La garantía de la información ( AI ) es la práctica de gestionar los riesgos relacionados con el uso, el procesamiento, el almacenamiento y la transmisión de la información. La garantía de la información incluye la protección de la integridad , la disponibilidad, la autenticidad, el no repudio y la confidencialidad de los datos del usuario . [ 1 ] La AI incluye tanto protecciones digitales como técnicas físicas. Estos métodos se aplican a los datos en tránsito , tanto en formato físico como electrónico, así como a los datos en reposo . La AI se considera mejor como un superconjunto de la seguridad de la información (es decir, un término general) y como el resultado empresarial de la gestión del riesgo de la información .
Descripción general

La garantía de la información (AI) es el proceso de procesar, almacenar y transmitir la información correcta a las personas adecuadas en el momento oportuno. [ 1 ] La AI se relaciona con la gestión estratégica y a nivel empresarial de los riesgos de la información y los sistemas relacionados, más que con la creación y aplicación de controles de seguridad . La AI se utiliza para beneficiar a las empresas mediante la gestión de riesgos de la información , la gestión de la confianza , la resiliencia, una arquitectura apropiada, la seguridad del sistema y la protección, lo que aumenta la utilidad de la información para que solo esté disponible para sus usuarios autorizados.
Además de protegerse contra hackers y código malicioso (por ejemplo, virus ), los profesionales de la IA consideran cuestiones de gobierno corporativo como la privacidad , el cumplimiento normativo y de estándares , la auditoría , la continuidad del negocio y la recuperación ante desastres en relación con los sistemas de información. Asimismo, la IA es un campo interdisciplinario que requiere conocimientos especializados en negocios , contabilidad , experiencia de usuario, análisis de fraudes , ciencias forenses , ciencias de la administración , ingeniería de sistemas , ingeniería de seguridad y criminología , además de informática.
En la práctica de gobernanza contemporánea, la garantía de la información ha convergido cada vez más con el cumplimiento normativo en múltiples marcos. Las organizaciones que operan en diversas jurisdicciones suelen gestionar obligaciones simultáneas en virtud de marcos como ISO/IEC 27001 , NIST CSF , GDPR y regulaciones sectoriales específicas. Esta convergencia ha impulsado el interés académico y profesional en modelos de garantía de orden superior: enfoques que no solo se ocupan de la presencia de controles, sino también de la credibilidad y coherencia de los procesos de garantía que los validan. [ 2 ]
Historia
Con el crecimiento de las redes de telecomunicaciones también surge la dependencia de estas, lo que hace que las comunidades sean cada vez más vulnerables a los ciberataques que podrían interrumpir, degradar o destruir servicios vitales. [ 3 ] A partir de la década de 1950, el papel y el uso de la seguridad de la información han crecido y evolucionado. Estas prácticas de retroalimentación se emplearon durante el desarrollo de los sistemas de apoyo a la toma de decisiones militares del Sistema Mundial de Mando y Control Militar .

En sus inicios, la seguridad de la información implicaba únicamente la copia de seguridad de los datos. [ 4 ] Sin embargo, a medida que aumentó el volumen de información, el proceso de seguridad de la información comenzó a automatizarse, reduciendo la intervención del operador y permitiendo la creación de copias de seguridad instantáneas. [ 4 ] El último gran avance en seguridad de la información es la implementación de sistemas distribuidos para el procesamiento y almacenamiento de datos mediante técnicas como SAN y NAS , además del uso de la computación en la nube . [ 5 ] [ 6 ] [ 4 ]
Estos tres desarrollos principales de la seguridad de la información son paralelos a las tres generaciones de tecnologías de la información: la primera se utilizó para prevenir intrusiones, la segunda para detectarlas y la tercera para garantizar la supervivencia. [ 7 ] [ 8 ]
Pilares
La seguridad de la información se basa en cinco pilares: disponibilidad , integridad , autenticación , confidencialidad y no repudio . [ 9 ] Estos pilares se consideran para proteger los sistemas y, al mismo tiempo, permitirles brindar servicios de manera eficiente. Sin embargo, estos pilares no actúan de forma independiente entre sí, sino que interfieren con los objetivos de los demás pilares. [ 9 ] Los administradores deben priorizar los pilares para lograr los resultados deseados para su sistema de información, equilibrando los aspectos de servicio y privacidad .
Autenticación
La autenticación es la verificación de la validez de una transmisión, originador o proceso dentro de un sistema de información. [ 10 ] La autenticación proporciona al receptor confianza en la validez de los datos del remitente, así como en la validez de su mensaje. [ 9 ] Existen muchas maneras de reforzar la autenticación, que se dividen principalmente en tres formas principales: información de identificación personal , como el nombre, la dirección y el número de teléfono de una persona, el acceso a un token de clave o información conocida, como contraseñas. [ 11 ]
Integridad
La integridad se refiere a la protección de la información contra alteraciones no autorizadas. [ 4 ] El objetivo de la integridad de la información es asegurar que los datos sean precisos durante todo su ciclo de vida. [ 12 ] [ 13 ] La autenticación de usuarios es un habilitador crítico para la integridad de la información. [ 9 ] La integridad de la información es una función del número de grados de confianza que existen entre los extremos de un intercambio de información. [ 13 ] Una forma de mitigar el riesgo de integridad de la información es mediante el uso de diseños de software y chips redundantes. [ 14 ] Un fallo de autenticación podría representar un riesgo para la integridad de la información, ya que permitiría a una parte no autorizada alterar el contenido. Por ejemplo, si un hospital tiene políticas de contraseñas inadecuadas, un usuario no autorizado podría obtener acceso a un sistema de información que rige la administración de medicamentos a los pacientes y correr el riesgo de alterar el curso del tratamiento en detrimento de un paciente en particular. [ 13 ]
Disponibilidad
El pilar de la disponibilidad se refiere a la preservación de los datos para que puedan ser recuperados o modificados por personas autorizadas. Una mayor disponibilidad se preserva mediante un aumento en la confiabilidad del sistema de almacenamiento o del canal. [ 9 ] Las brechas en la disponibilidad de la información pueden ser resultado de cortes de energía, fallas de hardware, DDoS , etc. El objetivo de la alta disponibilidad es preservar el acceso a la información. La disponibilidad de la información puede reforzarse mediante el uso de energía de respaldo , canales de datos de reserva , capacidades remotas y señal continua . [ 13 ]
Confidencialidad
La confidencialidad es, en esencia, lo opuesto a la integridad. La confidencialidad es una medida de seguridad que protege contra quién puede acceder a los datos, lo cual se logra protegiendo quién tiene acceso a la información. [ 9 ] Esto difiere de la integridad, ya que la integridad protege contra quién puede modificar la información. La confidencialidad se suele garantizar mediante el uso de criptografía y esteganografía de datos. [ 4 ] La confidencialidad se puede observar en la clasificación y la superioridad de la información en operaciones internacionales como la OTAN. [ 15 ] La confidencialidad de la garantía de la información en los Estados Unidos debe cumplir con la HIPAA y las políticas de seguridad de los proveedores de atención médica, el etiquetado de la información y las regulaciones de necesidad de saber para garantizar la no divulgación de la información. [ 13 ]
No repudio
La no repudiación es la integridad de los datos para que sean fieles a su origen, lo que impide la posible negación de que una acción haya ocurrido. [ 4 ] [ 1 ] Aumentar la no repudiación dificulta negar que la información provenga de una fuente determinada. En otras palabras, hace que no se pueda cuestionar la fuente/autenticidad de los datos. La no repudiación implica la reducción de la integridad de los datos mientras estos están en tránsito, generalmente mediante el uso de un ataque de intermediario o phishing . [ 16 ]
Interacciones de los pilares
Los pilares no interactúan de forma independiente entre sí; algunos obstaculizan el funcionamiento de otros o, por el contrario, los potencian. [ 9 ] Por ejemplo, el aumento de la disponibilidad de información va directamente en contra de los objetivos de otros tres pilares: integridad, autenticación y confidencialidad. [ 9 ]
Proceso
El proceso de garantía de la información generalmente comienza con la enumeración y clasificación de los activos de información que se deben proteger. A continuación, el profesional de la IA realizará una evaluación de riesgos para dichos activos. [ 17 ] Se determinan las vulnerabilidades en los activos de información para enumerar las amenazas capaces de explotarlos. La evaluación considera tanto la probabilidad como el impacto de que una amenaza explote una vulnerabilidad en un activo, y el impacto generalmente se mide en términos de costo para las partes interesadas del activo. [ 18 ] La suma de los productos del impacto de las amenazas y la probabilidad de que ocurran es el riesgo total para el activo de información.
Una vez completada la evaluación de riesgos, el profesional de seguridad de la información desarrolla un plan de gestión de riesgos . Este plan propone contramedidas que implican mitigar, eliminar, aceptar o transferir los riesgos, y considera la prevención, la detección y la respuesta ante las amenazas.
Un marco de referencia publicado por una organización de estándares, como NIST RMF, Risk IT , CobiT , PCI DSS o ISO/IEC 27002 , puede guiar el desarrollo. Las contramedidas pueden incluir herramientas técnicas como cortafuegos y software antivirus , políticas y procedimientos que requieren controles como copias de seguridad periódicas y el endurecimiento de la configuración, capacitación de los empleados en concienciación sobre seguridad, u organización del personal en un equipo dedicado de respuesta a emergencias informáticas (CERT) o un equipo de respuesta a incidentes de seguridad informática ( CSIRT ). El costo y el beneficio de cada contramedida se consideran cuidadosamente. Por lo tanto, el profesional de la IA no busca eliminar todos los riesgos, sino gestionarlos de la manera más rentable . [ 19 ]
Una vez implementado el plan de gestión de riesgos, se prueba y evalúa, a menudo mediante auditorías formales. [ 17 ] El proceso de IA es iterativo, ya que la evaluación de riesgos y el plan de gestión de riesgos deben revisarse y mejorarse periódicamente en función de los datos recopilados sobre su exhaustividad y eficacia. [ 3 ]
Existen dos metatécnicas en la garantía de la información: la auditoría y la evaluación de riesgos. [ 17 ]
Gestión de riesgos empresariales
La gestión de riesgos empresariales se divide en tres procesos principales: evaluación de riesgos, mitigación de riesgos y evaluación. La garantía de la información es una de las metodologías que las organizaciones utilizan para implementar la gestión de riesgos empresariales. [ 1 ] Además, la gestión de riesgos empresariales respalda el cumplimiento de las leyes federales e internacionales relativas a la divulgación y seguridad de la información, como la HIPAA . [ 20 ]
La garantía de la información puede alinearse con las estrategias corporativas mediante capacitación y sensibilización, participación y apoyo de la alta dirección, y comunicación intraorganizacional, lo que permite un mayor control interno y una mejor gestión de los riesgos empresariales. [ 21 ] El uso de la garantía de la información en el modelo de negocio mejora la fiabilidad en la toma de decisiones de gestión, la confianza del cliente, la continuidad del negocio y la buena gobernanza tanto en el sector público como en el privado. [ 22 ]
Organizaciones de normalización y normas
Existen varios organismos internacionales y nacionales que emiten normas sobre prácticas, políticas y procedimientos de seguridad de la información. En el Reino Unido, entre ellos se encuentran el Consejo Asesor de Seguridad de la Información y el Grupo de Colaboración de Seguridad de la Información . [ 5 ]
Véase también
- Activo (informática)
- COBIT (punto de referencia)
- Contramedida (informática)
- Sistema de apoyo a la toma de decisiones
- Análisis factorial del riesgo de la información
- Prácticas justas de información
- Alerta de vulnerabilidad de seguridad de la información
- seguridad de la información
- ISO/IEC 27001
- ISO 9001
- ISO 17799
- Garantía de la misión
- Riesgo
- Riesgo de TI
- Marco de gestión de riesgos
- Controles de seguridad
- Amenaza
- Vulnerabilidad
- Modelo Gordon-Loeb para inversiones en ciberseguridad
- Conferencia Internacional de Hawái sobre Ciencias de Sistemas
Referencias
- Notas
- ^ a b c d Sosin, Artur (2018-04-01). "Cómo aumentar la seguridad de la información en la era de la información" (PDF) . Journal of Defense Resources Management . 9 (1): 45– 57. ISSN 2068-9403 .
- ^ Taherdoost, Hamed. «Comprensión de los marcos de ciberseguridad y los estándares de seguridad de la información: una revisión y una visión general exhaustiva». Electronics , vol. 11, n.º 14, 2022, pág. 2181. https://doi.org/10.3390/electronics11142181
- ^ a b McConnell, M. (abril de 2002). "Garantía de la información en el siglo XXI". Computer . 35 (4): supl16– supl19. doi : 10.1109/MC.2002.1012425 . ISSN 0018-9162 .
- ^ a b c d e f Cummings, R. (diciembre de 2002). "La evolución de la garantía de la información". Computer . 35 (12): 65– 72. doi : 10.1109/MC.2002.1106181 . ISSN 0018-9162 .
- ^ a b Pringle, Nick; Burgess, Mikhaila (mayo de 2014). "Garantía de la información en un clúster forense distribuido" . Investigación digital . 11 : S36– S44. doi : 10.1016/j.diin.2014.03.005 .
- ^ Chakraborty, Rajarshi; Ramireddy, Srilakshmi; Raghu, TS; Rao, H. Raghav (julio de 2010). "Las prácticas de garantía de la información de los proveedores de computación en la nube" . Profesional de TI . 12 (4): 29– 37. Código Bib : 2010ITPro..12d..29C . doi : 10.1109/mitp.2010.44 . ISSN 1520-9202 . S2CID 8059538 .
- ^ Luenam, P.; Peng Liu (2003). "El diseño de un sistema de base de datos adaptativo tolerante a intrusiones". Fundamentos de los sistemas tolerantes a intrusiones, 2003 [Sistemas de información orgánicamente garantizados y resilientes] . IEEE. págs. 14–21 . doi : 10.1109/fits.2003.1264925 . ISBN 0-7695-2057-X. S2CID 14058057 .
- ^ Liu, Peng; Zang, Wanyu (2003). "Modelado e inferencia basados en incentivos de la intención, los objetivos y las estrategias del atacante" . Actas de la 10.ª conferencia ACM sobre seguridad informática y de las comunicaciones . Nueva York, Nueva York, EE. UU.: ACM Press. pág. 179. doi : 10.1145/948109.948135 . ISBN 1-58113-738-9. S2CID 3897784 .
- ^ a b c d e f g h Wilson, Kelce S. (julio de 2013). "Conflictos entre los pilares de la seguridad de la información" . IT Professional . 15 (4): 44– 49. Bibcode : 2013ITPro..15d..44W . doi : 10.1109/mitp.2012.24 . ISSN 1520-9202 . S2CID 27170966 .
- ^ Sadiku, Matthew; Alam, Shumon; Musa, Sarhan (2017). "Beneficios y desafíos de la seguridad de la información: una introducción" . procon.bg . Recuperado el 28 de noviembre de 2020 .
- ^ San Nicolas-Rocca, Tonia; Burkhard, Richard J (2019-06-17). "Seguridad de la información en las bibliotecas" . Information Technology and Libraries . 38 (2): 58– 71. doi : 10.6017/ital.v38i2.10973 . ISSN 2163-5226 .
- ^ Boritz, J. Efrim (diciembre de 2005). "Opiniones de los profesionales de los sistemas de información sobre los conceptos básicos de la integridad de la información" . International Journal of Accounting Information Systems . 6 (4): 260– 279. doi : 10.1016/j.accinf.2005.07.001 .
- ^ a b c d e Schou, CD; Frost, J.; Maconachy, WV (enero de 2004). "Garantía de la información en sistemas de informática biomédica". IEEE Engineering in Medicine and Biology Magazine . 23 (1): 110– 118. doi : 10.1109/MEMB.2004.1297181 . ISSN 0739-5175 . PMID 15154266. S2CID 7746947 .
- ^ Yan, Aibin; Hu, Yuanjie; Cui, Jie; Chen, Zhili; Huang, Zhengfeng; Ni, Tianming; Girard, Patrick; Wen, Xiaoqing (2020-06-01). "Garantía de la información mediante diseño redundante: un nuevo pestillo TNU resistente a errores para entornos de radiación severa" . IEEE Transactions on Computers . 69 (6): 789– 799. Bibcode : 2020ITCmp..69..789Y . doi : 10.1109/tc.2020.2966200 . ISSN 0018-9340 . S2CID 214408357 .
- ^ Hanna, Michael; Granzow, David; Bolte, Bjorn; Alvarado, Andrew (2017). "Intercambio de información e inteligencia de la OTAN: mejora de la estrategia de la OTAN para las operaciones de estabilización y reconstrucción" . Connections: The Quarterly Journal . 16 (4): 5– 34. doi : 10.11610/connections.16.4.01 . ISSN 1812-1098 .
- ^ Chen, Chin-Ling; Chiang, Mao-Lun; Hsieh, Hui-Ching; Liu, Ching-Cheng; Deng, Yong-Yuan (2020-05-08). "Autenticación mutua ligera con dispositivo portátil en computación de borde móvil basada en la ubicación" . Wireless Personal Communications . 113 (1): 575– 598. doi : 10.1007/s11277-020-07240-2 . ISSN 0929-6212 . S2CID 218934756 .
- ^ a b c Such, Jose M.; Gouglidis, Antonios; Knowles, William; Misra, Gaurav; Rashid, Awais (julio de 2016). "Técnicas de garantía de la información: rentabilidad percibida" . Computers & Security . 60 : 117–133 . doi : 10.1016/j.cose.2016.03.009 . hdl : 1983/ea70f14c-3369-409c-bcf5-a4c92a4511f8 .
- ^ Johnson, ME; Goetz, E.; Pfleeger, SL (mayo de 2009). "Seguridad mediante la gestión de riesgos de la información". IEEE Security & Privacy . 7 (3): 45– 52. Bibcode : 2009ISPri...7c..45J . doi : 10.1109/MSP.2009.77 . ISSN 1558-4046 . S2CID 30062820 .
- ^ Singh, R.; Salam, AF (mayo de 2006). "Garantía de información semántica para la gestión segura del conocimiento distribuido: una perspectiva de proceso empresarial". IEEE Transactions on Systems, Man, and Cybernetics - Part A: Systems and Humans . 36 (3): 472– 486. Bibcode : 2006ITSMA..36..472S . doi : 10.1109/TSMCA.2006.871792 . ISSN 1083-4427 . S2CID 10191333 .
- ^ Park, Insu; Sharman, Raj; Rao, H. Raghav (2015-02-02). "Experiencia en desastres y sistemas de información hospitalaria: un examen de la seguridad de la información percibida, el riesgo, la resiliencia y la utilidad de los HIS" . MIS Quarterly . 39 (2): 317– 344. doi : 10.25300/misq/2015/39.2.03 . ISSN 0276-7783 .
- ^ McFadzean, Elspeth; Ezingeard, Jean-Noël; Birchall, David (2011-04-08). "Garantía de la información y estrategia corporativa: un estudio Delphi de opciones, desafíos y desarrollos para el futuro" . Information Systems Management . 28 (2): 102– 129. doi : 10.1080/10580530.2011.562127 . ISSN 1058-0530 . S2CID 11624922 .
- ^ Ezingeard, Jean-Noël; McFadzean, Elspeth; Birchall, David (marzo de 2005). "Un modelo de beneficios de la garantía de la información" . Information Systems Management . 22 (2): 20– 29. doi : 10.1201/1078/45099.22.2.20050301/87274.3 . ISSN 1058-0530 . S2CID 31840083 .
- Bibliografía
- Cifrado de datos; Científicos de la Universidad Chang Gung se centran en el cifrado de datos. (Mayo de 2011). Information Technology Newsweekly, 149. Recuperado el 30 de octubre de 2011 de ProQuest Computing. (ID del documento: 2350804731).
- Stephenson (2010). "Autenticación: un pilar de la garantía de la información". SC Magazine . 21 (1): 55.
- Cummings, Roger (2002). "La evolución de la seguridad de la información" (PDF) . Computer . 35 (12): 65– 72. doi : 10.1109/MC.2002.1106181 .
Enlaces externos
Documentación
- Gobierno del Reino Unido
- NORMA DE SEGURIDAD DE LA INFORMACIÓN DEL GOBIERNO MUNDIAL N.º 2 Gestión de riesgos y acreditación de sistemas de información (2005)
- Referencias de IA archivadas el 18/11/2007 en Wayback Machine .
- Lenguaje de marcado de esquema XML para la seguridad de la información
- Directiva 8500.01 del Departamento de Defensa sobre Seguridad de la Información
- Tabla de políticas de seguridad de la información del Departamento de Defensa Tabla de políticas de seguridad de la información del Departamento de Defensa
- Archivo de Garantía de la Información Archivo de Garantía de la Información
- gestión de riesgos de TI