0% encontró este documento útil (0 votos)
6 vistas7 páginas

Control de Acceso: Conceptos Clave y Estrategias

El documento describe los conceptos clave de control de acceso, incluyendo sujetos, objetos, reglas de acceso, controles administrativos, técnicos y físicos. También cubre principios como privilegio mínimo, segregación de funciones y defensa en profundidad.
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como DOCX, PDF, TXT o lee en línea desde Scribd
0% encontró este documento útil (0 votos)
6 vistas7 páginas

Control de Acceso: Conceptos Clave y Estrategias

El documento describe los conceptos clave de control de acceso, incluyendo sujetos, objetos, reglas de acceso, controles administrativos, técnicos y físicos. También cubre principios como privilegio mínimo, segregación de funciones y defensa en profundidad.
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como DOCX, PDF, TXT o lee en línea desde Scribd

Orden del día del capítulo – Control de

Acceso
 Módulo 1: Comprender los conceptos de control de acceso (D3.1, D3.2)
 Módulo 2: Comprender los controles de acceso físico (D3.1)
 Módulo 3: Comprender los controles de acceso lógico (D3.2)

Aquí es donde describimos quién tiene acceso a qué, por qué es


necesario el acceso y cómo se gestiona ese acceso.

¿Qué es Control de Seguridad?


Un control es una salvaguarda o contramedida diseñada para
preservar la Confidencialidad, Integridad y Disponibilidad de los
datos. Esto, por supuesto, es la tríada de la CIA.

El control de acceso implica limitar qué objetos pueden estar


disponibles para qué sujetos de acuerdo con qué reglas.
Un sujeto puede definirse como cualquier entidad que solicita acceso a nuestros
activos. La entidad que solicita acceso puede ser un usuario, un cliente, un proceso
o un programa, por ejemplo. Un sujeto es el iniciador de una solicitud de servicio;
por lo tanto, un sujeto se denomina "activo".

Un sujeto:

 Es un usuario, un proceso, un procedimiento, un cliente (o un servidor), un


programa, un dispositivo como un punto final, una estación de trabajo, un teléfono
inteligente o un dispositivo de almacenamiento extraíble con firmware integrado.
 Está activo: Inicia una solicitud de acceso a recursos o servicios.
 Solicita un servicio de un objeto.
 Debe tener un nivel de autorización (permisos) que se relacione con su capacidad
para acceder con éxito a servicios o recursos.

Por definición, cualquier cosa a la que un sujeto intente acceder se


denomina objeto . Un objeto es un dispositivo, proceso, persona,
usuario, programa, servidor, cliente u otra entidad que responde a
una solicitud de servicio.

Tenga en cuenta que, por definición, los objetos no contienen su


propia lógica de control de acceso. Los objetos son pasivos, no
activos (en términos de control de acceso) y deben estar protegidos
contra el acceso no autorizado por otras capas de funcionalidad en el
sistema, como el sistema integrado de administración de acceso e
identidad.

Un objeto:

 Es un edificio, una computadora, un archivo, una base de datos, una


impresora o un escáner, un servidor, un recurso de comunicaciones, un
bloque de memoria, un puerto de entrada/salida, una persona, una tarea de
software, un hilo o un proceso.
 Es todo aquello que presta servicio a un usuario.
 es pasivo
 Responde a una solicitud.
 Puede tener una clasificación.

Una regla de acceso es una instrucción desarrollada para permitir o


denegar el acceso a un objeto comparando la identidad validada del
sujeto con una lista de control de acceso. Un ejemplo de una regla es
una lista de control de acceso de un firewall. De forma
predeterminada, los cortafuegos niegan el acceso desde cualquier
dirección a cualquier dirección, en cualquier puerto. Sin embargo,
para que un firewall sea útil, necesita más reglas.
Una regla puede:
 Compare múltiples atributos para determinar el acceso apropiado.
 Permitir el acceso a un objeto.
 Defina cuánto acceso está permitido.
 Denegar el acceso a un objeto.
 Aplicar acceso basado en el tiempo.

Un control sirve para reducir el riesgo a donde está dentro de la


tolerancia al riesgo del individuo u organización. Un control físico
sería un cinturón de seguridad. Un control administrativo sería una
ley que exigiera el uso del cinturón de seguridad. Ambos sirven para
reducir el riesgo de conducir a un grado que sea aceptable para el
conductor y para la sociedad.

La reducción del riesgo depende de la eficacia del control. Debe


aplicarse a la situación actual y adaptarse a un entorno cambiante.

Defensa en profundidad
Como puede ver, no solo estamos mirando el acceso al sistema.
Estamos analizando todos los permisos de acceso, incluido el
acceso al edificio, el acceso a las salas de servidores, el acceso a
las redes, las aplicaciones y los servicios públicos.

Todas estas son implementaciones de control de acceso y forman


parte de una estrategia de defensa en capas, también conocida
como defensa en profundidad, desarrollada por una organización.

Defensa en capas: El uso de múltiples controles dispuestos en serie


para proporcionar varios controles consecutivos para proteger un
activo; también llamada defensa en profundidad: Estrategia de
seguridad de la información que integra personas, tecnología y
capacidades operativas para establecer barreras variables en
múltiples capas y misiones de la organización.

La defensa en profundidad debe implementarse para prevenir o


disuadir un ataque cibernético, pero no puede garantizar que no
ocurra un ataque.

Tendríamos controles administrativos, como políticas y


procedimientos.

Luego los controles lógicos o técnicos, que incluyen programación


para limitar el acceso.

También hay controles físicos, que a veces olvidamos en nuestro


mundo altamente técnico.
Principio de privilegio mínimo
El Principio de Mínimo Privilegio es un estándar que permite solo el acceso
mínimo necesario para que los usuarios o programas cumplan su función. A los
usuarios se les proporciona acceso solo a los sistemas y programas que necesitan
para realizar su trabajo o tareas específicas.

Ejemplos de privilegio mínimo


Solo las personas que trabajan en facturación podrán ver los datos
financieros de los consumidores, e incluso menos personas tendrán
la autoridad para cambiar o eliminar esos datos.

A veces es necesario permitir que los usuarios accedan a la


información a través de un acceso temporal o limitado, por ejemplo,
por un período de tiempo específico o simplemente dentro del
horario comercial normal.

Algunos trabajadores pueden tener acceso a los datos de los


pacientes, pero no a sus datos médicos.
Los médicos individuales pueden tener acceso solo a los datos
relacionados con sus propios pacientes.
En algunos casos, esto está regulado por ley, como HIPAA en los Estados Unidos, y
por leyes de privacidad específicas en otros países.

Cuentas privilegiadas
Las cuentas privilegiadas son aquellas con permisos más allá de los de los
usuarios normales, como gerentes y administradores.

En términos generales, estas cuentas tienen privilegios elevados y son utilizadas


por muchas clases diferentes de usuarios, que incluyen:
 Administradores de sistemas, que tienen las responsabilidades principales
de los sistemas operativos, la implementación de aplicaciones y la gestión del
rendimiento.
 El personal de la mesa de ayuda o de soporte de TI, que a menudo necesita
ver o manipular puntos finales, servidores y plataformas de aplicaciones
mediante operaciones privilegiadas o restringidas.
 Analistas de seguridad, que pueden requerir un acceso rápido a toda la
infraestructura de TI, los sistemas, los puntos finales y el entorno de datos de
la organización.
Se pueden crear otras clases de cuentas de usuario privilegiadas por cliente o por
proyecto, para permitir que un miembro de ese proyecto o equipo de servicio al
cliente tenga un mayor control sobre los datos y las aplicaciones.

Estos pocos ejemplos indican que las organizaciones a menudo


necesitan delegar la capacidad de gestionar y proteger los activos de
información a varias personas de gestión, supervisión, apoyo o
liderazgo, con diferentes niveles de autoridad y responsabilidad. Esta
delegación, por supuesto, debe estar supeditada a la confiabilidad,
ya que el mal uso o abuso de estos privilegios podría ocasionar
daños a la organización y sus partes interesadas.

Segregación de deberes
Un elemento central de la autorización es el principio de:

Segregación de funciones: La práctica de asegurar que un proceso


organizacional no pueda ser completado por una sola persona;
colusión de fuerzas como un medio para reducir las amenazas
internas. (también conocido como separación de funciones).

La segregación de funciones se basa en la práctica de seguridad de


que ninguna persona debe controlar toda una transacción de alto
riesgo de principio a fin.
La segregación de funciones divide la transacción en partes
separadas y requiere que una persona diferente ejecute cada parte
de la transacción.

Por ejemplo, un empleado puede enviar una factura de pago a un


proveedor (o de reembolso a sí mismo), pero debe ser aprobada por
un gerente antes del pago; en otro caso, casi cualquier persona
puede presentar una propuesta para un cambio en la configuración
del sistema, pero la solicitud debe pasar por una revisión técnica y de
gestión y obtener la aprobación antes de que pueda implementarse.

Estos pasos pueden prevenir el fraude o detectar un error en el


proceso antes de la implementación.

También podría gustarte