Ir al contenido

Principios de seguridad

Última actualización

La seguridad de la información, o InfoSec, protege la información y los sistemas que la procesan frente a accesos, usos, divulgaciones, alteraciones, interrupciones o destrucciones no autorizadas. También abarca documentos, conocimiento, procesos y soportes físicos, no solo información digital.

Propiedad Pregunta de control Ejemplos de medidas
Confidencialidad ¿Solo accede quien está autorizado? Control de acceso, cifrado, clasificación y minimización
Integridad ¿Los datos y sistemas son correctos y no han sido alterados sin autorización? Hashes, firmas, control de cambios y registros de auditoría
Disponibilidad ¿El servicio y la información están accesibles cuando se necesitan? Redundancia, capacidad, copias de seguridad y recuperación
Autenticidad ¿La identidad o el origen son los que dicen ser? Autenticación, certificados y firmas digitales
Trazabilidad y no repudio ¿Puede reconstruirse una acción y atribuirse con evidencia suficiente? Registros protegidos, sellado temporal y firmas

La privacidad se relaciona con estas propiedades, pero no es un sinónimo de confidencialidad. Añade límites sobre para qué se recogen datos personales, cómo se usan, cuánto tiempo se conservan y qué derechos tienen las personas afectadas.

Una herramienta aislada no constituye un programa de seguridad. El Cybersecurity Framework de NIST (CSF 2.0) organiza los resultados de seguridad en seis funciones concurrentes:

  1. Govern: definir contexto, responsabilidades, política y tolerancia al riesgo.
  2. Identify: conocer activos, dependencias, exposición y riesgos.
  3. Protect: aplicar salvaguardas proporcionales.
  4. Detect: reconocer anomalías y eventos relevantes.
  5. Respond: contener, analizar, comunicar y mitigar incidentes.
  6. Recover: restaurar capacidades y aplicar lo aprendido.

No forman una secuencia que termina. Los cambios de negocio, la tecnología, las amenazas y los incidentes alimentan continuamente las seis funciones.

  • Riesgo, amenazas y vulnerabilidades explica el lenguaje necesario para priorizar.
  • Los dominios describen qué superficie se protege, como redes, aplicaciones o cloud.
  • Las amenazas describen quién o qué puede producir daño y cómo, desde ingeniería social hasta ransomware.
  • Los equipos y funciones describen qué trabajo se realiza, no puestos universales. Una organización puede repartir el mismo trabajo entre cargos diferentes.
  • ¿Qué diferencia existe entre confidencialidad, integridad y disponibilidad?
  • ¿Por qué privacidad y confidencialidad no son equivalentes?
  • ¿Qué función de CSF 2.0 cubre la definición de responsabilidades y tolerancia al riesgo?
  • ¿Por qué una colección de herramientas no constituye por sí sola un programa de seguridad?