NEW
Font size
Worksheets003_Parcial_Papeles de Trabajo Utilizados en la Auditoría de Sis
Total questions: 75
Worksheet time: 1hrs 15mins
¿Qué de los siguientes NO es un objetivo de los papeles de trabajo en la auditoría de sistemas automatizados?
Documentar las pruebas realizadas y los resultados obtenidos.
Proporcionar una base para la planificación de la auditoría.
Servir como registro para futuras consultas legales.
Reemplazar la necesidad de una revisión independiente de los sistemas.
Al evaluar los controles de seguridad, un auditor encuentra que la autenticación multifactor no se ha implementado correctamente, permitiendo el acceso con sólo una forma de verificación. ¿Qué principio de seguridad se está comprometido?
Confidencialidad
Integridad
Disponibilidad
Autenticación
Se observa que los respaldos de datos críticos se realizan de manera irregular y no siguen el cronograma establecido. ¿Qué impacto podría tener esto en la continuidad del negocio en caso de un fallo del sistema?
Ningún impacto, ya que los fallos del sistema son raros.
Impacto mínimo, ya que los datos pueden ser reconstruidos manualmente
Impacto, significativo ya que no puede ser posible recuperar datos perdidos
Impacto positivo, ya que incentiva la actualización del sistema
¿Cómo se denomina el proceso que asegura que los sistemas de información de una organización cumplan con los objetivos de seguridad y privacidad?
Aseguramiento de la información
Aseguramiento de calidad
Gestión de relaciones
Supervisión de la cadena de suministro
¿Durante la auditoría de sistemas, A qué representa un "hallazgo"?
Una opinión profesional sobre los estados financieros.
Un error descubierto en el código fuente de la aplicación.
Una recomendación para mejorar los controles internos
Un documento que respalda una transacción financiera.
¿Qué es la finalidad de las técnicas aplicación de la aplicación de la gestión en la auditoría de los sistemas?
Reducir el volumen de datos a analizar seleccionando un grupo representativo de transacciones
Asegurar que todas las transacciones se prueben individualmente
Eliminar la necesidad de pruebas de controles
Crear un conjunto de datos para entrenar algoritmos de inteligencia artificial
¿Qué técnica de auditoría se utiliza para validar la integridad de los datos procesados por un sistema automatizado?
Muestreo estadístico.
Prueba de cumplimiento
Prueba sustantiva
Prueba de control
¿Qué es una “prueba de caja negra” en el contexto de la auditoría de sistemas?
Una revisión detallada del código fuente del software
Una técnica que examina la funcionalidad del sistema sin considerar su
estructura interna
Un procedimiento que evalúa los controles físicos sobre el hardware
Un método para probar los algoritmos de cifrado de datos
¿Al revisar los papeles de trabajo, a qué debe verificar un auditor principalmente para asegurar la calidad de la auditoría?
La relevancia de la información
La precisión de los cálculos.
La aprobación de los jefes de departamento.
Todas las anteriores.*
Todas las anteriores
¿En el contexto de una auditoría de sistemas, cuál es el propósito principal de realizar una prueba de caja blanca?
Evaluar la efectividad de los controles internos
Examinar la seguridad de la red
Comprobar la precisión de los algoritmos y la lógica del código
Validar los procedimientos de recuperación de desastres.
¿Qué herramienta de auditoría es esencial para realizar un seguimiento de los cambios en los programas y sistemas?
Software de gestión de proyectos
.
Sistemas de control de versiones
Plataformas de colaboración en línea
Herramientas de análisis de datos.
Qué documento debe revisar un auditor para asegurarse de que las modificaciones del sistema se han autorizado adecuadamente?
El libro Mayor General
Los registros de incidentes de seguridad
Los informes de fallos del sistema
La documentación de control de cambios
¿Cuál de los siguientes NO es considerado un control general de TI en la auditoría de sistemas?
Controles de acceso físico
Procedimientos de respaldo y recuperación
Validación de entrada de datos
Políticas de recursos humanos
¿Qué representa una "prueba de camino" en la auditoría de sistemas informáticos?
Un análisis de las rutas de red y su seguridad
Una evaluación de los flujos de procesos dentro de un sistema
Una comprobación de la infraestructura física del centro de datos
Una inspección de los métodos de transporte de datos
¿Qué aspecto de los sistemas de información es crítico evaluar para asegurar la integridad de los datos?
El diseño gráfico de la interfaz de usuario
La eficiencia del procesamiento de transacciones.
La calidad y claridad de la documentación del usuario
Los controles de edición y validación de datos
¿En qué se enfoca principalmente la auditoría de la seguridad lógica de un sistema de información?
En la resistencia física de los servidores y equipos.
En la eficacia de los firewalls y el software antivirus
En la gestión de la cadena de suministro de TI
En las políticas de seguridad física del personal
¿Qué de los siguientes es un indicador clave de riesgo (KRI) en la gestión de la auditoría de sistemas?
La cantidad de incidentes de seguridad reportados
El número de usuarios en el sistema
La frecuencia de las reuniones de equipo
El porcentaje de utilización de la CPU
¿Qué metodología utilizar podría un auditor para evaluar el riesgo asociado con un sistema de información?
Análisis FODA
Diagrama de Ishikawa
Valor ganado
Análisis de impacto en el negocio
¿Qué tipo de control es una auditoría interna automatizada que se ejecuta de manera periódica?
Control preventivo
Control correctivo
Detective de control
Control
16. ¿Qué tipo de control de TI se aplica para corregir después errores de que se han detectado?
Control correctivo
Control preventivo
Control detectivo
Control disuasorio
¿En qué consiste la técnica de "prueba de tags" en la auditoría de sistemas?
Marcar transacciones específicas y seguir su procesamiento a través del sistema
Evaluar la efectividad de las etiquetas meta en los sitios web
Comprobar la precisión de los sistemas de etiquetado de inventario
Validar la asignación de etiquetas de seguridad en documentos
¿Qué es una “prueba sustantiva” en el contexto de la auditoría de sistemas?
Una prueba se enfocara en la cantidad de transacciones procesadas.
Un procedimiento que busca verificar la integridad y exactitud de los datos
Un análisis de los controles de seguridad de la red
Una evaluación de la interfaz del software
¿Cuál es el propósito de los controles de edición en un sistema de información?
Prevenir la entrada de datos no autorizados o incorrectos
Editar documentos sin necesidad de permisos administrativos
Controlar las versiones de los documentos editados
Permitir a los usuarios editar sus preferencias de sistema
¿Qué describe un mejor “plan de continuidad del negocio” en la auditoría de sistemas?
Un esquema para la distribución eficiente de recursos en la empresa
Una estrategia para continuar las operaciones en caso de una interrupción significativa}
Un plan para la expansión continua del negocio
.
Un programa para el desarrollo profesional continuo de los empleados
¿NO se considera generalmente al evaluar la gobernanza de TI en una auditoría de sistemas?
La alineación de TI con la estrategia de negocios
.
La gestión del rendimiento de los sistemas de información
Las preferencias personales de los empleados en la tecnología
El riesgo y el cumplimiento de los sistemas de TI
¿Cómo se denomina la revisión sistemática de los códigos fuente para detectar vulnerabilidades o errores?
Revisión de código
Prueba de penetración
.Auditoría de cumplimiento
.
Benchmarking de TI
¿Qué elemento es crucial para asegurar la efectividad de la auditoría en un entorno de sistemas automatizados?
La presencia de un auditor físico en todo momento
El uso de herramientas de auditoría asistidas por computadora
La eliminación total de los sistemas manuales
El seguimiento constante de las redes sociales de la empresa
¿Qué implica el término “segregación de funciones” en el control interno de TI?
Dividir responsabilidades entre diferentes personas o equipos para prevenir conflictos de interés
Segregar los sistemas de TI según su función dentro de la empresa
Implementar diferentes funciones de software distintos usuarios
.
Separar físicamente los equipos de TI
¿En la auditoría de sistemas, “tolerancia cero al riesgo”?
No permitir ningún tipo de riesgo, lo que rara vez es práctico o deseable
Tener un umbral de riesgo muy bajo, pero aceptable
Evaluar todos los riesgos como co-cúm.
Elebrid todos los riesgos seguros a través y garantías
¿Qué técnica de involucrar la revisión de los registros de auditoría y los logs de seguridad para identificar actividades anómalas?
Monitoreo
Análisis de tendencias
Revisión de logs
Pruebas de penetración
¿Cuál es el principal beneficio de utilizar un enfoque basado en riesgos en la auditoría de sistemas?
Reducción del tiempo necesario para la auditoría
Enfoque en las áreas de mayor riesgo, optimizando los recursos
Eliminación completa de los riesgos en los sistemas de TI
.
Simplificación de los procedimientos de auditoría
¿Qué se debe hacer inmediatamente después de descubrir una brecha de seguridad durante una auditoría de sistemas?
Notificar al equipo de TI para una acción correctiva inmediata
Publicar un comunicado de prensa para informar a los clientes
Apagar todos los sistemas para evitar más daños
Iniciar una nueva auditoría para encontrar más brechas
¿Qué es el propósito de realizar una “prueba de recuperación de desastres” en un entorno de sistemas automatizados?
Para evaluar la capacidad de la empresa de recuperarse de una pérdida significativa de datos
Para probar la resistencia física de los equipos de TI
Para revisar la eficacia de los controles de acceso
Para asegurar que todos los empleados puedan trabajar desde casa.
¿Qué debe verificar un auditor para confirmar que los cambios en el software se han implementado correctamente?
La documentación
Los registros de aprobación del cambio
Las políticas de la empresa
Los informes de satisfacción del cliente
¿En qué consiste la “auditoría concurrente”?
En la realización de múltiples auditorías al mismo tiempo
En la evaluación de sistemas en tiempo real mientras están operativos
En la auditoría de la empresa y sus competidores simultáneamente
En la verificación de las operaciones del sistema un año después de la implementación
¿Qué elemento NO es usualmente parte del "alcance de una auditoría" de sistemas de información?
Evaluación de la eficiencia operativa
Análisis de la cultura organizacional
Revisión de la seguridad de la información
Comprobación de la conformidad con las políticas internas
¿Se entiende por "auditoría integrada" en el contexto de sistemas automatizados?
Una auditoría que integra equipos completamente de TI y de finanzas
La inclusión de la auditoría en los fases de diseño y desarrollo del sistema
Una auditoría que se realiza en varios departamentos simultáneamente
La combinación de auditoría interna y externa
¿Qué es un "plan de acción correctiva" en la auditoría de sistemas?
Un documento que detalla cómo se abordarán los hallazgos de la auditoría
Un cronograma para futuras auditorías
Un reporte que resume las actividades de auditoría
Una declaración de la misión y objetivos de la auditoría
¿Qué práctica es esencial para mantener la independencia del auditor en la auditoría de sistemas?
Rotación periódica del personal de auditoría
Participación en el desarrollo de los sistemas que se auditan
Uso exclusivo de herramientas de auditoría interna
Reportar hallazgos solo a la gerencia de TI
¿Qué aspecto NO se sigue en el incluir en los procedimientos de auditoría estándar para sistemas?
Revisión de políticas de seguridad
Evaluación de controles físicos
Análisis del rendimiento financiero de la compañía
Inspección de controles de acceso lógico
¿Qué metodología de auditoría implica la evaluación continua y en tiempo real de los controles internos de un sistema?
Auditoría continua
Prueba de penetración
Revisión de código
Auditorías por riesgos
¿Qué es el objetivo de una “prueba de estrés” en sistemas de información?
Evaluar la capacidad del sistema para operar bajo cargas extremas
Identificar puntos de estrés en el equipo de TI
Probar la resistencia al estrés de los empleados de TI
Medir el estrés eléctrico en el hardware
¿Cómo se define el "riesgo inherente" en el contexto de la auditoría de sistemas de información?
El riesgo presente antes de considerar los internos
El riesgo asociado con el fallo inherente del hardware
El riesgo que implica la contratación de personal de TI
El riesgo de no cumplir con las regulaciones de software
¿Qué procedimiento de auditoría verificaría si los cambios de software se han adecuadamente documentado y se han sometido a pruebas antes de su implementación?
Revisión de control de cambios
Prueba de caja negra
Auditoría de la conformidad
Benchmarking de procesos
¿Qué representa un “sistema de gestión de bases de datos” (SGBD) en un entorno de sistemas de información?
Una herramienta para gestionar el rendimiento de la roja
Un sistema para la creación y mantenimiento de bases de datos
Una plataforma para el desarrollo de aplicaciones web
Un protocolo para la transferencia de datos entre servidores
¿Qué es una “tabla de control de acceso” en el contexto de la seguridad de sistemas de información?
Un horario de los tiempos de acceso al servidor
Una lista de comandos permitidos para el control de sistemas
Una matriz que especifica los permisos de acceso de los usuarios a los recursos
Un informado de los intentos de acceso al sistema
¿Qué se ha de examinar para asegurar que la auditoría de los sistemas marítimos efectiva en el contexto de la gestión de incidentes?
La frecuencia de las reuniones de equipo de TI
La política y procedimientos de respuesta ante incidentes
El número de incidentes reportados por los usuarios finales
La duración de los contratos de los proveedores de servicios de TI
¿En qué se diferencia una “auditoría” operacional de una “auditoría de sistemas”?
La auditoría operacional se centra en la eficiencia y efectividad de las operaciones, aún que la de los sistemas evalúan la información y controles de los sistemas de TI
La auditoría operacional es para contadores, la de sistemas es para ingenieros
La auditoría operacional verifica los estados financieros, la de sistemas no
Sin heno diferencia; hijo de los intercambiables
¿Qué principio de “separación de ambientes” es fundamental en la gestión de sistemas de información?
Mantener los sistemas de desarrollo, prueba y producción
Asegurar que los ambientes de oficina están físicamente separados
Crear diferentes zonas climáticas dentro de los centros de datos
Separar las redes de TI según su función
¿Cuál es el propósito de las “firmas digitales” en el contexto de la auditoría de sistemas?
Validar la autenticidad e integridad de los datos electrónicos
Firmar digitalmente los informes de auditoría para su distribución
Digitalizar las firmas manuscritas para el archivo
Autenticar a los usuarios al firmar en dispositivos móviles
¿Cómo se asegura la "trazabilidad" en un sistema de información?
Manteniendo un registro completo y detallado de todas las transacciones y cambios
Utilizando GPS para rastrear la ubicación de los dispositivos de TI
Implementando un sistema de seguimiento de tickets para las solicitudes de soporte
.
Etiquetando físicamente cada componente de hardware.
¿Qué se entiende por "controles compensatorios" en la auditoría de sistemas de información?
Controles que equilibran la carga de trabajo entre diferentes sistemas
Medidas para compensar al personal de TI por horas extra
Sistemas que compensan las diferencias de temperatura en el centro de datos
Controles adicionales que compensan las debilidades de otros controles
¿Qué es un “informe de post-auditoría”?
Una publicación que comparte las mejores prácticas de auditoría
Un documento que resume los hallazgos y recomendaciones tras una auditoría
Un análisis retrospectivo de auditorías pasadas
Un plan de seguimiento basado en los resultados de la auditoría.
¿Qué representa la "auditoría de terceros" en el contexto de sistemas de información?
La evaluación de la relación entre la empresa y sus proveedores de TI
Una auditora
La revisión de sistemas por una entidad externa independiente
Una inspección de los acuerdos de nivel de servicio con terceros
¿Qué se debe evaluar primero en un proceso de auditoría de sistemas para determinar la naturaleza y el alcance de la auditoría?
La cantidad de datos procesados por el sistema
El nivel de riesgo asociado con el sistema de información
La versión del software utilizado en el sistema
El número de empleados que utilizan el sistema
¿Qué tipo de auditoría se centraría en la eficacia de los procesos de negocios soportados por sistemas de información?
Auditoría de cumplimiento
Auditoría financiera
Auditoría de sistemas
Auditoría de procesos de negocio
¿Qué herramienta de auditoría permite al auditor realizar pruebas de controles sin interferir con las operaciones normales del sistema?
Software de monitoreo en tiempo real
Herramientas de auditoría asistidas por computadora (CAATs)
Sistemas de gestión de bases de datos (SGBD)
Aplicaciones de análisis de datos
¿Qué busca con la implementación de controles redundantes en un sistema de información?
Aumentar la eficiencia del sistema
Provoque una seguridad adicional en caso de fallo de otros controles
Redundar todos los datos para evitar su pérdida.
Duplicar funciones de los empleados para aumentar la productividad
¿Qué es la “minimización de datos” en el contexto de la privacidad y seguridad de la información?
Disminuir el tamaño de la base de datos para mejorar el rendimiento
Eliminar datos redundantes de los sistemas
Reducir la cantidad de datos que los empleados pueden ver
Reducir la cantidad de datos que se basa al mínimo necesario para cumplir con los objetivos
¿Qué es una “información de auditoría cualitativa” en el contexto de la auditoría de sistemas?
Un informado que se centra en las mediciones numéricas rendimiento del sistema
Un documento que describe las características no cuantificables de los sistemas, como la usabilidad y el diseño
Una evaluación que clasifica las áreas del sistema en categorías cualitativas
Un resumen de las opiniones de los usuarios sobre el sistema
¿Qué es el objetivo de un “programa de auditoría” en el contexto de la auditoría de sistemas?
Propago entretenimiento y motivación para el equipo de auditoría
Ofrecer una secuencia detallada de pasos y procedimientos a seguir durante la auditoría
Garantizar que el sistema pase todas las auditorías sin hallazzgos
Organizar eventos sociales para los auditores
¿Qué tipo de auditoría se enfocaría en evaluar la adherencia a las leyes y selecleas en sistemas de información?
Auditoría de cumplimiento
Auditoría operacional
Auditoría estratégica
Auditoría de gestión
¿Qué práctica de auditoría evalúa si los sistemas de información están alineados con los objetivos y estrategias empresariales?
Auditoría de alineación estratégica
Auditoría de eficiencia operativa
Auditoría de sistemas integrados
Auditoría de desarrollo de sistemas
¿Qué factor NO es considerado un beneficio directo de una auditoría de sistemas eficiente?
Mejora de los controles internos
Aumento de la transparencia operativa
Optimización de los recursos de TI
Incremento automático de las ventas
¿Qué es un "informe SOC" en el contexto de la auditoría de sistemas de información?
Un informe de la evaluación del control interno sobre la información financiera
Un informe que detalla el orden social dentro de la compañía
Un informe que evalúa los controles de un proveedor de servicios
Un informe de la supervisión de las operaciones de la compañía.
Un auditor revisa un diagrama de flujo del proceso de autorización de transacciones y nota que no hay funciones de la creación y la aprobación de nuevas cuentas de usuario. ¿Qué tipo de deficiencia de identificación está?
Deficiencia de control operativo
Deficiencia de control de acceso
Deficiencia en la gestión de riesgos
Deficiencia en la política de privacidad
Durante una auditoría, se descubre que hay una falta de falta en la transferencia de datos sensibles entre sistemas. ¿Cómo se clasifica este hallazgo en términos de riesgo?
Riesgo bajo
Riesgo moderado
Riesgo alto
Riesgo no aplicable
Un auditor descubre que no hay un proceso formal para la eliminación segura de datos en desuso. ¿Qué tipo de vulnerabilidad introducir esto en la empresa?
Vulnerabilidad legal y de cumplimiento
Vulnerabilidad de la infraestructura de TI
Vulnerabilidad operacional
Vulnerabilidad de la cadena de suministro
Al examinar el proceso de gestión de cambios, se detecta que no se está realizando pruebas adecuadas para antes de la implementación de cambios mayores. ¿Qué consecuencia inmediata tiene esto para la estabilidad del sistema?
Mejora, a la rápida implementación de cambios.
No tiene efecto, ya se ve a los cambios que el son supervisado por el equipo de TI
Riesgo de inestabilidad y potenciales interrupciones operativas
Beneficio, por el incremento en la experiencia práctica del equipo de TI
La auditoría que muestra el equipo de TI no está siguiendo los protocolos de documentación para las actividades de mantenimiento. ¿Reversión esto representa para futuras auditorías?
Ninguno, ya que las actividades de mantenimiento no son críticas
Dificultades para verificar el cumplimiento de las políticas internas
Mejora en la eficiencia de las futuras auditorías
Reducción del tiempo necesario para realizar auditorías
En una auditoría de sistemas, se encuentra que el personal de TI tiene acceso a datos sensibles sin las restricciones apropiadas. ¿Qué tipo de control falló en este caso?
Control de la calidad de datos
Control de gestión de cambios
Control de la segregación de deberes
Control de mantenimiento de sistemas
Destaco que hay una de capacitación regularmente falta sobre seguridad de la información para los empleados. ¿Cómo se va a afectar la postura general de seguridad de la organización?
Incrementa la seguridad al reducir la carga de trabajo en entrenamiento
No afectación, ya que la seguridad depende principalmente de la tecnología
Disminuye la seguridad al aumentar la probabilidad de errores humanos
Mejora la seguridad al promover la auto formación
Un auditor nota que los incidentes de seguridad no están reportando a la gerencia superior de manera oportuna. ¿Qué principio de la gobernanza de TI se está aplicando?
Transparencia
Responsabilidad
Ecuidad
Sostenibilidad
¿Si un auditor identifica que la política de contraseñas permite contraseñas débiles y no exige cambios cambios, qué recomendación debería hacer?
Mantener la política actual para evitar inconvenientes a los usuarios
Recomendar el fortalecimiento de la política de contraseñas para mejorar la seguridad
Eliminar las contraseñas por completo en favor de métodos biométricos
Sugerir una política de contraseñas única para simplificar el acceso
Durante una auditoría de sistemas, se encuentra que hay una ausencia de cifrado para información confidencial almacenada. ¿Qué impacto tiene esto en la confidencialidad de los datos?
Ninguno, ya que los datos aún están seguros detrás de un firewall
Impacto moderado, dependiendo del tipo de datos
Impacto severo, ya que compromete la confidencialidad de los datos
Beneficioso, al permitir un acceso más rápido a los datos
