¿Qué es la seguridad de la información? (2)

¿Qué es la seguridad de la información? La seguridad de la información no se trata solo de proteger la información del acceso no autorizado. La seguridad de la información es básicamente la práctica de prevenir el acceso, uso, divulgación, interrupción, modificación, inspección, registro o destrucción no autorizados de información.

La información puede ser física o eléctrica. La información puede ser similar a sus detalles o podemos decir su perfil en las redes sociales, sus datos en el teléfono móvil, su biometría, etc.

La seguridad de la información , a veces abreviada a infosec , es la práctica de proteger la información mitigando los riesgos de la información. Es parte de la gestión de riesgos de la información.

Por lo general, implica prevenir o al menos reducir la probabilidad de acceso, uso, divulgación, interrupción, eliminación / destrucción, corrupción, modificación, inspección, registro o devaluación no autorizados / inapropiados, aunque también puede implicar la reducción de los impactos adversos de los incidentes.

La información puede adoptar cualquier forma, por ejemplo, electrónica o física, tangible (por ejemplo, papeleo) o intangible (por ejemplo, conocimiento).

Los Tres Pilares de la Seguridad de la Información (Tríada CID) 🛡️

La seguridad de la información se basa en tres principios fundamentales que forman la conocida Tríada CID: Confidencialidad, Integridad y Disponibilidad. Estos pilares son la base de cualquier estrategia de protección de datos, ya que garantizan que la información esté segura y sea útil.

1. Confidencialidad

La confidencialidad asegura que la información solo sea accesible y revelada a las personas, entidades o sistemas que están debidamente autorizados. Su objetivo es evitar el acceso no autorizado a los datos, protegiendo así secretos comerciales, información personal y cualquier otro tipo de dato sensible.

  • Ejemplo práctico: Proteger un informe financiero con una contraseña robusta y limitar su acceso solo al equipo directivo. El uso de la encriptación y los permisos de acceso son herramientas clave para mantener la confidencialidad.

2. Integridad

La integridad garantiza que la información se mantenga precisa, completa y sin alteraciones no autorizadas a lo largo de su ciclo de vida. Este pilar busca prevenir la modificación, borrado o corrupción de los datos, ya sea por errores humanos, fallas técnicas o ataques maliciosos.

  • Ejemplo práctico: Cuando envías un contrato digital, la integridad asegura que el receptor reciba exactamente el mismo documento que enviaste, sin que ninguna de las cláusulas haya sido modificada en el camino. Los mecanismos de checksum y las firmas digitales son comúnmente utilizados para verificar la integridad.

3. Disponibilidad: ¿Qué es la seguridad de la información?

La disponibilidad se refiere a la garantía de que los sistemas, la información y los recursos estén accesibles para los usuarios autorizados en el momento en que los necesiten. Un sistema de información es inútil si no se puede acceder a él cuando es necesario, sin importar lo bien que estén protegidos sus datos.

  • Ejemplo práctico: Si el servidor de tu sitio web se cae debido a un ataque de denegación de servicio (DDoS), la disponibilidad se ve comprometida. Una estrategia de disponibilidad incluye la implementación de copias de seguridad, sistemas de redundancia y planes de recuperación ante desastres.

Los tres pilares de la Tríada CID están interconectados. Un fallo en uno de ellos, por ejemplo, la pérdida de disponibilidad de un servidor, puede afectar la integridad de los datos o comprometer su confidencialidad si un atacante aprovecha la interrupción para acceder a ellos. Por ello, una estrategia de seguridad de la información efectiva debe abordar y fortalecer los tres pilares por igual.

¿Por qué es Crucial la Seguridad de la Información?

La seguridad de la información es crucial porque protege los activos más valiosos de una empresa y de una persona: los datos. No se trata solo de proteger ordenadores, sino de salvaguardar el conocimiento, la reputación y la confianza que son esenciales para operar en el mundo actual.

Razones Clave por las que la Seguridad de la Información es Indispensable

1. Prevenir Pérdidas Financieras 💸

Los ciberataques y las filtraciones de datos pueden ser extremadamente costosos. Los gastos incluyen el pago de rescates en casos de ransomware, multas por incumplimiento de normativas, costos de investigación y recuperación, y la pérdida directa de ingresos debido a interrupciones en el servicio. Un incidente de seguridad puede tener un impacto financiero tan severo que una pequeña o mediana empresa no se recupere.

2. Proteger la Reputación y la Confianza 🤝

La confianza es la base de cualquier relación comercial. Cuando los datos de los clientes, socios o empleados son comprometidos, la reputación de la empresa sufre un daño inmenso y a menudo irreparable. Los clientes pueden perder la fe en la capacidad de la empresa para proteger su información, lo que lleva a la pérdida de negocio y a una mancha en la marca difícil de limpiar.

3. Garantizar el Cumplimiento Normativo ✅

Actualmente, existen leyes y regulaciones estrictas a nivel mundial que obligan a las empresas a proteger los datos personales de sus usuarios. Normativas como el Reglamento General de Protección de Datos (RGPD) en Europa o la Ley de Protección de Datos Personales en muchos países de América Latina imponen fuertes multas por el incumplimiento. Adoptar medidas de seguridad de la información no es una opción, sino un requisito legal para evitar sanciones significativas.

4. Mantener la Continuidad del Negocio ⚙️

Un ataque puede paralizar las operaciones de una empresa, interrumpiendo servicios esenciales. La seguridad de la información, con planes de respuesta a incidentes y recuperación ante desastres, asegura que la empresa pueda recuperarse rápidamente de un ataque o una falla, minimizando el tiempo de inactividad y permitiendo que las operaciones continúen con la menor interrupción posible.

5. Defender la Propiedad Intelectual 💡

La información más valiosa de una empresa puede ser su propiedad intelectual: secretos comerciales, algoritmos, planes de negocio, y diseños de productos. La seguridad de la información es la primera línea de defensa para proteger estos activos de ser robados por competidores o ciberdelincuentes, manteniendo la ventaja competitiva en el mercado.

Amenazas Comunes a la Seguridad de la Información

Las amenazas a la seguridad de la información son los riesgos que pueden comprometer la confidencialidad, integridad y disponibilidad de los datos. Entenderlas es el primer paso para protegerse.

Amenazas basadas en Software Malicioso (Malware) 👾

El término malware se refiere a cualquier software diseñado con fines maliciosos.

  • Virus: Un programa que se adhiere a otros archivos. Se propaga cuando el archivo infectado se ejecuta, y puede causar daños o corromper datos.
  • Ransomware: Este tipo de malware cifra (bloquea) los archivos del usuario o empresa y exige un rescate a cambio de una clave para liberarlos. Es una de las amenazas más rentables y destructivas.
  • Troyanos: Se disfrazan de software legítimo y útil. Al ser instalados, permiten que un atacante obtenga acceso no autorizado al sistema para robar información o instalar otro software malicioso.
  • Gusanos: Programas que se replican y se propagan automáticamente a través de una red, sin necesidad de que el usuario los ejecute. Pueden consumir ancho de banda y causar caídas de la red.

Amenazas basadas en Ingeniería Social 🧑‍💻

Estas amenazas se enfocan en la manipulación psicológica de las personas para que revelen información confidencial, en lugar de explotar vulnerabilidades técnicas.

  • Phishing: La amenaza más común. Los atacantes envían correos electrónicos o mensajes fraudulentos que parecen provenir de una entidad legítima (como un banco o una red social). El objetivo es engañar a la víctima para que introduzca sus credenciales de acceso, números de tarjeta de crédito o información personal en un sitio web falso.
  • Vishing y Smishing: Son variantes del phishing que utilizan llamadas telefónicas (vishing) y mensajes de texto SMS (smishing) para el mismo propósito de engaño.
  • Pretexting: El atacante crea un escenario o una historia falsa para obtener información confidencial. Por ejemplo, se hace pasar por un técnico de soporte para solicitar una contraseña.

Amenazas Internas y Externas 👤

Estas amenazas se clasifican según su origen.

  • Amenazas Externas: Provienen de fuera de la organización, como ciberdelincuentes, competidores o grupos de hackers. La mayoría del malware y el phishing caen en esta categoría.
  • Amenazas Internas: Son las que se originan dentro de la empresa. Suelen ser más difíciles de detectar, ya que las personas ya tienen cierto nivel de acceso. Pueden ser:
    • Intencionales: Un empleado descontento que roba o sabotea datos.
    • No intencionales: La causa más común. Ocurren por negligencia o error humano, como un empleado que pierde un dispositivo con información confidencial o hace clic en un enlace malicioso por accidente.

Otras Amenazas Comunes ⚠️

  • Ataques de Denegación de Servicio (DoS/DDoS): Buscan saturar un servidor o servicio web con tráfico masivo para hacerlo inaccesible para los usuarios legítimos.
  • Ataques de Intermediario (MiTM): El atacante se coloca entre dos partes que se comunican para interceptar, leer o modificar la información que se transmite. Es común en redes Wi-Fi públicas no seguras.
  • Amenazas Físicas: No todas las amenazas son digitales. El robo de servidores, la pérdida de equipos o desastres naturales (como inundaciones) que dañan la infraestructura son amenazas físicas que comprometen la disponibilidad y la integridad de la información.

Durante la Primera Guerra Mundial, el Sistema de clasificación de niveles múltiples se desarrolló teniendo en cuenta la sensibilidad de la información. Con el comienzo de la Segunda Guerra Mundial, se realizó la alineación formal del Sistema de Clasificación. Alan Turing fue quien descifró con éxito la máquina Enigma, que fue utilizada por los alemanes para cifrar los datos de la guerra.

Los programas de seguridad de la información se basan en 3 objetivos, comúnmente conocidos como CIA (del ingles por supuesto; Confidenciality, Integrity, Availability): confidencialidad, integridad, disponibilidad.

Mientras tanto se mantiene un enfoque en la implementación eficiente de políticas, todo sin obstaculizar la productividad de la organización.
Esto se logra en gran medida a través de un proceso estructurado de gestión de riesgos que involucra:

  • Identificar información y activos relacionados, además de posibles amenazas, vulnerabilidades e impactos;
  • Evaluar los riesgos;
  • Decidir cómo abordar o tratar los riesgos, es decir, evitarlos, mitigarlos, compartirlos o aceptarlos;
  • Donde se requiere mitigación de riesgos, seleccionar o diseñar controles de seguridad apropiados e implementarlos;
  • Monitorear las actividades, haciendo los ajustes necesarios para abordar cualquier problema, cambio y oportunidad de mejora.

Para estandarizar esta disciplina, académicos y profesionales colaboran para ofrecer orientación, políticas y estándares de la industria sobre contraseña , software antivirus , cortafuegos , software de cifrado , responsabilidad legal, conocimiento de seguridad y capacitación, etc.

Esta estandarización puede ser impulsada por una amplia variedad de leyes y regulaciones que afectan la forma en que se accede, procesa, almacena, transfiere y destruye la información. Sin embargo, la implementación de cualquier norma y orientación dentro de una entidad puede tener un efecto limitado si no se adopta una cultura de mejora continua .

  • Confidencialidad: significa que la información no se divulga a personas, entidades y procesos no autorizados. Por ejemplo, si decimos que tengo una contraseña para mi cuenta de Gmail pero alguien vio mientras estaba iniciando sesión en la cuenta de Gmail. En ese caso, mi contraseña se ha visto comprometida y se ha violado la confidencialidad.
  • Integridad: significa mantener la precisión y la integridad de los datos. Esto significa que los datos no se pueden editar de forma no autorizada. Por ejemplo, si un empleado deja una organización, en ese caso, los datos de ese empleado en todos los departamentos, como cuentas, deben actualizarse para reflejar el estado a ex-trabajador para que los datos estén completos y sean precisos y, además de esto, solo se debe permitir que la persona autorizada editar datos de empleados.
  • Disponibilidad: significa que la información debe estar disponible cuando sea necesario. Por ejemplo, si uno necesita acceder a la información de un empleado en particular para verificar si el empleado ha superado el número de licencias, en ese caso requiere la colaboración de diferentes equipos organizacionales como operaciones de red, operaciones de desarrollo, respuesta a incidentes y gestión de políticas / cambios.
    El ataque de denegación de servicio es uno de los factores que puede dificultar la disponibilidad de información.

Aparte de esto, hay un principio más que rige los programas de seguridad de la información. Esto es no repudio.

  • No repudio: significa que una parte no puede negar recibir un mensaje o una transacción ni la otra parte puede negar el envío de un mensaje o una transacción. Por ejemplo, en criptografía es suficiente mostrar que el mensaje coincide con la firma digital firmada con la clave privada del remitente y que el remitente podría haber enviado un mensaje y nadie más podría haberlo alterado en tránsito. La integridad de los datos y la autenticidad son requisitos previos para el no repudio.
  • Autenticidad: significa verificar que los usuarios son quienes dicen ser y que cada entrada que llega al destino proviene de una fuente confiable. Este principio, si se sigue, garantiza el mensaje válido y genuino recibido de una fuente confiable a través de una transmisión válida. Por ejemplo, si tomamos el ejemplo anterior, el remitente envía el mensaje junto con la firma digital que se generó utilizando el valor hash del mensaje y la clave privada. Ahora, en el lado del receptor, esta firma digital se descifra utilizando la clave pública que genera un valor hash y el mensaje se vuelve a cifrar para generar el valor hash. Si el valor 2 coincide, entonces se conoce como transmisión válida con el auténtico o decimos mensaje genuino recibido en el lado del destinatario
  • Rendición de cuentas: significa que debería ser posible rastrear las acciones de una entidad únicamente para esa entidad. Por ejemplo, como discutimos en la sección Integridad, no todos los empleados deberían poder hacer cambios en los datos de otros empleados. Para esto, hay un departamento separado en una organización que es responsable de realizar dichos cambios y cuando reciben una solicitud de cambio, esa carta debe ser firmada por una autoridad superior, por ejemplo, el Director de la universidad y la persona a la que se le asigna ese cambio. cambian después de verificar sus métricas biológicas, por lo tanto, se registran los datos de la marca de tiempo con el usuario (haciendo cambios). Por lo tanto, podemos decir que si un cambio es así, entonces será posible rastrear las acciones de forma única a una entidad.

El núcleo de la seguridad de la información es la garantía de la información, que significa el acto de mantener la información de la CIA (las siglas, el acrónimo anglosajón que mencionamos más arriba, no de la agencia de seguridad norteamericana… no faltará el elevado que se confunda), asegurando que la información no se vea comprometida de ninguna manera cuando surjan problemas críticos.

Estos problemas no se limitan a desastres naturales, mal funcionamiento de la computadora / servidor, etc.

Por lo tanto, el campo de la seguridad de la información ha crecido y evolucionado significativamente en los últimos años. Ofrece muchas áreas de especialización, que incluyen proteger redes e infraestructura aliada, proteger aplicaciones y bases de datos, pruebas de seguridad, auditoría de sistemas de información, planificación de continuidad comercial, etc.

Otra definición

Fundamentalmente, la seguridad de la información es la aplicación de controles administrativos, físicos y técnicos en un esfuerzo por proteger la confidencialidad, integridad y / o disponibilidad de información.

Para que podamos comprender esta declaración, debemos desglosar algunos conceptos bien establecidos de seguridad de la información; Control administrativo, control físico, control técnico; comencemos.

Control administrativo

– Aborda los factores humanos de la seguridad de la información. Por lo general, los controles administrativos vienen en forma de directivas de gestión, políticas, pautas, estándares y / o procedimientos. Buenos ejemplos de controles administrativos son:

Políticas de seguridad de la información.

Programas de capacitación y sensibilización.

Planes de continuidad comercial y / o recuperación ante desastres

Procedimientos de contratación y rescisión

Control físico

– Aborda los factores físicos de la seguridad de la información. Los controles físicos suelen ser el tipo de control más fácil para que las personas se relacionen. Los controles físicos generalmente se pueden tocar y / o ver. Controlan el acceso físico a la información. Buenos ejemplos de controles físicos son:
Cerraduras
Cercas
Sistemas de alarma de
construcción Materiales de construcción

Control técnico

– Aborda los factores técnicos de la seguridad de la información. Los controles técnicos utilizan tecnología para controlar el acceso. Gran parte de la información que usamos todos los días no se puede tocar, y muchas veces el control tampoco. Algunos buenos ejemplos de controles técnicos son:
Cortafuegos
Listas de control de acceso
Permisos de archivos
Software antivirus

Pasos para Proteger tu Información 🔒

Proteger tu información y la de tu empresa no es una tarea de una sola vez, es un proceso continuo. Se requiere una combinación de tecnología, políticas y conciencia por parte de todos los involucrados. Aquí te mostramos los pasos esenciales para construir una defensa sólida y efectiva.

1. Evalúa los Riesgos y Activos 📋

No puedes proteger lo que no sabes que tienes. El primer paso es entender qué información es crítica para tu negocio y a qué riesgos se enfrenta.

  • Identifica la información valiosa: Haz un inventario de todos tus activos de información. Piensa en bases de datos de clientes, secretos comerciales, datos financieros y cualquier otra información que, si se perdiera o fuera robada, causaría un gran daño a la empresa.
  • Evalúa las vulnerabilidades: Analiza dónde están los puntos débiles. ¿Tus contraseñas son seguras? ¿Tus sistemas están actualizados? ¿Tienes un plan en caso de desastre?

2. Establece Políticas Claras y Sencillas 📝

Una vez que sabes lo que quieres proteger, necesitas establecer las reglas del juego.

  • Crea políticas de seguridad: Define cómo se debe manejar la información. Por ejemplo, establece reglas para el uso de contraseñas, el acceso a datos confidenciales, el teletrabajo y el uso de dispositivos personales (BYOD – Bring Your Own Device).
  • Elabora un plan de respuesta a incidentes: ¿Qué harías si se produce un ataque? Un plan detallado con pasos claros te permitirá reaccionar con rapidez, mitigar el daño y recuperar la normalidad lo antes posible.

3. Capacita a tu Personal 🎓

El eslabón más débil en la seguridad de la información suele ser el factor humano. La capacitación es la mejor inversión para fortalecerlo.

  • Formación continua: No basta con una única sesión de formación. Organiza talleres regulares sobre cómo identificar amenazas comunes como el phishing o cómo manejar la información de manera segura.
  • Simulacros de ataques: Realiza simulacros de phishing para que los empleados aprendan a detectar correos maliciosos en un entorno seguro y entiendan las consecuencias de hacer clic en un enlace equivocado.

4. Implementa Herramientas de Seguridad y Controles ⚙️

La tecnología es una pieza fundamental del rompecabezas.

  • Instala software de seguridad: Asegúrate de que todos tus equipos cuenten con antivirus, firewalls y antimalware actualizados.
  • Controla los accesos: Utiliza la autenticación de dos factores (2FA) para proteger las cuentas más importantes y limita el acceso a la información únicamente al personal que lo necesita para su trabajo.
  • Haz copias de seguridad de forma regular: Implementa una estrategia de respaldo para que puedas recuperar tus datos en caso de un ataque de ransomware o una falla de hardware. Sigue la regla del 3-2-1: tres copias, en dos tipos de medios diferentes, con una de ellas fuera de la oficina.

5. Revisa y Mejora Constantemente 🔄

La seguridad de la información no es un proyecto con un final. Las amenazas evolucionan, por lo que tu estrategia también debe hacerlo.

  • Realiza auditorías periódicas: Evalúa tu sistema de seguridad regularmente para identificar nuevas vulnerabilidades.
  • Mantén tus sistemas actualizados: Asegúrate de que todo el software de la empresa, desde el sistema operativo hasta las aplicaciones, se actualice en cuanto salgan parches de seguridad.

Si sigues estos pasos, estarás construyendo un sistema de defensa robusto y dinámico que protege tus activos digitales y te prepara para enfrentar las amenazas del futuro.

Leer también: Riesgos de seguridad asociados a un Vpn para personas externas a nuestra organización; Cómo aumentar la privacidad de los datos y mantener su información segura; Arquitectura de la información heurística, checklist; Etimología de información, origen de la palabra, significado (2); ontología en la ciencia de la información

Angel Eulises Ortiz
Follow me
Latest posts by Angel Eulises Ortiz (see all)

Discover more from Consultoría de Marketing Digital Estratégico | Pcweb.info

Subscribe to get the latest posts sent to your email.

Discover more from Consultoría de Marketing Digital Estratégico | Pcweb.info

Subscribe now to keep reading and get access to the full archive.

Continue reading