Articulo de referencia

Gestión del nivel de seguridad

La gestión del nivel de seguridad ( SLM ) comprende un sistema de garantía de calidad para la seguridad de los sistemas de información . El objetivo de SLM es mostrar de forma t...

La gestión del nivel de seguridad ( SLM ) comprende un sistema de garantía de calidad para la seguridad de los sistemas de información .

El objetivo de SLM es mostrar de forma transparente el estado de seguridad de las tecnologías de la información (TI) en toda la organización en cualquier momento, y convertir la seguridad de TI en una magnitud cuantificable. La transparencia y la mensurabilidad son requisitos previos para mejorar la seguridad de TI mediante la monitorización continua .

SLM se orienta hacia las fases del ciclo Deming / Ciclo Planificar-Hacer-Verificar-Actuar (PDCA): dentro del ámbito de SLM, las políticas de seguridad abstractas o las directrices de cumplimiento de una empresa se transforman en especificaciones operativas y medibles para la infraestructura de seguridad de TI. Los objetivos operativos definen el nivel de seguridad que se debe alcanzar. El nivel de seguridad se verifica permanentemente en función del estado actual del software de seguridad utilizado ( escáner de malware , gestión de actualizaciones / parches , escáner de vulnerabilidades , etc.). Las desviaciones se pueden detectar en una fase temprana y se pueden realizar ajustes en el software de seguridad.

En el ámbito empresarial , la gestión del nivel de servicio (SLM) suele estar comprendida dentro del ámbito de las funciones del director de seguridad (CSO), el director de información (CIO) o el director de seguridad de la información (CISO), quienes rinden cuentas directamente a un consejo ejecutivo en materia de seguridad informática y disponibilidad de datos .

Clasificación

SLM está relacionado con las disciplinas de gestión de información de seguridad (SIM) y gestión de eventos de seguridad (SEM) (así como con su práctica combinada, gestión de información y eventos de seguridad (SIEM)), que Gartner define de la siguiente manera: […] SIM proporciona informes y análisis de datos principalmente de sistemas host y aplicaciones, y secundariamente de dispositivos de seguridad, para respaldar la gestión del cumplimiento de las políticas de seguridad, la gestión de amenazas internas y las iniciativas de cumplimiento normativo. SIM respalda las actividades de monitoreo y gestión de incidentes de la organización de seguridad de TI […]. SEM mejora las capacidades de respuesta a incidentes de seguridad. SEM procesa datos casi en tiempo real de dispositivos de seguridad, dispositivos de red y sistemas para proporcionar gestión de eventos en tiempo real para las operaciones de seguridad. […] [ 1 ]

SIM y SEM se refieren a la infraestructura para lograr objetivos de seguridad superiores, pero no describen un sistema de gestión estratégica con objetivos, medidas, revisiones y acciones derivadas del mismo. SLM integra los pasos necesarios para implementar una estructura de seguridad de TI medible y funcional en un ciclo de control de gestión.

La gestión del nivel de servicio (SLM) se enmarca dentro del conjunto estratégico de la gobernanza de TI , que, mediante estructuras y procesos organizativos adecuados, garantiza que las TI respalden la estrategia y los objetivos corporativos. La SLM permite a los CSO, CIO y CISO demostrar que contribuye a la protección adecuada de los datos electrónicos relevantes para los procesos y, por lo tanto, aporta en parte a la gobernanza de TI.

Procedimiento

Definición del nivel de seguridad (plan): Cada empresa especifica sus políticas de seguridad. Define objetivos en relación con la integridad, confidencialidad, disponibilidad y autoridad de los datos clasificados. Para poder verificar el cumplimiento de estas especificaciones, se deben derivar objetivos concretos para el software de seguridad utilizado en la empresa a partir de las políticas de seguridad abstractas. Un nivel de seguridad consiste en un conjunto de valores límite y umbrales medibles.

Los límites y umbrales deben definirse por separado para las distintas clases de sistemas de la red, por ejemplo, porque deben tenerse en cuenta la infraestructura de TI local y otras condiciones del marco. Por lo tanto, las políticas de seguridad generales dan lugar a distintos objetivos operativos, como: Las actualizaciones de software relevantes para la seguridad deben instalarse en todas las estaciones de trabajo de nuestra red a más tardar 30 días después de su lanzamiento. En determinados sistemas de servidor y host, a más tardar 60 días después.

El manual de control de TI Objetivos de Control para la Información y Tecnologías Relacionadas ( COBIT ) proporciona a las empresas instrucciones para transformar objetivos subordinados y abstractos en objetivos medibles en pocos pasos.

Recopilación y análisis de datos (Hacer): La información sobre el estado actual de los sistemas en una red se puede obtener a partir de los registros y los informes de estado de las consolas de administración del software de seguridad utilizado. Las soluciones de monitorización que analizan el software de seguridad de diferentes proveedores pueden simplificar y acelerar la recopilación de datos.

Verificación del nivel de seguridad: SLM compara continuamente el nivel de seguridad definido con los valores reales recopilados. La comparación automatizada en tiempo real proporciona a las empresas un monitoreo constante de la situación de seguridad de toda la red corporativa.

Ajuste de la estructura de seguridad (Acción): Un SLM eficiente permite realizar análisis de tendencias y evaluaciones comparativas a largo plazo. Mediante el monitoreo continuo del nivel de seguridad, se pueden identificar puntos débiles en la red en una etapa temprana y realizar ajustes proactivos al software de seguridad para mejorar la protección del sistema.

Estándares

Además de definir las especificaciones para la ingeniería, introducción, operación, monitoreo, mantenimiento y mejora de un sistema documentado de gestión de la seguridad de la información, la norma ISO/IEC 27001 también define las especificaciones para la implementación de mecanismos de seguridad adecuados.

ITIL , un conjunto de mejores prácticas para los procesos de control de TI, va mucho más allá de la seguridad informática. En este sentido, proporciona criterios para que los responsables de seguridad conciban la seguridad informática como un servicio independiente y cualitativamente medible, e la integren en el universo de los procesos de TI orientados al negocio. ITIL también trabaja de arriba hacia abajo con políticas, procesos, procedimientos e instrucciones laborales, y parte de la premisa de que tanto los objetivos generales como los operativos deben planificarse, implementarse, controlarse, evaluarse y ajustarse.

Véase también

Referencias

  1. Gartner Research, Cuadrante Mágico para la Gestión de Información y Eventos de Seguridad, Número de identificación G00139431, 12 de mayo de 2006.
  • COBIT

Resumen y material de la ISACA

  • ISO/IEC 27000

Organización Internacional de Normalización

  • ITIL

Resumen y material de AXELOS

Obtenido de " https://en.wikipedia.org/w/index.php?title=Security_level_management&oldid=1235796895 "