proteccion y almacenamiento de la informacion
viernes, 2 de septiembre de 2016
sábado, 28 de noviembre de 2015
Dimensiones de la Seguridad de la información
La seguridad de la información se articula sobre tres dimensiones, que son los pilares sobre los que aplicar las medidas de protección de nuestra información:- La disponibilidad de la información hace referencia a que la información esté accesible cuando la necesitemos. Ejemplos de falta de disponibilidad de la información son por ejemplo cuando se sufre un ataque de denegación de servicio, en el que el sistema “cae” impidiendo accesos legítimos o la imposibilidad de acceder al correo electrónico corporativo debido a un error de configuración. Ambos tienen implicaciones serias para la seguridad de la información.
- La integridad de la información hace referencia a que la información sea correcta y esté libre de modificaciones y errores. La información ha podido ser alterada intencionadamente o ser incorrecta y nosotros podemos basar nuestras decisiones sobre ella. Ejemplos de ataques contra la integridad de la información son la alteración malintencionada en los ficheros del sistema informático mediante la explotación de una vulnerabilidad, o un la modificación de un informe de ventas por un empleado malintencionado o por error humano.
- La confidencialidad implica que la información es accesible únicamente por el personal autorizado. El término need-to-know, define que la información solo debe ponerse en conocimiento de las personas, entidades o sistemas autorizados para su acceso. Ejemplos de falta de confidencialidad, son el robo de información confidencial por parte de un atacante a través de internet, la divulgación no autorizada a través de las redes sociales de información confidencial, o el acceso por parte de un empleado a información crítica de la compañía ubicada en carpetas sin permisos asignados, a la que no debería tener acceso.
También debemos tener en cuenta que la adopción de un determinado control para mejorar la seguridad en una dimensión, puede afectar de forma negativa o positiva a otra de las dimensiones, por ello, es esencial conocer cuál de estas dimensiones es más importante proteger en cada sistema de información. Por ejemplo, implantar un control de acceso para proteger la confidencialidad en un aparato médico de una sala de operaciones, puede producir un retardo en el acceso a la información afectando a su disponibilidad, lo cual no sería lo más adecuado.
Control de acceso a la información
Por defecto, toda organización debe seguir el principio del mínimo privilegio. Este principio se traduce en que un usuario sólo debe tener acceso a aquella información estrictamente necesaria para desempeñar sus funciones diarias.- Definir los diferentes tipos de información que existen en nuestra organización: datos de recursos humanos, contabilidad, clientes, marketing, producción, etc.
- Establecer quién puede acceder a cada tipo de información. Para acometer esta tarea puede ser útil, si la estructura organizativa lo permite, realizar una matriz que cruce información con áreas o departamentos que tienen necesidad de acceso a dicha información.
Copias de seguridad
Las copias de seguridad son la salvaguarda básica para proteger la información. Dependiendo del tamaño y necesidades de la empresa, los soportes, la frecuencia y los procedimientos para realizar las copias de seguridad pueden ser distintos.Algunos soportes que podemos utilizar para la realización de copias son:
Cifrado de información
El cifrado consiste en ofuscar la información mediante técnicas de codificación, evitando que los datos sean accesibles por cualquier persona que desconozca la clave de decodificación. Estas técnicas son la mejor opción para el almacenamiento y transmisión de información sensible, especialmente a través de soportes y dispositivos móviles, ya que:- permiten controlar el acceso a la información
- limitan la difusión no autorizada en caso de pérdida o robo de soportes
Almacenamiento en la nube
El almacenamiento en la nube hace referencia a los servicios de almacenamiento ofrecidos por distintos proveedores de Internet y que funcionan de manera similar a un disco duro remoto. Sus características básicas son la transparencia para el usuario y el acceso remoto desde cualquier lugar y dispositivo.- Reduce la necesidad de inversión en infraestructura propia.
- Permite delegar en terceros algunos aspectos que no forman parte de nuestro núcleo de negocio, como las copias de seguridad, su disponibilidad o la implantación de medidas de seguridad. Estos aspectos se controlan mediante los acuerdos de servicio con los proveedores que suelen incluir penalizaciones en caso de incumplimiento.
Suscribirse a:
Entradas (Atom)

