domingo, 17 de mayo de 2015

política de seguridad informatica


POLÍTICA DE SEGURIDAD
      


El proponer o identificar una política de seguridad requiere un alto compromiso con la organización, agudeza técnica para establecer fallas y debilidades, y constancia para renovar y actualizar dicha política en función del dinámico ambiente que rodea las organizaciones modernas.

Proponer un documento estableciendo lo que debe hacer un usuario o una organización para lograr la mayor Seguridad Informática posible. Sí está dentro de mis objetivos proponer los lineamientos generales que se deben seguir para lograr (si así se pretendiese) un documento con estas características.

La seguridad informática ha tomado gran auge, debido a las cambiantes condiciones y nuevas plataformas tecnológicas disponibles. La posibilidad de interconectarse a través de redes, ha abierto nuevos horizontes a las empresas para mejorar su productividad y poder explorar más allá de las fronteras nacionales, lo cual lógicamente ha traído consigo, la aparición de nuevas amenazas para los sistemas de información.

En este sentido, las políticas de seguridad informática surgen como una herramienta organizacional para concientizar a los colaboradores de la organización sobre la importancia y sensibilidad de la información y servicios críticos que permiten a la empresa crecer y mantenerse competitiva, asegurando el buen uso de los recursos informáticos y la información como activos de una organización, manteniéndolos libres de peligros, daños o riesgos.

 POLÍTICA DE SEGURIDAD

La seguridad informática se puede clasificar en seguridad lógica y seguridad física y busca con la ayuda de políticas y controles mantener la seguridad de los recursos y la información manejando los riesgos.

PRINCIPIOS DE LA SEGURIDAD DE LA INFORMACIÓN

• INTEGRIDAD: la información debe ser protegida de modificaciones no autorizadas.

• DISPONIBILIDAD: la información y servicios deben estar disponibles siempre que se                                            necesiten.

• CONFIDENCIALIDAD: se debe garantizar que la información es conocida únicamente por                                          a quien le interese.

DEFINICIÓN DE POLÍTICAS DE SEGURIDAD INFORMÁTICA


política de seguridad informática
Una política de seguridad informática es una forma de comunicarse con los usuarios, ya que las mismas establecen un canal formal de actuación del personal, en relación con los recursos y servicios informáticos de la organización.


No se puede considerar que una política de seguridad informática es una descripción técnica de mecanismos, ni una expresión legal que involucre sanciones a conductas de los empleados, es más bien una descripción de los que deseamos proteger y él por qué de ello, pues cada política de seguridad es una invitación a cada uno de sus miembros a reconocer la información como uno de sus principales activos así como, un motor de intercambio y desarrollo en el ámbito de sus negocios. Por tal razón, las políticas de seguridad deben concluir en una posición consciente y vigilante del personal por el uso y limitaciones de los recursos y servicios informáticos.


ELEMENTOS DE UNA POLÍTICA DE SEGURIDAD INFORMÁTICA

– Alcance de las políticas, incluyendo facilidades, sistemas y personal sobre la cual aplica.

– Objetivos de la política y descripción clara de los elementos involucrados en su definición. 

– Responsabilidades por cada uno de los servicios y recursos informáticos aplicado a todos los niveles de la organización. 

– Requerimientos mínimos para configuración de la seguridad de los sistemas que abarca el alcance de la política. 

– Definición de violaciones y sanciones por no cumplir con las políticas. 

– Responsabilidades de los usuarios con respecto a la información a la que tiene acceso. 


PARÁMETROS PARA ESTABLECER POLÍTICAS DE SEGURIDAD

– Efectuar un análisis de riesgos informáticos, para valorar los activos y así adecuar las políticas a la realidad de la empresa.

– Reunirse con los departamentos dueños de los recursos, ya que ellos poseen la experiencia y son la principal fuente para establecer el alcance y definir las violaciones a las políticas. 

– Comunicar a todo el personal involucrado sobre el desarrollo de las políticas, incluyendo los beneficios y riesgos relacionados con los recursos y bienes, y sus elementos de seguridad. 

– Identificar quién tiene la autoridad para tomar decisiones en cada departamento, pues son ellos los interesados en salvaguardar los activos críticos su área. 

– Monitorear periódicamente los procedimientos y operaciones de la empresa, de forma tal, que ante cambios las políticas puedan actualizarse oportunamente.

– Detallar explícita y concretamente el alcance de las políticas con el propósito de evitar situaciones de tensión al momento de establecer los mecanismos de seguridad que respondan a las políticas trazadas. 

RAZONES QUE IMPIDEN LA APLICACIÓN DE LAS POLÍTICAS DE SEGURIDAD INFORMÁTICA

A pesar de que un gran número de organizaciones canalizan sus esfuerzos para definir directrices de seguridad y concretarlas en documentos que orienten las acciones de las mismas, muy pocas alcanzan el éxito, ya que la primera barrera que se enfrenta es convencer a los altos ejecutivos de la necesidad y beneficios de buenas políticas de seguridad informática.

Otros inconvenientes lo representan los tecnicismos informáticos y la falta de una estrategia de mercadeo por parte de los Gerentes de Informática o los especialistas en seguridad, que llevan a los altos directivos a pensamientos como que los recursos que se destinan al Departamento de Sistemas más que una inversión es un gasto.

Esta situación ha llevado a que muchas empresas con activos muy importantes, se encuentren expuestas a graves problemas de seguridad y riesgos innecesarios, que en muchos casos comprometen información sensitiva y por ende su imagen corporativa. Ante esta situación, los encargados de la seguridad deben confirmar que las personas entienden los asuntos importantes de la seguridad, conocen sus alcances y están de acuerdo con las decisiones tomadas en relación con esos asuntos.
   
Finalmente, es importante señalar que las políticas por sí solas no constituyen una garantía para la seguridad de la organización, ellas deben responder a intereses y necesidades organizacionales basadas en la visión de negocio, que lleven a un esfuerzo conjunto de sus actores por administrar sus recursos, y a reconocer en los mecanismos de seguridad informática factores que facilitan la formalización y materialización de los compromisos adquiridos con la organización.

PLAN DE CONTINGENCIA

Es el conjunto de procedimientos alternativos a la operativa normal de cada empresa, cuya finalidad es la de permitir el funcionamiento de ésta, aún cuando alguna de sus funciones deje de hacerlo por culpa de algún incidente tanto interno como ajeno a la organización como un fallo en la correcta circulación de información o la falta de provisión de servicios.

El hecho de preparar un plan de contingencia no implica un reconocimiento de la ineficiencia en la gestión de la empresa, sino todo lo contrario, supone un importante avance a la hora de superar todas aquellas situaciones descritas con anterioridad y que pueden provocar importantes pérdidas, no solo materiales sino aquellas derivadas de la paralización del negocio durante un período más o menos largo.



jueves, 30 de abril de 2015

análisis de los 11 dominios de la iso

                          
          ANÁLISIS DE LOS 11 DOMINIOS DE LA ISO




   
1.- Política de Seguridad. Objetivo. El valor de una Política. Compromiso e Involucramiento de las partes. 

2.- Organización de la Seguridad. Roles y Responsabilidades. Modelos de Estructura organizacional. Ventajas y Desventajas. 

3.- Administración de Activos. La necesidad de hacerlo en la medida justa. 

4.- Seguridad en los Recursos Humanos. La Cultura Empresarial y el Cambio Cultural. Niveles de formación. 
    
5.- Seguridad Física y Ambiental. Objetivos y Alcances claros sobre modelos preestablecidos 
      
6.- Administración de las Comunicaciones y Operaciones. El Gobierno de TI. 

7.- Control de Acceso. Sus Procesos y Controles Claves. Errores más frecuentes. 

8.- Adquisición, desarrollo y mantenimiento de Sistemas de Información. Procesos y Controles claves. Errores        frecuentes. 

9.- Administración de Incidentes. Objetivos. Identificación, Registro, Análisis, Solución y reporte. 

10.- Plan de Continuidad de Negocios. Objetivos y Alcance. Su desarrollo. Roles y responsabilidades. 

11.- Cumplimiento de Leyes y Regulaciones. El Impacto Real. Roles y Responsabilidades.


1.política de seguridad: se necesita una política de que refleje las expectativas de la organización en materia de seguridad a fin de suministrar administración con dirección y soporte, la política también se puede utilizar como base para el estado y evaluación en curso.

2.aspectos organizativos: para la seguridad: sugiere diseñar una estructura de administración dentro de la organización, que establezca la responsabilidad de los grupos en ciertas aéreas de la seguridad y un proceso para el manejo de respuesta a incidentes.

3.clasificación y control de archivos: inventario de los recursos de información de la organización y con base en este conocimiento, debe asegurar que se brinda un nivel adecuado de protección.

4. seguridad de recursos humanos: necesidad de educación e informar a los empleados actuales  y potenciales sobre lo que se espera de ellos en materia de seguridad y asuntos de confidencial.           Implementa un plan para reportar los incidentes.

5.seguridad física y del entorno: responde a la seguridad de proteger las áreas, el equipo y los controles        generales.

6. gestión de comunicación y operaciones: los objetivos de esta sesión son:

6.1. Asegurar el funcionamiento correcto y seguro de las instalaciones de procesamiento de la información.

6.2. Minimizar el riesgo de falla de los sistemas.

6.3. Proteger la integridad del software y la información.

6.4. Conservar la integridad y disponibilidad del procesamiento y la comunicación de la información.

6.5. Garantizar la protección de la información en las redes y de la infraestructura de soporte.

7. control de accesos: estable la importancia de monitorear y contralar el acceso a la red y los recursos de aplicación como protección contra los abuses internos e intrusos externos

8. Adquisición, desarrollo y mantenimiento de los sistemas: recuerda que en todo labor de la tecnología de la información se debe incrementar y mantener la seguridad mediante el uso de controles de seguridad mediante el uso de controles de seguridad en todas las etapas del proceso.

9. gestión de incidentes de la seguridad de la información: Asegurar que los eventos y debilidades en la seguridad de la información sean comunidades de manera que permitan una acción correctiva a tiempo. 

10. Gestión de continuidad del negocio: Aconseja estar preparado para contrarrestar las interrupciones en las actividades de la organización en caso de una falla grave o desastres.

11. cumplimiento: Evita brechas de cualquier ley civil o criminal. Estatus, obligaciones regulatorios y de cualquier requerimiento de seguridad.

jueves, 16 de abril de 2015

iso 27000


ISO 27000
  

Es la norma que explica como implantar un sistema de gestion de seguridad de la información.
      


permite proteger la información de esta forma mas fiable posible .

    
    


 3 objetivos de iso 27000 : 
  1. Preservar la confidencialidad de datos de la empresa.
  2. conservar la integridad de estos datos .
  3. Hacer que la información protegida se encuentre disponible.
¿A qué tipo de empresa se recomienda la iso 27000 ?  

La iso 27000 puede ser implantada en cualquier tipo de organización publica o privada     (financiera , medica , sanitaria , laboral , software , aseguradas ).   

¿Por qué normas / estándares de seguridad ? 
             
      Las organizaciones necesitan demostrar que realizan una gestión completa.     
  • Deben demostrar que identifican y detectan los riesgos los que están sometida y adoptan medidas adecuadas y proporcionada . 
  • Necesario,conjunto estructurado,sistemática coherente y completa de norma a seguir.
Familia de la norma iso / iec 27000  
  • iso/iec 27001 .-Especifica los requisitos a cumplir para implantar un SGSI.
  • iso/iec 27002 .-Código de buena practica para la gestión de la seguridad .
  • iso/iec 27007 .-Guía de actuación para auditar . 
  • iso/iec 27011 .-Guía de gestión de seguridad de iso para telecomunicaciones.
  • iso/iec 27031 .-Guía de continuidad relativa a tecnología de la información y                                                  comunicaciones.
  • iso/iec 27032 .-Guía relativa a la ciberseguridad .