viernes, 18 de diciembre de 2015

SEGURIDAD DE LA INFORMACIÓN NORMA ISO27002

NORMA ISO 27002

 Por qué es necesaria la seguridad de la información en una empresa
Es necesaria porque las diferentes organizaciones  enfrentan amenazas de seguridad que proceden de muchos  lados, tales como espionaje, robos, inundaciones, incendios entre otros debido a esto es importante la seguridad de la información para cualquier tipo de negocio para proteger la infraestructura. En  todos los sectores es importante este proyecto que nos ayuda a evitar y reducir los   riegos pertinentes

  Como establecer los requisitos para la seguridad de la información?


·         Para identificar los requisitos de la seguridad deberemos determinar: cuales son los riegos para la organización ya que atraes de esta evaluación se identifican las amenazas, se estima la probabilidad y vulnerabilidad   del negocio
·         Otra fuente son: todos los reglamentos  que la organización debe cumplir todo lo que ver con contratos, socios y servicios
·         Una fuente también es conocer los principios  y objetivos del negocio para con la información

3.    Como se evalúan los riegos de la seguridad

Los riegos de la seguridad se tienen que evaluar constante para así conocer, los gastos o posibles daños que pueden existieren la organización
También los resultados de esta evaluación nos ayuda a guiarnos para saber cuáles son las necesidades que se tiene o cuales son los controles que hay que corregir  en una empresa. Esta evaluación tiene que realizarse periódicamente para así tener un tratamiento detallado de la empresa este análisis  de riesgo debería tener un alcance definido que abarque toda la organización y controle los posibles riegos

  Como se selecciona  los controles para asegurar la información

Los controles se pueden seleccionar a partir  de este documento. De otros grupos de controles  o se pueden diseñar controles nuevos para satisfacer necesidades, especificas según sea adecuado también depende de las dicciones de la organización  basadas en los criterios para la aceptación del riego algunos de los controles se pueden considerar como principios guía para la gestión de la seguridad de la información. Estos se explican con más detalle bajo el encabezado “punto de partida para la seguridad”

 Cual es el punto de la partida para asegurar la información

Algunos controles se pueden considerar  un buen punto de partida para implementación de la seguridad  de la información. Ellos se basan en requisitos legales esenciales o se consideran una práctica común para la seguridad de la información incluyen los siguientes:
Ø  Documentos de la política de la seguridad  de la información
Ø  Asignación de responsabilidades para la seguridad de la información
Ø  Educación, formación,  concientización sobre la seguridad de la información
Ø  Procesamiento correcto en las aplicaciones
Ø  Gestionar de la vulnerabilidad técnica
Ø  Gestión de la continuidad del negocio 
Ø  Gestionar de los incidentes de seguridad de la información y los mejores

     Objetivo de la norma ISO 27002

Esta norma establece directrices  y principios generales para iniciar, implementar, mantener y mejorar la gestión de la seguridad de la información en una organización. Los objetivos indicados en estas normas brindan una guía general sobre las metas aceptadas comúnmente ´para la gestión de la información los objetivos de control y controladores de esta norma están destinados  a ser implementados  la evaluación de riegos esta norma puede servir como guía práctica para desarrollo  y para las practicas eficaces de la gestión de la seguridad



8    Que es un activo en una empresa

Es cualquier  cosa que tenga valor para la organización(N TC.5411-1: 2006)

 Que es un control

Son medios que gestionan los riegos incluyendo políticas, procedimientos, directrices prácticas o estructura  de la organización que pueden ser de naturaleza administrativa, técnica, de gestión o legal


 Que es la seguridad de la información


Es la presentación de la confiabilidad  integridad  y disponibilidad de la información además otras propiedades tales como autenticación, responsabilidad, no repudio y confiabilidad

 Que son servicios de procesamiento de la información


Cualquier servicio infraestructura o sistema de procesamiento  de la información o los sitios físicos que los  albergan

Que es un evento de la seguridad de la información.

Es la presencia identificada  de un estado del sistema del servicio o una  de una red que indica un posible incumplimiento de la política de la seguridad de la información una falla  de controles  o una situación previamente desconocida que puede ser permitente para la información.

 Que es un incidente de seguridad de la información

Esta indicado por un solo evento o una serie de eventos inesperados  o no deseados de la seguridad  de la información que tiene una probabilidad  significada de comprender  las operaciones del negocio y amenazar la seguridad de la información (ISO/ ICE guía 73: 2002).

  Que es una política en la normas ISO 27002

Toda intención y directriz formalmente por la dirección.

Riesgo en la norma ISO 27002 
Combinación de la probabilidad de un evento y sus consecuencias.

 Que es una valoración de un riesgo
Todo proceso de la comparación de los riegos estimado frente a criticar de riegos establecido para determinar la importancia del riesgo.

Que es una evaluación de riegos
Es todo proceso de análisis y valoración de riegos.

Que es la gestión del riego
Son actividades coordinadas para dividir y controlar una organización con respeto  al riego.

Tratamiento para el riego 
Procesos de seleccionar e implementación de medidas para modificar el riegos.
20 .Que son amenazas
Son causas potenciales de intendente no deseado que puede ocasionar a un sistema u  organización.

Que es vulnerabilidad?
Debilidad de un activo o grupo de activos que puede ser aprovechada por una o más amenaza.

Categorías principales de seguridad?
Ø  Cada categoría de seguridad contiene
Ø  Un objetivo de control que establece lo que se debe lograr
Ø  Uno o más controladores que se pueden aplicar para lograr el objetivo de control.

 Descripción  de los controles en la norma ISO 27002
Tiene la síguete e estructura.
Ø  Control: define la declaración especificada del control para cumplir el objetivo de control.
Ø  Guía de implementación: suministra información más detallada para apoyar la implementación del control y satisfacción  del objetivo de control.
Ø  Información académica: suministra información que puede ser necesario considerar ejm las consideraciones legales y referencias a otras normas.

Evaluación de los riegos de seguridad?
La evaluación de riesgos debería identificar, cuantificar y priorizar los riesgos frente a los criterios para la aceptación del riesgo y los objetivos pertinentes para la organización. Los resultados deberían guiar y determinar la acción de gestión adecuada y las prioridades tanto para la gestión de los riesgos de seguridad de la información como para implementar los controles seleccionados para la protección contra estos riesgos.
 Es recomendable que la evaluación de riesgos incluya el enfoque sistemático para estimar la magnitud de los riesgos (análisis de riesgo) y el proceso de comparación de los riesgos estimados frente a los criterios de riesgo para determinar la importancia de los riesgos (valoración del riesgo).


Objetivos de política de seguridad.
Brindar apoyo y orientación  a la dirección con respecto a la seguridad de la información, de acuerdo con los requisitos del negocio y los reglamentos y las leyes pertinentes. Las directivas deberían establecer una dirección clara de la política según los objetivos del negocio y demostrar apoyo y compromiso con la seguridad de la información a través de la emisión y el mantenimiento de la política de la seguridad de la información en toda la organización.

Revisión de la política de seguridad de la información?

La política de seguridad de la información debería un dueño con responsabilidad aprobada por la dirección para el desarrollo, la revisión y la valoración de dicha política. Es conveniente que la revisión incluya las oportunidades de evaluación para mejorar la política de seguridad de la información en respuesta a los cambios en el entorno  de la organización las circunstancias del negocio las condiciones legales o el entorno técnico.

Organización de la seguridad de la información.
Objetivo: gestionar la seguridad de la información dentro de la organización.
Se debería establecer una estructura de gestión para iniciar y controlar la implementación de la seguridad de la información dentro de la información.
La dirección debería aprobar la política de seguridad de información, asignar las funciones de seguridad, coordinar y revisar la implementación de la seguridad en toda la información.  
Si es necesario se recomienda establecer una fuente de asesoría especializada sobre seguridad de la información. Se debería promover un enfoque multidisciplinario para la seguridad de la información.

Gestión de activos.
Responsabilidad por los activos.
Su objetivo es lograr y mantener la protección adecuad de los activos de la organización.
 La implementación de los controles específicos puede ser delegada por el dueño, según el caso, pero él sigue siendo responsable de la protección adecuada de los activos. 
Todos los activos deberían estar claramente identificados y se debería elaborar y mantener un inventario de todos los activos importantes.
El inventario de los activos debería incluir toda la información necesaria para recuperarse de los desastres, incluyendo el tipo de activo, el formato, la ubicación, la información de soporte la información sobre licencias, y el valor para el negocio. Con base en la importancia del activo, su valor para el negocio y su clasificación de seguridad se recomienda identificar los niveles de protección según la importancia de los activos (información adicional sobre la forma de valorar los activos para representar su importancia se puede encontrar en la norma ISO/IEC TR 13335-3).
Hay varios tipos de activos.
a.    Información: bases de datos y archivos de datos, contratos y acuerdos, documentación del sistema, información sobre investigación manual de usuario, material de formación, etc.
b.    Activos de software: software de aplicación, SW del sistema, herramientas de desarrollo y utilidades.
c.    Activos físicos: equipos de computación equipos de comunicaciones, medios removibles y otros equipos.
d.    Servicios: servicios de computación y comunicaciones, servicios generales como por ejemplo iluminación, calefacción, energía y aire acondicionado.

Los propietarios de los activos deberían ser responsable de garantizar que la información y los activos asociados con los servicios de procesamiento de información se clasifican adecuadamente.


Seguridad de los recursos humanos.
Objetivo: asegurar que los empleados, contratistas y usuarios de terceras partes entienden sus responsabilidades y sean aptos para las funciones para las cuales están considerados, y reducir el riesgo de robo, fraude o uso inadecuado de las instalaciones.
Las responsabilidades de la seguridad se deberían definir antes de la contratación laboral, describiendo adecuadamente el trabajo y los términos y condiciones del mismo.
Se deberían definir y documentar los roles y responsabilidades de los empleados, contratistas y usuarios de terceras partes por la seguridad, de acuerdo con la política de seguridad.

Roles y Responsabilidades:

Ø  Actuar de acuerdo a las políticas de seguridad.
Ø  Proteger los activos contra acceso, divulgación o modificación.
Ø  Ejecutar procesos o actividades de seguridad.
Ø  Informar los eventos de seguridad.
Información adicional: se utilizan las descripciones del trabajo para documentar las funciones y responsabilidades para la seguridad.
Selección:
se deben realizar verificaciones de los antecedentes de los candidatos a ser empleados contratistas o usuarios.
Guía de implementación: se debe tener en cuenta la legislación pertinente a la privacidad.

Seguridad física y de entorno
Objetivo: evitar el acceso físico no autorizado, el daño o la interferencia a las instalaciones y a la información de la organización.
Los servicios de procesamiento de información sensible o crítica deberían estar ubicados en áreas seguros definidos, con barreras de seguridad y controles de entrada adecuados. Dicha áreas deberían estar protegidas físicamente contra acceso no autorizado, daño o interferencia.

Perímetro de seguridad física:
Ø  Se debe establecer un control sobre la entrada física del personal a la edificación.
Ø  Todas las puertas de inicio deben tener una alarma contra incendios
Ø  intrusos en las instalaciones.
Controles de acceso físico:
Las áreas seguras deben estar protegidas con controles de acceso apropiados para asegurar que solo se permite el acceso a personal no autorizado.
Ø  Se deben registrar la fecha y la hora de entrada y salida de visitantes y todos los visitantes deben estar supervisados, a menos que su acceso haya sido aprobado previamente.
Ø  Se deberían controlar el acceso a áreas en donde se procesa o almacena información sensible y restringir el acceso únicamente a personas autorizadas.

Documentación de los procedimientos de operación
Guía de implementación: se deberían elaborar procedimientos documentados para las actividades del sistema asociadas con los servicios de comunicaciones y de procesamiento de información, como por ejemplo procedimientos para la el incendio y apagado de los computadores.
Ø  Procesamiento y manejo de información
Ø  Copias de respaldo
Ø  Requisitos de programación(hora de comienzo y tarea final)
Ø  Contactos de soporte en caso de dificultades técnicas
Ø  Procedimientos para el reinicio del sistema

Gestión del cambio:
Los sistemas operativos y el software de aplicación deberían estar sujetos a un control estricto de la gestión del cambio.
Ø  Identificación y registro de los cambios significativos
Ø  Planificación y pruebas del cambio
Ø  Evaluación de los impactos potenciales de tales cambios, incluyendo los impactos en la seguridad.

Distribución de funciones.
Las funciones y las áreas de responsabilidad se deberían distribuir para reducir las oportunidades de modificación no autorizada o no intencional, o el uso inadecuado de los activos de la organización.
Separación de las instalaciones de desarrollo:
Se deberían identificar el grado de separación entre los ambientes operativos de prueba y de desarrollo.
Ø  definir y documentar las reglas
Ø  el software de desarrollo y el operativo se deberían ejecutar en diferentes sistemas o procesadores de computación.

control de acceso:
Controlar el acceso a la información
El acceso a la información, a los servicios de procesamiento de información y a los procesos de negocio se debería formular con base en los requisitos de seguridad y del negocio.
Las reglas para el control del acceso deberían tener en cuenta las políticas de distribución y autorización de la información.
Se deben establecer documentar y revisar la política de control de acceso con base en los requisitos  del negocio y de seguridad para el acceso.

 Adquisición de desarrollo y mantenimiento de sistemas de información
Objetivo: garantizar que la seguridad es parte integral de los sistemas de información.

En las especificaciones para los requisitos de control se deberían considera los controles automatizados que se han de incorporar en el sistema de información y la necesidad de controles manuales de apoyo.
Si se considera apropiado, por ejemplo por razones de costos, la dirección podría utilizar productos certificados y evaluación independientemente. Información adicional sobre los criterios para los productos de seguridad de la tecnología de la información se puede encontrar en la NORMA ISO/IEC 15408 o en otras normas sobre evaluación y certificación, según sea apropiado.

Gestión de los incidentes de la seguridad de la información
Objetivo: asegurar que se aplica un enfoque consistente y eficaz para la gestión de los incidentes de seguridad de la información.
Es conveniente establecer responsabilidades y los procedimientos para mejorar los eventos y debilidades de la seguridad de la información de la manera eficaz una vez se han reportado.
Se debería aplicar un proceso de mejora continua a la respuesta.

Gestión de la continuidad del negocio
Objetivo: contrarrestar las interrupciones en las actividades del negocio y proteger sus procesos críticos contra los efectos de fallas importantes en los sistemas de información o contra desastres, y asegurar su recuperación oportuna.
Se debería identificar los eventos que puede ocasionar interrupciones en los procesos del negocio junto a la probabilidad y el impacto de dichas interrupciones así como sus consecuencias para la seguridad de la información.  

Los cumplimientos legales
El objetivo: evitar el cumplimiento de cualquier ley de obligaciones estatuarias, reglamentarias o contractuales y de cualquier requisito de seguridad.
Todos los requisitos estatuarios, reglamentarios y contractuales pertinentes, así como enfoque de la organización para cumplir estos requisitos se debería definir implícitamente documentar y mantener

 Actualizados para cada sistema de información y para la organización.

No hay comentarios:

Publicar un comentario