NICARAGUA VIRTUALMENTE INEXISTENTE EN EL COMERCIO ELECTRONICO.
Una lista a nivel internacional clasifica a los países en seguros, poco o nada seguros en el comercio electrónico, pero Nicaragua no aparece por ningún lado, ya que la venta de productos a través de Internet es incipiente en esta nación.
Nicaragua ni siquiera posee una legislación para regular el comercio electrónico, y los pocos que se han arriesgado en esta aventura, han encontrado tantos pegones que en muchos casos se les ha obligado a desistir de continuar con la idea.
Otro de los problemas que se enfrenta con el comercio electronico es el precio de los envíos, que resultan más caros que las mismas tarjetas que está ofreciendo, sin embargo, logró un precio más favorable con Correos de Nicaragua, pero tiene la desventaja de que no le garantizan que el paquete llegará a su destino.
Muchas personas tratan de aprovechar el Internet para vender los productos que producen en dichas empresa en Nicaragua, debido a la inquietud de algunos clientes que adquirían el producto en el Aeropuerto Internacional y querían comprar posteriormente.
Pero dijo que los problemas que encontró para realizar el comercio por Internet, lo desanimó en muchas ocasiones y pensó que era algo imposible de realizar en el país.
Luego de que la empresa de tarjetas de crédito local le dijo que no podía brindarle el servicio del sistema de pago, decidió montar un sitio web en Estados Unidos, donde ofrecen el producto como si estuvieran en Nicaragua.
Discuten la ley del comercio electrónico en nicaragua
Varios funcionarios públicos y privados han respondido al llamado que ha hecho el Consejo Nicaragüense de Ciencia y Tecnología (Conicyt) a que participen este 10 de septiembre en la segunda mesa de consultas para analizar el anteproyecto de Ley Comercio Electrónico.
“Comercio Electrónico” o “e-commerce”, consiste en la compra y venta de productos o de servicios a través de medios electrónicos, tales como el Internet y otras redes de computadoras.
Desde mediados de los años 90 comenzó, pero más a inicio del presente siglo, el e-commerce empezó a usarse masivamente.
Uno de los primeros en responder a la solicitud hecha por la secretaria ejecutiva del Conicyt, fue el consultor de Tecnologías de Información y Comunicación (TIC) Ivés Chaix, quien hace más de 5 años elaboró el proyecto de Gobierno Electrónico para Nicaragua.
Ivés Chaix dice que para una discusión de esta magnitud en Nicaragua, primero él preguntaría qué leyes de otros países se han consultado para que tengamos una base común inicial.
En la invitación el Conicyt asegura que la realización de estas mesas de consulta tiene como objetivo principal enriquecer el anteproyecto de Ley en conjunto con los diferentes sectores involucrados, tales como el académico, gubernamental, empresarial y la sociedad civil.
Hay muchas razones, que a juicio de Chaix debe considerarse, tales como analizar qué otras leyes deben haber sido emitidas e implementadas que anteceden el comercio electrónico. “Por ejemplo, la validez de los documentos electrónicos, la firma digital, la tecnología de las comunicaciones relacionadas con el envío de mensajes electrónicos, la conservación de los documentos y mensajes y el reconocimiento de los mensajes”.
Sin embargo, esta ley debería de ir más allá de la simple regulación. “El e-commerce tiene mucho que ver con los mecanismos aduaneros y las leyes, reglamentos y disposiciones administrativas de la Dirección General de Aduana (DGA) para asegurar que haya compatibilidad entre los instrumentos legales”, dice Ivés.
Esta ley debería de cubrir asimismo el tema del pago electrónico que seguramente necesita una ley y debería cubrir la regulación de la publicidad en el Internet (Spam!) que actualmente se ha visto una expansión desmedida en el país.
A la solicitud de Oscar Amador, José Alfonso Mata de la división Telemática de la Policía Nacional y de otros funcionarios públicos del grupo de discusión del GOBeNIC, sobre dónde encontrar el borrador de la Ley, Sandra Barberana del Conicyt y Waldo Soto, respondieron que el documento se encuentra en la página web del Conicyt.
Este anteproyecto de Ley regulatorio posteriormente será presentado ante la Asamblea Nacional y se espera su pronta aprobación porque a como dijo Ivés Chaix, hay que actuar porque la cantidad de empresas nacionales utilizando el comercio electrónico “ya alcanzó la masa crítica”.
Impulsan marco legal para comercio electrónico en Nicaragua
Las empresas que realizan negocios en línea son "mínimas", según la Cámara de Comercio de Nicaragua. Según los privados, la razón es la falta de un marco legal que proteja al empresario y al consumidor.
La Cámara de Comercio de Nicaragua (Caconic) desconoce cuántas empresas comerciales en Nicaragua promueven sus productos a través de internet. Eso —según explicó el presidente de la junta directiva de la Caconic, Ernesto Porta Balladares— se debe a que son muy pocas las empresas dedicadas a ese negocio, y las transacciones que se realizan por esa vía son “mínimas”, informó La Prensa.
El motivo por el cual ese tipo de comercio no se ha desarrollado en el país —dijo Porta— es que se carece de un marco legal regulatorio que proteja al consumidor y al vendedor.
“Las transacciones que se hacen son marginales, no son grandes transacciones. El poco comercio que hay es gente ubicada físicamente en Nicaragua que compra a través de internet de lugares internacionales”, afirmó Porta.
Agregó que además se conoce de empresas que sirven como “puente” entre los nicaragüenses que viven en el exterior y los que viven en el país. “En vez de mandar una remesa, mandan un producto, porque compran en internet”.
Medio de pago y forma de entrega
El principal punto a tomar en cuenta en una legislación que aborde el comercio electrónico, dijo el presidente de Caconic, es sobre los medios de pago y las formas de entrega, “y se pueda proteger tanto al consumidor como al empresario para que no estén expuestos a abusos de gente inescrupulosa”.
“Hace falta la legislación que regle esto porque al no tener legislación la parte más débil es la forma de pago. Sin la legislación no se pueden regular las formas de pago, entonces las empresas que se dedican a eso son muy cautelosas”, añadió.
De haber ese marco regulatorio —enfatizó el representante de Caconic— el comercio en general se vería beneficiado, pues “sería una forma muy efectiva y eficiente en insertarnos en la globalización, en una economía regional”. Esto, según Porta, podría dinamizar al sector.
SOFTWARE IMPLEMENTADO EN EL COMERCIO ELECTRONICO
Algunos de los softwares implementados en el comercio electrónico son:
SAP Software negocios
Sencilla, flexible y de bajo costo SAP el soft ideal.
Un ejemplo de la evolución de los sistemas implementados en el comercio virtual aplicado en un supermercado, y que ofrece actualmente, teniendo en mente tanto las exigencias del comprador como las necesidades del vendedor.
1.- Se empezó con un simple formulario HTML.
No estaba mal para los comienzos. Un simple formulario es capaz de recoger
la orden y enviársela por correo electrónico al vendedor. Sin embargo, cuando
el número de productos a vender excede de tres o cuatro se hace imposible
presentarlos, junto con sus descripciones y los datos del comprador, en una
misma página.
2.- El siguiente paso fue el llamado carro de la compra.
La tienda puede presentar un número infinito de productos, cada uno de ellos
en su propia página, y el cliente únicamente tiene que ir señalando los que
desea comprar. El sistema es capaz de calcular no sólo los precios totales
sino también las tasas de envío, impuestos y cambio de moneda.
Pero ésta es tan sólo una de las funciones realizadas por el software de última
generación:
3.- La tercera generación nos presenta auténticos almacenes electrónicos con amplias funciones de administración y trato personalizado
para cada cliente.
Sin necesidad de conocimientos de programación y con tan solo su habitual
navegador el propietario es capaz de realizar todo tipo de tareas de actualización
de mercancía: añadir, borrar u ocultar temporalmente productos, cambiar
precios, establecer concursos, descuentos o promociones, recoger pedidos seguros,
trabajar fácilmente con cuentas e inventarios existentes, e incluso manipular
imágenes.
Desde el punto de vista del comprador
Poco le importa al comprador el funcionamiento interno de tu tienda. Todo
lo que desea (además de unos precios excelentes), es un diseño atractivo,
encontrar fácilmente lo que busca, un sistema que memorice por él los artículos
que le gustan según recorre la tienda, la posibilidad de poderlos eliminar
en cualquier momento si se arrepiente de su elección y, ante todo, la seguridad
de que el número de su tarjeta de crédito está al menos tan seguro como cuando
lo entrega en cualquier comercio de la calle.
Desde el punto vista del vendedor
Para el comerciante con escasos conocimientos de informática, la gran revolución
se ha dado cuando se ha conseguido que todo el proceso de mantenimiento, actualización
y almacenaje pueda realizarse a través de la sencilla interfaz de su navegador
habitual.
¿Pero como funciona?
El almacén virtual mantiene la información de los productos en una
base de datos que contiene campos tales como el nombre de cada artículo, un
número identificativo que hace más sencillas las tareas de mantenimiento,
descripción, precio, peso (para calcular los gastos de envío), fotografía,
tallas, colores.
El software memoriza los artículos que el cliente ha detallado. Una vez aquél está en disposición de formalizar la compra, el sistema calcula
el total a pagar, incluyendo los gastos de envío e impuestos, y también le
puede informar de a cuanto asciende el importe en su propia moneda. Ya que
nuestras tiendas se dirigen a público de todo el planeta, éstas son cuestiones
realmente importantes.
Transacciones
Llega el momento de la verdad cuando el cliente tiene que completar la transacción
de modo seguro y eficiente. Por supuesto, el cliente difícilmente enviará el número de su tarjeta de crédito si no dispones de un servidor seguro. Pero no hay problema, el software de última generación está diseñado para trabajar con servidores seguros.
Un buen sistema no almacena el número de la tarjeta en parte alguna, sino que lo envía de inmediato a la central para su autorización. Así, en cuestión de segundos la transacción está cerrada y el vendedor no tiene que preocuparse más que del envío de la mercancía o de la ejecución del servicio.
Algunos sistemas sencillos simplemente reciben el número de la tarjeta y validan
su numeración mediante un sencillo CGI que comprueba que la numeración introducida
está dentro de los parámetros utilizados por el emisor de la tarjeta (VISA,
American Express, etc.). Esto únicamente evita que el sistema sea engañado
con números inventados, y es imprescindible cuando vendemos software o información
que entregaremos al cliente, vía email, ftp o acceso a zonas restringidas
del web, en cuanto nos haya facilitado su número.
No confundir las compras de los clientes
¿Cómo lo evita el software cuando la tienda está llena de gente llenando sus
carritos de distintas mercancías todos a la vez?
1.- El uso de cookies es el método más eficiente,
sin embargo, algunas personas consideran su utilización una invasión de su intimidad
y las desactivan en su navegador, hecho que hay que tener en cuenta si no queremos
desperdiciar posibles ventas.
El sistema más fiable es la utilización de cookies (pequeño archivo de texto
que se guarda en el ordenador del comprador). Las cookies contienen un número
que se le asigna al cliente en cuanto entra a la tienda. Cada vez que el cliente
envía una orden solicitando que se agregue a su carrito algún artículo (o se
elimine, etc.) el sistema se introduce en su pc para leer el número de la cookie
y regresa al servidor, donde un archivo temporal espera esta información.
El software que podríamos denominar excelente utiliza las cookies para reconocer
a sus clientes en futuras visitas y poder servirles exactamente la información
que desean. Si en tu anterior visita compraste un par de libros de derecho ambiental.
no tendrá más que consultar la cookie y acto seguido acudir a su base de datos
de clientes para saberlo. En cuestión de segundos te saludará con las últimas
novedades sobre esta especialidad, o con libros que ya existían cuando les visitaste
por última vez pero que se te “olvidó” comprar. ¿Un buen ejemplo?
2.- La dirección
IP, generalmente temporal, que es asignada por el ISP cada vez que nos conectamos
a Internet, puede identificar a cada comprador.
3.- Un número generado aleatoriamente que
se asigna nada más entrar a la tienda, se añade al URL y aparece en la barra
de direcciones del navegador, aunque éste cambie de página (como un campo oculto
en un formulario).
Muy importante para el vendedor es el poder tener una base de datos de clientes
lo más completa posible, esto facilitará futuras ventas y, como decíamos, dará
un trato más personalizado a los antiguos clientes. El mejor software de este
tipo mantiene una base de datos de clientes que puede ser utilizada para enviar
información a través de correo electrónico sobre ventas y ofertas relacionadas
con los campos de interés del cliente.
CERTIFICADO SSL
El SSL (Secure Socket Layer) está creado para encriptar los intercambios de información entre dos máquinas. Esto se hace generalmente entre un ordenador de un cliente y un servidor.
Esto puede ser utilizado en su servidor dedicado para proteger la transmisión de datos confidenciales, como en el caso de un pago en linea por ejemplo. Su uso se distingue por la muestra de la URL en HTTPS.
Los certificados SSL de paginaempresa.com proporcionan una seguridad máxima (256 bits) compatible con la mayoría de navegadores y compatibles con IDN (caracteres multilíngues).
El uso de un certificado Ssl por un sitio de internet se diferencia en su barra de direcciones de internet (https en vez de http).
Ventajas del SSL:
• Confidencialidad de los datos transmitidos e intercambiados como el acceso a un extranet/Internet, a un servidor email.
• Integridad de los datos sensibles intercambiados
• Autenticación del servidor Internet que transmite los datos: asegurar que es el sitio web correcto que quiere consultar y no otro.
•
¿Por qué contratar un certificado SSL?
Con un certificado SSL, encripta los datos que pasan entre su sitio Web en Internet y su servidor.
Este encriptado garantiza la confidencialidad y la seguridad de la conexión ante sus usuarios que necesitan medios fáciles para asegurar que sus transacciones y datos personales están protegidos. Gracias al certificado SSL Standard, sus vistias pueden autentificar su sitio web.
Compatibilidad :
Con un certificado auténtico, los navegadores web de sus clientes certificarán su sitio web y lo considerarán digno de confianza. El cliente está en ese momento tranquilo.Certificado válido y compatible con más del 96% de los navegadores web en el mundo.
• Internet Explorer
• Mozilla Firefox
• Safari
• Opera
• AOL
• Netscape...
Los certificados SSL son compatibles con todos los dominios genéricos excepto los telefono.
Condiciones generales para poseer un certificado SSL:
• Su dominio tiene que estar registrado con paginaempresa.com.
• Su alojamiento debe estar contratado con paginaempresa.com.
• Su dominio debe tener un número de teléfono.
• Se deben que verificar que los datos del propietario en el WHOIS son correctos.
Documentos a proporcionar:
• Si el propietario del dominio es Particular:
- Una copia de su carné de identidad, NIF o Pasaporte
- Una prueba de domicilio o la inscripción en el censo de su ayuntamiento.
- Una copia de su factura de teléfono/contrato de internet donde aparezca su número de teléfono.
• Si el propietario del dominio es Asociación:
- Una copia del recibo de declaración de constitución
- Una copia de su factura de teléfono/contrato de internet donde aparezca su número de teléfono.
• Si el propietario del dominio es una Empresa:
- Un extracto del registro de comercio (CIF)
- Una copia de su factura de teléfono/contrato de internet donde aparezca su número de teléfono.
Precios:
Certificado SSL: C$ 99,90 al año por nombre de dominio completo.
Otras informaciones:
El nombre del sitio web a autenticar representa el nombre completo de dominio. Así de esta manera www.sudominio.com no es lo mismo que sudominio.com.
¿En nicaragua quien extiende los certificados SSL?
En Internet se encuentra una pagina titulada “Certificados SSL Nicaragua” que realiza las certificaciones para comercios electrónicos la cual brinda la siguiente información.
Ganar la confianza de los clientes en línea es esencial para el éxito de un sitio de comercio electrónico. Asegure su sitio web mediante un certificado de seguridad SSL de encriptación robusta, ofrecemos el cifrado más potente disponible en una variedad de opciones destinadas a satisfacer sus necesidades, cualesquiera que sean.
Tenemos la solución para usted. Si no está seguro de lo que usted necesita, esta página de Certificados SSL Nicaragua puede ayudarlo.
No hay mejor manera de mostrar confianza instalando un certificado SSL digital y mostrando un sello de seguridad SSL en su sitio
viernes, 25 de junio de 2010
Seguridad de Redes
Seguridad de redes
Introducción.
La seguridad no es solamente el implementar usuarios y contraseñas, es el implementar políticas que garanticen la seguridad tanto física como lógica de la información.
Dentro del entorno de la red se debe asegurar la privacidad de la información y de proteger las operaciones de daños no intencionados como deliberados.
Planificación De La Seguridad En Redes.
La planificación de la seguridad en el diseño de la red es de suma importancia pues de esto depende el buen desempeño de la red y nos evita trabajo posterior y pérdida de datos y posibles daños a la red.
Algunos puntos que debemos tomar en cuenta son:
• Accesos no autorizados.
• Daño intencionado y no intencionado.
• Uso indebido de información (robo de información).
El nivel de seguridad de nuestra red dependerá de su tamaño e importancia de la información.
Por ejemplo :
Un banco deberá de tener un nivel muy alto de seguridad por las transacciones que maneja, una red casera no tendrá la misma importancia, solo se orientará a los accesos de los familiares a ciertos puntos de las computadoras que la formen.
En ese momento se definen las políticas referentes a los usuarios y contraseñas, los métodos de acceso a los servidores y a los sistemas.
Se define la complejidad que debe reunir las contraseñas y su validación dentro de la red, el tiempo de trabajo de las estaciones de trabajo, áreas de acceso por cada usuario.
Permisos De Acceso:
La seguridad basada en autentificación de usuario es la más usada, nos permite administrar y asignar derechos a los usuarios de la red.
Permitiendo o denegando los accesos a los recursos a través de una base de datos en el servidor.
El trabajo del administrador deberá incluir la administración de usuarios.
Otra manera de administrar usuarios es mediante el uso de grupos de usuarios, el cual nos da la facilidad de aplicar las políticas de seguridad a grupos específicos los cuales heredaran estas a los miembros de dicho grupo.
Medidas Adicionales:
Se debe tomar en cuenta el uso de cortafuegos que permita administrar el acceso de usuarios de otras redes así como el monitorear las actividades de los usuarios de la red, permitiendo el tener una bitácora de sucesos de red.
Las bitácoras son de gran utilidad para aplicar auditorias a la red.
La revisión de los registros de eventos dentro de la red permite ver las actividades de los usuarios dentro de la red, esto permite al administrador darse cuenta de los accesos no autorizados por parte de los usuarios y tomar las medidas que faciliten incrementar la seguridad.
La auditoria permite monitorear algunas de las siguientes actividades o funciones:
• Intentos de acceso.
• Conexiones y desconexiones de los recursos designados.
• Terminación de la conexión.
• Desactivación de cuentas.
• Apertura y cierre de archivos.
• Modificaciones realizadas en los archivos.
• Creación o borrado de directorios.
• Modificación de directorios.
• Eventos y modificaciones del servidor.
• Modificaciones de las contraseñas.
• Modificaciones de los parámetros de entrada.
Estas medidas se podrán implementar más o menos fácil dependiendo de nuestro sistema operativo de red, ya que algunos sistemas operativos tienen la facilidad de administrar las auditorias que el administrador determine en forma sencilla.
Se puede implementar algoritmos de encriptación de datos para la información relevante. Hay algunos organismos que certifican este tipo de software y garantizan la confidencialidad de los datos a través de la red, en especial en Internet, donde la seguridad de nuestra información es delicada.
El funcionamiento de estos sistemas de encriptación funcionan de la siguiente manera:
1. El emisor aplica el algoritmo de encriptación a los datos, estos viajaran a través de la red de tal forma que si algún intruso quiera verla no le será posible. Al llegar al destino se aplicara un algoritmo inverso que permita traducir los datos a su forma original.
2. se pueden implementar medidas de identificación biométrica como:
lectores de huella digital.
escaneo de palma de mano.
Esta tecnología es más segura que la simple identificación de nombre de usuario y contraseña ya que el usuario no tendrá que recordar contraseñas que en algunos casos son complejas y difíciles de recordar además que a diferencia de las contraseñas la huella digital no se puede transferir a otros usuarios y no puede ser robada.
Para la implementación de esta tecnología se debe tomar en cuenta si el lector cuenta con encriptación de datos, si es capaz de detectar signos vitales que no permitan el engaño.
Prevención:
Se debe tener políticas de prevención contra estas amenazas que ponen en riesgo la integridad de la red.
Esto se puede evitando abrir correos sospechosos, entrar en paginas de Internet con contenidos pornográficos, de juegos y paginas sospechosas.
Instalar programas antivirus.
Algunos cuentan con detectores de spayware, robots, antispam, entre tras amenazas potenciales.
Conclusiones:
Como hemos visto la seguridad en las redes se ha convertido en un factor importante en el diseño e implementación de las redes.
El administrador de la red debe estar constantemente implementando medidas de seguridad en la red con el fin de tener una red confiable y estable.
Las redes inalámbricas están en constante crecimiento y esto representa un reto para los administradores que tendrán que desarrollar medidas eficaces para mantener seguras las redes.
Aun con las medidas de seguridad que se implanten, siempre habrá amenazas en contra de las redes.
Introducción.
La seguridad no es solamente el implementar usuarios y contraseñas, es el implementar políticas que garanticen la seguridad tanto física como lógica de la información.
Dentro del entorno de la red se debe asegurar la privacidad de la información y de proteger las operaciones de daños no intencionados como deliberados.
Planificación De La Seguridad En Redes.
La planificación de la seguridad en el diseño de la red es de suma importancia pues de esto depende el buen desempeño de la red y nos evita trabajo posterior y pérdida de datos y posibles daños a la red.
Algunos puntos que debemos tomar en cuenta son:
• Accesos no autorizados.
• Daño intencionado y no intencionado.
• Uso indebido de información (robo de información).
El nivel de seguridad de nuestra red dependerá de su tamaño e importancia de la información.
Por ejemplo :
Un banco deberá de tener un nivel muy alto de seguridad por las transacciones que maneja, una red casera no tendrá la misma importancia, solo se orientará a los accesos de los familiares a ciertos puntos de las computadoras que la formen.
En ese momento se definen las políticas referentes a los usuarios y contraseñas, los métodos de acceso a los servidores y a los sistemas.
Se define la complejidad que debe reunir las contraseñas y su validación dentro de la red, el tiempo de trabajo de las estaciones de trabajo, áreas de acceso por cada usuario.
Permisos De Acceso:
La seguridad basada en autentificación de usuario es la más usada, nos permite administrar y asignar derechos a los usuarios de la red.
Permitiendo o denegando los accesos a los recursos a través de una base de datos en el servidor.
El trabajo del administrador deberá incluir la administración de usuarios.
Otra manera de administrar usuarios es mediante el uso de grupos de usuarios, el cual nos da la facilidad de aplicar las políticas de seguridad a grupos específicos los cuales heredaran estas a los miembros de dicho grupo.
Medidas Adicionales:
Se debe tomar en cuenta el uso de cortafuegos que permita administrar el acceso de usuarios de otras redes así como el monitorear las actividades de los usuarios de la red, permitiendo el tener una bitácora de sucesos de red.
Las bitácoras son de gran utilidad para aplicar auditorias a la red.
La revisión de los registros de eventos dentro de la red permite ver las actividades de los usuarios dentro de la red, esto permite al administrador darse cuenta de los accesos no autorizados por parte de los usuarios y tomar las medidas que faciliten incrementar la seguridad.
La auditoria permite monitorear algunas de las siguientes actividades o funciones:
• Intentos de acceso.
• Conexiones y desconexiones de los recursos designados.
• Terminación de la conexión.
• Desactivación de cuentas.
• Apertura y cierre de archivos.
• Modificaciones realizadas en los archivos.
• Creación o borrado de directorios.
• Modificación de directorios.
• Eventos y modificaciones del servidor.
• Modificaciones de las contraseñas.
• Modificaciones de los parámetros de entrada.
Estas medidas se podrán implementar más o menos fácil dependiendo de nuestro sistema operativo de red, ya que algunos sistemas operativos tienen la facilidad de administrar las auditorias que el administrador determine en forma sencilla.
Se puede implementar algoritmos de encriptación de datos para la información relevante. Hay algunos organismos que certifican este tipo de software y garantizan la confidencialidad de los datos a través de la red, en especial en Internet, donde la seguridad de nuestra información es delicada.
El funcionamiento de estos sistemas de encriptación funcionan de la siguiente manera:
1. El emisor aplica el algoritmo de encriptación a los datos, estos viajaran a través de la red de tal forma que si algún intruso quiera verla no le será posible. Al llegar al destino se aplicara un algoritmo inverso que permita traducir los datos a su forma original.
2. se pueden implementar medidas de identificación biométrica como:
lectores de huella digital.
escaneo de palma de mano.
Esta tecnología es más segura que la simple identificación de nombre de usuario y contraseña ya que el usuario no tendrá que recordar contraseñas que en algunos casos son complejas y difíciles de recordar además que a diferencia de las contraseñas la huella digital no se puede transferir a otros usuarios y no puede ser robada.
Para la implementación de esta tecnología se debe tomar en cuenta si el lector cuenta con encriptación de datos, si es capaz de detectar signos vitales que no permitan el engaño.
Prevención:
Se debe tener políticas de prevención contra estas amenazas que ponen en riesgo la integridad de la red.
Esto se puede evitando abrir correos sospechosos, entrar en paginas de Internet con contenidos pornográficos, de juegos y paginas sospechosas.
Instalar programas antivirus.
Algunos cuentan con detectores de spayware, robots, antispam, entre tras amenazas potenciales.
Conclusiones:
Como hemos visto la seguridad en las redes se ha convertido en un factor importante en el diseño e implementación de las redes.
El administrador de la red debe estar constantemente implementando medidas de seguridad en la red con el fin de tener una red confiable y estable.
Las redes inalámbricas están en constante crecimiento y esto representa un reto para los administradores que tendrán que desarrollar medidas eficaces para mantener seguras las redes.
Aun con las medidas de seguridad que se implanten, siempre habrá amenazas en contra de las redes.
jueves, 24 de junio de 2010
auditoria informatica
Introducción
En el mundo donde vivimos y en donde ha evolucionado a pasos agigantados debe existir la necesidad de cada día mejorar nuestros recursos. Los auditores tiene la virtud de oír y revisar cuentas pero debe estar encaminado a un objetivo específico que es el de evaluar la eficiencia y eficacia con que se está operando para que, por medio del señalamiento de cursos alternativos de acción se tomen decisiones que permitan corregir los errores, en caso de que existan, o bien mejorar la forma de actuación.
El impacto e importancia que tienen las auditorias informáticas y la seguridad de redes es que permite restringir el acceso al computador, de tal modo que solo el personal autorizado pueda utilizarlo.
Esto permite reforzar la segregación de funciones y la confidencialidad de la información mediante controles para que los usuarios puedan accesar solo a los programas y datos para los que están autorizados.
Definición De Auditoría:
Se define como un proceso sistemático que consiste en obtener y evaluar objetivamente evidencias sobre las afirmaciones relativas a los actos y eventos de carácter económico, con el fin de determinar el grado de correspondencia entre esas afirmaciones y los criterios establecidos, para luego comunicar los resultados a las personas interesadas.
La auditoría se clasifica en Auditoría Financiera y Operativa.
La Auditoría Financiera:
Efectúa un examen sistemático de los estados financieros, los registros y las operaciones correspondientes, para determinar la observancia de los principios de contabilidad generalmente aceptados, de las políticas de la administración y de la planificación.
La Auditoría Operativa:
Cae dentro de la definición general de auditoría y se define:
"un examen sistemático de las actividades de una organización (ó de un segmento estipulado de las mismas) en relación con objetivos específicos, a fin de evaluar el comportamiento, señalar oportunidades de mejorar y generar recomendaciones para el mejoramiento o para potenciar el logro de objetivos".
Auditoría de Sistemas:
La Auditoría de Software es un término general que se refiere a la investigación y al proceso de entrevistas que determina cómo se adquiere, distribuye y usa el software en la organización.
Se encarga de llevar a cabo la evaluación de normas, controles, técnicas y procedimientos que se tienen establecidos en una empresa para lograr confiabilidad, oportunidad, seguridad y confidencialidad de la información que se procesa a través de los sistemas de información.
La auditoría de sistemas es una rama especializada de la auditoría que promueve y aplica conceptos de auditoría en el área de sistemas de información.
La auditoría de los sistemas de información se define como cualquier auditoría que abarca la revisión y evaluación de todos los aspectos de los sistemas automáticos de procesamiento de la información, incluidos los procedimientos no automáticos relacionados con ellos y las interfaces correspondientes.
Objetivos Generales de una Auditoría de Sistemas:
• Buscar una mejor relación costo-beneficio de los sistemas automáticos o computarizados diseñados e implantados por el PAD (departamento de procesamiento de datos )
• Incrementar la satisfacción de los usuarios de los sistemas computarizados
• Asegurar una mayor integridad, confidencialidad y confiabilidad de la información mediante la recomendación de seguridades y controles.
• Conocer la situación actual del área informática y las actividades y esfuerzos necesarios para lograr los objetivos propuestos.
• Seguridad de personal , datos hardware , software e instalaciones
• Apoyo de función informática a las metas y objetivos de la organización
• Seguridad, utilidad, confianza, privacidad y disponibilidad en el ambiente informático
• Minimizar existencias de riesgos en el uso de tecnologías de información
• Decisiones de inversión y gastos innecesarios
• Capacitación y educación sobre controles en los Sistemas de Información.
Objetivos Específicos De La Auditoria De Sistemas:
1. Participación en el desarrollo de nuevos sistemas:
Evaluación de controles
Cumplimiento de la metodología.
2. Evaluación de la seguridad en el área informática.
3. Evaluación de suficiencia en los planes de contingencia.
Respaldos, proveer qué va a pasar si se presentan fallas.
4. Opinión de la utilización de los recursos informáticos.
Resguardo y protección de activos.
5. Control de modificación a las aplicaciones existentes.
Fraudes
Control a las modificaciones de los programas.
6. Participación en la negociación de contratos con los proveedores.
7. Revisión de la utilización del sistema operativo y los programas
Utilitarios.
Control sobre la utilización de los sistemas operativos
Programas utilitarios.
8. Auditoría de la base de datos.
estructura sobre la cual se desarrollan las aplicaciones...
9. Auditoría de la red de teleprocesos.
10. Desarrollo de software de auditoría.
Es el objetivo final de una auditoría de sistemas bien implementada, desarrollar software capaz de estar ejerciendo un control continuo de las operaciones del área de procesamiento de datos ,además dar recomendaciones a la alta gerencia para mejorar un adecuado control interno en ambientes de tecnología informática con el fin de lograr mayor eficiencia operacional y administrativa.
La Auditoría De Sistemas Debe Abarcar Tres Grandes Áreas:
1. Auditoría de Infra Estructura Física y Lógica.
2. Auditoría de Aplicaciones y estaciones de trabajo.
3. Auditoría de Sistemas y su Administración.
Este tipo de auditorías generalmente son realizadas por un equipo de expertos en diferentes ramas de la informática, con el objetivo de poder revisar a fondo el área asignada y utilizar herramientas de software que permitan obtener un análisis en cada área, con lo cual podrán analizar y dictaminar el estatus de un departamento de informática.
Fines De La Auditoria De Sistemas:
Fundamentar la opinión del auditor interno (externo) sobre la confiabilidad de los sistemas de información.
Expresar la opinión sobre la eficiencia de las operaciones en el área de TI.
ASPECTOS DEL MEDIO AMBIENTE INFORMATICO QUE AFECTAN EL ENFOQUE DE LA AUDITORIA Y SUS PROCEDIMIENTOS.
Complejidad de los sistemas.
uso de lenguajes.
metodologías, son parte de las personas y su experiencia.
Centralización.
departamento de sistemas que coordina y centraliza todas las operaciones relaciones los usuarios son altamente dependientes del área de sistemas.
Controles del computador.
Controles manuales, hoy automatizados (procedimientos programados) .
Confiabilidad electrónica.
debilidades de las máquinas y tecnología.
Transmisión y registro de la información en medios magnéticos, óptico y otros.
almacenamiento en medios que deben acceder a través del computador mismo.
Centros externos de procesamiento de datos.
Dependencia externa.
RAZONES PARA LA EXISTENCIA DE LA FUNCION DE AUDITORIA DE SISTEMAS.
La Información Es Un Recurso Clave En La Empresa Para:
Planear el futuro, controlar el presente y evaluar el pasado.
Las operaciones de la empresa dependen cada vez más de la sistematización.
Los riesgos tienden a aumentar, debido a:
Pérdida de información
Pérdida de activos.
Pérdida de servicios/ventas.
La sistematización representa un costo significativo para
la empresa en cuanto a: hardware, software y personal.
Los problemas se identifican sólo al final.
El permanente avance tecnológico.
Requerimientos Del Auditor De Sistemas.
Entendimiento global e integral del negocio, de sus puntos claves, áreas críticas, entorno económico, social y político.
Entendimiento del efecto de los sistemas en la organización.
Entendimiento de los objetivos de la auditoría.
Conocimiento de los recursos de computación de la empresa.
Conocimiento de los proyectos de sistemas.
El ingeniero en sistemas (generalmente es un equipo de técnicos con un líder a cargo de la actividad) que tiene la responsabilidad de ejecutar la auditoría de sistemas, primero que nada debe concertar reuniones de trabajo con los responsables de las áreas administrativas, recursos humanos, seguridad industrial, con el objetivo de conocer cual es la visión que tiene la empresa u organización del valor de la información y rol que tiene el departamento de IT de forma global.
Al establecer estos puntos de vista, y tomar nota de los mismos, podrá empezar su labor de auditoría en el área, ya que generalmente las fortalezas o debilidades de un departamento de informática inician por el concepto global (visión, misión, metas, objetivos empresariales u organizacionales) que tiene una empresa del área a auditar.
Las personas que pueden realizar una auditoria de sistemas sopn personas capacitadas por diferentes empresas que brindan sus servicios Con el objetivo de reducir los errores.
Las herramientas que se utilizan en la auditoria de sistemas primeros son los sistemas de información de la empresa, la gestión integral y las normas y estándares propiamente informáticos que deben de estar sometidos a evaluaciones.
En consecuencia, las organizaciones informáticas forman parte de lo que se ha denominado la gestión de la empresa. Cabe aclarar que la Informática no gestiona propiamente la empresa, ayuda a la toma de decisiones, pero no decide por sí misma. Por ende debido a su importancia en el funcionamiento de una empresa, existe la Auditoría de sistemas ,con el único objetivo que constituya a la auditoría de sistemas el control de la función informática, el análisis de la eficiencia de los Sistemas Informáticos que comporta, la verificación del cumplimiento de la Normativa general de la empresa en este ámbito y la revisión de la eficaz gestión de los recursos materiales y humanos informáticos.
Riesgos Asociados Al Area De Ti:
Hardware
- Descuido o falta de protección: Condiciones inapropiadas, mal
manejo, no observancia de las normas.
- Destrucción.
Software:
-uso o acceso,
- copia,
- modificación,
- destrucción,
- hurto,
- errores u omisiones.
Archivos:
- Usos o acceso,
- copia, modificación, destrucción, hurto.
Organización:
- Inadecuada: no funcional, sin división de funciones.
- Falta de seguridad,
- Falta de políticas y planes.
Personal:
- Deshonesto, incompetente y descontento.
Usuarios:
- Enmascaramiento, falta de autorización, falta de conocimiento de su función.
Conducir la auditoría es una de las partes más críticas de un Programa de Administración de Software, porque la auditoría ayuda a la organización a tomar decisiones que optimicen sus activos de software.
Una de las razones por las que las organizaciones no maximizan su inversión en activos de software es que no hay información exacta disponible.
La recopilación de toda la información necesaria es un proceso intenso, especialmente cuando se hace por primera vez.
Otro problema es que la perspectiva de una auditoría puede ser vista con algunas reservas por algunos directivos de la organización, preocupados porque pueda interrumpir el flujo de trabajo, y por algunos usuarios finales que pueden ser forzados a abandonar sus programas o procedimientos favoritos.
Una de las formas de evitar las objeciones y dejar de lado estos problemas es planificar cuidadosamente la Auditoría de Software y comunicar su valor por adelantado.
Los siguientes factores favorecerán la colaboración entre la gerencia y el personal a través del proceso de planificación, el cual es una llave para el éxito de cualquier auditoría de software.
Establecer y acordar una serie clara de objetivos y comunicarla a todos los empleados asociados con la auditoría.
Focalizarse en los resultados que se requieran de la auditoría y discutir las áreas donde se crea pueda haber problemas.
Identificar las áreas simples pero muchas veces olvidadas que necesitan ser consideradas, tales como:
Acceso a sitios y creación de mapas de esas locaciones
Conocer con anticipación los log-on scripts de seguridad o claves.
Horario de la auditoría (durante el día, noche o fin de semana).
Diseñar el plan y el cronograma de la auditoría, así como también las herramientas de auditoría que serán usadas.
Asignar recursos para cada elemento específico de la auditoría.
Recursos para la Auditoría: Herramientas de la Auditoría
Las herramientas de auditoría ofrecen una gran cantidad de servicios diseñados para asistir en la auditoría de software.
Hay cuatro grandes tipos de herramientas de auditoría:
Programas para inventario: que están diseñados para tomar un inventario del software existente instalado y generar un reporte.
Programas de medición: que monitorean el uso del software en una red, asistiendo a la administración de las licencias de red.
Programas de Administración de redes: que combinan la medición, inventario y otras tareas en un conjunto de software.
Programas y Administración de Software: que incluyen el inventario, medición y administración y también asisten con la instalación de software, distribución, protección anti-virus, mesa de ayuda y otras funciones de administración.
Decisiones de "Compra" Versus "Desarrollo interno"
Determinar quien conducirá físicamente la auditoría es la primera decisión a tomar en cuanto a los recursos.
Existen ciertas ventajas y desventajas al decidir "desarrollar" (una auditoría conducida por personal interno) o "comprar" (una auditoría conducida por consultores externos).
La organización puede querer ahorrar dólares de su presupuesto al usar el personal de TI, personal administrativo o voluntario.
Datos compilados indican que para cualquier organización de más de 1.000 estaciones de trabajo, una auditoría interna no es de costo efectivo.
El planeamiento de proyecto para la auditoría puede demorar tanto como 20 horas por 100 equipos si lo lleva a cabo personal interno sin entrenamiento, y el proceso de inventario típicamente lleva 30 minutos o más por estación de trabajo.
La compilación de datos y conciliación tomará horas adicionales. Globalmente, para 1.000 estaciones de trabajo, la investigación ha demostrado que una auditoría interna será prácticamente el doble de onerosa que una auditoría conducida por una firma de consultoría externa.
Parte de este costo diferencial es que los auditores externos ya tienen los formularios, herramientas y plantillas para llevar a cabo la tarea especialmente si esta es la primera auditoría que se lleva a cabo en la organización.
Hay tres maneras de conducir una auditoría:
Llevar a cabo la auditoría internamente usando la información de esta guía y otros recursos sugeridos.
Llevar a cabo la auditoría internamente, pero contratar un consultor externo para que asista en el proceso y provea herramientas esenciales.
Contratar una firma de consultoría externa para que tome a su cargo todos los servicios.
Metodología de una Auditoria
Existen algunas metodologías de auditorias de Sistemas y todas depende de lo que se pretenda revisar o analizar, pero como estándar analizaremos las cuatro fases
básicas de un proceso de revisión:
Estudio preliminar
Revisión y evaluación de controles y seguridades
Examen detallado de áreas criticas
Comunicación de resultados.
Estudio preliminar.- Incluye definir el grupo de trabajos el programa de auditoría, efectuar visitas a la unidad informática para conocer detalles de la misma, elaborar un cuestionario para la obtención de información para evaluar preliminarmente el control interno, solicitud de plan de actividades, Manuales de políticas, reglamentos, entrevistas con los principales funcionarios del PAD.
Revisión y evaluación de controles y seguridades.- Consiste de la revisión de los diagramas de flujo de procesos, realización de pruebas de cumplimiento de las seguridades, revisión de aplicaciones de las áreas criticas, Revisión de procesos históricos (backups), Revisión de documentación y archivos, entre otras actividades.
Examen detallado de áreas criticas.-Con las fases anteriores el auditor descubre las áreas criticas y sobre ellas hace un estudio y análisis profundo en los que definirá concretamente su grupo de trabajo y la distribución de carga del mismo, establecerá los motivos, objetivos, alcance Recursos que usara, definirá la metodología de trabajo, la duración de la auditoría, Presentará el plan de trabajo y analizara detalladamente cada problema encontrado con todo lo anteriormente analizado en este folleto.
Comunicación de resultados.- Se elaborara el borrador del informe a ser discutido con los ejecutivos de la empresa hasta llegar al informe definitivo, el cual presentara esquemáticamente en forma de matriz cuadros o redacción simple y concisa que destaque los problemas encontrados los efectos y las recomendaciones de la Auditoría.
El informe debe contener lo siguiente:
Motivos de la Auditoría
Objetivos
Alcance
Estructura Orgánico-Funcional del área Informática
Configuración del Hardware y Software instalado
Control Interno
Resultados de la Auditoría
Caso Práctico
A continuación se presenta unas políticas en Informática establecida como propuesta a fin de ilustrar el trabajo realizado de una auditoría de sistemas enfocada en los controles de Organización y planificación.
Esta política fue creada con la finalidad de que satisfaga a un grupo de empresas jurídicamente establecidas con una estructura departamental del Área de Sistemas integrada por: Dirección, Subdirección, Jefes Departamentales del Área de Sistemas en cada una de las empresas que pertenecen al grupo.
Así mismo los Departamentos que la componen son: Departamento de Desarrollo de Sistemas y Producción, Departamento de Soporte Técnico y Departamento de redes y comunicación, Departamento de Desarrollo de proyectos
Para el efecto se ha creado una administración de Sistemas que efectúa reuniones periódicas a fin de regular y normar el funcionamiento del área de Sistemas y un Comité en el que participan personal del área de Sistemas y personal administrativo
Estándares De Seguridad De La Información
ISO/IEC 27000-series: La serie de normas ISO/IEC 27000 son estándares de seguridad publicados por la Organización Internacional para la Estandarización (ISO) y la Comisión Electrotécnica Internacional (IEC).
La serie contiene las mejores prácticas recomendadas en Seguridad de la información para desarrollar, implementar y mantener especificaciones para los Sistemas de Gestión de la Seguridad de la Información (SGSI).
COBIT: Objetivos de Control para la información y Tecnologías relacionadas (COBIT, en inglés: Control Objectives for Information and related Technology) es un conjunto de mejores prácticas para el manejo de información creado por la Asociación para la Auditoria y Control de Sistemas de Información, (ISACA, en inglés: Information Systems Audit and Control Association), y el Instituto de Administración de las Tecnologías de la Información (ITGI, en inglés: IT Governance Institute) en 1992.
La misión de COBIT es "investigar, desarrollar, publicar y promocionar un conjunto de objetivos de control generalmente aceptados para las tecnologías de la información que sean autorizados (dados por alguien con autoridad), actualizados, e internacionales para el uso del día a día de los gestores de negocios (también directivos) y auditores." Gestores, auditores, y usuarios se benefician del desarrollo de COBIT porque les ayuda a entender sus Sistemas de Información (o tecnologías de la información) y decidir el nivel de seguridad y control que es necesario para proteger los activos de sus compañías mediante el desarrollo de un modelo de administración de las tecnologías de la información.
ITIL: La Information Technology Infrastructure Library ("Biblioteca de Infraestructura de Tecnologías de Información"), frecuentemente abreviada ITIL, es un marco de trabajo de las mejores prácticas destinadas a facilitar la entrega de servicios de tecnologías de la información (TI) de alta calidad. ITIL resume un extenso conjunto de procedimientos de gestión ideados para ayudar a las organizaciones a lograr calidad y eficiencia en las operaciones de TI. Estos procedimientos son independientes del proveedor y han sido desarrollados para servir de guía para que abarque toda infraestructura, desarrollo y operaciones de TI.
CONCLUSIONES
La Auditoría de sistemas es la fase de investigación del Plan de Administración de Software. En este paso, la organización recopila los datos necesarios para tomar sus decisiones de inversión.
Prepararse para la auditoría requiere algunas decisiones críticas, tales como conducir la auditoría internamente o contratar consultores para llevar a cabo la tarea y decidir qué tipo de software de auditoría debería usarse para el inventario físico de las estaciones de trabajo y los discos de la red.
Hay muchas posibilidades para elegir, por lo tanto es importante evaluar más de un producto y elegir solo aquellos que estén alineados con las prioridades y propósitos de auditoría de la organización.
Las empresas se deben de someter a un control estricto de evaluación de eficacia y eficiencia. Hoy en día, el 90 por ciento de las empresas tienen toda su información estructurada en Sistemas Informáticos, de aquí, la vital importancia que los sistemas de información funcionen correctamente. La empresa hoy, debe precisar informatizarse.
El éxito de una empresa depende de la eficiencia de sus sistemas de información. Una empresa puede tener un staff de gente de primera, pero tiene un sistema informático propenso a errores, lento, vulnerable e inestable; si no hay un balance entre estas dos cosas, la empresa nunca saldrá a adelante. En cuanto al trabajo de la auditoría de sistemas , podemos remarcar que se precisa de gran conocimiento de Informática, seriedad, capacidad, minuciosidad y responsabilidad, la auditoría de Sistemas debe hacerse por gente altamente capacitada, una auditoría mal hecha puede acarrear consecuencias drásticas para la empresa auditada, principalmente económicas.
En el mundo donde vivimos y en donde ha evolucionado a pasos agigantados debe existir la necesidad de cada día mejorar nuestros recursos. Los auditores tiene la virtud de oír y revisar cuentas pero debe estar encaminado a un objetivo específico que es el de evaluar la eficiencia y eficacia con que se está operando para que, por medio del señalamiento de cursos alternativos de acción se tomen decisiones que permitan corregir los errores, en caso de que existan, o bien mejorar la forma de actuación.
El impacto e importancia que tienen las auditorias informáticas y la seguridad de redes es que permite restringir el acceso al computador, de tal modo que solo el personal autorizado pueda utilizarlo.
Esto permite reforzar la segregación de funciones y la confidencialidad de la información mediante controles para que los usuarios puedan accesar solo a los programas y datos para los que están autorizados.
Definición De Auditoría:
Se define como un proceso sistemático que consiste en obtener y evaluar objetivamente evidencias sobre las afirmaciones relativas a los actos y eventos de carácter económico, con el fin de determinar el grado de correspondencia entre esas afirmaciones y los criterios establecidos, para luego comunicar los resultados a las personas interesadas.
La auditoría se clasifica en Auditoría Financiera y Operativa.
La Auditoría Financiera:
Efectúa un examen sistemático de los estados financieros, los registros y las operaciones correspondientes, para determinar la observancia de los principios de contabilidad generalmente aceptados, de las políticas de la administración y de la planificación.
La Auditoría Operativa:
Cae dentro de la definición general de auditoría y se define:
"un examen sistemático de las actividades de una organización (ó de un segmento estipulado de las mismas) en relación con objetivos específicos, a fin de evaluar el comportamiento, señalar oportunidades de mejorar y generar recomendaciones para el mejoramiento o para potenciar el logro de objetivos".
Auditoría de Sistemas:
La Auditoría de Software es un término general que se refiere a la investigación y al proceso de entrevistas que determina cómo se adquiere, distribuye y usa el software en la organización.
Se encarga de llevar a cabo la evaluación de normas, controles, técnicas y procedimientos que se tienen establecidos en una empresa para lograr confiabilidad, oportunidad, seguridad y confidencialidad de la información que se procesa a través de los sistemas de información.
La auditoría de sistemas es una rama especializada de la auditoría que promueve y aplica conceptos de auditoría en el área de sistemas de información.
La auditoría de los sistemas de información se define como cualquier auditoría que abarca la revisión y evaluación de todos los aspectos de los sistemas automáticos de procesamiento de la información, incluidos los procedimientos no automáticos relacionados con ellos y las interfaces correspondientes.
Objetivos Generales de una Auditoría de Sistemas:
• Buscar una mejor relación costo-beneficio de los sistemas automáticos o computarizados diseñados e implantados por el PAD (departamento de procesamiento de datos )
• Incrementar la satisfacción de los usuarios de los sistemas computarizados
• Asegurar una mayor integridad, confidencialidad y confiabilidad de la información mediante la recomendación de seguridades y controles.
• Conocer la situación actual del área informática y las actividades y esfuerzos necesarios para lograr los objetivos propuestos.
• Seguridad de personal , datos hardware , software e instalaciones
• Apoyo de función informática a las metas y objetivos de la organización
• Seguridad, utilidad, confianza, privacidad y disponibilidad en el ambiente informático
• Minimizar existencias de riesgos en el uso de tecnologías de información
• Decisiones de inversión y gastos innecesarios
• Capacitación y educación sobre controles en los Sistemas de Información.
Objetivos Específicos De La Auditoria De Sistemas:
1. Participación en el desarrollo de nuevos sistemas:
Evaluación de controles
Cumplimiento de la metodología.
2. Evaluación de la seguridad en el área informática.
3. Evaluación de suficiencia en los planes de contingencia.
Respaldos, proveer qué va a pasar si se presentan fallas.
4. Opinión de la utilización de los recursos informáticos.
Resguardo y protección de activos.
5. Control de modificación a las aplicaciones existentes.
Fraudes
Control a las modificaciones de los programas.
6. Participación en la negociación de contratos con los proveedores.
7. Revisión de la utilización del sistema operativo y los programas
Utilitarios.
Control sobre la utilización de los sistemas operativos
Programas utilitarios.
8. Auditoría de la base de datos.
estructura sobre la cual se desarrollan las aplicaciones...
9. Auditoría de la red de teleprocesos.
10. Desarrollo de software de auditoría.
Es el objetivo final de una auditoría de sistemas bien implementada, desarrollar software capaz de estar ejerciendo un control continuo de las operaciones del área de procesamiento de datos ,además dar recomendaciones a la alta gerencia para mejorar un adecuado control interno en ambientes de tecnología informática con el fin de lograr mayor eficiencia operacional y administrativa.
La Auditoría De Sistemas Debe Abarcar Tres Grandes Áreas:
1. Auditoría de Infra Estructura Física y Lógica.
2. Auditoría de Aplicaciones y estaciones de trabajo.
3. Auditoría de Sistemas y su Administración.
Este tipo de auditorías generalmente son realizadas por un equipo de expertos en diferentes ramas de la informática, con el objetivo de poder revisar a fondo el área asignada y utilizar herramientas de software que permitan obtener un análisis en cada área, con lo cual podrán analizar y dictaminar el estatus de un departamento de informática.
Fines De La Auditoria De Sistemas:
Fundamentar la opinión del auditor interno (externo) sobre la confiabilidad de los sistemas de información.
Expresar la opinión sobre la eficiencia de las operaciones en el área de TI.
ASPECTOS DEL MEDIO AMBIENTE INFORMATICO QUE AFECTAN EL ENFOQUE DE LA AUDITORIA Y SUS PROCEDIMIENTOS.
Complejidad de los sistemas.
uso de lenguajes.
metodologías, son parte de las personas y su experiencia.
Centralización.
departamento de sistemas que coordina y centraliza todas las operaciones relaciones los usuarios son altamente dependientes del área de sistemas.
Controles del computador.
Controles manuales, hoy automatizados (procedimientos programados) .
Confiabilidad electrónica.
debilidades de las máquinas y tecnología.
Transmisión y registro de la información en medios magnéticos, óptico y otros.
almacenamiento en medios que deben acceder a través del computador mismo.
Centros externos de procesamiento de datos.
Dependencia externa.
RAZONES PARA LA EXISTENCIA DE LA FUNCION DE AUDITORIA DE SISTEMAS.
La Información Es Un Recurso Clave En La Empresa Para:
Planear el futuro, controlar el presente y evaluar el pasado.
Las operaciones de la empresa dependen cada vez más de la sistematización.
Los riesgos tienden a aumentar, debido a:
Pérdida de información
Pérdida de activos.
Pérdida de servicios/ventas.
La sistematización representa un costo significativo para
la empresa en cuanto a: hardware, software y personal.
Los problemas se identifican sólo al final.
El permanente avance tecnológico.
Requerimientos Del Auditor De Sistemas.
Entendimiento global e integral del negocio, de sus puntos claves, áreas críticas, entorno económico, social y político.
Entendimiento del efecto de los sistemas en la organización.
Entendimiento de los objetivos de la auditoría.
Conocimiento de los recursos de computación de la empresa.
Conocimiento de los proyectos de sistemas.
El ingeniero en sistemas (generalmente es un equipo de técnicos con un líder a cargo de la actividad) que tiene la responsabilidad de ejecutar la auditoría de sistemas, primero que nada debe concertar reuniones de trabajo con los responsables de las áreas administrativas, recursos humanos, seguridad industrial, con el objetivo de conocer cual es la visión que tiene la empresa u organización del valor de la información y rol que tiene el departamento de IT de forma global.
Al establecer estos puntos de vista, y tomar nota de los mismos, podrá empezar su labor de auditoría en el área, ya que generalmente las fortalezas o debilidades de un departamento de informática inician por el concepto global (visión, misión, metas, objetivos empresariales u organizacionales) que tiene una empresa del área a auditar.
Las personas que pueden realizar una auditoria de sistemas sopn personas capacitadas por diferentes empresas que brindan sus servicios Con el objetivo de reducir los errores.
Las herramientas que se utilizan en la auditoria de sistemas primeros son los sistemas de información de la empresa, la gestión integral y las normas y estándares propiamente informáticos que deben de estar sometidos a evaluaciones.
En consecuencia, las organizaciones informáticas forman parte de lo que se ha denominado la gestión de la empresa. Cabe aclarar que la Informática no gestiona propiamente la empresa, ayuda a la toma de decisiones, pero no decide por sí misma. Por ende debido a su importancia en el funcionamiento de una empresa, existe la Auditoría de sistemas ,con el único objetivo que constituya a la auditoría de sistemas el control de la función informática, el análisis de la eficiencia de los Sistemas Informáticos que comporta, la verificación del cumplimiento de la Normativa general de la empresa en este ámbito y la revisión de la eficaz gestión de los recursos materiales y humanos informáticos.
Riesgos Asociados Al Area De Ti:
Hardware
- Descuido o falta de protección: Condiciones inapropiadas, mal
manejo, no observancia de las normas.
- Destrucción.
Software:
-uso o acceso,
- copia,
- modificación,
- destrucción,
- hurto,
- errores u omisiones.
Archivos:
- Usos o acceso,
- copia, modificación, destrucción, hurto.
Organización:
- Inadecuada: no funcional, sin división de funciones.
- Falta de seguridad,
- Falta de políticas y planes.
Personal:
- Deshonesto, incompetente y descontento.
Usuarios:
- Enmascaramiento, falta de autorización, falta de conocimiento de su función.
Conducir la auditoría es una de las partes más críticas de un Programa de Administración de Software, porque la auditoría ayuda a la organización a tomar decisiones que optimicen sus activos de software.
Una de las razones por las que las organizaciones no maximizan su inversión en activos de software es que no hay información exacta disponible.
La recopilación de toda la información necesaria es un proceso intenso, especialmente cuando se hace por primera vez.
Otro problema es que la perspectiva de una auditoría puede ser vista con algunas reservas por algunos directivos de la organización, preocupados porque pueda interrumpir el flujo de trabajo, y por algunos usuarios finales que pueden ser forzados a abandonar sus programas o procedimientos favoritos.
Una de las formas de evitar las objeciones y dejar de lado estos problemas es planificar cuidadosamente la Auditoría de Software y comunicar su valor por adelantado.
Los siguientes factores favorecerán la colaboración entre la gerencia y el personal a través del proceso de planificación, el cual es una llave para el éxito de cualquier auditoría de software.
Establecer y acordar una serie clara de objetivos y comunicarla a todos los empleados asociados con la auditoría.
Focalizarse en los resultados que se requieran de la auditoría y discutir las áreas donde se crea pueda haber problemas.
Identificar las áreas simples pero muchas veces olvidadas que necesitan ser consideradas, tales como:
Acceso a sitios y creación de mapas de esas locaciones
Conocer con anticipación los log-on scripts de seguridad o claves.
Horario de la auditoría (durante el día, noche o fin de semana).
Diseñar el plan y el cronograma de la auditoría, así como también las herramientas de auditoría que serán usadas.
Asignar recursos para cada elemento específico de la auditoría.
Recursos para la Auditoría: Herramientas de la Auditoría
Las herramientas de auditoría ofrecen una gran cantidad de servicios diseñados para asistir en la auditoría de software.
Hay cuatro grandes tipos de herramientas de auditoría:
Programas para inventario: que están diseñados para tomar un inventario del software existente instalado y generar un reporte.
Programas de medición: que monitorean el uso del software en una red, asistiendo a la administración de las licencias de red.
Programas de Administración de redes: que combinan la medición, inventario y otras tareas en un conjunto de software.
Programas y Administración de Software: que incluyen el inventario, medición y administración y también asisten con la instalación de software, distribución, protección anti-virus, mesa de ayuda y otras funciones de administración.
Decisiones de "Compra" Versus "Desarrollo interno"
Determinar quien conducirá físicamente la auditoría es la primera decisión a tomar en cuanto a los recursos.
Existen ciertas ventajas y desventajas al decidir "desarrollar" (una auditoría conducida por personal interno) o "comprar" (una auditoría conducida por consultores externos).
La organización puede querer ahorrar dólares de su presupuesto al usar el personal de TI, personal administrativo o voluntario.
Datos compilados indican que para cualquier organización de más de 1.000 estaciones de trabajo, una auditoría interna no es de costo efectivo.
El planeamiento de proyecto para la auditoría puede demorar tanto como 20 horas por 100 equipos si lo lleva a cabo personal interno sin entrenamiento, y el proceso de inventario típicamente lleva 30 minutos o más por estación de trabajo.
La compilación de datos y conciliación tomará horas adicionales. Globalmente, para 1.000 estaciones de trabajo, la investigación ha demostrado que una auditoría interna será prácticamente el doble de onerosa que una auditoría conducida por una firma de consultoría externa.
Parte de este costo diferencial es que los auditores externos ya tienen los formularios, herramientas y plantillas para llevar a cabo la tarea especialmente si esta es la primera auditoría que se lleva a cabo en la organización.
Hay tres maneras de conducir una auditoría:
Llevar a cabo la auditoría internamente usando la información de esta guía y otros recursos sugeridos.
Llevar a cabo la auditoría internamente, pero contratar un consultor externo para que asista en el proceso y provea herramientas esenciales.
Contratar una firma de consultoría externa para que tome a su cargo todos los servicios.
Metodología de una Auditoria
Existen algunas metodologías de auditorias de Sistemas y todas depende de lo que se pretenda revisar o analizar, pero como estándar analizaremos las cuatro fases
básicas de un proceso de revisión:
Estudio preliminar
Revisión y evaluación de controles y seguridades
Examen detallado de áreas criticas
Comunicación de resultados.
Estudio preliminar.- Incluye definir el grupo de trabajos el programa de auditoría, efectuar visitas a la unidad informática para conocer detalles de la misma, elaborar un cuestionario para la obtención de información para evaluar preliminarmente el control interno, solicitud de plan de actividades, Manuales de políticas, reglamentos, entrevistas con los principales funcionarios del PAD.
Revisión y evaluación de controles y seguridades.- Consiste de la revisión de los diagramas de flujo de procesos, realización de pruebas de cumplimiento de las seguridades, revisión de aplicaciones de las áreas criticas, Revisión de procesos históricos (backups), Revisión de documentación y archivos, entre otras actividades.
Examen detallado de áreas criticas.-Con las fases anteriores el auditor descubre las áreas criticas y sobre ellas hace un estudio y análisis profundo en los que definirá concretamente su grupo de trabajo y la distribución de carga del mismo, establecerá los motivos, objetivos, alcance Recursos que usara, definirá la metodología de trabajo, la duración de la auditoría, Presentará el plan de trabajo y analizara detalladamente cada problema encontrado con todo lo anteriormente analizado en este folleto.
Comunicación de resultados.- Se elaborara el borrador del informe a ser discutido con los ejecutivos de la empresa hasta llegar al informe definitivo, el cual presentara esquemáticamente en forma de matriz cuadros o redacción simple y concisa que destaque los problemas encontrados los efectos y las recomendaciones de la Auditoría.
El informe debe contener lo siguiente:
Motivos de la Auditoría
Objetivos
Alcance
Estructura Orgánico-Funcional del área Informática
Configuración del Hardware y Software instalado
Control Interno
Resultados de la Auditoría
Caso Práctico
A continuación se presenta unas políticas en Informática establecida como propuesta a fin de ilustrar el trabajo realizado de una auditoría de sistemas enfocada en los controles de Organización y planificación.
Esta política fue creada con la finalidad de que satisfaga a un grupo de empresas jurídicamente establecidas con una estructura departamental del Área de Sistemas integrada por: Dirección, Subdirección, Jefes Departamentales del Área de Sistemas en cada una de las empresas que pertenecen al grupo.
Así mismo los Departamentos que la componen son: Departamento de Desarrollo de Sistemas y Producción, Departamento de Soporte Técnico y Departamento de redes y comunicación, Departamento de Desarrollo de proyectos
Para el efecto se ha creado una administración de Sistemas que efectúa reuniones periódicas a fin de regular y normar el funcionamiento del área de Sistemas y un Comité en el que participan personal del área de Sistemas y personal administrativo
Estándares De Seguridad De La Información
ISO/IEC 27000-series: La serie de normas ISO/IEC 27000 son estándares de seguridad publicados por la Organización Internacional para la Estandarización (ISO) y la Comisión Electrotécnica Internacional (IEC).
La serie contiene las mejores prácticas recomendadas en Seguridad de la información para desarrollar, implementar y mantener especificaciones para los Sistemas de Gestión de la Seguridad de la Información (SGSI).
COBIT: Objetivos de Control para la información y Tecnologías relacionadas (COBIT, en inglés: Control Objectives for Information and related Technology) es un conjunto de mejores prácticas para el manejo de información creado por la Asociación para la Auditoria y Control de Sistemas de Información, (ISACA, en inglés: Information Systems Audit and Control Association), y el Instituto de Administración de las Tecnologías de la Información (ITGI, en inglés: IT Governance Institute) en 1992.
La misión de COBIT es "investigar, desarrollar, publicar y promocionar un conjunto de objetivos de control generalmente aceptados para las tecnologías de la información que sean autorizados (dados por alguien con autoridad), actualizados, e internacionales para el uso del día a día de los gestores de negocios (también directivos) y auditores." Gestores, auditores, y usuarios se benefician del desarrollo de COBIT porque les ayuda a entender sus Sistemas de Información (o tecnologías de la información) y decidir el nivel de seguridad y control que es necesario para proteger los activos de sus compañías mediante el desarrollo de un modelo de administración de las tecnologías de la información.
ITIL: La Information Technology Infrastructure Library ("Biblioteca de Infraestructura de Tecnologías de Información"), frecuentemente abreviada ITIL, es un marco de trabajo de las mejores prácticas destinadas a facilitar la entrega de servicios de tecnologías de la información (TI) de alta calidad. ITIL resume un extenso conjunto de procedimientos de gestión ideados para ayudar a las organizaciones a lograr calidad y eficiencia en las operaciones de TI. Estos procedimientos son independientes del proveedor y han sido desarrollados para servir de guía para que abarque toda infraestructura, desarrollo y operaciones de TI.
CONCLUSIONES
La Auditoría de sistemas es la fase de investigación del Plan de Administración de Software. En este paso, la organización recopila los datos necesarios para tomar sus decisiones de inversión.
Prepararse para la auditoría requiere algunas decisiones críticas, tales como conducir la auditoría internamente o contratar consultores para llevar a cabo la tarea y decidir qué tipo de software de auditoría debería usarse para el inventario físico de las estaciones de trabajo y los discos de la red.
Hay muchas posibilidades para elegir, por lo tanto es importante evaluar más de un producto y elegir solo aquellos que estén alineados con las prioridades y propósitos de auditoría de la organización.
Las empresas se deben de someter a un control estricto de evaluación de eficacia y eficiencia. Hoy en día, el 90 por ciento de las empresas tienen toda su información estructurada en Sistemas Informáticos, de aquí, la vital importancia que los sistemas de información funcionen correctamente. La empresa hoy, debe precisar informatizarse.
El éxito de una empresa depende de la eficiencia de sus sistemas de información. Una empresa puede tener un staff de gente de primera, pero tiene un sistema informático propenso a errores, lento, vulnerable e inestable; si no hay un balance entre estas dos cosas, la empresa nunca saldrá a adelante. En cuanto al trabajo de la auditoría de sistemas , podemos remarcar que se precisa de gran conocimiento de Informática, seriedad, capacidad, minuciosidad y responsabilidad, la auditoría de Sistemas debe hacerse por gente altamente capacitada, una auditoría mal hecha puede acarrear consecuencias drásticas para la empresa auditada, principalmente económicas.
Cluster
El término clúster se aplica a los conjuntos de computadoras construidos mediante la utilización de componentes de hardware comunes, que se comportan como si fuesen una única computadora.
Juegan un papel importante en la solución de problemas de las ciencias, las ingenierías y del comercio moderno.
La tecnología de clúster ha evolucionado en apoyo de actividades que van desde aplicaciones de súper cómputo y software de misiones críticas, servidores web y comercio electrónico, hasta bases de datos de alto rendimiento, entre otros usos.
Que es un clúster?
Un clúster es un grupo de múltiples ordenadores unidos mediante una red de alta velocidad.
Los clústeres son usualmente empleados para mejorar el rendimiento y la disponibilidad por encima de la que es provista por un solo computador típicamente siendo más económico que computadores individuales de rapidez y disponibilidad comparables.
De un clúster se espera que presente combinaciones de los siguientes servicios:
1. Alto rendimiento
2. Alta disponibilidad
3. Balanceo de carga
4. Escalabilidad
La tecnología clúster permite a las organizaciones incrementar su capacidad de procesamiento usando tecnología estándar, tanto en componentes de hardware como de software que pueden adquirirse a un costo relativamente bajo.
La construcción de los ordenadores del clúster es más fácil y económica debido a su flexibilidad.
Pueden tener todas las mismas configuraciones de hardware y sistema operativo (clúster homogéneo), diferente rendimiento pero con arquitecturas y sistemas operativos similares (cluster semi-homogéneo), o tener diferente hardware y sistema operativo (cluster heterogéneo), lo que hace más fácil y económica su construcción.
Para que un clúster funcione es necesario proveer un sistema de manejo del clúster, el cual se encargue de interactuar con el usuario y los procesos que corren en él para optimizar el funcionamiento.
Clasificación de los Clústeres
Los clústeres pueden clasificarse según sus características:
1. Clusteres de alto rendimiento
2. clústeres de alta disponibilidad
3. clústeres de alta eficiencia
Alto rendimiento:
Son clústeres en los cuales se ejecutan tareas que requieren de gran capacidad computacional, grandes cantidades de memoria, o ambos a la vez. El llevar a cabo estas tareas puede comprometer los recursos del clúster por largos periodos de tiempo.
Alta disponibilidad:
Son clústeres cuyo objetivo de diseño es el de proveer disponibilidad y confiabilidad. Estos clústeres tratan de brindar la máxima disponibilidad de los servicios que ofrecen. La confiabilidad se provee mediante software que detecta fallos y permite recuperarse frente a los mismos, mientras que en hardware se evita tener un único punto de fallos.
Alta eficiencia:
Son clústeres cuyo objetivo de diseño es el ejecutar la mayor cantidad de tareas en el menor tiempo posible. Existe independencia de datos entre las tareas individuales. El retardo entre los nodos del clúster no es considerado un gran problema.
Componentes de un Clúster:
Un clúster necesita de varios componentes de software y hardware para poder funcionar.
• Almacenamiento
• Sistemas Operativos
• Conexiones de Red
• Middleware
• Protocolos de Comunicación y servicios
• Aplicaciones
• Ambientes de Programación Paralela.
Almacenamiento:
El almacenamiento puede consistir en una NAS, una SAN, o almacenamiento interno en el servidor. El protocolo más comúnmente utilizado es NFS (Network File System), sistema de ficheros compartido entre servidor y los nodos.
NAS (Network Attached Storage) es un dispositivo específico dedicado al almacenamiento a través de red (normalmente TCP/IP) que hace uso de un sistema operativo optimizado para dar acceso a través de protocolos CIFS, NFS, FTP o TFTP.
Ambientes de Programación Paralela:
Los ambientes de programación paralela permiten implementar algoritmos que hagan uso de recursos compartidos como:
1. CPU (Central Processing Unit).
2. Memoria
3. Datos
4. Servicios.
Balanceadores de Carga:
se utiliza Linux Virtual Server.
•Linux Virtual Server (LVS, IPVS en kernels 2.6.x) es un servicio de red altamente escalable y de alta disponibilidad que realiza:
– Equilibrado de carga mediante NAT (Network Address Translation), tunneling IP o enrutamiento directo (DR) por medio de un nodo maestro que da servicio a peticiones FTP y HTTP a los nodos de un cluster. Este servicio es provisto a nivel de kernel (ha de estar compilado el soporte para LVS/IPVS).
•NAT hace que el clúster funcione con una única IP pública, siendo los paquetes reescritos por el nodo maestro para ocultar los nodos internos. Sólo es aceptable para un número pequeño de nodos, por la sobrecarga que acarrea.
•Tunneling IP es similar a NAT, pero el nodo maestro ya no reescribe los paquetes, siendo su tarea mucho más liviana.
•El enrutamiento directo (DR) es un sistema aún más ligero, pero necesita que todos los servidores compartan el mismo segmento de red.
Juegan un papel importante en la solución de problemas de las ciencias, las ingenierías y del comercio moderno.
La tecnología de clúster ha evolucionado en apoyo de actividades que van desde aplicaciones de súper cómputo y software de misiones críticas, servidores web y comercio electrónico, hasta bases de datos de alto rendimiento, entre otros usos.
Que es un clúster?
Un clúster es un grupo de múltiples ordenadores unidos mediante una red de alta velocidad.
Los clústeres son usualmente empleados para mejorar el rendimiento y la disponibilidad por encima de la que es provista por un solo computador típicamente siendo más económico que computadores individuales de rapidez y disponibilidad comparables.
De un clúster se espera que presente combinaciones de los siguientes servicios:
1. Alto rendimiento
2. Alta disponibilidad
3. Balanceo de carga
4. Escalabilidad
La tecnología clúster permite a las organizaciones incrementar su capacidad de procesamiento usando tecnología estándar, tanto en componentes de hardware como de software que pueden adquirirse a un costo relativamente bajo.
La construcción de los ordenadores del clúster es más fácil y económica debido a su flexibilidad.
Pueden tener todas las mismas configuraciones de hardware y sistema operativo (clúster homogéneo), diferente rendimiento pero con arquitecturas y sistemas operativos similares (cluster semi-homogéneo), o tener diferente hardware y sistema operativo (cluster heterogéneo), lo que hace más fácil y económica su construcción.
Para que un clúster funcione es necesario proveer un sistema de manejo del clúster, el cual se encargue de interactuar con el usuario y los procesos que corren en él para optimizar el funcionamiento.
Clasificación de los Clústeres
Los clústeres pueden clasificarse según sus características:
1. Clusteres de alto rendimiento
2. clústeres de alta disponibilidad
3. clústeres de alta eficiencia
Alto rendimiento:
Son clústeres en los cuales se ejecutan tareas que requieren de gran capacidad computacional, grandes cantidades de memoria, o ambos a la vez. El llevar a cabo estas tareas puede comprometer los recursos del clúster por largos periodos de tiempo.
Alta disponibilidad:
Son clústeres cuyo objetivo de diseño es el de proveer disponibilidad y confiabilidad. Estos clústeres tratan de brindar la máxima disponibilidad de los servicios que ofrecen. La confiabilidad se provee mediante software que detecta fallos y permite recuperarse frente a los mismos, mientras que en hardware se evita tener un único punto de fallos.
Alta eficiencia:
Son clústeres cuyo objetivo de diseño es el ejecutar la mayor cantidad de tareas en el menor tiempo posible. Existe independencia de datos entre las tareas individuales. El retardo entre los nodos del clúster no es considerado un gran problema.
Componentes de un Clúster:
Un clúster necesita de varios componentes de software y hardware para poder funcionar.
• Almacenamiento
• Sistemas Operativos
• Conexiones de Red
• Middleware
• Protocolos de Comunicación y servicios
• Aplicaciones
• Ambientes de Programación Paralela.
Almacenamiento:
El almacenamiento puede consistir en una NAS, una SAN, o almacenamiento interno en el servidor. El protocolo más comúnmente utilizado es NFS (Network File System), sistema de ficheros compartido entre servidor y los nodos.
NAS (Network Attached Storage) es un dispositivo específico dedicado al almacenamiento a través de red (normalmente TCP/IP) que hace uso de un sistema operativo optimizado para dar acceso a través de protocolos CIFS, NFS, FTP o TFTP.
Ambientes de Programación Paralela:
Los ambientes de programación paralela permiten implementar algoritmos que hagan uso de recursos compartidos como:
1. CPU (Central Processing Unit).
2. Memoria
3. Datos
4. Servicios.
Balanceadores de Carga:
se utiliza Linux Virtual Server.
•Linux Virtual Server (LVS, IPVS en kernels 2.6.x) es un servicio de red altamente escalable y de alta disponibilidad que realiza:
– Equilibrado de carga mediante NAT (Network Address Translation), tunneling IP o enrutamiento directo (DR) por medio de un nodo maestro que da servicio a peticiones FTP y HTTP a los nodos de un cluster. Este servicio es provisto a nivel de kernel (ha de estar compilado el soporte para LVS/IPVS).
•NAT hace que el clúster funcione con una única IP pública, siendo los paquetes reescritos por el nodo maestro para ocultar los nodos internos. Sólo es aceptable para un número pequeño de nodos, por la sobrecarga que acarrea.
•Tunneling IP es similar a NAT, pero el nodo maestro ya no reescribe los paquetes, siendo su tarea mucho más liviana.
•El enrutamiento directo (DR) es un sistema aún más ligero, pero necesita que todos los servidores compartan el mismo segmento de red.
Suscribirse a:
Entradas (Atom)