miércoles, 15 de julio de 2015

CLASIFICACIONES Y CONTROL DE ACTIVOS DE UNA SEGURIDAD

CLASIFICACIONES Y CONTROL DE ACTIVOS DE UNA SEGURIDAD

Análisis de Riesgos

Análisis de riesgos, en economía, estimación de los riesgos implícitos en una actividad. Todas las decisiones que se toman en el mundo de los negocios implican cierto grado de incertidumbre o de riesgo.
En la empresa actual, expuesta a los riesgos tradicionales y nuevos, encuentra sentido el que los expertos se ocupen de su análisis sistemático y organizado, desde el que se informe y asesore a la dirección de la empresa para que ésta decida las medidas apropiadas para su gestión más eficaz.
El Análisis de Riesgos que supone un determinado peligro tiene por objeto, predecir la probabilidad de ocurrencia del accidente y las consecuencias que pueda provocar. Por tanto el análisis de riesgos es útil para tomar decisiones ante un determinado peligro que pueda afectar a una persona, empresa, etc.

Responsabilidad sobre los activos

Mantener una protección adecuada sobre los activos de la organización. Todos los activos deben ser considerados y tener un propietario asignado. Deberían identificarse los propietarios para todos los activos importantes, y se debería asignarla responsabilidad del mantenimiento de los controles apropiados. La responsabilidad de la implantación de controles debería delegarse. Pero la responsabilidad debería mantenerse en el propietario designado del activo.

Inventario de activos

Todos los activos deben se claramente identificados y se debe elaborar y mantener un inventario de todos los activos importantes.
Recuperarse de un desastre, incluyendo el tipo de activo, formato, ubicación, información de respaldo, información de licencia y el valor dentro del negocio. El inventario no debe duplicar otros inventarios sin necesidad, pero debe estar seguro de que el contenido se encuentra alineado. En adición, los propietarios y la clasificación de la información debe ser aceptada y documentada para cada uno de los activos. Basado en la importancia del activo, su valor dentro del negocio y su clasificación de seguridad, se deben identificar niveles de protección conmensurados con la importancia de los activos

Existen muchos tipos de activos:

a) Activos de información: archivos y bases de datos, documentación del sistema, manuales de los usuarios, material de formación, procedimientos operativos o de soporte, planes de continuidad, configuración del soporte de recuperación, información archivada.

b) Activos de software: software de aplicación, software del sistema, herramientas programas de desarrollo.

c) Activos físicos: equipo de cómputo, equipo de comunicaciones, medios magnéticos (discos y cintas) u otro equipo técnico.

d) servicios: servicios de cómputo y comunicaciones, servicios generales (calefacción, alumbrado, energía, aire acondicionado).

e) personas, y sus calificaciones, habilidades y experiencia

f) intangibles, como la reputación y la imagen organizacional.


Propiedad de los activos

Toda la información y los activos asociados con el proceso de información deben ser poseídos por una parte designada de la organización.

Los propietarios de los activos deben ser responsables por:

a) Asegurar que la información y los activos asociados con las instalaciones desprocesamiento de información son apropiadamente clasificada.

b) Definiendo y revisando periódicamente las restricciones de acceso y las clasificaciones, tomando en cuenta políticas de control aplicables.

La propiedad debe ser asignada a:
  • proceso de negocios
  • un conjunto definido de actividades.
  • una paliación.
  • un conjunto definido de datos.
Uso adecuado de los activos Control

Las reglas para un uso aceptable de la información y de los activos asociados con las instalaciones del procesamiento de la información deben ser identificadas, documentados implementadas
Todos los empleados, contratistas y terceras partes deben de seguir las siguientes reglas para un uso aceptable de la información y de los activos asociados con las instalaciones del procesamiento de información, incluyendo:
  • Reglas para correo electrónico y usos de Internet.
  • Guías para el uso de aparatos móviles, especialmente para el uso fuera de la premisa de la organización.

lunes, 13 de julio de 2015

CONTROL DE ACCESO, ADQUISICIÓN Y DESARROLLO DEL SISTEMA DE INFORMCION


SEGURIDAD INFORMÁTICA 

Control de Acceso, Adquisición y Desarrollo de Sistemas de Información.

No se debe confundir la actividad de control de accesos con autenticación, esta última tiene por misión identificar que verdaderamente “sea, quien dice ser”. El control de acceso es posterior a la autenticación y debe regular que el usuario autenticado, acceda únicamente a los recursos sobre los cuales tenga derecho y a ningún otro.

CONTROL DE ACCESO


El control de acceso es una de las actividades más importantes de la arquitectura de seguridad de un sistema. Al igual que sucede en el mundo de la seguridad física, cualquiera que ha tenido que acceder a una caja de seguridad bancaria vivió como a medida que uno de llegando a áreas de mayor criticidad, las medidas de control de acceso se incrementan, en un sistema informático debería ser igual.
Para cumplir con este propósito, este apartado lo hace a través de veinticinco controles, que los agrupa de la siguiente forma:


A. Requerimientos de negocio para el control de accesos:


La cual sugiere que debe existir una Política de Control de accesos documentada, periódicamente revisada y basada en los niveles de seguridad que determine el nivel de riesgo de cada activo.

B. Administración de accesos de usuarios

Tiene como objetivo asegurar el correcto acceso y prevenir el no autorizado y, a través de cuatro controles, exige llevar un procedimiento de registro y revocación de usuarios, una adecuada administración de los privilegios y de las contraseñas de cada uno de ellos, realizando periódicas revisiones a intervalos regulares, empleando para todo ello procedimientos formalizados dentro de la organización.


C. Responsabilidades de usuarios:

Todo usuario dentro de la organización debe tener documentadas sus obligaciones dentro de la seguridad de la información de la empresa.
Independientemente de su jerarquía, siempre tendrá alguna responsabilidad a partir del momento que tenga acceso a la información.

D. Control de acceso a redes

Todos los servicios de red deben ser susceptibles de medidas de control de acceso; para ello a través de siete controles, en este grupo se busca prevenir cualquier acceso no autorizado a los mismos.
Como primer medida establece que debe existir una política de uso de los servicios de red para que los usuarios, solo puedan acceder a los servicios específicamente autorizados. Luego se centra en el control de los accesos remotos a la organización, sobre los cuales deben existir
medidas apropiadas de autenticación.

E. Control de acceso a sistemas operativos:

El acceso no autorizado a nivel sistema operativo presupone uno de los mejores puntos de escalada para una intrusión; de hecho son los primeros pasos de esta actividad, denominados “Fingerprintig y footprinting”, pues una vez identificados los sistemas operativos, versiones y parches, se comienza por el más débil y con solo conseguir un acceso de usuario, se puede ir escalando en privilegios hasta llegar a encontrar el de ”root”, con lo cual se habrá logrado vulnerar los sistemas.

F. Control de acceso a información y aplicaciones:

En este grupo, los dos controles que posee están dirigidos a prevenir el acceso no autorizado a la información mantenida en las aplicaciones. Propone redactar, dentro de la política de seguridad, las definiciones adecuadas para el control de acceso a las aplicaciones y a su vez el aislamiento de los sistemas sensibles del resto de la infraestructura.


ADQUISICIÓN DE SISTEMAS  DE INFORMACIÓN, DESARROLLO  Y MANTENIMIENTO


Este grupo reúne dieciséis controles:

1. Requerimientos de seguridad de los sistemas de información

Este primer grupo que incluye un solo control, plantea la necesidad de realizar un análisis de los requerimientos que deben exigirse a los sistemas de información, desde el punto de vista de la seguridad para cumplir con las necesidades del negocio de cada empresa en particular, para poder garantizar que la seguridad sea una parte integral de los sistemas.

2. Procesamiento correcto en aplicaciones:

En este grupo se presentan cuatro controles, cuya misión es el correcto tratamiento de la información en las aplicaciones de la empresa. Para ello las medidas a adoptar son, validación en la entrada de datos, la implementación de controles internos en el procesamiento de la información para verificar o detectar cualquier corrupción de la información a través de los procesos, tanto por error como intencionalmente, la adopción de medidas par asegurar y proteger los mensajes de integridad de las aplicaciones.

3.  Controles criptográficos:

Esto controles lo que buscan es proteger la integridad , confidencialidad y autenticidad de la información. En este caso, a través de dos controles, lo que propone es desarrollar una adecuada política de empleo de estos controles criptográficos y administrar las claves que se emplean de forma consciente.


4. Seguridad en los sistemas de archivos

Este grupo de tres controles, en definitiva lo que propone es el control de software operacional, test de esos datos y controlar el acceso al código fuente.


5. Seguridad en el desarrollo y soporte a procesos:


  • Cubre cinco controles cuya finalidad está orientada hacia los cambios que sufre todo sistema. Los aspectos clave de este grupo son: 
  • Desarrollar un procedimiento de control de cambios.
  • Realización de revisiones técnicas a las aplicaciones luego de realizar cualquier cambio, teniendo especial atención a las aplicaciones críticas.
  • Documentar claramente las restricciones que se deben considerar en los  cambios de paquetes de software.
  • Implementación de medidas tendientes a evitar fugas de información.
  • Supervisión y monitorización de desarrollos de software externalizado.

6. Administración técnica de vulnerabilidades

Este grupo que solo trata un solo control, lo que propone es adoptar medidas para estar al tanto de estos temas más “temprano” que “tarde”. Esta actividad, en la actualidad no requiere esfuerzos económicos si se pone interés en la misma, pero sí requiere mucho tiempo para poder consultar Webs especializadas o leer los mails que llegan si se está subscrito a grupos de noticias de seguridad, o buscar en Internet en foros, etc.


DIFERENCIA ENTRE ANÁLISIS DE RIEGO Y LA ISO 17799


 ANÁLISIS DE RIESGO

 ISO 17799

         CARACTERÍSTICAS

CARACTERÍSTICAS

  •  El análisis de riesgo (también conocido como evaluación de riesgo o PHA
  • Es el estudio de las causas de las posibles amenazas, y los daños y consecuencias que éstas puedan producir.
  •  Este tipo de análisis es ampliamente utilizado como herramienta de gestión   en estudios financieros y de seguridad para identificar riesgos métodos cualitativos y otras para evaluar riesgos.
  • El primer paso del análisis es identificar los activos a proteger o evaluar. La evaluación de riesgos involucra comparar el nivel de riesgo detectado durante el proceso de análisis.
  • La función de la evaluación consiste en ayudar a alcanzar un nivel razonable de consenso en torno a los objetivos en cuestión, y asegurar un nivel mínimo que permita desarrollar indicadores operacionales a partir de los cuales medir y evaluar.
  • Los resultados obtenidos del análisis, van a permitir aplicar alguno de los métodos para el tratamiento de los riesgos, que involucra identificar el conjunto de opciones que existen para tratar los riesgos, evaluarlas, preparar planes para este tratamiento y ejecutarlos.
  • Como realizar un análisis de riesgos en su lugar de trabajo






  • Política de seguridad: escribir y comunicar la política de seguridad de la compañía

  • Organización de seguridad: definir los roles y las responsabilidades. Monitoriar a los socios y a las empresas tercereadas.

  • Clasificación y control de activos: llevar un inventario de los bienes de la compañía y definir cuán críticos son así como sus riesgos asociados

  • Seguridad del personal: contratación, capacitación y aumento de concientización relacionadas a la seguridad

  • Seguridad física y del entorno: área de seguridad, inventarios del equipamiento de seguridad

  • Comunicación / Administración de operaciones: procedimientos en caso de accidente, plan de recuperación, definición de niveles de servicio y tiempo de recuperación, protección contra programas ilegales, etc.

  • Control de acceso: establecimiento de controles de acceso a diferentes niveles (sistemas, redes, edificios, etc.)

  • Desarrollo y mantenimiento del sistema: consideración de la seguridad en sistemas desde el diseño hasta el mantenimiento.

jueves, 4 de junio de 2015

la gestión de las comunicaciones y operaciones en la seguridad informatica

         LA GESTIÓN DE LAS COMUNICACIONES Y
OPERACIONES EN LA SEGURIDAD INFORMÁTICA


DEFINICIÓN:
La gestión de comunicaciones y operaciones,  son la forma de como se administra y supervisa todo lo referente a  la actividad y comunicación de  la empresa, a  través del control de  la  información o servicio que se entrega dentro de ella. 


La gestión de las comunicaciones y operaciones es una sección de la norma iso 17799 y considera:




Integrar los procedimientos de operación de la infraestructura tecnológica y de controles de seguridad documentados, que van desde el control de cambios en la configuración de los equipos, manejo de incidentes, administración de aceptación de sistemas, hasta el control de código malicioso.

Dar Respaldo de información, gestión de la seguridad de las redes, intercambio de información y monitoreo
Evita al máximo el riesgo de fallas en el sistema, incluido el hardware y software.

objetivos:
  • Determinar los requerimientos necesarios para garantizar el resguardo y protección de la información.
  • Asegurar la correcta y segura operación de todos los elementos de procesamiento de la información.
Procesos considerados en la g.c.o
  • Procedimientos y responsabilidades operacionales.
  • Gestión de servicios de terceros.
  • Planificación y aceptación de sistemas.
  • Protección contra código malicioso.
  • Copias de seguridad.
  • Gestión de la seguridad de red.
  • Gestión de dispositivos de almacenamiento.
  • Control sobre el intercambio de información entre sociedades.
  • Control de los servicios de comercio electrónico.
  • Motorización de sistemas.
1. Procedimientos y responsabilidades operacionales.

se debe establecer procedimientos y responsabilidades para el manejo de incidentes
como:
  • Procedimientos que cubre los tipos de incidentes de seguridad (perdidas de servicio, datos, brechas de confidencialidad.
  • Procedimientos para Planes de Contingencia, Análisis e Identificación de las causa de un incidente, Colección de pistas de auditoria, Reporte a las autoridades, etc.
2. Gestión de servicios de terceros.
  • Consiste en controlar y supervisar a personas o organizaciones que trabajan en conjunto con la empresa, que cumpla los mismo requisitos de la seguridad para garantizar la protección de la información de la empresa.
  • Es sencillamente regular el papel de estas terceras partes y lograr que se comprometan a cumplir los mismos estándares de gestión de las comunicaciones y operaciones que se dan en la empresa.
3. PLANIFICACIÓN Y ACEPTACIÓN DE SISTEMAS.

♦ Objetivo:
  • Minimizar los riesgos de fallas en los sistemas.
♦ Se debe monitorear y proyectar los requerimientos de capacidad a fin de asegurar que hay disponible una adecuada capacidad de procesamiento y almacenamiento.

♦ Deben establecerse criterios de aceptación para nuevos sistemas de información, actualizaciones y nuevas versiones y se deben definir pruebas para llevarlas a cabo antes de su aceptación.

4.Protección contra código malicioso.

♦ Objetivo:
  • Proteger la integridad del Software y la Información.
♦ Controles contra Software Malicioso:
  • Política para el cumplimiento con licencias de software y prohibir el uso de software No autorizado.
  • Política para proteger contra los riesgos asociados al obtener archivos o software de redes externas.

  • Instalación y actualización regular de Antivirus y software escaneador de computadoras cono una medida preventiva.

4. COPIAS DE SEGURIDAD

♦ Objetivo:
  • Mantener la integridad y disponibilidad del procesamiento de la información y servicios de comunicación.

♦ Hacer copias en forma regular de la información esencial del negocio y del software. Se pueden utilizar los siguientes controles:
  • Documentación de los Backups, copias adicionales y almacenadas en una localidad remota.
  • Los Back-ups se deben proteger físicamente y contra las condiciones del ambiente.

6. Gestión de la seguridad de red.


♦ Objetivo:

Asegurar la protección de la información en las redes así como de su infraestructura.

♦ Los administradores de la red deben implementar controles que aseguren a los datos en la red de accesos no autorizados.

♦ También se deben implementar controles adicionales para proteger los datos sensitivos que pasan sobre redes públicas.

7. Gestión de dispositivos de almacenamiento.

♦Objetivo:
  • Prevenir el daño a activos e interrupciones a actividades del negocio.
♦Se deben definir procedimientos para la protección de documentos, discos, cintas, bases de datos, etc., del robo o acceso no autorizado.

♦Los medios que no se ocupen más en la empresa deben ser desechados en forma segura.

♦La documentación de sistemas puede contener información sensitiva por lo que debe ser almacenada con seguridad.


8. Control sobre el intercambio de información entre sociedades.

♦ Objetivo:
  • Prevenir la pérdida, modificación o mal uso de la información intercambiada entre organizaciones.
♦ El correo electrónico presenta los siguientes riesgos:
  • Vulnerabilidad de los mensajes o acceso no autorizado.
  • Vulnerabilidad a errores (direcciones incorrectas).
  • Cambio en los esquemas de comunicación (más personal).
  • Consideraciones legales (prueba de origen).
  • Controles para el acceso remoto.
9. Control de los servicios de comercio electrónico

♦ Objetivo:
  • Prevenir el robo o fraude que se puede dar en las transacciones comerciales a través de Internet.
♦ El comercio electrónico presenta los siguientes riesgos:
  • Vulnerabilidad en las transacciones o acceso no autorizado.
  • Robo de información personal como números de cuenta o contraseñas.
10. Monitorización de sistemas.

♦ Los objetivos de una infraestructura de monitorización de sistemas informáticos son principalmente la prevención de incidencias y pérdida de información y conocer el aprovechamiento de los recursos TIC disponibles.

♦ Con ello se asegura un correcto flujo de la información y preservación de la misma.

conclusiones:
  • Se debe considerar que todas las empresas deben dar énfasis en la implantación de una buena plataforma para la  gestión de las comunicaciones  y operaciones de la información en la empresa.
  • Se debe contar con una unidad de seguridad informática en la organización con el apoyo de profesionales capacitados o de consultorías externas expertas en el tema.
  • Impulsar un plan de concientización en el personal para cumplir con la gestión de las comunicaciones y operaciones de una empresa.
  • Utilizar los estándares como AS/NZS ISO/IEC 17799:2001 en donde se dan todas las Normativas para la protección de la información y Seguridad Informática de una empresa.

viernes, 29 de mayo de 2015

seguridad fisica

SEGURIDAD FÍSICA


Seguridad Física consiste en la aplicación de barreras físicas y procedimientos de control, como medidas de prevención y contramedidas ante amenazas a los recursos e información confidencial. Se refiere a los controles y mecanismos de seguridad dentro y alrededor del Centro de Cómputo así como los medios de acceso remoto al y desde el mismo; implementados para proteger el hardware y medios de almacenamiento de datos.

También todos aquellos mecanismos generalmente de prevención y detección destinadas a proteger físicamente cualquier recurso del sistema; estos recursos son desde un simple teclado hasta una cinta de backup con toda la información que hay en el sistema, pasando por la propia CPU de la máquina.

Dependiendo del entorno y los sistemas a proteger esta seguridad será más o menos importante y restrictiva, aunque siempre deberemos tenerla en cuenta.

A continuación mencionaremos algunos de los problemas de seguridad física con los que nos podemos enfrentar y las medidas que podemos tomar para evitarlos o al menos minimizar su impacto.

 Robos

Cada año millones de dólares son robados de empresas, bancos, restaurantes, agencias, etc. Sin embargo, debido a que ninguna de las partes implicadas (compañía, empleados, fabricantes, auditores, etc.), tienen algo que ganar, sino que más bien pierden en imagen.

Pero nunca consiguen capturara a los culpables que robaron todo lo perdido de las ganancias, incluso ni la policía mismo sabe qué hacer  para capturar a los delincuentes.

Debido a que las empresas, agencias etc, porque no tienen un sistemas de seguridad confiable ni seguro, para que los proteja de los robos.

ALGUNAS SOLUCIONES:
  • La utilización de un buen personal de vigilancia.
  • La protección de los policías las 24 horas.
  • Las cámaras de vigilancia.
  • Dar charlas de cómo actuar ante los ataques de robo.



Estas son algunas soluciones que nosotros podemos tomar para las medidas para que no suframos robos frecuentemente, y con la ayuda de los policías y mostrándoles apoyo podamos vencer a la delincuencia que a diario se refleja en nuestras vivas.

miércoles, 20 de mayo de 2015

aspectos organizativos para la seguridad


ASPECTOS ORGANIZATIVOS PARA LA SEGURIDAD 

  1.- Organización Interna




La organización interna tiene como objetivo gestionar la seguridad de la información dentro de la organización para lo cual debe establecerse una estructura de gestión para iniciar y controlar la implantación de la seguridad de la información dentro de la organización y/o empresa.





1.1 Comité de gestión de seguridad de la información

La gerencia debe apoyar activamente en la seguridad dentro de la organización a través de direcciones claras demostrando compromiso, asignaciones explicitas y reconocimiento de las responsabilidades de la seguridad de información. 

El comité de gestión de seguridad debe realizar las funciones que son:

a)Asegurar que las metas de la seguridad de información sean identificadas, relacionarlas con las exigencias organizacionales y que sean integradas en procesos relevantes.

b) Formular, revisar y aprobar la política de seguridad de información.

c) revisión de la efectividad en la implementación de la política de información.

d) Proveer direcciones claras y un visible apoyo en la gestión para iniciativas de seguridad. 

e) Proveer los recursos necesarios para la seguridad de información.

f) Aprobar asignaciones de roles específicos y responsabilidades para seguridad de información a través de la organización.

g) Iniciar planes y programas para mantener la conciencia en seguridad de información.

h) Asegurar que la implementación de los controles de la seguridad de información es coordinada a través de la organización.

La gerencia debe identificar las necesidades de asesoría especialista ya sea interna o externa, revisando y coordinando los resultados de la esta a través de la organización.

1.2 Coordinación de la seguridad de la información

La información de las actividades de seguridad deben ser coordinadas por representantes de diferentes partes de la organización con roles relevantes y funciones de trabajo.

Esta actividad debe:



         a)Asegurar que las actividades de seguridad sean ejecutadas en cumplimiento con la política de seguridad.

b) Identificar como manejar los no cumplimientos.

c) Aprobar metodologías y procesos para seguridad de información, como por ejemplo la evaluación del riesgo y la clasificación de información.

d) Identificar cambios significativos de amenazas y exposición de información.

e) Evalúa la adecuación y coordina la implantación de los controles de seguridad de la              información.

f) Promocionar efectivamente educación, entrenamiento y concientizar en seguridad de información, a través de la organización.

g) Evaluar información de seguridad recibida de monitorear y revisar los incidentes de seguridad de información y recomendar acciones apropiadas en respuesta para identificar incidentes de seguridad de información. 

1.3 Asignación de responsabilidades sobre seguridad de la información

Deberían definirse claramente las responsabilidades.

Es esencial que se establezcan claramente las áreas de las que cada directivo es responsable; en particular deberían establecerse las siguientes:

a) Deberían identificarse claramente los activos y los procesos de seguridad asociados con cada sistema específico.

b) Debería nombrarse al responsable de cada activo o proceso de seguridad, y deberían documentarse los detalles de esta responsabilidad.

c) Deberían definirse y documentarse claramente los niveles de autorización. 

1.4 Proceso de autorización de recursos para el tratamiento de la información

Debería establecerse un proceso de autorización para la gestión de cada nuevo recurso de tratamiento de la información.

Deberían considerarse los siguientes controles:

a) Los nuevos medios deberían tener la aprobación adecuada de la gerencia de usuario, autorizando su propósito y uso. También debería obtenerse la aprobación del directivo responsable del mantenimiento del entorno de seguridad del sistema de información local, asegurando que cumple con todas las políticas y requisitos de seguridad correspondientes.

b) Dónde sea necesario, se debería comprobar que el hardware y el software son compatibles con los demás dispositivos del sistema.

c) Debería autorizarse y evaluarse el uso de medios informáticos personales, como laptops o aparatos móviles, para el tratamiento de la información de la organización así como los controles necesarios, ya que pueden introducir nuevas vulnerabilidades.

1.5 Acuerdos de confidencialidad

Requerimientos de confidencialidad o acuerdos de no divulgación para la protección de información deben ser identificadas y revisadas regularmente.

Para identificar requerimientos de confidencialidad o acuerdos de no divulgación, se deben considerar los siguientes elementos:



a) Una definición de la información a ser protegida.

b) Duración esperada del acuerdo,
incluyendo casos donde la confidencialidad pueda necesitar ser mantenida indefinidamente.

c) acciones requeridas cuando un acuerdo sea finalizado.

d) Responsabilidades y acciones de los signatarios para evitar acceso desautorizado a la información.

e) Propiedad de la información, secretos del comercio y de la propiedad intelectual, y cómo esto se relaciona con la protección de la información confidencial.

f) La permisión de utilizar información confidencial y los derechos del signatario para usar la información.

g) El derecho de auditar y monitorear actividades que impliquen información confidencial.

h) Procesos para notificar y reportar acceso desautorizado a aberturas de información confidencial.

i)Términos para que la información sea retornada o destruida en la cesación del acuerdo.

j) Acciones prevista que se tomará en caso de una abertura de este acuerdo.
          
1.6 Contacto con autoridades

Deben ser mantenidos contactos apropiados con autoridades relevantes.

a) Las organizaciones deben de tener procedimientos instalados que especifiquen cuando y por que autoridades deben ser contactados.

b) Las organizaciones bajo ataque desde el Internet pueden necesitar de terceros para tomar acción contra la fuente de ataque.

1.7 Contacto con grupos de interés especial

Deben mantenerse contactos apropiados con grupos de interés especial u otros especialistas en foros de seguridad y asociaciones profesionales.

Membresía en grupos de interés especial o foros deben ser considerados debido a que:

a) Mejorar el conocimiento sobre mejores practicas y estar actualizado con información relevante de seguridad.

b) Asegurar que el entendimiento del ambiente de seguridad de información es actual y completo.

c) Recibir alertas de detección temprana, advertencias y parches que para los ataques y a las vulnerabilidades.

d) Ganar acceso a consejos especializados de seguridad de información.

e) compartir e intercambiar información sobre nuevas tecnologías, productos, amenazas o vulnerabilidades;

f) Proveer puntos de enlaces convenientes cuando se trata con información de incidentes de seguridad.

1.8 Revisión independiente de la seguridad de la información.

El alcance de la organización para gestionar la seguridad de información y su implementación deben ser revisados independientemente en intervalos planificados cuando cambios significativos a la puesta en marcha de la seguridad ocurran.

a) La revisión independiente debe ser iniciado por la gerencia.

b) Esta revisión debe ser llevado a acabo por individuos independientemente del área bajo revisión.

c) Los resultados de la revisión independiente deben ser registrados y reportados a la gerencia.

d)Si la revisión independiente identifica que el alcance de la organización o la implementación de la gestión de seguridad de información es inadecuada o no complaciente con la dirección de seguridad de información establecida en la política, la gerencia debe considerar acciones correctivas.

2. Seguridad en los accesos de terceras partes

La seguridad en los accesos de terceras partes tiene como objetivo mantener la seguridad de que los recursos de tratamiento de la información y de los activos de información de la organización sean accesibles por terceros.

2.1 Identificación de riesgos por el acceso de terceros

Los riesgos a la información de la organización y a las instalaciones del procesamiento de información desde los procesos del negocio que impliquen a terceros deben ser identificados y se debe implementar controles apropiados antes de conceder el acceso a los mismos.

Membresía en grupos de interés especial o foros deben ser considerados debido a que:

a) Mejorar el conocimiento sobre mejores practicas y estar actualizado con información relevante de seguridad.

b) Asegurar que el entendimiento del ambiente de seguridad de información es actual y completo.

c) Recibir alertas de detección temprana, advertencias y parches que para los ataques y a las vulnerabilidades.

d) Ganar acceso a consejos especializados de seguridad de información.

e) compartir e intercambiar información sobre nuevas tecnologías, productos, amenazas o vulnerabilidades;

f) Proveer puntos de enlaces convenientes cuando se trata con información de incidentes de seguridad.

La identificación de los riesgos relacionados con el acceso a terceros debe de tomar en cuenta los siguientes puntos:

a) Las instalaciones del procesamiento de la información a la que terceros requieren acceso.

b) El tipo de acceso que terceros tendrán a la información y a las instalaciones del procesamiento de infamación.
  
b.1) acceso físico, por ejemplo oficinas o salas de ordenadores.
  
b.2) acceso lógico, por ejemplo la base de datos de la organización o sistemas de información.
  
b.3) conectividad de red entre la organización y terceros, por ejemplo la conexión permanente o acceso remoto.

b.4) si el acceso esta ocurriendo en el sitio o fuera de el.

c) El valor y la sensibilidad de la información implicada, y es critico para operaciones de negocios.

d) Los controles necesarios para proteger la información que no debe ser accesible a terceros.

e) El personero externo implicado en maniobrar la información de la organización.

f) Como la organización o el personero autorizado para tener acceso puede ser identificado, la autorización verificada y que tan seguido necesita ser reconfirmada.

g) Los diferentes significados y controles empleados por terceros cuando guarde, procese, comunique, comparta e intercambia información.

h) El impacto del acceso no disponible a terceros cuando sea requerido, y de terceros ingresando o recibiendo información inexacta o engañosa.

i) Las respectivas responsabilidades de la organización y de los clientes.

j) Las responsabilidades en materia de legislación por ejemplo sobre protección de datos personales, teniendo especialmente en cuenta los diferentes sistemas legales nacionales si el contrato implica la cooperación con organizaciones de otros países.

k) Los derechos de propiedad intelectual, protección contra copias  y protección en tareas de colaboración.

2.3 Requisitos de seguridad en contratos de outsourcing

Los acuerdos con terceras partes que implican el acceso, proceso, comunicación o gestión de la información de la organización o de las instalaciones de procesamiento de información o la adición de productos o servicios a las instalaciones, debe cubrir todos los requisitos de seguridad relevantes.

Los siguientes términos deben ser considerados para inclusión en el acuerdo con el fin de satisfacer los requisitos identificados de seguridad:
a)La política de información de seguridad.

b) Los controles que aseguren la protección del activo, incluyendo:
  
b.1) procedimientos para proteger los activos organizacionales, incluyendo información, software y hardware.

b.2) controles cualquiera de protección física requerida y mecanismos.

  
b.3) controles para asegurar la protección contra software malicioso.  

b.4) procedimientos para determinar si es que se compromete el activo, como la perdida o modificación de la información, software y hardware, ha ocurrido.
  
b.5) controles que aseguran el retorno o la destrucción de información y activos al final de o de un tiempo acordado durante el acuerdo.

b.6) confidencialidad, integridad, disponibilidad y cualquier otra propiedad relevante de los activos.
  
b.7) restricciones para copiar y divulgar información y el uso de acuerdos de confidencialidad.

c) Capacitación en los métodos, procedimientos y seguridad para usuario y administrador.

d) Asegurar el conocimiento del usuario para temas y responsabilidades de la seguridad de información.

e) Disposición para transferir personal, cuando sea apropiado.

f) Responsabilidades con respecto a la instalación y el mantenimiento del hardware y software.

g) Una clara estructura y formatos de reportes.

h) Un claro y especificado proceso de cambio de gestión.

i)Política de control de acceso, cubriendo:
  
i.1) las diferentes razones, requerimientos y beneficios que hacen el acceso por terceros necesario.
  
i.2) métodos permitidos de acceso y el control y uso de identificadores únicos como ID de usuario y contraseñas.
  
i.3) un proceso autorizado para acceso de usuarios y los privilegios.  

i.4) un requerimiento para mantener una lista de individuos autorizados a usar el servicio que ha sido disponible y cual son sus derechos y privilegios respecto a su uso.

i.5) una declaración de que todos los accesos que no son explícitamente autorizados son prohibidos.

j) Arreglos para reportar, notificar e investigar incidentes de la seguridad de información y aperturas de seguridad, como violaciones de los requerimientos establecidos en el acuerdo.

k) Una descripción del producto o servicio ha ser provisto y una descripción de la información ha ser disponible de acuerdo con su clasificación de seguridad;

l) El objetivo de nivel de servicio y los niveles de no aceptación.

m) La definición del criterio de comprobación del funcionamiento, su control y su reporte.

n) El derecho de controlar y revocar cualquier actividad relacionada con los activos de la organización.

o) El derecho para auditar responsabilidades definidas en el acuerdo, para que dichas auditorias sean llevadas a cabo por terceros y para enumerar los derechos estatutarios de los auditores.

p) El establecimiento de un proceso de escalamiento para resolver problemas.

q) Requisitos continuos de servicio, incluyendo medidas para la disponibilidad y la confiabilidad, en concordancia con las prioridades de negocio de la organización.

r) Las respectivas responsabilidades de las partes del acuerdo.

s) Responsabilidades con respecto a temas legales y como se asegura que los requerimientos legales sean conocidos, como por ejemplo la legislación de protección de datos, considerar especialmente diversos sistemas legislativos nacionales si el acuerdo implica la cooperación con organizaciones de otros países.

t) Derechos de propiedad intelectual y de asignación de copyright y protección de cualquier otro trabajo de colaboración.

u) Implicancias entre los sub-contratantes y terceros, y los controles de seguridad que estos sub-contratantes necesitan implementar.

v) Condiciones para la renegociación/terminación de los acuerdos:

v.1) un plan de contingencia debe llevarse a cabo en caso de que cualquiera de las partes desee cortar relaciones antes del término de los acuerdos.
  
v.2) renegociación de los acuerdos si los requisitos de seguridad de la organización cambian.
  
v.3) documentación actual de la lista de activos, licencias, acuerdos o derechos relacionados con ellos.