viernes, 5 de junio de 2015

Seguridad de la información

La seguridad de la información es el conjunto de medidas 
preventivas y reactivas de las organizaciones y de los 
sistemas tecnológicos que permiten resguardar y proteger 
la información buscando mantener laconfidencialidad, 
la disponibilidad e integridad de la misma.
El concepto de seguridad de la información no debe ser 
confundido con el de seguridad informática, ya que este 
último sólo se encarga de la seguridad en el medio 
informático, pero la información puede encontrarse en 
diferentes medios o formas, y no solo en medios 
informáticos.
Para el hombre como individuo, la seguridad de la 
información tiene un efecto significativo respecto a 
su privacidad, la que puede cobrar distintas dimensiones 
dependiendo de la cultura del mismo.
El campo de la seguridad de la información ha crecido y 
evolucionado considerablemente a partir de la Segunda 
Guerra Mundial, convirtiéndose en una carrera acreditada a 
nivel mundial. Este campo ofrece muchas áreas de 
especialización, incluidos la auditoría de sistemas de 
información, planificación de la continuidad del negocio, 
ciencia forense digital y administración de sistemas de 
gestión de seguridad, entre otros.


Concepción de la seguridad de la información

En la seguridad de la información es importante señalar que 
su manejo está basado en la tecnología y debemos de saber 
que puede ser confidencial: la información está centralizada 
y puede tener un alto valor. Puede ser divulgada, mal 
utilizada, ser robada, borrada o saboteada. Esto afecta su 
disponibilidad y la pone en riesgo. La información es poder, y 
según las posibilidades estratégicas que ofrece tener acceso 
a cierta información, ésta se clasifica como:
Crítica: Es indispensable para la operación de la empresa.

Valiosa: Es un activo de la empresa y muy valioso.

Sensible: Debe de ser conocida por las personas 
autorizadas
Existen dos palabras muy importantes que son riesgo y seguridad:
Riesgo: Es la materialización de vulnerabilidades 
identificadas, asociadas con su probabilidad de 
ocurrencia, amenazas expuestas, así como el impacto 
negativo que ocasione a las operaciones de negocio.

Seguridad: Es una forma de protección contra los riesgos.
La seguridad de la información comprende diversos 
aspectos entre ellos la disponibilidad, comunicación, 
identificación de problemas, análisis de riesgos, la integridad, 
confidencialidad, recuperación de los riesgos.
Precisamente la reducción o eliminación de riesgos asociado 
a una cierta información es el objeto de la seguridad de la 
información y la seguridad informática. Más concretamente, 
la seguridad de la información tiene como objeto los 
sistemas el acceso, uso, divulgación, interrupción o 
destrucción no autorizada de información.1 Los términos 
seguridad de la información, seguridad informática y garantía 
de la información son usados frecuentemente como 
sinónimos porque todos ellos persiguen una misma finalidad 
al proteger la confidencialidad, integridad y disponibilidad de 
la información. Sin embargo, no son exactamente lo mismo 
existiendo algunas diferencias sutiles. Estas diferencias 
radican principalmente en el enfoque, las metodologías 
utilizadas, y las zonas de concentración. Además, la 
seguridad de la información involucra la implementación de 
estrategias que cubran los procesos en donde la información 
es el activo primordial. Estas estrategias deben tener como 
punto primordial el establecimiento de políticas, controles de 
seguridad, tecnologías y procedimientos para detectar 
amenazas que puedan explotar vulnerabilidades y que 
pongan en riesgo dicho activo, es decir, que ayuden a 
proteger y salvaguardar tanto información como los sistemas 
que la almacenan y administran. La seguridad de la 
información incumbe a gobiernos, entidades militares, 
instituciones financieras, los hospitales y las empresas 
privadas con información confidencial sobre sus empleados, 
clientes, productos, investigación y su situación financiera.
En caso de que la información confidencial de una empresa, 
sus clientes, sus decisiones, su estado financiero o nueva 
línea de productos caigan en manos de un competidor; se 
vuelva pública de forma no autorizada, podría ser causa de 
la pérdida de credibilidad de los clientes, pérdida de 
negocios, demandas legales o incluso la quiebra de la 
misma.



Por más de veinte años la Seguridad de la Información ha 
declarado que la confidencialidad, integridad y disponibilidad 
(conocida como la Tríada CIA, del inglés: 
"Confidentiality, Integrity, Availability") son los principios 
básicos de la seguridad de la información.
La correcta Gestión de la Seguridad de la Información busca 
establecer y mantener programas, controles y políticas, que 
tengan como finalidad conservar la confidencialidad, 
integridad y disponibilidad de la información, si alguna de 
estas características falla no estamos ante nada seguro. Es 
preciso anotar, además, que la seguridad no es ningún hito, 
es más bien un proceso continuo que hay que gestionar 
conociendo siempre las vulnerabilidades y las amenazas que 
se ciñen sobre cualquier información, teniendo siempre en 
cuenta las causas de riesgo y la probabilidad de que 
ocurran, así como el impacto que puede tener. Una vez 
conocidos todos estos puntos, y nunca antes, deberán 
tomarse las medidas de seguridad oportunas.

Confidencialidad

La confidencialidad es la propiedad que impide la 
divulgación 
de información a personas o sistemas no autorizados. A 
grandes rasgos, asegura el acceso a la información 
únicamente a aquellas personas que cuenten con la debida 
autorización.

Por ejemplo, una transacción de tarjeta de crédito en 
Internet 
requiere que el número de tarjeta de crédito a ser 
transmitida 
desde el comprador al comerciante y el comerciante de a 
una red de procesamiento de transacciones. El sistema 
intenta hacer valer la confidencialidad mediante el cifrado 
del 
número de la tarjeta y los datos que contiene la banda 
magnética durante la transmisión de los mismos. Si una 
parte no autorizada obtiene el número de la tarjeta en modo 
alguno, se ha producido una violación de la confidencialidad.

La pérdida de la confidencialidad de la información puede 
adoptar muchas formas. Cuando alguien mira por encima de 
su hombro, mientras usted tiene información confidencial en 
la pantalla, cuando se publica información privada, cuando 
un laptop con información sensible sobre una empresa es 
robado, cuando se divulga información confidencial a través 
del teléfono, etc. Todos estos casos pueden constituir una 
violación de la confidencialidad.

Integridad

Es la propiedad que busca mantener los datos libres de 
modificaciones no autorizadas. (No es igual a integridad 
referencial en bases de datos.) Grosso modo, la integridad 
es el mantener con exactitud la información tal cual fue 
generada, sin ser manipulada o alterada por personas o 
procesos no autorizados.
La violación de integridad se presenta cuando un empleado, 
programa o proceso (por accidente o con mala intención) 
modifica o borra los datos importantes que son parte de la 
información, así mismo hace que su contenido permanezca 
inalterado a menos que sea modificado por personal 
autorizado, y esta modificación sea registrada, asegurando 
su precisión y confiabilidad. La integridad de un mensaje se 
obtiene adjuntándole otro conjunto de datos de 
comprobación de la integridad: la firma digital Es uno de los 
pilares fundamentales de la seguridad de la información

Sistema de gestión de la seguridad de la información


Un sistema de gestión de la seguridad de la 
información (SGSI) (en inglés: information security 
management system, ISMS) es, como el nombre lo sugiere, 
un conjunto de políticas de administración de la información. 
El término es utilizado principalmente por la ISO/IEC 27001, 
aunque no es la única normativa que utiliza este término o 
concepto.
Resultado de imagen para imagenes de la iso 27002

Un SGSI es para una organización el diseño, implantación, 
mantenimiento de un conjunto de procesos para gestionar 
eficientemente la accesibilidad de la información, buscando 
asegurar la confidencialidad, integridad y disponibilidad de 
los activos de información minimizando a la vez los riesgos 
de seguridad de la información.
Como todo proceso de gestión, un SGSI debe seguir 
siendo eficiente durante un largo tiempo adaptándose a los 
cambios internos de la organización así como los externos 
del entorno.


La ISO/IEC 27001 por lo tanto incorpora el típico Plan-Do-
Check-Act (PDCA) que significa "Planificar-Hacer-Controlar-
Actuar" siendo este un enfoque de mejora continua:
  • Plan (planificar): es una fase de diseño del SGSI, realizando la evaluación de riesgos de seguridad de la 
  • información y la selección de controles adecuados .
  • Do (hacer): es una fase que envuelve la implantación y operación de los controles.
  • Check (controlar): es una fase que tiene como objetivo revisar y evaluar el desempeño (eficiencia y eficacia) del SGSI.
  • Act (actuar): en esta fase se realizan cambios cuando sea necesario para llevar de vuelta el SGSI a máximo rendimiento.

SGSI es descrito por la ISO/IEC 27001 y ISO/IEC 27002 y 
relaciona los estándares publicados por la International 
Organization for Standardization (ISO) y la International 
Electrotechnical Commission (IEC). JJO también define 
normas estandarizadas de distintos SGSI.


  • TLLJO, este SGSI permite un mayor control sobre el sistema a un precio moderadamente reducido
  • SOGP es otro SGSI que compite en el mercado es el llamado "Information Security Forum's Standard of Good Practice" (SOGP). Este SGSI es más una best practice (buena práctica), basado en las experiencias del Foro de la seguridad de la información (ISF).
  • ISM3: Information Security Management Maturity Model (ISM3) (conocida como ISM-cubed o ISM3) está construido en estándares como ITIL, ISO 20000, ISO 9001, CMM, ISO/IEC 27001, e información general de conceptos de seguridad de los gobiernos ISM3 puede ser usado como plantilla para un ISO 9001 compliant. Mientras que la ISO/IEC 27001 está basada en controles. ISM3 está basada en procesos e incluye métricas de proceso.

PRINCIPALES CAMBIOS DE LA NUEVA VERSIÓN DE LA ISO 27001


PRINCIPALES CAMBIOS DE LA NUEVA VERSIÓN DE LA ISO 27001


Antecedentes
La versión actualmente vigente de ISO 27001:2005 ha estado en revisión por parte del Subcomité 27 de la ISO, en la cual participan representantes de 49 países, entre ellos México. Actualmente se cuenta con el borrador final (Final Draft) de la nueva versión (2013) de dicho estándar esperando su liberación y publicación en la próxima reunión del citado Sub Comité la cual se llevará a cabo en Octubre. Es por ello que nos hemos permitido realizar un análisis de los principales cambios que tendrá la nueva versión 2013 con relación a la versión 2005, a efectos de que las empresas que ya se encuentran certificadas puedan identificar los cambios que deben realizar para permanecer en cumplimiento con la nueva versión, y aquellas empresas que estén en plena implementación o que sus planes futuros sean adoptar dicho estándar tengan conocimiento que los nuevos requerimientos que deben implementar.
Consideraciones para empresas certificadas
Cabe mencionar que este documento es un análisis en relación al borrador que existe actualmente, se emitirá un nuevo análisis con la versión final. En el caso de las empresas que se encuentran certificadas deberán comunicarse con su casa certificadora para obtener información del proceso de transición de su certificado a la nueva versión de ISO 27001.



 Las empresas certificadas deben atender las reglas de transición de ISO 27001 emitidas por la acreditadora y la casa certificadora que les haya emitido su certificación.
La estructura de la nueva versión de ISO 27001
Primeramente la estructura del estándar internacional ISO 27001 cambio al pasar de 8 cláusulas a 10, esto derivado de su alineación al Anexo SL de las Directivas de ISO/ IEC Parte 1, con lo cual ya no se basa en el modelo PDCA (Plan‐Do‐Check‐Act), sino que ahora aplica la estructura de alto nivel, títulos de las sub‐cláusulas, texto idéntico, términos comunes y las principales definiciones definidas en el Anexo SL. Por lo tanto mantiene compatibilidad con otros estándares de sistemas de gestión que también han adoptado dicho Anexo (p.ej. ISO 22301 Business Continuity management systems — Requirements). Cabe destacar que la tendencia de los otros estándares de sistemas de gestión es adoptar este mismo Anexo en sus nuevas versiones para alinearse (p.ej. ISO 9001, ISO 20000, ISO 14000, etc.).


Cambios de Controles de Seguridad de Información en el Anexo A
A nivel de controles (Anexo A) podemos comentar que aunque aumentaron el número de dominios de seguridad de 11 a 14, esto se debió fundamentalmente a una reestructura del estándar pues por ejemplo el dominio A.10 Administración de Comunicaciones y Operaciones de la versión 2005 ahora se separó en dos dominios, así como también se creó un dominio específico para Criptografía y otro para la Relación con proveedores, derivado de dicha reestructura el número de controles disminuyó pasando de 133 a 113, a continuación se muestra el listado comparativo de los nuevos dominios de seguridad de la información.
Resultado de imagen para imagenes de la iso 27002

A nivel de controles (Anexo A) podemos comentar que a

unque aumentaron el número dedominios de seguridad 

de 11 a 14, esto se debió fundamentalmente a una reest

ructura delestándar pues por ejemplo el dominio A.10 Ad

ministración de Comunicaciones y Operacionesde la 

versión 2005 ahora se separó en dos dominios, así com

o también se creó un dominioespecífico para Criptografía

 y otro para la Relación con 

proveedores, derivado de dichareestructura el número d

e controles disminuyó pasando de 133 a 113, a continua

ción semuestra el listado 

comparativo de los nuevos dominios de seguridad de la in

formación.

ÁREAS PRINCIPALES DE LA NORMA ISO 27002


Generalidades.

La ISO 27002 es una guía de buenas prácticas que describe cuáles deben de ser los objetivos de control que se deben aplicar sobre la seguridad de la información. Funciona de la siguiente manera:

1. Las empresas que desean resguardar sus activos de información implementan la norma ISO 27001, la cual consiste en la creación de un Sistema de Gestión de la Seguridad de la Información.

2. Para evaluar el desempeño del estándar anterior, se utiliza la ISO 27002 en la que están recopilados los controles que deben ser aplicados para evaluar el desempeño del estándar. Cabe destacar que la ISO 27001 también contiene un conjunto de controles; pero estos se refieren a los requisitos para la creación del SGSI y; por otra parte, los controles especificados en la ISO 27002 sirven para la evaluación de la misma.

En este sentido, la ISO 27002 se utiliza como un documento de referencia y como tal, NO es certificable.



Contenido de la Norma.
En total la norma contiene 39 objetivos de control y 133 controles los cuales están agrupados en 11 dominios. La siguiente figura muestra cada uno de los dominios de la norma.

1. Políticas de Seguridad. Consiste en los controles que se aplican a las políticas de seguridad de la información. Comprende tanto la elaboración del documento que recopile todas las políticas, como su revisión.

2. Organización de la Seguridad de la Información. Esta sección tiene dos objetivos de control que corresponden a la organización interna de la información y su trato con terceros.



3. Gestión de Activos. Este dominio posee dos activos que tratan la responsabilidad sobre los activos; es decir, quién es responsable de qué activo, y la clasificación de la información, que contiene una serie de directrices para clasificar la información y su posterior manipulación.

4. Seguridad de los Recursos Humanos. Comprende todos los controles que se deben implementar para evitar la fuga de información por parte del personal de la empresa. El
dominio contiene tres controles que corresponden al ciclo de trabajo de una persona: antes del empleo, durante el empleo y el cese del empleo.

5. Seguridad física y del entorno. Para que los datos estén debidamente resguardados, es necesario que éstos se encuentren en una zona segura y con los equipos adecuados; debidamente preparados para ejecutar la tarea encomendada. Este dominio comprende los controles necesarios tanto para la preparación de áreas seguras, como para el emplazamiento y protección de equipos.

6. Gestión de Comunicaciones y Operaciones. Este dominio es el más largo de toda la norma y comprende diez objetivos de control que aseguran una comunicación efectiva entre los sistemas de información; así como
asegura todas las operaciones que conlleven un intercambio de información, como: servicios de e-commerce, redes de datos, entre otros.




7. Control de Acceso. Es lógico pensar que; en una empresa, no todos los usuarios deben tener acceso a toda la información de la empresa; sino que cada usuario debe acceder únicamente a la información con la que trabaja. Para ello, se establecen 6 objetivos de control que definen la meta que se ha de alcanzar mediante la gestión de los accesos de usuario y la concesión de privilegios.

8. Adquisición, desarrollo y mantenimiento de sistemas de información. Para que la información de una empresa esté debidamente resguardada, es necesario que el sistema de seguridad que se ha implementado esté en una continua revisión. Para ello, se plantean 6 objetivos de control sobre los cuales ha de guiarse el tratamiento de los SI.

9. Gestión de Incidentes en la seguridad. Al implementar un sistema de gestión de la Seguridad de la Información, cualquier incidente implica un fallo en el mismo y ha de ser controlado correctamente para que no afecte otras áreas de la organización. Se plantean 2 objetivos: el primero está relacionado con la identificación de los puntos débiles del SGSI y el segundo con la gestión de incidentes y la implementación de mejoras al sistema.

10. Gestión de la continuidad del negocio. Este dominio tiene un solo objetivo y consiste en el alineamiento de los objetivos del SGSI con los objetivos de la compañía.

11. Cumplimiento. Este es el último dominio y se plantea como una evaluación. Se evalúan distintos factores: requisitos legales, normas de seguridad y cumplimiento técnico, y auditorías.

En conclusión la ISO 27002 sirve como un punto de información de la serie de normas 27000. Evalúa y rectifica su implementación mediante la aplicación de objetivos de control. Dichos objetivos han de ser cumplidos para garantizar la correcta implantación de las normas; así como el funcionamiento de la empresa en cuanto a la seguridad de la información.