SlideShare una empresa de Scribd logo
1 de 28
AUDITORÍA DE BASE DE DATOS

María Fernanda Cordobés
Vanessa González

Semestre I2013

Administración de Base de
Datos
Agenda
2











Auditoría y Auditoría de BD
Objetivos
Importancia
Recolección de datos
Propiedades
Pasos para realizar una auditoría
Metodologías
Herramientas de Auditoría
Caso Práctico
Administración de Base de Datos - Sem I-2013
Auditoría
3



Recopilación, y evaluación de evidencia sobre
información de una entidad.



Determinar e informar el grado de
cumplimiento entre la información y los
criterios establecidos en la misma.



Herramienta de control y supervisión de la
organización.
Administración de Base de Datos - Sem I-2013
Auditoría de BD
4



Mide, garantiza, demuestra, monitorea y
registrar los accesos.



Permite conocer:
 Cuando/Quien

accedió a los datos.
 Desde que estación y dispositivo de la red.
 Sentencia SQL ejecutada.
 Efecto sobre la BD.

Administración de Base de Datos - Sem I-2013
Objetivos
5








Investigar actividades dudosas sobre la BD.
Recopilar información acerca de actividades
específicas de la BD
Recopilar estadísticas sobre qué tablas
actualizadas, E/S lógicas, cantidad de
usuarios conectados concurrentemente.
Recopilar inverosimilitudes en los datos
(detección de errores).

Administración de Base de Datos - Sem I-2013
Objetivos
6







Recopilar los errores por pérdida de
información.
Mitigar los riesgos asociados con el manejo
inadecuado de los datos.
Evitar acciones criminales.

Administración de Base de Datos - Sem I-2013
Importancia
7









La naturaleza de la información almacenada
en la BD.
Demostrar la integridad de dicha información.
Mitigar los riesgos asociados a la perdida de
información.
Resguardar información confidencial.
Monitoreo los datos con el fin de saber como,
cuando y por quien fueron modificados.
Administración de Base de Datos - Sem I-2013
Recolección de datos
8



Sentencias SQL: Registro de los intentos de
conexión con la base de datos.



Privilegios: recopila las operaciones que se
han efectuado sobre la base de datos y los
usuarios



Objetos: Se pueden recoger operaciones
realizadas sobre determinados objetos de la
base de datos. de Base de Datos - Sem I-2013
Administración
Propiedades
9



Revisión de los permisos de cada usuario y
fichero del sistema para detectar fallas de
seguridad.



La auditoría varía con el tiempo.



Consume mucho tiempo y no garantiza la
“limpieza” del sistema.
Administración de Base de Datos - Sem I-2013
10

Pasos para realizar una
auditoría










Identificación de todas las BD de la
organización.
Clasificar los nivele de riesgo de los datos de
las BD.
Analizar los permisos de acceso de los
usuarios.
Analizar los controles de acceso existentes.
Establecer los modelos de auditoría a utilizar.
Establecer las pruebas a realizar para cada
BD, aplicación de Baseusuario. I-2013
Administración y/o de Datos - Sem
Metodologías
11




Metodología tradicional (Checklist).
Metodología de evaluación de riesgos.
Concepción de la
BD Y Selección
del Equipo

Diseño y Carga

Revisión PostImplantación

Estudio Previo y
Plan de Trabajo

Explotación y
Mantenimiento

Administración de Base de Datos - Sem I-2013
Herramientas de auditoría.
12



SMBD: Casi todos incluyen algún tipo de
soporte para Auditoría (registro de
operaciones, audit trail).



Software de Auditoría (extracción de datos,
seguimiento de transacciones, datos de
prueba).



Sistema de monitoreo y ajuste.
Administración de Base de Datos - Sem I-2013
13

Caso Práctico

Administración de Base de Datos - Sem I-2013
¿Qué es la auditoría en Oracle?
14



Es un conjunto de características que permite
al ABD y a los usuarios hacer un seguimiento
del uso de la base de datos.



El ABD puede definir la actividad de la
auditoría predeterminada.



Se almacena en el diccionario de datos, en la
tabla SYS.AUD$
Administración de Base de Datos - Sem I-2013
¿Qué es importante auditar?
15



Intentos de inicio de sesión.



Acceso a objetos.



Acciones a la BD.

Administración de Base de Datos - Sem I-2013
¿Qué vistas debemos ver?
16



Principales vistas en SYS.AUD$:
 DBA_AUDIT_OBJECT
 DBA_AUDIT_SESSION
 DBA_AUDIT_TRAIL
 USER_AUDIT_TRAIL
 DBA_FGA_AUDIT_TRAIL

Administración de Base de Datos - Sem I-2013
Habilitando la Auditoría
17



Parámetro audit_trail
 NONE
 OS
 DB
 DB,

EXTENDED
 XML
 XML, EXTENDED

Administración de Base de Datos - Sem I-2013
Habilitando la Auditoría
18



Poner audit_trail en modo DB

Administración de Base de Datos - Sem I-2013
Comando audit
19



Auditorías de inicio de sesión.
 AUDIT

SESSION [WHENEVER (NOT)
SUCCESSFUL]



Auditorías de acción.
 AUDIT

<acción> [BY <user, session, access>]
[WHENEVER (NOT) SUCCESSFUL]



Auditorías de objeto.
 AUDIT

<objeto> ON <esquema> [BY <user,
session, access>]
Administración de Base de Datos - Sem I-2013
Auditoría de Inicio de Sesión
20

Administración de Base de Datos - Sem I-2013
Auditoría de Inicio de Sesión
21

Administración de Base de Datos - Sem I-2013
Auditoría de acción
22

Administración de Base de Datos - Sem I-2013
Auditoría de acción
23

Administración de Base de Datos - Sem I-2013
Auditoría de objeto
24

Administración de Base de Datos - Sem I-2013
Auditoría de objeto
25

Administración de Base de Datos - Sem I-2013
Auditoría de objeto
26

Administración de Base de Datos - Sem I-2013
Comando noaudit
27



NOAUDIT <opción> [BY <user, session, access>]
[WHENEVER (NOT) SUCCESSFUL]

Administración de Base de Datos - Sem I-2013
Preguntas
28

Administración de Base de Datos - Sem I-2013

Más contenido relacionado

La actualidad más candente

Ejemplo de-auditoria de sistemas
Ejemplo de-auditoria de sistemasEjemplo de-auditoria de sistemas
Ejemplo de-auditoria de sistemasRocio Saenz
 
diapositivas auditoria de sistemas
diapositivas auditoria de sistemasdiapositivas auditoria de sistemas
diapositivas auditoria de sistemasnelsyjazmin
 
Auditoria de base de datos
Auditoria de base de datosAuditoria de base de datos
Auditoria de base de datosMohamed Noo Noo
 
Informe final de Auditoria Informatica
Informe final de Auditoria InformaticaInforme final de Auditoria Informatica
Informe final de Auditoria InformaticaAmd Cdmas
 
Dictamen de la auditoria de sistemas
Dictamen de la auditoria de sistemasDictamen de la auditoria de sistemas
Dictamen de la auditoria de sistemasJose Alvarado Robles
 
DEONTOLOGÍA DEL AUDITOR INFORMÁTICO Y CÓDIGOS ÉTICOS
DEONTOLOGÍA DEL AUDITOR INFORMÁTICO Y  CÓDIGOS ÉTICOSDEONTOLOGÍA DEL AUDITOR INFORMÁTICO Y  CÓDIGOS ÉTICOS
DEONTOLOGÍA DEL AUDITOR INFORMÁTICO Y CÓDIGOS ÉTICOSMaria Consuelo Taris Naranjo
 
Auditoria de la seguridad logica
Auditoria de la seguridad logicaAuditoria de la seguridad logica
Auditoria de la seguridad logica1416nb
 
Caso practico Auditoria de Sistemas Informaticos
Caso practico Auditoria de Sistemas InformaticosCaso practico Auditoria de Sistemas Informaticos
Caso practico Auditoria de Sistemas InformaticosEduardo Gonzalez
 
Organigrama de un departamento de sistema by ESRL
Organigrama de un departamento de sistema by ESRLOrganigrama de un departamento de sistema by ESRL
Organigrama de un departamento de sistema by ESRLEmilio_Romano
 
Planificación Auditoria Informática
Planificación Auditoria InformáticaPlanificación Auditoria Informática
Planificación Auditoria InformáticaLuis Eduardo Aponte
 
Control interno informático
Control interno informáticoControl interno informático
Control interno informáticoJuan Moreno
 
Entregable 6 auditoria de bases de datos - rendimiento
Entregable 6   auditoria de bases de datos - rendimientoEntregable 6   auditoria de bases de datos - rendimiento
Entregable 6 auditoria de bases de datos - rendimientonoriarman
 
Estándares de Auditoria en sistemas
Estándares de Auditoria en sistemas  Estándares de Auditoria en sistemas
Estándares de Auditoria en sistemas Nanet Martinez
 
Principales areas de la auditoria informatica
Principales areas de la auditoria informaticaPrincipales areas de la auditoria informatica
Principales areas de la auditoria informaticaCarlos Ledesma
 
ESTANDARES INTERNACIONALES DE AUDITORIA DE SISTEMAS
ESTANDARES INTERNACIONALES DE AUDITORIA DE SISTEMASESTANDARES INTERNACIONALES DE AUDITORIA DE SISTEMAS
ESTANDARES INTERNACIONALES DE AUDITORIA DE SISTEMASAnaly Diaz
 
Auditoria de sistemas
Auditoria de sistemasAuditoria de sistemas
Auditoria de sistemasPaola Yèpez
 

La actualidad más candente (20)

Ejemplo de-auditoria de sistemas
Ejemplo de-auditoria de sistemasEjemplo de-auditoria de sistemas
Ejemplo de-auditoria de sistemas
 
diapositivas auditoria de sistemas
diapositivas auditoria de sistemasdiapositivas auditoria de sistemas
diapositivas auditoria de sistemas
 
Auditoria de base de datos
Auditoria de base de datosAuditoria de base de datos
Auditoria de base de datos
 
Informe final de Auditoria Informatica
Informe final de Auditoria InformaticaInforme final de Auditoria Informatica
Informe final de Auditoria Informatica
 
Presentacion cobit
Presentacion cobitPresentacion cobit
Presentacion cobit
 
Dictamen de la auditoria de sistemas
Dictamen de la auditoria de sistemasDictamen de la auditoria de sistemas
Dictamen de la auditoria de sistemas
 
DEONTOLOGÍA DEL AUDITOR INFORMÁTICO Y CÓDIGOS ÉTICOS
DEONTOLOGÍA DEL AUDITOR INFORMÁTICO Y  CÓDIGOS ÉTICOSDEONTOLOGÍA DEL AUDITOR INFORMÁTICO Y  CÓDIGOS ÉTICOS
DEONTOLOGÍA DEL AUDITOR INFORMÁTICO Y CÓDIGOS ÉTICOS
 
AUDITORIA INFORMATICA
AUDITORIA INFORMATICAAUDITORIA INFORMATICA
AUDITORIA INFORMATICA
 
Auditoria de la seguridad logica
Auditoria de la seguridad logicaAuditoria de la seguridad logica
Auditoria de la seguridad logica
 
Caso practico Auditoria de Sistemas Informaticos
Caso practico Auditoria de Sistemas InformaticosCaso practico Auditoria de Sistemas Informaticos
Caso practico Auditoria de Sistemas Informaticos
 
Organigrama de un departamento de sistema by ESRL
Organigrama de un departamento de sistema by ESRLOrganigrama de un departamento de sistema by ESRL
Organigrama de un departamento de sistema by ESRL
 
Planificación Auditoria Informática
Planificación Auditoria InformáticaPlanificación Auditoria Informática
Planificación Auditoria Informática
 
Control interno informático
Control interno informáticoControl interno informático
Control interno informático
 
Entregable 6 auditoria de bases de datos - rendimiento
Entregable 6   auditoria de bases de datos - rendimientoEntregable 6   auditoria de bases de datos - rendimiento
Entregable 6 auditoria de bases de datos - rendimiento
 
Estándares de Auditoria en sistemas
Estándares de Auditoria en sistemas  Estándares de Auditoria en sistemas
Estándares de Auditoria en sistemas
 
Principales areas de la auditoria informatica
Principales areas de la auditoria informaticaPrincipales areas de la auditoria informatica
Principales areas de la auditoria informatica
 
ESTANDARES INTERNACIONALES DE AUDITORIA DE SISTEMAS
ESTANDARES INTERNACIONALES DE AUDITORIA DE SISTEMASESTANDARES INTERNACIONALES DE AUDITORIA DE SISTEMAS
ESTANDARES INTERNACIONALES DE AUDITORIA DE SISTEMAS
 
OWASP
OWASPOWASP
OWASP
 
Auditoria de sistemas
Auditoria de sistemasAuditoria de sistemas
Auditoria de sistemas
 
Auditoria De Tecnologia De Informacion
Auditoria De Tecnologia De InformacionAuditoria De Tecnologia De Informacion
Auditoria De Tecnologia De Informacion
 

Destacado

Informe completo base de datos
Informe completo base de datosInforme completo base de datos
Informe completo base de datosricop88
 
Expo auditoria de bases de datos
Expo auditoria de bases de datosExpo auditoria de bases de datos
Expo auditoria de bases de datosmarthacely7
 
Componentes del computador
Componentes del computadorComponentes del computador
Componentes del computadorTannia Hernandez
 
Oracle Database Security
Oracle Database SecurityOracle Database Security
Oracle Database SecurityTroy Kitch
 
Oracle Security Presentation
Oracle Security PresentationOracle Security Presentation
Oracle Security PresentationFrancisco Alvarez
 
Auditoria de redes
Auditoria de redesAuditoria de redes
Auditoria de redesRamphy Baez
 
Diapositivas auditoria de sistemas
Diapositivas auditoria de sistemasDiapositivas auditoria de sistemas
Diapositivas auditoria de sistemasadanbarsa
 
Auditoria de la ofimatica
Auditoria de la ofimaticaAuditoria de la ofimatica
Auditoria de la ofimaticaManuel Medina
 
Modelado Del Proy Final Vb 2007
Modelado Del Proy Final Vb 2007Modelado Del Proy Final Vb 2007
Modelado Del Proy Final Vb 2007UTP, TA
 
Componentes De Las Bases De Datos
Componentes De Las Bases De DatosComponentes De Las Bases De Datos
Componentes De Las Bases De Datosguest181137c
 
Auditoria Fisica
Auditoria FisicaAuditoria Fisica
Auditoria Fisicajiplaza
 
Vb II, Unidad III Base De Datos
Vb II, Unidad III Base De DatosVb II, Unidad III Base De Datos
Vb II, Unidad III Base De DatosUTP, TA
 
Auditoria de mantenimiento
Auditoria de mantenimientoAuditoria de mantenimiento
Auditoria de mantenimientoHenry Valle
 
Fundamentos de Sistemas de Base de Datos (Capítulo 9 y 10)
Fundamentos de Sistemas de Base de Datos (Capítulo 9 y 10)Fundamentos de Sistemas de Base de Datos (Capítulo 9 y 10)
Fundamentos de Sistemas de Base de Datos (Capítulo 9 y 10)Karina Lucio
 
Auditoria de Mantenimiento
Auditoria de MantenimientoAuditoria de Mantenimiento
Auditoria de MantenimientoEver Lopez
 

Destacado (20)

Informe completo base de datos
Informe completo base de datosInforme completo base de datos
Informe completo base de datos
 
Expo auditoria de bases de datos
Expo auditoria de bases de datosExpo auditoria de bases de datos
Expo auditoria de bases de datos
 
Componentes del computador
Componentes del computadorComponentes del computador
Componentes del computador
 
Oracle Database Security
Oracle Database SecurityOracle Database Security
Oracle Database Security
 
Oracle Security Presentation
Oracle Security PresentationOracle Security Presentation
Oracle Security Presentation
 
Expo bases de datos
Expo bases de datosExpo bases de datos
Expo bases de datos
 
Auditoria de redes
Auditoria de redesAuditoria de redes
Auditoria de redes
 
Auditoria Fisica
Auditoria FisicaAuditoria Fisica
Auditoria Fisica
 
Diapositivas auditoria de sistemas
Diapositivas auditoria de sistemasDiapositivas auditoria de sistemas
Diapositivas auditoria de sistemas
 
Auditoria explotacion
Auditoria explotacionAuditoria explotacion
Auditoria explotacion
 
Auditoria de la ofimatica
Auditoria de la ofimaticaAuditoria de la ofimatica
Auditoria de la ofimatica
 
Modelado Del Proy Final Vb 2007
Modelado Del Proy Final Vb 2007Modelado Del Proy Final Vb 2007
Modelado Del Proy Final Vb 2007
 
Bases de datos
Bases de datosBases de datos
Bases de datos
 
Componentes De Las Bases De Datos
Componentes De Las Bases De DatosComponentes De Las Bases De Datos
Componentes De Las Bases De Datos
 
Auditoria Fisica
Auditoria FisicaAuditoria Fisica
Auditoria Fisica
 
AUDITORIA DE APLICACIONES
AUDITORIA DE APLICACIONESAUDITORIA DE APLICACIONES
AUDITORIA DE APLICACIONES
 
Vb II, Unidad III Base De Datos
Vb II, Unidad III Base De DatosVb II, Unidad III Base De Datos
Vb II, Unidad III Base De Datos
 
Auditoria de mantenimiento
Auditoria de mantenimientoAuditoria de mantenimiento
Auditoria de mantenimiento
 
Fundamentos de Sistemas de Base de Datos (Capítulo 9 y 10)
Fundamentos de Sistemas de Base de Datos (Capítulo 9 y 10)Fundamentos de Sistemas de Base de Datos (Capítulo 9 y 10)
Fundamentos de Sistemas de Base de Datos (Capítulo 9 y 10)
 
Auditoria de Mantenimiento
Auditoria de MantenimientoAuditoria de Mantenimiento
Auditoria de Mantenimiento
 

Similar a BD Auditoría Guía

Auditoria_de_base_de_datos_sistemas de informacion.pptx
Auditoria_de_base_de_datos_sistemas de informacion.pptxAuditoria_de_base_de_datos_sistemas de informacion.pptx
Auditoria_de_base_de_datos_sistemas de informacion.pptxSergioIrusta1
 
Auditoria bd
Auditoria bdAuditoria bd
Auditoria bdHaydee Lo
 
06 auditoria de_base_de_datos
06 auditoria de_base_de_datos06 auditoria de_base_de_datos
06 auditoria de_base_de_datosMariano Moreira
 
Auditoria Informatica
Auditoria InformaticaAuditoria Informatica
Auditoria Informaticaxsercom
 
Cap #4 y 5
Cap #4 y 5Cap #4 y 5
Cap #4 y 5hmitre17
 
Ser auditor interno. cómo recopilar y verificar información
Ser auditor interno. cómo recopilar y verificar informaciónSer auditor interno. cómo recopilar y verificar información
Ser auditor interno. cómo recopilar y verificar información123 aprende
 
Entregable 6 auditoria de bases de datos - rendimiento
Entregable 6   auditoria de bases de datos - rendimientoEntregable 6   auditoria de bases de datos - rendimiento
Entregable 6 auditoria de bases de datos - rendimientonoriarman
 
Osvaldo montalvo unidad 2
Osvaldo montalvo unidad 2Osvaldo montalvo unidad 2
Osvaldo montalvo unidad 2osvaaldo02
 
Tema 4 bases de datos(1)
Tema 4  bases de datos(1)Tema 4  bases de datos(1)
Tema 4 bases de datos(1)mariandrea99
 
Entregable 6 Rendimiento de Base de Datos
Entregable 6  Rendimiento de Base de DatosEntregable 6  Rendimiento de Base de Datos
Entregable 6 Rendimiento de Base de Datosnoriarman
 
Auditoría de bases de datos
Auditoría de bases de datosAuditoría de bases de datos
Auditoría de bases de datosDaniel Iba
 

Similar a BD Auditoría Guía (20)

13-Auditoria a Base de Datos
13-Auditoria a Base de Datos13-Auditoria a Base de Datos
13-Auditoria a Base de Datos
 
Informe auditoria base de datos 2016
Informe auditoria base de datos 2016Informe auditoria base de datos 2016
Informe auditoria base de datos 2016
 
Auditoria_de_base_de_datos_sistemas de informacion.pptx
Auditoria_de_base_de_datos_sistemas de informacion.pptxAuditoria_de_base_de_datos_sistemas de informacion.pptx
Auditoria_de_base_de_datos_sistemas de informacion.pptx
 
Auditoria bd
Auditoria bdAuditoria bd
Auditoria bd
 
06 auditoria de_base_de_datos
06 auditoria de_base_de_datos06 auditoria de_base_de_datos
06 auditoria de_base_de_datos
 
Tema 7
Tema 7Tema 7
Tema 7
 
Auditoria
AuditoriaAuditoria
Auditoria
 
Auditoria Informatica
Auditoria InformaticaAuditoria Informatica
Auditoria Informatica
 
Cap #4 y 5
Cap #4 y 5Cap #4 y 5
Cap #4 y 5
 
Examadb
ExamadbExamadb
Examadb
 
Cap #4 5
Cap #4 5Cap #4 5
Cap #4 5
 
Unidad1
Unidad1Unidad1
Unidad1
 
Ser auditor interno. cómo recopilar y verificar información
Ser auditor interno. cómo recopilar y verificar informaciónSer auditor interno. cómo recopilar y verificar información
Ser auditor interno. cómo recopilar y verificar información
 
Entregable 6 auditoria de bases de datos - rendimiento
Entregable 6   auditoria de bases de datos - rendimientoEntregable 6   auditoria de bases de datos - rendimiento
Entregable 6 auditoria de bases de datos - rendimiento
 
Osvaldo montalvo unidad 2
Osvaldo montalvo unidad 2Osvaldo montalvo unidad 2
Osvaldo montalvo unidad 2
 
Tema 4 bases de datos(1)
Tema 4  bases de datos(1)Tema 4  bases de datos(1)
Tema 4 bases de datos(1)
 
Entregable 6 Rendimiento de Base de Datos
Entregable 6  Rendimiento de Base de DatosEntregable 6  Rendimiento de Base de Datos
Entregable 6 Rendimiento de Base de Datos
 
Capitulo 4
Capitulo 4Capitulo 4
Capitulo 4
 
Auditoria server 2008 r2
Auditoria server 2008 r2Auditoria server 2008 r2
Auditoria server 2008 r2
 
Auditoría de bases de datos
Auditoría de bases de datosAuditoría de bases de datos
Auditoría de bases de datos
 

BD Auditoría Guía

  • 1. AUDITORÍA DE BASE DE DATOS María Fernanda Cordobés Vanessa González Semestre I2013 Administración de Base de Datos
  • 2. Agenda 2          Auditoría y Auditoría de BD Objetivos Importancia Recolección de datos Propiedades Pasos para realizar una auditoría Metodologías Herramientas de Auditoría Caso Práctico Administración de Base de Datos - Sem I-2013
  • 3. Auditoría 3  Recopilación, y evaluación de evidencia sobre información de una entidad.  Determinar e informar el grado de cumplimiento entre la información y los criterios establecidos en la misma.  Herramienta de control y supervisión de la organización. Administración de Base de Datos - Sem I-2013
  • 4. Auditoría de BD 4  Mide, garantiza, demuestra, monitorea y registrar los accesos.  Permite conocer:  Cuando/Quien accedió a los datos.  Desde que estación y dispositivo de la red.  Sentencia SQL ejecutada.  Efecto sobre la BD. Administración de Base de Datos - Sem I-2013
  • 5. Objetivos 5     Investigar actividades dudosas sobre la BD. Recopilar información acerca de actividades específicas de la BD Recopilar estadísticas sobre qué tablas actualizadas, E/S lógicas, cantidad de usuarios conectados concurrentemente. Recopilar inverosimilitudes en los datos (detección de errores). Administración de Base de Datos - Sem I-2013
  • 6. Objetivos 6    Recopilar los errores por pérdida de información. Mitigar los riesgos asociados con el manejo inadecuado de los datos. Evitar acciones criminales. Administración de Base de Datos - Sem I-2013
  • 7. Importancia 7      La naturaleza de la información almacenada en la BD. Demostrar la integridad de dicha información. Mitigar los riesgos asociados a la perdida de información. Resguardar información confidencial. Monitoreo los datos con el fin de saber como, cuando y por quien fueron modificados. Administración de Base de Datos - Sem I-2013
  • 8. Recolección de datos 8  Sentencias SQL: Registro de los intentos de conexión con la base de datos.  Privilegios: recopila las operaciones que se han efectuado sobre la base de datos y los usuarios  Objetos: Se pueden recoger operaciones realizadas sobre determinados objetos de la base de datos. de Base de Datos - Sem I-2013 Administración
  • 9. Propiedades 9  Revisión de los permisos de cada usuario y fichero del sistema para detectar fallas de seguridad.  La auditoría varía con el tiempo.  Consume mucho tiempo y no garantiza la “limpieza” del sistema. Administración de Base de Datos - Sem I-2013
  • 10. 10 Pasos para realizar una auditoría       Identificación de todas las BD de la organización. Clasificar los nivele de riesgo de los datos de las BD. Analizar los permisos de acceso de los usuarios. Analizar los controles de acceso existentes. Establecer los modelos de auditoría a utilizar. Establecer las pruebas a realizar para cada BD, aplicación de Baseusuario. I-2013 Administración y/o de Datos - Sem
  • 11. Metodologías 11   Metodología tradicional (Checklist). Metodología de evaluación de riesgos. Concepción de la BD Y Selección del Equipo Diseño y Carga Revisión PostImplantación Estudio Previo y Plan de Trabajo Explotación y Mantenimiento Administración de Base de Datos - Sem I-2013
  • 12. Herramientas de auditoría. 12  SMBD: Casi todos incluyen algún tipo de soporte para Auditoría (registro de operaciones, audit trail).  Software de Auditoría (extracción de datos, seguimiento de transacciones, datos de prueba).  Sistema de monitoreo y ajuste. Administración de Base de Datos - Sem I-2013
  • 13. 13 Caso Práctico Administración de Base de Datos - Sem I-2013
  • 14. ¿Qué es la auditoría en Oracle? 14  Es un conjunto de características que permite al ABD y a los usuarios hacer un seguimiento del uso de la base de datos.  El ABD puede definir la actividad de la auditoría predeterminada.  Se almacena en el diccionario de datos, en la tabla SYS.AUD$ Administración de Base de Datos - Sem I-2013
  • 15. ¿Qué es importante auditar? 15  Intentos de inicio de sesión.  Acceso a objetos.  Acciones a la BD. Administración de Base de Datos - Sem I-2013
  • 16. ¿Qué vistas debemos ver? 16  Principales vistas en SYS.AUD$:  DBA_AUDIT_OBJECT  DBA_AUDIT_SESSION  DBA_AUDIT_TRAIL  USER_AUDIT_TRAIL  DBA_FGA_AUDIT_TRAIL Administración de Base de Datos - Sem I-2013
  • 17. Habilitando la Auditoría 17  Parámetro audit_trail  NONE  OS  DB  DB, EXTENDED  XML  XML, EXTENDED Administración de Base de Datos - Sem I-2013
  • 18. Habilitando la Auditoría 18  Poner audit_trail en modo DB Administración de Base de Datos - Sem I-2013
  • 19. Comando audit 19  Auditorías de inicio de sesión.  AUDIT SESSION [WHENEVER (NOT) SUCCESSFUL]  Auditorías de acción.  AUDIT <acción> [BY <user, session, access>] [WHENEVER (NOT) SUCCESSFUL]  Auditorías de objeto.  AUDIT <objeto> ON <esquema> [BY <user, session, access>] Administración de Base de Datos - Sem I-2013
  • 20. Auditoría de Inicio de Sesión 20 Administración de Base de Datos - Sem I-2013
  • 21. Auditoría de Inicio de Sesión 21 Administración de Base de Datos - Sem I-2013
  • 22. Auditoría de acción 22 Administración de Base de Datos - Sem I-2013
  • 23. Auditoría de acción 23 Administración de Base de Datos - Sem I-2013
  • 24. Auditoría de objeto 24 Administración de Base de Datos - Sem I-2013
  • 25. Auditoría de objeto 25 Administración de Base de Datos - Sem I-2013
  • 26. Auditoría de objeto 26 Administración de Base de Datos - Sem I-2013
  • 27. Comando noaudit 27  NOAUDIT <opción> [BY <user, session, access>] [WHENEVER (NOT) SUCCESSFUL] Administración de Base de Datos - Sem I-2013
  • 28. Preguntas 28 Administración de Base de Datos - Sem I-2013