0% encontró este documento útil (0 votos)
5 vistas69 páginas

Implementación Práctica de Seguridad ISO 17799

Cargado por

capitalsoccercup
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como PDF, TXT o lee en línea desde Scribd
0% encontró este documento útil (0 votos)
5 vistas69 páginas

Implementación Práctica de Seguridad ISO 17799

Cargado por

capitalsoccercup
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como PDF, TXT o lee en línea desde Scribd

INFORMATION SECURITY

Programa Integral de Formación Profesional en


IMPLEMENTACION PRACTICA de medidas de
Seguridad de la Información

Etapa 2: IMPLEMENTACION PRACTICA DEL


PROGRAMA DE SEGURIDAD ISO17799 / BS7799 /
COBIT – Parte 1
INTRODUCCION GENERAL
A continuación presentamos una breve descripción de lo que será esta etapa de la
Academia:

• Objetivos
• A quién está dirigido
• Director Académico e Instructor
• Descripción General
• Temario detallado

Objetivos

Los objetivos de esta segunda etapa son poder adquirir conocimientos, metodologías y
herramientas de implementación y control de medidas de seguridad de la información de
acuerdo con estándares internacionales para:

 La formación PROFESIONAL del individuo

 La IMPLEMENTACION PRACTICA en las organizaciones

A quién esta dirigido


Este Programa está orientado a Responsables de áreas de Seguridad Informática, de TI,
Profesionales de Áreas de Sistemas, Consultores de Tecnología, Auditores Internos y
Externos de Sistemas, Profesionales, Administradores de las Tecnologías en general.

Director Académico e Instructor

Licenciado Martín Vila

Business Director I -Sec Information Security (2002-2005)


Country Manager Guarded Networks Argentina (2001)
Gerente experimentado de la práctica de Business Risk Management de Pistrelli,
Díaz y Asociados, miembro de Arthur Andersen (abril 1992 - abril 2001)
Ha liderado numerosos proyectos de Auditoría e Implementación de Programas
de Seguridad Informática en compañías de primer nivel en el ámbito local e
internacional.

Ha desarrollado y participado como instructor en Information Security Courses


en USA, Latinoamérica y Argentina (Arthur Andersen, ISACA/ADACSI,
Microsoft, Ernst & Young, I-SEC INFORMATION SECURITY INC, entre otros).

Ha sido invitado como Especialista en diversos medios de comunicación masivo


como ser CNN, Diario Clarín, El Cronista Comercial, InfoBAE, entre otros.

Descripción General

Esta es la Segunda de las cuatro etapas del Programa:

Etapa 1

MARCO TEORICO ISO17799 / BS 7799

Se desarrollarán los contenidos teóricos básicos y fundamentales para el


correcto entendimiento de los requerimientos de la Normativa.

Etapa 2

IMPLEMENTACION PRÁCTICA DEL PROGRAMA DE SEGURIDAD


– Parte 1

Se desarrollará la primera parte de una Metodología Práctica de


Implementación de los criterios de seguridad, y están directamente
relacionados con los 10 Dominios de la ISO 17799 TEORICOS con el
detalle de los respectivos controles. Esta Metodología Práctica se divide en
12 Módulos Funcionales de aplicación, y en esta primera parte se verán los
primeros 6.

Etapa 3

IMPLEMENTACION PRÁCTICA DEL PROGRAMA DE SEGURIDAD


– Parte 2
Se desarrollará la segunda parte de la Metodología Práctica de
Implementación de los criterios de seguridad (Módulos Funcionales 7 a
12).

Etapa 4

IMPLEMENTACION FOCALIZADA A TRAVES DE UNA


METODOLOGIA: ITIL / MOF

Se desarrollará un enfoque práctico a través de la utilización del MOF


(Microsoft) en relación a la aplicación de ITIL.

Temario detallado

Este Programa consta de 12 Módulos Funcionales (los primeros 6 son los de esta
etapa) desarrollados como una Metodología Práctica de Implementación de los
criterios de seguridad, y están directamente relacionados con los 10 Dominios de la ISO
17799 TEORICOS con el detalle de los respectivos controles.

A continuación mostramos la relación entre los Dominios de la ISO 17799 y los


Módulos Funcionales:

MF.01. La Seguridad Informática actual: Riesgos e impacto en los negocios. Normas


aplicables. Implementación de un Programa Integral. Enfoque ISO 17799.

DOMINIO 1. Política de Seguridad

MF.02. Políticas de Seguridad: Desarrollo de los temas a considerar. Técnicas de


implementación de Normas y Procedimientos. Mecanismos de medición y mejora
continua.

DOMINIO 1. Política de Segurita


MF.03. Estructura Organizacional: Responsabilidades, roles, perfil de la gente,
Terceros y Contratados, Servicios de “HOSTING”.

DOMINIO 2. Organización de Seguridad

MF.04. Clasificación de Información: Inventarios, criterios de clasificación, estrategias


de evaluación de riesgos, metodologías de implementación práctica.

DOMINIO 2. Organización de Seguridad


DOMINIO 3. Clasificación y Control de Activos

MF.05. Aspectos humanos de la seguridad: Concientización de usuarios, sanciones,


inducción inicial, convenios de confidencialidad.

DOMINIO 4. Aspectos humanos de la seguridad

MF.06. Seguridad en los Procesos Internos del área de Sistemas. Seguridad Física y
Ambiental.

DOMINIO 5. Seguridad Física y Ambiental


DOMINIO 6. Gestión de Comunicaciones y Operaciones
DOMINIO 7. Sistema de Control de Accesos
DOMINIO 8. Desarrollo y Mantenimiento de Sistemas

MF.07. Sistemas de Control de Accesos: ID, contraseñas, perfiles, permisos de


usuarios.

DOMINIO 6. Gestión de Comunicaciones y Operaciones


DOMINIO 7. Sistema de Control de Accesos

MF.08. Seguridad en el Desarrollo y Mantenimiento de Sistemas.

DOMINIO 6. Gestión de Comunicaciones y Operaciones


DOMINIO 8. Desarrollo y Mantenimiento de Sistemas

[Link] en Sistemas Aplicativos: Consideraciones, Participación en


Proyectos de Implementación.

DOMINIO 6. Gestión de Comunicaciones y Operaciones


DOMINIO 8. Desarrollo y Mantenimiento de Sistemas

MF.10. Plan de Continuidad del Negocio.

DOMINIO 9. Plan de Continuidad del Negocio

MF.11. Marco Normativo y Legal: Riesgos vs. Delitos Informáticos, Organismos y


Normas Internacionales, Marco legal

DOMINIO 10. Cumplimiento

MF.12. Auditoría de Sistemas: objetivos, metodologías, enfoques proactivos,


requerimientos COBIT.

DOMINIO 10. Cumplimiento


Módulo Funcional 01

La Seguridad Informática actual

• Riesgos e impacto en los negocios


• Normas, Metodologías y Legislaciones
• Enfoque ISO 17799

OBJETIVO

Conocer las generalidades prácticas de la NORMA ISO 17799 y el marco


respaldatorio.

Paso 1: ¿Por que?

El primer paso para abordar el tema de la Seguridad de la Información


es:

Reconocer los riesgos y su impacto en los negocios

Para poder:

CONSEGUIR EL APOYO DE LA DIRECCION

Debemos transmitir a la Dirección los siguientes conceptos fundamentales


que surgen del Marco Teórico visto en etapa anterior:

DONDE ENCONTRAMOS INFORMACION?


Lo primero que debemos considerar es en qué FORMATO podemos encontrar la
información a Proteger:

• en formato electrónico / magnético / óptico

• en formato impreso

• en el conocimiento de las personas

Y también debemos tener en cuenta que se puede LOGRAR mucho para que los
RIESGOS nos impacten lo menos posible:

• sin grandes inversiones en software


• sin mucha estructura de personal

Tan solo:

• ordenando la Gestión de Seguridad


• parametrizando la seguridad propia de los sistemas
• utilizando herramientas licenciadas y libres en la
Web

Qué es una Gestión de Seguridad según Norma ISO 17799

Normas ISO

Podemos encontrar numerosas Normas internacionalmente aceptadas, pero


aquellas que tienen gran aceptación en la comunidad de negocios son las
relacionadas con GESTION, entre las que encontramos:

• ISO 9001 – Calidad


• ISO 14001 – Ambiental
• ISO 17799 – Seguridad de la Información

La principal norma de Evaluación e Implementación de medidas de Seguridad en


Tecnologías de la Información es la NORMA ISO 17799.
Está basada en el BRITISH STANDARD 7799 que le dio origen.

Los 10 Dominios en que se divide la NORMA son los siguientes:

1. Política de Seguridad
2. Organización de Seguridad
3. Clasificación y Control de Activos
4. Aspectos humanos de la seguridad
5. Seguridad Física y Ambiental
6. Gestión de Comunicaciones y Operaciones
7. Sistema de Control de Accesos
8. Desarrollo y Mantenimiento de Sistemas
9. Plan de Continuidad del Negocio
10. Cumplimiento

Factores críticos del éxito

Tal como recomienda la NORMA, las principales consideraciones a tener en cuenta para
poder cumplir con los objetivos planteados son:

 política de seguridad, objetivos y actividades que reflejen los objetivos de la


empresa;
 una estrategia de implementación de seguridad que sea consecuente con la
cultura organizacional;
 apoyo y compromiso manifiestos por parte de la gerencia;
 un claro entendimiento de los requerimientos de seguridad, la evaluación de
riesgos y la administración de los mismos;
 comunicación eficaz de los temas de seguridad a todos los gerentes y
empleados;
 distribución de guías sobre políticas y estándares de seguridad de la
información a todos los empleados y contratistas;
 instrucción y entrenamiento adecuados;
 un sistema integral y equilibrado de medición que se utilice para evaluar el
desempeño de la gestión de la seguridad de la información y para brindar
sugerencias tendientes a mejorarlo.
Módulo Funcional 02

Políticas de Seguridad
• Desarrollo de los temas a
considerar
• Técnicas de implementación de
Normas, Procedimientos y
Estándares.
• Mecanismos de medición y mejora
continua.

OBJETIVOS

Los objetivos planteados para este Módulo son:

• Conocer los responsables de la redacción y aprobación del Manual de Seguridad.


• Identificar la estructura y los temas de seguridad que debieran incluirse.
• Definir etapas para el desarrollo y posterior mantenimiento del Manual.
• Conocer la metodología de implementación de las Políticas de Seguridad.

Paso 1: ¿qué dicen las normas?

¿Con cuál de los Dominios de la ISO 17799 Seguridad de la Información está


relacionada?
Marco Normativo ISO 17799

1. Política de Seguridad
2. Organización de Seguridad
3. Clasificación y Control de Activos
4. Aspectos humanos de la seguridad
5. Seguridad Física y Ambiental
6. Gestión de Comunicaciones y Operaciones
7. Sistema de Control de Accesos
8. Desarrollo y Mantenimiento de Sistemas
9. Plan de Continuidad del Negocio
10. Cumplimiento

Paso 2: ¿cómo lo llevo a la práctica?


Para poder implementar los controles que se definen en la Norma, desarrollaremos el
siguiente proceso:

Etapas Generales en el Desarrollo e Implementación de un Manual de Gestión de


Seguridad de la Información

Identificar el equipo responsable

Equipo de Redacción

Identificar las personas de las distintas áreas que integrarán el Equipo que
redactará los documentos:

• Sistemas (operaciones, desarrollo, tecnología)


• Organización y Métodos / Normas
• Auditoría Interna
• Seguridad Informática
• Administración de Seguridad
• Representantes del sector usuario
• En algunos temas: Legales y RRHH.

Equipo de Aprobación

Identificar las personas de las distintas áreas que integrarán el Equipo que
aprobará los documentos:

• Nivel gerencial de los sectores definidos en el equipo de


REDACCION
• Integrantes del Foro / Comité de Seguridad Informática a implementar

Para llevar adelante las tareas es importante diferenciar:

• Aprobación TECNICA (de los propios niveles gerenciales)

• Aprobación FORMAL (del Comité de Aprobación)

Analizar la integración con otras políticas

Teniendo en cuenta que en las organizaciones ya existen normativas en otros


temas, es necesario:

 Verificar la existencia de las definiciones incluidas en este Manual, en


otras políticas ya desarrolladas y vigentes.
 Alinearse con otras políticas corporativas (incorporar a Organización y
Métodos)

Definir los temas de seguridad a incluir en la normativa

En general las organizaciones consideran los siguientes temas como parte de sus
manuales:

• Administración de Usuarios y Claves de Acceso y Permisos


• Separación de Ambientes de Trabajo
• Licencias legales de Software
• Copias de Respaldo
• Seguridad Física de las Instalaciones
• Prevención de Virus
• Continuidad del Procesamiento
• Seguridad en las Comunicaciones
• Logs de Auditoría y Reporting
• Instalación de Software
• Seguridad de la red perimetral

Definir la estructura del MANUAL

El Manual de Gestión de Seguridad de la Información debe iniciarse con una Política


General a través de la cual se definan las pautas básicas y de donde se desprendan las
normas, procedimientos y estándares técnicos:

Manual de Gestión de Seguridad

Política General

Normas

Procedimientos Estándares técnicos

• Una Política General es un conjunto de principios generales sobre los cuales


deben asentarse todas las definiciones y acciones de seguridad.

• Las normas son definiciones concretas sobre cada uno de los temas de
seguridad para las distintas tareas que se desarrollan en la compañía.

• Los procedimientos consisten en un detalle de cursos de acción a seguir por


el personal ante distintas situaciones que surgen de las actividades operativas.

• Los estándares técnicos son un conjunto de parámetros técnicos de seguridad


a configurar en cada uno de los distintos componentes de la tecnología.

Definir el esquema de cada documento


Dentro de cada tipo de documento se redactan los siguientes conceptos:

• Objetivo perseguido.
• Alcance.
• Áreas involucradas de la compañía.
• Sistemas, equipos y/o servicios comprendidos.
• Personal directamente afectado.
• Responsables del cumplimiento.
• Sanciones por incumplimiento.
• Vigencia.
• Fecha de inicio de vigencia.
• Fecha de finalización (para aquellos casos en que sea necesario).
• Definiciones detalladas a cumplir.
• Excepciones.

Desarrollo de la Política General

Comienza la redacción de los documentos, empezando por el primer documento


al que acceden los niveles gerenciales y de dirección:

Autorización
Protección Física Confiabilidad

Confidencialidad
Propiedad
Política de Seguridad Disponibilidad

Legalidad
Eficiencia

Integridad Eficacia
Exactitud
Desarrollo de las Normas

Continuamos con la redacción de las NORMAS que incluyen CRITERIOS Y


DEFINICIONES generales y abarcativas a cualquier plataforma tecnológico, ya
que se consideran los CONTROLES para cada uno de los principales procesos
seleccionados como CRITICOS:

• Administración de Usuarios y Claves de Acceso y Permisos


• Separación de Ambientes de Trabajo
• Licencias legales de Software
• Copias de Respaldo
• Seguridad Física de las Instalaciones
• Concientización de Usuarios
• Análisis Forense de Datos
• Prevención de Virus
• Continuidad del Procesamiento
• Seguridad en las Comunicaciones
• Logs de Auditoría y Reporting
• Instalación de Software
• Seguridad de la red perimetral

Desarrollo de los Procedimientos

También se seleccionan los procedimientos que son críticos y que merecen tener
una descripción más detallada para colaborar con los usuarios.

Entre los temas críticos desde el punto de vista de seguridad encontramos:

• Alta/Baja/Modificación de usuarios.
• Alta/Baja/Modificación de grupos o perfiles.
• Instalación de nuevas aplicaciones.
• Pasaje a producción de sistemas/cambios/parametrizaciones.
• Administración de Incidentes de seguridad.
• Monitoreo de eventos.
• Situaciones de emergencias.

Desarrollo de los Estándares técnicos

También se seleccionan los Estándares Técnicos que son críticos y que merecen
tener una descripción más detallada para colaborar con los
ADMINISTRADORES de cada una de las Tecnologías.
Se pueden desarrollar teniendo en cuenta:

 Por distintas tecnologías.


 Por sistemas de aplicación.
 Por instalaciones físicas.

Aprobar en contenido en sus distintos niveles

Una vez desarrollados los documentos deberán pasar para la aprobación, teniendo
en cuenta que:

 Para cada uno de los temas los aprobadores “técnicos” pueden ser
distintos.

Definir el método de difusión y mantenimiento permanente

Una vez aprobados los documentos, pasarán a la etapa de DIFUSION, teniendo en


cuenta que hay que CAPACITAR a cada usuario EXCLUSIVAMENTE en
aquello que DEBERIA conocer, y no en todo lo que incluye el MANUAL.

Algunas recomendaciones a considerar son:

 Efectuar la Publicación oficial (relacionarla con el Programa de


Concientización de Usuarios).
 Identificar mecanismo de actualización de la documentación
 Definir período de revisión permanente de cada documento del
MANUAL

Considerar la Publicación Parcial de la Información en la medida que se


requiera por los plazos establecidos.

Definir el método de “premios y castigos”

También es muy importante considerar el sistema de SANCIONES por el


incumplimiento de lo definido en el MANUAL, para lo que es necesario:

• Involucrar a RRHH, LEGALES y AUDITORIA INTERNA


• Definir cuáles acciones se deben sancionar y las medidas disciplinarias a
imponer
• Comunicar al personal y terceros “in company”

Implementar la normativa
Llegamos a la etapa de IMPLEMENTACION de la NORMATIVA, por lo que
deberemos definir la estrategia:

 Por sectores / responsables


 Por normativa
 Por tecnología
 Por sitio geográfico
 Por unidad de negocio

Ejecutar los mecanismos de actualización

Una vez iniciados los procesos de implementación, avanzamos sobre las etapas de
identificación de METRICAS para:

 Medición
 Evaluación
 Mejora continua

Modelos de Políticas y Normativas de Seguridad

Adjuntamos a continuación ejemplos de documentos:

NOTA DE INTRODUCCION

1. Objetivo

El objetivo del presente Manual de Gestión de Seguridad de la Información es el


de crear un conjunto de reglas básicas que rijan el comportamiento del personal
de la compañía en el uso de la información para el desarrollo de sus tareas.

2. Responsables del cumplimiento


Todo el personal de la compañía y los terceros, que interactúan de manera
habitual u ocasional, que accedan a información sensible y/o a los recursos
informáticos en el desarrollo de sus tareas habituales.

3. Incumplimientos

Las medidas disciplinarias están descriptas en el Anexo II – Sanciones por


incumplimientos del Manual de Gestión de Seguridad de la Información, y forman
parte del conjunto de medidas disciplinarias de la compañía.

4. Definiciones

 Alineación con estándares internacionales

Todas las definiciones del presente Manual de Gestión de Seguridad de la


Información están alineadas con los estándares internacionalmente aceptados
para la práctica de seguridad informática, particularmente respecto de:

NORMA ISO/IEC 17799 Código de Buenas Prácticas para la Seguridad


de la Información

Information Systems and Audit Control Association - ISACA, a través


de su pronunciamiento en las COBIT AUDIT GUIDELINES - COBIT:
Control Objectives for Information and Related Technology

 Alineación con regulaciones locales relacionadas con la


materia

Todas las definiciones del presente Manual de Gestión de Seguridad de la


Información están alineadas con los requerimientos particulares de las leyes
XXXXX

 Clasificación del Manual

Política General

Principios generales de seguridad sobre los cuales deben basarse las


normas, procedimientos y estándares detallados.

Normas

Definiciones concretas sobre cada uno de los temas de seguridad que


luego serán adaptadas a cada recurso informático en particular.

Procedimientos
Detalle de cursos de acción y tareas que deben realizar los usuarios
para hacer cumplir las definiciones de las normas.

Estándares técnicos

Conjunto de parámetros específicos de seguridad para cada una de las


tecnologías informáticas utilizadas.

 Índice general

Nota de Introducción

Política General

Normas

 Tratamiento de la Información

 Responsabilidades de Seguridad

 Administración de usuarios

 Licencias Legales de Software

 Copias de respaldo

 Correo electrónico y uso de Internet

 Ambientes de Procesamiento

 Comunicaciones

 Antivirus

 Protección Física

 Auditoría Automática

 Continuidad del Procesamiento

Anexo I – Glosario de Términos

Anexo II – Sanciones por Incumplimientos

MODELO DE POLITICA GENERAL


1. Objetivo

Establecer los valores generales de seguridad de la información que deben regir el


comportamiento de todo el personal de la compañía en el desarrollo de sus
funciones.

2. Responsables del cumplimiento

Todo el personal de la compañía y los terceros, que interactúan de manera


habitual u ocasional, que accedan a información sensible, son responsables de
informarse del contenido del presente manual y cumplirlo y hacerlo cumplir en el
desarrollo de sus tareas habituales.

3. Incumplimientos

Las medidas disciplinarias están descriptas en el Anexo II – Sanciones por


incumplimientos del Manual de Gestión de Seguridad de la Información, y forman
parte del conjunto de medidas disciplinarias de la compañía.

4. Definiciones

La compañía entiende que la información es un recurso que, como el resto de los


importantes activos comerciales, tiene valor para una organización y por
consiguiente debe ser debidamente protegida.

A través de las medidas de protección definidas en el presente Manual, la


compañía pretende garantizar la continuidad comercial, minimizar el daño al
negocio y maximizar el retorno sobre las inversiones y las oportunidades.

Se establecen un conjunto de controles que conforman el Modelo de Gestión de


Seguridad de la Información a través de:

 Políticas
 Prácticas
 Procedimientos
 Estructuras Organizacionales
 Funciones del Software

Por ello, es política de la compañía:

 Eficacia:
Garantizar que toda la información utilizada es necesaria y útil para el

desarrollo de los negocios.

 Eficiencia:

Asegurar que el procesamiento de la información se realice mediante una

óptima utilización de los recursos humanos y materiales.

 Confiabilidad:

Garantizar que los sistemas informáticos brindan información correcta para

ser utilizada en la operatoria de cada uno de los procesos.

 Integridad:

Asegurar que sea procesada toda la información necesaria y suficiente para la

marcha de los negocios en cada uno de los sistemas informáticos y procesos

transaccionales.

 Exactitud:

Asegurar que toda la información se encuentre libre de errores y/o

irregularidades de cualquier tipo.


 Disponibilidad:

Garantizar que la información y la capacidad de su procesamiento manual y

automático, sean resguardadas y recuperadas eventualmente cuando sea

necesario, de manera tal que no se interrumpa significativamente la marcha

de los negocios.

 Legalidad:

Asegurar que toda la información y los medios físicos que la contienen,

procesen y/o transporten, cumplan con las regulaciones legales vigentes en

cada ámbito.

 Confidencialidad:

Garantizar que toda la información está protegida del uso no autorizado,

revelaciones accidentales, espionaje industrial, violación de la privacidad y

otras acciones similares de accesos de terceros no permitidos.

 Autorización:

Garantizar que todos los accesos a datos y/o transacciones que los utilicen

cumplan con los niveles de autorización correspondientes para su utilización y

divulgación.

 Protección Física:
Garantizar que todos los medios de procesamiento y/o conservación de

información cuentan con medidas de protección física que eviten el acceso y/o

utilización indebida por personal no autorizado.

 Propiedad:

Asegurar que todos los derechos de propiedad sobre la información utilizada

por todos sus empleados en el desarrollo de sus tareas, estén adecuadamente

establecidos a favor de la compañía.

MODELO DE NORMAS

NORMA DE COPIAS DE RESPALDO

1. Objetivo

Definir las pautas generales para asegurar una adecuada recuperación de la


información en caso de ser necesario a través de la metodología definida para
efectuar copias de respaldo.

2. Responsables del cumplimiento

El personal del área de Sistemas que sea responsable de la generación y


restauración de las copias de respaldo.

3. Incumplimientos

Las medidas disciplinarias están descriptas en el Anexo II – Sanciones por


incumplimientos del Manual de Gestión de Seguridad de la Información, y forman
parte del conjunto de medidas disciplinarias de la compañía.

4. Definiciones

Es norma de la compañía:
 Responsabilidades definidas

Los Operadores de los sistemas son los responsables de efectuar los procesos
de generación y restauración de copias de respaldo para los equipos de
procesamiento centralizado y exclusivamente para las estaciones de trabajo
que conserven información sensible o por expreso pedido de algún Dueño de
Datos / Delegado.

 Periodicidad y copia de seguridad

Se deberá efectuar la generación de la copia de respaldo para el total de la


información de los equipos centrales de procesamiento en forma diaria,
conservando adicionalmente una copia extra en edificio externo
semanalmente.

En caso de que por razones de performance de los recursos y en la medida


que lo permita la tecnología, se optará por un proceso de generación de
copias de respaldo del tipo incremental (copiar sólo los datos modificados), se
deberán tener en cuenta las siguientes restricciones:

Clase Frecuencia mínima


Datos de los Usuarios en ambiente Diaria
de producción

Software adquirido Fecha de adquisición y al fin del


día de cada modificación

Software desarrollado Fecha de Pasaje a Producción y al


fin del día de cada modificación

Datos / software en ambiente de Diaria


prueba

Parametrizaciones de Seguridad Diaria

 Rotación de soportes físicos

Se conservarán los soportes físicos por un período mínimo de una semana


luego del cual podrán ser reutilizados.

 Copias históricas

Para las copias en edificio externo deberá conservarse al menos una copia por
cada año de procesamiento, y por un plazo no menor a cinco años.
Los Dueños de Datos / Delegados son responsables de identificar el período
de conservación de los soportes históricos y de cualquier requerimiento
adicional por necesidades propias o por solicitud de alguno de los organismos
de contralor y comunicarlos a los responsables de las tareas de generación de
copias de respaldo.

 Soportes físicos

Se debe analizar y definir los soportes magnéticos más adecuados sobre los
que se deben efectuar las copias de respaldo, como ser unidades ópticas,
discos ópticos, cintas y/o similares.

Las copias de respaldo deben conservarse de acuerdo a las pautas básicas


específicamente definidas en la norma de Seguridad Física.

 Depuración de datos

Los Dueños de Datos / Delegados son responsables de autorizar cualquier


depuración y/o restauración de información a los equipos de procesamiento.

Para situaciones de emergencia en las que disminuya la performance del


equipo y/o se llegue al límite del espacio en discos, el área de Sistemas podrá
efectuar copias de respaldo y eliminar la información en línea, notificando
luego a los Dueños de Datos / Delegados de lo ocurrido.

 Pruebas periódicas

Se deben realizar pruebas periódicas de recuperación desde los soportes


físicos para verificar la correcta recuperación de la información.

 Tolerancia a fallas menores

Se deben implementar mecanismos automáticos del tipo de tolerancia a


fallas, tales como otros equipos alternativos, espejado de discos, unidades
redundantes y/o similares.

 Inventario de los soportes físicos

Se debe llevar en forma permanente un inventario de los soportes existentes,


su contenido y el lugar donde están almacenados.

 Situaciones de emergencia

El área de Sistemas es responsable de definir las acciones a desarrollar


cuando ocurrieran distintos episodios que provoquen la interrupción del
normal procesamiento de los sistemas.
Dichas acciones a contemplar deben ser desde interrupciones habituales en el
uso de la tecnología hasta desastres de mayor magnitud que impliquen la
inoperatividad del centro de cómputos.

Estos procedimientos de contingencias deben estar alineados con los


respectivos planes de recuperación del negocio de la compañía.

MODELO DE PROCEDIMIENTO

Procedimiento: Pasaje al Ambiente de Producción

Objetivo

Definir las acciones necesarias para las tareas relacionadas con el pasaje de
modificaciones de aplicaciones desde el ambiente de desarrollo a los distintos ambientes
de producción.

Responsables del cumplimiento

Todos los Administradores de Seguridad, Dueños de datos, el área de Desarrollo y el área


de Explotación son responsables del cumplimiento de este procedimiento.
Procedimiento: Pasaje al Ambiente de Producción

Pasos Responsables

1. Solicita cambios y/o nuevos desarrollos al área Dueño de Datos


de Desarrollo. Área de Sistemas
Auditoría

2. Asigna un responsable dentro del área para Jefe de Desarrollo


administrar los cambios en las aplicaciones.

3. Efectúa la estimación de recursos y la envía al Jefe de Proyecto


Jefe de Desarrollo para su aprobación.
En esta etapa se debe requerir la participación
del área de Seguridad de la Información cuando
las modificaciones sean significativas desde un
punto de vista de seguridad.

4. Analiza y envía al Dueño de datos las Jefe de Desarrollo


estimaciones efectuadas para su aprobación.
Pasos Responsables

5. Aprueba las estimaciones recibidas y envía la Dueño de datos


autorización para la realización de las
modificaciones al área de Desarrollo.

6. Efectúan las tareas de análisis y programación Personal del área de


necesarias en el ambiente de desarrollo. Solicita Desarrollo
la participación del área de Seguridad de la
Información.

7. Es responsable del pasaje al ambiente de Administrador de


Control de Calidad para efectuar las pruebas de cambio de QA
usuarios necesarias.

8. Efectúan las pruebas necesarias en el ambiente Personal del área de


Control de Calidad. Solicitan la participación y Desarrollo
la aprobación formal del sector usuario. Seguridad de la
Información
Sector Usuario

9. Luego de haberse obtenido la aprobación Jefe de Proyecto


correspondiente, solicita al Administrador de
cambios de Producción que efectúe el pasaje de
los programas fuentes y/o configuraciones al
ambiente de Producción, generando los
instructivos en caso de ser necesario.

10. Ejecuta el pasaje de los programas fuentes y/o Administrador de


configuraciones al ambiente de Producción, cambios de Producción
realiza las compilaciones correspondientes y
posteriormente elimina los mismos del
ambiente de Control de Calidad.

11. Notifica a los responsables solicitantes de las Jefe de Proyecto


modificaciones que las mismas ya fueron
implementadas.
MODELO DE Estándar Técnico

Estándar Técnico: Servidores Windows xx

Objetivo

Definir las medidas necesarias para implementar el esquema de seguridad en el ambiente


Windows xx Server según la normativa de Seguridad de la Información.

Responsables del cumplimiento

Todos los Administradores de Seguridad de los servidores que utilicen Windows xx


Server como sistema operativo.

Definiciones

Alta de nuevas cuentas de Usuarios

El Administrador de Seguridad deberá asignar a cada usuario una única cuenta en el


Dominio CORPORATIVO.

- Cuentas de usuario personales

Username: La cuenta de usuario personal deberá corresponder a una nomenclatura


estándar que deberá contener ocho (8) caracteres:

El primer caracter para la inicial del primer nombre.

Los restantes para el apellido.

Full Name: apellido y nombres del responsable de la cuenta, colocando mayúsculas sólo
en las primeras letras. Para aquellas cuentas pertenecientes a terceros contratados, se
agregará el indicativo “(Ex)”.

Description: se indicará el sector al cual pertenece.

Password: como contraseña inicial deberá ingresarse una palabra combinada de ocho (8)
caracteres elegidas por el Administrador.

User Must Change Password at Next Logon: se seleccionará esta característica para
obligar al usuario que modifique la contraseña la próxima vez que ingrese a la red.

MODELO GLOSARIO DE TERMINOS


1. Objetivo

Definir los conceptos de interpretación para los principales términos relacionados


con las definiciones que específicamente fueron incluidas en el presente Manual de
Gestión de Seguridad de la Información de la compañía.

2. Glosario

Acceso

Situación en la que un usuario hace uso de la información contenida en los


sistemas.

Administrador de Seguridad

Persona que tiene a su cargo la responsabilidad de administrar la seguridad en los


sistemas.

Área de Desarrollo de Sistemas

Personal del área de Sistemas que tiene a su cargo el desarrollo y mantenimiento


de los sistemas.

Área de Operaciones de Sistemas

Personal del área de Sistemas que tiene a su cargo la administración de los


equipos de procesamiento y conservación de información.

Carpetas

Unidad de agrupamiento que tienen los sistemas para mostrar la información a los
usuarios para ser accedida más fácilmente.
Módulo Funcional 03

Estructura Organizacional
• Identificación de los
requerimientos de ISO 17799
• Definición de Roles y
Responsabilidades en la Compañía
• Asignación de Perfiles del
personal para cada rol
• Responsabilidades con Terceros y
Contratados

Objetivos

Los objetivos de esta etapa son poder identificar de manera efectiva los ROLES y
RESPONSABILIDADES a implementar en las organizaciones para poder cumplir con
los requerimientos de la NORMA ISO 17799.

Paso 1: ¿qué dicen las normas?

¿Con cuál de los Dominios de la ISO 17799 Seguridad de la Información está


relacionada?
Marco Normativo ISO 17799

1. Política de Seguridad
2. Organización de Seguridad
3. Clasificación y Control de Activos
4. Aspectos humanos de la seguridad
5. Seguridad Física y Ambiental
6. Gestión de Comunicaciones y Operaciones
7. Sistema de Control de Accesos
8. Desarrollo y Mantenimiento de Sistemas
9. Plan de Continuidad del Negocio
10. Cumplimiento

Paso 2: ¿cómo lo llevo a la práctica?


Definición de Roles y Responsabilidades en la Compañía

Es necesario definir las responsabilidades a asumir por cada uno de los ROLES en una
organización, entre los que podemos identificar a continuación los ROLES (Ej.
SPONSOREO) y cómo implementarlo (Ej., Comité de Dirección):
Sponsoreo y seguimiento Administración
• Dirección de la Compañía  Administrador de Seguridad
• Foro / Comité de Seguridad
Cumplimiento directo
Autorización  Usuarios finales
• Dueño de datos  Terceros y personal
contratado
Definición  Área de sistemas
• Área de Seguridad Informática
• Área de Legales / RRHH / AUD Control
 Auditoría Interna
 Auditoría Externa

IMPLEMENTACION DE LOS ROLES Y RESPONSABILIDADES

A continuación desarrollamos en detalle como IMPLEMENTAR cada uno de los roles:

Dirección de la compañía

Integrado por:

•Directores y/o por el nivel gerencial.

Responsable de:

•Asignar los roles y responsabilidades relacionadas con la Seguridad a cada una de las
funciones dentro de la Compañía.
•Definir la Política General con las pautas de Seguridad básicas.
•Monitorear periódicamente que se cumplan los objetivos previstos.

FORO / Comité de Seguridad de la Información

Integrado por:
•Determinados directivos claves de la Compañía (por ejemplo: responsables de
Administración, Auditoría Interna, Seguridad Informática, Control de Gestión, Área
Comercial, Legales).

Responsable de:

•Actuar en la toma de decisiones en situaciones no previstas o de criticidad máxima.


•Aprobar el Plan Anual de Seguridad Informática.
•Efectuar reuniones periódicas para el seguimiento del cumplimiento del plan.

Dueño de Datos

Integrado por:

•En general, por los Responsables de cada una de las áreas en que se divide la Compañía
(Por ejemplo: Gerentes)
•En algunos casos, se definen responsables que son claves en determinado manejo de
información crítica.

Responsable de:

•Identificar toda la información que corresponde a su área de responsabilidad cualquiera


sea su forma y medio de conservación.
•Identificar toda la información que corresponde a su área de responsabilidad cualquiera
sea su forma y medio de conservación.
•Clasificar todos los datos de su propiedad de acuerdo con el grado de criticidad de los
mismos y mantener un registro actualizado de la información más sensible.
•Autorizar el acceso a sus datos al personal de la compañía y/o terceros de acuerdo con
sus respectivas funciones.
•Autorizar cualquier transmisión, envío, impresión y/o destrucción de información
sensible.
•Definir los eventos de seguridad que considere necesario para la protección de su
información.
•Conservar la información relacionada con la encriptación de los datos sensibles.
•Identificar la información que es crítica para su área y para la compañía.
•Asignar los permisos para el uso de la información en situaciones rutinarias y
excepcionales.

Área de Seguridad de la Información

Integrada por:

•La persona asignada a tal función, en algunas compañías lo denominan Oficial de


Seguridad.
•Analista de Riesgos (en la Tecnología en algunos casos).

Responsable de:

•Implementar un programa de concientización permanente de usuarios sobre la seguridad


de la información y su mantenimiento a futuro.
•Mantener actualizada la normativa de seguridad y la lista de todos los Dueños de Datos
/ Delegados.
•Dar soporte a los usuarios en los procesos de:
•definición de los Dueños de Datos / Delegado
•identificación de la información sensible
•identificación de las medidas de seguridad necesarias en cada sistema para cumplir con
la normativa
•implementación de dichas medidas
•Asistir al Administrador de Seguridad en la implementación de la normativa de
seguridad informática.
•Efectuar el control de los principales eventos que afecten la seguridad de la información
y la posterior comunicación y asistencia a los Dueños de Datos / Delegados y demás
responsables en:
• identificación del problema
• análisis del impacto
• acciones a llevar a cabo
•Efectuar el control de los principales eventos Participar en la investigación y
recomendación de productos de seguridad en conjunto con el área de Sistemas, para la
implementación de las medidas de seguridad en los sistemas.
•Participar en el proceso de evaluación de los riesgos emergentes ante una situación de
interrupción no prevista del procesamiento de sistemas, definición de las distintas
estrategias de recupero, y en la prueba e implementación de los planes de recuperación
ante desastres definidos.
•Participar en el desarrollo, mantenimiento o adquisición de sistemas de aplicación en
cuanto a:
• identificación y evaluación de los controles automatizados del sistema, menús de
usuarios y controles manuales adicionales a incluir en los procedimientos que
acompañen a su operatoria
•participación en la definición y evaluación de los lotes de prueba y durante los procesos
de conversión e implementación de los sistemas de aplicación,
•determinación de los perfiles de usuarios que accedan a cada uno de los puntos de menú
en relación al puesto de trabajo.

Área de Legales

Integrada por:

• Todo el personal que realiza funciones dentro del área de Legales, ya sea dentro
de la nómina o terceros contratados.
Responsable de:

• Revisar permanentemente las definiciones de seguridad del marco normativo para


verificar que estén dentro del marco jurídico correspondiente.
• Analizar y definir las pautas a cumplir en la Compañía para cada una de las leyes
y reglamentaciones relacionadas con la Seguridad Informática.
• Participar en actividades de control y seguimiento de incidentes de seguridad.

Área de Recursos Humanos

Integrada por:

• Todo el personal que realiza funciones dentro del área de RRHH.


• Revisar permanentemente las definiciones de seguridad del marco normativo para
verificar que estén dentro de las políticas de RRHH internas y del marco jurídico
correspondiente.
• Analizar y definir el sistema disciplinario relacionado con la Seguridad
Informática.
• Cumplir las medidas de seguridad que le corresponden.
• Participar en actividades de control y seguimiento de incidentes de seguridad.

Administrador de Seguridad

Integrado por:

•El responsable asignado a la función de administración de accesos a los sistemas de la


Compañía.
•De acuerdo con algunas regulaciones, no puede depender del área de sistemas (Por
ejemplo, Banco Central de la República Argentina, Comunicación A 3198 de 2000).
•Implementar las medidas de seguridad en los sistemas informáticos.
•Administrar los procesos de asignación de cuentas de usuarios y permisos en los
sistemas.
•Asistir a los usuarios finales diariamente en las tareas de protección de los datos.
•Monitorear permanentemente en los sistemas cualquier evento que atente contra la
Seguridad implementada.
•Mantener soportes documentales de las actividades relacionadas con la seguridad a
fines de control posterior.

Usuarios Finales

Integrado por:
•Todo el personal que interactúa directa o indirectamente con las operaciones de la
Compañía, ya sea de la nómina o contratado permanente o temporariamente.

Responsable de:

•Cumplir en sus tareas diarias con las medidas de seguridad definidas en el marco
normativo.
•Identificar y notificar ante incidentes de seguridad con la información bajo su
responsabilidad.
•Custodiar los recursos informáticos asignados a su función (por ejemplo: computadoras
portátiles, discos compactos, servidores de datos).
•Cumplir con la normativa de seguridad para la información crítica que tiene
conocimiento y que eventualmente pudiera conservar en su domicilio.
•Firmar un documento de aceptación y conformidad con las medidas de seguridad
definidas e implementadas por la Compañía.

Área de Sistemas

Integrado por:

•Todo el personal que realiza funciones dentro de las áreas de Sistemas, Tecnología de la
Información o similares.
Responsable del área

Areas especializadas en: Areas complementarias:

• Desarrollo • Mesa de ayuda

• Tecnología • Administración de
seguridad
• Operaciones
 Líderes de proyecto

Responsable de:

• Implementar medidas de seguridad en los procesos diarios de trabajo.


• Dar participación al resto de las funciones en los proyectos de desarrollo,
adquisición y/o implementación de nuevas tecnologías y sistemas.
• Configurar los sistemas implementados y/o nuevos de acuerdo con las pautas
técnicas de seguridad definidas.
• Identificar los nuevos riesgos que surgen de la utilización de las nuevas
tecnologías analizadas y/o implementadas en la Compañía.

Terceros y personal contratado

Integrado por:

 Todo el personal que acceda a información crítica de la Compañía, tenga o no un


vínculo contractual permanente (por ejemplo: proveedores de sistemas
informáticos, de archivos de documentación física, consultores de negocios).
Responsable de:

 Cumplir con las medidas de seguridad definidas en el marco normativo como


usuario final.
 Firmar contratos / acuerdos de confidencialidad con la empresa contratada para
definir las responsabilidades tanto corporativas como del personal que utilice
información de la Compañía.

Auditoría Interna

Integrada por:

•Los responsables de la función a nivel corporativo.

Responsable de:

•Integrar dentro de sus procesos de revisiones permanentes la auditoría de sistemas


relacionada con el cumplimiento del marco normativo de Seguridad.
•Efectuar el control del efectivo cumplimiento de las responsabilidades de cada una de
las funciones relacionadas con la Seguridad.
•Hacer el seguimiento permanente de las observaciones y sugerencias identificadas.

Auditoría Externa

Integrada por:

•Todo el personal del Estudio Contable que realiza las tareas de Auditoría de los Estados
Financieros.

Responsable de:

•Incluir dentro de sus procesos de revisiones la auditoría de los sistemas relacionados


con el cumplimiento del marco normativo de Seguridad.
•Efectuar el seguimiento de la ejecución de las sugerencias de los reportes de la
Auditoría Interna y Externa.
•Cumplir con las medidas de seguridad definidas por la Compañía para todos los casos
en que se acceda a información crítica, incluyendo los recursos informáticos que se
utilicen.
•Firmar un acuerdo de Confidencialidad para definir las responsabilidades tanto del
Estudio como del personal que utilice información de la Compañía.
Norma de Responsabilidades de Seguridad

Todas las definiciones para cada ROL deberían formalizarse en alguna normativa,
adjuntamos a continuación un ejemplo:

Objetivo

•Definir las responsabilidades de las distintas funciones / roles de la compañía en


relación con el cumplimiento de la normativa de Seguridad de la Información.

Responsables del cumplimiento

•Todo el personal de la compañía y los terceros, que interactúan de manera habitual u


ocasional, que accedan a información sensible y/o a los recursos informáticos en el
desarrollo de sus tareas habituales.
MF 04: Clasificación de
Información

• Marco Normativo ISO 17799


• Metodología Práctica de
Clasificación

Objetivos

Los objetivos de esta etapa son identificar los Requerimientos Normativos para la
Clasificación de la Información y definir una Metodología Práctica de Implementación.

Paso 1: ¿qué dicen las normas?

¿Con cuál de los Dominios de la ISO 17799 Seguridad de la Información está


relacionada?
Marco Normativo ISO 17799

1. Política de Seguridad
2. Organización de Seguridad
3. Clasificación y Control de Activos
4. Aspectos humanos de la seguridad
5. Seguridad Física y Ambiental
6. Gestión de Comunicaciones y Operaciones
7. Sistema de Control de Accesos
8. Desarrollo y Mantenimiento de Sistemas
9. Plan de Continuidad del Negocio
10. Cumplimiento

Paso 2: ¿cómo lo llevo a la práctica?

Metodología Práctica de Clasificación de Información

Requerimientos previos

Debe existir un marco normativo donde se defina cómo debe ser la Metodología para la
Clasificación de la Información y los Responsables de hacerla.

Para ello debería redactarse una NORMA de CLASIFICACION DE LA


INFORMACION.

También debería estar claramente asignada la responsabilidad por la Clasificación, que


como definimos en el módulo anterior, deberían efectuarla los respectivos Dueños de
Datos.
Identificar los Responsables de la Clasificación

Sponsoreo y seguimiento Administración


• Dirección de la Compañía  Administrador de Seguridad
• Foro / Comité de Seguridad
Cumplimiento directo
Autorización  Usuarios finales
• Dueño de datos  Terceros y personal
contratado
Definición
 Área de sistemas
• Área de Seguridad Informática
• Área de Legales / RRHH / AUD
Control
 Auditoría Interna
 Auditoría Externa

El rol del OFICIAL DE SEGURIDAD (Área de Seguridad Informática) es el


ASESORAMIENTO al Dueño de Datos, no es su responsabilidad la
CLASIFICACION.

En algunas organizaciones identifican un rol denominado como CUSTODIO de la


información que básicamente está definido como tales:

- USUARIOS FINALES
- RESPONSABLES DEL AREA DE SISTEMAS

Etapas en la Metodología Práctica

Podemos encontrar las siguientes etapas:

1. Identificación de la información
2. Identificación de los principales riesgos
3. Clasificación de la información teniendo en cuenta los riesgos identificados
4. Difusión a los USUARIOS
5. Mantenimiento y Mejora Continua

1. Identificación de la información
Debemos considerar para todos los usuarios una misma definición de lo que llamamos
información:

Definición de Información

Se considera información a todo dato relacionado con los negocios de la compañía,


cualquiera sea su forma y medio de comunicación y / o conservación:

• Formularios / comprobantes propios y/o de terceros


• Información en los sistemas y/o reportes impresos
• Otros soportes magnéticos móviles y/o fijos
• Información transmitida vía oral

También debemos definir lugares donde se conserva la información:

• Sistemas aplicativos
• Directorios de red y de estaciones de trabajo
• Correo Electrónico
• Medios Impresos
• Formularios
• Anotaciones
• Equipos

La NORMA ISO 17799 sugiere la identificación de los ACTIVOS relacionados con la


INFORMACION, siendo algunos ejemplos a manera de referencia:

Recursos de información: bases de datos y archivos, documentación de sistemas,


manuales de usuario, material de capacitación, procedimientos operativos o de
soporte, planes de continuidad, información archivada;

Recursos de software: software de aplicaciones, software de sistemas,


herramientas de desarrollo y utilitarios;

Activos físicos: equipamiento informático (procesadores, monitores,


computadoras portátiles, módems), equipos de comunicaciones (routers, máquinas
de fax, contestadores automáticos), medios magnéticos (cintas y discos), otros
equipos técnicos (suministro de electricidad, unidades de aire acondicionado),
mobiliario, lugares de emplazamiento;

Servicios: servicios informáticos y de comunicaciones, utilitarios generales, por


Ej., calefacción, iluminación, energía eléctrica, aire acondicionado.

En muchas organizaciones este Inventario de otros recursos lo efectúa el Dueño de Datos


del Área de Tecnología.
2. Identificación de los principales riesgos

Inicialmente debemos efectuar un Análisis de Riesgo utilizando cualquier metodología de


las estándar del mercado.

Muchos de los riesgos a considerar pueden ser:


Captura de PC desde el exterior

Violación de e-mails
Robo de información
Spamming Destrucción de

Violación de contraseñas Intercepción y modificación de e-mails


equipamiento

Virus Violación de la privacidad de los empleados


Incumplimiento de leyes y
Ingeniería social Empleados
regulaciones
Fraudes informáticos Programas “bomba” deshonestos

Interrupción de los servicios Destrucción de soportes documentales


Robo o extravío de
Acceso clandestino a redes
notebooks
Acceso indebido a documentos impresos Software ilegal
Indisponibilidad de información clave
Intercepción de comunicaciones
Falsificación de información
para terceros
Agujeros de seguridad de redes
conectadas

Para facilitar la identificación de los riesgos más críticos se pueden utilizar las siguientes
categorías:

 Fraudes informáticos
 Ataques externos a las redes
 Modificaciones no autorizadas de datos por empleados
 Acceso y difusión inoportuna de datos sensibles
 Falta de disponibilidad de los sistemas
 Software ilegal
 Falta de control de uso de los sistemas
 Destrucción de información y equipos

Según su origen se pueden agrupar en:

 Naturales
 Intencionales
 No intencionales

Estos riesgos pueden ser clasificados también en los siguientes tipos:

 Difusión indebida
 Alteración no autorizada
 Falta de disponibilidad

En algunas organizaciones también se efectúa el trabajo de definir quiénes son los


principales agentes de riesgo para la información de cada Dueño de Datos:

 Espías comerciales / Competidores


 Empleados deshonestos
 Delincuentes profesionales
 Terroristas informáticos
 Ex-empleados disconformes
 “Hackers”, “Crackers” y similares
 Proveedores
 Clientes
 Operadores Bursátiles
 Compañías asociadas
 otros

Dentro de las principales metodologías encontramos distintos procesos para medir el


impacto del riesgo:

“PONDERACION” de los riesgos según su impacto en el negocio para definir los


más altos

“CUANTIFICACION” de acuerdo al impacto económico

En algunos procesos se integra este análisis a los que se realizan en un PLAN DE


CONTINUIDAD DEL NEGOCIO, donde además del ANALISIS DEL RIESGO E
IMACTO EN EL NEGOCIO (conocido en algunas Metodologías como BIA – en inglés),
se analizan los distintos escenarios de desastres, se identifican los de mayor probabilidad
de ocurrencia y se seleccionan los principales.

3. Clasificación de la información teniendo en cuenta los riesgos identificados

Teniendo en cuenta los principales riesgos, luego continúan las tareas de clasificación
concretamente de la información:
1. Análisis de los principales riesgos a la que está expuesta.
2. Categorización en distintos niveles.
3. Aprobación de los sectores / usuarios que deben acceder a la información crítica
con permisos
4. Consolidación.

1. Análisis de los principales riesgos a la que está expuesta

Riesgos de la Información

El Dueño de Datos / Delgado debe identificar los riesgos a los que está expuesta su
información, teniendo en cuenta la posibilidad de que personal interno y/o externo
realice:

- divulgación no autorizada
- modificación indebida
- destrucción de los soportes

Criterios básicos para clasificar la información

El Dueño de Datos / Delegado debe analizar su información para proceder a su


clasificación, basándose principalmente en los perjuicios que pudiera ocasionarle a la
compañía y/o su personal, el incumplimiento de alguno de los valores generales de
seguridad definidos en la Política General.

Dichos perjuicios pueden ser:

Ø económicos,
Ø financieros,
Ø políticos,
Ø sociales,
Ø de imagen,
Ø legales y/o
Ø gremiales.

Complementariamente se deben tener en cuenta las definiciones de las autoridades de


la compañía y las leyes y reglamentaciones vigentes.

2. Categorización en distintos niveles


A continuación se deberá definir en cuantas categorías se prefiere clasificar la
información. La normativa habla inicialmente de clasificar la información en al
menos dos niveles, separando la información normal de la SENSIBLE.

Pero en general las organizaciones para facilitar la tarea de clasificación y posterior


implementación las dividen en tres niveles:

Información de acceso público (menor exigencia de controles y seguridad)

Toda aquella información que no representa riesgo significativo para la


compañía.
Información de acceso autorizado

Información Restringida (nivel medio de controles y seguridad)

Toda aquella información que puede presentar riesgos para la compañía, y


cuyo acceso debe ser expresamente autorizado por el Dueño de Datos /
Delegado y restringido a un grupo reducido de usuarios que la necesite para el
desarrollo de sus tareas habituales.
Información sensible

Información Confidencial o Sensible (mayor exigencia de controles y


seguridad)

Toda aquella información de acceso autorizado que puede presentar riesgos


importantes para la Compañía, y que deben cumplir con las siguientes
medidas adicionales a las definidas para acceso autorizado.

Tener en cuenta también los criterios de seguridad a aplicar para cada tipo de
información definidos en la normativa respectiva para cada “momento” o “proceso”
de la información:

 Autorización
 Conservación
 Envíos
 Impresión
 Divulgación a terceros
 Destrucción

Considerar también el sentido de “OPORTUNIDAD” teniendo en cuenta que la


información tiene distinta criticidad en distintos momentos.
3. Aprobación de los sectores / usuarios que deben acceder a la información
crítica con permisos

En esta etapa se analizan y definen los PERMISOS de ACCESOS de los usuarios


sobre la información:

- Definir quiénes son los USUARIOS de la Información:

 Por PUESTOS / Perfiles


 Por Grupos de afinidad
 Por Usuarios Específicos
- Definir el sistema de Permisos a otorgarles:

 Solo Lectura
 Modificación
 Distribución
 Destrucción

- Asignar los permisos

4. Consolidación

Una vez que cada una de los Dueños de Datos efectuó el INVENTARIO y
posterior CLASIFICACION de la INFORMACION, el equipo de trabajo deberá:

- Integrar los entregables de cada Dueño de Datos


- Identificar inconsistencias en el proceso
- Efectuar acuerdos de criterios comunes entre Dueños de Datos
- SI no se logra, ir a la definición / mediación del Foro / Comité

4. Difusión a los USUARIOS

Este proceso se efectúa para que los USUARIOS conozcan cuales son los procesos
críticos y la información propia de su área de tareas que requiere un MAYOR
NIVEL DE PROTECCION.

Es necesario integrarlo con el proceso de Concientización de USUARIOS:

 Usuarios Internos de la Organización


 Terceros y personal contratado
5. Mantenimiento y Mejora Continua

Como todo proceso basado en NORMAS ISO, requiere:

 Definir el período de actualización


 Efectuar la actualización
 Reportes FORMALES de los cambios

Hay que tener en cuenta que la NORMA ISO 17799: exige Revisiones Periódicas de:

- Riesgos identificados
- Controles implementados
MF 05: Aspectos humanos de
la seguridad
• Marco Normativo ISO 17799
• Metodología Práctica

OBJETIVOS

Identificar los aspectos a implementar en relación con las obligaciones, derechos y


comportamiento de las personas de la compañía y terceros en el manejo de la
información.

Paso 1: ¿qué dicen las normas?

¿Con cuál de los Dominios de la ISO 17799 Seguridad de la Información está


relacionada?
Marco Normativo ISO 17799

1. Política de Seguridad
2. Organización de Seguridad
3. Clasificación y Control de Activos
4. Aspectos humanos de la seguridad
5. Seguridad Física y Ambiental
6. Gestión de Comunicaciones y Operaciones
7. Sistema de Control de Accesos
8. Desarrollo y Mantenimiento de Sistemas
9. Plan de Continuidad del Negocio
10. Cumplimiento

Paso 2: ¿cómo lo llevo a la práctica?


El primer paso es identificar según la normativa cuáles son los PROCESOS en los que
hay que implantar controles.

Principales procesos relacionados con los Aspectos humanos de la seguridad

• Administración del Personal


• Manejo de Incidentes
• Proceso Disciplinario
• Concientización

Administración del Personal

Es necesaria la definición de controles en la etapa de:

• Selección del personal


• Ingreso a la Compañía
• Desarrollo de sus actividades
• Proceso de egreso

Etapa de Selección del personal:


Algunos de los controles que podemos implementar son:

• Verificación de antecedentes laborales, judiciales, financieros

• Preguntas de seguridad en formulario de ingreso de RRHH

• Si son TERCEROS:

• firma de NON DISCLOSURE AGREEEMENT – NDA entre


compañías
• Firma de Convenios para el Personal del Tercero

Etapa de Ingreso a la Compañía:

Algunos de los controles que podemos implementar son:

• Entrega de Manual de Gestión de Seguridad de la Información

• Conferencia de Inducción a las medidas de protección de la Compañía

• Lectura y aceptación de sus responsabilidades por parte del usuario

• Firma de Convenio de Confidencialidad y archivo en el LEGAJO


PERSONAL

Etapa de desarrollo de sus actividades:

Algunos de los controles que podemos implementar son:

• Concientización permanente de la Seguridad

• Revalidación periódica (anual) de su compromiso firmado

• Auditorías permanentes del comportamiento del personal

Etapa de Egreso:

Algunos de los controles que podemos implementar son:

• Firma de Convenio de Confidencialidad en el ingreso debe incluir


responsabilidades en el egreso:

• No difundir información sensible


• No utilizarla para negocios ajenos/ conflictivos para la
compañía

• Firma de NDA en la salida


• Concientización final de RRHH

Manejo de Incidentes

La normativa exige dos principios básicos:

• Que exista un Procedimiento de Registración y Mejora Continua de


Incidentes

• Que exista un Proceso de Gestión de uso de un Tablero de Control de


Incidentes

Procedimiento de Registración y Mejora Continua de Incidentes

A continuación se identifica un Procedimiento Modelo de Gestión de


Incidentes que incluye los principales controles:

1. Usuario Final
 Identifica Incidente 5. Help Desk
 Notifica a Help Desk  Notifica a:
 Usuario Final
2. Help Desk
 Dueno de Datos
 Evalua y Clasifica Incidente  Oficial de Seguridad
 Registra Incidente  Administrador de Seguridad
 Notifica al responsable de resolucion  Cierra el Incidente
3. Oficial de Seguridad
6. Oficial de Seguridad
 Evalua  Periodicamente elabora un reporte para:
 Notifica al Administrador de Seguridad  Duenos de Datos
4. Administrados de Seguridad  Comite/Foro de Seguridad
 Efectua las acciones
 Notifica a Help Desk
Circuitos de reportes de incidencias

Deben emitirse dos tipos de reportes:

• Informes rutinarios:
– Con los principales incidentes de seguridad ocurridos y las acciones
efectuadas para su neutralización.

• Informes confidenciales:
– En cada uno de los incidentes importantes sobre los que se hayan
efectuado acciones.

La emisión de los reportes es responsabilidad de:

• El Administrador de Seguridad
• El área de Seguridad Informática / Oficial de Seguridad

La lista de distribución de estos reportes debe incluir a:

• El Foro /Comité de Seguridad


• Los Dueños de Datos
• Auditoría Interna

Excepcionalmente, la lista de distribución de los reportes puede incluir a:

 La Dirección de la Compañía
 El área de Legales
 Los usuarios finales
 Terceros y personal contratado
 Auditoría Externa

Proceso Disciplinario

Otro de los procesos para la implementación del Dominio de la ISO 17799 es el de


definición de un SISTEMA DE SANCIONES FOMRMALIZADO.

Para ello es necesario inicialmente definir:

Sanciones Formales

 Apercibimiento
 Suspensión
 Despido

Sanciones Informales

En muchas organizaciones se desarrollan otro tipo de acciones que PENALIZAN el


incumplimiento, entre las que se pueden mencionar:

 Reportes a superiores de las faltas


 Exposición Pública (ej. en Carteleras)
 Desarrollo de Tableros de Incidentes con menciones de los responsables

Evaluar impacto LEGAL

Es importante poder evaluar el real impacto LEGAL de las sanciones (leyes,


regulaciones, reglamentos internos, contratos laborales, etc.). Para ello se trabaja en
forma conjunta con las áreas de:

 Recursos Humanos
 Legales
 Auditoría Interna
 Niveles Jerárquicos de la Compañía

Desarrollo del Sistema de Sanciones

Generalmente este Sistema se desarrolla conjuntamente entre:

 Área de Seguridad de la Información (en algunas ocasiones también el área de


Sistemas)

 Categorización de cada incumplimiento teniendo en cuenta la criticidad de


los recursos:

 Falta “grave”
 Falta “de importancia media”
 Falta “leve”

 Recursos Humanos / Legales

 Definición de las sanciones para cada tipo de falta, por ejemplo:

Para las faltas consideradas como “leves”:


 Primera vez: Apercibimiento escrito
 Segunda vez: se considera como falta “de
importancia media”

Para las faltas consideradas como “de importancia media”:

 Primera vez: 1 día de suspensión


 Segunda vez: se considera como falta
“grave”

Para las faltas consideradas como “graves”:

 Primera vez: 3 días de suspensión


 Segunda vez: se analizará la posible
desvinculación

En todo este proceso es muy importante tener en consideración un adecuado


procedimiento de recolección de las EVIDENCIAS que posteriormente hay que
conservar para que puedan ser utilizadas legalmente, tal como se menciona expresamente
en la NORMA ISO 17799 Dominio 10. Cumplimiento:

“Para lograr la validez de la evidencia, las organizaciones deben garantizar que


sus sistemas de información cumplan con los estándares o códigos de práctica
relativos a la producción de evidencia válida.”

Concientización de Usuarios

Para el desarrollo de este proceso es necesario tener en cuenta algunas consideraciones:

 Involucrar a TODO el personal de la Compañía.


 “Sponsorearlo” por la Dirección.
 Asegurar su permanencia a lo largo del tiempo.
 "Agregar valor” a los usuarios.
 Definir mecanismos de control de la participación de todo el personal.
 Implementar sanciones disciplinarias para los que no participen.
 Definir medidas en caso que algún miembro del personal deje la Compañía.

Para poder armar un Programa de Concientización basado en ISO 17799, se deben


respetar dos principios fundamentales:
El programa debe ser:

CONTINUO

MEDIBLE

Estrategias de Concientización

El primer paso para desarrollar el programa es segmentar la audiencia en:

 Usuarios finales
 Terceros
 Personal del Área de Sistemas

Algunas recomendaciones de acciones posibles de concientización pueden ser:

Para Usuarios Finales

Actividades a efectuar:

 En persona
 Por escrito
 En los sistemas

En persona

• Presentaciones gráficas al personal de cada sector.


• Inducción a ingresantes.
• Videoconferencias a usuarios.
• Trabajos en grupos para análisis de casos prácticos.
• Reuniones con el personal clave de cada grupo humano.
• Inventarios de software en las estaciones de trabajo.

Por escrito

• Incorporación de conceptos de seguridad en evaluaciones anuales de


performance.
• Compromisos firmados por el personal actual e ingresante, adjuntas en sus
respectivos legajos.
• Firma anual de actualización de la conformidad.
• Distribución de material gráfico al personal.
• Mensajes en cartelera.

En los sistemas

• Pantalla de inicio en los sistemas.


• Correos electrónicos periódicos.
• Entrenamiento interactivo.
• Intranet de seguridad informática.
• Concursos con temarios relacionados y premios atractivos.

Para el Personal de Sistemas

Adicionalmente a los mencionados anteriormente, podemos identificar otras


consideraciones particulares:

• Seleccionar los temas y procedimientos más críticos del área


• Identificar dentro de las normas de Seguridad desarrolladas, cuáles son:
– Los temas más sensibles a la operatoria de la compañía.
– Los procedimientos que requieran un mayor conocimiento de la gente.
• Definir capacitación según perfil de cada sector:
– Operaciones
– Analistas
– Programadores
– Desarrollo
– Tecnología
– Responsables de área

Terceros: identificar los distintos “tipos”

En algunas organizaciones se considera también importante concientizar a los terceros


que interactúan o pueden llegar a interactuar con información sensible, entre ellos:

• De contacto directo

– Clientes
– Proveedores
– Auditores externos
– Compañías asociadas

• De contacto institucional

– Cámaras empresariales
– Organismos de contralor
– Gobierno
– Accionistas
– Comunidad en general

Algunas de las acciones adicionales pueden ser:

 Difusión de tipo institucional.


 Firma de Convenios de Confidencialidad (o inclusión en los Contratos
Comerciales).
OBJETIVOS

Adquirir conocimientos, metodologías y herramientas para poder implementar controles


en los procesos del área de Sistemas de una compañía.

Paso 1: ¿qué dicen las normas?

Inicialmente debemos considerar que para los CONTROLES en los PROCESOS de TI se


utiliza además de la NORMA ISO 17799 Seguridad de la Información, una
METODOLOGIA ampliamente difundida en la comunidad de negocios: el COBIT
(Control Objectives for Information and Related Technology) Audit
Guidelines.

¿Con cuál de los Dominios de la ISO 17799 Seguridad de la Información está


relacionada?

Marco Normativo ISO 17799

1. Política de Seguridad
2. Organización de Seguridad
3. Clasificación y Control de Activos
4. Aspectos humanos de la seguridad
5. Seguridad Física y Ambiental
6. Gestión de Comunicaciones y Operaciones
7. Sistema de Control de Accesos
8. Desarrollo y Mantenimiento de Sistemas
9. Plan de Continuidad del Negocio
10. Cumplimiento

Qué es el COBIT Audit Guidelines?

Primeramente hay que mencionar al organismo internacional:


ISACA

Information Systems and Audit Control


Association

Esta organización que reúne a los Profesionales de la Práctica de Auditoría de Sistemas


de Información, definió una metodología para la identificación, implementación y
monitoreo de controles para las áreas de tecnologías.

Esta Metodología se llama:

COBIT

Control Objectives for Information and Related Technology

Algunas consideraciones a tener en cuenta de las COBIT AUDIT GUIDELINES:

• Son metodologías internacionalmente aceptadas para la práctica de seguridad


informática.

• Comprenden una serie de Objetivos de Control a cumplir en los distintos aspectos


del “gobierno” de IT, dentro de los cuales se encuentran los temas específicos de
Seguridad y Control para distintos procesos:

 Planeamiento y organización
 Adquisición e implementación
 Entrega de servicios y soporte
 Monitoreo

• Dentro de estos procesos existen distintas funciones, entre ellas:

Planeamiento y Organización
 Plan Estratégico
 Arquitectura de Información
 Organización de TI
 Inversión en TI
 Administración de Recursos Humanos
 Evaluación de Riesgos
 Administración de proyectos y de Calidad

Adquisición e Implementación

 Identificación de Soluciones
 Adquisición y Mantenimiento de Software y Arquitectura de Tecnología
 Desarrollo y Mantenimiento de Procedimientos de TI
 Administración de Cambios

Entrega de Servicios y Soporte

 Administración de Servicios propios y de Terceros


 Servicio Continuo
 Seguridad de Sistemas
 Educación y Entrenamiento de Usuarios
 Administración de la Configuración y Datos
 Manejo de Incidentes

Monitoreo

 Monitoreo del Proceso y del Control Interno


 Auditoría Independiente

Paso 2: ¿cómo lo llevo a la práctica?

Para poder implementar estos “Controles Generales del Área de Sistemas”, como
comúnmente se denominan, mencionamos a continuación una METODOLOGIA
PRÁCTICA:

• Identificación de Funciones y Responsabilidades


• Identificación de los Principales Procesos del área
• Definición de controles para cada proceso – ISO 17799 –
COBIT - Normativa Interna
• Implementación, Plan de Monitoreo y Mejora Continua
Identificación de Funciones y Responsabilidades

¿Que se hace en TI? ¿Quiénes?

Inicialmente se identifican las principales FUNCIONES generales llevadas a cabo en


TI:

• Sistemas Informáticos
• Telefonía
• Comunicaciones Satelitales
• Outsorcing de Funciones en Proveedores
• Servicios de Hosting / Housing a Terceros
• Entre otros

Luego se identifican QUIENES las efectúan:

Áreas de responsabilidad del Departamento de Sistemas

Comité de Sistemas
Responsable del área

Áreas especializadas en: Áreas complementarias:

• Desarrollo • Mesa de ayuda

• Tecnología • Administración de
seguridad
• Operaciones
• Líderes de proyecto

• Control de Calidad

Responsabilidades y procesos de cada área

A continuación se detalla una breve descripción de las principales tareas de cada una de
estas funciones:
Comité de Sistemas

 Definición de Planes Estratégicos de TI a mediano y largo plazo de


acuerdo a los Business Plan.
 Asignación de prioridades, presupuestos y recursos para TI.
 Seguimiento y control del área.

Responsable del área

 Procesa la información de la Compañía mediante el uso de las tecnologías


disponibles en el mercado.
 Define el presupuesto del área y su integración con el presupuesto de
negocios de la Compañía.
 Administra recursos informáticos (hardware, software) y humanos.

Desarrollo
 Responsable de las modificaciones a programas existentes y/o nuevos
programas, en sus etapas de:

 Relevamiento
 Presupuestación
 Desarrollo
 Prueba
 Aprobación
 Puesta en disposición para el pasaje al ambiente productivo
 Mantenimiento posterior

 Efectúa tareas de análisis:

 Interactúa con los usuarios en el relevamiento y aprobación.


 Efectúa el diseño detallado de los programas.
 Verifica y supervisa la programación.
 Aprueba el desarrollo del programa.

 Realiza tareas de programación:

 Efectúa la codificación de los programas.


 Realiza la prueba unitaria y de integración.
 Documenta las tareas.

Tecnología

 Verifica el correcto funcionamiento de las distintas tecnologías


implementadas y su correcta integración.
 Examina las nuevas tecnologías disponibles en el mercado y propone su
incorporación a la Compañía.
 Analiza el impacto de los cambios del software de base sobre los sistemas
existentes.

Operaciones

 Efectúa la administración del día a día de todos los recursos informáticos


de la Compañía:

 Instala / actualiza software.


 Lleva cabo los procedimientos de generación de copias de respaldo
y recuperación de datos.
 Realiza otras actividades de operación de los equipos.

 Implementa mecanismo de monitoreos de funcionamiento y continuidad


del procesamiento de los equipos.
 Efectúa el Pasaje a Producción de los Programas y nuevos recursos.
 Implementa y custodia los centros de cómputos de la compañía.

Mesa de Ayuda (tipo “call centers”)

 Recibe y da curso a las consultas de los usuarios relacionadas con los


recursos informáticos:

 Soluciona los requerimientos que se encuentren a su alcance


(primer nivel de soporte).
 Deriva las consultas a los grupos especializados (segundo nivel de
soporte).
 Realiza la registración y el seguimiento de todas las solicitudes.

Administración de Seguridad

En algunas compañías esta área depende de la Gerencia de Sistemas, a pesar de las


recomendaciones de que NO esté dentro de dicha área:

 Implementar las medidas de seguridad en los sistemas informáticos.


 Administrar los procesos de asignación de cuentas de usuarios y permisos
en los sistemas.
 Asistir a los usuarios finales diariamente en las tareas de protección de los
datos.
 Monitorear permanentemente en los sistemas cualquier evento que atente
contra la Seguridad implementada.
 Mantener soportes documentales de las actividades relacionadas con la
seguridad a fines de control posterior.
Líderes de Proyectos

En algunas organizaciones se definen responsables de la interrelación entre el área de


Sistemas y las distintas áreas o unidades de negocio de la Compañía, para facilitar la
administración de los requerimientos de los usuarios y su correspondiente puesta en
práctica desde el punto de vista de Sistemas.

Control de Calidad

En algunas organizaciones se definen responsables independientes para efectuar el


Control de Calidad del Software desarrollado y del Pasaje a Producción.

Identificación de Procesos del Área de Sistemas

¿Qué tareas se hacen en TI?


Se identifican cada uno de los procesos que se desarrollan en el área, entre los cuales
podemos mencionar:

 Administración de Usuarios y Permisos


 Administración de Licencias de Software
 Copias de respaldo y restauración
 Instalación de Software
 Servicios de Correo electrónico e Internet
 Desarrollo de Aplicaciones
 Seguridad Física
 Administración de las Comunicaciones
 Prevención de Virus Informáticos
 Continuidad del Procesamiento

Definición de los controles para cada proceso

¿Qué ambiente general de control debería existir en TI?

Una vez identificado cada proceso, se deben definir los distintos controles para cada uno
de ellos. Estos controles se pueden obtener de la normativa y metodologías mencionadas:

– ISO 17799

– COBIT
– Normativa Interna ya desarrollada

Implementación, Plan de Monitoreo y Mejora Continua

Para la implementación de los controles se deben definir los procedimientos y estrategias:

 Por Sectores / Puestos / Perfiles


 Por Normas / Procedimientos
 Por Usuarios Específicos

Plan de Monitoreo

Una vez implementados los controles para cada proceso, se implementan los mecanismos
de monitoreo y seguimiento:

 Controles efectuados por parte de:


 Supervisores/Jefes/gerente TI
 Administrador de Seguridad
 Oficial de Seguridad
 Auditoría Interna
 Auditoría Externa
 Entes de Contralor

 Generalmente se utiliza la misma Matriz de Implementación basado en la


normativa como Matriz de CONTROL:

 Por Sectores / Puestos / Perfiles


 Por Normas / Procedimientos

 Adicionalmente y para un seguimiento periódico (generalmente mensual) se


establecen METRICAS que se incluyen en TABLEROS DE CONTROL.

Mejora Continua

Basados en los incidentes identificados, y siguiendo el criterio de la normativa ISO 17799


“Aprendiendo de los errores”, se efectúa la:

 Corrección de las falencias encontradas


 Redefinición del Marco Normativo

También podría gustarte