SEGURIDAD DE LA INFORMACIÓN
La seguridad de la información es la protección de la información de un rango amplio de amenazas para poder asegurar la continuidad del negocio, minimizar el riesgo comercial y maximizar el retorno de las inversiones y las oportunidades comerciales.
La seguridad de la información se logra implementando un adecuado conjunto de controles; incluyendo políticas, procesos, procedimientos, estructuras organizacionales y funciones de software y hardware. Se necesitan establecer, implementar, monitorear, revisar y mejorar estos controles cuando sea necesario para asegurar que se cumplan los objetivos de seguridad y comerciales específicos. Esto se debiera realizar en conjunción con otros procesos de gestión del negocio.
La seguridad de la información es importante tanto para negocios del sector público como privado, y para proteger las infraestructuras críticas. En ambos sectores, la seguridad de la información funcionará como un facilitador; por ejemplo para lograr e-gobierno o e-negocio, para evitar o reducir los riesgos relevantes.
Norma ISO-IEC 17799 2005
ISO 17799 es una norma internacional que ofrece recomendaciones para realizar la gestión de la seguridad de la información dirigidas a los responsables de iniciar, implantar o mantener la seguridad de una organización.
La ISO 17799 nos dice que la información es un activo de la empresa y por esto requiere una protección adecuada.
El objetivo de la seguridad de la información es proteger adecuadamente este activo para asegurar la continuidad del negocio, minimizar los daños a la organización y maximizar el retorno de las inversiones y las oportunidades de negocio.
La seguridad de la información se define como la preservación de:
-Confidencialidad: Aseguramiento de que la información es accesible solo para aquellos autorizados a tener acceso.
-Integridad: Garantía de la exactitud y completitud de la información y de los métodos de su procesamiento.
-Disponibilidad: Aseguramiento de que los usuarios autorizados tienen acceso cuando lo requieran a la información y sus activos asociados.
-No repudio: Se encarga de asegurar y tener un registro de todos los que acceden y lo que hacen a dicha información.
Fuentes para establecer requisitos de seguridad:
1. Primero se debe hacer una valoración de los riesgos de la organización teniendo en cuenta los objetivos y estrategias generales del negocio.
Esto es para identificar las amenazas de los activos, se evalúa la vulnerabilidad y la probabilidad de su ocurrencia y su posible impacto.
2. Segundo el conjunto de requisitos legales, estatutos, regulaciones y contratos que debería satisfacer la organización.
3. Tercero los principios, objetivos y requisitos que forman parte del tratamiento de la información que la organización ha desarrollado para apoyar sus operaciones.
Evaluación de los riesgos de seguridad
Los requisitos de seguridad se identifican mediante una evaluación metódica de los riesgos.
Los resultados de esta evaluación ayudaran a encauzar y determinar una adecuada acción gerencial y las prioridades para gestionar los riesgos de seguridad de la información y la implantación de controles seleccionados para protegerse contra dichos riesgos.
Las evaluaciones de riesgos deben repetirse periódicamente para tener en cuenta cualquier cambio que pueda influir en los resultados de la evaluación.
COMPARACION ENTRE LAS NORMAS ISO 17799 E ISO 27000
La información es un activo vital para la continuidad y desarrollo de cualquier organización, pero la implantación de controles y procedimientos de seguridad se realiza frecuentemente sin un criterio común establecido entorno a la compra de productos técnicos y sin considerar toda la información esencial que se debe proteger.
• La nueva serie ISO 27000 es una familia de estándares internacionales, que propone requerimientos de sistemas de gestión de seguridad de la información, gestión de riesgo, métricas y medidas, guías de implantación, vocabulario y mejora continúa.
• De esta serie ya se mencionan seis normas, encabezada por la ISO 27001, esta norma muestra como aplicar los controles propuestos en la ISO 17799.
• ISO 17799 es un conjunto de buenas practicas en seguridad de la información, contiene 133 controles aplicables.
• La ISO 17799 no es certificable, ni fue diseñada para tal fin.
• ISO 27001 contiene un anexo A, que considera los controles de la norma ISO 17799 para su posible aplicación en el SGSI que implante cada organización.
• ISO 17799 es para ISO 27001, por tanto, una relación de controles necesarios para garantizar la seguridad de la información.
• ISO 17799 aplica invariablemente a organizaciones pequeñas, medianas y multinacionales. ISO 17799 comprende cláusulas enfocadas a prácticas y métodos fundamentales de seguridad contemporánea contemplando avances tecnológicos .
• ISO 27001 especifica los requisitos para implantar, operar, vigilar, mantener, evaluar un sistema de seguridad informática explícitamente. ISO 27001 permite auditar un sistema bajo lineamientos ISO 17799 para certificar ISMS (Information Security Management System).
• La norma ISO 27002 es una guía de buenas prácticas que describe los objetivos de control y controles recomendables en cuanto a seguridad de la información. No es certificable. Será la sustituta de la ISO17799:2005.
• La norma ISO27001 contiene un anexo que resume los controles de ISO17799:2005.
No hay comentarios:
Publicar un comentario