Friday, 27 May 2016
¿Cómo hacer una efectiva evaluación de la vulnerabilidad?
03:50
No comments
Para conseguir el máximo beneficio de una
evaluación de la vulnerabilidad por una empresa de seguridad de la información se requiere una comprensión de los procesos
de misión crítica de su organización y la infraestructura subyacente, y aplicar
esos conocimientos a los resultados. Según expertos de sistema de gestión de
seguridad de información, para que sea realmente efectivo, se deben incluir los
siguientes pasos:
1. Identificar
y entender los procesos de tu empresa
El primer paso para proporcionar un
contexto empresarial es identificar y comprender los procesos de organización
en tu empresa, centrándose en aquellos que son críticos y sensibles en términos
de cumplimiento, la privacidad del cliente, y la posición competitiva. No hay
manera de hacer la informática sin ningún tipo de conexión con otras personas.
En muchas organizaciones, se requiere la colaboración entre la informática y
los representantes de las unidades de negocio, empresa de seguridad de la
información, el departamento de finanzas y el asesor legal. Acuerdo con los
expertos de sistema de gestión de seguridad de
información, muchas organizaciones ponen juntos los grupos de trabajo
de estrategias de seguridad con los representantes de cada departamento,
quienes trabajan juntos durante varias semanas para analizar los procesos de
negocio, la información y la infraestructura de la que dependen.
2. Determinar
con precisión las aplicaciones y los datos que subyacen a los procesos de
negocio
Una vez que los procesos de negocios son
identificados y clasificados en términos de criticidad de la misión y
sensibilidad, El siguiente paso es identificar las aplicaciones y los datos en
los que los procesos de misión crítica dependen. Una vez más, esto se puede
lograr sólo a través de la colaboración entre la informática y otros agentes
económicos. A partir de extensas discusiones colaborativas, es posible
descubrir las aplicaciones que son mucho más críticas de lo esperado. Por
ejemplo, el correo electrónico puede ser una aplicación absolutamente crítica
para un departamento, pero no crítica en absoluto para muchos otros.
3. Encontrar las fuentes de datos
ocultos
Cuando estás buscando aplicaciones y
fuentes de datos, asegúrate de tomar en cuenta los dispositivos móviles como
teléfonos inteligentes (smartphones) y tabletas, así como computadoras de
escritorio. En conjunto; estos dispositivos a menudo contienen los datos más
recientes y delicados que tu organización posee. Trabajar con las unidades de
negocio para entender quién está utilizando dispositivos móviles para acceder y
compartir aplicaciones y datos corporativos. Comprender los flujos de datos
entre estos dispositivos y aplicaciones de centros de datos y almacenamiento.
Averiguar si sus usuarios corporativos están enviando mensajes de correo
electrónico de negocios a través de servicios de correo electrónico públicas
como Gmail o Yahoo Mail. Según empresas de seguridad de la información, otra
categoría a menudo oculta para investigar es el entorno de desarrollo de
software, pues ellos son inherentemente menos seguros que los ambientes de
producción. Los desarrolladores de software y probadores a menudo utilizan los
datos actuales, algunas veces de misión-crítica para probar aplicaciones nuevas
y mejoradas.
4. Determinar que hardware sustenta a
las aplicaciones y datos
Seguir trabajando bajo las capas de la
infraestructura para identificar los servidores, tanto virtuales como físicos,
que ejecutan tus aplicaciones de misión crítica. Para las aplicaciones Web, se
puede estar hablando de tres o más conjuntos de servidores Web, aplicaciones y
bases de datos, por aplicación. Según expertos de empresa de seguridad de la información,
identificar los dispositivos de almacenamiento de datos que contienen los datos
de misión crítica y datos delicados utilizados por estas aplicaciones.
5. Mapa de la infraestructura de red
que conecta el hardware
Desarrollar una comprensión de los routers
y otros dispositivos de red que sus aplicaciones y hardware dependen para un
rendimiento rápido y seguro.
6. Identificar que controles ya están
en su lugar
Tenga en cuenta las medidas de seguridad y
continuidad del negocio que ya ha puesto en marcha, incluidas las políticas,
firewalls, Acuerdo con los expertos de sistema de gestión de seguridad de
información, firewalls de aplicación, Detección de intrusos y sistemas de
prevención(IDPS), virtual prívate networks (VPNs), data loss prevention (DLP),
y el cifrado, -para proteger a cada conjunto de servidores y dispositivos de
almacenamiento que alojan aplicaciones de misión-crítica y datos. Acuerdo con
los expertos de sistema de gestión de seguridad de información, entender las
capacidades clave de estas protecciones, y qué vulnerabilidades abordan más
eficazmente. Esto puede requerir una investigación bastante extensa, incluyendo
sitios web de exploración y revisión, y hablar con representantes de la empresa
de seguridad.
7. Ejecutar el análisis de
vulnerabilidad
Sólo cuando has entendido y trazado tu
aplicación, flujos de datos, el hardware subyacente, infraestructura de red y
protecciones es lo que realmente tiene sentido para ejecutar sus análisis de
vulnerabilidad por expertos de empresa de seguridad de la información.
8. Aplicar el contexto de la
tecnología y los negocios al escaneado de resultados
Un escáneo puede producir puntuaciones del
alojamiento y otras vulnerabilidades con clasificación de gravedad, pero dado
que los resultados y las puntuaciones se basan en medidas objetivas, es
importante para determinar la organización de tu empresa y el contexto
infraestructural. Derivar de información significativa y aplicable sobre el
riesgo de negocio a partir de datos de la vulnerabilidad es una tarea compleja
y difícil. Después de evaluar el nivel de conocimientos y la carga de trabajo
de su personal, es posible determinar que sería útil para asociarse con una empresa
de seguridad de la información que está bien entrenada en todos los aspectos de
la seguridad y la evaluación de amenazas. Ya sea que la empresa realice esta
tarea de forma interna o consiga ayuda externa, los resultados deben ser
analizados para determinar qué vulnerabilidades de la infraestructura deben
atacarse primero y más agresivamente.
Wednesday, 25 May 2016
¿Porqué formalizar el proceso de destrucción de documentación confidencial?
23:56
No comments
Imagínese que usted es el gerente de un hospital
grande que está siendo demandado después de 1000 hojas de registros médicos
encontraron su camino en las manos de un periodista o un ladrón. Cuando el
abogado del demandante preguntaría cómo hacen destrucción de documentación
confidencial, una respuesta como " La persona de informática lo hace cada
vez que puede" es similar a declararse culpable. Por el contrario, una
empresa de destrucción de documentación
confidencial certificada por la
asociación NAID (National Association of Information Destruction)
que hace bien su destrucción de documentación confidencial periódicamente protegería usted de
responsabilidad significativa.
El problema no es necesariamente la frecuencia de
destrucción de documentación confidencial; más bien si se hace sobre una base
formal, basado en factores de riesgo específicos de la empresa. Como parte de
una supervisión eficaz, un sistema formal de destrucción de documentación
confidencial debe ser creado y aplicado. Si la destrucción de documentación
confidencial se realiza de hecho de una manera formal, documentada, y se
realiza de forma programada; abogados del demandante tendrán mucho menos contra
su empresa, lo que probablemente podría ser juzgada positivamente por un
jurado.
Uno de los aspectos más importantes de un plan formal
para la destrucción de documentación confidencial es la consistencia. Si una empresa
es inconsistente en lo que destruye, esto demuestra una falta de diligencia,
además de la aparición de tratar de ocultar algo.
Como parte de proceso formal de destrucción de
documentación confidencial, las empresas dan cuenta también que hay muchos elementos
a la destrucción de documentación confidencial que deben ser incorporados en el
proceso. Uno de ellos es el concepto de suspensión de destrucción de
documentación confidencial. La razón de esto es que hay momentos en que una
empresa debe detener sus actividades de destrucción de documentación
confidencial. Si se recibe una petición de descubrimiento legal, las políticas
deben estar en su lugar para asegurar que todas las actividades organizadas y
periódicas de destrucción de documentación confidencial deben ser
inmediatamente suspendidas hasta que el departamento legal determina si estas
actividades ponen en peligro de datos solicitados.
Friday, 20 May 2016
Métodos de destrucción de papel en México
03:06
No comments
Destrucción de papel, al igual que otros
servicios, se puede realizar en la empresa o subcontratado. ¿Cuál es la mejor
manera de ir? Al igual que todas las decisiones, la respuesta correcta es la
proverbial - depende.
Hay dos tipos predominantes de los
servicios de destrucción de papel disponibles –basados en plantas
(destrucción de papel fuera del sitio) y móviles (destrucción de papel en el sitio).
Trituración móvil: Trituradoras móviles
tienen las trituradoras reales en el propio camión. Empresas de destrucción de
papel como Dim Destrucción proporcionan contenedores o consolas para sus
clientes y en los días programados, el camión llega al lugar de trabajo
(instalaciones del cliente) y el representante recoge los recipientes o bolsas
de consola, los lleva a la camioneta, y tritura el material en las
instalaciones del cliente. Después de la terminación el representante dejará
normalmente un certificado de destrucción de papel y otros materiales. Dado que
la operación de trituración se realiza en las instalaciones del cliente, que se
supone que es más seguro. A menudo, el cliente verá a través de cámaras para
garantizar su material sensible de hecho está siendo destruido.
Trituración en plantas: Este es un
servicio de destrucción de papel en las instalaciones del proveedor donde la
planta tiene grandes trituradoras industriales. En el día programado, el
representante recoge los contenedores o bolsas de consola, los coloca en su
camión seguro y los transporta de nuevo a la planta remota donde los
contenedores son descargados en un área segura de destrucción de papel. Los
contenedores recogidos se llevaron a cabo más tarde para la trituración, que puede
ocurrir más tarde. Algunos clientes ven esto como un método inseguro de
destrucción de papel ya que los documentos pueden ser desatendidos. Según
expertos de DIM, una empresa de destrucción de papel en México, es importante tener
en cuenta que las empresas puedan clasificar el material para maximizar su
valor de reciclaje que puede poner en riesgo su organización. Algunas de estas
empresas de destrucción de papel en México son simplemente empresas de
reciclaje glorificados que desean obtener el máximo valor para el reciclaje de su
papel. Ya que su personal clasificará los documentos, tienen la oportunidad de
llevarlos. Así que antes de elegir un servicio basado en la planta, asegúrese
de investigarlos por expertos.
La
conclusión es que cualquier solución requiere una cantidad de confianza, pero
la decisión final debe estar orientada al cliente en lo que sienten que es la
solución más segura. Los expertos de DIM podrían ayudarles en escoger una
solución de destrucción de papel correcto.
HOW TO DEFINE INFORMATION SECURITY PLAN?
01:29
No comments
The information security plan describes how
the security is implemented, defined policies, controls and solutions. The
information security plan is developed considering all the IT resources
depending on the security levels achieved and the pending aspects. An
information security plan should focus on the actions required to achieve
higher levels of security. It is very important to define the scope of an
information security plan. According to logical security services company
experts, the scope helps in defining priorities and actions depending on the IT
resources.
Physical security and logical security are two
aspects of an information security plan and
are necessary for implementing security in the companies. Below are the details
of each aspect.
LOGICAL
SECURITY
An important part of an information security
plan is logical security. Logical security solutions with logical security
controls form a path to implement logical security.
LOGICAL
SECURITY SOLUTIONS
There are a great number of logical security
solutions provided by various logical security services companies. Enterprise
logical security solutions are required for the prevention, detection and
recovery from a security breach. Logical security solutions and services avoid
unauthorized access to company’s information. According to logical security
services company’s expert, logical security control and network perimeter
security systems are integral parts of logical security services. Logical
security solutions and services create logical barriers that protect access to
company’s information.
As per the experience of logical security services company experts,
traditionally enterprises relied on network perimeter security systems to
defend against network threats and antivirus programs to defend against content
threats. However, these systems do not provide complete protection against
advance attacks. Logical security services company experts claim that the
defense against sophisticated attacks is beyond the capacity of conventional
logical security solutions and this has accelerated the need for logical
security services and advanced solutions.
PERIMETER
SECURITY SYSTEMS
An important part of the logical security
solutions and services for companies is a perimeter security system. All
companies, regardless of their size and the sector they are engaged in,
currently have some form of perimeter security system for cyber defense against
cyber attacks. Network Perimeter security systems are responsible for the
security of the company’s IT resources against external threats such as
viruses, worms, trojans, denial of service attacks, theft or destruction of
data, and so on.
Formerly network perimeter security systems
only incorporated firewall, but the market for perimeter security system is
changing a lot and in present moment a network perimeter security system even
incorporates IDS (Intrusion Detection Systems) and IPS (Intrusion Prevention
Systems). Perimeter security system specialist explains that a network
perimeter security system should inspect application protocols, content and
should use advanced techniques to identify unknown threats. Perimeter security
systems provide protection at two different levels. The first level is the
network; the network perimeter security system provides protection against
threats like hackers, intrusions or theft of information in remote connections.
The second level is the content; perimeter security system for content provides
protection against threats such as malware, phishing, spam and inappropriate
web content for companies. This clear division and the way in which threats are
evolving in recent years has led to perimeter security system companies to
focus on the development of dedicated teams for either end.
IDENTIFICATION
AND AUTHENTICATION OF USERS
Identification and authentication of users is
an important part of logical security solutions and
services for companies. Access controls help in identification and
authentication of users. The allocation of rights and privileges in an access
control system are controlled through the authorization process which
determines the profile of each user. Logical access controls solutions
guarantee access to authorized users and prevent unauthorized access to IT
resources. According to the experience of logical security controls experts,
during the implementation of access control solutions companies should consider
the following:
§ Logical security controls for classification, authorization and
distribution of information.
§ The standards and company’s obligations regarding protection of
information access.
§ Security audit processes to verify access controls.
§ Maintaining access records for each service or IT system.
§ The procedures for user identification and verification of
access of each user.
§ Logical security controls should cover all phases of the
lifecycle of user access, from the initial registration of new users to cancel
the registration of users who do not require access to IT resources.
§ System and authentication method used by the access controls
systems for information security.
§ Considering advance logical security solutions for access
control, such as biometrics, smart cards, etc.
§ Define IT resources, which must be protected with the help of
access control solutions.
Authorization processes and methodology used
by access controls system.According to logical security control experts, the
review process of user access rights is very important after any change.
Companies should implement network perimeter security solutions in order to
prevent unauthorized modification, destruction and loss of data belonging to
access control system.
LOGICAL
SECURITY CONTROLS
The primary objective of logical security
controls to provide guidance and help to the management, in accordance with
business requirements and security standards. Logical security controls
represent business goals and commitment to data security and should be
communicated to all employees of the company.
Logical security controls define the resources
that must be protected and what are the logical security policies. Logical security
controls themselves do not define how the IT resources are protected. This is
defined through logical security services and logical security solutions. For
each control there are several logical security solutions that may exist. Since
logical security controls can affect all employees, it is important to make
sure to have authorization for the implementation and development of the same.
Logical security controls must be approved by logical security controls experts
with experience in implementing logical security solutions and the management
of the company that has the power to enforce them. Controls for incident
management, data backup and protection of personal data form an integral part
of logical security controls.
PHYSICAL
SECURITY SOLUTIONS
Another important part of the information
security plan is physical security. The physical security solutions are
designed to achieve efficient management of security and these solutions must
ensure compliance with the standards, as well as established by the company
itself. The physical security solutions are intended to prevent unauthorized
physical access, damage and interference to the IT infrastructure and company’s
confidential information. Physical security solutions form an integral part of
the information security solutions. IT departments and other departments which
have data management can implement physical security solutions. The security
plan identifies the areas controlled inside the company, the areas that have
specific security requirements and on this basis; limited, restricted and
strategic areas are declared and physical security solutions that apply to each
area are described.
Generally physical security solutions create a
physical barrier around the areas of information processing. But some physical
security solutions use multiple barriers to provide additional protection.
Companies must periodically do the performance review of the solutions
implemented and determine the actions required to achieve the business goals.
The protection of the IT infrastructure and business devices form an integral
part of physical security solutions and is needed to reduce the physical
threats of unauthorized access to information and risks of theft or damage.
These solutions must take into account the actions needed to fill gaps in
security and for correcting errors. The physical security solutions ensure
information protection against power failure, interception of information and
protection of cables. According to experts of physical security solutions, physical
threats and damages that may be caused by fires, floods, earthquakes,
explosions, and other natural or man-made disaster should be considered during
the implementation of physical security solutions in companies.
Implementing a information security plan is an
important step in the field of security as per experts from an organization
specializing in logical security services for companies. The information
security plan should adjust to the security system in place and manage
security. The security plan should be very understandable and ensures
compliance. The information security plan experts should assure that the
security plan is updated based on the changes, new logical security controls
and physical security solutions.
Thursday, 19 May 2016
¿Cómo piratear (Hackear) Microsoft Outlook?
02:10
No comments
En las
pruebas de seguridad en aplicaciones web algunas veces puede ser difícil
adquirir más privilegios en el (Microsoft Outlook) sistema objetivo. En esta
situación, puede ser útil para obtener acceso a los recursos con información
confidencial, como contraseñas.
Según
expertos de curso de seguridad web; 'Metasploit' no tiene ningún módulo para
leer mensajes de correo electrónico desde una instalación local de Outlook. Sin
embargo Outlook puede contener una gran cantidad de información confidencial y
útil en pruebas de seguridad en aplicaciones web, tales como credenciales de red. Para crear un
módulo de 'Metasploit' que puede leer y / o buscar en los mensajes de correo
electrónico de Outlook locales podrían seguir los siguientes paso acuerdo con
el curso de seguridad web.
¿Cómo
hacerlo?
Con el fin
de hacer esto, el módulo está utilizando 'PowerShell'. La siguiente secuencia
de comandos 'PowerShell' es utilizada por el módulo 'Metasploit' explica
experto de curso de seguridad web.
La función
de 'List-Folder' muestra todos los buzones y carpetas disponibles asociados en
una instalación local de Outlook.La función 'Get-Emails "se utiliza para
mostrar los mensajes en una carpeta específica, estos mensajes también pueden
ser filtrados por una palabra clave (por ejemplo," contraseña ").
Un problema
que puedes enfrentar, es la ventana emergente de seguridad cuando te conectas
al Outlook usando ‘powershell’ durante pruebas de seguridad en aplicaciones web.
Es todo un
reto omitir este mensaje, ya que el usuario debe dar clic manualmente. En el
módulo puedes usar WinAPI con el fin de lograr esta omisión. Tenga en cuenta
que el usuario detrás del sistema objetivo puede notar estas actividades, por
lo tanto debe tener presente que podrían detectar estas actividades cuando se
utiliza este módulo. La siguiente función está comprobando la casilla de
“acceso permitido” y haciendo clic en permitir.
Uso del
módulo
El módulo
puede ser instalado mediante la actualización 'Metasploit' durante pruebas de seguridad
en aplicaciones web. El modulo tiene las siguientes dos acciones:
- LIST: Muestra los buzones de correo y carpetas
disponibles en una instalación local de
Outlook
- SEARCH: Despliega los mensajes en una carpeta
específica, los cuales pueden Ser filtrados Por una palabra clave
La acción
LIST requiere solo de las opciones de ‘SESSION’ para configurada.
Para utilizar la acción SERCH, el módulo tiene
varias opciones que con las que puede ser configurada explica experto de curso de seguridad web.
La opción
de FOLDER (carpeta para buscar, por ejemplo, "Bandeja de entrada") y
KEYWORD (filtro en una palabra clave como "contraseña") son bastante fáciles.
Las
opciones A_TRANSLATION y ACF_TRANSLATION requieren un clic en notificación de
seguridad de Outlook, cuando el lenguaje no es compatible por el modulo (en-US,
NL y DE son compatibles).
La
siguiente salida es un ejemplo de un fragmento de la salida la cual es generada
por el módulo de Metasploit cuando se utiliza la acción "LIST".
Wednesday, 18 May 2016
Uso de Inyección de Reflective DLL para estar indetectable a Anti Virus
01:11
No comments
Normalmente,
cuando se carga un archivo DLL en Windows, se llama a LoadLibrary. LoadLibrary
toma la dirección de un archivo DLL y lo carga en la memoria. Además de DLL
está en el disco, DLL se mostrará cuando se utilizan herramientas como ListDLLs
para enumerar DLL cargadas en la memoria según expertos de análisis de
vulnerabilidades informáticas.
Reflective DLL se refiere a la carga de una DLL de la memoria, en lugar de
hacerlo desde el disco. Windows no tiene una función LoadLibrary que apoya en esto,
así que para obtener la funcionalidad tenemos que escribir propia función
explica Jorge Ríos el maestro de diplomado de hacking ético. Uno de los
beneficios de escribir propia función es que omitimos algunas de las cosas que
normalmente Windows hace, tales como el registro de la DLL como un módulo
cargado en el proceso, lo que hace que reflective DLL más indetectable. Meterpreter es un ejemplo
de una herramienta que utiliza la carga reflexiva para ocultarse según el
maestro de diplomado hacking ético.
Inyección
de reflective DLL es una técnica de
inyección de la biblioteca que usa el concepto de programación reflexiva para
realizar la carga de una biblioteca de memoria en un proceso de host. Como tal
la biblioteca es responsable de cargar a sí mismo mediante la implementación de
un archivo de portable ejecutable (PE). Con eso podemos gobernar, con mínima
interacción con el sistema host y el proceso, cómo se va a cargar e interactuar
con el host según expertos de análisis de vulnerabilidades informáticas.
La
principal ventaja de la propia biblioteca de carga es que no está registrada en
ninguna manera con el sistema host y como resultado es en gran parte
indetectable tanto a nivel de sistema y a nivel de proceso.
Acuerdo con
el diplomado de hacking ético, el proceso de inyección de forma remota de
una biblioteca en un proceso es de dos pasos. En primer paso, debe indicarse la
biblioteca que desea inyectar en el espacio de dirección del proceso destino
(referido aquí como el proceso de host). En segundo paso la biblioteca debe ser
cargada en ese proceso de host de tal manera que se cumplan las expectativas de
tiempo de ejecución de la biblioteca, como resolver sus importaciones o
reubicación de un lugar adecuado en la memoria.
Inyección de Reflective DLL funciona de la siguiente forma.
·
La
ejecución se hace pasar, a través de un pequeño código shell bootstrap, a la
biblioteca de
función de ReflectiveLoader que es una función exportada en la biblioteca de tabla
de exportación.
·
Como
actualmente se existe la imagen de la biblioteca en una dirección arbitraria en
la memoria, el reflectiveloader primero calculará la dirección actual de su
propia imagen en la memoria para poder analizar posteriormente sus propias
cabeceras para uso.
·
ReflectiveLoader
analizará a continuación la tabla de exportación de kernel de host para
calcular las direcciones de tres funciones requeridas por el cargador, es decir
LoadLibrary, GetProcAddress y VirtualAlloc.
·
La
ReflectiveLoader ahora asignará una región continua de memoria en que se
procederá a cargar su propia imagen. La ubicación no es tan importante como el cargador
localizará correctamente la imagen más adelante.
·
Encabezados
y secciones de la biblioteca se cargan en sus nuevas direcciones en la memoria.
El ReflectiveLoader luego procesará la copia recién cargada de tabla de
importación de su imagen, eso también cargará
cualquier biblioteca adicional y resolver sus direcciones respectivas de
función importada.
·
El
ReflectiveLoader luego procesará la copia recién cargada de la tabla de
reubicación de su imagen.
·
El
ReflectiveLoader luego llamará función de punto de entrada de su imagen recién
cargada, DllMain con con DLL_PROCESS_ATTACH. La biblioteca ahora ha sido
correctamente cargada en la memoria.
·
Finalmente
el ReflectiveLoader volverá ejecución al inicial de shellcode bootstrap que lo
llamó.
Como una
biblioteca reflexivamente cargada no se registrará en la lista de procesos de
host de los módulos cargados, específicamente la lista de Process Environment
Block (PEB), que se modifica durante las llamadas de API como kernel 32
LoadLibrary y LoadLibraryEx, cualquier intento de enumerar los módulos de
procesos host no cederá la biblioteca inyectada. Esto es porque la inyección de
la biblioteca no registra con su proceso de host en cualquier etapa.
Según
expertos de análisis de vulnerabilidades
informáticas, a
nivel del sistema cuando se utiliza Inyección
de Reflective DLL en la explotación
remota, la biblioteca debe ser indetectable por los escáneres de archivo, como
Anti Virus, ya que nunca entra el disco.
Monday, 16 May 2016
¿CÓMO IMPLEMENTAR EL SISTEMA DE GESTIÓN DE SEGURIDAD DE LA INFORMACIÓN?
23:58
No comments
Según perspectiva global de empresa de seguridad de la información; integridad, confidencialidad, disponibilidad, auditabilidad y no repudio forman los cinco pilares fundamentales para seguridad en sistemas informáticos. Para las pequeñas y medianas empresas en los países como México, Brasil, Estados Unidos, Colombia, Argentina, UAE, India, el tema de seguridad en sistemas informáticos es muy importante. Las soluciones de seguridad de la información ayudan al mejoramiento de la seguridad en sistemas informáticos, haciendo que los sistemas permanezcan preparados ante eventualidades que puedan interrumpir el crecimiento de una empresa. Las empresas pueden implementar seguridad en sistemas informáticos con ayuda de soluciones como el sistema de gestión de seguridad de la información.
El sistema de gestión de seguridad de la información abarca diferentes temas, como planeación de seguridad en sistemas informáticos, políticas de seguridad en sistemas informáticos, aseguramiento de los recursos empresarial, entre otros. La implementación completa del sistema de gestión de seguridad de la información se compone de tres procesos:
1. Planificación
2. Implementación
3. Verificación y Actualización
Según Mike Steven, el experto de los servicios de seguridad de la información quien trabaja con una empresa de seguridad de la información; la implementación de una solución de seguridad de la información, brinda muchas funciones. Las funciones incluyen una visibilidad del estado actual de sistemas informáticos, los controles de seguridad en sistemas informáticos y la especialización en seguridad de la información que se pueden aplicar para tomar decisiones acertadas sobre la estrategia aplicada. A continuación, se explican más detalle los procesos del sistema de gestión de seguridad de la información.
PLANIFICACIÓN DEL SISTEMA DE GESTIÓN DE SEGURIDAD DE LA INFORMACIÓN
En este proceso hacen el diseño de la arquitectura del sistema de gestión de seguridad de la información. Los expertos de las empresas de seguridad de la información afirman que, este proceso ayuda establecer las políticas, las soluciones de seguridad de la información, y lograr objetivos empresariales relacionados a la seguridad en sistemas informáticos. El primer paso en el proceso de planificación es determinar los requerimientos de la seguridad.
Determinar los requerimientos de la seguridad
Los requerimientos de la seguridad, se determinan mediante la realización de los servicios de seguridad de la información y es un parte importante de la arquitectura del sistema de gestión de seguridad de la información. Análisis de riesgos informáticos es parte de los servicios de seguridad de la información y ayuda en calcular los posibles impactos de los riesgos, su probabilidad de ocurrencia e identificación de los recursos a proteger.
Según Jorge Ríos, el profesor de capacitación de seguridad de la información quien trabaja en una escuela en seguridad de la información; los servicios de seguridad de la información deben:
- Definir los recursos informáticos.
- Identificar y evaluar las amenazas y vulnerabilidades junto con sus prioridades.
Los servicios de seguridad de la información se pueden diferenciar en dos aspectos:
- El servicio de seguridad de la información para evaluación de los riesgos y determinar los sistemas que, pueden verse afectados por amenazas y estableciendo sus prioridades e impactos.
- El servicio de seguridad de la información para la identificación, selección, aprobación, manejo de los riesgos y controles de seguridad en sistemas informáticos para eliminar o reducir los riesgos. Los expertos de empresa de seguridad de la información afirman que este servicio ayuda en la limitación del impacto de una amenaza y recuperación del impacto.
En resumen, los servicios de seguridad de la información deben determinar los requerimientos de la seguridad y deben cubrir los siguientes procesos.
1. Definir los sistemas informáticos
Definir los sistemas informáticos incluye la determinación de los recursos informáticos que deben ser protegidos, sus valoraciones y clasificaciones según sus prioridades. Según el profesor de capacitación de seguridad de la información quien trabaja en una escuela en seguridad de la información; una buena definición del sistema informático debe incluir cualquier aspecto que haga más precisa su descripción como su ubicación, tipos de tecnología, personal que operan etc.
El personal con especialización en seguridad de la información debe realizar la valoración de los sistemas informáticos y debe realizar la valoración teniendo en cuenta aspectos tales como: la función que realizan y su costo. Mike Steven, el experto de servicios de seguridad de la información quien trabaja con una empresa de seguridad de la información menciona, que este proceso ayuda a determinar los sistemas informáticos críticos y los riesgos a que están sometidos. Según experiencia de los personales con especialización en seguridad de la información, existe la tendencia de declarar críticos a sistemas informáticos que en realidad no lo son. A la hora de tratar este aspecto la empresa debe tomar ayuda de personal con especialización en seguridad de la información para evitar los problemas en el futuro.
2. Identificación y evaluación de los riesgos de seguridad en sistemas informáticos
Las empresas pueden identificar los riesgos de seguridad en sistemas informáticos mediante la realización de los servicios de seguridad de la información y esto es un parte importante de la arquitectura del sistema de gestión de seguridad de la información. La realización de análisis de riesgos implica el examen de cada una de las amenazas. Algunas empresas de seguridad de la información también realizan la estimación de los riesgos. La estimación de los riesgos determina las probabilidades de materialización de las amenazas y ayuda en la selección de los controles de seguridad que deben ser establecidos.
Generalmente las empresas implementan algunas soluciones de seguridad de la información. Según especialistas de empresa de seguridad de la información, es necesario evaluar de manera crítica la efectividad de las soluciones de seguridad de la información existentes, sobre la base de los resultados del análisis de riesgos realizado. Esto ayudará a orientar e implementar las soluciones de seguridad de la información con mucha efectividad o tomar ayuda de una empresa de seguridad de la información para protegerse.
3. Selección de los controles de seguridad de la información
Las empresas deben seleccionar los controles de seguridad basados en el análisis de los riesgos, los criterios para la aceptación del riesgo, las opciones para el tratamiento, y para cumplir las normas de seguridad. Las empresas pueden identificar los controles de seguridad mediante la realización de los servicios de seguridad de la información. Los controles de seguridad forman una parte integral de una solución de seguridad de la información y de la arquitectura del sistema de gestión de seguridad de la información. Implementación de un sistema de gestión de seguridad de la información se logra implantando un conjunto adecuado de controles, que incluyen políticas, procedimientos, procesos y diferentes soluciones de seguridad de la información.
Selección de los controles de seguridad debe ser avalada por los expertos con especialización en seguridad de la información y por jefes de las empresas que tiene el poder de hacerlas cumplir. Según expertos de empresa de seguridad de la información, los procedimientos y soluciones de seguridad de la información constituyen los pasos requeridos para proteger los sistemas informáticos. Los controles de seguridad deben ser instrumentados mediante los procedimientos y soluciones de seguridad de la información que garanticen sus cumplimientos. Las soluciones de seguridad de la información se clasifican de acuerdo a su origen: administrativas; de seguridad física o lógica; de seguridad de operaciones; y educativas. A su vez, por forma de actuar, las soluciones de seguridad de la información pueden ser: preventivas, de detección y de recuperación. En caso que la empresa no tenga la especialización en seguridad de la información para implementar las soluciones, podría establecer contactos con empresas de seguridad de la información o grupos externos, incluyendo autoridades pertinentes, para mantenerse al día con tendencias de la industria, seguimiento de normas, y métodos de evaluación.
IMPLEMENTACIÓN DEL SISTEMA DE GESTIÓN DE SEGURIDAD DE LA INFORMACIÓN
El proceso de implementación del sistema de gestión de seguridad de la información incluye gestión de los riesgos identificados mediante la aplicación de los controles y las soluciones de seguridad de la información. Este proceso asegura que el personal de la empresa tiene el conocimiento y las habilidades, mediante la formación y el curso de seguridad de la información. Según el profesor de la escuela de seguridad de la información, las empresas deben implementar programas de capacitación y los cursos de seguridad de la información que debe cubrir siguientes aspectos:
- El personal debe tener la conciencia de la importancia que el SGSI tiene para la organización, con la ayuda del curso de seguridad de la información.
- El curso de seguridad de la información debe asegurar la divulgación del conocimiento y comprensión de las políticas de seguridad que se implementan.
- El curso de seguridad de la información debe capacitar a los usuarios en los procedimientos y soluciones que se van a implantar.
- El personal debe estar consciente de los roles a cumplir dentro del sistema de gestión de seguridad de la información después de tomar el curso de seguridad de la información.
- Con ayuda de del curso de seguridad de la información, el personal debe entender los procedimientos y controles que se requieran para detectar y dar respuesta oportuna a los incidentes de seguridad.
De modo que el proceso de implementación del sistema de gestión de seguridad de la información sea exitoso las empresas deben asegurar la implantación de todos los controles, que incluyen políticas, procedimientos, procesos, soluciones de seguridad de la información y desarrollo de habilidades del personal con los cursos de seguridad de la información.
VERIFICACIÓN Y ACTUALIZACIÓN DE SISTEMA DE GESTIÓN DE SEGURIDAD DE LA INFORMACIÓN
El proceso de verificación del sistema de gestión de seguridad de la información incluye comprobación del rendimiento y la eficacia del SGSI, verificación periódica de los riesgos residuales. Según empresa de seguridad de la información, los clientes deben realizar auditorías internas/externas periódicamente para lograr el objetivo empresarial.
El proceso de actualización del sistema de gestión de seguridad de la información incluye realización de los cambios basados en los resultados del proceso de verificación para asegurar máximo rendimiento del sistema de gestión de seguridad de la información. Este proceso se suele llevar en paralelo con el proceso de la verificación y también se lleva a cabo las labores de mantenimiento del sistema. Según expertos de servicios de seguridad de la información, durante la implementación de este proceso se requiere modificación de los control de seguridad o implementar nuevas soluciones de seguridad de la información. Entonces las empresas deben evaluar los nuevos riesgos y proporcionar formación al personal sobre los cambios o nuevas soluciones.
La implementación de sistema de gestión de seguridad de la información es un paso importante en el ámbito de seguridad. Las empresas pueden tomar ayuda de una organización con especialización en seguridad de la información, es una fuente de asesoramiento especializado. Los expertos con especialización en seguridad de la información deben tener experiencia con sector privado y público en varios países.






















