Trabajo extraclase De Gestión De La
Ciberseguridad Tercer Año De Ingienería En
Ciberseguridad
Título:
Gestión hospitalaria de operaciones
Equipo: Christopher Fernando Frias Ramos
Daymar David Guerrero Santiago
: Marc Anthony Echemendia Romero
Kevin Calaña Castellón
Ramón Alejandro Mateo Ochoa
Grupo:CDF2301
La Habana [26/11/24]
Agradecimientos
Queremos expresar nuestro más sincero agradecimiento a todas las personas que
han hecho posible la realización de este proyecto web para el hospital.
En primer lugar, extendemos nuestro agradecimiento a nuestras familias, cuyo
apoyo incondicional y comprensión nos han brindado la fortaleza necesaria para
enfrentar los desafíos que conlleva este trabajo. Su amor y motivación nos han
inspirado a dar lo mejor de nosotros en cada etapa del proceso.
Agradecemos también a nuestro profesorado, cuya guía y conocimiento han sido
fundamentales en nuestro aprendizaje. Sus enseñanzas y consejos nos han
permitido adquirir las habilidades necesarias para llevar a cabo este proyecto con
éxito. Su compromiso con nuestra formación ha dejado una huella imborrable en
nuestro desarrollo profesional.
Por último, queremos reconocer al equipo de desarrollo, cuyo esfuerzo, creatividad y
dedicación han sido esenciales en la creación de esta plataforma. Cada miembro
del equipo ha aportado su talento y pasión, trabajando en conjunto para ofrecer una
herramienta que beneficie a nuestra comunidad y mejore la atención en el hospital.
A todos ustedes, ¡gracias! Sin su apoyo y colaboración, este proyecto no habría sido
posible.
Resumen del Proyecto de Software para el Hospital
La informatización de la gestión en los hospitales se ha vuelto una necesidad crítica
por diversas razones que impactan tanto la calidad de la atención al paciente como
la eficiencia [Link] presente trabajo propone el desarrollo de un software
integral que facilite la gestión de operaciones en el hospital mediante la creación de
una página web. Este sistema está diseñado para informatizar la vida diaria del
personal y optimizar la calidad y efectividad de los servicios ofrecidos.
Las principales funcionalidades del software incluirán:
Gestión de Pacientes: Un módulo para registrar, actualizar y acceder a la
información de los pacientes, facilitando su seguimiento y atención médica.
Historial Clínico Electrónico: Digitalización de los historiales médicos, permitiendo un
acceso rápido y seguro a la información clínica de cada paciente por parte del
personal autorizado.
Reportes y Estadísticas: Generación de informes sobre la actividad hospitalaria,
que facilitarán la toma de decisiones basadas en datos y mejorarán la planificación
de recursos.
Comunicación Interna: Herramientas para mejorar la comunicación entre el
personal médico y administrativo, promoviendo un trabajo en equipo más eficiente.
Accesibilidad y Usabilidad: La página web estará diseñada con un enfoque en la
facilidad de uso, asegurando que el personal pueda navegarla sin complicaciones.
Con este software, se espera no solo optimizar los procesos internos del hospital,
sino también mejorar la atención al paciente, aumentar la satisfacción general y
contribuir a un entorno de trabajo más organizado y eficiente. En definitiva, este
proyecto representa un paso hacia la modernización de los servicios de salud,
alineándose con las necesidades actuales del sector.
Palabras clave:
• Aplicación web
• Back-end
• Hospital
• Ciberseguridad
• Front-end
• JavaScript
• Operación
• SCRUM
• Sprint
Índice General
1 Informe General
1.1. Descripción del Caso de Estudio
1.2. Entorno
1.3. Alcance
1.4. Objetivo General
1.4.1. Objetivos Funcionales y No Funcionales
1.4.2. Objetivos Personales
1.5. Misión
1.6. Impacto
1.7. Personal
1.8. Responsables
1.9. Tareas
2. Descripción Técnica de la Red de Activos Informáticos
2.1. Representación Física
2.2. Tipología Lógica
3. Estándares y Metodologías a Emplear
3.1. Características
3.2. Enfoque (SCRUM)
3.2.1 Artefactos de SCRUM
3.2.2 Sprints
3.2.3 Adaptación de la metodología al proyecto
3.4. Procedimientos
3.5. Roles
4 Planificación del SGC
Planificación del Sistema de Gestión de Ciberseguridad (SGC)
4.1Técnicas
4.2Métodos
4.3 Metodología
4.4 Procedimientos de Equipos de GSC
4.5 Gestión de Activos Fijos
4.5.1 Importancia de los activos
4.6. Análisis de Amenazas y Evaluación de Riesgos
4.7. Modelo de Madurez
4.7.1. Objetivo del Modelo de Madurez
4.7.3. Beneficios de Implementar el Modelo de Madurez
4.8. Datos a Proteger
4.9. Clasificación y Protección de Datos: Optimizando la Gestión Hospitalaria
4.9.1. Implementación de un Sistema de Clasificación de Datos: Protección y
Eficiencia en la Gestión Hospitalaria
4.10 Aplicaciones usadas en fronted
4.10.2. Tecnologías empleadas en el back-end
5 Riesgos de seguridad y clasificación y como mitigarlos
5.1. Identificación de Roles como Equipo de GSC
5.3. Cálculos para Evaluar Riesgos
5.3.1. Resultados de la Estimación de Riesgos
5.4 Revisión de Políticas de Seguridad según el Reglamento 128/2019 del MINCOM
5.4.1. Aspectos Clave del Reglamento 128/2019
Protección de la Confidencialidad, Integridad y Disponibilidad (CIA
5.4.2 Políticas Revisadas
5.5. Cumplimiento del Reglamento 128/2019 del MINCOM
5..6. Propuestas de Nuevas Políticas de Seguridad Según el Entorno
5.7. Formación de la Comisión de Seguridad Informática y sus Funciones
5.8. Adherencia a la Norma ISO/IEC 27001
Informe General
1.1. Descripción del Caso de Estudio
Se propone el desarrollo de un sistema web para gestionar el flujo de pacientes en
un hospital, con el objetivo de mejorar la eficiencia operativa y la calidad del servicio
médico. Este sistema permitirá un control riguroso del ingreso y seguimiento de
pacientes, así como la gestión de solicitudes y planificación de operaciones
quirúrgicas, facilitando así la toma de decisiones administrativas informadas.
El sistema contará con un módulo de gestión de usuarios y roles, donde cada
usuario tendrá un identificador y contraseña, y se le asignarán permisos específicos
según su rol. Los recepcionistas podrán ingresar los datos de los pacientes al
sistema, incluyendo su historia clínica y detalles sobre su ingreso. Los médicos
tendrán la capacidad de reportar las operaciones necesarias, clasificándolas en
prioritarias y regulares, lo que permitirá una planificación eficiente en función de la
urgencia.
Además, se implementarán funcionalidades para registrar el tiempo estimado y real
de las operaciones, así como para gestionar situaciones de urgencia. El sistema
también generará reportes que proporcionarán información valiosa sobre la
ocupación del hospital, el rendimiento de los médicos y el seguimiento de pacientes,
contribuyendo a una gestión administrativa más efectiva. En conjunto, este sistema
tiene el potencial de optimizar la atención al paciente, reducir tiempos de espera y
mejorar la satisfacción general tanto de pacientes como del personal médico.
1.2. Entorno
• Tecnologías utilizadas:
• Front-end: HTML, CSS, Boostrap,
• Back-end: Node (Express)
• Base de datos: MySQL.
• Sistema Operativo: LInux Mint x64
• Alojamiento: Servidor local configurado específicamente para la aplicación
web descrita.
1.3. Alcance
El alcance del proyecto se centra en el diseño, desarrollo e implementación de una
aplicación web para la gestión del flujo de pacientes en un hospital. Este sistema
permitirá el registro, autenticación y autorización de usuarios, con funcionalidades
específicas para la gestión de pacientes, médicos y personal administrativo. La
plataforma facilitará el ingreso y seguimiento de pacientes, así como la planificación
y gestión de operaciones quirúrgicas.
Los usuarios autenticados, que incluirán recepcionistas, médicos y administradores,
podrán interactuar con el sistema para registrar datos de pacientes, reportar
operaciones necesarias y gestionar solicitudes de urgencia. Un moderador o
administrador tendrá la responsabilidad de supervisar el contenido y las
interacciones dentro del sistema, asegurando que se cumplan los estándares
establecidos para la gestión de pacientes.
El acceso a la plataforma estará disponible para todos los usuarios, tanto
registrados como no registrados; sin embargo, solo los usuarios autenticados
tendrán acceso completo a las funcionalidades interactivas, como el registro de
pacientes y la generación de reportes. Se implementará un sistema de seguridad
robusto, con controles de acceso basados en roles (administrador, médico,
recepcionista e invitado), garantizando la protección de los datos sensibles y el
cumplimiento de las normativas de seguridad aplicables.
El sistema se alojará en un servidor local y será compatible con los sistemas
operativos más utilizados, utilizando Linux Mint como entorno principal de desarrollo
y despliegue. Para el almacenamiento de datos, se empleará MySQL para gestionar
la información relacionada con pacientes, médicos, operaciones y reportes.
Además, se utilizarán tecnologías web estándar como HTML, CSS, [Link] y
Express para el desarrollo del frontend y backend, asegurando una experiencia de
usuario intuitiva y eficiente. En conjunto, este sistema tiene el potencial de optimizar
la atención al paciente y mejorar la gestión administrativa del hospital
1.4. Objetivo General
El objetivo general del proyecto es diseñar, desarrollar e implementar una aplicación
web integral para la gestión del flujo de pacientes en un hospital, que facilite el
registro, seguimiento y planificación de operaciones quirúrgicas, garantizando la
autenticación y autorización de usuarios a través de un sistema de roles, así como
la protección de datos sensibles, con el fin de optimizar la atención al paciente y
mejorar la eficiencia administrativa del centro médico.
1.4.1. Objetivos Funcionales y No Funcionales
Podemos establecer dos tipos de objetivos: funcionales, centrados en las
funcionalidades que debe ofrecer la aplicación web, y no funcionales, centrados en
el desarrollo del trabajo a nivel personal.
Objetivos Funcionales
Registro de Pacientes: Permitir el registro de nuevos pacientes con información
personal, historial médico y datos de contacto.
Autenticación y Autorización: Implementar un sistema de inicio de sesión que
permita a los usuarios autenticarse y acceder a diferentes funcionalidades según su
rol (administrador, médico, enfermero, etc.).
Seguimiento de Pacientes: Proporcionar herramientas para el seguimiento del
estado de salud de los pacientes, incluyendo notas médicas y resultados de
pruebas.
Planificación de Operaciones Quirúrgicas: Permitir a los médicos planificar y
gestionar operaciones quirúrgicas, incluyendo la asignación de quirófanos y
equipos.
Generación de Informes: Crear informes detallados sobre la actividad del hospital,
como estadísticas de pacientes atendidos, tiempos de espera y eficiencia en la
programación de citas.
Interfaz de Usuario Intuitiva: Desarrollar una interfaz amigable y fácil de usar para
facilitar la interacción de los usuarios con el sistema.
Acceso a Historial Médico: Permitir a los médicos acceder al historial médico
completo de los pacientes para una mejor toma de decisiones clínicas.
Objetivos No Funcionales
1. Seguridad: Garantizar la protección de datos sensibles mediante cifrado,
autenticación robusta y control de acceso basado en roles.
2. Escalabilidad: Diseñar la aplicación para que pueda manejar un aumento en el
número de usuarios y transacciones sin afectar el rendimiento.
3. Disponibilidad: Asegurar que la aplicación esté disponible 24/7, con un tiempo de
inactividad mínimo para mantenimiento y actualizaciones.
4. Rendimiento: Optimizar el tiempo de respuesta del sistema para que las
operaciones se realicen rápidamente, incluso bajo carga alta.
5. Usabilidad: Asegurar que la aplicación sea fácil de usar y accesible para todos los
usuarios, incluyendo aquellos con discapacidades.
6. Mantenibilidad: Diseñar el sistema con un código limpio y bien documentado para
facilitar futuras actualizaciones y mantenimiento.
7. Compatibilidad: Garantizar que la aplicación funcione en diferentes navegadores
y dispositivos móviles.
8. Cumplimiento Normativo: Asegurar que la aplicación cumpla con las regulaciones
locales e internacionales relacionadas con la protección de datos y la privacidad del
paciente (por ejemplo, HIPAA en [Link].).
Estos objetivos ayudarán a guiar el desarrollo del proyecto y asegurar que se
cumplan tanto las necesidades funcionales como las expectativas de calidad del
sistema.
1.4.2. Objetivos Personales
Mi objetivo personal es adquirir experiencia práctica en la creación de una aplicación
web desde sus cimientos, aplicando los conocimientos teóricos adquiridos a lo largo
de la carrera. Quiero explorar y utilizar herramientas y tecnologías actuales en el
desarrollo web, manteniéndome al día con las tendencias del sector. También busco
familiarizarme con metodologías ágiles como SCRUM para gestionar el proyecto de
manera efectiva, mejorando así mi capacidad para abordar y resolver desafíos
técnicos y de diseño. Además, deseo fomentar habilidades de trabajo en equipo,
aprendiendo a colaborar con otros en un entorno ágil, y desarrollar competencias en
la planificación y gestión del tiempo para cumplir con los plazos establecidos. La
documentación adecuada del proceso de desarrollo y la presentación profesional de
los resultados son aspectos que también quiero dominar. Por último, me propongo
fomentar la autoevaluación para identificar áreas de mejora personal y profesional,
estableciendo un camino hacia el aprendizaje continuo en el ámbito del desarrollo
web..
1.5. Misión
Nuestra misión es proporcionar atención médica de alta calidad mediante la
implementación de un software de gestión hospitalaria que optimice nuestras
operaciones diarias. Buscamos mejorar la comunicación entre el personal, reducir
los tiempos de espera y aumentar la satisfacción del paciente, garantizando un
entorno eficiente y seguro para todo
1.6. Impacto
Mejora de la Salud Pública: Al proporcionar atención médica de calidad y accesible,
contribuimos a la mejora de la salud general de la población, reduciendo tasas de
morbilidad y mortalidad.
Innovación en Atención Médica: La implementación de un sistema centralizado de
operaciones y datos médicos no solo mejora la eficiencia del personal médico, sino
que también permite una atención más personalizada y basada en evidencia.
Protección de Datos Personales: Al priorizar la seguridad y privacidad de los datos,
generamos confianza en nuestros pacientes, lo que es fundamental para una
relación médico-paciente efectiva y para fomentar la adherencia al tratamiento.
1.7. Personal
Los roles y responsabilidades se establecerán utilizando el marco de trabajo de la
metodología SCRUM:
• Propietario del Producto: Se encarga de definir las características esenciales y
priorizar el backlog del producto.
• Facilitador SCRUM: Supervisa el proceso SCRUM y asegura la correcta aplicación
de la metodología ágil.
• Grupo de Desarrollo: Responsables del diseño, implementación y pruebas del
sistema.
• Equipo de Seguridad Informática: Se encarga de monitorear, implementar y revisar
las medidas de seguridad del sistema.
1.8. Responsables
• Propietario del Producto: Ramón Alejandro Mateo
• Facilitador SCRUM: Kevin Calaña Castellon
• Líder de desarrollo: Daymar Guerrero Santiago
• Especialistas de Ciberseguridad: Marc A Echemendia Romero, Christopher
Fernando Frias
1.9. Tareas
⦁ Creación de la interfaz de usuario y del servidor.
⦁ Establecimiento de la base de datos y desarrollo de la lógica empresarial.
⦁ Configuración del entorno de servidor local y evaluación del rendimiento.
⦁ Implementación y verificación de las medidas de seguridad
.Descripción de la Red
2. Descripción Técnica de la Red de Activos Informáticos
2.1. Representación Física
El sistema se implementará en un servidor local que estará ubicado dentro de la
infraestructura interna de la organización. Los usuarios podrán acceder a la
aplicación a través de dispositivos conectados a la red, utilizando navegadores web
compatibles con los estándares actuales.
2.2. Tipología Lógica
• Se adoptará una arquitectura cliente-servidor, donde [Link] se utilizará para
manejar las solicitudes REST, mientras que MySQL servirá como el sistema de
gestión de bases de datos.
• Se empleará un modelo relacional para el almacenamiento y la gestión eficiente de
los datos, garantizando integridad y facilitando consultas complejas.
3. Estándares y Metodologías a Emplear
3.1. Características
• ISO/IEC 27001: Se implementarán controles y procesos que aseguren la
confidencialidad, integridad y disponibilidad de la información.
• OWASP: Se utilizará como referencia para identificar y mitigar vulnerabilidades
comunes en aplicaciones web, garantizando así un desarrollo seguro.
• SCRUM: Se adoptará este marco ágil para facilitar el desarrollo iterativo e
incremental del proyecto.
3.2. Enfoque (SCRUM)
• Se llevarán a cabo ciclos de desarrollo organizados en sprints de dos semanas.
• Se realizarán reuniones diarias (daily stand-ups) para asegurar el seguimiento del
progreso y resolver impedimentos.
• Al final de cada sprint, se llevarán a cabo revisiones y sesiones de retrospectiva
para evaluar el trabajo realizado y ajustar procesos.
3.2.1 Artefactos de SCRUM
• Product Backlog: Es una lista dinámica que reúne todos los requisitos y historias
de usuario (US) definidos por el cliente. Esta lista es flexible y puede ser modificada
en cualquier momento para reflejar cambios en las prioridades o nuevas
necesidades del cliente.
• Sprint Backlog: Este artefacto consiste en un subconjunto de tareas seleccionadas
del Product Backlog que se ejecutarán durante el sprint en curso. Estas tareas son
elegidas al inicio del sprint durante la reunión de planificación y se priorizan según
las necesidades del cliente.
• Incremento: Al final de cada sprint, se debe tener un producto entregable que
represente una mejora funcional sobre la versión anterior.
3.2.2 Sprints
El sprint es el elemento central de SCRUM, en el que se desarrolla el incremento del
producto. Cada sprint tiene una duración que varía entre 1 y 4 semanas, y al
finalizar, se espera contar con un producto funcional que aporte valor al cliente. Los
primeros sprints se enfocan en desarrollar las funcionalidades esenciales del
producto, mientras que las iteraciones posteriores añaden características
adicionales basadas en retroalimentación continua. Para evitar riesgos y demoras,
no se aceptan cambios en el Product Backlog una vez que el sprint ha comenzado;
cualquier nueva solicitud se pospone para futuras iteraciones, asegurando así un
flujo de trabajo más controlado y eficiente.
3.2.3 Adaptación de la metodología al proyecto
Dado que el proyecto es de carácter unipersonal, el alumno asumirá todas las
funciones asociadas a los roles de Scrum. Esto implica que será responsable de la
creación y gestión del Product Backlog, donde se recopilarán y priorizarán todos los
requisitos y características deseadas para el sistema. Además, el alumno
determinará la cantidad de sprints a llevar a cabo, así como la organización de cada
uno de ellos mediante la elaboración de los respectivos Sprint Backlogs.
En este contexto, el alumno tendrá que evaluar cuidadosamente qué tareas y
funcionalidades se abordarán en cada sprint, asegurando que estas estén alineadas
con los objetivos generales del proyecto. La planificación de los sprints se realizará
considerando tanto la complejidad de las tareas como el tiempo disponible,
permitiendo así un enfoque ágil y flexible que facilite la adaptación a cualquier
cambio o nueva necesidad que surja durante el desarrollo.
El manejo del Product Backlog será crucial, ya que el alumno deberá mantenerlo
actualizado y en constante revisión, incorporando nuevas ideas o ajustes según la
evolución del proyecto. Asimismo, al finalizar cada sprint, el alumno evaluará el
progreso realizado y ajustará las prioridades en el Product Backlog en función de los
resultados obtenidos y la retroalimentación personal que considere relevante.
3.4. Procedimientos
Para garantizar la seguridad y el correcto funcionamiento del sistema, se
implementarán los siguientes controles:
1. Configuración de permisos por rol: Se establecerán diferentes niveles de acceso y
permisos según el rol del usuario, que incluirán:
• Administrador: Acceso completo a todas las funcionalidades del sistema,
incluyendo la gestión de usuarios y configuraciones.
• Moderador: Permisos para gestionar contenido y usuarios, pero con limitaciones
en configuraciones críticas.
• Usuario: Acceso a funciones básicas del sistema, como la visualización y
creación de contenido.
• Invitado: Acceso restringido a contenido público, sin posibilidad de interactuar o
modificar información.
2. Cifrado de contraseñas: Todas las contraseñas de los usuarios serán
almacenadas utilizando algoritmos de cifrado robustos, asegurando que la
información sensible esté protegida contra accesos no autorizados.
3. Uso de conexiones seguras: Se implementará el protocolo HTTPS para todas las
comunicaciones entre el cliente y el servidor, garantizando que la información
transmitida esté cifrada y protegida frente a interceptaciones.
4. Autenticación multifactor (MFA): Se requerirá un segundo factor de autenticación
para acceder a cuentas sensibles, aumentando así la seguridad en el proceso de
inicio de sesión.
5. Registro de actividad: Se llevará un registro detallado de las actividades de los
usuarios dentro del sistema, permitiendo auditorías y monitoreo para detectar
comportamientos inusuales o no autorizados.
6. Validación de entradas: Todas las entradas proporcionadas por los usuarios
serán validadas y sanitizadas para prevenir ataques como inyección SQL o cross-
site scripting (XSS).
7. Actualizaciones regulares: Se implementará un plan de mantenimiento que
incluya actualizaciones periódicas del software y parches de seguridad para
proteger el sistema contra vulnerabilidades conocidas.
8. Política de contraseñas: Se establecerán requisitos mínimos para la creación de
contraseñas (longitud, complejidad) y se fomentará su cambio periódico para
mejorar la seguridad.
9. Control de acceso basado en roles (RBAC): Se aplicará un modelo de control de
acceso que limita los permisos de los usuarios a solo aquellos necesarios para
desempeñar sus funciones, minimizando el riesgo de accesos indebidos.
• Auditorías regulares de seguridad y rendimiento.
• Pruebas automatizadas y manuales.
3.5. Roles
.Propietario del Producto (Product Owner)
El Propietario del Producto es el principal responsable de maximizar el valor del
producto resultante del trabajo del equipo de desarrollo. Sus funciones incluyen:
• Definición de Características: El Propietario del Producto trabaja en estrecha
colaboración con los interesados (stakeholders) para entender sus necesidades y
traducirlas en características y requisitos del producto. Esto implica crear y
mantener una visión clara del producto que guíe al equipo de desarrollo.
• Priorización del Backlog: Mantiene y prioriza el backlog del producto, que es una
lista ordenada de todas las funcionalidades, mejoras y correcciones necesarias. La
priorización se basa en el valor que cada elemento aporta al negocio y a los
usuarios finales, así como en la viabilidad técnica y los plazos de entrega.
• Colaboración Continua: Se comunica regularmente con el equipo de desarrollo
para aclarar dudas sobre los requisitos y proporcionar retroalimentación durante el
ciclo de vida del desarrollo. Esto asegura que el equipo esté alineado con las
expectativas del negocio.
• Validación de Entregas: Participa en las revisiones de sprint para evaluar los
incrementos del producto entregados y asegurar que cumplen con los criterios de
aceptación establecidos.
Facilitador SCRUM (Scrum Master)
El Facilitador SCRUM es un líder servicial que se encarga de asegurar que se sigan
las prácticas y principios de SCRUM. Sus funciones incluyen:
• Supervisión del Proceso SCRUM: Facilita las ceremonias SCRUM, como las
reuniones diarias (daily stand-ups), las revisiones de sprint y las retrospectivas,
asegurando que se sigan las reglas y prácticas adecuadas.
• Eliminación de Obstáculos: Identifica y ayuda a eliminar cualquier impedimento
que pueda afectar el progreso del equipo, permitiendo que los desarrolladores se
concentren en su trabajo sin distracciones.
• Coaching y Formación: Proporciona orientación y formación al equipo sobre
prácticas ágiles y SCRUM, ayudando a fomentar un ambiente colaborativo y
autoorganizado.
• Intermediario entre Equipos: Actúa como un enlace entre el equipo de desarrollo y
los interesados, facilitando la comunicación y asegurando que todas las partes estén
alineadas con respecto a los objetivos del proyecto.
Equipo de Desarrollo (Development Team)
El Grupo de Desarrollo está compuesto por profesionales multifuncionales
responsables de llevar a cabo el trabajo técnico necesario para construir el
producto. Sus funciones incluyen:
• Diseño e Implementación: Se encargan del diseño arquitectónico, desarrollo y
programación del sistema. Esto incluye la creación de código limpio, eficiente y
mantenible.
• Pruebas: Realizan pruebas unitarias, integradas y funcionales para garantizar que
el software cumpla con los requisitos establecidos y esté libre de errores antes de
ser entregado.
• Colaboración Interdisciplinaria: Trabajan en conjunto, compartiendo conocimientos
y habilidades para abordar problemas complejos y mejorar continuamente el
proceso de desarrollo.
• Autoorganización: El equipo tiene la autonomía para decidir cómo llevar a cabo su
trabajo y organizarse internamente, lo que fomenta la responsabilidad y la
innovación.
Equipo de Seguridad Informática (Security Team)
El Equipo de Seguridad Informática es responsable de garantizar que el producto
sea seguro y cumpla con las normativas pertinentes. Sus funciones incluyen:
• Monitoreo de Seguridad: Realizan un seguimiento constante del sistema para
detectar vulnerabilidades o incidentes de seguridad, utilizando herramientas de
monitoreo y análisis de seguridad.
• Implementación de Medidas de Seguridad: Desarrollan e implementan políticas,
procedimientos y controles técnicos para proteger la información sensible y
garantizar la integridad del sistema.
4 Planificación del SGC
Planificación del Sistema de Gestión de Ciberseguridad (SGC)
4.1Técnicas
• La implementación de HTTPS es fundamental para garantizar que todo el
tráfico entre los usuarios y el servidor esté cifrado, protegiendo así la
confidencialidad e integridad de la información transmitida. Esto no solo
protege los datos sensibles durante la comunicación, sino que también
contribuye a la confianza del usuario en el sistema.
• La autenticación basada en tokens es una técnica efectiva para gestionar la
autenticación de usuarios. Esta metodología permite a los usuarios obtener
un token tras iniciar sesión, el cual puede ser utilizado para acceder a
recursos sin necesidad de enviar credenciales repetidamente, mejorando la
seguridad y la experiencia del usuario.
4.2Métodos
• La validación y sanitización de entradas es esencial para prevenir ataques
como la inyección de SQL y XSS. Este enfoque implica verificar que los datos
ingresados por los usuarios cumplan con formatos esperados y eliminar
cualquier contenido potencialmente malicioso antes de procesarlos.
• El escaneo periódico de vulnerabilidades es una práctica proactiva que
permite identificar y remediar fallos de seguridad en el sistema. Al realizar
evaluaciones regulares, se pueden detectar nuevas vulnerabilidades y aplicar
parches o soluciones antes de que sean explotadas por atacantes.
4.3 Metodología
• La planificación del SGC se basa en estándares reconocidos
internacionalmente, como ISO/IEC 27001, que proporciona un marco para
establecer, implementar, mantener y mejorar un sistema de gestión de
seguridad de la información. Además, se integra el enfoque OWASP, que se
centra en las mejores prácticas para asegurar aplicaciones web, ayudando a
mitigar riesgos comunes en el desarrollo de software.
4.4 Procedimientos de Equipos de GSC
• La identificación y evaluación de riesgos es un proceso continuo que
permite al equipo de gestión de ciberseguridad comprender las amenazas
potenciales y su impacto en el negocio. Esto incluye la clasificación de
activos, la identificación de vulnerabilidades y la evaluación de las posibles
consecuencias de un incidente.
• La gestión de incidentes de seguridad es crucial para responder de manera
efectiva a cualquier brecha o ataque. Este procedimiento incluye la detección,
análisis y respuesta a incidentes, así como la comunicación con las partes
interesadas y la documentación adecuada para futuras referencias.
4.5 Gestión de Activos Fijos
La implementación de un Sistema de Gestión de Ciberseguridad (SGC) es
fundamental para el correcto funcionamiento del sistema web que controla el
paso de los pacientes por el hospital y gestiona las operaciones médicas.
Este sistema no solo facilita la interacción entre pacientes y profesionales de
la salud, sino que también garantiza la seguridad y confidencialidad de la
información médica sensible, incluyendo historias clínicas, solicitudes de
operación y resultados.
En el ámbito hospitalario, la moderación de contenido es vital para garantizar
la calidad y seguridad de la información médica gestionada por el sistema.
Los moderadores desempeñan un papel clave en la revisión y aprobación de
solicitudes de operación, así como en la gestión de resultados de
operaciones. Su función incluye asegurarse de que toda la información
publicada cumpla con las normativas sanitarias y políticas internas del
hospital. Esto no solo protege a los pacientes al garantizar que solo se
compartan procedimientos adecuados, sino que también asegura que el
personal médico cuente con información precisa y actualizada para tomar
decisiones informadas.
Clasificación:
• servicios internos (ofrece servicios a los empleados con acceso al sistema
Datos e Información:
1. Datos de los usuarios: Información personal y de autenticación de los usuarios
registrados, como nombre, correo electrónico y contraseñas (encriptadas).
2. Datos de las operaciones Información sobre las operaciones, como fecha ,
medico que la realizó, si fue o no un fracaso.
3. Datos sobre los pacientes como fecha de ingreso,alergias,altura,peso,edad y
motivo de ingreso
Clasificación:
• Datos Sensibles: informaciones de caráter personal y datos de los usuarios
• Datos Operacionales: informació sobre las operaciones (como salio ,cirujano
etc)
Aplicaciones de Software
• Aplicación web: La plataforma desarrollada utilizando HTML, CSS,
Node ,Express y mySQL .Es la pieza central del proyecto. Es el software que
maneja todas las funcionalidades, desde la autenticación hasta la moderación
del contenido.
• Sistema de gestión de bases de datos (mySQL): Utilizado para almacenar la
información de los pacientes,las operaciones,los medicos,las alergias,la fecha
de entrada y de salida delpaciente etc.
• Bibliotecas y Frameworks usasmos para el CSS Boostrap,la libreria Font
Awesome para los iconos y para el backend Express.
Clasificación:
• Aplicaciones de Software.
Equipos Informáticos del hospital en cuestion
1. Servidor local: El servidor donde se aloja la aplicación web y la base de datos.
Este servidor es fundamental para el funcionamiento del sistema.
2. Computadoras de los administradores y moderadores: Equipos utilizados
por los miembros del equipo de administración para gestionar el sistema.
3. Dispositivos de los usuarios: Equipos que utilizan los usuarios finales (como
computadoras, teléfonos móviles, tablets) para interactuar con el sitio web.
Personal
1. Desarrolladores: Equipo de desarrollo responsable de crear y mantener el
código de la aplicación.
2. Administradores del sistema: Personas encargadas de la administración
técnica del servidor, bases de datos y control de accesos.
• Personal Interno (desarrolladores, , administradores).
• Personal Externo (usuarios registrados)
Redes de Comunicaciones
1. Red interna: Red utilizada para conectar los servidores, bases de datos y
computadoras de los administradores del sistema.
2. Red externa: Conexión a internet que permite a los usuarios acceder al sistema
de recetas desde cualquier dispositivo conectado.
3. Conexión de base de datos: La red que conecta la aplicación web con la base
de datos MySQL para almacenar y recuperar datos.
Soportes de Información
1. Bases de datos: El soporte de la información está principalmente en la base de
datos MySQL, donde se almacenan de manera estructurada todos los datos
relacionados con los médicos, pacientes, medicamentos y alergias entre otros
2. Archivos de copia de seguridad: Archivos generados para mantener una
copia segura de los datos críticos del sistema (tanto de la base de datos como
de los archivos estáticos, ).
Equipamiento Auxiliar
. Herramientas de Desarrollo:
• Descripción: Incluyen software de programación, editores de código y
entornos de desarrollo integrados (IDE) que son utilizados por el equipo de
desarrollo para crear, probar y mantener la aplicación web. Ejemplos
comunes son Visual Studio Code, PyCharm, Git y herramientas de gestión de
versiones como GitHub.
• Clasificación:
• Equipamiento Auxiliar: Estas herramientas son esenciales para facilitar el
trabajo del equipo de desarrollo, permitiendo un flujo de trabajo más eficiente
y colaborativo.
Sistemas de Monitoreo:
• Descripción: Herramientas que permiten supervisar el rendimiento de la
aplicación web en tiempo real, así como detectar y alertar sobre posibles
problemas de seguridad o mal funcionamiento. Ejemplos incluyen New Relic,
Grafana y herramientas de monitoreo de logs como ELK Stack
(Elasticsearch, Logstash y Kibana).
• Clasificación:
• Equipamiento Auxiliar: Estas soluciones son fundamentales para
asegurar la disponibilidad y el rendimiento óptimo del sistema, así como para
implementar medidas proactivas de ciberseguridad.
Instalaciones
1. Servidores Físicos o en la Nube:
• Descripción: Aunque en este caso el servidor está alojado localmente, es
importante considerar que muchas organizaciones optan por infraestructuras
en la nube (como AWS, Azure o Google Cloud) para garantizar una mayor
disponibilidad, escalabilidad y redundancia. Las opciones en la nube permiten
a las organizaciones adaptarse rápidamente a cambios en la demanda y
mejorar la resiliencia ante fallos.
• Clasificación:
• Instalaciones: Tanto los servidores locales como las opciones en la nube
deben ser gestionados adecuadamente para asegurar su rendimiento y
seguridad.
2. Oficinas:
• Descripción: Espacios físicos donde se llevan a cabo las actividades de
programación, moderación del sistema y gestión del proyecto. Estos espacios
deben estar equipados con tecnología adecuada (computadoras, redes,
mobiliario ergonómico) para facilitar el trabajo del equipo.
• Clasificación:
• Instalaciones: Las oficinas son cruciales para la colaboración y
comunicación entre los miembros del equipo, así como para el desarrollo
efectivo del proyecto.
Mantenimiento y Actualización
Es fundamental que este listado de equipamiento auxiliar e instalaciones sea
actualizado regularmente. Esto garantiza que todos los activos estén bien
gestionados, seguros y cumplan con las normativas y procedimientos de
ciberseguridad establecidos en el proyecto.
Auditorías Regulares:
• Realizar auditorías periódicas para evaluar el estado del equipamiento y
las instalaciones, asegurando que cumplen con los estándares de seguridad
y funcionalidad.
Actualización de Software:
• Mantener actualizadas todas las herramientas de desarrollo y sistemas de
monitoreo para protegerse contra vulnerabilidades conocidas y mejorar la
eficiencia operativa.
Formación Continua:
• Proporcionar formación continua al personal sobre las mejores prácticas
en ciberseguridad y el uso eficiente de las herramientas disponibles.
Documentación:
• Mantener una documentación clara y accesible sobre los activos
tecnológicos, políticas de seguridad y procedimientos operativos para facilitar
la gestión y el cumplimiento normativo.
4.5.1 Importancia de los activos
A continuación, se muestra un cuadro que detalla los recursos identificados en el
proyecto, así como su categorización. Estos recursos han sido analizados en
función de su funcionalidad, complejidad, repercusión, confidencialidad, integridad y
disponibilidad, y se ha asignado un valor final que refleja su nivel de relevancia.
Val
N Dominio Funciónnal dificult Impa Confidencia Integri Disponibil
or
o. (Activo) idad ad cto lidad dad idad
(ω)
Datos de
usuarios
1 8 9 10 10 10 9
(credencial 9.33
es)
2 operacione 4 7 6 8 9 10
s 7.33
realizadas
con exito
Sistema de
3 autenticaci 8 10 9 10 10 9
9.33
ón
Servidor
4 10 6 9 10 7 8
local 8.33
Aplicación
web
5 10 6 8 9 10 10
([Link] 8.83
Fronted)
(Base de
6 datos 8 8 5 10 9 9
8.16
(mySQL)
Soporte
7 (equipo 6 8 10 7 5 9 7.5
auxiliar)
8 Red local 8 6 8 9 10 5
(comunica 7.66
cion) 6
Cálculo del Valor de Importancia (ω)
El valor ω se calcula como la media aritmética de las columnas de la 3 a la 8
(Funcionalidad, dificultad, impacto, Confidencialidad, Integridad, Disponibilidad).
Esto refleja una valoración integral de cada activo según su relevancia para el
sistema.
Cálculo de ω para cada activo:
• Datos de usuarios (credenciales): ω=(8+9+10+10+10+9)/6=9.33ω =
(8+9+10+10+10+9) / 6 = 9.33
Siguiendo esta fórmula se calcularon cada uno de los activos expuestos
anterioirmennte
Resultados
Los activos con mayor importancia son los datos de usuarios (credenciales),
Sistema de autenticación, y la Aplicación web
([Link] Express), dado su alto impacto en la seguridad, disponibilidad y sus
funcionalidades dentro del sistema
• Mientras que la Base de datos (MySQL) y el servidor local(Local_host)
poseen una mediana importancia en la conformacion de el proyecto web
Este cuadro permite identificar y priorizar los recursos críticos, facilitando la
asignación eficiente de recursos y medidas de seguridad en función de su
importancia en el contexto del proyecto
4.6. Análisis de Amenazas y Evaluación de Riesgos
La seguridad de los activos informáticos del proyecto es fundamental para su éxito.
Para garantizar dicha seguridad, se ha realizado un exhaustivo análisis de
amenazas y evaluación de riesgos, identificando las vulnerabilidades específicas a
las que se enfrentan nuestros activos y la probabilidad y el impacto potencial de
cada amenaza. Este análisis considera los tres pilares de la seguridad de la
información: Confidencialidad, Integridad y Disponibilidad (CIA).
Para cada activo crítico del proyecto (detallados en el Anexo X), se han identificado
las siguientes amenazas, categorizadas como accidentales o intencionales:
A. Amenazas Accidentales: Estas amenazas surgen de eventos no deliberados,
incluyendo errores humanos, fallos técnicos o desastres naturales. Ejemplos
concretos incluyen:
• Errores Humanos: Mal manejo de datos (eliminación accidental, sobrescritura,
acceso no autorizado debido a contraseñas débiles o compartidas), configuración
incorrecta de sistemas, falta de formación en seguridad, descargas de software
malicioso por error.
• Fallos de Equipos: Averías de hardware (discos duros, servidores, routers), fallos
de software (bugs, vulnerabilidades no parcheadas), cortes de energía, fallos en las
comunicaciones de red.
• Desastres Naturales: Incendios, inundaciones, terremotos, que pueden provocar la
pérdida o daño de equipos y datos.
B. Amenazas Intencionales: Estas amenazas son el resultado de acciones
deliberadas por parte de actores maliciosos, con el objetivo de comprometer la
seguridad de los activos. Ejemplos incluyen:
• Ataques de Malware: Virus, gusanos, troyanos, ransomware, que pueden infectar
sistemas, robar datos, cifrar información o causar daños al sistema.
• Ataques de Ingeniería Social: Phishing, suplantación de identidad, que buscan
engañar a los usuarios para obtener acceso a información confidencial o
credenciales.
• Ataques de Denegación de Servicio (DoS/DDoS): Intentos de saturar los recursos
del sistema para hacerlos inaccesibles a usuarios legítimos.
• Ataques a la red: Intrusiones en la red, ataques de intermediario (man-in-the-
middle), inyección SQL, explotación de vulnerabilidades en software y hardware de
red.
• Acceso No Autorizado: Intentos de acceso a sistemas o datos sin la debida
autorización, mediante el uso de credenciales robadas o técnicas de hacking.
Amenaza
Activo Clasificación Objetivo Impactado
Identificada
- Divulgación de
Datos de
información por
usuarios Intencional Confidencialidad
brechas de
(credenciales)
seguridad.
- Modificación no
autorizada de datos Intencional Integridad
(hackeo).
- Pérdida de datos
por fallos del Accidental Disponibilidad
servidor.
- Phishing para
capturar
Intencional Confidencialidad
credenciales de
usuarios.
Operaciones - Modificación
realizadas con malintencionada de Intencional Integridad
exito contenido.
- Eliminación
accidental o
Disponibilidad,
maliciosa del Mixta
Integridad
registro de
operaciones
- Ataques de fuerza
Sistema de
bruta para acceso Intencional Confidencialidad
autenticación
no autorizado.
Intencional Disponibilidad,integridad
- Ataques de y Confidencialidad
diccionario: Uso de
listas de
contraseñas
comunes para
intentar acceder a
cuentas.
- Ataques de relleno
de credenciales:
Utilización de
credenciales
robadas de otras
plataformas para
acceder al sistema.
-Ataques de
ingeniería social:
Manipulación de
usuarios para
obtener sus
credenciales
(phishing, baiting,
pretexting).
- Errores de
configuración:
Configuración
incorrecta del
sistema de
autenticación que
debilita la
Accidental Integridad
seguridad.
• Contraseñas
débiles: Uso de
contraseñas fáciles
de adivinar o
reutilización de
contraseñas.
Servidor local - Ataques de Intencional
denegación de Disponibilidad,integridad
servicio y Confidencialidad
(DoS/DDoS):
Inundar el servidor
con tráfico para
hacerlo inaccesible
a usuarios
legítimos.
-Ataques de
intrusión: Acceso no
autorizado al
servidor para robar
datos, instalar
malware o causar
daño. Esto puede
incluir el uso de
exploits,
contraseñas débiles
o técnicas de
ingeniería social.
-Ataques de
malware:
Instalación de virus,
troyanos,
ransomware u otro
software malicioso
que puede dañar el
servidor, robar
datos o controlar
remotamente el
sistema.
- Ataques de
inyección SQL:
Inyección de código
SQL malicioso en
las consultas de la
base de datos para
obtener acceso no
autorizado a los
datos..
- Fallos eléctricos
que dañen el Accidental Disponibilidad
hardware.
- Vulnerabilidades
en servicios
Intencional Confidencialidad
instalados que
permitan acceso.
Base de datos - • Inyección SQL: Intencional Confidencialidad,
(mySQL) Esta es Integridad
probablemente la
amenaza más
significativa. Los
atacantes inyectan
código SQL
malicioso en las
consultas para
manipular la base
de datos, obtener
acceso no
autorizado a datos,
modificar o eliminar
información, o
incluso tomar el
control del servidor
de bases de datos..
- Pérdida de datos
Disponibilidad,
por corrupción en la Accidental
Integridad
base de datos.
-Phishing: Engañar
a usuarios para que
revelen las
Intencional Confidencialidad
credenciales de
acceso a la base de
datos.
Aplicación web - Cross-Site Intencional Confidencialidad,
([Link] + Scripting (XSS): Los Integridad
Frontend) atacantes inyectan
código JavaScript
malicioso en la
aplicación web para
robar cookies de
sesión, redirigir a
los usuarios a sitios
web maliciosos o
ejecutar otras
acciones maliciosas
en el contexto del
usuario. Puede ser
XSS reflejado (la
inyección se refleja
inmediatamente en
la respuesta),
almacenado (el
código se guarda en
la base de datos y
se ejecuta cuando
se accede a la
información), o
basado en DOM
(manipulación del
DOM del
navegador).
- Errores de
programación:
Errores en el código
fuente de la
aplicación que Accidental Disponibilidad
pueden causar
vulnerabilidades de
seguridad o fallos
funcionales..
Soporte físico - Robo físico: Robo Intencional Disponibilidad
(equipo auxiliar) de equipos, Integridad
servidores, Confidencialidad
dispositivos de
almacenamiento o
cualquier otro
hardware.
- Sabotaje: Daño
físico intencional a
los equipos, como
el vandalismo o la
destrucción
deliberada de
hardware.
-Acceso no
autorizado físico:
Entrada física no
autorizada a las
instalaciones donde
se encuentra el
soporte físico,
permitiendo el
acceso a los
equipos y datos.
Esto puede incluir el
uso de técnicas de
ingeniería social
para obtener
acceso a las
instalaciones.
- Fallas del
hardware: Averías
de los equipos,
como servidores,
discos duros,
routers, switches,
etc.
-Desastres
Accidental Disponibilidad
naturales:
Incendios,
inundaciones,
terremotos,
tormentas, etc., que
pueden causar
daños significativos
al soporte físico
- Fallo en los
dispositivos por
Accidental Disponibilidad
desgaste o mal
manejo.
- Interrupción del
Red local de servicio por fallos
Accidental Disponibilidad
comunicaciones en el hardware de
red.
-Intrusión en la red:
Acceso no
autorizado a la red
local para robar
datos, instalar
malware o causar
Intencional Confidencialidad
daños. Esto puede
incluir el uso de
exploits,
contraseñas débiles
o técnicas de
ingeniería social.
- Sobrecarga
intencionada de la Intencional Disponibilidad
red (DDoS).
Análisis y Evaluación de Riesgos
Las amenazas identificadas previamente impactan significativamente en la
seguridad de la información, afectando los tres pilares fundamentales de la
seguridad: confidencialidad, integridad y disponibilidad (CIA). Un análisis detallado
de cada amenaza revela su potencial impacto en cada uno de estos pilares:
Confidencialidad: La pérdida de confidencialidad implica la divulgación no autorizada
de información sensible. Amenazas como la intrusión en la red, los ataques de
phishing, la explotación de vulnerabilidades en aplicaciones web y el acceso no
autorizado físico pueden comprometer la confidencialidad de los datos. La
probabilidad y el impacto de la pérdida de confidencialidad varían según la
sensibilidad de los datos y la efectividad de las medidas de seguridad
implementadas. Por ejemplo, la fuga de datos de clientes podría tener graves
consecuencias legales y reputacionales.
Integridad: La pérdida de integridad se refiere a la alteración o destrucción no
autorizada de información. Amenazas como la inyección SQL, los ataques de
malware, el sabotaje físico y los errores humanos pueden afectar la integridad de los
datos. La consecuencia de una pérdida de integridad puede ser desde la simple
incomodidad hasta un grave fallo operativo, dependiendo de la importancia de los
datos alterados. Un ejemplo es la modificación fraudulenta de información
financiera.
Disponibilidad: La pérdida de disponibilidad implica la incapacidad de acceder a la
información o servicios cuando se necesitan. Amenazas como los ataques de
denegación de servicio (DoS/DDoS), los fallos de hardware, los desastres naturales
y las sobrecargas del sistema pueden afectar la disponibilidad. La consecuencia de
una pérdida de disponibilidad puede variar desde una ligera interrupción hasta una
paralización total de las operaciones, con importantes implicaciones financieras y
operativas. El tiempo de inactividad de un sistema crítico de negocio podría tener un
costo significativo.
4.7. Modelo de Madurez
Un modelo de madurez en ciberseguridad para una aplicación web de un hospital
describe las diferentes etapas de desarrollo y evolución de sus capacidades de
seguridad, desde un estado inicial básico hasta un estado avanzado y robusto. Este
modelo debe considerar las regulaciones específicas de la industria de la salud
(como HIPAA en [Link]. o RGPD en Europa) y las necesidades particulares de un
entorno hospitalario, donde la confidencialidad de los datos de pacientes es crítica.
Un modelo podría estructurarse en cinco niveles, aunque se puede adaptar a más o
menos según la necesidad:
Nivel 1: Inicial/Reactivo (Caos)
• Descripción: La seguridad es reactiva, se aborda solo cuando ocurre un incidente.
No hay políticas de seguridad formales, ni procesos de gestión de riesgos definidos.
Las actualizaciones de software son esporádicas. No existe monitorización
proactiva.
• Características: Alta vulnerabilidad, baja capacidad de respuesta a incidentes,
dependencias en soluciones improvisadas, desconocimiento de las amenazas y
vulnerabilidades existentes.
• Ejemplo: La aplicación web está en producción sin ninguna medida de seguridad
implementada más allá de las configuraciones predeterminadas del servidor.
Nivel 2: Repetible/Proactivo (Orden)
• Descripción: Se implementan medidas de seguridad básicas y consistentes.
Existen políticas de seguridad, aunque pueden ser genéricas y no totalmente
adaptadas al contexto hospitalario. Se realizan evaluaciones de vulnerabilidades
periódicas, pero la respuesta a las mismas puede ser lenta.
• Características: Se implementan firewalls, sistemas de detección de intrusiones
(IDS) básicos y control de acceso básico. Se aplican algunos parches de seguridad.
Existencia de un plan de respuesta a incidentes, aunque puede ser poco detallado.
• Ejemplo: Se implementan contraseñas de complejidad mínima, se realiza un
escaneo de vulnerabilidades anual y se aplican algunos parches a los sistemas,
pero no se realiza una gestión de riesgos exhaustiva.
Nivel 3: Definido/Gestionado (Optimización)
• Descripción: Se establecen procesos y procedimientos de seguridad bien definidos
y documentados. Se realiza una gestión de riesgos proactiva, identificando y
mitigando las amenazas potenciales. Se utilizan herramientas de monitorización y
análisis de seguridad. Se realizan pruebas de penetración regularmente.
• Características: Implementación de un sistema de gestión de la seguridad de la
información (SGSI) basado en una norma reconocida (ej., ISO 27001). Análisis de
vulnerabilidades frecuentes y respuesta oportuna a las mismas. Monitorización
continua de la seguridad. Formación de empleados en seguridad. Planes de
continuidad de negocio y recuperación ante desastres.
• Ejemplo: Se implementan controles de acceso basados en roles, se realizan
pruebas de penetración trimestrales, se monitoriza la actividad de la aplicación web
continuamente y se cuenta con un plan de respuesta a incidentes bien definido y
probado.
Nivel 4: Gestionado/Cuantitativo (Eficiencia)
• Descripción: La seguridad se integra en todas las etapas del ciclo de vida del
desarrollo de software (DevSecOps). Se realizan mediciones cuantitativas del riesgo
y la efectividad de las medidas de seguridad. Se automatizan los procesos de
seguridad en la medida de lo posible.
• Características: Integración de la seguridad en el desarrollo (SDLC), análisis de
código estático y dinámico, automatización de la respuesta a incidentes, métricas de
seguridad clave (KPIs) para medir el rendimiento de la seguridad, uso de
herramientas de gestión de vulnerabilidades. Análisis de riesgo cuantitativo.
• Ejemplo: Se utilizan herramientas de automatización para detectar y remediar
vulnerabilidades, se implementan dashboards para monitorizar las métricas de
seguridad y se realiza un análisis cuantitativo del riesgo para justificar las
inversiones en seguridad.
Nivel 5: Optimizado/Proactivo (Excelencia)
Descripción: La seguridad es una prioridad estratégica y se integra en la cultura de
la organización. Se realizan inversiones continuas en la mejora de la seguridad. Se
participa activamente en la comunidad de seguridad para mantenerse al día de las
últimas amenazas. Se busca la prevención de incidentes antes de que ocurran.
• Características: Análisis predictivo de riesgos, inteligencia de amenazas proactiva,
simulación de incidentes complejos, desarrollo de capacidades de respuesta a
incidentes avanzadas, auditorías regulares de seguridad independientes.
Participación en programas de recompensas por vulnerabilidades (Bug Bounties).
• Ejemplo: Se utiliza inteligencia artificial para detectar anomalías y predecir posibles
ataques, se realizan simulaciones de incidentes a gran escala y se invierten
continuamente en la capacitación del personal de seguridad.
Este modelo proporciona una estructura para evaluar y mejorar el nivel de madurez
en ciberseguridad de la aplicación web del hospital. Cada nivel representa una
mejora significativa en la protección de los datos de pacientes y la continuidad del
servicio. La transición entre niveles requiere un esfuerzo y una inversión continua en
tecnología, procesos y formación del personal.
4.7.1. Objetivo del Modelo de Madurez
"Desarrollar e implementar un plan de mejora de la ciberseguridad para la aplicación
web del hospital, que eleve su nivel de madurez al menos dos niveles en el modelo
propuesto, demostrando un conocimiento práctico de las mejores prácticas de
seguridad y la capacidad de aplicarlas en un entorno real."
Este objetivo engloba varios aspectos importantes:
• Especificidad: Indica claramente qué se busca lograr (mejorar la ciberseguridad de
una aplicación web específica).
• Medibilidad: Se puede medir el éxito mediante la evaluación del nivel de madurez
antes y después de la intervención de los estudiantes. El aumento de al menos dos
niveles proporciona una métrica clara.
• Alcanzable: Aunque ambicioso, es un objetivo alcanzable para estudiantes con un
nivel adecuado de formación en ciberseguridad. La elección del nivel de partida y
llegada dependerá de las capacidades iniciales del sistema y la profundidad del
curso.
• Relevancia: El proyecto es relevante para el mundo real, abordando un problema
crítico en un sector sensible como la salud.
• Tiempo definido (implícito): El plazo para alcanzar el objetivo dependerá de la
duración del proyecto o el curso, y será una parte importante de la planificación.
Este nos permite como estudiantes:
• Aplicar nuestros conocimientos teóricos en un entorno práctico.
• Desarrollar habilidades de análisis de riesgos y evaluación de vulnerabilidades.
• Diseñar e implementar medidas de seguridad.
• Documentar sus hallazgos y recomendaciones.
• Desarrollar habilidades de presentación y comunicación de información técnica.
• Experimentar con herramientas y técnicas de ciberseguridad.
4.7.3. Beneficios de Implementar el Modelo de Madurez
- Mayor seguridad: Reduce el riesgo de brechas de seguridad y ataques
cibernéticos.
- Mejor cumplimiento normativo: Facilita el cumplimiento de regulaciones
- Mayor confianza: Aumenta la confianza de pacientes, empleados y reguladores en
la seguridad de la información.
- Reducción de costes: Minimiza las pérdidas económicas derivadas de incidentes
de seguridad.
- Mejora de la reputación: Protege la imagen y reputación del hospital.
- Continuidad operativa: Garantiza la disponibilidad de servicios críticos.
- Mejor gestión del riesgo: Permite una gestión del riesgo más proactiva y eficaz.
-Mayor eficiencia: Automatiza las tareas de seguridad y optimiza los procesos.
- Capacitación del personal: Mejora las habilidades y el conocimiento del personal
en seguridad.
4.8. Datos a Proteger
En el contexto del proyecto web de gestión de operaciones hospitalarias, los datos
son un activo fundamental que debe ser protegido debido a su naturaleza sensible y
su valor para el funcionamiento del sistema. La protección de estos datos es clave
para garantizar la seguridad, la privacidad de los usuarios, la integridad de las
recetas publicadas y el cumplimiento de normativas de seguridad de la información.
A continuación se detallan los datos que deben ser protegidos en el sistema, así
como las medidas y prácticas recomendadas para su protección.
1. Datos del Paciente: Esta es la categoría más sensible y requiere la máxima
protección. Incluye:
• Información de Identificación Personal (PII): Nombre completo, fecha de
nacimiento, número de identificación (DNI, pasaporte, etc.), dirección, número de
teléfono, correo electrónico.
• Historial Médico: Diagnósticos, tratamientos, procedimientos médicos, resultados
de pruebas, imágenes médicas, medicamentos recetados, alergias, antecedentes
familiares.
• Información Genética: Si se almacena, requiere una protección especial debido a
su sensibilidad.
• Registros de Admisiones y Altas: Fechas de ingreso y alta, información de
estancias hospitalarias.
2. Datos del Personal Médico: También requieren protección, aunque con un nivel
de sensibilidad menor que los datos del paciente:
• Información de Identificación Personal (PII): Nombre completo, fecha de
nacimiento, dirección, número de teléfono, correo electrónico.
• Credenciales de Acceso: Nombres de usuario y contraseñas para acceder al
sistema.
• Información de Certificación y Cualificación: Licencias profesionales,
especialidades médicas.
3. Datos de Operaciones: Información relevante para el funcionamiento del
hospital:
• Información de Inventario: Medicamentos, equipos médicos, suministros.
• Información de Planificación: Horarios de personal, citas médicas, programación
de cirugías.
• Registros de Accesos al Sistema: Logs de acceso de usuarios, para detectar
intentos de intrusión o accesos no autorizados.
Medidas Técnicas:
• Encriptación: Cifrar los datos tanto en tránsito (entre el cliente y el servidor) como
en reposo (en la base de datos y en los dispositivos de almacenamiento).
• Control de Acceso: Implementar un sistema de autenticación robusta (multifactor,
si es posible) y autorización basada en roles, para restringir el acceso a los datos
según las necesidades de cada usuario.
• Firewall: Proteger la infraestructura de la red mediante un firewall para bloquear el
tráfico no autorizado.
• Sistema de Detección y Prevención de Intrusiones (IDS/IPS): Monitorizar la red y
los sistemas en busca de actividades maliciosas.
• Actualizaciones de Software: Mantener el software del sistema, la base de datos y
las aplicaciones actualizadas con los últimos parches de seguridad.
• Auditoría de Seguridad: Realizar auditorías regulares para identificar
vulnerabilidades y evaluar la efectividad de las medidas de seguridad.
• Protección contra Malware: Implementar soluciones antivirus y antimalware en
todos los dispositivos.
• Copia de seguridad y recuperación: Realizar copias de seguridad regulares de los
datos y contar con un plan de recuperación ante desastres.
Medidas Administrativas:
• Políticas de Seguridad: Establecer políticas de seguridad claras y concisas que
definan los procedimientos para la gestión de datos, el acceso a los sistemas, la
seguridad de las contraseñas y la respuesta ante incidentes.
• Formación del Personal: Capacitar al personal en las políticas de seguridad y las
mejores prácticas para proteger los datos.
• Gestión de Riesgos: Realizar una evaluación regular de los riesgos para identificar
las vulnerabilidades y priorizar las medidas de seguridad.
• Cumplimiento Normativo: Asegurar el cumplimiento de las normativas de seguridad
de la información relevantes (GDPR, ISO/IEC 27001, .).
• Control de Acceso Físico: Restringir el acceso físico a los servidores y otros
equipos que albergan datos sensibles.
Medidas Físicas:
• Seguridad perimetral: Protección física de las instalaciones donde se encuentran
los servidores y equipos.
• Control de acceso: Sistemas de control de acceso físico para restringir el acceso a
las zonas con equipos sensibles.
• Sistemas de vigilancia: Cámaras de seguridad para monitorizar las instalaciones.
• Protección contra incendios: Sistemas de detección y extinción de incendios.
4.9. Clasificación y Protección de Datos: Optimizando la Gestión Hospitalaria
La clasificación de datos es crucial para la seguridad y eficiencia de la gestión
hospitalaria a través de nuestra aplicación web. Categorizar los datos según su
sensibilidad permite implementar controles de seguridad adecuados, asegurar el
cumplimiento normativo y optimizar el uso de recursos. A continuación, presentamos
una clasificación de datos y las medidas de protección recomendadas, enfocadas en
mejorar la eficiencia operativa del hospital:
1. Datos de Pacientes (Alto Nivel de Sensibilidad): Esta categoría incluye
información extremadamente confidencial, cuya divulgación no autorizada podría
causar un daño significativo al paciente o al hospital. La protección de estos datos
es primordial, cumpliendo con regulaciones como HIPAA y RGPD.
• Ejemplos:
* Información de Identificación Personal (PII): Nombre completo, fecha de
nacimiento, número de identificación (DNI, pasaporte, etc.), dirección, número de
teléfono, correo electrónico, número de seguridad social (si aplica).
* Historial Médico Completo: Diagnósticos, tratamientos, procedimientos médicos,
resultados de pruebas de laboratorio y de imagen, medicamentos recetados,
alergias, antecedentes familiares, información genética (si se recopila).
* Registros de Atención Médica: Notas de enfermería, informes médicos,
resultados de consultas, planes de tratamiento, consentimientos informados.
• Medidas de Protección:
* Encriptación: Cifrado AES-256 tanto en tránsito (HTTPS) como en reposo (bases
de datos encriptadas).
* Control de Acceso Basado en Roles (RBAC): Restricción de acceso a datos de
pacientes solo a personal autorizado (médicos, enfermeras, personal administrativo
con permisos específicos).
* Autenticación Multifactor (MFA): Implementación obligatoria de MFA para todos
los usuarios, especialmente para personal con acceso a datos sensibles.
* Monitorización de Accesos: Registro detallado de todos los accesos a datos de
pacientes, con alertas en caso de actividad sospechosa.
* Anonimización/Pseudonimización: Cuando sea posible, utilizar técnicas de
anonimización o pseudonimización para proteger la identidad del paciente en datos
para investigación o análisis.
2. Datos Operativos (Medio Nivel de Sensibilidad): Estos datos son esenciales para
el funcionamiento del hospital, pero su divulgación no tendría las mismas
consecuencias graves que la de los datos de pacientes.
• Ejemplos:
* Inventario de Suministros y Medicamentos: Niveles de stock, fechas de
caducidad, información de proveedores.
* Programas de Trabajo del Personal: Horarios, turnos, asignaciones de tareas.
* Información de Recursos: Disponibilidad de camas, quirófanos, equipos médicos.
* Registros de Mantenimiento: Historial de mantenimiento de equipos médicos.
• Medidas de Protección:
* Control de Acceso Basado en Roles (RBAC): Acceso restringido a usuarios
autorizados con roles apropiados.
* Auditoría de Registros: Monitorización de accesos y modificaciones a estos
datos.
* Encriptación: Encriptación para datos sensibles dentro de esta categoría, como
información financiera.
3. Datos del Sistema (Bajo Nivel de Sensibilidad): Datos relacionados con el
funcionamiento técnico del sistema web.
• Ejemplos:
* Registros del Sistema (Logs): Registros de actividad del servidor, errores,
accesos a la aplicación.
* Información de Configuración: Parámetros de configuración del sistema web.
• Medidas de Protección:
* Control de Acceso Restringido: Solo personal técnico autorizado debe tener
acceso a estos datos.
* Encriptación de Logs: Cifrado de los logs para proteger la información de posibles
intrusiones.
* Monitorización de Logs: Análisis regular de logs para detectar anomalías y
posibles intrusiones.
Estos son los datos que, si se divulgan sin autorización, pueden causar un daño
significativo a los usuarios o a la organización. Estos datos deben recibir el nivel
más alto de protección.
4.9.1. Implementación de un Sistema de Clasificación de Datos: Protección y
Eficiencia en la Gestión Hospitalaria
La correcta clasificación de los datos es fundamental para la seguridad y el
cumplimiento normativo del sistema de gestión de operaciones hospitalarias. Esta
clasificación no solo define las medidas de protección, sino que también optimiza la
asignación de recursos y facilita la gestión de la información sensible. La
implementación efectiva requiere un enfoque multifacético:
1. Definición de una Política de Gestión de Datos: Se elaborará un documento
formal que establezca con claridad las categorías de datos (como se definió en la
sección 4.9), las políticas de acceso, los procedimientos de manejo, las medidas de
seguridad a aplicar para cada categoría y las responsabilidades del personal
involucrado. Esta política debe ser revisada y actualizada periódicamente para
reflejar los cambios en el sistema y las normativas vigentes. La formación del
personal en esta política es crucial para su correcta implementación.
2. Implementación de Controles de Acceso Basados en Roles (RBAC): Se
implementará un sistema de control de acceso granular y automatizado basado en
roles. Cada usuario tendrá un rol definido (médico, enfermero, administrador, etc.)
que determinará su nivel de acceso a los diferentes tipos de datos. Este sistema
debe ser configurado de forma que solo los usuarios autorizados puedan acceder a
la información que necesitan para realizar sus tareas, minimizando el riesgo de
acceso no autorizado. El sistema debe incluir mecanismos de registro y auditoría de
todos los accesos.
3. Monitorización y Auditoría Continua: Se implementará un sistema de
monitorización y auditoría que registre todas las actividades relacionadas con el
acceso y la modificación de datos. Esto permitirá detectar posibles intrusiones o
accesos no autorizados, así como identificar patrones de uso anómalos. Las alertas
deben configurarse para notificar a los administradores de seguridad sobre cualquier
actividad sospechosa. El sistema de auditoría debe ser revisado periódicamente
para asegurar su eficacia y capacidad para detectar amenazas emergentes. Se
deben establecer protocolos claros para la respuesta a incidentes de seguridad.
4. Encriptación de Datos: Tanto los datos en reposo como en tránsito deben ser
encriptados utilizando algoritmos robustos y actualizados. La clave de encriptación
debe ser gestionada de forma segura y protegida contra accesos no autorizados. El
proceso de encriptación y desencriptación debe ser transparente para los usuarios
autorizados, sin comprometer su eficiencia en el uso del sistema.
5. Cumplimiento Normativo: El sistema de clasificación y protección de datos debe
cumplir con todas las normativas de privacidad y seguridad de la información
aplicables, incluyendo pero no limitándose a HIPAA, RGPD y la familia iso27000. Se
realizarán auditorías regulares para verificar el cumplimiento de estas normas y
asegurar que se mantienen las mejores prácticas de seguridad. Se documentará
todo el proceso de cumplimiento para facilitar las auditorías y demostrar la
conformidad con las regulaciones.
7. Formación y Concienciación: Se implementará un programa de formación y
concienciación para el personal del hospital sobre la importancia de la clasificación
de datos, las políticas de seguridad y las mejores prácticas para la protección de la
información. Esta formación es crucial para asegurar que el personal entiende y
cumple con las políticas establecidas.
4.10Aplicaciones usadas en fronted
• Visual Studio Code:
Visual Studio Code (VS Code) es un editor de código fuente multiplataforma,
altamente personalizable y extensible, desarrollado por Microsoft para Windows,
Linux y macOS, además de una versión web. Su popularidad se debe a la
combinación de su ligereza, potencia y la gran cantidad de extensiones
disponibles que lo adaptan a una amplia gama de lenguajes de programación y
necesidades de desarrollo.
A diferencia de los IDEs (Entornos de Desarrollo Integrados) completos, VS
Code se presenta como un editor de código más ligero, lo que lo hace más
rápido y eficiente, especialmente en máquinas con recursos limitados. Sin
embargo, gracias a su arquitectura extensible basada en extensiones, VS Code
puede incorporar la funcionalidad de un IDE completo, ofreciendo soporte para
depuración, control de versiones (Git integrado), resaltado de sintaxis para
multitud de lenguajes, autocompletado inteligente (IntelliSense), refactorización
de código, y mucho má
• Bootstrap:
Bootstrap es un framework front-end de código abierto, ampliamente utilizado para
el desarrollo de sitios web y aplicaciones web responsivas. Su principal fortaleza
reside en proporcionar una colección de componentes de interfaz de usuario
preconstruidos, con estilos CSS y funcionalidades JavaScript integradas, que
aceleran significativamente el proceso de desarrollo y garantizan una apariencia
consistente y moderna.
Más allá de simplemente ofrecer componentes estéticos, Bootstrap facilita la
creación de diseños responsivos que se adaptan automáticamente a diferentes
tamaños de pantalla (escritorio, tablet, móvil), utilizando un sistema de cuadrícula
flexible y clases CSS específicas para controlar el diseño en cada punto de ruptura
4.10.2. Tecnologías empleadas en el back-end:
• MySQL:
MySQL es un popular sistema de gestión de bases de datos relacionales
(RDBMS) de código abierto, conocido por su eficiencia, fiabilidad y facilidad de
uso. Su arquitectura robusta lo hace adecuado para una amplia gama de
aplicaciones, desde proyectos pequeños hasta sistemas de tamaño medio,
aunque su escalabilidad a gran escala puede ser un reto en casos complejos. La
gran comunidad de usuarios y su amplia compatibilidad con diversos lenguajes
de programación lo convierten en una opción versátil y accesible para
desarrolladores de todos los niveles.
• [Link] :
[Link] es un entorno de ejecución JavaScript de código abierto y
multiplataforma, construido sobre el motor JavaScript V8 de Chrome. Su
característica principal es la capacidad de ejecutar JavaScript fuera de un
navegador web, permitiendo su uso en el desarrollo de aplicaciones del lado del
servidor (backend) y otras aplicaciones fuera del contexto web tradicional. Esto se
logra mediante un modelo de programación basado en eventos y no bloqueante,
que permite gestionar un gran número de conexiones concurrentes de forma
eficiente utilizando un único hilo.
• Express :
Express es un framework minimalista y flexible para [Link] que permite crear
aplicaciones y APIs de manera rápida y sencilla, facilitando el manejo de rutas con
soporte para diferentes métodos HTTP y la integración de middleware para
gestionar funciones como autenticación y manejo de errores. Ofrece compatibilidad
con diversos motores de plantillas y bases de datos, cuenta con una comunidad
activa y un ecosistema rico en módulos, lo que lo convierte en una opción ideal para
desarrollar desde aplicaciones pequeñas hasta sistemas más complejos de forma
escalable y eficiente.
5. Riesgos de seguridad y clasificación y como mitigarlos
Linux Mint
- Riesgos de Seguridad:
- Malware y virus
- Configuración inadecuada
- Vulnerabilidades del sistema
- Clasificación:
- Amenazas de software malicioso
- Errores de administración del sistema
- Vulnerabilidades de software
- Mitigaciones:
- Mantener el sistema actualizado
- Usar herramientas antivirus y de seguridad
- Configurar adecuadamente los permisos de usuario
Bootstrap
- Riesgos de Seguridad:
- Inyección de scripts (XSS)
- Mal uso de componentes
- Clasificación:
- Amenazas de inyección
- Errores de implementación
- Mitigaciones:
- Validar y sanitizar entradas de usuario
- Usar correctamente las clases y componentes de Bootstrap
- Mantenerse al día con las actualizaciones de Bootstrap
MySQL
- Riesgos de Seguridad:
- Inyección SQL
- Exposición de datos sensibles
- Configuraciones por defecto inseguras
- Clasificación:
- Amenazas de inyección
- Fugas de datos
- Errores de configuración
- Mitigaciones:
- Usar consultas preparadas
- Restringir accesos a la base de datos
- Configurar correctamente los permisos de usuario
[Link]
- Riesgos de Seguridad:
- Inyección de código
- Vulnerabilidades de dependencias
- Manejo inadecuado de errores
- Clasificación:
- Amenazas de inyección
- Vulnerabilidades de terceros
- Errores de programación
- Mitigaciones:
- Usar prácticas de programación segura
- Auditar y mantener actualizadas las dependencias
- Manejar los errores adecuadamente
Express
- Riesgos de Seguridad:
- Inyección de scripts (XSS)
- Exposición de información sensible
- Configuración incorrecta de middleware
- Clasificación:
- Amenazas de inyección
- Fugas de información
- Errores de configuración
- Mitigaciones:
- Implementar medidas de seguridad como [Link]
- Configurar correctamente CORS
- Validar y sanitizar todos los inputs
Aplicacion Web
- Riesgos de Seguridad:
- XSS
- CSRF (Cross-Site Request Forgery)
- Violaciones de privacidad y exposición de datos
- Clasificación:
- Amenazas de inyección
- Ataques de autenticación
- Fugas de datos
- Mitigaciones:
- Implementar medidas de protección como CSP (Content Security Policy)
- Usar tokens CSRF
- Cifrar datos sensibles tanto en reposo como en tránsito
Servidor Local
Riesgos:
- Vulnerabilidades del sistema operativo.
- Acceso no autorizado.
- Pérdida de datos (por fallos de hardware o ataques de ransomware).
- Malware y virus.
Clasificación:
- Vulnerabilidades técnicas.
- Amenazas internas y externas.
Mitigación:
- Actualizaciones y parches: Mantener el sistema operativo y el software actualizado
para corregir vulnerabilidades.
- Controles de acceso: Implementar autenticación fuerte y autorización basada en
roles para limitar el acceso.
- Copias de seguridad: Realizar copias de seguridad periódicas para proteger los
datos críticos y permitir la recuperación rápida en caso de pérdida.
- Antivirus y antimalware: Utilizar software de protección que identifique y elimine
software malicioso.
Red de Comunicaciones
Riesgos:
- Interceptación de datos (sniffing).
- Ataques de denegación de servicio (DoS).
- Acceso no autorizado a la red.
- Configuraciones inseguras de equipos de red.
Clasificación:
- Amenazas de red.
- Vulnerabilidades de infraestructura.
Mitigación:
- Cifrado de datos: Implementar protocolos seguros como SSL/TLS para proteger la
información transmitida.
- Firewalls: Establecer cortafuegos para monitorizar y controlar el tráfico de entrada
y salida.
- Segmentación de red: Dividir la red en diferentes segmentos para limitar el acceso
y minimizar el impacto de un ataque.
- Auditorías de seguridad: Realizar pruebas de penetración y auditorías para
identificar y remediar configuraciones inseguras.
Usuarios Registrados
Riesgos:
- Contraseñas débiles o compartidas.
- Phishing y ataques de ingeniería social.
- Uso inadecuado de permisos.
Clasificación:
- Amenazas humanas.
- Vulnerabilidades de interacción de usuario.
Mitigación:
- Políticas de contraseñas: Establecer requisitos para contraseñas fuertes y
fomentar la utilización de gestores de contraseñas.
- Capacitación: Proporcionar formación regular sobre ciberseguridad y cómo
identificar amenazas como el phishing.
- Autenticación multifactor (MFA): Implementar autenticación adicional para
aumentar la seguridad de las cuentas de usuario.
- Revisión de acceso: Evaluar periódicamente los permisos de los usuarios para
asegurar que sólo tengan acceso a los recursos necesarios para su trabajo.
Valoración Cualitativa de las Amenazas
Alta Importancia:
• Ataques SQL Injection (Base de Datos).
• Malware o ransomware (Servidor Local).
• Interceptación de datos en tránsito (Red de Comunicaciones).
• Compromiso de credenciales de usuario (Usuarios Registrados).
Media Importancia:
• Fallos de energía (Servidor Local).
• Vulnerabilidades en software desactualizado (Aplicaciones Instaladas).
Baja Importancia:
• Daño físico a soportes de información (Soportes de Información).
Esta clasificación servirá como base para priorizar las acciones de mitigación y
respuesta dentro del Sistema de Gestión de Ciberseguridad (SGCS).
5.1. Identificación de Roles como Equipo de GSC
El equipo de Gestión de Ciberseguridad (GSC) debe desempeñar roles específicos
y complementarios para garantizar la protección integral del sistema. A continuación
se detallan estos roles, junto con sus funciones ampliadas:
I. Scrum Master: Este profesional actúa como facilitador y coordinador en el
marco de la metodología SCRUM, velando por la prioridad y el cumplimiento
de las tareas asociadas a la ciberseguridad. Es responsable de garantizar
que los equipos de trabajo integren las prácticas de seguridad en cada
iteración del desarrollo de software, promoviendo un ambiente de mejora
continua. Facilita las reuniones diarias (Daily Stand-ups) y sesiones de
planificación, asegurando que la seguridad no se vea comprometida en
ninguna fase del proyecto.
II. Equipo de Ciberseguridad: Este grupo multidisciplinario de expertos se
encarga de identificar y analizar vulnerabilidades en el sistema, evaluando los
riesgos asociados a estas brechas de seguridad. El equipo no solo desarrolla
estrategias para su mitigación, sino que también implementa herramientas de
detección y respuesta ante incidentes. Además, forman y sensibilizan a otros
empleados sobre prácticas seguras, promoviendo una cultura de
ciberseguridad dentro de la organización.
III. Administrador de Sistemas: Este profesional supervisa la infraestructura
técnica de la organización, abarcando aspectos como el servidor local, la
base de datos y otros componentes de la red. Asegura que las
configuraciones se realicen siguiendo las mejores prácticas de seguridad,
incluyendo la aplicación de parches de seguridad, el manejo de permisos de
acceso y la implementación de cortafuegos. Además, se encarga de la
monitorización constante de la infraestructura para detectar cualquier
actividad sospechosa o anomalías que puedan comprometer la integridad del
sistema.
Cada uno de estos roles es fundamental para construir un ecosistema seguro y
resiliente frente a las amenazas cibernéticas, fomentando la colaboración y la
comunicación efectiva entre todos los miembros del equipo
5.3. Cálculos para Evaluar Riesgos
La estimación de riesgos se realiza asignando valores numéricos entre 0 y 1, donde
0 representa "sin importancia" y 1 es "máxima importancia". La evaluación se basa
en las probabilidades de que las amenazas identificadas puedan materializarse
sobre cada activo informático. Además, se pondera el impacto de los activos según
su importancia para el sistema.
5.3.1. Resultados de la Estimación de Riesgos
Riesgo Importancia Peso
Ri ∗Wi
No. Activo Amenazas Identificadas
Ri Wi
Base de Datos
1 - Ataques SQL Injection 0.70 0.90 0.765
(PostgreSQL)
- Destrucción de datos
0.70 0.90 0.630
por fallos de HW/SW
2 Servidor Local - Malware/Ransomware 0.85 0.80 0.680
- Fallos de energía 0.65 0.80 0.520
Framework - Modificación no
3 0.80 0.85 0.680
Express autorizada del código
- Errores en
0.65 0.85 0.533
actualizaciones
Red de
4 - Ataques DDoS 0.85 0.75 0.638
Comunicaciones
- Interceptación de datos 0.90 0.75 0.675
Usuarios - Compromiso de
5 0.85 0.70 0.595
Registrados credenciales (Phishing)
- Divulgación no
0.60 0.70 0.420
autorizada
Soportes de
7 - Pérdida o daño físico 0.40 0.50 0.200
Información
Instalaciones
8 - Acceso no autorizado 0.85 0.70 0.595
Físicas
Cálculo del Riesgo Total
El riesgo total se obtiene sumando los valores ponderados de cada activo:
RT=∑i=1n(Ri ∗Wi)RT = \sum_{i=1}^{n} (Ri * Wi) :
RT = ∑(Ri * Wi)
RT = 1.395 + 1.200 + 1.233 + 1.313 + 1.015 + 0.200 + 0.595
RT = 6.110
Esta metodología ofrece la capacidad de clasificar y priorizar las diversas acciones
de mitigación, enfocándose en aquellos riesgos que tienen un impacto más crítico y
significativo en el sistema informático del proyecto. Al identificar y evaluar estos
riesgos de manera sistemática, se pueden desarrollar estrategias más efectivas
para enfrentar las amenazas, garantizando así la integridad y continuidad del
proyecto.
5.4 Revisión de Políticas de Seguridad según el Reglamento 128/2019 del
MINCOM
El Reglamento 128/2019 del Ministerio de Comunicaciones (MINCOM) establece un
conjunto de pautas normativas con el objetivo de asegurar la protección de la
información dentro de los sistemas informáticos. A continuación, se detalla una
revisión exhaustiva de las políticas de seguridad implementadas en el proyecto, en
consonancia con los requerimientos y lineamientos que establece dicho reglamento.
5.4.1. Aspectos Clave del Reglamento 128/2019
Protección de la Confidencialidad, Integridad y Disponibilidad (CIA): Este
principio fundamental establece que todos los sistemas informáticos deben adoptar
estrictas medidas de seguridad destinadas a proteger la información sensible. Esto
implica prevenir accesos no autorizados a datos privados, impedir alteraciones
indebidas de la información y garantizar la continuidad del servicio sin
interrupciones. Las organizaciones deben asegurarse de que solo el personal
autorizado tenga acceso a información confidencial y que existan mecanismos para
asegurar que los datos no sean manipulados de manera inadecuada.
Clasificación y Control de Activos: Es crucial clasificar los activos informáticos de
acuerdo con su nivel de criticidad para la operación del negocio. Esta clasificación
permite a las organizaciones implementar controles específicos y adecuados para la
protección de cada tipo de activo, asegurando que aquellos con mayor importancia
estén resguardados con medidas más robustas. Esto incluye la identificación de
activos físicos y lógicos, así como su relevancia para la continuidad operacional.
Gestión de Accesos: Es esencial que todo acceso a los sistemas informáticos esté
restringido y gestionado de manera efectiva. Para ello, se deben implementar
políticas de autenticación rigurosas, que podrían incluir el uso de contraseñas
seguras, autenticación de múltiples factores y protocolos de autorización. Esto
garantiza que solo los individuos debidamente autorizados puedan acceder a ciertos
recursos o información crítica, minimizando así el riesgo de brechas de seguridad.
Gestión de Incidentes: Las organizaciones deben establecer procedimientos claros
para la detección, respuesta y notificación de incidentes de seguridad. Esto implica
no solo la identificación rápida de posibles brechas o amenazas, sino también la
implementación de un plan de acción efectivo que permita contener y remediar los
incidentes. Asimismo, es fundamental comunicar estos incidentes a las partes
interesadas y a las autoridades competentes, según lo estipulado en el reglamento.
Copia de Seguridad y Recuperación de Desastres: La salvaguarda de la
información crítica es vital y debe realizarse de manera regular a través de copias
de seguridad. Además, las organizaciones deben contar con un plan de
recuperación ante desastres que asegure que, en caso de una pérdida significativa
de datos o una interrupción de operación, se disponga de las estrategias y recursos
necesarios para retomar las actividades de manera ágil y efectiva.
Auditorías de Seguridad: Finalmente, es necesario someter los sistemas a
auditorías regulares de seguridad. Estas auditorías permiten identificar
vulnerabilidades existentes y evaluar la eficacia de las medidas de seguridad
implementadas. A través de un análisis exhaustivo, se pueden realizar ajustes y
mejoras constantes en los sistemas de protección, garantizando que las prácticas
de seguridad se mantengan actualizadas frente a nuevas amenazas y tecnologías
emergentes.
Estos aspectos son fundamentales en la creación de un entorno seguro para la
información y son esenciales para cumplir con las exigencias del Reglamento
128/2019 del MINCOM, lo que a su vez contribuye a la confianza y credibilidad del
proyecto en su conjunto
5.4.2 Políticas Revisadas
A continuación, se presentan las políticas ajustadas según los lineamientos del
Reglamento 128/2019:
Control de Accesos
• Solo los usuarios autenticados (administradores,
recepcionistas,médicos que se encuentren registrados) tendrán
acceso a funciones sensibles del sistema.
• Se establecerá un sistema de autenticación multifactor (MFA) que,
además de la contraseña segura, requerirá un segundo factor de
autenticación, como un código enviado a un dispositivo móvil o una
aplicación de autenticación. Asimismo, se implementarán medidas
adicionales como el uso de CAPTCHA y preguntas de seguridad
personalizadas, con el objetivo de reforzar la protección contra los
ataques automatizados y el acceso no autorizado. Esta combinación
de métodos creará múltiples capas de seguridad, garantizando un
acceso más seguro a los sistemas y datos críticos.
Gestión de Incidentes
• Se establecerá un protocolo integral para la detección, registro,
análisis y respuesta de incidentes de seguridad. Este procedimiento
abarcará no solo intentos de acceso no autorizado y interrupciones de
servicio, sino también malware y otras amenazas emergentes. Se
asignarán roles y responsabilidades claros dentro del equipo de
respuesta a incidentes, y se llevarán a cabo simulacros periódicos
para garantizar la eficacia del plan, así como la capacitación continua
del personal en la identificación y manejo de amenazas. Además, se
documentará cada incidente para facilitar el aprendizaje continuo y la
mejora de las políticas de seguridad..
Respaldo y Recuperación
• En cumplimiento con el reglamento 128/2019 del MINCOM, se
establecerá un robusto plan de respaldo diario para la base de datos y
los registros del sistema. Esta estrategia garantizará que se realice
una copia de seguridad completa y actualizada de toda la información
crítica, asegurando su disponibilidad y seguridad en todo momento.
Los respaldos se almacenarán en medios externos y seguros, como
unidades de almacenamiento en red (NAS) y servicios de almacenamiento en
la nube que cumplan con las normativas del MINCOM, garantizando así la
integridad y confidencialidad de los datos. Se llevará a cabo la encriptación
de todos los respaldos para proteger la información sensible.
Además, se implementarán procedimientos de verificación y auditoría de los
respaldos, los cuales incluirán la ejecución de pruebas periódicas de
restauración para asegurar que el proceso de recuperación es eficaz y
funcional. Estas pruebas estarán documentadas y se revisarán de manera
sistemática para evaluar la eficacia del proceso.
Las políticas de respaldo también se revisarán y actualizarán regularmente,
teniendo en cuenta los cambios en las necesidades del entorno y en las
regulaciones vigentes. Se capacitará al personal encargado sobre las
mejores prácticas de gestión de datos y recuperación ante desastres,
asegurando una respuesta adecuada en caso de incidencia.
Gestión de Vulnerabilidades
• En el marco de la gestión de vulnerabilidades, el sistema será
sometido a revisiones periódicas de código y pruebas de penetración
exhaustivas para identificar y evaluar vulnerabilidades en sus
componentes principales, incluyendo [Link], MySQL, el frontend y
cualquier otra tecnología involucrada en el desarrollo.
Las revisiones de código incluirán análisis manual y automatizado utilizando
herramientas especializadas que permitan detectar errores de programación,
configuraciones inseguras y posibles puntos de explotación. Estas revisiones se
realizarán de manera continua durante el ciclo de desarrollo, no solo en las etapas
finales, para asegurar que se aborden las vulnerabilidades en su origen.
Las pruebas de penetración se llevarán a cabo de forma regular por equipos
internos y, cuando sea necesario, por consultores externos especializados en
seguridad cibernética. Estas pruebas simularán ataques reales para evaluar la
resistencia del sistema ante amenazas externas, y así identificar debilidades que
puedan ser explotadas por actores maliciosos.
Tras la detección de vulnerabilidades, se diseñará un plan de acción que incluirá la
priorización de la remediación basada en el riesgo asociado a cada vulnerabilidad
identificada. Esto implicará la implementación de parches, correcciones y mejoras
de configuración de manera oportuna.
Política de Uso de Recursos
• Se regulará el uso del servidor local para asegurar que se utilice
exclusivamente para fines del proyecto. El acceso físico al equipo
estará restringido únicamente al personal autorizado, garantizando así
la integridad y seguridad de la información del proyecto.
Protección Física
• Los espacios donde se encuentra el servidor local estarán custodiados
mediante mecanismos de acceso físico, incluyendo cerraduras y
monitoreo.
Auditorías de Seguridad
• Se planificarán auditorías cada 6 meses para evaluar el cumplimiento
de las políticas de seguridad y los requisitos del Reglamento 128/2019.
Estas auditorías incluirán una revisión exhaustiva de los
procedimientos implementados, la identificación de posibles
vulnerabilidades y la verificación de la correcta implementación de
controles de acceso y protección de datos. Los resultados se
documentarán y se presentarán a la alta dirección para asegurar que
se tomen las medidas correctivas necesarias. Además, se promoverán
capacitaciones regulares para el personal, fomentando una cultura de
seguridad y cumplimiento dentro de la organización.
5.5. Cumplimiento del Reglamento 128/2019 del MINCOM
El Reglamento 128/2019 del MINCOM establece directrices y normas de
ciberseguridad que deben ser adoptadas por las entidades que operan sistemas
informáticos en Cuba. En el marco de este proyecto de gestión de operaciones
hospitalarias, aseguraremos el cumplimiento de este reglamento a través de las
siguientes acciones:
Evaluación de Riesgos: Realizaremos análisis de riesgos continuos para
identificar y valorar las amenazas y vulnerabilidades que pueden afectar la
seguridad de la información. Esta evaluación será fundamental para implementar
medidas de protección adecuadas y priorizar recursos.
Implementación de Políticas de Seguridad: Desarrollaremos y documentaremos
políticas de seguridad claras y detalladas que definan el manejo y protección de la
información, estableciendo protocolos de acceso y uso de la infraestructura
tecnológica en el hospital.
Control de Acceso: Estableceremos controles de acceso estrictos mediante
autenticación multifactor y gestión de privilegios. Esto asegurará que solo el
personal autorizado tenga acceso a sistemas críticos y datos sensibles.
Capacitación del Personal: Se llevarán a cabo programas de capacitación y
concienciación en ciberseguridad para todos los empleados, garantizando que
entienden las políticas establecidas y los riesgos asociados con el manejo de datos.
Monitoreo y Detección de Incidentes: Implementaremos soluciones de monitoreo
en tiempo real para detectar y responder a posibles incidentes de seguridad.
Estableceremos un protocolo claro para la notificación y gestión de incidentes de
ciberseguridad.
Gestión de Proveedores: Realizaremos evaluaciones de ciberseguridad en los
proveedores que manipulan información o sistemas del hospital. Esto garantizará
que cumplen con las mismas normas y estándares mencionados en el Reglamento
128/2019.
Actualizaciones y Mantenimiento de Sistemas: Aseguraremos que todos los
sistemas y aplicaciones estén siempre actualizados y en mantenimiento, aplicando
parches de seguridad de manera oportuna para minimizar las vulnerabilidades.
Revisión y Auditoría Continua: Se establecerá un programa de auditorías
internas y externas para revisar la eficacia de las medidas de ciberseguridad
implementadas. Estas auditorías permitirán realizar ajustes en las políticas y
procedimientos, asegurando el cumplimiento continuo del Reglamento 128/2019 del
MINCOM.
Acceso a la Información:
Se asegurará que solo las personas autorizadas tengan acceso a datos sensibles,
con controles estrictos basados en el rol de usuario (administrador, recepcionista,
médico y paciente).
Se aplicará autenticación multifactor (MFA) en las cuentas de alto nivel, como
administradores y moderadores, para mejorar la seguridad del acceso.
Mantenimiento de la Infraestructura:
La infraestructura del servidor local será monitoreada constantemente para asegurar
que el servicio esté disponible en todo momento, cumpliendo con los requerimientos
de disponibilidad del Reglamento 128/2019.
Cumplimiento de la Normativa:
Se asegurará que todos los componentes de hardware y software cumplen con las
normativas de seguridad establecidas en el reglamento. Esto incluye el uso de
equipos autorizados y la correcta disposición de los activos de tecnología.
Este punto establece las medidas específicas adoptadas para cumplir con las
normativas nacionales de seguridad cibernética, ofreciendo un marco robusto para
la protección de la información y la infraestructura del sistema.
5..6. Propuestas de Nuevas Políticas de Seguridad Según el Entorno
Con base en la revisión de las políticas actuales y los lineamientos establecidos por
el Reglamento 128/2019 del MINCOM, se proponen las siguientes políticas de
seguridad adaptadas al entorno del proyecto de automatización de operaciones en
un hospital. Estas políticas están diseñadas para fortalecer la protección de la
información y los activos del sistema, garantizando la confidencialidad, integridad y
disponibilidad de los datos. Las políticas se clasificarán en función de los roles
predefinidos dentro del sistema: recepcionista, administrador, médico y director.
1. Políticas de Control de Acceso
- Acceso Basado en Roles: La gestión de acceso se basará en roles predefinidos,
donde cada perfil (recepcionista, administrador, médico y director) tendrá permisos
específicos limitados a sus funciones. Esto minimizará el riesgo de acceso no
autorizado a información sensible.
- Revisión Periódica de Accesos: Se implementará un procedimiento de revisión
trimestral de los accesos de los usuarios para garantizar que los privilegios
asignados sean adecuados y estén actualizados, eliminando accesos innecesarios o
inactivos.
2. Políticas de Manejo de Información
- Clasificación de Información: Se establecerán categorías para clasificar la
información (sensible, confidencial, pública) y se definirán protocolos específicos
para el manejo de cada tipo, asegurando una protección adecuada según su
clasificación.
- Cifrado de Datos Sensibles: Todos los datos que sean clasificados como sensibles
(información médica, datos personales de pacientes) serán cifrados tanto en tránsito
como en reposo, garantizando su protección frente a accesos no autorizados.
3. Políticas de Seguridad en la Comunicación
- Canales de Comunicación Segura: Las comunicaciones internas y externas se
realizarán a través de canales seguros (como VPN) para proteger la integridad y
confidencialidad de la información mientras se transmite.
- Autenticación de Mensajería Electrónica: Se establecerá un protocolo de
autenticación para intercambios de correos electrónicos y mensajes instantáneos,
exigiendo el uso de firmas digitales o métodos de validación para confirmar la
identidad del remitente.
4. Políticas de Formación y Concienciación
- Capacitación Continua en Seguridad: Se implementará un programa de
capacitación continua que aborde temas de ciberseguridad y concienciación para
todos los roles dentro del sistema, incluyendo educación sobre phishing, manejo
seguro de contraseñas y la importancia de reportar incidentes.
- Simulacros de Incidentes: Realizaremos simulacros y ejercicios prácticos para
preparar al personal ante posibles incidentes de seguridad, asegurando que
conozcan el protocolo a seguir en caso de una brecha de seguridad o ataque
cibernético.
5. Políticas de Auditoría y Monitoreo
- Registro de Actividades: Se desarrollará un sistema de log que registre todas las
actividades realizadas por los usuarios dentro del sistema. Estos registros se
conservarán durante un periodo determinado para su uso en auditorías y revisiones
de seguridad.
- Análisis de Eventos de Seguridad: Se implementará un sistema de análisis para
identificar patrones sospechosos y responder a eventos de seguridad, reforzando la
capacidad de detección y respuesta ante incidentes.
6. Políticas de Respaldo y Recuperación de Datos
- Planes de Respaldo Regular: Se establecerán políticas de respaldo de datos que
garanticen que la información esencial del hospital sea respaldada de manera
regular y almacenada en un entorno seguro, asegurando la continuidad de
operaciones.
- Procedimientos de Recuperación Ante Desastres: Se diseñarán procedimientos
claros para la recuperación ante desastres que garanticen que los sistemas y datos
puedan ser restaurados rápidamente en caso de un incidente severo.
7. Política de Gestión de Accesos
-Todos los usuarios registrados deberán autenticarse mediante contraseñas seguras
(con requisitos mínimos de longitud, complejidad y vigencia).
Implementación de autenticación multifactor (MFA) para administradores y
directores
5.7. Formación de la Comisión de Seguridad Informática y sus Funciones
Se establecerá una Comisión de Seguridad Informática encargada de puesta en
marcha y supervisión de las políticas y procedimientos de seguridad. La
composición de esta comisión y los roles asignados son los siguientes:
- Coordinador de Proyecto: Se encargará de organizar reuniones y definir
prioridades relacionadas con la seguridad en el backlog del proyecto, asegurando
que las tareas críticas sean abordadas en tiempo y forma.
- Experto en Ciberseguridad: Su función principal será llevar a cabo pruebas de
penetración y evaluar las vulnerabilidades del sistema, garantizando que se
identifiquen y mitiguen los puntos débiles.
Responsabilidades Principales:
- Vigilancia de la Implementación de Controles de Seguridad: La comisión
supervisará que se apliquen adecuadamente todos los controles de seguridad
establecidos en las políticas, asegurándose de que se efectúen las
implementaciones necesarias para proteger la información y los sistemas.
- Monitorización de Actividades del Sistema: Se encargará de observar en tiempo
real las actividades del sistema, buscando detectar comportamientos anómalos que
pudieran indicar una brecha de seguridad o ataque cibernético.
- Gestión de Incidentes y Respuesta ante Amenazas: Tendrá la responsabilidad de
gestionar cualquier incidente de seguridad que ocurra, estableciendo
procedimientos claros para responder de forma rápida y eficaz a amenazas
emergentes que puedan comprometer la integridad de la información del hospital.
Con la creación de esta Comisión de Seguridad Informática, se busca establecer un
marco sólido para garantizar la protección de los activos de información del hospital
y fomentar una cultura de seguridad que prevenga incidentes y minimice el riesgo
asociado con el manejo de datos críticos.
5.8. Adherencia a la Norma ISO/IEC 27001
La norma ISO/IEC 27001 establece lineamientos internacionales para la gestión de
la seguridad de la información, promoviendo la implementación de un Sistema de
Gestión de Seguridad de la Información (SGSI). En el contexto del proyecto de
gestión hospitalaria de operaciones, adherirse a esta norma es fundamental por
varias razones.
Primero, el cumplimiento de la norma ISO/IEC 27001 proporciona un marco
estructurado y metodológico que facilita la identificación y gestión de riesgos
asociados con la información sensible. Por ejemplo, en un hospital, se manejan
datos confidenciales de pacientes, historias clínicas y resultados de pruebas. Un
SGSI bien implementado ayuda a asegurar que estos datos estén protegidos
adecuadamente, reduciendo así la posibilidad de filtraciones o accesos no
autorizados.
Además, adoptar esta norma no solo incrementa la seguridad del sistema, sino que
también crea un ambiente de confianza entre los usuarios, como los pacientes y el
personal médico. Cuando los usuarios están conscientes de que se están siguiendo
estándares internacionales en la protección de su información, es más probable que
confíen en el sistema. Por ejemplo, si un hospital muestra su cumplimiento con la
ISO/IEC 27001 en sus comunicaciones, los pacientes pueden sentirse más seguros
al proporcionar datos sensibles, sabiendo que se están tomando medidas serias
para proteger su privacidad.
Por último, el cumplimiento de esta norma puede resultar en beneficios adicionales
como la mejora de la reputación del hospital, la reducción de costos asociados con
posibles incidentes de seguridad y el aumento de la eficiencia operativa. Esto se
traduce en una administración hospitalaria que no solo se preocupa por ofrecer un
buen servicio, sino que también lo hace dentro de un marco seguro y confiable.