• No se han encontrado resultados

SISTEMA DE GESTION DE LA SEGURIDAD DE LA INFORMACION

N/A
N/A
Protected

Academic year: 2019

Share "SISTEMA DE GESTION DE LA SEGURIDAD DE LA INFORMACION"

Copied!
44
0
0

Texto completo

(1)

SISTEMA DE GESTION DE LA

SISTEMA DE GESTION DE LA

SEGURIDAD DE LA INFORMACION

SEGURIDAD DE LA INFORMACION

(ISO/IEC 27001)

(2)

Temario

Temario

del Curso

del Curso

• Conceptos fundamentales.

– Seguridad de la información. – Normas aplicables.

• Las Normas ISO/IEC 17799 -- ISO/IEC 27001

• Conceptos fundamentales de las etapas del ciclo del SGSI – Plan/Do/Check/Act

(3)

Conceptos Fundamentales

Conceptos Fundamentales

¿De que información estamos hablando?

¿De que información estamos hablando?

¿Qué tan expuestos estamos?

(4)

Información a Proteger

Información a Proteger

• ¿Cual es la información más valiosa que manejamos?

(5)

¿Riesgos?

¿Riesgos?

• Pero si nunca paso nada!!.

– Esto no real.

– Lo que sucede es que hoy sabemos muy poco.

(6)

Password cracking

Man in the middle

Exploits

Denegación de servicio

Escalamiento de privilegios

Puertos vulnerables abiertos

Servicios de log inexistentes o que no son chequeados

Backups inexistentes

Amenazas

Amenazas

Violación de la privacidad de los empleados

Fraudes informáticos

(7)

Captura de PC desde el exterior

Violación de contraseñas

Interrupción de los servicios

Intercepción y modificación y violación de e-mails

Virus

Mails anónimos con agresiones

Mails anónimos con agresiones

Incumplimiento de leyes y regulaciones

Robo o extravío de notebooks, palms empleados deshonestos

Robo de información

Destrucción de soportes documentales

Acceso clandestino a redes

Intercepción de comunicaciones voz y wireless

Programas “bomba, troyanos”

Acceso indebido a documentos impresos Propiedad de la información

Falsificación de información Indisponibilidad de información clave

Spamming

Ingeniería social

Más Amenazas!!

(8)

Vulnerabilidades Comunes

Vulnerabilidades Comunes

• Inadecuado compromiso de la dirección.

• Personal inadecuadamente capacitado y concientizado.

• Inadecuada asignación de responsabilidades.

• Ausencia de políticas/ procedimientos.

• Ausencia de controles

– (físicos/lógicos)

– (disuasivos/preventivos/detectivos/correctivos)

(9)

Seguridad de la Información

(10)

¿Seguridad de la Información ?

¿Seguridad de la Información ?

• La información es un activo que como otros activos importantes

tiene valor y requiere en consecuencia una protección adecuada.

• La información puede estar:

• Impresa o escrita en papel. • Almacenada electrónicamente.

• Trasmitida por correo o medios electrónicos • Mostrada en filmes.

(11)

¿Seguridad de la Información ?

¿Seguridad de la Información ?

• La seguridad de la información se caracteriza aquí como la

preservación de:

– su confidencialidad, asegurando que sólo quienes estén autorizados pueden acceder a la información;

– su integridad, asegurando que la información y sus métodos de proceso son exactos y completos.

(12)

Normas Internacionalmente reconocidas

Normas Internacionalmente reconocidas

(13)

Normas aplicables

Normas aplicables

• Entre los distintos organismos relacionados comercial y/o

institucionalmente con los temas de Seguridad de la Información,

podemos encontrar los siguientes:

– ISACA:

COBIT

– British Standards Institute: BSI

– International Standards Organization: Normas ISO

– Departamento de Defensa de USA: Orange Book / Common Criteria

– ITSEC – Information Technology Security Evaluation Criteria:

White Book

(14)

¿Cómo establecer los requisitos?

¿Cómo establecer los requisitos?

• Es esencial que la Organización identifique sus requisitos de seguridad.

• Existen tres fuentes principales.

• La primer fuente procede de la valoración de los riesgos de la

Organización. Con ella:

- Se identifican las amenazas a los activos,

(15)

¿Cómo establecer los requisitos?

¿Cómo establecer los requisitos?

• La segunda fuente es el conjunto de requisitos legales,

estatutarios, regulatorios y contractuales que debe satisfacer:

- la Organización,

- sus socios comerciales, - los contratistas

- los proveedores de servicios.

(16)

¿Las normas ISO/IEC 17799, ISO

¿Las normas ISO/IEC 17799, ISO

/IEC

/IEC

27001?

27001?

¿Quien es quien?

(17)

Origen de la normativa

Origen de la normativa

• Grupo de trabajo – enero 1993

• Emisión de código – Septiembre 1993

• Publicación de BS 7799-1 Febrero 1995

• Publicación de BS 7799-2 Febrero 1998

• Publicación BS7799: 1999 1 y 2 Abril 1999

• ISO 17799 (BS 7799-1) – Diciembre 2000

• BS 7799-2 - Publicado en Septiembre 2002.

• ISO 17799 - Publicado Julio 2005

(18)

¿ISO/IEC 27001 – ISO/IEC 17799?

¿ISO/IEC 27001 – ISO/IEC 17799?

• British Standard 7799 Parte 1 – Es un código de mejores prácticas

que se sugieren: “....deberían...”

• ISO/IEC 17799-2000 – Basado en la BS 7799 Parte 1.

– No hay una certificación.

– 10 Áreas de Control

(19)

¿ISO/IEC 27001 – ISO/IEC 17799?

¿ISO/IEC 27001 – ISO/IEC 17799?

• British Standard 7799 Parte 2 – Aporta conceptos de implantación

obligatorios para certificar: “...deben...”

– Requisitos para Sistemas de Gestión de Seguridad de la información. – Vinculada con la BS 7799-1 (ISO/IEC 17799)

– Proceso de Evaluación para Certificación. – Obsoleta.

• ISO/IEC 27001

.

– Basada en la BS 7799:2

• Versiones actuales:

(20)

ISO/IEC 17799:2000

ISO/IEC 17799:2000

• 10 Áreas de Control

– Política de Seguridad

– Aspectos organizativos para la seguridad – Clasificación y control de los activos – Seguridad ligada al personal

– Seguridad física y del entorno

– Gestión de comunicaciones y operaciones – Control de accesos

(21)

ISO

ISO

/IEC 17799:2005

/IEC 17799:2005

• 11 Áreas de Control

– Política de Seguridad

– Organización de la Seguridad de la Información – Gestión de Activos

– Seguridad en los Recursos Humanos – Seguridad física y del entorno

– Gestión de comunicaciones y operaciones – Control de accesos

– Adquisición, desarrollo y mantenimiento de sistemas de información – Gestión de incidentes de seguridad

(22)

Certificados BS 7799-2 / ISO/IEC 27001

Certificados BS 7799-2 / ISO/IEC 27001

• 2800 Empresas Certificadas a nivel mundial.

– 1800 en Japón.

– 415 Reino Unido – 11en Brasil.

– 3 en Argentina.

– ¿Uruguay?

• Certificación ISO/IEC 27001.

(23)

Relación entre Normas

Relación entre Normas

BS 7799 - 1

BS 7799 - 2

ISO/IEC 17799 UNIT/ISO/IEC 17799

UNIT 17799:2 (2005)

(24)

Nuevas Versiones ISO/IEC

Nuevas Versiones ISO/IEC

ISO/IEC 17799 (2000)

ISO/IEC

ISO/IEC 17799 (2005)

ISO/IEC

(25)

SGSI - Modelo P-H-V-A

SGSI - Modelo P-H-V-A

(26)

SGSI

SGSI

• El sistema de gestión de la seguridad de la información (SGSI) es

la parte del sistema de gestión de la empresa, basado en un

enfoque de riesgos del negocio, para:

– establecer, – implementar, – operar,

– monitorear,

– mantener y mejorar la seguridad de la información.

(27)

(Planificar /Hacer /Verificar /Actuar)

(Planificar /Hacer /Verificar /Actuar)

• Modelo utilizado para establecer, implementar, monitorear y mejorar el SGSI. Planificar Verificar Hacer Actuar Partes Interesadas Implementar y operar el SGSI

Monitorear el SGSI Mantener y Mejorar el SGSI Establecer

el SGSI

Partes Interesadas

Requisitos y

(28)

(Planificar /Hacer /Verificar /Actuar)

(Planificar /Hacer /Verificar /Actuar)

• El SGSI adopta el siguiente modelo:

PHVA

Planificar

Verificar

Hacer

Actuar

Definir la política de seguridad Establecer el alcance del SGSI Realizar los análisis de riesgos Seleccionar los controles

Implantar el plan de gestión de riesgos Implantar el SGSI

Implantar los controles. Implantar indicadores.

Revisiones del SGSI por parte de la Dirección.

(29)

Establecer el SGSI

Establecer el SGSI

(Plan)

(Plan)

• Establecer la política de seguridad, objetivos, metas, procesos y procedimientos relevantes para manejar riesgos y mejorar la seguridad de la información para generar resultados de acuerdo con una política y objetivos marco de la organización.

• Definir el alcance del SGSI a la luz de la organización.

• Definir la Política de Seguridad.

• Aplicar un enfoque sistémico para evaluar el riesgo.

(30)

Establecer el SGSI

Establecer el SGSI

(Plan)

(Plan)

• Identificar y evaluar opciones para tratar el riesgo

– Mitigar, eliminar, transferir, aceptar

• Seleccionar objetivos de Control y controles a implementar (Mitigar).

– A partir de los controles definidos por la ISO/IEC 17799

(31)

Implementar y operar (Do)

Implementar y operar (Do)

• Implementar y operar la política de seguridad, controles, procesos y procedimientos.

• Implementar plan de tratamiento de riesgos. – Transferir, eliminar, aceptar

• Implementar los controles seleccionados. – Mitigar

Aceptar riesgo residual.

(32)

Implementar y operar (Do)

Implementar y operar (Do)

Implementar medidas para evaluar la eficacia de los controles

Gestionar operaciones y recursos.

• Implementar programas de Capacitación y concientización.

(33)

Monitoreo y Revisión (Check)

Monitoreo y Revisión (Check)

• Evaluar y medir la performance de los procesos contra la política de seguridad, los objetivos y experiencia practica y reportar los resultados a la dirección para su revisión.

Revisar el nivel de riesgo residual aceptable, considerando:Cambios en la organización.

Cambios en la tecnologías.

Cambios en los objetivos del negocio.Cambios en las amenazas.

Cambios en las condiciones externas (ej. Regulaciones, leyes).

– Realizar auditorias internas.

(34)

Monitoreo y Revisión (Check)

Monitoreo y Revisión (Check)

• Se debe establecer y ejecutar procedimientos de monitoreo para: • Detectar errores.

• Identificar ataques a la seguridad fallidos y exitosos.

• Brindar a la gerencia indicadores para determinar la adecuación de los controles y el logro de los objetivos de seguridad.

• Determinar las acciones realizadas para resolver brechas a la seguridad.

• Mantener registros de las acciones y eventos que pueden impactar al SGSI.

(35)

Mantenimiento y mejora del SGSI (Act)

Mantenimiento y mejora del SGSI (Act)

• Tomar acciones correctivas y preventivas, basadas en los resultados de la revisión de la dirección, para lograr la mejora continua del SGSI.

– Medir el desempeño del SGSI.

– Identificar mejoras en el SGSI a fin de implementarlas.

Tomar las apropiadas acciones a implementar en el ciclo en cuestión (preventivas y correctivas).

– Comunicar los resultados y las acciones a emprender, y consultar con todas las partes involucradas.

(36)

MANUAL DE SEGURIDAD

Contenido de los documentos

Describe el sistema de gestión de la seguridad

PROCEDIMIENTOS DOCUMENTADOS EXIGIDOS POR LA

NORMA

Describe los procesos y las actividades

Documentación del SGSI

(37)

Requisitos de

Requisitos de

Certificación del SGSI

Certificación del SGSI

La norma establece requisitos para Establecer, Implementar y Documentar un SGSI.

– Definir el alcance del SGSI (fronteras) – Definir una política de seguridad

– Identificar activos

– Realizar el análisis de riesgos de activos.

– Identificar las áreas débiles de los activo – Tomar decisiones para manejar el riesgo – Seleccionar los controles apropiados

(38)

Objetivos de auditoria

Objetivos de auditoria

• Para obtener la certificación.

• Revisar conformidad con la norma (ISO/IEC 27001) • Revisar grado de puesta en práctica del sistema

• Revisar la eficacia y adecuación en el cumplimiento de: – Política de seguridad

– Objetivos de seguridad

(39)

Certificación del SGSI

Certificación del SGSI

• La certificación no implica que la organización a obtenido determinado

niveles de seguridad de la información para sus productos y/o servicios.

• Las organizaciones certificadas pueden tener mayor confianza es su

capacidad para gestionar la seguridad de la información, y por ende

ayudara a asegurar a sus socios, clientes, y accionistas con quien hacen

negocios.

Procesos análogos a los de las normas ISO 9001 e ISO 14000.

(40)

Certificación del SGSI

Certificación del SGSI

• En cada País

– Actualmente en proceso de homologación por las instituciones locales. – Opciones:

• (Ej. Uruguay) UNIT/ISO/IEC 27001:2006 • (Ej. España) AENOR UNE 71502

ISO/IEC 27001.

• Internacionalmente

(41)

Finalizando

(42)

Comencemos el proceso

Comencemos el proceso

• Reporte cualquier Incidente, evento, debilidad, etc. que a su entender

afecte a la seguridad (

disponibilidad, integridad, confidencialidad

)

• No divulgue información sensible.

• Destruya adecuadamente la información sensible.

• Siga los lineamientos, políticas y procedimientos que se le distribuirán.

(43)

Comencemos el camino.

Comencemos el camino.

• Mantenga su contraseña confidencial.

• Sea conciente de los riesgos que están asociados a una acción o recurso.

• Las medidas implementadas tienen un motivo.

Lo no prohibido NO esta expresamente permitido.

Nuestra seguridad depende de usted.

Nuestra seguridad depende de usted.

(44)

Comentario Finales

Comentario Finales

• ¿Preguntas?

Consultas

Referencias

Documento similar

Products Management Services (PMS) - Implementation of International Organization for Standardization (ISO) standards for the identification of medicinal products (IDMP) in

Products Management Services (PMS) - Implementation of International Organization for Standardization (ISO) standards for the identification of medicinal products (IDMP) in

This section provides guidance with examples on encoding medicinal product packaging information, together with the relationship between Pack Size, Package Item (container)

Package Item (Container) Type : Vial (100000073563) Quantity Operator: equal to (100000000049) Package Item (Container) Quantity : 1 Material : Glass type I (200000003204)

E Clamades andaua sienpre sobre el caua- 11o de madera, y en poco tienpo fue tan lexos, que el no sabia en donde estaña; pero el tomo muy gran esfuergo en si, y pensó yendo assi

o Si dispone en su establecimiento de alguna silla de ruedas Jazz S50 o 708D cuyo nº de serie figura en el anexo 1 de esta nota informativa, consulte la nota de aviso de la

d) que haya «identidad de órgano» (con identidad de Sala y Sección); e) que haya alteridad, es decir, que las sentencias aportadas sean de persona distinta a la recurrente, e) que

De hecho, este sometimiento periódico al voto, esta decisión periódica de los electores sobre la gestión ha sido uno de los componentes teóricos más interesantes de la