ASI SEGURIDAD INFORMATICA.
La Auditoría General de la Ciudad de Buenos Aires relevó en 2019 los sistemas de la Dirección General de Seguridad Informática de la Agencia de Sistemas de Información, que brinda servicios como el correo institucional y el monitoreo de alertas para todo el Gobierno de la Ciudad. La auditoría encontró que el organismo no gestiona la totalidad de los sistemas usados por el GCABA, lo que limita los controles de seguridad, y que no existe un proceso formal de gestión de vulnerabilidades. También detectó herramientas de monitoreo limitadas o saturadas, registros de eventos (logs) saturados, limitaciones en la firma digital y nodos de red sin grupo electrógeno de respaldo. Además, señaló que la dependencia jerárquica de la Dirección respecto de la Agencia debilita el control interno. Concluye recomendando centralizar la gestión de seguridad, aumentar capacidades de monitoreo y completar la implementación de mejoras ya previstas.
Principales observaciones- La Dirección de Seguridad Informática depende jerárquica y funcionalmente de la Dirección Ejecutiva de la Agencia de Sistemas de Información, lo que debilita el ambiente de control interno.
- ASInf no gestiona la totalidad de los sistemas utilizados por el GCABA, por lo que los controles de seguridad resultan limitados y no se puede gestionar adecuadamente identidades, cuentas de usuario y accesos.
- Existe carencia de un proceso de gestión de vulnerabilidades que identifique y tipifique las vulnerabilidades tecnológicas y defina tiempos y responsables de su solución.
- La publicación de las políticas tecnológicas en el boletín oficial no garantiza el conocimiento ni la aceptación de las mismas por parte de los agentes.
- Las herramientas de monitoreo son básicas o están saturadas y los registros (logs) se saturan, impidiendo conocer y analizar los eventos ocurridos.
- Ciertos nodos de la red, como el del edificio de Tránsito y algunos hospitales y CGP, no cuentan con grupos electrógenos, lo que puede afectar la continuidad de los servicios ante fallas de energía.
La Auditoría destaca la necesidad de que la Dirección de Seguridad Informática dependa de un nivel superior, de centralizar la gestión de los servicios para asegurar la confidencialidad, integridad y disponibilidad de la información, y de reforzar el monitoreo, la gestión de vulnerabilidades y la continuidad de servicios. El auditado indicó que ya se aprobó el presupuesto para el recambio tecnológico del Centro de Operaciones de Seguridad (SOC).
Resumen hecho con IA por Ciudad Abierta a partir del informe ejecutivo de la Auditoría. Ante cualquier duda, manda el PDF.
Sistemas de la Dirección de Seguridad Informática.
ObjetivoRelevar los sistemas utilizados para la gestión de la seguridad informática
AlcanceAnalizar la Infraestructura de seguridad, la gestión de la misma y la prevención de incidentes
Ficha
- Proyecto
- 10.20.04
- Tipo
- Relevamiento
- Año auditado
- 2020
- Período
- 2019
- Dirección
- D.G. Sistemas de Información
- Supervisión
- Garcia Hernan Dario
- Auditores
- Dra. Mariana Inés Gagliardi, Cdra. Mariela Coletta, Dr. Daniel Agustín Presti, Dr. Juan José‚ Calandri, Dr. Lisandro Mariano Teszkiewicz, Dr. Pablo Clusellas, Lic. María Raquel Herrero
- Fuente
- ficha en agcba.gov.ar
En el Plan Anual 2020
ASI- Seguridad Informatica
- Jurisdicción
- 21- Jefatura de Gabinete
- Período
- 2019
- Horas
- 2500
Fuente: Auditoría General de la Ciudad de Buenos Aires (agcba.gov.ar) · los informes completos se descargan del sitio de la Auditoría