Articulo de referencia

Ley Federal de Gestión de la Seguridad de la Información de 2002

La Ley Federal de Gestión de la Seguridad de la Información de 2002 ( FISMA , 44 U.SC § 3541 y siguientes ) es una ley federal de los Estados Unidos promulgada en 2002 como Tí...

La Ley Federal de Gestión de la Seguridad de la Información de 2002 ( FISMA , 44  U.SC § 3541 y siguientes ) es una ley federal de los Estados Unidos promulgada en 2002 como Título III de la Ley de Gobierno Electrónico de 2002 ( Pub. L. 107–347 (texto) (PDF) , 116 Stat. 2899 ). La ley reconoció la importancia de la seguridad de la información para los intereses económicos y de seguridad nacional de los Estados Unidos. [ 1 ] La ley exige que cada agencia federal desarrolle, documente e implemente un programa a nivel de toda la agencia para proporcionar seguridad de la información para la información y los sistemas de información que respaldan las operaciones y los activos de la agencia, incluidos aquellos proporcionados o administrados por otra agencia, contratista u otra fuente. [ 1 ]     

FISMA ha llamado la atención dentro del gobierno federal sobre la ciberseguridad y ha enfatizado explícitamente una "política basada en el riesgo para una seguridad rentable". [ 1 ] FISMA requiere que los funcionarios de programas de las agencias, los directores de información y los inspectores generales (IG) realicen revisiones anuales del programa de seguridad de la información de la agencia e informen los resultados a la Oficina de Administración y Presupuesto (OMB). La OMB utiliza estos datos para ayudar en sus responsabilidades de supervisión y para preparar este informe anual al Congreso sobre el cumplimiento de la ley por parte de las agencias. [ 2 ] En el año fiscal 2008, las agencias federales gastaron $6.2 mil millones en asegurar la inversión total del gobierno en tecnología de la información de aproximadamente $68 mil millones o alrededor del 9.2 por ciento de la cartera total de tecnología de la información. [ 3 ] Esta ley ha sido enmendada por la Ley de Modernización de la Seguridad de la Información Federal de 2014 ( Pub. L. 113–283 (texto) (PDF) ), a veces conocida como FISMA2014 o Reforma FISMA. La FISMA2014 eliminó los subcapítulos II y III del capítulo 35 del título 44 del Código de los Estados Unidos , modificándolo con el texto de la nueva ley en un nuevo subcapítulo II ( 44 U.SC § 3551 ).    

Finalidad de la ley

La FISMA asigna responsabilidades específicas a las agencias federales , al Instituto Nacional de Estándares y Tecnología (NIST) y a la Oficina de Administración y Presupuesto (OMB) para fortalecer los sistemas de seguridad de la información. En particular, la FISMA exige que el titular de cada agencia implemente políticas y procedimientos para reducir de manera rentable los riesgos de seguridad de la tecnología de la información a un nivel aceptable. [ 2 ]

Según la FISMA, el término seguridad de la información significa proteger la información y los sistemas de información contra el acceso, uso, divulgación, interrupción, modificación o destrucción no autorizados para garantizar su integridad, confidencialidad y disponibilidad.

Implementación de FISMA

Según FISMA, el NIST es responsable de desarrollar estándares, directrices y métodos y técnicas asociados para proporcionar una seguridad de la información adecuada para todas las operaciones y activos de las agencias, excluyendo los sistemas de seguridad nacional. El NIST trabaja en estrecha colaboración con las agencias federales para mejorar su comprensión e implementación de FISMA para proteger su información y sistemas de información, y publica estándares y directrices que proporcionan la base para programas sólidos de seguridad de la información en las agencias. El NIST cumple con sus responsabilidades legales a través de la División de Seguridad Informática del Laboratorio de Tecnología de la Información. [ 4 ] El NIST desarrolla estándares, métricas, pruebas y programas de validación para promover, medir y validar la seguridad en los sistemas y servicios de información. El NIST alberga lo siguiente:

Marco de cumplimiento definido por FISMA y normas de apoyo

La FISMA define un marco para la gestión de la seguridad de la información que debe seguirse para todos los sistemas de información utilizados u operados por una agencia del gobierno federal de los Estados Unidos en los poderes ejecutivo o legislativo, o por un contratista u otra organización en nombre de una agencia federal en dichos poderes. Este marco se define con mayor detalle mediante las normas y directrices desarrolladas por el NIST . [ 6 ]

Inventario de sistemas de información

La FISMA exige que las agencias cuenten con un inventario de sistemas de información. Según la FISMA, el jefe de cada agencia deberá desarrollar y mantener un inventario de los principales sistemas de información (incluidos los principales sistemas de seguridad nacional) operados por o bajo el control de dicha agencia [ 6 ]. La identificación de los sistemas de información en un inventario conforme a esta subsección deberá incluir una identificación de las interfaces entre cada uno de dichos sistemas y todos los demás sistemas o redes, incluidos aquellos que no son operados por o bajo el control de la agencia. [ 6 ] El primer paso es determinar qué constituye el " sistema de información " en cuestión. No existe una correspondencia directa entre computadoras y un sistema de información; más bien, un sistema de información puede ser una colección de computadoras individuales destinadas a un propósito común y administradas por el mismo propietario del sistema. La NIST SP 800-18, Revisión 1, Guía para el desarrollo de planes de seguridad para sistemas de información federales [ 7 ] proporciona orientación sobre la determinación de los límites del sistema .

Clasifique la información y los sistemas de información según su nivel de riesgo.

Toda la información y los sistemas de información deben categorizarse según los objetivos de proporcionar niveles adecuados de seguridad de la información de acuerdo con una gama de niveles de riesgo [ 6 ]. El primer estándar de seguridad obligatorio requerido por la legislación FISMA, FIPS 199 "Estándares para la categorización de seguridad de la información y los sistemas de información federales" [ 8 ] proporciona las definiciones de las categorías de seguridad. Las directrices se proporcionan en NIST SP 800-60 "Guía para la asignación de tipos de información y sistemas de información a categorías de seguridad" [ 9 ] .

La categorización general del sistema FIPS 199 representa el nivel máximo de impacto para cualquiera de los criterios de los tipos de información que contiene el sistema. Por ejemplo, si un tipo de información tiene una calificación de "Baja" para "confidencialidad", "integridad" y "disponibilidad", y otro tipo tiene una calificación de "Baja" para "confidencialidad" y "disponibilidad", pero una calificación de "Moderada" para "integridad", entonces el nivel de impacto para "integridad" también se convierte en "Moderado".

Controles de seguridad

Los sistemas de información federales deben cumplir con los requisitos mínimos de seguridad. [ 6 ] Estos requisitos se definen en el segundo estándar de seguridad obligatorio exigido por la legislación FISMA, FIPS 200 "Requisitos mínimos de seguridad para la información y los sistemas de información federales". [ 8 ] Las organizaciones deben cumplir con los requisitos mínimos de seguridad seleccionando los controles de seguridad y los requisitos de garantía apropiados, tal como se describe en la Publicación Especial 800-53 del NIST , "Controles de seguridad recomendados para los sistemas de información federales". El proceso de selección de los controles de seguridad y los requisitos de garantía apropiados para los sistemas de información de la organización, a fin de lograr una seguridad adecuada, es una actividad multifacética basada en riesgos que involucra al personal de gestión y operativo dentro de la organización. Las agencias tienen flexibilidad para aplicar los controles de seguridad básicos de acuerdo con la guía de adaptación proporcionada en la Publicación Especial 800-53. Esto permite a las agencias ajustar los controles de seguridad para que se ajusten mejor a los requisitos de su misión y a sus entornos operativos. Los controles seleccionados o planificados deben documentarse en el Plan de Seguridad del Sistema.

Evaluación de riesgos

La combinación de FIPS 200 y la Publicación Especial 800-53 del NIST exige un nivel básico de seguridad para toda la información y los sistemas de información federales. La evaluación de riesgos de la agencia valida el conjunto de controles de seguridad y determina si se necesitan controles adicionales para proteger las operaciones de la agencia (incluidas la misión, las funciones, la imagen o la reputación), los activos de la agencia, las personas, otras organizaciones o la nación. El conjunto resultante de controles de seguridad establece un nivel de " debida diligencia en materia de seguridad " para la agencia federal y sus contratistas. [ 10 ] Una evaluación de riesgos comienza identificando posibles amenazas y vulnerabilidades y asignando los controles implementados a las vulnerabilidades individuales. A continuación, se determina el riesgo calculando la probabilidad y el impacto de que cualquier vulnerabilidad dada pueda ser explotada, teniendo en cuenta los controles existentes. La culminación de la evaluación de riesgos muestra el riesgo calculado para todas las vulnerabilidades y describe si el riesgo debe aceptarse o mitigarse. Si se mitiga mediante la implementación de un control, es necesario describir qué controles de seguridad adicionales se añadirán al sistema.

El NIST también puso en marcha el Programa de Automatización de la Seguridad de la Información (ISAP) y el Protocolo de Automatización del Contenido de Seguridad (SCAP), que respaldan y complementan el enfoque para lograr evaluaciones de control de seguridad coherentes y rentables.

Plan de seguridad del sistema

Las agencias deben desarrollar políticas sobre el proceso de planificación de la seguridad del sistema. [ 6 ] NIST SP-800-18 introduce el concepto de Plan de Seguridad del Sistema. [ 7 ] Los planes de seguridad del sistema son documentos dinámicos que requieren revisión periódica, modificación y planes de acción e hitos para la implementación de controles de seguridad. Deben existir procedimientos que definan quién revisa los planes, los mantiene actualizados y realiza el seguimiento de los controles de seguridad planificados. [ 7 ]

El plan de seguridad del sistema es el insumo principal para el proceso de certificación y acreditación de seguridad del sistema. Durante dicho proceso, el plan de seguridad del sistema se analiza, actualiza y aprueba. El agente de certificación confirma que los controles de seguridad descritos en el plan de seguridad del sistema son consistentes con la categoría de seguridad FIPS 199 determinada para el sistema de información, y que la identificación de amenazas y vulnerabilidades, así como la determinación inicial del riesgo, se identifican y documentan en el plan de seguridad del sistema, la evaluación de riesgos o un documento equivalente. [ 7 ]

Certificación y acreditación

Una vez completada la documentación del sistema y la evaluación de riesgos, los controles del sistema deben revisarse y certificarse para garantizar su correcto funcionamiento. Con base en los resultados de la revisión, el sistema de información se acredita. El proceso de certificación y acreditación se define en NIST SP 800-37 "Guía para la certificación y acreditación de seguridad de los sistemas de información federales". [ 11 ] La acreditación de seguridad es la decisión oficial de gestión emitida por un alto funcionario de la agencia para autorizar el funcionamiento de un sistema de información y aceptar explícitamente el riesgo para las operaciones, los activos o las personas de la agencia, con base en la implementación de un conjunto acordado de controles de seguridad. Requerida por la Circular A-130 de la OMB , Apéndice III, la acreditación de seguridad proporciona una forma de control de calidad y exige a los gerentes y al personal técnico de todos los niveles que implementen los controles de seguridad más efectivos posibles en un sistema de información, considerando los requisitos de la misión, las limitaciones técnicas, las limitaciones operativas y las limitaciones de costos y plazos. Al acreditar un sistema de información, un funcionario de la agencia acepta la responsabilidad de la seguridad del sistema y es plenamente responsable de cualquier impacto adverso para la agencia en caso de una violación de seguridad. Por lo tanto, la responsabilidad y la rendición de cuentas son principios fundamentales que caracterizan la acreditación de seguridad. Es esencial que los funcionarios de la agencia cuenten con la información más completa, precisa y confiable posible sobre el estado de seguridad de sus sistemas de información para tomar decisiones oportunas, creíbles y basadas en el riesgo sobre si autorizar o no el funcionamiento de dichos sistemas. [ 11 ]

La información y las pruebas necesarias para la acreditación de seguridad se desarrollan durante una revisión de seguridad detallada de un sistema de información, generalmente denominada certificación de seguridad. La certificación de seguridad es una evaluación exhaustiva de los controles de seguridad de gestión, operativos y técnicos de un sistema de información, realizada en apoyo de la acreditación de seguridad, para determinar en qué medida los controles se implementan correctamente, funcionan según lo previsto y producen el resultado deseado con respecto al cumplimiento de los requisitos de seguridad del sistema. Los resultados de una certificación de seguridad se utilizan para reevaluar los riesgos y actualizar el plan de seguridad del sistema, proporcionando así la base fáctica para que un funcionario autorizado emita una decisión de acreditación de seguridad. [ 11 ]

Monitoreo continuo

Todos los sistemas acreditados deben supervisar un conjunto específico de controles de seguridad, y la documentación del sistema se actualiza para reflejar los cambios y modificaciones. Los cambios importantes en el perfil de seguridad del sistema deben dar lugar a una evaluación de riesgos actualizada, y los controles que se modifiquen significativamente podrían requerir una nueva certificación.

Las actividades de monitoreo continuo incluyen la gestión de la configuración y el control de los componentes del sistema de información, análisis del impacto en la seguridad de los cambios en el sistema, evaluación continua de los controles de seguridad e informes de estado. La organización establece los criterios de selección y, posteriormente, selecciona un subconjunto de los controles de seguridad empleados en el sistema de información para su evaluación. Asimismo, establece el cronograma para el monitoreo de los controles a fin de garantizar una cobertura adecuada.

Crítica

Los expertos en seguridad Bruce Brody, exdirector federal de seguridad de la información , y Alan Paller , director de investigación del Instituto SANS , han descrito FISMA como "una herramienta bien intencionada pero fundamentalmente defectuosa", argumentando que la metodología de cumplimiento e informes exigida por FISMA mide la planificación de la seguridad en lugar de la seguridad de la información. [ 12 ] El exdirector de tecnología de la GAO, Keith Rhodes, dijo que FISMA puede ayudar y ha ayudado a la seguridad de los sistemas gubernamentales, pero que la implementación lo es todo, y si los expertos en seguridad ven FISMA como una simple lista de verificación, no se hará nada. [ 13 ]

Véase también

Referencias

  1. 1 2 3 4 "NIST: Descripción general de FISMA" . Csrc.nist.gov . Consultado el 27 de abril de 2012 .
  2. 1 2 Informe al Congreso del año fiscal 2005 sobre la implementación de la Ley Federal de Gestión de la Seguridad de la Información de 2002
  3. Informe del año fiscal 2008 al Congreso sobre la implementación de la Ley Federal de Información
  4. "Informe de la División de Seguridad Informática del NIST de 2008" . Csrc.nist.gov. Archivado del original el 17 de mayo de 2025. Consultado el 27 de abril de 2012 .
  5. "Base de datos nacional de vulnerabilidad" . Nvd.nist.gov . Consultado el 27 de abril de 2012 .
  6. 1 2 3 4 5 6 La Ley Federal de Gestión de la Seguridad de la Información de 2002 (FISMA)
  7. 1 2 3 4 NIST SP 800-18, Revisión 1, "Guía para el desarrollo de planes de seguridad para sistemas de información federales"
  8. 1 2 "Catálogo de publicaciones FIPS" . Csrc.nist.gov. Archivado del original el 24 de agosto de 2017. Recuperado el 27 de abril de 2012 .
  9. "Catálogo de publicaciones NIST SP-800" . Csrc.nist.gov. Archivado del original el 12 de septiembre de 2017. Recuperado el 27 de abril de 2012 .
  10. NIST SP 800-53A "Guía para evaluar los controles de seguridad en los sistemas de información federales"
  11. 1 2 3 NIST SP 800-37 "Guía para la aplicación del marco de gestión de riesgos a los sistemas de información federales"
  12. "Government Computer News, FISMA efficiency questioned, 2007" . Gcn.com. 18 de marzo de 2007. Consultado el 27 de abril de 2012 .
  13. "Government Computer News, La seguridad informática eficaz comienza con el análisis de riesgos, dice el ex CTO de la GAO" . Gcn.com. 10 de junio de 2009. Consultado el 27 de abril de 2012 .
  • Biblioteca de Publicaciones Especiales del NIST
  • Página principal del proyecto de implementación de NIST FISMA
  • Texto completo de FISMA
  • Memorandos de la OMB
  • Informe sobre las puntuaciones FISMA de 2004. Archivado el 15 de marzo de 2006 en Wayback Machine .
  • Proyecto FISMApedia
  • Recursos de FISMA
  • Rsam: Plataforma automatizada para el cumplimiento de la FISMA y la monitorización continua.