PROPÓSITO: Aplicará estándares de seguridad informática de acuerdo con riesgos que se identifiquen para quedar implícitos en apego a mejores prácticas del uso de la tecnología en el mercado.
RESULTADO DE APRENDIZAJE:
1.1 Determina riesgos de seguridad informática con base en
las características del equipo y las necesidades del usuario.
A) Análisis de elementos de la seguridad informática.
Concepto de Seguridad: seguridad es el conjunto de medidas y acciones que se aceptan para proteger un ente contra determinados riesgos a que esta expuesto.
Concepto de información: es una colección de hechos gráficos y pertinentes, para el organismo u organización que los percibe, describen sucesos o entidades.
Concepto de informática:La informática es la ciencia que se encarga del tratamiento automático de la información.Este tratamiento automático es el que ha propiciado y facilitado la manipulación de grandes volúmenes de datos y la ejecucion rápida de cálculos complejos.
Concepto de seguridad
informática: es una disciplina que se encarga de proteger la integridad y la privacidad de la información almacenada en un sistema informático.
Principios de la seguridad
informática.
- Confidencialidad: Se refiere a la privacidad de los elementos de información almacenados y procesados en un sistema informático, basándose en este principio, las herramientas de seguridad informática deben proteger el sistema de invasiones y accesos por parte de personas o programas no autorizados. Este principio es particularmente importante en sistemas distribuidos, es decir, aquellos en los que los usuarios, computadores y datos residen en localidades diferentes, pero están física y lógicamente interconectados
- Integridad.Se refiere a la validez y consistencia de los elementos de informacion almacenados y procesados en un sistema informático. Basándose en este principios, las herramientas de seguridad informática deben asegurar que los procesos de actualización estén bien sincronizados y no se dupliquen, de forma que todos los elementos del sistema manipulen adecuadamente los mismos datos. Este principio es importante en sistemas descentralizados, es decir, aquellos en los que diferentes usuarios, computadores y proceso comparten la misma.
- Disponibilidad. Se refiere a la continuidad de acceso a los elementos de información almacenados y procesados en un sistema informático, basándose en este principio, las herramientas de seguridad informática deben de reforzar la permanencia del sistema informático, en condiciones de actividad adecuadas para que los usuarios accedan a los datos con la frecuencia y dedicación que requieran, este principio es importante en sistemas informáticos cuyos compromisos con el usuario, es prestar servicio permanente
B) Clasificación de los
principales riesgos de la seguridad informatica.
Concepto de riesgo: El concepto de riesgo esta íntimamente
relacionado al de incertidumbre, o falta de certeza, de algo pueda acontecer y
generar una pérdida del mismo
Tipos de riesgos
La
Matriz la basé en el método de Análisis de Riesgo con un grafo de riesgo,
usando la formula Riesgo =
Probabilidad de Amenaza x Magnitud de Daño. La Probabilidad
de Amenaza y Magnitud de Daño pueden tomar los valores y condiciones
respectivamente
El
Riesgo, que es el producto de la multiplicación Probabilidad de Amenaza por
Magnitud de Daño, está agrupado en tres rangos, y para su mejor visualización,
se aplica diferentes colores.
- Bajo
Riesgo = 1 – 6 (verde)
- Medio
Riesgo = 8 – 9 (amarillo)
- Alto
Riesgo = 12 – 16 (rojo)
Matriz de riesgo: La Matriz para el Análisis de Riesgo, es producto del proyecto
de Seguimiento al “Taller Centroamericano Ampliando la Libertad de
Expresión: Herramientas para la colaboración, información y comunicación
seguras” y fue punto clave en analizar y determinar los riesgos en el
manejo de los datos e información de las organizaciones sociales participantes.
La Matriz, que basé en una hoja de cálculo, no dará un resultado detallado
sobre los riesgos y peligros de cada recurso (elemento de información) de la
institución, sino una mirada aproximada y generalizada de estos. Hay que tomar
en cuenta que el análisis de riesgo detallado, es un trabajo muy extenso y
consumidor de tiempo, porque requiere que se compruebe todos los posibles daños
de cada recurso de una institución contra todas las posibles amenazas, es decir
terminaríamos con un sinnúmero de grafos de riesgo que deberíamos analizar y
clasificar. Por otro lado, hay que reconocer que la mayoría de las
organizaciones sociales centroamericanas (el grupo meta del proyecto), ni cuentan
con personal técnico específico para los equipos de computación, ni con
recursos económicos o mucho tiempo para dedicarse o preocuparse por la
seguridad de la información que manejan y en muchas ocasiones tampoco por la
formación adecuada de sus funcionarios en el manejo de las herramientas
informáticas. Entonces lo que se pretende con el enfoque de la Matriz es
localizar y visualizar los recursos de una organización, que están más en
peligro de sufrir un daño por algún impacto negativo, para posteriormente ser
capaz de tomar las decisiones y medidas adecuadas para la superación de las
vulnerabilidades y la reducción de las amenazas.
Uso de la Matriz:
La Matriz verdadera la basé en un archivo con
varias hojas de cálculo que superan el tamaño de una simple pantalla de un
monitor. Entonces por razones demostrativas, en las siguientes imágenes solo se
muestra una fracción de ella. La Matriz contiene una colección de diferentes
Amenazas (campos verdes) y Elementos de información (campos rojos). Para
llenar la Matriz, tenemos que estimar los valores de la Probabilidad de Amenaza
(campos azules) por cada Amenaza y la Magnitud de Daño (campos amarillas) por
cada Elemento de Información.
Para
la estimación de la Probabilidad de amenazas, se trabaja con un valor
generalizado, que (solamente) está relacionado con el recurso más vulnerable de
los elementos de información, sin embargo usado para todos los elementos. Si
por ejemplo existe una gran probabilidad de que nos pueden robar documentos y
equipos en la oficina, porque ya entraron varias veces y no contamos todavía
con una buena vigilancia nocturna de la oficina, no se distingue en este
momento entre la probabilidad si robarán una portátil, que está en la oficina
(con gran probabilidad se van a llevarla), o si robarán un documento que está
encerrado en una caja fuerte escondido (es menos probable que se van a llevar
este documento). Este proceder obviamente introduce algunos resultados falsos
respecto al grado de riesgo (algunos riesgos saldrán demasiado altos), algo que
posteriormente tendremos que corregirlo. Sin embargo, excluir algunos
resultados falsos todavía es mucho más rápido y barato, que hacer un análisis
de riesgo detallado, sobre todo cuando el enfoque solo es combatir los riesgos
más graves. En el caso de que se determine los valores para la Probabilidad de
Amenaza y Magnitud de Daño a través de un proceso participativo de trabajo en
grupo (grande), se recomienda primero llenar los fichas de apoyo para los
Elementos de Información y Probabilidad de Amenaza, y una vez consolidado los
datos, llenar la matriz. Dependiendo de los valores de la Probabilidad de
Amenaza y la Magnitud de Daño, la Matriz calcula el producto de ambos variables
y visualiza el grado de riesgo.
Dependiendo
del color de cada celda, podemos sacar conclusiones no solo sobre el nivel de
riesgo que corre cada elemento de información de sufrir un daño significativo,
causado por una amenaza, sino también sobre las medidas de protección
necesarias
- Proteger
los datos de RR.HH, Finanzas contra virus
- Proteger
los datos de Finanzas y el Coordinador contra robo
- Evitar
que se compartan las contraseñas de los portátiles
- Proteger
el Personal (Coordinador y Personal técnico) contra Virus de computación
- Evitar
la falta de corriente para el Coordinador
Elementos de la Matriz: La Matriz la basé en una hoja de cálculo. Existe la versión en Open Office y Microsoft Power Point y se recomienda usar el formato que corresponde con el sistema operativo donde se la usa, debido a algunos problemas de compatibilidad entre ambos formatos.
La Matriz está compuesta por 6 hojas:
- 1_Datos: Es la hoja
para valorar el riesgo para los Elementos de Información “Datos e
Informaciones”, llenando los campos “Magnitud de Daño” y “Probabilidad de
Amenaza” conforme a sus valores estimados (solo están permitidos valores
entre 1 y 4). Los valores de Probabilidad de Amenaza solo se aplica en
está hoja, porque las demás hojas, hacen referencia a estos. Los tres
campos de “Clasificación” (Confidencial…, Obligación por ley…, Costo de
recuperación…) no tienen ningún efecto sobre el resultado de riesgo y no
necesariamente tiene que ser llenados. Sin embargo pueden ser usados como
campos de apoyo, para justificar o subrayar el valor de Magnitud de Daño
estimado. En caso de usarlo, hay que marcar los campos respectivos con una
“x” (cualquier combinación de los campos está permitido, todos marcados,
todos vacíos etc.).
- 2_Sistemas: Es la hoja
para valorar el riesgo para los Elementos de Información “Sistemas e
Infraestructura”. Hay que llenar solo los valores de Magnitud de Daño,
debido a que los valores de Probabilidad de Amenaza están copiados
automáticamente desde la hoja “1_Datos”. Igual como en “1_Datos”, los tres
campos de “Clasificación” (Acceso exclusivo, Acceso ilimitado, Costo de
recuperación…) otra vez no tienen ningún efecto sobre el resultado de
riesgo y solo sirven como campo de apoyo.
- 3_Personal: Es la hoja
para valorar el riesgo para los Elementos de Información “Personal”. Igual
como en “2_Sistemas”, solo hay que llenar los valores de Magnitud de Daño.
Otra vez, los tres campos de “Clasificación” (Imagen pública…, Perfil
medio…, Perfil bajo…) solo sirven como campo de apoyo.
- Análisis Promedio: Esta
hoja muestra el promedio aritmético de los diferentes riesgos, en relación
con los diferentes grupos de amenazas y daños. La idea de esta hoja es
ilustrar, en que grupo (combinación de Probabilidad de Amenaza y Magnitud
de Daño) hay mayor o menor peligro. No hay nada que llenar en esta hoja.
- Análisis Factores: Esta
hoja tiene el mismo propósito como la hoja “Análisis Promedio”, con la
diferencia que esta vez el promedio aritmético de los grupos está mostrado
en un grafo, dependiendo de la Probabilidad de Amenaza y Magnitud de Daño.
La línea amarilla muestra el traspaso de la zona Bajo Riesgo a Mediano
Riesgo y la línea roja, el traspaso de Mediano riesgo a Alto Riesgo. La
idea de esta hoja es ilustrar el nivel de peligro por grupo y la
influencia de cada factor (Probabilidad de amenaza, Magnitud de Daño).
- Fuente: Esta hoja
se usa solo para la definición de algunos valores generales de la matriz.
- También,
como se mencionó anteriormente, existen combinaciones que no necesariamente
tienen mucho sentido y por tanto no se las considera para definir medidas de
protección.
Concepto de vulnerabilidad: En seguridad
informática, la palabra
vulnerabilidad hace referencia a una debilidad en un sistema permitiendo a un atacante violar la confidencialidad,
integridad, disponibilidad, control de acceso y consistencia del sistema o de
sus datos y aplicaciones.
Riesgos Lógicos:
- Códigos maliciosos: En seguridad informática, código malicioso es un término que hace referencia a cualquier conjunto de códigos, especialmente sentencias de programación, que tiene un fin malicioso. Esta definición incluye tanto programas malignos compilados, como macros y códigos que se ejecutan directamente, como los que suelen emplearse en las páginas web (scripts).
- Spam: es todo aquel correo electrónico que contiene publicidad que no ha sido solicitada por el
propietario de la cuenta de e-mail.
- Piratería: La piratería es el hecho de obtener o modificar información de otros , ya sea una pagina web , una linea telefónica , otra pc , o sistemas informáticos de empresas , bancos , etc.
- Fuga de información: Se denomina fuga de información al incidente que pone en poder de una persona ajena a la organización, información confidencial y que sólo debería estar disponible para integrantes de la misma (tanto todos como un grupo reducido). Se trata de un incidente que puede ser tanto interno como externo, y a la vez intencional o no. Algunos ejemplos de fuga de información pueden ser desde un empleado vendiendo información confidencial a la competencia (incidente interno e intencional), una secretaria que pierde un documento en un lugar público (incidente interno y no intencional) o en la misma línea la pérdida de una laptop o un pen drive, así como también el acceso externo a una base de datos en la organización o un equipo infectado con un Spyware que envíe información a un delincuente
- Ingeniería social: El término "ingeniería social" hace referencia al arte de manipular personas para eludir los sistemas de seguridad. Esta técnica consiste en obtener información de los usuarios por teléfono, correo electrónico, correo tradicional o contacto directo.
Los atacantes de la ingeniería social usan la fuerza persuasiva y se aprovechan de la inocencia del usuario haciéndose pasar por un compañero de trabajo, un técnico o un administrador, etc.
En general, los métodos de la ingeniería social están organizados de la siguiente manera:
- Una fase de acercamiento para ganarse la confianza del usuario, haciéndose pasar por un integrante de la administración, de la compañía o del círculo o un cliente, proveedor, etc.
- Una fase de alerta, para desestabilizar al usuario y observar la velocidad de su respuesta. Por ejemplo, éste podría ser un pretexto de seguridad o una situación de emergencia;
- Una distracción, es decir, una frase o una situación que tranquiliza al usuario y evita que se concentre en el alerta. Ésta podría ser un agradecimiento que indique que todo ha vuelto a la normalidad, una frase hecha o, en caso de que sea
mediante correo electrónico o de una página Web, la redirección a la página Web de la compañía.
La ingeniería social puede llevarse a cabo a través de una serie de medios:
- Por teléfono,
- Por correo electrónico,
- Por correo tradicional,
- Por mensajería instantánea.
- Intrusos informáticos: Los intrusos informáticos, son archivos cuyo propósito es invadir la privacidad de tu computadora, posiblemente dejando daños y alterando el software del equipo. Entre ellos estan: los spyware, es decir, un programa espía, aplicaciones que recopilan información sobre una persona u organización sin su consentimiento ni conocimiento.
Riesgos físicos:
Las principales amenazas que se prevén en la seguridad física son:
- Desastres naturales, incendios accidentales tormentas e inundaciones.
- Amenazas ocasionadas por el hombre.
- Disturbios, sabotajes internos y externos deliberados.
No hace falta recurrir a películas de espionaje para sacar ideas de cómo obtener la máxima seguridad en un sistema informático, además de que la solución sería extremadamente cara.
A veces basta recurrir al sentido común para darse cuenta que cerrar una puerta con llave o cortar la electricidad en ciertas áreas siguen siendo técnicas válidas en cualquier entorno.
A continuación se analizan los peligros más importantes que se corren en un centro de procesamiento; con el objetivo de mantener una serie de acciones a seguir en forma eficaz y oportuna para la prevención, reducción, recuperación y corrección de los diferentes tipos de riesgos.
- Incendios ya que este es el principal factor que ocasiona perdidas en equipos de computo, debido a las condiciones en las que se encuentran las maquinas alguna puede ocasionar un corto y empezar un incendio o bien un descuido de algún trabajador puede ocasionar eso.
- Inundaciones: Se las define como la invasión de agua por exceso de escurrimientos superficiales o por acumulación en terrenos planos, ocasionada por falta de drenaje ya sea natural o artificial.
Esta es una de las causas de mayores desastres en centros de cómputos.
Además de las causas naturales de inundaciones, puede existir la posibilidad de una inundación provocada por la necesidad de apagar un incendio en un piso superior.
Para evitar este inconveniente se pueden tomar las siguientes medidas: construir un techo impermeable para evitar el paso de agua desde un nivel superior y acondicionar las puertas para contener el agua que bajase por las escaleras.
- Condiciones Climatológicas
- Señales de Radar: La influencia de las señales o rayos de radar sobre el funcionamiento de una computadora ha sido exhaustivamente estudiada desde hace varios años. Los resultados de las investigaciones más recientes son que las señales muy fuertes de radar pueden inferir en el procesamiento electrónico de la información, pero únicamente si la señal que alcanza el equipo es de 5 Volts/Metro, o mayor. Ello podría ocurrir sólo si la antena respectiva fuera visible desde una ventana del centro de procesamiento respectivo y, en algún momento, estuviera apuntando directamente hacia dicha ventana.
- Instalaciones Eléctricas: ya que estas pueden estar mal instaladas.
Acciones Hostiles
- Robo: Las computadoras son posesiones valiosas de las empresas y están expuestas, de la misma forma que lo están las piezas de stock e incluso el dinero. Es frecuente que los operadores utilicen la computadora de la empresa para realizar trabajos privados o para otras organizaciones y, de esta manera, robar tiempo de máquina.
La información importante o confidencial puede ser fácilmente copiada. Muchas empresas invierten millones de dólares en programas y archivos de información, a los que dan menor protección que la que otorgan a una máquina de escribir o una calculadora. El software, es una propiedad muy fácilmente sustraíble y las cintas y discos son fácilmente copiados sin dejar ningún rastro.
- Fraude: Cada año, millones de dólares son sustraídos de empresas y, en muchas ocasiones, las computadoras han sido utilizadas como instrumento para dichos fines. Sin embargo, debido a que ninguna de las partes implicadas (compañía, empleados, fabricantes, auditores, etc.), tienen algo que ganar, sino que más bien pierden en imágen, no se da ninguna publicidad a este tipo de situaciones.
- Sabotaje: El peligro más temido en los centros de procesamiento de datos, es el sabotaje. Empresas que han intentado implementar programas de seguridad de alto nivel, han encontrado que la protección contra el saboteador es uno de los retos más duros. Este puede ser un empleado o un sujeto ajeno a la propia empresa.
Físicamente, los imanes son las herramientas a las que se recurre, ya que con una ligera pasada la información desaparece, aunque las cintas estén almacenadas en el interior de su funda de protección. Una habitación llena de cintas puede ser destruida en pocos minutos y los centros de procesamiento de datos pueden ser destruidos sin entrar en ellos. Además, suciedad, partículas de metal o gasolina pueden ser introducidos por los conductos de aire acondicionado. Las líneas de comunicaciones y eléctricas pueden ser cortadas, etc.
C) Recopilación de información de la organización.
- Objetivos corporativos:
Ser identificados por nuestros clientes como el principal socio tecnologico para la creación de negocios electrónicos (e-Negocios).
b.Identificar a las pequeñas y medianas empresas del mercado hispanoamericano a fin de establecer las necesidades a ser suplidas.
c.Detectar los mejores servicios y soluciones de última generación, brindando a los clientes sistemas útiles para la rentabilidad de su negocio y la rápida adaptación a los constantes cambios del entorno.
d.Cumplir con los compromisos adquiridos respetando el tiempo de entrega y la máxima calidad.
e.Demostrar responsabilidad social participando activamente en la mejora del bienestar de la comunidad.
f.Proporcionar a los clientes, empleados y proveedores una excelente práctica, con innovación y mejora continua de oportunidades y trabajo en equipo.
- Organigrama: El Organigrama es un modelo abstracto y sintématico, que permite obtener una idea uniforme acerca de un organización. Si no lo hace con toda fidelidad, distorsionaría la visión general y el análisis particular, pudiendo provocar decisiones erróneas a que lo utiliza como instrumento de precisión. El Organigrama tiene doble finalidad: *Desempeña un papel informativo, al permite que los integrante de la organización y de las personas vinculadas a ella conozcan, a nivel global, sus características generales. * de instrumentos parc análisis estructural al poner de relieve, con la eficacia propia de las representaciones gráficas, las particularidades esenciales de la organización representada.
- Manuales de procesos: El Manual de Procesos es una herramienta necesaria para el aseguramiento de la calidad
en los servicios o productos que se
ofrece en cada secretaria. Facilita la identificación de los elementos básicos de los procesos, específica los procedimientos que lo integran, los insumos, los dientes o usuarios de los servicios o productos, los responsables del proceso, la normatividad, así como los
indicadores de éxito que determina si el resultado de la dependencia está o no cumpliendo con los estándares de calidad especificados.
A) Análisis de elementos de la seguridad informática.
Concepto de Seguridad: seguridad es el conjunto de medidas y acciones que se aceptan para proteger un ente contra determinados riesgos a que esta expuesto.
Concepto de información: es una colección de hechos gráficos y pertinentes, para el organismo u organización que los percibe, describen sucesos o entidades.
Concepto de informática:La informática es la ciencia que se encarga del tratamiento automático de la información.Este tratamiento automático es el que ha propiciado y facilitado la manipulación de grandes volúmenes de datos y la ejecucion rápida de cálculos complejos.
Concepto de seguridad
informática: es una disciplina que se encarga de proteger la integridad y la privacidad de la información almacenada en un sistema informático.
Principios de la seguridad
informática.
- Confidencialidad: Se refiere a la privacidad de los elementos de información almacenados y procesados en un sistema informático, basándose en este principio, las herramientas de seguridad informática deben proteger el sistema de invasiones y accesos por parte de personas o programas no autorizados. Este principio es particularmente importante en sistemas distribuidos, es decir, aquellos en los que los usuarios, computadores y datos residen en localidades diferentes, pero están física y lógicamente interconectados
- Integridad.Se refiere a la validez y consistencia de los elementos de informacion almacenados y procesados en un sistema informático. Basándose en este principios, las herramientas de seguridad informática deben asegurar que los procesos de actualización estén bien sincronizados y no se dupliquen, de forma que todos los elementos del sistema manipulen adecuadamente los mismos datos. Este principio es importante en sistemas descentralizados, es decir, aquellos en los que diferentes usuarios, computadores y proceso comparten la misma.
- Disponibilidad. Se refiere a la continuidad de acceso a los elementos de información almacenados y procesados en un sistema informático, basándose en este principio, las herramientas de seguridad informática deben de reforzar la permanencia del sistema informático, en condiciones de actividad adecuadas para que los usuarios accedan a los datos con la frecuencia y dedicación que requieran, este principio es importante en sistemas informáticos cuyos compromisos con el usuario, es prestar servicio permanente
El Riesgo, que es el producto de la multiplicación Probabilidad de Amenaza por Magnitud de Daño, está agrupado en tres rangos, y para su mejor visualización, se aplica diferentes colores.
Matriz de riesgo: La Matriz para el Análisis de Riesgo, es producto del proyecto de Seguimiento al “Taller Centroamericano Ampliando la Libertad de Expresión: Herramientas para la colaboración, información y comunicación seguras” y fue punto clave en analizar y determinar los riesgos en el manejo de los datos e información de las organizaciones sociales participantes. La Matriz, que basé en una hoja de cálculo, no dará un resultado detallado sobre los riesgos y peligros de cada recurso (elemento de información) de la institución, sino una mirada aproximada y generalizada de estos. Hay que tomar en cuenta que el análisis de riesgo detallado, es un trabajo muy extenso y consumidor de tiempo, porque requiere que se compruebe todos los posibles daños de cada recurso de una institución contra todas las posibles amenazas, es decir terminaríamos con un sinnúmero de grafos de riesgo que deberíamos analizar y clasificar. Por otro lado, hay que reconocer que la mayoría de las organizaciones sociales centroamericanas (el grupo meta del proyecto), ni cuentan con personal técnico específico para los equipos de computación, ni con recursos económicos o mucho tiempo para dedicarse o preocuparse por la seguridad de la información que manejan y en muchas ocasiones tampoco por la formación adecuada de sus funcionarios en el manejo de las herramientas informáticas. Entonces lo que se pretende con el enfoque de la Matriz es localizar y visualizar los recursos de una organización, que están más en peligro de sufrir un daño por algún impacto negativo, para posteriormente ser capaz de tomar las decisiones y medidas adecuadas para la superación de las vulnerabilidades y la reducción de las amenazas.
La Matriz está compuesta por 6 hojas:
B) Clasificación de los
principales riesgos de la seguridad informatica.
Concepto de riesgo: El concepto de riesgo esta íntimamente
relacionado al de incertidumbre, o falta de certeza, de algo pueda acontecer y
generar una pérdida del mismo
Tipos de riesgos
La
Matriz la basé en el método de Análisis de Riesgo con un grafo de riesgo,
usando la formula Riesgo =
Probabilidad de Amenaza x Magnitud de Daño. La Probabilidad
de Amenaza y Magnitud de Daño pueden tomar los valores y condiciones
respectivamente
El Riesgo, que es el producto de la multiplicación Probabilidad de Amenaza por Magnitud de Daño, está agrupado en tres rangos, y para su mejor visualización, se aplica diferentes colores.
- Bajo
Riesgo = 1 – 6 (verde)
- Medio
Riesgo = 8 – 9 (amarillo)
- Alto
Riesgo = 12 – 16 (rojo)
Matriz de riesgo: La Matriz para el Análisis de Riesgo, es producto del proyecto de Seguimiento al “Taller Centroamericano Ampliando la Libertad de Expresión: Herramientas para la colaboración, información y comunicación seguras” y fue punto clave en analizar y determinar los riesgos en el manejo de los datos e información de las organizaciones sociales participantes. La Matriz, que basé en una hoja de cálculo, no dará un resultado detallado sobre los riesgos y peligros de cada recurso (elemento de información) de la institución, sino una mirada aproximada y generalizada de estos. Hay que tomar en cuenta que el análisis de riesgo detallado, es un trabajo muy extenso y consumidor de tiempo, porque requiere que se compruebe todos los posibles daños de cada recurso de una institución contra todas las posibles amenazas, es decir terminaríamos con un sinnúmero de grafos de riesgo que deberíamos analizar y clasificar. Por otro lado, hay que reconocer que la mayoría de las organizaciones sociales centroamericanas (el grupo meta del proyecto), ni cuentan con personal técnico específico para los equipos de computación, ni con recursos económicos o mucho tiempo para dedicarse o preocuparse por la seguridad de la información que manejan y en muchas ocasiones tampoco por la formación adecuada de sus funcionarios en el manejo de las herramientas informáticas. Entonces lo que se pretende con el enfoque de la Matriz es localizar y visualizar los recursos de una organización, que están más en peligro de sufrir un daño por algún impacto negativo, para posteriormente ser capaz de tomar las decisiones y medidas adecuadas para la superación de las vulnerabilidades y la reducción de las amenazas.
Uso de la Matriz:
La Matriz verdadera la basé en un archivo con
varias hojas de cálculo que superan el tamaño de una simple pantalla de un
monitor. Entonces por razones demostrativas, en las siguientes imágenes solo se
muestra una fracción de ella. La Matriz contiene una colección de diferentes
Amenazas (campos verdes) y Elementos de información (campos rojos). Para
llenar la Matriz, tenemos que estimar los valores de la Probabilidad de Amenaza
(campos azules) por cada Amenaza y la Magnitud de Daño (campos amarillas) por
cada Elemento de Información.
Para
la estimación de la Probabilidad de amenazas, se trabaja con un valor
generalizado, que (solamente) está relacionado con el recurso más vulnerable de
los elementos de información, sin embargo usado para todos los elementos. Si
por ejemplo existe una gran probabilidad de que nos pueden robar documentos y
equipos en la oficina, porque ya entraron varias veces y no contamos todavía
con una buena vigilancia nocturna de la oficina, no se distingue en este
momento entre la probabilidad si robarán una portátil, que está en la oficina
(con gran probabilidad se van a llevarla), o si robarán un documento que está
encerrado en una caja fuerte escondido (es menos probable que se van a llevar
este documento). Este proceder obviamente introduce algunos resultados falsos
respecto al grado de riesgo (algunos riesgos saldrán demasiado altos), algo que
posteriormente tendremos que corregirlo. Sin embargo, excluir algunos
resultados falsos todavía es mucho más rápido y barato, que hacer un análisis
de riesgo detallado, sobre todo cuando el enfoque solo es combatir los riesgos
más graves. En el caso de que se determine los valores para la Probabilidad de
Amenaza y Magnitud de Daño a través de un proceso participativo de trabajo en
grupo (grande), se recomienda primero llenar los fichas de apoyo para los
Elementos de Información y Probabilidad de Amenaza, y una vez consolidado los
datos, llenar la matriz. Dependiendo de los valores de la Probabilidad de
Amenaza y la Magnitud de Daño, la Matriz calcula el producto de ambos variables
y visualiza el grado de riesgo.
Dependiendo
del color de cada celda, podemos sacar conclusiones no solo sobre el nivel de
riesgo que corre cada elemento de información de sufrir un daño significativo,
causado por una amenaza, sino también sobre las medidas de protección
necesarias
- Proteger los datos de RR.HH, Finanzas contra virus
- Proteger los datos de Finanzas y el Coordinador contra robo
- Evitar que se compartan las contraseñas de los portátiles
- Proteger el Personal (Coordinador y Personal técnico) contra Virus de computación
- Evitar la falta de corriente para el Coordinador
La Matriz está compuesta por 6 hojas:
- 1_Datos: Es la hoja para valorar el riesgo para los Elementos de Información “Datos e Informaciones”, llenando los campos “Magnitud de Daño” y “Probabilidad de Amenaza” conforme a sus valores estimados (solo están permitidos valores entre 1 y 4). Los valores de Probabilidad de Amenaza solo se aplica en está hoja, porque las demás hojas, hacen referencia a estos. Los tres campos de “Clasificación” (Confidencial…, Obligación por ley…, Costo de recuperación…) no tienen ningún efecto sobre el resultado de riesgo y no necesariamente tiene que ser llenados. Sin embargo pueden ser usados como campos de apoyo, para justificar o subrayar el valor de Magnitud de Daño estimado. En caso de usarlo, hay que marcar los campos respectivos con una “x” (cualquier combinación de los campos está permitido, todos marcados, todos vacíos etc.).
- 2_Sistemas: Es la hoja para valorar el riesgo para los Elementos de Información “Sistemas e Infraestructura”. Hay que llenar solo los valores de Magnitud de Daño, debido a que los valores de Probabilidad de Amenaza están copiados automáticamente desde la hoja “1_Datos”. Igual como en “1_Datos”, los tres campos de “Clasificación” (Acceso exclusivo, Acceso ilimitado, Costo de recuperación…) otra vez no tienen ningún efecto sobre el resultado de riesgo y solo sirven como campo de apoyo.
- 3_Personal: Es la hoja para valorar el riesgo para los Elementos de Información “Personal”. Igual como en “2_Sistemas”, solo hay que llenar los valores de Magnitud de Daño. Otra vez, los tres campos de “Clasificación” (Imagen pública…, Perfil medio…, Perfil bajo…) solo sirven como campo de apoyo.
- Análisis Promedio: Esta hoja muestra el promedio aritmético de los diferentes riesgos, en relación con los diferentes grupos de amenazas y daños. La idea de esta hoja es ilustrar, en que grupo (combinación de Probabilidad de Amenaza y Magnitud de Daño) hay mayor o menor peligro. No hay nada que llenar en esta hoja.
- Análisis Factores: Esta hoja tiene el mismo propósito como la hoja “Análisis Promedio”, con la diferencia que esta vez el promedio aritmético de los grupos está mostrado en un grafo, dependiendo de la Probabilidad de Amenaza y Magnitud de Daño. La línea amarilla muestra el traspaso de la zona Bajo Riesgo a Mediano Riesgo y la línea roja, el traspaso de Mediano riesgo a Alto Riesgo. La idea de esta hoja es ilustrar el nivel de peligro por grupo y la influencia de cada factor (Probabilidad de amenaza, Magnitud de Daño).
- Fuente: Esta hoja se usa solo para la definición de algunos valores generales de la matriz.
- También, como se mencionó anteriormente, existen combinaciones que no necesariamente tienen mucho sentido y por tanto no se las considera para definir medidas de protección.
Riesgos Lógicos:
- Códigos maliciosos: En seguridad informática, código malicioso es un término que hace referencia a cualquier conjunto de códigos, especialmente sentencias de programación, que tiene un fin malicioso. Esta definición incluye tanto programas malignos compilados, como macros y códigos que se ejecutan directamente, como los que suelen emplearse en las páginas web (scripts).
- Spam: es todo aquel correo electrónico que contiene publicidad que no ha sido solicitada por el
propietario de la cuenta de e-mail.
- Piratería: La piratería es el hecho de obtener o modificar información de otros , ya sea una pagina web , una linea telefónica , otra pc , o sistemas informáticos de empresas , bancos , etc.
- Fuga de información: Se denomina fuga de información al incidente que pone en poder de una persona ajena a la organización, información confidencial y que sólo debería estar disponible para integrantes de la misma (tanto todos como un grupo reducido). Se trata de un incidente que puede ser tanto interno como externo, y a la vez intencional o no. Algunos ejemplos de fuga de información pueden ser desde un empleado vendiendo información confidencial a la competencia (incidente interno e intencional), una secretaria que pierde un documento en un lugar público (incidente interno y no intencional) o en la misma línea la pérdida de una laptop o un pen drive, así como también el acceso externo a una base de datos en la organización o un equipo infectado con un Spyware que envíe información a un delincuente
- Ingeniería social: El término "ingeniería social" hace referencia al arte de manipular personas para eludir los sistemas de seguridad. Esta técnica consiste en obtener información de los usuarios por teléfono, correo electrónico, correo tradicional o contacto directo.
Los atacantes de la ingeniería social usan la fuerza persuasiva y se aprovechan de la inocencia del usuario haciéndose pasar por un compañero de trabajo, un técnico o un administrador, etc.
En general, los métodos de la ingeniería social están organizados de la siguiente manera:
- Una fase de acercamiento para ganarse la confianza del usuario, haciéndose pasar por un integrante de la administración, de la compañía o del círculo o un cliente, proveedor, etc.
- Una fase de alerta, para desestabilizar al usuario y observar la velocidad de su respuesta. Por ejemplo, éste podría ser un pretexto de seguridad o una situación de emergencia;
- Una distracción, es decir, una frase o una situación que tranquiliza al usuario y evita que se concentre en el alerta. Ésta podría ser un agradecimiento que indique que todo ha vuelto a la normalidad, una frase hecha o, en caso de que sea
La ingeniería social puede llevarse a cabo a través de una serie de medios:
- Por teléfono,
- Por correo electrónico,
- Por correo tradicional,
- Por mensajería instantánea.
Riesgos físicos:
Las principales amenazas que se prevén en la seguridad física son:
- Desastres naturales, incendios accidentales tormentas e inundaciones.
- Amenazas ocasionadas por el hombre.
- Disturbios, sabotajes internos y externos deliberados.
No hace falta recurrir a películas de espionaje para sacar ideas de cómo obtener la máxima seguridad en un sistema informático, además de que la solución sería extremadamente cara.
A veces basta recurrir al sentido común para darse cuenta que cerrar una puerta con llave o cortar la electricidad en ciertas áreas siguen siendo técnicas válidas en cualquier entorno.
A continuación se analizan los peligros más importantes que se corren en un centro de procesamiento; con el objetivo de mantener una serie de acciones a seguir en forma eficaz y oportuna para la prevención, reducción, recuperación y corrección de los diferentes tipos de riesgos.
- Incendios ya que este es el principal factor que ocasiona perdidas en equipos de computo, debido a las condiciones en las que se encuentran las maquinas alguna puede ocasionar un corto y empezar un incendio o bien un descuido de algún trabajador puede ocasionar eso.
- Inundaciones: Se las define como la invasión de agua por exceso de escurrimientos superficiales o por acumulación en terrenos planos, ocasionada por falta de drenaje ya sea natural o artificial.
Esta es una de las causas de mayores desastres en centros de cómputos.
Además de las causas naturales de inundaciones, puede existir la posibilidad de una inundación provocada por la necesidad de apagar un incendio en un piso superior.
Para evitar este inconveniente se pueden tomar las siguientes medidas: construir un techo impermeable para evitar el paso de agua desde un nivel superior y acondicionar las puertas para contener el agua que bajase por las escaleras. - Condiciones Climatológicas
- Señales de Radar: La influencia de las señales o rayos de radar sobre el funcionamiento de una computadora ha sido exhaustivamente estudiada desde hace varios años. Los resultados de las investigaciones más recientes son que las señales muy fuertes de radar pueden inferir en el procesamiento electrónico de la información, pero únicamente si la señal que alcanza el equipo es de 5 Volts/Metro, o mayor. Ello podría ocurrir sólo si la antena respectiva fuera visible desde una ventana del centro de procesamiento respectivo y, en algún momento, estuviera apuntando directamente hacia dicha ventana.
- Instalaciones Eléctricas: ya que estas pueden estar mal instaladas.
Acciones Hostiles
- Robo: Las computadoras son posesiones valiosas de las empresas y están expuestas, de la misma forma que lo están las piezas de stock e incluso el dinero. Es frecuente que los operadores utilicen la computadora de la empresa para realizar trabajos privados o para otras organizaciones y, de esta manera, robar tiempo de máquina.
La información importante o confidencial puede ser fácilmente copiada. Muchas empresas invierten millones de dólares en programas y archivos de información, a los que dan menor protección que la que otorgan a una máquina de escribir o una calculadora. El software, es una propiedad muy fácilmente sustraíble y las cintas y discos son fácilmente copiados sin dejar ningún rastro. - Fraude: Cada año, millones de dólares son sustraídos de empresas y, en muchas ocasiones, las computadoras han sido utilizadas como instrumento para dichos fines. Sin embargo, debido a que ninguna de las partes implicadas (compañía, empleados, fabricantes, auditores, etc.), tienen algo que ganar, sino que más bien pierden en imágen, no se da ninguna publicidad a este tipo de situaciones.
- Sabotaje: El peligro más temido en los centros de procesamiento de datos, es el sabotaje. Empresas que han intentado implementar programas de seguridad de alto nivel, han encontrado que la protección contra el saboteador es uno de los retos más duros. Este puede ser un empleado o un sujeto ajeno a la propia empresa.
Físicamente, los imanes son las herramientas a las que se recurre, ya que con una ligera pasada la información desaparece, aunque las cintas estén almacenadas en el interior de su funda de protección. Una habitación llena de cintas puede ser destruida en pocos minutos y los centros de procesamiento de datos pueden ser destruidos sin entrar en ellos. Además, suciedad, partículas de metal o gasolina pueden ser introducidos por los conductos de aire acondicionado. Las líneas de comunicaciones y eléctricas pueden ser cortadas, etc.
C) Recopilación de información de la organización.
- Objetivos corporativos:
Ser identificados por nuestros clientes como el principal socio tecnologico para la creación de negocios electrónicos (e-Negocios).
b.Identificar a las pequeñas y medianas empresas del mercado hispanoamericano a fin de establecer las necesidades a ser suplidas.
c.Detectar los mejores servicios y soluciones de última generación, brindando a los clientes sistemas útiles para la rentabilidad de su negocio y la rápida adaptación a los constantes cambios del entorno.
d.Cumplir con los compromisos adquiridos respetando el tiempo de entrega y la máxima calidad.
e.Demostrar responsabilidad social participando activamente en la mejora del bienestar de la comunidad.
f.Proporcionar a los clientes, empleados y proveedores una excelente práctica, con innovación y mejora continua de oportunidades y trabajo en equipo.
- Organigrama: El Organigrama es un modelo abstracto y sintématico, que permite obtener una idea uniforme acerca de un organización. Si no lo hace con toda fidelidad, distorsionaría la visión general y el análisis particular, pudiendo provocar decisiones erróneas a que lo utiliza como instrumento de precisión. El Organigrama tiene doble finalidad: *Desempeña un papel informativo, al permite que los integrante de la organización y de las personas vinculadas a ella conozcan, a nivel global, sus características generales. * de instrumentos parc análisis estructural al poner de relieve, con la eficacia propia de las representaciones gráficas, las particularidades esenciales de la organización representada.
- Manuales de procesos: El Manual de Procesos es una herramienta necesaria para el aseguramiento de la calidad
en los servicios o productos que se
ofrece en cada secretaria. Facilita la identificación de los elementos básicos de los procesos, específica los procedimientos que lo integran, los insumos, los dientes o usuarios de los servicios o productos, los responsables del proceso, la normatividad, así como los
indicadores de éxito que determina si el resultado de la dependencia está o no cumpliendo con los estándares de calidad especificados.

