0% encontró este documento útil (0 votos)
22 vistas25 páginas

Seguridad en Sistemas de Información TI

Este documento presenta 3 ideas principales: 1. Define los sistemas de información y la seguridad de la información, incluyendo conceptos como confidencialidad, integridad y disponibilidad. 2. Explica áreas clave de la seguridad como gestión de riesgos, leyes de delitos informáticos (Ley Nro. 30096) y marcos como COBIT 2019 e ITIL. 3. Describe mecanismos de seguridad como cifrado, firma digital y control de acceso, así como métricas para medir la cal

Cargado por

miguel angel
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como DOCX, PDF, TXT o lee en línea desde Scribd
0% encontró este documento útil (0 votos)
22 vistas25 páginas

Seguridad en Sistemas de Información TI

Este documento presenta 3 ideas principales: 1. Define los sistemas de información y la seguridad de la información, incluyendo conceptos como confidencialidad, integridad y disponibilidad. 2. Explica áreas clave de la seguridad como gestión de riesgos, leyes de delitos informáticos (Ley Nro. 30096) y marcos como COBIT 2019 e ITIL. 3. Describe mecanismos de seguridad como cifrado, firma digital y control de acceso, así como métricas para medir la cal

Cargado por

miguel angel
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como DOCX, PDF, TXT o lee en línea desde Scribd

UNIVERSIDAD NACIONAL MAYOR DE SAN MARCOS

Facultad de Ciencias Contables

ESCUELA PROFESIONAL DE CONTABILIDAD

SEGURIDAD DE LOS SISTEMAS DE INFORMACIÓN Y DE LA T.I

AUTORES

Integrantes :

- Calderon Quispe, Miguel Angel - 18110275


- Jimenez Portal, David Jhoel - 18110046
- Davila Victorio, Dayanne - 18110023
- León Yupanqui, Gustavo Alonso - 18110051
- Rodriguez Villegas, Edison Omar - 18110076
- Rojas Enciso, Israel - 18110349

Docente : Mag. Jorge Raúl Carreño Escobedo

Aula : 405

LIMA – PERÚ

2022
INDICE
INTRODUCCIÓN 4

1. Seguridad de los Sistemas de información 5


1.1. Sistemas de información 5
1.2. Seguridad de la información 5
➢ MCCALL (1977) 7
➢ FURPS (1987) 8
➢ DROMEY (1996) 8
Sistema de Acceso: 8
Cantidad y Tipo de Información: 8
Personal: 8
Medios de Control: 8
Instalaciones: 9
Control de Residuos: 9

2. Gestión de seguridad de la información 11

3. Ley Nro. 30096 – Ley de delitos informáticos 18

4. COBIT 2019 18

5. ITIL 4 24

6. CASO PRÁCTICO 25

CONCLUSIONES: 25

RECOMENDACIONES: 26

Bibliografía 26
INTRODUCCIÓN

El término de sistema lo utilizamos de manera muy habitual y para referirnos por


ejemplo a: sistemas políticos, sistemas monetarios, sistemas empresariales, sistemas
eléctricos, sistemas de seguridad, etc. Lo empleamos para designar un concepto como una
herramienta para explicar cómo es y lo que ocurre en una determinada área como la
económica, la social, la tecnología, etc.
En la actualidad, el uso de los sistemas de información es de gran importancia ya que
al disponer de la información se debe contar con una confidencialidad para mantener la
integridad de los datos. (de Pablos, López, & Hermoso Santiago, 2014)
Diversos sistemas de información están diseñados para el procesamiento de
transacciones, algunos de ellos son diseñados sin considerar la seguridad, ya que en la
actualidad la información es vulnerable tanto a personas externas como internas de una
organización quienes pueden causar daño, pérdida o modificación de la misma.
1. Seguridad de los Sistemas de información

1.1. Sistemas de información

Según Cornejo (s.f.) Un sistema de información es un conjunto de elementos (personas,


datos y actividades) orientados al tratamiento y administración de datos e información,
organizados y listos para su uso posterior, generados para cubrir una necesidad u objetivo.

Estos elementos interactúan para procesar los datos (incluidos los procesos manuales
y automáticos) y dan lugar a información más elaborada, que se distribuye de la manera más
adecuada posible en una determinada organización, en función de sus objetivos.

1.2. Seguridad de la información

Como se cita en Cornejo (s.f.) Es el conjunto de medidas preventivas que permiten


prever riesgos y tomar medidas por parte de las organizaciones y de los sistemas basados en
tecnología que permiten resguardar y proteger la información. Estas medidas se basan en la
tecnología y promueve la confidencialidad (puede ser divulgada, mal utilizada, etc.) de la
misma.

También hay que tener en cuenta 2 conceptos:

Riesgo: Es todo aquello que puede causar daño a los sistemas informáticos generando
un impacto negativo que ocasiona que las operaciones de negocio se interrumpan.

Seguridad: Es mantener bajo protección los recursos y la información a través de


procedimientos que permitan controlar los recursos.

En conclusión, la seguridad de la información involucra realizar un análisis de riesgos


para conocer las posibles fuentes de amenazas que puedan atentar contra la disponibilidad, la
integridad, confidencialidad, o bien genera un rechazo de información.
1.3. Características de seguridad la información
1.3.1. Confidencialidad

La confidencialidad de la información asegura que el acceso a ésta sea únicamente


por aquellas personas que tengan autorización para hacerlo, evitando que ésta sea divulgada,
comunicada, robada, saboteada por personas o sistemas no autorizados (Gómez, 2014).
1.3.2. Integridad
Mantener la integridad de la información se refiere, no solo a la información
almacenada en el equipo de cómputo, sino también a la que se encuentra en los respaldos,
documentos, reportes, etc. (Gómez Vieites, 2014).La integridad consiste en proteger la
información contra la lectura no autorizada.
1.3.3. Disponibilidad

Se refiere a que la información debe encontrarse a disposición de quienes deben


acceder a ella, ya sean personas, procesos, aplicaciones, y el acceso a ésta debe hacerse por
personas autorizadas en el momento que así lo requieran (Gómez Vieites, 2014).
1.3.4. Autentificación

Permite identificar a la entidad que genera la información. Cuando se recibe un


mensaje de alguien, el sistema debe asegurarse que lo recibe de quien lo ha mandado, y no
una tercera persona haciéndose pasar por la otra a lo que se le conoce como suplantación de
identidad. En los sistemas informáticos un usuario se autentifica por medio de una cuenta de
usuario y contraseña de acceso (Gómez Vieites, 2014).
1.3.5. No repudio

El no repudio evita que el emisor o el receptor nieguen la transmisión de un mensaje.


Así, cuando se envía un mensaje, el receptor puede comprobar que, el emisor envió el
mensaje. Así mismo, cuando se recibe un mensaje, el emisor puede verificar que, el receptor
recibió el mensaje. (Gómez Vieites, 2014).
1.4. Calidad en los sistemas de información

Es el conjunto de características de un producto o servicio que le confiere aptitud para


satisfacer las necesidades explícitas e implícitas del cliente (UNAM, 2004).

Según la norma ISO 9001 establece los criterios para un sistema de gestión de calidad
y es el único estándar en la familia que pueden ser certificadas. Puede ser utilizado por
cualquier organización, grande o pequeña, cualquiera que sea su campo de actividad (ISO,
2013).
1.5. Áreas en las que se originan problemas en los SII

Principalmente en el Diseño, ya que éste puede fallar al no captar los requerimientos


esenciales para los que se crea. La información puede no ser proporcionada lo
suficientemente rápida para ser útil, también puede venir en un formato imposible de digerir
y usar, o puede representar los elementos equivocados de datos. Un sistema puede ser
diseñado con una interface (parte del sistema con la que interactúa el usuario) deficiente. Un
sistema de información será juzgado como un fracaso si su diseño no es compatible con la
estructura, cultura y metas de la organización (de Pablos, López, & Hermoso Santiago, 2014).
1.6. Mecanismos de Seguridad

Los mecanismos de seguridad son también llamados herramientas de seguridad y son


los que permiten la protección de los bienes y servicios de la información.

Estos mecanismos pueden ser algún dispositivo o herramienta física que permita
resguardar un bien, un software o sistema que ayude a proteger un activo (hardware,
software, usuarios).

Los siguientes mecanismos se sugiere sean implementados en los sistemas de


información, que permitan mantener la integridad, confidencialidad y disponibilidad de los
datos:

Cifrado: son el uso de algoritmos matemáticos para transformar datos a una forma
ininteligible y (opcionalmente) su posterior recuperación.

Firma digital: Datos añadidos o una transformación sobre datos originales que permite al
receptor:

● Verificar la fuente y la integridad de los mismos


● Protegerlos de falsificaciones y repudio.

Control de acceso: mecanismos para asegurar los derechos de acceso a los datos
(privilegios).

Integridad de datos: mecanismos empleados para verificar la integridad de los datos la cual
ayuda a que no exista redundancia de la información.

Control de encaminamiento: selección de rutas físicamente seguras para determinados


flujos de datos.
1.7. Métricas de Calidad de Software

Las métricas de calidad de software comprenden un amplio rango de actividades


diversas como:

● Aseguramiento y control de calidad


● Modelos de fiabilidad
● Modelos y evaluación de ejecución
● Modelos y medidas de productividad

Algunos de los modelos más utilizados son:

➢ MCCALL (1977)
El cual describe la calidad como concepto elaborado mediante relaciones jerárquicas
entre factores de calidad, en base a criterios.

Los factores de calidad se encuentran en tres aspectos importantes de un producto de


software: características operativas, capacidad de cambios y adaptabilidad a nuevos entornos.

➢ FURPS (1987)

Se utilizan para establecer métricas de calidad para todas las actividades del proceso
de desarrollo de un sistema de información.

➢ DROMEY (1996)

Resalta el hecho de que la calidad del producto es altamente determinada por los
componentes del mismo (incluyendo documentos de requerimientos, guías de usuarios,
diseños y código

Se hace un análisis mediante los mecanismos de seguridad que puede ser aplicado a
algún tipo de sistema de información, para mantener la integridad, confidencialidad y
disponibilidad de la información sobre sus datos que se encuentran expuestos en la red, ya
que pueden ser modificados, divulgados, mal utilizados, robados, borrados o saboteados.

Considerar los mecanismos de seguridad en los sistemas de información permite


resguardar los datos que se encuentran almacenados, que se transmiten y a la vez verificar los
siguientes puntos:

Sistema de Acceso:

Debe considerar un nivel de seguridad de acceso, puede emplear para ello claves de
acceso para los usuarios, sistemas biométricos, sistemas de circuito cerrado de TV, guardias,
etc. contemplando la relación costo, ya que a mayor tecnología de acceso mayor costo.

Cantidad y Tipo de Información:

La información puede ser manipulada solo por algunas personas, sin olvidar la alta
dependencia de la organización en caso de pérdida de datos, debe considerar que los
programas pueden fallar por lo que se recomienda contar con la documentación técnica,
operativa a través de manuales de contingencia que permitan recuperar los sistemas.

Personal:

Considera que los usuarios de los sistemas son la principal fuente de riesgos para la
información, los tecnicismos informáticos contenidos en los manuales de contingencia
pueden resultar desconocidos para los empleados, las versiones de los sistemas operativos, la
falta de capacitación del personal ante una emergencia son los principales aspectos a
involucrar en la seguridad de la información.
Medios de Control:

Involucra a todos los mandos de la organización, en manejo de contingencias, el


grado de responsabilidad de los usuarios, las sanciones por negligencia y ataques deliberados
deben tener un responsable de monitorear el cumplimiento de las directivas de seguridad.

Instalaciones:

La seguridad física, es uno de los temas olvidados en la seguridad de la información,


pero es una de los principales riesgos, para que se pueda mantener la continuidad del flujo de
información es necesaria la electricidad para que los dispositivos de hardware funcionen, por
lo que se recomienda evaluar las conexiones con los sistemas eléctrico, telefónico, cableado,
etc. Es necesario contar con las especificaciones técnicas y la documentación de las
instalaciones, eléctricas y de cableado.

Control de Residuos:

Clasificar los riesgos de acuerdo al grado de daño o pérdida que ocasiones en los
sistemas en alto, mediano, pequeño, identificando las aplicaciones con alto riesgo y
cuantificar el impacto que tendrá en la consistencia de las aplicaciones.

Para un mejor control se recomienda la formulación de medidas de seguridad


necesarias para mantener el nivel de seguridad que se requiera (preventivas y correctivas), lo
que originará costos en su implantación los cuales tienen que ser solventados por la
organización.

No olvidar que para mantener la seguridad de los sistemas de información se tiene que
tomar en cuenta: la confidencialidad, integridad, disponibilidad de la información, la
autentificación de los usuarios, el no repudio de información, así como la calidad en los
sistemas de Información considerando para su diseño las métricas de software, pero sobre
todo realizar un análisis de los riesgos que pueden originar la pérdida de información.

Haciendo un análisis sobre cada uno de los anteriores temas que debe abordar el
personal encargado en el área de sistemas de información que se basará en la seguridad.
Verificará y hará un estudio exhaustivo para utilizar los mecanismos de seguridad adecuados,
que se acoplen al Sistema de Información de dicha organización cumpliendo los
requerimientos para mantener la seguridad de su información que se vea vulnerable a los
distintos tipos de ataques informáticos.

La seguridad en sistemas de información requiere del estudio y conocimiento de los


diferentes tipos de mecanismos de seguridad que permitan el resguardo de los activos de la
organización. Considerando las relaciones que hay entre los aspectos: tecnológicos, humanos,
sociales y admirativos.
2. Gestión de seguridad de la información
2.1 Tendencias
La gestión de la seguridad se viene desarrollando desde la norma ISO-17799 del 2000,
hasta el ISO 27000 del 2005, el cual es una norma internacional que da recomendaciones para
realizar la gestión de la seguridad de la información. Así el ISO 27000 está dirigido a los
responsables de iniciar, implantar o mantener la seguridad de la información en las
organizaciones. Por último, la norma ISO 27001 de 2005, se orienta a establecer,
implementar, operar, monitorear, analizar, mantener y mejorar un Sistema de Gestión de
Seguridad de información SGSI.

2.2 Seguridad

En la actualidad dado que las organizaciones mantienen información almacenada en los


sistemas informáticos, la seguridad es fundamental ya que la información será útil para la
toma de decisiones en las empresas. Por ello según la Escuela Superior de Redes (2014) los
problemas comunes son los siguientes:

- Destrucción de la información y otros recursos.

- Modificación o distorsión de información.

- Robo, eliminación o pérdida de información u otros recursos.

- Revelación de información.

- Interrupción de los servicios.

Por ello, sí las empresas logran controlar los riesgos, asegura la continuidad de la
competitividad, rentabilidad, cumplimiento de requerimientos legales y la imagen de las
empresas en el mercado.

2.3 Modelos de ataque

Existen cuatro modelos de ataque según la Escuela Superior de Redes (2014) los cuales son:

- Interrupción: cuando un activo se destruye o queda inutilizable. Ejemplo:


destrucción de disco duro.
- Intercepción: cuando un tercero no autorizado accede a un activo, sea este una
persona o programa del computador, el cual es un ataque a la “confidencialidad”.
Por ejemplo: copia no autorizada de archivos o programas.
- Modificación: acceso por un tercero no autorizado, sea una persona o programa
del computador y se modifican, el cual es un ataque a la integridad. Por ejemplo:
cambio de valores en un archivo de datos.
- Fabricación: cuando una parte no autorizada (persona o programa del
computador) inserta objetos falsificados en un archivo, el cual es un ataque a la
autenticidad. Por ejemplo: adición de registros en un archivo.

En la siguiente figura se muestra estos modelos de ataque:

Figura 1

Modelos de ataque

Nota: En a) se observa el flujo normal de la información, b) interrupción, c) intercepción, d) modificación y e) fabricación.


Tomado de Gestión de la Seguridad de la Información (p.25), por Escuela Superior de Redes. (2014), redcedia Red nacional
de investigación y educación del Ecuador

2.4 Formas de ataque

Los ataques son actos deliberados que tratan de beneficiarse de las vulnerabilidades
esquivando los controles, así existen dos tipos de ataque los cuales según la Escuela Superior
de Redes (2014) son:

- Ataque pasivo: se basa en escuchar y monitorear las transmisiones, con el fin de


obtener la información que se está transmitiendo. Por ejemplo: escuchar una
conversación telefónica. Los ataques de este tipo son difíciles de detectar ya que no
implican cambios en los datos, sin embargo son posibles de prevenir.
- Ataques activos: estos tipos de ataques involucran modificación de datos, creación de
objetos falsos o denegación de servicio. Son difíciles de prevenir, por lo tanto es
necesario protección completa de todas las instalaciones de comunicaciones y
procesamiento en todo tiempo.

2.5 Arquitectura de seguridad

Fue propuesto por el modelo Open Systems Interconnection OSI (interconexión de


sistemas abiertos), los cuales son definidas en la norma ISO 7498-2 y establece los siguientes
objetivos y requisitos de seguridad:
- Proteger datos contra modificaciones no autorizadas.
- Proteger datos contra pérdida/robo/hurto.
- Proteger datos contra toda divulgación no autorizada.
- Aseguramiento de identidad del remitente correcto de datos.
- Asegurar la identidad del destinatario correcto de datos.

2.6 Servicios de seguridad

Según el ISO 7498-2 los servicios de seguridad son medidas preventivas para hacer
frente a las amenazas identificadas. Éstas aumentan la seguridad de la información frente a
ataques haciendo uso de uno más mecanismos de seguridad, son denominados los “principios
básicos de seguridad” los cuales según la Escuela Superior de Redes (2014) son:

- Confidencialidad: protección de datos contra ataques pasivos, control de acceso y


encriptación. Le perdida de confidencialidad se produce cuando hay una
violación de la confidencialidad, por ejemplo: contra de usuario, el cual debería
solo estar disponible para un grupo de usuarios.
- Autenticidad: busca que la comunicación sea auténtica, tanto el origen y destino
puedan identificar la otra parte implicada en la comunicación. Confirmar que la
otra parte sea quien dice ser, normalmente el origen y destino son usuarios y
dispositivos.
- Integridad: garantía contra ataques activos a través de los cambios o de
remociones no autorizadas. Por ejemplo: si la integridad de un sistema de control
de acceso a un sistema operativo es violada, también se viola la confidencialidad
de sus archivos. Por ello es importante utilizar esquemas que permitan la
verificación de la integridad de los datos almacenados y su transmisión.
- No repudio: comprende el servicio que impide a una fuente o destino negar la
transmisión de mensajes, por ejemplo: cuando se envía el mensaje dado, el
destino puede demostrar que éste fue enviado realmente por determinado origen y
viceversa.
- Conformidad: hacer cumplir las regulaciones internas y externas impuestas a las
actividades de las empresas. Conformidad es cumplir y de acuerdo a las leyes y
reglamentos internos y externos.
- Control de acceso: limitar y controlar el acceso lógico/físico a los activos de una
organización a través del proceso de: identificación, autenticación y autorización
para proteger de accesos no autorizados.
- Disponibilidad: busca que los recursos estén disponibles para el acceso por parte
de entidades autorizadas, siempre que lo soliciten. La pérdida de disponibilidad
sucede cuando la información deja de estar accesible para aquellos que la
necesitan. Por ejemplo: pérdida de comunicación con un sistema que ocurrió
debido a que cayó el servidor, que presentó una falla debido a un error causado
por motivo interno o externo al equipo o a personas no autorizadas, con o sin
intención maliciosa.

2.7 Seguridad de la información

El desarrollo constante de la tecnología hace que surjan nuevas vulnerabilidades y


riesgos, o agravar las ya existentes, así es que deben ir acompañadas de una evaluación de
riesgos dinámica y actualizarla lo que permitirá el levantamiento de los niveles de riesgo y la
forma de tratarlos. A continuación, se detallan los principales aspectos relacionados con la
gestión de seguridad:
Figura 2

Visión general de la seguridad de la información

Nota: Se muestran los cambios tecnológicos y sus consecuencias en el análisis de riesgos de las empresas. Tomado de
Gestión de la Seguridad de la Información (p.29), por Escuela Superior de Redes. (2014), redcedia Red nacional de
investigación y educación del Ecuador

Ante cambios tecnológicos se debe hacer un análisis de riesgo, para ello es necesario
conocer las leyes a las cuales está obligada a seguir y recopilar los requisitos de seguridad
necesario para cumplir con los controles necesarios con el uso de normas de seguridad. A
partir de controles se generan políticas, normas y procedimientos para aplicar controles.

2.8 Requisitos de seguridad

Se tiene que tener en cuenta tres fuentes principales al establecer los requisitos de
seguridad de información en toda empresa, los cuales son:

- Evaluación/análisis de riesgos: considera los objetivos y estrategias de negocio,


lo que resulta en la identificación de las vulnerabilidades y amenazas a los
activos. Se tiene probabilidad de ocurrencia de las amenazas y el impacto en el
negocio.
- Legislación vigente: estatutos, reglamentos y cláusulas contractuales que deben
cumplirse para la empresa, socios, proveedores, etc.
- Conjunto de principios: objetivos y requisitos de negocios para el procesamiento
de datos que la empresa debe definir para dar soporte a sus operaciones.

2.9 Selección de controles

Después de identificar los requisitos de seguridad, se pueden seleccionar e implementar


los controles adecuados. Los controles son medidas para hacer frente a las vulnerabilidades y
reducir el riesgo de incidente de seguridad de la información, los controles incluyen políticas,
procedimientos, directrices, prácticas o estructuras organizativas y/o técnico. Ejemplos de
control:

- Barreras, puertas, carteles de prohibido entrar, tarjetas de control de visitantes,


contraseñas, cerraduras, controles biométricos, manual de responsabilidad,
antivirus, copias de seguridad, control de acceso lógico, etc.

2.10 Elementos importantes para la seguridad de la información

La gestión de seguridad fomenta la adopción de políticas, procedimientos y directrices


cuyo alcance debe comprender la gestión del riesgo sobre la base costo/beneficio para las
empresas. Así los elementos siguientes son relevantes:

- Política de seguridad de la información

- Seguridad organizacional

- Gestión de activos

- Seguridad de recursos humanos

- La seguridad física y del ambiente

- Gestión de operaciones y comunicaciones

- Control de acceso

- Gestión de incidentes de seguridad de la información

- Gestión de la continuidad del negocio.

2.11 Ejemplos de controles

Dentro de los controles que deben aplicarse a la estructura de la seguridad de


información se mostrará los siguientes esquemas:

Figura 3

Política de seguridad de la información


Nota: La infraestructura de seguridad de la información cuenta con ocho controles que se deben implementar, éstas tratan de
la estructura de la seguridad, sus procesos de autorización, confidencialidad, y contactos con otros grupos. Tomado de
Gestión de la Seguridad de la Información (p.43), por Escuela Superior de Redes. (2014), redcedia Red nacional de
investigación y educación del Ecuador

En materia de seguridad de los recursos humanos la NTC ISO /IEC 27002-2007, nos brinda
el siguiente esquema:

Figura 4

Seguridad de los recursos humanos

Nota: Este esquema muestra los controles de seguridad de la información durante el ciclo de vida de la prestación de servicio
de profesionales en la organización y están divididos en tres categorías y cada uno de estas muestran las necesidades
mínimas de seguridad que deben observarse. Tomado de Gestión de la Seguridad de la Información (p.47), por Escuela
Superior de Redes. (2014), redcedia Red nacional de investigación y educación del Ecuador
Figura 5

Seguridad física y del entorno

Nota: Esta figura muestra dos categorías principales de seguridad de la información, y subdivididos en: áreas seguras
(necesidades de seguridad de acceso físico a las instalaciones) y seguridad de equipos (controles de seguridad que se refieren
a la protección física de activos y su funcionamiento sin interrupciones. Tomado de Gestión de la Seguridad de la
Información (p.48), por Escuela Superior de Redes. (2014), redcedia Red nacional de investigación y educación del Ecuador
3. Ley Nro. 30096 – Ley de delitos informáticos

La Ley tiene por objeto prevenir y sancionar las conductas ilícitas que afectan los sistemas y

datos informáticos y otros bienes jurídicos de relevancia penal, cometidas mediante la

utilización de tecnologías de la información o de la comunicación, con la finalidad de

garantizar la lucha eficaz contra la ciberdelincuencia.

Esta ley cuenta con 12 artículos, de los cuáles, 7 artículos han sido modificados y 1 artículo

ha derogado. Además, cuenta con VII Capítulos y Disposiciones Complementarias Finales,

listados a continuación.

Capítulo i: Finalidad y objeto de la ley

Capítulo ii: Delitos contra datos y sistemas informáticos

Capítulo iii: Delitos informáticos contra la indemnidad y libertad sexuales

Capítulo iv: Delitos informáticos contra la intimidad y el secreto de las comunicaciones

Capítulo v: Delitos informáticos contra el patrimonio

Capítulo vi: Delitos informáticos contra la fe pública

Capítulo vii: Disposiciones comunes

Disposiciones complementarias finales


4. COBIT 2019

COBIT es un marco de trabajo (framework) para el gobierno y la gestión de las tecnologías


de la información (TI) empresariales y dirigido a toda la empresa.

Ha sido promovido por ISACA desde su primera versión en 1996 y actualmente se


encuentra disponible la versión COBIT 2019. En la primera versión del marco de trabajo,
COBIT se estableció como un acrónimo que significa Control Objetives for Information and
Related Technology (Objetivos de Control para la Información y Tecnología Relacionada) y
su público objetivo inicial eran los auditores de TI. La versión actual considera diversas
partes interesadas, no solamente la función de TI de una empresa, sino a otros interesados
como la Junta Directiva, Dirección Ejecutiva, Auditoría, etc.

La TI empresarial significa toda la tecnología y procesamiento de la información que


una empresa utiliza para lograr sus objetivos, independientemente de dónde ocurra dentro de
la empresa. En otras palabras, la TI empresarial no se limita al Depto. de TI de una
organización.

¿Para qué sirve?

COBIT sirve para proveer gobierno y gestión para la función de TI y hace una clara
distinción entre estas dos disciplinas que abarcan distintos tipos de actividades, requieren
distintas estructuras organizativas y sirven a diferentes propósitos.

El gobierno asegura que:

● Las necesidades, condiciones y opciones de las partes interesadas se evalúan para


determinar objetivos empresariales equilibrados y acordados.
● La dirección se establece a través de la priorización y la toma de decisiones.
● El desempeño y el cumplimiento se monitorean en relación con la dirección y los
objetivos acordados.

En la mayoría de las empresas, el gobierno en general es responsabilidad de la Junta


Directiva o Consejo de Dirección bajo el liderazgo de su presidente.

Por su parte, la gestión tiene que ver con planificar, construir, ejecutar y monitorear
actividades en línea con la dirección establecida por el órgano de gobierno para alcanzar los
objetivos de la empresa. En la mayoría de las empresas, la gestión es responsabilidad de la
dirección ejecutiva bajo el liderazgo del director general ejecutivo (CEO).

COBIT define los componentes para crear y sostener un sistema de gobierno:


procesos, estructuras organizativas, políticas y procedimientos, flujos de información, cultura
y comportamientos, habilidades e infraestructura, elementos conocidos en el modelo como
Catalizadores.
COBIT define los factores de diseño que deberían ser considerados por la empresa
para crear un sistema de gobierno más adecuado y trata los asuntos de gobierno mediante la
agrupación de componentes de gobierno relevantes dentro de objetivos de gobierno y gestión
que pueden gestionarse según los niveles de capacidad requeridos.

Principios Cobit 2019

Los siguientes seis (6) principios son los requisitos principales de un sistema de
gobierno para administrar la información y la tecnología corporativa.

Cada empresa necesita un sistema de gobierno para satisfacer las necesidades de los
interesados y agregar valor mediante el uso de TI.

Un sistema de gobierno para Enterprise I & T consta de una serie de componentes que
pueden ser de diferentes tipos y trabajar juntos de manera integral.

Un sistema de gobierno debe ser dinámico. Esto significa que cualquier cambio en
uno o más factores de diseño debe tener en cuenta el impacto de estos cambios en el sistema
EGIT.

Un sistema de gobierno debe distinguir claramente entre el gobierno y las actividades


y estructuras de gestión.

Un sistema de gobierno debe adaptarse a las necesidades de la empresa, utilizando un


conjunto de factores de diseño como parámetros para adaptar y priorizar los componentes del
sistema de gobierno.

Un sistema de gobierno debe cubrir a toda la empresa, centrándose no solo en la


función de TI, sino en toda la tecnología y el procesamiento de información que la empresa
utiliza para lograr sus objetivos.

Los siguientes tres (3) principios establecen los principios básicos para un marco de
gobierno que se puede utilizar para construir un sistema de gobierno corporativo:

Un marco de gobierno debe basarse en un modelo conceptual que identifique los


componentes clave y las relaciones entre los componentes para maximizar la coherencia y
permitir la automatización.

Un marco de gobierno debe ser abierto y flexible. Debe permitir la adición de nuevo
contenido y brindar la oportunidad de abordar nuevos problemas de la manera más flexible
posible, a la vez que se mantiene la integridad y la coherencia.
Un marco de gobierno debe adaptarse a los estándares relevantes, marcos y
regulaciones relevantes.

Componentes Cobit 2019

· Descripción y propósito general del proceso

· Encadenamiento con metas de negocio y metas de alineamiento (anteriormente


conocidas como metas de TI)

· Métricas para medir el desempeño de las metas de negocio

· Métricas para medir el desempeño de las metas de alineamiento

· Prácticas de gobierno y/o gestión que forman parte del proceso y para cada una de
ellas

o Métricas que permiten medir el desempeño de cada práctica de gobierno y/o


gestión

o Actividades a realizar en cada práctica de gobierno y/o gestión y nivel de


capacidad mínimo requerido

o Documentación relacionada (Estándares, Marcos, Requisitos de


Cumplimiento)

o Matriz de roles de responsabilidad y rendición de cuentas

o Entradas y salidas de cada práctica de gobierno y/o gestión

· Personas, habilidades y competencias

· Políticas y procedimientos

· Elementos culturales clave

· Servicios, infraestructuras y aplicaciones

Objetivos Cobit 2019

Los objetivos de gobierno y gestión de COBIT 2019 deben estar alineados a los
objetivos de la empresa, y a su vez, se encuentran relacionados con un proceso y un conjunto
de componentes.

El marco de COBIT 2019 está conformado por 40 objetivos, de los cuales 5 son de
gobierno y el resto (35) son de gestión.
Los objetivos de gobierno se agrupan en el dominio Evaluar, Dirigir y Monitorizar
(EDM). En este dominio, el organismo de gobierno evalúa las opciones estratégicas,
direcciona a la alta gerencia con respecto a las opciones estratégicas elegidas y monitoriza la
consecución de la estrategia.

Los objetivos de gestión se agrupan en cuatro dominios:

Alinear, Planificar y Organizar (APO) aborda la organización general, estrategia y


actividades de apoyo para las I&T.

Construir, Adquirir e Implementar (BAI) se encarga de la definición, adquisición e


implementación de soluciones de TI y su integración en los procesos de negocio.

Entregar, Dar Servicio y Soporte (DSS) aborda la ejecución operativa y el soporte de


los servicios de TI, incluida la seguridad.

Monitorizar, Evaluar y Valorar (MEA) aborda la monitorización y la conformidad de


TI con los objetivos de desempeño interno, los objetivos de control interno y los
requerimientos externos

Dominio Evaluar, Dirigir y Monitorear (EDM)

Este dominio agrupa los objetivos de gobierno:

EDM01: Asegurar el establecimiento y el mantenimiento del marco de gobierno.

EDM02: Asegurar la entrega de beneficios.

EDM03: Asegurar la optimización del riesgo.

EDM04: Asegurar la optimización de recursos.

EDM05: Asegurar la participación de las partes interesadas.

Dominio Alinear, Planificar y Organizar (APO)

Este dominio agrupa 14 objetivos de gestión:

APO01: Gestionar el marco de gestión de información y tecnología.

APO02: Gestionar la estrategia.

APO03: Gestionar la arquitectura empresarial.

APO04: Gestionar la innovación.

APO05: Gestionar el portafolio.

APO06: Gestionar el presupuesto y los costes.


APO07: Gestionar los recursos humanos.

APO08: Gestionar las relaciones.

APO09: Gestionar los acuerdos de servicio.

APO10: Gestionar los proveedores.

APO11: Gestionar la calidad.

APO12: Gestionar los riesgos.

APO13: Gestionar la seguridad.

APO14: Gestionar los datos.

Dominio Construir, Adquirir e Implementar (BAI)

Este dominio agrupa once objetivos de gestión:

BAI01: Gestionar los programas.

BAI02: Gestionar la definición de requerimientos.

BAI03: Gestionar la identificación y construcción de soluciones.

BAI04: Gestionar la disponibilidad y la capacidad.

BAI05: Gestionar los cambios organizativos.

BAI06: Gestionar los cambios de TI.

BAI07: Gestionar la aceptación y la transición de los cambios de TI.

BAI08: Gestionar el conocimiento.

BAI09: Gestionar los activos.

BAI10: Gestionar la configuración.

BAI11: Gestionar los proyectos.

Dominio Entregar, Dar servicio y Soporte (DSS)

Este dominio agrupa seis objetivos de gestión:

DSS01: Gestionar las operaciones.

DSS02: Gestionar las peticiones y los incidentes del servicio.


DSS03: Gestionar los problemas.

DSS04: Gestionar la continuidad.

DSS05: Gestionar los servicios de seguridad.

DSS06: Gestionar los controles de los procesos de negocio.

Dominio Monitorear, Evaluar y Valorar (MEA)

Este dominio agrupa cuatro objetivos de gestión:

MEA01: Gestionar el monitoreo del rendimiento y la conformidad.

MEA02: Gestionar el sistema de control interno.

MEA03: Gestionar el cumplimiento de los requerimientos externos.

MEA04: Gestionar el aseguramiento

5. ITIL 4

La gestión de servicios de punta a punta, debe concebirse como un todo, de manera integral,
por esta razón en ITIL 4 se incluye una descripción de cómo todos los componentes y
actividades de una organización deben trabajar juntos como un sistema para poder crear
y entregar valor en forma de servicio
El sistema de Valor de Servicio detalla las entradas a este sistema (Oportunidad y Demanda),
los elementos que lo componen y las salidas del sistema (Valor).

Principios Guías:
Son recomendaciones que pueden guiar a una organización en cualquier circunstancia,
independiente de los cambios en sus objetivos, estrategias, tipo de trabajo o estructura de
gestión.

Gobierno: Los medios por los cuales una organización es dirigida y controlada. Por ejemplo,
políticas organizacionales, códigos internos.

Mejora Continua: Actividad recurrente realizada en todos los niveles de una organización
para garantizar que el desempeño satisfaga continuamente las expectativas de los interesados.

Cadena de Valor de Servicio: Un conjunto de actividades relacionadas que una organización


realiza para generar valor, entregando un producto o servicio para sus clientes
Prácticas: Conjunto de recursos organizacionales diseñados para realizar un trabajo o cumplir
objetivos.

Los principios rectores:

Enfocarse en el valor: Todas las actividades que se realizan en la organización deben


vincularse, directa o indirectamente, con el valor por sí mismo, con los clientes y con otras
partes de la organización u otros grupos interesados.

Empezar donde se encuentra : No volver a empezar sin considerar primero lo que ya está
disponible y se puede aprovechar.

Progresar ordenadamente y con retroalimentación: No intentar hacer todo a la vez. Hasta las
más grandes iniciativas deben ser realizadas iterativamente y con retroalimentación.

6. CASO PRÁCTICO

MediaMarkt ha sufrido un ciberataque mediante la modalidad de ransomware que ha


afectado a los servidores de sus tiendas impidiéndole operar con normalidad. Aunque la
empresa podía seguir vendiendo por su tienda online y ventas en sus establecimientos
presenciales, no en todos se podían solicitar recogidas, devoluciones o gestiones online. Esto
ha sucedido unas semanas antes del tan ansiado Black Friday 2021 en el que los
establecimientos ofrecen descuentos muy suculentos e incrementan sus ventas, algo que
sucede en MediaMarkt no sin ciertas polémicas.

Han asegurado que esto sólo les afectaba de manera interna y que estaban trabajando
con expertos para analizar e identificar los daños, aunque el problema se extendería unos
días. No solo ha afectado a tiendas de España, sino de otros países como Alemania, Bélgica y
Holanda. Finalmente anunciaron que habían sido atacadas todas las tiendas. Fueron 3100 los
servidores que quedaron inoperativos tras el ataque que ha encriptado los equipos impidiendo
su uso. Pese a eso, animaban a los clientes a comprar, ya que en España se estaba trabajando
con normalidad y solo se daban problemas puntuales.
CONCLUSIONES

● Es muy importante para las organizaciones la seguridad en los sistemas de


información ya que en ellos se manipula el mayor de sus activos, la información, la
cual es de vital importancia para la organización. Por lo que es necesario mantener la
confidencialidad, integridad, disponibilidad, autenticación y no repudio de la
información, además mantener la consistencia del sistema de información.
● La calidad en los sistemas de Información, involucra modelos que deben considerarse
en el diseño, el cual debe satisfacer los requerimientos de la organización.
● La gestión de seguridad de la información en las empresas permite implementar,
operar, monitorear, analizar, mantener y mejorar los sistemas de información de las
organizaciones, con el fin de dotar seguridad a la información de las empresas, para la
buena toma de decisiones.

RECOMENDACIONES

● Se recomienda tener un sistema de seguridad para los sistemas de información, pues


la información está vulnerable a los diversos riesgos que existen en la organización,
como pueden ser el mal uso y robo de esta.
● Se recomienda la formulación de medidas de seguridad necesarias para mantener el
nivel de seguridad que se requiera (preventivas y correctivas), lo que originará costos
en su implantación los cuales tienen que ser solventados por la organización.
● Se recomienda a las empresas que identifiquen los posibles ataques pasivos y activos
para así detectarlos y/o prevenirlos, tomando en cuenta los principios básicos de
seguridad, cambios tecnológicos cada cierto periodo y ver los potenciales riesgos y
por ende actuar primeramente: bajo la legislación presente y normas ISO, para luego
establecer políticas de seguridad, normas y procedimientos.
Bibliografía
Escuela Superior de Redes. (2014). Gestión de la seguridad de la información.
[Link]

Gonzales, P. (30 de Noviembre de 2018). [Link]. Recuperado el 11 de Diciembre de


2022, de COBIT 2019 — EL NUEVO MODELO DE GOBIERNO EMPRESARIAL
PARA INFORMACIÓN Y TECNOLOGÍA: [Link]
nuevo-modelo-de-gobierno-empresarial-para-informaci%C3%B3n-y-tecnolog
%C3%ADa-a7bf92b7288b

Otake, L. (21 de Octubre de 2019). [Link]. Recuperado el 11 de Diciembre de


2022, de COBIT 2019:
[Link]
%20COBIT%202019,%2C%20DSS%2C%20y%20MEA).

Villamizar, C. (25 de Enero de 2022). Global Suite. Recuperado el 11 de Diciembre de 2022,


de COBIT (Control Objetives for Information and Related Technology):
[Link]

También podría gustarte