Una aplicación sin ese efecto puede tener controles excelentes, pero el auditor no los prueba para esta opinión.

Esto no es un descuido: probar de más cuesta horas de la empresa y del auditor sin cambiar la conclusión. Marcos de otro tipo (PCI, HIPAA, ISO) definen su alcance con otro criterio, por ejemplo los sistemas que tocan datos de tarjeta o de salud, pero la lógica es la misma: primero se fija el alcance y luego se prueba.

Responde para continuar

En una auditoría financiera, ¿qué hace que una aplicación entre en el alcance de las pruebas de acceso?

Ver pista de ayuda

Abre `glosario.txt` y mira cómo define «en alcance» esta auditoría.

La matriz de controles es lo que la empresa dice que hace. El auditor la cruza con el inventario: por cada aplicación en alcance busca el control que revisa periódicamente quién tiene acceso y con qué rol. Una aplicación en alcance sin ese control es un hueco de diseño: nadie compara los accesos con lo que deberían ser.

Cruza sistemas.txt (qué está en alcance) con matriz-de-controles.txt (qué revisión de usuarios y roles existe).

Responde para continuar

¿Qué aplicación en alcance no tiene ningún control de revisión de usuarios y roles?

Ver pista de ayuda

Haz la lista de las aplicaciones en alcance y táchalas contra las filas de revisión de usuarios y roles de la matriz.

Un control preventivo impide el error; uno detectivo lo encuentra después. Un control automático lo ejecuta el sistema; uno manual lo ejecuta una persona. Importa porque cambia la prueba: de un control automático bien configurado se prueba la configuración una vez; de uno manual se piden las huellas de cada ejecución (listas firmadas, tickets, correos), y de ahí salen las muestras.

Las revisiones periódicas son casi siempre detectivas y manuales: dependen de que alguien las haga y las firme, y por eso son donde más fallan las auditorías.

Responde para continuar

¿Cuántos controles de la matriz son a la vez detectivos y manuales?

Ver pista de ayuda

Cuenta solo las filas que cumplen las dos columnas, tipo y ejecución.

Quien administra la base de datos de un sistema financiero puede cambiar un saldo sin pasar por la aplicación ni por sus aprobaciones. Por eso los auditores miran siempre los accesos privilegiados al sistema operativo, a la base de datos y a la propia aplicación: son el camino que se salta los demás controles.

En la matriz hay un solo control cuyo objetivo es ese acceso a la base del ERP.

Responde para continuar

¿Qué control de la matriz vigila el acceso privilegiado a la base de datos del ERP?

Ver pista de ayuda

Busca la mención a la base de datos en la columna de objetivo.

La matriz de una empresa suele incluir controles que no sirven a la auditoría financiera: la empresa los mantiene por otras razones. El auditor los reconoce rápido porque su sistema no está en alcance, y los deja fuera de la muestra. Detectarlos es parte de ahorrar trabajo a todos.

Cruza de nuevo el inventario con la matriz, ahora buscando el control que pertenece a una aplicación fuera de alcance.

Responde para continuar

¿Qué control de la matriz protege una aplicación que no está en alcance?

Ver pista de ayuda

Fíjate en las aplicaciones marcadas con «no» en `sistemas.txt` y busca su fila en la matriz.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad