viernes, 18 de diciembre de 2015


MANTENIMIENTO DE RIESGOS DE SEGURIDAD

Antes de considerar el tratamiento de un riesgo, la organización debería decidir los criterios para determinar si se pueden aceptar o no los riesgos. Los riesgos se pueden aceptar si, por ejemplo, según la evaluación se considera el riesgo bajo o que el costo del tratamiento no es efectivo en términos financieros para la organización. Tales decisiones se deberían registrar.
Para cada uno de los riesgos identificados después de la evaluación de riesgos es necesario tomar una decisión para su tratamiento. Las opciones posibles para el tratamiento del riesgo incluyen:
·         Aplicación de los controles apropiados para reducir los riesgos
·         Aceptación objetiva y con conocimiento de los riesgos, siempre y cuando ellos satisfagan la política de la organización y sus criterios para la aceptación del riesgo.
·         Evitación de los riesgos al no permitir acciones que pudieran hacer que estos se presentaran
·         Transferencia de riesgos asociados a otras partes, por ejemplo asegurados o proveedores.
 
Para aquellos riesgos en donde la decisión  de tratamiento  del riesgos ha sido la aplicación de controles apropiados, dichos controles se deberían seleccionar e implementar de modo que satisfagan los requisitos identificados por la evaluación  de  riesgos. Los controles deberían garantizar la reducción de los riesgos  hasta un nivel aceptable teniendo en cuenta los siguientes elementos:
·         Requisitos  y restricciones de la regulación nacionales e internacionales;
·         Objetivos de la organización;
·         Costo de la implementación y la operación con relación a los riesgos que se reducen, y que permanezcan proporcional a los requisitos y restricciones de la organización;
·         Necesidad de equilibrar la inversión en la implementación y operación de los controles frente a la probabilidad del que resultara debido a las fallas de seguridad.     

    
        En una empresa hay pasivos y activos y se configuran



 
PUNTO DE PARTIDA DE LA INFORMACIÓN

punto de partida para la implementación de la seguridad de la información.
     Protección de datos y privacidad de la información personal.
     Protección de los riesgos de la información.
     Documentos de la política de la seguridad de la información.
      Procesamiento correcto en las aplicaciones.
      Gestión de la vulnerabilidad técnica.

 

ISO 27002


DESCRIPCIÓN DE LOS CONTROLES DE LA NORMA ISO 27002

Las descripciones de los controles tienen la siguiente estructura:

·         CONTROL: Define la declaración especifica del control para cumplir el objetivo del control.
·         GUIA DE IMPLEMENTACION: Suministra información mas detallada para apoyar la implementación del control y satisfacer el objetivo de control. Algunas partes de est guía pueden no ser adecuadas en todos los casos y por ello pueden ser mas apropiadas otras formas de implementación del control.
INFORMACION ADICIONAL: Suministra información que puede ser necesario considerar, por ejemplo las consideraciones legales y y las referencias a otras normas

Con el tiempo se hacen reformas a la norma 



EVALUACIÓN DE LOS RIESGOS DE SEGURIDAD

La evaluación de riesgos debería identificar, cuantificar y priorizar los riesgos frente a los criterios para la aceptación del riesgo y los objetivos pertinentes para la organización.
Es conveniente realizar periódicamente las evaluaciones de riesgos para abordar los cambios en los registros de seguridad y en la situación de riesgo, por ejemplo en activos, amenazas, vulnerabilidad, impacto, valoración del riesgo y cuando se producen cambios significativos.





27002 REGLA ISO...


PUNTO DE PARTIDA 

Los controles considerados esenciales para una organización desde el punto de vista legislativo incluye, dependiendo de la legislación que se aplique, los siguientes:
·         Protección de datos y privacidad de la información personal.
·         Protección de los registros de la organización.
·         Derechos de propiedad intelectual.
Los controles que se consideran una práctica común para la seguridad de la información incluyen los siguientes:
·         Documento de la política de seguridad de la información.
·         Asignación de responsabilidades para la seguridad de la información.
·         Educación, formación y concientización sobre la seguridad de la información.
·         Procesamiento correcto en las aplicaciones.
·         Gestión de la vulnerabilidad técnica.
·         Gestión de la continuidad del negocio.
·         Gestión de los incidentes de seguridad de la información y las mejoras.
Este código de práctica se puede considerar como un punto de partida para el desarrollo de directrices específicas de la organización. No todos los controles ni directrices en este código de práctica se pueden aplicar.

NORMA...


OBJETIVO DE LA NORMA ISO 27002

Esta norma establece directrices y principios generales para iniciar, implementar, mantener y mejorarla gestión de la seguridad de la informacion de una organización. Los objetivos indicados en esta norma brindan una guía general sobre las metas aceptadas comúnmente para la gestión de la seguridad de la informacion.
Los objetivos de control y los controles de esta norma están destinados a ser implementados para satisfacer los requisitos indicados por la evaluación de riesgos. Esta norma puede servir como guía práctica para el desarrollo de normas de seguridad de la informacion y para las practicas eficaces de la gestión de la seguridad, así como para crear confianza en las actividades entre las organizaciones.


LA REGLA TIENE CIERTO PUNTO DE CONTROLES

Los controles se pueden seleccionar a partir de este documento, de otros grupos de controles o se pueden diseñar controles nuevos para satisfacer necesidades específicas, según sea adecuado. La selección de los controles de seguridad depende de las decisiones de la organización basadas en los criterios para la aceptación de riesgos, el tratamiento de riesgos y el enfoque general para la gestión de riesgos aplicado en la organización, y debería estar sujeto a toda la legislación y todos los reglamentos nacionales e internacionales pertinentes

POLÍTICA DE SEGURIDAD


DOCUMENTOS DE SEGURIDAD DE LA INFORMACIÓN POLÍTICA

El documento de la política de seguridad de la información debería declarar el compromiso de  la dirección y establecer el enfoque  de esta para la gestión de la seguridad de la información. El documento de la política debería contener declaraciones relacionadas con:
·         Definición  de la seguridad de la información, sus objetivos generales y el alcance e importancia de la seguridad  como mecanismo que permite compartir la información.
·         Declaración de la intención de la dirección, que apoye las metas y los principios  de seguridad  de la información, de acuerdo con la estrategias  y los objetivos  del negocio;
·         Estructura para establecer los objetivos de control y los controles, incluyendo la estructura de la evaluación de riesgos y de la gestión del riesgos;
·         Explicación breve sobre las normas, las políticas y los principios de seguridad, así como de los requisitos de cumplimiento de importancia particular para la organización incluyendo los siguientes:
 
1.    Cumplimiento de los requisitos legales, reglamentarios y contractuales;
2.    Requisitos de educación, formación  y concientización  sobre seguridad;
3.    Gestión de la continuidad del negocio;
4.    Consecuencias de las violaciones  de la política de seguridad;
·         Definiciones de las responsabilidades generales  y específicas  para la gestión de la seguridad de la información, incluyendo el reporte de los incidentes de seguridad de la información;
·         Referencias  a la documentación que puede dar soporte a la política, tal como las ´políticas de seguridad más detalladas  para sistemas específicos de información  o las reglas de seguridad que debería cumplir los usuarios.
 



NORMA ISO 27002



NORMA ISO 27002

Esta norma trata de la seguridad de la información es la protección de la información  con una gran variedad de amenazas con el fin de asegurar  la continuidad del  negocio, minimizar el  riesgo para el negocio y maximizar el retorno de inversiones y oportunidades  de negocio.
La seguridad de la información se logra implementando  un conjunto  apropiado de controles, incluyendo políticas, procesos, procedimientos, estructuras  organizacionales  y funciones de software y hardware.


La seguridad de la información es importante ya que la información y los procesos, sistemas y redes que la soportan son activos importantes de negocios. La definición, el logro, el mantenimiento y la mejora  de la seguridad de la información pueden ser  esenciales para mantener  su competitividad, el flujo de caja, le rentabilidad, el cumplimiento legal y la imagen comercial.
Las  organizaciones  y sus sistemas  y redes de información enfrentan amenazas de seguridad procedentes  de una gran variedad de fuentes, incluyendo fraudes  asistidos por computador, espionaje, sabotaje, vandalismo, incendios o inundaciones.
La seguridad  de la información es importante tanto paro los negocios del sector público como del privado y para proteger  la infraestructura critica.