An IT operations center mid-incident review.
Inicio/ Servicios/Auditoría de TI
02 / 08 · Dirigido por Andres
Servicio · 02/08

Auditoría de TI

Pruebas de controles sobre infraestructura, aplicaciones y terceros. Ajustadas al ciclo de examen, escritas para durar más que él.

01

La práctica

Controles de TI que pasan el examen — y se mantienen aprobables.

Los examinadores piden 'muéstrenme'. Construimos para eso.

La auditoría de TI es donde la mayoría de las instituciones descubren que sus controles son teóricos.

Nuestro alcance incluye infraestructura, controles de aplicación, gestión de identidades y accesos, gestión de cambios, vulnerabilidades y gestión de terceros.

Esta es la práctica donde el equipo offshore se gana su lugar.

02

Lo que hacemos

El trabajo en esta práctica, nombrado.

01 · 06 Controles de infraestructura

Endurecimiento de servidores, segmentación, configuración cloud, cifrado.

02 · 06 Controles de aplicación

Validación, autorización, segregación de funciones, exactitud en sistemas core.

03 · 06 Identidad y accesos

Provisioning, deprovisioning, accesos privilegiados, MFA.

04 · 06 Cambios y releases

Tickets de cambio, flujos de aprobación, segregación entre dev y prod.

05 · 06 Vulnerabilidades y parches

Cadencia de escaneo, seguimiento de excepciones, plazos de remediación.

06 · 06 Riesgo de terceros

Diligencia de onboarding, monitoreo continuo, revisión de SOC.

03

Un encargo típico

Un ciclo de auditoría de TI, de extremo a extremo.

01
Semanas 1–2 Alcance

Inventario, universo de controles, hallazgos previos revisados.

02
Semanas 3–10 Pruebas

Recorridos, muestreo, evidencia, excepciones.

03
Semanas 11–13 Hallazgos

Análisis de excepciones, causa raíz, severidad, remediación.

04
Semanas 14–16 Reportes

Reporte redactado, validado y presentado.

04

Quién la dirige

El socio cuya carrera está en esta práctica.

Andres J. Castañeda
Líder de práctica · Auditoría de TI

Andres J. Castañeda

Risk Advisory · Internal Controls · 27 yrs

Andres ha dirigido programas de auditoría de TI en bancos y relaciones de banca patrocinadora.

Lo que esta práctica no es

No realizamos pruebas de penetración ni ejercicios de red team.

05

Prácticas relacionadas

Lo que suele acompañar a esto.

Iniciar un encargo

Lleve a los socios a la mesa.