jueves, 4 de junio de 2015


Aspectos Organizativos para la Seguridad

Organización interna El objetivo es gestionar la seguridad de la información dentro de la organización para lo cual debe establecerse una estructura de gestiona para iniciar y controlar la implantación de la seguridad de la información. Comité de gestión de seguridad de la información Control, La gerencia debe apoyar activamente en la seguridad a través de direcciones claras demostrando compromiso, asignaciones explicitas y reconocimiento de las responsabilidades. Guía de implementancion 
1. asegurar que las metas de la seguridad de información sean identificadas, relacionarlas con las exigencias organizacionales y que sean integradas en procesos relevantes; 
2. formular, revisar y aprobar la política de seguridad de información; 
3. revisión de la efectividad en la implementacion de la política de información;
 4. proveer direcciones claras y un visible apoyo en la gestión para iniciativas de seguridad; 

Coordinación de la seguridad de la información

 Control, La información de las actividades de seguridad deben ser coordinadas por representantes de diferentes partes. Guía de implementacion 
1. asegurar que las actividades de seguridad sean ejecutadas en cumplimiento con la política de seguridad; 
2. identificar como manejar los no cumplimientos; 
3. aprobar metodologías y procesos para seguridad de información, como por ejemplo la evaluación del riesgo y la clasificación de información; 

Acuerdos de confidencialidad 

Control, Requerimientos de confidencialidad o acuerdos de no divulgación para la protección de información deben ser identificadas y revisadas regularmente. 
Guía de implementacion:
 1. una definición de la información a ser protegida;
2. duración esperada del acuerdo, incluyendo casos donde la confidencialidad pueda necesitar ser mantenida indefinidamente; 
3. acciones requeridas cuando un acuerdo sea finalizado; 

Seguridad en los accesos de terceras partes

 El objetivo es mantener la seguridad de que los recursos de tratamiento de la información y de los activos de información de la organización sean accesibles por terceros
.
Identificación de riesgos por el acceso de terceros

Control, Los riesgos a la información y a las instalaciones del procesamiento de información desde los procesos del negocio que impliquen a terceros deben ser identificados y se debe implementar controles apropiados antes de conceder el acceso.

Requisitos de seguridad cuando sea trata con clientes 

Control, Todos los requisitos identificados de seguridad deben ser anexados antes de dar a los clientes acceso.

 Guía de implementancion

 1. protección de activos, incluyendo:
 (a) procedimientos para proteger los activos de la organización, incluida la información y el software;
 (b) procedimientos para determinar si ha ocurrido algún incremento del riesgo de los activos, por ejemplo, una perdida o modificación de datos;
 (c) medidas de integridad;
 (d) restricciones en la copia o divulgación de la información


Seguridad física

Cuando hablamos de seguridad física nos referimos a todos aquellos mecanismos --generalmente de prevención y detección-- destinados a proteger físicamente cualquier recurso del sistema; estos recursos son desde un simple teclado hasta una cinta de backup con toda la información que hay en el sistema, pasando por la propia CPU de la máquina.
Dependiendo del entorno y los sistemas a proteger esta seguridad será más o menos importante y restrictiva, aunque siempre deberemos tenerla en cuenta.
A continuación mencionaremos algunos de los problemas de seguridad física con los que nos podemos enfrentar y las medidas que podemos tomar para evitarlos o al menos minimizar su impacto.

Protección del hardware

El hardware es frecuentemente el elemento más caro de todo sistema informático y por tanto las medidas encaminadas a asegurar su integridad son una parte importante de la seguridad física de cualquier organización.
Problemas a los que nos enfrentamos:
  • Acceso físico
  • Desastres naturales
  • Alteraciones del entorno

Acceso físico

Si alguien que desee atacar un sistema tiene acceso físico al mismo todo el resto de medidas de seguridad implantadas se convierten en inútiles.
De hecho, muchos ataques son entonces triviales, como por ejemplo los de denegación de servicio; si apagamos una máquina que proporciona un servicio es evidente que nadie podrá utilizarlo.

Alteraciones del entorno

En nuestro entorno de trabajo hay factores que pueden sufrir variaciones que afecten a nuestros sistemas que tendremos que conocer e intentar controlar.
Deberemos contemplar problemas que pueden afectar el régimen de funcionamiento habitual de las máquinas como la alimentación eléctrica, el ruido eléctrico producido por los equipos o los cambios bruscos de temperatura.
Electricidad
Quizás los problemas derivados del entorno de trabajo más frecuentes son los relacionados con el sistema eléctrico que alimenta nuestros equipos; cortocircuitos, picos de tensión, cortes de flujo ...
Para corregir los problemas con las subidas de tensión podremos instalar tomas de tierra o filtros reguladores de tensión.
Ruido eléctrico
El ruido eléctrico suele ser generado por motores o por maquinaria pesada, pero también puede serlo por otros ordenadores o por multitud de aparatos, y se transmite a través del espacio o de líneas eléctricas cercanas a nuestra instalación.
Para prevenir los problemas que puede causar el ruido eléctrico lo más barato es intentar no situar el hardware cerca de los elementos que pueden causar el ruido. En caso de que fuese necesario hacerlo siempre podemos instalar filtos o apantallar las cajas de los equipos.
Temperaturas extremas
No hace falta ser un genio para comprender que las temperaturas extremas, ya sea un calor excesivo o un frio intenso, perjudican gravemente a todos los equipos. En general es recomendable que los equipos operen entre 10 y 32 grados Celsius. Para controlar la temperatura emplearemos aparatos de aire acondicionado.

Protección de los datos

Además proteger el hardware nuestra política de seguridad debe incluir medidas de protección de los datos, ya que en realidad la mayoría de ataques tienen como objetivo la obtención de información, no la destrucción del medio físico que la contiene.
En los puntos siguientes mencionaremos los problemas de seguridad que afectan a la transmisión y almacenamiento de datos, proponiendo medidas para reducir el riesgo.

SEGURIDAD OCUPACIONAL 

 Introducción
La Seguridad Ocupacional es un tema concerniente a los derechos humanos. Por ello el Estado ha puesto en vigencia normas sobre la Seguridad Ocupacional, para cuidar el capital humano, tal como lo manda la Constitución Política del Estado y la Ley General del Trabajo. La Seguridad Ocupacional debe valer no sólo para los trabajadores, sino para todos los seres humanos, porque el trabajador desarrolla sus actividades no sólo en los centros del aparato productivo, sino en los diferentes ámbitos dentro de la sociedad: iglesia, escuela, asistencia social, centros de investigación científicas, actividades artísticas, deportivas, profesionales o gremiales, etc. Se trata de parámetros para señalar el estándar de vida de una determinada región, que a la vez está ligado a la alimentación, y ésta a su vez a la seguridad alimentaría, a la que todo ciudadano tiene derecho. En estos aspectos gradualmente se va señalando la Seguridad Ocupacional, no por la voluntad del Estado ni por la de los empresarios, sino por la lucha constante de los trabajadores y de la sociedad en su conjunto. Esta lucha se acentúa mucho más cuando se nos imponen políticas neoliberales dentro del modelo capitalista. La Seguridad Ocupacional no es tomada en cuenta con seriedad ni por parte del Estado ni por parte de los empresarios, ya que hasta el momento no existen políticas de empleo, sino por el contrario sólo politicas atentatorias contra el empleo, como sucede por ejemplo con el Decreto 21060. 

En esta medida, la Seguridad Ocupacional debe prever y abarcar los siguientes aspectos : 

• Salud en el trabajo.
 • Higiene industrial.
 • Seguridad industrial. 
• Medicina del trabajo.
 • Seguridad alimentaría
 La Salud Ocupacional

 La Salud Ocupacional, según entendemos los trabajadores fabriles, debe tomar en cuenta una serie de factores, incluyendo el aspecto climatológico, de los cuales depende la productividad, cada cual con sus propias características: así podemos señalar a los trabajadores textiles, de curtiembres, madereros, de hospitales, de la actividad ganadería, agricultores, trabajadores de la madera, etc., que presentan diferentes riesgos de contaminación

La Higiene Industrial

 En todos los ámbitos de la sociedad necesariamente, la Higiene es muy importante en la sociedad, y mucho más cuando una fábrica concentra un gran número de trabajadores, que puede generar un mayor peligro de contaminación, fundamentalmente en los laboratorios que producen medicamentos, como también en los centros de la elaboración de alimentos

 La Seguridad Industrial 

En un centro productivo se requiere la Seguridad Industrial de manera obligatoria, porque de esto dependen mucho la producción y más aún productividad y competitividad. En muchos casos estos argumentos no son tomados encenta por muchos empresarios; que comprenden la competitividad como un ajustar los costos de producción, rebajando salarios, haciendo trabajar más horas y rebajando la calidad de sus productos. 

 Consecuencias

 Las consecuencias de las deficiencias y los incumplimientos en el campo de la seguridad ocupacional es muy alarmante, porque muestran una serie de rasgos y defectos físicos, biológicos, ergonómicos y psicoanalices que afectan al trabajador y repercuten dentro de la familia.

 Prevenciones sobre la Seguridad Ocupacional 

El Estado y la sociedad deben actuar oportunamente, generando las condiciones reales para dar ocupación digna a los trabajadores, fundamentalmente en la creación de fuentes de trabajo, pues el empleo es la base de la seguridad del trabajador, para su subsistencia personal y la de su familia. Y esto necesariamente va ligado con los derechos laborales, que incluyen la seguridad ocupacional y al mismo tiempo el mejorar la calidad de vida no sólo del trabajador sino de todos los bolivianos.


miércoles, 27 de mayo de 2015

             Clasificaciones y control de activos de una seguridad

ANÁLISIS DE RIESGOS
Análisis de riesgos, en economía, estimación de los riesgos implícitos en una actividad. Todas las decisiones que se toman en el mundo de los negocios implican cierto grado de incertidumbre o de riesgo.
En la empresa actual, expuesta a los riesgos tradicionales y nuevos, encuentra sentido el que los expertos se ocupen de su análisis sistemático y organizado, desde el que se informe y asesore a la dirección de la empresa para que ésta decida las medidas apropiadas para su gestión más eficaz.
Responsabilidad sobre los activos
OBJETIVO: Mantener una protección adecuada sobre los activos de la organización. Todos los activos deben ser considerados y tener un propietario asignado. Deberían identificarse los propietarios para todos los activos importantes, y se debería asignarla responsabilidad del mantenimiento de los controles apropiados.
Inventario de activos    
 todos los activos deben se claramente identificados y se debe elaborar y mantener un inventario de todos los activos importantes.
Recuperarse de un desastre, incluyendo el tipo de activo, formato, ubicación, información de respaldo, información de licencia y el valor dentro del negocio. El inventario no debe duplicar otros inventarios sin necesidad , pero debe estar seguro de que el contenido se encuentra alineado
existen muchos tipos de activos
a) activos de información: archivos y bases de datos, documentación del sistema, manuales de los usuarios, material de formación, procedimientos operativos o de soporte, planes de continuidad, configuración del soporte de recuperación, información archivada
b) activos de software: software de aplicación, software del sistema, herramientas programas de desarrollo;
c) activos físicos: equipo de cómputo, equipo de comunicaciones, medios magnéticos (discos y cintas) u otro equipo técnico;
        Propiedad de los activo
         toda la información y los activos asociados con el proceso de información deben ser                          poseídos por una parte designada de la organización.
               
     Guía de implementacion
                       asegurar que la información y los activos asociados con las instalaciones desprocesamientode información son apropiadamente clasificadas
                    la  propiedad debe ser asignada a:

          a)  proceso de negocios
          b)  un conjunto definido de actividades
          c) una paliación; 
         d) un conjunto definido de datos.
     Uso adecuado de los activos Control

           las reglas para un uso aceptable de la información y de los activos asociados con las instalaciones del procesamiento de la información deben ser identificadas,documentados implementadas.
        a) reglas para correo electrónico y usos de Internet.
          b) guías para el uso de aparatos móviles, especialmente para el uso fuera de las premisas de la organización.
Reglas específicas o guías deben ser provistas por la gerencia relevante. Empleados, contratistas y usuarios de terceros usando o teniendo acceso a los activos de la organización deben estar al tanto de los limites existentes para el uso de la información de la organización y de los activos asociados con las instalaciones de procesamiento de información y recursos 
       

jueves, 30 de abril de 2015

       POLÍTICA DE SEGURIDAD     
  DEFINICIÓN DE POLÍTICAS DE SEGURIDAD INFORMÁTICA

Una política de seguridad informática es una forma de comunicarse con los usuarios, ya que las mismas establecen un canal formal de actuación del personal, en relación con los recursos y servicios informáticos de la organización no se puede considerar que una política de seguridad informática es una descripción técnica de mecanismos. 

  POLÍTICA DE SEGURIDAD

el proponer o identificar una política de seguridad requiere un alto compromiso con la organización, agudeza técnica para establecer fallas y debilidades, y constancia para renovar y actualizar dicha política en función del dinámico ambiente que rodea las organizaciones modernas.

Está lejos de mi intención (y del alcance del presente) proponer un documento estableciendo lo que debe hacer un usuario o una organización para lograr la mayor Seguridad Informática posible. Sí está dentro de mis objetivos proponer los lineamientos generales que se deben seguir para lograr (si así se pretendiese) un documento con estas características.La seguridad informática ha tomado gran auge, debido a las cambiantes condiciones y nuevas plataformas tecnológicas disponibles. La posibilidad de interconectarse a través de redes, ha abierto nuevos horizontes a las empresas para mejorar su productividad y poder explorar más allá de las fronteras nacionales, lo cual lógicamente ha traído consigo, la aparición de nuevas amenazas para los sistemas de información 


PRINCIPIOS DE LA SEGURIDAD DE LA  INFORMACIÓN                                                                    

• INTEGRIDAD: la información debe ser protegida de modificaciones no autorizadas.

• DISPONIBILIDAD: la información y servicios deben estar disponibles siempre que se necesiten.


• CONFIDENCIALIDAD: se debe garantizar que la información es conocida únicamente por a quien le interese.



  

ELEMENTOS DE UNA POLÍTICA DE SEGURIDAD INFORMÁTICA

-Alcance de las políticas, incluyendo facilidades, sistemas y personal sobre la cual aplica.


- Objetivos de la política y descripción clara de los elementos involucrados en su definición. 

- Responsabilidades por cada uno de los servicios y recursos informáticos aplicado a todos los niveles de la organización. 
- Requerimientos mínimos para configuración de la seguridad de los sistemas que abarca el alcance de la política. 
- Definición de violaciones y sanciones por no cumplir con las políticas. 
- Responsabilidades de los usuarios con respecto a la información a la que tiene acceso. 
- Reunirse con los departamentos dueños de los recursos, ya que ellos poseen la experiencia y son la principal fuente para establecer el alcance y definir las violaciones a las políticas. 
- Comunicar a todo el personal involucrado sobre el desarrollo de las políticas, incluyendo los beneficios y riesgos relacionados con los recursos y bienes, y sus elementos de seguridad. 



 PARÁMETROS PARA ESTABLECER POLÍTICAS DE SEGURIDAD
                                 
Efectuar un análisis de riesgos informáticos, para valorar los activos y así adecuar las políticas a la realidad de la empresa.


RAZONES QUE IMPIDEN LA APLICACIÓN DE LAS POLÍTICAS DE                           SEGURIDAD INFORMÁTICA

A pesar de que un gran número de organizaciones canalizan sus esfuerzos para definir directrices de seguridad y
 concertarlas en documentos que orienten las acciones de las mismas. 

Esta situación ha llevado a que muchas empresas con activos muy importantes, se encuentren expuestas a graves problemas de seguridad y riesgos innecesarios, que en muchos casos comprometen información sensitiva y por ende su imagen corporativa .

Finalmente, es importante señalar que las políticas por sí solas no constituyen una garantía para la seguridad de la organización

PLAN DE CONTINGENCIA

Es el conjunto de procedimientos alternativos a la operativa normal de cada empresa, cuya finalidad es la de permitir el funcionamiento de ésta , aún cuando alguna de sus funciones deje de hacerlo por culpa de algún incidente tanto interno como ajeno.
 El hecho de preparar un plan de contingencia no implica un reconocimiento de la ineficiencia en la gestión de la empresa, sino todo lo contrario 

                            LOS 11 DOMINIOS


Los dominios incluidos en la ISO-27001 que deben ser evaluados incluyen los siguientes objetivos:
  • Dominio Política de seguridad 
Su objetivo es garantizar a la organización el soporte y gestión necesarios para la seguridad de la información según los requisitos institucionales y normativos. Además establece la política conforme a los objetivos de las organizaciones manifestando el compromiso con la Seguridad de la Información.
  • Dominio Organización de la Seguridad de la informacion
Su finalidad es instaurar un marco de referencia para definir el camino para la cumplimentación y control de la seguridad de la información dentro de la organización.
La dirección de la organización es la responsable de determinar la política de seguridad, asimismo debe establecer los roles de los comités y nombrar al encargado a través de una resolución. El encargado coordinara y revisará el proceso.
  • Dominio Gestión de Activos
Este dominio tiene como objetivo realizar una protección adecuada de los activos de la organización.
En todo momento los activos estarán inventariados y estarán controlados por un responsable que también se encargara de manipularlos correctamente.
  •  Dominio Seguridad de los Recursos Humanos
Su objetivo es fijar las medidas necesarias para controlar la seguridad de la información, que sea manejada por los recursos humanos de la organización.
  • Dominio: Seguridad física y del ambiente
Con este dominio se consigue proteger a las instalaciones de la organización y a toda la información que maneja. Para ello entre otros, se establecen barreras de seguridad y controles de acceso.
  • Dominio: Gestión de las comunicaciones y operaciones
El objetivo es determinar los procedimiento y responsabilidades de las operaciones que realiza la organización, asegurándose que todos los procesos que estén relacionados con la información se ejecuten adecuadamente.
  • Dominio Control de Acceso
Con él se asegura el acceso autorizado a los sistemas de información de la organización. Por ello, es necesario realizar diversas acciones como controles para evitar el acceso de usuarios no autorizados, controles de entrada…
  • Dominio Adquisición, desarrollo y mantenimiento de los sistemas de 
  • información
Este domino está dirigido a aquellas organizaciones que desarrollen software internamente o que tengan un contrato con otra organización que sea la encargada de desarrollarlo.  Se tiene que establecer los requisitos en la etapa de implementación o desarrollo del software para que sea seguro.
  • Dominio: Gestión de incidentes en la seguridad de la 
  • información
Con este dominio se aplica un proceso de mejora continua en la gestión de percances de seguridad de la información.
  • Dominio: Gestión de la Continuidad del negocio
El objetivo es asegurar la continuidad operativa de la organización. Se requiere aplicar controles que eviten o reduzcan los incidentes de las actividades desarrolladas por la organización que puedan generar un impacto.
  • Dominio: cumplimiento
Su finalidad es asegurar que los requisitos legales de seguridad  referidos al diseño, operación, uso y gestión de los sistemas de información se cumplan.

ISO  27000

concepto 

La ISO 27000 es la norma que explica cómo implantar un Sistema de Gestión de Seguridad de la Información en una empresa. La implantación de una ISO 27000 en una organización permite proteger la información de ésta de la forma más fiable posible. Se persiguen 3 objetivos:
•Preservar la confidencialidad de los datos de la empresa
•Conservar la integridad de estos datos
•Hacer que la información protegida se encuentre disponible
Una empresa que tiene implantada la ISO 27000 garantiza, tanto de manera interna como al resto de las empresas, que los riesgos de la seguridad de la información sean controlados por la organización de una forma eficiente.

Familia de Normas ISO 27000

 ISO 27000: define el vocabulario estándar empleado en la
familia 27000 

 ISO 27001: especifica los requisitos a cumplir para
implantar un SIGÁIS certificable conforme a las normas 27000
 Define cómo es el SGSI, cómo se gestiona y cuales son las responsabilidades de los participantes.
 Sigue un modelo PDCA 

ISO 27002: código de buenas prácticas para la gestión de la
Seguridad
Recomendaciones sobre qué medidas tomar para asegurar los sistemas de información de una organización
 Describe los objetivos de control (aspectos a analizar para garantizar la seguridad de la información) y especifica os controles recomendables a implantar (medidas a tomar)
 Antes ISO 17799, basado en estándar BS 7799 (en España norma UNE-ISO 17799)

 ISO 27000: define el vocabulario estándar empleado en la
familia 27000

 ISO27001: especifica los requisitos a cumplir para
implantar un SGSI certificable conforme a las normas 27000