Está en la página 1de 59

SGSI

Poniendo orden a la seguridad

Eduardo Bergasa
eduardo.bergasa@unirioja.es

Eduardo Bergasa Balda - Ciudad Real Marzo 2009

Introduccin

La seguridad sin control puede no ser efectiva

Eduardo Bergasa Balda - Ciudad Real Marzo 2009

Grados de madurez

Grado 0. Sin preocupacin por la seguridad

Grado 1. Seguridad sin gestionar

Grado 2. Seguridad algo gestionada

Grado 3. Seguridad totalmente gestionada

Grado 3+. Certificacin ISO.

Eduardo Bergasa Balda - Ciudad Real Marzo 2009

Grado 1

Promovido por tcnicos

Sin instruccin por parte de la direccin

Los tcnicos deciden qu proteger y cmo


hacerlo
Implantando de controles tcnicos de
proteccin

Eduardo Bergasa Balda - Ciudad Real Marzo 2009

Grado 1

Antivirus de puesto

Antivirus de correo

Cortafuegos perimetral

Cortafuegos internos

IDS/IPS

Antivirus perimetral, proxy

..

Eduardo Bergasa Balda - Ciudad Real Marzo 2009

Grado 1

La seguridad no son slo medidas tcnicas

La seguridad depende de las personas

Tambin son medidas organizativas

Las decisiones sobre la informacin a proteger


no son tcnicas
Se pueden pasar por alto controles importante

Eduardo Bergasa Balda - Ciudad Real Marzo 2009

Grado 2. Seguridad algo gestionada


En busca de estndares

Eduardo Bergasa Balda - Ciudad Real Marzo 2009

En bsqueda de estndares:
La serie ISO 27000

ISO 27001. Sistema de Gestin de Seguridad de la


Informacin
ISO 27002. Conjunto de buenas prcticas y
controles de seguridad que podran tenerse en
cuenta en una organizacin

ISO 27003. Guas de implantacin de un SGSI

ISO 27004. Mtricas de seguridad

ISO 27005. Gestin de riesgos

ISO 27006. Acreditacin de certificadores de SGSI

ISO 27799. Adaptacin de la ISO27002 para las


particularidades del sector sanitario
Eduardo Bergasa Balda - Ciudad Real Marzo 2009

ISO 27002

ISO 27002 == ISO 17799

Seguridad de la informacin

La preservacin de la confidencialidad, la integridad


y la disponibilidad de la informacin, pudiendo
adems abarcar otras propiedades, como la
autenticidad, la responsabilidad, la fiabilidad y el no
repudio.

Eduardo Bergasa Balda - Ciudad Real Marzo 2009

ISO 27002

Es una gua de buenas prcticas


Describe los objetivos de control y controles
recomendables en cuanto a seguridad de la
informacin
No es certificable.
Contiene 39 objetivos de control y 133
controles, agrupados en 11 dominios

Eduardo Bergasa Balda - Ciudad Real Marzo 2009

Controles ISO 27002

Poltica de Seguridad

Aspectos organizativos de la Informacin

Gestin de Activos

Seguridad ligada a los recursos humanos

Seguridad fsica y ambiental

Gestin de comunicaciones y operaciones

Control de acceso

Adquisicin, desarrollo y mantenimiento de los Sistemas de


Informacin

Gestin de Incidentes de Seguridad

Gestin de Continuidad del negocio

Cumplimiento normativo

Eduardo Bergasa Balda - Ciudad Real Marzo 2009

5. Poltica de seguridad

Existencia de una poltica que gue todas las


medidas de seguridad

Poltica respaldada por la direccin

Conocida por toda la organizacin

Revisada y actualizada

Eduardo Bergasa Balda - Ciudad Real Marzo 2009

6. Aspectos organizativos

Organizacin interna

Coordinacin de todas las actuaciones en materia


de seguridad. Comit.

Definicin de responsabilidades

Acuerdos de confidencialidad

Contactos con autoridades

Terceras partes

Seguridad y riesgos en relaciones con clientes y


proveedores
Eduardo Bergasa Balda - Ciudad Real Marzo 2009

7. Gestin de activos

Inventario y responsabilidad de activos

Identificar propietarios

Polticas de uso aceptable

Clasificacin de la informacin

Eduardo Bergasa Balda - Ciudad Real Marzo 2009

8. Gestin de RRHH

Aceptacin de polticas y acuerdos de


confidencialidad

Formacin, sensibilizacin

Al finalizar el contrato

Devolucin de activos

Retirada de autorizacin

Eduardo Bergasa Balda - Ciudad Real Marzo 2009

9. Seguridad fsica

Acceso fsico a instalaciones

Proteccin frente a amenazas del entorno

Robos

Suministro

Cableado

Destruccin/reutilizacin de equipos

Eduardo Bergasa Balda - Ciudad Real Marzo 2009

10. Gestin de operaciones


y comunicaciones

Gestin de cambios

Aceptacin del sistema

Cdigo malicioso

Copias de seguridad

Controles de seguridad en la red

Gestin de soportes

Monitorizacin. Registros
Eduardo Bergasa Balda - Ciudad Real Marzo 2009

11. Control de acceso

Gestin de usuarios

Gestin de privilegios

Sistemas de identificacin de usuarios

Polticas de contraseas

Control de acceso y uso de la red y los


sistemas

Segregacin de redes

Seguridad en movilidad
Eduardo Bergasa Balda - Ciudad Real Marzo 2009

12. Compras, desarrollo y


mantenimiento

Requisitos de seguridad de aplicaciones


compradas o desarrolladas

Revisin de aplicaciones tras cambios

Acceso al cdigo fuente

Controles criptogrficos

Control de vulnerabilidades tcnicas

Eduardo Bergasa Balda - Ciudad Real Marzo 2009

13. Sistema de gestin de


incidentes

Funcionamiento del sistema de gestin de


incidentes

Eduardo Bergasa Balda - Ciudad Real Marzo 2009

14. Continuidad de negocio

Planes de contingencia en caso de catstrofe

Eduardo Bergasa Balda - Ciudad Real Marzo 2009

15. Cumplimiento normativo

Cumplimiento de la legislacin vigente

LOPD

LSSIC

Propiedad intelectual

Eduardo Bergasa Balda - Ciudad Real Marzo 2009

En qu se mejora con
ISO27002

Se tiene una visin global de la seguridad

Con el checklist es ms dificil 'olvidarse' algo

Se incorporan medidas organizativas

Se implica a la direccin

Eduardo Bergasa Balda - Ciudad Real Marzo 2009

Grado 3. Seguridad gestionada


El sistema de gestin de seguridad

Eduardo Bergasa Balda - Ciudad Real Marzo 2009

Sabemos nuestro nivel de seguridad?


Es suficiente para la informacin a proteger o
demasido?
En qu nos basamos para hacer inversiones
en seguridad?

Eduardo Bergasa Balda - Ciudad Real Marzo 2009

Son efectivas nuestras medidas de


seguridad?
No disponemos de medidas del funcionamiento
y evolucin del sistema
Cmo saber si mejoramos o empeoramos?

Eduardo Bergasa Balda - Ciudad Real Marzo 2009

SGSI: ISO 27001

SGSI = Sistema de Gestin de Seguridad de la


Informacin
ISMS = Information Security Management
System
Herramienta para gestionar la seguridad
Define un proceso sistemtico, documentado y
conocido por toda la organizacin para
gestionar la seguridad desde un enfoque de
riesgo empresarial
Eduardo Bergasa Balda - Ciudad Real Marzo 2009

La seguridad total no existe


El objetivo de un SGSI es garantizar que los
riesgos de la seguridad sean conocidos y
gestionados de una forma sistemtica y
eficiente
Es una herramienta para conocer nuestro nivel
de riesgo y ayudarnos a minimizarlo a travs
de controles de seguridad o aceptarlo

Eduardo Bergasa Balda - Ciudad Real Marzo 2009

Bisagra con la direccin

Es una herramienta de gestin empresarial

Habla el idioma de la direccin

Similar a otros sistemas de gestin

Compatible con ISO 9001 e ISO 14000

Propsito de alinear la seguridad a las


necesidades del negocio
Aporta cuadro de mando con indicadores

Eduardo Bergasa Balda - Ciudad Real Marzo 2009

Enfoque top-down

Considera la informacin parte fundamental de


la organizacin
La seguridad de la informacin es un requisito
de negocio
Implicacin de los altos mandos marcando las
directrices

Eduardo Bergasa Balda - Ciudad Real Marzo 2009

Las bases de un SGSI

Definicin del alcance


Seguridad orientada a los procesos de negocio
y dirigida por la direccin. Comit de seguridad.

Gestin de riesgos

Controles de seguridad

Indicadores del funcionamiento del SGSI

Proceso de mejora continuo

Eduardo Bergasa Balda - Ciudad Real Marzo 2009

Gestin del riesgo

Eduardo Bergasa Balda - Ciudad Real Marzo 2009

Identificacin de activos

Es importante saber qu es lo que queremos


proteger
Asignacin de importancia o prioridades a los
activos
Clasificacin de la informacin

Eduardo Bergasa Balda - Ciudad Real Marzo 2009

Gestin de riesgos

Identificar los riesgos en base a:

Activos

Amenazas

Vulnerabilidades

Impacto

Riesgo: Prdida que se producira en nuestros


activos en caso de que se materializase una
amenaza aprovechando una vulnerabilidad

Eduardo Bergasa Balda - Ciudad Real Marzo 2009

Gestin del riesgo

Eduardo Bergasa Balda - Ciudad Real Marzo 2009

Gestin de Riesgos

Identificar los riesgos que pueden afectar a


nuestros activos
Tratamiento sistemtico del riesgo:

Evitarlo: Suprimir las causas del riesgo

Transferirlo: Outsourcing, seguros

Reducirlo

Asumirlo

Fijar los niveles de riesgo aceptables


Eduardo Bergasa Balda - Ciudad Real Marzo 2009

Seleccin de controles

Basndos en el alcance, anlisis de riesgos y


la poltica de seguridad se seleccionan los
controles de seguridad
Declaracin de aplicabilidad

Eduardo Bergasa Balda - Ciudad Real Marzo 2009

SGSI: Ciclo de vida

Eduardo Bergasa Balda - Ciudad Real Marzo 2009

Ciclo de vida

PLAN

DO

Evaluacin de amenazas, riesgos e impacto


Se seleccionan e implementar los controles para
reducir el riesgo a un nivel aceptable

CHECK y ACT

Recogida de evidencias e indicadores que


realimentan el sistema
Proceso de mejora del sistema
Eduardo Bergasa Balda - Ciudad Real Marzo 2009

PLAN: Establecer el SGSI

Definicin del alcance

Definir Poltica de Seguridad

Definir Metodologa de evaluacin del riesgo

Eduardo Bergasa Balda - Ciudad Real Marzo 2009

DO: Implementar y utilizar


el SGSI

Seleccionar los controles en base al anlisis de


riesgos
Implantar los controles
Definir sistema de mtricas para saber la
eficacia de los controles
Formacin y concienciacin del personal

Eduardo Bergasa Balda - Ciudad Real Marzo 2009

CHECK: Monitorizar y
revisar el SGSI

Comprobar la efectividad del SGSI y de los


controles
Revisar peridicamente las evaluaciones del
riesgo
Registrar acciones y eventos que puedan
afectar a la efectividad del sistema

Eduardo Bergasa Balda - Ciudad Real Marzo 2009

ACT: Mantener y mejorar

Implantar mejoras identificadas en el paso


anterior

Eduardo Bergasa Balda - Ciudad Real Marzo 2009

Condiciones para el xito

COMPROMISO DE LA DIRECCIN

Definir poltica de seguridad

Establecer responsabilidades

Asignacin de recursos

Formacin y concienciacin

Eduardo Bergasa Balda - Ciudad Real Marzo 2009

Condiciones para el xito

COMPROMISO DE LA DIRECCIN

Definicin de alcance apropiada

Evaluacin de riesgos adecuada

Compromiso de mejora

Organizacin y comunicacin

Concienciacin del personal

Integracin del SGSI en la organizacin

Eduardo Bergasa Balda - Ciudad Real Marzo 2009

Pasos para implantar un


SGSI

Formacin del personal

Convencer a la direccin

Elegir un alcance reducido

Crecer poco a poco

Eduardo Bergasa Balda - Ciudad Real Marzo 2009

Qu aporta el SGSI

Los controles de seguridad se han fijado de


acuerdo a las prioridades del negocio y a los
riesgos
El anlisis de riesgos permite orientar las
inversiones
Podemos mejorar
Conocemos y aceptamos nuestro nivel de
seguridad

Eduardo Bergasa Balda - Ciudad Real Marzo 2009

Qu aporta el SGSI

Conocer la efectividad de nuestras medidas de


seguridad

Aporta calidad a la seguridad

Concienciacin y compromiso

Eduardo Bergasa Balda - Ciudad Real Marzo 2009

Inconvenientes

Excesiva burocracia

Sobrecarga de trabajo

Esfuerzo continuo para mantenerlo en marcha

Necesidad de recursos: esfuerzo, tiempo y


gasto

Eduardo Bergasa Balda - Ciudad Real Marzo 2009

Grado 3+. Certificacin del SGSI

Eduardo Bergasa Balda - Ciudad Real Marzo 2009

Utilidad de la certificacin?

Para empresas es clara:

Diferenciacin

Competitividad

No exclusin

Para organizaciones RedIRIS:

Recompensa al trabajo de implantacin

Imagen

Reconocimiento del funcionamiento del sistema por


un externo

El objetivo debera ser la certificacin


Eduardo Bergasa Balda - Ciudad Real Marzo 2009

Certificacin = Inmunidad?

La certificacin es al sistema de gestin, no a


la seguridad tcnica.
No es garanta de inmunidad

Eduardo Bergasa Balda - Ciudad Real Marzo 2009

Es viable implantar y
certificarse?

Es dificil en una organizacin grande y con


colectivos heterogeneos.
Es viable certificarse reduciendo el alcance

Eduardo Bergasa Balda - Ciudad Real Marzo 2009

SIRA

Seguridad Informtica en la Red Acadmica

Eduardo Bergasa Balda - Ciudad Real Marzo 2009

SIRA

Objetivos

Ayudar a las organizaciones a lograr el apoyo


institucional necesario
Evaluacin del nivel de seguridad en las
organizaciones
Ayudar a que las organizaciones sepan cules sus
puntos dbiles y cmo mejorar

Eduardo Bergasa Balda - Ciudad Real Marzo 2009

SIRA

Medios

Encuesta de autoevaluacin basada en ISO27002

Documentacin de ayuda

Objetivo a largo plazo, crear una certificacin


'al estilo RACE'

Eduardo Bergasa Balda - Ciudad Real Marzo 2009

SIRA: Participantes

Universidad de Almera

Universidad de Burgos

Universidad de Castilla La Mancha

CSIC

Universidad de Murcia

Universidad Pblica de Navarra

Universidad Pablo Olavide

Universidad del Pas Vasco

Universidad Politcnica de Catalua esCERT

Universidad Politcnica de Cartagena

Universidad de La Rioja

Universidad Rovira i Virgili


Eduardo Bergasa Balda - Ciudad Real Marzo 2009

SGSI
Poniendo orden a la seguridad

Eduardo Bergasa
eduardo.bergasa@unirioja.es

Eduardo Bergasa Balda - Ciudad Real Marzo 2009

Ms informacin

Normas ISO 27001, ISO 27002

www.iso27000.es

Eduardo Bergasa Balda - Ciudad Real Marzo 2009

También podría gustarte