Articulo de referencia

Auditoría de licencias de software

Una auditoría de licencias de software o una auditoría de cumplimiento de software es un subconjunto importante de la gestión de activos de software y un componente de la gestió...

Una auditoría de licencias de software o una auditoría de cumplimiento de software es un subconjunto importante de la gestión de activos de software y un componente de la gestión de riesgos corporativos. Cuando una empresa desconoce qué software está instalado y se utiliza en sus máquinas, puede generar múltiples niveles de exposición. [ 1 ]

Los principales beneficios que una empresa obtiene al realizar una auditoría de licencias de software son un mayor control y diversos ahorros de costos. La auditoría se utiliza tanto como mecanismo de eficiencia para mejorar la distribución de software dentro de la organización como medida preventiva para evitar acciones legales por infracción de derechos de autor por parte de las empresas de software. Las auditorías de licencias de software son una parte importante de la gestión de activos de software, pero también sirven como método de gestión de la reputación corporativa al garantizar que la empresa opere dentro de los límites legales y éticos.

Las auditorías de software no deben confundirse con las auditorías de código , que se realizan sobre el código fuente de un proyecto de software.

Desafíos

Si la empresa auditora analiza el código fuente de forma independiente, uno de los principales desafíos son los cambios de licencia entre versiones. Algunas bibliotecas de software comienzan con una licencia y luego cambian a otra. Los ejemplos típicos son el cambio de una licencia permisiva única a un modelo de licencia dual (la elección entre una licencia recíproca fuerte o una comercial de pago), como en el caso de iText ; el cambio de una licencia más recíproca a una más permisiva (como en el caso de Qt Extended ); y la publicación como código abierto del código previamente comercial (como en el caso de OpenJDK ). En estos casos, no basta con detectar que se ha utilizado alguna biblioteca o fragmento de código; es necesario identificar correctamente la versión exacta utilizada. Pueden surgir dificultades adicionales si el propietario de la biblioteca elimina las versiones obsoletas (que estaban bajo una licencia diferente) de las fuentes públicas.

Algunas licencias (como la LGPL ) tienen condiciones muy diferentes para la simple vinculación y creación de obras derivadas . En tal caso, la auditoría adecuada debe tener en cuenta si se ha vinculado la biblioteca o si se ha creado la obra derivada (rama personalizada).

Finalmente, algunos paquetes de software pueden contener internamente fragmentos del código fuente (como el código fuente de Oracle Java) que se proporcionan únicamente como referencia o que tienen diversas licencias, no necesariamente compatibles con las políticas internas de la empresa. Si el equipo de desarrollo de software no utiliza (o ni siquiera conoce) dichos fragmentos, la situación debe considerarse de manera diferente a si estuvieran directamente vinculados.

Todos estos problemas son relativamente fáciles de resolver si el grupo auditor coopera con el equipo de desarrollo de software, que normalmente debería conocer las versiones utilizadas, etc. Si no se confía en el equipo de desarrollo de software, una auditoría incompetente puede encontrar muchas "inconsistencias" e "infracciones" donde no las hay.

Gestión de activos de software

La gestión de activos de software es un proceso organizacional, descrito en la norma ISO/IEC 19770-1 . También se incluye en las normas ISO/IEC 27001 :2005 Tecnología de la información - Técnicas de seguridad - Sistemas de gestión de la seguridad de la información - Requisitos [ 2 ] e ISO/IEC 17799 :2005 Tecnología de la información - Técnicas de seguridad - Código de buenas prácticas para la gestión de la seguridad de la información [ 3 ] .

La gestión de activos de software es una estrategia integral que debe abordarse de arriba abajo en una organización para ser efectiva y minimizar el riesgo. Una auditoría de cumplimiento de software es un subconjunto importante de la gestión de activos de software y está contemplada en las normas mencionadas anteriormente. En su forma más simple, comprende lo siguiente:

  1. Identificación de activos de software.
  2. Verificación de los activos de software, incluyendo licencias, uso y derechos.
  3. Identificar las discrepancias que puedan existir entre lo que existe en las instalaciones, las licencias que se poseen y los derechos de uso.
  4. Tomar medidas para subsanar cualquier deficiencia.
  5. Registrar los resultados en una ubicación centralizada junto con los comprobantes de compra.

El proceso de auditoría debe ser continuo, y el software SAM moderno identifica qué está instalado, dónde está instalado, su uso y proporciona una conciliación de esta información con el uso real. Este es un método muy útil para controlar las instalaciones de software y reducir los costos de las licencias. Las grandes organizaciones no podrían lograrlo sin aplicaciones de detección e inventario.

De vez en cuando, las auditorías internas o externas (realizadas por importantes firmas de contabilidad) pueden adoptar un enfoque forense para determinar qué software está instalado en los ordenadores de una organización, con el fin de garantizar que todo sea legal y esté autorizado, y que el proceso de gestión de transacciones o eventos sea correcto. Si bien una persona puede enfrentarse a una auditoría de un proveedor de software por medios contractuales y legales justos, también debe conocer y reservar sus derechos fundamentales en una situación de auditoría. [ 4 ]

Las auditorías de software forman parte de la gestión de riesgos corporativos y, sin duda, minimizan el riesgo de ser procesado por infracción de derechos de autor debido al uso de software sin licencia. La mayoría de los proveedores permiten que la empresa llegue a un acuerdo sin iniciar acciones legales, aunque en casos graves, estas suelen producirse. Además, una política estricta de uso de software minimiza el riesgo de virus informáticos al impedir la copia incontrolada de software.

Organizaciones

Los proveedores se suscriben a organizaciones como la Federación contra el Robo de Software (FAST) y la Alianza de Software Empresarial (BSA) para adoptar un enfoque común en la industria para controlar la piratería, la falsificación y el uso ilegal de software. Estas organizaciones difunden campañas contra el uso ilegal de software y recompensan a los empleados que les notifican cualquier infracción que resulte en un enjuiciamiento exitoso o en la recuperación de las tarifas de licencia.

Véase también

Referencias

  1. "Gestión de licencias de software" . Dell KACE . Consultado el 6 de julio de 2012 .
  2. "ISO/IEC 27001:2005" . 2005. Consultado el 23 de marzo de 2008 .
  3. "ISO/IEC 17799:2005" . 2005. Consultado el 23 de marzo de 2008 .
  4. "Auditoría de proveedores: los 10 principales derechos del cliente desde el anuncio hasta la liquidación" . OMTCO Operations Management Technology Consulting GmbH . Consultado el 4 de junio de 2013 .