<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Novedades ASIC &#187; cosim ti</title>
	<atom:link href="http://www.soyasic.com/novedades/tag/cosim-ti/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.soyasic.com/novedades</link>
	<description>Sitio web dedicado a publicar articulos, novedades, noticias, sobre la Auditoria de Sistemas...</description>
	<lastBuildDate>Mon, 22 Jun 2009 16:54:32 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.8.6</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>Nuevos Profesionales ASIC!!</title>
		<link>http://www.soyasic.com/novedades/2009/06/22/nuevos-profesionales-asic/</link>
		<comments>http://www.soyasic.com/novedades/2009/06/22/nuevos-profesionales-asic/#comments</comments>
		<pubDate>Mon, 22 Jun 2009 16:54:32 +0000</pubDate>
		<dc:creator>Luis Antonio</dc:creator>
				<category><![CDATA[Capacitación]]></category>
		<category><![CDATA[Noticias]]></category>
		<category><![CDATA[SoyASIC]]></category>
		<category><![CDATA[asic]]></category>
		<category><![CDATA[cosim ti]]></category>

		<guid isPermaLink="false">http://www.soyasic.com/novedades/?p=223</guid>
		<description><![CDATA[
El día 16 de Junio del 2009, se otorgo el Certificado de aprobación acompañado de un reconocimiento como profesional en Auditoria de Sistemas de Información (ASIC).
]]></description>
			<content:encoded><![CDATA[<p style="text-align: center;"><img id="zoom_httpwwwsoyasiccomimageszoomASIC711jpgundefined500375_pic" style="margin: 0px; border: 0px; padding: 0px;" src="http://www.soyasic.com/images/zoom/ASIC-7/11.jpg" alt="" width="445" height="331" /></p>
<p style="text-align: left;">El día 16 de Junio del 2009, se otorgo el Certificado de aprobación acompañado de un reconocimiento como profesional en Auditoria de Sistemas de Información (ASIC).</p>
]]></content:encoded>
			<wfw:commentRss>http://www.soyasic.com/novedades/2009/06/22/nuevos-profesionales-asic/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Pipper &#8211; Herramienta para la auditorías de aplicaciones web</title>
		<link>http://www.soyasic.com/novedades/2009/03/19/pipper-herramienta-para-la-auditorias-de-aplicaciones-web/</link>
		<comments>http://www.soyasic.com/novedades/2009/03/19/pipper-herramienta-para-la-auditorias-de-aplicaciones-web/#comments</comments>
		<pubDate>Thu, 19 Mar 2009 23:08:43 +0000</pubDate>
		<dc:creator>Luis Antonio</dc:creator>
				<category><![CDATA[Articulos]]></category>
		<category><![CDATA[Herramientas]]></category>
		<category><![CDATA[Noticias]]></category>
		<category><![CDATA[Aplicaciones Web]]></category>
		<category><![CDATA[Auditorias]]></category>
		<category><![CDATA[cosim ti]]></category>
		<category><![CDATA[Pipper]]></category>

		<guid isPermaLink="false">http://www.soyasic.com/novedades/?p=205</guid>
		<description><![CDATA[Pipper es una herramienta Automatizar peticiones en aplicativos Web y su función principalmente es ayudar en las auditorías de aplicaciones web.

Descripción del Pipper por su autor Alberto Moro (aka Mandingo)
La idea de crear este programa surge como necesidad a la hora de automatizar peticiones en aplicativos Web. El programa en sí resulta lo suficientemente genérico [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: center;">Pipper es una herramienta Automatizar peticiones en aplicativos Web y su función principalmente es ayudar en las auditorías de aplicaciones web.</p>
<p style="text-align: center;"><img title="Automatizar peticiones en aplicativos Web" src="http://img529.imageshack.us/img529/2321/logopipperdq6.gif" alt="Automatizar peticiones en aplicativos Web" /></p>
<p>Descripción del Pipper por su autor Alberto Moro (aka Mandingo)</p>
<blockquote><p>La idea de crear este programa surge como necesidad a la hora de automatizar peticiones en aplicativos Web. El programa en sí resulta lo suficientemente genérico como para llevar a cabo multitud de acciones que hasta ahora se realizaban mediante la creación de diversos “scripts” o bien, el uso de múltiples herramientas.</p>
<p><span id="more-205"></span></p>
<p>Este programa no pretende ser la solución a todos los problemas de auditoría Web, pretende ser más bien una ayuda adicional a los auditores de este tipo de aplicativos, ya que se presupone un conocimiento previo de las tareas que se realizan comúnmente; Pipper únicamente muestra información numérico-visual (códigos de error, número de líneas y palabras devueltas, textos coloreados, etc.), tal y como se verá más adelante. Esta información deberá de ser interpretada posteriormente por el auditor, el cual tendrá que ser capaz de diagnosticar “qué está ocurriendo”.</p>
<p>Un buen uso de este programa reducirá notablemente los tiempos de prueba/error dedicados a “bruteforcear” variables/cookies/credenciales, búsqueda de ficheros (páginas, cgi’s, etc…), localizar fallos de “Cross-Site Scripting”, “SQL Injections”, etc.</p></blockquote>
<p>La herramienta que es bastante útil cuenta con una interface de fácil comprensión, haciendo uso de colores como se muestra a continuación:</p>
<p style="text-align: center;"><img class="aligncenter size-full wp-image-206" title="Pipper" src="http://www.soyasic.com/novedades/wp-content/uploads/2009/03/scanning.jpg" alt="Pipper" width="417" height="300" /></p>
<p>En la pagina personal de Mandingo se encuentra disponible unos muy buenos ejemplos de uso, ademas de explicar mas a fondo la aplicación.</p>
<p>Descargar <a href="http://www.yoire.com/downloads/pipper123.tgz" target="_blank">pipper v1.23</a><br />
Descargar <a href="http://www.s21sec.com/pipper/descarga/pipper123.gz?HIVEDATA=dW2z6ApWljftE%2FEyGJiHnCC3oyyFLzzA7AyhOK43JwuVJmE3o6NlhcZZpXZ%2F6KDuVYvcgmblpx1j9NUaLut8VEjDdmLHnp1PTFS6mdSl87k%3D" target="_blank">Manual Pipper</a><br />
<a href="http://www.yoire.com/downloads.php?tag=pipper" target="_blank">Manual Online y Descarga</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.soyasic.com/novedades/2009/03/19/pipper-herramienta-para-la-auditorias-de-aplicaciones-web/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>CONTROLES INTERNOS EN SI</title>
		<link>http://www.soyasic.com/novedades/2009/03/18/controles-internos-en-si/</link>
		<comments>http://www.soyasic.com/novedades/2009/03/18/controles-internos-en-si/#comments</comments>
		<pubDate>Wed, 18 Mar 2009 00:49:25 +0000</pubDate>
		<dc:creator>Luis Antonio</dc:creator>
				<category><![CDATA[Articulos]]></category>
		<category><![CDATA[Capacitación]]></category>
		<category><![CDATA[asic]]></category>
		<category><![CDATA[Controles Internos]]></category>
		<category><![CDATA[cosim ti]]></category>

		<guid isPermaLink="false">http://www.soyasic.com/novedades/?p=195</guid>
		<description><![CDATA[
Muchas veces escuchamos cuando ocurre alguna “situación” en una determinada empresa, que la misma se debe a la falta de controles y empezamos a hacer nuestras propias conjeturas respecto al hecho.

Efectivamente los controles internos en una empresa, han sido provistos para garantizar en forma razonable que los objetivos trazados sean alcanzados y que los eventos [...]]]></description>
			<content:encoded><![CDATA[<p style="margin: 0cm 0cm 10pt; text-align: center;"><span style="font-size: small; font-family: Calibri;"><img class="aligncenter size-full wp-image-198" title="Control Interno en SI" src="http://www.soyasic.com/novedades/wp-content/uploads/2009/03/imagen_evaluacion.jpg" alt="Control Interno en SI" width="278" height="314" /></span></p>
<p style="margin: 0cm 0cm 10pt; text-align: justify;"><span style="font-size: small; font-family: Calibri;">Muchas veces escuchamos cuando ocurre alguna “situación” en una determinada empresa, que la misma se debe a la <strong style="mso-bidi-font-weight: normal;">falta de controles y empezamos</strong> a hacer nuestras propias conjeturas respecto al hecho.</span></p>
<p><span id="more-195"></span></p>
<p style="margin: 0cm 0cm 10pt; text-align: justify;"><span style="font-size: small; font-family: Calibri;">Efectivamente los controles internos en una empresa, han sido provistos para garantizar en forma razonable que los objetivos trazados sean alcanzados y que los eventos de riesgo sean evitados, detectados o corregidos.</span></p>
<p style="margin: 0cm 0cm 10pt; text-align: justify;">
<p style="margin: 0cm 0cm 10pt; text-align: justify;"><span style="font-size: small; font-family: Calibri;">Es en ese sentido que básicamente los controles los clasificamos en: Preventivos, detectivos y correctivos.</span></p>
<p style="margin: 0cm 0cm 10pt; text-align: justify;"><span style="font-size: small; font-family: Calibri;">Los controles preventivos denominados también controles de entrada, <span style="mso-spacerun: yes;"> </span>son aquellos que anuncian <span style="mso-spacerun: yes;"> </span>la causa del riesgo, pero no la evitan, por ejemplo: Un letrero de NO FUMAR, es un control preventivo, porque asume un posible riesgo de incendio, contaminación, etc., pero no impedirá que puedan fumar.</span></p>
<p style="margin: 0cm 0cm 10pt; text-align: justify;"><span style="font-size: small; font-family: Calibri;">Los controles detectivos <span style="mso-spacerun: yes;"> </span>o controles de proceso, son aquellos que detectan la causa del riesgo, alertan sobre la misma y tampoco la evitan. Como ejemplo, siguiendo el anterior, tenemos los detectores de humo, que podrían detectar en el momento que alguien quiera o este fumando, pero ya encendió el cigarrillo y no se pudo evitar. Otros ejemplos serian las: alarmas, cámaras, etc., en seguridad física de accesos, doble verificación de cálculos, puntos de control en producción, reportes periódicos, actividades de auditoría interna, mensajes de error, que pueden detectar el riesgo cuando esté ocurriendo.</span></p>
<p style="margin: 0cm 0cm 10pt; text-align: justify;"><span style="font-size: small; font-family: Calibri;">Finalmente tenemos los controles correctivos o de salida, que podríamos considerar la última línea de defensa frente a los posibles riesgos, teniendo la finalidad de eliminar o minimizar. Ejemplo de estos tenemos los Planes de Contingencia, los backups, controles de acceso lógico (claves), antivirus, etc. <span style="mso-spacerun: yes;"> </span>Si volvemos al ejemplo de los 2 puntos anteriores, tendríamos que suponer que en el Plan de Contingencia, se ha considerado como un riesgo, un posible incendio, por tanto se tiene establecidos cuales serian las acciones a tomar, como ser el uso de los extintores, evacuación o llamar a los bomberos, etc.</span></p>
<p style="margin: 0cm 0cm 10pt; text-align: justify;"><span style="font-size: small; font-family: Calibri;">Con esta clasificación podríamos deducir el tipo de control que ha sido establecido en una determinada empresa y para un determinado objetivo.</span></p>
<p style="margin: 0cm 0cm 10pt; text-align: justify;"><span style="font-size: small; font-family: Calibri;">Si aplicamos en los sistemas de información, <span style="mso-spacerun: yes;"> </span>por ejemplo de una entidad financiera que presta sus servicios mediante los ATMs (cajeros automáticos) que día a día vemos el incremento de los riesgos de fraude, podríamos indicar que la publicidad que hacen, los bipticos, las recomendaciones de cómo usar la tarjeta y su respectiva clave son <span style="text-decoration: underline;">controles preventivos</span>. El mejoramiento de los accesos físicos a los puntos ATMs, las cámaras de video, etc. Son los <span style="text-decoration: underline;">controles detectivos</span> y los controles de acceso lógico al cajero automatico se constituyen en los <span style="text-decoration: underline;">controles correctivos</span>.</span></p>
<p style="margin: 0cm 0cm 10pt; text-align: justify;"><span style="font-size: small; font-family: Calibri;">Corresponde a partir de esto a los Auditores de SI, evaluar la fortaleza de los CONTROLES INTERNOS, considerando a los mismos, como: controles fuertes, controles débiles, controles compensatorios y controles solapados, puntos que los ampliaremos en el siguiente capítulo.</span></p>
<p style="margin: 0cm 0cm 10pt; text-align: justify;"><span style="font-size: small; font-family: Calibri;"> </span></p>
<p style="margin: 0cm 0cm 10pt; text-align: justify;"><span style="font-size: small; font-family: Calibri;">Escrito por el Lic. Hugo Rosales Uriona, CPA, ASIC, FCA, CISO.</span></p>
]]></content:encoded>
			<wfw:commentRss>http://www.soyasic.com/novedades/2009/03/18/controles-internos-en-si/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

