jueves, 15 de julio de 2021

Importancia de los controles para la seguridad en los sistemas de información

 Importancia de los controles para la seguridad en los sistemas de información



Resguarda la información como la seguridad de que la información como la modificación de la misma, por lo que también garantizará que la información sea solamente modificada de la mano de las personas con los permisos correspondientes.

3 elementos importantes para identificar la información a proteger:

  • Crítica
  •  Valiosa
  •  Sensible

Elementos que contempla la seguridad de la información

Confidencialidad: condición que impide que la información se divulgue de manera pública a individuos u organismos no autorizados.

Disponibilidad: cualidad de la información de estar al alcance de quienes deben acceder a ella, ya sean usuarios, organismos o procesos, en el momento que sea requerido.

Integridad:  es la garantía de que los datos no han sido manipulados y que la información es completamente veraz.


¿Qué pasa si perdemos la seguridad de la información?

  • Robo de información esta es una de todas las razones para considerar la seguridad de la información como parte de la organización de la empresa. Sin embargo, hay implicaciones a estos robos.

  • La pérdida económicos de activos representa una pérdida económica, pero al vulnerar nuestra información, también se corre el riesgo de perder capital y liquidez.

  • Vulnerabilidad ante la competencia: se realizan con la intención de sabotear el trabajo, ya sea para lograr una ventaja comparativa sobre la competencia o, por el contrario, quitarles una ventaja.

  • Seguridad personal: al ofrecer información personal tiene poder la otra persona. Si lo pensamos así, probablemente seremos mucho más cuidadosos con el uso de la información.

  • Competencia empresarial

 ¿Medidas que podemos implementar para garantizar la seguridad de la información?

  • Conocer la información con la que cuentas
  • Cataloga la información que tienes
  • Elabora un análisis de riesgos
  • Establece controles y mecanismos
Video exposición 




miércoles, 14 de julio de 2021

Ciberseguridad

 

La ciberseguridad

Son procedimientos y herramientas que se implementan para proteger toda información que se genera y procesa a través de computadoras, móviles, dispositivos servidores, redes y sistemas electrónicos.

Objetivos

Uno de los objetivos de la ciberseguridad es generar confianza entre clientes, proveedores y el mercado en general. 

Normas que minimizan los riesgos a la información o infraestructura informática entre ellas están:

  1. Los horarios de funcionamiento
  2. Restricciones a ciertos lugares
  3.  Autorizaciones
  4. Denegaciones
  5. Perfiles de usuario
  6. Planes de emergencia
  7. Protocolos y todo lo necesario que permita un buen nivel de seguridad informática minimizando el impacto en el desempeño de los trabajadores y de la organización.



Tipos de seguridad informática

La seguridad informática contempla cuatro áreas principales:

● Confidencialidad: solo usuarios autorizados pueden acceder a recursos, datos e información.

● Integridad: solo los usuarios autorizados deben ser capaces de modificar los datos cuando sea requerido.

● Disponibilidad: los datos deben estar disponibles para los usuarios cuando sea necesario.

● Autenticación: verificar que realmente se está en comunicación con quién se estén comunicando.


Elementos de objeto de protección, clasificamos estos tipos de seguridad informática: 

  Seguridad de hardware: se aplica a la protección de elementos físicos para evitar amenazas e intromisiones. Este  se encarga de encontrar las vulnerabilidades existentes en los equipos desde su fabricación, hasta los dispositivos de entrada y salida que están conectados.

  Seguridad de software: Los errores en el software generan vulnerabilidades y es uno de los mayores riesgos de seguridad. Existen diferentes tipos de errores que se generan en el software, por ejemplo, errores implementación, desbordamientos de buffer, defectos de diseño o un mal manejo de los mismos. 

  Seguridad de red: Seguridad en la red: son las actividades encaminadas a la protección de datos en red, es decir, su función principal es proteger el uso, fiabilidad, integridad y seguridad de la red para evitar que la información sea modificada o robada.  

Amenazas

Las amenazas pueden ser causadas ya sea por los: usuarios, programas maliciosos, errores de programación, intrusos, siniestro, personal técnico interno, fallos electrónicos o lógicos de los sistemas informáticos en general.

Las amenazas más comunes en la red son:

●  Virus, gusanos y caballos de Troya

●  Software espía y publicitario

●  Ataques de día cero, también llamados ataques de hora cero.

Tipos de ciberataques

-Ransomware: es un secuestro de información o de equipo, la cual exige el pago de cierta cantidad para poder recuperarlos.

-Phishing: tiene la finalidad de obtener información confidencial de los usuarios, normalmente información bancaria o de aplicaciones con acceso a pagos.

-Adware: software publicitario, un tipo de malware que bombardea con ventanas emergentes interminables que pueden ser muy peligrosas para los dispositivos.

-El spyware puede llegar al equipo a través de vulnerabilidades del sistema, marketing engañoso o paquetes de software.

-Troyano: son programas maliciosos; debido a que ejecutan acciones no autorizadas como eliminar datos, bloqueos, modificaciones, toman el control del equipo, etc.

Video exposición 








martes, 13 de julio de 2021

Seguridad de la información, Factores internos y externos, Seguridad Física, Seguridad lógica

 

Seguridad de la información

Se refiere a la protección de los activos de información para alcanzar el éxito de cualquier organización.

Para garantizar la seguridad de esta información se puede contar con la ayuda de un sistema de gestión de seguridad de la información.

Está metodología nos permitirá, en prime lugar analizar y ordenar la estructura de los sistemas de información. En segundo lugar nos facilitará la definición de procedimientos de trabajo para mantener la seguridad. Y por último, nos ofrecerá la posibilidad de disponer de controles que permitan medir la eficiencia de las medidas tomadas.



Propósito del plan de seguridad del sistema 
Proporcionar una visión general de los requisitos de seguridad del sistema y se describen los controles en el lugar o los previstos para cumplir esos requisitos.

Tipos de protocolos de seguridad de información    

  • Protocolo TCP/IP
  • Protocolo HTT
  • Protocolo FTP         
  • Protocolo SSH        
  • Protocolo DNS    
Gestión de riesgos   

A través de un sistema de gestión de seguridad de la información nos va a permitir preservar la confidencialidad, integridad y disponibilidad de la misma, en el interior de la empresa, ante nuestro cliente y mediante las distintas partes interesadas en nuestro negocio.

  • Con la confidencialidad implica el acceso a la información por parte únicamente de quienes están autorizados.
  • La integridad conlleva el mantenimiento de la exactitud y completitud de la información y sus métodos de procesos.
  • Disponibilidad: entraña el acceso a la información y los sistemas de tratamiento de la misma, por parte de los usuarios autorizados en el momento que lo requieran.
Ventajas de implantar un SGSI( Sistema de Gestión de Seguridad de la Información

-Reduce el riesgo de que se produzcan pérdidas de información en las organizaciones. Por pérdidas también entendemos robos y corrupciones en la manipulación de la misma.

-Establece una metodología gracias a la cual se puede gestionar la seguridad de la información de forma clara y concisa.

-Obliga a que se realicen auditorías externas de manera periódica y que este permita identificar las incidencias que pudiera haber en el Sistema de Gestión de Seguridad de la Información.

-Contar un SGSI otorga a la organización una garantía frente a clientes y socios estratégicos y proveedores, ya que muestra a la empresa como un organismo preocupado por la confidencialidad, la integridad y la seguridad de la información que es depositada y gestionada en la misma.

-Ofrece continuidad de operación y servicio con normalidad o en el menor tiempo posible en el caso de producirse problemas importantes, como los ataques de RAMSONWARE, PHISING, EXPLOITS, etc. De forma que la empresa puede volver a operar sin pérdidas de información.

Factores Integrales de la Seguridad de la Información

Factor Interno 

Es uno de los elementos más expuestos en un sistema de tratamiento de información, las personas son objetivo y blanco habitual de los delincuentes informáticos, innumerables fraudes se han realizado explotando este factor, dado esto la ingeniería social debe ser conocida como una vulnerabilidad y por lo tanto una constante amenaza que debe ser mitigada conforme al riesgo que significa.

De los errores habituales que suele encontrarse en el entorno de una empresa:

1.- Computadores Personales desatendidos

2.- Contraseñas Compartidas

3.- Uso de Dispositivos Extraíbles.

El Factor Externo

Este factor es toda la relación existente entre una organización con empresas de outsourcing que generan prestaciones de servicio, proveedores, clientes, entidades reguladoras. 

En el caso de los servicios de outsourcing existe un riesgo más amplio ya que el cliente entrega concesiones a servicios directamente involucrados con el tratamiento de la información, control de acceso físico o servicios que implican visita constante de personal externo a las dependencias de una institución, a continuación analizamos algunos de estos servicios y los riesgos que estos conllevan. 


  • Servicios de Soporte Técnico
  • Banco de Datos
  • Enlaces de Datos
  • Servicios de Aseo
  • Servicios de Seguridad  

Seguridad Física 










Es el conjunto de mecanismos y acciones que buscan la detección y prevención de riesgos, con el fin de proteger algún recurso o bien material.

Detección y prevención de riesgo en la seguridad física 

Para la detección y prevención de riesgo se toman en cuentan variables fundamentales entre las que se encuentran:

  • Estudio del entorno en riesgo
  • Probabilidad de ocurrencia de riesgos de acuerdo al tipo
  • Características del recinto a proteger

Las principales amenazas que se prevén en la seguridad física son: los desastres naturales, incendios accidentales tormentas e inundaciones.


Seguridad lógica
Se refiere a la seguridad en el uso de software y los sistemas, la protección de los datos, procesos y programas, así como la del acceso ordenado y autorizado de los usuarios a la información.

 Los principales objetivos que persigue la seguridad lógica son:

-Restringir el acceso a los programas y archivos

-Verificar que la información compartida sea recibida por el receptor autorizado

-Controlar los accesos a programas y datos

-Garantizar que los operadores no puedan modificar la información ni los programas que no les competen, sin tener sobre ellos una supervisión exhaustiva.

-Asegurar que cada proceso o procedimiento utilice los activos, recursos y aplicaciones que le corresponda.

Importancia de la información para las empresas, se basa en cuatro principios fundamentales

Privacidad: la información debe ser accesible solo a aquellas personas autorizadas para ello y el acceso a la información confidencial debe estar restringido para la mayoría de los empleados. Con ello se pretende que no se divulgue información de la empresa sin autorización.

Integridad: Con este principio se pretende impedir modificaciones no autorizadas en la información. Así se impide que pueda modificarse esa información causando una pérdida de credibilidad.

Disponibilidad: esto supone la necesidad de mantener el sistema informático y la información siempre accesibles para poder utilizarse en cualquier momento. Solo deben poder acceder a la información quienes estén autorizados pero en cualquier momento que lo necesiten.

Confirmación: este principio se refiere a que la información que se ha compartido ha llegado realmente a la persona adecuada que tiene la autorización para manejarla.


Video exposición 




https://youtu.be/63mNxj2QJKg

 


Definición de los controles de acceso de entrada y salida de información



 Sistema de control de acceso de entrada y salida de información


Beneficios de un Sistema de Control de Accesos

  • Sistema de Control de Acceso
  • Control de Entradas y Salidas
  • Mayor Seguridad y Control del Público
  • Ahorro en Costos de Personal
  • Capacidad de Diferir Pagos del Costos del Proyecto
  • Rápido Retorno de la Inversión.
La autenticación verifica la identidad del usuario que quiere acceder a un recurso, red o a una computadora.

La autorización valida si efectivamente el usuario tiene el permiso para acceder al mismo o realizar alguna función. 

Tipos de controles

  • Sistemas autónomos
  • Sistemas centralizados
  • Sistemas distribuidos
  • Dispositivos periféricos.


Características

-Soportar con éxito cierto tipo de ataques.

-Ser aceptable para los usuarios, que serán al fin y al cabo quienes lo utilicen.

-Respuesta inmediata, directa, inteligente, sencilla, ante cada situación.

Criptografía se refiere a la técnica de códigos y sistemas de escritura cifrada para proteger la trasmisión de información privada, de forma que para quien no posea la clave sea ilegible o prácticamente imposible de descifrar.

El objetivo de la criptografía es, proteger la información enviada, de modo que solamente el destinatario o las personas que posean la clave, puedan leer el mensaje de manera correcta.

Las criptografía pueden ser:

-Criptografía simétrica

Método en el cual se emplea la misma clave para encriptar y descifrar mensajes, por lo cual ambas partes, tanto el emisor como el receptor, han de tener la misma clave. Por ejemplo: la autenticación de un celular de tecnología GSM.

-Criptografía asimétrica

Es un método en el cual son empleadas dos claves, una pública y otra privada. A la clave pública cualquier persona puede acceder, mientras que a la privada solo tiene acceso su propietario.

Video exposición





https://youtu.be/gbNLEcwKZI8



Efectos de la falta de controles de seguridad en los sistemas de información

  

Efectos de la falta de controles de seguridad en los sistemas de información 

La política de seguridad de los sitios debe tomar en cuenta la protección de estos recursos. Debido a que el sitio está conectado a otras redes, la política de seguridad del sitio debe considerar las necesidades y requerimientos de seguridad de todas las redes interconectadas.

En el análisis del riego hay que determinar dos factores:

1.Estimación del riesgo en el momento de perder el recurso

2.   2.Estimación de la importancia del recurso

Los recursos que se deben considerar al calcular las amenazas a la seguridad general son:

  • Hardware         
  • Software
  • Datos
  • Personas
  • Documentación
  •  Suministros

Amenazas de Malware

Los programas maliciosos son una de las mayores ciberamenazas a la que se exponen las empresas. 

Dentro del malware existen distintos tipos de amenazas, siendo las principales.

  • Virus
  • Gusanos
  • Troyanos
  • Ransomware
  • Keyloggers 

Otras amenazas que se pueden presentar son las siguientes:

  • Destrucción de la información que se tenia
  • Anulación del funcionamiento de los sistemas
  • Suplantación de la identidad, publicidad de datos personales o confidenciales
  • Robo de dinero o estafas.


Video exposición

 




https://youtu.be/9B0ZV5QB9mM



Importancia de los controles para la seguridad en los sistemas de información

  Importancia de los controles para la seguridad en los sistemas de información Resguarda la información  como la seguridad de que la inform...