ACTIVIDAD 06:
PROYECTO INTEGRADOR ETAPA 2
SEGURIDAD INFORMATICA Y ANALISIS FORENSE
MTRO. CARLOS RAMIREZ CASTAÑEDA
ALUMNO:
NAHUM PÉREZ MORALES
09 de octubre de 2022
PROYECTO INTEGRADOR ETAPA 1
Fecha:03/10/2022
Nombre del estudiante: Nahum Pérez Morales
Nombre del docente: Carlos Ramírez Castañeda
Introducción
La seguridad informática dentro de las organizaciones es un tema latente que se debe abordar
y darle la importancia a medida que la organización crece y para ello una de las herramientas
fundamentales es realizar una matriz de riesgo informáticos que se tiene dentro de la
organización.
I. Análisis de Riesgo
Planteamiento
Basado en tu experiencia como profesional del área de las TI, realiza un análisis de
amenazas a la seguridad de la información de la información de la organización donde
colaboras o bien, si eres un profesional independiente, alguna organización con la que
hayas podido desarrollar algún proyecto
1. A partir de la revisión de los materiales sugeridos en la plataforma Blackboard,
identifica alguna problemática en tu organización en la que consideres puedes
intervenir, implementando un servicio web.
2. Realiza un reporte que describa tu propuesta de servicio web tomando en cuenta los
siguientes criterios:
1.1. Datos generales de la empresa
Desarrolla los datos generales de la empresa (nombre, giro comercial, sector
que atiende, descripción de las soluciones que proporciona, posicionamiento
actual en el mercado, misión y visión)
Nombre: Maverick Servicios Técnicos, S. de R.L. de C.V.
Giro Comercial: Comercial y de Servicios
Sector: Industrial del Petróleo y Gas
La empresa realiza el suministro de bienes y servicios para la industria del
petrolera de México, se especializa en la etapa de terminación de pozos,
teniendo como sus principales líneas de negocios: Empacadores, Accesorios de
Terminación, Válvulas de Seguridad Subsuperficial, Sensores de Fondo y
Colgadores de Liner, así como herramientas térmicas para la inyección de vapor
con alta temperatura y alta presión, actualmente se encuentra compitiendo en el
mercado con las 4 grandes empresas de servicios de la industria en México
teniendo un crecimiento exponencial a 4 años de su fundación en México y
siendo un referente en la calidad de los bienes y servicios prestados a la fecha.
Misión
Maverick Servicios Técnicos, actúa como proveedor de herramientas y tuberías
de pozos de vapor, así como soluciones de Terminación/Completación como
integrador de estos sistemas para el sector de Perforación y Terminación de
pozos de la Industria de Petróleo y Gas, así como la asesoría técnica y
especializada, la empresa se enfoca en las necesidades de sus clientes de
manera personalizada y efectiva que sirve para entallar soluciones de valor
agregado con el potencial de reducir costos operativos e incrementar la
producción.
Visión
Construyendo un experimentado y altamente especializado e ingenioso equipo,
Maverick Servicios Técnicos, usando a su red de centros de soporte a través del
continente americano para formar una empresa siempre orientada en las
soluciones a nuestros clientes.
Firme en nuestros valores centrales de calidad, integridad, servicio al cliente,
Seguridad y Protección Ambiental, Maverick Servicios Técnicos se convertirá en
la empresa más confiada en sistemas de Completación / Terminación de pozos
petroleros.
1.2. Identificación de amenazas
Identifica las amenazas recurrentes relacionadas con las principales actividades
de la organización y descríbelas.
Nota: Todas las amenazas descritas en este apartado como información, es
solo para fines demostrativos de los temas de estudio, además de su
comprensión y posible aplicación, se establece un planteamiento ficticio sobre la
empresa, para cumplir con el desarrollo actividad.
Riesgos Administrativos
Filtrado de Información: La empresa maneja información confidencial de los
clientes como estados mecánicos de pozos, ubicación de yacimientos, datos
bancarios, reportes de trabajos realizados, capacitaciones, cursos, manuales
técnicos, información que es de carácter confidencial, y que si no se le da el
correcto tratamiento un empleado puede filtrarla y hacer de dominio publico o
con malos intereses.
Asesoramiento de Riesgos Informáticos: Al ser una empresa petrolera se
enfoca en disminuir los riesgos operativos de la industria, pero hay poco
conocimiento del personal en temas de seguridad informática.
Personal especializado: Al ser una empresa trasnacional se corre el riesgo que
el personal no cuente con las capacitaciones o certificaciones necesarias para
llevar a cabo sus actividades.
Análisis a fondo a empleados nuevos: Para cumplir con los programas de
Debida Diligencia y seguridad todo personal debe ser investigado a profundidad
para conocer sus antecedentes y que en un futuro no se presenten casos de
sabotaje internos en la empresa.
Uso Incorrecto de Contraseñas: Al ser una empresa con más de una centena
de empleados, existe el riesgo que e compartan contraseñas para realizar
ciertas actividades o delegarlas, es por ello por lo que se debe llevar a cabo un
análisis exhaustivo de niveles de permisos a los empleados y el uso correcto de
contraseñas.
Riesgos Técnicos
Detección de Intrusos: La empresa requiere de personal con conocimientos en
seguridad informática para detectar intrusos o personas mal intencionados que
quieran conectarse a la red interna.
Identificación y Análisis de Vulnerabilidades: El personal de seguridad
informática debe establecer periodos de evaluación a todos los puntos de
acceso a la red de la empresa para identificar amenazas y vulnerabilidades en
ella.
Auditoria de Sistemas en Seguridad Informática: Las auditorías a la
seguridad informática son parte del sistema de gestión de calidad del servicio de
la empresa por ende se debe reforzar dicho proceso para identificar riesgos en
cuanto a la seguridad de la información, el hardware, y todo lo que tenga que
ver con la informática de la empresa, como hardware de acceso o identificación
de empleados.
Calidad en el servicio: Toda la información o datos que se le presente al
cliente tienen que ser verificada su calidad, que la información, reportes, detalle
del pozo, planos, estructura, corresponda a los trabajos y bienes suministrados
para asegurar la integrada de la información que recibe el cliente.
Riesgos Operativos:
Falla de Antivirus: Al ser una empresa que comparte información con sus
clientes y viceversa esta expuesta a sufrir una infección por virus informáticos,
ya sea que el virus se transmite por correo, USB o cualquier otro medio digital,
el software antivirus debe cumplir los más altos estándares y estar actualizado
constantemente.
Falla de FireWall: El Firewall de la empresa asegura la integridad de la Red
Interna, de los servidores y datos que se encuentran dentro de la organización,
si dicho dispositivo falla, cualquier usuario mal intencionado puede acceder a
nuestros datos los cuales tienen cientos de gigabits de información.
Falla de AntiSpam: El spam es un problema común en cualquier organización y
muchos empleados reciben constantemente este tipo de mensajes a través de
sus correos una falla en la configuración del correo organizacional puede
provocar que se filtre y que los empleados abran este tipo de correos.
Falla en el sistema de Acceso a Empleados: Todo el acceso a los empleados
en oficinas y bases operativas esta regulado con seguridad basada en datos
biométricos, que incluye lectura de rostro + huella dactilar+ PIN de seguridad
individual de los empleados, con esto se lleva un control de los horarios de
accesos de los empleados, se verifica los accesos fuera de horarios laborales,
así mismo se resguarda toda los bienes y equipos dentro de las instalaciones, si
este equipo falla, puede hacer que cualquier persona sin autorización entre a las
instalaciones de la organización.
Falla en el Monitoreo de REDES CORPORATIVAS en tiempo real: Las redes
internas deben estar siendo monitoreadas constantemente por personal de
seguridad informática, para evitar accesos indebidos vía Wifi, evitar el acceso a
paginas de riesgo, o paginas de entretenimientos y dispersión.
Auditoria de Sistemas en Seguridad Informática: Como parte de los
procesos de seguridad informática se realiza constante auditorias a todos los
puntos de acceso, así como a la red LAN y WIFI, también se verifica los
protocolos de Firewall y credenciales de acceso a los servidores de datos de la
organización.
Fallas del software especializado: El daño a software especializado es un
riesgo latente, ya que dicho software no es público, sus licencias están limitadas
a cierto personal ya que realizan simulaciones de ingeniería avanzada, y el
riesgo de un empleado sin conocimiento dañe la configuración o las bases de
datos de dicho software siempre se debe tener presente.
Daño de Hardware: Derivado de que el software especializado requiere de
equipos de prestaciones superiores en cuanto hardware como procesadores,
tarjetas de video, Memoria RAM, discos duros de estados sólidos, siempre
existe el riesgo de dicho hardware sea dañado con malas intenciones para
provocar algún retraso en la presentación de información o de algún proceso
inherente al negocio.
Intentos de daño a la información de los clientes: Los clientes
constantemente nos proporcionan información confidencial de sus operaciones
para llevar acabo propuestas técnicas de los servicios que les vamos a
suministrar, por tal motiva dicha información debe ser tratada con
confidencialidad, debe estar bajo resguardo, y no debe sufrir cambios en su
estructura original, ya que dichos cambios puede provocar que la interpretación
de los datos proporcionados al clientes sean incorrectos provocando graves
daños económicos, tecnológicos y de reputación para el cliente dentro de la
industria del petróleo y gas.
1.3. Matriz de riesgo
Elabora la matriz de riesgo que contenga el cálculo del impacto a las
propiedades de integridad, confidencialidad, disponibilidad, así como el cálculo
del riesgo (nivel bajo, medio, alto).
MATRIZ DE RIESGOS
PROCESO: Seguridad y Calidad informática de la Empresa Maverick Servicios Técnicos, S. de R.L. de C.V.
OBJETIVO: Proporcionar los más altos controles y estándares de seguridad tanto a los clientes internos como externos.
Calificación Nivel de
Frecuencia Impacto
Final Riesgo
Confidencialidad
Categoría de
Disponibilidad
Riesgo Descripción
Integridad
Suma 1-3.- Bajo
Riesgo
Alto Medio Bajo (Frecuencia 4-6.- Medio
+Impacto) 7-10.- Alto
La empresa maneja información confidencial de los clientes
como estados mecánicos de pozos, ubicación de yacimientos,
datos bancarios, reportes de trabajos realizados,
Filtrado de Información capacitaciones, cursos, manuales técnicos, información que 1 3 3 0 7 Alto
es de carácter confidencial, y que si no se le da el correcto
tratamiento un empleado puede filtrarla y hacer de dominio
público o con malos intereses.
Asesoramiento de Mala capacitación y poco conocimiento de los empleados en
Administrativo 2 2 0 2 6 Medio
Riesgos Informáticos cuanto a los Riesgos de Seguridad Informática.
Análisis a fondo a Contratación de empleados si la investigación exhaustiva a
1 3 3 2 9 Alto
empleados nuevos sus antecedentes y pruebas psicológicas o psicométricas
Contraseñas visibles o compartidas utilizadas por empleados
Uso Incorrecto de
de la empresa para delegar actividades a compañeros por 1 3 3 3 10 Alto
Contraseñas
alta carga de trabajo.
Falla o Falta de Software de IDS en la Red o los Servidores de
Detección de Intrusos 1 2 2 1 6 Medio
la Empresa
Identificación y Análisis Escaneos periódicos para Identificar Vulnerabilidades dentro
1 2 2 1 6 Medio
de Vulnerabilidades de la Red o Servidores.
Técnico Auditoria de Sistemas en Auditoria a todos los sistemas informáticos y puntos de
1 1 1 1 4 Medio
Seguridad Informática acceso de la Empresas para detectar fallas o vulnerabilidades
Toda la información o datos que se le presente al cliente
tienen que ser verificada su calidad, que la información,
Calidad en el servicio reportes, detalle del pozo, planos, estructura, corresponda a 2 3 3 2 10 Alto
los trabajos y bienes suministrados para asegurar la integrada
de la información que recibe el cliente.
Equipos sin Antivirus o sin actualizar, con Licencias Vencidas o
Falla de Antivirus 1 3 0 2 6 Medio
Desactivados.
Falla de FireWall Falla en el Firrewall por desconocimiento o Errores Humanos. 1 3 3 3 10 Alto
Falla en el Software encargado del bloque de SPAM en
Falla de AntiSpam 2 1 0 1 4 Medio
correos electrónicos o mensajería.
Falla en el sistema de acceso biométrico de los empleados
Falla en el sistema de
provocando que la empresa quede vulnerable ante cualquier 1 3 3 2 9 Alto
Acceso a Empleados
persona externa.
Falla en el Monitoreo de
Falta de seguimiento en el monitoreo de las redes en tiempo
REDES CORPORATIVAS 1 2 2 1 6 Medio
real por el personal de Seguridad informática.
Operativo en tiempo real
Auditoria de Sistemas en Falta de Auditoria periódicas a todos los sistemas
1 2 2 2 7 Alto
Seguridad Informática informáticos de la empresa.
Daño a software especializado, ya que dicho software no es
público, sus licencias están limitadas a cierto personal ya que
Fallas del software
realizan simulaciones de ingeniería avanzada, y el riesgo de 1 3 0 3 7 Alto
especializado
un empleado sin conocimiento dañe la configuración o las
bases de datos de dicho software.
Daño irreversible al Hardware de la empresa con malas
Daño en Hardware intenciones, para provocar algún retraso en la presentación 1 3 0 3 7 Alto
de información o de algún proceso inherente al negocio.
Intentos de daño a la
Distribución Ilegal o corrupción de Información Confidencial
información de los 1 3 3 0 7 Alto
de los clientes
clientes
Conclusión
Los riesgos se encuentran presente en cualquier empresa sobre todo en las empresas
dedicadas a la industria petrolera, donde cada día se hace mas hincapié en la seguridad física,
la protección ambiental, pero se desvincula o se deja por fuera la seguridad informática, y es
que las organizaciones al trabajar con tanta información confidencial, muchas veces estas
actividades se hacen de manera rutinaria que no nos detenemos a revisar el riesgo que hay al
enviar un correo, al recibir un documento o un correo extraño y simplemente seguimos con
nuestra actividad laboral sin prestar atención a la seguridad informática, es por ello que se debe
implementar protocolos de seguridad, se debe capacitar a todos los empleados en cuanto a
seguridad informática, y se debe hacer de conocimiento la integridad, confidencialidad y
disponibilidad de la información y equipo que se maneja, ya que si estos vectores no se
analizan la imagen corporativa a la empresa puede sufrir un daño irreversible que inclusive
puede llevar a la quiebra a cualquier organización, y es este donde destaca la importancia de
realizar una matriz riesgo basada en la seguridad informática dentro de la organización, para
brindar calidad, confidencialidad y salvaguardar todos los datos con los que se trabaja en el día
a día y que son vitales en la estrategia corporativa de los negocios que desarrolla la empresa.
Referencias
• Spiritus Vult, Distant Thunder Films (Productor). (2014). ALGORITHM: The Hacker
Movie [Archivo de video]. Recuperado de [Link]
• Coello, R. (2015). Planificación de un sistema de gestión de seguridad de la información
para su aplicación en la operación del sistema nacional de finanzas públicas del ecuador
Haga clic para ver más opciones [Archivo PDF]. Recuperado de
[Link]
2015/TFM_Rolando_Coello_Neacato_2015.pdf
• Alfaro, I. y Vargas, E. (2016). Diseño del plan de seguridad informática del sistema de
información misional de la procuraduría general de la nación Haga clic para ver más
opciones [Archivo PDF]. Recuperado de [Link]
• B-SECURE (Productor). (24 de febrero de 2020). Etapas de implementación SGSI |
Sistema de Gestión de la Seguridad de la Información [Archivo de video]. recuperado de
[Link]
• [Link] (2005). SGSI - Información fundamental sobre el significado y sentido de
implantación y mantenimiento de los Sistemas de Gestión de la Seguridad de la
Información Haga clic para ver más opciones [Página web]. Recuperado de
[Link]
PROYECTO INTEGRADOR ETAPA 2
Fecha:09/10/2022
Nombre del estudiante: Nahum Pérez Morales
Nombre del docente: Carlos Ramírez Castañeda
Introducción
El siguiente paso en la seguridad informática es la implementación de la norma ISO 270001, la
cual se ocupa del aseguramiento, la confidencialidad y la integridad de la información, al
completar estos 3 puntos se pueden obtener ventajas competitivas a nivel de la organización
pero sobre todo se puede tener la certeza de que toda la información de la empresa es segura,
confiable y confidencial para llevar a cabo la toma de decisiones estratégicas dentro de la
empresa.
II. Metodología
2.1. Normas ISO 27001
Una vez que se ha llevado a cabo la identificación de riesgos de seguridad
informática en la organización en la que laboras, procederemos a implementar
los principios básicos de la norma internacional ISO 27001 comenzando por el
levantamiento de criterios de control. Mencionarlos y describirlos brevemente.
Levantamiento de Criterios de Control
Maverick Servicios Técnicos, no es una organización que tenga como objetivo la
certificación en la Norma ISO 27001, pero derivado de que su rubro de
operación es la industria petrolera, si se han tomado estándares de la norma
para asegurar el control de la calidad, confiabilidad y confidencialidad de los
datos que se maneja en la organización y que son usados y manipulados por
sus colaboradores para el desarrollo de sus funciones por tal motivo los
principales criterios de control están direccionados a los siguientes rubros.
Gestión de Activos
La gestión de activos esta enfocada en la identificación de activos, para definir
las responsabilidades de protección adecuada, el uso aceptable, propiedad,
clasificación de la información, manejo de la información, así como su respaldo
para asegurar que la información recibe la importancia y el nivel de seguridad
correcto dentro y fuera de la organización.
Control de Acceso
Derivado que en la industria es común la rotación de personal este es uno de
los rubros mas importantes para la empresa ya que tiene como obtuvo y
prioridad informar las políticas de control de acceso, limitando el acceso a
personal autorizado y a las instalaciones u oficinas, así como prevenir el acceso
no autorizado a personal mal intencionado, mediante la divulgación de políticas
fuertes en cuanto a materia penal para aquellas personas que violen dichas
disposiciones.
Seguridad Física de Activos e Instalaciones y del Entorno.
La empresa está ubicada en Villahermosa, Tabasco, ubicación que siempre se
ve vulnerada por riesgos climatológicos o de la naturaleza, por tal motivo se
identificó la necesidad de identificar y establecer medidas de control físicas para
proteger adecuadamente los activos de información y evitar incidentes que
afecten a la integridad física de la información o interferencias no deseadas por
inundaciones, huracanes, temblores, etc., así como evitar el acceso físico de
personas no autorizadas, previniendo daños e interferencias contra las
instalaciones de procesamiento de información y los datos de la organización,
previniendo pérdidas, daños, hurtos que comprometan los activos así como la
interrupción de las actividades de la empresa.
Seguridad en las Operaciones
Derivado de que la empresa se encuentra certificado en otras normas la
seguridad es de vitales importancias, en este rubro se verifica que las
operaciones dentro de la organización sean correctas y seguras, garantizando
que toda la información y las instalaciones de procesamiento de información se
encuentren protegidos contra el código maliciosos, así como el correcto control
y uso del software especializado que se maneja dentro de la organización.
Seguridad en la Comunicaciones
El objetivo de este criterio de control es establecer controles adecuadas para
proteger toda la información que se transmite por email, mensajería instantánea,
así como las comunicaciones internas y externas de la organización,
asegurando la protección de la información, la protección de la infraestructura
como dispositivos móviles, teléfonos, computadoras, y el correcto intercambio
de información entre colaboradores, proveedores y clientes.
Adquisición, desarrollo y mantenimiento de los sistemas de información.
El objetivo de este rubro es la aplicación controles para la seguridad de la
información, el ciclo de vida completo de los sistemas de información, tanto
propios como subcontratados, garantizando con esto la seguridad de la
información, incluyendo los requisitos para los sistemas informáticos que
proporcionan servicios dentro y fuera de la organización.
Relación con Proveedores.
La relación con proveedores es un apartado que se encuentra evaluado dentro
del sistema de gestión de calidad ISO 90001:2015, norma en la cual la empresa
se encuentra certificada y motivo por el cual se especifica que todos aquellos
proveedores que tengan acceso a los sistemas de información o a los recursos
que manejan activos de información de la empresa, siempre se debe difundir las
condiciones para el uso de dichos activos y supervisar el cumplimiento de
dichas condiciones, garantizando la protección de los activos de la organización,
que sean accesibles por los proveedores, así como gestionando la entrega del
servicio a terceras partes.
Cumplimiento
El ultimo criterio de control está dedicado a la implementación de controles que
permitan garantizar el cumplimiento de las políticas, normas y legislaciones
aplicables en la materia, enfocándose principalmente en lo que se refiere a
seguridad de la información, dando cabal cumplimiento a los requisitos legales y
contractuales para evitar los incumplimientos de las obligaciones legales,
estatutarias, reglamentarias o contractuales relacionadas con la seguridad de la
información y con los requisitos de seguridad, garantizando que la seguridad de
la información es implementada y manejada de acuerdo con las políticas y
procedimientos organización y las buenas practicas de la industria.
2.2. Lista de verificación de control
Para llevar a cabo el levantamiento de los criterios de control, usa la
herramienta de lista de verificación de control ISO 27001, indicando si cada
criterio que se describe en el formato (PI-ISO_27001_ControlsChecklist.xls)
existe o no, y si existe, en qué porcentaje esta implementado.
ISO 27001 CONTROLS CHECKLIST TEMPLATE
SECTION/
REQUIREMENT/TASK YES/NO PROGRESS (%)
CATEGORY
5. Information Security Policies
5.1 Security policies exist. R 100.00%
All policies approved by
5.2
management. R 100.00%
5.3 Evidence of compliance. R 100.00%
6. Organization of information security
6.1 Roles and responsibilities defined. R 100.00%
6.2 Segregation of duties defined. R 100.00%
Verification body / authority
6.3 contacted for compliance Q 0.00%
verification.
Establish contact with special
6.4 interest groups regarding Q 0.00%
compliance.
Evidence of information security in
6.5
project management. R 100.00%
6.6 Defined policy for mobile devices. Q 0.00%
Defined policy for working
6.7
remotely. Q 0.00%
7. Human resources security
Defined policy for screening
7.1
employees prior to employment. Q 0.00%
Defined policy for HR terms and
7.2
conditions of employment. R 100.00%
ISO 27001 CONTROLS CHECKLIST TEMPLATE
SECTION/
REQUIREMENT/TASK YES/NO PROGRESS (%)
CATEGORY
Defined policy for management
7.3
responsibilities. R 100.00%
Defined policy for information
7.4 security awareness, education, R 100.00%
and training.
Defined policy for
7.5 disciplinary process regarding R 100.00%
information security.
Defined policy for HR termination or
7.6 change-of-employment policy R 100.00%
regarding information security.
8. Asset management
8.1 Complete inventory list of assets. R 100.00%
8.2 Complete ownership list of assets. R 100.00%
Defined "acceptable use" of assets
8.3
policy. R 100.00%
8.4 Defined return of assets policy. R 100.00%
Defined policy for classification
8.5
of information. Q 0.00%
Defined policy for labeling
8.6
information. Q 0.00%
Defined policy for handling
8.7
of assets. R 100.00%
Defined policy for management
8.8
of removable media. Q 0.00%
Defined policy for disposal
8.9
of media. R 100.00%
ISO 27001 CONTROLS CHECKLIST TEMPLATE
SECTION/
REQUIREMENT/TASK YES/NO PROGRESS (%)
CATEGORY
Defined policy for physical
8.10
media transfer. Q 0.00%
9. Access control
Defined policy for user asset
9.1
registration and de-registration. R 100.00%
Defined policy for user access
9.2
provisioning. R 100.00%
Defined policy for management of
9.3
privileged access rights. R 100.00%
Defined policy for management
9.4 of secret authentication R 100.00%
information of users.
Defined policy for review of user
9.5
access rights. R 100.00%
Defined policy for removal or
9.6
adjustment of access rights. R 100.00%
Defined policy for use of secret
9.7
authentication information. R 100.00%
Defined policy for information
9.8
access restrictions. R 100.00%
Defined policy for secure log-in
9.9
procedures. R 100.00%
Defined policy for password
9.10
management systems. R 100.00%
Defined policy for use of privileged
9.11
utility programs. R 100.00%
Defined policy for access control
9.12
to program source code. Q 0.00%
10. Cryptography
ISO 27001 CONTROLS CHECKLIST TEMPLATE
SECTION/
REQUIREMENT/TASK YES/NO PROGRESS (%)
CATEGORY
Defined policy for use of
10.1
cryptographic controls. Q 0.00%
Defined policy for key
10.2
management. Q 0.00%
11. Physical and environmental security
Defined policy for physical security
11.1
perimeter. Q 0.00%
Defined policy for physical entry
11.2
controls. R 100.00%
Defined policy for securing offices,
11.3
rooms, and facilities. R 100.00%
Defined policy for protection
11.4 against external and environmental R 100.00%
threats.
Defined policy for working in secure
11.5
areas. R 100.00%
Defined policy for delivery and
11.6
loading areas. R 100.00%
Defined policy for equipment siting
11.7
and protection. R 100.00%
Defined policy for supporting
11.8
utilities. R 100.00%
11.9 Defined policy for cabling security. R 100.00%
Defined policy for equipment
11.10
maintenance. R 100.00%
Defined policy for removal of
11.11
assets. R 100.00%
ISO 27001 CONTROLS CHECKLIST TEMPLATE
SECTION/
REQUIREMENT/TASK YES/NO PROGRESS (%)
CATEGORY
Defined policy for security of
11.12
equipment and assets off premises. R 100.00%
Secure disposal or re-use of
11.13
equipment. R 100.00%
Defined policy for unattended user
11.14
equipment. Q 0.00%
Defined policy for clear desk and
11.15
clear screen policy. Q 0.00%
12. Operations security
Defined policy for documented
12.1
operating procedures. R 100.00%
Defined policy for change
12.2
management. R 100.00%
Defined policy for capacity
12.3
management. R 100.00%
Defined policy for separation of
12.4 development, testing, and R 100.00%
operational environments.
Defined policy for controls against
12.5
malware. R 100.00%
Defined policy for backing up
12.6
systems. R 100.00%
Defined policy for information
12.7
backup. R 100.00%
12.8 Defined policy for event logging. Q 0.00%
Defined policy for protection of
12.9
log information. Q 0.00%
ISO 27001 CONTROLS CHECKLIST TEMPLATE
SECTION/
REQUIREMENT/TASK YES/NO PROGRESS (%)
CATEGORY
Defined policy for administrator
12.10
and operator log. Q 0.00%
Defined policy for clock
12.11
synchronization. Q 0.00%
Defined policy for installation of
12.12
software on operational systems. R 100.00%
Defined policy for management of
12.13
technical vulnerabilities. Q 0.00%
Defined policy for restriction on
12.14
software installation. R 100.00%
Defined policy for information
12.15
system audit control. R 100.00%
13. Communication security
13.1 Defined policy for network controls. R 100.00%
Defined policy for security of
13.2
network services. R 100.00%
Defined policy for segregation in
13.3
networks. R 100.00%
Defined policy for information
13.4
transfer policies and procedures. R 100.00%
Defined policy for agreements on
13.5
information transfer. R 100.00%
Defined policy for electronic
13.6
messaging. R 100.00%
Defined policy for confidentiality or
13.7
non-disclosure agreements. R 100.00%
ISO 27001 CONTROLS CHECKLIST TEMPLATE
SECTION/
REQUIREMENT/TASK YES/NO PROGRESS (%)
CATEGORY
Defined policy for system
13.8 acquisition, development, and R 100.00%
maintenance.
14. System acquisition, development, and maintenance
Defined policy for information
14.1 security requirements analysis and R 100.00%
specification.
Defined policy for securing
14.2 application services on public R 100.00%
networks.
Defined policy for protecting
14.3
application service transactions. R 100.00%
15. Supplier relationships
Defined policy for supplier
15.1
relationships. R 100.00%
16. Information security incident management
Defined policy for information
16.1
security management. R 100.00%
17. Information security aspects of business continuity management
17.1 Defined policy for redundancies. Q 0.00%
18. Compliance
Defined policy for identification of
18.1 applicable legislation and R 100.00%
contractual requirement.
Defined policy for intellectual
18.2
property rights. R 100.00%
Defined policy for protection of
18.3
records. Q 0.00%
Defined policy for privacy and
18.4 protection of personally identifiable R 100.00%
information.
ISO 27001 CONTROLS CHECKLIST TEMPLATE
SECTION/
REQUIREMENT/TASK YES/NO PROGRESS (%)
CATEGORY
Defined policy for regulation of
18.5
cryptographic control. Q 0.00%
Defined policy for compliance with
18.6
security policies and standards. R 100.00%
Defined policy for technical
18.7
compliance review. R 100.00%
Conclusión
A medida que crecen las organización se van identificado las debilidades que tienen como
empresa, motivando a la creación de matrices de riesgos en las diferentes áreas, y teniendo
vital importancia la que esta enfocada en la protección, seguridad, confiabilidad e integridad de
los datos o la información, por tal motivo las empresa buscan apegarse a la norma ISO 270001
que ofrece una serie de lineamientos o estatutos a través de los cuales se pueden establecer
los criterios de control de la información, los activos de la empresa, así como salvaguardar su
seguridad e integridad en todo momento, permitiendo que ante cualquier falla, la organización
pueda seguir operando sin contratiempos y ofreciendo a sus clientes la seguridad que necesitan
para el correcto uso y manejo de los datos que le comparten a la organización, sin estos
lineamientos previamente identificados, se puede navegar en una laguna de incumplimientos
legales que afectarían seriamente la imagen de la empresa y desde luego su competitividad a
nivel organización y contra otras industrias del sector.
Referencias
• [Link] (2005). SGSI - Información fundamental sobre el significado y sentido de
implantación y mantenimiento de los Sistemas de Gestión de la Seguridad de la
Información [Archivo PDF]. Recuperado de [Link]
• [Link] (2021). ISO 27001 – Gestión de la seguridad de la información [Página
web]. Recuperado de [Link]
• [Link] (2021). ISO 27001 – Gestión de la seguridad de la información Haga
clic para ver más opciones [Página web]. Recuperado de [Link]
[Link]/iso-27001/
• Enriquez, N. (Productor) (18 de diciembre de 2019). ¿Qué es ISO 27001 y Cómo
Funciona? [Archivo de video]. Recuperado de
[Link]
• González, R. (Productor) (25 de agosto de 2021). Seguridad de la información para la
continuidad de negocios con ISO27002 [Archivo de video]. Recuperado de
[Link]
• INCIBE (Productor) (09 de marzo de 2010). SGSI - 04 Estándares de Gestión de la
Seguridad de la Información [Archivo de video]. Recuperado de
[Link]