0% encontró este documento útil (0 votos)
4 vistas108 páginas

Software de Gestión Hospitalaria Eficiente

Cargado por

dalaycalzadilla
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como DOCX, PDF, TXT o lee en línea desde Scribd
0% encontró este documento útil (0 votos)
4 vistas108 páginas

Software de Gestión Hospitalaria Eficiente

Cargado por

dalaycalzadilla
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como DOCX, PDF, TXT o lee en línea desde Scribd

Trabajo extraclase De Gestión De La

Ciberseguridad Tercer Año De Ingienería En

Ciberseguridad

Título:

Gestión hospitalaria de operaciones

Equipo: Christopher Fernando Frias Ramos

Daymar David Guerrero Santiago

: Marc Anthony Echemendia Romero

Kevin Calaña Castellón

Ramón Alejandro Mateo Ochoa


Grupo:CDF2301

La Habana [26/11/24]

Agradecimientos

Queremos expresar nuestro más sincero agradecimiento a todas las personas que

han hecho posible la realización de este proyecto web para el hospital.

En primer lugar, extendemos nuestro agradecimiento a nuestras familias, cuyo

apoyo incondicional y comprensión nos han brindado la fortaleza necesaria para

enfrentar los desafíos que conlleva este trabajo. Su amor y motivación nos han

inspirado a dar lo mejor de nosotros en cada etapa del proceso.

Agradecemos también a nuestro profesorado, cuya guía y conocimiento han sido

fundamentales en nuestro aprendizaje. Sus enseñanzas y consejos nos han

permitido adquirir las habilidades necesarias para llevar a cabo este proyecto con
éxito. Su compromiso con nuestra formación ha dejado una huella imborrable en

nuestro desarrollo profesional.

Por último, queremos reconocer al equipo de desarrollo, cuyo esfuerzo, creatividad y

dedicación han sido esenciales en la creación de esta plataforma. Cada miembro

del equipo ha aportado su talento y pasión, trabajando en conjunto para ofrecer una

herramienta que beneficie a nuestra comunidad y mejore la atención en el hospital.

A todos ustedes, ¡gracias! Sin su apoyo y colaboración, este proyecto no habría sido

posible.

Resumen del Proyecto de Software para el Hospital

La informatización de la gestión en los hospitales se ha vuelto una necesidad crítica

por diversas razones que impactan tanto la calidad de la atención al paciente como

la eficiencia [Link] presente trabajo propone el desarrollo de un software

integral que facilite la gestión de operaciones en el hospital mediante la creación de


una página web. Este sistema está diseñado para informatizar la vida diaria del

personal y optimizar la calidad y efectividad de los servicios ofrecidos.

Las principales funcionalidades del software incluirán:

Gestión de Pacientes: Un módulo para registrar, actualizar y acceder a la

información de los pacientes, facilitando su seguimiento y atención médica.

Historial Clínico Electrónico: Digitalización de los historiales médicos, permitiendo un

acceso rápido y seguro a la información clínica de cada paciente por parte del

personal autorizado.

Reportes y Estadísticas: Generación de informes sobre la actividad hospitalaria,

que facilitarán la toma de decisiones basadas en datos y mejorarán la planificación

de recursos.

Comunicación Interna: Herramientas para mejorar la comunicación entre el

personal médico y administrativo, promoviendo un trabajo en equipo más eficiente.

Accesibilidad y Usabilidad: La página web estará diseñada con un enfoque en la

facilidad de uso, asegurando que el personal pueda navegarla sin complicaciones.

Con este software, se espera no solo optimizar los procesos internos del hospital,

sino también mejorar la atención al paciente, aumentar la satisfacción general y


contribuir a un entorno de trabajo más organizado y eficiente. En definitiva, este

proyecto representa un paso hacia la modernización de los servicios de salud,

alineándose con las necesidades actuales del sector.

Palabras clave:

• Aplicación web

• Back-end

• Hospital

• Ciberseguridad

• Front-end

• JavaScript

• Operación

• SCRUM

• Sprint

Índice General

1 Informe General

1.1. Descripción del Caso de Estudio

1.2. Entorno
1.3. Alcance

1.4. Objetivo General

1.4.1. Objetivos Funcionales y No Funcionales

1.4.2. Objetivos Personales

1.5. Misión

1.6. Impacto

1.7. Personal

1.8. Responsables

1.9. Tareas

2. Descripción Técnica de la Red de Activos Informáticos

2.1. Representación Física

2.2. Tipología Lógica

3. Estándares y Metodologías a Emplear

3.1. Características

3.2. Enfoque (SCRUM)

3.2.1 Artefactos de SCRUM

3.2.2 Sprints

3.2.3 Adaptación de la metodología al proyecto

3.4. Procedimientos
3.5. Roles

4 Planificación del SGC

Planificación del Sistema de Gestión de Ciberseguridad (SGC)

4.1Técnicas

4.2Métodos

4.3 Metodología

4.4 Procedimientos de Equipos de GSC

4.5 Gestión de Activos Fijos

4.5.1 Importancia de los activos

4.6. Análisis de Amenazas y Evaluación de Riesgos

4.7. Modelo de Madurez

4.7.1. Objetivo del Modelo de Madurez

4.7.3. Beneficios de Implementar el Modelo de Madurez

4.8. Datos a Proteger

4.9. Clasificación y Protección de Datos: Optimizando la Gestión Hospitalaria

4.9.1. Implementación de un Sistema de Clasificación de Datos: Protección y

Eficiencia en la Gestión Hospitalaria

4.10 Aplicaciones usadas en fronted

4.10.2. Tecnologías empleadas en el back-end


5 Riesgos de seguridad y clasificación y como mitigarlos

5.1. Identificación de Roles como Equipo de GSC

5.3. Cálculos para Evaluar Riesgos

5.3.1. Resultados de la Estimación de Riesgos

5.4 Revisión de Políticas de Seguridad según el Reglamento 128/2019 del MINCOM

5.4.1. Aspectos Clave del Reglamento 128/2019

Protección de la Confidencialidad, Integridad y Disponibilidad (CIA

5.4.2 Políticas Revisadas

5.5. Cumplimiento del Reglamento 128/2019 del MINCOM

5..6. Propuestas de Nuevas Políticas de Seguridad Según el Entorno

5.7. Formación de la Comisión de Seguridad Informática y sus Funciones

5.8. Adherencia a la Norma ISO/IEC 27001

Informe General

1.1. Descripción del Caso de Estudio

Se propone el desarrollo de un sistema web para gestionar el flujo de pacientes en

un hospital, con el objetivo de mejorar la eficiencia operativa y la calidad del servicio

médico. Este sistema permitirá un control riguroso del ingreso y seguimiento de


pacientes, así como la gestión de solicitudes y planificación de operaciones

quirúrgicas, facilitando así la toma de decisiones administrativas informadas.

El sistema contará con un módulo de gestión de usuarios y roles, donde cada

usuario tendrá un identificador y contraseña, y se le asignarán permisos específicos

según su rol. Los recepcionistas podrán ingresar los datos de los pacientes al

sistema, incluyendo su historia clínica y detalles sobre su ingreso. Los médicos

tendrán la capacidad de reportar las operaciones necesarias, clasificándolas en

prioritarias y regulares, lo que permitirá una planificación eficiente en función de la

urgencia.

Además, se implementarán funcionalidades para registrar el tiempo estimado y real

de las operaciones, así como para gestionar situaciones de urgencia. El sistema

también generará reportes que proporcionarán información valiosa sobre la

ocupación del hospital, el rendimiento de los médicos y el seguimiento de pacientes,

contribuyendo a una gestión administrativa más efectiva. En conjunto, este sistema

tiene el potencial de optimizar la atención al paciente, reducir tiempos de espera y

mejorar la satisfacción general tanto de pacientes como del personal médico.


1.2. Entorno

• Tecnologías utilizadas:

• Front-end: HTML, CSS, Boostrap,

• Back-end: Node (Express)

• Base de datos: MySQL.

• Sistema Operativo: LInux Mint x64

• Alojamiento: Servidor local configurado específicamente para la aplicación

web descrita.

1.3. Alcance

El alcance del proyecto se centra en el diseño, desarrollo e implementación de una

aplicación web para la gestión del flujo de pacientes en un hospital. Este sistema

permitirá el registro, autenticación y autorización de usuarios, con funcionalidades

específicas para la gestión de pacientes, médicos y personal administrativo. La

plataforma facilitará el ingreso y seguimiento de pacientes, así como la planificación

y gestión de operaciones quirúrgicas.

Los usuarios autenticados, que incluirán recepcionistas, médicos y administradores,

podrán interactuar con el sistema para registrar datos de pacientes, reportar


operaciones necesarias y gestionar solicitudes de urgencia. Un moderador o

administrador tendrá la responsabilidad de supervisar el contenido y las

interacciones dentro del sistema, asegurando que se cumplan los estándares

establecidos para la gestión de pacientes.

El acceso a la plataforma estará disponible para todos los usuarios, tanto

registrados como no registrados; sin embargo, solo los usuarios autenticados

tendrán acceso completo a las funcionalidades interactivas, como el registro de

pacientes y la generación de reportes. Se implementará un sistema de seguridad

robusto, con controles de acceso basados en roles (administrador, médico,

recepcionista e invitado), garantizando la protección de los datos sensibles y el

cumplimiento de las normativas de seguridad aplicables.

El sistema se alojará en un servidor local y será compatible con los sistemas

operativos más utilizados, utilizando Linux Mint como entorno principal de desarrollo

y despliegue. Para el almacenamiento de datos, se empleará MySQL para gestionar

la información relacionada con pacientes, médicos, operaciones y reportes.

Además, se utilizarán tecnologías web estándar como HTML, CSS, [Link] y


Express para el desarrollo del frontend y backend, asegurando una experiencia de

usuario intuitiva y eficiente. En conjunto, este sistema tiene el potencial de optimizar

la atención al paciente y mejorar la gestión administrativa del hospital

1.4. Objetivo General

El objetivo general del proyecto es diseñar, desarrollar e implementar una aplicación

web integral para la gestión del flujo de pacientes en un hospital, que facilite el

registro, seguimiento y planificación de operaciones quirúrgicas, garantizando la

autenticación y autorización de usuarios a través de un sistema de roles, así como

la protección de datos sensibles, con el fin de optimizar la atención al paciente y

mejorar la eficiencia administrativa del centro médico.

1.4.1. Objetivos Funcionales y No Funcionales

Podemos establecer dos tipos de objetivos: funcionales, centrados en las

funcionalidades que debe ofrecer la aplicación web, y no funcionales, centrados en

el desarrollo del trabajo a nivel personal.

Objetivos Funcionales

Registro de Pacientes: Permitir el registro de nuevos pacientes con información

personal, historial médico y datos de contacto.


Autenticación y Autorización: Implementar un sistema de inicio de sesión que

permita a los usuarios autenticarse y acceder a diferentes funcionalidades según su

rol (administrador, médico, enfermero, etc.).

Seguimiento de Pacientes: Proporcionar herramientas para el seguimiento del

estado de salud de los pacientes, incluyendo notas médicas y resultados de

pruebas.

Planificación de Operaciones Quirúrgicas: Permitir a los médicos planificar y

gestionar operaciones quirúrgicas, incluyendo la asignación de quirófanos y

equipos.

Generación de Informes: Crear informes detallados sobre la actividad del hospital,

como estadísticas de pacientes atendidos, tiempos de espera y eficiencia en la

programación de citas.

Interfaz de Usuario Intuitiva: Desarrollar una interfaz amigable y fácil de usar para

facilitar la interacción de los usuarios con el sistema.

Acceso a Historial Médico: Permitir a los médicos acceder al historial médico

completo de los pacientes para una mejor toma de decisiones clínicas.

Objetivos No Funcionales
1. Seguridad: Garantizar la protección de datos sensibles mediante cifrado,

autenticación robusta y control de acceso basado en roles.

2. Escalabilidad: Diseñar la aplicación para que pueda manejar un aumento en el

número de usuarios y transacciones sin afectar el rendimiento.

3. Disponibilidad: Asegurar que la aplicación esté disponible 24/7, con un tiempo de

inactividad mínimo para mantenimiento y actualizaciones.

4. Rendimiento: Optimizar el tiempo de respuesta del sistema para que las

operaciones se realicen rápidamente, incluso bajo carga alta.

5. Usabilidad: Asegurar que la aplicación sea fácil de usar y accesible para todos los

usuarios, incluyendo aquellos con discapacidades.

6. Mantenibilidad: Diseñar el sistema con un código limpio y bien documentado para

facilitar futuras actualizaciones y mantenimiento.


7. Compatibilidad: Garantizar que la aplicación funcione en diferentes navegadores

y dispositivos móviles.

8. Cumplimiento Normativo: Asegurar que la aplicación cumpla con las regulaciones

locales e internacionales relacionadas con la protección de datos y la privacidad del

paciente (por ejemplo, HIPAA en [Link].).

Estos objetivos ayudarán a guiar el desarrollo del proyecto y asegurar que se

cumplan tanto las necesidades funcionales como las expectativas de calidad del

sistema.

1.4.2. Objetivos Personales

Mi objetivo personal es adquirir experiencia práctica en la creación de una aplicación

web desde sus cimientos, aplicando los conocimientos teóricos adquiridos a lo largo

de la carrera. Quiero explorar y utilizar herramientas y tecnologías actuales en el

desarrollo web, manteniéndome al día con las tendencias del sector. También busco

familiarizarme con metodologías ágiles como SCRUM para gestionar el proyecto de

manera efectiva, mejorando así mi capacidad para abordar y resolver desafíos

técnicos y de diseño. Además, deseo fomentar habilidades de trabajo en equipo,

aprendiendo a colaborar con otros en un entorno ágil, y desarrollar competencias en


la planificación y gestión del tiempo para cumplir con los plazos establecidos. La

documentación adecuada del proceso de desarrollo y la presentación profesional de

los resultados son aspectos que también quiero dominar. Por último, me propongo

fomentar la autoevaluación para identificar áreas de mejora personal y profesional,

estableciendo un camino hacia el aprendizaje continuo en el ámbito del desarrollo

web..

1.5. Misión

Nuestra misión es proporcionar atención médica de alta calidad mediante la

implementación de un software de gestión hospitalaria que optimice nuestras

operaciones diarias. Buscamos mejorar la comunicación entre el personal, reducir

los tiempos de espera y aumentar la satisfacción del paciente, garantizando un

entorno eficiente y seguro para todo

1.6. Impacto

Mejora de la Salud Pública: Al proporcionar atención médica de calidad y accesible,

contribuimos a la mejora de la salud general de la población, reduciendo tasas de

morbilidad y mortalidad.
Innovación en Atención Médica: La implementación de un sistema centralizado de

operaciones y datos médicos no solo mejora la eficiencia del personal médico, sino

que también permite una atención más personalizada y basada en evidencia.

Protección de Datos Personales: Al priorizar la seguridad y privacidad de los datos,

generamos confianza en nuestros pacientes, lo que es fundamental para una

relación médico-paciente efectiva y para fomentar la adherencia al tratamiento.

1.7. Personal

Los roles y responsabilidades se establecerán utilizando el marco de trabajo de la

metodología SCRUM:

• Propietario del Producto: Se encarga de definir las características esenciales y

priorizar el backlog del producto.

• Facilitador SCRUM: Supervisa el proceso SCRUM y asegura la correcta aplicación

de la metodología ágil.

• Grupo de Desarrollo: Responsables del diseño, implementación y pruebas del

sistema.

• Equipo de Seguridad Informática: Se encarga de monitorear, implementar y revisar

las medidas de seguridad del sistema.

1.8. Responsables
• Propietario del Producto: Ramón Alejandro Mateo

• Facilitador SCRUM: Kevin Calaña Castellon

• Líder de desarrollo: Daymar Guerrero Santiago

• Especialistas de Ciberseguridad: Marc A Echemendia Romero, Christopher

Fernando Frias

1.9. Tareas

⦁ Creación de la interfaz de usuario y del servidor.

⦁ Establecimiento de la base de datos y desarrollo de la lógica empresarial.

⦁ Configuración del entorno de servidor local y evaluación del rendimiento.

⦁ Implementación y verificación de las medidas de seguridad

.Descripción de la Red

2. Descripción Técnica de la Red de Activos Informáticos

2.1. Representación Física

El sistema se implementará en un servidor local que estará ubicado dentro de la

infraestructura interna de la organización. Los usuarios podrán acceder a la

aplicación a través de dispositivos conectados a la red, utilizando navegadores web

compatibles con los estándares actuales.


2.2. Tipología Lógica

• Se adoptará una arquitectura cliente-servidor, donde [Link] se utilizará para

manejar las solicitudes REST, mientras que MySQL servirá como el sistema de

gestión de bases de datos.

• Se empleará un modelo relacional para el almacenamiento y la gestión eficiente de

los datos, garantizando integridad y facilitando consultas complejas.

3. Estándares y Metodologías a Emplear

3.1. Características

• ISO/IEC 27001: Se implementarán controles y procesos que aseguren la

confidencialidad, integridad y disponibilidad de la información.

• OWASP: Se utilizará como referencia para identificar y mitigar vulnerabilidades

comunes en aplicaciones web, garantizando así un desarrollo seguro.


• SCRUM: Se adoptará este marco ágil para facilitar el desarrollo iterativo e

incremental del proyecto.

3.2. Enfoque (SCRUM)

• Se llevarán a cabo ciclos de desarrollo organizados en sprints de dos semanas.

• Se realizarán reuniones diarias (daily stand-ups) para asegurar el seguimiento del

progreso y resolver impedimentos.

• Al final de cada sprint, se llevarán a cabo revisiones y sesiones de retrospectiva

para evaluar el trabajo realizado y ajustar procesos.

3.2.1 Artefactos de SCRUM

• Product Backlog: Es una lista dinámica que reúne todos los requisitos y historias

de usuario (US) definidos por el cliente. Esta lista es flexible y puede ser modificada
en cualquier momento para reflejar cambios en las prioridades o nuevas

necesidades del cliente.

• Sprint Backlog: Este artefacto consiste en un subconjunto de tareas seleccionadas

del Product Backlog que se ejecutarán durante el sprint en curso. Estas tareas son

elegidas al inicio del sprint durante la reunión de planificación y se priorizan según

las necesidades del cliente.

• Incremento: Al final de cada sprint, se debe tener un producto entregable que

represente una mejora funcional sobre la versión anterior.

3.2.2 Sprints

El sprint es el elemento central de SCRUM, en el que se desarrolla el incremento del

producto. Cada sprint tiene una duración que varía entre 1 y 4 semanas, y al

finalizar, se espera contar con un producto funcional que aporte valor al cliente. Los

primeros sprints se enfocan en desarrollar las funcionalidades esenciales del

producto, mientras que las iteraciones posteriores añaden características


adicionales basadas en retroalimentación continua. Para evitar riesgos y demoras,

no se aceptan cambios en el Product Backlog una vez que el sprint ha comenzado;

cualquier nueva solicitud se pospone para futuras iteraciones, asegurando así un

flujo de trabajo más controlado y eficiente.

3.2.3 Adaptación de la metodología al proyecto

Dado que el proyecto es de carácter unipersonal, el alumno asumirá todas las

funciones asociadas a los roles de Scrum. Esto implica que será responsable de la

creación y gestión del Product Backlog, donde se recopilarán y priorizarán todos los

requisitos y características deseadas para el sistema. Además, el alumno

determinará la cantidad de sprints a llevar a cabo, así como la organización de cada

uno de ellos mediante la elaboración de los respectivos Sprint Backlogs.


En este contexto, el alumno tendrá que evaluar cuidadosamente qué tareas y

funcionalidades se abordarán en cada sprint, asegurando que estas estén alineadas

con los objetivos generales del proyecto. La planificación de los sprints se realizará

considerando tanto la complejidad de las tareas como el tiempo disponible,

permitiendo así un enfoque ágil y flexible que facilite la adaptación a cualquier

cambio o nueva necesidad que surja durante el desarrollo.

El manejo del Product Backlog será crucial, ya que el alumno deberá mantenerlo

actualizado y en constante revisión, incorporando nuevas ideas o ajustes según la

evolución del proyecto. Asimismo, al finalizar cada sprint, el alumno evaluará el

progreso realizado y ajustará las prioridades en el Product Backlog en función de los

resultados obtenidos y la retroalimentación personal que considere relevante.

3.4. Procedimientos

Para garantizar la seguridad y el correcto funcionamiento del sistema, se

implementarán los siguientes controles:

1. Configuración de permisos por rol: Se establecerán diferentes niveles de acceso y

permisos según el rol del usuario, que incluirán:


• Administrador: Acceso completo a todas las funcionalidades del sistema,

incluyendo la gestión de usuarios y configuraciones.

• Moderador: Permisos para gestionar contenido y usuarios, pero con limitaciones

en configuraciones críticas.

• Usuario: Acceso a funciones básicas del sistema, como la visualización y

creación de contenido.

• Invitado: Acceso restringido a contenido público, sin posibilidad de interactuar o

modificar información.

2. Cifrado de contraseñas: Todas las contraseñas de los usuarios serán

almacenadas utilizando algoritmos de cifrado robustos, asegurando que la

información sensible esté protegida contra accesos no autorizados.


3. Uso de conexiones seguras: Se implementará el protocolo HTTPS para todas las

comunicaciones entre el cliente y el servidor, garantizando que la información

transmitida esté cifrada y protegida frente a interceptaciones.

4. Autenticación multifactor (MFA): Se requerirá un segundo factor de autenticación

para acceder a cuentas sensibles, aumentando así la seguridad en el proceso de

inicio de sesión.

5. Registro de actividad: Se llevará un registro detallado de las actividades de los

usuarios dentro del sistema, permitiendo auditorías y monitoreo para detectar

comportamientos inusuales o no autorizados.

6. Validación de entradas: Todas las entradas proporcionadas por los usuarios

serán validadas y sanitizadas para prevenir ataques como inyección SQL o cross-

site scripting (XSS).


7. Actualizaciones regulares: Se implementará un plan de mantenimiento que

incluya actualizaciones periódicas del software y parches de seguridad para

proteger el sistema contra vulnerabilidades conocidas.

8. Política de contraseñas: Se establecerán requisitos mínimos para la creación de

contraseñas (longitud, complejidad) y se fomentará su cambio periódico para

mejorar la seguridad.

9. Control de acceso basado en roles (RBAC): Se aplicará un modelo de control de

acceso que limita los permisos de los usuarios a solo aquellos necesarios para

desempeñar sus funciones, minimizando el riesgo de accesos indebidos.

• Auditorías regulares de seguridad y rendimiento.

• Pruebas automatizadas y manuales.

3.5. Roles

.Propietario del Producto (Product Owner)

El Propietario del Producto es el principal responsable de maximizar el valor del

producto resultante del trabajo del equipo de desarrollo. Sus funciones incluyen:
• Definición de Características: El Propietario del Producto trabaja en estrecha

colaboración con los interesados (stakeholders) para entender sus necesidades y

traducirlas en características y requisitos del producto. Esto implica crear y

mantener una visión clara del producto que guíe al equipo de desarrollo.

• Priorización del Backlog: Mantiene y prioriza el backlog del producto, que es una

lista ordenada de todas las funcionalidades, mejoras y correcciones necesarias. La

priorización se basa en el valor que cada elemento aporta al negocio y a los

usuarios finales, así como en la viabilidad técnica y los plazos de entrega.

• Colaboración Continua: Se comunica regularmente con el equipo de desarrollo

para aclarar dudas sobre los requisitos y proporcionar retroalimentación durante el

ciclo de vida del desarrollo. Esto asegura que el equipo esté alineado con las

expectativas del negocio.


• Validación de Entregas: Participa en las revisiones de sprint para evaluar los

incrementos del producto entregados y asegurar que cumplen con los criterios de

aceptación establecidos.

Facilitador SCRUM (Scrum Master)

El Facilitador SCRUM es un líder servicial que se encarga de asegurar que se sigan

las prácticas y principios de SCRUM. Sus funciones incluyen:

• Supervisión del Proceso SCRUM: Facilita las ceremonias SCRUM, como las

reuniones diarias (daily stand-ups), las revisiones de sprint y las retrospectivas,

asegurando que se sigan las reglas y prácticas adecuadas.

• Eliminación de Obstáculos: Identifica y ayuda a eliminar cualquier impedimento

que pueda afectar el progreso del equipo, permitiendo que los desarrolladores se

concentren en su trabajo sin distracciones.


• Coaching y Formación: Proporciona orientación y formación al equipo sobre

prácticas ágiles y SCRUM, ayudando a fomentar un ambiente colaborativo y

autoorganizado.

• Intermediario entre Equipos: Actúa como un enlace entre el equipo de desarrollo y

los interesados, facilitando la comunicación y asegurando que todas las partes estén

alineadas con respecto a los objetivos del proyecto.

Equipo de Desarrollo (Development Team)

El Grupo de Desarrollo está compuesto por profesionales multifuncionales

responsables de llevar a cabo el trabajo técnico necesario para construir el

producto. Sus funciones incluyen:

• Diseño e Implementación: Se encargan del diseño arquitectónico, desarrollo y

programación del sistema. Esto incluye la creación de código limpio, eficiente y

mantenible.
• Pruebas: Realizan pruebas unitarias, integradas y funcionales para garantizar que

el software cumpla con los requisitos establecidos y esté libre de errores antes de

ser entregado.

• Colaboración Interdisciplinaria: Trabajan en conjunto, compartiendo conocimientos

y habilidades para abordar problemas complejos y mejorar continuamente el

proceso de desarrollo.

• Autoorganización: El equipo tiene la autonomía para decidir cómo llevar a cabo su

trabajo y organizarse internamente, lo que fomenta la responsabilidad y la

innovación.

Equipo de Seguridad Informática (Security Team)

El Equipo de Seguridad Informática es responsable de garantizar que el producto

sea seguro y cumpla con las normativas pertinentes. Sus funciones incluyen:
• Monitoreo de Seguridad: Realizan un seguimiento constante del sistema para

detectar vulnerabilidades o incidentes de seguridad, utilizando herramientas de

monitoreo y análisis de seguridad.

• Implementación de Medidas de Seguridad: Desarrollan e implementan políticas,

procedimientos y controles técnicos para proteger la información sensible y

garantizar la integridad del sistema.

4 Planificación del SGC

Planificación del Sistema de Gestión de Ciberseguridad (SGC)

4.1Técnicas

• La implementación de HTTPS es fundamental para garantizar que todo el

tráfico entre los usuarios y el servidor esté cifrado, protegiendo así la

confidencialidad e integridad de la información transmitida. Esto no solo

protege los datos sensibles durante la comunicación, sino que también

contribuye a la confianza del usuario en el sistema.

• La autenticación basada en tokens es una técnica efectiva para gestionar la

autenticación de usuarios. Esta metodología permite a los usuarios obtener

un token tras iniciar sesión, el cual puede ser utilizado para acceder a
recursos sin necesidad de enviar credenciales repetidamente, mejorando la

seguridad y la experiencia del usuario.

4.2Métodos

• La validación y sanitización de entradas es esencial para prevenir ataques

como la inyección de SQL y XSS. Este enfoque implica verificar que los datos

ingresados por los usuarios cumplan con formatos esperados y eliminar

cualquier contenido potencialmente malicioso antes de procesarlos.

• El escaneo periódico de vulnerabilidades es una práctica proactiva que

permite identificar y remediar fallos de seguridad en el sistema. Al realizar

evaluaciones regulares, se pueden detectar nuevas vulnerabilidades y aplicar

parches o soluciones antes de que sean explotadas por atacantes.

4.3 Metodología

• La planificación del SGC se basa en estándares reconocidos

internacionalmente, como ISO/IEC 27001, que proporciona un marco para

establecer, implementar, mantener y mejorar un sistema de gestión de


seguridad de la información. Además, se integra el enfoque OWASP, que se

centra en las mejores prácticas para asegurar aplicaciones web, ayudando a

mitigar riesgos comunes en el desarrollo de software.

4.4 Procedimientos de Equipos de GSC

• La identificación y evaluación de riesgos es un proceso continuo que

permite al equipo de gestión de ciberseguridad comprender las amenazas

potenciales y su impacto en el negocio. Esto incluye la clasificación de

activos, la identificación de vulnerabilidades y la evaluación de las posibles

consecuencias de un incidente.

• La gestión de incidentes de seguridad es crucial para responder de manera

efectiva a cualquier brecha o ataque. Este procedimiento incluye la detección,

análisis y respuesta a incidentes, así como la comunicación con las partes

interesadas y la documentación adecuada para futuras referencias.

4.5 Gestión de Activos Fijos


La implementación de un Sistema de Gestión de Ciberseguridad (SGC) es

fundamental para el correcto funcionamiento del sistema web que controla el

paso de los pacientes por el hospital y gestiona las operaciones médicas.

Este sistema no solo facilita la interacción entre pacientes y profesionales de

la salud, sino que también garantiza la seguridad y confidencialidad de la

información médica sensible, incluyendo historias clínicas, solicitudes de

operación y resultados.

En el ámbito hospitalario, la moderación de contenido es vital para garantizar

la calidad y seguridad de la información médica gestionada por el sistema.

Los moderadores desempeñan un papel clave en la revisión y aprobación de

solicitudes de operación, así como en la gestión de resultados de

operaciones. Su función incluye asegurarse de que toda la información

publicada cumpla con las normativas sanitarias y políticas internas del

hospital. Esto no solo protege a los pacientes al garantizar que solo se

compartan procedimientos adecuados, sino que también asegura que el

personal médico cuente con información precisa y actualizada para tomar

decisiones informadas.
Clasificación:

• servicios internos (ofrece servicios a los empleados con acceso al sistema

Datos e Información:

1. Datos de los usuarios: Información personal y de autenticación de los usuarios

registrados, como nombre, correo electrónico y contraseñas (encriptadas).

2. Datos de las operaciones Información sobre las operaciones, como fecha ,

medico que la realizó, si fue o no un fracaso.

3. Datos sobre los pacientes como fecha de ingreso,alergias,altura,peso,edad y

motivo de ingreso

Clasificación:

• Datos Sensibles: informaciones de caráter personal y datos de los usuarios

• Datos Operacionales: informació sobre las operaciones (como salio ,cirujano

etc)

Aplicaciones de Software

• Aplicación web: La plataforma desarrollada utilizando HTML, CSS,

Node ,Express y mySQL .Es la pieza central del proyecto. Es el software que

maneja todas las funcionalidades, desde la autenticación hasta la moderación

del contenido.
• Sistema de gestión de bases de datos (mySQL): Utilizado para almacenar la

información de los pacientes,las operaciones,los medicos,las alergias,la fecha

de entrada y de salida delpaciente etc.

• Bibliotecas y Frameworks usasmos para el CSS Boostrap,la libreria Font

Awesome para los iconos y para el backend Express.

Clasificación:

• Aplicaciones de Software.

Equipos Informáticos del hospital en cuestion

1. Servidor local: El servidor donde se aloja la aplicación web y la base de datos.

Este servidor es fundamental para el funcionamiento del sistema.

2. Computadoras de los administradores y moderadores: Equipos utilizados

por los miembros del equipo de administración para gestionar el sistema.

3. Dispositivos de los usuarios: Equipos que utilizan los usuarios finales (como

computadoras, teléfonos móviles, tablets) para interactuar con el sitio web.

Personal

1. Desarrolladores: Equipo de desarrollo responsable de crear y mantener el

código de la aplicación.
2. Administradores del sistema: Personas encargadas de la administración

técnica del servidor, bases de datos y control de accesos.

• Personal Interno (desarrolladores, , administradores).

• Personal Externo (usuarios registrados)

Redes de Comunicaciones

1. Red interna: Red utilizada para conectar los servidores, bases de datos y

computadoras de los administradores del sistema.

2. Red externa: Conexión a internet que permite a los usuarios acceder al sistema

de recetas desde cualquier dispositivo conectado.

3. Conexión de base de datos: La red que conecta la aplicación web con la base

de datos MySQL para almacenar y recuperar datos.

Soportes de Información

1. Bases de datos: El soporte de la información está principalmente en la base de

datos MySQL, donde se almacenan de manera estructurada todos los datos

relacionados con los médicos, pacientes, medicamentos y alergias entre otros

2. Archivos de copia de seguridad: Archivos generados para mantener una

copia segura de los datos críticos del sistema (tanto de la base de datos como

de los archivos estáticos, ).


Equipamiento Auxiliar

. Herramientas de Desarrollo:

• Descripción: Incluyen software de programación, editores de código y

entornos de desarrollo integrados (IDE) que son utilizados por el equipo de

desarrollo para crear, probar y mantener la aplicación web. Ejemplos

comunes son Visual Studio Code, PyCharm, Git y herramientas de gestión de

versiones como GitHub.

• Clasificación:

• Equipamiento Auxiliar: Estas herramientas son esenciales para facilitar el

trabajo del equipo de desarrollo, permitiendo un flujo de trabajo más eficiente

y colaborativo.

Sistemas de Monitoreo:

• Descripción: Herramientas que permiten supervisar el rendimiento de la

aplicación web en tiempo real, así como detectar y alertar sobre posibles

problemas de seguridad o mal funcionamiento. Ejemplos incluyen New Relic,


Grafana y herramientas de monitoreo de logs como ELK Stack

(Elasticsearch, Logstash y Kibana).

• Clasificación:

• Equipamiento Auxiliar: Estas soluciones son fundamentales para

asegurar la disponibilidad y el rendimiento óptimo del sistema, así como para

implementar medidas proactivas de ciberseguridad.

Instalaciones

1. Servidores Físicos o en la Nube:

• Descripción: Aunque en este caso el servidor está alojado localmente, es

importante considerar que muchas organizaciones optan por infraestructuras

en la nube (como AWS, Azure o Google Cloud) para garantizar una mayor

disponibilidad, escalabilidad y redundancia. Las opciones en la nube permiten

a las organizaciones adaptarse rápidamente a cambios en la demanda y

mejorar la resiliencia ante fallos.

• Clasificación:
• Instalaciones: Tanto los servidores locales como las opciones en la nube

deben ser gestionados adecuadamente para asegurar su rendimiento y

seguridad.

2. Oficinas:

• Descripción: Espacios físicos donde se llevan a cabo las actividades de

programación, moderación del sistema y gestión del proyecto. Estos espacios

deben estar equipados con tecnología adecuada (computadoras, redes,

mobiliario ergonómico) para facilitar el trabajo del equipo.

• Clasificación:

• Instalaciones: Las oficinas son cruciales para la colaboración y

comunicación entre los miembros del equipo, así como para el desarrollo

efectivo del proyecto.

Mantenimiento y Actualización

Es fundamental que este listado de equipamiento auxiliar e instalaciones sea

actualizado regularmente. Esto garantiza que todos los activos estén bien
gestionados, seguros y cumplan con las normativas y procedimientos de

ciberseguridad establecidos en el proyecto.

Auditorías Regulares:

• Realizar auditorías periódicas para evaluar el estado del equipamiento y

las instalaciones, asegurando que cumplen con los estándares de seguridad

y funcionalidad.

Actualización de Software:

• Mantener actualizadas todas las herramientas de desarrollo y sistemas de

monitoreo para protegerse contra vulnerabilidades conocidas y mejorar la

eficiencia operativa.

Formación Continua:

• Proporcionar formación continua al personal sobre las mejores prácticas

en ciberseguridad y el uso eficiente de las herramientas disponibles.

Documentación:
• Mantener una documentación clara y accesible sobre los activos

tecnológicos, políticas de seguridad y procedimientos operativos para facilitar

la gestión y el cumplimiento normativo.

4.5.1 Importancia de los activos

A continuación, se muestra un cuadro que detalla los recursos identificados en el

proyecto, así como su categorización. Estos recursos han sido analizados en

función de su funcionalidad, complejidad, repercusión, confidencialidad, integridad y

disponibilidad, y se ha asignado un valor final que refleja su nivel de relevancia.

Val
N Dominio Funciónnal dificult Impa Confidencia Integri Disponibil
or
o. (Activo) idad ad cto lidad dad idad
(ω)

Datos de

usuarios
1 8 9 10 10 10 9
(credencial 9.33

es)

2 operacione 4 7 6 8 9 10

s 7.33

realizadas
con exito

Sistema de

3 autenticaci 8 10 9 10 10 9
9.33
ón

Servidor
4 10 6 9 10 7 8
local 8.33

Aplicación

web
5 10 6 8 9 10 10
([Link] 8.83

Fronted)

(Base de

6 datos 8 8 5 10 9 9
8.16
(mySQL)

Soporte

7 (equipo 6 8 10 7 5 9 7.5

auxiliar)

8 Red local 8 6 8 9 10 5

(comunica 7.66
cion) 6

Cálculo del Valor de Importancia (ω)

El valor ω se calcula como la media aritmética de las columnas de la 3 a la 8

(Funcionalidad, dificultad, impacto, Confidencialidad, Integridad, Disponibilidad).

Esto refleja una valoración integral de cada activo según su relevancia para el

sistema.

Cálculo de ω para cada activo:

• Datos de usuarios (credenciales): ω=(8+9+10+10+10+9)/6=9.33ω =

(8+9+10+10+10+9) / 6 = 9.33

Siguiendo esta fórmula se calcularon cada uno de los activos expuestos

anterioirmennte

Resultados

Los activos con mayor importancia son los datos de usuarios (credenciales),

Sistema de autenticación, y la Aplicación web

([Link] Express), dado su alto impacto en la seguridad, disponibilidad y sus

funcionalidades dentro del sistema


• Mientras que la Base de datos (MySQL) y el servidor local(Local_host)

poseen una mediana importancia en la conformacion de el proyecto web

Este cuadro permite identificar y priorizar los recursos críticos, facilitando la

asignación eficiente de recursos y medidas de seguridad en función de su

importancia en el contexto del proyecto

4.6. Análisis de Amenazas y Evaluación de Riesgos

La seguridad de los activos informáticos del proyecto es fundamental para su éxito.

Para garantizar dicha seguridad, se ha realizado un exhaustivo análisis de

amenazas y evaluación de riesgos, identificando las vulnerabilidades específicas a

las que se enfrentan nuestros activos y la probabilidad y el impacto potencial de

cada amenaza. Este análisis considera los tres pilares de la seguridad de la

información: Confidencialidad, Integridad y Disponibilidad (CIA).

Para cada activo crítico del proyecto (detallados en el Anexo X), se han identificado

las siguientes amenazas, categorizadas como accidentales o intencionales:

A. Amenazas Accidentales: Estas amenazas surgen de eventos no deliberados,

incluyendo errores humanos, fallos técnicos o desastres naturales. Ejemplos

concretos incluyen:
• Errores Humanos: Mal manejo de datos (eliminación accidental, sobrescritura,

acceso no autorizado debido a contraseñas débiles o compartidas), configuración

incorrecta de sistemas, falta de formación en seguridad, descargas de software

malicioso por error.

• Fallos de Equipos: Averías de hardware (discos duros, servidores, routers), fallos

de software (bugs, vulnerabilidades no parcheadas), cortes de energía, fallos en las

comunicaciones de red.

• Desastres Naturales: Incendios, inundaciones, terremotos, que pueden provocar la

pérdida o daño de equipos y datos.

B. Amenazas Intencionales: Estas amenazas son el resultado de acciones

deliberadas por parte de actores maliciosos, con el objetivo de comprometer la

seguridad de los activos. Ejemplos incluyen:

• Ataques de Malware: Virus, gusanos, troyanos, ransomware, que pueden infectar

sistemas, robar datos, cifrar información o causar daños al sistema.

• Ataques de Ingeniería Social: Phishing, suplantación de identidad, que buscan

engañar a los usuarios para obtener acceso a información confidencial o

credenciales.

• Ataques de Denegación de Servicio (DoS/DDoS): Intentos de saturar los recursos

del sistema para hacerlos inaccesibles a usuarios legítimos.


• Ataques a la red: Intrusiones en la red, ataques de intermediario (man-in-the-

middle), inyección SQL, explotación de vulnerabilidades en software y hardware de

red.

• Acceso No Autorizado: Intentos de acceso a sistemas o datos sin la debida

autorización, mediante el uso de credenciales robadas o técnicas de hacking.

Amenaza
Activo Clasificación Objetivo Impactado
Identificada
- Divulgación de
Datos de
información por
usuarios Intencional Confidencialidad
brechas de
(credenciales)
seguridad.
- Modificación no
autorizada de datos Intencional Integridad
(hackeo).
- Pérdida de datos
por fallos del Accidental Disponibilidad
servidor.
- Phishing para
capturar
Intencional Confidencialidad
credenciales de
usuarios.
Operaciones - Modificación
realizadas con malintencionada de Intencional Integridad
exito contenido.
- Eliminación
accidental o
Disponibilidad,
maliciosa del Mixta
Integridad
registro de
operaciones
- Ataques de fuerza
Sistema de
bruta para acceso Intencional Confidencialidad
autenticación
no autorizado.
Intencional Disponibilidad,integridad
- Ataques de y Confidencialidad
diccionario: Uso de
listas de
contraseñas
comunes para
intentar acceder a
cuentas.
- Ataques de relleno
de credenciales:
Utilización de
credenciales
robadas de otras
plataformas para
acceder al sistema.
-Ataques de
ingeniería social:
Manipulación de
usuarios para
obtener sus
credenciales
(phishing, baiting,
pretexting).
- Errores de
configuración:
Configuración
incorrecta del
sistema de
autenticación que
debilita la
Accidental Integridad
seguridad.
• Contraseñas
débiles: Uso de
contraseñas fáciles
de adivinar o
reutilización de
contraseñas.
Servidor local - Ataques de Intencional
denegación de Disponibilidad,integridad
servicio y Confidencialidad
(DoS/DDoS):
Inundar el servidor
con tráfico para
hacerlo inaccesible
a usuarios
legítimos.
-Ataques de
intrusión: Acceso no
autorizado al
servidor para robar
datos, instalar
malware o causar
daño. Esto puede
incluir el uso de
exploits,
contraseñas débiles
o técnicas de
ingeniería social.
-Ataques de
malware:
Instalación de virus,
troyanos,
ransomware u otro
software malicioso
que puede dañar el
servidor, robar
datos o controlar
remotamente el
sistema.
- Ataques de
inyección SQL:
Inyección de código
SQL malicioso en
las consultas de la
base de datos para
obtener acceso no
autorizado a los
datos..
- Fallos eléctricos
que dañen el Accidental Disponibilidad
hardware.
- Vulnerabilidades
en servicios
Intencional Confidencialidad
instalados que
permitan acceso.
Base de datos - • Inyección SQL: Intencional Confidencialidad,
(mySQL) Esta es Integridad
probablemente la
amenaza más
significativa. Los
atacantes inyectan
código SQL
malicioso en las
consultas para
manipular la base
de datos, obtener
acceso no
autorizado a datos,
modificar o eliminar
información, o
incluso tomar el
control del servidor
de bases de datos..
- Pérdida de datos
Disponibilidad,
por corrupción en la Accidental
Integridad
base de datos.
-Phishing: Engañar
a usuarios para que
revelen las
Intencional Confidencialidad
credenciales de
acceso a la base de
datos.
Aplicación web - Cross-Site Intencional Confidencialidad,
([Link] + Scripting (XSS): Los Integridad
Frontend) atacantes inyectan
código JavaScript
malicioso en la
aplicación web para
robar cookies de
sesión, redirigir a
los usuarios a sitios
web maliciosos o
ejecutar otras
acciones maliciosas
en el contexto del
usuario. Puede ser
XSS reflejado (la
inyección se refleja
inmediatamente en
la respuesta),
almacenado (el
código se guarda en
la base de datos y
se ejecuta cuando
se accede a la
información), o
basado en DOM
(manipulación del
DOM del
navegador).
- Errores de
programación:
Errores en el código
fuente de la
aplicación que Accidental Disponibilidad
pueden causar
vulnerabilidades de
seguridad o fallos
funcionales..
Soporte físico - Robo físico: Robo Intencional Disponibilidad
(equipo auxiliar) de equipos, Integridad
servidores, Confidencialidad
dispositivos de
almacenamiento o
cualquier otro
hardware.
- Sabotaje: Daño
físico intencional a
los equipos, como
el vandalismo o la
destrucción
deliberada de
hardware.
-Acceso no
autorizado físico:
Entrada física no
autorizada a las
instalaciones donde
se encuentra el
soporte físico,
permitiendo el
acceso a los
equipos y datos.
Esto puede incluir el
uso de técnicas de
ingeniería social
para obtener
acceso a las
instalaciones.
- Fallas del
hardware: Averías
de los equipos,
como servidores,
discos duros,
routers, switches,
etc.
-Desastres
Accidental Disponibilidad
naturales:
Incendios,
inundaciones,
terremotos,
tormentas, etc., que
pueden causar
daños significativos
al soporte físico
- Fallo en los
dispositivos por
Accidental Disponibilidad
desgaste o mal
manejo.
- Interrupción del
Red local de servicio por fallos
Accidental Disponibilidad
comunicaciones en el hardware de
red.
-Intrusión en la red:
Acceso no
autorizado a la red
local para robar
datos, instalar
malware o causar
Intencional Confidencialidad
daños. Esto puede
incluir el uso de
exploits,
contraseñas débiles
o técnicas de
ingeniería social.
- Sobrecarga
intencionada de la Intencional Disponibilidad
red (DDoS).
Análisis y Evaluación de Riesgos
Las amenazas identificadas previamente impactan significativamente en la

seguridad de la información, afectando los tres pilares fundamentales de la

seguridad: confidencialidad, integridad y disponibilidad (CIA). Un análisis detallado

de cada amenaza revela su potencial impacto en cada uno de estos pilares:

Confidencialidad: La pérdida de confidencialidad implica la divulgación no autorizada

de información sensible. Amenazas como la intrusión en la red, los ataques de

phishing, la explotación de vulnerabilidades en aplicaciones web y el acceso no

autorizado físico pueden comprometer la confidencialidad de los datos. La

probabilidad y el impacto de la pérdida de confidencialidad varían según la

sensibilidad de los datos y la efectividad de las medidas de seguridad

implementadas. Por ejemplo, la fuga de datos de clientes podría tener graves

consecuencias legales y reputacionales.

Integridad: La pérdida de integridad se refiere a la alteración o destrucción no

autorizada de información. Amenazas como la inyección SQL, los ataques de

malware, el sabotaje físico y los errores humanos pueden afectar la integridad de los

datos. La consecuencia de una pérdida de integridad puede ser desde la simple

incomodidad hasta un grave fallo operativo, dependiendo de la importancia de los

datos alterados. Un ejemplo es la modificación fraudulenta de información

financiera.
Disponibilidad: La pérdida de disponibilidad implica la incapacidad de acceder a la

información o servicios cuando se necesitan. Amenazas como los ataques de

denegación de servicio (DoS/DDoS), los fallos de hardware, los desastres naturales

y las sobrecargas del sistema pueden afectar la disponibilidad. La consecuencia de

una pérdida de disponibilidad puede variar desde una ligera interrupción hasta una

paralización total de las operaciones, con importantes implicaciones financieras y

operativas. El tiempo de inactividad de un sistema crítico de negocio podría tener un

costo significativo.

4.7. Modelo de Madurez

Un modelo de madurez en ciberseguridad para una aplicación web de un hospital

describe las diferentes etapas de desarrollo y evolución de sus capacidades de

seguridad, desde un estado inicial básico hasta un estado avanzado y robusto. Este

modelo debe considerar las regulaciones específicas de la industria de la salud

(como HIPAA en [Link]. o RGPD en Europa) y las necesidades particulares de un

entorno hospitalario, donde la confidencialidad de los datos de pacientes es crítica.

Un modelo podría estructurarse en cinco niveles, aunque se puede adaptar a más o

menos según la necesidad:

Nivel 1: Inicial/Reactivo (Caos)


• Descripción: La seguridad es reactiva, se aborda solo cuando ocurre un incidente.

No hay políticas de seguridad formales, ni procesos de gestión de riesgos definidos.

Las actualizaciones de software son esporádicas. No existe monitorización

proactiva.

• Características: Alta vulnerabilidad, baja capacidad de respuesta a incidentes,

dependencias en soluciones improvisadas, desconocimiento de las amenazas y

vulnerabilidades existentes.

• Ejemplo: La aplicación web está en producción sin ninguna medida de seguridad

implementada más allá de las configuraciones predeterminadas del servidor.

Nivel 2: Repetible/Proactivo (Orden)

• Descripción: Se implementan medidas de seguridad básicas y consistentes.

Existen políticas de seguridad, aunque pueden ser genéricas y no totalmente

adaptadas al contexto hospitalario. Se realizan evaluaciones de vulnerabilidades

periódicas, pero la respuesta a las mismas puede ser lenta.


• Características: Se implementan firewalls, sistemas de detección de intrusiones

(IDS) básicos y control de acceso básico. Se aplican algunos parches de seguridad.

Existencia de un plan de respuesta a incidentes, aunque puede ser poco detallado.

• Ejemplo: Se implementan contraseñas de complejidad mínima, se realiza un

escaneo de vulnerabilidades anual y se aplican algunos parches a los sistemas,

pero no se realiza una gestión de riesgos exhaustiva.

Nivel 3: Definido/Gestionado (Optimización)

• Descripción: Se establecen procesos y procedimientos de seguridad bien definidos

y documentados. Se realiza una gestión de riesgos proactiva, identificando y

mitigando las amenazas potenciales. Se utilizan herramientas de monitorización y

análisis de seguridad. Se realizan pruebas de penetración regularmente.

• Características: Implementación de un sistema de gestión de la seguridad de la

información (SGSI) basado en una norma reconocida (ej., ISO 27001). Análisis de

vulnerabilidades frecuentes y respuesta oportuna a las mismas. Monitorización

continua de la seguridad. Formación de empleados en seguridad. Planes de

continuidad de negocio y recuperación ante desastres.


• Ejemplo: Se implementan controles de acceso basados en roles, se realizan

pruebas de penetración trimestrales, se monitoriza la actividad de la aplicación web

continuamente y se cuenta con un plan de respuesta a incidentes bien definido y

probado.

Nivel 4: Gestionado/Cuantitativo (Eficiencia)

• Descripción: La seguridad se integra en todas las etapas del ciclo de vida del

desarrollo de software (DevSecOps). Se realizan mediciones cuantitativas del riesgo

y la efectividad de las medidas de seguridad. Se automatizan los procesos de

seguridad en la medida de lo posible.

• Características: Integración de la seguridad en el desarrollo (SDLC), análisis de

código estático y dinámico, automatización de la respuesta a incidentes, métricas de

seguridad clave (KPIs) para medir el rendimiento de la seguridad, uso de

herramientas de gestión de vulnerabilidades. Análisis de riesgo cuantitativo.

• Ejemplo: Se utilizan herramientas de automatización para detectar y remediar

vulnerabilidades, se implementan dashboards para monitorizar las métricas de


seguridad y se realiza un análisis cuantitativo del riesgo para justificar las

inversiones en seguridad.

Nivel 5: Optimizado/Proactivo (Excelencia)

Descripción: La seguridad es una prioridad estratégica y se integra en la cultura de

la organización. Se realizan inversiones continuas en la mejora de la seguridad. Se

participa activamente en la comunidad de seguridad para mantenerse al día de las

últimas amenazas. Se busca la prevención de incidentes antes de que ocurran.

• Características: Análisis predictivo de riesgos, inteligencia de amenazas proactiva,

simulación de incidentes complejos, desarrollo de capacidades de respuesta a

incidentes avanzadas, auditorías regulares de seguridad independientes.

Participación en programas de recompensas por vulnerabilidades (Bug Bounties).

• Ejemplo: Se utiliza inteligencia artificial para detectar anomalías y predecir posibles

ataques, se realizan simulaciones de incidentes a gran escala y se invierten

continuamente en la capacitación del personal de seguridad.

Este modelo proporciona una estructura para evaluar y mejorar el nivel de madurez

en ciberseguridad de la aplicación web del hospital. Cada nivel representa una

mejora significativa en la protección de los datos de pacientes y la continuidad del


servicio. La transición entre niveles requiere un esfuerzo y una inversión continua en

tecnología, procesos y formación del personal.

4.7.1. Objetivo del Modelo de Madurez

"Desarrollar e implementar un plan de mejora de la ciberseguridad para la aplicación

web del hospital, que eleve su nivel de madurez al menos dos niveles en el modelo

propuesto, demostrando un conocimiento práctico de las mejores prácticas de

seguridad y la capacidad de aplicarlas en un entorno real."

Este objetivo engloba varios aspectos importantes:

• Especificidad: Indica claramente qué se busca lograr (mejorar la ciberseguridad de

una aplicación web específica).

• Medibilidad: Se puede medir el éxito mediante la evaluación del nivel de madurez

antes y después de la intervención de los estudiantes. El aumento de al menos dos

niveles proporciona una métrica clara.

• Alcanzable: Aunque ambicioso, es un objetivo alcanzable para estudiantes con un

nivel adecuado de formación en ciberseguridad. La elección del nivel de partida y

llegada dependerá de las capacidades iniciales del sistema y la profundidad del

curso.
• Relevancia: El proyecto es relevante para el mundo real, abordando un problema

crítico en un sector sensible como la salud.

• Tiempo definido (implícito): El plazo para alcanzar el objetivo dependerá de la

duración del proyecto o el curso, y será una parte importante de la planificación.

Este nos permite como estudiantes:

• Aplicar nuestros conocimientos teóricos en un entorno práctico.

• Desarrollar habilidades de análisis de riesgos y evaluación de vulnerabilidades.

• Diseñar e implementar medidas de seguridad.

• Documentar sus hallazgos y recomendaciones.

• Desarrollar habilidades de presentación y comunicación de información técnica.

• Experimentar con herramientas y técnicas de ciberseguridad.

4.7.3. Beneficios de Implementar el Modelo de Madurez

- Mayor seguridad: Reduce el riesgo de brechas de seguridad y ataques

cibernéticos.

- Mejor cumplimiento normativo: Facilita el cumplimiento de regulaciones

- Mayor confianza: Aumenta la confianza de pacientes, empleados y reguladores en

la seguridad de la información.

- Reducción de costes: Minimiza las pérdidas económicas derivadas de incidentes

de seguridad.
- Mejora de la reputación: Protege la imagen y reputación del hospital.

- Continuidad operativa: Garantiza la disponibilidad de servicios críticos.

- Mejor gestión del riesgo: Permite una gestión del riesgo más proactiva y eficaz.

-Mayor eficiencia: Automatiza las tareas de seguridad y optimiza los procesos.

- Capacitación del personal: Mejora las habilidades y el conocimiento del personal

en seguridad.

4.8. Datos a Proteger

En el contexto del proyecto web de gestión de operaciones hospitalarias, los datos

son un activo fundamental que debe ser protegido debido a su naturaleza sensible y

su valor para el funcionamiento del sistema. La protección de estos datos es clave

para garantizar la seguridad, la privacidad de los usuarios, la integridad de las

recetas publicadas y el cumplimiento de normativas de seguridad de la información.

A continuación se detallan los datos que deben ser protegidos en el sistema, así

como las medidas y prácticas recomendadas para su protección.

1. Datos del Paciente: Esta es la categoría más sensible y requiere la máxima

protección. Incluye:
• Información de Identificación Personal (PII): Nombre completo, fecha de

nacimiento, número de identificación (DNI, pasaporte, etc.), dirección, número de

teléfono, correo electrónico.

• Historial Médico: Diagnósticos, tratamientos, procedimientos médicos, resultados

de pruebas, imágenes médicas, medicamentos recetados, alergias, antecedentes

familiares.

• Información Genética: Si se almacena, requiere una protección especial debido a

su sensibilidad.

• Registros de Admisiones y Altas: Fechas de ingreso y alta, información de

estancias hospitalarias.

2. Datos del Personal Médico: También requieren protección, aunque con un nivel

de sensibilidad menor que los datos del paciente:

• Información de Identificación Personal (PII): Nombre completo, fecha de

nacimiento, dirección, número de teléfono, correo electrónico.


• Credenciales de Acceso: Nombres de usuario y contraseñas para acceder al

sistema.

• Información de Certificación y Cualificación: Licencias profesionales,

especialidades médicas.

3. Datos de Operaciones: Información relevante para el funcionamiento del

hospital:

• Información de Inventario: Medicamentos, equipos médicos, suministros.

• Información de Planificación: Horarios de personal, citas médicas, programación

de cirugías.

• Registros de Accesos al Sistema: Logs de acceso de usuarios, para detectar

intentos de intrusión o accesos no autorizados.

Medidas Técnicas:

• Encriptación: Cifrar los datos tanto en tránsito (entre el cliente y el servidor) como

en reposo (en la base de datos y en los dispositivos de almacenamiento).


• Control de Acceso: Implementar un sistema de autenticación robusta (multifactor,

si es posible) y autorización basada en roles, para restringir el acceso a los datos

según las necesidades de cada usuario.

• Firewall: Proteger la infraestructura de la red mediante un firewall para bloquear el

tráfico no autorizado.

• Sistema de Detección y Prevención de Intrusiones (IDS/IPS): Monitorizar la red y

los sistemas en busca de actividades maliciosas.

• Actualizaciones de Software: Mantener el software del sistema, la base de datos y

las aplicaciones actualizadas con los últimos parches de seguridad.

• Auditoría de Seguridad: Realizar auditorías regulares para identificar

vulnerabilidades y evaluar la efectividad de las medidas de seguridad.

• Protección contra Malware: Implementar soluciones antivirus y antimalware en

todos los dispositivos.

• Copia de seguridad y recuperación: Realizar copias de seguridad regulares de los

datos y contar con un plan de recuperación ante desastres.

Medidas Administrativas:
• Políticas de Seguridad: Establecer políticas de seguridad claras y concisas que

definan los procedimientos para la gestión de datos, el acceso a los sistemas, la

seguridad de las contraseñas y la respuesta ante incidentes.

• Formación del Personal: Capacitar al personal en las políticas de seguridad y las

mejores prácticas para proteger los datos.

• Gestión de Riesgos: Realizar una evaluación regular de los riesgos para identificar

las vulnerabilidades y priorizar las medidas de seguridad.

• Cumplimiento Normativo: Asegurar el cumplimiento de las normativas de seguridad

de la información relevantes (GDPR, ISO/IEC 27001, .).

• Control de Acceso Físico: Restringir el acceso físico a los servidores y otros

equipos que albergan datos sensibles.

Medidas Físicas:

• Seguridad perimetral: Protección física de las instalaciones donde se encuentran

los servidores y equipos.

• Control de acceso: Sistemas de control de acceso físico para restringir el acceso a

las zonas con equipos sensibles.

• Sistemas de vigilancia: Cámaras de seguridad para monitorizar las instalaciones.


• Protección contra incendios: Sistemas de detección y extinción de incendios.

4.9. Clasificación y Protección de Datos: Optimizando la Gestión Hospitalaria

La clasificación de datos es crucial para la seguridad y eficiencia de la gestión

hospitalaria a través de nuestra aplicación web. Categorizar los datos según su

sensibilidad permite implementar controles de seguridad adecuados, asegurar el

cumplimiento normativo y optimizar el uso de recursos. A continuación, presentamos

una clasificación de datos y las medidas de protección recomendadas, enfocadas en

mejorar la eficiencia operativa del hospital:

1. Datos de Pacientes (Alto Nivel de Sensibilidad): Esta categoría incluye

información extremadamente confidencial, cuya divulgación no autorizada podría

causar un daño significativo al paciente o al hospital. La protección de estos datos

es primordial, cumpliendo con regulaciones como HIPAA y RGPD.

• Ejemplos:
* Información de Identificación Personal (PII): Nombre completo, fecha de

nacimiento, número de identificación (DNI, pasaporte, etc.), dirección, número de

teléfono, correo electrónico, número de seguridad social (si aplica).

* Historial Médico Completo: Diagnósticos, tratamientos, procedimientos médicos,

resultados de pruebas de laboratorio y de imagen, medicamentos recetados,

alergias, antecedentes familiares, información genética (si se recopila).

* Registros de Atención Médica: Notas de enfermería, informes médicos,

resultados de consultas, planes de tratamiento, consentimientos informados.

• Medidas de Protección:

* Encriptación: Cifrado AES-256 tanto en tránsito (HTTPS) como en reposo (bases

de datos encriptadas).

* Control de Acceso Basado en Roles (RBAC): Restricción de acceso a datos de

pacientes solo a personal autorizado (médicos, enfermeras, personal administrativo

con permisos específicos).

* Autenticación Multifactor (MFA): Implementación obligatoria de MFA para todos

los usuarios, especialmente para personal con acceso a datos sensibles.


* Monitorización de Accesos: Registro detallado de todos los accesos a datos de

pacientes, con alertas en caso de actividad sospechosa.

* Anonimización/Pseudonimización: Cuando sea posible, utilizar técnicas de

anonimización o pseudonimización para proteger la identidad del paciente en datos

para investigación o análisis.

2. Datos Operativos (Medio Nivel de Sensibilidad): Estos datos son esenciales para

el funcionamiento del hospital, pero su divulgación no tendría las mismas

consecuencias graves que la de los datos de pacientes.

• Ejemplos:

* Inventario de Suministros y Medicamentos: Niveles de stock, fechas de

caducidad, información de proveedores.

* Programas de Trabajo del Personal: Horarios, turnos, asignaciones de tareas.

* Información de Recursos: Disponibilidad de camas, quirófanos, equipos médicos.

* Registros de Mantenimiento: Historial de mantenimiento de equipos médicos.

• Medidas de Protección:
* Control de Acceso Basado en Roles (RBAC): Acceso restringido a usuarios

autorizados con roles apropiados.

* Auditoría de Registros: Monitorización de accesos y modificaciones a estos

datos.

* Encriptación: Encriptación para datos sensibles dentro de esta categoría, como

información financiera.

3. Datos del Sistema (Bajo Nivel de Sensibilidad): Datos relacionados con el

funcionamiento técnico del sistema web.

• Ejemplos:

* Registros del Sistema (Logs): Registros de actividad del servidor, errores,

accesos a la aplicación.

* Información de Configuración: Parámetros de configuración del sistema web.

• Medidas de Protección:

* Control de Acceso Restringido: Solo personal técnico autorizado debe tener

acceso a estos datos.


* Encriptación de Logs: Cifrado de los logs para proteger la información de posibles

intrusiones.

* Monitorización de Logs: Análisis regular de logs para detectar anomalías y

posibles intrusiones.

Estos son los datos que, si se divulgan sin autorización, pueden causar un daño

significativo a los usuarios o a la organización. Estos datos deben recibir el nivel

más alto de protección.

4.9.1. Implementación de un Sistema de Clasificación de Datos: Protección y

Eficiencia en la Gestión Hospitalaria

La correcta clasificación de los datos es fundamental para la seguridad y el

cumplimiento normativo del sistema de gestión de operaciones hospitalarias. Esta

clasificación no solo define las medidas de protección, sino que también optimiza la

asignación de recursos y facilita la gestión de la información sensible. La

implementación efectiva requiere un enfoque multifacético:

1. Definición de una Política de Gestión de Datos: Se elaborará un documento

formal que establezca con claridad las categorías de datos (como se definió en la
sección 4.9), las políticas de acceso, los procedimientos de manejo, las medidas de

seguridad a aplicar para cada categoría y las responsabilidades del personal

involucrado. Esta política debe ser revisada y actualizada periódicamente para

reflejar los cambios en el sistema y las normativas vigentes. La formación del

personal en esta política es crucial para su correcta implementación.

2. Implementación de Controles de Acceso Basados en Roles (RBAC): Se

implementará un sistema de control de acceso granular y automatizado basado en

roles. Cada usuario tendrá un rol definido (médico, enfermero, administrador, etc.)

que determinará su nivel de acceso a los diferentes tipos de datos. Este sistema

debe ser configurado de forma que solo los usuarios autorizados puedan acceder a

la información que necesitan para realizar sus tareas, minimizando el riesgo de

acceso no autorizado. El sistema debe incluir mecanismos de registro y auditoría de

todos los accesos.

3. Monitorización y Auditoría Continua: Se implementará un sistema de

monitorización y auditoría que registre todas las actividades relacionadas con el

acceso y la modificación de datos. Esto permitirá detectar posibles intrusiones o


accesos no autorizados, así como identificar patrones de uso anómalos. Las alertas

deben configurarse para notificar a los administradores de seguridad sobre cualquier

actividad sospechosa. El sistema de auditoría debe ser revisado periódicamente

para asegurar su eficacia y capacidad para detectar amenazas emergentes. Se

deben establecer protocolos claros para la respuesta a incidentes de seguridad.

4. Encriptación de Datos: Tanto los datos en reposo como en tránsito deben ser

encriptados utilizando algoritmos robustos y actualizados. La clave de encriptación

debe ser gestionada de forma segura y protegida contra accesos no autorizados. El

proceso de encriptación y desencriptación debe ser transparente para los usuarios

autorizados, sin comprometer su eficiencia en el uso del sistema.

5. Cumplimiento Normativo: El sistema de clasificación y protección de datos debe

cumplir con todas las normativas de privacidad y seguridad de la información

aplicables, incluyendo pero no limitándose a HIPAA, RGPD y la familia iso27000. Se

realizarán auditorías regulares para verificar el cumplimiento de estas normas y

asegurar que se mantienen las mejores prácticas de seguridad. Se documentará


todo el proceso de cumplimiento para facilitar las auditorías y demostrar la

conformidad con las regulaciones.

7. Formación y Concienciación: Se implementará un programa de formación y

concienciación para el personal del hospital sobre la importancia de la clasificación

de datos, las políticas de seguridad y las mejores prácticas para la protección de la

información. Esta formación es crucial para asegurar que el personal entiende y

cumple con las políticas establecidas.

4.10Aplicaciones usadas en fronted

• Visual Studio Code:

Visual Studio Code (VS Code) es un editor de código fuente multiplataforma,

altamente personalizable y extensible, desarrollado por Microsoft para Windows,

Linux y macOS, además de una versión web. Su popularidad se debe a la

combinación de su ligereza, potencia y la gran cantidad de extensiones

disponibles que lo adaptan a una amplia gama de lenguajes de programación y

necesidades de desarrollo.
A diferencia de los IDEs (Entornos de Desarrollo Integrados) completos, VS

Code se presenta como un editor de código más ligero, lo que lo hace más

rápido y eficiente, especialmente en máquinas con recursos limitados. Sin

embargo, gracias a su arquitectura extensible basada en extensiones, VS Code

puede incorporar la funcionalidad de un IDE completo, ofreciendo soporte para

depuración, control de versiones (Git integrado), resaltado de sintaxis para

multitud de lenguajes, autocompletado inteligente (IntelliSense), refactorización

de código, y mucho má

• Bootstrap:

Bootstrap es un framework front-end de código abierto, ampliamente utilizado para

el desarrollo de sitios web y aplicaciones web responsivas. Su principal fortaleza

reside en proporcionar una colección de componentes de interfaz de usuario

preconstruidos, con estilos CSS y funcionalidades JavaScript integradas, que

aceleran significativamente el proceso de desarrollo y garantizan una apariencia

consistente y moderna.

Más allá de simplemente ofrecer componentes estéticos, Bootstrap facilita la

creación de diseños responsivos que se adaptan automáticamente a diferentes


tamaños de pantalla (escritorio, tablet, móvil), utilizando un sistema de cuadrícula

flexible y clases CSS específicas para controlar el diseño en cada punto de ruptura

4.10.2. Tecnologías empleadas en el back-end:

• MySQL:

MySQL es un popular sistema de gestión de bases de datos relacionales

(RDBMS) de código abierto, conocido por su eficiencia, fiabilidad y facilidad de

uso. Su arquitectura robusta lo hace adecuado para una amplia gama de

aplicaciones, desde proyectos pequeños hasta sistemas de tamaño medio,

aunque su escalabilidad a gran escala puede ser un reto en casos complejos. La

gran comunidad de usuarios y su amplia compatibilidad con diversos lenguajes

de programación lo convierten en una opción versátil y accesible para

desarrolladores de todos los niveles.

• [Link] :

[Link] es un entorno de ejecución JavaScript de código abierto y

multiplataforma, construido sobre el motor JavaScript V8 de Chrome. Su

característica principal es la capacidad de ejecutar JavaScript fuera de un

navegador web, permitiendo su uso en el desarrollo de aplicaciones del lado del


servidor (backend) y otras aplicaciones fuera del contexto web tradicional. Esto se

logra mediante un modelo de programación basado en eventos y no bloqueante,

que permite gestionar un gran número de conexiones concurrentes de forma

eficiente utilizando un único hilo.

• Express :

Express es un framework minimalista y flexible para [Link] que permite crear

aplicaciones y APIs de manera rápida y sencilla, facilitando el manejo de rutas con

soporte para diferentes métodos HTTP y la integración de middleware para

gestionar funciones como autenticación y manejo de errores. Ofrece compatibilidad

con diversos motores de plantillas y bases de datos, cuenta con una comunidad

activa y un ecosistema rico en módulos, lo que lo convierte en una opción ideal para

desarrollar desde aplicaciones pequeñas hasta sistemas más complejos de forma

escalable y eficiente.

5. Riesgos de seguridad y clasificación y como mitigarlos

Linux Mint

- Riesgos de Seguridad:
- Malware y virus

- Configuración inadecuada

- Vulnerabilidades del sistema

- Clasificación:

- Amenazas de software malicioso

- Errores de administración del sistema

- Vulnerabilidades de software

- Mitigaciones:

- Mantener el sistema actualizado

- Usar herramientas antivirus y de seguridad

- Configurar adecuadamente los permisos de usuario

Bootstrap

- Riesgos de Seguridad:

- Inyección de scripts (XSS)

- Mal uso de componentes


- Clasificación:

- Amenazas de inyección

- Errores de implementación

- Mitigaciones:

- Validar y sanitizar entradas de usuario

- Usar correctamente las clases y componentes de Bootstrap

- Mantenerse al día con las actualizaciones de Bootstrap

MySQL

- Riesgos de Seguridad:

- Inyección SQL

- Exposición de datos sensibles

- Configuraciones por defecto inseguras

- Clasificación:

- Amenazas de inyección

- Fugas de datos

- Errores de configuración
- Mitigaciones:

- Usar consultas preparadas

- Restringir accesos a la base de datos

- Configurar correctamente los permisos de usuario

[Link]

- Riesgos de Seguridad:

- Inyección de código

- Vulnerabilidades de dependencias

- Manejo inadecuado de errores

- Clasificación:

- Amenazas de inyección

- Vulnerabilidades de terceros

- Errores de programación

- Mitigaciones:

- Usar prácticas de programación segura


- Auditar y mantener actualizadas las dependencias

- Manejar los errores adecuadamente

Express

- Riesgos de Seguridad:

- Inyección de scripts (XSS)

- Exposición de información sensible

- Configuración incorrecta de middleware

- Clasificación:

- Amenazas de inyección

- Fugas de información

- Errores de configuración

- Mitigaciones:

- Implementar medidas de seguridad como [Link]

- Configurar correctamente CORS

- Validar y sanitizar todos los inputs


Aplicacion Web

- Riesgos de Seguridad:

- XSS

- CSRF (Cross-Site Request Forgery)

- Violaciones de privacidad y exposición de datos

- Clasificación:

- Amenazas de inyección

- Ataques de autenticación

- Fugas de datos

- Mitigaciones:

- Implementar medidas de protección como CSP (Content Security Policy)

- Usar tokens CSRF

- Cifrar datos sensibles tanto en reposo como en tránsito

Servidor Local

Riesgos:

- Vulnerabilidades del sistema operativo.

- Acceso no autorizado.
- Pérdida de datos (por fallos de hardware o ataques de ransomware).

- Malware y virus.

Clasificación:

- Vulnerabilidades técnicas.

- Amenazas internas y externas.

Mitigación:

- Actualizaciones y parches: Mantener el sistema operativo y el software actualizado

para corregir vulnerabilidades.

- Controles de acceso: Implementar autenticación fuerte y autorización basada en

roles para limitar el acceso.

- Copias de seguridad: Realizar copias de seguridad periódicas para proteger los

datos críticos y permitir la recuperación rápida en caso de pérdida.

- Antivirus y antimalware: Utilizar software de protección que identifique y elimine

software malicioso.

Red de Comunicaciones

Riesgos:

- Interceptación de datos (sniffing).

- Ataques de denegación de servicio (DoS).

- Acceso no autorizado a la red.


- Configuraciones inseguras de equipos de red.

Clasificación:

- Amenazas de red.

- Vulnerabilidades de infraestructura.

Mitigación:

- Cifrado de datos: Implementar protocolos seguros como SSL/TLS para proteger la

información transmitida.

- Firewalls: Establecer cortafuegos para monitorizar y controlar el tráfico de entrada

y salida.

- Segmentación de red: Dividir la red en diferentes segmentos para limitar el acceso

y minimizar el impacto de un ataque.

- Auditorías de seguridad: Realizar pruebas de penetración y auditorías para

identificar y remediar configuraciones inseguras.

Usuarios Registrados

Riesgos:

- Contraseñas débiles o compartidas.

- Phishing y ataques de ingeniería social.

- Uso inadecuado de permisos.

Clasificación:
- Amenazas humanas.

- Vulnerabilidades de interacción de usuario.

Mitigación:

- Políticas de contraseñas: Establecer requisitos para contraseñas fuertes y

fomentar la utilización de gestores de contraseñas.

- Capacitación: Proporcionar formación regular sobre ciberseguridad y cómo

identificar amenazas como el phishing.

- Autenticación multifactor (MFA): Implementar autenticación adicional para

aumentar la seguridad de las cuentas de usuario.

- Revisión de acceso: Evaluar periódicamente los permisos de los usuarios para

asegurar que sólo tengan acceso a los recursos necesarios para su trabajo.

Valoración Cualitativa de las Amenazas

Alta Importancia:

• Ataques SQL Injection (Base de Datos).

• Malware o ransomware (Servidor Local).

• Interceptación de datos en tránsito (Red de Comunicaciones).

• Compromiso de credenciales de usuario (Usuarios Registrados).

Media Importancia:

• Fallos de energía (Servidor Local).


• Vulnerabilidades en software desactualizado (Aplicaciones Instaladas).

Baja Importancia:

• Daño físico a soportes de información (Soportes de Información).

Esta clasificación servirá como base para priorizar las acciones de mitigación y

respuesta dentro del Sistema de Gestión de Ciberseguridad (SGCS).

5.1. Identificación de Roles como Equipo de GSC

El equipo de Gestión de Ciberseguridad (GSC) debe desempeñar roles específicos

y complementarios para garantizar la protección integral del sistema. A continuación

se detallan estos roles, junto con sus funciones ampliadas:

I. Scrum Master: Este profesional actúa como facilitador y coordinador en el

marco de la metodología SCRUM, velando por la prioridad y el cumplimiento

de las tareas asociadas a la ciberseguridad. Es responsable de garantizar

que los equipos de trabajo integren las prácticas de seguridad en cada

iteración del desarrollo de software, promoviendo un ambiente de mejora

continua. Facilita las reuniones diarias (Daily Stand-ups) y sesiones de

planificación, asegurando que la seguridad no se vea comprometida en


ninguna fase del proyecto.

II. Equipo de Ciberseguridad: Este grupo multidisciplinario de expertos se

encarga de identificar y analizar vulnerabilidades en el sistema, evaluando los

riesgos asociados a estas brechas de seguridad. El equipo no solo desarrolla

estrategias para su mitigación, sino que también implementa herramientas de

detección y respuesta ante incidentes. Además, forman y sensibilizan a otros

empleados sobre prácticas seguras, promoviendo una cultura de

ciberseguridad dentro de la organización.

III. Administrador de Sistemas: Este profesional supervisa la infraestructura

técnica de la organización, abarcando aspectos como el servidor local, la

base de datos y otros componentes de la red. Asegura que las

configuraciones se realicen siguiendo las mejores prácticas de seguridad,

incluyendo la aplicación de parches de seguridad, el manejo de permisos de

acceso y la implementación de cortafuegos. Además, se encarga de la

monitorización constante de la infraestructura para detectar cualquier


actividad sospechosa o anomalías que puedan comprometer la integridad del

sistema.

Cada uno de estos roles es fundamental para construir un ecosistema seguro y

resiliente frente a las amenazas cibernéticas, fomentando la colaboración y la

comunicación efectiva entre todos los miembros del equipo

5.3. Cálculos para Evaluar Riesgos

La estimación de riesgos se realiza asignando valores numéricos entre 0 y 1, donde

0 representa "sin importancia" y 1 es "máxima importancia". La evaluación se basa

en las probabilidades de que las amenazas identificadas puedan materializarse

sobre cada activo informático. Además, se pondera el impacto de los activos según

su importancia para el sistema.

5.3.1. Resultados de la Estimación de Riesgos

Riesgo Importancia Peso


Ri ∗Wi
No. Activo Amenazas Identificadas
Ri Wi
Base de Datos
1 - Ataques SQL Injection 0.70 0.90 0.765
(PostgreSQL)
- Destrucción de datos
0.70 0.90 0.630
por fallos de HW/SW
2 Servidor Local - Malware/Ransomware 0.85 0.80 0.680
- Fallos de energía 0.65 0.80 0.520
Framework - Modificación no
3 0.80 0.85 0.680
Express autorizada del código
- Errores en
0.65 0.85 0.533
actualizaciones
Red de
4 - Ataques DDoS 0.85 0.75 0.638
Comunicaciones
- Interceptación de datos 0.90 0.75 0.675
Usuarios - Compromiso de
5 0.85 0.70 0.595
Registrados credenciales (Phishing)
- Divulgación no
0.60 0.70 0.420
autorizada
Soportes de
7 - Pérdida o daño físico 0.40 0.50 0.200
Información
Instalaciones
8 - Acceso no autorizado 0.85 0.70 0.595
Físicas
Cálculo del Riesgo Total

El riesgo total se obtiene sumando los valores ponderados de cada activo:

RT=∑i=1n(Ri ∗Wi)RT = \sum_{i=1}^{n} (Ri * Wi) :

RT = ∑(Ri * Wi)

RT = 1.395 + 1.200 + 1.233 + 1.313 + 1.015 + 0.200 + 0.595

RT = 6.110

Esta metodología ofrece la capacidad de clasificar y priorizar las diversas acciones

de mitigación, enfocándose en aquellos riesgos que tienen un impacto más crítico y

significativo en el sistema informático del proyecto. Al identificar y evaluar estos


riesgos de manera sistemática, se pueden desarrollar estrategias más efectivas

para enfrentar las amenazas, garantizando así la integridad y continuidad del

proyecto.

5.4 Revisión de Políticas de Seguridad según el Reglamento 128/2019 del

MINCOM

El Reglamento 128/2019 del Ministerio de Comunicaciones (MINCOM) establece un

conjunto de pautas normativas con el objetivo de asegurar la protección de la

información dentro de los sistemas informáticos. A continuación, se detalla una

revisión exhaustiva de las políticas de seguridad implementadas en el proyecto, en

consonancia con los requerimientos y lineamientos que establece dicho reglamento.

5.4.1. Aspectos Clave del Reglamento 128/2019

Protección de la Confidencialidad, Integridad y Disponibilidad (CIA): Este

principio fundamental establece que todos los sistemas informáticos deben adoptar

estrictas medidas de seguridad destinadas a proteger la información sensible. Esto

implica prevenir accesos no autorizados a datos privados, impedir alteraciones

indebidas de la información y garantizar la continuidad del servicio sin

interrupciones. Las organizaciones deben asegurarse de que solo el personal


autorizado tenga acceso a información confidencial y que existan mecanismos para

asegurar que los datos no sean manipulados de manera inadecuada.

Clasificación y Control de Activos: Es crucial clasificar los activos informáticos de

acuerdo con su nivel de criticidad para la operación del negocio. Esta clasificación

permite a las organizaciones implementar controles específicos y adecuados para la

protección de cada tipo de activo, asegurando que aquellos con mayor importancia

estén resguardados con medidas más robustas. Esto incluye la identificación de

activos físicos y lógicos, así como su relevancia para la continuidad operacional.

Gestión de Accesos: Es esencial que todo acceso a los sistemas informáticos esté

restringido y gestionado de manera efectiva. Para ello, se deben implementar

políticas de autenticación rigurosas, que podrían incluir el uso de contraseñas

seguras, autenticación de múltiples factores y protocolos de autorización. Esto

garantiza que solo los individuos debidamente autorizados puedan acceder a ciertos

recursos o información crítica, minimizando así el riesgo de brechas de seguridad.

Gestión de Incidentes: Las organizaciones deben establecer procedimientos claros

para la detección, respuesta y notificación de incidentes de seguridad. Esto implica

no solo la identificación rápida de posibles brechas o amenazas, sino también la

implementación de un plan de acción efectivo que permita contener y remediar los


incidentes. Asimismo, es fundamental comunicar estos incidentes a las partes

interesadas y a las autoridades competentes, según lo estipulado en el reglamento.

Copia de Seguridad y Recuperación de Desastres: La salvaguarda de la

información crítica es vital y debe realizarse de manera regular a través de copias

de seguridad. Además, las organizaciones deben contar con un plan de

recuperación ante desastres que asegure que, en caso de una pérdida significativa

de datos o una interrupción de operación, se disponga de las estrategias y recursos

necesarios para retomar las actividades de manera ágil y efectiva.

Auditorías de Seguridad: Finalmente, es necesario someter los sistemas a

auditorías regulares de seguridad. Estas auditorías permiten identificar

vulnerabilidades existentes y evaluar la eficacia de las medidas de seguridad

implementadas. A través de un análisis exhaustivo, se pueden realizar ajustes y

mejoras constantes en los sistemas de protección, garantizando que las prácticas

de seguridad se mantengan actualizadas frente a nuevas amenazas y tecnologías

emergentes.

Estos aspectos son fundamentales en la creación de un entorno seguro para la

información y son esenciales para cumplir con las exigencias del Reglamento
128/2019 del MINCOM, lo que a su vez contribuye a la confianza y credibilidad del

proyecto en su conjunto

5.4.2 Políticas Revisadas

A continuación, se presentan las políticas ajustadas según los lineamientos del

Reglamento 128/2019:

Control de Accesos

• Solo los usuarios autenticados (administradores,

recepcionistas,médicos que se encuentren registrados) tendrán

acceso a funciones sensibles del sistema.

• Se establecerá un sistema de autenticación multifactor (MFA) que,

además de la contraseña segura, requerirá un segundo factor de

autenticación, como un código enviado a un dispositivo móvil o una

aplicación de autenticación. Asimismo, se implementarán medidas

adicionales como el uso de CAPTCHA y preguntas de seguridad

personalizadas, con el objetivo de reforzar la protección contra los

ataques automatizados y el acceso no autorizado. Esta combinación


de métodos creará múltiples capas de seguridad, garantizando un

acceso más seguro a los sistemas y datos críticos.

Gestión de Incidentes

• Se establecerá un protocolo integral para la detección, registro,

análisis y respuesta de incidentes de seguridad. Este procedimiento

abarcará no solo intentos de acceso no autorizado y interrupciones de

servicio, sino también malware y otras amenazas emergentes. Se

asignarán roles y responsabilidades claros dentro del equipo de

respuesta a incidentes, y se llevarán a cabo simulacros periódicos

para garantizar la eficacia del plan, así como la capacitación continua

del personal en la identificación y manejo de amenazas. Además, se

documentará cada incidente para facilitar el aprendizaje continuo y la

mejora de las políticas de seguridad..

Respaldo y Recuperación

• En cumplimiento con el reglamento 128/2019 del MINCOM, se

establecerá un robusto plan de respaldo diario para la base de datos y

los registros del sistema. Esta estrategia garantizará que se realice


una copia de seguridad completa y actualizada de toda la información

crítica, asegurando su disponibilidad y seguridad en todo momento.

Los respaldos se almacenarán en medios externos y seguros, como

unidades de almacenamiento en red (NAS) y servicios de almacenamiento en

la nube que cumplan con las normativas del MINCOM, garantizando así la

integridad y confidencialidad de los datos. Se llevará a cabo la encriptación

de todos los respaldos para proteger la información sensible.

Además, se implementarán procedimientos de verificación y auditoría de los

respaldos, los cuales incluirán la ejecución de pruebas periódicas de

restauración para asegurar que el proceso de recuperación es eficaz y

funcional. Estas pruebas estarán documentadas y se revisarán de manera

sistemática para evaluar la eficacia del proceso.

Las políticas de respaldo también se revisarán y actualizarán regularmente,

teniendo en cuenta los cambios en las necesidades del entorno y en las

regulaciones vigentes. Se capacitará al personal encargado sobre las

mejores prácticas de gestión de datos y recuperación ante desastres,

asegurando una respuesta adecuada en caso de incidencia.


Gestión de Vulnerabilidades

• En el marco de la gestión de vulnerabilidades, el sistema será

sometido a revisiones periódicas de código y pruebas de penetración

exhaustivas para identificar y evaluar vulnerabilidades en sus

componentes principales, incluyendo [Link], MySQL, el frontend y

cualquier otra tecnología involucrada en el desarrollo.

Las revisiones de código incluirán análisis manual y automatizado utilizando

herramientas especializadas que permitan detectar errores de programación,

configuraciones inseguras y posibles puntos de explotación. Estas revisiones se

realizarán de manera continua durante el ciclo de desarrollo, no solo en las etapas

finales, para asegurar que se aborden las vulnerabilidades en su origen.

Las pruebas de penetración se llevarán a cabo de forma regular por equipos

internos y, cuando sea necesario, por consultores externos especializados en

seguridad cibernética. Estas pruebas simularán ataques reales para evaluar la

resistencia del sistema ante amenazas externas, y así identificar debilidades que

puedan ser explotadas por actores maliciosos.


Tras la detección de vulnerabilidades, se diseñará un plan de acción que incluirá la

priorización de la remediación basada en el riesgo asociado a cada vulnerabilidad

identificada. Esto implicará la implementación de parches, correcciones y mejoras

de configuración de manera oportuna.

Política de Uso de Recursos

• Se regulará el uso del servidor local para asegurar que se utilice

exclusivamente para fines del proyecto. El acceso físico al equipo

estará restringido únicamente al personal autorizado, garantizando así

la integridad y seguridad de la información del proyecto.

Protección Física

• Los espacios donde se encuentra el servidor local estarán custodiados

mediante mecanismos de acceso físico, incluyendo cerraduras y

monitoreo.

Auditorías de Seguridad

• Se planificarán auditorías cada 6 meses para evaluar el cumplimiento

de las políticas de seguridad y los requisitos del Reglamento 128/2019.

Estas auditorías incluirán una revisión exhaustiva de los

procedimientos implementados, la identificación de posibles


vulnerabilidades y la verificación de la correcta implementación de

controles de acceso y protección de datos. Los resultados se

documentarán y se presentarán a la alta dirección para asegurar que

se tomen las medidas correctivas necesarias. Además, se promoverán

capacitaciones regulares para el personal, fomentando una cultura de

seguridad y cumplimiento dentro de la organización.

5.5. Cumplimiento del Reglamento 128/2019 del MINCOM

El Reglamento 128/2019 del MINCOM establece directrices y normas de

ciberseguridad que deben ser adoptadas por las entidades que operan sistemas

informáticos en Cuba. En el marco de este proyecto de gestión de operaciones

hospitalarias, aseguraremos el cumplimiento de este reglamento a través de las

siguientes acciones:

Evaluación de Riesgos: Realizaremos análisis de riesgos continuos para

identificar y valorar las amenazas y vulnerabilidades que pueden afectar la

seguridad de la información. Esta evaluación será fundamental para implementar

medidas de protección adecuadas y priorizar recursos.


Implementación de Políticas de Seguridad: Desarrollaremos y documentaremos

políticas de seguridad claras y detalladas que definan el manejo y protección de la

información, estableciendo protocolos de acceso y uso de la infraestructura

tecnológica en el hospital.

Control de Acceso: Estableceremos controles de acceso estrictos mediante

autenticación multifactor y gestión de privilegios. Esto asegurará que solo el

personal autorizado tenga acceso a sistemas críticos y datos sensibles.

Capacitación del Personal: Se llevarán a cabo programas de capacitación y

concienciación en ciberseguridad para todos los empleados, garantizando que

entienden las políticas establecidas y los riesgos asociados con el manejo de datos.

Monitoreo y Detección de Incidentes: Implementaremos soluciones de monitoreo

en tiempo real para detectar y responder a posibles incidentes de seguridad.

Estableceremos un protocolo claro para la notificación y gestión de incidentes de

ciberseguridad.
Gestión de Proveedores: Realizaremos evaluaciones de ciberseguridad en los

proveedores que manipulan información o sistemas del hospital. Esto garantizará

que cumplen con las mismas normas y estándares mencionados en el Reglamento

128/2019.

Actualizaciones y Mantenimiento de Sistemas: Aseguraremos que todos los

sistemas y aplicaciones estén siempre actualizados y en mantenimiento, aplicando

parches de seguridad de manera oportuna para minimizar las vulnerabilidades.

Revisión y Auditoría Continua: Se establecerá un programa de auditorías

internas y externas para revisar la eficacia de las medidas de ciberseguridad

implementadas. Estas auditorías permitirán realizar ajustes en las políticas y

procedimientos, asegurando el cumplimiento continuo del Reglamento 128/2019 del

MINCOM.

Acceso a la Información:

Se asegurará que solo las personas autorizadas tengan acceso a datos sensibles,

con controles estrictos basados en el rol de usuario (administrador, recepcionista,

médico y paciente).
Se aplicará autenticación multifactor (MFA) en las cuentas de alto nivel, como

administradores y moderadores, para mejorar la seguridad del acceso.

Mantenimiento de la Infraestructura:

La infraestructura del servidor local será monitoreada constantemente para asegurar

que el servicio esté disponible en todo momento, cumpliendo con los requerimientos

de disponibilidad del Reglamento 128/2019.

Cumplimiento de la Normativa:

Se asegurará que todos los componentes de hardware y software cumplen con las

normativas de seguridad establecidas en el reglamento. Esto incluye el uso de

equipos autorizados y la correcta disposición de los activos de tecnología.

Este punto establece las medidas específicas adoptadas para cumplir con las

normativas nacionales de seguridad cibernética, ofreciendo un marco robusto para

la protección de la información y la infraestructura del sistema.

5..6. Propuestas de Nuevas Políticas de Seguridad Según el Entorno


Con base en la revisión de las políticas actuales y los lineamientos establecidos por

el Reglamento 128/2019 del MINCOM, se proponen las siguientes políticas de

seguridad adaptadas al entorno del proyecto de automatización de operaciones en

un hospital. Estas políticas están diseñadas para fortalecer la protección de la

información y los activos del sistema, garantizando la confidencialidad, integridad y

disponibilidad de los datos. Las políticas se clasificarán en función de los roles

predefinidos dentro del sistema: recepcionista, administrador, médico y director.

1. Políticas de Control de Acceso

- Acceso Basado en Roles: La gestión de acceso se basará en roles predefinidos,

donde cada perfil (recepcionista, administrador, médico y director) tendrá permisos

específicos limitados a sus funciones. Esto minimizará el riesgo de acceso no

autorizado a información sensible.

- Revisión Periódica de Accesos: Se implementará un procedimiento de revisión

trimestral de los accesos de los usuarios para garantizar que los privilegios

asignados sean adecuados y estén actualizados, eliminando accesos innecesarios o

inactivos.
2. Políticas de Manejo de Información

- Clasificación de Información: Se establecerán categorías para clasificar la

información (sensible, confidencial, pública) y se definirán protocolos específicos

para el manejo de cada tipo, asegurando una protección adecuada según su

clasificación.

- Cifrado de Datos Sensibles: Todos los datos que sean clasificados como sensibles

(información médica, datos personales de pacientes) serán cifrados tanto en tránsito

como en reposo, garantizando su protección frente a accesos no autorizados.

3. Políticas de Seguridad en la Comunicación

- Canales de Comunicación Segura: Las comunicaciones internas y externas se

realizarán a través de canales seguros (como VPN) para proteger la integridad y

confidencialidad de la información mientras se transmite.

- Autenticación de Mensajería Electrónica: Se establecerá un protocolo de

autenticación para intercambios de correos electrónicos y mensajes instantáneos,


exigiendo el uso de firmas digitales o métodos de validación para confirmar la

identidad del remitente.

4. Políticas de Formación y Concienciación

- Capacitación Continua en Seguridad: Se implementará un programa de

capacitación continua que aborde temas de ciberseguridad y concienciación para

todos los roles dentro del sistema, incluyendo educación sobre phishing, manejo

seguro de contraseñas y la importancia de reportar incidentes.

- Simulacros de Incidentes: Realizaremos simulacros y ejercicios prácticos para

preparar al personal ante posibles incidentes de seguridad, asegurando que

conozcan el protocolo a seguir en caso de una brecha de seguridad o ataque

cibernético.

5. Políticas de Auditoría y Monitoreo

- Registro de Actividades: Se desarrollará un sistema de log que registre todas las

actividades realizadas por los usuarios dentro del sistema. Estos registros se
conservarán durante un periodo determinado para su uso en auditorías y revisiones

de seguridad.

- Análisis de Eventos de Seguridad: Se implementará un sistema de análisis para

identificar patrones sospechosos y responder a eventos de seguridad, reforzando la

capacidad de detección y respuesta ante incidentes.

6. Políticas de Respaldo y Recuperación de Datos

- Planes de Respaldo Regular: Se establecerán políticas de respaldo de datos que

garanticen que la información esencial del hospital sea respaldada de manera

regular y almacenada en un entorno seguro, asegurando la continuidad de

operaciones.

- Procedimientos de Recuperación Ante Desastres: Se diseñarán procedimientos

claros para la recuperación ante desastres que garanticen que los sistemas y datos

puedan ser restaurados rápidamente en caso de un incidente severo.


7. Política de Gestión de Accesos

-Todos los usuarios registrados deberán autenticarse mediante contraseñas seguras

(con requisitos mínimos de longitud, complejidad y vigencia).

Implementación de autenticación multifactor (MFA) para administradores y

directores

5.7. Formación de la Comisión de Seguridad Informática y sus Funciones

Se establecerá una Comisión de Seguridad Informática encargada de puesta en

marcha y supervisión de las políticas y procedimientos de seguridad. La

composición de esta comisión y los roles asignados son los siguientes:

- Coordinador de Proyecto: Se encargará de organizar reuniones y definir

prioridades relacionadas con la seguridad en el backlog del proyecto, asegurando

que las tareas críticas sean abordadas en tiempo y forma.

- Experto en Ciberseguridad: Su función principal será llevar a cabo pruebas de

penetración y evaluar las vulnerabilidades del sistema, garantizando que se

identifiquen y mitiguen los puntos débiles.

Responsabilidades Principales:
- Vigilancia de la Implementación de Controles de Seguridad: La comisión

supervisará que se apliquen adecuadamente todos los controles de seguridad

establecidos en las políticas, asegurándose de que se efectúen las

implementaciones necesarias para proteger la información y los sistemas.

- Monitorización de Actividades del Sistema: Se encargará de observar en tiempo

real las actividades del sistema, buscando detectar comportamientos anómalos que

pudieran indicar una brecha de seguridad o ataque cibernético.

- Gestión de Incidentes y Respuesta ante Amenazas: Tendrá la responsabilidad de

gestionar cualquier incidente de seguridad que ocurra, estableciendo

procedimientos claros para responder de forma rápida y eficaz a amenazas

emergentes que puedan comprometer la integridad de la información del hospital.

Con la creación de esta Comisión de Seguridad Informática, se busca establecer un

marco sólido para garantizar la protección de los activos de información del hospital

y fomentar una cultura de seguridad que prevenga incidentes y minimice el riesgo

asociado con el manejo de datos críticos.


5.8. Adherencia a la Norma ISO/IEC 27001

La norma ISO/IEC 27001 establece lineamientos internacionales para la gestión de

la seguridad de la información, promoviendo la implementación de un Sistema de

Gestión de Seguridad de la Información (SGSI). En el contexto del proyecto de

gestión hospitalaria de operaciones, adherirse a esta norma es fundamental por

varias razones.

Primero, el cumplimiento de la norma ISO/IEC 27001 proporciona un marco

estructurado y metodológico que facilita la identificación y gestión de riesgos

asociados con la información sensible. Por ejemplo, en un hospital, se manejan

datos confidenciales de pacientes, historias clínicas y resultados de pruebas. Un

SGSI bien implementado ayuda a asegurar que estos datos estén protegidos

adecuadamente, reduciendo así la posibilidad de filtraciones o accesos no

autorizados.

Además, adoptar esta norma no solo incrementa la seguridad del sistema, sino que

también crea un ambiente de confianza entre los usuarios, como los pacientes y el

personal médico. Cuando los usuarios están conscientes de que se están siguiendo

estándares internacionales en la protección de su información, es más probable que

confíen en el sistema. Por ejemplo, si un hospital muestra su cumplimiento con la


ISO/IEC 27001 en sus comunicaciones, los pacientes pueden sentirse más seguros

al proporcionar datos sensibles, sabiendo que se están tomando medidas serias

para proteger su privacidad.

Por último, el cumplimiento de esta norma puede resultar en beneficios adicionales

como la mejora de la reputación del hospital, la reducción de costos asociados con

posibles incidentes de seguridad y el aumento de la eficiencia operativa. Esto se

traduce en una administración hospitalaria que no solo se preocupa por ofrecer un

buen servicio, sino que también lo hace dentro de un marco seguro y confiable.

También podría gustarte