Instituto de Estudios Superiores Combate de Mbororé

Instituto de Estudios Superiores
“Combate de Mbororé”

Trabajo Práctico · Auditoría de Sistemas

Monografía – Informe COSO – Criptografía

Control interno y protección criptográfica de la información

Profesor Altamirano Claudio
Autores Burgos Agustín / Pintos Julio
Curso 3.º Analista de Sistemas

01 · Contexto

Introducción

La digitalización aumentó la exposición a riesgos cibernéticos. La auditoría de sistemas debe unir gestión de controles internos y protección técnica de los datos.

La digitalización trae ransomware, phishing y fuga de datos; COSO y criptografía se sostienen juntos
El riesgo nace en lo digital; la respuesta es dirección (COSO) más candado técnico (criptografía).

Riesgo en un entorno digital

Empresas e instituciones dependen de sistemas conectados. Ransomware, phishing y fuga de datos ya no son excepciones: son amenazas permanentes que el auditor debe evaluar.

COSO y criptografía, aliados

COSO aporta el marco metodológico para gestionar riesgos. La criptografía materializa los controles técnicos que protegen la información frente a amenazas internas y externas.

Idea central para la exposición.

No alcanza con políticas administrativas. Tampoco alcanza con algoritmos aislados. El trabajo sostiene que ambos se necesitan: dirección estratégica + mecanismo técnico.

02 · Control interno

Marco COSO en ciberseguridad

COSO (Committee of Sponsoring Organizations of the Treadway Commission) busca mejorar la eficacia organizacional en la gestión de riesgos. Clic en cada componente para el ejemplo.

Los cinco pilares de COSO: ambiente, riesgos, controles, comunicación y monitoreo
Cinco pilares. El auditor recorre todos; ninguno se audita solo en el papel.

Ambiente de control. Políticas, ética y cultura que hacen del cifrado una obligación, no una opción.

Ejemplo práctico.

Una empresa que adopta COSO puede exigir que toda información sensible se almacene cifrada en bases de datos y que los accesos se auditen con registros de actividad.

03 · Fundamentos técnicos

Criptografía: fundamentos y técnicas

Ciencia que protege la información con algoritmos matemáticos. Cuatro objetivos y cuatro técnicas que el auditor debe reconocer.

Objetivos de la criptografía y técnicas AES, RSA, SHA-256 e híbrida
Arriba, qué se protege. Abajo, con qué se protege. Cada técnica tiene un ejemplo cotidiano.

Confidencialidad

Solo accede quien está autorizado.

Integridad

El dato no fue alterado en tránsito o en reposo.

Autenticidad

Se verifica el origen de la información.

No repudio

El emisor no puede negar su autoría.

Simétrica · AES

Misma clave para cifrar y descifrar. Ejemplo: discos duros corporativos cifrados.

Asimétrica · RSA

Par de claves pública y privada. Ejemplo: certificados SSL/TLS en sitios web.

Hashing · SHA-256

Función irreversible para verificar integridad. Ejemplo: almacenamiento seguro de contraseñas.

Híbrida

Combina simétrica y asimétrica. Ejemplo: mensajería segura como WhatsApp.

04 · Integración

Relación COSO – Criptografía

La criptografía no es un anexo técnico: se inserta en cada componente del marco de control interno.

Ambiente de control

Políticas que obligan al cifrado de datos sensibles.

Evaluación de riesgos

Análisis de vulnerabilidades en claves y certificados.

Actividades de control

VPN, TLS/SSL y cifrado de correos electrónicos.

Información y comunicación

Transmisión segura mediante protocolos criptográficos.

Supervisión y monitoreo

Auditorías de gestión de claves y cumplimiento normativo.

Qué verifica el auditor.

Que las claves privadas estén protegidas en módulos HSM (Hardware Security Module) y que los certificados digitales estén vigentes. Sin esa evidencia, el control existe en el papel, no en el sistema.

Mapa: cada componente COSO se une a un control criptográfico, con HSM al final
Izquierda COSO, derecha el control técnico. El HSM es la evidencia de las claves.

05 · En el campo

Aplicaciones prácticas en auditoría

Controles criptográficos que un auditor puede observar, probar y documentar.

Cinco controles de auditoría: base de datos, firma digital, blockchain, correo PGP y MFA, con respaldo cifrado frente al ransomware
Lo que se puede auditar en el campo. Sin respaldo cifrado, el ransomware deja una sola salida.

Bases de datos

Cifrado de registros de clientes.

Firmas digitales

Validez legal de documentos.

Blockchain

Trazabilidad contable.

Correo seguro

PGP en comunicaciones internas.

MFA

Contraseña + certificado o token.

Caso real · Colombia 2021.

Más de 500 ataques de ransomware a pymes demostraron la necesidad de integrar COSO con medidas criptográficas. Sin cifrado de respaldos y sin monitoreo, el rescate se vuelve la única salida.

06 · Caso de fallo en control interno

Hackeo a SolarWinds

El software de monitoreo Orion se volvió la vía de entrada. La actualización iba firmada: la confianza en el proveedor reemplazó a la supervisión real.

Diagrama: el backdoor SUNBURST viaja oculto en una actualización firmada desde el build hasta los clientes
Cadena de suministro: build → malware oculto → firma legítima → clientes.
Qué ocurrió

SUNBURST dentro de Orion

El actor (rastreado como UNC2452 / APT29) comprometió el proceso de compilación. Las versiones 2019.4 a 2020.2.1 HF1 salieron con un backdoor y certificado válido. FireEye lo descubrió en diciembre de 2020, tras ser víctima. CISA emitió la Directiva de Emergencia 21-01: desconectar Orion.

Fallo COSO

Supervisión y monitoreo del proveedor

No se detectó a tiempo la anomalía en el build ni el tráfico de comando y control. Un componente COSO débil —el quinto— y controles flojos sobre la cadena de suministro dejaron abierta la puerta.

Víctimas de alto valor Tesoro, Comercio, Energía y DHS de EE. UU.; también FireEye y Microsoft, entre otras.

Matiz para la oral 18.000 es la superficie. El actor eligió pocos blancos. El riesgo COSO es el mismo: el control no vio ni lo masivo ni lo selectivo.

Lección: COSO sin monitoreo de la cadena de suministro deja brechas críticas. Firmar el binario no basta si nadie audita el proceso de build.

07 · Caso de fallo técnico

Hackeo a Adobe

Adobe dijo que las contraseñas estaban “cifradas”. El diseño era reversible, sin sal y con pistas en texto plano: no era un hash.

Comparación: cifrado 3DES-ECB reversible frente a hashing con sal, el método correcto para contraseñas
Izquierda: cifrado reversible y pistas visibles. Derecha: hash + sal, sin camino de vuelta.
Qué ocurrió · octubre 2013

Base de respaldo mal protegida

Primero se informaron 2,9 millones de clientes (nombres y tarjetas cifradas). Luego, unos 38 millones de cuentas activas. El volcado público rondó 153 millones de registros (usuario, mail, “password” y pista). También se llevaron código de Acrobat, ColdFusion y parte de Photoshop.

Fallo criptográfico

3DES en modo ECB, una sola clave

Misma contraseña = mismo cifrado. “123456” apareció unas 1,9 millones de veces. Las pistas (“try: qwerty123”) ayudaron a adivinar. Adobe aclaró que era un sistema de backup a dar de baja; el principal ya usaba SHA-256 con sal. El auditor también mira lo que “ya no se usa”.

Pregunta de auditoría No es “¿está cifrado?”. Es: ¿hash o cifrado? ¿hay sal? ¿una clave para todos? ¿quedan bases viejas?

Dato para la oral Cifrar contraseñas es un error de diseño: si roban la clave, caen todas. El hash no se puede revertir.

Lección: la criptografía mal implementada invalida la protección. Un control COSO que “exige cifrado” fracasa si nadie audita el algoritmo, el modo y los sistemas residuales.

08 · Valor de la integración

Beneficios de COSO + criptografía

Cuatro destinatarios, un mismo resultado: control interno con evidencia técnica.

Cuatro destinatarios del control: organizaciones, auditores, usuarios y sociedad
El mismo modelo sirve a la empresa, al auditor, al usuario y a la norma.

Organizaciones

Mayor control interno y reducción de riesgos. Las políticas se traducen en mecanismos medibles.

Auditores

Herramientas claras para evaluar seguridad: HSM, certificados, logs, algoritmos y vigencia.

Usuarios

Confianza en la protección de sus datos: confidencialidad, integridad y autenticidad verificables.

Sociedad

Transparencia y cumplimiento normativo. Menos opacidad cuando el control interno se puede auditar.

09 · Cierre

Conclusión

En un mundo hiperconectado no bastan las políticas: hacen falta mecanismos criptográficos que respalden la auditoría y la resiliencia.

Dos pilares que se unen: COSO da dirección estratégica y la criptografía da controles técnicos
Sin el otro, cada pilar queda a medias.

COSO

Aporta dirección estratégica, metodología y visión de gestión de riesgos.

Criptografía

Materializa los controles técnicos que garantizan la seguridad de la información.

“Sin criptografía, COSO queda incompleto; sin COSO, la criptografía carece de dirección.”

10 · Fuentes

Bibliografía

Fuentes del trabajo práctico utilizadas para el marco COSO y los fundamentos criptográficos.

  1. COSO. Internal Control — Integrated Framework. Committee of Sponsoring Organizations of the Treadway Commission, 2013.
  2. Catani, M. L.; Rumitti, C. A.; Martires, L. M.; Mercapidez, M. G. (2021). Gestión de riesgos cibernéticos integrado al marco COSO. Universidad Nacional de La Plata.
  3. Bouche, R. A.; Owens, R. (2024). El papel del control interno dentro de la ciberseguridad basado en COSO ERM. Universidad UNIDOS.
  4. Pérez Tafur, M. P.; Vanegas Rivera, C. C.; Sierra Díaz, D. C. (2024). Fortaleciendo la seguridad cibernética empresarial: COSO y ciberseguridad. Universidad Piloto de Colombia.
  5. Stallings, W. Cryptography and Network Security: Principles and Practice. Pearson, 2017.
  6. Schneier, B. Applied Cryptography. Wiley, 2015.
  7. NIST. Cryptographic Standards and Guidelines. National Institute of Standards and Technology.
  8. FireEye/Mandiant (2020). Campaña UNC2452 y backdoor SUNBURST. CISA: Directiva de Emergencia 21-01 y alerta AA20-352A. SolarWinds: actualización investigativa (menos de 100 víctimas explotadas).
  9. Adobe (3 oct. 2013). Important Customer Security Announcement. Have I Been Pwned (153 M). Análisis de Sophos / Ars Technica sobre 3DES en modo ECB y pistas en texto plano.

Flechas del teclado · Espacio · Inicio / Fin