0% encontró este documento útil (0 votos)
12 vistas202 páginas

Seguridad de Registros en SGSI ISO 27001

El documento describe la creación e implementación de un Sistema de Gestión de Seguridad de la Información (SGSI) bajo el estándar ISO/IEC 27001:2013 para la Institución Educativa Luis Carlos Galán de Villagarzón en Putumayo. Se realizó un análisis de vulnerabilidades, evaluación de riesgos, caracterización de activos y amenazas, y se propusieron salvaguardas y controles. El objetivo es establecer un SGSI que proteja los activos de información de la institución educativa.

Cargado por

TerrySantiago
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como PDF, TXT o lee en línea desde Scribd
0% encontró este documento útil (0 votos)
12 vistas202 páginas

Seguridad de Registros en SGSI ISO 27001

El documento describe la creación e implementación de un Sistema de Gestión de Seguridad de la Información (SGSI) bajo el estándar ISO/IEC 27001:2013 para la Institución Educativa Luis Carlos Galán de Villagarzón en Putumayo. Se realizó un análisis de vulnerabilidades, evaluación de riesgos, caracterización de activos y amenazas, y se propusieron salvaguardas y controles. El objetivo es establecer un SGSI que proteja los activos de información de la institución educativa.

Cargado por

TerrySantiago
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como PDF, TXT o lee en línea desde Scribd

CREACIÓN E IMPLANTACIÓN DEL SISTEMA DE GESTIÓN DE SEGURIDAD

DE LA INFORMACIÓN (SGSI) BAJO EL ESTÁNDAR ISO/IEC 27001:2013 PARA


LA INSTITUCIÓN EDUCATIVA LUIS CARLOS GALÁN DE VILLAGARZÓN
PUTUMAYO

JAIRO HERNANDO QUINTERO

UNIVERSIDAD NACIONAL ABIERTA Y A DISTANCIA

ESCUELA DE CIENCIAS BÁSICAS, TECNOLOGÍA E INGENIERÍA

ESPECIALIZACIÓN EN SEGURIDAD INFORMATICA

PITALITO, HUILA

2015
CREACIÓN E IMPLANTACIÓN DEL SISTEMA DE GESTIÓN DE SEGURIDAD
DE LA INFORMACIÓN (SGSI) BAJO EL ESTÁNDAR ISO/IEC 27001:2013 PARA
LA INSTITUCIÓN EDUCATIVA LUIS CARLOS GALÁN DE VILLAGARZÓN
PUTUMAYO

Tesis de grado para optar por el título:

Especialista En Seguridad Informática

Director de Proyecto:

Erika Liliana Villamizar Torres

Ingeniera de Sistemas

UNIVERSIDAD NACIONAL ABIERTA Y A DISTANCIA

ESCUELA DE CIENCIAS BÁSICAS, TECNOLOGÍA E INGENIERÍA

ESPECIALIZACIÓN EN SEGURIDAD INFORMATICA

PITALITO, HUILA

2015
Nota de aceptación

____________________________

____________________________

____________________________

____________________________

____________________________

____________________________

____________________________

Firma del presidente del jurado

____________________________

Firma del jurado

____________________________

Firma del jurado

Santafé de Bogotá, 26 de septiembre de 2015


TABLA DE CONTENIDO

pág.

RESUMEN 14
INTRODUCCIÓN 15
1. FORMULACIÓN DEL PROBLEMA 16

2. JUSTIFICACIÓN 18

3. OBJETIVOS 21
3.1 OBJETIVO GENERAL 21
3.2 ESPECÍFICOS 21

4. MARCO REFERENCIAL 23
4.1 ANTECEDENTES DE LA NORMA 27001 25
4.2 MARCO LEGAL 26
4.3 MARCO CONTEXTUAL 27
4.3.1 Nombre de la empresa. 27
4.3.2 Reseña Histórica. 27
4.3.3 Misión. 27
4.3.4 Visión. 28
4.3.5 Políticas administrativas 28
4.3.6 Organigrama Institucional 28
4.3.7 Permisos 29

5. RECURSOS DISPONIBLES 30
5.1 TALENTO HUMANO 30
5.2 LOCATIVAS 30
5.3 TECNOLOGÍA Y ACTIVOS 30
6. METODOLOGÍA DEL PROYECTO 31
6.1 DISEÑO DE FASES PARA LA IMPLEMENTACIÓN DEL SGSI 31
6.1.1 Primera fase. 32
6.1.2 Segunda fase. 32
6.1.3 Tercera fase. 32
6.1.4 Cuarta fase. 33

7. DESARROLLO DEL PROYECTO 34


7.1 IDENTIFICACIÓN DE ACTIVOS DE INFORMACIÓN 34
7.1.1 Servidores. 34
7.1.2 Servicios en línea. 34
7.1.3 Equipos de cómputo. 34
7.1.4 Sistemas de seguridad. 35
7.1.5 Redes de datos. 35
7.1.6 Diseño general de la red. 35
7.2 ANÁLISIS Y RESUMEN DE LOS SISTEMAS MÁS IMPORTANTES PARA LA
INSTITUCIÓN 36
7.2.1 Sistema de Gestión de Académica (SIGEDIN). 36
7.2.2 Plataforma Virtual Moodle 37
7.2.3 Plataforma Virtual Latin Campus 38

8. ANÁLISIS DE VULNERABILIDADES 39
8.1 RESULTADOS ESCANEO DE VULNERABILIDADES 39

9. PROCESO DE EVALUACIÓN Y ANÁLISIS DEL RIESGO 54


9.1 LISTA DE ACTIVOS 56
9.2 EVALUACIÓN DE ACTIVOS 57

10. EVALUACIÓN DE RIESGOS 59


10.1 PLANIFICACIÓN 59
10.2 ESTUDIO DE OPORTUNIDAD 59
10.3 DEFINICIÓN DEL ALCANCE Y OBJETIVOS DEL PROYECTO 59
10.4 PLANIFICACIÓN DEL PROYECTO 59
10.5 LANZAMIENTO DEL PROYECTO 59

11. ANÁLISIS DE RIESGOS 61


11.1 CARACTERIZACIÓN Y VALORACIÓN DE LOS ACTIVOS 61
11.1.1 Identificación de los activos según Magerit 62
11.1.2 Valoración de Activos 63
11.1.3 Valoración de Activos tipo Aplicaciones 64
11.1.4 Valoración de Activos Tipo Servicios 67
11.1.5 Valoración de Activos Tipo Redes de Comunicaciones 68
11.1.6 Valoración de Activos Tipo Equipamiento informático 70
11.1.7 Valoración de Activos Tipo Equipamiento Auxiliar 72
11.1.8 Valoración de activos Tipo Personal 73
11.2 CARACTERIZACIÓN Y VALORACIÓN DE LAS AMENAZAS 74
11.2.1 Degradación de las Amenazas 75
11.2.2 Identificación y Valoración de Amenazas Tipo Aplicaciones Informáticas 75
11.2.3 Justificación de Amenazas Aplicaciones Informáticas 76
11.2.4 Identificación y Valoración de Amenazas Tipo Servicios 77
11.2.5 Justificación de Amenazas Servicios 77
11.2.6 Identificación y Valoración de Amenazas Tipo Redes de Comunicaciones 79
11.2.7 Justificación de Amenazas Redes de Comunicaciones 79
11.2.8 Identificación y Valoración de Amenazas Tipo Equipamiento Informático 80
11.2.9 Justificación de Amenazas Equipamiento Informático 80
11.2.10 Identificación y Valoración de Amenazas Tipo Equipamiento Auxiliar 82
11.2.11 Justificación De Amenazas Equipamiento Auxiliar 82
11.2.12 Identificación y Valoración de Amenazas Tipo Personal 83
11.2.13 Justificación De Amenazas Personal. 83
12. SALVAGUARDAS 85
12.1 CARACTERIZACIÓN DE LAS SALVAGUARDAS 85
12.1.1 Salvaguardas Activos Protecciones Generales u Horizontales 85
12.1.2 Descripción de Salvaguardas 85
12.1.3 Salvaguardas Activos Protección De Los Datos/Información 86
12.1.4 Descripción de las salvaguardas 86
12.1.5 Salvaguardas Activos Protección De Los Servicios 87
12.1.6 Descripción Salvaguardas 87
12.1.7 Salvaguardas Activos Protección De Las Aplicaciones (Software) 87
12.1.8 Descripción de salvaguardas 88
12.1.9 Salvaguardas Activos Protección De Los Equipos (Hardware) 88
12.1.10 Descripción de salvaguardas 88
12.1.11 Salvaguardas Activos Protección De Las Comunicaciones 88
12.1.12 Descripción de salvaguardas 89

13. RIESGOS 90
13.1 ESTIMACIÓN DEL ESTADO DE RIESGO 90
13.2 ESTIMACIÓN DEL IMPACTO 90
13.2.1 Impacto acumulado 91
13.2.2 Impacto residual 91
13.3 ESTIMACIÓN DEL RIESGO 94
13.4 INTERPRETACIÓN DE LOS RESULTADOS 97

14. CONTROLES 99
14.1 ASPECTOS A CONTEMPLAR 99
14.2 MECANISMOS DE CONTROL DE ACTIVOS 100
14.2.1 Seguridad Física y Ambiental 100
14.2.2 Controles de Acceso Físico 100
14.2.3 Protección de Oficinas, Recintos e Instalaciones 100
14.2.4 Desarrollo de Tareas en Áreas Protegidas 101
14.2.5 Seguridad del Cableado 101
14.2.6 Mantenimiento de Equipos 101
14.2.7 Controles Contra Software Malicioso 101
14.2.8 Controles de Redes 101
14.2.9 Administración de Medios Informáticos Removibles 102
14.2.10 Seguridad del Correo Electrónico 102
14.2.11 Control de Acceso al Sistema Operativo 102
14.2.12 Procedimientos de Conexión de Terminales 102
14.2.13 Identificación y Autenticación de los Usuarios 103
14.2.14 Sistema de Administración de Contraseñas 103
14.2.15 Control de Acceso a las Aplicaciones 104

15. IDENTIFICACIÓN Y ANÁLISIS DE LOS REQUERIMIENTOS DE


SEGURIDAD SEGÚN LA NORMA ISO27001:2013 105
15.1 ANÁLISIS DEL ANEXO A. 105

16. POLITICAS DE SEGURIDAD INFORMÁTICA 133


16.1 SEGURIDAD RELACIONADA AL PERSONAL 133
16.1.1 Políticas para Funcionarios 133
16.1.2 Políticas de Capacitación 134
16.1.3 Políticas de control de Incidentes 134
16.2 SEGURIDAD LÓGICA 135
16.2.1 Políticas de Control de Acceso 135
16.2.2 Políticas de Administración de acceso a usuarios 135
16.2.3 Políticas Creación de contraseñas fuertes 136
16.2.4 Políticas Responsabilidades de los usuarios 136
16.2.5 Políticas de Acceso a terceros 137
16.2.6 Políticas de Acceso a la red 137
16.2.7 Políticas para Backups 137
16.2.8 Políticas para Servidores 138
16.2.9 Políticas para equipos de cómputo o terminales 138
16.3 RESPONSABILIDADES Y PROCEDIMIENTOS 139
16.3.1 Políticas de protección contra software malicioso 139
16.3.2 Políticas de mantenimiento 139
16.4 SEGURIDAD FÍSICA 140
16.4.1 Políticas de seguridad física en los equipos 140
16.5 SEGURIDAD LEGAL 140
16.5.1 Políticas de licenciamiento de software. 140

17. DECLARACIÓN DE APLICABILIDAD 141

18. PLAN DE TRATAMIENTO DEL RIESGO 178


18.1 ROLES Y RESPONSABILIDADES RELACIONADOS CON SEGURIDAD DE
LA INFORMACIÓN 178
18.2 LISTADO DE PROCEDIMIENTOS PREVENTIVOS 180

19. AUDITORÍA INTERNA 185


19.1 OBJETIVO DE LA AUDITORÍA INTERNA 185
19.2 FORMATO INICIAL DE AUDITORÍA 185
19.3 ALCANCE DE LA AUDITORÍA 186
19.4 PERIODICIDAD 186
19.5 AUDITORES 186
19.6 SEGUIMIENTO A LA AUDITORÍA 186

20. CONCLUSIONES 190


BIBLIOGRAFÍA 192

21. ANEXOS 194


21.1 AUTORIZACIÓN POR PARTE DE LA INSTITUCIÓN 194
21.2 HOJA DE VIDA DE EQUIPOS DE CÓMPUTO 195
21.3 PROCEDIMIENTO PARA MANTENIMIENTOS 197
21.3.1 Propósito del mantenimiento. 197
21.3.2 Aplicación 197
21.3.3 Procedimiento 197
21.4 PROCEDIMIENTO PARA DAR DE BAJA EQUIPOS 198
21.5 PROCEDIMIENTO PARA LA GESTIÓN DE INCIDENCIAS,
RECLAMARACIONES Y SUGERENCIAS. 200
21.5.1 Objeto del procedimiento de incidencias 200
21.5.2 Aplicación del procedimiento de incidencias 200
21.5.3 Definiciones 200
20.6 PROCESO DE RECEPCIÓN Y RESPUESTA 200
21.7 REVISIÓN Y MEJORA DEL PROCEDIMIENTO 201
21.8 FORMATOS DE REGISTRO 201
LISTA DE TABLAS

pág.

Tabla 1. Cuadro de escaneo de vulnerabilidades 40

Tabla 2. Lista de activos 56

Tabla 3. Evaluación de activos 57

Tabla 4. Clasificación de activos 62

Tabla 5. Escala de valoración de activos 63

Tabla 6. Valoración de activos tipo aplicaciones 64

Tabla 7. Valoración de activos tipo servicios 67

Tabla 8. Valoración de activos tipo redes de comunicaciones. 68

Tabla 9. Valoración de activos tipo equipamiento informático. 70

Tabla 10. Valoración de activos tipo equipamiento auxiliar. 72

Tabla 11. Valoración de activos tipo personal 73

Tabla 12. Frecuencia de amenazas. 74

Tabla 13. Valor degradación de amenazas 75

Tabla 14. Valor degradación de amenazas aplicaciones informáticas 75

Tabla 15. Valor degradación de amenazas servicios 77

Tabla 16. Valor degradación de amenazas redes de comunicaciones 79

Tabla 17. Valor degradación de amenazas equipamiento informático 80

Tabla 18. Valor degradación de amenazas equipamiento auxiliar 82

Tabla 19. Valor degradación de amenazas personal 83

Tabla 20. Salvaguardas protecciones generales u horizontales 85

Tabla 21. Salvaguardas protecciones de los datos e información 86


Tabla 22. Salvaguardas protecciones de los servicios 87

Tabla 23. Salvaguardas protección de las aplicaciones 87

Tabla 24. Salvaguardas protección de las aplicaciones 88

Tabla 25. Salvaguardas protección de las aplicaciones 88

Tabla 26. Escala de calificación de activos 90

Tabla 27. Valores de estimación de impacto 91

Tabla 28. Valoración de impacto de los activos de la institución 92

Tabla 29. Tabla valores de frecuencia para el riesgo 94

Tabla 30. Criterios de valoración para estimación del riesgo 94

Tabla 31. Lista de activos según el impacto, amenaza y riesgo 95

Tabla 32. Lista de controles


105

Tabla 33. Lista de controles aplicables


141

Tabla 34. Definición de roles y responsabilidades


178

Tabla 35. Formato plan de auditoría


185

Tabla 36. Formato de hoja de vida de computador


195

Tabla 37. Formato lista de elementos para dar de baja


199

Tabla 38. Formato de registro de incidencias y demás


202
LISTA DE FIGURAS

pág.

Figura 1. Organigrama institución educativa luis carlos galán 28

Figura 2. Ciclo de mejora continua pha 31

Figura 3. Diseño red de datos i. e. luis carlos galán 36

Figura 4. Proyecto de activos y riesgos en software pilar 55

Figura 5. Análisis de riesgos según pilar 61

Figura 6. Autorización
194
RESUMEN

Este trabajo está orientado a la creación del SGSI para la institución educativa
Luis Carlos Galán de Villagarzón Putumayo, con el propósito de salvaguardar los
activos de la entidad, se recogen aspectos relevantes del tema iniciando con un
análisis de vulnerabilidades a través de distintos métodos de pentesting y se
prolonga en los distintos servicios que se ofrecen, con el propósito de tener bases
para determinar los riesgos y amenazas de todos sus activos vinculados.

Con esta información de insumo, se inicia el proceso de creación del SGSI,


estableciendo las salvaguardas y controles con el propósito de minimizar los
riesgos y amenazas, así como también de buscar en algunos casos eliminarlos.

Todo el proceso se hace para cada componente de activos, también con el visto
bueno de las directivas de la institución e involucrando a todo el personal en el
objetivo general del proyecto.

Finalmente se crean las políticas según cada componente detectado en los activos
y en los puntos anteriores y luego de un análisis minucioso de los riesgos
categorizados según la metodología Magerit 3.0.

También se orientan formatos en distintos niveles para la entidad que sirven para
darle organización a los procesos internos y así mismo el proceso de auditoría
para hacerle seguimiento al SGSI.

PALABRAS CLAVE: SGSI (Sistema de Gestión de Seguridad Informática).


Pentesting. Vulnerabilidad. Riesgos. Amenazas. Activos. Política. Magerit.
Auditoría.

14
INTRODUCCIÓN

Hoy en día la mayor parte de las organizaciones tanto públicas como privadas
gozan de Sistemas de Información, redes de datos y dispositivos electrónicos para
manejar los datos en torno a cumplir los objetivos de la empresa.

El manejo de información abarca muchos aspectos como archivo, documentación,


correspondencia, Sistemas de Información internos y externos. Las instituciones
educativas como el colegio Luis Carlos Galán de Villagarzón, tratan información
personal y académica de los estudiantes, padres de familia, docentes y comunidad
educativa, con la falencia de que no tienen un control ni prevención ante posibles
amenazas de pérdida de información o acceso abusivo y daño de sus sistemas
informáticos entre otros riesgos que evidencian la necesidad de implementar un
sistema de gestión de seguridad de la información o medidas informáticas que
permita prevenir y controlar estas insolvencias.

Con el desarrollo de este proyecto se pretende concientizar y cambiar la falsa


percepción de que esta tarea de cuidar o salvaguardar la información es solo de
expertos o ingenieros de sistemas, ya que se propondrá un modelo de
implementación del sistema de gestión de seguridad de la información, donde se
abordarán temas como el análisis de riesgos, las políticas de seguridad, controles,
auditorías y las responsabilidades de toda la comunidad educativa involucrada. Se
iniciará con el conocimiento de la institución y sus objetivos, pasando por el
análisis de riesgos a través de las vulnerabilidades encontradas y conociendo sus
fortalezas y debilidades, para encaminarla hacia la creación de unos controles
adecuados y normalizados a través de su SGSI y con un sistema eficiente de
monitoreo y auditoría interna para su respectivo seguimiento.

La institución educativa Luis Carlos Galán conforme a sus demás políticas de


crecimiento, inclusión de TIC y desarrollo, también busca las buenas prácticas en
cuanto a seguridad de la información.

15
1. FORMULACIÓN DEL PROBLEMA

La Institución Educativa Luis Carlos Galán ha implementado algunos servicios


informáticos para mejorar sus procesos, procedimientos y ofrecer una mejor
atención a la comunidad, actualmente no se evidencia la importancia que debe
dársele a la seguridad informática para proteger los activos de información
existentes, por lo cual se está dando continuidad a los problemas actuales sobre
ataques efectuados y lo peor, aquellos que podrían realizarse en el futuro,
explotando las vulnerabilidades que tienen sus sistemas.

No proteger la información es exponer a la institución en general porque tiene el


valor y activo más importante para el colegio, una ruptura en la seguridad puede
dar el caso que un estudiante cambie sus calificaciones y a la vez los reportes o
un caso más relevante, se pierda la información.

El resguardo seguro de los datos es el punto esencial en el proceso de tratamiento


electrónico, así mismo contar con la información eficaz y precisa en el momento
que se requiere, es la base para mantener la fluidez en los objetivos de la
institución.

Los riesgos en el control de información a través de las plataformas


implementadas siempre deben reevaluarse, auditarse y aplicarse políticas de
control, la institución educativa objeto del presente trabajo aún no cuenta con un
sistema que le permita mantener seguro su principal activo, la información,
apegándose únicamente a sistemas de seguridad comunes que no siempre
garantizan los resultados, sin que existan una responsabilidad a cargo de un
profesional, de igual manera los usuarios no cuentan con la capacitación,
conocimiento y responsabilidad al momento de interactuar con la base de datos,
permitiendo accesos a personal ajeno a la institución y no autorizado, divulgación
de contraseñas, sistema de autenticación débil, entre otros problemas.

16
Por esta razón el señor rector, docentes y comunidad educativa, ven con
preocupación que la información tenga cierto riesgo tanto la que está en la nube
como la que se encuentra localmente, pero que tiene acceso remoto y se espera
alguna solución para mejorar la seguridad de los servicios instalados a través del
proyecto TIC de la institución, con el fin de darle continuidad al mismo; hasta el
momento no se cuenta con políticas de seguridad ni con alguna capacitación a los
docentes para el manejo de contraseñas, igualmente no se ha hecho auditoría ni
seguimiento a todos los sistemas para ver qué tan seguros son ante cualquier
ataque, la página web no cuenta con ningún sistema de protección o seguridad,
sólo los básicos ofrecidos por el operador Hosting donde se aloja la página, la
autenticación funciona de manera normal, sin tener mínimos requerimientos.

Finalmente cabe resaltar que de acuerdo a las políticas de la institución se


proyecta ampliar las plataformas informáticas vía web para otros servicios, lo que
implica mayores riesgos y vulnerabilidades por atender.

¿Los Sistemas de Información de la institución educativa Luís Carlos Galán de


Villagarzón Putumayo se encuentran preparados para evitar o protegerse de
cualquier ataque?

17
2. JUSTIFICACIÓN

Hoy encontramos que el desarrollo de la tecnología tiende hacia entornos web,


con distintos servicios aplicados a través de software que se implementan para
lograr ser utilizados desde cualquier punto de la red, es así como con la aparición
de la web 2.0 y subsiguientes empezamos una nueva era en materia de
información a través de webs dinámicas.

En la misma medida que observamos este gran desarrollo en internet y las redes
de datos, también lastimosamente se encuentran los problemas de seguridad,
originados por distintos ataques que vistos desde distintos ángulos no son sino la
forma de acceder a nuestra información privada para aprovecharse de ella y
cometer actos delincuenciales e ilícitos; día a día salen nuevas formas de atacar y
explotar las vulnerabilidades de un sistema informático y esto ocasiona problemas
a gran escala cuando no se está preparado para contrarrestarlos.

De aquí se parte la necesidad de hablar de seguridad, donde toda empresa debe


involucrar su área o departamento de sistemas para mitigar todos los riesgos que
sean visibles ante una posible amenaza y velar por la protección de la información,
esto no solo implica los riesgos externos generalmente producidos por un atacante
de la red, sino también por factores internos asociados a usuarios y personal de
confianza.

La institución educativa Luis Carlos Galán cuenta actualmente con algunos


servicios en la web y dos servidores locales, a los cuales también se les permite
accesar por internet, pero no cuenta con políticas, normas internas o un sistema Comentario [MCCR1]: Es mejor
escrito acceder.
integrado de seguridad informática. En el colegio existe el departamento de
Sistemas conformado por dos (2) digitadores o auxiliares y un (1) Ingeniero de
sistemas que también presta los servicios como docente, a quien le recae la
responsabilidad de la seguridad por no contar con otro profesional y además la
Secretaría de Educación Departamental, organismo que fija el personal de nómina

18
para este establecimiento educativo, no aprueba más administrativos de apoyo en
esta área; por estas razones el Ingeniero debe ser docente e integrante del
Departamento de Sistemas a la vez, dejándole una responsabilidad grande y que
requiere el apoyo de políticas para que todos aporten en seguridad y compromiso.

Como existen diversas formas de protegerse y distintos métodos, bien sea


implementados de manera personalizada como la adquisición de equipos y
software para tal fin, se concibe la necesidad de implementar un sistema de
gestión de seguridad de la información para la entidad, con el fin de mejorar y
mantener la seguridad informática en la Institución Educativa Luís Carlos Galán de
Villagarzón Putumayo, a partir de los servicios que actualmente tienen instalados
en general.

Es de vital importancia proteger la información ya que es el patrimonio y el


baluarte de la institución educativa, porque contiene los datos más relevantes
como matrícula, calificaciones, recursos educativos digitales de todas las áreas,
evaluaciones en línea entre otros.

Perder casualmente la información implicaría un retroceso enorme y pérdida de


tiempo, pues volver a recuperar los datos se vuelve complejo, peor porque en el
momento no hay políticas de todo el proceso de backups, seguridad y auditoría de
los datos para hacerle frente a un eventual ataque informático o recuperación de
datos, dado también que son sistemas que se utilizan día a día como en toda
institución de educación, tal es el caso de un ataque perpetuado hace algunos
meses donde el sistema de calificaciones quedó fuera de línea, preciso en el
momento de hacer cierre al período escolar académico, esto implicó la necesidad
de hacer una revisión de toda la base de datos y como resultado afortunadamente
se logró recuperar, pero la entrega de informes académicos a padres de familia
tuvo que ser pospuesta para un mes después de la fecha programada, obligando
a modificar el calendario escolar y algunas quejas de la comunidad.

19
En otro de los casos se podría generar pérdida de información general, esto de no
ser posible una supuesta recuperación de datos, conllevaría a tener que volver a
subir al sistema toda la información, incluyendo datos históricos de años anteriores
lo que también implica contratar personal para hacerlo, costos económicos y de
igual manera que otros casos pérdida de tiempo, en alguna situación podrá ser
difícil su restauración por el desorden en el archivo físico o situaciones adversas
por el escaso personal administrativo del colegio.

Podemos decir claramente que la correcta prestación del servicio educativo en la


institución depende en gran parte del buen funcionamiento de los Sistemas de
Información existentes en la entidad, su caída, mal funcionamiento, pérdida de
información, ocasionaría un caos general ya que la mayor parte de los procesos
se encuentran automatizados en los servicios anteriormente descritos y
justificados.

20
3. OBJETIVOS

3.1 OBJETIVO GENERAL

Crear e implantar un Sistema de Gestión de Seguridad Informática para la


Institución Educativa Luís Carlos Galán de Villagarzón Putumayo, basado en los
requisitos de la norma 27001:2013, para incrementar la confianza en los Sistemas
de Información, reducir los riesgos y garantizar la confidencialidad, integridad y
disponibilidad de la información en todos sus niveles.

3.2 ESPECÍFICOS

 Conocer la norma ISO/IEC 27001:2013 con el fin de apropiarse de los


conceptos y metodología para aplicarla en la Institución Educativa Luís Carlos
Galán de Villagarzón.

 Realizar un diagnóstico e identificar las vulnerabilidades y amenazas de


seguridad de información de los servicios, procesos y activos de la entidad, para
cerrar las brechas.

 Analizar los riesgos existentes en la institución como base para el SGSI.

 Identificar y analizar los objetivos y requerimientos de seguridad del


Sistema de Información de la institución para acoplarse con el nuevo método
óptimo a crear.

 Buscar y crear los controles necesarios para tratar los riesgos mediante la
creación de un plan de tratamiento.

21
 Formalizar el SGSI, mediante la documentación de las políticas, programas
y procedimientos necesarios para gestionar los riesgos de seguridad de
información de la institución.

 Ejecutar una autoría interna del SGSI después de su implementación, con


el fin de tener resultados que puedan servir de comparación entre lo actual y la
situación anterior a la implantación.

22
4. MARCO REFERENCIAL

Nuestra principal fuente es la norma ISO/IEC 27001 versión 2013, que contiene
los lineamientos necesarios para implementar el SGSI, también sirve de referencia
la Norma Técnica Colombiana NTC-ISO/IEC 27001 del año 2006, que es la misma
norma anterior pero adaptada a procesos en nuestro país por ICONTEC.

Existen casos de éxito de universidades y entidades colombianas y europeas


principalmente que han realizado implementaciones de Sistemas de Gestión de
Seguridad de la Información y recomiendan algunos tips como: documentar el
SGSI, exigir el debido cumplimiento de los procesos y procedimientos
establecidos, realizar revisiones periódicas del mismo y sensibilizar al personal de
la importancia de la seguridad de la información y demás temas relacionados.

En la búsqueda de información relacionada a través de internet, es preciso hablar


de varias tesis de grado sobre el tema, particularmente encontramos el trabajo de
Jorge Cástulo Guerrón Eras de la UOC de Máster Interunivesitario en Seguridad
de las Tecnologías de Información y las Comunicaciones, denominado
“Elaboración de un plan para implementación del sistema de gestión de seguridad
de la información. Un portal que contiene información sobre tesis de grado
relacionadas con seguridad de la información llamada [Link]”1 de Argentina,
con documentos importantes que sirven de base para varios aspectos a tener en
cuenta en el presente trabajo.

Manual de Metodología Abierta de Testeo de Seguridad (OSSTMM), es uno de los


estándares profesionales más completos y utilizados en auditorías de seguridad,
sirve para revisar la seguridad de los sistemas desde internet, incluye un marco de
trabajo aplicable con las fases que se deben realizar para la ejecución de la
auditoría, este manual ha tenido éxito por la constante evolución.

1
Tomado de consulta web: [Link]

23
Esta metodología libre permitirá contar con los lineamientos esenciales a la hora
de efectuar la auditoría en uno de los pasos en la implantación del SGSI de la
Institución Educativa Luís Carlos Galán.

Magerit es otra metodología libre para el análisis de activos y gestión de los


Sistemas de Información, se utiliza la versión 3.0 junto con sus anexos y libro de
catálogos, a través del software PILAR que se distribuye pero su licencia es de
pago, dando la posibilidad de utilizar su demo por un mes.

En la fase de búsqueda de vulnerabilidades se pueden hacer pruebas de intrusión,


para este proceso es posible hacerlo con un software completo denominado Kali
Linux, ya que contiene varias herramientas para todo tipo de pruebas como testing
bien sea a bases de datos, páginas web, redes y sistemas operativos, en general
se puede encontrar información como manuales y videos de ayuda para utilizar
esta suite, cuyos resultados serán un componente importante para el presente
trabajo.

El Ministerio de Tecnologías de la Información y las Telecomunicaciones en


Colombia también se ha unido para crear un modelo de seguridad para las
entidades del Estado para que sirva como guía para construir el Sistema de
Gestión de Seguridad de la Información; a través de su web se ofrecen los
lineamientos para cumplir el objetivo.

Los portales relacionados con las normas más importantes se convierten en otra
fuente de información para el presente trabajo, un ejemplo es:
[Link]

Como ejemplo de modelo e implantación de un SGSI se analizó el aplicado al


Instituto Nacional de Tecnologías de Información de España (antes INTECO, hoy
INCIBE).

24
En Colombia existen algunas normas que sirven de apoyo en la parte de
seguridad informática como son: la sentencia C-662 de la Corte Constitucional del
8 de Junio de 2000 sobre Mensajes de datos, Comercio Electrónico y Firma
Digital; Ley estatutaria 1581 por la cual se dictan disposiciones generales para la
protección de datos personales y por último la Ley de 1273 de 2009 que penaliza
los Delitos Informáticos en Colombia sobre los atentados contra la
confidencialidad, la integridad, la disponibilidad de los datos y de los sistemas
informáticos.

4.1 ANTECEDENTES DE LA NORMA 27001

La norma BS 7799 de BSI apareció por primera vez en 1995, con objeto de
proporcionar a cualquier empresa -británica o no- un conjunto de buenas prácticas
para la gestión de la seguridad de su información.

La primera parte de la norma (BS 7799-1) fue una guía de buenas prácticas, para
la que no se establecía un esquema de certificación. Es la segunda parte (BS
7799-2), publicada por primera vez en 1998, la que estableció los requisitos de un
sistema de seguridad de la información (SGSI) para ser certificable por una
entidad independiente.

Las dos partes de la norma BS 7799 se revisaron en 1999 y la primera parte se


adoptó por ISO, sin cambios sustanciales, como ISO 17799 en el año 2000.

En 2002, se revisó BS 7799-2 para adecuarse a la filosofía de normas ISO de


sistemas de gestión.

En 2005, con más de 1700 empresas certificadas en BS 7799-2, esta norma se


publicó por ISO, con algunos cambios, como estándar ISO 27001. Al tiempo se
revisó y actualizó ISO 17799. Esta última norma se renombró como ISO
27002:2005 el 1 de Julio de 2007, manteniendo el contenido así como el año de
publicación formal de la revisión.

25
En Marzo de 2006, posteriormente a la publicación de ISO 27001:2005, BSI
publicó la BS 7799-3:2006, centrada en la gestión del riesgo de los Sistemas de
Información.

Asimismo, ISO ha continuado, y continúa aún, desarrollando otras normas dentro


de la serie 27000 que sirvan de apoyo a las organizaciones en la interpretación e
implementación de ISO/IEC 27001, que es la norma principal y única certificable
dentro de la serie.

En la actualidad está vigente la ISO/IEC 27001 versión 2013, con un total de 14


dominios y 113 controles, además de contar con nuevos controles de seguridad.

4.2 MARCO LEGAL

Muchas empresas de carácter público, especialmente las instituciones educativas


no cuentan con ingresos económicos suficientes para invertir en seguridad
informática, peor aún porque la contratación de honorarios y personal la hace
según la ley 715 de 2012 directamente el ente certificado en cada región, para
este caso la Secretaría de Educación del Putumayo; situación que hace más difícil
invertir en personal idóneo para las labores de ayudar a proteger la información.

La institución educativa Luis Carlos Galán para poder mitigar este problema utiliza
el personal nombrado con el que cuenta actualmente, asignando otras funciones
complementarias.

La Ley 1273 de 2009 sobre delitos informáticos y protección de la información en


Colombia.

Ley de Habeas Data 1581 de 2012, su decreto reglamentario 1377 de 2013,


donde se reglamenta el uso, actualización y eliminación de información personal,
junto con sus siete (7) ítems.

26
4.3 MARCO CONTEXTUAL

4.3.1 Nombre de la empresa. Institución Educativa Luis Carlos Galán

4.3.2 Reseña Histórica. Hace 17 años nació la Institución Educativa Luis Carlos
Galán bajo la modalidad de escuela a nivel de primaria pública, luego fue
ampliando su infraestructura poco a poco hasta alcanzar espacio para ofrecer
educación de básica primaria, básica secundaria y media; El 28 de julio de 1997 la
institución del municipio cambia de razón social por Colegio Técnico Luis Carlos
Galán, mediante la resolución No 0154 del julio 28 de1997.

Según resolución número 0602 de diciembre 06 del año 2002 el colegio técnico
Luis Carlos Galán se fusionó con los centros educativos:

 Escuela urbana mixta julio Garzón moreno


 Escuela urbana mixta cristo rey
 Escuela urbana mixta los diamantes

Desde el año 2012 se cuenta con más de mil estudiantes entre las tres sedes, en
la Central hay estudiando 866 y el resto en las otras dos sedes, la institución
cuenta con un sistema de evaluación vía web, blogs, periódico digital, laboratorios
de física, química e informática, también con un espacio los días jueves de 2 a 3
de la tarde en la emisora comunitaria donde se comparten notas sobre educación
y se está gestionando la construcción de dos o tres nuevos salones de clase
porque los necesita en la sede central.

4.3.3 Misión. Tiene como principio fundamental proporcionar una educación


integral al estudiante y de calidad donde se le permita desarrollar sus valores
como persona. Para lograrlo el Colegio cuenta con un grupo de docentes
capacitados y con mucha voluntad de trabajo, de igual manera la participación de
la comunidad en el proceso educativo y la dotación de mobiliario, equipos y
ayudas educativas necesarias para mejorar la calidad de la educación.

27
4.3.4 Visión. La Institución proporcionará bachilleres con valores y conocimientos
suficientes para desempeñarse en al vida diaria para quienes que por algunas
razones no pueden continuar en el sistema educativo y con proyección a la
superación para aquellos que estén en condiciones de seguir adelante en el
progreso formativo e intelectual de la profesionalización.

4.3.5 Políticas administrativas. Dentro de las políticas a nivel interno, se cuenta


con un plan de estudios el cual es revisado cada año para ser mejorado.

La institución funciona con el acompañamiento del consejo directivo para las


actividades propuestas por el rector, también por el consejo académico quien
colabora con las decisiones de tipo académico.

La institución viene adelantando una política de TIC encaminada hacia la


utilización, capacitación e implantación de recursos mediados por tecnología; para
este propósito se inició con el sistema de evaluación donde todos los docentes se
ven obligados a utilizar un computador con navegador para subir los datos de
matrícula y datos académicos del educando.

Se instalaron dos (2) servidores locales con plataformas virtuales para Inglés y las
demás áreas, todos los docentes recibieron capacitación y actualmente y se
cuenta con más de veinte (20) cursos creados de forma completa y se encuentran
en uso por parte de docentes y estudiantes.

4.3.6 Organigrama Institucional

Figura 1. Organigrama Institución Educativa Luis Carlos Galán

28
Fuente: Secretaria Institución educativa

4.3.7 Permisos. Es conveniente solicitar permiso al señor rector y consejo


directivo de la institución educativa Luís Carlos Galán para poder empezar el
desarrollo de este proyecto, dando a conocer los objetivos del proyecto a realizar
para tener acceso sin dificultad a todos los sistemas y a los procedimientos y
demás documentación de la institución educativa.

29
5. RECURSOS DISPONIBLES

5.1 TALENTO HUMANO

Un ingeniero de sistemas, con experiencia en herramientas de pentesting, linux y


búsqueda de vulnerabilidades, algunos docentes de la institución educativa que
tienen conocimientos básicos en sistemas y desean participar en el proyecto una
vez conocen el objetivo general y la problemática en seguridad de la institución.

Algunos estudiantes que hacen parte del grupo de investigación en informática de


la institución para colaborar en los estudios previos.

También como líder general se encuentra el señor rector de la institución.

5.2 LOCATIVAS

La institución educativa cuenta además con sala de proyección para videos que
puede ser utilizada para capacitaciones, también de una sala de reuniones
completamente dotada con videobeam y silletería,

5.3 TECNOLOGÍA Y ACTIVOS

Se cuenta con dos salas de cómputo, portátiles y tablets para los docentes,
igualmente conexión a internet alámbrica y wifi entre otros, que se mencionan en
los ítems de activos y evaluación de los mismos del presente documento.

30
6. METODOLOGÍA DEL PROYECTO

En esta sección se describe la metodología propuesta para la implantación de un


SGSI, organizado en las etapas de planificación del ciclo de mejora continua
PHVA2 (Planear, Hacer, Verificar y Actuar), definido en la norma ISO/IEC 27001.
Se presentan además diferentes alternativas de enfoque y estrategia, también se
discute su conveniencia o no, para realizar el correspondiente análisis de riesgos y
se complementó con la metodología Magerit, contemplado como punto inicial de
los objetivos específicos.

Figura 2. Ciclo de mejora continua PHA

Fuente: [Link]

6.1 DISEÑO DE FASES PARA LA IMPLEMENTACIÓN DEL SGSI

A continuación se describen las fases o etapas para el SGSI en la institución


educativa Luis Carlos Galán de Villagarzón.

2
Blog explicativo de PHVA. Blog-Top Punto Com. [en línea].
[Link]

31
6.1.1 Primera fase. En esta etapa se hace el reconocimiento de todos los sitios y
documentos necesarios para llevar a cabo el presente proyecto tales como:

 Diseño de la red de datos física y lógica

 Manuales de procedimientos

 Tipos de dispositivos con sus correspondientes manuales

 Manual de funciones de las personas encargadas de administrar los Sistemas


de Información.

 Hojas de vida del personal encargado de seguridad de la institución.

6.1.2 Segunda fase. Se procede a analizar la finalidad de la institución educativa,


teniendo en cuenta que se trata de tipo público y enfocada a atender toda clase de
población en edad escolar de forma gratuita, es decir, no tiene fines lucrativos,
luego se analizan los activos, estados del nivel de seguridad de los mismos.

 Visitas a las instalaciones locativas donde se encuentran los activos.

 Conocimiento de las políticas del firewall y proxy local.

 Funcionamiento de los servidores locales.

 Ingreso temporal a la cuenta de Cpanel del Hosting, para conocer más detalles
de la página web y demás servicios instalados.

 Creación de cuentas de usuario de todos los Sistemas de Información tanto


locales como remotos para realizar pruebas con el respectivo permiso.

 Documentación de la red, acceso temporal a todos los dispositivos de la misma


para verificar su configuración y seguridad.

6.1.3 Tercera fase. Con todo lo anterior, más el ingreso temporal a los dispositivos
y sistemas instalados, se procede a crear una serie de pruebas de testing con el
fin de buscar vulnerabilidades en distintos niveles y servicios, con el propósito de
determinar el grado de seguridad actual.

32
 Se procede a buscar y elegir las herramientas para realizar las pruebas, como
primera medida se utiliza Kali Linux y su grupo de componentes, todos
encaminados a realizar Pentesting y Ethical Hacking, también se utilizan
herramientas en línea y otras pruebas directas basadas en la experiencia
personal, todo aprovechando las bondades del software libre.

 Con las herramientas de escaneo y procediendo a utilizar otras de ataque de


forma ética, se procede a verificar la respuesta a ataques como tipo
diccionario, accesos no autorizados, vulneración de contraseñas, ping
malicioso, revisión de puertas traseras, entre otros.

 Con los resultados se procede a verificar y darse una idea más clara de las
vulnerabilidades en seguridad, se clasifican los activos para definir los
controles o salvaguardas.

6.1.4 Cuarta fase. Finalmente se hace la implementación del SGSI en la


institución objeto del estudio, formalizando las responsabilidades en la seguridad
por sectores y teniendo en cuenta los controles propuestos.

 Implementación de los cambios propuestos y ejecución de controles.

 Capacitación y divulgación a docentes y administrativos.

 Responsabilidad para cada funcionario en el cumplimiento.

 Auditorías internas para verificar el SGSI.

33
7. DESARROLLO DEL PROYECTO

7.1 IDENTIFICACIÓN DE ACTIVOS DE INFORMACIÓN

7.1.1 Servidores. La institución cuenta con dos (2) servidores, uno con sistema
Operativo Suse Linux Enterprise el cual tiene el servicio de plataforma virtual con
Moodle, el hardware es una máquina normal con procesador Intel Xeon, disco
duro de 1 Tera, 8 Gigas de memoria Ram, Board Intel y quemador de DVD. Este
servidor contiene información de cursos, foros, evaluaciones y simulacros tanto de
Icfes como preuniversitarios desde hace un año atrás, tienen acceso los
estudiantes de bachillerato y los docentes.

El otro servidor es marca Lenovo, tiene sistema operativo Windows Server 2012
con licencia, procesador Intel Xeon, Ram de 8 Gb, disco duro de 1 Tera, se utiliza
para el sistema virtual de bilingüismo desde hace un año.

7.1.2 Servicios en línea. La institución también ha invertido en software en línea


para llevar algunos procesos como el de matrícula y registro de calificaciones de
todos sus estudiantes llamado “Sigedin”; este se encuentra instalado en un
servidor hosting de pago a través de la empresa Hosting 1ª y funciona
permanentemente a través de sus diferentes módulos para estudiantes, padres de
familia, docentes y directivos.

Se accede a través del dominio institucional y de la página web, también cuenta


con un periódico digital en línea con información de los movimientos y noticias de
la institución desde casi dos años atrás.

7.1.3 Equipos de cómputo. La sede central cuenta con dos (2) salas de cómputo
equipadas con veintidós (22) computadores portátiles cada una, marca Lenovo y
HP con procesador Celeron y 4 Gigas de Ram, acceso inalámbrico;
adicionalmente a esto cada docente tiene un portátil asignado por parte del colegio
para un total de cuarenta (40) y hay cinco (5) computadores más de oficina para
Secretaria, auxiliar biblioteca, rectoría y coordinación.

34
En las sedes hay un promedio de quince (15) computadores por cada una entre
PC de escritorio y portátiles, los cuales se usan para básica primaria de cuarto y
quinto grado, estos están interconectados a la red central de la institución vía
inalámbrica mediante Nano Station M5.

Se cuenta con dos switches de red de 24 puertos y dos (2) de 12 puertos, un


router Mikrotik RB750.

También existen ciento sesenta (160) tablets marca Aprix.

7.1.4 Sistemas de seguridad. Solo se cuenta con seis (6) cámaras IP para el
control de acceso a la sede con monitoreo desde la oficina de Coordinación.

7.1.5 Redes de datos. Existe una red cableada la cual conecta los dos servidores
y las dos salas de cómputo, dos Wifi de buena potencia, una permite irradiar la
señal a toda la institución a través de una NanoStation Loco M2 y la otra a través
de tres (3) routers inalámbricos para conectar las tablets de la institución al
servidor de bilingüismo.

Las dos (2) sedes se conectan mediante una red inalámbrica punto a punto con
NanoStation M5, con las salas de cómputo correspondientes para acceder a los
servidores locales de la institución.

Dos canales de comunicación para Internet banda ancha, uno con capacidad de 4
Megas de bajada por dos (2) megas de subida para las dos salas de cómputo, el
otro canal se utiliza únicamente para la parte administrativa de Secretaria,
Coordinación y Rectoría el cual tiene dos megas de bajada por uno de subida.

La red es administrada desde un router Mikrotik administrable que tiene Firewall y


Proxy incorporado, también cuenta con diferentes reglas de seguridad.

7.1.6 Diseño general de la red. A continuación se indica el diseño físico como se


encuentra la red de la institución, permitiendo unir sus otras dos sedes.

35
Figura 3. Diseño red de datos I. E. Luis Carlos Galán

Fuente: Institución Educativa Luis Carlos Galán

7.2 ANÁLISIS Y RESUMEN DE LOS SISTEMAS MÁS IMPORTANTES PARA LA

INSTITUCIÓN

7.2.1 Sistema de Gestión de Académica (SIGEDIN). Es el más importante ya


que concibe el objetivo general de la institución, es un sistema adquirido a
terceros, el cual se encarga de gestionar inscripciones, matrícula, docentes,
padres de familia, directivos, biblioteca y todo lo relacionado con la parte
académica de los estudiantes, incluyendo calificaciones, faltas y los reportes de
comportamiento a través de su hoja de vida a lo largo de toda su vida en la
institución.

36
Es un sistema vía web programado en PHP y MYSQL versiones actualizadas ya
que cada año y medio aproximadamente se migra a una versión nueva tanto del
gestor de bases de datos como de ajustes que se le hacen al sistema como tal.

Cualquier persona de la institución bien sea padre de familia, docente, directivo o


estudiante desde cualquier terminal con usuario debidamente creado, puede
acceder a esta herramienta para conocer información según corresponda,

También la secretaria general puede bajar información de la base de datos para


subirla al SIMAT del Ministerio de Educación Nacional, esto genera la disminución
de tiempo para preparar los formatos respectivos, igualmente es posible que un
estudiante descargue su boletín, acceda a sus calificaciones vía web y baje sus
constancias.

7.2.2 Plataforma Virtual Moodle. Corre de forma local bajo Suse Linux Enterprise
versión 11 en uno de los servidores dedicados, está instalada la versión 2.8 con
PHP, Apache y MYSQL, tiene licencia GPL y es uno de los sistemas de código
abierto más usados en el mundo.

Actualmente cuenta con más de cuarenta (40) cursos para diferentes áreas como
Lenguaje, Filosofía, Ética, Tecnología, Inglés, Sociales y Matemáticas; también
tiene algunos cursos pre-icfes y pre-univesitarios con el fin de preparar a los
estudiantes de décimo y once, en el futuro se pretende realizar cursos virtuales
para padres de familia.

Esta plataforma se utiliza a través de los equipos ubicados en las salas de


cómputo de la sede central y las otras dos sedes, también pueden acceder con
celular por las redes Wifi tanto la de profesores, como de estudiantes
respectivamente, también la institución cuenta con 160 tablets que se utilizan para
ingresar a las dos plataformas virtuales también.

37
7.2.3 Plataforma Virtual Latin Campus. Es de licencia de pago donada por la
Gobernación del Putumayo, se encuentra instalada en otro servidor dedicado
marca Lenovo, corre bajo sistema operativo Windows Server 2012 con licencia,
para su funcionamiento también tiene instalados IIS y Mysql.

Solo acceden los dos (2) docentes de Inglés con sus estudiantes, el curso ya está
montado y cuenta con diferentes contenidos desde vocabularios, gramática,
ejercicios en general incluyendo audios de Inglés, es una plataforma muy buena
que ha dado resultados positivos en la enseñanza de esta materia para el
proyecto de Bilingüismo.

38
8. ANÁLISIS DE VULNERABILIDADES

En este informe técnico se pretende identificar amenazas y vulnerabilidades que


puedan ser explotadas de forma directa e indirectamente y causar daños al
sistema, a la institución educativa y en si comprometer los activos de la misma.

Este escaneo se realizó con distintas herramientas de Ethical Hacking y


posteriormente teniendo en cuenta la Metodología Magerit se realiza el análisis y
gestión de los riesgos encontrados.

Se toman como referencia primero los servicios que actualmente presta y que
forman parte primordial de los objetivos de la institución, donde es posible la
presencia de fallos, robo, o modificación y que pueden comprometer seriamente la
integridad de la información.

8.1 RESULTADOS ESCANEO DE VULNERABILIDADES

A continuación se muestran los resultados de la evaluación de los sistemas y


dispositivos que forman parte de los activos de la institución educativa Luis Carlos
Galán, con este informe se pretende establecer medidas de seguridad para:

 Proteger la información de la red.


 Implementar y mejorar los controles implantados en el firewall, antivirus y
demás dispositivos de la red.
 Establecer una política de seguridad de la información acorde a la institución
educativa.

39
Tabla 1. Cuadro de escaneo de Vulnerabilidades

ACTIVO
CONCLUSIONES Y
TIPO DE PRUEBAS
RECOMENDACIONES
Y FECHA
1. Escaneo de puertos a los servidores. No existen políticas restrictivas para
puertos ni a nivel de firewall, tampoco
Se hizo el análisis con nmap y nslookup, se obuvo Hardware
en cada servidor, de esta manera es
varios puertos abiertos en ambos servidores.
fácil obtener información de uno de
Febrero 15/2015
ellos. Se deben abrir solo los puertos
Jairo Quintero 80, 25, 443 y 21 utilizados para http y
ftp entre otros servicios, los demás
puertos deben ser cerrados por
seguridad.

Se deben documentar políticas


restrictivas de puertos tanto en el
Firewall como en los servidores.

2. Análisis de vulnerabilidades a la página Servicios A pesar de no tener vulnerabilidades


web. conocidas, es necesario mantener el
Febrero 16/2015
sistema CMS Joomla actualizado

40
Se hace primero con w3af de Kali Linux. Jairo Quintero para evitar problemas.

Las políticas de seguridad del


servicio Hosting también ayudan a
mejorar.

41
El bug fue detectado por la seguridad del Hosting y
fue bloqueado. Como es una web basada en
Joomla, se procede a utilizar el escáner de
vulnerabilidades para este CMS específicamente
llamada joomlascan de OWASP en Kali Linux.

Finalmente de las 34 entradas buscadas en


Joomla, ninguna dio positivo como vulnerabilidad
efectiva en la página.

3. Análisis de vulnerabilidad y ataque al El código como tal está bien


sistema de evaluación académica SIGEDIN. programado y evita ataques tipo

42
Después de hacer un backup de todo el sistema, inyección sql, pero hay problemas en
se intentó una prueba de inyección de sql con las reglas para las contraseñas, se
sqlmap. deben crear para evitar que los
usuarios ingresen con contraseñas
débiles.

El sistema está protegido para este tipo de


ataques, en su código fuente podemos ver que no
es posible encontrar código vulnerable donde se
encuentre información de usuarios.

4. Análisis de vulnerabilidad web periódico Servicios Está basado en Joomla 2.5, es

43
escolar. Febrero 16/2015 conveniente actualizar a una versión
más nueva como la 3x que mejora
También se usa joomscan porque el periódico está Jairo Quintero
aún más la seguridad.
basado en Joomla versión 2.5.

Los resultados dieron negativo para


vulnerabilidades, sin embargo la versión de
Joomla no es la más reciente y esto puede atraer
problemas futuros.

5. Análisis de vulnerabilidad web a blogs de la Servicios Crear la política de contraseña fuerte


institución. porque es vulnerable a ataque por
Febrero 16/2015
diccionario o fuerza bruta, ya que el
Se usa la herramienta WPScan para buscar
usuario es fácilmente detectable
Jairo Quintero
problemas de seguridad en WordPress de blogs.
como ocurrió en la prueba.

44
El resultado fue positivo para encontrar usuarios,
entre ellos el más importante el administrador
(admin).

Pasamos a otro comando para tratar de burlar el


sistema con el usuario:

45
Utilizamos un diccionario extenso pero el resultado
de fuerza bruta dio negativo, esto se debe a una
contraseña de admin fuerte, esta recomendación
debe persistir.

6. Ingeniería social aplicada a docentes para Servicios Crear un sistema de capacitación y


obtener contraseñas de SIGEDIN. concientización de seguridad dirigida
Febrero 21/2015
a todos los usuarios.
Se creó un protocolo para llamar a algunos
Jairo Quintero
docentes seleccionados al azar, unos de primaria
y otros de bachillerato cuyos nombres no se
revelan para evitar problemas laborales y
discusiones.

Siguiendo el protocolo se logró conseguir la


contraseña de acceso al sistema de evaluación
SIGEDIN de dos (2) profesores de diez (10).

1. Se consigue el número de celular en


Secretaria del docente y se lo llama en
horario de trabajo para evitar más atención.

2. Se hace pasar por funcionario de

46
Xolumatica, empresa encargada de crear el
software de la ciudad de Mocoa.

3. Solicita que necesitan entrar a su cuenta


porque ha sido detectado un problema y
necesita ser reparado de inmediato en
Sigedin.

4. Por ende, se pide la contraseña de acceso


para solucionar el problema y reiniciar a la
normalidad.

5. Fin de la conversación.

6. Los datos son entregados únicamente al


Ing. Jairo Quintero sin revelar nombres.

7. Criptografía aplicada a las conexiones web. Servicios Implementar el protocolo SSL en el


Hosting, para las conexiones más
Se verificó que no hay ninguna conexión SSL, por Febrero
relevantes como el sistema SIGEDIN
lo tanto es posible escuchar o intervenir la
y evitar ataques de “escucha” entre
21/2015
comunicación para detectar el logueo y tratar de
otros, así mismo el cambio de Hash
sacar una clave, sobre todo desde el interior de la
Jairo Quintero de MD5 a SHA 256 que es más
seguro.

47
red de la institución.

Sistema de evaluación SIGEDIN.

La base de datos “SIGEDIN” en Mysql tiene Hash


MD5 que aunque es vulnerable se necesita una
colisión y un ataque de fuerza bruta y de
contraseñas débiles para poderlo vulnerar, caso
que sería lejano en posibilidades pero que podría

48
ocurrir.

8. Vulnerabilidades de la red Wifi tanto Red Crear contraseñas fuertes para


docentes como estudiantes. WPA2 en cada antena o dispositivo,
Febrero 22/2015
igualmente desactivar en todos WPS
Funcionan con NanoStation M2 y M5 para
para evitar otros ataques.
Jairo Quintero
interconectar las dos sedes, también una antena
Mikrotik Metalica, todas tienen configurado
seguridad WPA2 con contraseñas normales, es
decir, sin respetar las reglas de contraseñas
seguras o fuertes, la unión de un dispositivo con
otro se hace teniendo en cuenta el filtro MAC.

Se hizo un hackeo ético con la respectiva


autorización a una de las contraseñas débiles,
encontramos un resultado positivo donde se pudo
descifrar la clave en corto tiempo, utilizando el
programa Wifislax y creamos una red de prueba
utilizando la misma contraseña real.

49
No costó mucho tiempo en obtener la clave que no
es revelada en este documento pero que
demuestra una mala configuración de la misma.

Para el caso de los demás dispositivos que tienen


contraseña más fuerte no fue posible encontrarla,
incluso ni utilizando diccionarios de fuerza bruta
más extensos y variados.

9. Vulnerabilidades de la red alámbrica Red Instalar canaletas metálicas para los


cables externos.
La red cableada ocupa solo una parte de la Febrero 23/2015
institución, une las dos salas de cómputo con la Restringir el acceso físico a los
Jairo Quintero
red central y los dos servidores, en algunas partes dispositivos y servidores, controlar el
no cuenta con canaletas que cubran y ayuden a acceso lógico.

50
evitar daños o deterioro del cable, así mismo que
alguien pueda extraer un cable y conectar algún
dispositivo por medio cableado.

El acceso físico a los dispositivos y servidores no


es restringido ni controlado.

10. Análisis de las reglas del proxy y Firewall y Red Se deben cerrar los puertos no
protección del mismo. utilizados como el 23 de telnet, 21 de
Febrero 24/2015
ftp para evitar ataques.
Las reglas del proxy están configuradas en un
Jairo Quintero
Mikrotik RB750, generalmente son para bloqueos Crear otras reglas en el firewall para
de páginas y control de navegación, pero hay una proteger más la red.
regla para evitar que ataquen el puerto 8080 del
proxy cache.

51
Esta es la configuración:

Análisis de la configuración Proxy:

52
Estas reglas están encaminadas a controlar
navegación, no hay reglas para cerrar puertos
abiertos libres.

Al verificar sus puertos se pudo constatar que


tiene algunas vulnerabilidades, sobre todo con el
puerto 23 para telnet que generalmente se usa
para atacar servidores y dispositivos por no estar
encriptado.

Fuente: Autor

53
9. PROCESO DE EVALUACIÓN Y ANÁLISIS DEL RIESGO

El proceso de evaluación del riesgo se plasma en el siguiente gráfico, donde se


orientan las fases usadas para este componente.

Figura 4. Proceso de evaluación del riesgo

Fuente:
[Link]

Para este análisis de riesgos sobre los activos identificados, se utilizó la


herramienta PILAR versión 5.1 que utiliza la metodología Magerit Versions 3.

54
Figura 5 Proyecto de Activos y riesgos en Software Pilar

Fuente: Autor

55
9.1 LISTA DE ACTIVOS

Por medio de Magerit se valora cada activo asignando a través de una escala de 0
a 10 la confidencialidad, integridad, autenticidad, disponibilidad y trazabilidad de
estos, donde 0 toma valor de irrelevante y 10 daño muy grave para la institución.

Se pueden observar todos los activos informáticos de la institución según la


metodología seleccionada, a través de la siguiente tabla.

Tabla 2. Lista de activos


ID Activo Tipo de Activo

Firewall y proxy Interno Hardware

2 Punto de acceso Wifi Hardware

3 Servidores para Moodle y Latin Campus Hardware

4 Equipos de Usuarios Hardware

5 Punto de acceso punto a punto Hardware

6 Software servidores Moodle y Latin Campus Software

7 Windows 7 Profesional Software

8 Software SIGEDIN Software

9 Routers Red

10 Switches LAN Red

11 Información contenida en servidores Moodle y Latin Campus Información

12 Información contenida en Software SIGEDIN Información

13 Secretaria general y operadora del sistema Sigedin Personal

14 Ingeniero Administrador de red y servicios. Personal

15 Cableado de Datos y eléctrico Instalación

Fuente: Autor

56
9.2 EVALUACIÓN DE ACTIVOS

Siguiendo la metodología Magerit se procede a evaluar los activos, la herramienta


ayuda a evaluar los mismos y luego con la identificación de las amenazas, se
utiliza PILAR, que ayuda también a la identificación de riesgos.

Tabla 3. Evaluación de activos

TIPO ACTIVO DISPON INTEGRI CONFIDENCIAL AUTENTICI TRAZABILI


IBI DAD IDAD DAD DAD

LIDAD

Hardwar Servidor 8 7 9 6 9
e es

Red Router 5 3 3 2 1

Informac Conteni 9 8 8 8 8
ión do de
servidor
es y
Sigedin

Red Switch 9 4 4 5 5

Hardwar Firewall 9 4 4 5 5
e

Hardwar Estacion 6 3 4 4 5
e es de
trabajo

Personal Emplea 7 5 6 5 4
dos

Software Conjunt 7 9 9 9 9

57
o de
program
as

Servicio Punto a 1 1 1 1 1
punto -
aire

Fuente: Autor

58
10. EVALUACIÓN DE RIESGOS

Se desarrollan tres (3) procesos para el presente proyecto.

10.1 PLANIFICACIÓN

Es importante porque se constituye en el marco de referencia del proyecto.

10.2 ESTUDIO DE OPORTUNIDAD

Tiene como objetivo específico, realizar un diagnóstico del estado actual de


seguridad en que se encuentran los activos de información y los tecnológicos
dentro de la Institución Educativa Luis Carlos Galán, además de motivar a la
dirección institucional para implementar el SGSI.

10.3 DEFINICIÓN DEL ALCANCE Y OBJETIVOS DEL PROYECTO

Después de contar con el aval para la realización del proyecto para la creación e
implementación del SGSI en la Institución Educativa Luis Carlos Galán, se definen
los límites y objetivos del trabajo para alcanzar el éxito.

Los objetivos han sido planteados con el propósito de realizar un concienzudo y


real análisis de riesgos que lleven a una futura implementación del sistema de
gestión de seguridad de la información de la I.E. LUIS CARLOS GALAN.

10.4 PLANIFICACIÓN DEL PROYECTO

Es necesario crear un cronograma de actividades que definan el alcance y el


tiempo y ejecución de la implementación del SGSI.

10.5 LANZAMIENTO DEL PROYECTO

Con la autorización del consejo directivo y rector de la institución, se inicia el


proceso de análisis de riesgos, se procede con la técnica de observación directa,

59
análisis de lo existente y entrevista para la recolección de la información siendo
estas las más apropiadas, se tiene la ventaja de que el autor de este proyecto es
el mismo administrador de la red y servicios informáticos de la institución, por lo
tanto estamos directamente involucrados con la misma información.

60
11. ANÁLISIS DE RIESGOS

Según la herramienta PILAR de Magerit, estos tienen un comportamiento que se


describen en el siguiente gráfico.

Figura 5. Análisis de riesgos según Pilar

Fuente: [Link]

Como toda empresa o institución educativa como este caso, tiene diferentes
riesgos los cuales pueden convertirse en un momento dado en vulnerabilidades,
por tal razón es importante a través de Magerit valorar y clasificar los activos de
forma correcta y dándole la importancia para sacar adelante los objetivos del
proyecto.

11.1 CARACTERIZACIÓN Y VALORACIÓN DE LOS ACTIVOS

Abarca las siguientes tareas:

61
11.1.1 Identificación de los activos según Magerit. Ahora se clasifican como en
uno de los puntos anteriores, pero teniendo en cuenta el Libro II de la Metodología
Magerit 3, con el catálogo de elementos según el Anexo A en el punto 2:

Tabla 4. Clasificación de activos

TIPO NOMBRE DEL ACTIVO


1. [SI_SIGEDIN] Sistema de Gestión Académica.

2. [SI_Moodle] Plataforma Virtual.

APLICACIONES 3. [SI_Latin Campus] Plataforma Virtual Inglés.

INFORMATICAS 4. [SO] Sistema Operativo.

5. [HER_SW] Herramientas Software.

6. [ANT_VIR] Anti virus


7. [S_DHCP] Servidor DHCP

8. [S_PAGINA WEB] Página web en servicio de


SERVICIOS
hospedaje Hosting privado.

9. [S_PER_VIRTUAL] Periódico virtual y Blogs.


10. [RO_LAN] Router
REDES DE
COMUNICACIONES
11. [RO_LAN]Switche
12. [FW_MIKROTIK] Firewall / Equipo Unificado
contra Amenazas y administración de la red.
EQUIPAMIENTO
13. [PC] Equipos de computo
INFORMATICO
14. [SW_A] Switch Administrable
EQUIPAMIENTO 15. [CAB_RED] Cableado de Red

AUXILIAR
PERSONAL 16. [AS_ADOR] Administrador red y servicios.
Fuente: Autor

62
11.1.2 Valoración de Activos. Según la metodología MAGERIT Versión 3; se
usan las siguientes dimensiones3:

 [D] disponibilidad

 [I] integridad de los datos

 [C] confidencialidad de la Información.

 [A] Autenticidad

 [T] trazabilidad

Tabla 5. Escala de valoración de activos

VALOR CRITERIO

10 Extremo E Daño extremadamente grave.

9 Muy alto MA Daño muy grave

6-8 Alto A Daño grave

3-5 Medio M Daño importante

1-2 Bajo B Daño menor

0 Despreciable D Irrelevante a efectos prácticos

Fuente: Metodología Magerit, Libro II.

Se procede según la metodología a valorar los activos según el tipo que


corresponda de los obtenidos en la institución educativa.

3
Tomado de: 2012_Magerit V3, libro2, catálogo de elementos, página 19.

63
11.1.3 Valoración de Activos tipo Aplicaciones

Tabla 6. Valoración de activos tipo aplicaciones

Activo Dimensiones de Seguridad


[D] [I] [C] [A] [T]
[SI_SIGEDIN] Sistema [MA] MA] [MA] [A] [A]
de Información Académica(1).

[SI_Moodle] Herramientas [MA] [A] [A] [A]


virtuales de aprendizaje. (2)
[SI_Latin Campus] Plataforma[MA] [A] [A] [A]
virtual de Inglés(3).

(4)
[SO]Sistema Operativo .
[MA] [A]

[HER_SW] Herramientas
(5) [MA] [A]
Software

[ANT_VIR] Antivirus(6) [A]

Fuente: Autor

(1) [4.pi1] probablemente afecte a un grupo de individuos

[[Link]] probablemente sea causa de incumplimiento de una ley o regulación


[[Link]] probablemente sea causa de un serio incidente de seguridad o dificulte la
investigación de incidentes serios

[[Link]] pudiera causar protestas puntuales.

[[Link]] Probablemente cause un daño excepcionalmente serio a la eficacia o


seguridad de la misión operativa o logística

64
[[Link]] Pudiera causar una pérdida menor de la confianza dentro de la
organización

(2) [4.pi1] probablemente afecte a un grupo de individuos

[[Link]] probablemente cause un incumplimiento grave de una ley o regulación


[[Link]] probablemente sea causa de un incidente excepcionalmente serio de
seguridad o dificulte la investigación de incidentes excepcionalmente serios
[5.da2] Probablemente cause un cierto impacto en otras organizaciones [[Link]]
Probablemente merme la eficacia o seguridad de la misión operativa o logística
más allá del ámbito local

[[Link]] Probablemente cause una pérdida menor de la confianza dentro de la


Organización

[[Link]] Dificulte la investigación o facilite la comisión de delitos

[[Link]] Confidencial

(3) [4.pi1] probablemente afecte a un grupo de individuos

[[Link]] probablemente sea causa de una merma en la seguridad o dificulte la


investigación de un incidente

[[Link]] Probablemente cause una interrupción seria de las actividades propias


de la Organización con un impacto significativo en otras organizaciones

[[Link]] causa de protestas puntuales

[[Link]] Probablemente perjudique la eficacia o seguridad de la misión


operativa o logística

[[Link]] Pudiera impedir la operación efectiva de una parte de la Organización

65
[[Link]] RTO < 4 horas

(4) [6.pi2] probablemente quebrante seriamente la ley o algún reglamento


de protección de información personal

[[Link]] probablemente cause un incumplimiento grave de una ley o regulación


[[Link]] probablemente sea causa de una merma en la seguridad o dificulte la
investigación de un incidente

[[Link]] Probablemente cause la interrupción de actividades propias de la


Organización

[[Link]] Probablemente perjudique la eficacia o seguridad de la misión


operativa o logística

(5) [6.pi2] probablemente quebrante seriamente la ley o algún reglamento


de protección de información personal.

[[Link]] Probablemente cause un incumplimiento grave de una ley o regulación


[[Link]] Probablemente sea causa de una merma en la seguridad o dificulte la
investigación de un incidente

[[Link]] Probablemente cause la interrupción de actividades propias de la


Organización

[[Link]] Probablemente perjudique la eficacia o seguridad de la misión


operativa o logística

66
11.1.4 Valoración de Activos Tipo Servicios

Tabla 7. Valoración de activos tipo servicios

Dimensiones de Seguridad
Activo
[D] [I] [C] [A] [T]
[MA] [A]
[S_DHCP] Servidor DHCP(7)

[S_PAGINA WEB] Página [E] [A] [A]


web en servicio de hospedaje
Hosting privado.. (8)
[E] [A] [A]
[S_PER_VIRTUAL] Periódico
virtual y Blogs (9)

(7) [6. pi2] probablemente quebrante seriamente la ley o algún reglamento de


protección de información personal

[[Link]] probablemente cause un incumplimiento grave de una ley o regulación


[[Link]] pudiera causar una merma en la seguridad o dificultar la investigación de
un incidente

[[Link]] Probablemente merme la eficacia o seguridad de la misión operativa o


logística más allá del ámbito local

(8) [6.pi1] probablemente afecte gravemente a un grupo de individuos

[[Link]] probablemente sea causa de un serio incidente de seguridad o dificulte la


investigación de incidentes serios

[[Link]] Probablemente cause una interrupción excepcionalmente seria de las


actividades propias de la Organización con un serio impacto en otras
organizaciones

67
[[Link]] probablemente cause manifestaciones, o presiones significativas

[[Link]] probablemente impediría la operación efectiva de una parte de la


Organización

(9) [1.pi1] pudiera causar molestias a un individuo

[[Link]] probablemente sea causa de una merma en la seguridad o dificulte la


investigación de un incidente

[[Link]] Probablemente cause una interrupción excepcionalmente seria de las


actividades propias de la Organización con un serio impacto en otras
organizaciones

[[Link]] probablemente cause manifestaciones, o presiones significativas

[[Link]] probablemente impediría la operación efectiva de una parte de la


Organización

11.1.5 Valoración de Activos Tipo Redes de Comunicaciones

Tabla 8. Valoración de activos tipo redes de comunicaciones.

Activo Dimensiones de Seguridad

[D] [I] [C] [A] [T]

[RO_LAN] Router(10) [MA] [A]

[RO_LAN]Switche (11) [MA] [A]

Fuente: Autor

(10) [5.pi2] probablemente quebrante seriamente leyes o regulaciones

68
[[Link]] probablemente cause un incumplimiento excepcionalmente grave de una
ley o regulación

[[Link]] probablemente sea causa de un incidente excepcionalmente serio de


seguridad o dificulte la investigación de incidentes excepcionalmente serios

[[Link].e] constituye un incumplimiento excepcionalmente grave de las obligaciones


contractuales relativas a la seguridad de la información proporcionada por terceros

[[Link]] Probablemente cause un daño serio a la eficacia o seguridad de la misión


operativa o logística

[[Link].b] Probablemente sea causa una cierta publicidad negativa por afectar
negativamente a las relaciones con el público

(11) [5.pi2] probablemente quebrante seriamente leyes o regulaciones

[[Link]] probablemente cause un incumplimiento excepcionalmente grave de una


ley o regulación

[[Link]] probablemente sea causa de un incidente excepcionalmente serio de


seguridad o dificulte la investigación de incidentes excepcionalmente serios

[[Link].e] constituye un incumplimiento excepcionalmente grave de las obligaciones


contractuales relativas a la seguridad de la información proporcionada por terceros

[[Link]] Probablemente cause un daño serio a la eficacia o seguridad de la misión


operativa o logística

69
11.1.6 Valoración de Activos Tipo Equipamiento informático

Tabla 9. Valoración de activos tipo equipamiento informático.

Activo Dimensiones de
Seguridad
[D] [I] [C] [A] [T]

[FW_MIKROTIK] Firewall / Equipo Unificado [MA] [A]


contra Amenazas y administración de la

red(12).
[PC] Equipos de cómputo(13) [MA] [A]

[SW_A] Switch Administrable(14) [MA] [A]

Fuente: Autor

(12) [6.pi2] probablemente quebrante seriamente la ley o algún reglamento de


protección de información personal

[[Link]] probablemente cause un incumplimiento grave de una ley o


regulación

[[Link]] probablemente sea causa de un incidente excepcionalmente serio de


seguridad o dificulte la investigación de incidentes excepcionalmente serios

[[Link].e] constituye un incumplimiento excepcionalmente grave de las obligaciones


contractuales relativas a la seguridad de la información proporcionada por terceros

[[Link]] Probablemente cause una interrupción excepcionalmente seria de las


actividades propias de la Organización con un serio impacto en otras
organizaciones

[[Link]] probablemente cause manifestaciones, o presiones significativas [[Link]]

70
Probablemente perjudique la eficacia o seguridad de la misión operativa o
logística

[[Link]] Probablemente cause una pérdida menor de la confianza dentro de la


Organización

(13) [5.pi1] probablemente afecte gravemente a un individuo

[[Link]] probablemente sea causa de incumplimiento leve o técnico de una ley o


regulación

[[Link]] probablemente sea causa de un grave incidente de seguridad o dificulte la


investigación de incidentes graves

[[Link].d] proporciona ganancias o ventajas desmedidas a individuos u


organizaciones

[[Link]] Probablemente cause la interrupción de actividades propias de la


Organización con impacto en otras organizaciones

[[Link]] pudiera causar protestas Puntuales

[[Link]] Probablemente afecte negativamente a las relaciones internas de la


Organización

(14) [5.pi1] probablemente afecte gravemente a un individuo

[[Link]] probablemente sea causa de incumplimiento leve o técnico de una ley o


regulación

[[Link]] probablemente sea causa de un grave incidente de seguridad o dificulte la


investigación de incidentes graves

[[Link].d] proporciona ganancias o ventajas desmedidas a individuos u

71
organizaciones

[[Link]] Probablemente cause una interrupción seria de las actividades propias de


la Organización con un impacto significativo en otras organizaciones

[[Link]] probablemente cause manifestaciones, o presiones significativas [[Link]]


Probablemente cause un daño serio a la eficacia o seguridad de la misión
operativa o logística

[[Link].b] Probablemente sea causa una cierta publicidad negativa por afectar
negativamente a las relaciones con el público

11.1.7 Valoración de Activos Tipo Equipamiento Auxiliar

Tabla 10. Valoración de activos tipo equipamiento auxiliar.

Activo Dimensiones de Seguridad

[D] [I] [C] [A] [T]

[CAB_RED] Cableado de Red(15) [MA] [A]

Fuente: Autor

(15) [4.pi1] probablemente afecte a un grupo de individuos

[[Link]] probablemente sea causa de una disminución en la seguridad o


dificulte la investigación de un incidente

[[Link].d] proporciona ganancias o ventajas desmedidas a individuos u


organizaciones

[[Link]] probablemente cause una interrupción seria de las actividades propias


de la Organización con un impacto significativo en otras organizaciones

72
[[Link]] probablemente cause manifestaciones, o presiones significativas [[Link]]
Probablemente perjudique la eficacia o seguridad de la misión operativa o
logística

[[Link]] probablemente impediría la operación efectiva de la Organización

11.1.8 Valoración de activos Tipo Personal

Tabla 11. Valoración de activos tipo personal

Activo Dimensiones de Seguridad

[D] [I] [C] [A] [T]

[AS_ADOR] Administrador red y servicios [MA] [A]


(16)
(20) [6.pi1] probablemente afecte gravemente a un grupo de individuos

[[Link]] probablemente sea causa de un grave incidente de seguridad o


dificulte la investigación de incidentes graves

[[Link].d] facilita ventajas desproporcionadas a individuos u organizaciones.

[[Link]] Probablemente cause una interrupción seria de las actividades


propias de la Organización con un impacto significativo en otras
organizaciones.

[[Link]] Probablemente cause una interrupción seria de las actividades propias de


la Organización con un impacto significativo en otras organizaciones.

[[Link]] probablemente cause manifestaciones, o presiones significativas

[[Link]] Probablemente perjudique la eficacia o seguridad de la misión operativa o


logística.

73
[[Link]] probablemente impediría la operación efectiva de más de una parte de la
Organización.

[[Link].b] Probablemente causaría una publicidad negativa generalizada por afectar


gravemente a las relaciones con el público en general.

11.2 CARACTERIZACIÓN Y VALORACIÓN DE LAS AMENAZAS

Consiste en determinar la degradación del activo; proceso que consiste en evaluar


el valor que pierde el activo (en porcentaje) en caso que se efectúe una amenaza.

Estas Amenazas se han tomado del catálogo de elementos que presenta la


metodología MAGERIT en su libro II Versión 3.0

A continuación se expresan los rangos según la frecuencia de degradación con


que se manifiesten así:

Tabla 12. Frecuencia de amenazas.

Valor Criterio

4 Muy frecuente MF A diario

3 Frecuente F Mensualmente

2 Normal FN Una vez al año

1 Poco frecuente PF Cada varios años

Fuente: Magerit V.3 - Libro II - Catálogo de Elementos

74
11.2.1 Degradación de las Amenazas

Tabla 13. Valor degradación de amenazas

Valor Criterio

100% MA Degradación MUY ALTA del activo

80% A Degradación ALTA considerable del activo

50% M Degradación MEDIANA del Activo

10% B Degradación BAJA del Activo

Fuente: Magerit V.3 - Libro II - Catálogo de Elementos

11.2.2 Identificación y Valoración de Amenazas Tipo Aplicaciones


Informáticas

Tabla 14. Valor degradación de amenazas aplicaciones informáticas

Dimensiones de
Activo / Amenaza Frecuencia seguridad
D I C A T

[E.1] Errores de los Usuarios F MA A

[E.2] Errores del administrador FN A

[E.4] Errores de Configuración FN A


[E.14] Escapes de Información PF A
[E.18] Destrucción de información PF MA A
[A.11] Acceso no Autorizado FN MA
[A.15] Modificación de la Información PF MA
Fuente: Autor

75
11.2.3 Justificación de Amenazas Aplicaciones Informáticas

[E.1] Errores de los usuarios: Se considera que este tipo de amenaza llegue
a presentarse frecuentemente debido a que los usuarios o personal nuevo no
es capacitado(a) adecuadamente en el uso de activos “aplicaciones informáticas”,
esto puede afectar de una u otra manera ya que estos activos están relacionados
con los objetivos de la institución educativa y su modelo de negocio, en casi de
llevarse a cabo una amenaza puede generar una paralización de un gran
porcentaje en el funcionamiento normal de la institución.

[E.2] errores del administrador: Se da un valor ALTO, pero en si es poco


frecuente que se genere este tipo de situación dado el nivel del administrador y su
experiencia.

[E.4] Errores de configuración: Se valora como de ALTA degradación porque


debido a una mala configuración en los activos pertenecientes a las aplicaciones
informáticas llevaría a ataques como intrusión, denegación de servicios, robo
de información, etc. Afectando directamente el corazón informático de la
I nstitución Educativa Luis Carlos Galán, llevándola a una suspensión de los
servicios ofrecidos.

[E.14] Escapes de información: Se considera que la afectación sería Alta


para la dimensión de Confidencialidad, ya que si hay escape de información esta
puede ser modificada o usada para beneficios propios llevando a pérdida de
confianza Institucional.

[E.18] Destrucción de información: Dado el caso de llegarse a presentar esta


amenaza las dimensiones más afectadas son la Disponibilidad y la
Confidencialidad, porque los activos de las aplicaciones informáticas guardan toda
la información que se maneja a diario dentro de los procesos de gestión
académica de la Institución.

76
[A.11] Acceso no autorizado. La dimensión que afecta directamente es la
Disponibilidad y se considera muy alta porque al presentarse una intrusión
desencadenaría la materialización de las amenazas [E.14], [E.18] y [A.15]
entre otras, dejando en grave riesgo la información en general como activo más
importante.

[A.15] Modificación de la información: Afectará directamente la dimensión de


integridad en un nivel muy alto, porque de presentarse ataques de modificación
de información se van a ver alterados los datos almacenados en los activos
pertenecientes a este grupo, causando un caos informático y arrojando datos
erróneos a la hora de las consultas y transacciones en cada uno de los procesos
normalizados dentro de las labores institucionales.

11.2.4 Identificación y Valoración de Amenazas Tipo Servicios

Tabla 15. Valor degradación de amenazas servicios

Dimensiones de
seguridad
Activo / Amenaza Frecuencia
D I C A T

[E.20] Vulnerabilidades de los programas PF MA


[A.5] Suplantación de la identidad del
FN A A
usuario

[A.8] Difusión de Software dañino FN A

[A.24] Denegación de Servicios PF MA

Fuente: Autor

11.2.5 Justificación de Amenazas Servicios

[E.20] Vulnerabilidades de los programas: La probabilidad de ocurrencia se

77
consideró como PF y que afectará directamente la disponibilidad porque los
programas usados para dar soporte a los servicios implementados en la
Institución han sido probados con anterioridad por la misma empresa proveedora
del software y por otras instituciones como tal.

[A.5] Suplantación de la identidad del usuario: Este es quizá una de las


mayores amenazas visibles dentro de los servicios que ofrece la Institución
debido a que no se han implementado normativas para el uso de
contraseñas fuertes y los docentes y estudiantes no tienen el conocimiento ni la
experiencia para saber cuándo crear una contraseña de este tipo, pudiéndose
efectuar ataques para robar o conseguir sus claves a través de diferentes
métodos.

[A.8] Difusión de Software dañino: Esta amenaza es considerada de alto grado


de degradación y que pudiese presentar en un nivel de frecuencia normal; con
afectación directa a la disponibilidad; debido a la gran cantidad de equipos de
cómputo que están destinados para los alumnos y por la falta de concientización
que hay sobre el uso de software licenciado y descarga de archivos que no
redundan en la educación, sobre todo en el intercambio entre estudiantes.

[A.24] Denegación de Servicio, Se ha valorado de muy alta degradación en la


dimensión de disponibilidad, porque se pueden llegar a presentar errores de
programación que no permiten a usuarios autorizados acceder al sistema. Esta
amenaza puede ser causa de una reacción en cadena con otras amenazas; pero
con poca frecuencia de ocurrencia dado las pruebas efectuadas con anticipación
al software utilizado.

78
11.2.6 Identificación y Valoración de Amenazas Tipo Redes de
Comunicaciones

Tabla 16. Valor degradación de amenazas redes de comunicaciones

Dimensiones de seguridad
Activo / Amenaza Frecuencia
D I C A T
[N.*] Desastres Naturales MA MA
[I.5] Avería de origen
PN MA
físico o lógico
[I.8] Fallo de Servicio de
PF A
Comunicaciones
[E.2] Errores del
PF A A
Administrador
[A.4] Manipulación de
PF A A
Configuración.

Fuente: Autor

11.2.7 Justificación de Amenazas Redes de Comunicaciones

[N.*] Desastres Naturales: Se puede llegar a presentar y la disponibilidad de los


activos de redes de comunicaciones tendría un detrimento muy alto porque se
caerían todos los servicios llevando a una paralización total de las
actividades en los procesos.

[I.5] Avería de origen físico o lógico: Las instalaciones no son muy


adecuadas y una falla de este tipo puede llegar a afectar todo el funcionamiento
normal de todos los sistemas instalados.

[I.8] Fallo de Servicio de comunicaciones: Actualmente solo se cuenta con


un proveedor de internet subsidiado a través del Ministerio de Educación
Nacional, su afectación genera problemas en las comunicaciones desde la
institución hacia afuera, sobre todo los sistemas en línea que actualmente tiene.

79
[E.2] Errores del administrador: Por errores del administrador se puede llegar a
tener un Alto grado de degradación en las dimensiones de disponibilidad y
confidencialidad ya que al no ser un dispositivo propio la administración está en
manos de la Empresa prestadora de este servicio.

[A.4] Manipulación de Configuración: Este ítem está ligado directamente con el


numeral y las razones expuestas en el numeral anterior.

11.2.8 Identificación y Valoración de Amenazas Tipo Equipamiento


Informático

Tabla 17. Valor degradación de amenazas Equipamiento informático

Dimensiones de
Activo / Amenaza Frecuencia seguridad
D I C A T

[N.1] Fuego.
PF MA MA MA MA MA
[I.2] Daños por Agua. PF MA MA MA MA MA

[I.5] Avería de origen físico o lógico PF A

[E.23] Errores de mantenimiento/


actualización de equipos (hardware).

[A.11] Acceso no autorizado FN A

[A.23] Manipulación de los equipos. FN A

Fuente: Autor

11.2.9 Justificación de Amenazas Equipamiento Informático

[N.1] Fuego: Se consideró de muy alto impacto en todas las dimensiones

80
(disponibilidad, integridad, confidencialidad, autenticidad y trazabilidad) al
llegarse a presentar fuego como desastre natural porque se perdería todo el
equipamiento informático que es el soporte de los demás activos de
información como los relacionados en aplicaciones informáticas, servicios, redes
de comunicaciones. No se tiene una protección contra esta amenaza, debido a
que la institución ha ido adquiriendo estos activos de acuerdo a las necesidades
sin ningún tipo de planeación y control directo, no tiene equipos de protección
contra incendios ni alarmas.

[I.2] Daños por Agua. La degradación se consideró como alta en disponibilidad


y de poca frecuencia porque, en la región llueve bastante y es un terreno
húmedo, situación que atrae el problema aunque no es frecuente, además los
sitios donde se encuentran no están bien diseñados para evitar un daño de este
tipo.

[I.5] Avería de origen físico o lógico: En nivel de degradación que puede


presentarse en cuanto a averías de origen físico o lógico son altas afectando
la destinadas como centros de datos, se usan además como zonas
de almacenamiento de equipos de cómputo obsoletos, otra razón es que la
mayoría de equipamiento informático está sometido a largas jornadas de
uso (salas de cómputo y laboratorios) con lo que se pueden presentar fallas de
físicas o de desconfiguración sin un control adecuado.

[E.23] Errores de mantenimiento/ actualización de equipos (hardware): El


mantenimiento está a cargo de un docente, lo que hace más difícil tener al día
todos los equipos tanto en software como en hardware, esto también puede traer
problemas como errores de este tipo ya que la institución educativa no cuenta con
recursos para contratar personal extra.

[A.11] Acceso no Autorizado: La confidencialidad para este ítem dentro del


equipamiento informático es alto porque no existen controles físicos ni lógicos

81
para el ingreso de personal no autorizado a ciertas áreas.

[A.23] Manipulación de los equipos. Se considera que el grado de degradación


que se puede llegar a experimentar es alto en la dimensión de confidencialidad
especialmente en los equipos de cómputo de la parte administrativa porque no se
han tomado medidas o políticas de seguridad que concienticen a los usuarios
en el uso exclusivo del personal contratado en la Institución y del uso de nombre
de usuario y contraseña fuerte, y el bloqueo de los equipos en ausencia de estos.

11.2.10 Identificación y Valoración de Amenazas Tipo Equipamiento Auxiliar

Tabla 18. Valor degradación de amenazas Equipamiento auxiliar

Dimensiones de seguridad
Activo / Amenaza Frecuencia
D I C A T

[I.5] Avería de origen físico o


PF A
lógico

Fuente: Autor

11.2.11 Justificación De Amenazas Equipamiento Auxiliar

[I.5] Avería de origen físico o lógico: No hay protección de los equipos físicos y
esto puede traer algunos problemas de disponibilidad ante una falla, también no
existen dispositivos adecuados de protección eléctrica ni de UPS.

82
11.2.12 Identificación y Valoración de Amenazas Tipo Personal

Tabla 19. Valor degradación de amenazas personal

Dimensiones de seguridad
Activo / Amenaza Frecuencia
D I C A T

[E.7] Deficiencia en la organización. FN A

[E.15] Alteración accidental de


FN A A
la información

[A.30] Ingeniería Social F A

Fuente: Autor

11.2.13 Justificación De Amenazas Personal. [E.7] Deficiencia en la


organización. Se valora como frecuencia normal y de degradación de
disponibilidad como Alta porque la institución Educativa Luis Carlos Galán por ser
pública y no contar con recursos propios suficientes, solo los que gira el gobierno
nacional anualmente, se es insuficiente el personal tanto de seguridad como de
sistemas, situación que trae problemas de amenazas en cuanto a la prevención
que se debe tener en los activos.

[E.15] Alteración accidental de la información: Por haber poco personal directo


encargado no solo de la parte de seguridad y administración, sino de otras
labores como digitación de estudiantes nuevos al inicio de cada año, puede darse
el caso de que un digitador(a) pueda efectuar daños en la información, sobre todo
al no existir cuentas de usuario en el sistema Sigedin con roles mejor distribuidos.

[A.30] Ingeniería Social: Es uno de los problemas que mayor auge tiene
actualmente no solo en la humanidad sino en esta institución, pues el personal de
usuarios no está capacitado para enfrentar problemas de esta índole, según se

83
pudo dar cuenta en un estudio realizado dentro de la misma institución y el cual
se puede observar anexo al presente documento, por lo tanto afecta a la
Confidencialidad de la información y es frecuente.

84
12. SALVAGUARDAS

12.1 CARACTERIZACIÓN DE LAS SALVAGUARDAS

Esta se realiza de acuerdo al nivel de criticidad de los activos incluidos en el


análisis de riesgos de la institución Educativa Luis Carlos Galán contemplados en
el presente documento, basados en el catálogo de elementos que proporciona
Magerit.

12.1.1 Salvaguardas Activos Protecciones Generales u Horizontales

Tabla 20. Salvaguardas protecciones generales u horizontales

SALVAGUARDAS DIMENSIÓN EVALUACIÓN

Control de acceso lógico [A], [D], [C] 30%

Gestión de incidencias [D], [C], [T], [A], [I] 50%

Fuente: Autor

12.1.2 Descripción de Salvaguardas. Control de acceso lógico: Existen


medidas básicas para al acceso a las aplicaciones y servicios web a través de la
autenticación de usuarios, si bien existen formas de control de acceso, estos son
muy básicos y es necesario implementarlos mejor para prevenir riesgos.

Gestión de incidencias: No existe un sistema de control de incidencias para


algunos sistemas importantes como Sigedin, además no se hace seguimiento a
las mismas ni tampoco existe un sistema de control o auditoria interna de la base
de datos para hace seguimiento de los ingresos de los usuarios.

85
12.1.3 Salvaguardas Activos Protección De Los Datos/Información

Tabla 21. Salvaguardas protecciones de los datos e información

SALVAGUARDAS DIMENSIÓN EVALUACIÓN

Copias de Seguridad de los Datos (Backup) [I], [A], [C], [D], [T] 5%

Cifrado de la información [C], [T], [A], [I] 50%

Fuente: Autor

12.1.4 Descripción de las salvaguardas. Copias de Seguridad de los Datos:


Todos los sistemas y servidores de la institución cuentan con un sistema de
backup automático el cual se guarda dentro del mismo sistema o servidor, pero
ante el caso de una falla en los discos de almacenamiento pueden haber
problemas serios de pérdida de información, como también ante un eventual caso
de ataque al sistema operativo o daño del mismo; para este caso se propone
adquirir un dispositivo NAS instalado directamente a la red local para crear copias
en discos duros externos de forma automática programada, sin abandonar las
copias internas.

Cifrado de información: Especialmente para los servicios en línea a través de


internet como el sistema “Sigedin” es necesario implementar el cifrado mediante
los protocolos SSL-TSL, con el fin de evitar ataques, sobre todo cuando se
accede desde la red local o Wifi que es donde se pueden hacer ataques a los
equipos conectados, como también para accesos desde equipos fuera de la
institución que generalmente tienen virus o malware.

86
12.1.5 Salvaguardas Activos Protección De Los Servicios

Tabla 22. Salvaguardas protecciones de los servicios

SALVAGUARDAS DIMENSIÓN EVALUACIÓN

Se aplican perfiles de seguridad [A], [I], [D] 50%

Protección de servicios y aplicaciones web [I],[D] 40%

Fuente autor

12.1.6 Descripción Salvaguardas. Se aplican perfiles de seguridad: Estos


perfiles se aplican desde el firewall y el proxy interno, en los servidores no existen
perfiles suficientes como la activación del firewall interno que cada sistema
operativo para servidores tiene y no se cuenta con software antivirus para todos
los equipos, igualmente software antimalware o antispyware, por lo tanto se
deben adquirir paquetes de licencias de estos programas para todos los
computadores de la institución.

Protección de servicios y aplicaciones web: La protección web únicamente


se hace a través de las políticas y herramientas del servidor Hosting donde se
paga dicho alojamiento, es necesario crear políticas para el manejo y
autenticación en los mismos.

12.1.7 Salvaguardas Activos Protección De Las Aplicaciones (Software)

Tabla 23. Salvaguardas protección de las aplicaciones

Salvaguardas Dimensión Evaluación

Cambios (Actualizaciones y mantenimiento) [I],[D], [T] 80%

Fuente: Autor

87
12.1.8 Descripción de salvaguardas. Cambios (Actualizaciones y
mantenimiento): Se deben crear políticas para actualizaciones a través de
cambios propuestos cada año para mejorar el mismo, estos cambios se deben
efectuar en horarios que no afecten el normal funcionamiento de la institución.

12.1.9 Salvaguardas Activos Protección De Los Equipos (Hardware)

Tabla 24. Salvaguardas protección de las aplicaciones

Salvaguardas Dimensión Evaluación

Operación [D] 60%

Cambios (Actualizaciones y mantenimiento) [D], [T] 70%

Fuente: Autor

12.1.10 Descripción de salvaguardas. Operación: La manipulación de los


equipos no se hace de acuerdo a unas políticas creadas ni de helpdesk, en las
salas de cómputo no hay carteles alusivos al tema.

Cambios (Actualizaciones y mantenimiento): No se hace de acuerdo a una


programación unificada, solo cuando hay reportes o averías, sin tener en cuenta
normas de calidad, eficiencia y organización.

12.1.11 Salvaguardas Activos Protección De Las Comunicaciones

Tabla 25. Salvaguardas protección de las aplicaciones

Salvaguardas Dimensión Evaluación

Internet: Uso de? Acceso a [D], [C],[T] 90%

Seguridad Wireless (WiFi) [D], [C] 50%

Fuente: Autor

88
12.1.12 Descripción de salvaguardas. Internet: Uso de? Acceso a: Se aplican
y monitorean perfiles para asegurar el acceso a internet a través del firewall y
proxy interno, no solo en el perfil de seguridad aplicado se evalúan y
restringen los accesos a sitios específicos o se aplican técnicas de webfiltering,
también se gestiona tráfico y disponibilidad de ancho de banda, escaneo de
posibles virus y capacidad de descarga en cuanto a un límite de tamaño por
archivo. Se relacionan las dimensiones de Disponibilidad, Confidencialidad y
Trazabilidad. La evaluación en general del salvaguarda se mantiene constante
y en buenos criterios de efectividad.

Seguridad Wireless (WiFi): Se tiene la red inalámbrica separada física y


lógicamente del resto de la red institucional, hay control en los protocolos de
salida y entrada, se aplica control en ancho de banda y control de uso de
aplicaciones p2p en conjunto con webfiltering y escaneo de virus y spam de
salida, control de acceso entre usuarios o aislamiento AP.

89
13. RIESGOS

13.1 ESTIMACIÓN DEL ESTADO DE RIESGO

Esta actividad se realiza con el propósito de analizar los datos recopilados en las
actividades anteriores y evaluar el estado de riesgo, donde se incluye la
estimación de impacto y riesgo. Se toma la siguiente escala para calificar el valor
de los activos, la magnitud del impacto y la magnitud del riesgo:

Tabla 26. Escala de calificación de activos

MA: muy alto

A: alto

M: medio

B: bajo

MB: muy bajo

13.2 ESTIMACIÓN DEL IMPACTO

El objetivo de esta actividad es determinar el alcance del daño producido sobre


los activos de información en caso de llegarse a materializar una amenaza.

Para este caso se debe evaluar el grado de repercusión que pueda presentar
cada activo, teniendo en cuenta las valoraciones vistas anteriormente como
son: Disponibilidad, Integridad, Confidencialidad, Autenticidad y Trazabilidad,
haciendo uso de la siguiente tabla propuesta por Magerit.

Se debe tener en cuenta que los activos con calificación Media deberán ser
reevaluados para mejorar, cambiar o adaptar nuevos controles, los de calificación
Alta y muy alta deberán ser objeto atención Urgente.

90
Tabla 27. Valores de estimación de impacto

DEGRADACION
1% 10% 50% 80% 100%
MA M A A MA MA
A B M M A A
VALOR M MB B B M M
B MB MB MB B B
MB MB MB MB MB MB
Fuente: Magerit V3, libro II, catálogo de elementos.

13.2.1 Impacto acumulado. E s t e e s e l impacto potencial al que está


expuesto el sistema tomando como base los valores obtenidos de los activos y
valoración de las amenazas, sin tener en cuenta las salvaguardas actuales.
Estos se deben tener en cuenta con para una intervención inmediata por parte de
la institución.

13.2.2 Impacto residual. Este resultado sale de combinar el valor de los activos,
la valoración de las amenazas y la efectividad de los salvaguardas aplicadas; los
activos con resultado muy bajo o bajo (o casillas en blanco), son riesgos con los
que se puede convivir pero que se tuvieron en cuenta dentro de los controles,
políticas de seguridad y recomendaciones.

91
Tabla 28. Valoración de impacto de los activos de la institución

ACTIVO AMENAZA IMPACTO IMPACTO


CUMULADO RESIDUAL
D I C A T D I C A T
[E.1] Errores de los
usuarios
[E.2] errores del

administrador

[E.4] Errores de

configuración
APLICACIONES [E.14] Escapes de
INFORMATICAS
Información
[E.18] Destrucción de

Información
[A.11] Acceso no

Autorizado
[A.15] Modificación de la
información
[E.20] Vulnerabilidades

de los programas

[A.5] Suplantación de la

identidad del usuario


SERVICIOS
[A.8] Difusión de

Software dañino
[A.24]Denegación de

Servicios

92
[N.*] Desastres

Naturales

[I.5]Avería de origen

físico o lógico

REDES DE [I.8]Fallo de Servicio de


COMUNICACION comunicaciones
ES
[E.2] Errores del

administrador

[A.4]Manipulación de

Configuración.

[N.1] Fuego.

[I.2] Daños por Agua.

EQUIPAMIENTO [I.5] Avería de origen


INFORMATICO
físico o lógico

[E.23] Errores de
mantenimiento/
actualización de
equipos (hardware).
Fuente: Autor

93
13.3 ESTIMACIÓN DEL RIESGO

Para este propósito, se hace uso de la siguiente escala cualitativa:

Tabla 29. Tabla valores de frecuencia para el riesgo

Valor Criterio
100 Muy frecuente MF A diario
10 Frecuente F Mensualmente
1 Normal FN Una vez al año
1/10 Poco frecuente PF Cada varios años
Fuente: Magerit V3, Libro II.

Tabla 30. Criterios de valoración para estimación del riesgo

Riesgo Frecuencia
PF FN F MF
MA M A MA MA
A B A MA MA
Impacto
M B M A A
B MB B M A
MB MB MB B B
Fuente: Autor

En este punto, se tienen en cuenta los valores de la frecuencia de ocurrencia de


cada amenaza frente a los activos e impacto acumulado porque necesitan
atención inmediata.

94
Tabla 31. Lista de activos según el impacto, amenaza y riesgo

IMPACTO
ACTIVO AMENAZA F RIESGO
D I C A T
[E.1] Errores de los usuarios F

[E.2] errores del FN

Administrador
[E.4] Errores de FN

configuración
APLICACIONES [E.14] Escapes de PF
INFORMATICAS
información
[E.18] Destrucción de PF
información

[A.11] Acceso no autorizado FN

[A.15] Modificación de la PF
información

[E.20] Vulnerabilidades de PF

los programas

[A.5] Suplantación de la FN
SERVICIOS
identidad del usuario
[A.8]Difusión de Software FN

Dañino

95
[A.24]Denegación de PF

Servicios

[N.*] Desastres Naturales PF

[I.5]Avería de origen físico o FN

Lógico
[I.8]Fallo de Servicio de PF
REDES DE
comunicaciones
COMUNICACION
ES
[E.2] Errores del PF

administrador

[A.4]Manipulación de PF

Configuración.
[N.1] Fuego. PF

[I.2] Daños por Agua. PF

[I.5] Avería de origen físico PF


EQUIPAMIENTO
INFORMATICO o lógico

[E.23] Errores de FN
mantenimiento/

actualización de equipos

Fuente: Autor

96
13.4 INTERPRETACIÓN DE LOS RESULTADOS

Los controles son adaptados de acuerdo al resultado obtenido en las tablas de


la actividad sobre estimación de riesgo, según las necesidades y características
de cada activo.

Hardware:

 El mantenimiento preventivo y correctivo no se hace mediante


programación adecuada, además el personal para tal fin no está bien
definido y solo una persona lo hace teniendo a su cargo muchas otras
funciones, situación que se hace más difícil para el cumplimiento normal.

 No hay criterios establecidos para los mantenimientos y actualizaciones, no


se hace periódicamente ni existe un cronograma para hacerlo.

 No se tienen algunas restricciones como el uso y acceso de medios


externos.

 No hay planes de contingencia ante averías o fallas temporales o definitivas


en equipos imprescindibles dentro de la institución como servidores, por lo
tanto se hace difícil una recuperación, cambio o renovación.

 No hay planes para dar de baja a equipos obsoletos.

Software:

 No todo el software es licenciado, solo aquel que es donado por alguna


entidad gubernamental.

 No se tienen procedimientos definidos, ni registros de la aplicación


de actualizaciones de software o parches de seguridad en los sistemas
base críticos.

Redes:

97
 La red se encuentra segmentada física y lógicamente en la totalidad tanto
en la sede central como en las otras dos sedes, esto permite administrar
mejor los servicios a través del firewall y proxy.

 En la protección perimetral actualmente no hay un control de spam ni de


antivirus generalizado para todos los equipos.

 Las dos sedes Garzón Moreno y Cristo Rey se comunican actualmente


mediante radio a través de Nano Station M5 desde un punto central o
minitore de la sede principal, el router y firewall actualmente instalado no
soporta tráficos abundantes, lo que genera problemas en ocasiones
cuando se accede a internet desde todos los puntos a la vez, se soluciona
haciéndolo por horarios.

 No hay actualmente acceso a los servidores desde fuera de la red local o


intranet, lo que permite minimizar los ataques externos, pero no se
descartan los internos.

INSTALACIONES FÍSICAS:

 En la sede central el cableado y demás elementos físicos de las


instalaciones tanto de datos como eléctricas cumplen los requerimientos
mínimos de las normas actuales. En las o tras dos sedes el cableado
de red y eléctrico no está certificado por la norma a nivel de red de datos
en ANSI/TIA 568A-B.

 No se cuentan con sistemas de protección y prevención de incendios, robo


o acceso no autorizado para controlar el área física de los dispositivos e
instalaciones, el sistema de aire acondicionado solo funciona en un sector.

 Los servidores no están localizados en un lugar adecuado para tal fin.

98
14. CONTROLES

14.1 ASPECTOS A CONTEMPLAR

Para especificar los controles según el PHVA en la Institución Educativa Luis


Carlos Galán, se deben contemplar los aspectos que se mencionan a
continuación:

Controles relacionados con terceros: Cuando exista la necesidad de otorgar


acceso a terceras partes a la información de la Empresa, los Responsables de los
Sistemas de Información, llevarán a cabo este proceso, debidamente autorizado
por el propietario de la información, teniendo en cuenta, entre otros aspectos:

 El tipo de acceso requerido (físico/lógico y a qué recurso).

 Los motivos para los cuales se solicita el acceso.

 Los controles empleados por la tercera parte.

 La incidencia del acceso en la seguridad de la información en la Institución.

 Cumplimiento Institucional.

Acuerdos de control de accesos que contemplen:

 Métodos de acceso permitidos, y el control y uso de identificadores únicos


como identificadores de usuario y contraseñas de usuarios.

 Proceso de autorización de accesos y privilegios de usuarios.

 Requerimiento para mantener actualizada una lista de personas


autorizadas a utilizar los servicios que han de implementarse y sus
derechos y privilegios con respecto a dicho uso.

 Definición de criterios de desempeño comprobables, de monitoreo y de


presentación de informes.

99
 Adquisición de derecho a auditar responsabilidades contractuales o
surgidas del acuerdo.

 Establecimiento de un proceso para la resolución de problemas y en caso de


corresponder disposiciones con relación a situaciones de contingencia.

 Responsabilidades relativas a la instalación y al mantenimiento de


hardware y software.

 Proceso claro y detallado de administración de cambios.

 Controles de protección física requeridos y los mecanismos que aseguren la


implementación de los mismos.

 Métodos y procedimientos de entrenamiento de usuarios y administradores en


materia de seguridad.

 Controles que garanticen la protección contra software malicioso.

 Elaboración y presentación de informes, notificación e investigación de


incidentes y violaciones relativos a la seguridad.

14.2 MECANISMOS DE CONTROL DE ACTIVOS

14.2.1 Seguridad Física y Ambiental. Controlar los factores ambientales que


podrían perjudicar el correcto funcionamiento del equipamiento informático que
alberga la información de los Sistemas de Información.

14.2.2 Controles de Acceso Físico. Los cuartos de comunicaciones y servidores


se resguardarán mediante el empleo de controles de acceso físico, a fin de
permitir el ingreso sólo al personal autorizado. Esta autorización es definida por el
Comité de Seguridad Informática.

14.2.3 Protección de Oficinas, Recintos e Instalaciones. Para la selección y el


diseño de un área protegida se tendrá en cuenta la posibilidad de daño producido
por incendio, inundación, explosión, agitación civil, y otras formas de desastres

100
naturales o provocados por el hombre. Se tomará en cuenta las disposiciones y
estándares en materia de sanidad y seguridad.

Se considerarán las amenazas de seguridad que representan los edificios y


zonas aledañas.

14.2.4 Desarrollo de Tareas en Áreas Protegidas. Para incrementar la


seguridad de las áreas protegidas, se establecerán controles para el personal que
trabaja en el área protegida, así como para las actividades de terceros que tengan
lugar allí.

14.2.5 Seguridad del Cableado. El cableado de energía eléctrica y de


comunicaciones que transporta datos o brinda apoyo a los servicios de
información estará respalda a través de UPS y planta de energía con respaldo de
un tiempo prudencial.

14.2.6 Mantenimiento de Equipos. La realización de tareas de mantenimiento


preventivo al equipamiento, de acuerdo con los intervalos de servicio y
especificaciones recomendados por el proveedor y con la autorización formal del
Comité de Sistemas.

14.2.7 Controles Contra Software Malicioso. El Comité de Sistemas y de


Seguridad Informática definirá controles de detección y prevención para la
protección contra software malicioso y designará el personal encargado para
dichos controles.

14.2.8 Controles de Redes. El Área de Sistemas definirá controles para


garantizar la seguridad de la infraestructura de comunicaciones y los servicios
conectados en las redes de la Institución, contra el acceso no autorizado.

Se podrán implementar controles para limitar la capacidad de conexión de los


usuarios, de acuerdo a las políticas que se establecen a tal efecto. Dichos
controles se podrán implementar en los firewalls

101
Se incorporarán controles de ruteo, para asegurar que las conexiones informáticas
y los flujos de información no violen la Política de Control de Accesos. Estos
controles contemplarán mínimamente la verificación positiva de direcciones de
origen y destino.

14.2.9 Administración de Medios Informáticos Removibles. Con el propósito


de salvaguardar las copias de seguridad de los Sistemas de Información de la
empresa, se dispone de un contrato con una empresa que custodia y salvaguarda
la información que periódicamente es enviada según el procedimiento establecido
para cada sistema.

14.2.10 Seguridad del Correo Electrónico. Las posibles vulnerabilidades a


errores, por ejemplo, consignación incorrecta de la dirección o dirección errónea,
y la confiabilidad y disponibilidad general del servicio.

La posible recepción de código malicioso en un mensaje de correo, el cual


afecte la seguridad de la terminal receptora o de la red a la que se encuentra
conectada. Las consideraciones legales, como la necesidad potencial de contar
con prueba de origen, envío, entrega y aceptación.

El acceso de usuarios remotos a las cuentas de correo electrónico. El uso


inadecuado por parte del personal.

14.2.11 Control de Acceso al Sistema Operativo. Identificación Automática de


Terminales, El Área de TIC realizará una evaluación de riesgos a fin de
determinar el método de protección adecuado para el acceso y uso del Sistema
Operativo a través del Controlador de Dominio.

14.2.12 Procedimientos de Conexión de Terminales. El acceso a los servicios


de información sólo será posible a través de un proceso de conexión seguro. El
procedimiento de conexión en un sistema informático será diseñado para
minimizar la oportunidad de acceso no autorizado.

102
14.2.13 Identificación y Autenticación de los Usuarios. Todos los usuarios
(incluido el personal de soporte técnico, los operarios, administradores de red,
programadores de sistemas y administradores de bases de datos) tendrán un
identificador único (ID de usuario) solamente para su uso personal exclusivo.

14.2.14 Sistema de Administración de Contraseñas. El sistema de


administración de contraseñas debe:

 Sugerir el uso de contraseñas individuales para determinar responsabilidades.

 Permitir que los usuarios seleccionen y cambien sus propias contraseñas e


incluir un procedimiento de confirmación para contemplar los errores de
ingreso.

 Imponer una selección de contraseñas de calidad según lo señalado en


el procedimiento establecido para el manejo y uso de contraseñas.

 Imponer cambios en las contraseñas en aquellos casos en que los usuarios


mantengan sus propias contraseñas, según lo señalado en el punto anterior.

 Obligar a los usuarios a cambiar las contraseñas provisorias en su primer


procedimiento de identificación, en los casos en que ellos seleccionen sus
contraseñas.

 Mantener un registro de las últimas contraseñas utilizadas por el usuario,


y evitar la reutilización de las mismas.

 Evitar mostrar las contraseñas en pantalla, cuando son ingresadas.

 Almacenar en forma separada los archivos de contraseñas y los datos de


sistemas de aplicación.

 Almacenar las contraseñas utilizando un algoritmo de cifrado.

103
 Modificar todas las contraseñas predeterminadas por el vendedor, una
vez instalado el software y el hardware (por ejemplo claves de impresoras,
hubs, routers, etc.).

 Garantizar que el medio utilizado para acceder/utilizar el sistema


de contraseñas, asegure que no se tenga acceso a información temporal o
en tránsito de forma no protegida.

14.2.15 Control de Acceso a las Aplicaciones. Restricción del Acceso a la


Información. Los usuarios de los sistemas de aplicación, incluyendo al personal de
TIC, tendrán acceso a la información y a las funciones de los sistemas de
aplicación de conformidad con la Política de Control de Acceso definida, sobre la
base de los requerimientos de cada aplicación, y conforme a los permisos
otorgados de acuerdo al perfil solicitado por cada coordinador de área,
Administradores o responsables de los Sistemas de Información.

 Validación de Datos de Entrada. Se validarán durante la etapa de diseño


los controles que aseguren la validez de los datos ingresados, tan cerca del
punto de origen como sea posible, controlando también datos permanentes y
tablas de parámetros.

104
15. IDENTIFICACIÓN Y ANÁLISIS DE LOS REQUERIMIENTOS DE

SEGURIDAD SEGÚN LA NORMA ISO27001:2013

Con el presente análisis se pretende conocer la distancia entre la situación actual


y el SGSI proyectado.

15.1 ANÁLISIS DEL ANEXO A.

Controles de la norma ISO27001.

Tabla 32. Lista de controles

Se cumple
No Título del Control Descripción del control
actualmente

A.5 POLITICA DE SEGURIDAD Si/No/Parcial

Políticas de seguridad de la
A5.1 mente
información

Control NO
La gerencia debe aprobar un documento de
Documento de las políticas de
A.5.1.1 política, este se debe publicar y comunicar a
seguridad de la información
todos los empleados y entidades externas
relevantes.

Control NO
La política de seguridad de la información
Revisión de las políticas de debe ser revisada regularmente a intervalos
A.5.1.2
seguridad de la información planeados o si ocurren cambios
significativos para asegurar la continua
idoneidad, eficiencia y efectividad.

OGANIZACIÓN DE LA
A.6 SEGURIDAD DE LA
INFORMACIÓN

105
A.6.1 Organización interna

Control NO
La gerencia debe apoyar activamente la
seguridad dentro de la organización a través
Compromiso de la gerencia con de una dirección clara, compromiso
A.6.1.1
la seguridad de la información demostrado, asignación explícita y
reconocimiento de las
responsabilidades de la seguridad de la
información.

Control NO
Las actividades de seguridad de la
información
Coordinación de la seguridad de
A.6.1.2 deben ser coordinadas por representantes
información
de las diferentes partes de la organización
con las funciones y roles laborales
relevantes.

Control NO
Asignación de
Se deben definir claramente las
A.6.1.3 responsabilidades de la
responsabilidades de la seguridad de la
seguridad de la información
información.

Control Se debe definir e implementar un Parcialmente


Proceso de autorización para
proceso de autorización gerencial para los
A.6.1.4 los servicios de procesamiento
nuevos medios de procesamiento de
de información
información

Control NO
Se deben identificar y revisar regularmente
A.6.1.5 Acuerdos de confidencialidad
los requerimientos de confidencialidad o los
acuerdos de no-divulgación reflejando las

106
necesidades de la organización para la
protección de la información.

Control Parcialmente
A.6.1.6 Contacto con autoridades Se debe mantener los contactos apropiados
con las autoridades relevantes.

Control Parcialmente
Se deben mantener contactos apropiados
Contacto con grupos de interés
A.6.1.7 con los grupos de interés especial u otros
especial
foros de seguridad especializada y
asociaciones profesionales.

Control NO
El enfoque de la organización para manejar
la seguridad de la información y su
implementación (es decir; objetivos de
Revisión independiente de la control, controles, políticas, procesos y
A.6.1.8
seguridad de la información procedimientos para la seguridad de la
información) se debe revisar
independientemente a intervalos planeados,
o cuando ocurran cambios significativos
para la implementación de la seguridad.

A6.2 Entidades externas

Control NO
Se deben identificar los riesgos que corren
Identificación de riesgos
la información y los medios de
A.6.2.1 relacionados con entidades
procesamiento de información de la
externas
organización y se deben implementar los
controles apropiados antes de otorgar

107
acceso.

Control NO
Se deben tratar todos los requerimientos de
Tratamiento de la seguridad
A.6.2.2 seguridad identificados antes de otorgar a
cuando se trata con clientes
los clientes acceso a la información o
activos de la organización.

Control NO
Los acuerdos que involucran acceso,
procesamiento, comunicación o manejo por
parte de terceras personas a la información
Tratamiento de la seguridad en o los medios de procesamiento de
A.6.2.3
contratos con terceras personas información de la organización; agregar
productos o servicios a los medios de
procesamiento de la información deben
abarcar los requerimientos de seguridad
necesarios relevantes.

A.7 Gestión de activos

A.7.1 Responsabilidad por los activos

Control Parcialmente
Todos los activos deben estar claramente
A.7.1.1 Inventarios de activos identificados; y se debe elaborar y
mantener un inventario de todos los activos
importantes

Control NO
A.7.1.2 Propiedad de los activos

108
Toda la información y los activos
asociados con los medios de procesamiento
de la información deben ser ‘propiedad’ de
una parte designada de organización.

Control NO
Se deben identificar, documentar e
implementar las reglas para el uso
A.7.1.3 Uso aceptable de los activos
aceptable de la información y los activos
asociados con los medios de procesamiento
de la información.

A.7.2 Clasificación de la información

Control NO
La información debe ser clasificada en
A.7.2.1 Lineamientos de clasificación términos de su valor, requerimientos
legales, confidencialidad y grado crítico para
la organización.

Control NO
Se debe desarrollar e implementar un
Etiquetado y manejo de la apropiado conjunto de procedimientos
A.7.2.2
información para etiquetar y manejar la información en
concordancia con el esquema de
clasificación adoptado por la organización.

A.8 Durante el empleo

A.8.1 Antes del empleo

NO
Control
A.8.1.1 Roles y responsabilidades Se deben definir y documentar los roles y
responsabilidades de seguridad de los

109
empleados, contratistas y terceros en
concordancia con la política de la
seguridad de información de la
organización.

Control NO
Se deben llevar a cabo chequeos de
verificación de antecedentes de todos los
candidatos a empleados, contratistas y
A.8.1.2 Selección terceros en concordancia con las leyes,
regulaciones y ética relevante, y deben ser
proporcionales a los requerimientos
comerciales, la clasificación de la
información a la cual se va a tener acceso y

Control SI
Como parte de su obligación contractual; los
empleados, contratistas y terceros deben
Términos y condiciones de aceptar y firmar los términos y condiciones
A.8.1.3
empleo de su contrato de empleo, el cual debe
establecer sus responsabilidades y las de la
organización para la seguridad de la
información.

A.8.2 Durante el empleo

Control SI
La gerencia debe requerir que los
empleados, contratistas y terceros apliquen
A.8.2.1 Gestión de responsabilidades
la seguridad en concordancia con las
políticas y procedimientos establecidos de la
organización.

110
Control NO
Todos los empleados de la organización y,
cuando sea relevante, los contratistas y
Capacitación y educación en terceros, deben recibir el apropiado
A.8.2.2
seguridad de la información conocimiento, capacitación y
actualizaciones regulares de las políticas y
procedimientos organizacionales, conforme
sean relevantes para su función laboral.

Control Parcialmente
Debe existir un proceso disciplinario formal
A.8.2.3 Proceso disciplinario
para los empleados que han cometido una
violación en la seguridad.

Terminación o cambio del


A.8.3
empleo

Control SI
Responsabilidades de Se deben definir y asignar claramente las
A.8.3.1
terminación responsabilidades para realizar la
terminación o cambio del empleo.

Control Parcialmente
Todos los empleados, contratistas y
terceros deben devolver todos los activos
A.8.3.2 Devolución de activos
de la organización que estén en su
posesión a la terminación de su empleo,
contrato o acuerdo.

Control Parcialmente
Eliminación de derechos de Los derechos de acceso de todos los
A.8.3.3
acceso empleados, contratistas y terceros a la
información y medios de procesamiento de

111
la información deben ser eliminados a la
terminación de su empleo, contrato o
acuerdo, o se deben ajustar al cambio.

A.9 Seguridad física y ambiental

A9.1 Áreas seguras

Control NO
Se deben utilizar perímetros de seguridad
(barreras tales como paredes y puertas de
A9.1.1 Perímetro de seguridad física
ingreso controlado o recepcionistas) para
proteger áreas que contienen información y
medios de procesamiento de información.

Control NO
Se deben proteger las áreas seguras
A9.1.2 Controles de entrada físicos mediante controles de entrada apropiados
para asegurar que sólo se permita acceso al
personal autorizado.

Control Parcialmente
Seguridad de oficinas,
A9.1.3 Se debe diseñar y aplicar seguridad física
habitaciones y medios
en las oficinas, habitaciones y medios.

Control Parcialmente
Se debe diseñar y aplicar protección física
Protección contra amenazas contra daño por fuego, inundación,
A9.1.4
externas y ambientales terremoto, explosión, disturbios civiles y
otras formas de desastre natural o creado
por el hombre.

Control NO
A9.1.5 Trabajo en áreas seguras
Se debe diseñar y aplicar protección física y

112
lineamientos para trabajar en áreas
seguras.

Control NO
Se deben controlar los puntos de acceso
como las áreas de entrega y descarga y
Áreas de acceso público, otros puntos donde personas no-
A9.1.6
entrega y carga autorizadas pueden ingresar a los locales, y
cuando fuese posible, se deben aislar de los
medios de procesamiento de la información
para evitar un acceso no autorizado.

A9.2

Control NO
los equipo de deben estar ubicados o
Ubicación y protección de
A9.2.1 protegidos para reducir el riesgo debido a
equipos
amenazas o peligros del entorno y las
oportunidades de acceso no autorizado.

Control Parcialmente
los equipos de deben estar protegidos
A9.2.2 Servicio de suministros contra fallas en el suministro de energía y
otras anomalías causadas en los servicios
de suministro

Control Parcialmente
el cableado de energía eléctrica y
telecomunicaciones que trasporta datos o
A9.2.3 Seguridad del cableado
presta soporte a los servicios de información
deben estar protegidos contra
interrupciones o daños

113
Control Parcialmente
El equipo debe ser mantenido
A9.2.4 Mantenimiento de los equipos
correctamente para permitir su continua
disponibilidad e integridad

Control NO
Se debe aplicar seguridad al equipo
Seguridad de los equipos fuera
A9.2.5 fuera-del local tomando en cuenta los
de las instalaciones
diferentes riesgos de trabajar fuera del local
de la organización.

Control NO
Todos los ítems de equipo que contengan
medios de almacenaje deben ser
Seguridad de la reutilización o
A9.2.6 chequeados para asegurar que se haya
eliminación de los equipos
removido o sobre-escrito de manera segura
cualquier data confidencial y software con
licencia antes de su eliminación.

Control NO
Equipos, información o software no deben
A9.2.7 Retiro de activos
ser sacados fuera de la propiedad sin
previa autorización.

GESTIÓN DE
A10 COMUNICACIONES Y
OPERACIONES

Procedimientos operacionales y
A10.1
responsabilidades.

Documentación de los Los procedimientos de operación se deben NO


A10.1.1
procedimientos de operación. documentar, mantener y estar disponibles

114
para todos los usuarios que los necesiten.

Se debe controlar los cambios en los NO


A10.1.2 Gestión del cambio. servicios y los sistemas de procesamiento
de información.

Las funciones y las áreas de NO


responsabilidad se deben distribuir para
reducir las oportunidades de modificación
A10.1.3 Distribución de funciones.
no autorizada o no intencional, o el uso
inadecuado de los activos de la
organización.

Las instalaciones de desarrollo, ensayo y NO


Separación de las instalaciones
operación deben estar separadas para
A10.1.4 de desarrollo, ensayo y
reducir los riesgos de acceso o cambios no
operación.
autorizados en el sistema operativo.

Gestión de la prestación de los


A10.2
servicios por terceras partes.

Se debe garantizar que los controles de NO


seguridad, las definiciones del servicio y los
niveles de prestación del servicio incluidos
A10.2.1 Prestación del servicio.
en el acuerdo, sean implementados,
mantenidos y operados por las terceras
partes.

Los servicios, reportes y registros NO


suministrados por terceras partes se deben
Monitoreo y revisión de los
A10.2.2 controlar y revisar con regularidad y las
servicios por terceras partes.
auditorias se deben llevar a cabo a
intervalos regulares.

115
Los cambios de la prestación de los NO
servicios, incluyendo mantenimiento y
mejora de las políticas existentes de
seguridad de la información, en los
Gestión de los cambios en los
A10.2.3 procedimientos y controles se deben
servicios por terceras partes.
gestionar teniendo en cuenta la importancia
de los sistemas y procesos del negocio
involucrados, así como la revaluación de los
riesgos.

Protección contra códigos


A10.3
maliciosos y móviles.

Se debe hacer seguimiento y adaptación del NO


uso de los recursos, así como proyecciones
A10.3.1 Gestión de la capacidad. de los requisitos de la capacidad futura para
asegurar el desempeño requerido del
sistema.

Se deben establecer criterios de aceptación Parcialmente


para Sistemas de Información nuevos,
actualizaciones y nuevas versiones y llevar
A10.3.2 Aceptación del sistema.
a cabo los ensayos adecuados del sistema
durante el desarrollo y antes de la
aceptación.

Protección contra códigos


A10.4
maliciosos y móviles.

Se debe implementar controles de Parcialmente


Controles contra códigos
A10.4.1 detección, prevención y recuperación para
maliciosos.
proteger contra códigos maliciosos, así

116
como procedimientos adecuados de
concientización de los usuarios.

Cuando se autoriza la utilización de códigos NO


móviles, la configuración debe asegurar que
Controles contra códigos dichos códigos operan de acuerdo con la
A10.4.2
móviles. política de seguridad claramente definida, y
se debe evitar la ejecución de los códigos
móviles no autorizados.

A10.5 Respaldo

Se deben hacer copias de respaldo de la Parcialmente


información y del software, y se deben
A10.5.1 Respaldo de la información.
poner a prueba con regularidad de acuerdo
con la política de respaldo acordada.

Gestión de la seguridad de las


A10.6
redes

Las redes se deben mantener y controlar Parcialmente


adecuadamente para protegerlas de las
A10.6.1 Controles de la redes. amenazas y mantener la seguridad de los
sistemas y aplicaciones que usan la red,
incluyendo la información en tránsito.

En cualquier acuerdo sobre los servicios de Parcialmente


la red se deben identificar e incluir las
características de seguridad, los niveles de
Seguridad de los servicios de la
A10.6.2 servicio y los requisitos de gestión de todos
red.
los servicios de la red, sin importar si los
servicios se prestan en la organización o se
contratan externamente.

117
A10.7 Manejo de los Medios.

Gestión de los medios Se deben establecer procedimientos para la


A10.7.1
removibles. gestión de medios removibles.

Cuando ya no se requieran estos medios, NO


su eliminación se debe hacer en forma
A10.7.2 Eliminación de los medios.
segura y sin riesgo, utilizando los
procedimientos formales.

Se deben establecer procedimientos para el NO


manejo y almacenamiento de la información
Procedimientos para el manejo
A10.7.3 con el fin de proteger dicha información
de la información.
contra divulgación no autorizada o uso
inadecuado.

Seguridad de la documentación La documentación del sistema debe estar Parcialmente


A10.7.4
del sistema. protegida contra acceso no autorizado.

A10.8 Intercambio de la información.

Se deben establecer políticas, NO


procedimientos y controles formales de
Políticas y procedimientos para
A10.8.1 intercambio para proteger la información
el intercambio de información.
mediante el uso de todo tipo de servicios de
comunicación.

Se deben establecer acuerdos para el NO


A10.8.2 Acuerdos para el intercambio. intercambio de la información y el software
entre la organización y partes externas.

Los medios que contienen información se NO


deben proteger contra el acceso no
A10.8.3 Medios físicos en tránsito.
autorizado, el uso inadecuado o la
corrupción durante el transporte más allá de

118
los límites físicos de la organización.

La información contenida en la mensajería NO


A10.8.4 Mensajería electrónica. electrónica debe tener la protección
adecuada.

Se deben establecer, desarrollar e NO


implementar políticas y procedimientos para
Sistemas de Información del
A10.8.5 proteger la información asociada con la
negocio.
interconexión de los Sistemas de
Información del negocio.

Servicios de comercio
A10.9
electrónico.

La información involucrada en el comercio NO


electrónico que se transmite por las redes
públicas debe estar protegida contra
A10.9.1 Comercio electrónico.
actividades fraudulentas, disputas de
contratos y divulgación o modificación no
autorizada.

La información involucrada en las NO


transacciones en línea debe estar protegida
para evitar transmisión incompleta,
A10.9.2 Transacciones en línea.
enrutamiento inadecuado, alteración,
divulgación, duplicación o repetición no
autorizada del mensaje.

La integridad de la información que se pone Parcialmente


Información disponible al a disposición en un sistema de acceso
A10.9.3
público. público debe estar protegida para evitar la
modificación no autorizada.

119
A10.10 Monitoreo

Se debe elaborar y mantener durante un NO


periodo acordado las grabaciones de los
registros para auditoria de las actividades
A10.10.1 Registro de auditorías. de los usuarios, la excepciones y los
eventos de seguridad de la información con
el fin de facilitar las investigaciones futuras y
el monitoreo del control de acceso.

Se deben establecer procedimientos para el NO


monitoreo de uso de los servicios de
A10.10.2 Monitoreo del uso del sistema. procesamiento de información, y los
resultados de las actividades de monitoreo
se deben revisar con regularidad.

Los servicios y la información de la actividad NO


Protección de la información del
A10.10.3 de registro se deben proteger contra el
registro.
acceso o la manipulación no autorizados.

Se deben registrar las actividades tanto del NO


Registros del administrador y
A10.10.4 operador como del administrador del
del operador.
sistema.

Las fallas se deben registrar y analizar, y se NO


A10.10.5 Registros de falla.
deben tomar las acciones adecuadas.

Los relojes de todos los sistemas de NO


procesamiento de información pertinente
A10.10.6 Sincronización de relojes. dentro de la organización o del dominio de
seguridad deben estar sincronizados con
una fuente de tiempo exacta y acordada.

A11

120
Requisitos del negocio para el
A11.1
control de acceso.

Se debe establecer, documentar y revisar la Parcialmente


política de control de acceso con base a los
A11.1.1 Política de control de acceso.
requisitos del negocio y de la seguridad
para el acceso.

Gestión del acceso de


A11.2
usuarios.

Debe existir un procedimiento formal para el NO


registro y cancelación de usuarios con el fin
A11.2.1 Registro de usuarios.
de conceder y revocar el acceso a todos los
sistemas y servicios de información.

Se debe restringir y controlar la asignación y Parcialmente


A11.2.2 Gestión de privilegios.
uso de privilegios.

La asignación de contraseñas se debe Parcialmente


Gestión de contraseñas para
A11.2.3 controlar a través de un proceso formal de
usuarios.
gestión.

La dirección debe establecer un NO


Revisión de los derechos de
A11.2.4 procedimiento formal de revisión periódica
acceso de los usuarios.
de los derechos de acceso de los usuarios.

Responsabilidades de los
A11.3
usuarios

Se debe exigir a los usuarios el NO


cumplimiento de buenas prácticas de
A11.3.1 Uso de contraseñas.
seguridad en la selección y el uso de
contraseñas.

121
Los usuarios deben asegurarse de que los NO
A11.3.2 Equipo de usuario desatendido. equipos desatendidos se las da la
protección adecuada.

Se debe adoptar una política de escritorio NO


despejado para reportes y medios de
Política de escritorio despeja y
A11.3.3 almacenamiento removibles y una política
pantalla despejada.
de pantalla despejada para los servicios de
procesamiento de información.

A11.4 Control de acceso a las redes

Los usuarios solo deben tener acceso a los Parcialmente


Política de uso de servicios de
A11.4.1 servicios para cuyo uso están
red.
específicamente autorizados.

Se deben emplear métodos adecuados de Parcialmente


Autenticación de usuarios para
A11.4.2 autenticación para controlar el acceso de
conexiones externas.
usuarios remotos.

La identificación automática de los equipos SI


Identificación de los equipos en se debe considerar un medio para
A11.4.3
las redes. autenticar conexiones de equipos y
ubicaciones específicas.

Protección de los puestos de El acceso lógico y físico a los puertos de NO


A11.4.4 configuración y diagnostico configuración y de diagnóstico debe estar
remoto. controlado.

En las redes se deben separar los grupos Parcialmente


A11.4.5 Separación de las redes. de servicios de información, usuarios y
Sistemas de Información.

Para redes compartidas, especialmente Parcialmente


A11.4.6 Control de conexión a las redes.
para aquellas que se extienden más allá de

122
las fronteras de la organización, se debe
restringir la capacidad de los usuarios para
conectarse a la red, de acuerdo con la
política de control de acceso y los requisitos
de aplicación del negocio (véase el numeral
11.1)

Se deben implementar controles de Parcialmente


enrutamiento en las redes con el fin de
Control de enrutamiento en la asegurar que las conexiones entre
A11.4.7
red. computadores y los flujos de información no
incumplan la política de control del acceso a
de las aplicaciones.

Control de acceso al sistema


A11.5
operativo.

El acceso a los sistemas operativos se debe NO


Procedimientos de ingreso
A11.5.1 controlar mediante un procedimiento de
seguro.
registro de inicio seguro.

Todos los usuarios deben tener un NO


identificador único (ID del usuario)
Identificación y autenticación de únicamente para su uso personal, y se debe
A11.5.2
usuarios. elegir una técnica apropiada de
autenticación para comprobar la identidad
declarada de un usuario.

Los sistemas de gestión de contraseñas NO


Sistema de gestión de
A11.5.3 deben ser interactivos y deben asegurar la
contraseñas.
calidad de las contraseñas.

Uso de las utilidades del Se debe restringir y controlar estrictamente NO


A11.5.4
sistema. el uso de programas utilitarios que pueden

123
anular los controles del sistema y de la
aplicación.

Tiempo de inactividad de la Las sesiones inactivas se deben suspender Parcialmente


A11.5.5
sesión. después de un periodo de inactividad.

Se deben utilizar restricciones en los NO


Limitación del tiempo de tiempos de conexión para brindar seguridad
A11.5.6
conexión. adicional para las aplicaciones de alto
riesgo.

Control de acceso a las


A11.6
aplicaciones y a la información.

Se debe restringir el acceso a la información Parcialmente


y las funciones del sistema de aplicación
Restricciones de acceso a la
A11.6.1 por parte de los usuarios y del personal de
información.
soporte, de acuerdo con la política definida
en el control de acceso.

Aislamiento de sistemas Los sistemas sensibles deben tener un NO


A11.6.2
sensibles. entorno informático dedicado (aislados).

Computación móvil y trabajo


A11.7
remoto.

Se debe establecer una política formal y se NO


deben adoptar las medidas de seguridad
Computación y comunicaciones
A11.7.1 apropiadas para la protección contra riesgos
móviles.
debidos al uso de dispositivos de
computación y comunicaciones móviles.

Se deben desarrollar e implementar NO


A11.7.2 Trabajo remoto. políticas, planes operativos y
procedimientos para las actividades de

124
trabajo remoto.

A12

Requisitos de seguridad de los


A12.1
Sistemas de Información.

Las declaraciones sobre los requisitos del NO


negocio para nuevos Sistemas de
Análisis y especificación de los
A12.1.1 Información o mejoras de los sistemas
requisitos de seguridad.
existentes deben especificar los requisitos
para los controles de seguridad.

Procesamiento correcto de las


A12.2
aplicaciones.

Se deben validar los datos de entrada a las NO


Validación de los datos de
12.2.1 aplicaciones para asegurar que dichos
entrada.
datos son correctos y apropiados.

Se deben incorporar verificaciones de NO


validación en las aplicaciones para detectar
Control de procesamiento
12.2.2 cualquier corrupción de la información por
interno.
errores de procesamiento o actos
deliberados.

Se deben identificar los requisitos para NO


asegurar la autenticidad y proteger la
12.2.3 Integridad del mensaje. integridad del mensaje en las aplicaciones,
así como identificar e implementar los
controles adecuados.

Se deben validar los datos de salida de una NO


Validación de los datos de
12.2.4 aplicación para asegurar que el
salida.
procesamiento de la información

125
almacenada es correcto y adecuado a las
circunstancias.

A12.3 Controles Criptográficos.

Se debe desarrollar e implementar una NO


Política sobre el uso de política sobre el uso de controles
12.3.1
controles criptográficos. criptográficos para la protección de la
información.

Se debe implementar un sistema de gestión NO


12.3.2 Gestión de llaves. de llaves para apoyar el uso de las técnicas
criptográficas por parte de la organización.

Seguridad de los archivos del


A12.4
sistema.

Se deben implementar procedimientos para NO


12.4.1 Control del software operativo. controlar la instalación de software en los
sistemas operativos.

Los datos de prueba deben seleccionarse NO


Protección de los datos de
12.4.2 cuidadosamente, así como protegerse y
prueba del sistema.
controlarse.

Control de acceso al código Se debe restringir el acceso al código fuente NO


12.4.3
fuente de los programas. de los programas.

Seguridad en los procesos de


A12.5
desarrollo y soporte

Se debe controlar la implementación de Parcialmente


Procedimientos de control de
12.5.1 cambios utilizando procedimientos formales
cambios.
de control de cambios.

12.5.2 Revisión técnica de las Cuando se cambias los sistemas operativos, Parcialmente

126
aplicaciones después de los las aplicaciones críticas para el negocio se
cambios en el sistema deben revisar y someter a prueba para
operativo. asegurar que no hay impacto adverso en las
operaciones ni en la seguridad de la
organización.

Se debe desalentar la realización de NO


modificaciones a los paquetes de software,
Restricciones en los cambios a
12.5.3 limitarlas a los cambios necesarios, y todos
los paquetes del software.
los cambios se deben controlar
estrictamente.

Se debe evitar las oportunidades para que NO


12.5.4 Fuga de información.
se produzca fuga de información.

La organización debe supervisar y NO


Desarrollo de software
12.5.5 monitorear el desarrollo de software
contratado externamente.
contratado externamente.

Gestión de la vulnerabilidad
A12.6
técnica.

Se debe obtener información oportuna Parcialmente


sobre las vulnerabilidades técnicas de los
Sistemas de Información que están en uso,
Control de vulnerabilidades
12.6.1 evaluar la exposición de la organización a
técnicas.
dichas vulnerabilidades y tomar las acciones
apropiadas para tratar los riesgos
asociados.

A13

Reporte sobre los eventos y las


A13.1
debilidades de la seguridad de

127
la información.

Los eventos de seguridad de la información NO


Reporte sobre los eventos de se deben informar atreves de los canales de
13.1.1
seguridad de la información. gestión apropiados tan pronto como sea
posible.

Se debe exigir a todos los empleados, NO


contratistas y usuarios de terceras partes de
Reporte sobre las debilidades los sistemas y servicios de información que
13.1.2
de la seguridad. observen y reporten todas las debilidades
observadas o sospechadas en los sistemas
o servicios.

Gestión de los incidentes y las


13.2 mejoras en la seguridad de la
información.

Se deben establecer las responsabilidades NO


y los procedimientos de gestión para
Responsabilidades y
13.2.1 asegurar una respuesta rápida, eficaz y
procedimientos.
ordenada a los incidentes de seguridad de
la información.

Deben existir mecanismos que permitan NO


Aprendizaje debido a los
cuantificar y monitorear todos los tipos,
13.2.2 incidentes de seguridad de la
volúmenes y costos de los incidentes de
información.
seguridad de la información.

Cuando una acción de seguimiento contra NO


una persona u organización después de un
13.2.3 Recolección de evidencia. incidente de seguridad de la información
implica acciones legales (civiles o penales),
la evidencia se debe recolectar, retener y

128
presentar para cumplir con las reglas para la
evidencia establecidas en la jurisdicción
pertinente.

A14

Aspectos de seguridad de la
A14.1 información, de la gestión de la
continuidad del negocio.

Se debe desarrollar y mantener un proceso NO


Inclusión de la seguridad de la de gestión para la continuidad del negocio
información en el proceso de en toda la organización el cual trate los
14.1.1
gestión de la continuidad del requisitos de seguridad de la información
negocio. necesarios para la continuidad del negocio
de la organización.

Se debe identificar los eventos que puedan NO


ocasionar interrupciones en los procesos del
Continuidad del negocio y negocio junto con la probabilidad y el
14.1.2
evaluación de riesgos. impacto de dichas interrupciones, así como
sus consecuencias para la seguridad de la
información.

Se deben desarrollar e implementar planes NO


para mantener o recuperar las operaciones
Desarrollo e implementación de
y asegurar la disponibilidad de la
planes de continuidad que
14.1.3 información en el grado y la escala de
incluyen la seguridad de la
tiempo requerido, después de la interrupción
información.
o la falla de los procesos críticos para el
negocio.

Estructura para la planificación Se debe mantener una sola estructura de NO


14.1.4
de la continuidad del negocio. los planes de continuidad del negocio, para

129
asegurar que todos los planes son
consistentes, y considerar los requisitos de
la seguridad de la información de forma
consistente, así como identificar las
prioridades para pruebas y mantenimiento.

Los planes de continuidad del negocio se NO


Pruebas, mantenimiento y
deben someter a pruebas y revisiones
14.1.5 revaluación de los planes de
periódicas para asegurar su actualización y
continuidad del negocio.
su eficacia.

A15

Cumplimiento de los requisitos


A15.1
legales.

Todos los requisitos estatutarios, Parcialmente


reglamentarios y contractuales pertinentes,
así como el enfoque de la organización para
Identificación de la legislación
15.1.1 cumplir estos requisitos se deben definir
aplicable.
explícitamente, documentar y mantener
actualizados para cada Sistema de
Información y para la organización.

Se deben implementar procedimientos Parcialmente


apropiados para asegurar el cumplimiento
de los requisitos legales, reglamentarios y
Derechos de la propiedad
15.1.2 contractuales sobre el uso del material con
intelectual (DPI).
respecto al cual pueden existir derechos de
propiedad intelectual y sobre el uso de
productos de software patentados.

Protección de los registros de la Los registros importantes se deben proteger NO


15.1.3
organización. contra perdida, destrucción y falsificación,

130
de acuerdo con los requisitos estatutarios,
reglamentarios, contractuales y del negocio.

Se debe garantizar la protección de los NO


Protección de los datos y
datos y la privacidad, de acuerdo con la
15.1.4 privacidad de la información
legislación y los reglamentos pertinentes, si
personal.
se aplica, con las clausulas del contrato.

Prevención del uso inadecuado Se debe disuadir a los usuarios de utilizar NO


15.1.5 de los servicios de los servicios de procesamiento de
procesamiento de información. información para propósitos no autorizados.

Se deben utilizar controles criptográficos NO


Reglamentación de los
15.1.6 que cumplan todos los acuerdos, las leyes y
controles criptográficos.
los reglamentos pertinentes.

Cumplimiento de las políticas y


A15.2 las normas de seguridad y
cumplimiento técnico.

Los directores deben garantizar que todos NO


los procedimientos de seguridad dentro de
Cumplimiento con las políticas y sus áreas de responsabilidad se llevan a
15.2.1
normas de seguridad. cabo correctamente para lograr los
cumplimientos con las políticas y las normas
de seguridad.

Los Sistemas de Información se deben NO


Verificación del cumplimiento verificar periódicamente para verificar el
15.2.2
técnico. cumplimiento con las normas de
implementación de la seguridad.

Consideraciones de la auditoria
A15.3
de los Sistemas de Información.

131
Los requisitos y las actividades de auditoria NO
que implican verificaciones de los sistemas
Controles de auditoria de Los
15.3.1 operativos se deben planificar y acordar
Sistemas de Información.
cuidadosamente para minimizar el riesgo de
interrupciones de los procesos del negocio.

Se debe proteger el acceso a las NO


Protección de las herramientas
herramientas de auditoria de los Sistemas
15.3.2 de auditoria de los Sistemas de
de Información para evitar su uso
Información.
inadecuado o ponerlas en peligro

Fuente: ISO/MEC/IEC 27001, Anexo A y complementado.

132
16. POLITICAS DE SEGURIDAD INFORMÁTICA

Las políticas establecidas en el presente documento constituyen un referente


importante para la conservación de los activos informáticos de la institución
Educativa Luis Carlos Galán, junto con documentos, archivos y demás
componentes que hacen parte de la información crucial para continuar el objetivo
del negocio.

Finalidad de la política

Al establecer las políticas de seguridad informática se da paso a la búsqueda de la


integridad, confiabilidad y autenticidad de la información como puntos de partida
para el buen funcionamiento de la institución pública, además de evitar problemas
a mediano y largo plazo, dándole mayor confiabilidad a todos los procesos
internos.

16.1 SEGURIDAD RELACIONADA AL PERSONAL

16.1.1 Políticas para Funcionarios. Los usuarios y servidores de la Institución


Educativa Luis Carlos Galán, deben preservar y proteger los registros y la
información utilizada en la infraestructura tecnológica, de igual forma protegerán la
información almacenada o transmitida ya sea dentro de la red interna
institucional, a otras dependencias, a sedes alternas o redes externas.

 Toda información producida y/o manipulada por los funcionarios se considera


propiedad la Institución Educativa Luis Carlos Galán.

 Todos los archivos de computadores que sean proporcionados por personal


externo o interno (programas, software, bases de datos, documentos y
hojas de cálculo) que tengan que ser descomprimidos, el usuario debe verificar
que estén libres de virus, utilizando el software antivirus autorizado en la
institución antes de ejecutarse.

133
 La información manipulada por el funcionario de la Institución no debe ser
divulgada a terceros, salvo autorización o solicitud expresa.

 Cada usuario es responsable de las acciones realizadas en la red institucional.

 Los archivos e información que cada docente ingrese a los sistemas de


plataforma virtual, pasan a ser propiedad de la institución solo fines educativos
y no lucrativos.

 Los usuarios con cuenta de administrador que tienen acceso a información


crucial de bases de datos y demás sistemas, no pueden extraer dicha
información sin autorización.

16.1.2 Políticas de Capacitación. Todo el personal de la institución debe ser


capacitado en el uso correcto de las redes de datos y Sistemas de Información,
teniendo en cuenta la seguridad de los mismos.

 Tomar medidas para capacitar a todo el personal en el sentido de no


comprometer la seguridad y a la vez los activos de la institución.

 Establecer obligatoriedad en la asistencia a las capacitaciones por parte del


Rector de la institución.

16.1.3 Políticas de control de Incidentes. Se efectuarán copias de seguridad o


back-ups diariamente en servidores y algunos computadores de oficina, las copias
se guardarán directamente en el NAS rotuladas con fecha y hora.

 Todo incidente u ocurrencia de accidente de seguridad informática debe ser


reportado oficialmente al jefe de sistemas de la institución.

 Las solicitudes de atención a usuarios de los Sistemas de Información se


hacen vía correo electrónico al administrador para ser atendidas en el menor
tiempo posible.

 El administrador de sistemas dará el soporte necesario y recurrirá a terceros

134
cuando sea necesario, dejando registrado el incidente.

16.2 SEGURIDAD LÓGICA

16.2.1 Políticas de Control de Acceso. Todo funcionario nuevo debe ser


reportado con la debida autorización al jefe de sistemas para la respectiva
creación de autenticación en los sistemas.

 Cada funcionario debe utilizar su propio rol y autenticación asignado, no se


autoriza el intercambio de claves y usuarios entre ellos.

 Cada uno se hace responsable de los datos de ingreso a cada Sistema de


Información e infraestructura de red.

 En el caso de retiro de un docente o funcionario, el rector, coordinador o


secretaria debe informar de inmediato al jefe de sistemas para retirarlo o
desactivarlo.

16.2.2 Políticas de Administración de acceso a usuarios. Son usuarios de la


red de la institución los alumnos, docentes, contratistas, administrativos y en
general cualquier persona que haga uso de los servicios de la red.

 El jefe de sistemas es la persona encargada de generar y administrar las


cuentas de usuario para el logueo de los mismos en todos los sistemas de la
institución.

 Los estudiantes no tienen autorización para todos los sistemas ni con roles
completos, solo tiene autorización para algunas consultas y a la red por
horarios.

 Todos los sistemas de autenticación deberán tener un sistema de asignación


de contraseñas fuertes según los requerimientos mínimos.

 Evitar la reutilización de las contraseñas, para ello contar en el sistema con un


historial interno de las mismas y evitar volver a usarlas.

135
 Evitar mostrar las contraseñas en pantalla, cuando son ingresadas.

 Modificar todas las contraseñas predeterminadas por el vendedor, una vez


instalado el software y el hardware (por ejemplo claves de

 impresoras, hubs, routers, etc.).

16.2.3 Políticas Creación de contraseñas fuertes. Para todas las contraseñas


creadas, deberán hacerse teniendo en cuenta los siguientes requisitos mínimos:

 Usar una combinación alfanumérica

 Mínimo una mayúscula, una minúscula, un carácter especial y un número

 La contraseña debe tener una longitud mínima de 8 caracteres.

 La contraseña debe tener un periodo de vigencia, luego deberá ser cambiada


por una nueva y diferente a la anterior.

 No usar datos personales, números de identificación, fechas de nacimiento ni


nombres normales o del común para crear las contraseñas, éstas no deben
tener ningún significado en común.

16.2.4 Políticas Responsabilidades de los usuarios. El uso y responsabilidad


de la cuenta de usuario asignada por el jefe de sistemas, es de cada uno de forma
individual.

 Cada usuario debe evitar guardar en algún medio físico o magnético la


contraseña asignada para evitar suplantación.

 La institución educativa no se hace responsable de la información personal,


cada usuario es responsable de ello.

 Los usuarios deben reportar al jefe de sistemas si conocen cualquier


anomalía, falla o ataque que vulnere o ponga en riesgo la seguridad
informática de la institución para que se tomen medidas.

136
 Todos los usuarios de la institución deben colaborar con la seguridad de la
información, cumpliendo las políticas creadas para tal fin.

16.2.5 Políticas de Acceso a terceros. Todo el personal que tenga alguna


relación con la institución como contratistas, personal temporal, empleados de
Secretaría de Educación y Ministerio de Educación enviados para cumplir
funciones esporádicas o de auditoría, son considerados como terceros.

 El acceso para el personal de terceros será restringido y temporal, después de


cumplir con los permisos correspondientes ante la oficina de rectoría y pasar
por el jefe de sistemas.

 Los usuarios terceros deben acatar todas las disposiciones y normas internas
de la institución educativa Luis Carlos Galán.

16.2.6 Políticas de Acceso a la red. Se prohíbe y es considerada una falta grave


dentro de la institución educativa la exploración por software de ataque o por
medios físicos a la infraestructura de la red interna.

 Todo usuario para ingresar a la red interna, debe solicitar autorización con su
hardware al jefe de sistemas.

 La oficina de sistemas de la institución, debe establecer filtros para controlar el


acceso tanto a la red interna como externa y viceversa, con el propósito de
tratar de proteger la infraestructura de ataques.

 Se deberán guardar periódicamente registros o logs de acceso a los sistemas.

16.2.7 Políticas para Backups. Establecer controles de verificación de backups


de todos los sistemas existentes en la institución, así mismo de los servicios en la
nube a través de Hosting privado, con el propósito de comprobar que las copias se
estén efectuando de acuerdo a su programación.

 Establecer un medio de almacenamiento externo y seguro para los backups,

137
para propiciar una correcta recuperación en caso necesario.

 El área de sistemas será la responsable de mantener los medios de


almacenamiento de forma segura.

 Documentar cualquier proceso de recuperación si lo hubiere.

16.2.8 Políticas para Servidores. La instalación, configuración, reinstalación y


recuperación de sistemas operativos de servidores es labor exclusiva del área de
sistemas y de su administrador.

 Se darán permisos de acuerdo al perfil de cada usuario para acceso a los


servidores.

 El jefe de sistemas deberá establecer y activar mecanismos de seguridad en


cada servidor para ayudar a protegerlo como firewall y reglas internas.

16.2.9 Políticas para equipos de cómputo o terminales. Ningún usuario está


autorizado para remover sellos de garantía ni cables de los equipos tanto de
salas de cómputo como de uso individual en oficinas, esa es responsabilidad del
área de sistemas.

 Es responsabilidad de cada usuario almacenar solo información de índole


laboral relacionada con la institución educativa.

 Se prohíbe destapar o manipular internamente cualquier dispositivo,


computador o periférico de la institución, esta labor solo es autorizada por la
oficina de sistemas.

 El préstamo y asignación de tablets o portátiles para llevarlos fuera de la


institución solo se hace con autorización de las directivas de la institución de
forma escrita hacia la oficina de sistemas, se hace la entrega a través del acta
respectiva.

 Cualquier daño o situación anormal de un equipo de cómputo debe reportarse


al área de sistemas de forma inmediata, para tomar medidas al respecto.

138
16.3 RESPONSABILIDADES Y PROCEDIMIENTOS

 La oficina de sistemas es la encargada de planear los mantenimientos


correctivos y preventivos, bien sea ejecutados por la misma oficina o
contratados con terceros, sin perjudicar el horario normal de trabajo o jornada
escolar.

 Todos los equipos de las salas de cómputo y oficinas al culminar la jornada


laboral, deben quedar completamente apagados y aislados de la corriente para
evitar daños por rayos y caídas de energía, situación que es frecuenta en esta
zona.

16.3.1 Políticas de protección contra software malicioso. No se debe usar


software que no esté autorizado o licenciado dentro de la institución educativa.

 Dejar de usar cualquier computador o memoria externa que se encuentre


contagiada de virus o software malicioso, reportarse a la oficina de sistemas
para realizar el correspondiente proceso de limpieza.

 Las directivas deben aprobar anualmente la adquisición de software antivirus


licenciado para cada uno de los equipos de cómputo, principalmente en las
oficinas, así mismo instalar software antimalware de licencia libre para ayudar
a mantener limpios de programas maliciosos.

 Mantener actualizado el software antivirus y antimalware.

16.3.2 Políticas de mantenimiento. Solo el personal autorizado por la oficina de


sistemas se hará cargo del mantenimiento.

 Se debe llevar una hoja de vida de cada equipo de cómputo para llevar control
de los cambios realizados y los mantenimientos ejecutados.

 Dar aviso con anterioridad al encargado de la oficina respectiva donde se vaya


a realizar el mantenimiento.

139
16.4 SEGURIDAD FÍSICA

16.4.1 Políticas de seguridad física en los equipos. Todos los servidores deben
reubicarse en un mismo sitio debidamente protegidos del acceso directo y físico.

 Para ingresar al área donde se encuentran los controles y servidores, se


deberá solicitar autorización al jefe de sistemas.

 Los equipos de cómputo, cables, UPS, subestación eléctrica, aires


acondicionados, dispositivos de almacenamiento y de comunicación móvil o
inalámbrica, deben estar amparados en pólizas contra robo, pérdida, daño o
acceso no autorizado. Además, no será permitido el consumo de líquidos,
alimentos, ni humo dentro de los centros de cómputo o salas donde
reposen los equipos. [ISO/IEC 27001:2005 A.9.2]

16.5 SEGURIDAD LEGAL

16.5.1 Políticas de licenciamiento de software. Todo el software instalado y de


uso dentro de la institución debe estar licenciado, a excepción de software libre
utilizado con fines educativos.

 Todos los programas o software son instalados por la oficina de sistemas.

 Se debe mantener en la oficina de sistemas un inventario actualizado de


software y hardware instalado.

140
17. DECLARACIÓN DE APLICABILIDAD

Teniendo en cuenta los controles de la ISO 27001 Anexo A, se analizan y


establecen aquellos que son aplicables al proyecto SGSI de la institución
educativa Luis Carlos Galán de Villagarzón Putumayo.

Tabla 33. Lista de controles aplicables

ISO 27001 SOA

Implemen

Justificación u
No Título del Control Descripción del control tación
observaciones

SI/NO

A.5 POLITICA DE SEGURIDAD

Políticas de
A5.1 seguridad de la
información

Control
Documento de las La gerencia debe aprobar un
políticas de documento de política, este se
A.5.1.1 SI
seguridad de la debe publicar y comunicar a
información todos los empleados y entidades La gerencia debe
externas relevantes. liderar el proceso.

Control
Revisión de las
La política de seguridad de la
políticas de
A.5.1.2 información debe ser revisada SI Se debe mejorar
seguridad de la
regularmente a intervalos continuamente el
información
planeados o si ocurren cambios SGSI.

141
significativos para asegurar la
continua idoneidad, eficiencia y
efectividad.

A.6 OGANIZACIÓN DE LA SEGURIDAD DE LA INFORMACIÓN

Organización
A.6.1
interna

Control
La gerencia debe apoyar
activamente la seguridad dentro
Compromiso de la
de la organización a través de
gerencia con la
A.6.1.1 una dirección clara, compromiso SI
seguridad de la
demostrado, asignación explícita El compromiso de la
información
y reconocimiento de las gerencia en el
responsabilidades de la proceso debe ser
seguridad de la información. decidido.

Control
Las actividades de seguridad de
Coordinación de la la información deben ser
A.6.1.2 seguridad de coordinadas por representantes SI
información de las diferentes partes de la Los funcionarios
organización con las funciones y forman parte activa
roles laborales relevantes. del proceso.

Asignación de Control
responsabilidades Se deben definir claramente las
A.6.1.3 SI
de la seguridad de responsabilidades de la
la información seguridad de la información.

Proceso de Control
A.6.1.4 SI
autorización para Se debe definir e implementar un

142
los servicios de proceso de autorización
procesamiento de gerencial para los nuevos
información medios de
procesamiento de información

Control
Se deben identificar y revisar
regularmente los requerimientos
Acuerdos de de confidencialidad o los Deben existir
A.6.1.5 NO
confidencialidad acuerdos de no-divulgación acuerdos de
reflejando las necesidades de la confidencialidad
organización para la protección para proteger la
de la información. información.

Control
Contacto con Se deben mantener los
A.6.1.6 SI
autoridades contactos apropiados con las Mantener contacto a
autoridades relevantes. nivel de jerarquía.

Control
Se deben mantener contactos Mantenerse
Contacto con
apropiados con los grupos de informados sobre los
A.6.1.7 grupos de interés SI
interés especial u otros foros de últimos
especial
seguridad especializada y acontecimientos de
asociaciones profesionales. seguridad.

Control
Revisión El enfoque de la organización
independiente de para manejar la seguridad de la
A.6.1.8 SI
la seguridad de la información y su implementación Cumplir con las
información (es decir; objetivos de control, políticas de auditoría
controles, políticas, procesos y interna.

143
procedimientos para la
seguridad de la información) se
debe revisar
independientemente a intervalos
planeados, o cuando ocurran
cambios significativos para la
implementación de la seguridad.

Entidades
A6.2
externas

Control
Se deben identificar los riesgos
Identificación de que corren la información y los
riesgos medios de procesamiento de
A.6.2.1 SI
relacionados con información de la organización y
entidades externas se deben implementar los Controlar el acceso
controles apropiados antes de externo cuando sea
otorgar acceso. autorizado.

Control
Se deben tratar todos los
Tratamiento de la
requerimientos de seguridad
seguridad cuando
A.6.2.2 identificados antes de otorgar a SI
se trata con
los clientes acceso a la
clientes
información o activos de la
organización. Controlar el acceso.

Tratamiento de la Control Los acuerdos que


seguridad en involucran acceso,
A.6.2.3 SI
contratos con procesamiento, comunicación o
terceras personas manejo por parte de terceras Control a terceros.

144
personas a la información o los
medios de procesamiento de
información de la organización;
agregar productos o servicios a
los medios de procesamiento de
la información deben abarcar los
requerimientos de seguridad
necesarios relevantes

A.7 GESTIÓN DE ACTIVOS

Responsabilidad
A.7.1
por los activos

Control
Todos los activos deben estar
Inventarios de claramente identificados; y se
A.7.1.1 SI
activos debe elaborar y mantener un
inventario de todos los activos Se deben identificar
importantes los activos.

Control
Toda la información y los
activos asociados con los
Propiedad de los
A.7.1.2 medios de procesamiento de la SI
activos
información deben ser
‘propiedad’ de una parte
designada de a organización. Valorar los activos.

Control
Uso aceptable de Se deben identificar, documentar
A.7.1.3 SI
los activos e implementar las reglas para el Crear e implementar
uso aceptable de la información controles asociados.

145
y los activos asociados con los
medios de procesamiento de la
información.

Clasificación de la
A.7.2
información

Control
La información debe ser
Lineamientos de clasificada en términos de su
A.7.2.1 NO
clasificación valor, requerimientos legales,
confidencialidad y grado crítico
para la organización. N/A

Control
Se debe desarrollar e
implementar un apropiado
Etiquetado y conjunto de procedimientos
A.7.2.2 manejo de la para etiquetar y manejar la NO
información información en concordancia
con el esquema de
clasificación adoptado por la
organización. N/A

A.8 DURANTE EL EMPLEO

A.8.1 Antes del empleo

Control
Se deben definir y documentar
Roles y los roles y responsabilidades de
A.8.1.1 SI
responsabilidades seguridad de los empleados,
contratistas y terceros en Establecer políticas
concordancia con la política de según los roles.

146
la seguridad de información
de la organización.

Control
Se deben llevar a cabo
chequeos de verificación de
antecedentes de todos los
candidatos a empleados,
contratistas y terceros en
A.8.1.2 Selección NO
concordancia con las leyes, La contratación de
regulaciones y ética relevante, y personal no la hace
deben ser proporcionales a los directamente la
requerimientos comerciales, la institución, sino la
clasificación de la información a entidad certificada
la cual se va a tener acceso y para tal fin.

Control
Como parte de su obligación
contractual; los empleados,
contratistas y terceros deben
Términos y
aceptar y firmar los términos y
A.8.1.3 condiciones de NO
condiciones de su contrato de
empleo
empleo, el cual debe establecer
sus responsabilidades y las de la
organización para la seguridad
de la información. N/A

A.8.2 Durante el empleo

147
Control
La gerencia debe requerir que
los empleados, contratistas y
Gestión de
A.8.2.1 terceros apliquen la seguridad SI
responsabilidades
en concordancia con las políticas Cumplir con las
y procedimientos establecidos políticas para cada
de la organización. empleado o tercero.

Control
Todos los empleados de la
organización y, cuando sea
relevante, los contratistas y
Capacitación y terceros, deben recibir el
educación en apropiado conocimiento,
A.8.2.2 SI
seguridad de la capacitación y actualizaciones
información regulares de las políticas y Es necesario que
procedimientos todos conozcan el
organizacionales, conforme sean plan propuesto y las
relevantes para su función políticas definidas en
laboral. seguridad.

Control
Debe existir un proceso
Proceso
A.8.2.3 disciplinario formal para los SI El rector debe hacer
disciplinario
empleados que han cometido cumplir las reglas y
una violación en la seguridad. políticas.

Terminación o
A.8.3
cambio del empleo

Responsabilidades Control
A.8.3.1 NO
de terminación Se deben definir y asignar N/A

148
claramente las
responsabilidades para realizar
la terminación o cambio del
empleo.

Control
Todos los empleados,
contratistas y terceros deben
Devolución de
A.8.3.2 devolver todos los activos de la SI Los activos
activos
organización que estén en su devolutivos deben
posesión a la terminación de su permanecer o volver
empleo, contrato o acuerdo. a la institución.

Control
Los derechos de acceso de
todos los empleados,
contratistas y terceros a la
Eliminación de
información y medios de Se deben cambiar o
A.8.3.3 derechos de SI
procesamiento de la información controlar las cuentas
acceso
deben ser eliminados a la de acceso de las
terminación de su empleo, personas que salen
contrato o acuerdo, o se deben o dejan de laborar
ajustar al cambio. en lla institución.

A.9 SEGURIDAD FÍSICA Y AMBIENTAL

A9.1 Áreas seguras

Control Actualmente los


Se debe utilizar perímetros de equipos de cómputo
Perímetro de
A9.1.1 seguridad (barreras tales como SI o dispositivos
seguridad física
paredes y puertas de ingreso especiales no tienen
controlado o recepcionistas) acceso restringido.

149
para proteger áreas que
contienen información y medios
de procesamiento de
información.

Control
Se deben proteger las áreas
Controles de seguras mediante controles de
A9.1.2 SI
entrada físicos entrada apropiados para Establecer y crear
asegurar que sólo se permita políticas de control a
acceso al personal autorizado. las áreas físicas.

Seguridad de
oficinas, Control Establecer controles
A9.1.3 SI
habitaciones y Se debe diseñar y aplicar de seguridad en
medios seguridad física en las oficinas. estas áreas.

Control
Se debe diseñar y aplicar
Protección contra
protección física contra daño por
amenazas
A9.1.4 fuego, inundación, terremoto, SI
externas y
explosión, disturbios civiles y Adquirir e instalar
ambientales
otras formas de desastre natural mecanismos de
o creado por el hombre. protección.

Control
Trabajo en áreas Se debe diseñar y aplicar No hay
A9.1.5 NO
seguras protección física y lineamientos diferenciación de
para trabajar en áreas seguras. estas áreas.

Áreas de acceso Control


A9.1.6 público, entrega y Se deben controlar los puntos de NO No se maneja carga.
carga acceso como las áreas de

150
entrega y descarga y otros
puntos donde personas no-
autorizadas pueden ingresar a
los locales, y cuando fuese
posible, se deben aislar de los
medios de procesamiento de la
información para evitar un
acceso no autorizado.

A9.2

Control

Los equipos de deben estar


Ubicación y
ubicados o protegidos para
A9.2.1 protección de SI
reducir el riesgo debido a No hay una
equipos
amenazas o peligros del entorno ubicación de
y las oportunidades de acceso equipos de forma
no autorizado. segura.

Control
Los equipos deben estar
Servicio de protegidos contra fallas en el
A9.2.2 SI
suministros suministro de energía y otras
anomalías causadas en los No existen
servicios de suministro suficientes UPS.

Control
El cableado de energía eléctrica
Seguridad del y telecomunicaciones que
A9.2.3 SI
cableado trasporta datos o presta soporte No hay protección
a los servicios de información física en todas las
deben estar protegidos contra conexiones.

151
interrupciones o daños

Control
El equipo debe ser mantenido
Mantenimiento de
A9.2.4 correctamente para permitir su SI
los equipos
continua disponibilidad e No hay planificación
integridad de mantenimientos.

Control
Se debe aplicar seguridad al
Seguridad de los
equipo fuera-del- local tomando
A9.2.5 equipos fuera de SI
en cuenta los diferentes riesgos
las instalaciones
de trabajar fuera del local de la
organización.

Control
Todos los ítems de equipo que
contengan medios de
Seguridad de la almacenaje deben ser
reutilización o chequeados para asegurar que
A9.2.6 SI
eliminación de los se haya removido o sobre-
equipos escrito de manera segura
cualquier data confidencial y No hay control de la
software con licencia antes de su baja de equipos y
eliminación. software.

Control
Equipos, información o
A9.2.7 Retiro de activos SI
software no deben ser sacados No hay control de la
fuera de la propiedad sin previa baja de activos.

152
autorización.

A10 GESTIÓN DE COMUNICACIONES Y OPERACIONES

Procedimientos
A10.1 operacionales y
responsabilidades.

Los procedimientos de operación


Documentación de
se deben documentar, mantener No existe
A10.1.1 los procedimientos SI
y estar disponibles para todos documentación de
de operación.
los usuarios que los necesiten. procedimientos.

Se debe controlar los cambios


Gestión del en los servicios y los sistemas No hay control de
A10.1.2 SI
cambio. de procesamiento de las modificaciones
información. del software.

Las funciones y las áreas de


responsabilidad se deben
distribuir para reducir las
Distribución de
A10.1.3 oportunidades de modificación NO El bajo número de
funciones.
no autorizada o no intencional, o personal en
el uso inadecuado de los activos sistemas no lo
de la organización. permite.

Las instalaciones de desarrollo,


Separación de las ensayo y operación deben estar
instalaciones de separadas para reducir los
A10.1.4 NO
desarrollo, ensayo riesgos de acceso o cambios no
y operación. autorizados en el sistema
operativo. N/A

153
Gestión de la
prestación de los
A10.2
servicios por
terceras partes.

Se debe garantizar que los


controles de seguridad, las
definiciones del servicio y los
Prestación del
A10.2.1 niveles de prestación del servicio SI
servicio.
incluidos en el acuerdo, sean
implementados, mantenidos y
operados por las terceras partes. N/A

Los servicios, reportes y


registros suministrados por
Monitoreo y
terceras partes se deben
revisión de los
A10.2.2 controlar y revisar con NO
servicios por
regularidad y las auditorias se
terceras partes.
deben llevar a cabo a intervalos
regulares.

Los cambios de la prestación de


los servicios, incluyendo
mantenimiento y mejora de las
Gestión de los políticas existentes de seguridad
cambios en los de la información, en los
A10.2.3 NO
servicios por procedimientos y controles se
terceras partes. deben gestionar teniendo en
cuenta la importancia de los
sistemas y procesos del negocio
involucrados, así como la N/A

154
revaluación de los riesgos.

Protección contra
A10.3 códigos maliciosos
y móviles.

Se debe hacer seguimiento y


adaptación del uso de los
recursos, así como proyecciones
Gestión de la
A10.3.1 de los requisitos de la capacidad SI
capacidad.
futura para asegurar el Se debe especificar
desempeño requerido del las adquisiciones
sistema. según la necesidad.

Se deben establecer criterios de


aceptación para Sistemas de
Información nuevos,
Aceptación del actualizaciones y nuevas
A10.3.2 SI
sistema. versiones y llevar a cabo los Se deben verificar
ensayos adecuados del sistema los sistemas
durante el desarrollo y antes de adquiridos o
la aceptación. modificados.

Protección contra
A10.4 códigos maliciosos
y móviles.

Se debe implementar controles


de detección, prevención y
Controles contra
recuperación para proteger No hay protección
A10.4.1 códigos SI
contra códigos maliciosos, así continua y completa
maliciosos.
como procedimientos adecuados ante código
de concientización de los malicioso.

155
usuarios.

Cuando se autoriza la utilización


de códigos móviles, la
configuración debe asegurar que
dichos códigos operan de
Controles contra No contamos con
A10.4.2 acuerdo con la política de NO
códigos móviles. códigos móviles.
seguridad claramente definida, y
se debe evitar la ejecución de
los códigos móviles no
autorizados.

A10.5 Respaldo

Se deben hacer copias de


respaldo de la información y del
Respaldo de la software, y se deben poner a No hay un sistema
A10.5.1 SI
información. prueba con regularidad de de backups
acuerdo con la política de aprobado ni
respaldo acordada. contínuo.

Gestión de la
A10.6 seguridad de las
redes

Las redes se deben mantener y


controlar adecuadamente para
protegerlas de las amenazas y
Controles de la
A10.6.1 mantener la seguridad de los SI
redes.
sistemas y aplicaciones que
usan la red, incluyendo la Establecer controles
información en tránsito. claros de las redes.

A10.6.2 Seguridad de los En cualquier acuerdo sobre los SI Establecer acuerdos

156
servicios de la red. servicios de la red se deben de uso de la red.
identificar e incluir las
características de seguridad, los
niveles de servicio y los
requisitos de gestión de todos
los servicios de la red, sin
importar si los servicios que se
prestan en la organización o se
contratan externamente.

Manejo de los
A10.7
Medios.

Gestión de los Se deben establecer


A10.7.1 medios procedimientos para la gestión SI No hay controles
removibles. de medios removibles. para removibles.

Cuando ya no se requieran estos


medios, su eliminación se debe
Eliminación de los
A10.7.2 hacer en forma segura y sin SI Controlar la
medios.
riesgo, utilizando los eliminación de
procedimientos formales. medios.

Se deben establecer
procedimientos para el manejo y
Procedimientos almacenamiento de la Establecer controles
A10.7.3 para el manejo de información con el fin de SI para la información
la información. proteger dicha información que es de carácter
contra divulgación no autorizada privado o de uso
o uso inadecuado. exclusivo.

Seguridad de la La documentación del sistema Es importante


A10.7.4 SI
documentación del debe estar protegida contra proteger la

157
sistema. acceso no autorizado. documentación del
sistema.

Intercambio de la
A10.8
información.

Se deben establecer políticas,


Políticas y procedimientos y controles
procedimientos formales de intercambio para
A10.8.1 NO
para el intercambio proteger la información mediante
de información. el uso de todo tipo de servicios
de comunicación. N/A

Se deben establecer acuerdos


Acuerdos para el para el intercambio de la
A10.8.2 NO
intercambio. información y el software entre la
organización y partes externas. N/A

Los medios que contienen


información se deben proteger
contra el acceso no autorizado,
Medios físicos en
A10.8.3 el uso inadecuado o la NO
tránsito.
corrupción durante el transporte
más allá de los límites físicos de
la organización. N/A

La información contenida en la No se utilizan


Mensajería
A10.8.4 mensajería electrónica debe NO correos
electrónica.
tener la protección adecuada. corporativos.

Se deben establecer, desarrollar


Sistemas de
e implementar políticas y
A10.8.5 Información del NO
procedimientos para proteger la
negocio.
información asociada con la N/A

158
interconexión de los Sistemas de
Información del negocio.

Servicios de
A10.9 comercio
electrónico.

La información involucrada en el
comercio electrónico que se
transmite por las redes públicas
Comercio debe estar protegida contra
A10.9.1 NO
electrónico. actividades fraudulentas,
disputas de contratos y No se cuenta con
divulgación o modificación no servicio comercio
autorizada. electrónico

La información involucrada en
las transacciones en línea debe
estar protegida para evitar
Transacciones en transmisión incompleta,
A10.9.2 SI
línea. enrutamiento inadecuado, En los sistemas en
alteración, divulgación, línea se deben
duplicación o repetición no verificar las
autorizada del mensaje. transacciones.

La integridad de la información
Información que se pone a disposición en un
A10.9.3 disponible al sistema de acceso público debe SI No hay controles
público. estar protegida para evitar la adecuados para los
modificación no autorizada. accesos en línea.

A10.10 Monitoreo

A10.10.1 Registro de Se debe elaborar y mantener SI Documentar las

159
auditorías. durante un periodo acordado las auditorías.
grabaciones de los registros
para auditoria de las actividades
de los usuarios, la excepciones y
los eventos de seguridad de la
información con el fin de facilitar
las investigaciones futuras y el
monitoreo del control de acceso.

Se deben establecer
procedimientos para el
monitoreo de uso de los
Monitoreo del uso
A10.10.2 servicios de procesamiento de SI
del sistema.
información, y los resultados de No hay disponible
las actividades de monitoreo se ningún monitoreo
deben revisar con regularidad. actualmente.

Los servicios y la información de


Protección de la
la actividad de registro se deben No hay disponible
A10.10.3 información del SI
proteger contra el acceso o la ningún monitoreo
registro.
manipulación no autorizados. actualmente.

Se deben registrar las


Registros del
actividades tanto del operador
A10.10.4 administrador y del SI
como del administrador del No se controla
operador.
sistema. actualmente

No hay ningún
Las fallas se deben registrar y registro de
A10.10.5 Registros de falla. analizar, y se deben tomar las SI anomalías
acciones adecuadas. detectadas o
resultantes.

160
Los relojes de todos los sistemas
de procesamiento de
información pertinente dentro de
Sincronización de
A10.10.6 la organización o del dominio de SI
relojes.
seguridad deben estar
sincronizados con una fuente de No hay ninguna
tiempo exacta y acordada. sincronización.

A11 CONTROL DE ACCESO

Requisitos del
A11.1 negocio para el
control de acceso.

Se debe establecer, documentar


y revisar la política de control de
Política de control
A11.1.1 acceso con base a los requisitos SI
de acceso.
del negocio y de la seguridad No hay políticas de
para el acceso. control de acceso.

Gestión del
A11.2 acceso de
usuarios.

Debe existir un procedimiento


formal para el registro y
Registro de cancelación de usuarios con el
A11.2.1 SI
usuarios. fin de conceder y revocar el No hay ningún
acceso a todos los sistemas y registro físico de
servicios de información. usuarios.

Gestión de Se debe restringir y controlar la Existen varias


A11.2.2 SI
privilegios. asignación y uso de privilegios. cuentas de admin,

161
se deben controlar.

No hay control ni
Gestión de La asignación de contraseñas se
gestión de
A11.2.3 contraseñas para debe controlar a través de un SI
contraseñas para el
usuarios. proceso formal de gestión.
software actual.

Revisión de los La dirección debe establecer un


derechos de procedimiento formal de revisión Controlar los
A11.2.4 SI
acceso de los periódica de los derechos de derechos de cada
usuarios. acceso de los usuarios. usuario.

Responsabilidades
A11.3
de los usuarios

Se debe exigir a los usuarios el


cumplimiento de buenas No diferencian
Uso de
A11.3.1 prácticas de seguridad en la SI actualmente las
contraseñas.
selección y el uso de contraseñas fuertes
contraseñas. y débiles.

Los usuarios deben asegurarse


Equipo de usuario de que los equipos desatendidos
A11.3.2 SI
desatendido. se les da la protección Todo equipo se
adecuada. debe proteger.

Se debe adoptar una política de


Política de escritorio despejado para
escritorio reportes y medios de
A11.3.3 despejado y almacenamiento removibles y SI
pantalla una política de pantalla
despejada. despejada para los servicios de No existen políticas
procesamiento de información. para el tema.

162
Control de acceso
A11.4
a las redes

Los usuarios solo deben tener


Política de uso de acceso a los servicios para cuyo
A11.4.1 SI
servicios de red. uso están específicamente Debe existir control
autorizados. de usuarios y roles.

Autenticación de Se deben emplear métodos


usuarios para adecuados de autenticación para
A11.4.2 SI
conexiones controlar el acceso de usuarios Controlar el acceso
externas. remotos. remoto.

La identificación automática de
Identificación de los equipos se debe considerar Establecer
A11.4.3 los equipos en las un medio para autenticar SI mecanismos de
redes. conexiones de equipos y identificación de
ubicaciones específicas. equipos en la red.

Protección de los
El acceso lógico y físico a los
puestos de
puertos de configuración y de
A11.4.4 configuración y SI Establecer mejores
diagnóstico debe estar
diagnostico controles para el uso
controlado.
remoto. de puertos.

En las redes se deben separar


Separación de las los grupos de servicios de
A11.4.5 NO
redes. información, usuarios y Sistemas
de Información. N/A

Control de Para redes compartidas, Especificar los


A11.4.6 conexión a las especialmente para aquellas que SI controles para el uso
redes. se extienden más allá de las de las redes

163
fronteras de la organización, se compartidas.
debe restringir la capacidad de
los usuarios para conectarse a la
red, de acuerdo con la política
de control de acceso y los
requisitos de aplicación del
negocio (véase el numeral 11.1)

Se deben implementar controles


de enrutamiento en las redes
Control de con el fin de asegurar que las
A11.4.7 enrutamiento en la conexiones entre computadores SI
red. y los flujos de información no Establecer los
incumplan la política de control controles adecuados
del acceso a de las aplicaciones. para enrutamiento.

Control de acceso
A11.5 al sistema
operativo.

El acceso a los sistemas


Procedimientos de operativos se debe controlar No existen controles
A11.5.1 SI
ingreso seguro. mediante un procedimiento de para el ingreso a los
registro de inicio seguro. sistemas operativos.

Todos los usuarios deben tener


un identificador único (ID del
Identificación y usuario) únicamente para su uso
A11.5.2 autenticación de personal, y se debe elegir una SI No hay métodos de
usuarios. técnica apropiada de identificación de
autenticación para comprobar la usuarios distintos al
identidad declarada de un logueo normal.

164
usuario.

Las contraseñas
Los sistemas de gestión de
Sistema de actuales son
contraseñas deben ser
A11.5.3 gestión de SI diseñadas por los
interactivos y deben asegurar la
contraseñas. mismos usuarios sin
calidad de las contraseñas.
control.

Se debe restringir y controlar


Uso de las estrictamente el uso de Prohibir el uso de
A11.5.4 utilidades del programas utilitarios que pueden SI software pirata y
sistema. anular los controles del sistema controlar el software
y de la aplicación. legal.

Tiempo de Las sesiones inactivas se deben


A11.5.5 inactividad de la suspender después de un SI No existe un buen
sesión. periodo de inactividad. control de sesiones.

Establecer un
Se deben utilizar restricciones en
Limitación del control con el tiempo
los tiempos de conexión para
A11.5.6 tiempo de SI de cada conexión,
brindar seguridad adicional para
conexión. especialmente
las aplicaciones de alto riesgo.
porque no lo hay.

Control de acceso
A11.6 a las aplicaciones
y a la información.

Se debe restringir el acceso a la


información y las funciones del
Restricciones de
sistema de aplicación por parte Las bases de datos
A11.6.1 acceso a la SI
de los usuarios y del personal de de la institución no
información.
soporte, de acuerdo con la tienen controles
política definida en el control de adecuados.

165
acceso.

Aislamiento de Los sistemas sensibles deben No hay sitios


A11.6.2 sistemas tener un entorno informático SI dedicados para los
sensibles. dedicado (aislados). sistemas sensibles.

Computación
A11.7 móvil y trabajo
remoto.

Se debe establecer una política


formal y se deben adoptar las
Computación y medidas de seguridad
A11.7.1 comunicaciones apropiadas para la protección SI No hay actualmente
móviles. contra riesgos debidos al uso de controles ni políticas
dispositivos de computación y de seguridad para
comunicaciones móviles. dispositivos móviles.

Se deben desarrollar e
implementar políticas, planes
A11.7.2 Trabajo remoto. operativos y procedimientos para NO
las actividades de trabajo
remoto. N/A

ADQUISICION, MANTENIMIENTO Y DESARROLLO DE MANTENIMIENTOS DE


A12
INFORMACION.

Requisitos de
Seguridad de los
A12.1
Sistemas de
Información.

Análisis y Las declaraciones sobre los Crear controles para


A12.1.1 SI
especificación de requisitos del negocio para nuevos Sistemas de

166
los requisitos de nuevos Sistemas de Información Información.
seguridad. o mejoras de los sistemas
existentes deben especificar los
requisitos para los controles de
seguridad.

Procesamiento
A12.2 correcto de las
aplicaciones.

Se deben validar los datos de


Validación de los entrada a las aplicaciones para
12.2.1 SI
datos de entrada. asegurar que dichos datos son Crear un sistema de
correctos y apropiados. validación de datos.

Se deben incorporar
verificaciones de validación en
Control de las aplicaciones para detectar
12.2.2 procesamiento cualquier corrupción de la SI
interno. información por errores de
procesamiento o actos Crear los controles
deliberados. necesarios.

Se deben identificar los


requisitos para asegurar la
autenticidad y proteger la
Integridad del
12.2.3 integridad del mensaje en las NO No se requiere
mensaje.
aplicaciones, así como identificar integridad de los

e implementar los controles mensajes

adecuados.

Validación de los Se deben validar los datos de


12.2.4 NO
datos de salida. salida de una aplicación para N/A

167
asegurar que el procesamiento
de la información almacenada es
correcto y adecuado a las
circunstancias.

Controles
A12.3
Criptográficos.

Se debe desarrollar e
Política sobre el implementar una política sobre el
12.3.1 uso de controles uso de controles criptográficos SI Actualmente no hay
criptográficos. para la protección de la ningún control
información. criptográfico.

Se debe implementar un sistema


de gestión de llaves para apoyar
12.3.2 Gestión de llaves. el uso de las técnicas NO No se va a
criptográficas por parte de la implementar llaves
organización. criptográficas.

Seguridad de los
A12.4 archivos del
sistema.

Controlar toda
Se deben implementar
instalación de
Control del procedimientos para controlar la
12.4.1 SI software en los
software operativo. instalación de software en los
sistemas operativos
sistemas operativos.
de los servidores.

Los datos de prueba deben


Protección de los
seleccionarse cuidadosamente,
12.4.2 datos de prueba NO
así como protegerse y No se usan datos de
del sistema.
controlarse. prueba.

168
Control de acceso No se maneja
Se debe restringir el acceso al
12.4.3 al código fuente de NO código fuente de
código fuente de los programas.
los programas. ningún programa.

Seguridad en los
procesos de
A12.5
desarrollo y
soporte

Se debe controlar la
Procedimientos de
implementación de cambios Establecer controles
12.5.1 control de SI
utilizando procedimientos para los cambios en
cambios.
formales de control de cambios. hardware y software.

Cuando se cambian los sistemas


Revisión técnica operativos, las aplicaciones
de las aplicaciones críticas para el negocio se deben
12.5.2 después de los revisar y someter a prueba para SI
cambios en el asegurar que no hay impacto En situaciones de
sistema operativo. adverso en las operaciones ni en cambio del sistema
la seguridad de la organización. operativo.

Se debe desalentar la
realización de modificaciones a
Restricciones en
los paquetes de software,
los cambios a los
12.5.3 limitarlas a los cambios SI Controlar los
paquetes del
necesarios, y todos los cambios cambios de
software.
se deben controlar versiones y
estrictamente. actualizaciones.

Se debe evitar las oportunidades Establecer controles


Fuga de
12.5.4 para que se produzca fuga de SI estrictos para evitar
información.
información. estos problemas.

169
Desarrollo de La organización debe supervisar Cuando se contrate
software y monitorear el desarrollo de con terceros la
12.5.5 SI
contratado software contratado creación de
externamente. externamente. software.

Gestión de la
A12.6 vulnerabilidad
técnica.

Se debe obtener información


oportuna sobre las
vulnerabilidades técnicas de los
Control de Sistemas de Información que
12.6.1 vulnerabilidades están en uso, evaluar la SI Analizar y evaluar
técnicas. exposición de la organización a los riesgos para
dichas vulnerabilidades y tomar minimizar o quitar
las acciones apropiadas para las vulnerabilidades
tratar los riesgos asociados. y amenazas.

A13 GESTION DE LOS INCIDENTES DE LA SEGURIDAD DE LA INFORMACION.

Reporte sobre los


eventos y las
A13.1 debilidades de la
seguridad de la
información.

Los eventos de seguridad de la


Reporte sobre los
información se deben informar a
eventos de
13.1.1 través de los canales de gestión SI Establecer los
seguridad de la
apropiados tan pronto como sea canales de
información.
posible. comunicación.

170
Se debe exigir a todos los
empleados, contratistas y
usuarios de terceras partes de
Reporte sobre las
los sistemas y servicios de
13.1.2 debilidades de la SI
información que observen y
seguridad.
reporten todas las debilidades
observadas o sospechadas en Comunicar y
los sistemas o servicios. reportar fallas.

Gestión de los
incidentes y las
13.2 mejoras en la
seguridad de la
información.

Se deben establecer las


responsabilidades y los
procedimientos de gestión para
Responsabilidades
13.2.1 asegurar una respuesta rápida, SI
y procedimientos.
eficaz y ordenada a los Crear los
incidentes de seguridad de la procedimientos para
información. los incidentes.

Aprendizaje Deben existir mecanismos que


debido a los permitan cuantificar y monitorear
13.2.2 incidentes de todos los tipos, volúmenes y SI No existen controles
seguridad de la costos de los incidentes de de los incidentes de
información. seguridad de la información. seguridad ocurridos.

Cuando una acción de


Recolección de
13.2.3 seguimiento contra una persona NO
evidencia.
u organización después de un N/A

171
incidente de seguridad de la
información implica acciones
legales (civiles o penales), la
evidencia se debe recolectar,
retener y presentar para cumplir
con las reglas para la evidencia
establecidas en la jurisdicción
pertinente.

A14 GESTION DE LA CONTINUIDAD DEL NEGOCIO

Aspectos de
seguridad de la
información, de la
A14.1
gestión de la
continuidad del
negocio.

Se debe desarrollar y mantener


Inclusión de la un proceso de gestión para la
seguridad de la continuidad del negocio en toda
información en el la organización el cual trate los
14.1.1 SI
proceso de gestión requisitos de seguridad de la
de la continuidad información necesarios para la La continuidad del
del negocio. continuidad del negocio de la negocio es uno de
organización. los fines del SGSI.

Se debe identificar los eventos


Continuidad del
que puedan ocasionar
negocio y
14.1.2 interrupciones en los procesos SI
evaluación de
del negocio junto con la Adecuada gestión
riesgos.
probabilidad y el impacto de de riesgos.

172
dichas interrupciones, así como
sus consecuencias para la
seguridad de la información.

Se deben desarrollar e
implementar planes para
Desarrollo e
mantener o recuperar las
implementación de
operaciones y asegurar la
planes de
disponibilidad de la información
14.1.3 continuidad que SI
en el grado y la escala de tiempo
incluyen la
requerido, después de la
seguridad de la
interrupción o la falla de los
información.
procesos críticos para el Crear los planes de
negocio. recuperación.

Se debe mantener una sola


estructura de los planes de
continuidad del negocio, para
Estructura para la asegurar que todos los planes
planificación de la son consistentes, y considerar
14.1.4 SI
continuidad del los requisitos de la seguridad de
negocio. la información de forma
consistente, así como identificar Crear los planes de
las prioridades para pruebas y continuidad del
mantenimiento. negocio.

Pruebas,
Los planes de continuidad del
mantenimiento y
negocio se deben someter a
revaluación de los
14.1.5 pruebas y revisiones periódicas SI
planes de Revisión de los
para asegurar su actualización y
continuidad del planes de
su eficacia.
negocio. continuidad.

173
A15 CUMPLIMIENTO

Cumplimiento de
A15.1 los requisitos
legales.

Todos los requisitos estatutarios,


reglamentarios y contractuales
pertinentes, así como el enfoque
Identificación de la de la organización para cumplir
15.1.1 legislación estos requisitos se deben definir SI
aplicable. explícitamente, documentar y
mantener actualizados para
cada Sistema de Información y Aplicar la legislación
para la organización. colombiana.

Se deben implementar
procedimientos apropiados para
asegurar el cumplimiento de los
requisitos legales,
Derechos de la reglamentarios y contractuales
15.1.2 propiedad sobre el uso del material con SI
intelectual (DPI). respecto al cual pueden existir
derechos de propiedad
intelectual y sobre el uso de Establecer normas
productos de software solo para usar
patentados. software licenciado.

Los registros importantes se


Protección de los
deben proteger contra perdida,
15.1.3 registros de la SI
destrucción y falsificación, de Proteger los
organización.
acuerdo con los requisitos registros.

174
estatutarios, reglamentarios,
contractuales y del negocio.

Se debe garantizar la protección


Protección de los de los datos y la privacidad, de Establecer controles
datos y privacidad acuerdo con la legislación y los para proteger los
15.1.4 SI
de la información reglamentos pertinentes, si se datos y la privacidad
personal. aplica, con las cláusulas del de cierta
contrato. información.

Prevención del
Se debe disuadir a los usuarios
uso inadecuado de Controlar el uso no
de utilizar los servicios de
15.1.5 los servicios de SI autorizado de
procesamiento de información
procesamiento de procesamiento de la
para propósitos no autorizados.
información. información.

Se deben utilizar controles


Reglamentación
criptográficos que cumplan todos No hay ningún
15.1.6 de los controles SI
los acuerdos, las leyes y los control hasta el
criptográficos.
reglamentos pertinentes. momento.

Cumplimiento de
las políticas y las
normas de
A15.2
seguridad y
cumplimiento
técnico.

Los directores deben garantizar


Cumplimiento con
que todos los procedimientos de Verificar el
las políticas y
15.2.1 seguridad dentro de sus áreas SI cumplimiento de las
normas de
de responsabilidad se llevan a políticas de
seguridad.
cabo correctamente para lograr seguridad.

175
los cumplimientos con las
políticas y las normas de
seguridad.

Los Sistemas de Información se


Verificación del deben verificar periódicamente Verificar el
15.2.2 cumplimiento para verificar el cumplimiento SI cumplimiento de las
técnico. con las normas de políticas de
implementación de la seguridad. seguridad.

Consideraciones
de la auditoria de
A15.3
los Sistemas de
Información.

Los requisitos y las actividades


de auditoria que implican
Controles de verificaciones de los sistemas
auditoria de Los operativos se deben planificar y
15.3.1 SI
Sistemas de acordar cuidadosamente para
Información. minimizar el riesgo de
interrupciones de los procesos Crear controles de
del negocio. auditorías.

Protección de las Se debe proteger el acceso a las


herramientas de herramientas de auditoria de los
15.3.2 auditoria de los Sistemas de Información para SI Las herramientas de
Sistemas de evitar su uso inadecuado o auditoría se deben
Información. ponerlas en peligro proteger.

Fuente: Anexo A ISO 27001-Autor.

176
177
18. PLAN DE TRATAMIENTO DEL RIESGO

El objetivo primordial es el de establecer responsabilidades sobre la aplicación de


la declaración de aplicabilidad del SGSI, definiendo además las medidas
necesarias para mitigar o minimizar el riesgo.

18.1 ROLES Y RESPONSABILIDADES RELACIONADOS CON SEGURIDAD DE


LA INFORMACIÓN
La seguridad de la información es un área amplia que afecta a toda la institución
educativa Luis Carlos Galán, por esta razón se hace necesario describir los roles y
responsabilidades que se relacionan a continuación:

Tabla 34. Definición de roles y responsabilidades

ROL RESPONSABILIDAD

Dirección general  Establece la política del SGSI.


 Se asegura que se establezcan los objetivos y
(Rector y Consejo planes del SGSI.
Directivo)  Establece funciones y responsabilidades de
seguridad de la información.
 Asegura la integración de los requisitos del SGSI
en los procesos de la organización.
 Asegurar que el SGSI logre los resultados
previstos.
 Dirige y apoya a las personas, para contribuir a la
eficacia del SGSI.
 Apoya otros roles para demostrar liderazgo
aplicado a sus áreas de responsabilidad.
 Establece y mantiene un compromiso con el
proceso de medición.
 Comunica la importancia de cumplir los objetivos
de seguridad de la información de conformidad
con la política, responsabilidades de ley y mejora
continua.
 Responsable de la visión, toma de decisiones
estratégicas y coordinación de las actividades
para dirigir y controlar la organización.
 Aprueba la política de gestión de incidentes de
seguridad de la información.
 Provee los recursos suficientes para establecer,
implementar, operar, hacer seguimiento, revisar,

178
mantener y mejorar el SGSI.
 Decidir sobre los criterios de aceptación y niveles
de riesgos.
 Asegurarse que se efectúan auditorías internas
de SGSI.
 Garantiza que la seguridad de la información se
aborde adecuadamente en toda la organización.
 Compromiso con el esquema de gestión de
incidentes de seguridad de la información.
 Efectuar revisión por la dirección del SGSI.

Jefe de seguridad de la  Responsabilidad y gobierno de la seguridad de la


información (Actual jefe de información, que asegura el manejo correcto de
sistemas) los activos de información.
 Asesora al equipo de la alta dirección,
proporciona soporte especializado al personal de
la organización y asegura que los límites del
estado de seguridad de la información estén
disponibles.
 Asegura el acceso de los usuarios autorizados y
evitar el acceso no autorizado a sistemas y
servicios.
 Asegura que la información recibe un nivel
apropiado de protección, de acuerdo con su
importancia para la organización.

Parte involucrada  En el contexto de las descripciones de otros roles


acerca de seguridad de la información, la parte
involucrada se define aquí principalmente como
las personas por fuera de las operaciones
normales, tales como la junta directiva,
estudiantes, padres de familia, proveedores y
entidades públicas relacionadas con la educación
en Colombia.

Seguridad física  Responsable de la seguridad física e


(Celadores) instalaciones.
 Prevenir el acceso físico no autorizado, el daño y
la interferencia a la información y a las
instalaciones de procesamiento de información
de la organización.

179
18.2 LISTADO DE PROCEDIMIENTOS PREVENTIVOS

Con el fin de buscar reducir el riesgo, se hacen algunas recomendaciones para la


institución educativa.

1. No ubicar ni almacenar cerca de elementos inflamables como papel,


gasolina, ether, bebidas alcohólicas, alcohol, trapos.

2. Se debe garantizar una temperatura adecuada para el buen funcionamiento


del equipo. La temperatura será especificada de acuerdo al dispositivo e
indicada en el manual del respectivo elemento.

3. La ubicación de los equipos debe ser preferiblemente en lugares donde


existan paredes de concreto.

4. No se deben ubicar papeleras de basura en los recintos destinados como


cuartos de telecomunicaciones, ya que se pueden convertir en yesca de un
posible incendio.

5. El personal que tiene a cargo la administración de la red, debe tener claro


los tipos de incendio que se pueden presentar y diseñar los controles tanto
preventivo como correctivo para cada caso.

6. Se deben tener extintores de polvo químico seco y de bióxido de carbono


en lugares visibles y cercanos a donde se encuentran ubicados los equipos.

180
7. Se debe capacitar al personal sobre el manejo de los diferentes extintores
con que se cuenta.

8. Dar el adecuado uso a los diferentes elementos evitando siempre prácticas


inseguras.

9. No fumar en lugares donde se concentra los equipos como centro de


cómputos, cuarto de comunicaciones.

10. Nunca consumir alimentos ni ingerir bebidas cerca de los equipos.

11. No manipule equipos en estado de embriaguez ni bajo efecto de sustancias


alucinógenas.

12. Controlar el acceso de paquetes al centro de cómputo y cuarto de


comunicaciones.

13. Tener una excelente distribución eléctrica, evitando conectar los equipos a
una misma fuente.

14. Evitar extensiones y cables sueltos cerca a los equipos.

15. Instalar alarmas de activación manual o automáticas en caso de


presentarse incendio, inundación, sobrecalentamiento de equipos.

181
16. Evitar la acumulación de la energía estática referenciando todos los equipos
a una misma tierra.

17. Todos los equipos deben tener protección contra cortocircuitos y


sobrevoltaje ya sea interna o externa.

18. Tener pólizas de seguros vigentes de los elementos que conforman la red
corporativa.

19. No ubicar aparatos eléctricos dentro del centro de cómputo y cuarto de


comunicaciones tales como grabadoras, hornos microondas, licuadoras,
televisores y demás.

19. Verificar diariamente el correcto funcionamiento de las lámparas y


tomacorrientes ubicados en el centro de cómputo.

21. Colocar los equipos en un cuarto de telecomunicaciones o centro de cómputo,


donde se concentre la mayoría de equipos de comunicaciones.

22. La ubicación debe ser en un sitio interior, de alta seguridad, no tener


ventanales y no existir tuberías alrededor.

23. Los equipos sólo debe ser manipulados por el personal que tenga los
suficientes conocimientos acerca de ellos.

182
24. Permitir solo el acceso de personas que realicen labores de operación y
mantenimiento de los equipos.

25. Mantener información en archivos e impresa de los proveedores y garantías


vigentes de todos los equipos utilizados en la red.

26. Tener información actualizada de las diferentes empresas que prestan


servicios de soporte y mantenimiento de los equipos.

27. Realizar un contrato y mantenerlo vigente con una empresa prestadora del
servicio de soporte y mantenimiento en redes de datos.

28. Comprar seguros a los equipos de la red, que cubran daños, actos mal
intencionados, hurto.

29. Guardar en un archivo tanto dentro como fuera de la institución educativa la


información sobre la configuración inicial de todos los equipos.

30. Destinar un sitio seguro y de acceso restringido para guardar manuales,


software de instalación (Cds, Diskettes), documentación de los equipos, ejerciendo
un estricto control sobre su uso.

31. Tener copia de cada uno de los manuales y software, evitando al máximo el
uso de originales.

183
32. No se debe tener más del 20% del tráfico sostenido por segmento, este
número podría disminuir de acuerdo al tipo de aplicaciones que se manejen en el
segmento.

33. Capacitar continuamente al personal de sistemas en temas de relacionados


con tecnología de punta.

34. Tener un sistema de energía regulada alterno que entre a operar en el


momento que falle el suministro actual.

40. Cualquier falla en el hardware ó software llamar inmediatamente al proveedor


o a la empresa que tenga en el momento de la ocurrencia el contrato de
mantenimiento de la red, o también llevar a cabo el procedimiento de reparación
y/o reemplazo.

184
19. AUDITORÍA INTERNA

19.1 OBJETIVO DE LA AUDITORÍA INTERNA

Verificar el funcionamiento del Sistema de Gestión de Seguridad de Información


de la Institución Educativa Luis Carlos Galán para verificar si los controles,
procesos y procedimientos están acorde a la norma.

19.2 FORMATO INICIAL DE AUDITORÍA

El formato pretende verificar si los controles se están llevando a cabo según el


SGSI a cargo del responsable, además verificar su indicador con el propósito de
saber hasta qué porcentaje ha sido verificado para evaluar la efectividad y
comparar entre el estado inicial y el actual.

Tabla 35. Formato plan de auditoría

HALLAZGOS DE AUDITORÍA
ID Hallazgo Numeral de Descripción Tipo de Hallazgo
la Norma

Fuente: Autor

Posteriormente y según los resultados encontrados con los procesos del SGSI, si
algunos de estos no se cumplen tanto completamente como parcialmente, se debe
redactar el registro de no conformidades para generar mejoras.

185
19.3 ALCANCE DE LA AUDITORÍA

Constatar las acciones tomadas, mantener disponible y en funcionamiento


eficiente cada componente del SGSI, todo dentro de la misma organización,
defendiendo las políticas y objetivos planteados.

19.4 PERIODICIDAD

Se debe realizar una auditoría interna cada seis (6) meses, un mes antes de la
auditoría se debe informar por escrito a los entes involucrados en la institución
para informar y recordar la ejecución de la auditoría.

19.5 AUDITORES

Previamente se debe elegir al equipo auditor conformado mínimo por un


profesional en sistemas de la misma institución educativa o externo y delegados o
representante de las directivas de la institución.

19.6 SEGUIMIENTO A LA AUDITORÍA

Se debe hacer el respectivo seguimiento de la auditoría documentando todo el


proceso para buscar mejorar el mismo.

19.7 METODOLOGIA Y CRITERIOS DE AUDITORIA

En el proceso de consolidación de la información para realizar el proceso de la


auditoría se realizan las siguientes actividades in situ según la norma ISO
27001:2013:

 Realización de la reunión de apertura. Es importante este espacio para dar


claridad al objetivo, alcance y criterios de la auditoria.

 Comunicación durante la auditoria

186
 Recopilación y verificación de la información

 Generación de hallazgos de la auditoria

 Realización de la reunión de cierre. Es importante este espacio para dar a


conocer a la gerencia y dueños de proceso las fortalezas, observaciones y
oportunidades de mejora del SGSI, para aprobar el informe de auditoría.

 Seguimiento y revisión del programa: Se identifican acciones preventivas y


correctivas y oportunidades de mejora del sistema de seguridad de la
información.

 Se establece la mejora del programa de auditoría.

19.8 Resultados auditoria interna

A continuación un resumen de la autoría efectuada por un ingeniero externo a la


institución.

187
188
189
20. CONCLUSIONES

 En la sociedad de información que se vive actualmente, es conveniente que


toda empresa u organización de cualquier carácter o tamaño implemente
mecanismos de seguridad, teniendo en cuenta la normatividad existente como la
ISO/IEC 27001:2013 para buscar problemas de seguridad y establecer los
controles necesarios para salvaguardar la información.

 Existen normas y metodologías como Magerit en el ambiente de seguridad,


que permiten hacer análisis y estimación del riesgo de forma ordenada y
sistemática para obtener resultados que ayudan de forma eficaz en el SGSI.

 La institución educativa Luis Carlos Galán no contaba con mecanismos de


control de seguridad de su información, por tal motivo la elaboración del SGSI
para su implementación permite dar un paso importante para salvaguardar su
activo más importante.

 A través del desarrollo del presente proyecto, se da cumplimiento a los


objetivos propuestos en pro de la seguridad, con la participación y compromiso de
todos para el fiel cumplimiento de las políticas propuestas en el plan.

 El análisis de riesgos permite conocer de forma eficiente y veraz el estado


actual de la seguridad informática en la institución educativa Luis Carlos Galán,
como un baluarte para proceder con la metodología y saber de qué manera
podemos tener problemas de seguridad.

 Con el análisis de riesgos, se lograron establecer controles y políticas


establecidos en el presente sistema de gestión de seguridad de la información,
encaminado a optimizar los objetivos de la institución educativa, incrementar la
confiabilidad, integridad y disponibilidad de la información.

190
 La institución educativa Luis Carlos Galán presenta actualmente un nivel
considerable de riesgo informático, pero con el apoyo de las directivas y de todo el
personal es posible contrarrestar.

191
BIBLIOGRAFÍA

CABALLERO QUESADA Alonso Eduardo (2013). Manual de pruebas y Hacking


con Kali Linux. {10 de Febrero de 2015}. {En línea}. Disponible en:
([Link]

DOCUMENTACIÓN OFICIAL DEL SOFTWARE KALI LINUX, {20 de Febrero de


2015}. {En línea}. Disponible en: ([Link]

GUERRÓN JORGE.. (2013). Elaboración de un plan para la implementación del


sistema de gestión de seguridad de la información. Lonja. {12 de Febrero de
2015}. {En línea}. Disponible en:
([Link]
[Link]).

HERRAMIENTAS, web destinada a gestión de programas en seguridad de la


información. {10 de Marzo de 2015}. {En línea}. Disponible en:
([Link]

ARQUEZ DE MELO, José “Comunicación e integración latinoamericana: El papel


de ALAIC”. {En línea}. {10 julio de 2015} disponible en:
([Link]/externos/alaic/texto1html).

METODOLOGÍA MAGERIT Y ANEXOS, herramienta PILAR. {12 de Marzo de


2015}. {En línea}. {10 de Marzo de 2015} disponible en: ([Link]
[Link]/publico/herramientas/pilar5/magerit/).

MINTIC GOBIERNO DE COLOMBIA. “Ley 1273 de 2009 delitos informáticos”. {En


línea}. {10 de Marzo de 2015} disponible en:
([Link]

MONJE C. (2011). Metodología de la investigación cuantitativa y cualitativa. Guía


didáctica. {En línea}. {15 de Marzo de 2015}. disponible en:
([Link]
d%C3%A1ctica+Metodolog%C3%ADa+de+la+investigaci%C3%[Link]).

PALLAS MEGA GUSTAVO. (2009), Metodología de implantación de un SGSI en


un grupo empresarial jerárquico, Universidad de la República, Montevideo
Uruguay. {En línea}. {15 de Marzo de 2015} disponible en:
([Link]

192
POLÍTICAS GOBIERNO DE COLOMBIA EN SGSI PARA ENTIDADES PÚBLICAS
{En línea}. {20 de Marzo de 2015} disponible en:
([Link]

UNIVERSIDAD NACIONAL DE COLOMBIA.. (2007). Indicaciones para elaborar la


propuesta para trabajo de grado. {En línea}. {22 de Marzo de 2015} disponible en:
([Link]
ABORAR%20LA%[Link].).

193
21. ANEXOS

21.1 AUTORIZACIÓN POR PARTE DE LA INSTITUCIÓN

Figura 6. Autorización de la institución

Fuente: autor

194
21.2 HOJA DE VIDA DE EQUIPOS DE CÓMPUTO

Cada computador tener una hoja de vida con el formato que se describe a
continuación, con el objeto de hacer seguimiento a su funcionamiento y revisiones
o cambios tanto en hardware como en software.

OBSERVACIÓN: Si es un computador portátil de dejan en blanco algunos


cuadros que no aplican.

DATOS BÁSICOS

Tabla 36. Formato de Hoja de vida de computador

No.
MARCA Marca monitor
Interno

Serial
Referencia Serial Ref. monitor
Monitor

Serial Serial
Board Teclado
Board teclado

Velocidad Serial Serial


Procesador Mouse
GHz proc. mouse

Capacidad
Memoria Serial Serial
CDROM
RAM RAM CDROM
Mb

Unidad de
Serial Serial DVD
DVD
Disco Duro Capacidad
marca Gb Lector
Tipo Serial
Multitarjetas

Tarjeta de Capacidad Serial


Otros Serial
video Mb video

Serial
Tarjeta de
Otros Serial
sonido
sonido

SOFTWARE

195
Sistema SI NO
operativo
Service pack Licencias

Versión

Paquete
Service pack Otros
office

Navegadores Otros Otros

Multimedia

Otros
programas

SEGUIMIENTO DE MANTENIMIENTO

N° DESCRIPCIÓN FECHA
Tipo mantenimiento : Preventivo Correctivo Predictivo
Fecha y hora de
Trabajos realizados: Entrada
1.

Fecha y hora de
salida

Tipo mantenimiento Preventivo Correctivo Predictivo Fecha y hora de


Entrada
2. Trabajos realizados:
Fecha y hora de
salida

Fecha y hora de
Tipo de mantenimiento Preventivo Correctivo Predictivo
Entrada

3. Trabajos realizados:
Fecha y hora de
salida

Fuente: Autor

196
21.3 PROCEDIMIENTO PARA MANTENIMIENTOS

21.3.1 Propósito del mantenimiento. Proporcionar mantenimiento a las


instalaciones y equipos para que se conserven en condiciones óptimas de
funcionamiento, previniendo las posibles averías y fallos, y consiguiendo así que
el trabajo se realice con los mayores niveles de calidad y seguridad. El
mantenimiento debe ser aplicado solo por el personal del departamento de
informática o terceros debidamente autorizados.

21.3.2 Aplicación. Todas las instalaciones y equipos utilizados por la empresa.

21.3.3 Procedimiento. 1. Los responsables del mantenimiento son el personal


del departamento de sistemas, junto con el grupo de colaboradores que esta
oficina designe, elaborará un programa de mantenimiento preventivo cuyo
propósito es llevar a cabo un buen control de los registros de los equipos en
mantenimiento, quienes los solicitan y lo requieren.

2. Cada equipo o conjunto de equipos idénticos dispondrán de una


identificación de registro del programa de revisiones a realizar en cada uno de
ellos, en el que se recogerán los trabajos de mantenimiento y reparación
realizados. Para ello estarán identificados los elementos y las partes críticas de
los equipos objeto de revisión y los aspectos concretos a revisar.

3. Se dispondrá de hojas de revisión mediante cuestionarios de chequeo para


facilitar el control de los elementos y aspectos a revisar, en donde el personal
indicara las actuaciones y desviaciones detectadas de acuerdo con los
estándares establecidos. En dichas hojas constaran la frecuencia y la fecha
de las revisiones así como los responsables de realizarlas. Las hojas de
revisión cumplimentadas, así como los registros de los trabajos realizados, se
guardaran en las propias unidades funcionales.

4. Cada mantenimiento preventivo estará debidamente codificado y se

197
registrara en la hoja destinada nombrada como “Ficha de mantenimiento y
revisión de equipos”. Se diferenciarán, en función de la frecuencia requerida,
las diferentes actuaciones, bien sea de verificación de estándares o bien se
trate de tareas específicas.

5. Resultados de las revisiones preventivas: cuando el curso de una revisión se


detecten anomalías, estas deberán ser notificadas. Obviamente, siempre que
sea posible se repararán inmediatamente o se programará su solución. Estas
anomalías encontradas se reflejaran en el formulario destinado de la misma.

6. Independientemente de las actuaciones surgidas de las desviaciones


detectadas en el programa de mantenimiento existente una vía de
comunicación de cualquier anomalía que el personal detecte en su equipo a
través del cumplimiento del formulario o ficha de hoja de vida de cada equipo.

21.4 PROCEDIMIENTO PARA DAR DE BAJA EQUIPOS

Debido a que es una institución educativa de carácter público, es necesario


ajustarse a las normas nacionales de Colombia para establecer los mecanismos y
procedimiento para dar de baja a elementos devolutivos.

1. Crear una lista de inventario a través de un formato, de los equipos obsoletos o


dañados que necesiten ser dados de baja de la Institución Educativa Luis
Carlos Galán de Villagarzón Putumayo.

198
Tabla 37. Formato lista de elementos para dar de baja

ESTADO
No.
No.
DETALLE REFERENCIA Obsoleto
SERIAL
INTERNO
Dañado

Fecha: Fecha:

Jefe de Sistemas Rector(a)

Fuente: Autor

2. Visto bueno de la lista de equipos por parte del jefe de sistemas y el señor
rector o rectora de la institución, previa revisión de los mismos.

3. Crear una resolución interna para dar de baja los equipos autorizados en el
procedimiento anterior.

4. Entregar los equipos en forma de enajenación a título gratuito a otro ente o


persona si fuere el caso, de lo contrario entregarlos a alguna empresa
encargada del desarme para reciclaje de circuitos y demás partes.

199
21.5 PROCEDIMIENTO PARA LA GESTIÓN DE INCIDENCIAS,
RECLAMARACIONES Y SUGERENCIAS.

21.5.1 Objeto del procedimiento de incidencias. El objeto de este


procedimiento es el de establecer la sistemática de reclamaciones, incidencias y
sugerencias en los Sistemas de Información de la institución educativa Luis Carlos
Galán, aplicado tanto al hardware como al software.

21.5.2 Aplicación del procedimiento de incidencias. Este procedimiento será


de aplicación tanto en la gestión como en la revisión del desarrollo de las
incidencias, reclamaciones y sugerencias que se formulen derivadas de la
actividad en el área de sistemas del colegio.

21.5.3 Definiciones. INCIDENCIA: Un incidente de seguridad de la


información es un acceso, intento de acceso, uso, divulgación, modificación o
destrucción no autorizada de información; un impedimento en la operación normal
de cualquier recurso informático; o cualquier otro acto que implique una violación a
la Política de Seguridad de la Información de la institución educativa.

QUEJA: Expresión documentada a través de la que se manifiesta disconformidad


con un hecho o situación dentro del funcionamiento de los sistemas informáticos
de la institución.

RECLAMACIÓN: Oposición o contradicción que se hace a algo como injusto, o


mostrar no estar de acuerdo en ello.

SUGERENCIA: Insinuar cambios para la revisión y mejora de cualquier actividad


dentro del funcionamiento informático de la institución.

20.6 PROCESO DE RECEPCIÓN Y RESPUESTA

Para toda incidencia, reclamación o sugerencia, se debe reportar por escrito


llenando el correspondiente formulario o formato para tal fin, llevarlo y presentarlo

200
ante la oficina de sistemas de la institución educativa Luis Carlos Galán, en el
segundo piso del bloque II.

La oficina de Sistemas tiene un plazo de tres (3) días hábiles para tomar medidas
en caso de reclamaciones, dos (2) días hábiles para sugerencias y un plazo
máximo de 24 horas para situaciones de incidencias de seguridad para tonar las
medidas correspondientes, con el permiso de las directivas para llevar las
acciones necesarias con el fin de colocar en estado normal el sistema de
hardware o software afectado.

21.7 REVISIÓN Y MEJORA DEL PROCEDIMIENTO

La revisión del procedimiento anterior se hará cada dos (2) años con el propósito
de revisar y definir si las respuestas han sido benéficas para el buen
funcionamiento o de lo contrario si existen problemas para establecer algunos
cambios que ostenten una mejor situación.

21.8 FORMATOS DE REGISTRO

Para presentar una incidencia, reclamación o sugerencia se utiliza el siguiente


formato:

201
Tabla 38. Formato de registro de incidencias y demás

INSTITUCIÓN EDUCATIVA LUIS CARLOS GALÁN


VILLAGARZÓN PUTUMAYO
FORMULARIO DE REGISTRO
FECHA: Incidencia de seguridad

AREA: Reclamo

Sugerencia

Descripción: Escriba con sus palabras la incidencia, reclamo o sugerencia.

Firma

Nombres

Identificación

Teléfono

202

También podría gustarte