🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónControles de acceso que miran los auditores
5 tareas · 36 min · Principiante
En una auditoría financiera el auditor de TI no prueba todos los sistemas de la empresa: prueba los que alimentan los estados financieros, y dentro de ellos, los controles de acceso que protegen esos datos. Plásticos Ceiba S.A. te entrega su inventario de aplicaciones y su matriz de controles. Tu trabajo es leerlos como los lee un auditor: qué está en alcance, qué tipo de control es cada uno y dónde la matriz tiene un hueco. Todo es lectura de documentos ficticios; no se prueba ningún sistema.
Objetivo de la sala
En una auditoría financiera el auditor de TI no prueba todos los sistemas de la empresa: prueba los que alimentan los estados financieros, y dentro de ellos, los controles de acceso que protegen esos datos. Plásticos Ceiba S.A. te entrega su inventario de aplicaciones y su matriz de controles. Tu trabajo es leerlos como los lee un auditor: qué está en alcance, qué tipo de control es cada uno y dónde la matriz tiene un hueco. Todo es lectura de documentos ficticios; no se prueba ningún sistema.Los controles generales de TI son los que protegen el entorno donde corren las aplicaciones: quién entra (acceso), qué cambia (cambios) y cómo se opera (operaciones). Para una auditoría financiera interesan sobre todo cuando protegen aplicaciones en alcance: las que registran, procesan o reportan transacciones que terminan en los estados financieros. Una aplicación sin ese efecto puede tener controles excelentes, pero el auditor no los prueba para esta opinión.
Esto no es un descuido: probar de más cuesta horas de la empresa y del auditor sin cambiar la conclusión. Marcos de otro tipo (PCI, HIPAA, ISO) definen su alcance con otro criterio, por ejemplo los sistemas que tocan datos de tarjeta o de salud, pero la lógica es la misma: primero se fija el alcance y luego se prueba.
Responde para continuar
En una auditoría financiera, ¿qué hace que una aplicación entre en el alcance de las pruebas de acceso?
Ver pista de ayuda
Abre `glosario.txt` y mira cómo define «en alcance» esta auditoría.
La matriz de controles es lo que la empresa dice que hace. El auditor la cruza con el inventario: por cada aplicación en alcance busca el control que revisa periódicamente quién tiene acceso y con qué rol. Una aplicación en alcance sin ese control es un hueco de diseño: nadie compara los accesos con lo que deberían ser.
Cruza sistemas.txt (qué está en alcance) con matriz-de-controles.txt (qué revisión de usuarios y roles existe).
Responde para continuar
¿Qué aplicación en alcance no tiene ningún control de revisión de usuarios y roles?
Ver pista de ayuda
Haz la lista de las aplicaciones en alcance y táchalas contra las filas de revisión de usuarios y roles de la matriz.
Un control preventivo impide el error; uno detectivo lo encuentra después. Un control automático lo ejecuta el sistema; uno manual lo ejecuta una persona. Importa porque cambia la prueba: de un control automático bien configurado se prueba la configuración una vez; de uno manual se piden las huellas de cada ejecución (listas firmadas, tickets, correos), y de ahí salen las muestras.
Las revisiones periódicas son casi siempre detectivas y manuales: dependen de que alguien las haga y las firme, y por eso son donde más fallan las auditorías.
Responde para continuar
¿Cuántos controles de la matriz son a la vez detectivos y manuales?
Ver pista de ayuda
Cuenta solo las filas que cumplen las dos columnas, tipo y ejecución.
Quien administra la base de datos de un sistema financiero puede cambiar un saldo sin pasar por la aplicación ni por sus aprobaciones. Por eso los auditores miran siempre los accesos privilegiados al sistema operativo, a la base de datos y a la propia aplicación: son el camino que se salta los demás controles.
En la matriz hay un solo control cuyo objetivo es ese acceso a la base del ERP.
Responde para continuar
¿Qué control de la matriz vigila el acceso privilegiado a la base de datos del ERP?
Ver pista de ayuda
Busca la mención a la base de datos en la columna de objetivo.
La matriz de una empresa suele incluir controles que no sirven a la auditoría financiera: la empresa los mantiene por otras razones. El auditor los reconoce rápido porque su sistema no está en alcance, y los deja fuera de la muestra. Detectarlos es parte de ahorrar trabajo a todos.
Cruza de nuevo el inventario con la matriz, ahora buscando el control que pertenece a una aplicación fuera de alcance.
Responde para continuar
¿Qué control de la matriz protege una aplicación que no está en alcance?
Ver pista de ayuda
Fíjate en las aplicaciones marcadas con «no» en `sistemas.txt` y busca su fila en la matriz.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.