Articulo de referencia

Gestión de seguridad ITIL

La gestión de seguridad de ITIL describe la integración estructurada de la seguridad en una organización. Se basa en la norma ISO 27001. «ISO/IEC 27001:2005 abarca todo tipo de ...

La gestión de seguridad de ITIL describe la integración estructurada de la seguridad en una organización. Se basa en la norma ISO 27001. «ISO/IEC 27001:2005 abarca todo tipo de organizaciones (por ejemplo, empresas comerciales, organismos gubernamentales, organizaciones sin ánimo de lucro). [ 1 ] ISO/IEC 27001:2005 especifica los requisitos para establecer, implementar, operar, supervisar, revisar, mantener y mejorar un Sistema de Gestión de la Seguridad de la Información documentado, en el contexto de los riesgos empresariales generales de la organización. Especifica los requisitos para la implementación de controles de seguridad adaptados a las necesidades de cada organización o parte de ella. ISO/IEC 27001:2005 está diseñada para garantizar la selección de controles de seguridad adecuados y proporcionales que protejan los activos de información y generen confianza en las partes interesadas».

Un concepto fundamental de la gestión de la seguridad es la seguridad de la información . Su objetivo principal es controlar el acceso a la información. Lo que debe protegerse es el valor de la información, que incluye la confidencialidad , la integridad y la disponibilidad . Aspectos implícitos son la privacidad, el anonimato y la verificabilidad.

El objetivo de la gestión de la seguridad se compone de dos partes:

  • Requisitos de seguridad definidos en los acuerdos de nivel de servicio (SLA) y otros requisitos externos que se especifican en los contratos subyacentes, la legislación y las posibles políticas internas o externas impuestas.
  • Seguridad básica que garantiza la continuidad de la gestión. Esto es necesario para lograr una gestión simplificada del nivel de servicio en materia de seguridad de la información.

Los acuerdos de nivel de servicio (SLA) definen los requisitos de seguridad, junto con la legislación aplicable y otros contratos. Estos requisitos pueden funcionar como indicadores clave de rendimiento (KPI) para la gestión de procesos y la interpretación de los resultados del proceso de gestión de la seguridad.

El proceso de gestión de seguridad se relaciona con otros procesos ITIL. Sin embargo, en esta sección en particular, las relaciones más evidentes son con los procesos de gestión de niveles de servicio , gestión de incidentes y gestión de cambios .

Gestión de seguridad

La gestión de la seguridad es un proceso continuo que puede compararse con el Círculo de Calidad de W. Edwards Deming ( Planificar, Hacer, Verificar, Actuar ).

Los insumos son los requisitos de los clientes. Estos requisitos se traducen en servicios y métricas de seguridad. Tanto el cliente como el subproceso del plan influyen en el SLA. El SLA es un insumo tanto para el cliente como para el proceso. El proveedor desarrolla planes de seguridad para la organización. Estos planes contienen políticas y acuerdos de nivel operativo. Los planes de seguridad (Plan) se implementan (Hacer) y la implementación se evalúa (Verificar). Después de la evaluación, los planes y su implementación se mantienen (Actuar).

Se documentan las actividades, los resultados/productos y el proceso. Se elaboran informes externos que se envían a los clientes. Estos pueden adaptar sus requisitos en función de la información recibida en dichos informes. Asimismo, el proveedor de servicios puede ajustar su plan o la implementación según los resultados obtenidos para cumplir con todos los requisitos establecidos en el SLA (incluidos los nuevos).

Control

La primera actividad en el proceso de gestión de seguridad es el subproceso de "Control". Este subproceso organiza y gestiona el proceso de gestión de seguridad, definiendo los procesos, la asignación de responsabilidades para las políticas establecidas y el marco de gestión.

El marco de gestión de seguridad define los subprocesos para el desarrollo, la implementación y la evaluación de los planes de acción. Además, el marco de gestión define cómo se deben comunicar los resultados a los clientes.

El modelo de metaproceso del subproceso de control se basa en un diagrama de actividades UML y ofrece una visión general de las actividades de dicho subproceso. El rectángulo gris representa el subproceso de control y las figuras de vigas más pequeñas en su interior representan las actividades que se desarrollan dentro del mismo.

El modelo de metadatos del subproceso de control se basa en un diagrama de clases UML . La figura 2.1.2 muestra el metamodelo del subproceso de control.

Figura 2.1.2: Subproceso de control del modelo de metaproceso

El rectángulo CONTROL con sombra blanca es un concepto complejo abierto. Esto significa que el rectángulo Control consta de una colección de (sub)conceptos.

La figura 2.1.3 muestra el modelo de datos del proceso del subproceso de control. En ella se observa la integración de ambos modelos. Las flechas punteadas indican los conceptos que se crean o ajustan en las actividades correspondientes.

Figura 2.1.3: Subproceso de control del modelo de datos de proceso

Plan

El subproceso de Planificación incluye actividades que, en colaboración con la gestión del nivel de servicio, conducen a la sección de Seguridad (de la información) del SLA. Además, el subproceso de Planificación incluye actividades relacionadas con los contratos subyacentes específicos para la seguridad (de la información).

En el subproceso de Planificación, los objetivos formulados en el SLA se especifican en forma de acuerdos de nivel operativo (OLA). Estos OLA pueden definirse como planes de seguridad para una entidad organizativa interna específica del proveedor de servicios.

Además de la información del SLA, el subproceso de Planificación también trabaja con las políticas del propio proveedor de servicios. Como se mencionó anteriormente, estas políticas se definen en el subproceso de Control.

Los acuerdos de nivel operativo para la seguridad de la información se establecen e implementan según el proceso ITIL. Esto requiere la colaboración con otros procesos ITIL. Por ejemplo, si la gestión de seguridad desea modificar la infraestructura de TI para mejorar la seguridad, estos cambios se realizarán a través del proceso de gestión de cambios . La gestión de seguridad proporciona la solicitud de cambio. El gestor de cambios es responsable del proceso de gestión de cambios.

El plan consta de una combinación de actividades (sub) desordenadas y ordenadas. El subproceso contiene tres actividades complejas, todas ellas cerradas, y una actividad estándar.

Al igual que el subproceso de Control, el subproceso de Planificación se modela utilizando la técnica de metamodelado. El lado izquierdo de la figura 2.2.1 muestra el modelo de metadatos del subproceso de Planificación.

El rectángulo del plano es un concepto abierto (complejo) que mantiene una relación de agregación con dos conceptos cerrados (complejos) y un concepto estándar. Los dos conceptos cerrados no se desarrollan en este contexto particular.

La siguiente imagen (figura 2.2.1) muestra el diagrama de procesos y datos del subproceso de Planificación. Esta imagen ilustra la integración de ambos modelos. Las flechas punteadas indican qué conceptos se crean o ajustan en las actividades correspondientes del subproceso de Planificación.

Figura 2.2.1: Modelo de datos de proceso Subproceso de planificación

Implementación

El subproceso de Implementación garantiza que todas las medidas, tal como se especifican en los planes, se implementen correctamente. Durante este subproceso no se definen ni se modifican medidas. La definición o modificación de medidas se lleva a cabo en el subproceso de Planificación, en colaboración con el Proceso de Gestión de Cambios.

La parte izquierda de la figura 2.3.1 representa el modelo de metaproceso de la fase de Implementación. Las cuatro etiquetas sombreadas en negro indican que estas actividades son conceptos cerrados y no se desarrollan en este contexto. La ausencia de flechas que conecten estas cuatro actividades significa que no están ordenadas y que el informe se elaborará una vez finalizadas las cuatro.

Durante la fase de implementación se crean y/o ajustan los conceptos.

Los conceptos creados o ajustados se modelan mediante la técnica de metamodelado. El lado derecho de la figura 2.3.1 muestra el modelo de metadatos del subproceso de implementación.

Los documentos de implementación son un concepto abierto que se desarrolla en este contexto. Constan de cuatro conceptos cerrados que no se desarrollan porque son irrelevantes en este contexto particular.

Para clarificar la relación entre ambos modelos, la integración de los mismos se ilustra en la Figura 2.3.1. Las flechas punteadas que van desde las actividades hasta los conceptos muestran qué conceptos se crean o ajustan en las actividades correspondientes.

Figura 2.3.1: Subproceso de implementación del modelo de datos de proceso

Evaluación

La evaluación es necesaria para medir el éxito de la implementación y los planes de seguridad. Esta evaluación es importante para los clientes (y posiblemente para terceros). Los resultados del subproceso de evaluación se utilizan para mantener las medidas acordadas y la implementación. Los resultados de la evaluación pueden dar lugar a nuevos requisitos y a una solicitud de cambio correspondiente . Dicha solicitud se define y se envía al departamento de Gestión de Cambios.

Los tres tipos de evaluación son la autoevaluación, la auditoría interna y la auditoría externa.

La autoevaluación se lleva a cabo principalmente en la organización de los procesos. Las auditorías internas las realizan auditores de TI internos. Las auditorías externas las realizan auditores de TI externos e independientes. Además de lo ya mencionado, se realiza una evaluación basada en incidentes de seguridad comunicados. Las actividades más importantes para esta evaluación son la monitorización de la seguridad de los sistemas de TI; la verificación de la legislación de seguridad y la implementación del plan de seguridad; y el seguimiento y la respuesta ante el uso indebido de los recursos de TI.

Figura 2.4.1: Subproceso de evaluación del modelo de datos de proceso

El diagrama de procesos y datos ilustrado en la figura 2.4.1 consta de un modelo de metaproceso y un modelo de metadatos. El subproceso de evaluación se modeló utilizando la técnica de metamodelado. Las flechas punteadas que van del diagrama de metaproceso (izquierda) al diagrama de metadatos (derecha) indican qué conceptos se crean o ajustan en las actividades correspondientes. Todas las actividades de la fase de evaluación son actividades estándar. Para una breve descripción de los conceptos de la fase de evaluación, consulte la tabla 2.4.2, donde se enumeran y definen dichos conceptos.

Tabla 2.4.2: Subproceso de evaluación de conceptos y definiciones. Gestión de la seguridad.

Mantenimiento

Debido a los cambios organizativos y de infraestructura informática, los riesgos de seguridad varían con el tiempo, lo que requiere revisiones de la sección de seguridad de los acuerdos de nivel de servicio y los planes de seguridad.

El mantenimiento se basa en los resultados del subproceso de evaluación y en la comprensión de los riesgos cambiantes. Estas actividades generarán propuestas. Dichas propuestas pueden servir como insumos para el subproceso de planificación y avanzar a lo largo del ciclo, o bien pueden adoptarse como parte del mantenimiento de los acuerdos de nivel de servicio. En ambos casos, las propuestas podrían derivar en actividades del plan de acción. Los cambios propiamente dichos se implementan mediante el proceso de gestión del cambio.

La figura 2.5.1 muestra el diagrama de procesos y datos del subproceso de implementación. Esta imagen ilustra la integración del modelo de metaproceso (izquierda) y el modelo de metadatos (derecha). Las flechas punteadas indican los conceptos que se crean o ajustan durante las actividades de la fase de implementación.

Figura 2.5.1: Modelo de datos de proceso Subproceso de mantenimiento

El subproceso de mantenimiento comienza con el mantenimiento de los acuerdos de nivel de servicio y los acuerdos de nivel operativo. Una vez realizadas estas actividades (sin un orden específico) y si se solicita un cambio, se lleva a cabo la actividad de solicitud de cambio. Tras finalizar esta actividad, se inicia la actividad de generación de informes. Si no se solicita ningún cambio, la actividad de generación de informes se inicia inmediatamente después de las dos primeras actividades. Los conceptos del modelo de metadatos se crean o ajustan durante la fase de mantenimiento. Para consultar la lista de conceptos y su definición, véase la tabla 2.5.2.

Tabla 2.5.2: Concepto y definición Subproceso de planificación Gestión de seguridad

Modelo completo de datos de proceso

Figura 2.6.1: Modelo completo de datos de proceso Proceso de gestión de seguridad Gestión de seguridad del modelo de datos de proceso.jpg

Relaciones con otros procesos ITIL

El proceso de gestión de seguridad, como se indica en la introducción, guarda relación con casi todos los demás procesos de ITIL. Estos procesos son:

Dentro de estos procesos se requieren actividades relacionadas con la seguridad. El proceso en cuestión y su gestor son responsables de dichas actividades. No obstante, la Dirección de Seguridad proporciona al proceso en cuestión indicaciones sobre cómo estructurar estas actividades.

Ejemplo: políticas internas de correo electrónico

El correo electrónico interno está sujeto a múltiples riesgos de seguridad, lo que requiere un plan y políticas de seguridad adecuados. En este ejemplo, se utiliza el enfoque de gestión de seguridad ITIL para implementar las políticas de correo electrónico.

Se conforma el equipo de gestión de seguridad y se formulan y comunican las directrices de procedimiento a todos los empleados y proveedores. Estas acciones se llevan a cabo en la fase de control.

En la fase de planificación posterior, se formulan las políticas. Se elaboran políticas específicas para la seguridad del correo electrónico y se incorporan a los acuerdos de nivel de servicio. Al finalizar esta fase, todo el plan está listo para su implementación.

La implementación se realiza según lo previsto.

Tras su implementación, las políticas se evalúan, ya sea mediante autoevaluaciones o a través de auditores internos o externos.

En la fase de mantenimiento, las políticas electrónicas se ajustan en función de la evaluación. Los cambios necesarios se tramitan mediante solicitudes de cambio.

Véase también

Véase también

Referencias

  1. "ISO/IEC 27001:2005 - Tecnología de la información -- Técnicas de seguridad -- Sistemas de gestión de la seguridad de la información -- Requisitos" .

Fuentes

  • Bon van, J. (2004). Gestión de servicios de TI: una introducción a la base de ITIL. Editorial Van Haren
  • Cazemier, Jacques A.; Overbeek, Paul L.; Peters, Louk M. (2000). Gestión de seguridad, Stationery Office.
  • Gestión de la seguridad . (1 de febrero de 2005). Microsoft
  • Tse, D. (2005). Seguridad en los negocios modernos: modelo de evaluación de seguridad para las prácticas de seguridad de la información. Hong Kong: Universidad de Hong Kong.