Está en la página 1de 32

Gestión de la Seguridad

Dr. D. José Javier Martínez Herráiz

El profesional de la seguridad de la información - I


Índice del Tema 2

► Introducción
► La seguridad de la información como profesión
► Las certificaciones (ISC)2
► El estándar ISO 27001
► Buenas prácticas de seguridad en la gestión de servicios de TI
► Modelos de madurez para la seguridad de la información
► Otras certificaciones, estándares y recursos profesionales

Título de la asignatura - Profesor de la asignatura

Tema 2 - El profesional de la seguridad de la información


2
José Javier Martínez Herráiz
Tema 2: El profesional de la seguridad de la
información
► Objetivo fundamental: conocer los principales estándares, asociaciones y
certificaciones relacionadas con la profesión de la seguridad de la
información.

► Objetivos derivados:

 Entender y saber explicar el rol del profesional de la seguridad de la


información (en todos sus ámbitos).

 Comprender y saber explicar el rol del hacker ético dentro del contexto
de la seguridad de la información.

 Conocer las fundamentales certificaciones en el área de la seguridad de


la información y entender el proceso de certificación.
Título de la asignatura - Profesor de la asignatura
 Conocer el marco del estándar ISO 27001 (también de manera práctica).

 Conocer modelos de buenas prácticas de gestión y de madurez en el


área de la Seguridad de la Información y saber diferenciarlos entre sí.
Tema 2 - El profesional de la seguridad de la información
3
José Javier Martínez Herráiz
La seguridad de la información como profesión

Título de la asignatura - Profesor de la asignatura

Quién soy y quién y qué quiero ser


Tema 2 - El profesional de la seguridad de la información
4
José Javier Martínez Herráiz
La seguridad de la información como profesión

Título de la asignatura - Profesor de la asignatura

Tema 2 - El profesional de la seguridad de la información


5
José Javier Martínez Herráiz
La seguridad de la información como profesión

Título de la asignatura - Profesor de la asignatura

Tema 2 - El profesional de la seguridad de la información


6
José Javier Martínez Herráiz
La seguridad de la información como profesión
Una profesión viene caracterizada por cinco criterios :

No hay una única asociación profesional de clara aceptación universal


El consorcio (ISC)2 proporciona:
• Un cuerpo de conocimiento (body of knowledge, BOK) definitorio
• Un código ético al que los certificados por la organización deben adherirse
• El reconocimiento deTítulo de la asignatura
la profesión por la- Profesor de la asignatura
comunidad, clientes y empresas
especializadas
• Conferencias y eventos profesionales tanto académicos como no
académicos

Tema 2 - El profesional de la seguridad de la información


7
José Javier Martínez Herráiz
La seguridad de la información como profesión
Enumeración no exhaustiva de certificaciones, estándares y buenas
prácticas de seguridad

Título de la asignatura - Profesor de la asignatura

Tema 2 - El profesional de la seguridad de la información


8
José Javier Martínez Herráiz
La seguridad de la información como profesión

Hacker
Profesional cuyas
actividades y acciones
son controladas y en
beneficio de una
Cracker organización

Título de la asignatura - Profesor de la asignatura


“Profesional” que actúa al
margen de la ley

Tema 2 - El profesional de la seguridad de la información


9
José Javier Martínez Herráiz
La seguridad de la información como profesión
ISACA(Information Systems Audit and Control Association)

• Fundada en 1969

• 140.000 miembros en 180 paises

• Certificaciones:

Título de la asignatura - Profesor de la asignatura

Tema 2 - El profesional de la seguridad de la información


10
José Javier Martínez Herráiz
La seguridad de la información como profesión

Certificación CISM

La certificación CISM está enfocada en la gestión.


Descripción Promueve prácticas internacionales de seguridad y reconoce a
la persona que administra, diseña y supervisa y evalúa la
seguridad de la información de una empresa.

Cinco (5) o más años de experiencia en gestión de seguridad de


Requisitos
la información.
para la Título dedisponibles
Se encuentran la asignatura -convalidaciones para un máximo de
Profesor de la asignatura
elegibilidad dos (2) años.

Tema 2 - El profesional de la seguridad de la información


11
José Javier Martínez Herráiz
La seguridad de la información como profesión

Certificación CISM

Dominio 1— Gobierno de la seguridad de la información (24%)

Dominio 2— Gestión de riesgos de la información y


cumplimiento (33%)
Dominios Dominio 3— Desarrollo y gestión del programa de seguridad de
la información (25%)

Dominio 4— Gestión de incidentes de seguridad de la


información
Título(18%).
de la asignatura - Profesor de la asignatura

Examen de 200 preguntas.


Duración 4 horas.
Puntuación de 450 puntos o superior.
Tema 2 - El profesional de la seguridad de la información
12
José Javier Martínez Herráiz
La seguridad de la información como profesión

Certificación CISM

Título de la asignatura - Profesor de la asignatura

Tema 2 - El profesional de la seguridad de la información


13
José Javier Martínez Herráiz
La seguridad de la información como profesión

Certificación CISA

La certificación CISA es una certificación amplia y


Descripción globalmente reconocida para profesionales en auditoría,
control, aseguramiento y seguridad de SI.

Cinco (5) o más años de experiencia en auditoría, control,


Requisitos
aseguramiento o seguridad de SI.
para la Título de la
Se encuentran asignatura - Profesor
disponibles convalidaciones
de la asignatura para un máximo
elegibilidad de tres (3) años.

Tema 2 - El profesional de la seguridad de la información


14
José Javier Martínez Herráiz
La seguridad de la información como profesión

Certificación CISA

Dominio 1— Proceso de auditoría de sistemas de información


(14%)
Dominio 2— Gobierno y gestión de TI (14%)
Dominio 3— Adquisición, desarrollo e implementación de
Dominios sistemas de información (19%)
Dominio 4— Operaciones, mantenimiento y soporte de
sistemas de información (23%)
Dominio 5— Protección de los activos de información (30%)
Título de la asignatura - Profesor de la asignatura

Examen de 200 preguntas.


Duración 4 horas.
Puntuación de 450 puntos o superior.
Tema 2 - El profesional de la seguridad de la información
15
José Javier Martínez Herráiz
La seguridad de la información como profesión

Certificación CISA

Título de la asignatura - Profesor de la asignatura

Tema 2 - El profesional de la seguridad de la información


16
José Javier Martínez Herráiz
Las certificaciones (ISC)2
International Information Systems Security Certification Consortium

Fundada en 1989 - 60.000 profesionales de 135 países

• Certified Information Systems Security Professional (CISSP), incluyendo:


 Information Systems Security Architecture Professional (CISSP-ISSAP)
 Information Systems Security Engineering Professional (CISSP-ISSEP)
 Information Systems Security Management Professional (CISSP-ISSMP)

• Certified Secure Software Lifecycle Professional (CSSLP)

• Certified Authorization Professional (CAP)

• Certified Cloud Security Professional (CCSP)

• Systems Security Certified Practitioner (SSCP)


Título de la asignatura - Profesor de la asignatura
• Certified Cyber Forensics Professional (CCFP)

Tema 2 - El profesional de la seguridad de la información


17
José Javier Martínez Herráiz
Las certificaciones (ISC)2

Título de la asignatura - Profesor de la asignatura

Tema 2 - El profesional de la seguridad de la información


18
José Javier Martínez Herráiz
Las certificaciones (ISC)2
Certificación CISSP
(Certified Information Systems Security Professional )

Certificación para probar las competencias, experiencia y


habilidades técnicas y de gestión para diseñar, definir,
Descripción implementar y gestionar el programa de seguridad de la
información en su totalidad para proteger debidamente las
organizaciones de ataques sofisticados

Título de la asignatura - Profesor de la asignatura

Tema 2 - El profesional de la seguridad de la información


19
José Javier Martínez Herráiz
Las certificaciones (ISC)2
Certificación CISSP
(Certified Information Systems Security Professional )

InformationSecurity Governance& RiskManagement


Security and Risk Management
Business Continuityand DisasterRecoveryPlanning

Legal, Regulations, Investigation and Compliance

Criptography
Security Engineering
Security Architecture and Design
Security Assesmentand Testing

PhysicalSecurity Asset Security

Telecommunicationsand Network Security Communications and Network Security

Access Control Identify and Access Management

Operations Security Security Operations


Título de la asignatura - Profesor de la asignatura
Software Development Security Software Development Security

Tema 2 - El profesional de la seguridad de la información


20
José Javier Martínez Herráiz
Las certificaciones (ISC)2
Certificación CISSP
(Certified Information Systems Security Professional )

Título de la asignatura - Profesor de la asignatura


Examen de 250 preguntas. 40 CPE
Duración 6 horas. 120 CPE
Puntuación de 700 puntos o superior.

Tema 2 - El profesional de la seguridad de la información


21
José Javier Martínez Herráiz
Las certificaciones (ISC)2
Certificación CAP (Certified Authorization Professional )

Medir el conocimiento, competencias y habilidades


Descripción requeridas para el personal relacionado con los procesos de
autorización y mantenimiento de los sistemas de información.

Título de la asignatura - Profesor de la asignatura

Tema 2 - El profesional de la seguridad de la información


22
José Javier Martínez Herráiz
Las certificaciones (ISC)2
Certificación CAP (Certified Authorization Professional )

Risk Management Framework (RMF)


Categorization of Information Systems
Contenidos Selection of Security Controls
Security Control Implementation
Security Control Assessment
Information System Authorization
Monitoring of Security Controls.

Título de la asignatura - Profesor de la asignatura

Tema 2 - El profesional de la seguridad de la información


23
José Javier Martínez Herráiz
Las certificaciones (ISC)2
Certificación CAP (Certified Authorization Professional )

Título de la asignatura - Profesor de la asignatura


Examen de 125 preguntas. 20 CPE
Duración 3 horas. 60 CPE
Puntuación de 700 puntos o superior.

Tema 2 - El profesional de la seguridad de la información


24
José Javier Martínez Herráiz
EC-Council

Fundada en 2001. A
raíz de los atentados
del 11-S.

+180.000 miembros

+ 92 países

En Latinoamérica:
ALAPTI

Título de la asignatura - Profesor de la asignatura

Tema 2 - El profesional de la seguridad de la información


25
José Javier Martínez Herráiz
EC-Council

Título de la asignatura - Profesor de la asignatura

Tema 2 - El profesional de la seguridad de la información


26
José Javier Martínez Herráiz
EC-Council

Certificación CEH – Ethical Hacker

Comprender la forma de ejecutar una investigación digital.


Aplicar la metodología con la cual se llevan acabo las
Descripción investigaciones forenses digitales apegadas a la legislación,
códigos y normas existentes, tanto nacionales como
internacionales. Realizar investigaciones para obtener
evidencias digitales que sustenten un caso.

Requisitos Dos o más años de experiencia en ethical hacking y puedes


para la presentarte directamente al examen
elegibilidad Realización de curso oficial del EC-Council y preparación del
examen.Título de la asignatura - Profesor de la asignatura

Tema 2 - El profesional de la seguridad de la información


27
José Javier Martínez Herráiz
EC-Council

Certificación CEH – Ethical Hacker

• Introduction to Ethical Hacking • Session Hijacking


• Footprinting and • Hacking Web Servers
Reconnaissance • Hacking Web Applications
• Scanning Networks • SQL Injection
Contenidos • Enumeration • Hacking Wireless Networks
• System Hacking • Hacking Mobile Platforms
• Malware Threats • Evading IDS, Firewalls,
• Sniffing and Honeypots
• Social Engineering • Cloud Computing
• Denial of Service • Cryptography
Título de la asignatura - Profesor de la asignatura

Tema 2 - El profesional de la seguridad de la información


28
José Javier Martínez Herráiz
EC-Council

Certificación CEH – Ethical Hacker

Examen de 125 preguntas. 20 CPE anuales


Duración 4 horas. 60 CPE trienales
Título de la asignatura - Profesor de la asignatura
Puntuación igual o superior a 70%.

Los contenidos van evolucionando y, por lo tanto, el


examen es de una versión específica CEH-8, CEH-9, etc.

Tema 2 - El profesional de la seguridad de la información


29
José Javier Martínez Herráiz
Otras certificaciones….
• Director de Seguridad (MIR)

• Certificaciones SANS (Del SANS INSTITUTE)

• Certificaciones del BCI

• Certificaciones de asociaciones

• Certificaciones de organismos públicos

• ….

Título de la asignatura - Profesor de la asignatura

Tema 2 - El profesional de la seguridad de la información


30
José Javier Martínez Herráiz
¿Como valorar una certificación?

• Expectativas profesionales
• Oferta y demanda
• Requisitos de mantenimiento
• Membresía

Título de la asignatura - Profesor de la asignatura

Tema 2 - El profesional de la seguridad de la información


31
José Javier Martínez Herráiz
www.unir.net

También podría gustarte