Los controles de seguridad o medidas de seguridad son salvaguardas o contramedidas para evitar, detectar, contrarrestar o minimizar los riesgos de seguridad para la propiedad física, la información, los sistemas informáticos u otros activos. [ 1 ] En el campo de la seguridad de la información , dichos controles protegen la confidencialidad, la integridad y la disponibilidad de la información .
Los sistemas de control pueden denominarse marcos o estándares. Los marcos permiten a una organización gestionar los controles de seguridad de forma coherente en diferentes tipos de activos.
Los controles de seguridad tienen como objetivo reducir la probabilidad o cualquier impacto de incidentes de seguridad y proteger la tríada CIA para los sistemas y los datos. Al mismo tiempo, esta protección ayuda a las organizaciones a cumplir con sus responsabilidades; una gestión de riesgos consistente para sistemas, activos, datos, redes e infraestructuras físicas. [ 2 ]
Tipos de controles de seguridad
Los controles de seguridad se pueden clasificar según diversos criterios. Un enfoque consiste en clasificar los controles según cómo, cuándo y dónde actúan en relación con una brecha de seguridad, lo que a veces se denomina tipo de control :
- Los controles preventivos tienen como objetivo evitar que ocurra un incidente, por ejemplo, impidiendo el acceso a intrusos no autorizados; a veces se les conoce como cortafuegos o salas de servidores cerradas que restringen el acceso físico.
- Los controles de detección tienen como objetivo identificar, caracterizar y registrar un incidente, por ejemplo, aislar el comportamiento sospechoso de un actor malicioso en una red o utilizar herramientas de monitoreo de red para señalar la actividad sospechosa; [ 3 ]
- Los controles compensatorios mitigan los daños continuos de un incidente activo, por ejemplo, apagar un sistema al detectar malware.
- Tras el suceso, las medidas correctivas tienen como objetivo reparar los daños causados por el incidente, por ejemplo, restableciendo la normalidad en el funcionamiento de la organización de la forma más eficiente posible.
Los controles de seguridad también pueden clasificarse según la implementación del control (a veces denominadas categorías de control ), por ejemplo:
- Controles físicos : incluye elementos tangibles como vallas, puertas, cerraduras, sistemas de videovigilancia y extintores de incendios;
- Controles procedimentales o administrativos , por ejemplo, procesos de respuesta a incidentes , supervisión de la dirección, concienciación y formación en materia de seguridad.
- Controles técnicos o lógicos , por ejemplo, autenticación de usuarios (inicio de sesión) y controles de acceso lógico , software antivirus , cortafuegos ;
- Controles legales, normativos o de cumplimiento : incluyen leyes , políticas, reglamentos y cláusulas de privacidad que ayudan a las organizaciones a gestionar y proteger (por ejemplo, HIPAA, GDPR).
Estas clasificaciones ayudan a las organizaciones a construir una estrategia de defensa multicapa bien diseñada, asegurando que dichas capas ayuden a controlar y prevenir las amenazas cuando se producen.
Eficacia del control y ciclo de vida
Los controles de seguridad incluyen tanto controles técnicos (como la gestión de accesos y los cortafuegos) como controles administrativos (incluidas políticas y procedimientos). [ 4 ]
Un proceso eficaz de pruebas y verificación de controles permite:
- Las medidas de seguridad identificadas protegen la confidencialidad, la integridad y la disponibilidad de los activos.
- Descripción detallada de la postura de seguridad del servicio.
- Contribución a cualquier plan de mitigación que pueda priorizarse para reducir los riesgos derivados de cualquier debilidad o fallo de los controles.
Pasos para la evaluación:
Implementación del control de seguridad de documentos : protección de la infraestructura, configuración de componentes, identificación y gestión de accesos, políticas de seguridad.
Supervisión y verificación de los controles de seguridad : Generalmente se realizan pruebas manuales o automatizadas, incluyendo pruebas de penetración, revisión de registros, escaneo de vulnerabilidades, encuestas y entrevistas con el personal, entre otras.
Informe de resultados de pruebas : Generación de informes, métricas y tendencias.
Los controles forman parte de la estrategia de tratamiento de riesgos, que se aplica tras la evaluación de riesgos, y su diseño, construcción, operación y modificación forman parte del ciclo de vida.
Propósito en las organizaciones
La política de TI de la universidad establece que “El uso de un conjunto de controles estandarizados permite que la seguridad de TI garantice que todas las áreas de la Universidad y del Centro Médico estén protegidas contra amenazas”. [ 5 ]
Controles en cuatro categorías básicas: Controles informáticos, Protección de datos, Protección de redes, Autenticación de usuarios.
Controles informáticos: Las organizaciones pueden implementar protección de correo electrónico, detección y respuesta de puntos finales, gestión centralizada de parches y pertenencia a dominios.
Protección de datos: Para proteger los datos, las organizaciones pueden implementar el cifrado completo del disco y la destrucción de medios.
Protección de la red: Proteger la red es importante para mantener la información a salvo de usuarios no deseados. Las organizaciones pueden utilizar la monitorización del flujo, el registro de la actividad de la red y del sistema, la protección de los límites de la red y la prohibición de eludir el cortafuegos para reducir los ataques.
Autenticación de usuario: Las organizaciones pueden utilizar la autenticación de dos factores, pueden obligar a los usuarios a cambiar su contraseña anualmente, tener solo administración de cuentas autorizada y una solución de contraseña de administrador local (LAPS).
Normas y marcos de control de la seguridad de la información
Las normas de la serie ISO/IEC 27000 promueven buenas prácticas de seguridad y definen marcos o sistemas para estructurar el análisis y el diseño de la gestión de los controles de seguridad de la información. La versión más reciente, ISO/IEC 27001:2022, publicada en octubre de 2022, especifica 93 controles organizados; a continuación se describen algunas de las normas más conocidas.
Organización Internacional de Normalización
La norma ISO/IEC 27001:2022 se publicó en octubre de 2022. Todas las organizaciones certificadas según la norma ISO 27001:2013 están obligadas a adoptar la nueva versión en un plazo de 3 años (antes de octubre de 2025).
La versión 2022 del estándar especifica 93 controles en 4 grupos:
- A.5 : Controles organizativos
- A.6 : Controles de personas
- A.7 : Controles físicos
- A.8 : Controles tecnológicos
Agrupa estos controles en capacidades operativas de la siguiente manera:
- Gobernancia
- Gestión de activos
- Protección de la información
- seguridad de los recursos humanos
- Seguridad física
- Seguridad de sistemas y redes
- Seguridad de la aplicación
- Configuración segura
- Gestión de identidades y accesos
- Gestión de amenazas y vulnerabilidades
- Continuidad
- seguridad en las relaciones con los proveedores
- Aspectos legales y cumplimiento normativo
- gestión de eventos de seguridad de la información; y
- garantía de seguridad de la información
La versión anterior de la norma, ISO/IEC 27001 , especificaba 114 controles en 14 grupos:
- A.5: Políticas de seguridad de la información
- A.6: Cómo se organiza la seguridad de la información
- A.7: Seguridad de los recursos humanos: controles que se aplican antes, durante o después del empleo.
- A.8: Gestión de activos
- A.9: Controles de acceso y gestión del acceso de los usuarios
- A.10: Tecnología criptográfica
- A.11: Seguridad física de las instalaciones y equipos de la organización.
- A.12: Seguridad operativa
- A.13: Comunicaciones seguras y transferencia de datos
- A.14: Adquisición, desarrollo y soporte seguros de sistemas de información
- A.15: Seguridad para proveedores y terceros
- A.16: Gestión de incidentes
- A.17: Continuidad del negocio/recuperación ante desastres (en la medida en que afecte a la seguridad de la información)
- A.18: Cumplimiento: con los requisitos internos, como las políticas, y con los requisitos externos, como las leyes.
Normas de seguridad de la información del Gobierno Federal de EE. UU.
Las Normas Federales de Procesamiento de Información (FIPS, por sus siglas en inglés) se aplican a todas las agencias del gobierno estadounidense. Sin embargo, ciertos sistemas de seguridad nacional, bajo la supervisión del Comité de Sistemas de Seguridad Nacional , se gestionan al margen de estas normas.
La Norma Federal de Procesamiento de Información 200 (FIPS 200) , "Requisitos Mínimos de Seguridad para la Información y los Sistemas de Información Federales", especifica los controles mínimos de seguridad para los sistemas de información federales y los procesos mediante los cuales se realiza la selección de controles de seguridad basada en el riesgo. El catálogo de controles mínimos de seguridad se encuentra en la Publicación Especial SP 800-53 del NIST .
FIPS 200 identifica 17 familias de control amplias:
- Control de acceso de CA
- Sensibilización y capacitación en tecnología de asistencia
- Auditoría y rendición de cuentas de la AU
- Evaluación y autorización de seguridad de CA (abreviatura histórica)
- Gestión de configuración de CM
- Planificación de contingencias de CP
- Identificación y autenticación de IA
- Respuesta ante incidentes de IR
- Mantenimiento de MA
- Protección de los medios de comunicación del diputado
- Protección física y ambiental
- Planificación PL
- Seguridad del personal de PS
- Evaluación de riesgo de artritis reumatoide
- Adquisición de sistemas y servicios de SA
- Protección de sistemas y comunicaciones de SC
- Sistema de Información e Integridad de la Información
Instituto Nacional de Estándares y Tecnología
Marco de ciberseguridad del NIST
Se trata de un marco basado en la madurez, dividido en cinco áreas funcionales y con aproximadamente 100 controles individuales en su "núcleo", y que es ampliamente utilizado por organizaciones y agencias gubernamentales de Estados Unidos.
NIST SP-800-53
Una base de datos con casi mil controles técnicos agrupados por familias y con referencias cruzadas.
- A partir de la Revisión 3 de la norma 800-53, se identificaron los controles de gestión del programa. Estos controles son independientes de los controles del sistema, pero son necesarios para un programa de seguridad eficaz.
- A partir de la Revisión 4 de la norma 800-53, se identificaron ocho familias de controles de privacidad para alinear los controles de seguridad con las expectativas de privacidad de la ley federal.
- A partir de la Revisión 5 de la norma 800-53, los controles también abordan la privacidad de los datos tal como la define el Marco de Privacidad de Datos del NIST.
Conjuntos de control comerciales
COBIT5
Un conjunto de controles propietario publicado por ISACA. [ 6 ]
- Gobernanza de las TI empresariales
- Evaluar, dirigir y supervisar (EDM) – 5 procesos
- Gestión de TI empresarial
- Alinear, planificar y organizar (APO) – 13 procesos
- Construir, Adquirir e Implementar (BAI) – 10 procesos
- Entrega, Servicio y Soporte (DSS) – 6 procesos
- Monitorear, evaluar y valorar (MEA) - 3 procesos
Controles CIS (CIS 18)
Anteriormente conocidos como Controles Críticos de Seguridad de SANS, ahora se denominan oficialmente Controles Críticos de Seguridad de CIS (Controles COS). [ 7 ] Los Controles CIS se dividen en 18 mejores prácticas de ciberseguridad priorizadas que protegen los sistemas y los datos contra las amenazas.
- Control 1 de CIS: Inventario y control de los activos de la empresa
- Control CIS 2: Inventario y control de activos de software
- Control 3 de la CIS: Protección de datos
- Control 4 de CIS: Configuración segura de los activos y el software de la empresa.
- Control 5 de la CIS: Gestión de cuentas
- Control CIS 6: Gestión del control de acceso
- Control CIS 7: Gestión continua de vulnerabilidades
- Control CIS 8: Gestión de registros de auditoría
- Control CIS 9: Protección del correo electrónico y del navegador web
- Control CIS 10: Defensas contra el malware
- Control CIS 11: Recuperación de datos
- Control CIS 12: Gestión de la infraestructura de red
- Control CIS 13: Monitoreo y defensa de la red
- Control CIS 14: Capacitación en concienciación y habilidades de seguridad
- Control CIS 15: Gestión de proveedores de servicios
- Control CIS 16: Seguridad del software de aplicación
- Control CIS 17: Gestión de la respuesta a incidentes
- Control CIS 18: Pruebas de penetración
Los controles se dividen además en grupos de implementación (GI), que son una guía recomendada para priorizar la implementación de los controles CIS. [ 8 ]
Telecomunicaciones
En telecomunicaciones, los controles de seguridad se definen como servicios de seguridad como parte del modelo OSI ; estos documentos especifican mecanismos como la autenticación, el control de acceso y la confidencialidad de los datos para proteger cualquier comunicación de red:
- Recomendación ITU-T X.800.
- ISO ISO 7498-2
Estos están alineados técnicamente. [ 9 ] [ 10 ] Este modelo es ampliamente reconocido. [ 11 ] [ 12 ]
Responsabilidad en materia de datos (legal, normativa, cumplimiento)
La intersección entre el riesgo de seguridad y las leyes que establecen estándares de diligencia debida es donde se define la responsabilidad por los datos. Están surgiendo algunas bases de datos para ayudar a los gestores de riesgos a investigar las leyes que definen la responsabilidad a nivel nacional, provincial/estatal y local. En estos conjuntos de controles, el cumplimiento de las leyes pertinentes constituye la verdadera mitigación de riesgos.
- Tabla de notificación de violaciones de seguridad de Perkins Coie: Un conjunto de artículos (uno por estado) que definen los requisitos de notificación de violaciones de datos entre los estados de EE. UU. [ 13 ]
- Leyes de notificación de violaciones de seguridad de NCSL: Una lista de estatutos estatales de EE. UU. que definen los requisitos de notificación de violaciones de datos. [ 14 ]
- ts jurisdiction: Una plataforma comercial de investigación en ciberseguridad que abarca más de 380 leyes estatales y federales de EE. UU. que afectan la ciberseguridad antes y después de una brecha. ts jurisdiction también se corresponde con el Marco de Ciberseguridad del NIST. [ 15 ]
marcos de control empresarial
Existe una amplia gama de marcos y estándares que analizan los controles internos de las empresas y los controles entre empresas, entre los que se incluyen:
- SSAE 16
- ISAE 3402
- Estándar de seguridad de datos de la industria de tarjetas de pago
- Ley de Portabilidad y Responsabilidad del Seguro Médico
- COBIT 4/5
- Los 20 principales de la CEI
- Marco de ciberseguridad del NIST
Véase también
Referencias
- ↑ "¿Qué son los controles de seguridad?" . www.ibm.com . Consultado el 31 de octubre de 2020 .
- ↑ "¿Qué son los controles de seguridad? | IBM" . www.ibm.com . 15 de octubre de 2021. Consultado el 27 de octubre de 2025 .
- ↑ "Controles de detección" . AWS . 12 de diciembre de 2022.
- ↑ "Evaluación de la eficacia de los controles de seguridad" . Seguridad del Gobierno del Reino Unido - Beta . Consultado el 25 de octubre de 2025 .
- ↑ "Controles de seguridad estándar" . Informática universitaria . Consultado el 25 de octubre de 2025 .
- ↑ "COBIT Framework | Riesgo y Gobernanza | Gestión de TI Empresarial - ISACA" . cobitonline.isaca.org . Consultado el 18 de marzo de 2020 .
- ↑ "Los 18 controles CIS" . CIS . Consultado el 8 de noviembre de 2022 .
- ↑ "Grupos de implementación de controles de seguridad críticos de CIS" . CIS . Consultado el 8 de noviembre de 2022 .
- ↑ X.800 : Arquitectura de seguridad para la interconexión de sistemas abiertos para aplicaciones CCITT
- ↑ ISO 7498-2 (Sistemas de procesamiento de información – Interconexión de sistemas abiertos – Modelo de referencia básico – Parte 2: Arquitectura de seguridad)
- ^ William Stallings Crittografia e seguridad delle reti Segunda edición ISBN 88-386-6377-7 Traduzione Italiana a cura di Luca Salgarelli di Criptografía y seguridad de redes 4 edición Pearson 2006
- ↑ Seguridad de los sistemas de información y comunicaciones: principios, tecnologías y aplicaciones. Steven Furnell, Sokratis Katsikas, Javier Lopez, Artech House, 2008 - 362 páginas
- ↑ "Tabla de notificación de brechas de seguridad" . Perkins Coie . Consultado el 18 de marzo de 2020 .
- ↑ "Leyes de notificación de violaciones de seguridad" . www.ncsl.org . Consultado el 18 de marzo de 2020 .
- ↑ "jurisdicción de ts" . Bosquejo de amenaza . Recuperado el 18 de marzo de 2020 .
Enlaces externos
- NIST SP 800-53 Revisión 4
- Instrucción 8500.2 del Departamento de Defensa
- Términos de FISMApedia
- seguridad de redes informáticas
- Procedimientos de seguridad informática
- seguridad de los datos