Denominación de la asignatura |
Calidad y Auditoría de Sistemas de Información |
Grado al que pertenece |
Curso de Adaptación al Grado en Ingeniería Informática |
Créditos ECTS |
6 |
Cuatrimestre en el que se imparte |
Segundo cuatrimestre |
Carácter de la asignatura | Optativa |
En el contexto tecnológico actual, el diseño y despliegue de sistemas para la gestión de la información requiere un enfoque integral.
En efecto, tal tarea requiere un conocimiento exhaustivo de las tecnologías de la información y de la comunicación, de metodologías adecuadas para la implantación de mecanismos de preservación de la seguridad de los activos de información, pero también del conjunto normativo y legislativo que afecta a tales activos y la actividad normal de un negocio.
Asimismo es necesario llevar a cabo una verificación continua de las asunciones y las expectativas de seguridad y eficiencia asociadas a un sistema de gestión de la seguridad de la información.
Este es el cometido esencial de la auditoría informática, la cual configura el contenido de la presente asignatura.
Tema 1. Introducción a los Sistemas de Gestión de Seguridad de la Informaciónema
Principios fundamentales de los SGSI
Reglas de oro de los SGSI
Papel de la auditoría informática en los SGSI
Tema 2. Prácticas en la Gestión de la Seguridad
Conceptos relativos a la gestión de la seguridad
Clasificación de la información: objetivos, conceptos y roles
Implementación de las políticas de segurdad: políticas de seguridad, estándares y procedimientos
Gestión del riesgo: principios y análisis del riesgo de los activos de información
Tema 3. Principales mecanismos para la protección de activos información I
Resumen de las principales herramientas criptográficas para la protección de la triada CID
Consideración de los requisitos de privacidad, anonimato y gestión adecuada de la trazabilidad de usuarios
Tema 4. Principales mecanismos para la protección de activos información II
Seguridad de las comunicaciones: protocolos, dispositivos y arquitecturas de seguridad
Seguridad de los sistemas operativos
Tema 5. Controles internos de los SGSI
Taxonomía de los controles SGSI: controles administrativos, lógicos y físicos
Clasificación de los controles en función del modo de abordar la amenaza: controles para la prevención, la detección y la corrección de amenazas.
Implantación de sistemas de control interno en los SGSI
Tema 6. Tipos de auditoría
Diferencia entre auditoría y control interno
Auditoría interna frente a auditoría externa
Clasificación de la auditoría en función del objetivo y el tipo de análisis
Tema 7. Introducción a las metodologías para la recolección de información a evaluar durante el proceso de auditoría
Introducción a los test de penetración y al análisis forense
Definición y relevancia de los conceptos de fingerprinting y footprinting
Tema 8. Análisis de vulnerabilidades y monitorización de tráfico de red
Herramientas para el análisis de vulnerabilidades en sistemas
Principales vulnerabilidades en el contexto de las aplicaciones web
Análisis de protocolos de comunicaciones
Tema 9. El proceso de la auditoría informática
Concepto de ciclo de vida en el desarrollo de sistemas
Monitorización de actividad y de procesos: recolección y tratamiento de evidencias
Metodología de la auditoría informática
Planificación de una auditoría informática
Tema 10. Planes de continuidad de negocio y de recuperación frente a desastres
Definición de plan de continuidad de negocio y del concepto de interrupción del negocio
Recomendación NIST sobre los planes de continuidad de negocio
Plan de recuperación ante desastres
Proceso de plan de recuperación ante desastres
Tema 11. Marco legal y normativo de la auditoría informática
Identificación de los principales delitos y faltas en el contexto de las tecnologías de la información de acuerdo con la legislación vigente en España
Ley espaloña de Protección de Datos
Ley española de Servicios de la Sociedad de la Información y Comercio Electrónico
Investigación de delitos informáticos: introducción al análisis forense y su relación con la auditoría informática
Tema 12. Principales organismos y certificaciones en el ámbito de la auditoría
Introducción a los principales organismos nacionales e internacionales relacionados con la gobernanza de las tecnologías de la información y la auditoría informática
Principales estándares para la auditoría informática
Principales estándares para el gobierno de las TIC
Las actividades formativas de la asignatura se han elaborado con el objetivo de adaptar el proceso de aprendizaje a las diferentes capacidades, necesidades e intereses de los alumnos.
Las actividades formativas de esta asignatura son las siguientes:
En la programación semanal puedes consultar cuáles son las actividades concretas que tienes que realizar en esta asignatura.
Estas actividades formativas prácticas se completan, por supuesto, con estas otras:
Para la correcta participación de los alumnos en las diferentes actividades propuestas en la asignatura se recomienda disponer de un ordenador con las siguientes especificaciones mínimas recomendadas:
Bibliografía básica
Álvarez, G. & Pérez, P.P. (2004). Seguridad informática para empresas y particulares. Madrid: Mc Graw Hill.
Piattini, M., del Peso, E. & del Peso, Mar. (2008) Auditoría de tecnología y sistemas de información. Madrid: Rama.
Bibliografía complementaria
Avellaneda, J. C. (2009). La función de auditoría como medida de seguridad. Recuperado de:https://www.incibe.es/blogs/post/Seguridad/BlogSeguridad/Articulo_y_comentarios/La_funcion_de_auditoria_como_medida_de_seguridad
ISO27001. (2005) Information security management system (ISMS) standard. Recuperado de: http://www.27000.org/iso-27001.htm
Katz, T. (2009). El papel de las TIC en el desarrollo. Barcelona: Ediciones Ariel & Fundación Telefónica.
Labs, K. (2013). Un incidente grave de seguridad TI puede costar 500.000 euros a la gran empresa. Recuperado de:
http://www.kaspersky.es/about/news/press/2013/Un_incidente_grave_de_seguridad_TI_puede_costar__500000_euros_a_la_gran_empresa_
Moyano, A. C. (2012) Fuga de información, la mayor amenaza para la reputación corporativa. Recuperado de: http://www.redseguridad.com/opinion/articulos/fuga-de-informacion-la-mayor-amenaza-para-la-reputacion-corporativa
Schneier, B. (2014). Recuperado de: http://es.wikipedia.org/wiki/Bruce_Schneier
W3C (2005). Desarrollo de la tecnología web: línea temporal. Recuperado de: http://www.w3.org/2005/01/timelines/description
Deitel, H. M. & Deitel, P. J. (2004) Cómo programar en C/C ++ y Java. México: Pearson Educación.
Stoneburner, G., Haydem, C. & Feringa, A. (2004) NIST Special publication 800-27 Rev A.
Zimmerman, H. (2980). OSI Reference model – the ISO model of architecture for open systems interconnection. IEEE. Transactions on communications.
El sistema de calificación se basa en la siguiente escala numérica:
0 - 4, 9 |
Suspenso |
(SS) |
5,0 - 6,9 |
Aprobado |
(AP) |
7,0 - 8,9 |
Notable |
(NT) |
9,0 - 10 |
Sobresaliente |
(SB) |
La calificación se compone de dos partes principales:
El examen se realiza al final del cuatrimestre y es de carácter PRESENCIAL y OBLIGATORIO. Supone el 60% de la calificación final (6 puntos sobre 10) y para que la nota obtenida en este examen se sume a la nota final, es obligatorio APROBARLO (es decir, obtener 3 puntos de los 6 totales del examen).
La evaluación continua supone el 40% de la calificación final (es decir, 4 puntos de los 10 máximos). Este 40% de la nota final se compone de las calificaciones obtenidas en las diferentes actividades formativas llevadas a cabo durante el cuatrimestre.
Ten en cuenta que la suma de las puntuaciones de las actividades de la evaluación continua es de 15 puntos. Así, puedes hacer las que prefieras hasta conseguir un máximo de 10 puntos (que es la calificación máxima que se puede obtener en la evaluación continua). En la programación semanal de la asignatura, se detalla la calificación máxima de cada actividad o evento concreto puntuables.
Obviamente, al tratarse de formación on-line puedes organizar tu tiempo de estudio como desees, siempre y cuando vayas cumpliendo las fechas de entrega de actividades, trabajos y exámenes. Nosotros, para ayudarte, te proponemos los siguientes pasos:
Ten en cuenta estos consejos…
|