La seguridad de la información es la práctica de proteger la información mitigando los riesgos relacionados con ella. Forma parte de la gestión de riesgos de la información. [ 1 ] Generalmente implica prevenir o reducir la probabilidad de acceso no autorizado o inapropiado a los datos , o el uso, divulgación , interrupción, eliminación, corrupción, modificación, inspección, registro o devaluación ilícitos de la información. También implica acciones destinadas a reducir los impactos adversos de tales incidentes. La información protegida puede adoptar cualquier forma, por ejemplo, electrónica o física, tangible (por ejemplo, documentación ) o intangible (por ejemplo, conocimiento ). [ 2 ] El enfoque principal de la seguridad de la información es la protección equilibrada de la confidencialidad , integridad y disponibilidad de los datos (conocida como la tríada CIA, sin relación con la organización gubernamental de EE. UU.) [ 3 ] manteniendo el enfoque en la implementación eficiente de políticas , pero sin obstaculizar la productividad de la organización . [ 4 ] Esto se logra en gran medida a través de un proceso estructurado de gestión de riesgos .
Para estandarizar esta disciplina, académicos y profesionales colaboran para ofrecer orientación, políticas y estándares de la industria sobre contraseñas , software antivirus , cortafuegos , software de cifrado , responsabilidad legal , concienciación y formación en seguridad, etc. [ 5 ] Esta estandarización puede verse impulsada además por una amplia variedad de leyes y reglamentos que afectan a la forma en que se accede a los datos, se procesan, se almacenan, se transfieren y se destruyen. [ 6 ]
Aunque las operaciones comerciales basadas en papel siguen siendo frecuentes y requieren sus propias prácticas de seguridad de la información, las iniciativas digitales empresariales están cobrando cada vez más importancia [ 7 ], y la garantía de la información está a cargo de especialistas en seguridad de las tecnologías de la información (TI). Estos especialistas aplican la seguridad de la información a la tecnología (generalmente algún tipo de sistema informático).
Las grandes empresas/instituciones contratan especialistas en seguridad informática para proteger la tecnología de la compañía de ataques maliciosos que buscan obtener información privada crítica o tomar el control de los sistemas internos. [ 8 ] [ 9 ]
Existen muchos roles especializados en seguridad de la información, entre los que se incluyen la protección de redes e infraestructuras relacionadas , la protección de aplicaciones y bases de datos , las pruebas de seguridad , la auditoría de sistemas de información , la planificación de la continuidad del negocio , el descubrimiento de registros electrónicos y la informática forense . [ 10 ]
Estándares
Las normas de seguridad de la información son directrices que generalmente se describen en materiales publicados y que tienen como objetivo proteger el entorno cibernético de un usuario o una organización contra las amenazas. [ 11 ] Este entorno incluye a los propios usuarios, el hardware, como dispositivos y redes, el software, como aplicaciones o servicios, y cualquier información almacenada o en tránsito.
Estas normas comprenden conceptos, tecnologías y directrices de seguridad para hacer frente a un incidente adverso. También pueden incluir criterios de evaluación y certificación para organizaciones que implementan un nivel mínimo de seguridad. Estas normas son desarrolladas por diversos organismos internacionales y nacionales para prevenir o mitigar los ciberataques, garantizar la coherencia entre los desarrolladores y establecer un estándar mínimo en los sectores vulnerables a los ataques.
La familia ISO/IEC 27000 , publicada por la Organización Internacional de Normalización (ISO) y la Comisión Electrotécnica Internacional (IEC), proporciona información sobre las directrices y los requisitos para un Sistema de Gestión de la Seguridad de la Información (SGSI). [ 12 ] Los Criterios Comunes (ISO/IEC 15408) proporcionan directrices para evaluar y certificar la seguridad de un sistema. [ 13 ] La norma IEC 62443 establece estándares de seguridad para sistemas de automatización y control. De manera similar, las normas ISO/SAE 21434, ETSI EN 303 645 y EN 18031 proporcionan estándares para vehículos de carretera, el Internet de las Cosas y sistemas basados en radio, respectivamente.
El Marco de Ciberseguridad del NIST (NIST CSF) es un conjunto de directrices desarrolladas por el Instituto Nacional de Estándares y Tecnología de EE. UU . para ayudar a las organizaciones con la gestión de riesgos. [ 14 ] El NIST también publica varios Estándares Federales de Procesamiento de Información (FIPS) y Publicaciones Especiales. El Reino Unido ha introducido Cyber Essentials , un esquema de certificación para proteger a las organizaciones contra las amenazas de seguridad comunes. [ 15 ] El Centro Australiano de Ciberseguridad publica las ocho estrategias de mitigación esenciales. [ 16 ]
El Estándar de Seguridad de Datos de la Industria de Tarjetas de Pago (PCI DSS) regula el manejo de datos de titulares de tarjetas para reducir el fraude con tarjetas de crédito. [ 17 ] UL ha publicado estándares relacionados con industrias específicas, como UL 2900-2-3 para sistemas de señalización de seguridad y protección de la vida y UL-2900-2-1 para sistemas de atención médica y bienestar.
Amenazas
Las amenazas a la seguridad de la información se presentan de muchas formas diferentes. [ 18 ] Algunas de las amenazas más comunes en la actualidad son los ataques de software, el robo de propiedad intelectual, el robo de identidad, el robo de equipos o información, el sabotaje y la extorsión de información. [ 19 ] Los virus , [ 20 ] los gusanos , los ataques de phishing y los troyanos son algunos ejemplos comunes de ataques de software. El robo de propiedad intelectual también ha sido un problema extenso para muchas empresas. El robo de identidad es el intento de actuar como otra persona, generalmente para obtener la información personal de esa persona o para aprovechar su acceso a información vital a través de la ingeniería social . [ 21 ] [ 22 ] El sabotaje generalmente consiste en la destrucción del sitio web de una organización en un intento de causar una pérdida de confianza por parte de sus clientes. [ 23 ] La extorsión de información consiste en el robo de la propiedad o información de una empresa como un intento de recibir un pago a cambio de devolver la información o propiedad a su propietario, como en el caso del ransomware . Una de las precauciones más eficaces contra estos ataques es realizar campañas periódicas de concienciación entre los usuarios.
Gobiernos , fuerzas armadas , corporaciones , instituciones financieras , hospitales , organizaciones sin fines de lucro y empresas privadas acumulan una gran cantidad de información confidencial sobre sus empleados, clientes, productos, investigaciones y situación financiera. Si la información confidencial sobre los clientes, las finanzas o la nueva línea de productos de una empresa cayera en manos de un competidor o un pirata informático , la empresa y sus clientes podrían sufrir pérdidas financieras generalizadas e irreparables, así como daños a la reputación de la compañía. [ 24 ] Desde una perspectiva empresarial, la seguridad de la información debe sopesarse con el costo; el modelo Gordon-Loeb proporciona un enfoque económico matemático para abordar esta preocupación. [ 25 ]
Para el individuo, la seguridad de la información tiene un efecto significativo en la privacidad , que se percibe de manera muy diferente en diversas culturas . [ 26 ]
Historia
Desde los primeros tiempos de la comunicación, los diplomáticos y los comandantes militares comprendieron que era necesario proporcionar algún mecanismo para proteger la confidencialidad de la correspondencia y contar con algún medio para detectar manipulaciones . [ 27 ] Se atribuye a Julio César la invención del cifrado César alrededor del año 50 a. C., creado para evitar que sus mensajes secretos fueran leídos si caían en manos equivocadas. [ 28 ] [ 29 ] Sin embargo, en la mayoría de los casos, la protección se lograba mediante la aplicación de controles de manejo procedimentales. [ 30 ] La información sensible se marcaba para indicar que debía ser protegida y transportada por personas de confianza, custodiada y almacenada en un entorno seguro o en una caja fuerte. A medida que se expandieron los servicios postales, los gobiernos crearon organizaciones oficiales para interceptar, descifrar, leer y volver a sellar las cartas (por ejemplo, la Oficina Secreta del Reino Unido, fundada en 1653 [ 31 ] ).
A mediados del siglo XIX se desarrollaron sistemas de clasificación más complejos para permitir a los gobiernos gestionar su información según el grado de sensibilidad. [ 32 ] Por ejemplo, el Gobierno británico codificó esto, en cierta medida, con la publicación de la Ley de Secretos Oficiales en 1889. [ 33 ] La Sección 1 de la ley se refería al espionaje y a las divulgaciones ilícitas de información, mientras que la Sección 2 trataba sobre las violaciones de la confianza oficial. Pronto se añadió una defensa de interés público para defender las divulgaciones en interés del Estado. [ 34 ] Una ley similar se aprobó en la India en 1889, la Ley de Secretos Oficiales de la India, que estaba asociada con la era colonial británica y se utilizó para reprimir a los periódicos que se oponían a las políticas del Raj. [ 35 ] Una versión más reciente se aprobó en 1923 que se extendió a todos los asuntos de información confidencial o secreta para la gobernanza. [ 36 ] Para la época de la Primera Guerra Mundial , se utilizaban sistemas de clasificación de múltiples niveles para comunicar información desde y hacia varios frentes, lo que fomentó un mayor uso de secciones de creación y descifrado de códigos en los cuarteles generales diplomáticos y militares. [ 37 ] La codificación se volvió más sofisticada entre las guerras a medida que se empleaban máquinas para cifrar y descifrar la información. [ 38 ]
El establecimiento de la seguridad informática inauguró la historia de la seguridad de la información. La necesidad de esta surgió durante la Segunda Guerra Mundial . [ 39 ] El volumen de información compartida por los países aliados durante la Segunda Guerra Mundial hizo necesaria la alineación formal de los sistemas de clasificación y los controles de procedimiento. Se desarrolló una serie arcana de marcas para indicar quién podía manejar los documentos (generalmente oficiales en lugar de soldados rasos) y dónde debían almacenarse a medida que se desarrollaban cajas fuertes e instalaciones de almacenamiento cada vez más complejas. [ 40 ] La máquina Enigma , empleada por los alemanes para cifrar los datos de la guerra y descifrada con éxito por Alan Turing , puede considerarse un ejemplo notable de creación y uso de información segura. [ 41 ] Se desarrollaron procedimientos para garantizar la destrucción adecuada de los documentos, y fue el incumplimiento de estos procedimientos lo que condujo a algunos de los mayores golpes de inteligencia de la guerra (por ejemplo, la captura del U-570 [ 41 ] ).
Durante la Guerra Fría, varias computadoras centrales se conectaron en línea para realizar tareas más complejas, en un proceso de comunicación más sencillo que el envío de cintas magnéticas por correo entre centros de computación. Por ello, la Agencia de Proyectos de Investigación Avanzada (ARPA), del Departamento de Defensa de los Estados Unidos , comenzó a investigar la viabilidad de un sistema de comunicación en red para el intercambio de información dentro de las Fuerzas Armadas de los Estados Unidos . En 1968, Larry Roberts formuló el proyecto ARPANET , que posteriormente evolucionaría hasta convertirse en lo que hoy conocemos como internet . [ 42 ]
En 1973, el pionero de internet Robert Metcalfe descubrió que importantes elementos de seguridad de ARPANET presentaban numerosas fallas, como la vulnerabilidad de la estructura y los formatos de las contraseñas, la falta de procedimientos de seguridad para las conexiones de acceso telefónico y la inexistencia de identificación y autorización de usuarios, además de la falta de controles y salvaguardas para proteger los datos del acceso no autorizado. Los hackers tenían fácil acceso a ARPANET, ya que los números de teléfono eran de dominio público. [ 43 ] Debido a estos problemas, junto con la constante violación de la seguridad informática y el aumento exponencial del número de hosts y usuarios del sistema, la "seguridad de la red" se denominaba a menudo "inseguridad de la red". [ 43 ]

A finales del siglo XX y principios del siglo XXI se produjeron rápidos avances en telecomunicaciones , hardware y software informático , y cifrado de datos . [ 44 ] La disponibilidad de equipos informáticos más pequeños, potentes y económicos puso el procesamiento electrónico de datos al alcance de las pequeñas empresas y los usuarios domésticos. [ 45 ] El establecimiento del Protocolo de Control de Transferencia/Protocolo de Interconexión de Redes (TCP/IP) a principios de la década de 1980 permitió la comunicación entre diferentes tipos de ordenadores. [ 46 ] Estos ordenadores se interconectaron rápidamente a través de Internet . [ 47 ]
El rápido crecimiento y el uso generalizado del procesamiento electrónico de datos y los negocios electrónicos realizados a través de internet, junto con numerosos casos de terrorismo internacional , impulsaron la necesidad de mejores métodos para proteger las computadoras y la información que almacenan, procesan y transmiten. [ 48 ] Surgieron las disciplinas académicas de seguridad informática y garantía de la información, junto con numerosas organizaciones profesionales, todas con el objetivo común de garantizar la seguridad y la confiabilidad de los sistemas de información . [ 49 ]
Objetivos de seguridad
La «tríada CIA» de confidencialidad , integridad y disponibilidad es fundamental para la seguridad de la información. [ 50 ] El concepto se introdujo en el Informe Anderson en 1972 y posteriormente se repitió en La protección de la información en los sistemas informáticos . La abreviatura fue acuñada por Steve Lipner alrededor de 1986. [ 51 ]
En seguridad de la información, la confidencialidad "es la propiedad de que la información no se ponga a disposición ni se divulgue a personas, entidades o procesos no autorizados". [ 52 ] Si bien es similar a "privacidad", ambas palabras no son intercambiables. Más bien, la confidencialidad es un componente de la privacidad que se implementa para proteger los datos de accesos no autorizados. [ 53 ] Ejemplos de vulneración de la confidencialidad de datos electrónicos incluyen el robo de computadoras portátiles, el robo de contraseñas o el envío de correos electrónicos confidenciales a personas equivocadas. [ 54 ]
En seguridad informática, la integridad de los datos significa mantener y garantizar la exactitud y la completitud de los datos. [ 55 ] Esto significa que los datos no pueden modificarse de forma no autorizada o sin ser detectados. [ 56 ] En términos más generales, la integridad es un principio de seguridad de la información que abarca la integridad humana/social, de procesos y comercial, así como la integridad de los datos. Como tal, toca aspectos como la credibilidad, la coherencia, la veracidad, la completitud, la exactitud, la puntualidad y la garantía. [ 57 ]
Para que cualquier sistema de información cumpla su propósito, la información debe estar disponible cuando se necesite. [ 58 ] Esto significa que los sistemas informáticos utilizados para almacenar y procesar la información, los controles de seguridad utilizados para protegerla y los canales de comunicación utilizados para acceder a ella deben funcionar correctamente. [ 59 ] Garantizar la disponibilidad también puede implicar prevenir ataques de denegación de servicio , como una avalancha de mensajes entrantes al sistema objetivo, lo que esencialmente obliga a su apagado. [ 60 ]
Además de la tríada clásica de objetivos de seguridad de la CIA, algunas organizaciones pueden querer incluir objetivos de seguridad como autenticidad, rendición de cuentas, no repudio y confiabilidad. Los méritos de la hexada de Parker son objeto de debate entre los profesionales de la seguridad. [ 61 ]
Gestión de riesgos
El riesgo es la probabilidad de que ocurra algo malo que cause daño a un activo de información (o la pérdida del activo). [ 62 ] Una vulnerabilidad es una debilidad que podría usarse para poner en peligro o dañar un activo de información. Una amenaza es cualquier cosa (creada por el hombre o un acto de la naturaleza ) que tenga el potencial de causar daño. [ 63 ] La probabilidad de que una amenaza use una vulnerabilidad para causar daño crea un riesgo. Cuando una amenaza usa una vulnerabilidad para infligir daño, tiene un impacto. [ 64 ] En el contexto de la seguridad de la información, el impacto es una pérdida de disponibilidad, integridad y confidencialidad, y posiblemente otras pérdidas (pérdida de ingresos, pérdida de vidas, pérdida de bienes inmuebles). [ 65 ]
El Manual de Revisión del Auditor Certificado de Sistemas de Información (CISA) de 2006 define la gestión de riesgos como "el proceso de identificar vulnerabilidades y amenazas a los recursos de información utilizados por una organización para lograr los objetivos comerciales, y decidir qué contramedidas [ 66 ] tomar , si las hay, para reducir el riesgo a un nivel aceptable, en función del valor del recurso de información para la organización". [ 67 ]
Hay dos aspectos de esta definición que podrían requerir aclaración. Primero, el proceso de gestión de riesgos es un proceso iterativo y continuo . Debe repetirse indefinidamente. El entorno empresarial cambia constantemente y surgen nuevas amenazas y vulnerabilidades a diario. [ 68 ] Segundo, la elección de las contramedidas ( controles ) utilizadas para gestionar los riesgos debe lograr un equilibrio entre la productividad, el costo, la efectividad de la contramedida y el valor del activo de información que se protege. [ 69 ] Además, estos procesos tienen limitaciones, ya que las brechas de seguridad suelen ser poco frecuentes y surgen en un contexto específico que no se puede replicar fácilmente. [ 70 ] Por lo tanto, cualquier proceso y contramedida debe evaluarse en cuanto a sus vulnerabilidades. [ 71 ] No es posible identificar todos los riesgos, ni eliminarlos por completo. El riesgo restante se denomina "riesgo residual". [ 72 ]
La evaluación de riesgos la lleva a cabo un equipo de personas con conocimientos en áreas específicas del negocio. [ 73 ] La composición del equipo puede variar con el tiempo a medida que se evalúan diferentes partes del negocio. [ 74 ] La evaluación puede utilizar un análisis cualitativo subjetivo basado en opiniones fundamentadas o, cuando se dispone de cifras monetarias fiables e información histórica, puede utilizar un análisis cuantitativo .
Las investigaciones han demostrado que el punto más vulnerable en la mayoría de los sistemas de información es el usuario humano, el operador, el diseñador u otro ser humano. [ 75 ] El Código de buenas prácticas ISO/IEC 27002:2005 para la gestión de la seguridad de la información recomienda que se examinen los siguientes aspectos durante una evaluación de riesgos:
- política de seguridad ,
- organización de seguridad de la información,
- gestión de activos ,
- seguridad de recursos humanos ,
- seguridad física y ambiental ,
- comunicaciones y gestión de operaciones,
- control de acceso ,
- adquisición, desarrollo y mantenimiento de sistemas de información,
- gestión de incidentes de seguridad de la información ,
- gestión de la continuidad del negocio
- cumplimiento normativo.
En términos generales, el proceso de gestión de riesgos consiste en: [ 76 ] [ 77 ]
- Identificación de activos y estimación de su valor. Incluye: personas, edificios, hardware, software, datos (electrónicos, impresos, otros), suministros. [ 78 ]
- Realizar una evaluación de amenazas . Incluir: actos de la naturaleza, actos de guerra, accidentes, actos maliciosos originados dentro o fuera de la organización. [ 79 ]
- Realizar una evaluación de vulnerabilidades y, para cada vulnerabilidad, calcular la probabilidad de que sea explotada. Evaluar políticas, procedimientos, estándares, capacitación, seguridad física , control de calidad y seguridad técnica. [ 80 ]
- Calcula el impacto que cada amenaza tendría sobre cada activo. Utiliza análisis cualitativos o cuantitativos.
- Identificar, seleccionar e implementar controles apropiados. Proporcionar una respuesta proporcional. Considerar la productividad, la rentabilidad y el valor del activo. [ 81 ]
- Evaluar la eficacia de las medidas de control. Asegurarse de que los controles proporcionen la protección necesaria de forma rentable y sin una pérdida perceptible de productividad. [ 82 ]
Ante cualquier riesgo, la dirección puede optar por aceptarlo en función del valor relativamente bajo del activo, la frecuencia relativamente baja de ocurrencia y el impacto relativamente bajo en el negocio. O bien, la dirección puede optar por mitigar el riesgo seleccionando e implementando medidas de control adecuadas para reducirlo. En algunos casos, el riesgo puede transferirse a otra empresa mediante la contratación de un seguro o la subcontratación. [ 83 ] La realidad de algunos riesgos puede ser cuestionada. En tales casos, la dirección puede optar por negar el riesgo. [ 84 ]
Controles de seguridad
Seleccionar e implementar controles de seguridad adecuados ayudará inicialmente a una organización a reducir el riesgo a niveles aceptables. [ 85 ] La selección de controles debe seguir y basarse en la evaluación de riesgos. [ 86 ] Los controles pueden variar en naturaleza, pero fundamentalmente son formas de proteger la confidencialidad, la integridad o la disponibilidad de la información. ISO/IEC 27001 ha definido controles en diferentes áreas. [ 87 ] Las organizaciones pueden implementar controles adicionales según los requisitos de la organización. [ 88 ] ISO/IEC 27002 ofrece una guía para los estándares de seguridad de la información organizacional. [ 89 ]
Defensa en profundidad

La defensa en profundidad es una filosofía de seguridad fundamental que se basa en sistemas de seguridad superpuestos diseñados para mantener la protección incluso si fallan componentes individuales. En lugar de depender de una sola medida de seguridad, combina múltiples capas de controles de seguridad tanto en la nube como en los puntos finales de la red. Este enfoque incluye combinaciones como firewalls con sistemas de detección de intrusiones, servicios de filtrado de correo electrónico con antivirus de escritorio y seguridad basada en la nube junto con las defensas de red tradicionales. [ 90 ] El concepto se puede implementar a través de tres capas distintas de controles administrativos, lógicos y físicos, [ 91 ] o visualizarse como un modelo de cebolla con los datos en el núcleo, rodeado por personas, seguridad de red, seguridad basada en el host y capas de seguridad de la aplicación. [ 92 ] La estrategia enfatiza que la seguridad implica no solo tecnología, sino también personas y procesos que trabajan juntos, siendo la monitorización y respuesta en tiempo real componentes cruciales. [ 90 ]
Clasificación
Un aspecto importante de la seguridad de la información y la gestión de riesgos es reconocer el valor de la información y definir los procedimientos y requisitos de protección adecuados para la misma. [ 93 ] No toda la información es igual y, por lo tanto, no toda la información requiere el mismo grado de protección. [ 94 ] Esto requiere que a la información se le asigne una clasificación de seguridad . [ 95 ] El primer paso en la clasificación de la información es identificar a un miembro de la alta dirección como propietario de la información específica que se va a clasificar. A continuación, se debe desarrollar una política de clasificación. [ 96 ] La política debe describir las diferentes etiquetas de clasificación, definir los criterios para que a la información se le asigne una etiqueta específica y enumerar los controles de seguridad requeridos para cada clasificación. [ 97 ]
Algunos factores que influyen en la clasificación de la información incluyen el valor que dicha información tiene para la organización, su antigüedad y si se ha vuelto obsoleta. [ 98 ] Las leyes y otros requisitos reglamentarios también son consideraciones importantes al clasificar la información. [ 99 ] La Asociación de Auditoría y Control de Sistemas de Información (ISACA) y su Modelo de Negocio para la Seguridad de la Información también sirven como herramienta para que los profesionales de la seguridad examinen la seguridad desde una perspectiva sistémica, creando un entorno donde la seguridad se puede gestionar de forma holística, lo que permite abordar los riesgos reales. [ 100 ]
El tipo de etiquetas de clasificación de seguridad de la información seleccionadas y utilizadas dependerá de la naturaleza de la organización, siendo algunos ejemplos: [ 97 ]
- En el sector empresarial, etiquetas como: Público, Sensible, Privado, Confidencial.
- En el sector gubernamental, etiquetas como: No clasificado, No oficial, Protegido, Confidencial, Secreto, Alto secreto y sus equivalentes en otros idiomas. [ 101 ]
- En formaciones intersectoriales, el Protocolo del Semáforo , que consta de: Blanco, Verde, Ámbar y Rojo.
- En el sector personal, una etiqueta como Financiero. Esto incluye actividades relacionadas con la gestión del dinero, como la banca en línea. [ 102 ]
Todos los empleados de la organización, así como los socios comerciales, deben recibir capacitación sobre el esquema de clasificación y comprender los controles de seguridad y los procedimientos de manejo requeridos para cada clasificación. La clasificación de un activo de información específico que se haya asignado debe revisarse periódicamente para garantizar que la clasificación siga siendo apropiada para la información y para asegurar que los controles de seguridad requeridos por la clasificación estén implementados y se sigan correctamente. [ 103 ]
Control de acceso
El acceso a la información protegida debe restringirse a las personas autorizadas. [ 104 ] Los programas informáticos, y en muchos casos los ordenadores que procesan la información, también deben estar autorizados. Esto requiere la implementación de mecanismos para controlar el acceso a la información protegida. La sofisticación de los mecanismos de control de acceso debe ser proporcional al valor de la información que se protege; cuanto más sensible o valiosa sea la información, más robustos deberán ser los mecanismos de control. [ 105 ] La base sobre la que se construyen los mecanismos de control de acceso comienza con la identificación y la autenticación . [ 106 ]
El control de acceso generalmente se considera en tres pasos: identificación, autenticación y autorización . [ 107 ] [ 54 ]
Identificación
La identificación es una afirmación de quién es alguien o qué es algo. Si una persona dice "Hola, me llamo John Doe ", está afirmando quién es. Sin embargo, su afirmación puede ser cierta o no. Antes de que se le pueda otorgar a John Doe acceso a información protegida, será necesario verificar que la persona que afirma ser John Doe realmente lo sea. Normalmente, la afirmación se presenta en forma de nombre de usuario. Al ingresar ese nombre de usuario, John Doe afirma ser la persona a quien pertenece dicho nombre de usuario. [ 108 ]
Autenticación
La autenticación es el acto de verificar una declaración de identidad. Cuando John Doe va a un banco a retirar dinero, le dice al cajero que es John Doe, una declaración de identidad. El cajero le pide que muestre una identificación con foto, así que John Doe le entrega su licencia de conducir . El cajero revisa la licencia para asegurarse de que aparezca impreso "John Doe" y compara la fotografía con la persona que dice ser John Doe. Si la foto y el nombre coinciden, el cajero ha autenticado que John Doe es quien dice ser. De manera similar, al ingresar la contraseña correcta, el usuario proporciona evidencia de que es la persona a la que pertenece el nombre de usuario.
Hay tres tipos diferentes de información que se pueden utilizar para la autenticación: [ 109 ]
- Algo que uno sabe: cosas como un PIN, una contraseña o el apellido de soltera de la madre [ 110 ]
- Algo que uno tiene: una licencia de conducir o una tarjeta magnética [ 111 ] [ 112 ]
- Una de ellas es: la biometría , que incluye huellas de palma , huellas dactilares , huellas de voz y escaneos de retina (ojo) [ 113 ].
La autenticación fuerte requiere proporcionar más de un tipo de información de autenticación (autenticación de dos factores). [ 114 ] El nombre de usuario es la forma de identificación más común en los sistemas informáticos actuales y la contraseña es la forma de autenticación más común. Los nombres de usuario y las contraseñas han cumplido su función, pero son cada vez más insuficientes. Los nombres de usuario y las contraseñas están siendo reemplazados o complementados gradualmente con mecanismos de autenticación más sofisticados, como los algoritmos de contraseñas de un solo uso basados en el tiempo .
Autorización
Una vez que una persona, programa o computadora ha sido identificada y autenticada correctamente, se debe determinar a qué recursos de información tiene permiso para acceder y qué acciones podrá realizar (ejecutar, ver, crear, eliminar o modificar). Esto se denomina autorización . La autorización para acceder a la información y otros servicios informáticos comienza con las políticas y procedimientos administrativos. [ 115 ] Las políticas prescriben a qué información y servicios informáticos se puede acceder, quién puede hacerlo y bajo qué condiciones. Los mecanismos de control de acceso se configuran para hacer cumplir estas políticas. Los diferentes sistemas informáticos están equipados con distintos tipos de mecanismos de control de acceso. Algunos incluso pueden ofrecer la posibilidad de elegir entre diferentes mecanismos de control de acceso. [ 116 ] El mecanismo de control de acceso que ofrece un sistema se basará en uno de los tres enfoques de control de acceso, o bien puede derivarse de una combinación de los tres. [ 54 ]
El enfoque no discrecional consolida todo el control de acceso bajo una administración centralizada. [ 117 ] El acceso a la información y otros recursos generalmente se basa en la función (rol) de los individuos en la organización o en las tareas que deben realizar. El enfoque discrecional otorga al creador o propietario del recurso de información la capacidad de controlar el acceso a dichos recursos. [ 117 ] En el enfoque de control de acceso obligatorio, el acceso se concede o se deniega en función de la clasificación de seguridad asignada al recurso de información. [ 104 ]
Ejemplos de mecanismos comunes de control de acceso en uso hoy incluyen el control de acceso basado en roles , disponible en muchos sistemas avanzados de administración de bases de datos; permisos de archivos simples proporcionados en los sistemas operativos UNIX y Windows; [ 118 ] Objetos de directiva de grupo proporcionados en sistemas de red Windows; y Kerberos , RADIUS , TACACS y las listas de acceso simples utilizadas en muchos cortafuegos y enrutadores . [ 119 ]
Para ser efectivas, las políticas y otros controles de seguridad deben ser aplicables y respetados. Las políticas efectivas aseguran que las personas rindan cuentas por sus acciones. [ 120 ] Las directrices del Departamento del Tesoro de los Estados Unidos para sistemas que procesan información confidencial o propietaria, por ejemplo, establecen que todos los intentos de autenticación y acceso, tanto fallidos como exitosos, deben registrarse, y todo acceso a la información debe dejar algún tipo de registro de auditoría . [ 121 ]
Además, el principio de necesidad de saber debe aplicarse al hablar de control de acceso. Este principio otorga derechos de acceso a una persona para realizar sus funciones laborales. Este principio se utiliza en el gobierno al tratar con diferentes autorizaciones de seguridad. [ 122 ] Aunque dos empleados en departamentos diferentes tengan una autorización de alto secreto , deben tener una necesidad de saber para que se intercambie información. Dentro del principio de necesidad de saber, los administradores de red otorgan al empleado el mínimo privilegio para evitar que los empleados accedan a más de lo que se les permite. [ 123 ] La necesidad de saber ayuda a reforzar la tríada confidencialidad-integridad-disponibilidad e impacta directamente en el área confidencial de la tríada.
Criptografía
La seguridad de la información utiliza la criptografía para transformar la información utilizable en un formato que la hace inutilizable para cualquier persona que no sea un usuario autorizado; este proceso se denomina cifrado . [ 124 ] La información que ha sido cifrada (haciéndola inutilizable) puede ser transformada de nuevo a su formato utilizable original por un usuario autorizado que posea la clave criptográfica , mediante el proceso de descifrado. La criptografía se utiliza en la seguridad de la información para proteger la información de la divulgación no autorizada o accidental mientras la información está en tránsito (ya sea electrónica o físicamente) y mientras está almacenada. [ 54 ]
La criptografía proporciona seguridad de la información con otras aplicaciones útiles, incluyendo métodos de autenticación mejorados, resúmenes de mensajes, firmas digitales, no repudio y comunicaciones de red cifradas. [ 125 ] Las aplicaciones más antiguas y menos seguras, como Telnet y el Protocolo de Transferencia de Archivos (FTP), están siendo reemplazadas gradualmente por aplicaciones más seguras, como Secure Shell (SSH), que utilizan comunicaciones de red cifradas. [ 126 ] Las comunicaciones inalámbricas pueden cifrarse utilizando protocolos como WPA/WPA2 o el más antiguo (y menos seguro) WEP . Las comunicaciones cableadas (como ITU-T G.hn ) están protegidas mediante AES para el cifrado y X.1035 para la autenticación y el intercambio de claves. [ 127 ] Las aplicaciones de software como GnuPG o PGP pueden utilizarse para cifrar archivos de datos y correo electrónico. [ 128 ]
La criptografía puede introducir problemas de seguridad cuando no se implementa correctamente. [ 129 ] Las soluciones criptográficas deben implementarse utilizando soluciones aceptadas por la industria que hayan sido sometidas a una revisión por pares rigurosa por expertos independientes en criptografía. [ 130 ] La longitud y la robustez de la clave de cifrado también son una consideración importante. [ 131 ] Una clave débil o demasiado corta producirá un cifrado débil . [ 131 ] Las claves utilizadas para el cifrado y el descifrado deben protegerse con el mismo grado de rigor que cualquier otra información confidencial. [ 132 ] Deben protegerse contra la divulgación y destrucción no autorizadas, y deben estar disponibles cuando se necesiten. Las soluciones de infraestructura de clave pública (PKI) abordan muchos de los problemas que rodean la gestión de claves . [ 54 ]
Proceso
Las directrices federales de sentencia de EE. UU. ahora permiten responsabilizar a los directivos de las empresas por no ejercer el debido cuidado y la debida diligencia en la gestión de sus sistemas de información. [ 133 ]
En el campo de la seguridad de la información, Harris [ 134 ] ofrece las siguientes definiciones de cuidado debido y diligencia debida:
"El debido cuidado son las medidas que se toman para demostrar que una empresa ha asumido la responsabilidad de las actividades que se realizan dentro de la corporación y ha tomado las medidas necesarias para ayudar a proteger a la empresa, sus recursos y empleados." Y, [La debida diligencia son las] "actividades continuas que aseguran que los mecanismos de protección se mantengan y operen de forma continua." [ 135 ]
Se debe prestar atención a dos puntos importantes en estas definiciones. [ 136 ] Primero, en el debido cuidado, se toman medidas para demostrar; esto significa que las medidas pueden verificarse, medirse o incluso producir artefactos tangibles. [ 137 ] [ 138 ] Segundo, en la debida diligencia, hay actividades continuas; esto significa que las personas realmente están haciendo cosas para monitorear y mantener los mecanismos de protección, y estas actividades son continuas. [ 139 ]
Las organizaciones tienen la responsabilidad de practicar el deber de diligencia al aplicar la seguridad de la información. El Estándar de Análisis de Riesgos del Deber de Diligencia (DoCRA) [ 140 ] proporciona principios y prácticas para evaluar el riesgo. [ 141 ] Considera a todas las partes que podrían verse afectadas por esos riesgos. [ 142 ] DoCRA ayuda a evaluar si las salvaguardas son apropiadas para proteger a otros de daños, al tiempo que presentan una carga razonable. [ 143 ] Con el aumento de los litigios por violación de datos, las empresas deben equilibrar los controles de seguridad, el cumplimiento y su misión. [ 144 ]
Planes de respuesta ante incidentes
La gestión de incidentes de seguridad informática es una forma especializada de gestión de incidentes centrada en la monitorización, detección y respuesta a eventos de seguridad en ordenadores y redes de forma predecible. [ 145 ]
Las organizaciones implementan esto a través de planes de respuesta a incidentes (PRI) que se activan cuando se detectan brechas de seguridad. [ 146 ] Estos planes suelen involucrar un equipo de respuesta a incidentes (ERI) con habilidades especializadas en áreas como pruebas de penetración, informática forense y seguridad de redes. [ 147 ]
Gestión del cambio
La gestión de cambios es un proceso formal para dirigir y controlar las modificaciones del entorno de procesamiento de la información. [ 148 ] [ 149 ] Esto incluye modificaciones en computadoras de escritorio, la red, servidores y software. [ 150 ] Los objetivos de la gestión de cambios son reducir los riesgos que plantean las modificaciones del entorno de procesamiento de la información y mejorar la estabilidad y confiabilidad del entorno de procesamiento a medida que se realizan las modificaciones. No es objetivo de la gestión de cambios impedir u obstaculizar la implementación de las modificaciones necesarias. [ 151 ] [ 152 ]
Cualquier cambio en el entorno de procesamiento de la información introduce un elemento de riesgo. [ 153 ] Incluso los cambios aparentemente simples pueden tener efectos inesperados. [ 154 ] Una de las muchas responsabilidades de la administración es la gestión del riesgo. [ 155 ] [ 156 ] La gestión del cambio es una herramienta para gestionar los riesgos introducidos por los cambios en el entorno de procesamiento de la información. [ 157 ] Parte del proceso de gestión del cambio asegura que los cambios no se implementen en momentos inoportunos cuando puedan interrumpir procesos comerciales críticos o interferir con otros cambios que se estén implementando. [ 158 ]
No todos los cambios necesitan ser gestionados. [ 159 ] Algunos tipos de cambios son parte de la rutina diaria del procesamiento de información y se adhieren a un procedimiento predefinido, lo que reduce el nivel general de riesgo para el entorno de procesamiento. [ 160 ] Crear una nueva cuenta de usuario o implementar una nueva computadora de escritorio son ejemplos de cambios que generalmente no requieren gestión de cambios. Sin embargo, reubicar los recursos compartidos de archivos de usuario o actualizar el servidor de correo electrónico plantean un nivel de riesgo mucho mayor para el entorno de procesamiento y no son una actividad normal del día a día. [ 161 ] Los primeros pasos críticos en la gestión de cambios son (a) definir el cambio (y comunicar esa definición) y (b) definir el alcance del sistema de cambio. [ 162 ]
La gestión del cambio suele estar supervisada por un comité de revisión del cambio compuesto por representantes de áreas clave del negocio, [ 163 ] seguridad, redes, administradores de sistemas, administración de bases de datos, desarrolladores de aplicaciones, soporte de escritorio y mesa de ayuda. Las tareas del comité de revisión del cambio pueden facilitarse con el uso de una aplicación de flujo de trabajo automatizado. [ 164 ] La responsabilidad del comité de revisión del cambio es garantizar que se sigan los procedimientos documentados de gestión del cambio de la organización. El proceso de gestión del cambio es el siguiente [ 165 ]
- Solicitud : Cualquiera puede solicitar un cambio. [ 166 ] [ 167 ] La persona que realiza la solicitud de cambio puede o no ser la misma persona que realiza el análisis o implementa el cambio. [ 168 ] [ 169 ] Cuando se recibe una solicitud de cambio, puede someterse a una revisión preliminar para determinar si el cambio solicitado es compatible con el modelo de negocio y las prácticas de la organización, y para determinar la cantidad de recursos necesarios para implementar el cambio. [ 170 ]
- Aprobación : La gerencia dirige el negocio y controla la asignación de recursos; por lo tanto, debe aprobar las solicitudes de cambio y asignar una prioridad a cada una. La gerencia puede optar por rechazar una solicitud de cambio si esta no es compatible con el modelo de negocio, los estándares de la industria o las mejores prácticas. [ 171 ] [ 172 ] La gerencia también puede optar por rechazar una solicitud de cambio si esta requiere más recursos de los que se pueden asignar. [ 173 ]
- Planificación : Planificar un cambio implica descubrir el alcance y el impacto del cambio propuesto; analizar la complejidad del cambio; asignar recursos y desarrollar, probar y documentar tanto los planes de implementación como los de reversión.
- Prueba : Todo cambio debe probarse en un entorno de prueba seguro que refleje fielmente el entorno de producción real, antes de aplicarlo a dicho entorno. El plan de reversión también debe probarse. [ 174 ]
- Calendario : Parte de la responsabilidad del comité de revisión de cambios es ayudar en la planificación de los cambios revisando la fecha de implementación propuesta para detectar posibles conflictos con otros cambios programados o actividades comerciales críticas.
- Comunicar : Una vez programado un cambio, debe comunicarse. Esta comunicación permite que otros recuerden al comité de revisión de cambios otros cambios o actividades comerciales críticas que podrían haberse pasado por alto al programar el cambio. Asimismo, sirve para informar al servicio de asistencia técnica y a los usuarios sobre el próximo cambio. Otra responsabilidad del comité de revisión de cambios es asegurar que los cambios programados se hayan comunicado adecuadamente a quienes se verán afectados por ellos o tengan algún interés en el cambio.
- Implementar : En la fecha y hora designadas, los cambios deben implementarse. [ 175 ] Parte del proceso de planificación fue desarrollar un plan de implementación, un plan de pruebas y un plan de reversión. [ 176 ] [ 177 ] Si la implementación del cambio falla, o las pruebas posteriores a la implementación fallan, o se cumplen otros criterios de "muerte total", se debe implementar el plan de reversión.
- Documentación : Todos los cambios deben estar documentados. La documentación incluye la solicitud inicial de cambio, su aprobación, la prioridad asignada, los planes de implementación, prueba y reversión, los resultados de la revisión del comité de cambios, la fecha y hora de implementación, quién lo implementó y si se implementó con éxito, falló o se pospuso. [ 178 ]
- Revisión posterior al cambio : El comité de revisión de cambios debe realizar una revisión posterior a la implementación de los cambios. Es particularmente importante revisar los cambios fallidos y los que se revirtieron. El comité de revisión debe intentar comprender los problemas encontrados y buscar áreas de mejora.
Los procedimientos de gestión de cambios que son sencillos de seguir y fáciles de usar pueden reducir considerablemente los riesgos generales que se generan al realizar cambios en el entorno de procesamiento de la información. [ 86 ] Los buenos procedimientos de gestión de cambios mejoran la calidad y el éxito general de los cambios a medida que se implementan. Esto se logra mediante la planificación, la revisión por pares, la documentación y la comunicación. [ 179 ]
ISO/IEC 20000 , The Visible OPS Handbook: Implementing ITIL in 4 Practical and Auditable Steps [ 180 ] (Resumen completo del libro), [ 181 ] e ITIL proporcionan una valiosa guía para implementar un programa de gestión de cambios eficiente y eficaz en materia de seguridad de la información.
Continuidad del negocio
La gestión de la continuidad del negocio ( BCM ) se refiere a las medidas destinadas a proteger las funciones empresariales críticas de una organización de interrupciones debidas a incidentes, o al menos a minimizar sus efectos. [ 182 ] La BCM es esencial para que cualquier organización mantenga la tecnología y el negocio alineados con las amenazas actuales a la continuidad de las operaciones habituales. [ 183 ] La BCM debe incluirse en el plan de análisis de riesgos de una organización para garantizar que todas las funciones empresariales necesarias cuenten con lo que necesitan para seguir funcionando en caso de cualquier tipo de amenaza a cualquiera de ellas. [ 184 ]
Incluye:
- Análisis de requisitos, por ejemplo, identificación de funciones empresariales críticas, dependencias y posibles puntos de fallo, posibles amenazas y, por lo tanto, incidentes o riesgos que preocupan a la organización; [ 185 ]
- Arquitectura y diseño, p. ej., una combinación apropiada de enfoques que incluyan resiliencia (p. ej. ingeniería de sistemas y procesos de TI para alta disponibilidad, [ 186 ] evitar o prevenir situaciones que puedan interrumpir el negocio), gestión de incidentes y emergencias (p. ej. evacuación de instalaciones, llamada a los servicios de emergencia, triaje/evaluación de la situación [ 187 ] e invocación de planes de recuperación), recuperación (p. ej. reconstrucción) y gestión de contingencias (capacidades genéricas para afrontar positivamente lo que ocurra utilizando los recursos disponibles); [ 188 ]
- Implementación, por ejemplo, configuración y programación de copias de seguridad, transferencias de datos, etc., duplicación y fortalecimiento de elementos críticos; contratación de proveedores de servicios y equipos;
- Pruebas, por ejemplo, ejercicios de continuidad del negocio de diversos tipos, costos y niveles de garantía; [ 189 ]
- Administración, por ejemplo, definir estrategias, establecer objetivos y metas; planificar y dirigir el trabajo; asignar fondos, personas y otros recursos; priorización en relación con otras actividades; formación de equipos, liderazgo, control, motivación y coordinación con otras funciones y actividades empresariales [ 190 ] (por ejemplo, TI, instalaciones, recursos humanos, gestión de riesgos, riesgo y seguridad de la información, operaciones); supervisar la situación, comprobar y actualizar los acuerdos cuando las cosas cambian; madurar el enfoque a través de la mejora continua, el aprendizaje y la inversión apropiada;
- Garantía, por ejemplo, mediante pruebas conforme a los requisitos especificados; medición, análisis e informe de parámetros clave; realización de pruebas, revisiones y auditorías adicionales para tener mayor confianza en que los planes se desarrollarán según lo previsto si se activan.
Mientras que la gestión de la continuidad del negocio (BCM) adopta un enfoque amplio para minimizar los riesgos relacionados con desastres, reduciendo tanto la probabilidad como la gravedad de los incidentes, un plan de recuperación ante desastres (DRP) se centra específicamente en reanudar las operaciones comerciales lo más rápido posible después de un desastre. [ 191 ] Un plan de recuperación ante desastres, que se activa poco después de que ocurra un desastre, establece los pasos necesarios para recuperar la infraestructura crítica de tecnologías de la información y la comunicación (TIC). [ 192 ] La planificación de la recuperación ante desastres incluye establecer un grupo de planificación, realizar una evaluación de riesgos, establecer prioridades, desarrollar estrategias de recuperación, preparar inventarios y documentación del plan, desarrollar criterios y procedimientos de verificación y, finalmente, implementar el plan. [ 193 ]
Leyes y reglamentos

A continuación, se presenta una lista parcial de leyes y regulaciones gubernamentales en diversas partes del mundo que tienen, tuvieron o tendrán un impacto significativo en el procesamiento de datos y la seguridad de la información. También se incluyen regulaciones importantes del sector industrial cuando tienen un impacto significativo en la seguridad de la información.
- La Ley de Protección de Datos del Reino Unido de 1998 establece nuevas disposiciones para la regulación del tratamiento de la información relativa a las personas, incluyendo la obtención, el almacenamiento, el uso o la divulgación de dicha información. [ 194 ] [ 195 ] La Directiva de Protección de Datos de la Unión Europea (DPD de la UE) exige que todos los miembros de la UE adopten reglamentos nacionales para estandarizar la protección de la privacidad de los datos de los ciudadanos en toda la UE. [ 196 ] [ 197 ]
- La Ley de Uso Indebido de Computadoras de 1990 es una ley del Parlamento del Reino Unido que convierte el delito informático (por ejemplo, el pirateo informático) en un delito penal. [ 198 ] Esta ley se ha convertido en un modelo del que varios otros países, incluidos Canadá e Irlanda , se han inspirado al redactar posteriormente sus propias leyes de seguridad de la información. [ 199 ]
- La Directiva de retención de datos de la UE (anulada) exigía a los proveedores de servicios de internet y a las compañías telefónicas que conservaran los datos de cada mensaje electrónico enviado y llamada telefónica realizada durante un periodo de entre seis meses y dos años. [ 200 ]
- La Ley de Derechos Educativos y Privacidad Familiar (FERPA) ( 20 U.S.C. § 1232 g; 34 CFR Parte 99) es una ley federal de los Estados Unidos que protege la privacidad de los expedientes académicos de los estudiantes. [ 201 ] La ley se aplica a todas las escuelas que reciben fondos bajo un programa aplicable del Departamento de Educación de los Estados Unidos . [ 202 ] Generalmente, las escuelas deben tener el permiso por escrito del padre o tutor legal o del estudiante elegible [ 202 ] [ 203 ] para divulgar cualquier información del expediente académico de un estudiante. [ 204 ]
- Las directrices de seguridad del Consejo Federal de Examen de Instituciones Financieras (FFIEC) para auditores especifican los requisitos de seguridad para la banca en línea. [ 205 ]
- La Ley de Portabilidad y Responsabilidad del Seguro Médico (HIPAA) de 1996 exige la adopción de estándares nacionales para las transacciones electrónicas de atención médica e identificadores nacionales para proveedores, planes de seguro médico y empleadores. [ 206 ] Además, exige que los proveedores de atención médica, las aseguradoras y los empleadores salvaguarden la seguridad y la privacidad de los datos de salud. [ 207 ]
- La Ley Gramm-Leach-Bliley de 1999 (GLBA), también conocida como la Ley de Modernización de los Servicios Financieros de 1999, protege la privacidad y la seguridad de la información financiera privada que las instituciones financieras recopilan, conservan y procesan. [ 208 ]
- La Sección 404 de la Ley Sarbanes-Oxley de 2002 (SOX) exige a las empresas que cotizan en bolsa que evalúen la eficacia de sus controles internos para la información financiera en los informes anuales que presentan al final de cada ejercicio fiscal. [ 209 ] Los directores de información son responsables de la seguridad, la exactitud y la fiabilidad de los sistemas que gestionan y reportan los datos financieros. La ley también exige a las empresas que cotizan en bolsa que contraten auditores independientes que deben certificar e informar sobre la validez de sus evaluaciones. [ 210 ]
- El Estándar de Seguridad de Datos de la Industria de Tarjetas de Pago (PCI DSS) establece requisitos integrales para mejorar la seguridad de los datos de las cuentas de pago. [ 211 ] Fue desarrollado por las marcas de pago fundadoras del Consejo de Estándares de Seguridad PCI —incluidas American Express , Discover Financial Services , JCB, MasterCard Worldwide y Visa International— para facilitar la adopción generalizada de medidas de seguridad de datos consistentes a nivel mundial. El PCI DSS es un estándar de seguridad multifacético que incluye requisitos para la gestión de la seguridad, políticas, procedimientos, arquitectura de red , diseño de software y otras medidas de protección críticas. [ 212 ]
- Las leyes estatales de notificación de violaciones de seguridad (California y muchas otras) exigen que las empresas, las organizaciones sin fines de lucro y las instituciones estatales notifiquen a los consumidores cuando la "información personal" no cifrada pueda haber sido comprometida, perdida o robada. [ 213 ]
- La Ley de Protección de la Información Personal y Documentos Electrónicos ( PIPEDA ) de Canadá apoya y promueve el comercio electrónico al proteger la información personal que se recopila, utiliza o divulga en determinadas circunstancias, [ 214 ] al permitir el uso de medios electrónicos para comunicar o registrar información o transacciones y al modificar la Ley de Pruebas de Canadá , la Ley de Instrumentos Estatutarios y la Ley de Revisión de Estatutos. [ 215 ] [ 216 ]
- La Autoridad Helénica para la Seguridad y la Privacidad de las Comunicaciones (ADAE) de Grecia (Ley 165/2011) establece y describe los controles mínimos de seguridad de la información que deben implementar todas las empresas que prestan servicios y/o redes de comunicaciones electrónicas en Grecia para proteger la confidencialidad de sus clientes. [ 217 ] Estos incluyen controles tanto administrativos como técnicos (por ejemplo, los registros de actividad deben conservarse durante dos años). [ 218 ]
- La Autoridad Helénica para la Seguridad y la Privacidad de las Comunicaciones (ADAE) de Grecia (Ley 205/2013) se centra en la protección de la integridad y la disponibilidad de los servicios y datos ofrecidos por las empresas de telecomunicaciones griegas. La ley obliga a estas y otras empresas relacionadas a elaborar, implementar y probar planes de continuidad del negocio adecuados e infraestructuras redundantes. [ 219 ]
El Departamento de Defensa de los Estados Unidos (DoD) emitió la Directiva 8570 en 2004, complementada por la Directiva 8140, que exige a todos los empleados y contratistas del DoD involucrados en funciones y actividades de seguridad de la información obtener y mantener diversas certificaciones de Tecnologías de la Información (TI) de la industria, con el fin de garantizar que todo el personal del DoD involucrado en la defensa de la infraestructura de red tenga niveles mínimos de conocimientos, habilidades y capacidades (CHA) reconocidos por la industria de TI. Andersson y Reimers (2019) informan que estas certificaciones van desde A+ y Security+ de CompTIA hasta CISSP de ICS2.org, etc. [ 220 ]
Cultura
La cultura de seguridad de la información describe más que simplemente el grado de concienciación de los empleados sobre la seguridad; se refiere a las ideas, costumbres y comportamientos sociales de una organización que impactan la seguridad de la información tanto de forma positiva como negativa. [ 221 ] Los conceptos culturales pueden ayudar a diferentes segmentos de la organización a trabajar de manera efectiva o a obstaculizar la efectividad en materia de seguridad de la información dentro de la organización. La forma en que los empleados piensan y sienten acerca de la seguridad y las acciones que emprenden pueden tener un gran impacto en la seguridad de la información en las organizaciones. Roer y Petric (2017) identifican siete dimensiones centrales de la cultura de seguridad de la información en las organizaciones: [ 222 ]
- Actitudes: sentimientos y emociones de los empleados respecto a las diversas actividades relacionadas con la seguridad de la información en la organización.
- Comportamientos: actividades reales o intencionadas y acciones que implican riesgos por parte de los empleados que tienen un impacto directo o indirecto en la seguridad de la información.
- Cognición: Conciencia, conocimiento verificable y creencias de los empleados con respecto a las prácticas, actividades y la autoeficacia relacionadas con la seguridad de la información.
- Comunicación: formas en que los empleados se comunican entre sí, sentido de pertenencia, apoyo en materia de seguridad e informes de incidentes.
- Cumplimiento: adhesión a las políticas de seguridad de la organización, conocimiento de la existencia de dichas políticas y capacidad para recordar el contenido de las mismas.
- Normas: percepciones sobre la conducta y las prácticas organizativas relacionadas con la seguridad que los empleados y sus compañeros consideran informalmente normales o desviadas, por ejemplo, expectativas implícitas sobre comportamientos de seguridad y normas no escritas sobre el uso de las tecnologías de la información y la comunicación.
- Responsabilidades: la comprensión por parte de los empleados de las funciones y responsabilidades que les corresponden es un factor crítico para mantener o poner en peligro la seguridad de la información y, por ende, de la organización.
Andersson y Reimers (2014) descubrieron que los empleados a menudo no se ven a sí mismos como parte del "esfuerzo" de seguridad de la información de la organización y con frecuencia toman medidas que ignoran los mejores intereses de la organización en materia de seguridad de la información. [ 223 ] La investigación muestra que la cultura de seguridad de la información necesita mejorarse continuamente. En Information Security Culture from Analysis to Change , los autores comentaron: "Es un proceso interminable, un ciclo de evaluación y cambio o mantenimiento". Para gestionar la cultura de seguridad de la información, se deben tomar cinco pasos: preevaluación, planificación estratégica, planificación operativa, implementación y postevaluación. [ 224 ]
- Pre-evaluación: identificar el nivel de conocimiento sobre seguridad de la información entre los empleados y analizar la política de seguridad actual.
- Planificación estratégica: para crear un programa de concienciación más eficaz, necesitamos establecer objetivos claros. Agrupar a las personas es útil para lograrlo.
- Planificación operativa: crear una buena cultura de seguridad basada en la comunicación interna, el compromiso de la dirección, la concienciación sobre seguridad y los programas de formación.
- Implementación: debe incluir el compromiso de la dirección, la comunicación con los miembros de la organización, cursos para todos los miembros de la organización y el compromiso de los empleados [ 224 ].
- Evaluación posterior: para medir mejor la eficacia de los pasos anteriores y seguir mejorando continuamente.
Véase también
- Respaldo
- Seguridad basada en capacidades
- Seguridad centrada en los datos
- Arquitectura de seguridad de la información empresarial
- Modelo Gordon-Loeb para inversiones en seguridad de la información
- Seguridad basada en la identidad
- Infraestructura de la información
- Privacidad de la información
- Indicadores de seguridad de la información
- Tecnologías de la información
- riesgo informático
- Gestión de seguridad ITIL
- Cadena de asesinato
- Lista de certificaciones de seguridad informática
- Seguridad móvil
- Servicios de seguridad de red
- Ingeniería de la privacidad
- Tecnologías que mejoran la privacidad
- Convergencia de seguridad
- Gestión de la información de seguridad
- Gestión del nivel de seguridad
- Ley de Seguridad de la Información
- Servicio de seguridad (telecomunicaciones)
- Verificación y validación
Referencias
- ↑ Joshi, Chanchala; Singh, Umesh Kumar (agosto de 2017). "Marco de gestión de riesgos de seguridad de la información: un paso hacia la mitigación de riesgos de seguridad en la red universitaria". Journal of Information Security and Applications . 35 : 128–137 . doi : 10.1016/j.jisa.2017.06.006 . ISSN 2214-2126 .
- ^ Fink, Kerstin (2004). Medición del potencial de conocimiento e incertidumbre . Deutscher Universitätsverlag. ISBN 978-3-322-81240-7OCLC 851734708
- ↑ Samonas, S.; Coss, D. (2014). "La CIA contraataca: redefiniendo la confidencialidad, la integridad y la disponibilidad en seguridad" . Journal of Information System Security . 10 (3): 21– 45. Archivado del original el 22 de septiembre de 2018. Recuperado el 25 de enero de 2018 .
- ↑ Keyser, Tobias (19 de abril de 2018), "Política de seguridad", The Information Governance Toolkit , CRC Press, págs. 57–62 , doi : 10.1201/9781315385488-13 , ISBN 978-1-315-38548-8
{{citation}}: CS1 mantenimiento: parámetro de trabajo con ISBN ( enlace ) - ↑ Lyu, MR; Lau, LKY (2000). "Seguridad de cortafuegos: políticas, pruebas y evaluación del rendimiento" . Actas de la 24.ª Conferencia Internacional Anual sobre Software y Aplicaciones Informáticas. COMPSAC2000 . IEEE Comput. Soc. pp. 116–121 . doi : 10.1109/cmpsac.2000.884700 . ISBN 0-7695-0792-1. S2CID 11202223 .
- ↑ «Cómo la falta de estandarización de datos impide la atención médica basada en datos», Atención médica basada en datos , Hoboken, NJ, EE. UU.: John Wiley & Sons, Inc., pág. 29, 17 de octubre de 2015, doi : 10.1002/9781119205012.ch3 , ISBN 978-1-119-20501-2
{{citation}}: CS1 mantenimiento: parámetro de trabajo con ISBN ( enlace ) - ↑ "Gartner afirma que los disruptores digitales están impactando a todas las industrias; los KPI digitales son cruciales para medir el éxito" . Gartner. 2 de octubre de 2017. Consultado el 25 de enero de 2018 .
- ↑ "Estimación segura sujeta a ataques ciberestocásticos", Cloud Control Systems , Emerging Methodologies and Applications in Modelling, Elsevier: 373–404 , 2020, doi : 10.1016/b978-0-12-818701-2.00021-4 , ISBN 978-0-12-818701-2, S2CID 240746156
{{citation}}: CS1 mantenimiento: parámetro de trabajo con ISBN ( enlace ) - ↑ Nijmeijer, H. (2003). Sincronización de sistemas mecánicos . World Scientific. ISBN 978-981-279-497-0OCLC 262846185
- ↑ "9 tipos de especializaciones en ciberseguridad" .
- ↑ "Base de datos de recomendaciones de la UIT-T" .
- ↑ «ISO/IEC 27001:2022» . ISO .
- ↑ "Acerca de los Criterios Comunes : Portal CC" . www.commoncriteriaportal.org .
- ↑ "Marco de Ciberseguridad" . NIST . 12 de noviembre de 2013.
- ↑ "Plan Cyber Essentials: descripción general" . GOV.UK. 13 de marzo de 2026.
- ↑ "Modelo de madurez Essential 8" . Cyber.gov.au .
- ↑ "PCI DSS v4.0.1" (PDF) .
- ↑ Rahim, Noor H. (marzo de 2006). Derechos humanos y seguridad interna en Malasia: retórica y realidad . Centro de Información Técnica de Defensa. OCLC 74288358 .
- ↑ Wilding, Edward (2 de marzo de 2017). Riesgo y seguridad de la información: prevención e investigación de delitos informáticos en el lugar de trabajo . Routledge. ISBN 978-1-351-92755-0OCLC 1052118207
- ↑ Stewart, James (2012). Guía de estudio CISSP . Canadá: John Wiley & Sons. págs. 255–257 . ISBN 978-1-118-31417-3.
- ↑ "Robo de identidad: el nuevo rey de los ataques digitales que la industria debe tomar en serio" . Issues in Information Systems . 2007. doi : 10.48009/2_iis_2007_297-302 . ISSN 1529-7314 .
- ^ Wendel-Persson, Anna; Ronnhed, Fredrik (2017). IT-säkerhet och människan: De har världens starkaste mur men porten star alltid på glänt . Universidad de Umeå, instituciones de informática. OCLC 1233659973 .
- ↑ Shao, Ruodan; Skarlicki, Daniel P. (2014). "Escala de sabotaje hacia los clientes que maltrataron a los empleados". Conjunto de datos PsycTESTS . doi : 10.1037/t31653-000 .
- ↑ Kasabov, Edward; Warlow, Alex (2012), "¿Cómo surgió todo?", The Compliance Business and Its Customers , Basingstoke: Palgrave Macmillan, pp. 11–20 , doi : 10.1057/9781137271150_3 , ISBN 978-1-137-27115-0
{{citation}}: CS1 mantenimiento: parámetro de trabajo con ISBN ( enlace ) - ↑ Gordon, Lawrence A. ; Loeb, Martin P. (noviembre de 2002). "La economía de la inversión en seguridad de la información" . ACM Transactions on Information and System Security . 5 (4): 438– 457. doi : 10.1145/581271.581274 . S2CID 1500788 .
- ↑ Cho Kim, Byung; Khansa, Lara; James, Tabitha (julio de 2011). "Confianza individual y percepción del riesgo del consumidor". Journal of Information Privacy and Security . 7 (3): 3– 22. doi : 10.1080/15536548.2011.10855915 . ISSN 1553-6548 . S2CID 144643691 .
- ↑ Larsen, Daniel (31 de octubre de 2019). "Creando una cultura estadounidense de secretismo: la criptografía en la diplomacia de la era Wilson". Diplomatic History dhz046. doi : 10.1093/dh/dhz046 . ISSN 0145-2096 .
- ↑ «Introducción: César ha muerto. ¡Viva César!», La imagen que Julio César creó de sí mismo y su dramática repercusión , Bloomsbury Academic, 2018, doi : 10.5040/9781474245784.0005 , ISBN 978-1-4742-4578-4
{{citation}}: CS1 mantenimiento: parámetro de trabajo con ISBN ( enlace ) - ↑ Suetonio Tranquilo, Cayo (2008). Vidas de los Césares (Oxford World's Classics) . Nueva York: Oxford University Press. pág. 28. ISBN 978-0-19-953756-3.
- ↑ Singh, Simon (2000). El libro de códigos . Anchor. págs. 289–290 . ISBN 978-0-385-49532-5.
- ↑ Johnson, John (1997). La evolución de la inteligencia de señales británica: 1653–1939 . Her Majesty's Stationery Office. ASIN B00GYX1GX2 .
- ↑ Willison, M. (21 de septiembre de 2018). "¿Eran especiales los bancos? Puntos de vista contrastantes en la Gran Bretaña de mediados del siglo XIX" . Monetary Economics: International Financial Flows . doi : 10.2139/ssrn.3249510 . Consultado el 1 de diciembre de 2023 .
- ↑ Ruppert, K. (2011). «Ley de Secretos Oficiales (1889; Nueva 1911; Enmendada en 1920, 1939, 1989)» . En Hastedt, GP (ed.). Espías, escuchas telefónicas y operaciones secretas: Una enciclopedia del espionaje estadounidense . Vol. 2. ABC-CLIO. págs. 589–590 . ISBN 978-1-85109-808-8.
- ↑ Maer, Lucinda; Gay (30 de diciembre de 2008). "Secreto oficial" (PDF) . Federación de Científicos Americanos .
- ↑ Thomas, Rosamund (10 de junio de 2016), «La Ley de Secretos Oficiales de 1989 que sustituyó al artículo 2 de la Ley de 1911», Espionaje y secreto (Routledge Revivals) , Routledge, págs. 267-282 , doi : 10.4324/9781315542515 , ISBN 978-1-315-54251-5
{{citation}}: CS1 mantenimiento: parámetro de trabajo con ISBN ( enlace ) - ↑ "Ley de Secretos Oficiales: qué abarca, cuándo se ha utilizado y qué se ha cuestionado" . The Indian Express . 8 de marzo de 2019. Consultado el 7 de agosto de 2020 .
- ^ Singh, Gajendra (noviembre de 2015). "«Rompiendo las cadenas con las que estábamos atados»: La cámara de interrogatorios, el Ejército Nacional Indio y la negación de las identidades militares, 1941-1947. Biblioteca Digital Brill de la Primera Guerra Mundial . doi : 10.1163/2352-3786_dlws1_b9789004211452_019 .
- ↑ Duncanson, Dennis (junio de 1982). "La lucha por desmantelar la Indochina francesa". Asian Affairs . 13 (2): 161– 170. doi : 10.1080/03068378208730070 . ISSN 0306-8374 .
- ↑ Whitman et al. 2017 , págs. 3.
- ↑ Glatthaar, Joseph T. (15 de junio de 2011), «Oficiales y soldados rasos», El servicio militar en el Ejército de Virginia del Norte , University of North Carolina Press, págs. 83–96 , doi : 10.5149/9780807877869_glatthaar.11 , ISBN 978-0-8078-3492-3
{{citation}}: CS1 mantenimiento: parámetro de trabajo con ISBN ( enlace ) - 1 2 Sebag–Montefiore, H. (2011). Enigma: La batalla por el código . Orion. pág. 576. ISBN 978-1-78022-123-6.
- ↑ Whitman et al. 2017 , págs. 4–5.
- 1 2 Whitman et al. 2017 , pág. 5.
- ↑ Dekar, Paul R. (26 de abril de 2012). Thomas Merton: Sabiduría del siglo XX para la vida del siglo XXI . The Lutterworth Press. págs. 160–184 . doi : 10.2307/j.ctt1cg4k28.13 . ISBN 978-0-7188-4069-3.
- ↑ Murphy, Richard C. (1 de septiembre de 2009). Construyendo supercomputadoras más potentes y menos costosas usando Processing-In-Memory (PIM) Informe final de LDRD (Informe). doi : 10.2172/993898 .
- ↑ "Una breve historia de Internet" . www.usg.edu . Consultado el 7 de agosto de 2020 .
- ↑ "Paseando por la vista de Delft - en Internet". Computers & Graphics . 25 (5): 927. Octubre de 2001. doi : 10.1016/s0097-8493(01)00149-2 . ISSN 0097-8493 .
- ↑ DeNardis, L. (2007). «Capítulo 24: Historia de la seguridad en Internet». En de Leeuw, KMM; Bergstra, J. (eds.). Historia de la seguridad de la información: Manual completo . Elsevier. pp. 681–704 . ISBN 978-0-08-055058-9.
- ↑ Parrish, Allen; Impagliazzo, John; Raj, Rajendra K.; Santos, Henrique; Asghar, Muhammad Rizwan; Jøsang, Audun; Pereira, Teresa; Stavrou, Eliana (2 de julio de 2018). «Perspectivas globales sobre la educación en ciberseguridad para 2030: Un caso para una metadisciplina» . Actas complementarias de la 23.ª Conferencia Anual de la ACM sobre Innovación y Tecnología en la Educación en Ciencias de la Computación . ACM. págs. 36–54 . doi : 10.1145/3293881.3295778 . hdl : 1822/71620 . ISBN 978-1-4503-6223-8. S2CID 58004425 .
- ↑ Perrin, Chad (30 de junio de 2008). "La tríada de la CIA" . Recuperado el 31 de mayo de 2012 .
- ↑ Ham, Jeroen Van Der (8 de junio de 2021). "Hacia una mejor comprensión de la "ciberseguridad"". Amenazas digitales: investigación y práctica . 2 (3): 1– 3. doi : 10.1145/3442445 . ISSN 2692-1626 .
- ↑ Beckers, K. (2015). Pattern and Security Requirements: Engineering-Based Establishment of Security Standards . Springer. p. 100. ISBN 978-3-319-16664-3.
- ↑ Fienberg, Stephen E.; Slavković, Aleksandra B. (2011), "Privacidad y confidencialidad de los datos", Enciclopedia internacional de la ciencia estadística , págs. 342–345 , doi : 10.1007/978-3-642-04898-2_202 , ISBN 978-3-642-04897-5
- 1 2 3 4 5 Andress, J. (2014). Los fundamentos de la seguridad de la información: comprensión de los principios básicos de la seguridad de la información en teoría y práctica . Syngress. pág. 240. ISBN 978-0-12-800812-6.
- ↑ Boritz, J. Efrim (2005). "Perspectivas de los profesionales de los sistemas de información sobre los conceptos básicos de la integridad de la información". Revista Internacional de Sistemas de Información Contable . 6 (4). Elsevier: 260– 279. doi : 10.1016/j.accinf.2005.07.001 .
- ↑ Hryshko, I. (2020). "Ocupación no autorizada de tierras y construcción no autorizada: conceptos y tipos de medios tácticos de investigación" . Boletín de la Universidad Humanitaria Internacional. Jurisprudencia (43): 180–184 . doi : 10.32841/2307-1745.2020.43.40 . ISSN 2307-1745 .
- ↑ «Completitud, coherencia e integridad del modelo de datos» . Medición de la calidad de los datos para la mejora continua . Serie MK sobre inteligencia empresarial. Elsevier. 2013. págs. e11– e19. doi : 10.1016/b978-0-12-397033-6.00030-4 . ISBN 978-0-12-397033-6. Consultado el 29 de mayo de 2021 .
- ↑ Vídeo de SPIE - la Sociedad Internacional de Óptica y Fotónica . doi : 10.1117/12.2266326.5459349132001 .
- ↑ "Habilidades de comunicación utilizadas por los graduados en sistemas de información" . Issues in Information Systems . 2005. doi : 10.48009/1_iis_2005_311-317 . ISSN 1529-7314 .
- ↑ Loukas, G.; Oke, G. (septiembre de 2010) [agosto de 2009]. "Protección contra ataques de denegación de servicio: una revisión" (PDF) . Comput. J. 53 (7): 1020–1037 . doi : 10.1093/comjnl/bxp078 . Archivado del original (PDF) el 24 de marzo de 2012. Recuperado el 28 de agosto de 2015 .
- ↑ Slade, Rob. "(ICS)2 Blog" . Archivado del original el 17 de noviembre de 2017. Recuperado el 17 de noviembre de 2017 .
- ↑ Sodjahin, Amos; Champagne, Claudia; Coggins, Frank; Gillet, Roland (11 de enero de 2017). "¿Indicadores adelantados o rezagados del riesgo? El contenido informativo de las puntuaciones de rendimiento extrafinanciero". Journal of Asset Management . 18 (5): 347– 370. doi : 10.1057/s41260-016-0039-y . ISSN 1470-8272 . S2CID 157485290 .
- ↑ Reynolds, EH (22 de julio de 1995). " El folato tiene potencial para causar daño" . BMJ . 311 (6999): 257. doi : 10.1136/bmj.311.6999.257 . ISSN 0959-8138 . PMC 2550299. PMID 7503870 .
- ↑ Randall, Alan (2011), "Daño, riesgo y amenaza", Riesgo y precaución , Cambridge: Cambridge University Press, pp. 31–42 , doi : 10.1017/cbo9780511974557.003 , ISBN 978-0-511-97455-7
{{citation}}: CS1 mantenimiento: parámetro de trabajo con ISBN ( enlace ) - ↑ Grama, JL (2014). Cuestiones legales en seguridad de la información . Jones & Bartlett Learning. pág. 550. ISBN 978-1-284-15104-6.
- ↑ Cannon, David L. (4 de marzo de 2016). «Proceso de auditoría» . CISA: Guía de estudio para auditor certificado de sistemas de información (Cuarta ed.). págs. 139–214 . doi : 10.1002/9781119419211.ch3 . ISBN 978-1-119-05624-9.
- ↑ Manual de revisión CISA 2006. Asociación de Auditoría y Control de Sistemas de Información. 2006. pág. 85. ISBN 978-1-933284-15-6.
- ↑ Kadlec, Jaroslav (2 de noviembre de 2012). "Modelado de procesos bidimensionales (2DPM)". Business Process Management Journal . 18 (6): 849– 875. doi : 10.1108/14637151211283320 . ISSN 1463-7154 .
- ↑ «Todas las contramedidas tienen algún valor, pero ninguna es perfecta», Más allá del miedo , Nueva York: Springer-Verlag, págs. 207–232 , 2003, doi : 10.1007/0-387-21712-6_14 , ISBN 0-387-02620-7
{{citation}}: CS1 mantenimiento: parámetro de trabajo con ISBN ( enlace ) - ↑ "Violación de datos: Deloitte sufre un duro golpe mientras surgen más detalles sobre Equifax y Yahoo". Computer Fraud & Security . 2017 (10): 1–3 . Octubre de 2017. doi : 10.1016/s1361-3723(17)30086-6 . ISSN 1361-3723 .
- ↑ Spagnoletti, Paolo; Resca A. (2008). "La dualidad de la gestión de la seguridad de la información: lucha contra amenazas predecibles e impredecibles" . Journal of Information System Security . 4 (3): 46– 62.
- ↑ Yusoff, Nor Hashim; Yusof, Mohd Radzuan (4 de agosto de 2009). "Gestión de riesgos de HSE en entornos hostiles". All Days SPE-122545-MS. SPE. doi : 10.2118/122545-ms .
- ↑ Baxter, Wesley (2010). Vendido: cómo las áreas de mejora comercial del centro de Ottawa han asegurado y valorizado el espacio urbano (Tesis). Universidad de Carleton. doi : 10.22215/etd/2010-09016 .
- ↑ de Souza, André; Lynch, Anthony (junio de 2012). "¿Varía el rendimiento de los fondos mutuos a lo largo del ciclo económico?". Cambridge, MA. doi : 10.3386/w18137 . S2CID 262620435 .
{{cite web}}: Falta o está vacío|url=( ayuda ) - ↑ Kiountouzis, EA; Kokolakis, SA (31 de mayo de 1996). Seguridad de los sistemas de información: cómo afrontar la sociedad de la información del siglo XXI . Londres: Chapman & Hall, Ltd. ISBN 978-0-412-78120-9.
- ↑ Newsome, B. (2013). Introducción práctica a la seguridad y la gestión de riesgos . SAGE Publications. pág. 208. ISBN 978-1-4833-2485-2.
- ↑ Whitman, ME; Mattord, HJ (2016). Gestión de la seguridad de la información (5.ª ed.). Cengage Learning. pág. 592. ISBN 978-1-305-50125-6.
- ↑ «Hardware, Fabrics, Adhesives, and Other Theatrical Supplies», Illustrated Theatre Production Guide , Routledge, pp. 203–232 , 20 de marzo de 2013, doi : 10.4324/9780080958392-20 , ISBN 978-0-08-095839-2
{{citation}}: CS1 mantenimiento: parámetro de trabajo con ISBN ( enlace ) - ↑ Reason, James (2 de marzo de 2017), «Percepciones de actos inseguros», The Human Contribution , CRC Press, págs. 69-103 , doi : 10.1201/9781315239125-7 , ISBN 978-1-315-23912-5
{{citation}}: CS1 mantenimiento: parámetro de trabajo con ISBN ( enlace ) - ↑ «Procedimientos y estándares de seguridad de la información», Políticas, procedimientos y estándares de seguridad de la información , Boca Raton, FL: Auerbach Publications, págs. 81–92 , 27 de marzo de 2017, doi : 10.1201/9781315372785-5 , ISBN 978-1-315-37278-5
{{citation}}: CS1 mantenimiento: parámetro de trabajo con ISBN ( enlace ) - ↑ Standaert, B.; Ethgen, O.; Emerson, RA (junio de 2012). "Análisis de costo-efectividad del CO4: ¿apropiado para todas las situaciones?" . Value in Health . 15 (4): A2. doi : 10.1016/j.jval.2012.03.015 . ISSN 1098-3015 .
- ↑ "Los toldos de PRFV proporcionan una protección rentable para puertas". Reinforced Plastics . 40 (11): 8. Noviembre de 1996. doi : 10.1016/s0034-3617(96)91328-4 . ISSN 0034-3617 .
- ↑ Stoneburner, Gary; Goguen, Alice; Feringa, Alexis (2002). "Guía de gestión de riesgos NIST SP 800-30 para sistemas de tecnología de la información" . doi : 10.6028/NIST.SP.800-30 . Consultado el 18 de enero de 2022 .
- ↑ Welch, Shay (2012), "¿Puedo elegir? ¿Puedo elegir? Opresión y elección", Una teoría de la libertad , Palgrave Macmillan, pp. 53–72 , doi : 10.1057/9781137295026_4 , ISBN 978-1-137-29502-6
{{citation}}: CS1 mantenimiento: parámetro de trabajo con ISBN ( enlace ) - ↑ Parker, Donn B. (enero de 1994). "Una guía para seleccionar e implementar controles de seguridad". Information Systems Security . 3 (2): 75– 86. doi : 10.1080/10658989409342459 . ISSN 1065-898X .
- 1 2 Stoneburner, G.; Hayden, C.; Feringa, A. (2004). "Engineering Principles for Information Technology Security" (PDF) . csrc.nist.gov. doi : 10.6028/NIST.SP.800-27rA . Archivado del original (PDF) el 15 de agosto de 2011. Recuperado el 28 de agosto de 2011 .
- ↑ Guía para la implementación y auditoría de controles del SGSI basada en ISO/IEC 27001. Londres: BSI British Standards. 1 de noviembre de 2013. doi : 10.3403/9780580829109 . ISBN 978-0-580-82910-9.
- ↑ Johnson, L. (2015). Manual de evaluación, pruebas y valoración de controles de seguridad . Syngress. pág. 678. ISBN 978-0-12-802564-2.
- ↑ Tecnología de la información. Técnicas de seguridad. Mapeo de las ediciones revisadas de ISO/IEC 27001 e ISO/IEC 27002 , BSI British Standards, doi : 10.3403/30310928
- 1 2 Schneier sobre seguridad: Seguridad en la nube
- ↑ "Controles administrativos", Ergonomía ocupacional , CRC Press, págs. 443–666 , 26 de marzo de 2003, doi : 10.1201/9780203507933-6 , ISBN 978-0-429-21155-3
{{citation}}: CS1 mantenimiento: parámetro de trabajo con ISBN ( enlace ) - ↑ "Scripts de control de cebolla de seguridad" . Monitoreo de seguridad de red aplicada . Elsevier. 2014. págs. 451–456 . doi : 10.1016/b978-0-12-417208-1.09986-4 . ISBN 978-0-12-417208-1. Consultado el 29 de mayo de 2021 .
- ↑ Peltier, Thomas R. (20 de diciembre de 2001), "Descripción general" , Políticas, procedimientos y estándares de seguridad de la información , Auerbach Publications, doi : 10.1201/9780849390326 , ISBN 978-0-8493-1137-6
{{citation}}: CS1 mantenimiento: parámetro de trabajo con ISBN ( enlace ) - ↑ Relés de protección eléctrica. Información y requisitos para todos los relés de protección , BSI British Standards, doi : 10.3403/bs142-1
- ^ Dibattista, José D.; Reimer, James D.; Estadísticas, Michael; Masucci, Giovanni D.; Biondi, Piera; Brauwer, Maarten De; Bunce, Michael (6 de febrero de 2019). "Información complementaria 4: Lista de todas las familias combinadas en orden alfabético asignadas en MEGAN versiones 5.11.3" . PeerJ . 7 : e6379. doi : 10.7717/peerj.6379/supp-4 .
- ↑ Kim, Sung-Won (31 de marzo de 2006). "Análisis cuantitativo de clases de clasificación y recursos de información clasificados de directorios" . Journal of Information Management . 37 (1): 83–103 . doi : 10.1633/jim.2006.37.1.083 . ISSN 0254-3621 .
- 1 2 Bayuk, J. (2009). «Capítulo 4: Clasificación de la información» . En Axelrod, CW; Bayuk, JL; Schutzer, D. (eds.). Seguridad y privacidad de la información empresarial . Artech House. pp. 59–70 . ISBN 978-1-59693-191-6.
- ↑ «Bienvenidos a la era de la información», ¡ Sobrecarga!, Hoboken, NJ, EE. UU.: John Wiley & Sons, Inc., págs. 43–65 , 11 de septiembre de 2015, doi : 10.1002/9781119200642.ch5 , ISBN 978-1-119-20064-2
{{citation}}: CS1 mantenimiento: parámetro de trabajo con ISBN ( enlace ) - ↑ Crooks, S. (2006). "102. Estudio de caso: Cuando los esfuerzos de control de la exposición prevalecen sobre otras consideraciones importantes de diseño". AIHce 2006. AIHA. págs. V102. doi : 10.3320/1.2759009 (inactivo el 6 de abril de 2026).
{{cite book}}: CS1 maint: DOI inactivo desde abril de 2026 ( enlace ) - ↑ "Modelo de negocio para la seguridad de la información (BMIS)" . ISACA. Archivado del original el 26 de enero de 2018. Consultado el 25 de enero de 2018 .
- ↑ McAuliffe, Leo (enero de 1987). "Alto secreto/secreto comercial: Acceso y protección de información restringida". Government Information Quarterly . 4 (1): 123– 124. doi : 10.1016/0740-624x(87)90068-2 . ISSN 0740-624X .
- ↑ Iqbal, Javaid; Soroya, Saira Hanif; Mahmood, Khalid (5 de enero de 2023). "Comportamiento de seguridad de la información financiera en la banca en línea" . Information Development . 40 (4): 550– 565. doi : 10.1177/02666669221149346 . ISSN 0266-6669 . S2CID 255742685 .
- ↑ "Clasificación de activos", Fundamentos de seguridad de la información , Auerbach Publications, págs. 327–356 , 16 de octubre de 2013, doi : 10.1201/b15573-18 , ISBN 978-0-429-13028-1
{{citation}}: CS1 mantenimiento: parámetro de trabajo con ISBN ( enlace ) - 1 2 Almehmadi, Abdulaziz; El-Khatib, Khalil (2013). «¡Autorizado! Acceso denegado, ¡no autorizado! Acceso concedido» . Actas de la 6.ª Conferencia Internacional sobre Seguridad de la Información y las Redes . Sin '13. Nueva York, Nueva York, EE. UU.: ACM Press. págs. 363–367 . doi : 10.1145/2523514.2523612 . ISBN 978-1-4503-2498-4. S2CID 17260474 .
- ↑ Fugini, MG; Martella, G. (enero de 1988). "Un modelo de red de Petri de mecanismos de control de acceso". Information Systems . 13 (1): 53– 63. doi : 10.1016/0306-4379(88)90026-9 . ISSN 0306-4379 .
- ↑ Tecnología de la información. Identificación personal. Permiso de conducir conforme a la norma ISO , BSI British Standards, doi : 10.3403/30170670u
- ↑ Santos, Omar (2015). Guía oficial de certificación CCNA Security 210-260 . Cisco Press. ISBN 978-1-58720-566-8OCLC 951897116
- ↑ Leech, M. (marzo de 1996). "Autenticación de nombre de usuario/contraseña para SOCKS V5" . doi : 10.17487/rfc1929 . Recuperado el 18 de enero de 2022 .
- ↑ Igelnik, Boris M.; Zurada, Jacek (2013). Métodos de eficiencia y escalabilidad para la inteligencia computacional . Information Science Reference. ISBN 978-1-4666-3942-3OCLC 833130899
- ↑ Kissell, Joe (11 de abril de 2019). Toma el control de tus contraseñas . alt concepts Incorporated. ISBN 978-1-4920-6638-5OCLC 1029606129 .
- ↑ "Anuncian la nueva licencia de conducir inteligente de Queensland". Card Technology Today . 21 (7): 5. Julio de 2009. doi : 10.1016/s0965-2590(09)70126-4 . ISSN 0965-2590 .
- ↑ Laboratorio Nacional Lawrence Livermore. Estados Unidos. Departamento de Energía. Oficina de Información Científica y Técnica (1995). Una evaluación ergonómica y de ingeniería humana de la interfaz del panel de acceso de seguridad . Estados Unidos. Departamento de Energía. OCLC 727181384 .
- ↑ Lee, Paul (abril de 2017). "Huellas encantadoras: cómo las huellas dactilares están abriendo camino a la biometría convencional". Biometric Technology Today . 2017 (4): 8–11 . doi : 10.1016/s0969-4765(17)30074-7 . ISSN 0969-4765 .
- ↑ Landrock, Peter (2005). «Autenticación de dos factores». Enciclopedia de criptografía y seguridad . pág. 638. doi : 10.1007/0-387-23483-7_443 . ISBN 978-0-387-23473-1.
- ↑ «Programa de autorización y aprobación», Políticas y procedimientos de control interno , Hoboken, NJ, EE. UU.: John Wiley & Sons, Inc., págs. 69–72 , 23 de octubre de 2015, doi : 10.1002/9781119203964.ch10 , ISBN 978-1-119-20396-4
{{citation}}: CS1 mantenimiento: parámetro de trabajo con ISBN ( enlace ) - ↑ Cheng, Liang; Zhang, Yang; Han, Zhihui (junio de 2013). "Medición cuantitativa de los mecanismos de control de acceso en diferentes sistemas operativos" . 2013 IEEE 7.ª Conferencia Internacional sobre Seguridad y Fiabilidad del Software . IEEE. págs. 50-59 . doi : 10.1109/sere.2013.12 . ISBN 978-1-4799-0406-8. S2CID 13261344 .
- 1 2 Weik, Martin H. (2000), "control de acceso discrecional", Computer Science and Communications Dictionary , p. 426, doi : 10.1007/1-4020-0613-6_5225 , ISBN 978-0-7923-8425-0
- ↑ Belim, SV; Bogachenko, NF; Kabanov, AN (noviembre de 2018). "Nivel de gravedad de los permisos en el control de acceso basado en roles" . 2018 Dynamics of Systems, Mechanisms and Machines (Dynamics) . IEEE. págs. 1–5 . arXiv : 1812.11404 . doi : 10.1109/dynamics.2018.8601460 . ISBN 978-1-5386-5941-0. S2CID 57189531 .
- ↑ Davis, Peter T. (15 de mayo de 2002), "Configuración de TACACS y TACACS extendido" , Seguridad y control de enrutadores Cisco , Auerbach Publications, doi : 10.1201/9781420031454 , ISBN 978-0-8493-1290-8
{{citation}}: CS1 mantenimiento: parámetro de trabajo con ISBN ( enlace ) - ↑ «Desarrollo de políticas de seguridad eficaces», Análisis de riesgos y selección de contramedidas de seguridad , CRC Press, págs. 261–274 , 18 de diciembre de 2009, doi : 10.1201/9781420078718-18 , ISBN 978-0-429-24979-2
{{citation}}: CS1 mantenimiento: parámetro de trabajo con ISBN ( enlace ) - ↑ "El uso de registros de auditoría para monitorear redes y sistemas clave debe seguir siendo parte de la vulnerabilidad material de la seguridad informática" . www.treasury.gov . Consultado el 6 de octubre de 2017 .
- ↑ Salazar, Mary K. (enero de 2006). "Cómo afrontar riesgos inciertos: cuándo aplicar el principio de precaución". AAOHN Journal . 54 (1): 11– 13. doi : 10.1177/216507990605400102 . ISSN 0891-0162 . S2CID 87769508 .
- ↑ "Necesitamos saber más sobre cómo el gobierno censura a sus empleados". Documentos de Derechos Humanos en línea . doi : 10.1163/2210-7975_hrd-9970-2016117 .
- ↑ Easttom, William (2021), "Criptografía de curva elíptica", Criptografía moderna , Cham: Springer International Publishing, pp. 245–256 , doi : 10.1007/978-3-030-63115-4_11 , ISBN 978-3-030-63114-7, S2CID 234106555
{{citation}}: CS1 mantenimiento: parámetro de trabajo con ISBN ( enlace ) - ↑ Weiss, Jason (2004), "Message Digests, Message Authentication Codes, and Digital Signatures", Java Cryptography Extensions , Elsevier, pp. 101–118 , doi : 10.1016/b978-012742751-5/50012-8 , ISBN 978-0-12-742751-5
{{citation}}: CS1 mantenimiento: parámetro de trabajo con ISBN ( enlace ) - ↑ Bider, D. (marzo de 2018). "Uso de claves RSA con SHA-256 y SHA-512 en el protocolo Secure Shell (SSH)" (PDF) . The RFC Series. doi : 10.17487/RFC8332 . Recuperado el 30 de noviembre de 2023 .
- ↑ Noh, Jaewon; Kim, Jeehyeong; Kwon, Giwon; Cho, Sunghyun (octubre de 2016). "Esquema de intercambio seguro de claves para WPA/WPA2-PSK mediante criptografía de clave pública" . Conferencia Internacional IEEE de 2016 sobre Electrónica de Consumo en Asia (ICCE-Asia) . IEEE. págs. 1-4 . doi : 10.1109/icce-asia.2016.7804782 . ISBN 978-1-5090-2743-9. S2CID 10595698 .
- ↑ Van Buren, Roy F. (mayo de 1990). "Cómo puede utilizar el estándar de cifrado de datos para cifrar sus archivos y bases de datos". ACM SIGSAC Review . 8 (2): 33– 39. doi : 10.1145/101126.101130 . ISSN 0277-920X .
- ↑ Bonneau, Joseph (2016), "¿Por qué comprar cuando se puede alquilar?", Criptografía financiera y seguridad de datos , Lecture Notes in Computer Science, vol. 9604, Berlín, Heidelberg: Springer Berlin Heidelberg, pp. 19–26 , doi : 10.1007/978-3-662-53357-4_2 , ISBN 978-3-662-53356-7, S2CID 18122687
{{citation}}: CS1 mantenimiento: parámetro de trabajo con ISBN ( enlace ) - ↑ Coleman, Heather; Andron, Jeff (1 de agosto de 2015), "Lo que los expertos en SIG y los profesionales de políticas públicas deben saber sobre el uso de Marxan en procesos de planificación multiobjetivo", Ocean Solutions, Earth Solutions , Esri Press, doi : 10.17128/9781589483651_2 , ISBN 978-1-58948-365-1
{{citation}}: CS1 mantenimiento: parámetro de trabajo con ISBN ( enlace ) - 1 2 Landrock, Peter (2005), "Key Encryption Key", Encyclopedia of Cryptography and Security , pp. 326–327 , doi : 10.1007/0-387-23483-7_220 , ISBN 978-0-387-23473-1
- ↑ Giri, Debasis; Barua, Prithayan; Srivastava, PD; Jana, Biswapati (2010), "Un criptosistema para el cifrado y descifrado de mensajes confidenciales largos", Seguridad y garantía de la información , Comunicaciones en informática y ciencias de la información, vol. 76, Berlín, Heidelberg: Springer Berlin Heidelberg, pp. 86–96 , Bibcode : 2010isa..conf...86G , doi : 10.1007/978-3-642-13365-7_9 , ISBN 978-3-642-13364-0
- ↑ Vallabhaneni, SR (2008). Gestión corporativa, gobernanza y mejores prácticas éticas . John Wiley & Sons. pág. 288. ISBN 978-0-470-25580-3.
- ↑ Shon Harris (2003). Guía completa para el examen de certificación CISSP (2.ª ed.). Emeryville, California : McGraw-Hill /Osborne. ISBN 978-0-07-222966-0.
- ↑ "La importancia de la debida diligencia operativa", Debida diligencia operativa de fondos de cobertura , Hoboken, NJ, EE. UU.: John Wiley & Sons, Inc., págs. 49–67 , 16 de octubre de 2015, doi : 10.1002/9781119197485.ch2 , ISBN 978-1-119-19748-5
{{citation}}: CS1 mantenimiento: parámetro de trabajo con ISBN ( enlace ) - ^ Renés, J. (1999). Landschappen van Maas en Peel: un pasado histórico-geografisch onderzoek en el streekplangebied Noord- en Midden-Limburg . Eisma. ISBN 90-74252-84-2OCLC 782897414
- ↑ Thomas, Brook (22 de junio de 2017). "Teniendo en cuenta los pasos dados anteriormente". Oxford Scholarship Online . doi : 10.1093/acprof:oso/9780190456368.003.0002 . ISBN 978-0-19-045639-9.
- ↑ Lundgren, Regina E. (2018). Comunicación de riesgos: un manual para comunicar riesgos ambientales, de seguridad y de salud . Wiley. ISBN 978-1-119-45613-1OCLC 1043389392
- ↑ Jensen, Eric Talbot (3 de diciembre de 2020), «Due Diligence in Cyber Activities», Due Diligence in the International Legal Order , Oxford University Press, pp. 252–270 , doi : 10.1093/oso/9780198869900.003.0015 , ISBN 978-0-19-886990-0
{{citation}}: CS1 mantenimiento: parámetro de trabajo con ISBN ( enlace ) - ↑ "Estándar de análisis de riesgos del deber de diligencia" . DoCRA . Archivado del original el 14 de agosto de 2018. Recuperado el 15 de agosto de 2018 .
- ↑ Sutton, Adam; Cherney, Adrian; White, Rob (2008), "Evaluating crime prevention", Crime Prevention , Cambridge: Cambridge University Press, pp. 70–90 , doi : 10.1017/cbo9780511804601.006 , ISBN 978-0-511-80460-1
{{citation}}: CS1 mantenimiento: parámetro de trabajo con ISBN ( enlace ) - ↑ Check, Erika (15 de septiembre de 2004). "La FDA considera los riesgos de los antidepresivos para los niños". Nature . doi : 10.1038/news040913-15 . ISSN 0028-0836 .
- ↑ Auckland, Cressida (16 de agosto de 2017). "Protegiéndome de mi Directiva: Garantizando las salvaguardias adecuadas para las directivas anticipadas en la demencia". Medical Law Review . 26 (1): 73– 97. doi : 10.1093/medlaw/fwx037 . ISSN 0967-0742 . PMID 28981694 .
- ↑ Takach, George S. (2016), "Preparación para litigios por violación de datos", Preparación y respuesta ante violaciones de datos , Elsevier, págs. 217–230 , doi : 10.1016/b978-0-12-803451-4.00009-5 , ISBN 978-0-12-803451-4
{{citation}}: CS1 mantenimiento: parámetro de trabajo con ISBN ( enlace ) - ↑ "ISO 17799|ISO/IEC 17799:2005(E)" . Tecnología de la información - Técnicas de seguridad - Código de buenas prácticas para la gestión de la seguridad de la información . Oficina de derechos de autor de ISO. 15 de junio de 2005. págs. 90-94 .
- ↑ Fowler, Kevvie (2016), "Desarrollo de un plan de respuesta a incidentes de seguridad informática", Preparación y respuesta ante filtraciones de datos , Elsevier, pp. 49–77 , doi : 10.1016/b978-0-12-803451-4.00003-4 , ISBN 978-0-12-803451-4
{{citation}}: CS1 mantenimiento: parámetro de trabajo con ISBN ( enlace ) - ↑ Johnson, Leighton R. (2014), "Parte 1. Equipo de respuesta a incidentes", Gestión de equipos de respuesta a incidentes informáticos y análisis forense , Elsevier, pp. 17–19 , doi : 10.1016/b978-1-59749-996-5.00038-8 , ISBN 978-1-59749-996-5
{{citation}}: CS1 mantenimiento: parámetro de trabajo con ISBN ( enlace ) - ↑ Kampfner, Roberto R. (1985). "Especificación formal de los requisitos de los sistemas de información". Information Processing & Management . 21 (5): 401– 414. doi : 10.1016/0306-4573(85)90086-x . ISSN 0306-4573 .
- ↑ Jenner, HA (1995). Evaluación de los riesgos ecotoxicológicos de la lixiviación de elementos de las cenizas de carbón pulverizadas . sn] OCLC 905474381 .
- ↑ "Computadoras de escritorio: Software" . Informática práctica en patología . Nueva York: Springer-Verlag. 2006. págs. 51–82 . doi : 10.1007/0-387-28058-8_3 . ISBN 0-387-28057-X. Consultado el 5 de junio de 2021 .
- ↑ Campbell, T. (2016). «Capítulo 14: Desarrollo de sistemas seguros» . Gestión práctica de la seguridad de la información: Guía completa para la planificación e implementación . Apress. pág. 218. ISBN 978-1-4842-1685-9.
- ↑ Koppelman, Kent L. (2011). Entendiendo las diferencias humanas: educación multicultural para una América diversa . Pearson/Allyn & Bacon. OCLC 1245910610 .
- ↑ «Postprocesamiento» . Escena sencilla, toma sensacional . Routledge. 12 de abril de 2013. págs. 128–147 . doi : 10.4324/9780240821351-9 (inactivo el 26 de diciembre de 2025). ISBN 978-0-240-82135-1. Consultado el 5 de junio de 2021 .
{{cite book}}: CS1 maint: DOI inactivo desde diciembre de 2025 ( enlace ) - ↑ Kumar, Binay; Mahto, Tulsi; Kumari, Vinita; Ravi, Binod Kumar; Deepmala (2016). "Pura charlatanería: cómo puede resultar fatal incluso en casos aparentemente sencillos: un informe de caso". Actualización médico-legal . 16 (2): 75. doi : 10.5958/0974-1283.2016.00063.3 . ISSN 0971-720X .
- ↑ Priest, Sally (22 de febrero de 2019). "Roles y responsabilidades compartidas en la gestión del riesgo de inundaciones". Journal of Flood Risk Management . 12 (1) e12528. Bibcode : 2019JFRM...12E2528P . doi : 10.1111/jfr3.12528 . ISSN 1753-318X . S2CID 133789858 .
- ↑ Estados Unidos. Departamento de Energía. Oficina del Inspector General. Oficina de Información Científica y Técnica (2009). Informe de auditoría, "Deficiencias en la protección contra incendios en el Laboratorio Nacional de Los Alamos". Estados Unidos. Departamento de Energía. OCLC 727225166 .
- ↑ Toms, Elaine G. (enero de 1992). "Gestión del cambio en bibliotecas y servicios de información; un enfoque de sistemas". Information Processing & Management . 28 (2): 281– 282. doi : 10.1016/0306-4573(92)90052-2 . ISSN 0306-4573 .
- ↑ Abolhassan, Ferri (2003). "El proceso de gestión del cambio implementado en IDS Scheer" . Gestión del cambio de procesos de negocio . Berlín, Heidelberg: Springer Berlin Heidelberg. pp. 15–22 . doi : 10.1007/978-3-540-24703-6_2 . ISBN 978-3-642-05532-4. Consultado el 5 de junio de 2021 .
- ↑ Dawson, Chris (1 de julio de 2020). Liderando el cambio cultural . doi : 10.1515/9780804774673 . ISBN 978-0-8047-7467-3. S2CID 242348822 .
- ↑ Schuler, Rainer (agosto de 1995). "Algunas propiedades de conjuntos tratables bajo toda distribución computable en tiempo polinomial". Information Processing Letters . 55 (4): 179– 184. doi : 10.1016/0020-0190(95)00108-o . ISSN 0020-0190 .
- ↑ "Servidor de archivos multiusuario para LAN DOS". Computer Communications . 10 (3): 153. Junio de 1987. doi : 10.1016/0140-3664(87)90353-7 . ISSN 0140-3664 .
- ↑ "Defining Organizational Change", Organizational Change , Oxford, Reino Unido: Wiley-Blackwell, págs. 21–51 , 19 de abril de 2011, doi : 10.1002/9781444340372.ch1 , ISBN 978-1-4443-4037-2
{{citation}}: CS1 mantenimiento: parámetro de trabajo con ISBN ( enlace ) - ↑ Kirchmer, Mathias; Scheer, August-Wilhelm (2003), "Gestión del cambio: clave para la excelencia en los procesos de negocio", Gestión del cambio en los procesos de negocio , Berlín, Heidelberg: Springer Berlin Heidelberg, pp. 1–14 , doi : 10.1007/978-3-540-24703-6_1 , ISBN 978-3-642-05532-4
{{citation}}: CS1 mantenimiento: parámetro de trabajo con ISBN ( enlace ) - ↑ "Una aplicación de redes bayesianas en la puntuación automatizada de tareas de simulación computarizada", Puntuación automatizada de tareas complejas en pruebas basadas en computadora , Routledge, págs. 212–264 , 4 de abril de 2006, doi : 10.4324/9780415963572-10 , ISBN 978-0-415-96357-2
{{citation}}: CS1 mantenimiento: parámetro de trabajo con ISBN ( enlace ) - ↑ Taylor, J. (2008). «Capítulo 10: Comprensión del proceso de cambio del proyecto». Programación de proyectos y control de costes: Planificación, seguimiento y control de la línea base . J. Ross Publishing. págs. 187–214 . ISBN 978-1-932159-11-0.
- ↑ "17. Innovación y cambio: ¿Alguien puede hacer esto?", Backstage in a Bureaucracy , University of Hawaii Press, pp. 87–96 , 31 de diciembre de 2017, doi : 10.1515/9780824860936-019 , ISBN 978-0-8248-6093-6
{{citation}}: CS1 mantenimiento: parámetro de trabajo con ISBN ( enlace ) - ↑ Braun, Adam (3 de febrero de 2015). La promesa de un lápiz: cómo una persona común puede generar un cambio extraordinario . Simon and Schuster. ISBN 978-1-4767-3063-9OCLC 902912775
- ↑ "Descripción del cambio intrapersonal a lo largo del tiempo", Análisis longitudinal , Routledge, págs. 235–306 , 30 de enero de 2015, doi : 10.4324/9781315744094-14 , ISBN 978-1-315-74409-4
{{citation}}: CS1 mantenimiento: parámetro de trabajo con ISBN ( enlace ) - ↑ Ingraham, Carolyn; Ban, Patricia W. (1984). Legislating bureaucratic change: the Civil Service Reform Act of 1978. State University of New York Press. ISBN 0-87395-886-1OCLC 10300171
- ↑ Wei, J. (4 de mayo de 2000). "Solicitud de cambio preliminar para el anillo compatible con SNS de 1,3 GeV" . OSTI.GOV . doi : 10.2172/1157253 . OSTI 1157253. Recuperado el 18 de enero de 2022 .
- ↑ Jones, David J.; Recardo, Ronald J. (18 de julio de 2013), «Riesgos del cambio y mejores prácticas en la gestión del cambio empresarial. El riesgo de cambio no gestionado genera problemas para la gestión del cambio» , Liderando e implementando la gestión del cambio empresarial , Routledge, págs. 32-74 , doi : 10.4324/9780203073957 , ISBN 978-0-203-07395-7
{{citation}}: CS1 mantenimiento: parámetro de trabajo con ISBN ( enlace ) - ↑ Bragg, Steven M. (2016). Mejores prácticas contables . Wiley. ISBN 978-1-118-41780-5OCLC 946625204
- ↑ "El cambio exitoso requiere más que gestión del cambio". Human Resource Management International Digest . 16 (7). 17 de octubre de 2008. doi : 10.1108/hrmid.2008.04416gad.005 . ISSN 0967-0734 .
- ↑ Weik, Martin H. (2000), "backout", Computer Science and Communications Dictionary , p. 96, doi : 10.1007/1-4020-0613-6_1259 , ISBN 978-0-7923-8425-0
- ↑ Stone, Edward. Colección Edward C. Stone . OCLC 733102101 .
- ↑ Lientz, B (2002). "Desarrolle su plan de implementación de mejoras" . Logre una mejora de procesos duradera . Elsevier. págs. 151–171 . doi : 10.1016/b978-0-12-449984-3.50011-8 . ISBN 978-0-12-449984-3. Consultado el 5 de junio de 2021 .
- ^ Smeets, Peter (2009). Expeditie agroparken: ontwerpend onderzoek naar metropolitane landbouw y duurzame ontwikkeling . sn] ISBN 978-90-8585-515-6OCLC 441821141
- ↑ Ahwidy, Mansour; Pemberton, Lyn (2016). "¿Qué cambios deben realizarse dentro del LNHS para que los sistemas de salud electrónica se implementen con éxito?" . Actas de la Conferencia Internacional sobre Tecnologías de la Información y la Comunicación para el Envejecimiento Saludable y la Salud Electrónica . Scitepress. págs. 71–79 . doi : 10.5220/0005620400710079 . ISBN 978-989-758-180-9.
- ↑ Harrison, Kent; Craft, Walter M.; Hiller, Jack; McCluskey, Michael R.; BDM Federal Inc Seaside CA (julio de 1996). "Borrador coordinador de revisión por pares. Análisis de tareas para la planificación de inteligencia de conducta (función crítica de combate 1): como lo realiza un grupo de trabajo de batallón" . DTIC ADA313949 .
- ↑ itpi.org Archivado el 10 de diciembre de 2013 en Wayback Machine
- ↑ "Resumen del libro The Visible Ops Handbook: Implementing ITIL in 4 Practical and Auditable Steps" . wikisummaries.org . Consultado el 22 de junio de 2016 .
- ↑ Gestión de la continuidad del negocio. Guía para la recuperación de la organización tras incidentes disruptivos , BSI British Standards, doi : 10.3403/30194308
- ↑ 1 Hibberd, Gary (11 de septiembre de 2015), "Desarrollo de una estrategia de gestión de la continuidad del negocio en línea con la estrategia empresarial", The Definitive Handbook of Business Continuity Management , Hoboken, NJ, EE. UU.: John Wiley & Sons, Inc., págs. 23-30 , doi : 10.1002/9781119205883.ch2 , ISBN 978-1-119-20588-3
{{citation}}: CS1 mantenimiento: parámetro de trabajo con ISBN ( enlace ) - ↑ Hotchkiss, Stuart (2010). Gestión de la continuidad del negocio: En la práctica . BCS Learning & Development Limited. ISBN 978-1-906124-72-4.
- ↑ "Identificación de posibles causas de fallos", Análisis de fallos de sistemas , ASM International, págs. 25–33 , 2009, doi : 10.31399/asm.tb.sfa.t52780025 , ISBN 978-1-62708-268-6
{{citation}}: CS1 mantenimiento: parámetro de trabajo con ISBN ( enlace ) - ↑ "Compromisos en el diseño de segmentos", Software Radio Architecture , Nueva York, EE. UU.: John Wiley & Sons, Inc., págs. 236–243 , 17 de enero de 2002, doi : 10.1002/047121664x.ch6 , ISBN 978-0-471-21664-3
{{citation}}: CS1 mantenimiento: parámetro de trabajo con ISBN ( enlace ) - ↑ Blundell, S. (1998). "IN-EMERGENCY - gestión integrada de incidentes, atención sanitaria de emergencia y monitorización ambiental en redes viales" . Seminario IEE sobre el uso de ITS en el transporte público y en los servicios de emergencia . Vol. 1998. IEE. pág. 9. doi : 10.1049/ic:19981090 .
- ↑ King, Jonathan R. (enero de 1993). "Planes de contingencia y recuperación empresarial". Information Systems Management . 10 (4): 56– 59. doi : 10.1080/10580539308906959 . ISSN 1058-0530 .
- ↑ Phillips, Brenda D.; Landahl, Mark (2021), "Fortalecimiento y prueba de su plan de continuidad empresarial", Planificación de la continuidad empresarial , Elsevier, pp. 131–153 , doi : 10.1016/b978-0-12-813844-1.00001-4 , ISBN 978-0-12-813844-1, S2CID 230582246
{{citation}}: CS1 mantenimiento: parámetro de trabajo con ISBN ( enlace ) - ↑ Schnurr, Stephanie (2009), «El "otro" lado del discurso del liderazgo: el humor y el desempeño de las actividades de liderazgo relacional», Leadership Discourse at Work , Londres: Palgrave Macmillan UK, pp. 42–60 , doi : 10.1057/9780230594692_3 , ISBN 978-1-349-30001-3
{{citation}}: CS1 mantenimiento: parámetro de trabajo con ISBN ( enlace ) - ↑ "Plan y procedimiento genéricos de muestra: Plan de recuperación ante desastres (DRP) para operaciones/centro de datos" . Violencia en el lugar de trabajo . Elsevier. 2010. págs. 253–270 . doi : 10.1016/b978-1-85617-698-9.00025-4 . ISBN 978-1-85617-698-9. Consultado el 5 de junio de 2021 .
- ↑ "Plan de recuperación ante desastres de tecnología de la información" . Planificación ante desastres para bibliotecas . Serie Chandos Information Professional. Elsevier. 2015. págs. 187–197 . doi : 10.1016/b978-1-84334-730-9.00019-3 . ISBN 978-1-84334-730-9. Consultado el 5 de junio de 2021 .
- ↑ "El Plan de Recuperación ante Desastres" . Sans Institute . Consultado el 7 de febrero de 2012 .
- ↑ Gran Bretaña. Parlamento. Cámara de los Comunes (2007). Protección de datos [HL] Un proyecto de ley [modificado en el comité permanente d] titulado una ley para establecer nuevas disposiciones para la regulación del procesamiento de información relativa a personas, incluyendo la obtención, el almacenamiento, el uso o la divulgación de dicha información . Proquest LLC. OCLC 877574826 .
- ↑ «Protección de datos, acceso a la información personal y protección de la privacidad», Gobierno y derechos de la información: la legislación relativa al acceso, la divulgación y su regulación , Bloomsbury Professional, 2019, doi : 10.5040/9781784518998.chapter-002 , ISBN 978-1-78451-896-7, S2CID 239376648
{{citation}}: CS1 mantenimiento: parámetro de trabajo con ISBN ( enlace ) - ↑ Lehtonen, Lasse A. (5 de julio de 2017). «Información genética y la Directiva de Protección de Datos de la Unión Europea» . La Directiva de Protección de Datos y la investigación médica en Europa . Routledge. págs. 103–112 . doi : 10.4324/9781315240350-8 . ISBN 978-1-315-24035-0. Consultado el 5 de junio de 2021 .
- ↑ "Ley de Protección de Datos de 1998" . legislation.gov.uk . Archivos Nacionales . Consultado el 25 de enero de 2018 .
- ↑ «Ley de Uso Indebido de Computadoras de 1990» . Leyes Penales 2011-2012 . Routledge. 17 de junio de 2013. págs. 114-118 . doi : 10.4324/9780203722763-42 . ISBN 978-0-203-72276-3. Consultado el 5 de junio de 2021 .
- ↑ "Ley de Uso Indebido de Computadoras de 1990" . legislation.gov.uk . Archivos Nacionales . Consultado el 25 de enero de 2018 .
- ↑ «Directiva 2006/24/CE del Parlamento Europeo y del Consejo, de 15 de marzo de 2006» . EUR-Lex . Unión Europea. 15 de marzo de 2006. Consultado el 25 de enero de 2018 .
- ↑ «Difamación, expedientes estudiantiles y la Ley Federal de Derechos Educativos y Privacidad Familiar» . Derecho de la Educación Superior . Routledge. 14 de diciembre de 2010. págs. 361–394 . doi : 10.4324/9780203846940-22 . ISBN 978-0-203-84694-0. Consultado el 5 de junio de 2021 .
- 1 2 "Las escuelas de Alabama reciben una subvención de NCLB para mejorar el rendimiento estudiantil". Conjunto de datos PsycEXTRA . 2004. doi : 10.1037/e486682006-001 .
- ↑ Turner-Gottschang, Karen (1987). China bound : a guide to academic life and work in the PRC: for the Committee on Scholarly Communication with the People's Republic of China, National Academy of Sciences, American Council of Learned Societies, Social Science Research Council . National Academy Press. ISBN 0-309-56739-4OCLC 326709779
- ↑ Codificado en 20 U.S.C. § 1232g , con reglamentos de aplicación en el título 34, parte 99 del Código de Reglamentos Federales.
- ↑ "Cuadernillo de auditoría" . Manual de examen de tecnología de la información . FFIEC . Consultado el 25 de enero de 2018 .
- ↑ Ray, Amy W. (2004). «Ley de Portabilidad y Responsabilidad del Seguro Médico (HIPAA)». Enciclopedia de Gestión de la Atención Médica . Thousand Oaks, CA: SAGE Publications, Inc. doi : 10.4135/9781412950602.n369 . ISBN 978-0-7619-2674-0.
- ↑ "Ley Pública 104-191 - Ley de Portabilidad y Responsabilidad del Seguro Médico de 1996" . Oficina de Publicaciones del Gobierno de los Estados Unidos . Consultado el 25 de enero de 2018 .
- ↑ "Ley Pública 106 - 102 - Ley Gramm-Leach-Bliley de 1999" (PDF) . Oficina de Publicaciones del Gobierno de los Estados Unidos . Consultado el 25 de enero de 2018 .
- ↑ Alase, Abayomi Oluwatosin (2016). El impacto de la Ley Sarbanes-Oxley (SOX) en las pequeñas empresas que cotizan en bolsa y sus comunidades (Tesis). Biblioteca de la Universidad Northeastern. doi : 10.17760/d20204801 .
- ↑ "Ley Pública 107-204 - Ley Sarbanes-Oxley de 2002" . Oficina de Publicaciones del Gobierno de los Estados Unidos . Consultado el 25 de enero de 2018 .
- ↑ "Glosario, abreviaturas y acrónimos de PCI DSS", Manual del estándar de seguridad de datos de la industria de tarjetas de pago , Hoboken, NJ, EE. UU.: John Wiley & Sons, Inc., págs. 185–199 , 18 de septiembre de 2015, doi : 10.1002/9781119197218.gloss , ISBN 978-1-119-19721-8
{{citation}}: CS1 mantenimiento: parámetro de trabajo con ISBN ( enlace ) - ↑ "Estándar de seguridad de datos de la industria de tarjetas de pago (PCI): Requisitos y procedimientos de evaluación de seguridad - Versión 3.2" (PDF) . Consejo de Estándares de Seguridad. Abril de 2016. Consultado el 25 de enero de 2018 .
- ↑ "Leyes de notificación de violaciones de seguridad" . Conferencia Nacional de Legislaturas Estatales. 12 de abril de 2017. Consultado el 25 de enero de 2018 .
- ↑ Stein, Stuart G.; Schaberg, Richard A.; Biddle, Laura R., eds. (23 de junio de 2015). Financial institutions answer book, 2015: law, governance, compliance . Practising Law Institute. ISBN 978-1-4024-2405-2OCLC 911952833
- ↑ Capítulo 5. Ley para apoyar y promover el comercio electrónico mediante la protección de la información personal que se recopila, utiliza o divulga en determinadas circunstancias, mediante la autorización del uso de medios electrónicos para comunicar o registrar información o transacciones y mediante la modificación de la Ley de Pruebas de Canadá, la Ley de Instrumentos Estatutarios y la Ley de Revisión de Estatutos . Imprenta de la Reina para Canadá. 2000. OCLC 61417862 .
- ↑ "Ley de Protección de Información Personal y Documentos Electrónicos" (PDF) . Ministro de Justicia de Canadá . Consultado el 25 de enero de 2018 .
- ↑ Werner, Martin (11 de mayo de 2011). "Comunicación con protección de la privacidad para servicios basados en la ubicación". Security and Communication Networks . 9 (2): 130– 138. doi : 10.1002/sec.330 . ISSN 1939-0114 .
- ↑ «Reglamento para la garantía de confidencialidad en las comunicaciones electrónicas» (PDF) . Gaceta Oficial de la República Helénica . Autoridad Helénica para la Seguridad y la Privacidad de las Comunicaciones. 17 de noviembre de 2011. Archivado del original (PDF) el 25 de junio de 2013. Consultado el 25 de enero de 2018 .
- ↑ "Αριθμ. απόφ. 205/2013" (PDF) . Gaceta Oficial de la República Helénica . Autoridad Helénica para la Seguridad y la Privacidad de las Comunicaciones. 15 de julio de 2013. Archivado del original (PDF) el 4 de febrero de 2019. Consultado el 25 de enero de 2018 .
- ↑ Andersson y Reimers, 2019, POLÍTICA DE EMPLEO EN CIBERSEGURIDAD Y DEMANDA LABORAL EN EL GOBIERNO DE EE. UU., Actas de EDULEARN19, Año de publicación: 2019 Páginas: 7858-786
- ↑ "Definición de cultura de seguridad" . El marco de la cultura de seguridad . 9 de abril de 2014. Archivado del original el 27 de enero de 2019. Recuperado el 27 de enero de 2019 .
- ↑ Roer, Kai; Petric, Gregor (2017). El Informe sobre la Cultura de Seguridad de 2017: Perspectivas en profundidad sobre el factor humano . CLTRe North America, Inc. págs. 42–43 . ISBN 978-1-5449-3394-8.
- ↑ Anderson, D., Reimers, K. y Barretto, C. (marzo de 2014). Seguridad de la red en la educación postsecundaria: resultados de abordar el desafío del usuario final. Fecha de publicación: 11 de marzo de 2014. Descripción de la publicación: INTED2014 (Conferencia Internacional sobre Tecnología, Educación y Desarrollo).
- 1 2 Schlienger, Thomas; Teufel, Stephanie (diciembre de 2003). "Cultura de seguridad de la información: del análisis al cambio". South African Computer Society (SAICSIT) . 2003 (31): 46–52 . hdl : 10520/EJC27949 .
Bibliografía
- Allen, Julia H. (2001). Guía CERT de prácticas de seguridad de sistemas y redes . Boston, MA: Addison-Wesley. ISBN 978-0-201-73723-3.
- Krutz, Ronald L.; Russell Dean Vines (2003). La guía de preparación de CISSP ( edición dorada). Indianápolis, IN: Wiley. ISBN 978-0-471-26802-4.
- Layton, Timothy P. (2007). Seguridad de la información: diseño, implementación, medición y cumplimiento . Boca Raton, FL: Auerbach Publications. ISBN 978-0-8493-7087-8.
- McNab, Chris (2004). Evaluación de la seguridad de la red . Sebastopol, CA: O'Reilly. ISBN 978-0-596-00611-2.
- Peltier, Thomas R. (2001). Análisis de riesgos de seguridad de la información . Boca Raton, FL: Auerbach publications. ISBN 978-0-8493-0880-2.
- Peltier, Thomas R. (2002). Políticas, procedimientos y estándares de seguridad de la información: directrices para una gestión eficaz de la seguridad de la información . Boca Raton, FL: Auerbach Publications. ISBN 978-0-8493-1137-6.
- White, Gregory (2003). Guía completa para el examen de certificación Security+ . Emeryville, CA: McGraw-Hill/Osborne. ISBN 978-0-07-222633-1.
- Dhillon, Gurpreet (2007). Principios de seguridad de los sistemas de información: texto y casos . Nueva York: John Wiley & Sons. ISBN 978-0-471-45056-6.
- Whitman, Michael; Mattord, Herbert (2017). Principios de seguridad de la información . Cengage . ISBN 978-1-337-10206-3.
Lecturas adicionales
- Anderson, K., " Los profesionales de la seguridad informática deben evolucionar para adaptarse a un mercado cambiante ", SC Magazine , 12 de octubre de 2006.
- Aceituno, V., "Sobre los paradigmas de la seguridad de la información", ISSA Journal , septiembre de 2005.
- Easttom, C. , Fundamentos de seguridad informática (2.ª edición) Pearson Education , 2011.
- Lambo, T., "ISO/IEC 27001: El futuro de la certificación de seguridad de la información", ISSA Journal , noviembre de 2006.
- Dustin, D., " Conciencia de cómo se utilizan sus datos y qué hacer al respecto ", "Blog de CDR", mayo de 2017.
- Dhillon, G., " El núcleo intelectual de la seguridad de los sistemas de información ", Journal of Information Systems Security , vol. 19, n.º 2.
Enlaces externos
- Tabla de políticas de seguridad de la información del Departamento de Defensa archivada el 6 de septiembre de 2011 en la Wayback Machine del sitio web del Centro de Análisis de Tecnología de Seguridad de la Información del Departamento de Defensa.
- Patrones y prácticas de la ingeniería de seguridad explicadas
- IWS – Capítulo sobre seguridad de la información archivado el 8 de noviembre de 2019 en Wayback Machine.
- El libro de Ross Anderson "Ingeniería de seguridad"
- seguridad de los datos
- Seguridad
- Prevención del crimen
- Seguridad nacional
- Criptografía
- gobernanza de la información