Seguridad de Registros en SGSI ISO 27001
Seguridad de Registros en SGSI ISO 27001
PITALITO, HUILA
2015
CREACIÓN E IMPLANTACIÓN DEL SISTEMA DE GESTIÓN DE SEGURIDAD
DE LA INFORMACIÓN (SGSI) BAJO EL ESTÁNDAR ISO/IEC 27001:2013 PARA
LA INSTITUCIÓN EDUCATIVA LUIS CARLOS GALÁN DE VILLAGARZÓN
PUTUMAYO
Director de Proyecto:
Ingeniera de Sistemas
PITALITO, HUILA
2015
Nota de aceptación
____________________________
____________________________
____________________________
____________________________
____________________________
____________________________
____________________________
____________________________
____________________________
pág.
RESUMEN 14
INTRODUCCIÓN 15
1. FORMULACIÓN DEL PROBLEMA 16
2. JUSTIFICACIÓN 18
3. OBJETIVOS 21
3.1 OBJETIVO GENERAL 21
3.2 ESPECÍFICOS 21
4. MARCO REFERENCIAL 23
4.1 ANTECEDENTES DE LA NORMA 27001 25
4.2 MARCO LEGAL 26
4.3 MARCO CONTEXTUAL 27
4.3.1 Nombre de la empresa. 27
4.3.2 Reseña Histórica. 27
4.3.3 Misión. 27
4.3.4 Visión. 28
4.3.5 Políticas administrativas 28
4.3.6 Organigrama Institucional 28
4.3.7 Permisos 29
5. RECURSOS DISPONIBLES 30
5.1 TALENTO HUMANO 30
5.2 LOCATIVAS 30
5.3 TECNOLOGÍA Y ACTIVOS 30
6. METODOLOGÍA DEL PROYECTO 31
6.1 DISEÑO DE FASES PARA LA IMPLEMENTACIÓN DEL SGSI 31
6.1.1 Primera fase. 32
6.1.2 Segunda fase. 32
6.1.3 Tercera fase. 32
6.1.4 Cuarta fase. 33
8. ANÁLISIS DE VULNERABILIDADES 39
8.1 RESULTADOS ESCANEO DE VULNERABILIDADES 39
13. RIESGOS 90
13.1 ESTIMACIÓN DEL ESTADO DE RIESGO 90
13.2 ESTIMACIÓN DEL IMPACTO 90
13.2.1 Impacto acumulado 91
13.2.2 Impacto residual 91
13.3 ESTIMACIÓN DEL RIESGO 94
13.4 INTERPRETACIÓN DE LOS RESULTADOS 97
14. CONTROLES 99
14.1 ASPECTOS A CONTEMPLAR 99
14.2 MECANISMOS DE CONTROL DE ACTIVOS 100
14.2.1 Seguridad Física y Ambiental 100
14.2.2 Controles de Acceso Físico 100
14.2.3 Protección de Oficinas, Recintos e Instalaciones 100
14.2.4 Desarrollo de Tareas en Áreas Protegidas 101
14.2.5 Seguridad del Cableado 101
14.2.6 Mantenimiento de Equipos 101
14.2.7 Controles Contra Software Malicioso 101
14.2.8 Controles de Redes 101
14.2.9 Administración de Medios Informáticos Removibles 102
14.2.10 Seguridad del Correo Electrónico 102
14.2.11 Control de Acceso al Sistema Operativo 102
14.2.12 Procedimientos de Conexión de Terminales 102
14.2.13 Identificación y Autenticación de los Usuarios 103
14.2.14 Sistema de Administración de Contraseñas 103
14.2.15 Control de Acceso a las Aplicaciones 104
pág.
pág.
Figura 6. Autorización
194
RESUMEN
Este trabajo está orientado a la creación del SGSI para la institución educativa
Luis Carlos Galán de Villagarzón Putumayo, con el propósito de salvaguardar los
activos de la entidad, se recogen aspectos relevantes del tema iniciando con un
análisis de vulnerabilidades a través de distintos métodos de pentesting y se
prolonga en los distintos servicios que se ofrecen, con el propósito de tener bases
para determinar los riesgos y amenazas de todos sus activos vinculados.
Todo el proceso se hace para cada componente de activos, también con el visto
bueno de las directivas de la institución e involucrando a todo el personal en el
objetivo general del proyecto.
Finalmente se crean las políticas según cada componente detectado en los activos
y en los puntos anteriores y luego de un análisis minucioso de los riesgos
categorizados según la metodología Magerit 3.0.
También se orientan formatos en distintos niveles para la entidad que sirven para
darle organización a los procesos internos y así mismo el proceso de auditoría
para hacerle seguimiento al SGSI.
14
INTRODUCCIÓN
Hoy en día la mayor parte de las organizaciones tanto públicas como privadas
gozan de Sistemas de Información, redes de datos y dispositivos electrónicos para
manejar los datos en torno a cumplir los objetivos de la empresa.
15
1. FORMULACIÓN DEL PROBLEMA
16
Por esta razón el señor rector, docentes y comunidad educativa, ven con
preocupación que la información tenga cierto riesgo tanto la que está en la nube
como la que se encuentra localmente, pero que tiene acceso remoto y se espera
alguna solución para mejorar la seguridad de los servicios instalados a través del
proyecto TIC de la institución, con el fin de darle continuidad al mismo; hasta el
momento no se cuenta con políticas de seguridad ni con alguna capacitación a los
docentes para el manejo de contraseñas, igualmente no se ha hecho auditoría ni
seguimiento a todos los sistemas para ver qué tan seguros son ante cualquier
ataque, la página web no cuenta con ningún sistema de protección o seguridad,
sólo los básicos ofrecidos por el operador Hosting donde se aloja la página, la
autenticación funciona de manera normal, sin tener mínimos requerimientos.
17
2. JUSTIFICACIÓN
En la misma medida que observamos este gran desarrollo en internet y las redes
de datos, también lastimosamente se encuentran los problemas de seguridad,
originados por distintos ataques que vistos desde distintos ángulos no son sino la
forma de acceder a nuestra información privada para aprovecharse de ella y
cometer actos delincuenciales e ilícitos; día a día salen nuevas formas de atacar y
explotar las vulnerabilidades de un sistema informático y esto ocasiona problemas
a gran escala cuando no se está preparado para contrarrestarlos.
18
para este establecimiento educativo, no aprueba más administrativos de apoyo en
esta área; por estas razones el Ingeniero debe ser docente e integrante del
Departamento de Sistemas a la vez, dejándole una responsabilidad grande y que
requiere el apoyo de políticas para que todos aporten en seguridad y compromiso.
19
En otro de los casos se podría generar pérdida de información general, esto de no
ser posible una supuesta recuperación de datos, conllevaría a tener que volver a
subir al sistema toda la información, incluyendo datos históricos de años anteriores
lo que también implica contratar personal para hacerlo, costos económicos y de
igual manera que otros casos pérdida de tiempo, en alguna situación podrá ser
difícil su restauración por el desorden en el archivo físico o situaciones adversas
por el escaso personal administrativo del colegio.
20
3. OBJETIVOS
3.2 ESPECÍFICOS
Buscar y crear los controles necesarios para tratar los riesgos mediante la
creación de un plan de tratamiento.
21
Formalizar el SGSI, mediante la documentación de las políticas, programas
y procedimientos necesarios para gestionar los riesgos de seguridad de
información de la institución.
22
4. MARCO REFERENCIAL
Nuestra principal fuente es la norma ISO/IEC 27001 versión 2013, que contiene
los lineamientos necesarios para implementar el SGSI, también sirve de referencia
la Norma Técnica Colombiana NTC-ISO/IEC 27001 del año 2006, que es la misma
norma anterior pero adaptada a procesos en nuestro país por ICONTEC.
1
Tomado de consulta web: [Link]
23
Esta metodología libre permitirá contar con los lineamientos esenciales a la hora
de efectuar la auditoría en uno de los pasos en la implantación del SGSI de la
Institución Educativa Luís Carlos Galán.
Los portales relacionados con las normas más importantes se convierten en otra
fuente de información para el presente trabajo, un ejemplo es:
[Link]
24
En Colombia existen algunas normas que sirven de apoyo en la parte de
seguridad informática como son: la sentencia C-662 de la Corte Constitucional del
8 de Junio de 2000 sobre Mensajes de datos, Comercio Electrónico y Firma
Digital; Ley estatutaria 1581 por la cual se dictan disposiciones generales para la
protección de datos personales y por último la Ley de 1273 de 2009 que penaliza
los Delitos Informáticos en Colombia sobre los atentados contra la
confidencialidad, la integridad, la disponibilidad de los datos y de los sistemas
informáticos.
La norma BS 7799 de BSI apareció por primera vez en 1995, con objeto de
proporcionar a cualquier empresa -británica o no- un conjunto de buenas prácticas
para la gestión de la seguridad de su información.
La primera parte de la norma (BS 7799-1) fue una guía de buenas prácticas, para
la que no se establecía un esquema de certificación. Es la segunda parte (BS
7799-2), publicada por primera vez en 1998, la que estableció los requisitos de un
sistema de seguridad de la información (SGSI) para ser certificable por una
entidad independiente.
25
En Marzo de 2006, posteriormente a la publicación de ISO 27001:2005, BSI
publicó la BS 7799-3:2006, centrada en la gestión del riesgo de los Sistemas de
Información.
La institución educativa Luis Carlos Galán para poder mitigar este problema utiliza
el personal nombrado con el que cuenta actualmente, asignando otras funciones
complementarias.
26
4.3 MARCO CONTEXTUAL
4.3.2 Reseña Histórica. Hace 17 años nació la Institución Educativa Luis Carlos
Galán bajo la modalidad de escuela a nivel de primaria pública, luego fue
ampliando su infraestructura poco a poco hasta alcanzar espacio para ofrecer
educación de básica primaria, básica secundaria y media; El 28 de julio de 1997 la
institución del municipio cambia de razón social por Colegio Técnico Luis Carlos
Galán, mediante la resolución No 0154 del julio 28 de1997.
Según resolución número 0602 de diciembre 06 del año 2002 el colegio técnico
Luis Carlos Galán se fusionó con los centros educativos:
Desde el año 2012 se cuenta con más de mil estudiantes entre las tres sedes, en
la Central hay estudiando 866 y el resto en las otras dos sedes, la institución
cuenta con un sistema de evaluación vía web, blogs, periódico digital, laboratorios
de física, química e informática, también con un espacio los días jueves de 2 a 3
de la tarde en la emisora comunitaria donde se comparten notas sobre educación
y se está gestionando la construcción de dos o tres nuevos salones de clase
porque los necesita en la sede central.
27
4.3.4 Visión. La Institución proporcionará bachilleres con valores y conocimientos
suficientes para desempeñarse en al vida diaria para quienes que por algunas
razones no pueden continuar en el sistema educativo y con proyección a la
superación para aquellos que estén en condiciones de seguir adelante en el
progreso formativo e intelectual de la profesionalización.
Se instalaron dos (2) servidores locales con plataformas virtuales para Inglés y las
demás áreas, todos los docentes recibieron capacitación y actualmente y se
cuenta con más de veinte (20) cursos creados de forma completa y se encuentran
en uso por parte de docentes y estudiantes.
28
Fuente: Secretaria Institución educativa
29
5. RECURSOS DISPONIBLES
5.2 LOCATIVAS
La institución educativa cuenta además con sala de proyección para videos que
puede ser utilizada para capacitaciones, también de una sala de reuniones
completamente dotada con videobeam y silletería,
Se cuenta con dos salas de cómputo, portátiles y tablets para los docentes,
igualmente conexión a internet alámbrica y wifi entre otros, que se mencionan en
los ítems de activos y evaluación de los mismos del presente documento.
30
6. METODOLOGÍA DEL PROYECTO
Fuente: [Link]
2
Blog explicativo de PHVA. Blog-Top Punto Com. [en línea].
[Link]
31
6.1.1 Primera fase. En esta etapa se hace el reconocimiento de todos los sitios y
documentos necesarios para llevar a cabo el presente proyecto tales como:
Manuales de procedimientos
Ingreso temporal a la cuenta de Cpanel del Hosting, para conocer más detalles
de la página web y demás servicios instalados.
6.1.3 Tercera fase. Con todo lo anterior, más el ingreso temporal a los dispositivos
y sistemas instalados, se procede a crear una serie de pruebas de testing con el
fin de buscar vulnerabilidades en distintos niveles y servicios, con el propósito de
determinar el grado de seguridad actual.
32
Se procede a buscar y elegir las herramientas para realizar las pruebas, como
primera medida se utiliza Kali Linux y su grupo de componentes, todos
encaminados a realizar Pentesting y Ethical Hacking, también se utilizan
herramientas en línea y otras pruebas directas basadas en la experiencia
personal, todo aprovechando las bondades del software libre.
Con los resultados se procede a verificar y darse una idea más clara de las
vulnerabilidades en seguridad, se clasifican los activos para definir los
controles o salvaguardas.
33
7. DESARROLLO DEL PROYECTO
7.1.1 Servidores. La institución cuenta con dos (2) servidores, uno con sistema
Operativo Suse Linux Enterprise el cual tiene el servicio de plataforma virtual con
Moodle, el hardware es una máquina normal con procesador Intel Xeon, disco
duro de 1 Tera, 8 Gigas de memoria Ram, Board Intel y quemador de DVD. Este
servidor contiene información de cursos, foros, evaluaciones y simulacros tanto de
Icfes como preuniversitarios desde hace un año atrás, tienen acceso los
estudiantes de bachillerato y los docentes.
El otro servidor es marca Lenovo, tiene sistema operativo Windows Server 2012
con licencia, procesador Intel Xeon, Ram de 8 Gb, disco duro de 1 Tera, se utiliza
para el sistema virtual de bilingüismo desde hace un año.
7.1.3 Equipos de cómputo. La sede central cuenta con dos (2) salas de cómputo
equipadas con veintidós (22) computadores portátiles cada una, marca Lenovo y
HP con procesador Celeron y 4 Gigas de Ram, acceso inalámbrico;
adicionalmente a esto cada docente tiene un portátil asignado por parte del colegio
para un total de cuarenta (40) y hay cinco (5) computadores más de oficina para
Secretaria, auxiliar biblioteca, rectoría y coordinación.
34
En las sedes hay un promedio de quince (15) computadores por cada una entre
PC de escritorio y portátiles, los cuales se usan para básica primaria de cuarto y
quinto grado, estos están interconectados a la red central de la institución vía
inalámbrica mediante Nano Station M5.
7.1.4 Sistemas de seguridad. Solo se cuenta con seis (6) cámaras IP para el
control de acceso a la sede con monitoreo desde la oficina de Coordinación.
7.1.5 Redes de datos. Existe una red cableada la cual conecta los dos servidores
y las dos salas de cómputo, dos Wifi de buena potencia, una permite irradiar la
señal a toda la institución a través de una NanoStation Loco M2 y la otra a través
de tres (3) routers inalámbricos para conectar las tablets de la institución al
servidor de bilingüismo.
Las dos (2) sedes se conectan mediante una red inalámbrica punto a punto con
NanoStation M5, con las salas de cómputo correspondientes para acceder a los
servidores locales de la institución.
Dos canales de comunicación para Internet banda ancha, uno con capacidad de 4
Megas de bajada por dos (2) megas de subida para las dos salas de cómputo, el
otro canal se utiliza únicamente para la parte administrativa de Secretaria,
Coordinación y Rectoría el cual tiene dos megas de bajada por uno de subida.
35
Figura 3. Diseño red de datos I. E. Luis Carlos Galán
INSTITUCIÓN
36
Es un sistema vía web programado en PHP y MYSQL versiones actualizadas ya
que cada año y medio aproximadamente se migra a una versión nueva tanto del
gestor de bases de datos como de ajustes que se le hacen al sistema como tal.
7.2.2 Plataforma Virtual Moodle. Corre de forma local bajo Suse Linux Enterprise
versión 11 en uno de los servidores dedicados, está instalada la versión 2.8 con
PHP, Apache y MYSQL, tiene licencia GPL y es uno de los sistemas de código
abierto más usados en el mundo.
Actualmente cuenta con más de cuarenta (40) cursos para diferentes áreas como
Lenguaje, Filosofía, Ética, Tecnología, Inglés, Sociales y Matemáticas; también
tiene algunos cursos pre-icfes y pre-univesitarios con el fin de preparar a los
estudiantes de décimo y once, en el futuro se pretende realizar cursos virtuales
para padres de familia.
37
7.2.3 Plataforma Virtual Latin Campus. Es de licencia de pago donada por la
Gobernación del Putumayo, se encuentra instalada en otro servidor dedicado
marca Lenovo, corre bajo sistema operativo Windows Server 2012 con licencia,
para su funcionamiento también tiene instalados IIS y Mysql.
Solo acceden los dos (2) docentes de Inglés con sus estudiantes, el curso ya está
montado y cuenta con diferentes contenidos desde vocabularios, gramática,
ejercicios en general incluyendo audios de Inglés, es una plataforma muy buena
que ha dado resultados positivos en la enseñanza de esta materia para el
proyecto de Bilingüismo.
38
8. ANÁLISIS DE VULNERABILIDADES
Se toman como referencia primero los servicios que actualmente presta y que
forman parte primordial de los objetivos de la institución, donde es posible la
presencia de fallos, robo, o modificación y que pueden comprometer seriamente la
integridad de la información.
39
Tabla 1. Cuadro de escaneo de Vulnerabilidades
ACTIVO
CONCLUSIONES Y
TIPO DE PRUEBAS
RECOMENDACIONES
Y FECHA
1. Escaneo de puertos a los servidores. No existen políticas restrictivas para
puertos ni a nivel de firewall, tampoco
Se hizo el análisis con nmap y nslookup, se obuvo Hardware
en cada servidor, de esta manera es
varios puertos abiertos en ambos servidores.
fácil obtener información de uno de
Febrero 15/2015
ellos. Se deben abrir solo los puertos
Jairo Quintero 80, 25, 443 y 21 utilizados para http y
ftp entre otros servicios, los demás
puertos deben ser cerrados por
seguridad.
40
Se hace primero con w3af de Kali Linux. Jairo Quintero para evitar problemas.
41
El bug fue detectado por la seguridad del Hosting y
fue bloqueado. Como es una web basada en
Joomla, se procede a utilizar el escáner de
vulnerabilidades para este CMS específicamente
llamada joomlascan de OWASP en Kali Linux.
42
Después de hacer un backup de todo el sistema, inyección sql, pero hay problemas en
se intentó una prueba de inyección de sql con las reglas para las contraseñas, se
sqlmap. deben crear para evitar que los
usuarios ingresen con contraseñas
débiles.
43
escolar. Febrero 16/2015 conveniente actualizar a una versión
más nueva como la 3x que mejora
También se usa joomscan porque el periódico está Jairo Quintero
aún más la seguridad.
basado en Joomla versión 2.5.
44
El resultado fue positivo para encontrar usuarios,
entre ellos el más importante el administrador
(admin).
45
Utilizamos un diccionario extenso pero el resultado
de fuerza bruta dio negativo, esto se debe a una
contraseña de admin fuerte, esta recomendación
debe persistir.
46
Xolumatica, empresa encargada de crear el
software de la ciudad de Mocoa.
5. Fin de la conversación.
47
red de la institución.
48
ocurrir.
49
No costó mucho tiempo en obtener la clave que no
es revelada en este documento pero que
demuestra una mala configuración de la misma.
50
evitar daños o deterioro del cable, así mismo que
alguien pueda extraer un cable y conectar algún
dispositivo por medio cableado.
10. Análisis de las reglas del proxy y Firewall y Red Se deben cerrar los puertos no
protección del mismo. utilizados como el 23 de telnet, 21 de
Febrero 24/2015
ftp para evitar ataques.
Las reglas del proxy están configuradas en un
Jairo Quintero
Mikrotik RB750, generalmente son para bloqueos Crear otras reglas en el firewall para
de páginas y control de navegación, pero hay una proteger más la red.
regla para evitar que ataquen el puerto 8080 del
proxy cache.
51
Esta es la configuración:
52
Estas reglas están encaminadas a controlar
navegación, no hay reglas para cerrar puertos
abiertos libres.
Fuente: Autor
53
9. PROCESO DE EVALUACIÓN Y ANÁLISIS DEL RIESGO
Fuente:
[Link]
54
Figura 5 Proyecto de Activos y riesgos en Software Pilar
Fuente: Autor
55
9.1 LISTA DE ACTIVOS
Por medio de Magerit se valora cada activo asignando a través de una escala de 0
a 10 la confidencialidad, integridad, autenticidad, disponibilidad y trazabilidad de
estos, donde 0 toma valor de irrelevante y 10 daño muy grave para la institución.
9 Routers Red
Fuente: Autor
56
9.2 EVALUACIÓN DE ACTIVOS
LIDAD
Hardwar Servidor 8 7 9 6 9
e es
Red Router 5 3 3 2 1
Informac Conteni 9 8 8 8 8
ión do de
servidor
es y
Sigedin
Red Switch 9 4 4 5 5
Hardwar Firewall 9 4 4 5 5
e
Hardwar Estacion 6 3 4 4 5
e es de
trabajo
Personal Emplea 7 5 6 5 4
dos
Software Conjunt 7 9 9 9 9
57
o de
program
as
Servicio Punto a 1 1 1 1 1
punto -
aire
Fuente: Autor
58
10. EVALUACIÓN DE RIESGOS
10.1 PLANIFICACIÓN
Después de contar con el aval para la realización del proyecto para la creación e
implementación del SGSI en la Institución Educativa Luis Carlos Galán, se definen
los límites y objetivos del trabajo para alcanzar el éxito.
59
análisis de lo existente y entrevista para la recolección de la información siendo
estas las más apropiadas, se tiene la ventaja de que el autor de este proyecto es
el mismo administrador de la red y servicios informáticos de la institución, por lo
tanto estamos directamente involucrados con la misma información.
60
11. ANÁLISIS DE RIESGOS
Fuente: [Link]
Como toda empresa o institución educativa como este caso, tiene diferentes
riesgos los cuales pueden convertirse en un momento dado en vulnerabilidades,
por tal razón es importante a través de Magerit valorar y clasificar los activos de
forma correcta y dándole la importancia para sacar adelante los objetivos del
proyecto.
61
11.1.1 Identificación de los activos según Magerit. Ahora se clasifican como en
uno de los puntos anteriores, pero teniendo en cuenta el Libro II de la Metodología
Magerit 3, con el catálogo de elementos según el Anexo A en el punto 2:
AUXILIAR
PERSONAL 16. [AS_ADOR] Administrador red y servicios.
Fuente: Autor
62
11.1.2 Valoración de Activos. Según la metodología MAGERIT Versión 3; se
usan las siguientes dimensiones3:
[D] disponibilidad
[A] Autenticidad
[T] trazabilidad
VALOR CRITERIO
3
Tomado de: 2012_Magerit V3, libro2, catálogo de elementos, página 19.
63
11.1.3 Valoración de Activos tipo Aplicaciones
(4)
[SO]Sistema Operativo .
[MA] [A]
[HER_SW] Herramientas
(5) [MA] [A]
Software
Fuente: Autor
64
[[Link]] Pudiera causar una pérdida menor de la confianza dentro de la
organización
[[Link]] Confidencial
65
[[Link]] RTO < 4 horas
66
11.1.4 Valoración de Activos Tipo Servicios
Dimensiones de Seguridad
Activo
[D] [I] [C] [A] [T]
[MA] [A]
[S_DHCP] Servidor DHCP(7)
67
[[Link]] probablemente cause manifestaciones, o presiones significativas
Fuente: Autor
68
[[Link]] probablemente cause un incumplimiento excepcionalmente grave de una
ley o regulación
[[Link].b] Probablemente sea causa una cierta publicidad negativa por afectar
negativamente a las relaciones con el público
69
11.1.6 Valoración de Activos Tipo Equipamiento informático
Activo Dimensiones de
Seguridad
[D] [I] [C] [A] [T]
red(12).
[PC] Equipos de cómputo(13) [MA] [A]
Fuente: Autor
70
Probablemente perjudique la eficacia o seguridad de la misión operativa o
logística
71
organizaciones
[[Link].b] Probablemente sea causa una cierta publicidad negativa por afectar
negativamente a las relaciones con el público
Fuente: Autor
72
[[Link]] probablemente cause manifestaciones, o presiones significativas [[Link]]
Probablemente perjudique la eficacia o seguridad de la misión operativa o
logística
73
[[Link]] probablemente impediría la operación efectiva de más de una parte de la
Organización.
Valor Criterio
3 Frecuente F Mensualmente
74
11.2.1 Degradación de las Amenazas
Valor Criterio
Dimensiones de
Activo / Amenaza Frecuencia seguridad
D I C A T
75
11.2.3 Justificación de Amenazas Aplicaciones Informáticas
[E.1] Errores de los usuarios: Se considera que este tipo de amenaza llegue
a presentarse frecuentemente debido a que los usuarios o personal nuevo no
es capacitado(a) adecuadamente en el uso de activos “aplicaciones informáticas”,
esto puede afectar de una u otra manera ya que estos activos están relacionados
con los objetivos de la institución educativa y su modelo de negocio, en casi de
llevarse a cabo una amenaza puede generar una paralización de un gran
porcentaje en el funcionamiento normal de la institución.
76
[A.11] Acceso no autorizado. La dimensión que afecta directamente es la
Disponibilidad y se considera muy alta porque al presentarse una intrusión
desencadenaría la materialización de las amenazas [E.14], [E.18] y [A.15]
entre otras, dejando en grave riesgo la información en general como activo más
importante.
Dimensiones de
seguridad
Activo / Amenaza Frecuencia
D I C A T
Fuente: Autor
77
consideró como PF y que afectará directamente la disponibilidad porque los
programas usados para dar soporte a los servicios implementados en la
Institución han sido probados con anterioridad por la misma empresa proveedora
del software y por otras instituciones como tal.
78
11.2.6 Identificación y Valoración de Amenazas Tipo Redes de
Comunicaciones
Dimensiones de seguridad
Activo / Amenaza Frecuencia
D I C A T
[N.*] Desastres Naturales MA MA
[I.5] Avería de origen
PN MA
físico o lógico
[I.8] Fallo de Servicio de
PF A
Comunicaciones
[E.2] Errores del
PF A A
Administrador
[A.4] Manipulación de
PF A A
Configuración.
Fuente: Autor
79
[E.2] Errores del administrador: Por errores del administrador se puede llegar a
tener un Alto grado de degradación en las dimensiones de disponibilidad y
confidencialidad ya que al no ser un dispositivo propio la administración está en
manos de la Empresa prestadora de este servicio.
Dimensiones de
Activo / Amenaza Frecuencia seguridad
D I C A T
[N.1] Fuego.
PF MA MA MA MA MA
[I.2] Daños por Agua. PF MA MA MA MA MA
Fuente: Autor
80
(disponibilidad, integridad, confidencialidad, autenticidad y trazabilidad) al
llegarse a presentar fuego como desastre natural porque se perdería todo el
equipamiento informático que es el soporte de los demás activos de
información como los relacionados en aplicaciones informáticas, servicios, redes
de comunicaciones. No se tiene una protección contra esta amenaza, debido a
que la institución ha ido adquiriendo estos activos de acuerdo a las necesidades
sin ningún tipo de planeación y control directo, no tiene equipos de protección
contra incendios ni alarmas.
81
para el ingreso de personal no autorizado a ciertas áreas.
Dimensiones de seguridad
Activo / Amenaza Frecuencia
D I C A T
Fuente: Autor
[I.5] Avería de origen físico o lógico: No hay protección de los equipos físicos y
esto puede traer algunos problemas de disponibilidad ante una falla, también no
existen dispositivos adecuados de protección eléctrica ni de UPS.
82
11.2.12 Identificación y Valoración de Amenazas Tipo Personal
Dimensiones de seguridad
Activo / Amenaza Frecuencia
D I C A T
Fuente: Autor
[A.30] Ingeniería Social: Es uno de los problemas que mayor auge tiene
actualmente no solo en la humanidad sino en esta institución, pues el personal de
usuarios no está capacitado para enfrentar problemas de esta índole, según se
83
pudo dar cuenta en un estudio realizado dentro de la misma institución y el cual
se puede observar anexo al presente documento, por lo tanto afecta a la
Confidencialidad de la información y es frecuente.
84
12. SALVAGUARDAS
Fuente: Autor
85
12.1.3 Salvaguardas Activos Protección De Los Datos/Información
Copias de Seguridad de los Datos (Backup) [I], [A], [C], [D], [T] 5%
Fuente: Autor
86
12.1.5 Salvaguardas Activos Protección De Los Servicios
Fuente autor
Fuente: Autor
87
12.1.8 Descripción de salvaguardas. Cambios (Actualizaciones y
mantenimiento): Se deben crear políticas para actualizaciones a través de
cambios propuestos cada año para mejorar el mismo, estos cambios se deben
efectuar en horarios que no afecten el normal funcionamiento de la institución.
Fuente: Autor
Fuente: Autor
88
12.1.12 Descripción de salvaguardas. Internet: Uso de? Acceso a: Se aplican
y monitorean perfiles para asegurar el acceso a internet a través del firewall y
proxy interno, no solo en el perfil de seguridad aplicado se evalúan y
restringen los accesos a sitios específicos o se aplican técnicas de webfiltering,
también se gestiona tráfico y disponibilidad de ancho de banda, escaneo de
posibles virus y capacidad de descarga en cuanto a un límite de tamaño por
archivo. Se relacionan las dimensiones de Disponibilidad, Confidencialidad y
Trazabilidad. La evaluación en general del salvaguarda se mantiene constante
y en buenos criterios de efectividad.
89
13. RIESGOS
Esta actividad se realiza con el propósito de analizar los datos recopilados en las
actividades anteriores y evaluar el estado de riesgo, donde se incluye la
estimación de impacto y riesgo. Se toma la siguiente escala para calificar el valor
de los activos, la magnitud del impacto y la magnitud del riesgo:
A: alto
M: medio
B: bajo
Para este caso se debe evaluar el grado de repercusión que pueda presentar
cada activo, teniendo en cuenta las valoraciones vistas anteriormente como
son: Disponibilidad, Integridad, Confidencialidad, Autenticidad y Trazabilidad,
haciendo uso de la siguiente tabla propuesta por Magerit.
Se debe tener en cuenta que los activos con calificación Media deberán ser
reevaluados para mejorar, cambiar o adaptar nuevos controles, los de calificación
Alta y muy alta deberán ser objeto atención Urgente.
90
Tabla 27. Valores de estimación de impacto
DEGRADACION
1% 10% 50% 80% 100%
MA M A A MA MA
A B M M A A
VALOR M MB B B M M
B MB MB MB B B
MB MB MB MB MB MB
Fuente: Magerit V3, libro II, catálogo de elementos.
13.2.2 Impacto residual. Este resultado sale de combinar el valor de los activos,
la valoración de las amenazas y la efectividad de los salvaguardas aplicadas; los
activos con resultado muy bajo o bajo (o casillas en blanco), son riesgos con los
que se puede convivir pero que se tuvieron en cuenta dentro de los controles,
políticas de seguridad y recomendaciones.
91
Tabla 28. Valoración de impacto de los activos de la institución
administrador
[E.4] Errores de
configuración
APLICACIONES [E.14] Escapes de
INFORMATICAS
Información
[E.18] Destrucción de
Información
[A.11] Acceso no
Autorizado
[A.15] Modificación de la
información
[E.20] Vulnerabilidades
de los programas
[A.5] Suplantación de la
Software dañino
[A.24]Denegación de
Servicios
92
[N.*] Desastres
Naturales
[I.5]Avería de origen
físico o lógico
administrador
[A.4]Manipulación de
Configuración.
[N.1] Fuego.
[E.23] Errores de
mantenimiento/
actualización de
equipos (hardware).
Fuente: Autor
93
13.3 ESTIMACIÓN DEL RIESGO
Valor Criterio
100 Muy frecuente MF A diario
10 Frecuente F Mensualmente
1 Normal FN Una vez al año
1/10 Poco frecuente PF Cada varios años
Fuente: Magerit V3, Libro II.
Riesgo Frecuencia
PF FN F MF
MA M A MA MA
A B A MA MA
Impacto
M B M A A
B MB B M A
MB MB MB B B
Fuente: Autor
94
Tabla 31. Lista de activos según el impacto, amenaza y riesgo
IMPACTO
ACTIVO AMENAZA F RIESGO
D I C A T
[E.1] Errores de los usuarios F
Administrador
[E.4] Errores de FN
configuración
APLICACIONES [E.14] Escapes de PF
INFORMATICAS
información
[E.18] Destrucción de PF
información
[A.15] Modificación de la PF
información
[E.20] Vulnerabilidades de PF
los programas
[A.5] Suplantación de la FN
SERVICIOS
identidad del usuario
[A.8]Difusión de Software FN
Dañino
95
[A.24]Denegación de PF
Servicios
Lógico
[I.8]Fallo de Servicio de PF
REDES DE
comunicaciones
COMUNICACION
ES
[E.2] Errores del PF
administrador
[A.4]Manipulación de PF
Configuración.
[N.1] Fuego. PF
[E.23] Errores de FN
mantenimiento/
actualización de equipos
Fuente: Autor
96
13.4 INTERPRETACIÓN DE LOS RESULTADOS
Hardware:
Software:
Redes:
97
La red se encuentra segmentada física y lógicamente en la totalidad tanto
en la sede central como en las otras dos sedes, esto permite administrar
mejor los servicios a través del firewall y proxy.
INSTALACIONES FÍSICAS:
98
14. CONTROLES
Cumplimiento Institucional.
99
Adquisición de derecho a auditar responsabilidades contractuales o
surgidas del acuerdo.
100
naturales o provocados por el hombre. Se tomará en cuenta las disposiciones y
estándares en materia de sanidad y seguridad.
101
Se incorporarán controles de ruteo, para asegurar que las conexiones informáticas
y los flujos de información no violen la Política de Control de Accesos. Estos
controles contemplarán mínimamente la verificación positiva de direcciones de
origen y destino.
102
14.2.13 Identificación y Autenticación de los Usuarios. Todos los usuarios
(incluido el personal de soporte técnico, los operarios, administradores de red,
programadores de sistemas y administradores de bases de datos) tendrán un
identificador único (ID de usuario) solamente para su uso personal exclusivo.
103
Modificar todas las contraseñas predeterminadas por el vendedor, una
vez instalado el software y el hardware (por ejemplo claves de impresoras,
hubs, routers, etc.).
104
15. IDENTIFICACIÓN Y ANÁLISIS DE LOS REQUERIMIENTOS DE
Se cumple
No Título del Control Descripción del control
actualmente
Políticas de seguridad de la
A5.1 mente
información
Control NO
La gerencia debe aprobar un documento de
Documento de las políticas de
A.5.1.1 política, este se debe publicar y comunicar a
seguridad de la información
todos los empleados y entidades externas
relevantes.
Control NO
La política de seguridad de la información
Revisión de las políticas de debe ser revisada regularmente a intervalos
A.5.1.2
seguridad de la información planeados o si ocurren cambios
significativos para asegurar la continua
idoneidad, eficiencia y efectividad.
OGANIZACIÓN DE LA
A.6 SEGURIDAD DE LA
INFORMACIÓN
105
A.6.1 Organización interna
Control NO
La gerencia debe apoyar activamente la
seguridad dentro de la organización a través
Compromiso de la gerencia con de una dirección clara, compromiso
A.6.1.1
la seguridad de la información demostrado, asignación explícita y
reconocimiento de las
responsabilidades de la seguridad de la
información.
Control NO
Las actividades de seguridad de la
información
Coordinación de la seguridad de
A.6.1.2 deben ser coordinadas por representantes
información
de las diferentes partes de la organización
con las funciones y roles laborales
relevantes.
Control NO
Asignación de
Se deben definir claramente las
A.6.1.3 responsabilidades de la
responsabilidades de la seguridad de la
seguridad de la información
información.
Control NO
Se deben identificar y revisar regularmente
A.6.1.5 Acuerdos de confidencialidad
los requerimientos de confidencialidad o los
acuerdos de no-divulgación reflejando las
106
necesidades de la organización para la
protección de la información.
Control Parcialmente
A.6.1.6 Contacto con autoridades Se debe mantener los contactos apropiados
con las autoridades relevantes.
Control Parcialmente
Se deben mantener contactos apropiados
Contacto con grupos de interés
A.6.1.7 con los grupos de interés especial u otros
especial
foros de seguridad especializada y
asociaciones profesionales.
Control NO
El enfoque de la organización para manejar
la seguridad de la información y su
implementación (es decir; objetivos de
Revisión independiente de la control, controles, políticas, procesos y
A.6.1.8
seguridad de la información procedimientos para la seguridad de la
información) se debe revisar
independientemente a intervalos planeados,
o cuando ocurran cambios significativos
para la implementación de la seguridad.
Control NO
Se deben identificar los riesgos que corren
Identificación de riesgos
la información y los medios de
A.6.2.1 relacionados con entidades
procesamiento de información de la
externas
organización y se deben implementar los
controles apropiados antes de otorgar
107
acceso.
Control NO
Se deben tratar todos los requerimientos de
Tratamiento de la seguridad
A.6.2.2 seguridad identificados antes de otorgar a
cuando se trata con clientes
los clientes acceso a la información o
activos de la organización.
Control NO
Los acuerdos que involucran acceso,
procesamiento, comunicación o manejo por
parte de terceras personas a la información
Tratamiento de la seguridad en o los medios de procesamiento de
A.6.2.3
contratos con terceras personas información de la organización; agregar
productos o servicios a los medios de
procesamiento de la información deben
abarcar los requerimientos de seguridad
necesarios relevantes.
Control Parcialmente
Todos los activos deben estar claramente
A.7.1.1 Inventarios de activos identificados; y se debe elaborar y
mantener un inventario de todos los activos
importantes
Control NO
A.7.1.2 Propiedad de los activos
108
Toda la información y los activos
asociados con los medios de procesamiento
de la información deben ser ‘propiedad’ de
una parte designada de organización.
Control NO
Se deben identificar, documentar e
implementar las reglas para el uso
A.7.1.3 Uso aceptable de los activos
aceptable de la información y los activos
asociados con los medios de procesamiento
de la información.
Control NO
La información debe ser clasificada en
A.7.2.1 Lineamientos de clasificación términos de su valor, requerimientos
legales, confidencialidad y grado crítico para
la organización.
Control NO
Se debe desarrollar e implementar un
Etiquetado y manejo de la apropiado conjunto de procedimientos
A.7.2.2
información para etiquetar y manejar la información en
concordancia con el esquema de
clasificación adoptado por la organización.
NO
Control
A.8.1.1 Roles y responsabilidades Se deben definir y documentar los roles y
responsabilidades de seguridad de los
109
empleados, contratistas y terceros en
concordancia con la política de la
seguridad de información de la
organización.
Control NO
Se deben llevar a cabo chequeos de
verificación de antecedentes de todos los
candidatos a empleados, contratistas y
A.8.1.2 Selección terceros en concordancia con las leyes,
regulaciones y ética relevante, y deben ser
proporcionales a los requerimientos
comerciales, la clasificación de la
información a la cual se va a tener acceso y
Control SI
Como parte de su obligación contractual; los
empleados, contratistas y terceros deben
Términos y condiciones de aceptar y firmar los términos y condiciones
A.8.1.3
empleo de su contrato de empleo, el cual debe
establecer sus responsabilidades y las de la
organización para la seguridad de la
información.
Control SI
La gerencia debe requerir que los
empleados, contratistas y terceros apliquen
A.8.2.1 Gestión de responsabilidades
la seguridad en concordancia con las
políticas y procedimientos establecidos de la
organización.
110
Control NO
Todos los empleados de la organización y,
cuando sea relevante, los contratistas y
Capacitación y educación en terceros, deben recibir el apropiado
A.8.2.2
seguridad de la información conocimiento, capacitación y
actualizaciones regulares de las políticas y
procedimientos organizacionales, conforme
sean relevantes para su función laboral.
Control Parcialmente
Debe existir un proceso disciplinario formal
A.8.2.3 Proceso disciplinario
para los empleados que han cometido una
violación en la seguridad.
Control SI
Responsabilidades de Se deben definir y asignar claramente las
A.8.3.1
terminación responsabilidades para realizar la
terminación o cambio del empleo.
Control Parcialmente
Todos los empleados, contratistas y
terceros deben devolver todos los activos
A.8.3.2 Devolución de activos
de la organización que estén en su
posesión a la terminación de su empleo,
contrato o acuerdo.
Control Parcialmente
Eliminación de derechos de Los derechos de acceso de todos los
A.8.3.3
acceso empleados, contratistas y terceros a la
información y medios de procesamiento de
111
la información deben ser eliminados a la
terminación de su empleo, contrato o
acuerdo, o se deben ajustar al cambio.
Control NO
Se deben utilizar perímetros de seguridad
(barreras tales como paredes y puertas de
A9.1.1 Perímetro de seguridad física
ingreso controlado o recepcionistas) para
proteger áreas que contienen información y
medios de procesamiento de información.
Control NO
Se deben proteger las áreas seguras
A9.1.2 Controles de entrada físicos mediante controles de entrada apropiados
para asegurar que sólo se permita acceso al
personal autorizado.
Control Parcialmente
Seguridad de oficinas,
A9.1.3 Se debe diseñar y aplicar seguridad física
habitaciones y medios
en las oficinas, habitaciones y medios.
Control Parcialmente
Se debe diseñar y aplicar protección física
Protección contra amenazas contra daño por fuego, inundación,
A9.1.4
externas y ambientales terremoto, explosión, disturbios civiles y
otras formas de desastre natural o creado
por el hombre.
Control NO
A9.1.5 Trabajo en áreas seguras
Se debe diseñar y aplicar protección física y
112
lineamientos para trabajar en áreas
seguras.
Control NO
Se deben controlar los puntos de acceso
como las áreas de entrega y descarga y
Áreas de acceso público, otros puntos donde personas no-
A9.1.6
entrega y carga autorizadas pueden ingresar a los locales, y
cuando fuese posible, se deben aislar de los
medios de procesamiento de la información
para evitar un acceso no autorizado.
A9.2
Control NO
los equipo de deben estar ubicados o
Ubicación y protección de
A9.2.1 protegidos para reducir el riesgo debido a
equipos
amenazas o peligros del entorno y las
oportunidades de acceso no autorizado.
Control Parcialmente
los equipos de deben estar protegidos
A9.2.2 Servicio de suministros contra fallas en el suministro de energía y
otras anomalías causadas en los servicios
de suministro
Control Parcialmente
el cableado de energía eléctrica y
telecomunicaciones que trasporta datos o
A9.2.3 Seguridad del cableado
presta soporte a los servicios de información
deben estar protegidos contra
interrupciones o daños
113
Control Parcialmente
El equipo debe ser mantenido
A9.2.4 Mantenimiento de los equipos
correctamente para permitir su continua
disponibilidad e integridad
Control NO
Se debe aplicar seguridad al equipo
Seguridad de los equipos fuera
A9.2.5 fuera-del local tomando en cuenta los
de las instalaciones
diferentes riesgos de trabajar fuera del local
de la organización.
Control NO
Todos los ítems de equipo que contengan
medios de almacenaje deben ser
Seguridad de la reutilización o
A9.2.6 chequeados para asegurar que se haya
eliminación de los equipos
removido o sobre-escrito de manera segura
cualquier data confidencial y software con
licencia antes de su eliminación.
Control NO
Equipos, información o software no deben
A9.2.7 Retiro de activos
ser sacados fuera de la propiedad sin
previa autorización.
GESTIÓN DE
A10 COMUNICACIONES Y
OPERACIONES
Procedimientos operacionales y
A10.1
responsabilidades.
114
para todos los usuarios que los necesiten.
115
Los cambios de la prestación de los NO
servicios, incluyendo mantenimiento y
mejora de las políticas existentes de
seguridad de la información, en los
Gestión de los cambios en los
A10.2.3 procedimientos y controles se deben
servicios por terceras partes.
gestionar teniendo en cuenta la importancia
de los sistemas y procesos del negocio
involucrados, así como la revaluación de los
riesgos.
116
como procedimientos adecuados de
concientización de los usuarios.
A10.5 Respaldo
117
A10.7 Manejo de los Medios.
118
los límites físicos de la organización.
Servicios de comercio
A10.9
electrónico.
119
A10.10 Monitoreo
A11
120
Requisitos del negocio para el
A11.1
control de acceso.
Responsabilidades de los
A11.3
usuarios
121
Los usuarios deben asegurarse de que los NO
A11.3.2 Equipo de usuario desatendido. equipos desatendidos se las da la
protección adecuada.
122
las fronteras de la organización, se debe
restringir la capacidad de los usuarios para
conectarse a la red, de acuerdo con la
política de control de acceso y los requisitos
de aplicación del negocio (véase el numeral
11.1)
123
anular los controles del sistema y de la
aplicación.
124
trabajo remoto.
A12
125
almacenada es correcto y adecuado a las
circunstancias.
12.5.2 Revisión técnica de las Cuando se cambias los sistemas operativos, Parcialmente
126
aplicaciones después de los las aplicaciones críticas para el negocio se
cambios en el sistema deben revisar y someter a prueba para
operativo. asegurar que no hay impacto adverso en las
operaciones ni en la seguridad de la
organización.
Gestión de la vulnerabilidad
A12.6
técnica.
A13
127
la información.
128
presentar para cumplir con las reglas para la
evidencia establecidas en la jurisdicción
pertinente.
A14
Aspectos de seguridad de la
A14.1 información, de la gestión de la
continuidad del negocio.
129
asegurar que todos los planes son
consistentes, y considerar los requisitos de
la seguridad de la información de forma
consistente, así como identificar las
prioridades para pruebas y mantenimiento.
A15
130
de acuerdo con los requisitos estatutarios,
reglamentarios, contractuales y del negocio.
Consideraciones de la auditoria
A15.3
de los Sistemas de Información.
131
Los requisitos y las actividades de auditoria NO
que implican verificaciones de los sistemas
Controles de auditoria de Los
15.3.1 operativos se deben planificar y acordar
Sistemas de Información.
cuidadosamente para minimizar el riesgo de
interrupciones de los procesos del negocio.
132
16. POLITICAS DE SEGURIDAD INFORMÁTICA
Finalidad de la política
133
La información manipulada por el funcionario de la Institución no debe ser
divulgada a terceros, salvo autorización o solicitud expresa.
134
cuando sea necesario, dejando registrado el incidente.
Los estudiantes no tienen autorización para todos los sistemas ni con roles
completos, solo tiene autorización para algunas consultas y a la red por
horarios.
135
Evitar mostrar las contraseñas en pantalla, cuando son ingresadas.
136
Todos los usuarios de la institución deben colaborar con la seguridad de la
información, cumpliendo las políticas creadas para tal fin.
Los usuarios terceros deben acatar todas las disposiciones y normas internas
de la institución educativa Luis Carlos Galán.
Todo usuario para ingresar a la red interna, debe solicitar autorización con su
hardware al jefe de sistemas.
137
para propiciar una correcta recuperación en caso necesario.
138
16.3 RESPONSABILIDADES Y PROCEDIMIENTOS
Se debe llevar una hoja de vida de cada equipo de cómputo para llevar control
de los cambios realizados y los mantenimientos ejecutados.
139
16.4 SEGURIDAD FÍSICA
16.4.1 Políticas de seguridad física en los equipos. Todos los servidores deben
reubicarse en un mismo sitio debidamente protegidos del acceso directo y físico.
140
17. DECLARACIÓN DE APLICABILIDAD
Implemen
Justificación u
No Título del Control Descripción del control tación
observaciones
SI/NO
Políticas de
A5.1 seguridad de la
información
Control
Documento de las La gerencia debe aprobar un
políticas de documento de política, este se
A.5.1.1 SI
seguridad de la debe publicar y comunicar a
información todos los empleados y entidades La gerencia debe
externas relevantes. liderar el proceso.
Control
Revisión de las
La política de seguridad de la
políticas de
A.5.1.2 información debe ser revisada SI Se debe mejorar
seguridad de la
regularmente a intervalos continuamente el
información
planeados o si ocurren cambios SGSI.
141
significativos para asegurar la
continua idoneidad, eficiencia y
efectividad.
Organización
A.6.1
interna
Control
La gerencia debe apoyar
activamente la seguridad dentro
Compromiso de la
de la organización a través de
gerencia con la
A.6.1.1 una dirección clara, compromiso SI
seguridad de la
demostrado, asignación explícita El compromiso de la
información
y reconocimiento de las gerencia en el
responsabilidades de la proceso debe ser
seguridad de la información. decidido.
Control
Las actividades de seguridad de
Coordinación de la la información deben ser
A.6.1.2 seguridad de coordinadas por representantes SI
información de las diferentes partes de la Los funcionarios
organización con las funciones y forman parte activa
roles laborales relevantes. del proceso.
Asignación de Control
responsabilidades Se deben definir claramente las
A.6.1.3 SI
de la seguridad de responsabilidades de la
la información seguridad de la información.
Proceso de Control
A.6.1.4 SI
autorización para Se debe definir e implementar un
142
los servicios de proceso de autorización
procesamiento de gerencial para los nuevos
información medios de
procesamiento de información
Control
Se deben identificar y revisar
regularmente los requerimientos
Acuerdos de de confidencialidad o los Deben existir
A.6.1.5 NO
confidencialidad acuerdos de no-divulgación acuerdos de
reflejando las necesidades de la confidencialidad
organización para la protección para proteger la
de la información. información.
Control
Contacto con Se deben mantener los
A.6.1.6 SI
autoridades contactos apropiados con las Mantener contacto a
autoridades relevantes. nivel de jerarquía.
Control
Se deben mantener contactos Mantenerse
Contacto con
apropiados con los grupos de informados sobre los
A.6.1.7 grupos de interés SI
interés especial u otros foros de últimos
especial
seguridad especializada y acontecimientos de
asociaciones profesionales. seguridad.
Control
Revisión El enfoque de la organización
independiente de para manejar la seguridad de la
A.6.1.8 SI
la seguridad de la información y su implementación Cumplir con las
información (es decir; objetivos de control, políticas de auditoría
controles, políticas, procesos y interna.
143
procedimientos para la
seguridad de la información) se
debe revisar
independientemente a intervalos
planeados, o cuando ocurran
cambios significativos para la
implementación de la seguridad.
Entidades
A6.2
externas
Control
Se deben identificar los riesgos
Identificación de que corren la información y los
riesgos medios de procesamiento de
A.6.2.1 SI
relacionados con información de la organización y
entidades externas se deben implementar los Controlar el acceso
controles apropiados antes de externo cuando sea
otorgar acceso. autorizado.
Control
Se deben tratar todos los
Tratamiento de la
requerimientos de seguridad
seguridad cuando
A.6.2.2 identificados antes de otorgar a SI
se trata con
los clientes acceso a la
clientes
información o activos de la
organización. Controlar el acceso.
144
personas a la información o los
medios de procesamiento de
información de la organización;
agregar productos o servicios a
los medios de procesamiento de
la información deben abarcar los
requerimientos de seguridad
necesarios relevantes
Responsabilidad
A.7.1
por los activos
Control
Todos los activos deben estar
Inventarios de claramente identificados; y se
A.7.1.1 SI
activos debe elaborar y mantener un
inventario de todos los activos Se deben identificar
importantes los activos.
Control
Toda la información y los
activos asociados con los
Propiedad de los
A.7.1.2 medios de procesamiento de la SI
activos
información deben ser
‘propiedad’ de una parte
designada de a organización. Valorar los activos.
Control
Uso aceptable de Se deben identificar, documentar
A.7.1.3 SI
los activos e implementar las reglas para el Crear e implementar
uso aceptable de la información controles asociados.
145
y los activos asociados con los
medios de procesamiento de la
información.
Clasificación de la
A.7.2
información
Control
La información debe ser
Lineamientos de clasificada en términos de su
A.7.2.1 NO
clasificación valor, requerimientos legales,
confidencialidad y grado crítico
para la organización. N/A
Control
Se debe desarrollar e
implementar un apropiado
Etiquetado y conjunto de procedimientos
A.7.2.2 manejo de la para etiquetar y manejar la NO
información información en concordancia
con el esquema de
clasificación adoptado por la
organización. N/A
Control
Se deben definir y documentar
Roles y los roles y responsabilidades de
A.8.1.1 SI
responsabilidades seguridad de los empleados,
contratistas y terceros en Establecer políticas
concordancia con la política de según los roles.
146
la seguridad de información
de la organización.
Control
Se deben llevar a cabo
chequeos de verificación de
antecedentes de todos los
candidatos a empleados,
contratistas y terceros en
A.8.1.2 Selección NO
concordancia con las leyes, La contratación de
regulaciones y ética relevante, y personal no la hace
deben ser proporcionales a los directamente la
requerimientos comerciales, la institución, sino la
clasificación de la información a entidad certificada
la cual se va a tener acceso y para tal fin.
Control
Como parte de su obligación
contractual; los empleados,
contratistas y terceros deben
Términos y
aceptar y firmar los términos y
A.8.1.3 condiciones de NO
condiciones de su contrato de
empleo
empleo, el cual debe establecer
sus responsabilidades y las de la
organización para la seguridad
de la información. N/A
147
Control
La gerencia debe requerir que
los empleados, contratistas y
Gestión de
A.8.2.1 terceros apliquen la seguridad SI
responsabilidades
en concordancia con las políticas Cumplir con las
y procedimientos establecidos políticas para cada
de la organización. empleado o tercero.
Control
Todos los empleados de la
organización y, cuando sea
relevante, los contratistas y
Capacitación y terceros, deben recibir el
educación en apropiado conocimiento,
A.8.2.2 SI
seguridad de la capacitación y actualizaciones
información regulares de las políticas y Es necesario que
procedimientos todos conozcan el
organizacionales, conforme sean plan propuesto y las
relevantes para su función políticas definidas en
laboral. seguridad.
Control
Debe existir un proceso
Proceso
A.8.2.3 disciplinario formal para los SI El rector debe hacer
disciplinario
empleados que han cometido cumplir las reglas y
una violación en la seguridad. políticas.
Terminación o
A.8.3
cambio del empleo
Responsabilidades Control
A.8.3.1 NO
de terminación Se deben definir y asignar N/A
148
claramente las
responsabilidades para realizar
la terminación o cambio del
empleo.
Control
Todos los empleados,
contratistas y terceros deben
Devolución de
A.8.3.2 devolver todos los activos de la SI Los activos
activos
organización que estén en su devolutivos deben
posesión a la terminación de su permanecer o volver
empleo, contrato o acuerdo. a la institución.
Control
Los derechos de acceso de
todos los empleados,
contratistas y terceros a la
Eliminación de
información y medios de Se deben cambiar o
A.8.3.3 derechos de SI
procesamiento de la información controlar las cuentas
acceso
deben ser eliminados a la de acceso de las
terminación de su empleo, personas que salen
contrato o acuerdo, o se deben o dejan de laborar
ajustar al cambio. en lla institución.
149
para proteger áreas que
contienen información y medios
de procesamiento de
información.
Control
Se deben proteger las áreas
Controles de seguras mediante controles de
A9.1.2 SI
entrada físicos entrada apropiados para Establecer y crear
asegurar que sólo se permita políticas de control a
acceso al personal autorizado. las áreas físicas.
Seguridad de
oficinas, Control Establecer controles
A9.1.3 SI
habitaciones y Se debe diseñar y aplicar de seguridad en
medios seguridad física en las oficinas. estas áreas.
Control
Se debe diseñar y aplicar
Protección contra
protección física contra daño por
amenazas
A9.1.4 fuego, inundación, terremoto, SI
externas y
explosión, disturbios civiles y Adquirir e instalar
ambientales
otras formas de desastre natural mecanismos de
o creado por el hombre. protección.
Control
Trabajo en áreas Se debe diseñar y aplicar No hay
A9.1.5 NO
seguras protección física y lineamientos diferenciación de
para trabajar en áreas seguras. estas áreas.
150
entrega y descarga y otros
puntos donde personas no-
autorizadas pueden ingresar a
los locales, y cuando fuese
posible, se deben aislar de los
medios de procesamiento de la
información para evitar un
acceso no autorizado.
A9.2
Control
Control
Los equipos deben estar
Servicio de protegidos contra fallas en el
A9.2.2 SI
suministros suministro de energía y otras
anomalías causadas en los No existen
servicios de suministro suficientes UPS.
Control
El cableado de energía eléctrica
Seguridad del y telecomunicaciones que
A9.2.3 SI
cableado trasporta datos o presta soporte No hay protección
a los servicios de información física en todas las
deben estar protegidos contra conexiones.
151
interrupciones o daños
Control
El equipo debe ser mantenido
Mantenimiento de
A9.2.4 correctamente para permitir su SI
los equipos
continua disponibilidad e No hay planificación
integridad de mantenimientos.
Control
Se debe aplicar seguridad al
Seguridad de los
equipo fuera-del- local tomando
A9.2.5 equipos fuera de SI
en cuenta los diferentes riesgos
las instalaciones
de trabajar fuera del local de la
organización.
Control
Todos los ítems de equipo que
contengan medios de
Seguridad de la almacenaje deben ser
reutilización o chequeados para asegurar que
A9.2.6 SI
eliminación de los se haya removido o sobre-
equipos escrito de manera segura
cualquier data confidencial y No hay control de la
software con licencia antes de su baja de equipos y
eliminación. software.
Control
Equipos, información o
A9.2.7 Retiro de activos SI
software no deben ser sacados No hay control de la
fuera de la propiedad sin previa baja de activos.
152
autorización.
Procedimientos
A10.1 operacionales y
responsabilidades.
153
Gestión de la
prestación de los
A10.2
servicios por
terceras partes.
154
revaluación de los riesgos.
Protección contra
A10.3 códigos maliciosos
y móviles.
Protección contra
A10.4 códigos maliciosos
y móviles.
155
usuarios.
A10.5 Respaldo
Gestión de la
A10.6 seguridad de las
redes
156
servicios de la red. servicios de la red se deben de uso de la red.
identificar e incluir las
características de seguridad, los
niveles de servicio y los
requisitos de gestión de todos
los servicios de la red, sin
importar si los servicios que se
prestan en la organización o se
contratan externamente.
Manejo de los
A10.7
Medios.
Se deben establecer
procedimientos para el manejo y
Procedimientos almacenamiento de la Establecer controles
A10.7.3 para el manejo de información con el fin de SI para la información
la información. proteger dicha información que es de carácter
contra divulgación no autorizada privado o de uso
o uso inadecuado. exclusivo.
157
sistema. acceso no autorizado. documentación del
sistema.
Intercambio de la
A10.8
información.
158
interconexión de los Sistemas de
Información del negocio.
Servicios de
A10.9 comercio
electrónico.
La información involucrada en el
comercio electrónico que se
transmite por las redes públicas
Comercio debe estar protegida contra
A10.9.1 NO
electrónico. actividades fraudulentas,
disputas de contratos y No se cuenta con
divulgación o modificación no servicio comercio
autorizada. electrónico
La información involucrada en
las transacciones en línea debe
estar protegida para evitar
Transacciones en transmisión incompleta,
A10.9.2 SI
línea. enrutamiento inadecuado, En los sistemas en
alteración, divulgación, línea se deben
duplicación o repetición no verificar las
autorizada del mensaje. transacciones.
La integridad de la información
Información que se pone a disposición en un
A10.9.3 disponible al sistema de acceso público debe SI No hay controles
público. estar protegida para evitar la adecuados para los
modificación no autorizada. accesos en línea.
A10.10 Monitoreo
159
auditorías. durante un periodo acordado las auditorías.
grabaciones de los registros
para auditoria de las actividades
de los usuarios, la excepciones y
los eventos de seguridad de la
información con el fin de facilitar
las investigaciones futuras y el
monitoreo del control de acceso.
Se deben establecer
procedimientos para el
monitoreo de uso de los
Monitoreo del uso
A10.10.2 servicios de procesamiento de SI
del sistema.
información, y los resultados de No hay disponible
las actividades de monitoreo se ningún monitoreo
deben revisar con regularidad. actualmente.
No hay ningún
Las fallas se deben registrar y registro de
A10.10.5 Registros de falla. analizar, y se deben tomar las SI anomalías
acciones adecuadas. detectadas o
resultantes.
160
Los relojes de todos los sistemas
de procesamiento de
información pertinente dentro de
Sincronización de
A10.10.6 la organización o del dominio de SI
relojes.
seguridad deben estar
sincronizados con una fuente de No hay ninguna
tiempo exacta y acordada. sincronización.
Requisitos del
A11.1 negocio para el
control de acceso.
Gestión del
A11.2 acceso de
usuarios.
161
se deben controlar.
No hay control ni
Gestión de La asignación de contraseñas se
gestión de
A11.2.3 contraseñas para debe controlar a través de un SI
contraseñas para el
usuarios. proceso formal de gestión.
software actual.
Responsabilidades
A11.3
de los usuarios
162
Control de acceso
A11.4
a las redes
La identificación automática de
Identificación de los equipos se debe considerar Establecer
A11.4.3 los equipos en las un medio para autenticar SI mecanismos de
redes. conexiones de equipos y identificación de
ubicaciones específicas. equipos en la red.
Protección de los
El acceso lógico y físico a los
puestos de
puertos de configuración y de
A11.4.4 configuración y SI Establecer mejores
diagnóstico debe estar
diagnostico controles para el uso
controlado.
remoto. de puertos.
163
fronteras de la organización, se compartidas.
debe restringir la capacidad de
los usuarios para conectarse a la
red, de acuerdo con la política
de control de acceso y los
requisitos de aplicación del
negocio (véase el numeral 11.1)
Control de acceso
A11.5 al sistema
operativo.
164
usuario.
Las contraseñas
Los sistemas de gestión de
Sistema de actuales son
contraseñas deben ser
A11.5.3 gestión de SI diseñadas por los
interactivos y deben asegurar la
contraseñas. mismos usuarios sin
calidad de las contraseñas.
control.
Establecer un
Se deben utilizar restricciones en
Limitación del control con el tiempo
los tiempos de conexión para
A11.5.6 tiempo de SI de cada conexión,
brindar seguridad adicional para
conexión. especialmente
las aplicaciones de alto riesgo.
porque no lo hay.
Control de acceso
A11.6 a las aplicaciones
y a la información.
165
acceso.
Computación
A11.7 móvil y trabajo
remoto.
Se deben desarrollar e
implementar políticas, planes
A11.7.2 Trabajo remoto. operativos y procedimientos para NO
las actividades de trabajo
remoto. N/A
Requisitos de
Seguridad de los
A12.1
Sistemas de
Información.
166
los requisitos de nuevos Sistemas de Información Información.
seguridad. o mejoras de los sistemas
existentes deben especificar los
requisitos para los controles de
seguridad.
Procesamiento
A12.2 correcto de las
aplicaciones.
Se deben incorporar
verificaciones de validación en
Control de las aplicaciones para detectar
12.2.2 procesamiento cualquier corrupción de la SI
interno. información por errores de
procesamiento o actos Crear los controles
deliberados. necesarios.
adecuados.
167
asegurar que el procesamiento
de la información almacenada es
correcto y adecuado a las
circunstancias.
Controles
A12.3
Criptográficos.
Se debe desarrollar e
Política sobre el implementar una política sobre el
12.3.1 uso de controles uso de controles criptográficos SI Actualmente no hay
criptográficos. para la protección de la ningún control
información. criptográfico.
Seguridad de los
A12.4 archivos del
sistema.
Controlar toda
Se deben implementar
instalación de
Control del procedimientos para controlar la
12.4.1 SI software en los
software operativo. instalación de software en los
sistemas operativos
sistemas operativos.
de los servidores.
168
Control de acceso No se maneja
Se debe restringir el acceso al
12.4.3 al código fuente de NO código fuente de
código fuente de los programas.
los programas. ningún programa.
Seguridad en los
procesos de
A12.5
desarrollo y
soporte
Se debe controlar la
Procedimientos de
implementación de cambios Establecer controles
12.5.1 control de SI
utilizando procedimientos para los cambios en
cambios.
formales de control de cambios. hardware y software.
Se debe desalentar la
realización de modificaciones a
Restricciones en
los paquetes de software,
los cambios a los
12.5.3 limitarlas a los cambios SI Controlar los
paquetes del
necesarios, y todos los cambios cambios de
software.
se deben controlar versiones y
estrictamente. actualizaciones.
169
Desarrollo de La organización debe supervisar Cuando se contrate
software y monitorear el desarrollo de con terceros la
12.5.5 SI
contratado software contratado creación de
externamente. externamente. software.
Gestión de la
A12.6 vulnerabilidad
técnica.
170
Se debe exigir a todos los
empleados, contratistas y
usuarios de terceras partes de
Reporte sobre las
los sistemas y servicios de
13.1.2 debilidades de la SI
información que observen y
seguridad.
reporten todas las debilidades
observadas o sospechadas en Comunicar y
los sistemas o servicios. reportar fallas.
Gestión de los
incidentes y las
13.2 mejoras en la
seguridad de la
información.
171
incidente de seguridad de la
información implica acciones
legales (civiles o penales), la
evidencia se debe recolectar,
retener y presentar para cumplir
con las reglas para la evidencia
establecidas en la jurisdicción
pertinente.
Aspectos de
seguridad de la
información, de la
A14.1
gestión de la
continuidad del
negocio.
172
dichas interrupciones, así como
sus consecuencias para la
seguridad de la información.
Se deben desarrollar e
implementar planes para
Desarrollo e
mantener o recuperar las
implementación de
operaciones y asegurar la
planes de
disponibilidad de la información
14.1.3 continuidad que SI
en el grado y la escala de tiempo
incluyen la
requerido, después de la
seguridad de la
interrupción o la falla de los
información.
procesos críticos para el Crear los planes de
negocio. recuperación.
Pruebas,
Los planes de continuidad del
mantenimiento y
negocio se deben someter a
revaluación de los
14.1.5 pruebas y revisiones periódicas SI
planes de Revisión de los
para asegurar su actualización y
continuidad del planes de
su eficacia.
negocio. continuidad.
173
A15 CUMPLIMIENTO
Cumplimiento de
A15.1 los requisitos
legales.
Se deben implementar
procedimientos apropiados para
asegurar el cumplimiento de los
requisitos legales,
Derechos de la reglamentarios y contractuales
15.1.2 propiedad sobre el uso del material con SI
intelectual (DPI). respecto al cual pueden existir
derechos de propiedad
intelectual y sobre el uso de Establecer normas
productos de software solo para usar
patentados. software licenciado.
174
estatutarios, reglamentarios,
contractuales y del negocio.
Prevención del
Se debe disuadir a los usuarios
uso inadecuado de Controlar el uso no
de utilizar los servicios de
15.1.5 los servicios de SI autorizado de
procesamiento de información
procesamiento de procesamiento de la
para propósitos no autorizados.
información. información.
Cumplimiento de
las políticas y las
normas de
A15.2
seguridad y
cumplimiento
técnico.
175
los cumplimientos con las
políticas y las normas de
seguridad.
Consideraciones
de la auditoria de
A15.3
los Sistemas de
Información.
176
177
18. PLAN DE TRATAMIENTO DEL RIESGO
ROL RESPONSABILIDAD
178
mantener y mejorar el SGSI.
Decidir sobre los criterios de aceptación y niveles
de riesgos.
Asegurarse que se efectúan auditorías internas
de SGSI.
Garantiza que la seguridad de la información se
aborde adecuadamente en toda la organización.
Compromiso con el esquema de gestión de
incidentes de seguridad de la información.
Efectuar revisión por la dirección del SGSI.
179
18.2 LISTADO DE PROCEDIMIENTOS PREVENTIVOS
180
7. Se debe capacitar al personal sobre el manejo de los diferentes extintores
con que se cuenta.
13. Tener una excelente distribución eléctrica, evitando conectar los equipos a
una misma fuente.
181
16. Evitar la acumulación de la energía estática referenciando todos los equipos
a una misma tierra.
18. Tener pólizas de seguros vigentes de los elementos que conforman la red
corporativa.
23. Los equipos sólo debe ser manipulados por el personal que tenga los
suficientes conocimientos acerca de ellos.
182
24. Permitir solo el acceso de personas que realicen labores de operación y
mantenimiento de los equipos.
27. Realizar un contrato y mantenerlo vigente con una empresa prestadora del
servicio de soporte y mantenimiento en redes de datos.
28. Comprar seguros a los equipos de la red, que cubran daños, actos mal
intencionados, hurto.
31. Tener copia de cada uno de los manuales y software, evitando al máximo el
uso de originales.
183
32. No se debe tener más del 20% del tráfico sostenido por segmento, este
número podría disminuir de acuerdo al tipo de aplicaciones que se manejen en el
segmento.
184
19. AUDITORÍA INTERNA
HALLAZGOS DE AUDITORÍA
ID Hallazgo Numeral de Descripción Tipo de Hallazgo
la Norma
Fuente: Autor
Posteriormente y según los resultados encontrados con los procesos del SGSI, si
algunos de estos no se cumplen tanto completamente como parcialmente, se debe
redactar el registro de no conformidades para generar mejoras.
185
19.3 ALCANCE DE LA AUDITORÍA
19.4 PERIODICIDAD
Se debe realizar una auditoría interna cada seis (6) meses, un mes antes de la
auditoría se debe informar por escrito a los entes involucrados en la institución
para informar y recordar la ejecución de la auditoría.
19.5 AUDITORES
186
Recopilación y verificación de la información
187
188
189
20. CONCLUSIONES
190
La institución educativa Luis Carlos Galán presenta actualmente un nivel
considerable de riesgo informático, pero con el apoyo de las directivas y de todo el
personal es posible contrarrestar.
191
BIBLIOGRAFÍA
192
POLÍTICAS GOBIERNO DE COLOMBIA EN SGSI PARA ENTIDADES PÚBLICAS
{En línea}. {20 de Marzo de 2015} disponible en:
([Link]
193
21. ANEXOS
Fuente: autor
194
21.2 HOJA DE VIDA DE EQUIPOS DE CÓMPUTO
Cada computador tener una hoja de vida con el formato que se describe a
continuación, con el objeto de hacer seguimiento a su funcionamiento y revisiones
o cambios tanto en hardware como en software.
DATOS BÁSICOS
No.
MARCA Marca monitor
Interno
Serial
Referencia Serial Ref. monitor
Monitor
Serial Serial
Board Teclado
Board teclado
Capacidad
Memoria Serial Serial
CDROM
RAM RAM CDROM
Mb
Unidad de
Serial Serial DVD
DVD
Disco Duro Capacidad
marca Gb Lector
Tipo Serial
Multitarjetas
Serial
Tarjeta de
Otros Serial
sonido
sonido
SOFTWARE
195
Sistema SI NO
operativo
Service pack Licencias
Versión
Paquete
Service pack Otros
office
Multimedia
Otros
programas
SEGUIMIENTO DE MANTENIMIENTO
N° DESCRIPCIÓN FECHA
Tipo mantenimiento : Preventivo Correctivo Predictivo
Fecha y hora de
Trabajos realizados: Entrada
1.
Fecha y hora de
salida
Fecha y hora de
Tipo de mantenimiento Preventivo Correctivo Predictivo
Entrada
3. Trabajos realizados:
Fecha y hora de
salida
Fuente: Autor
196
21.3 PROCEDIMIENTO PARA MANTENIMIENTOS
197
registrara en la hoja destinada nombrada como “Ficha de mantenimiento y
revisión de equipos”. Se diferenciarán, en función de la frecuencia requerida,
las diferentes actuaciones, bien sea de verificación de estándares o bien se
trate de tareas específicas.
198
Tabla 37. Formato lista de elementos para dar de baja
ESTADO
No.
No.
DETALLE REFERENCIA Obsoleto
SERIAL
INTERNO
Dañado
Fecha: Fecha:
Fuente: Autor
2. Visto bueno de la lista de equipos por parte del jefe de sistemas y el señor
rector o rectora de la institución, previa revisión de los mismos.
3. Crear una resolución interna para dar de baja los equipos autorizados en el
procedimiento anterior.
199
21.5 PROCEDIMIENTO PARA LA GESTIÓN DE INCIDENCIAS,
RECLAMARACIONES Y SUGERENCIAS.
200
ante la oficina de sistemas de la institución educativa Luis Carlos Galán, en el
segundo piso del bloque II.
La oficina de Sistemas tiene un plazo de tres (3) días hábiles para tomar medidas
en caso de reclamaciones, dos (2) días hábiles para sugerencias y un plazo
máximo de 24 horas para situaciones de incidencias de seguridad para tonar las
medidas correspondientes, con el permiso de las directivas para llevar las
acciones necesarias con el fin de colocar en estado normal el sistema de
hardware o software afectado.
La revisión del procedimiento anterior se hará cada dos (2) años con el propósito
de revisar y definir si las respuestas han sido benéficas para el buen
funcionamiento o de lo contrario si existen problemas para establecer algunos
cambios que ostenten una mejor situación.
201
Tabla 38. Formato de registro de incidencias y demás
AREA: Reclamo
Sugerencia
Firma
Nombres
Identificación
Teléfono
202