En seguridad de la información , seguridad informática y seguridad de redes , un activo es cualquier dato, dispositivo u otro componente del entorno que respalda las actividades relacionadas con la información. Los activos generalmente incluyen hardware (por ejemplo, servidores y conmutadores), software (por ejemplo, aplicaciones de misión crítica y sistemas de soporte) e información confidencial. [ 1 ] [ 2 ] Los activos deben protegerse contra el acceso, uso, divulgación, alteración, destrucción y/o robo ilícitos, que resultan en pérdidas para la organización. [ 3 ]
La tríada de la CIA
El objetivo de la seguridad de la información es garantizar la confidencialidad , integridad y disponibilidad (CIA) de los activos frente a diversas amenazas . Por ejemplo, un hacker podría atacar un sistema para robar números de tarjetas de crédito aprovechando una vulnerabilidad . Los expertos en seguridad de la información deben evaluar el impacto probable de un ataque y emplear las contramedidas adecuadas . [ 4 ] En este caso, podrían instalar un cortafuegos y cifrar los números de las tarjetas de crédito.
Análisis de riesgos
Al realizar una evaluación de riesgos , es importante sopesar cuánto se debe invertir en la protección de cada activo frente al costo de su pérdida. También es fundamental considerar la probabilidad de que ocurra cada pérdida. Asimismo, deben tenerse en cuenta los costos intangibles. Si un hacker obtiene una copia de todos los números de tarjetas de crédito de una empresa, no le costará nada directamente, pero las pérdidas por multas y el daño a la reputación pueden ser enormes.
Véase también
Referencias
- ↑ "ISO/IEC 27005:2022 - Seguridad de la información, ciberseguridad y protección de la privacidad" . ISO . Octubre de 2022. Consultado el 31 de diciembre de 2023 .
- ↑ "Glosario de ENISA" . Archivado del original el 29 de febrero de 2012. Consultado el 21 de noviembre de 2010 .
- ↑ "Una introducción al análisis factorial del riesgo de la información (FAIR)", Risk Management Insight LLC, noviembre de 2006. Archivado el 18 de noviembre de 2014 en Wayback Machine ;
- ↑ IETF RFC 2828
Enlaces externos
- TÉRMINO DE FISMApedia
- seguridad de los datos
- gestión de riesgos de TI
- Análisis de fiabilidad
- Cumplimiento de seguridad