Controles de seguridad para sistemas informáticos , comúnmente llamado informe Ware , [ 1 ] [ 2 ] es un texto de 1970 de Willis Ware que fue fundamental en el campo de la seguridad informática. [ 3 ]
Desarrollo
Un contratista de defensa en St. Louis, Missouri, había comprado una computadora central IBM , que estaba utilizando para trabajos clasificados en un avión de combate . [ 4 ] Para obtener ingresos adicionales, el contratista solicitó al Departamento de Defensa (DoD) permiso para vender tiempo de uso de la computadora central a empresas locales a través de terminales remotas, mientras continuaba el trabajo clasificado. [ 4 ]
En ese momento, el Departamento de Defensa no tenía una política que abordara este tema. La Agencia de Proyectos de Investigación Avanzada (DARPA) del Departamento de Defensa solicitó a Ware, empleado de RAND , que presidiera un comité para examinar e informar sobre la viabilidad de los controles de seguridad para los sistemas informáticos. [ 4 ] [ 5 ]
El informe del comité fue un documento clasificado entregado en enero de 1970 a la Junta de Ciencias de la Defensa (DSB), que había asumido el proyecto de ARPA. [ 4 ] Tras su desclasificación, el informe fue publicado por RAND en octubre de 1979. [ 4 ]
Influencia
La IEEE Computer Society afirmó que el informe tuvo una amplia difusión, [ 1 ] y los Anales de la Historia de la Computación de la IEEE indicaron que, junto con la sesión de Ware en la Conferencia Conjunta de Computación de Primavera de 1967 , marcó el inicio del campo de la seguridad informática. [ 3 ] [ 6 ]
El informe influyó en los estándares y procesos de certificación de seguridad, especialmente en los sectores bancario y de defensa, donde fue fundamental para la creación del Libro Naranja . [ 2 ]
Referencias
- 1 2 "Willis Howard Ware" . IEEE Computer Society . Consultado el 20 de diciembre de 2020.
Controles de seguridad para sistemas informáticos , informe técnico R-609-PR, RAND, Grupo de trabajo de la Junta de Ciencias de la Defensa sobre seguridad informática, 1972. El informe R-609-1-PR se reeditó en octubre de 1979. Este informe, de amplia difusión, se conocía informalmente como "el informe Ware".
- 1 2 Murdoch, Steven; Bond, Mike; Anderson, Ross J. (Nov–Dic 2012). "Cómo fallan los sistemas de certificación: lecciones del Informe Ware" ( PDF) . IEEE Security & Privacy . 10 (6): 40– 44. doi : 10.1109/MSP.2012.89 . S2CID 20231.
El origen de la mayoría de los estándares de certificación de seguridad en la industria bancaria se remonta a... "Controles de seguridad para sistemas informáticos" (conocido comúnmente como el Informe Ware...), centrado en el problema de proteger la información clasificada en sistemas informáticos de acceso múltiple y recursos compartidos que en ese momento eran cada vez más utilizados tanto por el gobierno como por los contratistas de defensa. El informe incluía no solo recomendaciones sobre qué funcionalidad de seguridad deberían tener dichos sistemas para procesar de forma segura la información clasificada, sino también procedimientos de certificación propuestos para verificar si un sistema cumple con estos criterios. Estos procedimientos de certificación formaron la base de los
Criterios de Evaluación de Sistemas Informáticos Confiables
(TCSEC). Los requisitos y criterios de evaluación para TCSEC se recogen en la norma 5200.28-STD, conocida coloquialmente como el "Libro Naranja", pero dicha publicación se complementa con otras de la "
Serie Arcoíris
", que amplían y aclaran diversos aspectos.
- 1 2 Misa, Thomas J. (octubre-diciembre de 2016). "Discurso sobre seguridad informática en RAND, SDC y NSA (1958-1970)" . IEEE Annals of the History of Computing . 38 (4). IEEE Computer Society: 12–25 . doi : 10.1109/MAHC.2016.48 . ISSN 1058-6180 . S2CID 17609542. La sesión de la Conferencia Conjunta de Computación de Primavera de 1967 organizada por Willis Ware y el Informe Ware de 1970 son ampliamente considerados por los profesionales e historiadores de la seguridad informática como los
que definieron el origen del campo.
- 1 2 3 4 5 Ware, Willis H. (2008). RAND y la evolución de la información : una historia en ensayos y viñetas (PDF) . RAND Corporation. ISBN 978-0-8330-4513-3.
- ↑ Pfleeger, Charles P. (10 de octubre de 2000). "Seguridad informática desde las guerras de Troya hasta la actualidad". Actas de la 23.ª Conferencia Nacional de Seguridad de Sistemas de Información (PDF) . 23.ª Conferencia Nacional de Seguridad de Sistemas de Información . Baltimore, Maryland, Estados Unidos: NIST.
Willis Ware (presidente), Estudio de la Junta de Ciencias de la Defensa de 1967. Problema: Se está adquiriendo un número significativo de sistemas para uso militar. Cargo: Formular recomendaciones para salvaguardas de hardware y software para proteger la información clasificada en sistemas informáticos multiusuario que comparten recursos.
- ↑ Yost, Jeffrey R. (octubre-diciembre de 2016). "Seguridad informática, parte 2" (PDF) . IEEE Annals of the History of Computing . 38 (4). IEEE Computer Society: 10–11 . doi : 10.1353/ahc.2016.0040 . S2CID 35453662. Archivado del original (PDF) el 20 de febrero de 2019.
El Informe Ware de 1970 (Willis H.) y la sesión de la Conferencia Conjunta de Computación de Primavera (SJCC) de 1967 dirigida por Ware sobre "Seguridad informática y privacidad" son puntos centrales para historiadores y científicos de seguridad informática y generalmente se consideran el comienzo de la seguridad informática multinivel.
Enlaces externos
- Sitio web oficial
- Esbozos de seguridad informática
- Seguridad informática
- Corporación RAND