0% encontró este documento útil (0 votos)
37 vistas16 páginas

SGSI: Gestión de Seguridad Informática

Este documento presenta un trabajo grupal sobre la gestión de riesgos informáticos. Explica qué es un Sistema de Gestión de Seguridad de la Información (SGSI), su enfoque basado en procesos y riesgos, e importancia para proteger los activos de información de una organización. También resume los principales estándares de la familia ISO/IEC 27000 relacionados con la seguridad de la información.

Cargado por

arturo huarcaya
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como DOCX, PDF, TXT o lee en línea desde Scribd
0% encontró este documento útil (0 votos)
37 vistas16 páginas

SGSI: Gestión de Seguridad Informática

Este documento presenta un trabajo grupal sobre la gestión de riesgos informáticos. Explica qué es un Sistema de Gestión de Seguridad de la Información (SGSI), su enfoque basado en procesos y riesgos, e importancia para proteger los activos de información de una organización. También resume los principales estándares de la familia ISO/IEC 27000 relacionados con la seguridad de la información.

Cargado por

arturo huarcaya
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como DOCX, PDF, TXT o lee en línea desde Scribd

"Año del Fortalecimiento de la Soberanía Nacional"

(ACV-S06) Trabajo Grupal

Presentado por:

- Alcalá Valdivia, Job U17102103

- Duarte Yupanqui, Paul U20205867

- Enrique Huarcaya, Arturo U18312623

- Raymundo Luís, Roy U21101885

Docente:

LIC. JORGE HOMERO POZO CHUMACERO

Curso:

Gestión de Riesgos Informáticos

Lima – Perú

2022
P á g i n a 1 | 16
Índice
1. INTRODUCCIÓN.....................................................................................................................3
2. ¿QUÉ ES UN SGSI?...............................................................................................................3
2.1. PROCESO SISTEMATICO............................................................................................3
2.2. ENFOQUE BASADO EN EL RIESGO..........................................................................4
2.3. PRINCIPIOS FUNDAMENTALES.................................................................................4
3. ENFOQUE DE PROCESOS..................................................................................................5
4. ¿POR QUÉ ES IMPORTANTE UN SGSI?..........................................................................5
5. ESTABLECIMIENTO, SEGUIMIENTO, MANTENIMIENTO Y MEJORA DE UN SGSI.6
6. FACTORES CRÍTICOS DE ÉXITO DEL SGSI...................................................................6
6.1. TENER EN CUENTA OBJETIVOS Y POLÍTICAS PARA LA SEGURIDAD DE LA
INFORMACIÓN ESTÉN EN CONSONANCIA CON LOS OBJETIVOS DE LA
ORGANIZACIÓN.........................................................................................................................7
6.2. INTEGRAR LA SEGURIDAD DE LA INFORMACIÓN EN LA CULTURA DE LA
ORGANIZACIÓN.........................................................................................................................7
7. BENEFICIOS DE LA FAMILIA DE NORMAS 27000..........................................................7
8. LA FAMILIA DE NORMAS.....................................................................................................8
8.1. ISO / IEC 27001...............................................................................................................8
8.2. ISO / IEC 27006...............................................................................................................9
8.3. ISO / IEC 27009...............................................................................................................9
8.4. ISO / IEC 27002...............................................................................................................9
8.5. ISO / IEC 27003...............................................................................................................9
8.6. ISO / IEC 27004...............................................................................................................9
8.7. ISO / IEC 27005.............................................................................................................10
8.8. ISO / IEC 27007.............................................................................................................10
8.9. ISO / IEC TR 27008.......................................................................................................10
8.10. ISO / IEC 27013.........................................................................................................10
8.11. ISO / IEC TR 27016...................................................................................................11
8.12. ISO / IEC 27021.........................................................................................................11
8.13. ISO / IEC 27010.........................................................................................................12
8.14. ISO / IEC 27011.........................................................................................................12
8.15. ISO / IEC 27017.........................................................................................................12
8.16. ISO / IEC 27018.........................................................................................................13
8.17. ISO / IEC 27019.........................................................................................................13

P á g i n a 2 | 16
1. INTRODUCCIÓN

La normativa ISO 27000 es la serie o familia, dentro de los estándares ISO/IEC


dedicada a la gestión de la seguridad de la información. Su uso, de carácter
orientativo, no obligatorio, será aplicado por las distintas instituciones nacionales
responsable del desarrollo y difusión de los estándares internacionales para el
desarrollo de la normalización y la certificación en todos los sectores industriales y
de servicios.

Asimismo, los pilares principales de la familia 27000 son las normas 27001 y
27002. La principal diferencia entre estas dos normas es que 27001 se basa en
una gestión de la seguridad de forma continuada apoyada en la identificación de
los riesgos de forma continuada en el tiempo. En cambio, 27002, es una mera
guía de buenas prácticas que describe una serie de objetivos de control y gestión
que deberían ser perseguidos por las organizaciones.

2. ¿QUÉ ES UN SGSI?

SGCI son las siglas de sistema de Gestión para la seguridad de la información.


Consta de una serie de políticas, procedimientos e instrucciones o directrices
específicas para cada actividad o sistema de información que persiguen como
objetivo la protección de los activos de información en una organización.

2.1. PROCESO SISTEMATICO


- Establece o planifica la Seguridad de la información estableciendo los
procesos y objetivos a conseguir.
- Se implementa la Seguridad de la información dentro de los procesos de la
organización.
- Se opera y mantienen los procesos establecidos para la seguridad de la
información.

P á g i n a 3 | 16
- Se miden los resultados (Monitoreo) e indicadores de los distintos procesos
de la seguridad de la información.
- Se evalúa (Revisión) la efectividad de los procesos de la seguridad en base
a los objetivos establecidos.
- Se analizan los resultados y se establecen nuevos objetivos (Mejora).

2.2. ENFOQUE BASADO EN EL RIESGO

La planificación de la Seguridad de la información se debe realizar con un enfoque


basado en el riesgo de modo que se fundamenta en una evaluación de riesgos y
en los niveles de aceptación de riesgos definidos por la organización para
posteriormente tratar y gestionar los riesgos de manera efectiva.

La evaluación de riesgos se debe realizar mediante un análisis de los requisitos


para la protección de los activos de información de una organización para poder
seleccionar y aplicar Los controles apropiados para garantizar la protección de
estos activos de información.

2.3. PRINCIPIOS FUNDAMENTALES

Implantar con éxito un SGSI deberíamos tener en cuenta apoyarnos en los


siguientes principios fundamentales:

- Tomar conciencia de la necesidad de seguridad de la información


- Asignar responsabilidades y roles en las tareas de la seguridad de la
información;
- Temer el compromiso e implicación de la dirección de la organización y de
las partes interesadas
- Realizar las evaluaciones de riesgo para determinar los controles
apropiados para conseguir niveles aceptables de riesgo
- Incorporar los criterios de seguridad como un elemento esencial de las
redes y sistemas de información

P á g i n a 4 | 16
- Promover la anticipación y la detección de incidentes de seguridad de la
información;
- Evaluación continua de la seguridad de la información para realizar
modificaciones cuando corresponda.

3. ENFOQUE DE PROCESOS

Dentro de una organización se establecen y gestionan una serie de tareas


relacionadas entre sí y que necesitan estar coordinadas entre sí de forma eficiente
para conseguir el propósito de la organización.

Una tarea normalmente se compone de varias actividades ejecutadas en un orden


determinado y necesita de una serie de recursos (personal, equipos e
instalaciones) además de una serie de entradas para obtener un resultado final o
salidas. Esto es lo que normalmente denominamos un proceso en una
organización

La aplicación de un sistema de procesos dentro de una organización, junto con la


identificación e interacciones de estos procesos, y su gestión, se puede denominar
como un "enfoque de proceso".

4. ¿POR QUÉ ES IMPORTANTE UN SGSI?

Hoy en día, los activos de información son vitales dentro de una organización para
la consecución de sus objetivos por lo que se deben abordar los riesgos para la
seguridad de la información que afecten a estos activos.

Para conseguir la seguridad de la información se requiere la gestionar los riesgos


para la seguridad de la información, lo que incluye:

Los riesgos de amenazas físicas y humanas

Riesgos relacionados con las tecnologías asociadas con todas las formas de
información utilizadas por la organización.

Se de esperar que la implementación de un SGSI debería ser una decisión


estratégica para una organización ya que es necesario integrar los criterios para la

P á g i n a 5 | 16
seguridad de la información en todas las necesidades de la organización y sus
procesos.

Aunque la seguridad de la información es importante para cualquier empresa u


organización, resultando de vital importancia en empresas que basan su actividad
en comercio electrónico, banca, intercambio de datos o que manejan información
confidencial de miles de clientes. También resulta de vital importancia en
empresas que necesitan demostrar a sus clientes su capacidad de aplicar
principios de seguridad de la información con reconocimiento internacional y
acreditado por una entidad independiente en el caso de optar la certificación de su
SGSI.

5. ESTABLECIMIENTO, SEGUIMIENTO, MANTENIMIENTO Y MEJORA DE UN


SGSI.

Parea implementar un SGSI deberemos llevar a cabo una serie de pasos que al
menos deben incluir

- Una identificación y clasificación de los activos de información de la


organización según sus requisitos para la seguridad de la información que
van asociados al activo o al tipo de información que manejan
- Realizare una evaluación de riesgos para la seguridad de la información
identificados para cada activo de información
- Implementar un plan de tratamiento de riesgos de forma ponderada
teniendo en cuenta los resultados de la evaluación de riesgos
- implementar los controles seleccionados para minimizar los riesgos
inaceptables
- Medir los resultados de la implantación de los controles
- Evaluar la efectividad de los controles implementados asociados a los
activos de información
- Proponer planes de mejora para nuevos activos o riesgos identificados, así
como para los controles que lo necesiten
P á g i n a 6 | 16
Este proceso debe sistematizarse y mantenerse a lo largo del tiempo con el
objetivo de mejorar de forma continua la seguridad de la información en una
organización

P á g i n a 7 | 16
6. FACTORES CRÍTICOS DE ÉXITO DEL SGSI

La norma ISO 27000 enumera una serie de factores críticos a la hora de afrontar
una implementación con garantía de éxito de un SGSI.

6.1. TENER EN CUENTA OBJETIVOS Y POLÍTICAS PARA LA SEGURIDAD


DE LA INFORMACIÓN ESTÉN EN CONSONANCIA CON LOS
OBJETIVOS DE LA ORGANIZACIÓN

Actualmente ya no es suficiente que un responsable de la seguridad de la


información sea un técnico experto en seguridad, ahora este rol debe
incorporar una visión y experiencia empresarial necesarias para tener
conversaciones de mayor nivel con sus juntas directivas y equipos
ejecutivos. En nuestra opinión, el responsable de la seguridad de la
información debe tener un lugar en por órganos de dirección y ser
considerado como un cargo confiable por los ejecutivos principales del
negocio.

6.2. INTEGRAR LA SEGURIDAD DE LA INFORMACIÓN EN LA CULTURA


DE LA ORGANIZACIÓN

La cultura de la organización debe integrar no solo los procesos de la


seguridad de la información sino también la filosofía de un sistema de
gestión que tiene en cuenta la seguridad de la información tanto en el
diseño de procesos, en la operación del sistema y su mantenimiento, así
como en la evaluación de sus procesos y decisiones de mejora

7. BENEFICIOS DE LA FAMILIA DE NORMAS 27000

El primer beneficio de implementar un SGSI es la reducción de los riesgos de


seguridad de la información o, lo que es lo mismo, la probabilidad de brechas en la
seguridad de la información.

Otros beneficios de acogerse a las normas de la Serie ISO 27001 son

- Dispone de una herramienta de implantación sistemática del SGSI que


satisface las necesidades de cualquier organización o negocio.
P á g i n a 8 | 16
- Permite la integración consistente de los objetivos de seguridad de la
información con las metas comerciales, los procesos, la gestión
organizacional, la capacitación y concientización de los empleados, y la
implementación de una cultura de seguridad de la información en la
empresa.
- Permite la adopción y adaptación de las mejores prácticas de seguridad de
la información reconocidas internacionalmente a las necesidades de cada
organización.
- Crean un lenguaje común de seguridad de la información y también
permiten la certificación ISMS de unidades por parte de organizaciones
acreditadas.
- Promueve la confianza de los grupos de interés.
- Mejoras las expectativas de rentabilidad de la organización y ayudas a
rentabilizar las inversiones en seguridad de la información.

8. LA FAMILIA DE NORMAS

P á g i n a 9 | 16
8.1. ISO / IEC 27001

 ISO 27001 es el buque insignia de las normas ISO 27001 y establece los
requisitos para la implementación y certificación de un sistema de seguridad
de la información.

8.2. ISO / IEC 27006

 Esta norma establece los requisitos para seguir un proceso de auditoría y


certificación de acuerdo con la norma ISO 27001 y afecta a los organismos
y entidades de certificación

8.3. ISO / IEC 27009

Esta norma establece los requisitos para incluir controles para la seguridad
de la información distintos de los incluidos en el anexo A (ISO 27002) de la
norma ISO 27001 y se aplica si es necesario en sectores específicos que lo
requieran,

8.4. ISO / IEC 27002

 Guía sobre Controles de Seguridad de la Información


 Esta guía nos ofrece una serie de controles que se utilizan como como guía
de implementación para lograr los objetivos de la seguridad de la
información

8.5. ISO / IEC 27003

 Documento de ayuda para la implementación de ISO 27001


 Se trata de una guía para la implementación de un SGSI de acuerdo con
ISO / IEC 27001.

8.6. ISO / IEC 27004

 Documento de ayuda para implementar un SGSI en cuanto a:

P á g i n a 10 | 16
o El monitoreo y la medición del desempeño de la seguridad de la
información;
o El seguimiento y la medición de la eficacia de un sistema de gestión
de seguridad de la información (SGSI), incluidos sus procesos y
controles;
o El análisis y la evaluación de los resultados de monitoreo y medición.

8.7. ISO / IEC 27005

 Gestión de riesgos de seguridad de la información.


 Documento de ayuda para implementar la gestión de riesgos de seguridad
de la información cumpliendo con los conceptos generales especificados en
ISO / IEC 27001.

8.8. ISO / IEC 27007

 Auditoría de sistemas de gestión de seguridad de la información


 Documento de ayuda para la realización de auditorías de SGSI donde
además se nos proporcionan consejos para la selección de auditores y el
establecimiento de programas de auditorias

8.9. ISO / IEC TR 27008

 Directrices para auditores sobre controles de seguridad de la información


 Documento de ayuda para la selección e implementación de los controles
de seguridad además de:
o La operación de los controles
o La verificación del cumplimiento técnico de los controles

8.10. ISO / IEC 27013

 Orientación sobre la implementación integrada de ISO / IEC 27001 e ISO /


IEC 20000

P á g i n a 11 | 16
 Documento de ayuda para la implementación integrada de ISO / IEC 27001
e ISO / IEC 20000-1 para las organizaciones que tienen la intención de:
o Implementar ISO / IEC 27001 cuando ISO / IEC 20000-1 ya esté
implementado, o viceversa;
o Implementar conjuntamente ISO / IEC 27001 e ISO / IEC 20000-1;
o Integrar sistemas de gestión existentes basados en ISO / IEC 27001
e ISO / IEC 20000-1.

8.11. ISO / IEC TR 27016

 Economía organizacional
 Documento de ayuda sobre métodos para la valoración de activos de
información identificados, así como sus riesgos potenciales, valoración de
controles de protección de información para determinar el nivel óptimo de
recursos a aplicar.

8.12. ISO / IEC 27021

 Requisitos de competencia para profesionales de sistemas de gestión de la


seguridad de la información
 Especifican de requisitos de competencia para los profesionales
responsables del SGSI o involucrados en el establecimiento,
implementación, mantenimiento y mejora continua de uno o más procesos
del sistema de gestión de seguridad de la información según la norma ISO /
IEC 27001
 ¿A quién le interesa la norma ISO 27021?
o A quienes deseen demostrar su competencia como profesionales del
sistema de gestión de la seguridad de la información (SGSI), o que
deseen comprender y cumplir la competencia requerida para trabajar
en esta área, y que deseen ampliar sus conocimientos,
o Organizaciones que buscan posibles candidatos profesionales del
SGSI para definir la competencia requerida para los puestos en roles
relacionados con el SGSI,

P á g i n a 12 | 16
o Organismos para desarrollar la certificación para profesionales del
SGSI que necesitan un cuerpo de conocimiento (BOK) para las
fuentes de examen, y
o Organizaciones de capacitación, como universidades e instituciones
vocacionales, para alinear sus programas de estudio y cursos con
los requisitos de competencia para los profesionales de SGSI.

8.13. ISO / IEC 27010

 Gestión de la seguridad de la información para comunicaciones


intersectoriales e interorganizacionales
 Documento de ayuda para implementar la gestión de la seguridad de la
información en las comunidades que comparten información.
 En este documento se proporcionan controles e instrucciones para su
implementación específicamente relacionados la seguridad de la
información en las comunicaciones entre organizaciones y entre sectores.

8.14. ISO / IEC 27011

 Controles de seguridad de la información basados en ISO / IEC 27002 para


organizaciones de telecomunicaciones
 Documento de ayuda con pautas que respaldan la implementación de los
controles de seguridad de la información en las organizaciones de
telecomunicaciones.
 Ayuda para las empresas de telecomunicaciones para cumplir con los
requisitos básicos de administración de seguridad de la información de
confidencialidad, integridad, disponibilidad y cualquier otra propiedad de
seguridad relevante.

8.15. ISO / IEC 27017

 Pautas para implementar controles de seguridad de la información basados


en ISO / IEC 27002 para servicios en la nube

P á g i n a 13 | 16
 ISO 27017 contiene:
o Una guía de implementación adicional para los controles relevantes
especificados en ISO / IEC 27002
o Controles adicionales con guías de implementación que se
relacionan específicamente con los servicios en la nube.

8.16. ISO / IEC 27018

 Pautas para la protección de información de identificación personal (PII) en


nubes públicas que actúan como procesadores de PII
 ISO / IEC 27018 establece objetivos de control, controles y pautas
comúnmente aceptados para implementar medidas para proteger la
información de identificación personal (PII) de acuerdo con los principios de
privacidad de ISO / IEC 29100 para el entorno de computación en la nube
pública.

8.17. ISO / IEC 27019

 Controles de seguridad de la información para la industria de servicios


públicos de energía
 Pautas basadas en ISO / IEC 27002 aplicada a los sistemas de control de
procesos utilizados por la industria de la energía para controlar y monitorear
la producción o generación, transmisión, almacenamiento y distribución de
energía eléctrica, gas, petróleo y calor, y Para el control de los procesos de
soporte asociados.
 ISO 27019 INCLUYE:
o control centralizado y distribuido de procesos, tecnología de control y
automatización, así como sistemas de información utilizados para su
funcionamiento, como dispositivos de programación y
parametrización;
o controladores digitales y componentes de automatización, como
dispositivos de control y de campo o controladores lógicos

P á g i n a 14 | 16
programables (PLC), incluidos sensores digitales y elementos de
actuador;
o todos los sistemas de información de soporte adicionales utilizados
en el dominio de control de procesos, p. Ej. para tareas
complementarias de visualización de datos y para fines de control,
monitoreo, archivo de datos, registro de historiadores, informes y
documentación;
o tecnología de comunicación utilizada en el dominio de control de
proceso, p. Ej. redes, telemetría, aplicaciones de telecontrol y
tecnología de control remoto;
o componentes de infraestructura de medición avanzada (AMI), por
ejemplo, contadores inteligentes;
o dispositivos de medición, por ejemplo, para valores de emisión;
o protección digital y sistemas de seguridad, por ejemplo, relés de
protección, PLC de seguridad, mecanismos de control de
emergencia;
o sistemas de gestión de energía, por ej. de recursos energéticos
distribuidos (DER), infraestructuras de carga eléctrica, en hogares
privados, edificios residenciales o instalaciones industriales de
clientes;
o componentes distribuidos de entornos de redes inteligentes, por
ejemplo, en redes de energía, en hogares privados, edificios
residenciales o instalaciones industriales de clientes;
o todo el software, el firmware y las aplicaciones instaladas en los
sistemas mencionados anteriormente, por ejemplo, Aplicaciones
DMS (sistema de gestión de distribución) u OMS (sistema de gestión
de interrupciones);
o cualquier local que contenga los equipos y sistemas mencionados
anteriormente;
o Sistemas de mantenimiento remoto para los sistemas mencionados.

P á g i n a 15 | 16
 ISO 27019 no es aplicable al sector de la energía nuclear. Este sector está
cubierto por la norma IEC 62645

P á g i n a 16 | 16

También podría gustarte