0% encontró este documento útil (0 votos)
13 vistas22 páginas

ISO 27001: Estructura y Controles SGSI

El documento describe las normas ISO 27000 y ISO 27001, que establecen un marco para la gestión de la seguridad de la información a través de cláusulas y controles específicos. Se detallan 10 cláusulas del Anexo SL y 114 controles divididos en diversas secciones, que abordan aspectos como políticas de seguridad, gestión de activos, control de accesos, y seguridad en el desarrollo de sistemas. Además, se enfatiza la importancia de adaptar continuamente las políticas de seguridad a las necesidades cambiantes de las organizaciones.

Cargado por

Chiribin Ghini
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como PDF, TXT o lee en línea desde Scribd
0% encontró este documento útil (0 votos)
13 vistas22 páginas

ISO 27001: Estructura y Controles SGSI

El documento describe las normas ISO 27000 y ISO 27001, que establecen un marco para la gestión de la seguridad de la información a través de cláusulas y controles específicos. Se detallan 10 cláusulas del Anexo SL y 114 controles divididos en diversas secciones, que abordan aspectos como políticas de seguridad, gestión de activos, control de accesos, y seguridad en el desarrollo de sistemas. Además, se enfatiza la importancia de adaptar continuamente las políticas de seguridad a las necesidades cambiantes de las organizaciones.

Cargado por

Chiribin Ghini
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como PDF, TXT o lee en línea desde Scribd

Unidad 3

ISO 27000 - Sistemas de Gestión de la Seguridad de la


Información (SGSI)
ISO/IEC 27001:2022 – ANEXO SL
El Anexo SL (antes conocido como Guía 83 ISO) es utilizado para proporcionar una estructura común para
las normas de sistemas de gestión.
Se compone de 10 cláusulas:
[Link] Los términos comunes y las definiciones básicas no se
[Link] y Normativas pueden cambiar.
3.Términos y definiciones Los requisitos no pueden eliminarse ni modificarse, sin
embargo, se pueden agregar requisitos y recomendaciones
[Link] y Organización específicos de la disciplina.
[Link]
[Link]ón Todos los sistemas de gestión requieren una consideración del
contexto de la organización; un conjunto de objetivos relevantes
[Link] para la disciplina, y alineados con la dirección estratégica de la
[Link]ón organización; una política documentada para apoyar el sistema
[Link]ón de desempeño de gestión y sus objetivos; auditorías internas y revisión por la
dirección.
[Link]
ISO/IEC 27001:2013 – Dominios
En la norma ISO 27001 Anexo A hay un total de 114 controles de seguridad. Cada organización debe elegir aquellos que se
adapten mejor a sus necesidades, no solo en el área de tecnología, sino también dentro de otros departamentos como el de
recursos humanos, seguridad financiera, comunicaciones y otros más.

Estos 114 controles ISO 27001 están divididos en las siguientes secciones:
[Link]íticas de seguridad de la información
[Link]ón de la seguridad de la información
[Link] de los recursos humanos
[Link]ón de activos
[Link] de acceso
[Link]ía – Cifrado y gestión de claves
[Link] física y ambiental
[Link] operacional
[Link] de las comunicaciones
[Link]ón, desarrollo y mantenimiento del sistema
[Link]ón con los Proveedores
[Link]ón de incidentes de seguridad de la información
[Link]
ISO/IEC 27002:2013 – Dominio - A5 - Dominio de la
política de seguridad
Su objetivo es “Proporcionar orientación y apoyo de la dirección para la seguridad de la información, de acuerdo con los
requisitos del negocio y con las regulaciones y leyes pertinentes”
Controles:
5.1.1 Políticas para la seguridad de la información
requiere que se definan políticas de la seguridad de la información:
✔ Sean aprobadas por la dirección
✔ Deben publicarse y comunicarse a los empleados y partes externas pertinentes
5.1.2 Revisión de las políticas de seguridad de la información
Se trata entonces de mantener actualizada la política de la seguridad de la información, pues las políticas de la Seguridad de la
información deben adaptarse continuamente a las necesidades y cambios de la organización por lo que no pueden
permanecer estáticas.
ISO/IEC 27002:2013 – Dominio - A6 – Organización
de la Seguridad de la Información
Posee 2 Objetivos y 7 Controles asociados

6.1 - ORGANIZACIÓN INTERNA: Establecer un marco de gestión para iniciar y controlar la implementación y la operación de la
seguridad de la información dentro de la organización.
6.2 - DISPOSITIVOS MÓVILES Y TELETRABAJO: Garantizar la seguridad del teletrabajo y del uso de dispositivos móviles.
Controles:
• 6.1.1 Funciones y responsabilidades de la Seguridad de la información
• 6.1.2 Separación de funciones
• 6.1.3 Contacto con autoridades
• 6.1.4 Contacto con grupos de interés especial
• 6.1.5 Seguridad de la información en la gestión de proyectos

• 6.2.1 Política de dispositivos móviles


• 6.2.2 Teletrabajo
ISO/IEC 27002:2013 – Dominio - A7 SEGURIDAD
RELATIVA A LOS RECURSOS
Posee 3 Objetivos y 6 Controles asociados
7.1 – PREVIO AL EMPLEO: Asegurar que los empleados y contratistas entulturaiendan sus responsabilidades y que sean aptos
para los roles para los cuales están siendo considerados.
7.2 - DURANTE EL EMPLEO: Asegurar que los empleados y contratistas sean conscientes de y cumplan con las
responsabilidades de seguridad de la información.
7.3 - FINALIZACIÓN O CAMBIO DE LA RELACIÓN LABORAL O EMPLEO: proteger la información en un escenario de
finalización de contrato o cambio de empleo.
Controles:
• 7.1.1 Selección
• 7.1.2 Términos y condiciones de empleo

• 7.2.1 Responsabilidades de la dirección


• 7.2.2 Concientización, educación y formación en seguridad de la información
• 7.2.3 Proceso disciplinario

• 7.3.1 Responsabilidades en la desvinculación


ISO/IEC 27002:2013 – Dominio – A8 GESTION DE
ACTIVOS
Posee 3 Objetivos y 10 Controles asociados
8.1 – RESPONSABILIDAD DE LOS ACTIVOS: Identificar los activos y definir las responsabilidades de protección adecuadas
8.2 - CLASIFICACIÓN DE LA INFORMACIÓN: Asegurar que la información recibe el nivel de protección adecuado de acuerdo
con su importancia en la organización.
8.3 – MANIPULACION DE LOS SOPORTES: proteger la información en el nivel de soportes en los que se encuentra ya sea
papel o soportes electrónicos.
Controles:
• 8.1.1 Inventario de activos
• 8.1.2 Propiedad de los activos
• 8.1.3 Uso aceptable de los activos
• 8.1.4 Devolución de activos
• 8.2.1 Clasificación de la información
• 8.2.2 Etiquetado de la información
• 8.2.3 Manejo de los activos
• 8.3.1 Gestión de Soportes extraíbles
• 8.3.2 Eliminación de Soportes
• 8.3.3 Traslado de soportes físicos
ISO/IEC 27002:2013 – Dominio – A9 CONTROL DE
ACCESOS
Posee 4 Objetivos y 14 Controles asociados
9.1 – REQUISITOS DE NEGOCIO PARA EL CONTROL DE ACCESO: limitar el acceso a la información únicamente personas
autorizadas
9.2 - GESTIÓN DEL ACCESO DE USUARIOS: garantizar que solamente los usuarios autorizados acceden a los sistemas y
servicios.
9.3 – RESPONSABILIDADES DEL USUARIO: los usuarios sean responsables de mantener a salvo sus contraseñas o
información de autenticación.
9.4 – CONTROL DE ACCESO AL SISTEMA Y A LAS APLICACIONES: prevenir accesos no autorizados a sistemas y
aplicaciones.
Controles:
•9.1.1 Política de control de acceso •9.2.6 Remoción o ajuste de los derechos de acceso
•9.1.2 Acceso a las redes y a los servicios de red
•9.2.1 Registro de usuarios y cancelación del registro •9.3.1 Uso de la información de autenticación secreta
•9.2.2 Gestión de acceso a los usuarios •9.4.1 Restricción de acceso a la información
•9.2.3 Gestión de derechos de acceso privilegiados •9.4.2 Procedimientos de conexión (log-on) seguros
•9.2.4 Gestión de la información de autenticación secreta •9.4.3 Sistema de gestión de contraseñas
de los usuarios •9.4.4 Uso de programas de utilidad privilegiados
•9.2.5 Revisión de derechos de acceso de usuario •9.4.5 Control de acceso al código de programas fuente
ISO/IEC 27002:2013 – Dominio – A10 -
CRIPTOGRAFIA
Los controles criptográficos están enfocados a la protección de la información en el caso de que un intruso pueda tener acceso
físico a la información, se impone establecer un sistema de cifrado de la misma para dificultar la violación de su
confidencialidad o su integridad
Controles:
10.1.1 POLÍTICA SOBRE EL EMPLEO DE CONTROLES CRIPTOGRÁFICOS
Establecer una política de implementación y administración de claves de cifrado de datos se debe identificar a un responsable
de la política para su implementación y administración.
10.1.2 GESTIÓN DE CLAVES
mantener una gestión de claves criptográficas utilizadas por los medios de cifrado. La gestión de claves implica tener en cuenta
políticas que tengan en cuenta el ciclo de vida completo:
• La generación
• Su uso y protección
• La distribución
• La renovación o destrucción
ISO/IEC 27002:2013 – Dominio – A11 SEGURIDAD
FISICA Y DEL ENTORNO
Posee 2 Objetivos y 15 Controles asociados
11.1 – AREAS SEGURAS: Evitar accesos físicos no autorizados, daños e interferencias contra las instalaciones de
procesamiento de información y la información de la organización
11.2 - GESTIÓN DEL ACCESO DE USUARIOS: Prevenir pérdidas, daños, hurtos o comprometer los activos así como la
interrupción de las actividades de la organización.

• Controles:
• 11.1.1 Perímetro de seguridad física • 11.2.1 Ubicación y protección del equipamiento
• 11.1.2 Controles de acceso físico • 11.2.2 Elementos de soporte
• 11.1.3 Seguridad de oficinas, despachos e instalaciones • 11.2.3 Seguridad en el cableado
• 11.1.4 Protección contra amenazas externas y del • 11.2.4 Mantenimiento del equipamiento
ambiente • 11.2.5 Retiro de bienes
• 11.1.5 El trabajo en las áreas seguras • 11.2.6 Seguridad del equipamiento y de los activos fuera
• 11.1.6 Áreas de entrega y de carga de las instalaciones
• 11.2.7 Seguridad en la reutilización o eliminación de
equipos
• 11.2.8 Equipamiento desatendido por el usuario
• 11.2.9 Política de escritorio y pantalla limpios
ISO/IEC 27002:2013 – Dominio – A12 SEGURIDAD
DE LAS OPERACIONES
Posee 7 Objetivos y 14 Controles asociados
12.1 – PROCEDIMIENTOS OPERACIONALES Y RESPONSABILIDADES: asegurar la operación correcta y segura de las
instalaciones de procesamiento de información.
12.2 - PROTECCIÓN ANTE SOFTWARE MALICIOSO: Garantizar que la información y las instalaciones de procesamiento de
información se encuentren protegidos contra el código malicioso.
12.3 – RESPALDO: Registrar eventos y generar evidencia
12.4 - REGISTROS Y SUPERVISIÓN:
12.5 - CONTROL DE SOFTWARE EN LA PRODUCCIÓN: Garantizar la integridad de los sistemas operativos
12.6 - GESTIÓN DE VULNERABILIDAD TÉCNICA: Prevenir la explotación de vulnerabilidades técnicas
12.7 - CONSIDERACIONES SOBRE LA AUDITORÍA DE SISTEMAS DE INFORMACIÓN: Minimizar el impacto de las
actividades de auditoría en los sistemas operativos
• Controles:
• 12.1.1 Procedimientos documentados de operación • 12.4.1 Registro de eventos
• 12.1.2 Gestión de cambios • 12.4.2 Protección de la información de registros (logs)
• 12.1.3 Gestión de la capacidad • 12.4.3 Registros del administrador y operador
• 12.1.4 Separación de los ambientes para desarrollo, prueba y • 12.4.4 Sincronización de relojes
operación • 12.5.1 Instalación de software en los sistemas operativos
• 12.2.1 Controles ante software malicioso • 12.6.1 Gestión de vulnerabilidades técnicas
• 12.3.1 Respaldo de la información • 12.6.2 Restricciones en la instalación de software
• 12.7.1 Controles de auditoría de sistemas de información
ISO/IEC 27002:2013 – Dominio – A13 SEGURIDAD
DE LAS COMUNICACIONES
Posee 2 Objetivos y 7 Controles asociados

13.1 – GESTIÓN DE LA SEGURIDAD DE RED: Asegurar la protección de la información en redes y la protección de la infraestructura de soporte
13.2 - INTERCAMBIO DE INFORMACIÓN: Mantener la seguridad de la información intercambiada dentro de una organización y con cualquier
otra entidad.

Controles:
• 13.1.1 Controles de Red
• 13.1.2 Seguridad de los servicios de red

• 13.1.3 Separación en redes


• 13.2.1 Políticas y procedimientos de intercambio de información
• 13.2.2 Acuerdos de intercambio de información
• 13.2.3 Mensajería electrónica
• 13.2.4 Acuerdos de confidencialidad y de no divulgación
ISO/IEC 27002:2013 – Dominio – A14 ADQUISICIÓN,
DESARROLLO Y MANTENIMIENTO DE LOS [Link].
Posee 3 Objetivos y 13 Controles asociados
14.1 – REQUISITOS DE SEGURIDAD DE LOS SISTEMAS DE INFORMACIÓN: Garantizar que la seguridad de la información es una parte integral de
los sistemas de información en todo su ciclo de vida. Esto también incluye los requisitos para los sistemas de información que proporcionan servicios
través de Redes públicas..

14.2 - SEGURIDAD DEN LOS PROCESOS DE DESARROLLO Y SOPORTE: Garantizar que la seguridad de la información ha sido diseñada e
implementada dentro del ciclo de vida del desarrollo de los de los sistemas de la información.

14.3 – DATOS DE PRUEBA: Garantizar la protección de los datos utilizados para las pruebas

• Controles:
• 14.1.1 Análisis y especificación de los requisitos de seguridad • 14.2.1 Política de desarrollo seguro
• 14.1.2 Aseguramiento de los servicios de aplicación en las • 14.2.2 Procedimiento de control de cambio del sistema
redes públicas • 14.2.3 Revisión técnica de aplicaciones después de cambios de las
plataformas operativas
• 14.1.3 Transacciones en línea
• 14.2.4 Restricciones a los cambios en los paquetes de software
• 14.2.5 Principios de la ingeniería de Sistemas Seguros
• 14.3.1 Protección de datos de prueba • 14.2.6 Ambiente de desarrollo seguro
• 14.2.7 Desarrollo subcontratado
• 14.2.8 Pruebas de seguridad del sistema
• 14.2.9 Pruebas de aceptación del sistema
ISO/IEC 27002:2013 – Dominio – A15 RELACION
CON LOS PROVEEDORES
Posee 2 Objetivos y 5 Controles asociados

15.1 – SEGURIDAD DE LA INFORMACIÓN EN LAS RELACIONES CON LOS PROVEEDORES: Garantizar la protección de
los activos de la organización, que sean accesibles por los proveedores.
15.2 - GESTIÓN DE LA ENTREGA DEL SERVICIO POR TERCERAS PARTES: Mantener un nivel apropiado de seguridad de
la información y la entrega del servicio acorde con los acuerdos por sus terceras partes.
Controles:
• 15.1.1 Política de seguridad de la información para las relaciones con los proveedores
• 15.1.2 Tener en cuenta la seguridad en los acuerdos con proveedores
• 15.1.3 Cadena de suministro de tecnologías de la información y las comunicaciones

• 15.2.1 Seguimiento y revisión de los servicios de proveedores


• 15.2.2 Gestión de cambios en los servicios de los proveedores
ISO/IEC 27002:2013 – Dominio – A16 GESTIÓN DE
INCIDENTES
16.1 – GESTIÓN DE INCIDENTES Y MEJORAS DE SEGURIDAD DE LA INFORMACIÓN: Garantizar un enfoque consistente y
eficaz para la gestión de incidentes de seguridad de la información, incluyendo la comunicación de eventos de seguridad y
debilidades. .
Controles:
• 16.1.1 Responsabilidades y procedimientos
• 16.1.2 Reporte de eventos de seguridad de la información
• 16.1.3 Reporte de debilidades de seguridad de la información
• 16.1.4 Evaluación y decisión sobre los eventos de seguridad de información
• 16.1.5 Respuesta a incidentes de seguridad de la información
• 16.1.6 Aprendiendo de los incidentes de seguridad de la información
• 16.1.7 Recolección de evidencia
ISO/IEC 27002:2013 – Dominio – A17 GESTIÓN DE
CONTINUIDAD DEL NEGOCIO
Posee 2 Objetivos y 4 Controles asociados

17.1 – CONTINUIDAD DE LA SEGURIDAD DE LA INFORMACIÓN: La continuidad de seguridad del negocio debe estar
integrada en los sistemas de gestión de continuidad del negocio de la organización.
17.2 – REDUNDANCIA: Garantizar la disponibilidad de las instalaciones de procesamiento de información.

Controles:
• 17.1.1 Planificación de la continuidad de la seguridad de la información
• 17.1.2 Implementación de la continuidad de seguridad de la información
• 17.1.3 Verificar, revisar y evaluar la continuidad de la seguridad de la información

• 17.2.1 Disponibilidad de las instalaciones de procesamiento de información


ISO/IEC 27002:2013 – Dominio – A18
CUMPLIMIENTO
Posee 2 Objetivos y 8 Controles asociados

18.1 –CUMPLIMIENTO DE LOS REQUISITOS LEGALES Y CONTRACTUALES: Evitar los incumplimientos de las obligaciones
legales, estatutarias, reglamentarias o contractuales relacionadas con la seguridad de la información y con los requisitos de
seguridad.
18.2 - REVISIONES DE SEGURIDAD DE LA INFORMACIÓN: Garantizar que la seguridad de la información es implementada y
operada de acuerdo con las políticas y procedimientos organizacionales.

• Controles:
• 18.1.1 Identificación de la legislación aplicable y de los • 18.2.1 Revisión independiente de la seguridad de la
requisitos contractuales información
• 18.1.2 Derechos de propiedad intelectual (/PR) • 18.2.2 Cumplimiento de la política y las normas de
• 18.1.3 Protección de los registros seguridad
• 18.1.4 Protección de los datos y privacidad de la • 18.2.3 Revisión del cumplimiento técnico
información personal
• 18.1.5 Regulación de los controles criptográficos
ISO/IEC 27002:2022 cambios sobre la 27002/2013
La nueva versión trae consigo importantes cambios, siendo los más representativos:
✔ El cambio de nombre: “ISO/IEC 27002:2022 - Information security, cybersecurity and privacy protection — Information
security controls”
✔ Incorporación de nuevos términos y definiciones y La nueva estructura de atributos de los controles
✔ Tipo de Control. permite identificar cuando o como el control impacta en la gestión de riesgos con respecto a la ocurrencia de un incidente de
seguridad de la información. Los posible valores son: #Preventivo (el control actúa antes de que la amenaza actué), # Detectivo (el control
actúa cuando la amenaza ocurre) y #Correctivo (el control actúa después de que la amenaza ocurre).
✔ Propiedades de Seguridad de la Información. Este atributo proporciona información sobre como el control contribuye en la preservación de la
triada de la seguridad de la información. Los posibles valores son: #Confidencialidad, #Integridad y #Disponibilidad
✔ Conceptos de Ciberseguridad. Este atributo puede ser empleado cuando la organización busca la implementación de un Sistema de Gestión
de Seguridad de la Información. Los posibles valores que toma el atributo son: #Identificar, #Proteger, #Detectar, #Responder y #Recuperar.
✔ Capacidades operacionales. Este atributo puede ser usado cuando la organización requiere una clasificación de controles desde una
perspectiva práctica
✔ Dominios de Seguridad. Este atributo puede ser usado en el caso que la organización quiera clasificar sus controles desde una perspectiva del
campo de aplicación de la seguridad de la información y ciberseguridad, su expertise, servicios y productos relacionados. Los posibles valores
que toma el atributo son: #Gobernanza y ecosistema, #Protección, #Defensa y #Resiliencia
ISO/IEC 27002:2022 cambios sobre la 27002/2013
La nueva versión trae consigo importantes cambios, siendo los más representativos:
✔ La nueva estructura de temas de seguridad de la información: se restructuran de los
14 dominios de controles definidos en ISO 27.002:2013 en torno a 4 ”grandes
temas”:
Cap 5: Controles Organizacionales (37 controles)
Cap 6: Controles de Personas (8 controles)
Cap 7: Controles Físicos (14 controles)
Cap 8: Controles Tecnológicos (34 controles)

✔ Cambios en controles desde la versión ISO 27002:2013ª: El número de controles


también se ha reducido de 114 a 93 en el DIS, con la introducción de 11 nuevos
controles, la consolidación de 57 controles anteriores en 24 actuales y el
mantenimiento de 58 con la misma denominación.
ISO/IEC 27002:2022 cambios sobre la 27002/2013
La nueva versión trae consigo importantes cambios, siendo los más representativos:
✔ Nuevos Controles:
5.7 Inteligencia de Amenazas
5.23 Seguridad de la información para el uso de servicios en la nube
5.30 Preparación de las TIC para la continuidad del negocio
7.4 Monitoreo de la seguridad física
8.9 Gestión de la configuración
8.10 Eliminación de la información
8.11 Enmascaramiento de datos
8.12 Prevención de la fuga de datos
8.16 Actividades de monitoreo
8.23 Filtrado Web
8.28 Codificación Segura
ISO/IEC 27002:2022 cambios sobre la 27002/2013
La nueva versión trae consigo importantes cambios, siendo los más representativos:
✔ Nuevos Controles:
5.7 Inteligencia de Amenazas
5.23 Seguridad de la información para el uso de servicios en la nube
5.30 Preparación de las TIC para la continuidad del negocio
7.4 Monitoreo de la seguridad física
8.9 Gestión de la configuración
8.10 Eliminación de la información
8.11 Enmascaramiento de datos
8.12 Prevención de la fuga de datos
8.16 Actividades de monitoreo
8.23 Filtrado Web
8.28 Codificación Segura

También podría gustarte