Articulo de referencia

seguridad de los datos

La seguridad o protección de datos es el proceso de proteger la información digital frente a amenazas en línea. La seguridad o protección de datos implica proteger los datos dig...

La seguridad o protección de datos es el proceso de proteger la información digital frente a amenazas en línea. La seguridad o protección de datos implica proteger los datos digitales , como los de una base de datos , de fuerzas destructivas y de acciones no deseadas de usuarios no autorizados, [ 1 ] como un ciberataque o una filtración de datos . [ 2 ] La seguridad de datos protege el hardware , el software , los dispositivos de almacenamiento y los datos de los dispositivos de los usuarios. Asimismo, protege los datos de organizaciones, empresas y controles administrativos.

Las prácticas adecuadas de seguridad de datos reducen el riesgo de filtraciones de datos , incluyendo el acceso no autorizado, el robo y la pérdida de datos personales como documentos de identidad y datos bancarios. La seguridad de datos forma parte de la seguridad de la información .

Tecnologías

Cifrado de disco

El cifrado de disco se refiere a la tecnología de cifrado que encripta los datos en una unidad de disco duro . Toma los datos de un dispositivo de almacenamiento y los convierte a un formato ilegible. El cifrado de disco generalmente se implementa mediante software (véase software de cifrado de disco ) o hardware (véase hardware de cifrado de disco ), que pueden usarse conjuntamente. El cifrado de disco a menudo se denomina cifrado sobre la marcha (OTFE) o cifrado transparente. El cifrado de disco completo encripta cada sector individual de un volumen de disco. Los archivos y los datos de usuario se encriptan para impedir que usuarios no autorizados accedan a ellos sin una clave de descifrado . Un diversificador permite encriptar el texto plano de un sector de disco específico en diferentes textos cifrados, lo que no requiere almacenamiento adicional, como un vector de inicialización (IV) o un código de autenticación de mensajes (MAC). [ 3 ]

Mecanismos basados ​​en software frente a mecanismos basados ​​en hardware para la protección de datos.

Las soluciones de seguridad basadas en software cifran los datos para protegerlos contra el robo. Sin embargo, un programa malicioso o un pirata informático podría corromper los datos , haciéndolos irrecuperables e inutilizando el sistema. Las soluciones de seguridad basadas en hardware impiden el acceso de lectura y escritura a los datos, lo que proporciona una protección muy sólida contra la manipulación y el acceso no autorizado. [ 4 ]

La seguridad basada en hardware o la seguridad informática asistida ofrece una alternativa a la seguridad informática basada únicamente en software. Los tokens de seguridad, como los que utilizan PKCS#11 o un teléfono móvil, pueden ser más seguros debido al acceso físico necesario para ser vulnerados. [ 5 ] El acceso se habilita solo cuando el token está conectado y se introduce el PIN correcto (véase la autenticación de dos factores ). Sin embargo, cualquier persona que pueda acceder físicamente a los dongles puede utilizarlos. Las tecnologías más recientes en seguridad basada en hardware resuelven este problema al ofrecer una prueba de seguridad completa para los datos. [ 6 ]

Funcionamiento basado en seguridad de hardware: Un dispositivo de hardware permite a un usuario iniciar y cerrar sesión, y establecer diferentes niveles mediante acciones manuales. Muchos dispositivos utilizan tecnología biométrica para impedir que usuarios malintencionados inicien y cierren sesión, y modifiquen los niveles de privilegio. El estado actual del usuario del dispositivo es leído por controladores en dispositivos periféricos como discos duros. El acceso ilegal por parte de un usuario o programa malicioso se interrumpe en función del estado actual del usuario mediante controladores de disco duro y DVD, lo que imposibilita el acceso ilegal a los datos. [ 7 ] El control de acceso basado en hardware es más seguro que la protección que ofrecen los sistemas operativos, ya que estos son vulnerables a ataques maliciosos de virus y hackers. Los datos en los discos duros pueden corromperse tras obtener acceso malicioso. Con la protección basada en hardware, el software no puede manipular los niveles de privilegio del usuario. Un hacker o un programa malicioso no puede acceder a datos seguros protegidos por hardware ni realizar operaciones privilegiadas no autorizadas. Esta suposición solo se rompe si el propio hardware es malicioso o contiene una puerta trasera. [ 8 ] El hardware protege la imagen del sistema operativo y los privilegios del sistema de archivos contra manipulaciones. Por lo tanto, se puede crear un sistema completamente seguro utilizando una combinación de seguridad basada en hardware y políticas de administración de sistemas seguras.

Copias de seguridad

La copia de seguridad es el proceso de reproducir copias de datos esenciales y almacenarlas en un lugar separado y seguro. Se utiliza para garantizar que los datos perdidos puedan recuperarse de otra fuente. Las copias de seguridad contienen al menos una copia de los datos que requieren conservación. [ 9 ] Se considera esencial mantener una copia de seguridad de cualquier dato en la mayoría de las industrias y se recomienda este proceso para cualquier archivo importante para el usuario. [ 10 ]

Existen tres tipos de copias de seguridad: completas, incrementales y diferenciales. Las copias de seguridad completas protegen todos los datos de un sistema de producción, como un servidor, una base de datos u otra fuente de datos conectada. En caso de una brecha de seguridad o corrupción, es imposible perder todos los datos de una copia de seguridad completa. Sin embargo, las copias de seguridad completas requieren mucho tiempo y pueden tardar de horas a días en completarse. [ 11 ] Las copias de seguridad incrementales solo protegen los datos modificados desde la última copia de seguridad. Mientras que las copias de seguridad completas incluyen todos los datos, las incrementales solo guardan los datos que se han modificado recientemente o con frecuencia. Las copias de seguridad incrementales requieren menos almacenamiento, lo que las convierte en una solución ideal para conjuntos de datos en crecimiento. [ 12 ]

Privacidad de datos

La privacidad de los datos (o privacidad de la información ) es el derecho a que los datos de las personas estén protegidos para impedir el acceso no autorizado. Otorga a las personas control sobre sus datos y sobre cómo se pueden compartir con terceros. La Ley de Protección de la Privacidad de los Estados Unidos (véase Leyes de privacidad de los Estados Unidos ) exige que las organizaciones informen a las personas sobre cómo se recopilan sus datos y cuándo se produce una violación de datos. [ 13 ] Mediante la implementación del cifrado, se garantiza que los datos privados sean ilegibles para los ciberdelincuentes . [ 14 ]

Enmascaramiento de datos

El enmascaramiento de datos estructurados es el proceso de ocultar (enmascarar) datos específicos dentro de una tabla o celda de base de datos para garantizar la seguridad de los datos y evitar que la información confidencial sea expuesta a personal no autorizado. [ 15 ] Esto puede incluir el enmascaramiento de datos para usuarios (por ejemplo, para que los representantes de atención al cliente de un banco solo puedan ver los últimos cuatro dígitos del número de identificación nacional del cliente), desarrolladores (que necesitan datos de producción reales para probar nuevas versiones de software, pero no deben tener acceso a datos financieros confidenciales), proveedores de servicios de subcontratación , etc. [ 16 ] El enmascaramiento de datos es una forma de cifrado, ya que oculta los datos modificando letras y números específicos para mantenerlos ocultos y protegidos de posibles piratas informáticos. Solo la persona que tiene acceso al código que descifra los caracteres reemplazados puede acceder a los datos. [ 17 ]

Borrado de datos

El borrado de datos (o eliminación de datos, destrucción de datos) es un método de sobrescritura basado en software que borra permanentemente todos los datos electrónicos que residen en un disco duro u otro medio digital para garantizar que no se pierdan datos confidenciales cuando un activo se retira o se reutiliza. [ 18 ] El artículo 17: Derecho al olvido establece que los usuarios tienen derecho a eliminar permanentemente toda su información privada de sus antiguos dispositivos/servicios para darles más control sobre sus datos. Los usuarios pueden cambiar entre dispositivos de manera eficiente. [ 19 ]

Amenazas

malware

El malware (o software malicioso) está diseñado para destruir, corromper u obtener acceso no autorizado a una computadora con el propósito de robar o destruir datos. [ 20 ] Los hackers que utilizan malware suelen emplear muchos tipos de malware, que incluyen virus informáticos , gusanos informáticos , ransomware , spyware y troyanos para crear un vasto sistema de interrupción y causar robo de datos fácilmente. [ 21 ] Una de las víctimas de este vasto sistema de interrupción son los trabajadores de la salud, que son blanco de sistemas comprometidos por infecciones y luego ven atacados sus datos. [ 22 ]

Suplantación de identidad

El phishing es un tipo de estafa que permite a los hackers engañar a las personas mediante tácticas de ingeniería psicológica y social (aprovechando las emociones humanas como la confianza y el miedo) para que proporcionen datos personales a través de correos electrónicos y mensajes, e instalar virus informáticos si la persona hace clic en un enlace malicioso sin saberlo. Los atacantes pueden crear sitios web muy similares a los originales, lo que dificulta la detección de un sitio web falso y hace que las personas caigan en la trampa y proporcionen su información. [ 23 ] Los atacantes de phishing utilizan las emociones humanas para explotarlas, como hacer que sientan miedo, urgencia o simpatía con el mensaje enviado por el remitente. [ 24 ] Los correos electrónicos (o suplantación de correo electrónico ) con empresas suplantadas y sitios web falsos que copian los originales son formas de explotar a las personas. La suplantación de correo electrónico muestra nombres y correos electrónicos falsos de los originales para imitar a varios bancos, empresas y agencias, utilizando advertencias para manipular a las personas y hacer que sientan urgencia por el correo electrónico. [ 25 ]

Leyes y normas internacionales

Derecho internacional

En el Reino Unido , la Ley de Protección de Datos se utiliza para garantizar que los datos personales sean accesibles a quienes les conciernen y proporciona recursos legales a las personas en caso de inexactitudes. [ 26 ] Esto es particularmente importante para garantizar que las personas reciban un trato justo, por ejemplo, para fines de verificación de crédito. La Ley de Protección de Datos establece que solo las personas y empresas con motivos legítimos y legales pueden procesar información personal y que esta no puede ser compartida. El Día de la Privacidad de Datos es una celebración internacional instituida por el Consejo de Europa que tiene lugar cada 28 de enero. [ 27 ]

Desde que el Reglamento General de Protección de Datos (RGPD) de la Unión Europea (UE) entró en vigor el 25 de mayo de 2018, las organizaciones pueden enfrentarse a sanciones significativas de hasta 20 millones de euros o el 4 % de sus ingresos anuales si no cumplen con la normativa. [ 28 ] El RGPD pretende obligar a las organizaciones a comprender sus riesgos en materia de privacidad de datos y a adoptar las medidas adecuadas para reducir el riesgo de divulgación no autorizada de la información privada de los consumidores. [ 29 ]

Normas internacionales

Las normas internacionales ISO/IEC 27001 :2013 e ISO/IEC 27002 :2013 abarcan la seguridad de los datos dentro del tema de la seguridad de la información , y uno de sus principios fundamentales es que toda la información almacenada, es decir, los datos, debe tener un propietario definido para que quede claro quién es el responsable de protegerlos y controlar el acceso a ellos. [ 30 ] [ 31 ] A continuación se presentan ejemplos de organizaciones que ayudan a fortalecer y estandarizar la seguridad informática:

El Trusted Computing Group es una organización que ayuda a estandarizar las tecnologías de seguridad informática.

El Estándar de Seguridad de Datos de la Industria de Tarjetas de Pago (PCI DSS) es un estándar internacional de seguridad de la información de propiedad exclusiva para organizaciones que manejan información de titulares de tarjetas para las principales tarjetas de débito , crédito , prepago, monederos electrónicos , cajeros automáticos y puntos de venta. [ 32 ]

El Reglamento General de Protección de Datos (RGPD), propuesto por la Comisión Europea, reforzará y unificará la protección de datos de las personas físicas dentro de la UE, al tiempo que abordará la exportación de datos personales fuera de la UE.

salvaguardias

Los cuatro tipos de salvaguardas técnicas son controles de acceso , controles de flujo , controles de inferencia y cifrado de datos . Los controles de acceso gestionan la entrada de usuarios y la manipulación de datos, mientras que los controles de flujo regulan la difusión de datos. Los controles de inferencia impiden la deducción de información confidencial de bases de datos estadísticas y el cifrado de datos impide el acceso no autorizado a información confidencial. [ 33 ] La Ley de Portabilidad y Responsabilidad del Seguro Médico (HIPAA) es una ley que exige a entidades como los proveedores de atención médica que mantengan la confidencialidad del paciente para tres salvaguardas obligatorias: administrativas, físicas y técnicas. [ 34 ]

Véase también

Referencias

  1. Summers, G. (2004). Datos y bases de datos. En: Koehne, H. Desarrollo de bases de datos con Access: Nelson Australia Pty Limited. p4-5.
  2. "Conocer tus datos para protegerlos" . IT Business Edge . 25 de septiembre de 2017. Consultado el 3 de noviembre de 2022 .
  3. Rupp, Eduard; Syrmoudis, Emmanuel; Grossklags, Jens (2022). "No dejar ningún dato atrás: perspectivas empíricas sobre el borrado de datos en servicios en línea" . Actas sobre tecnologías para la mejora de la privacidad (3): 437–455 . doi : 10.56553/popets-2022-0080 . ISSN 2299-0984 . 
  4. Bars, Nils; Bernhard, Lukas; Schloegel, Moritz; Holz, Thorsten (10 de septiembre de 2025), "Análisis empírico de seguridad del aislamiento de fallos basado en software mediante inyección controlada de fallos", Actas de la Conferencia ACM SIGSAC de 2025 sobre seguridad informática y de comunicaciones , págs. 2639–2652 , arXiv : 2509.07757 , doi : 10.1145/3719027.3765027 , ISBN  979-8-4007-1525-9
  5. Thanh, Do van; Jorstad, Ivar; Jonvik, Tore; Thuan, Do van (2009). "Autenticación fuerte con teléfono móvil como token de seguridad". 2009 IEEE 6th International Conference on Mobile Adhoc and Sensor Systems . pp. 777–782 . doi : 10.1109/MOBHOC.2009.5336918 . ISBN  978-1-4244-5114-2. S2CID 5470548 . 
  6. Stubbs, Rob (10 de septiembre de 2019). "Por qué el mundo se está moviendo hacia la seguridad basada en hardware" . Fortanix . Recuperado el 30 de septiembre de 2022 .
  7. ^ Chatterjee, Durba; Maitra, Shuvodip; Mishra, Nimish; Shukla, Shubhi; Mukhopadhyay, Debdeep (septiembre de 2025). "Seguridad de hardware en el mundo conectado" . WIREs Minería de datos y descubrimiento de conocimientos . 15 (3) e70034. doi : 10.1002/widm.70034 . ISSN 1942-4787 . 
  8. Waksman, Adam; Sethumadhavan, Simha (2011), "Silenciando puertas traseras de hardware" (PDF) , Actas del Simposio IEEE sobre Seguridad y Privacidad , Oakland, California, archivado (PDF) del original el 28 de septiembre de 2013.
  9. "¿Qué es la copia de seguridad y la recuperación? | Aprenda sobre soluciones de copia de seguridad de datos" . Cohesity . Consultado el 26 de octubre de 2025 .
  10. "Copias de seguridad | Mantente seguro en línea" . Archivado del original el 7 de julio de 2017.
  11. "¿Qué es la copia de seguridad y la recuperación? | Aprenda sobre soluciones de copia de seguridad de datos" . Cohesity . Consultado el 26 de octubre de 2025 .
  12. Jackson, Kevin (2024-04-08). "Copia de seguridad incremental vs. diferencial: equilibrio entre velocidad y almacenamiento" . Trilio . Recuperado el 2025-10-26 .
  13. "¿Qué es la privacidad de datos? Definición y protección | Proofpoint US" . Proofpoint . 29 de junio de 2021. Consultado el 27 de octubre de 2025 .
  14. "Privacidad y seguridad de datos: cómo proteger la información en la era digital | Blog de Ironhack" . www.ironhack.com . Consultado el 27 de octubre de 2025 .
  15. "Definición de enmascaramiento de datos" . Archivado del original el 27 de febrero de 2017. Consultado el 1 de marzo de 2016 .
  16. "enmascaramiento de datos" . Archivado del original el 5 de enero de 2018. Recuperado el 29 de julio de 2016 .
  17. "Seguridad de datos: definición, importancia y tipos" . Fortinet . Consultado el 26 de octubre de 2025 .
  18. Michael Wei; Laura M. Grupp; Frederick E. Spada; Steven Swanson (2011). "Borrado fiable de datos de unidades de estado sólido basadas en memoria flash" . FAST'11: Actas de la 9.ª conferencia USENIX sobre tecnologías de archivos y almacenamiento . Wikidata Q115346857 . Consultado el 22 de noviembre de 2022 . 
  19. Rupp, Eduard; Syrmoudis, Emmanuel; Grossklags, Jens (2022). "No dejar ningún dato atrás: perspectivas empíricas sobre el borrado de datos en servicios en línea" . Actas sobre tecnologías para la mejora de la privacidad (3): 437–455 . doi : 10.56553/popets-2022-0080 . ISSN 2299-0984 . 
  20. Babulak, Eduard, ed. (2023). Malware : detección y defensa . IntechOpen. doi : 10.5772/intechopen.105262 . ISBN  978-1-83768-444-1.
  21. "Procedia Computer Science | Revista | ScienceDirect.com de Elsevier" . www.sciencedirect.com . Consultado el 1 de diciembre de 2025 .
  22. ^ Sharmeen, Shaila; Huda, Shamsul; Abawajy, Jemal H.; Ismail, Walaa Nagy; Hassan, Mohammad Mehedi (2018). "Detección y amenazas de malware para redes industriales de IoT móvil" . Acceso IEEE . 6 : 15941– 15957. Código bibliográfico : 2018IEEEA...615941S . doi : 10.1109/ACCESS.2018.2815660 . ISSN 2169-3536 . 
  23. Zhang, Penghui; Oest, Adam; Cho, Haehyun; Sun, Zhibo; Johnson, RC; Wardman, Brad; Sarker, Shaown; Kapravelos, Alexandros; Bao, Tiffany; Wang, Ruoyu; Shoshitaishvili, Yan; Doupé, Adam; Ahn, Gail-Joon (mayo de 2021). "CrawlPhish: Análisis a gran escala de técnicas de enmascaramiento del lado del cliente en el phishing". Simposio IEEE de 2021 sobre seguridad y privacidad (SP) . págs. 1109–1124 . doi : 10.1109/SP40001.2021.00021 . ISBN  978-1-7281-8934-5.
  24. "¿Qué es el phishing?: Entienda las amenazas cibernéticas y su prevención | Sala de prensa de ACC | Distrito de colegios comunitarios de Austin" . 16 de octubre de 2025. Consultado el 1 de diciembre de 2025 .
  25. Lee, Jaeil; Lee, Yongjoon; Lee, Donghwan; Kwon, Hyukjin; Shin, Dongkyoo (2021). "Clasificación de tipos de ataque y análisis de métodos de ataque para la elaboración de perfiles de grupos de ataque de correo phishing" . IEEE Access . 9 : 80866–80872 . Bibcode : 2021IEEEA...980866L . doi : 10.1109/ACCESS.2021.3084897 . ISSN 2169-3536 . 
  26. "Ley de protección de datos" . Archivado del original el 13 de abril de 2016. Consultado el 29 de julio de 2016 .
  27. Peter Fleischer ; Jane Horvath ; Shuman Ghosemajumder (2008). "Celebrando la privacidad de los datos" . Blog de Google . Archivado del original el 20 de mayo de 2011. Recuperado el 12 de agosto de 2011 .
  28. "Sanciones del RGPD" . Archivado del original el 31 de marzo de 2018.
  29. "Detectar y proteger para la transformación digital" . Informatica . Consultado el 27 de abril de 2018 .
  30. "ISO/IEC 27001:2013" . ISO . 16 de diciembre de 2020. Consultado el 3 de noviembre de 2022 .
  31. "ISO/IEC 27002:2013" . ISO . 15 de abril de 2021. Consultado el 3 de noviembre de 2022 .
  32. "Definición de PCI DSS" . Archivado del original el 2 de marzo de 2016. Consultado el 1 de marzo de 2016 .
  33. Denning, Dorothy E., y Peter J. Denning. "Seguridad de datos". ACM Computing Surveys (CSUR) 11.3 (1979): 227-249.
  34. Kruse, Clemens Scott; Smith, Brenna; Vanderlinden, Hannah; Nealand, Alexandra (2017-07-21). "Técnicas de seguridad para los registros electrónicos de salud" . Journal of Medical Systems . 41 (8): 127. doi : 10.1007/s10916-017-0778-4 . ISSN 1573-689X . PMC 5522514. PMID 28733949 .   
  • Preparándonos para las nuevas leyes de protección de datos - Revista de Gobierno Local
  • Reglamento General de Protección de Datos (RGPD) de la UE. Archivado el 15 de marzo de 2020 en Wayback Machine.
  • Cómo contrarrestar los ataques de ransomware