Articulo de referencia

ISO/IEC 27002

ISO/IEC 27002 es una norma de seguridad de la información publicada por la Organización Internacional de Normalización (ISO) y por la Comisión Electrotécnica Internacional (IEC)...

ISO/IEC 27002 es una norma de seguridad de la información publicada por la Organización Internacional de Normalización (ISO) y por la Comisión Electrotécnica Internacional (IEC), titulada Seguridad de la información, ciberseguridad y protección de la privacidad: controles de seguridad de la información .

La familia de estándares ISO/IEC 27000 desciende de un estándar de seguridad corporativa donado por Shell a una iniciativa del gobierno del Reino Unido a principios de la década de 1990. [ 1 ] El estándar de Shell se desarrolló en el estándar británico BS 7799 a mediados de la década de 1990 y se adoptó como ISO/IEC 17799 en 2000. El estándar ISO/IEC se revisó en 2005 y se renumeró como ISO/IEC 27002 en 2007 para alinearse con los demás estándares de la serie ISO/IEC 27000. Se revisó nuevamente en 2013 y en 2022. [ 2 ] Posteriormente, en 2015, se creó el ISO/IEC 27017 a partir de ese estándar para sugerir controles de seguridad adicionales para la nube que no estaban completamente definidos en ISO/IEC 27002.

La norma ISO/IEC 27002 proporciona recomendaciones de mejores prácticas sobre controles de seguridad de la información para su uso por parte de los responsables de iniciar, implementar o mantener sistemas de gestión de la seguridad de la información (SGSI). La seguridad de la información se define dentro de la norma en el contexto de la tríada CIA :

la preservación de la confidencialidad (garantizando que la información sea accesible solo a quienes estén autorizados a tener acceso), la integridad (salvaguardando la exactitud y la exhaustividad de la información y los métodos de procesamiento) y la disponibilidad (garantizando que los usuarios autorizados tengan acceso a la información y los activos asociados cuando sea necesario) . [ 3 ]

Describir

Esquema para la norma ISO/IEC 27002:2022

El estándar comienza con 4 capítulos introductorios:

  1. Alcance
  2. Referencia normativa
  3. Términos, definiciones y términos abreviados
  4. Estructura de este documento

A continuación, se presentan 4 capítulos principales:

  1. Controles organizativos
  2. Controles de personas
  3. Controles físicos
  4. Controles tecnológicos

Esquema para ISO/IEC 27002:2013

El estándar comienza con 5 capítulos introductorios:

  1. Introducción
  2. Alcance
  3. Referencias normativas
  4. Términos y definiciones
  5. Estructura de esta norma

A continuación, se presentan 14 capítulos principales:

  1. Políticas de seguridad de la información
  2. Organización de la seguridad de la información
  3. Seguridad de Recursos Humanos
  4. Gestión de activos
  5. Control de acceso
  6. Criptografía
  7. Seguridad física y ambiental
  8. Seguridad operativa: procedimientos y responsabilidades, protección contra malware, copias de seguridad, registro y monitorización, control del software operativo, gestión de vulnerabilidades técnicas y coordinación de auditorías de sistemas de información.
  9. Seguridad de las comunicaciones: gestión de la seguridad de la red y transferencia de información.
  10. Adquisición, desarrollo y mantenimiento de sistemas: requisitos de seguridad de los sistemas de información, seguridad en los procesos de desarrollo y soporte y datos de prueba.
  11. Relaciones con proveedores: seguridad de la información en las relaciones con proveedores y gestión de la prestación de servicios por parte de los proveedores.
  12. Gestión de incidentes de seguridad de la información: Gestión de incidentes de seguridad de la información y mejoras
  13. Aspectos de seguridad de la información en la gestión de la continuidad del negocio: continuidad de la seguridad de la información y redundancias.
  14. Cumplimiento: Cumplimiento de los requisitos legales y contractuales y revisiones de seguridad de la información.

Controles

En cada capítulo se especifican y describen los controles de seguridad de la información y sus objetivos. Estos controles se consideran, en general, las mejores prácticas para alcanzar dichos objetivos. Para cada control, se proporciona orientación para su implementación.

No se exigen controles específicos ya que:

  1. Se espera que cada organización lleve a cabo un proceso estructurado de evaluación de riesgos de seguridad de la información para determinar sus requisitos específicos antes de seleccionar los controles adecuados a sus circunstancias particulares. La sección de introducción describe un proceso de evaluación de riesgos, aunque existen normas más específicas que abarcan esta área, como la ISO/IEC 27005. El uso del análisis de riesgos de seguridad de la información para guiar la selección e implementación de controles de seguridad de la información es una característica importante de las normas de la serie ISO/IEC 27000 : esto significa que las recomendaciones genéricas de buenas prácticas de esta norma se adaptan al contexto específico de cada organización usuaria, en lugar de aplicarse mecánicamente. Por ejemplo, no todos los 39 objetivos de control son necesariamente relevantes para todas las organizaciones, por lo que categorías enteras de control pueden no considerarse necesarias. Las normas también son abiertas en el sentido de que los controles de seguridad de la información son "sugeridos", lo que deja la puerta abierta para que los usuarios adopten controles alternativos si lo desean, siempre que se cumplan los objetivos de control clave relacionados con la mitigación de los riesgos de seguridad de la información. Esto ayuda a mantener la relevancia del estándar a pesar de la naturaleza cambiante de las amenazas, vulnerabilidades e impactos en la seguridad de la información, y las tendencias en el uso de ciertos controles de seguridad de la información.
  2. Es prácticamente imposible enumerar todos los controles imaginables en una norma de propósito general. Las directrices de implementación específicas para la industria de ISO/IEC 27001:2013 e ISO/IEC 27002 ofrecen consejos adaptados a las organizaciones de la industria de las telecomunicaciones (véase ISO/IEC 27011 ) y la atención médica (véase ISO 27799 ).

La mayoría de las organizaciones implementan una amplia gama de controles relacionados con la seguridad de la información, muchos de los cuales son recomendados en términos generales por la norma ISO/IEC 27002. Estructurar la infraestructura de controles de seguridad de la información de acuerdo con la norma ISO/IEC 27002 puede ser ventajoso ya que:

  • Está asociado a un estándar internacional muy respetado.
  • Ayuda a evitar lagunas y solapamientos en la cobertura.
  • Es probable que sea reconocido por aquellos familiarizados con la norma ISO/IEC.

Ejemplo de implementación de la norma ISO/IEC 27002

A continuación, se presentan algunos ejemplos de políticas de seguridad de la información y otros controles típicos relacionados con tres partes de la norma ISO/IEC 27002. (Nota: esto es solo una ilustración. La lista de controles de ejemplo es incompleta y no es de aplicación universal).

Seguridad física y ambiental

  • El acceso físico a las instalaciones y a la infraestructura de apoyo (comunicaciones, energía, aire acondicionado, etc.) debe ser supervisado y restringido para prevenir, detectar y minimizar los efectos del acceso no autorizado e inapropiado, la manipulación, el vandalismo, los daños criminales, el robo, etc.
  • La lista de personas autorizadas para acceder a las zonas restringidas debe ser revisada y aprobada periódicamente (al menos una vez al año) por la Administración o el Departamento de Seguridad Física, y cotejada con los responsables de sus respectivos departamentos.
  • Queda prohibido tomar fotografías o grabar vídeos dentro de las zonas restringidas sin la autorización previa de la autoridad competente.
  • Se deberán instalar cámaras de videovigilancia adecuadas en todas las entradas y salidas de las instalaciones y otros puntos estratégicos, como las zonas restringidas. Las grabaciones deberán almacenarse durante al menos un mes y el personal capacitado deberá supervisarlas las 24 horas del día.
  • Se podrán proporcionar tarjetas de acceso que permitan el acceso por tiempo limitado a áreas generales y/o específicas a los alumnos en prácticas, proveedores, consultores, terceros y demás personal que hayan sido identificados, autenticados y autorizados para acceder a dichas áreas.
  • Excepto en las zonas públicas, como el vestíbulo de recepción, y en las zonas privadas, como los aseos, los visitantes deberán estar acompañados en todo momento por un empleado mientras se encuentren en las instalaciones.
  • La fecha y hora de entrada y salida de los visitantes, así como el propósito de sus visitas, deben registrarse en un libro de registro que mantendrá y controlará el personal de seguridad o recepción del recinto.
  • Todas las personas que se encuentren en las instalaciones (empleados y visitantes) deben llevar y exhibir su pase válido en todo momento, y deben presentarlo para su inspección cuando se lo solicite un gerente, un guardia de seguridad o un empleado pertinente.
  • Los sistemas de control de acceso deben estar debidamente protegidos contra accesos no autorizados o inapropiados y otras vulneraciones de seguridad.
  • Los simulacros de incendio y evacuación deben realizarse periódicamente (al menos una vez al año).
  • Está prohibido fumar dentro del local, excepto en las zonas designadas para fumadores.

Seguridad de Recursos Humanos

  • Todos los empleados deben someterse a un proceso de verificación de antecedentes antes de su contratación, que incluye la comprobación de su identidad mediante pasaporte o documento de identidad con fotografía similar, así como al menos dos referencias profesionales satisfactorias. Se requieren verificaciones adicionales para los empleados que ocupen puestos de responsabilidad.
  • Todos los empleados deben aceptar formalmente un acuerdo vinculante de confidencialidad o de no divulgación con respecto a la información personal y de propiedad exclusiva que se les proporcione o que generen en el curso de su empleo.
  • El departamento de Recursos Humanos debe informar a Administración, Finanzas y Operaciones cuando un empleado sea contratado, transferido, renuncie, sea suspendido o se le conceda una licencia de larga duración, o cuando se rescinda su contrato laboral.
  • Al recibir la notificación de RR. HH. de que el estado de un empleado ha cambiado, la Administración debe actualizar sus derechos de acceso físico y la Administración de Seguridad Informática debe actualizar sus derechos de acceso lógico en consecuencia.
  • El responsable del empleado debe asegurarse de que todas las tarjetas de acceso, llaves, equipos informáticos, soportes de almacenamiento y demás activos valiosos de la empresa sean devueltos por el empleado antes de su último día de trabajo.

Control de acceso

  • El acceso de los usuarios a los sistemas informáticos, redes, aplicaciones e información de la empresa debe controlarse de acuerdo con los requisitos de acceso especificados por los propietarios de los activos de información correspondientes, normalmente según el rol del usuario.
  • No se deben crear ni habilitar identificadores genéricos o de prueba en sistemas de producción a menos que los propietarios de los activos de información correspondientes lo autoricen específicamente.
  • Tras un número predefinido de intentos de inicio de sesión fallidos, se deben generar entradas en el registro de seguridad y (cuando corresponda) alertas de seguridad, y se deben bloquear las cuentas de usuario según lo exijan los propietarios de los activos de información pertinentes.
  • Las contraseñas o frases de acceso deben ser largas y complejas, compuestas por una mezcla de letras, números y caracteres especiales que resulten difíciles de adivinar.
  • Las contraseñas o frases de acceso no deben anotarse ni almacenarse en un formato legible.
  • La información de autenticación, como contraseñas, registros de seguridad, configuraciones de seguridad, etc., debe estar protegida adecuadamente contra el acceso no autorizado o inapropiado, la modificación, la corrupción o la pérdida.
  • Los derechos de acceso privilegiado que normalmente se requieren para administrar, configurar, gestionar, proteger y supervisar los sistemas informáticos deben ser revisados ​​periódicamente (al menos dos veces al año) por el departamento de Seguridad de la Información y verificados por los gerentes departamentales correspondientes.
  • Los usuarios deben cerrar sesión o proteger sus sesiones con contraseña antes de dejarlas desatendidas.
  • En todas las estaciones de trabajo/PC deben estar habilitados los protectores de pantalla protegidos con contraseña y con un tiempo de inactividad máximo de 10 minutos.
  • El acceso de escritura a los medios extraíbles (unidades USB, grabadoras de CD/DVD, etc.) debe estar deshabilitado en todos los ordenadores de sobremesa, a menos que esté específicamente autorizado por razones comerciales legítimas.

Historia

Normas nacionales equivalentes

La norma ISO/IEC 27002 cuenta con normas nacionales directamente equivalentes en varios países. La traducción y la publicación local suelen ocasionar retrasos de varios meses tras la revisión y publicación de la norma ISO/IEC principal, pero los organismos nacionales de normalización se esfuerzan al máximo para garantizar que el contenido traducido refleje de forma precisa y completa la norma ISO/IEC 27002.

Proceso de dar un título

La norma ISO/IEC 27002 es una norma consultiva que debe interpretarse y aplicarse a organizaciones de todo tipo y tamaño, según los riesgos específicos de seguridad de la información a los que se enfrentan. En la práctica, esta flexibilidad otorga a los usuarios un amplio margen de maniobra para adoptar los controles de seguridad de la información que consideren más adecuados, pero la hace inadecuada para las pruebas de cumplimiento relativamente sencillas implícitas en la mayoría de los esquemas de certificación formales.

La norma ISO/IEC 27001:2013 ( Tecnología de la información – Técnicas de seguridad – Sistemas de gestión de la seguridad de la información – Requisitos ) es una norma certificable ampliamente reconocida. Esta norma especifica una serie de requisitos estrictos para el establecimiento, la implementación, el mantenimiento y la mejora de un SGSI (Sistema de Gestión de la Seguridad de la Información). En el Anexo A se incluye un conjunto de controles de seguridad de la información que se recomienda a las organizaciones adoptar, cuando corresponda, dentro de su SGSI. Los controles del Anexo A se derivan de la norma ISO/IEC 27002 y están alineados con ella.

Desarrollo en curso

Tanto la norma ISO/IEC 27001 como la ISO/IEC 27002 son revisadas cada pocos años por el comité ISO/IEC JTC1/SC27 para mantenerlas actualizadas y relevantes. La revisión implica, por ejemplo, la incorporación de referencias a otras normas de seguridad publicadas (como ISO/IEC 27000 , ISO/IEC 27004 e ISO/IEC 27005 ) y diversas buenas prácticas de seguridad que han surgido en el sector desde su última publicación. Debido a la importante base instalada de organizaciones que ya utilizan la ISO/IEC 27002, en particular en relación con los controles de seguridad de la información que respaldan un SGSI que cumple con la ISO/IEC 27001 , cualquier cambio debe estar justificado y, siempre que sea posible, ser evolutivo en lugar de revolucionario.

Véase también

Referencias

  1. ^ "Cronología ISO27k" . ISO27001security.com . IsecT Ltd. Consultado el 9 de marzo de 2016 .
  2. ^ "Se ha revisado una importante norma de seguridad de la información" . www.bsigroup.com . BSI Group . Consultado el 13 de diciembre de 2022 .
  3. ^ Guía de estudio oficial del ISC CISSP . SYBEX. 15 de septiembre de 2015. ISBN 978-1119042716Consultado el 1 de noviembre de 2016 .
  4. «ABNT NBR ISO/IEC 27002:2022» . Consultado el 14 de abril de 2026 .
  5. ^ "SANS 27002:2014 (Ed. 2.00)" . Tienda web de SABS . Consultado el 25 de mayo de 2015 .
  • Boletín informativo ISO 17799
  • ISO/IEC 27002:2022
Obtenido de " https://en.wikipedia.org/w/index.php?title=ISO/IEC_27002&oldid=1348877767 "