INFORMATION SECURITY
Programa Integral de Formación Profesional en
IMPLEMENTACION PRACTICA de medidas de
Seguridad de la Información
Etapa 2: IMPLEMENTACION PRACTICA DEL
PROGRAMA DE SEGURIDAD ISO17799 / BS7799 /
COBIT – Parte 1
INTRODUCCION GENERAL
A continuación presentamos una breve descripción de lo que será esta etapa de la
Academia:
• Objetivos
• A quién está dirigido
• Director Académico e Instructor
• Descripción General
• Temario detallado
Objetivos
Los objetivos de esta segunda etapa son poder adquirir conocimientos, metodologías y
herramientas de implementación y control de medidas de seguridad de la información de
acuerdo con estándares internacionales para:
La formación PROFESIONAL del individuo
La IMPLEMENTACION PRACTICA en las organizaciones
A quién esta dirigido
Este Programa está orientado a Responsables de áreas de Seguridad Informática, de TI,
Profesionales de Áreas de Sistemas, Consultores de Tecnología, Auditores Internos y
Externos de Sistemas, Profesionales, Administradores de las Tecnologías en general.
Director Académico e Instructor
Licenciado Martín Vila
Business Director I -Sec Information Security (2002-2005)
Country Manager Guarded Networks Argentina (2001)
Gerente experimentado de la práctica de Business Risk Management de Pistrelli,
Díaz y Asociados, miembro de Arthur Andersen (abril 1992 - abril 2001)
Ha liderado numerosos proyectos de Auditoría e Implementación de Programas
de Seguridad Informática en compañías de primer nivel en el ámbito local e
internacional.
Ha desarrollado y participado como instructor en Information Security Courses
en USA, Latinoamérica y Argentina (Arthur Andersen, ISACA/ADACSI,
Microsoft, Ernst & Young, I-SEC INFORMATION SECURITY INC, entre otros).
Ha sido invitado como Especialista en diversos medios de comunicación masivo
como ser CNN, Diario Clarín, El Cronista Comercial, InfoBAE, entre otros.
Descripción General
Esta es la Segunda de las cuatro etapas del Programa:
Etapa 1
MARCO TEORICO ISO17799 / BS 7799
Se desarrollarán los contenidos teóricos básicos y fundamentales para el
correcto entendimiento de los requerimientos de la Normativa.
Etapa 2
IMPLEMENTACION PRÁCTICA DEL PROGRAMA DE SEGURIDAD
– Parte 1
Se desarrollará la primera parte de una Metodología Práctica de
Implementación de los criterios de seguridad, y están directamente
relacionados con los 10 Dominios de la ISO 17799 TEORICOS con el
detalle de los respectivos controles. Esta Metodología Práctica se divide en
12 Módulos Funcionales de aplicación, y en esta primera parte se verán los
primeros 6.
Etapa 3
IMPLEMENTACION PRÁCTICA DEL PROGRAMA DE SEGURIDAD
– Parte 2
Se desarrollará la segunda parte de la Metodología Práctica de
Implementación de los criterios de seguridad (Módulos Funcionales 7 a
12).
Etapa 4
IMPLEMENTACION FOCALIZADA A TRAVES DE UNA
METODOLOGIA: ITIL / MOF
Se desarrollará un enfoque práctico a través de la utilización del MOF
(Microsoft) en relación a la aplicación de ITIL.
Temario detallado
Este Programa consta de 12 Módulos Funcionales (los primeros 6 son los de esta
etapa) desarrollados como una Metodología Práctica de Implementación de los
criterios de seguridad, y están directamente relacionados con los 10 Dominios de la ISO
17799 TEORICOS con el detalle de los respectivos controles.
A continuación mostramos la relación entre los Dominios de la ISO 17799 y los
Módulos Funcionales:
MF.01. La Seguridad Informática actual: Riesgos e impacto en los negocios. Normas
aplicables. Implementación de un Programa Integral. Enfoque ISO 17799.
DOMINIO 1. Política de Seguridad
MF.02. Políticas de Seguridad: Desarrollo de los temas a considerar. Técnicas de
implementación de Normas y Procedimientos. Mecanismos de medición y mejora
continua.
DOMINIO 1. Política de Segurita
MF.03. Estructura Organizacional: Responsabilidades, roles, perfil de la gente,
Terceros y Contratados, Servicios de “HOSTING”.
DOMINIO 2. Organización de Seguridad
MF.04. Clasificación de Información: Inventarios, criterios de clasificación, estrategias
de evaluación de riesgos, metodologías de implementación práctica.
DOMINIO 2. Organización de Seguridad
DOMINIO 3. Clasificación y Control de Activos
MF.05. Aspectos humanos de la seguridad: Concientización de usuarios, sanciones,
inducción inicial, convenios de confidencialidad.
DOMINIO 4. Aspectos humanos de la seguridad
MF.06. Seguridad en los Procesos Internos del área de Sistemas. Seguridad Física y
Ambiental.
DOMINIO 5. Seguridad Física y Ambiental
DOMINIO 6. Gestión de Comunicaciones y Operaciones
DOMINIO 7. Sistema de Control de Accesos
DOMINIO 8. Desarrollo y Mantenimiento de Sistemas
MF.07. Sistemas de Control de Accesos: ID, contraseñas, perfiles, permisos de
usuarios.
DOMINIO 6. Gestión de Comunicaciones y Operaciones
DOMINIO 7. Sistema de Control de Accesos
MF.08. Seguridad en el Desarrollo y Mantenimiento de Sistemas.
DOMINIO 6. Gestión de Comunicaciones y Operaciones
DOMINIO 8. Desarrollo y Mantenimiento de Sistemas
[Link] en Sistemas Aplicativos: Consideraciones, Participación en
Proyectos de Implementación.
DOMINIO 6. Gestión de Comunicaciones y Operaciones
DOMINIO 8. Desarrollo y Mantenimiento de Sistemas
MF.10. Plan de Continuidad del Negocio.
DOMINIO 9. Plan de Continuidad del Negocio
MF.11. Marco Normativo y Legal: Riesgos vs. Delitos Informáticos, Organismos y
Normas Internacionales, Marco legal
DOMINIO 10. Cumplimiento
MF.12. Auditoría de Sistemas: objetivos, metodologías, enfoques proactivos,
requerimientos COBIT.
DOMINIO 10. Cumplimiento
Módulo Funcional 01
La Seguridad Informática actual
• Riesgos e impacto en los negocios
• Normas, Metodologías y Legislaciones
• Enfoque ISO 17799
OBJETIVO
Conocer las generalidades prácticas de la NORMA ISO 17799 y el marco
respaldatorio.
Paso 1: ¿Por que?
El primer paso para abordar el tema de la Seguridad de la Información
es:
Reconocer los riesgos y su impacto en los negocios
Para poder:
CONSEGUIR EL APOYO DE LA DIRECCION
Debemos transmitir a la Dirección los siguientes conceptos fundamentales
que surgen del Marco Teórico visto en etapa anterior:
DONDE ENCONTRAMOS INFORMACION?
Lo primero que debemos considerar es en qué FORMATO podemos encontrar la
información a Proteger:
• en formato electrónico / magnético / óptico
• en formato impreso
• en el conocimiento de las personas
Y también debemos tener en cuenta que se puede LOGRAR mucho para que los
RIESGOS nos impacten lo menos posible:
• sin grandes inversiones en software
• sin mucha estructura de personal
Tan solo:
• ordenando la Gestión de Seguridad
• parametrizando la seguridad propia de los sistemas
• utilizando herramientas licenciadas y libres en la
Web
Qué es una Gestión de Seguridad según Norma ISO 17799
Normas ISO
Podemos encontrar numerosas Normas internacionalmente aceptadas, pero
aquellas que tienen gran aceptación en la comunidad de negocios son las
relacionadas con GESTION, entre las que encontramos:
• ISO 9001 – Calidad
• ISO 14001 – Ambiental
• ISO 17799 – Seguridad de la Información
La principal norma de Evaluación e Implementación de medidas de Seguridad en
Tecnologías de la Información es la NORMA ISO 17799.
Está basada en el BRITISH STANDARD 7799 que le dio origen.
Los 10 Dominios en que se divide la NORMA son los siguientes:
1. Política de Seguridad
2. Organización de Seguridad
3. Clasificación y Control de Activos
4. Aspectos humanos de la seguridad
5. Seguridad Física y Ambiental
6. Gestión de Comunicaciones y Operaciones
7. Sistema de Control de Accesos
8. Desarrollo y Mantenimiento de Sistemas
9. Plan de Continuidad del Negocio
10. Cumplimiento
Factores críticos del éxito
Tal como recomienda la NORMA, las principales consideraciones a tener en cuenta para
poder cumplir con los objetivos planteados son:
política de seguridad, objetivos y actividades que reflejen los objetivos de la
empresa;
una estrategia de implementación de seguridad que sea consecuente con la
cultura organizacional;
apoyo y compromiso manifiestos por parte de la gerencia;
un claro entendimiento de los requerimientos de seguridad, la evaluación de
riesgos y la administración de los mismos;
comunicación eficaz de los temas de seguridad a todos los gerentes y
empleados;
distribución de guías sobre políticas y estándares de seguridad de la
información a todos los empleados y contratistas;
instrucción y entrenamiento adecuados;
un sistema integral y equilibrado de medición que se utilice para evaluar el
desempeño de la gestión de la seguridad de la información y para brindar
sugerencias tendientes a mejorarlo.
Módulo Funcional 02
Políticas de Seguridad
• Desarrollo de los temas a
considerar
• Técnicas de implementación de
Normas, Procedimientos y
Estándares.
• Mecanismos de medición y mejora
continua.
OBJETIVOS
Los objetivos planteados para este Módulo son:
• Conocer los responsables de la redacción y aprobación del Manual de Seguridad.
• Identificar la estructura y los temas de seguridad que debieran incluirse.
• Definir etapas para el desarrollo y posterior mantenimiento del Manual.
• Conocer la metodología de implementación de las Políticas de Seguridad.
Paso 1: ¿qué dicen las normas?
¿Con cuál de los Dominios de la ISO 17799 Seguridad de la Información está
relacionada?
Marco Normativo ISO 17799
1. Política de Seguridad
2. Organización de Seguridad
3. Clasificación y Control de Activos
4. Aspectos humanos de la seguridad
5. Seguridad Física y Ambiental
6. Gestión de Comunicaciones y Operaciones
7. Sistema de Control de Accesos
8. Desarrollo y Mantenimiento de Sistemas
9. Plan de Continuidad del Negocio
10. Cumplimiento
Paso 2: ¿cómo lo llevo a la práctica?
Para poder implementar los controles que se definen en la Norma, desarrollaremos el
siguiente proceso:
Etapas Generales en el Desarrollo e Implementación de un Manual de Gestión de
Seguridad de la Información
Identificar el equipo responsable
Equipo de Redacción
Identificar las personas de las distintas áreas que integrarán el Equipo que
redactará los documentos:
• Sistemas (operaciones, desarrollo, tecnología)
• Organización y Métodos / Normas
• Auditoría Interna
• Seguridad Informática
• Administración de Seguridad
• Representantes del sector usuario
• En algunos temas: Legales y RRHH.
Equipo de Aprobación
Identificar las personas de las distintas áreas que integrarán el Equipo que
aprobará los documentos:
• Nivel gerencial de los sectores definidos en el equipo de
REDACCION
• Integrantes del Foro / Comité de Seguridad Informática a implementar
Para llevar adelante las tareas es importante diferenciar:
• Aprobación TECNICA (de los propios niveles gerenciales)
• Aprobación FORMAL (del Comité de Aprobación)
Analizar la integración con otras políticas
Teniendo en cuenta que en las organizaciones ya existen normativas en otros
temas, es necesario:
Verificar la existencia de las definiciones incluidas en este Manual, en
otras políticas ya desarrolladas y vigentes.
Alinearse con otras políticas corporativas (incorporar a Organización y
Métodos)
Definir los temas de seguridad a incluir en la normativa
En general las organizaciones consideran los siguientes temas como parte de sus
manuales:
• Administración de Usuarios y Claves de Acceso y Permisos
• Separación de Ambientes de Trabajo
• Licencias legales de Software
• Copias de Respaldo
• Seguridad Física de las Instalaciones
• Prevención de Virus
• Continuidad del Procesamiento
• Seguridad en las Comunicaciones
• Logs de Auditoría y Reporting
• Instalación de Software
• Seguridad de la red perimetral
Definir la estructura del MANUAL
El Manual de Gestión de Seguridad de la Información debe iniciarse con una Política
General a través de la cual se definan las pautas básicas y de donde se desprendan las
normas, procedimientos y estándares técnicos:
Manual de Gestión de Seguridad
Política General
Normas
Procedimientos Estándares técnicos
• Una Política General es un conjunto de principios generales sobre los cuales
deben asentarse todas las definiciones y acciones de seguridad.
• Las normas son definiciones concretas sobre cada uno de los temas de
seguridad para las distintas tareas que se desarrollan en la compañía.
• Los procedimientos consisten en un detalle de cursos de acción a seguir por
el personal ante distintas situaciones que surgen de las actividades operativas.
• Los estándares técnicos son un conjunto de parámetros técnicos de seguridad
a configurar en cada uno de los distintos componentes de la tecnología.
Definir el esquema de cada documento
Dentro de cada tipo de documento se redactan los siguientes conceptos:
• Objetivo perseguido.
• Alcance.
• Áreas involucradas de la compañía.
• Sistemas, equipos y/o servicios comprendidos.
• Personal directamente afectado.
• Responsables del cumplimiento.
• Sanciones por incumplimiento.
• Vigencia.
• Fecha de inicio de vigencia.
• Fecha de finalización (para aquellos casos en que sea necesario).
• Definiciones detalladas a cumplir.
• Excepciones.
Desarrollo de la Política General
Comienza la redacción de los documentos, empezando por el primer documento
al que acceden los niveles gerenciales y de dirección:
Autorización
Protección Física Confiabilidad
Confidencialidad
Propiedad
Política de Seguridad Disponibilidad
Legalidad
Eficiencia
Integridad Eficacia
Exactitud
Desarrollo de las Normas
Continuamos con la redacción de las NORMAS que incluyen CRITERIOS Y
DEFINICIONES generales y abarcativas a cualquier plataforma tecnológico, ya
que se consideran los CONTROLES para cada uno de los principales procesos
seleccionados como CRITICOS:
• Administración de Usuarios y Claves de Acceso y Permisos
• Separación de Ambientes de Trabajo
• Licencias legales de Software
• Copias de Respaldo
• Seguridad Física de las Instalaciones
• Concientización de Usuarios
• Análisis Forense de Datos
• Prevención de Virus
• Continuidad del Procesamiento
• Seguridad en las Comunicaciones
• Logs de Auditoría y Reporting
• Instalación de Software
• Seguridad de la red perimetral
Desarrollo de los Procedimientos
También se seleccionan los procedimientos que son críticos y que merecen tener
una descripción más detallada para colaborar con los usuarios.
Entre los temas críticos desde el punto de vista de seguridad encontramos:
• Alta/Baja/Modificación de usuarios.
• Alta/Baja/Modificación de grupos o perfiles.
• Instalación de nuevas aplicaciones.
• Pasaje a producción de sistemas/cambios/parametrizaciones.
• Administración de Incidentes de seguridad.
• Monitoreo de eventos.
• Situaciones de emergencias.
Desarrollo de los Estándares técnicos
También se seleccionan los Estándares Técnicos que son críticos y que merecen
tener una descripción más detallada para colaborar con los
ADMINISTRADORES de cada una de las Tecnologías.
Se pueden desarrollar teniendo en cuenta:
Por distintas tecnologías.
Por sistemas de aplicación.
Por instalaciones físicas.
Aprobar en contenido en sus distintos niveles
Una vez desarrollados los documentos deberán pasar para la aprobación, teniendo
en cuenta que:
Para cada uno de los temas los aprobadores “técnicos” pueden ser
distintos.
Definir el método de difusión y mantenimiento permanente
Una vez aprobados los documentos, pasarán a la etapa de DIFUSION, teniendo en
cuenta que hay que CAPACITAR a cada usuario EXCLUSIVAMENTE en
aquello que DEBERIA conocer, y no en todo lo que incluye el MANUAL.
Algunas recomendaciones a considerar son:
Efectuar la Publicación oficial (relacionarla con el Programa de
Concientización de Usuarios).
Identificar mecanismo de actualización de la documentación
Definir período de revisión permanente de cada documento del
MANUAL
Considerar la Publicación Parcial de la Información en la medida que se
requiera por los plazos establecidos.
Definir el método de “premios y castigos”
También es muy importante considerar el sistema de SANCIONES por el
incumplimiento de lo definido en el MANUAL, para lo que es necesario:
• Involucrar a RRHH, LEGALES y AUDITORIA INTERNA
• Definir cuáles acciones se deben sancionar y las medidas disciplinarias a
imponer
• Comunicar al personal y terceros “in company”
Implementar la normativa
Llegamos a la etapa de IMPLEMENTACION de la NORMATIVA, por lo que
deberemos definir la estrategia:
Por sectores / responsables
Por normativa
Por tecnología
Por sitio geográfico
Por unidad de negocio
Ejecutar los mecanismos de actualización
Una vez iniciados los procesos de implementación, avanzamos sobre las etapas de
identificación de METRICAS para:
Medición
Evaluación
Mejora continua
Modelos de Políticas y Normativas de Seguridad
Adjuntamos a continuación ejemplos de documentos:
NOTA DE INTRODUCCION
1. Objetivo
El objetivo del presente Manual de Gestión de Seguridad de la Información es el
de crear un conjunto de reglas básicas que rijan el comportamiento del personal
de la compañía en el uso de la información para el desarrollo de sus tareas.
2. Responsables del cumplimiento
Todo el personal de la compañía y los terceros, que interactúan de manera
habitual u ocasional, que accedan a información sensible y/o a los recursos
informáticos en el desarrollo de sus tareas habituales.
3. Incumplimientos
Las medidas disciplinarias están descriptas en el Anexo II – Sanciones por
incumplimientos del Manual de Gestión de Seguridad de la Información, y forman
parte del conjunto de medidas disciplinarias de la compañía.
4. Definiciones
Alineación con estándares internacionales
Todas las definiciones del presente Manual de Gestión de Seguridad de la
Información están alineadas con los estándares internacionalmente aceptados
para la práctica de seguridad informática, particularmente respecto de:
NORMA ISO/IEC 17799 Código de Buenas Prácticas para la Seguridad
de la Información
Information Systems and Audit Control Association - ISACA, a través
de su pronunciamiento en las COBIT AUDIT GUIDELINES - COBIT:
Control Objectives for Information and Related Technology
Alineación con regulaciones locales relacionadas con la
materia
Todas las definiciones del presente Manual de Gestión de Seguridad de la
Información están alineadas con los requerimientos particulares de las leyes
XXXXX
Clasificación del Manual
Política General
Principios generales de seguridad sobre los cuales deben basarse las
normas, procedimientos y estándares detallados.
Normas
Definiciones concretas sobre cada uno de los temas de seguridad que
luego serán adaptadas a cada recurso informático en particular.
Procedimientos
Detalle de cursos de acción y tareas que deben realizar los usuarios
para hacer cumplir las definiciones de las normas.
Estándares técnicos
Conjunto de parámetros específicos de seguridad para cada una de las
tecnologías informáticas utilizadas.
Índice general
Nota de Introducción
Política General
Normas
Tratamiento de la Información
Responsabilidades de Seguridad
Administración de usuarios
Licencias Legales de Software
Copias de respaldo
Correo electrónico y uso de Internet
Ambientes de Procesamiento
Comunicaciones
Antivirus
Protección Física
Auditoría Automática
Continuidad del Procesamiento
Anexo I – Glosario de Términos
Anexo II – Sanciones por Incumplimientos
MODELO DE POLITICA GENERAL
1. Objetivo
Establecer los valores generales de seguridad de la información que deben regir el
comportamiento de todo el personal de la compañía en el desarrollo de sus
funciones.
2. Responsables del cumplimiento
Todo el personal de la compañía y los terceros, que interactúan de manera
habitual u ocasional, que accedan a información sensible, son responsables de
informarse del contenido del presente manual y cumplirlo y hacerlo cumplir en el
desarrollo de sus tareas habituales.
3. Incumplimientos
Las medidas disciplinarias están descriptas en el Anexo II – Sanciones por
incumplimientos del Manual de Gestión de Seguridad de la Información, y forman
parte del conjunto de medidas disciplinarias de la compañía.
4. Definiciones
La compañía entiende que la información es un recurso que, como el resto de los
importantes activos comerciales, tiene valor para una organización y por
consiguiente debe ser debidamente protegida.
A través de las medidas de protección definidas en el presente Manual, la
compañía pretende garantizar la continuidad comercial, minimizar el daño al
negocio y maximizar el retorno sobre las inversiones y las oportunidades.
Se establecen un conjunto de controles que conforman el Modelo de Gestión de
Seguridad de la Información a través de:
Políticas
Prácticas
Procedimientos
Estructuras Organizacionales
Funciones del Software
Por ello, es política de la compañía:
Eficacia:
Garantizar que toda la información utilizada es necesaria y útil para el
desarrollo de los negocios.
Eficiencia:
Asegurar que el procesamiento de la información se realice mediante una
óptima utilización de los recursos humanos y materiales.
Confiabilidad:
Garantizar que los sistemas informáticos brindan información correcta para
ser utilizada en la operatoria de cada uno de los procesos.
Integridad:
Asegurar que sea procesada toda la información necesaria y suficiente para la
marcha de los negocios en cada uno de los sistemas informáticos y procesos
transaccionales.
Exactitud:
Asegurar que toda la información se encuentre libre de errores y/o
irregularidades de cualquier tipo.
Disponibilidad:
Garantizar que la información y la capacidad de su procesamiento manual y
automático, sean resguardadas y recuperadas eventualmente cuando sea
necesario, de manera tal que no se interrumpa significativamente la marcha
de los negocios.
Legalidad:
Asegurar que toda la información y los medios físicos que la contienen,
procesen y/o transporten, cumplan con las regulaciones legales vigentes en
cada ámbito.
Confidencialidad:
Garantizar que toda la información está protegida del uso no autorizado,
revelaciones accidentales, espionaje industrial, violación de la privacidad y
otras acciones similares de accesos de terceros no permitidos.
Autorización:
Garantizar que todos los accesos a datos y/o transacciones que los utilicen
cumplan con los niveles de autorización correspondientes para su utilización y
divulgación.
Protección Física:
Garantizar que todos los medios de procesamiento y/o conservación de
información cuentan con medidas de protección física que eviten el acceso y/o
utilización indebida por personal no autorizado.
Propiedad:
Asegurar que todos los derechos de propiedad sobre la información utilizada
por todos sus empleados en el desarrollo de sus tareas, estén adecuadamente
establecidos a favor de la compañía.
MODELO DE NORMAS
NORMA DE COPIAS DE RESPALDO
1. Objetivo
Definir las pautas generales para asegurar una adecuada recuperación de la
información en caso de ser necesario a través de la metodología definida para
efectuar copias de respaldo.
2. Responsables del cumplimiento
El personal del área de Sistemas que sea responsable de la generación y
restauración de las copias de respaldo.
3. Incumplimientos
Las medidas disciplinarias están descriptas en el Anexo II – Sanciones por
incumplimientos del Manual de Gestión de Seguridad de la Información, y forman
parte del conjunto de medidas disciplinarias de la compañía.
4. Definiciones
Es norma de la compañía:
Responsabilidades definidas
Los Operadores de los sistemas son los responsables de efectuar los procesos
de generación y restauración de copias de respaldo para los equipos de
procesamiento centralizado y exclusivamente para las estaciones de trabajo
que conserven información sensible o por expreso pedido de algún Dueño de
Datos / Delegado.
Periodicidad y copia de seguridad
Se deberá efectuar la generación de la copia de respaldo para el total de la
información de los equipos centrales de procesamiento en forma diaria,
conservando adicionalmente una copia extra en edificio externo
semanalmente.
En caso de que por razones de performance de los recursos y en la medida
que lo permita la tecnología, se optará por un proceso de generación de
copias de respaldo del tipo incremental (copiar sólo los datos modificados), se
deberán tener en cuenta las siguientes restricciones:
Clase Frecuencia mínima
Datos de los Usuarios en ambiente Diaria
de producción
Software adquirido Fecha de adquisición y al fin del
día de cada modificación
Software desarrollado Fecha de Pasaje a Producción y al
fin del día de cada modificación
Datos / software en ambiente de Diaria
prueba
Parametrizaciones de Seguridad Diaria
Rotación de soportes físicos
Se conservarán los soportes físicos por un período mínimo de una semana
luego del cual podrán ser reutilizados.
Copias históricas
Para las copias en edificio externo deberá conservarse al menos una copia por
cada año de procesamiento, y por un plazo no menor a cinco años.
Los Dueños de Datos / Delegados son responsables de identificar el período
de conservación de los soportes históricos y de cualquier requerimiento
adicional por necesidades propias o por solicitud de alguno de los organismos
de contralor y comunicarlos a los responsables de las tareas de generación de
copias de respaldo.
Soportes físicos
Se debe analizar y definir los soportes magnéticos más adecuados sobre los
que se deben efectuar las copias de respaldo, como ser unidades ópticas,
discos ópticos, cintas y/o similares.
Las copias de respaldo deben conservarse de acuerdo a las pautas básicas
específicamente definidas en la norma de Seguridad Física.
Depuración de datos
Los Dueños de Datos / Delegados son responsables de autorizar cualquier
depuración y/o restauración de información a los equipos de procesamiento.
Para situaciones de emergencia en las que disminuya la performance del
equipo y/o se llegue al límite del espacio en discos, el área de Sistemas podrá
efectuar copias de respaldo y eliminar la información en línea, notificando
luego a los Dueños de Datos / Delegados de lo ocurrido.
Pruebas periódicas
Se deben realizar pruebas periódicas de recuperación desde los soportes
físicos para verificar la correcta recuperación de la información.
Tolerancia a fallas menores
Se deben implementar mecanismos automáticos del tipo de tolerancia a
fallas, tales como otros equipos alternativos, espejado de discos, unidades
redundantes y/o similares.
Inventario de los soportes físicos
Se debe llevar en forma permanente un inventario de los soportes existentes,
su contenido y el lugar donde están almacenados.
Situaciones de emergencia
El área de Sistemas es responsable de definir las acciones a desarrollar
cuando ocurrieran distintos episodios que provoquen la interrupción del
normal procesamiento de los sistemas.
Dichas acciones a contemplar deben ser desde interrupciones habituales en el
uso de la tecnología hasta desastres de mayor magnitud que impliquen la
inoperatividad del centro de cómputos.
Estos procedimientos de contingencias deben estar alineados con los
respectivos planes de recuperación del negocio de la compañía.
MODELO DE PROCEDIMIENTO
Procedimiento: Pasaje al Ambiente de Producción
Objetivo
Definir las acciones necesarias para las tareas relacionadas con el pasaje de
modificaciones de aplicaciones desde el ambiente de desarrollo a los distintos ambientes
de producción.
Responsables del cumplimiento
Todos los Administradores de Seguridad, Dueños de datos, el área de Desarrollo y el área
de Explotación son responsables del cumplimiento de este procedimiento.
Procedimiento: Pasaje al Ambiente de Producción
Pasos Responsables
1. Solicita cambios y/o nuevos desarrollos al área Dueño de Datos
de Desarrollo. Área de Sistemas
Auditoría
2. Asigna un responsable dentro del área para Jefe de Desarrollo
administrar los cambios en las aplicaciones.
3. Efectúa la estimación de recursos y la envía al Jefe de Proyecto
Jefe de Desarrollo para su aprobación.
En esta etapa se debe requerir la participación
del área de Seguridad de la Información cuando
las modificaciones sean significativas desde un
punto de vista de seguridad.
4. Analiza y envía al Dueño de datos las Jefe de Desarrollo
estimaciones efectuadas para su aprobación.
Pasos Responsables
5. Aprueba las estimaciones recibidas y envía la Dueño de datos
autorización para la realización de las
modificaciones al área de Desarrollo.
6. Efectúan las tareas de análisis y programación Personal del área de
necesarias en el ambiente de desarrollo. Solicita Desarrollo
la participación del área de Seguridad de la
Información.
7. Es responsable del pasaje al ambiente de Administrador de
Control de Calidad para efectuar las pruebas de cambio de QA
usuarios necesarias.
8. Efectúan las pruebas necesarias en el ambiente Personal del área de
Control de Calidad. Solicitan la participación y Desarrollo
la aprobación formal del sector usuario. Seguridad de la
Información
Sector Usuario
9. Luego de haberse obtenido la aprobación Jefe de Proyecto
correspondiente, solicita al Administrador de
cambios de Producción que efectúe el pasaje de
los programas fuentes y/o configuraciones al
ambiente de Producción, generando los
instructivos en caso de ser necesario.
10. Ejecuta el pasaje de los programas fuentes y/o Administrador de
configuraciones al ambiente de Producción, cambios de Producción
realiza las compilaciones correspondientes y
posteriormente elimina los mismos del
ambiente de Control de Calidad.
11. Notifica a los responsables solicitantes de las Jefe de Proyecto
modificaciones que las mismas ya fueron
implementadas.
MODELO DE Estándar Técnico
Estándar Técnico: Servidores Windows xx
Objetivo
Definir las medidas necesarias para implementar el esquema de seguridad en el ambiente
Windows xx Server según la normativa de Seguridad de la Información.
Responsables del cumplimiento
Todos los Administradores de Seguridad de los servidores que utilicen Windows xx
Server como sistema operativo.
Definiciones
Alta de nuevas cuentas de Usuarios
El Administrador de Seguridad deberá asignar a cada usuario una única cuenta en el
Dominio CORPORATIVO.
- Cuentas de usuario personales
Username: La cuenta de usuario personal deberá corresponder a una nomenclatura
estándar que deberá contener ocho (8) caracteres:
El primer caracter para la inicial del primer nombre.
Los restantes para el apellido.
Full Name: apellido y nombres del responsable de la cuenta, colocando mayúsculas sólo
en las primeras letras. Para aquellas cuentas pertenecientes a terceros contratados, se
agregará el indicativo “(Ex)”.
Description: se indicará el sector al cual pertenece.
Password: como contraseña inicial deberá ingresarse una palabra combinada de ocho (8)
caracteres elegidas por el Administrador.
User Must Change Password at Next Logon: se seleccionará esta característica para
obligar al usuario que modifique la contraseña la próxima vez que ingrese a la red.
MODELO GLOSARIO DE TERMINOS
1. Objetivo
Definir los conceptos de interpretación para los principales términos relacionados
con las definiciones que específicamente fueron incluidas en el presente Manual de
Gestión de Seguridad de la Información de la compañía.
2. Glosario
Acceso
Situación en la que un usuario hace uso de la información contenida en los
sistemas.
Administrador de Seguridad
Persona que tiene a su cargo la responsabilidad de administrar la seguridad en los
sistemas.
Área de Desarrollo de Sistemas
Personal del área de Sistemas que tiene a su cargo el desarrollo y mantenimiento
de los sistemas.
Área de Operaciones de Sistemas
Personal del área de Sistemas que tiene a su cargo la administración de los
equipos de procesamiento y conservación de información.
Carpetas
Unidad de agrupamiento que tienen los sistemas para mostrar la información a los
usuarios para ser accedida más fácilmente.
Módulo Funcional 03
Estructura Organizacional
• Identificación de los
requerimientos de ISO 17799
• Definición de Roles y
Responsabilidades en la Compañía
• Asignación de Perfiles del
personal para cada rol
• Responsabilidades con Terceros y
Contratados
Objetivos
Los objetivos de esta etapa son poder identificar de manera efectiva los ROLES y
RESPONSABILIDADES a implementar en las organizaciones para poder cumplir con
los requerimientos de la NORMA ISO 17799.
Paso 1: ¿qué dicen las normas?
¿Con cuál de los Dominios de la ISO 17799 Seguridad de la Información está
relacionada?
Marco Normativo ISO 17799
1. Política de Seguridad
2. Organización de Seguridad
3. Clasificación y Control de Activos
4. Aspectos humanos de la seguridad
5. Seguridad Física y Ambiental
6. Gestión de Comunicaciones y Operaciones
7. Sistema de Control de Accesos
8. Desarrollo y Mantenimiento de Sistemas
9. Plan de Continuidad del Negocio
10. Cumplimiento
Paso 2: ¿cómo lo llevo a la práctica?
Definición de Roles y Responsabilidades en la Compañía
Es necesario definir las responsabilidades a asumir por cada uno de los ROLES en una
organización, entre los que podemos identificar a continuación los ROLES (Ej.
SPONSOREO) y cómo implementarlo (Ej., Comité de Dirección):
Sponsoreo y seguimiento Administración
• Dirección de la Compañía Administrador de Seguridad
• Foro / Comité de Seguridad
Cumplimiento directo
Autorización Usuarios finales
• Dueño de datos Terceros y personal
contratado
Definición Área de sistemas
• Área de Seguridad Informática
• Área de Legales / RRHH / AUD Control
Auditoría Interna
Auditoría Externa
IMPLEMENTACION DE LOS ROLES Y RESPONSABILIDADES
A continuación desarrollamos en detalle como IMPLEMENTAR cada uno de los roles:
Dirección de la compañía
Integrado por:
•Directores y/o por el nivel gerencial.
Responsable de:
•Asignar los roles y responsabilidades relacionadas con la Seguridad a cada una de las
funciones dentro de la Compañía.
•Definir la Política General con las pautas de Seguridad básicas.
•Monitorear periódicamente que se cumplan los objetivos previstos.
FORO / Comité de Seguridad de la Información
Integrado por:
•Determinados directivos claves de la Compañía (por ejemplo: responsables de
Administración, Auditoría Interna, Seguridad Informática, Control de Gestión, Área
Comercial, Legales).
Responsable de:
•Actuar en la toma de decisiones en situaciones no previstas o de criticidad máxima.
•Aprobar el Plan Anual de Seguridad Informática.
•Efectuar reuniones periódicas para el seguimiento del cumplimiento del plan.
Dueño de Datos
Integrado por:
•En general, por los Responsables de cada una de las áreas en que se divide la Compañía
(Por ejemplo: Gerentes)
•En algunos casos, se definen responsables que son claves en determinado manejo de
información crítica.
Responsable de:
•Identificar toda la información que corresponde a su área de responsabilidad cualquiera
sea su forma y medio de conservación.
•Identificar toda la información que corresponde a su área de responsabilidad cualquiera
sea su forma y medio de conservación.
•Clasificar todos los datos de su propiedad de acuerdo con el grado de criticidad de los
mismos y mantener un registro actualizado de la información más sensible.
•Autorizar el acceso a sus datos al personal de la compañía y/o terceros de acuerdo con
sus respectivas funciones.
•Autorizar cualquier transmisión, envío, impresión y/o destrucción de información
sensible.
•Definir los eventos de seguridad que considere necesario para la protección de su
información.
•Conservar la información relacionada con la encriptación de los datos sensibles.
•Identificar la información que es crítica para su área y para la compañía.
•Asignar los permisos para el uso de la información en situaciones rutinarias y
excepcionales.
Área de Seguridad de la Información
Integrada por:
•La persona asignada a tal función, en algunas compañías lo denominan Oficial de
Seguridad.
•Analista de Riesgos (en la Tecnología en algunos casos).
Responsable de:
•Implementar un programa de concientización permanente de usuarios sobre la seguridad
de la información y su mantenimiento a futuro.
•Mantener actualizada la normativa de seguridad y la lista de todos los Dueños de Datos
/ Delegados.
•Dar soporte a los usuarios en los procesos de:
•definición de los Dueños de Datos / Delegado
•identificación de la información sensible
•identificación de las medidas de seguridad necesarias en cada sistema para cumplir con
la normativa
•implementación de dichas medidas
•Asistir al Administrador de Seguridad en la implementación de la normativa de
seguridad informática.
•Efectuar el control de los principales eventos que afecten la seguridad de la información
y la posterior comunicación y asistencia a los Dueños de Datos / Delegados y demás
responsables en:
• identificación del problema
• análisis del impacto
• acciones a llevar a cabo
•Efectuar el control de los principales eventos Participar en la investigación y
recomendación de productos de seguridad en conjunto con el área de Sistemas, para la
implementación de las medidas de seguridad en los sistemas.
•Participar en el proceso de evaluación de los riesgos emergentes ante una situación de
interrupción no prevista del procesamiento de sistemas, definición de las distintas
estrategias de recupero, y en la prueba e implementación de los planes de recuperación
ante desastres definidos.
•Participar en el desarrollo, mantenimiento o adquisición de sistemas de aplicación en
cuanto a:
• identificación y evaluación de los controles automatizados del sistema, menús de
usuarios y controles manuales adicionales a incluir en los procedimientos que
acompañen a su operatoria
•participación en la definición y evaluación de los lotes de prueba y durante los procesos
de conversión e implementación de los sistemas de aplicación,
•determinación de los perfiles de usuarios que accedan a cada uno de los puntos de menú
en relación al puesto de trabajo.
Área de Legales
Integrada por:
• Todo el personal que realiza funciones dentro del área de Legales, ya sea dentro
de la nómina o terceros contratados.
Responsable de:
• Revisar permanentemente las definiciones de seguridad del marco normativo para
verificar que estén dentro del marco jurídico correspondiente.
• Analizar y definir las pautas a cumplir en la Compañía para cada una de las leyes
y reglamentaciones relacionadas con la Seguridad Informática.
• Participar en actividades de control y seguimiento de incidentes de seguridad.
Área de Recursos Humanos
Integrada por:
• Todo el personal que realiza funciones dentro del área de RRHH.
• Revisar permanentemente las definiciones de seguridad del marco normativo para
verificar que estén dentro de las políticas de RRHH internas y del marco jurídico
correspondiente.
• Analizar y definir el sistema disciplinario relacionado con la Seguridad
Informática.
• Cumplir las medidas de seguridad que le corresponden.
• Participar en actividades de control y seguimiento de incidentes de seguridad.
Administrador de Seguridad
Integrado por:
•El responsable asignado a la función de administración de accesos a los sistemas de la
Compañía.
•De acuerdo con algunas regulaciones, no puede depender del área de sistemas (Por
ejemplo, Banco Central de la República Argentina, Comunicación A 3198 de 2000).
•Implementar las medidas de seguridad en los sistemas informáticos.
•Administrar los procesos de asignación de cuentas de usuarios y permisos en los
sistemas.
•Asistir a los usuarios finales diariamente en las tareas de protección de los datos.
•Monitorear permanentemente en los sistemas cualquier evento que atente contra la
Seguridad implementada.
•Mantener soportes documentales de las actividades relacionadas con la seguridad a
fines de control posterior.
Usuarios Finales
Integrado por:
•Todo el personal que interactúa directa o indirectamente con las operaciones de la
Compañía, ya sea de la nómina o contratado permanente o temporariamente.
Responsable de:
•Cumplir en sus tareas diarias con las medidas de seguridad definidas en el marco
normativo.
•Identificar y notificar ante incidentes de seguridad con la información bajo su
responsabilidad.
•Custodiar los recursos informáticos asignados a su función (por ejemplo: computadoras
portátiles, discos compactos, servidores de datos).
•Cumplir con la normativa de seguridad para la información crítica que tiene
conocimiento y que eventualmente pudiera conservar en su domicilio.
•Firmar un documento de aceptación y conformidad con las medidas de seguridad
definidas e implementadas por la Compañía.
Área de Sistemas
Integrado por:
•Todo el personal que realiza funciones dentro de las áreas de Sistemas, Tecnología de la
Información o similares.
Responsable del área
Areas especializadas en: Areas complementarias:
• Desarrollo • Mesa de ayuda
• Tecnología • Administración de
seguridad
• Operaciones
Líderes de proyecto
Responsable de:
• Implementar medidas de seguridad en los procesos diarios de trabajo.
• Dar participación al resto de las funciones en los proyectos de desarrollo,
adquisición y/o implementación de nuevas tecnologías y sistemas.
• Configurar los sistemas implementados y/o nuevos de acuerdo con las pautas
técnicas de seguridad definidas.
• Identificar los nuevos riesgos que surgen de la utilización de las nuevas
tecnologías analizadas y/o implementadas en la Compañía.
Terceros y personal contratado
Integrado por:
Todo el personal que acceda a información crítica de la Compañía, tenga o no un
vínculo contractual permanente (por ejemplo: proveedores de sistemas
informáticos, de archivos de documentación física, consultores de negocios).
Responsable de:
Cumplir con las medidas de seguridad definidas en el marco normativo como
usuario final.
Firmar contratos / acuerdos de confidencialidad con la empresa contratada para
definir las responsabilidades tanto corporativas como del personal que utilice
información de la Compañía.
Auditoría Interna
Integrada por:
•Los responsables de la función a nivel corporativo.
Responsable de:
•Integrar dentro de sus procesos de revisiones permanentes la auditoría de sistemas
relacionada con el cumplimiento del marco normativo de Seguridad.
•Efectuar el control del efectivo cumplimiento de las responsabilidades de cada una de
las funciones relacionadas con la Seguridad.
•Hacer el seguimiento permanente de las observaciones y sugerencias identificadas.
Auditoría Externa
Integrada por:
•Todo el personal del Estudio Contable que realiza las tareas de Auditoría de los Estados
Financieros.
Responsable de:
•Incluir dentro de sus procesos de revisiones la auditoría de los sistemas relacionados
con el cumplimiento del marco normativo de Seguridad.
•Efectuar el seguimiento de la ejecución de las sugerencias de los reportes de la
Auditoría Interna y Externa.
•Cumplir con las medidas de seguridad definidas por la Compañía para todos los casos
en que se acceda a información crítica, incluyendo los recursos informáticos que se
utilicen.
•Firmar un acuerdo de Confidencialidad para definir las responsabilidades tanto del
Estudio como del personal que utilice información de la Compañía.
Norma de Responsabilidades de Seguridad
Todas las definiciones para cada ROL deberían formalizarse en alguna normativa,
adjuntamos a continuación un ejemplo:
Objetivo
•Definir las responsabilidades de las distintas funciones / roles de la compañía en
relación con el cumplimiento de la normativa de Seguridad de la Información.
Responsables del cumplimiento
•Todo el personal de la compañía y los terceros, que interactúan de manera habitual u
ocasional, que accedan a información sensible y/o a los recursos informáticos en el
desarrollo de sus tareas habituales.
MF 04: Clasificación de
Información
• Marco Normativo ISO 17799
• Metodología Práctica de
Clasificación
Objetivos
Los objetivos de esta etapa son identificar los Requerimientos Normativos para la
Clasificación de la Información y definir una Metodología Práctica de Implementación.
Paso 1: ¿qué dicen las normas?
¿Con cuál de los Dominios de la ISO 17799 Seguridad de la Información está
relacionada?
Marco Normativo ISO 17799
1. Política de Seguridad
2. Organización de Seguridad
3. Clasificación y Control de Activos
4. Aspectos humanos de la seguridad
5. Seguridad Física y Ambiental
6. Gestión de Comunicaciones y Operaciones
7. Sistema de Control de Accesos
8. Desarrollo y Mantenimiento de Sistemas
9. Plan de Continuidad del Negocio
10. Cumplimiento
Paso 2: ¿cómo lo llevo a la práctica?
Metodología Práctica de Clasificación de Información
Requerimientos previos
Debe existir un marco normativo donde se defina cómo debe ser la Metodología para la
Clasificación de la Información y los Responsables de hacerla.
Para ello debería redactarse una NORMA de CLASIFICACION DE LA
INFORMACION.
También debería estar claramente asignada la responsabilidad por la Clasificación, que
como definimos en el módulo anterior, deberían efectuarla los respectivos Dueños de
Datos.
Identificar los Responsables de la Clasificación
Sponsoreo y seguimiento Administración
• Dirección de la Compañía Administrador de Seguridad
• Foro / Comité de Seguridad
Cumplimiento directo
Autorización Usuarios finales
• Dueño de datos Terceros y personal
contratado
Definición
Área de sistemas
• Área de Seguridad Informática
• Área de Legales / RRHH / AUD
Control
Auditoría Interna
Auditoría Externa
El rol del OFICIAL DE SEGURIDAD (Área de Seguridad Informática) es el
ASESORAMIENTO al Dueño de Datos, no es su responsabilidad la
CLASIFICACION.
En algunas organizaciones identifican un rol denominado como CUSTODIO de la
información que básicamente está definido como tales:
- USUARIOS FINALES
- RESPONSABLES DEL AREA DE SISTEMAS
Etapas en la Metodología Práctica
Podemos encontrar las siguientes etapas:
1. Identificación de la información
2. Identificación de los principales riesgos
3. Clasificación de la información teniendo en cuenta los riesgos identificados
4. Difusión a los USUARIOS
5. Mantenimiento y Mejora Continua
1. Identificación de la información
Debemos considerar para todos los usuarios una misma definición de lo que llamamos
información:
Definición de Información
Se considera información a todo dato relacionado con los negocios de la compañía,
cualquiera sea su forma y medio de comunicación y / o conservación:
• Formularios / comprobantes propios y/o de terceros
• Información en los sistemas y/o reportes impresos
• Otros soportes magnéticos móviles y/o fijos
• Información transmitida vía oral
También debemos definir lugares donde se conserva la información:
• Sistemas aplicativos
• Directorios de red y de estaciones de trabajo
• Correo Electrónico
• Medios Impresos
• Formularios
• Anotaciones
• Equipos
La NORMA ISO 17799 sugiere la identificación de los ACTIVOS relacionados con la
INFORMACION, siendo algunos ejemplos a manera de referencia:
Recursos de información: bases de datos y archivos, documentación de sistemas,
manuales de usuario, material de capacitación, procedimientos operativos o de
soporte, planes de continuidad, información archivada;
Recursos de software: software de aplicaciones, software de sistemas,
herramientas de desarrollo y utilitarios;
Activos físicos: equipamiento informático (procesadores, monitores,
computadoras portátiles, módems), equipos de comunicaciones (routers, máquinas
de fax, contestadores automáticos), medios magnéticos (cintas y discos), otros
equipos técnicos (suministro de electricidad, unidades de aire acondicionado),
mobiliario, lugares de emplazamiento;
Servicios: servicios informáticos y de comunicaciones, utilitarios generales, por
Ej., calefacción, iluminación, energía eléctrica, aire acondicionado.
En muchas organizaciones este Inventario de otros recursos lo efectúa el Dueño de Datos
del Área de Tecnología.
2. Identificación de los principales riesgos
Inicialmente debemos efectuar un Análisis de Riesgo utilizando cualquier metodología de
las estándar del mercado.
Muchos de los riesgos a considerar pueden ser:
Captura de PC desde el exterior
Violación de e-mails
Robo de información
Spamming Destrucción de
Violación de contraseñas Intercepción y modificación de e-mails
equipamiento
Virus Violación de la privacidad de los empleados
Incumplimiento de leyes y
Ingeniería social Empleados
regulaciones
Fraudes informáticos Programas “bomba” deshonestos
Interrupción de los servicios Destrucción de soportes documentales
Robo o extravío de
Acceso clandestino a redes
notebooks
Acceso indebido a documentos impresos Software ilegal
Indisponibilidad de información clave
Intercepción de comunicaciones
Falsificación de información
para terceros
Agujeros de seguridad de redes
conectadas
Para facilitar la identificación de los riesgos más críticos se pueden utilizar las siguientes
categorías:
Fraudes informáticos
Ataques externos a las redes
Modificaciones no autorizadas de datos por empleados
Acceso y difusión inoportuna de datos sensibles
Falta de disponibilidad de los sistemas
Software ilegal
Falta de control de uso de los sistemas
Destrucción de información y equipos
Según su origen se pueden agrupar en:
Naturales
Intencionales
No intencionales
Estos riesgos pueden ser clasificados también en los siguientes tipos:
Difusión indebida
Alteración no autorizada
Falta de disponibilidad
En algunas organizaciones también se efectúa el trabajo de definir quiénes son los
principales agentes de riesgo para la información de cada Dueño de Datos:
Espías comerciales / Competidores
Empleados deshonestos
Delincuentes profesionales
Terroristas informáticos
Ex-empleados disconformes
“Hackers”, “Crackers” y similares
Proveedores
Clientes
Operadores Bursátiles
Compañías asociadas
otros
Dentro de las principales metodologías encontramos distintos procesos para medir el
impacto del riesgo:
“PONDERACION” de los riesgos según su impacto en el negocio para definir los
más altos
“CUANTIFICACION” de acuerdo al impacto económico
En algunos procesos se integra este análisis a los que se realizan en un PLAN DE
CONTINUIDAD DEL NEGOCIO, donde además del ANALISIS DEL RIESGO E
IMACTO EN EL NEGOCIO (conocido en algunas Metodologías como BIA – en inglés),
se analizan los distintos escenarios de desastres, se identifican los de mayor probabilidad
de ocurrencia y se seleccionan los principales.
3. Clasificación de la información teniendo en cuenta los riesgos identificados
Teniendo en cuenta los principales riesgos, luego continúan las tareas de clasificación
concretamente de la información:
1. Análisis de los principales riesgos a la que está expuesta.
2. Categorización en distintos niveles.
3. Aprobación de los sectores / usuarios que deben acceder a la información crítica
con permisos
4. Consolidación.
1. Análisis de los principales riesgos a la que está expuesta
Riesgos de la Información
El Dueño de Datos / Delgado debe identificar los riesgos a los que está expuesta su
información, teniendo en cuenta la posibilidad de que personal interno y/o externo
realice:
- divulgación no autorizada
- modificación indebida
- destrucción de los soportes
Criterios básicos para clasificar la información
El Dueño de Datos / Delegado debe analizar su información para proceder a su
clasificación, basándose principalmente en los perjuicios que pudiera ocasionarle a la
compañía y/o su personal, el incumplimiento de alguno de los valores generales de
seguridad definidos en la Política General.
Dichos perjuicios pueden ser:
Ø económicos,
Ø financieros,
Ø políticos,
Ø sociales,
Ø de imagen,
Ø legales y/o
Ø gremiales.
Complementariamente se deben tener en cuenta las definiciones de las autoridades de
la compañía y las leyes y reglamentaciones vigentes.
2. Categorización en distintos niveles
A continuación se deberá definir en cuantas categorías se prefiere clasificar la
información. La normativa habla inicialmente de clasificar la información en al
menos dos niveles, separando la información normal de la SENSIBLE.
Pero en general las organizaciones para facilitar la tarea de clasificación y posterior
implementación las dividen en tres niveles:
Información de acceso público (menor exigencia de controles y seguridad)
Toda aquella información que no representa riesgo significativo para la
compañía.
Información de acceso autorizado
Información Restringida (nivel medio de controles y seguridad)
Toda aquella información que puede presentar riesgos para la compañía, y
cuyo acceso debe ser expresamente autorizado por el Dueño de Datos /
Delegado y restringido a un grupo reducido de usuarios que la necesite para el
desarrollo de sus tareas habituales.
Información sensible
Información Confidencial o Sensible (mayor exigencia de controles y
seguridad)
Toda aquella información de acceso autorizado que puede presentar riesgos
importantes para la Compañía, y que deben cumplir con las siguientes
medidas adicionales a las definidas para acceso autorizado.
Tener en cuenta también los criterios de seguridad a aplicar para cada tipo de
información definidos en la normativa respectiva para cada “momento” o “proceso”
de la información:
Autorización
Conservación
Envíos
Impresión
Divulgación a terceros
Destrucción
Considerar también el sentido de “OPORTUNIDAD” teniendo en cuenta que la
información tiene distinta criticidad en distintos momentos.
3. Aprobación de los sectores / usuarios que deben acceder a la información
crítica con permisos
En esta etapa se analizan y definen los PERMISOS de ACCESOS de los usuarios
sobre la información:
- Definir quiénes son los USUARIOS de la Información:
Por PUESTOS / Perfiles
Por Grupos de afinidad
Por Usuarios Específicos
- Definir el sistema de Permisos a otorgarles:
Solo Lectura
Modificación
Distribución
Destrucción
- Asignar los permisos
4. Consolidación
Una vez que cada una de los Dueños de Datos efectuó el INVENTARIO y
posterior CLASIFICACION de la INFORMACION, el equipo de trabajo deberá:
- Integrar los entregables de cada Dueño de Datos
- Identificar inconsistencias en el proceso
- Efectuar acuerdos de criterios comunes entre Dueños de Datos
- SI no se logra, ir a la definición / mediación del Foro / Comité
4. Difusión a los USUARIOS
Este proceso se efectúa para que los USUARIOS conozcan cuales son los procesos
críticos y la información propia de su área de tareas que requiere un MAYOR
NIVEL DE PROTECCION.
Es necesario integrarlo con el proceso de Concientización de USUARIOS:
Usuarios Internos de la Organización
Terceros y personal contratado
5. Mantenimiento y Mejora Continua
Como todo proceso basado en NORMAS ISO, requiere:
Definir el período de actualización
Efectuar la actualización
Reportes FORMALES de los cambios
Hay que tener en cuenta que la NORMA ISO 17799: exige Revisiones Periódicas de:
- Riesgos identificados
- Controles implementados
MF 05: Aspectos humanos de
la seguridad
• Marco Normativo ISO 17799
• Metodología Práctica
OBJETIVOS
Identificar los aspectos a implementar en relación con las obligaciones, derechos y
comportamiento de las personas de la compañía y terceros en el manejo de la
información.
Paso 1: ¿qué dicen las normas?
¿Con cuál de los Dominios de la ISO 17799 Seguridad de la Información está
relacionada?
Marco Normativo ISO 17799
1. Política de Seguridad
2. Organización de Seguridad
3. Clasificación y Control de Activos
4. Aspectos humanos de la seguridad
5. Seguridad Física y Ambiental
6. Gestión de Comunicaciones y Operaciones
7. Sistema de Control de Accesos
8. Desarrollo y Mantenimiento de Sistemas
9. Plan de Continuidad del Negocio
10. Cumplimiento
Paso 2: ¿cómo lo llevo a la práctica?
El primer paso es identificar según la normativa cuáles son los PROCESOS en los que
hay que implantar controles.
Principales procesos relacionados con los Aspectos humanos de la seguridad
• Administración del Personal
• Manejo de Incidentes
• Proceso Disciplinario
• Concientización
Administración del Personal
Es necesaria la definición de controles en la etapa de:
• Selección del personal
• Ingreso a la Compañía
• Desarrollo de sus actividades
• Proceso de egreso
Etapa de Selección del personal:
Algunos de los controles que podemos implementar son:
• Verificación de antecedentes laborales, judiciales, financieros
• Preguntas de seguridad en formulario de ingreso de RRHH
• Si son TERCEROS:
• firma de NON DISCLOSURE AGREEEMENT – NDA entre
compañías
• Firma de Convenios para el Personal del Tercero
Etapa de Ingreso a la Compañía:
Algunos de los controles que podemos implementar son:
• Entrega de Manual de Gestión de Seguridad de la Información
• Conferencia de Inducción a las medidas de protección de la Compañía
• Lectura y aceptación de sus responsabilidades por parte del usuario
• Firma de Convenio de Confidencialidad y archivo en el LEGAJO
PERSONAL
Etapa de desarrollo de sus actividades:
Algunos de los controles que podemos implementar son:
• Concientización permanente de la Seguridad
• Revalidación periódica (anual) de su compromiso firmado
• Auditorías permanentes del comportamiento del personal
Etapa de Egreso:
Algunos de los controles que podemos implementar son:
• Firma de Convenio de Confidencialidad en el ingreso debe incluir
responsabilidades en el egreso:
• No difundir información sensible
• No utilizarla para negocios ajenos/ conflictivos para la
compañía
• Firma de NDA en la salida
• Concientización final de RRHH
Manejo de Incidentes
La normativa exige dos principios básicos:
• Que exista un Procedimiento de Registración y Mejora Continua de
Incidentes
• Que exista un Proceso de Gestión de uso de un Tablero de Control de
Incidentes
Procedimiento de Registración y Mejora Continua de Incidentes
A continuación se identifica un Procedimiento Modelo de Gestión de
Incidentes que incluye los principales controles:
1. Usuario Final
Identifica Incidente 5. Help Desk
Notifica a Help Desk Notifica a:
Usuario Final
2. Help Desk
Dueno de Datos
Evalua y Clasifica Incidente Oficial de Seguridad
Registra Incidente Administrador de Seguridad
Notifica al responsable de resolucion Cierra el Incidente
3. Oficial de Seguridad
6. Oficial de Seguridad
Evalua Periodicamente elabora un reporte para:
Notifica al Administrador de Seguridad Duenos de Datos
4. Administrados de Seguridad Comite/Foro de Seguridad
Efectua las acciones
Notifica a Help Desk
Circuitos de reportes de incidencias
Deben emitirse dos tipos de reportes:
• Informes rutinarios:
– Con los principales incidentes de seguridad ocurridos y las acciones
efectuadas para su neutralización.
• Informes confidenciales:
– En cada uno de los incidentes importantes sobre los que se hayan
efectuado acciones.
La emisión de los reportes es responsabilidad de:
• El Administrador de Seguridad
• El área de Seguridad Informática / Oficial de Seguridad
La lista de distribución de estos reportes debe incluir a:
• El Foro /Comité de Seguridad
• Los Dueños de Datos
• Auditoría Interna
Excepcionalmente, la lista de distribución de los reportes puede incluir a:
La Dirección de la Compañía
El área de Legales
Los usuarios finales
Terceros y personal contratado
Auditoría Externa
Proceso Disciplinario
Otro de los procesos para la implementación del Dominio de la ISO 17799 es el de
definición de un SISTEMA DE SANCIONES FOMRMALIZADO.
Para ello es necesario inicialmente definir:
Sanciones Formales
Apercibimiento
Suspensión
Despido
Sanciones Informales
En muchas organizaciones se desarrollan otro tipo de acciones que PENALIZAN el
incumplimiento, entre las que se pueden mencionar:
Reportes a superiores de las faltas
Exposición Pública (ej. en Carteleras)
Desarrollo de Tableros de Incidentes con menciones de los responsables
Evaluar impacto LEGAL
Es importante poder evaluar el real impacto LEGAL de las sanciones (leyes,
regulaciones, reglamentos internos, contratos laborales, etc.). Para ello se trabaja en
forma conjunta con las áreas de:
Recursos Humanos
Legales
Auditoría Interna
Niveles Jerárquicos de la Compañía
Desarrollo del Sistema de Sanciones
Generalmente este Sistema se desarrolla conjuntamente entre:
Área de Seguridad de la Información (en algunas ocasiones también el área de
Sistemas)
Categorización de cada incumplimiento teniendo en cuenta la criticidad de
los recursos:
Falta “grave”
Falta “de importancia media”
Falta “leve”
Recursos Humanos / Legales
Definición de las sanciones para cada tipo de falta, por ejemplo:
Para las faltas consideradas como “leves”:
Primera vez: Apercibimiento escrito
Segunda vez: se considera como falta “de
importancia media”
Para las faltas consideradas como “de importancia media”:
Primera vez: 1 día de suspensión
Segunda vez: se considera como falta
“grave”
Para las faltas consideradas como “graves”:
Primera vez: 3 días de suspensión
Segunda vez: se analizará la posible
desvinculación
En todo este proceso es muy importante tener en consideración un adecuado
procedimiento de recolección de las EVIDENCIAS que posteriormente hay que
conservar para que puedan ser utilizadas legalmente, tal como se menciona expresamente
en la NORMA ISO 17799 Dominio 10. Cumplimiento:
“Para lograr la validez de la evidencia, las organizaciones deben garantizar que
sus sistemas de información cumplan con los estándares o códigos de práctica
relativos a la producción de evidencia válida.”
Concientización de Usuarios
Para el desarrollo de este proceso es necesario tener en cuenta algunas consideraciones:
Involucrar a TODO el personal de la Compañía.
“Sponsorearlo” por la Dirección.
Asegurar su permanencia a lo largo del tiempo.
"Agregar valor” a los usuarios.
Definir mecanismos de control de la participación de todo el personal.
Implementar sanciones disciplinarias para los que no participen.
Definir medidas en caso que algún miembro del personal deje la Compañía.
Para poder armar un Programa de Concientización basado en ISO 17799, se deben
respetar dos principios fundamentales:
El programa debe ser:
CONTINUO
MEDIBLE
Estrategias de Concientización
El primer paso para desarrollar el programa es segmentar la audiencia en:
Usuarios finales
Terceros
Personal del Área de Sistemas
Algunas recomendaciones de acciones posibles de concientización pueden ser:
Para Usuarios Finales
Actividades a efectuar:
En persona
Por escrito
En los sistemas
En persona
• Presentaciones gráficas al personal de cada sector.
• Inducción a ingresantes.
• Videoconferencias a usuarios.
• Trabajos en grupos para análisis de casos prácticos.
• Reuniones con el personal clave de cada grupo humano.
• Inventarios de software en las estaciones de trabajo.
Por escrito
• Incorporación de conceptos de seguridad en evaluaciones anuales de
performance.
• Compromisos firmados por el personal actual e ingresante, adjuntas en sus
respectivos legajos.
• Firma anual de actualización de la conformidad.
• Distribución de material gráfico al personal.
• Mensajes en cartelera.
En los sistemas
• Pantalla de inicio en los sistemas.
• Correos electrónicos periódicos.
• Entrenamiento interactivo.
• Intranet de seguridad informática.
• Concursos con temarios relacionados y premios atractivos.
Para el Personal de Sistemas
Adicionalmente a los mencionados anteriormente, podemos identificar otras
consideraciones particulares:
• Seleccionar los temas y procedimientos más críticos del área
• Identificar dentro de las normas de Seguridad desarrolladas, cuáles son:
– Los temas más sensibles a la operatoria de la compañía.
– Los procedimientos que requieran un mayor conocimiento de la gente.
• Definir capacitación según perfil de cada sector:
– Operaciones
– Analistas
– Programadores
– Desarrollo
– Tecnología
– Responsables de área
Terceros: identificar los distintos “tipos”
En algunas organizaciones se considera también importante concientizar a los terceros
que interactúan o pueden llegar a interactuar con información sensible, entre ellos:
• De contacto directo
– Clientes
– Proveedores
– Auditores externos
– Compañías asociadas
• De contacto institucional
– Cámaras empresariales
– Organismos de contralor
– Gobierno
– Accionistas
– Comunidad en general
Algunas de las acciones adicionales pueden ser:
Difusión de tipo institucional.
Firma de Convenios de Confidencialidad (o inclusión en los Contratos
Comerciales).
OBJETIVOS
Adquirir conocimientos, metodologías y herramientas para poder implementar controles
en los procesos del área de Sistemas de una compañía.
Paso 1: ¿qué dicen las normas?
Inicialmente debemos considerar que para los CONTROLES en los PROCESOS de TI se
utiliza además de la NORMA ISO 17799 Seguridad de la Información, una
METODOLOGIA ampliamente difundida en la comunidad de negocios: el COBIT
(Control Objectives for Information and Related Technology) Audit
Guidelines.
¿Con cuál de los Dominios de la ISO 17799 Seguridad de la Información está
relacionada?
Marco Normativo ISO 17799
1. Política de Seguridad
2. Organización de Seguridad
3. Clasificación y Control de Activos
4. Aspectos humanos de la seguridad
5. Seguridad Física y Ambiental
6. Gestión de Comunicaciones y Operaciones
7. Sistema de Control de Accesos
8. Desarrollo y Mantenimiento de Sistemas
9. Plan de Continuidad del Negocio
10. Cumplimiento
Qué es el COBIT Audit Guidelines?
Primeramente hay que mencionar al organismo internacional:
ISACA
Information Systems and Audit Control
Association
Esta organización que reúne a los Profesionales de la Práctica de Auditoría de Sistemas
de Información, definió una metodología para la identificación, implementación y
monitoreo de controles para las áreas de tecnologías.
Esta Metodología se llama:
COBIT
Control Objectives for Information and Related Technology
Algunas consideraciones a tener en cuenta de las COBIT AUDIT GUIDELINES:
• Son metodologías internacionalmente aceptadas para la práctica de seguridad
informática.
• Comprenden una serie de Objetivos de Control a cumplir en los distintos aspectos
del “gobierno” de IT, dentro de los cuales se encuentran los temas específicos de
Seguridad y Control para distintos procesos:
Planeamiento y organización
Adquisición e implementación
Entrega de servicios y soporte
Monitoreo
• Dentro de estos procesos existen distintas funciones, entre ellas:
Planeamiento y Organización
Plan Estratégico
Arquitectura de Información
Organización de TI
Inversión en TI
Administración de Recursos Humanos
Evaluación de Riesgos
Administración de proyectos y de Calidad
Adquisición e Implementación
Identificación de Soluciones
Adquisición y Mantenimiento de Software y Arquitectura de Tecnología
Desarrollo y Mantenimiento de Procedimientos de TI
Administración de Cambios
Entrega de Servicios y Soporte
Administración de Servicios propios y de Terceros
Servicio Continuo
Seguridad de Sistemas
Educación y Entrenamiento de Usuarios
Administración de la Configuración y Datos
Manejo de Incidentes
Monitoreo
Monitoreo del Proceso y del Control Interno
Auditoría Independiente
Paso 2: ¿cómo lo llevo a la práctica?
Para poder implementar estos “Controles Generales del Área de Sistemas”, como
comúnmente se denominan, mencionamos a continuación una METODOLOGIA
PRÁCTICA:
• Identificación de Funciones y Responsabilidades
• Identificación de los Principales Procesos del área
• Definición de controles para cada proceso – ISO 17799 –
COBIT - Normativa Interna
• Implementación, Plan de Monitoreo y Mejora Continua
Identificación de Funciones y Responsabilidades
¿Que se hace en TI? ¿Quiénes?
Inicialmente se identifican las principales FUNCIONES generales llevadas a cabo en
TI:
• Sistemas Informáticos
• Telefonía
• Comunicaciones Satelitales
• Outsorcing de Funciones en Proveedores
• Servicios de Hosting / Housing a Terceros
• Entre otros
Luego se identifican QUIENES las efectúan:
Áreas de responsabilidad del Departamento de Sistemas
Comité de Sistemas
Responsable del área
Áreas especializadas en: Áreas complementarias:
• Desarrollo • Mesa de ayuda
• Tecnología • Administración de
seguridad
• Operaciones
• Líderes de proyecto
• Control de Calidad
Responsabilidades y procesos de cada área
A continuación se detalla una breve descripción de las principales tareas de cada una de
estas funciones:
Comité de Sistemas
Definición de Planes Estratégicos de TI a mediano y largo plazo de
acuerdo a los Business Plan.
Asignación de prioridades, presupuestos y recursos para TI.
Seguimiento y control del área.
Responsable del área
Procesa la información de la Compañía mediante el uso de las tecnologías
disponibles en el mercado.
Define el presupuesto del área y su integración con el presupuesto de
negocios de la Compañía.
Administra recursos informáticos (hardware, software) y humanos.
Desarrollo
Responsable de las modificaciones a programas existentes y/o nuevos
programas, en sus etapas de:
Relevamiento
Presupuestación
Desarrollo
Prueba
Aprobación
Puesta en disposición para el pasaje al ambiente productivo
Mantenimiento posterior
Efectúa tareas de análisis:
Interactúa con los usuarios en el relevamiento y aprobación.
Efectúa el diseño detallado de los programas.
Verifica y supervisa la programación.
Aprueba el desarrollo del programa.
Realiza tareas de programación:
Efectúa la codificación de los programas.
Realiza la prueba unitaria y de integración.
Documenta las tareas.
Tecnología
Verifica el correcto funcionamiento de las distintas tecnologías
implementadas y su correcta integración.
Examina las nuevas tecnologías disponibles en el mercado y propone su
incorporación a la Compañía.
Analiza el impacto de los cambios del software de base sobre los sistemas
existentes.
Operaciones
Efectúa la administración del día a día de todos los recursos informáticos
de la Compañía:
Instala / actualiza software.
Lleva cabo los procedimientos de generación de copias de respaldo
y recuperación de datos.
Realiza otras actividades de operación de los equipos.
Implementa mecanismo de monitoreos de funcionamiento y continuidad
del procesamiento de los equipos.
Efectúa el Pasaje a Producción de los Programas y nuevos recursos.
Implementa y custodia los centros de cómputos de la compañía.
Mesa de Ayuda (tipo “call centers”)
Recibe y da curso a las consultas de los usuarios relacionadas con los
recursos informáticos:
Soluciona los requerimientos que se encuentren a su alcance
(primer nivel de soporte).
Deriva las consultas a los grupos especializados (segundo nivel de
soporte).
Realiza la registración y el seguimiento de todas las solicitudes.
Administración de Seguridad
En algunas compañías esta área depende de la Gerencia de Sistemas, a pesar de las
recomendaciones de que NO esté dentro de dicha área:
Implementar las medidas de seguridad en los sistemas informáticos.
Administrar los procesos de asignación de cuentas de usuarios y permisos
en los sistemas.
Asistir a los usuarios finales diariamente en las tareas de protección de los
datos.
Monitorear permanentemente en los sistemas cualquier evento que atente
contra la Seguridad implementada.
Mantener soportes documentales de las actividades relacionadas con la
seguridad a fines de control posterior.
Líderes de Proyectos
En algunas organizaciones se definen responsables de la interrelación entre el área de
Sistemas y las distintas áreas o unidades de negocio de la Compañía, para facilitar la
administración de los requerimientos de los usuarios y su correspondiente puesta en
práctica desde el punto de vista de Sistemas.
Control de Calidad
En algunas organizaciones se definen responsables independientes para efectuar el
Control de Calidad del Software desarrollado y del Pasaje a Producción.
Identificación de Procesos del Área de Sistemas
¿Qué tareas se hacen en TI?
Se identifican cada uno de los procesos que se desarrollan en el área, entre los cuales
podemos mencionar:
Administración de Usuarios y Permisos
Administración de Licencias de Software
Copias de respaldo y restauración
Instalación de Software
Servicios de Correo electrónico e Internet
Desarrollo de Aplicaciones
Seguridad Física
Administración de las Comunicaciones
Prevención de Virus Informáticos
Continuidad del Procesamiento
Definición de los controles para cada proceso
¿Qué ambiente general de control debería existir en TI?
Una vez identificado cada proceso, se deben definir los distintos controles para cada uno
de ellos. Estos controles se pueden obtener de la normativa y metodologías mencionadas:
– ISO 17799
– COBIT
– Normativa Interna ya desarrollada
Implementación, Plan de Monitoreo y Mejora Continua
Para la implementación de los controles se deben definir los procedimientos y estrategias:
Por Sectores / Puestos / Perfiles
Por Normas / Procedimientos
Por Usuarios Específicos
Plan de Monitoreo
Una vez implementados los controles para cada proceso, se implementan los mecanismos
de monitoreo y seguimiento:
Controles efectuados por parte de:
Supervisores/Jefes/gerente TI
Administrador de Seguridad
Oficial de Seguridad
Auditoría Interna
Auditoría Externa
Entes de Contralor
Generalmente se utiliza la misma Matriz de Implementación basado en la
normativa como Matriz de CONTROL:
Por Sectores / Puestos / Perfiles
Por Normas / Procedimientos
Adicionalmente y para un seguimiento periódico (generalmente mensual) se
establecen METRICAS que se incluyen en TABLEROS DE CONTROL.
Mejora Continua
Basados en los incidentes identificados, y siguiendo el criterio de la normativa ISO 17799
“Aprendiendo de los errores”, se efectúa la:
Corrección de las falencias encontradas
Redefinición del Marco Normativo