Principios de seguridad
La seguridad de la información, o InfoSec, protege la información y los sistemas que la procesan frente a accesos, usos, divulgaciones, alteraciones, interrupciones o destrucciones no autorizadas. También abarca documentos, conocimiento, procesos y soportes físicos, no solo información digital.
Propiedades que se protegen
Sección titulada «Propiedades que se protegen»| Propiedad | Pregunta de control | Ejemplos de medidas |
|---|---|---|
| Confidencialidad | ¿Solo accede quien está autorizado? | Control de acceso, cifrado, clasificación y minimización |
| Integridad | ¿Los datos y sistemas son correctos y no han sido alterados sin autorización? | Hashes, firmas, control de cambios y registros de auditoría |
| Disponibilidad | ¿El servicio y la información están accesibles cuando se necesitan? | Redundancia, capacidad, copias de seguridad y recuperación |
| Autenticidad | ¿La identidad o el origen son los que dicen ser? | Autenticación, certificados y firmas digitales |
| Trazabilidad y no repudio | ¿Puede reconstruirse una acción y atribuirse con evidencia suficiente? | Registros protegidos, sellado temporal y firmas |
La privacidad se relaciona con estas propiedades, pero no es un sinónimo de confidencialidad. Añade límites sobre para qué se recogen datos personales, cómo se usan, cuánto tiempo se conservan y qué derechos tienen las personas afectadas.
Seguridad como gestión continua
Sección titulada «Seguridad como gestión continua»Una herramienta aislada no constituye un programa de seguridad. El Cybersecurity Framework de NIST (CSF 2.0) organiza los resultados de seguridad en seis funciones concurrentes:
- Govern: definir contexto, responsabilidades, política y tolerancia al riesgo.
- Identify: conocer activos, dependencias, exposición y riesgos.
- Protect: aplicar salvaguardas proporcionales.
- Detect: reconocer anomalías y eventos relevantes.
- Respond: contener, analizar, comunicar y mitigar incidentes.
- Recover: restaurar capacidades y aplicar lo aprendido.
No forman una secuencia que termina. Los cambios de negocio, la tecnología, las amenazas y los incidentes alimentan continuamente las seis funciones.
Mapa de este bloque
Sección titulada «Mapa de este bloque»- Riesgo, amenazas y vulnerabilidades explica el lenguaje necesario para priorizar.
- Los dominios describen qué superficie se protege, como redes, aplicaciones o cloud.
- Las amenazas describen quién o qué puede producir daño y cómo, desde ingeniería social hasta ransomware.
- Los equipos y funciones describen qué trabajo se realiza, no puestos universales. Una organización puede repartir el mismo trabajo entre cargos diferentes.
Preguntas de repaso
Sección titulada «Preguntas de repaso»- ¿Qué diferencia existe entre confidencialidad, integridad y disponibilidad?
- ¿Por qué privacidad y confidencialidad no son equivalentes?
- ¿Qué función de CSF 2.0 cubre la definición de responsabilidades y tolerancia al riesgo?
- ¿Por qué una colección de herramientas no constituye por sí sola un programa de seguridad?