Articulo de referencia

evaluación de seguridad de las tecnologías de la información

La evaluación de la seguridad de las tecnologías de la información es una evaluación planificada de los controles de seguridad para determinar si se implementan correctamente, s...

La evaluación de la seguridad de las tecnologías de la información es una evaluación planificada de los controles de seguridad para determinar si se implementan correctamente, si funcionan según lo previsto y dónde existen vulnerabilidades. [ 1 ]

Dirigir

La evaluación de la seguridad de las tecnologías de la información es una evaluación planificada de los controles de seguridad para determinar si se implementan correctamente, si funcionan según lo previsto y dónde existen vulnerabilidades. [ 1 ]

La práctica común organiza el trabajo en tres métodos: examen de documentos y configuraciones, entrevistas con el personal y pruebas bajo condiciones definidas. [ 1 ]

Los resultados de la evaluación respaldan los juicios sobre la efectividad del control, validan y priorizan los hallazgos técnicos y planifican correcciones con verificación o re-prueba posterior. [ 1 ]

La evaluación de seguridad es distinta de una evaluación de riesgos —que expresa el riesgo en términos de probabilidad e impacto— y de una auditoría. [ 2 ]

Alcance y terminología

La evaluación de seguridad se refiere a una evaluación planificada de los controles de seguridad para comprobar si se implementan correctamente, si funcionan según lo previsto y dónde existen vulnerabilidades. [ 1 ]

La práctica común organiza el trabajo de evaluación en tres métodos: examen de documentos y configuraciones, entrevistas con el personal y pruebas bajo condiciones definidas. [ 1 ]

La evaluación de riesgos se trata por separado: el riesgo se suele expresar en términos de probabilidad e impacto, y el proceso identifica, estima y prioriza los riesgos para la toma de decisiones. [ 2 ] [ 3 ]

Una auditoría también es distinta: es una evaluación sistemática e independiente de la conformidad en el contexto de un sistema de gestión; las organizaciones pueden aplicar auditorías dentro de un SGSI al tiempo que utilizan evaluaciones para examinar la eficacia del control técnico. [ 4 ] [ 5 ]

Metodología

Planificación

  • La planificación generalmente define el alcance y los objetivos, establece las reglas de participación, confirma las restricciones legales y éticas, y prepara las cuentas y los entornos. [ 1 ]
  • Las buenas prácticas también registran la autorización, los límites de manejo de datos y las comunicaciones antes de que comiencen las pruebas. [ 6 ]
  • Cuando el desarrollo de software está dentro del alcance, las actividades pueden alinearse con prácticas de desarrollo seguro para que los hallazgos se correspondan con el ciclo de vida. [ 7 ]

Ejecución

  • La ejecución combina examen, entrevista y prueba para recopilar evidencia sobre la efectividad del control. [ 1 ]
  • Para objetivos web y de aplicaciones, la cobertura típica incluye validación de entrada, autenticación y gestión de sesiones, y configuración. [ 8 ]
  • Las taxonomías de riesgo públicas, como el OWASP Top 10, proporcionan un vocabulario común para las debilidades comunes sin nombrar proveedores ni herramientas. [ 9 ]
  • Las evaluaciones centradas en API a menudo hacen referencia a los 10 principales problemas de seguridad de API para abordar cuestiones específicas de las interfaces de servicio. [ 10 ]

Mentalidad de verificación

  • Muchos equipos verifican las implementaciones en función de los conjuntos de requisitos y los niveles de garantía, en lugar de seguir un procedimiento específico de la herramienta. [ 11 ]
  • En contextos regulados o contractuales, los criterios pueden provenir de una línea base de control o catálogo (por ejemplo, proteger información no clasificada controlada). [ 12 ] [ 13 ]

Transición a la presentación de informes

  • Los planes de evaluación y los registros de evidencia respaldan la reproducibilidad al rastrear cada hallazgo hasta el método utilizado. [ 14 ]
  • Los resultados normalmente incluyen medidas correctivas priorizadas y un plan para una verificación o nueva prueba posterior. [ 1 ]

Informes

Un informe de evaluación típico indica el alcance y los objetivos, explica los métodos utilizados y presenta hallazgos respaldados por evidencia; cuando corresponde, también señala el impacto potencial y la probabilidad, recomienda soluciones con prioridades y define un plan para la verificación o la repetición de la prueba. [ 1 ]

Para respaldar la reproducibilidad, los planes de evaluación y los registros de evidencia permiten a los revisores rastrear cada hallazgo hasta la técnica y los objetos de evaluación que lo produjeron. [ 14 ]

Los hallazgos suelen estar vinculados a un catálogo de control reconocido o a una guía de buenas prácticas para que los propietarios sepan exactamente qué cambiar; por ejemplo, NIST SP 800-53 o ISO/IEC 27002. [ 12 ] [ 13 ]

Riesgo y medición

En la práctica, muchas organizaciones comunican los resultados con puntuaciones cualitativas o semicuantitativas; esto se alinea con las directrices generales de gestión de riesgos y el uso de la seguridad de la información. [ 15 ] [ 2 ]

El análisis cuantitativo también es posible cuando se definen un modelo y datos; Open FAIR es un enfoque ampliamente citado para expresar frecuencia y pérdida. [ 16 ]

La norma ISO/IEC 27005 conecta estas ideas con la gestión de riesgos de seguridad de la información y ayuda a mantener la coherencia terminológica dentro del contexto de un SGSI. [ 3 ]

Herramientas (tipos, no proveedores)

Los artículos suelen describir tipos de herramientas —por ejemplo, escáneres de vulnerabilidades, análisis de composición de software, pruebas de aplicaciones dinámicas/interactivas, verificación de configuración y seguimiento de evidencias/problemas— en lugar de productos específicos. [ 8 ] [ 17 ]

El uso de una lente de control/práctica mantiene la descripción neutral y duradera porque los resultados se pueden asignar a catálogos establecidos como ISO/IEC 27002 y NIST SP 800-53. [ 13 ] [ 12 ]

Relación con RMF / Monitoreo continuo

Las evaluaciones se integran en el Marco de Gestión de Riesgos del NIST junto con la selección, implementación, autorización y monitoreo continuo de los controles; no son un evento único. [ 18 ]

El monitoreo continuo utiliza actividades de evaluación y otros datos a lo largo del tiempo, retroalimentando los resultados a las decisiones de riesgo y control en los niveles de organización, misión y sistema. [ 19 ] [ 20 ]

En muchos programas, este trabajo se coordina a través de un SGSI, que proporciona requisitos y gobernanza para evaluaciones y auditorías recurrentes. [ 5 ]

Referencias

  1. 1 2 3 4 5 6 7 8 9 10 Guía técnica para pruebas y evaluación de seguridad de la información (SP 800-115) — Informe (Informe). Gaithersburg, MD: Instituto Nacional de Estándares y Tecnología. 30 de septiembre de 2008. Recuperado el 30 de noviembre de 2025 .
  2. 1 2 3 Iniciativa de Transformación del Grupo de Trabajo Conjunto (17 de septiembre de 2012). Guía para la realización de evaluaciones de riesgos (Informe). Gaithersburg, MD: Instituto Nacional de Estándares y Tecnología . Recuperado el 30 de noviembre de 2025 .
  3. 1 2 "ISO/IEC 27005:2022" . ISO . ISO/IEC . Consultado el 30-10-2025 .
  4. "ISO 19011:2018" . ISO . Consultado el 30 de noviembre de 2025 .
  5. 1 2 "ISO/IEC 27001:2022" . ISO . Consultado el 30 de noviembre de 2025 .
  6. "Guía de implementación técnica de NIS2 | ENISA" . www.enisa.europa.eu . Agencia de la Unión Europea para la Ciberseguridad (ENISA). 16 de septiembre de 2025. Consultado el 30 de noviembre de 2025 .
  7. Marco de desarrollo de software seguro (SSDF) versión 1.1: Recomendaciones para mitigar el riesgo de vulnerabilidades de software (Informe). Gaithersburg, MD: Instituto Nacional de Estándares y Tecnología (NIST). 3 de febrero de 2022. Consultado el 30 de noviembre de 2025 .
  8. 1 2 "Guía de pruebas de seguridad web de OWASP | Fundación OWASP" . owasp.org . Fundación OWASP . Consultado el 27 de octubre de 2025 .
  9. "Introducción - OWASP Top 10:2025 RC1" . owasp.org . Fundación OWASP . Consultado el 30 de noviembre de 2025 .
  10. "OWASP API Security Top 10" . owasp.org . Fundación OWASP . Consultado el 30 de noviembre de 2025 .
  11. "Estándar de verificación de seguridad de aplicaciones de OWASP (ASVS) | Fundación OWASP" . owasp.org . Fundación OWASP . Consultado el 27 de octubre de 2025 .
  12. 1 2 3 Controles de seguridad y privacidad para sistemas y organizaciones de información (Informe). Gaithersburg, MD: Instituto Nacional de Estándares y Tecnología (NIST). 10 de diciembre de 2020. doi : 10.6028/NIST.SP.800-53r5 .
  13. 1 2 3 "ISO/IEC 27002:2022" . ISO . Consultado el 30 de noviembre de 2025 .
  14. 1 2 Grupo de Trabajo Conjunto (25 de enero de 2022). Evaluación de los controles de seguridad y privacidad en sistemas y organizaciones de información (Informe). Gaithersburg, MD: Instituto Nacional de Estándares y Tecnología (NIST). doi : 10.6028/NIST.SP.800-53Ar5 . Recuperado el 30 de noviembre de 2025 .
  15. "ISO 31000:2018" . ISO . Consultado el 30 de noviembre de 2025 .
  16. "El cuerpo de conocimiento Open FAIR™ | www.opengroup.org" . www.opengroup.org . Consultado el 27 de octubre de 2025 .
  17. "Controles CIS Versión 8" . CIS . Centro para la Seguridad en Internet (CIS) . Consultado el 27 de octubre de 2025 .
  18. Fuerza, Tarea Conjunta (2018-12-20). Marco de gestión de riesgos para sistemas de información y organizaciones: un enfoque del ciclo de vida del sistema para la seguridad y la privacidad (Informe). Gaithersburg, MD: Instituto Nacional de Estándares y Tecnología (NIST) . Recuperado el 30 de noviembre de 2025 .
  19. Monitoreo continuo de seguridad de la información (ISCM) para sistemas y organizaciones de información federales (Informe). Gaithersburg, MD: Instituto Nacional de Estándares y Tecnología (NIST). 30 de septiembre de 2011. Consultado el 30 de noviembre de 2025 .
  20. Gestión del riesgo de seguridad de la información: perspectiva de la organización, la misión y el sistema de información (Informe). Gaithersburg, MD: Instituto Nacional de Estándares y Tecnología. 1 de marzo de 2011. Consultado el 30 de noviembre de 2025 .