Articulo de referencia

gestión de la seguridad de la información

La gestión de la seguridad de la información ( GSI ) define y gestiona los controles que una organización debe implementar para garantizar la protección adecuada de la confidenc...

La gestión de la seguridad de la información ( GSI ) define y gestiona los controles que una organización debe implementar para garantizar la protección adecuada de la confidencialidad , disponibilidad e integridad de sus activos frente a amenazas y vulnerabilidades . El núcleo de la GSI incluye la gestión de riesgos de la información , un proceso que implica la evaluación de los riesgos que una organización debe afrontar en la gestión y protección de sus activos, así como la difusión de dichos riesgos a todas las partes interesadas pertinentes . [ 1 ] Esto requiere pasos adecuados de identificación y valoración de activos, incluyendo la evaluación del valor de la confidencialidad , integridad , disponibilidad y reemplazo de los mismos. [ 2 ] Como parte de la gestión de la seguridad de la información, una organización puede implementar un sistema de gestión de la seguridad de la información y otras mejores prácticas que se encuentran en las normas ISO/IEC 27001 , ISO/IEC 27002 e ISO/IEC 27035 sobre seguridad de la información . [ 3 ] [ 4 ]

La gestión de la seguridad de la información se ha convertido en una parte cada vez más importante de las organizaciones modernas, ya que ayuda a proteger las grandes bases de datos que suelen encontrarse en ellas. [ 5 ] Estas bases de datos suelen almacenar información sensible, como identificadores personales y registros financieros. [ 5 ] Una brecha en estas bases de datos puede arruinar la reputación de una empresa o poner en riesgo la información de millones de personas. [ 6 ] Por este motivo, la gestión de la seguridad de la información se suele abordar junto con las prácticas de ciberseguridad, muchas de las cuales están directamente correlacionadas o se utilizan directamente en los Sistemas de Gestión de la Seguridad de la Información (SGSI). [ 7 ]

Gestión y mitigación de riesgos

Gestionar la seguridad de la información significa, en esencia, gestionar y mitigar las diversas amenazas y vulnerabilidades de los activos, equilibrando al mismo tiempo el esfuerzo de gestión dedicado a las amenazas y vulnerabilidades potenciales, evaluando la probabilidad de que ocurran. [ 1 ] [ 8 ] [ 9 ] Estas ideas se pueden resumir en la Teoría de la Motivación para la Protección, o TMP. La TMP busca explicar por qué los individuos adoptan o participan en comportamientos protectores. [ 10 ] Existen dos mecanismos principales de la TMP: las evaluaciones de amenazas y las evaluaciones de afrontamiento. [ 10 ] Las evaluaciones de amenazas se refieren a cómo las personas perciben la gravedad de una amenaza y su vulnerabilidad ante ella. [ 10 ] Un meteorito que impacta en una sala de servidores es, sin duda, una amenaza, por ejemplo, pero un responsable de seguridad de la información probablemente dedicará poco esfuerzo a prepararse para tal amenaza. Del mismo modo que las personas no tienen que empezar a prepararse para el fin del mundo solo por la existencia de un banco de semillas global . [ 11 ]

La segunda mitad de la PMT son las evaluaciones de afrontamiento. Esto se refiere a la autoeficacia y la eficacia de la respuesta. La autoeficacia es la confianza percibida de una persona en su capacidad para completar una tarea. [ 10 ] La eficacia de la respuesta se refiere a la creencia de una persona en la efectividad de una acción protectora. [ 10 ] Las evaluaciones de afrontamiento también incluyen los costos de respuesta, o cualquier gasto potencial que una persona pueda requerir para llevar a cabo una acción protectora, como dinero, tiempo o esfuerzo. [ 10 ] Para que la PMT sea exitosa, una persona debe tener un fuerte sentido de autoeficacia y eficacia de respuesta con la tarea en cuestión, junto con una baja percepción de los costos de recompensa (que también pueden verse influenciados por la autoeficacia). [ 10 ]

Después de que se haya producido la identificación y valoración adecuadas de los activos, [ 2 ] la gestión de riesgos y la mitigación de los riesgos para esos activos implican el análisis de los siguientes aspectos: [ 8 ] [ 9 ] [ 10 ] [ 12 ]

  • Amenazas: Eventos no deseados que podrían causar la pérdida, el daño o el uso indebido, deliberado o accidental, de los activos de información.
  • Vulnerabilidades: Grado de susceptibilidad de los activos de información y los controles asociados a la explotación por parte de una o más amenazas. En el marco del PMT, esto también se conoce como evaluación de amenazas.
  • Impacto y probabilidad: La magnitud del daño potencial a los activos de información derivado de amenazas y vulnerabilidades, y la gravedad del riesgo que representan para dichos activos; el análisis de costo-beneficio también puede formar parte de la evaluación de impacto o realizarse por separado.
  • Mitigación : Método(s) propuesto(s) para minimizar el impacto y la probabilidad de posibles amenazas y vulnerabilidades. Esto está directamente relacionado con la capacidad de evaluación de la resiliencia al momento de implementar cada método.

Una vez identificada una amenaza o vulnerabilidad y evaluada su alto nivel de riesgo para los activos de información, se puede implementar un plan de mitigación. El método de mitigación elegido depende en gran medida de en cuál de los siete dominios de tecnología de la información (TI) reside la amenaza o vulnerabilidad. La amenaza de la apatía del usuario hacia las políticas de seguridad (el dominio del usuario) requerirá un plan de mitigación muy diferente al utilizado para limitar la amenaza de sondeo y escaneo no autorizados de una red (el dominio LAN a WAN). [ 12 ]

Algunas de las razones más comunes por las que las organizaciones pueden tener dificultades para implementar un protocolo de gestión de riesgos son: [ 6 ] [ 7 ]

  • Tácticas de ingeniería social que engañan a los trabajadores para que revelen información personal, especialmente si carecen de herramientas importantes de seguridad en línea.
  • Una falta de comprensión del rol o responsabilidad personal en la gestión de la seguridad de la información, o un desprecio total por ella.
  • Falta de formación en gestión de la seguridad de la información

Para que una estrategia de mitigación sea efectiva, tanto la parte tecnológica como la relacionada con el usuario deben funcionar con un mínimo de errores.

sistema de gestión de la seguridad de la información

Un sistema de gestión de seguridad de la información (SGSI) representa la recopilación de todos los elementos de seguridad de la información interrelacionados e interactivos de una organización para garantizar que las políticas, los procedimientos y los objetivos se puedan crear, implementar, comunicar y evaluar para garantizar mejor la seguridad de la información general de la organización. Esto combina la colaboración tecnológica y humana para lograr el éxito. Este sistema suele estar influenciado por las necesidades, los objetivos, los requisitos de seguridad, el tamaño y los procesos de una organización. [ 13 ] Un SGSI incluye y contribuye a las estrategias de gestión y mitigación de riesgos, y a menudo aborda muchos, si no todos, los factores analizados en el PMT. [ 10 ] Además, la adopción de un SGSI por parte de una organización indica que está identificando, evaluando y gestionando sistemáticamente los riesgos de seguridad de la información y "será capaz de abordar con éxito los requisitos de confidencialidad, integridad y disponibilidad de la información". [ 14 ] Sin embargo, los factores humanos asociados con el desarrollo, la implementación y la práctica del SGSI (el dominio del usuario [ 12 ] ) también deben considerarse para garantizar mejor el éxito final del SGSI. [ 15 ]

Los fallos en los SGSI a menudo se deben a una gestión o evaluación de riesgos deficiente, una comprensión insuficiente o objetivos desalineados con la dirección. [ 16 ] Por ello, algunas empresas optan por contratar o implementar un Director de Seguridad de la Información (CISO). [ 16 ] El CISO suele ser responsable de guiar las políticas, alinear la seguridad con los objetivos empresariales, gestionar el riesgo y el cumplimiento, y facilitar la comunicación entre la dirección y el ámbito técnico. [ 16 ] El objetivo principal de implementar un CISO es optimizar la integración de la seguridad y proporcionar un liderazgo que ayude a guiar la gestión de la seguridad de la información de la organización. [ 16 ]

Aspectos comunes de la ciberseguridad aplicados en los SGSI

A medida que la sociedad transita hacia una mayor interconexión digital, las prácticas de ciberseguridad se han convertido en un foco de atención tanto para académicos como para líderes empresariales. [ 5 ] Si bien la tecnología puede ser atacada, se ha demostrado que el cibercrimen es más efectivo cuando se dirige a personas, con un fuerte enfoque en la ingeniería social. [ 10 ] Estas tácticas pueden incluir: [ 5 ] [ 10 ]

  • Phishing : engañar a alguien para que proporcione información personal a través de correo electrónico, mensaje de texto o llamada telefónica a una fuente fraudulenta.
  • Robo de marca: se utiliza para hacer creer a los empleados de una empresa que están en un sitio web o correo electrónico de confianza de la empresa mediante la creación de URL similares con pequeños errores tipográficos, la mayoría de los cuales pasan desapercibidos.
  • Suplantación de identidad: adoptar la identidad de otra persona para engañarla y obtener información confidencial. En algunos casos, esto también puede clasificarse como robo de identidad, dependiendo de la gravedad de la suplantación.
  • Scareware : ventanas emergentes urgentes y a menudo alarmantes que aparecen en el ordenador del usuario, solicitando normalmente una acción inmediata. Se utilizan para hacer creer al usuario que habrá consecuencias negativas si no actúa de inmediato.

Es importante que se aborden todos los aspectos de la ciberseguridad al implementar un SGSI. [ 17 ] La razón principal por la que estas tácticas tienen éxito en los humanos se debe a la falta de concienciación de las personas. [ 5 ] Aquí es donde la capacitación y la educación de los empleados se convierten en factores clave para la implementación exitosa de un SGSI. [ 18 ]

Componentes de la estrategia de implementación y educación

Aunque los departamentos de TI o los CISO en muchas empresas suelen ser los que gestionan la seguridad de la información, todos en una empresa u organización deben practicar la concienciación y la vigilancia para que los sistemas de gestión de la seguridad de la información tengan éxito. [ 16 ] [ 17 ] Se ha demostrado que las tasas de éxito de estafas como el phishing y otras tácticas de ingeniería social están directamente correlacionadas con la falta de concienciación sobre la seguridad en Internet . [ 5 ] Debido a esto, muchas organizaciones están exigiendo algún tipo de incorporación en seguridad de la información o ciberseguridad . [ 5 ] Estas formas de capacitación incluyen: [ 5 ] [ 6 ]

  • Lectura o vídeos que repasen temas de seguridad de la información.
  • Módulos que pueden contener cuestionarios junto con material informativo.
  • Reuniones de profesores o correos electrónicos que sirvan como recordatorios de los protocolos de seguridad de la información.
  • Capacitación basada en roles donde los empleados representan diferentes escenarios que podrían afectar la seguridad de la información.

Estas capacitaciones normalmente no terminan después de la incorporación, y a menudo se requiere completarlas desde cada año hasta cada mes. [ 5 ]

La implementación de una gestión eficaz de la seguridad de la información (que incluye la gestión y mitigación de riesgos) requiere una estrategia de gestión que tenga en cuenta lo siguiente: [ 19 ]

  • La alta dirección debe respaldar firmemente las iniciativas de seguridad de la información, brindando a los responsables de seguridad de la información la oportunidad de "obtener los recursos necesarios para contar con un programa de formación plenamente funcional y eficaz" y, por extensión, con un sistema de gestión de la seguridad de la información.
  • La estrategia y la formación en seguridad de la información deben integrarse en las estrategias departamentales y comunicarse a través de ellas para garantizar que todo el personal se vea beneficiado por el plan de seguridad de la información de la organización.
  • Una evaluación de riesgos y una capacitación en materia de privacidad pueden ayudar a una organización a identificar deficiencias críticas en el conocimiento y la actitud de las partes interesadas hacia la seguridad.
  • Los métodos de evaluación adecuados para "medir la eficacia general del programa de formación y sensibilización" garantizan que las políticas, los procedimientos y los materiales de formación sigan siendo relevantes.
  • Las políticas y los procedimientos que se desarrollan, implementan, comunican y aplican adecuadamente "mitigan el riesgo y garantizan no solo la reducción del riesgo, sino también el cumplimiento continuo de las leyes, reglamentos, normas y políticas aplicables".
  • Los hitos y los plazos para todos los aspectos de la gestión de la seguridad de la información contribuyen a garantizar el éxito futuro.

Con frecuencia, la tecnología no basta para proteger a las organizaciones y empresas de las amenazas a la seguridad de la información. Sin una asignación presupuestaria adecuada para todo lo anterior —además del presupuesto destinado a cuestiones normativas, de TI, de privacidad y de seguridad—, un plan o sistema de gestión de la seguridad de la información no puede tener éxito.

Normas pertinentes

Los estándares disponibles para ayudar a las organizaciones a implementar los programas y controles apropiados para mitigar amenazas y vulnerabilidades incluyen la familia de estándares ISO/IEC 27000 , el marco ITIL , el marco COBIT y O-ISM3 2.0 . La familia ISO/IEC 27000 representa algunos de los estándares más conocidos que rigen la gestión de la seguridad de la información y su SGSI se basa en la opinión de expertos globales. En las últimas dos décadas, se ha convertido en un estándar de uso global en múltiples industrias. [ 7 ] Estos estándares establecen los requisitos para "establecer, implementar, desplegar, monitorear, revisar, mantener, actualizar y mejorar los sistemas de gestión de la seguridad de la información". [ 3 ] [ 4 ] Obtener una certificación ISO 27000 indica que una organización está comprometida con un SGSI sólido, ya que obtener este certificado requiere controles de seguridad frecuentes, actualizaciones y un liderazgo sólido a la vanguardia de la implementación. [ 17 ] ITIL actúa como una colección de conceptos, políticas y mejores prácticas para la gestión eficaz de la infraestructura, el servicio y la seguridad de la tecnología de la información, diferenciándose de ISO/IEC 27001 en solo algunos aspectos. [ 20 ] [ 21 ] COBIT, desarrollado por ISACA , es un marco para ayudar al personal de seguridad de la información a desarrollar e implementar estrategias para la gestión y gobernanza de la información, minimizando los impactos negativos y controlando la seguridad de la información y la gestión de riesgos, [ 4 ] [ 20 ] [ 22 ] y O-ISM3 2.0 es el modelo de seguridad de la información tecnológicamente neutral de The Open Group para empresas. [ 23 ] Otras menciones notables, aunque menos frecuentes, son el RGPD, la directiva NIS de la UE y el Marco de Ciberseguridad del NIST . [ 18 ]

Véase también

Referencias

  1. 1 2 Campbell, T. (2016). «Capítulo 1: Evolución de una profesión». Gestión práctica de la seguridad de la información: una guía completa para la planificación y la implementación . APress. págs. 1–14 . ISBN  9781484216859.
  2. 1 2 Tipton, HF; Krause, M. (2003). Manual de gestión de la seguridad de la información (5.ª ed.). CRC Press. págs. 810–11 . ISBN   9780203325438.
  3. 1 2 Humphreys, E. (2016). «Capítulo 2: Familia de SGSI ISO/IEC 27001» . Implementación de la norma SGSI ISO/IEC 27001:2013 . Artech House. págs. 11–26 . ISBN  9781608079315.
  4. 1 2 3 Campbell, T. (2016). «Capítulo 6: Normas, marcos, directrices y legislación». Gestión práctica de la seguridad de la información: una guía completa para la planificación y la implementación . APress. págs. 71–94 . ISBN  9781484216859.
  5. 1 2 3 4 5 6 7 8 9 Aldawood, Hussain; Skinner, Geoffrey (2019-03-18). "Revisión de programas de capacitación y concientización sobre ingeniería social en ciberseguridad: trampas y problemas actuales" . Future Internet . 11 (3): 73. doi : 10.3390/fi11030073 . hdl : 1959.13/1456171 . ISSN 1999-5903 . 
  6. 1 2 3 AkyeşİLmen, Nezir; Alhosban, Amal (2024-01-25). "Ataques cibernéticos no técnicos y ciberseguridad internacional: el caso de la ingeniería social" . Revista de Ciencias Sociales de la Universidad de Gaziantep . 23 (1): 342– 360. doi : 10.21547/jss.1346291 . ISSN 1303-0094 . 
  7. 1 2 3 Mirtsch, Mona; Kinne, Jan; Blind, Knut (febrero de 2021). "Explorando la adopción de la norma internacional del sistema de gestión de seguridad de la información ISO/IEC 27001: un análisis basado en minería web". IEEE Transactions on Engineering Management . 68 (1): 87– 100. Bibcode : 2021ITEM...68...87M . doi : 10.1109/TEM.2020.2977815 . ISSN 0018-9391 . 
  8. 1 2 Watts, S. (21 de junio de 2017). "Vulnerabilidad de seguridad de TI vs. amenaza vs. riesgo: ¿cuál es la diferencia?" . BMC Blogs . BMC Software, Inc . Recuperado el 16 de junio de 2018 .
  9. 1 2 Campbell, T. (2016). «Capítulo 4: Seguridad organizacional». Gestión práctica de la seguridad de la información: una guía completa para la planificación e implementación . APress. págs. 43–61 . ISBN  9781484216859.
  10. 1 2 3 4 5 6 7 8 9 10 11 Dodge, Cassandra E.; Fisk, Nathan; Burruss, George W.; Moule, Richard K.; Jaynes, Chae M. (noviembre de 2023). "¿Qué motiva a los usuarios a adoptar prácticas de ciberseguridad? Un experimento de encuesta que evalúa la teoría de la motivación de protección" . Criminología y Políticas Públicas . 22 (4): 849– 868. doi : 10.1111/1745-9133.12641 . ISSN 1538-6473 . 
  11. Lundgren, Björn; Möller, Niklas (2019). " Defining Information Security" . Science and Engineering Ethics . 25 (2): 419– 441. doi : 10.1007/s11948-017-9992-1 . ISSN 1353-3452 . PMC 6450831. PMID 29143269 .   
  12. 1 2 3 Kim, D.; Solomon, MG (2016). «Capítulo 1: Seguridad de los sistemas de información» . Fundamentos de la seguridad de los sistemas de información . Jones & Bartlett Learning. págs. 2–46 . ISBN  9781284128239.
  13. Terroza, AKS (12 de mayo de 2015). "Descripción general del sistema de gestión de seguridad de la información (SGSI)" (PDF) . Instituto de Auditores Internos. Archivado del original (PDF) el 7 de agosto de 2016. Recuperado el 16 de junio de 2018 .
  14. "Necesidad: La necesidad de un SGSI" . Gestión de amenazas y riesgos . Agencia de la Unión Europea para la Seguridad de las Redes y la Información . Consultado el 16 de junio de 2018 .
  15. Alavi, R.; Islam, S.; Mouratidis, H. (2014). «Un marco conceptual para analizar los factores humanos del sistema de gestión de la seguridad de la información (SGSI) en las organizaciones». Aspectos humanos de la seguridad de la información, la privacidad y la confianza . Notas de clase en informática. Vol. 8533. pp. 297–305 . doi : 10.1007/978-3-319-07620-1_26 . ISBN   978-3-319-07619-5.
  16. 1 2 3 4 5 Ciekanowski, Marek; Zurawski, Slawomir; Ciekanowski, Zbigniew; Pauliuchuk, Yury; Czech, Artur (2024-04-01). "Chief Information Security Officer: A Vital Component of Organizational Information Security Management" . European Research Studies Journal . XXVII (2): 35–46 . doi : 10.35808/ersj/3370 . ISSN 1108-2976 . 
  17. 1 2 3 Kajava, Jorma; Antila, Juhani; Varonen, Rauno; Savola, Reijo; Roning, Juha (2006). "Estándares de seguridad de la información y negocios globales". Conferencia Internacional IEEE 2006 sobre Tecnología Industrial . págs. 2091–2095 . doi : 10.1109/ICIT.2006.372505 . ISBN  1-4244-0725-7.
  18. 1 2 Magnusson, Lars; Iqbal, Sarfraz; Elm, Patrik; Dalipi, Fisnik (2025). "Gobernanza de la seguridad de la información en el sector público: investigaciones, enfoques, medidas y tendencias" . Revista Internacional de Seguridad de la Información . 24 (4) 177. doi : 10.1007/s10207-025-01097-x . ISSN 1615-5262 . 
  19. Tipton, HF; Krause, M. (2010). Manual de gestión de la seguridad de la información . Vol. 3 (6.ª ed.). CRC Press. págs. 100–102 . ISBN    9781420090956.
  20. 1 2 Kim, D.; Solomon, MG (2016). Fundamentos de la seguridad de los sistemas de información . Jones & Bartlett Learning. pág. 225. ISBN  9781284128239.
  21. Leal, R. (7 de marzo de 2016). "ISO 27001 vs. ITIL: similitudes y diferencias" . El blog ISO 27001 e ISO 22301. Advisera Expert Solutions Ltd. Recuperado el 16 de junio de 2018 .
  22. White, SK (22 de diciembre de 2017). "¿Qué es COBIT? Un marco para la alineación y la gobernanza" . CIO . IDG Communications, Inc. Recuperado el 16 de junio de 2018 .
  23. "Modelo de madurez de gestión de seguridad de la información abierta (O-ISM3), versión 2.0" . The Open Group. 21 de septiembre de 2017. Consultado el 16 de junio de 2018 .
  • ISACA
  • El Grupo Abierto