Articulo de referencia

cubo de McCumber

El cubo de McCumber El Cubo de McCumber es un modelo para establecer y evaluar programas de seguridad de la información ( garantía de la información ). Este modelo de seguridad,...

El cubo de McCumber

El Cubo de McCumber es un modelo para establecer y evaluar programas de seguridad de la información ( garantía de la información ). Este modelo de seguridad, creado en 1991 por John McCumber, se representa como una cuadrícula tridimensional similar a un cubo de Rubik .

El concepto de este modelo radica en que, al desarrollar sistemas de garantía de la información , las organizaciones deben considerar la interconexión de todos los factores que los afectan. Para diseñar un programa sólido de garantía de la información , es necesario considerar no solo los objetivos de seguridad del programa (véase más adelante), sino también cómo estos objetivos se relacionan específicamente con los distintos estados en los que puede residir la información en un sistema y con la gama completa de medidas de seguridad disponibles que deben tenerse en cuenta en el diseño. El modelo de McCumber ayuda a recordar que se deben considerar todos los aspectos importantes del diseño sin centrarse excesivamente en ninguno en particular (es decir, sin depender exclusivamente de los controles técnicos a expensas de las políticas necesarias y la capacitación de los usuarios finales).

Dimensiones y atributos

Objetivos deseados

  • Confidencialidad : garantía de que la información sensible no se divulgará intencionalmente ni accidentalmente a personas no autorizadas.
  • Integridad : garantía de que la información no se modifica intencionalmente ni accidentalmente de manera que se ponga en duda su fiabilidad.
  • Disponibilidad : garantizar que las personas autorizadas tengan acceso oportuno y fiable a los datos y otros recursos cuando los necesiten.

Estados de información

  • Almacenamiento: Datos en reposo (DAR, por sus siglas en inglés) en un sistema de información, como los almacenados en la memoria o en una cinta o disco magnético.
  • Transmisión: transferencia de datos entre sistemas de información, también conocida como datos en tránsito (DIT).
  • Procesamiento: realizar operaciones con datos para lograr el objetivo deseado.

medidas de seguridad

  • Políticas y prácticas: controles administrativos, como directivas de gestión, que proporcionan una base sobre cómo se debe implementar la seguridad de la información dentro de una organización. (ejemplos: políticas de uso aceptable o procedimientos de respuesta a incidentes) - también conocido como operaciones .
  • Factores humanos: garantizar que los usuarios de los sistemas de información conozcan sus funciones y responsabilidades en relación con la protección de dichos sistemas y sean capaces de seguir las normas. (Ejemplo: formación de usuarios finales sobre cómo evitar infecciones por virus informáticos o reconocer tácticas de ingeniería social). También conocido como personal.
  • Tecnología : soluciones basadas en software y hardware diseñadas para proteger los sistemas de información (ejemplos: antivirus, cortafuegos, sistemas de detección de intrusiones, etc.).

Motivación

Según la página web de John McCumber, la idea es frenar el avance de la seguridad como arte y respaldarla con una metodología estructurada que funcione independientemente de la evolución tecnológica. La base de esta metodología reside en la interrelación entre la confidencialidad, la integridad y la disponibilidad con el almacenamiento, la transmisión y el procesamiento, aplicando políticas, procedimientos, el factor humano y la tecnología.

Véase también

Referencias

  • Evaluación y gestión del riesgo de seguridad en sistemas informáticos: una metodología estructurada por John McCumber (Autor) [Editorial: Auerbach Publications; 1.ª edición (15 de junio de 2004)]