Políticas de Seguridad de la Información 2024
Políticas de Seguridad de la Información 2024
1 Página 1 de 46
Autoridades
Procurador del Tesoro de la Nación
Dr. Rodolfo Carlos BARRA
Equipo de trabajo
Coordinación de Gestión Informática
Coordinación de Recursos Humanos
Estas Políticas de Seguridad de la Información han sido elaboradas por la Dra. Claudia Jara,
Matias Pereira y la Lic. Maria de los Angeles Armelin.
Gestión de Versiones
Responsable Fecha de Documento Versión Entrada en vigencia
redacción
IF-2024-130118738-APN-CGI#PTN
2 Página 2 de 46
INDICE
INTRODUCCIÓN ............................................................................................................................. 7
Objetivos ...................................................................................................................................... 7
Alcance ......................................................................................................................................... 8
Principios básicos ......................................................................................................................... 8
Revisión y actualización................................................................................................................ 8
Cumplimiento ............................................................................................................................... 8
POLÍTICAS GENERALES DE SEGURIDAD DE LA INFORMACIÓN...................................................... 9
1. Organización de la Seguridad de la Información: ................................................................ 9
2. Recursos Humanos ............................................................................................................... 9
3. Gestión de Activos Informáticos .......................................................................................... 9
4. Autenticación, autorización y control de Acceso ............................................................... 10
5. Acceso Remoto................................................................................................................... 10
6. Seguridad............................................................................................................................ 11
7. Seguridad operativa ........................................................................................................... 11
8. Seguridad de las comunicaciones ...................................................................................... 11
9. Adquisición y gestión de hardware y software .................................................................. 12
10. Relación con proveedores .............................................................................................. 12
11. Gestión de incidentes de seguridad ............................................................................... 12
POLÍTICAS PARTICULARES DE SEGURIDAD DE LA INFORMACIÓN .............................................. 13
1. Organización de la Seguridad de la Información................................................................ 13
2. Recursos Humanos ............................................................................................................. 13
2.1. Compromiso de confidencialidad ............................................................................... 13
2.1.1. Alta de usuario. .................................................................................................. 13
2.1.2. Permisos de Acceso ............................................................................................ 13
2.1.3 Baja o Cambio de puesto de usuario......................................................................... 14
3- Gestión de Activos Informáticos ............................................................................................ 14
3.1. Inventario de activos ....................................................................................................... 14
3.2. Administración de activos ............................................................................................... 14
3.3. Responsable de la gestión de los activos ........................................................................ 14
3.4. Asignación de activos ...................................................................................................... 14
3.5. Devolución de activos ..................................................................................................... 15
3.6. Cesión y/o Baja de activos............................................................................................... 15
4- Autenticación, autorización y control de Acceso ................................................................... 15
IF-2024-130118738-APN-CGI#PTN
3 Página 3 de 46
4.1. Usos Aceptables .............................................................................................................. 15
4.1.1. Uso General .............................................................................................................. 15
4.1.2. Uso del Equipamiento .............................................................................................. 16
4.1.3. Uso de los Sistemas de Software.............................................................................. 16
4.1.4. Uso de la Información .............................................................................................. 17
4.1.5. Uso de las Contraseñas............................................................................................. 17
4.1.6. Uso del correo electrónico institucional .................................................................. 18
4.2. Usos Inadecuados de los Recursos .................................................................................. 18
4.3. Uso del Almacenamiento de Información por el Usuario ............................................... 18
4.3.1. Almacenamiento Local ............................................................................................. 18
4.3.2. Almacenamiento en Repositorios de la PTN ............................................................ 18
4.3.3. Almacenamiento en Servicios Externos a la PTN ..................................................... 19
4.4. Política de Control de Accesos ........................................................................................ 19
4.5. Gestión de Acceso de Usuario ......................................................................................... 19
4.5.1. Cuentas..................................................................................................................... 19
4.5.2. Gestión de Permisos de Accesos .............................................................................. 20
4.5.3. Permisos de Acceso de Administrador ..................................................................... 20
4.5.4. Gestión Central de Contraseñas ............................................................................... 20
4.6. Control de Acceso a Sistemas y Aplicaciones .................................................................. 21
4.6.1. Política de Restricción del Ingreso a los Sistemas e Información ............................ 21
4.6.2. Directivas para Asegurar los Inicios de Sesión ......................................................... 21
4.6.3. Uso de programas utilitarios privilegiados............................................................... 22
4.7. Gestión de cuentas de Usuario ....................................................................................... 22
4.7.1. Alta ........................................................................................................................... 22
4.7.3. Baja ........................................................................................................................... 23
4.7.4. Modificación ............................................................................................................. 24
5. Acceso Remoto ....................................................................................................................... 24
6- Seguridad ............................................................................................................................... 24
6.1. Seguridad de Oficinas e Instalaciones ............................................................................. 24
6.1.1. Protección contra amenazas de origen ambiental, internas y externas .................. 24
6.2. Seguridad de los equipos ................................................................................................ 25
6.2.1. Ubicación y Protección de Equipos .......................................................................... 25
6.2.2. Seguridad en el Suministro Eléctrico........................................................................ 25
6.3. Mantenimiento del Equipamiento Informático .............................................................. 25
6.3.1. Ingreso y Egreso de Equipos de Escritorio o Notebook ........................................... 25
IF-2024-130118738-APN-CGI#PTN
4 Página 4 de 46
6.3.2. Seguridad de los Equipos fuera de las Instalaciones ................................................ 25
6.3.3. Reutilización o Baja de Equipamiento Informático .................................................. 26
6.3.4. Equipos Desatendidos y Pantallas Limpias ............................................................... 26
6.3.5. Escritorios Limpios .................................................................................................... 26
7- Seguridad operativa ............................................................................................................... 27
7.1. Política de Dispositivos Personales.................................................................................. 27
7.2. Protección contra Código Malicioso ................................................................................ 27
7.3. Copias de Seguridad, Resguardo y Restauración ............................................................ 27
7.4. Gestión de Vulnerabilidades ........................................................................................... 28
7.4.1. Vulnerabilidades Técnicas y Remediación ................................................................ 28
7.4.2. Restricciones en la Instalación de Software ............................................................. 28
7.5. Almacenamiento en servidores ....................................................................................... 28
7.5.1. Análisis de capacidad de almacenamiento ............................................................... 29
7.5.2. Planificación de expansión de almacenamiento ...................................................... 29
7.5.3. Redundancia ............................................................................................................. 29
7.5.4. Configuración de respaldo........................................................................................ 29
7.5.5. Monitoreo y mantenimiento.................................................................................... 29
7.5.6. Análisis y mejora continua ....................................................................................... 29
7.6. Soporte a usuarios........................................................................................................... 29
7.6.1. Creación del ticket .................................................................................................... 29
7.6.2. Asignación del ticket ................................................................................................ 30
7.6.3. Análisis y resolución ................................................................................................. 30
7.6.4. Cierre del ticket y documentación de la solución .................................................... 30
8- Seguridad de las comunicaciones .......................................................................................... 30
8.1. Uso de Internet ............................................................................................................... 30
8.2. Monitoreo y Auditoría ..................................................................................................... 31
8.3. Uso del Correo Electrónico .............................................................................................. 31
8.3.1. Correo Electrónico .................................................................................................... 31
8.3.2. Firma de Correo Electrónico ..................................................................................... 32
8.3.3. Envío de Correos Electrónicos Masivos .................................................................... 32
8.4. Gestión en la Seguridad en las Redes de Datos............................................................... 33
8.4.1. Seguridad en las Redes ............................................................................................. 33
8.4.2. Nivel de Acuerdo de Servicios en Redes y Telecomunicaciones .............................. 34
9. Adquisición y gestión de hardware y software ...................................................................... 34
10- Relación con proveedores .................................................................................................... 34
IF-2024-130118738-APN-CGI#PTN
5 Página 5 de 46
11- Gestión de incidentes de seguridad ..................................................................................... 34
11.1. Procedimientos y Responsabilidades ............................................................................ 34
11.2. Comunicación de Alertas o Incidentes de Seguridad .................................................... 35
11.3. Comunicación de Debilidades de Seguridad de la Información .................................... 35
11.4. Evaluación de los Eventos y Análisis de los Incidentes de Seguridad de la Información
................................................................................................................................................ 35
11.5. Respuesta a los Incidentes de Seguridad ...................................................................... 35
11.6. Aprendizaje de los Incidentes de la Seguridad .............................................................. 36
GLOSARIO .................................................................................................................................... 37
ANEXO I: COMPROMISO DE CONFIDENCIALIDAD ....................................................................... 39
ANEXO II: ACTA DE ENTREGA N° ................................................................................................. 40
ANEXO III: ACTA DE DEVOLUCIÓN................................................................................................. 4
ANEXO IV: ACTA DE EGRESO DE EQUIPOS DE ESCRITORIO O NOTEBOOK ................................... 5
ANEXO V: SOLICITUD DE ALTA ...................................................................................................... 5
ANEXO VI: SOLICITUD DE MODIFICACIÓN .................................................................................... 6
ANEXO VII: SOLICITUD DE BAJA..................................................................................................... 7
IF-2024-130118738-APN-CGI#PTN
6 Página 6 de 46
INTRODUCCIÓN
Objetivos
La presente POLÍTICA DE SEGURIDAD DE LA INFORMACIÓN (en adelante,
PSI) tiene como objetivos establecer un marco de referencia para la protección
de la información y continuidad de los procesos y/o servicios, a través del
resguardo de la confidencialidad, conservación de la integridad y mantenimiento
de la disponibilidad de la información y de todos los recursos tecnológicos de la
IF-2024-130118738-APN-CGI#PTN
7 Página 7 de 46
PTN, utilizados en la transmisión, procesamiento y almacenamiento, frente a
posibles amenazas internas o externas, deliberadas o accidentales.
Alcance
Esta PSI se aplica en todo el ámbito de la PTN, a sus recursos y a la totalidad
de los procesos.
Debe ser comunicada fehacientemente y cumplida por todos los usuarios.
A fin de dar cumplimiento con la Decisión Administrativa 641/2021 de la
JEFATURA DE GABINETE DE MINISTROS, una vez aprobada la PSI se le
informará a la Dirección Nacional de Ciberseguridad.
Principios básicos
Los principios de la seguridad de la información, en base a la normativa vigente,
son la confidencialidad, la integridad y la disponibilidad de la información a la que
le da tratamiento y de los activos de información utilizados para la gestión.
Revisión y actualización
La PTN se compromete a revisar esta PSI anualmente, adaptándola a nuevas
exigencias organizativas o del entorno, así como a comunicarla a los usuarios y
a los terceros involucrados. También dispondrá las medidas necesarias para que
esté a disposición de los alcanzados en todo momento.
Adicionalmente, procederá a su revisión y eventual modificación, cada vez que
se produzca un cambio significativo en la plataforma tecnológica o bien una
modificación de la normativa vigente aplicable.
La Coordinación de Gestión Informática (en adelante, CGI) es responsable de
llevar adelante las revisiones, dejándose constancia de ellas.
Cumplimiento
La PTN promueve el acatamiento de las políticas y normas de seguridad que se
aprueban en su ámbito. En el mismo sentido, atiende y da cumplimiento a las
recomendaciones correspondientes a los hallazgos de las auditorías internas y
externas que se realicen, adoptando las medidas correctivas que correspondan.
IF-2024-130118738-APN-CGI#PTN
8 Página 8 de 46
POLÍTICAS GENERALES DE SEGURIDAD DE LA INFORMACIÓN
2. Recursos Humanos
La CGI notificará la existencia y el deber de cumplimiento de la PSI y de todas
las normas, procedimientos y prácticas que de ella surjan.
Se establece que, ante el incumplimiento de la presente Política y los
procedimientos que en consecuencia se aprueben, los usuarios serán pasibles
de las sanciones que correspondieren de conformidad con la normativa vigente,
y atendiendo las circunstancias del caso particular.
Todas las Unidades Organizativas velarán e impulsarán el cumplimiento de la
PSI. Los Superiores Jerárquicos son responsables, ante la baja o cambio de
puesto del usuario, que la información que estos posean sea transferida
apropiadamente, antes de proceder a la baja o cambio de puesto del usuario,
para evitar afectar el normal funcionamiento de las tareas en su ausencia.
Se establece el compromiso de concientizar y capacitar al usuario en temas
referidos a las buenas prácticas en seguridad de la información, como también
el de promover el entrenamiento especializado y frecuente de quienes
desarrollan funciones en áreas de seguridad de la información de la PTN.
Las áreas técnicas responsable de este lineamiento son la CGI y la CRH.
9 Página 9 de 46
apoyo, la información y los datos en sí mismos, cualquiera sea el soporte y
formato en el que se encuentren. Para la clasificación se tienen en cuenta la
confidencialidad, integridad y disponibilidad de los datos, así como las funciones
que soporta el activo y la normativa aplicable.
Se llevan inventarios actualizados y se exige en caso de baja la devolución de
los activos de información en su poder. En el mismo sentido, se procede a una
eliminación segura de información en cualquier medio que pueda contenerla,
para lo cual, se cuenta con procedimientos adecuados.
Las áreas responsables operativas de este lineamiento son la CGI y la
Coordinación de Presupuesto, Contabilidad y Finanzas (en adelante, CPCyF).
5. Acceso Remoto
Se establecerán conexiones seguras para el trabajo remoto de los usuarios que
lo requieran según la necesidad, con sus pertinentes autorizaciones. Para ellos
la CGI implementa el uso de VPN y realizará las configuraciones necesarias.
IF-2024-130118738-APN-CGI#PTN
10 Página 10 de 46
6. Seguridad
Se monitorean los accesos para permitir solo ingresos y egresos debidamente
autorizados. Se mantiene un registro actualizado de los activos físicos que
procesan información.
Se implementan y hacen cumplir medidas de seguridad para los activos físicos
informáticos que deben llevarse fuera de la PTN, manteniéndose el registro
correspondiente.
Se implementan y hacen cumplir medidas de seguridad para los activos físicos
en soporte papel que deben llevarse fuera de la PTN, manteniéndose el registro
correspondiente.
Las áreas responsables operativas de este lineamiento son la CGI, CPCyF y la
Mesa de Entradas.
7. Seguridad operativa
Las operaciones de la PTN se desarrollan en forma segura, en todas las
instalaciones de procesamiento de información, asignándose las debidas
responsabilidades y desarrollando procedimientos acordes. Se adoptan medidas
para minimizar los riesgos de acceso y cambios no autorizados o pérdida de
información y para proteger las instalaciones y plataformas tecnológicas contra
infecciones de código malicioso.
Las vulnerabilidades son gestionadas de manera apropiada y se controla la
actividad de administradores y operadores.
Se realizarán los debidos backups de la información e infraestructura del
Organismo.
Se llevará a cabo el seguimiento de los requerimientos realizados por los
usuarios de la PTN mediante un sistema de tickets.
El área responsable operativa de este lineamiento es la CGI.
IF-2024-130118738-APN-CGI#PTN
11 Página 11 de 46
Se asignan cuentas institucionales a todos los usuarios, quienes están obligados
a utilizarlas para toda comunicación vinculada a sus funciones.
El área responsable operativa de este lineamiento es la CGI.
IF-2024-130118738-APN-CGI#PTN
12 Página 12 de 46
POLÍTICAS PARTICULARES DE SEGURIDAD DE LA INFORMACIÓN
2. Recursos Humanos
2.1. Compromiso de confidencialidad
2.1.1. Alta de usuario.
La CGI pondrá a disposición de los usuarios el COMPROMISO DE
CONFIDENCIALIDAD, el cual deberán suscribir, declarando conocer la
existencia de la PSI, conforme el Anexo I.
Una vez producida el alta, la CRH enviará a la CGI una COMUNICACIÓN
OFICIAL (en adelante, CCO) notificando el alta de acuerdo a los datos
solicitados en los formularios respectivos de Alta, Baja o Modificación según
corresponda, adjuntando la documentación respaldatoria (Formularios Anexo V;
VI y VII).
El Área de soporte validará que la información de los formularios esté completa.
En caso de no cumplir se solicitará a la CRH la documentación complementaria.
Luego se continuará con el proceso de ingreso conforme la cláusula 4.7.1.
IF-2024-130118738-APN-CGI#PTN
13 Página 13 de 46
Si hubiese algún tipo de excepción el Superior Jerárquico lo solicitará vía CCO
dirigido a la CGI.
IF-2024-130118738-APN-CGI#PTN
14 Página 14 de 46
Asimismo, al inicio del alta de un usuario y de acuerdo a las necesidades de las
unidades organizativas de la PTN, la CGI asignará los activos al usuario que
ingresa. A tal fin, realizará su instalación y puesta en marcha. Se le hará firmar
un ACTA DE ENTREGA según el ANEXO II con los datos de los activos
asignados.
El usuario será responsable del buen uso de los activos.
En caso de ser necesario que algún usuario retire un equipo de la PTN deberá
ser requerido por su Superior Jerárquico mediante CCO dirigida a la CGI. La
misma al entregar el activo le hará firmar un ACTA DE EGRESO DE EQUIPOS
DE ESCRITORIO O NOTEBOOK según ANEXO IV.
15 Página 15 de 46
4.1.2. Uso del Equipamiento
La PTN proveerá a los usuarios las herramientas de hardware y software
necesarias, siendo los mismos responsables de su uso y debiendo ser utilizados
exclusivamente para propósitos relacionados con sus actividades diarias.
El usuario está obligado a dar el debido tratamiento para el cuidado de dichas
herramientas, de forma tal de evitar cualquier daño, conexión, desconexión o
traslado sin la debida autorización.
En el caso de la instalación de una Notebook en su puesto de trabajo la CGI
colocará una Linga que se enlazará al escritorio asignado al usuario. Cada una
tendrá un código de seguridad diferente que solo la CGI sabrá y se llevará un
registro de las mismas.
En caso de requerir el traslado de una Notebook, de forma excepcional, por
cuestiones operativas el superior Jerárquico del usuario deberá enviar un email
a soporte@[Link] para que quede registro en el sistema de Tickets y la CGI
acuda a colocar el código de la Linga para el traslado de la misma. En ningún
caso se le dará el código de la Linga al usuario.
16 Página 16 de 46
4.1.4. Uso de la Información
La información perteneciente a la PTN será utilizada únicamente dentro del
marco de las actividades propias del organismo, quedando prohibida la utilización
de la misma en beneficio propio y todo tipo de divulgación a terceros, sin previa
autorización de las autoridades superiores.
La CGI se reserva el derecho de auditar los archivos en las carpetas de los
usuarios, ya sea en los servidores compartidos como en los dispositivos de
almacenamientos internos (discos locales de almacenamiento en las estaciones
de trabajo) pertenecientes a la PTN, y podrá ser considerada información no
deseada y ser pasible a ser borrada sin aviso previo.
Los usuarios en caso de baja o cambio de puesto, están obligados a entregar a
su Superior Jerárquico, toda la información y documentos electrónicos que
hubieran elaborado en el cumplimiento de sus tareas hasta el momento que la
desempeñaban, de forma tal que dicha situación no genere problema alguno
en la continuidad de las tareas que se venía desarrollando.
Todos aquellos archivos de documentos que se encuentren en carpetas locales
o compartidas que no guarden relación con las tareas desempeñadas, podrán
ser eliminados.
Queda prohibido realizar cualquier actividad contraria a los intereses de la PTN,
así como también, difundir y/o publicar información reservada, confidencial o
secreta, acceder sin autorización a recursos compartidos o archivos, e impedir el
acceso a otros usuarios mediante el mal uso deliberado de recursos comunes.
Al que altere, destruya o inutilice datos, documentos, programas o sistemas
informáticos; o venda, distribuya, haga circular o introduzca en el sistema
informático, cualquier programa destinado a causar daños, serán pasibles de las
sanciones que correspondieren de conformidad con la normativa vigente y
atendiendo en cada caso la situación de revista y forma de contratación de cada
usuario.
17 Página 17 de 46
El usuario no podrá almacenar contraseñas en papel, archivos de texto,
planillas de cálculo o cualquier aplicación cuya función no sea expresamente el
almacenamiento seguro de contraseñas.
IF-2024-130118738-APN-CGI#PTN
18 Página 18 de 46
En caso de requerir la restauración de una copia de resguardo, el Superior
Jerárquico del que depende el usuario deberá enviar una CCO a la CGI para
iniciar el proceso de restauración de copias de resguardo.
19 Página 19 de 46
- Deshabilitar las cuentas de usuarios redundantes o no identificables
previo análisis de sus actividades.
- Las excepciones para evitar deshabilitar cuentas de usuario, deberán
ser formalmente comunicadas por el solicitante a la CGI a través de una
CCO.
IF-2024-130118738-APN-CGI#PTN
20 Página 20 de 46
CUARENTA Y CINCO (45) días, impidiendo la reutilización de la última
contraseña.
21 Página 21 de 46
la red de datos.
f) Implementar medidas para la protección ante ataques de fuerza bruta, como
ser:
- Bloqueo de la cuenta del usuario luego de TRES (3)
reintentos fallidos.
- Desbloqueo de la cuenta: en caso de tratarse de un usuario
que está en las instalaciones de la PTN podrá solicitar el
desbloqueo llamando al interno de soporte; en el caso de los
usuarios que se encuentren en el interior del País podrán
enviar un email desde su casilla personal, la cual será
chequeada con el email registrado por la CRH en la Base de
Datos, a la cuenta de soporte@[Link].
22 Página 22 de 46
Cabe señalar que si el usuario va a realizar tareas en la CRH se solicitará
también usuario del Sarha Unidad Registro, Sarha Unidad central, Sarha Unidad
Intermedia y Sarha Unidad Central Consultas, Borges con permisos de carga de
incidencias, Tramix y Admage. En el supuesto que el usuario realice tareas en
la CPCyF se le pedirá el usuario del Sarha Unidad Haberes. En el caso de los
sistemas de la administración financiera del Servicio Administrativo Financiero
(SAF) de la PTN el Titular de la CPCyF es el administrador local de los mismos,
siendo responsable de crear usuarios y otorgar los permisos pertinentes para el
uso del e-Sidif, BNA (Banco de la Nación Argentina), del BI (Business
Intelligence) y el SIRHU.
Para el caso del Sistema [Link] el Titular de la CCyC mediante una CCO
dirigida a la Oficina Nacional de Contrataciones (ONC), realiza el pedido de alta
de un usuario al sistema.
Los permisos de acceso asignados se limitan al sector de la PTN definido en el
formulario.
Una vez creada la cuenta de usuario se procederá a configurar la misma en el
EQUIPO DE ESCRITORIO O NOTEBOOK que le haya sido asignada al usuario.
Se le configurará: el email institucional, el acceso a las carpetas compartidas, la
instalación de las impresoras, etc.
4.7.3. Baja
Se eliminarán los permisos de acceso de los usuarios una vez cumplido el
procedimiento indicado en la cláusula 2.1.3.
Así, el área de soporte o el área de Infraestructura realizará la deshabilitación de
la cuenta de usuario en los sistemas de la PTN (Correo Electrónico, Carpeta
Compartida, EQUIPOS DE ESCRITORIO O NOTEBOOK, Acceso Remoto).
La CGI dará de baja la cuenta de usuario del sistema GDE.
La CGI confeccionará una CCO, que enviará a la firma al Superior Jerárquico de
la Dirección de Coordinación Técnica y Administrativa, a fin de ser remitida a la
Dirección General de Tecnologías de la Información y las Telecomunicaciones
del Ministerio de Justicia o la que en un futuro la reemplace, solicitando la baja
de las cuentas de usuario de los sistemas de administración por parte del citado
Ministerio.
IF-2024-130118738-APN-CGI#PTN
23 Página 23 de 46
La CPCyF deberá dar de baja, de corresponder los usuarios en el Sistema e-
Sidif, BNA, del BI (Business Intelligence) y el SIRHU.
Para el caso del Sistema [Link] el Titular de la CCYC mediante una CCO
dirigida a la Oficina Nacional de Contrataciones (en adelante, ONC), realiza el
pedido de baja del usuario al sistema.
El área de Soporte retirará el EQUIPO DE ESCRITORIO O NOTEBOOK para
reconfigurarlo será fin de poder ser reutilizado.
4.7.4. Modificación
La modificación consiste en un cambio en la cuenta de usuario.
El área de soporte o el área de Infraestructura modificarán la cuenta de usuario
en los sistemas de la PTN, como ser la cuenta de Correo Electrónico, los Grupos
de Distribución, las Carpeta Compartida, el usuario de GDE y EQUIPOS DE
ESCRITORIO O NOTEBOOK de ser necesario.
5. Acceso Remoto
En el caso que un usuario tenga la necesidad de contar con un acceso remoto
deberá ser previamente autorizado por su Superior Jerárquico mediante CCO.
Todo acceso remoto será implementado mediante una conexión cifrada, la cual
será monitoreada y controlada por los dispositivos de seguridad de la CGI,
implementando restricciones de acceso a determinados activos de información
dependiendo de la criticidad de la misma y perfil del usuario.
Se establecerán factores de autenticación para asegurar la identidad de las
conexiones remotas a las redes privadas virtuales (VPN) de la PTN.
6- Seguridad
6.1. Seguridad de Oficinas e Instalaciones
Se controlará el ingreso y egreso a las sedes del Organismo mediante personal
de seguridad correspondiente.
IF-2024-130118738-APN-CGI#PTN
24 Página 24 de 46
6.2. Seguridad de los equipos
6.2.1. Ubicación y Protección de Equipos
El centro de cómputos será de acceso restringido y deberá permitir la supervisión
constante a los fines de minimizar el riesgo de amenazas potenciales por robo,
hurto, incendio, polvo, calor y radiaciones electromagnéticas.
Se establece que está prohibido comer, beber y fumar dentro del centro de
cómputos, la sala de comunicaciones, como también está prohibido tomar
fotografías o realizar grabaciones sin la debida autorización.
IF-2024-130118738-APN-CGI#PTN
25 Página 25 de 46
Asimismo, deberá enviar un memorándum, comunicando los hechos a la CGI, con
copia a su Superior Jerárquico, remitiendo como archivo embebido la denuncia
policial. A su vez, el usuario comunicará a los grupos de trabajo a los cuales
potencialmente podría comprometer la información almacenada en el dispositivo.
Recibido el Memorándum, la CGI procederá al blanqueo de la contraseña de la
cuenta de usuario asociada; y solicitará la apertura de un Expediente Electrónico
al cual vinculará la documentación remitida por el usuario, y el ACTA DE
ENTREGA suscripta oportunamente.
Mediante una PV remitirá las actuaciones a la CPCyF, a efectos de solicitar la
baja definitiva del bien en cuestión conforme la normativa vigente.
IF-2024-130118738-APN-CGI#PTN
26 Página 26 de 46
7- Seguridad operativa
7.1. Política de Dispositivos Personales
No podrán ser conectados a la red física del Organismo, solo pudiendo conectarse
a la red Wifi disponible provista por la PTN, no pudiendo ingresar a los servidores
y archivos compartidos.
IF-2024-130118738-APN-CGI#PTN
27 Página 27 de 46
Se establece la siguiente periodicidad para la realización de copias de
resguardo:
a) Una copia diaria incremental de la infraestructura critica almacenada en los
servidores desde la última copia completa a un Servidor de Almacenamiento
(NAS) para tal fin.
b) Una copia semanal completa resguardada en el Servidor de Almacenamiento
(NAS).
c) Una copia completa mensual bajada a medio extraíble, es decir a cinta
magnética.
Se establecerá el siguiente alcance, como mínimo, para realizar copias de
seguridad de los activos de información de los entornos en Producción de:
a) Las máquinas virtuales completas en ejecución dentro de los servidores
físicos.
b) Los servidores de base de datos.
c) Los servidores de repositorios y recursos compartidos que almacenan
archivos de los usuarios.
d) Los servidores de correo electrónico.
IF-2024-130118738-APN-CGI#PTN
28 Página 28 de 46
7.5.1. Análisis de capacidad de almacenamiento
La CGI revisará regularmente la capacidad de almacenamiento de los servidores
para determinar la necesidad de su incremento. Esto puede incluir el monitoreo
de los niveles de ocupación de disco y la identificación de archivos o aplicaciones
que estén utilizando una gran cantidad de espacio.
7.5.3. Redundancia
La CGI configurará los discos duros en un sistema RAID (Redundant Array of
Independent Disks) a fines de proporcionar una mayor seguridad y disponibilidad
del almacenamiento o bien otra tecnología superadora.
IF-2024-130118738-APN-CGI#PTN
29 Página 29 de 46
El usuario envía un email a soporte@[Link] solicitando asistencia técnica y
automáticamente se genera un nuevo ticket en el sistema.
También se puede crear un nuevo ticket desde el mismo sistema ingresando
desde la WEB arriba mencionada.
Al momento de la creación de un nuevo ticket el sistema manda un correo
electrónico al usuario solicitante informándole de la creación del mismo.
30 Página 30 de 46
d) El incumplimiento de lo dispuesto por la Ley N° 11.723 de Propiedad
Intelectual.
e) Distribuir software malicioso (malware).
f) Acceder a material pornográfico, actividades lúdicas o de entretenimiento,
diversión o pasatiempos de similar tenor, páginas que promuevan el odio, el
racismo, inciten a la violencia o con contenido contrario a las normas de orden
público y buenas costumbres.
g) Emitir comentarios o brindar información en redes sociales sobre incidentes
de seguridad acaecidos dentro de la PTN.
h) Atentar contra la infraestructura tecnológica de terceros y/o de la PTN.
IF-2024-130118738-APN-CGI#PTN
31 Página 31 de 46
Con el objeto de mejorar la gestión y seguridad del correo electrónico se requiere
el cumplimiento de las siguientes directivas:
a) No adjuntar en los correos electrónicos archivos que puedan presentar un
riesgo a la seguridad de la información. A saber: programas ejecutables,
librerías, scripts, macros, y archivos multimedia, o los que en un futuro la CGI
pueda considerar un riesgo.
b) No adjuntar archivos de más de 15 Mb.
c) Periódicamente mover los mensajes enviados y recibidos a Carpeta Locales
del usuario del correo electrónico, a fin de mantener la casilla de correo con el
espacio usado por debajo de su límite para evitar inconvenientes de
denegación del servicio por falta de espacio.
d) Evitar escribir el texto del “Asunto” en mayúsculas, debido a la posibilidad de
que los sistemas antispam de los destinos cataloguen el correo como spam.
e) Comunicar al área de Soporte aquellos correos que consideren como
“maliciosos” o catalogados como “spam” para contribuir a mejorar los
sistemas antimalware y antispam.
f) No abrir ni guardar localmente correos de origen desconocido que contengan
archivos adjuntos.
g) Evitar acceder a los enlaces embebidos en los cuerpos de los correos
recibidos, para no caer en correos maliciosos de ataques de phishing. En caso
de duda consultar a los usuarios de la CGI.
IF-2024-130118738-APN-CGI#PTN
32 Página 32 de 46
[Link]. Interno.
Las áreas que por razones inherentes a sus funciones necesitaren realizar una
comunicación masiva a todos los usuarios de la PTN mediante el envío de un
correo electrónico, deberán solicitarlo a través de un pedido formal mediante el
envío de un email a soporte@[Link].
IF-2024-130118738-APN-CGI#PTN
33 Página 33 de 46
Se promoverá el uso de certificados digitales para validar los extremos de la
conexión. Las conexiones externas estarán cifradas por medio de algoritmos
actualizados.
34 Página 34 de 46
de la PTN como también para realizar actividades forenses luego que hubiera
ocurrido un incidente.
IF-2024-130118738-APN-CGI#PTN
35 Página 35 de 46
11.6. Aprendizaje de los Incidentes de la Seguridad
Se documentará la resolución del incidente, con el objeto de identificar y evaluar
aquellos que sean recurrentes o de alto impacto, a efectos de mejorar y agregar
controles para limitar la frecuencia, daño y costo de futuros similares.
Se documentarán todas las fallas encontradas en los procedimientos descriptos
u operaciones desarrolladas y los inconvenientes detectados para su resolución.
IF-2024-130118738-APN-CGI#PTN
36 Página 36 de 46
GLOSARIO
ACTIVO: A los efectos de esta PSI, los activos refieren a cualquier dato,
aplicación equipos informáticos, personal, soportes de información, redes,
equipamiento auxiliar o instalaciones, entre otros.
37 Página 37 de 46
RECURSOS INFORMÁTICOS: Se refieren a los activos, herramientas y
tecnologías utilizadas para respaldar y facilitar las operaciones y servicios
mediante el uso de sistemas informáticos y tecnología de la información.
IF-2024-130118738-APN-CGI#PTN
38 Página 38 de 46
ANEXO I: COMPROMISO DE CONFIDENCIALIDAD
Lugar y fecha
IF-2024-130118738-APN-CGI#PTN
39 Página 39 de 46
ANEXO II: ACTA DE ENTREGA N°
Abrir el/los equipo/s para proceder a ninguna clase de reparación por su propia
cuenta.
IF-2024-130118738-APN-CGI#PTN
40 Página 40 de 46
CANTIDAD DESCRIPCIÓN MODELO N° SERIE N° INVENTARIO OBSERVACIONES
Lugar y fecha:
IF-2024-130118738-APN-CGI#PTN
41 Página 41 de 46
ANEXO III: ACTA DE DEVOLUCIÓN
Lugar y fecha:
IF-2024-130118738-APN-CGI#PTN
4 Página 42 de 46
ANEXO IV: ACTA DE EGRESO DE EQUIPOS DE ESCRITORIO O
NOTEBOOK
Autorizado por
Retirado/Transportado por
IF-2024-130118738-APN-CGI#PTN
5 Página 43 de 46
ANEXO V: SOLICITUD DE ALTA
FECHA:
LEGAJO:
NOMBRES:
APELLIDOS:
DNI:
CUIL:
FECHA DE NACIMIENTO:
CORREO ELECTRÓNICO:
DIRECCIÓN/COORDINACIÓN:
MODALIDAD DE CONTRATACION:
UBICACIÓN FISICA:
REQUERIMIENTOS ESPECIALES:
IF-2024-130118738-APN-CGI#PTN
5 Página 44 de 46
ANEXO VI: SOLICITUD DE MODIFICACIÓN
FECHA:
LEGAJO:
NOMBRES:
APELLIDOS:
DIRECCION/COORDINACIÓN ORIGINAL:
DIRECCION/COORDINACIÓN DESTINO:
UBICACIÓN FISICA DE DESTINO:
REQUERIMIENTOS ESPECIALES:
IF-2024-130118738-APN-CGI#PTN
6 Página 45 de 46
ANEXO VII: SOLICITUD DE BAJA
FECHA:
LEGAJO:
NOMBRES:
APELLIDOS:
IF-2024-130118738-APN-CGI#PTN
Página 46 de 46
República Argentina - Poder Ejecutivo Nacional
AÑO DE LA DEFENSA DE LA VIDA, LA LIBERTAD Y LA PROPIEDAD
Número: IF-2024-130118738-APN-CGI#PTN
Ángeles Armelin
Coordinadora
Coordinación de Gestión Informática
Procuración del Tesoro de la Nación