Saltar al contenido
Portada » Blog – Laprovittera Carlos » TryHackMe CompTIA Pentest+ Governance & Regulation

TryHackMe CompTIA Pentest+ Governance & Regulation

Hola hacketones! Bienvenidos a un nuevo CTF hoy veremos: TryHackMe CompTIA Pentest+ Governance & Regulation

Gobernanza y regulación

Explore las políticas y los marcos normativos fundamentales para regular la ciberseguridad en una organización.

Table of Contents

Tarea 1 Introducción

La ciberseguridad es un ámbito en constante evolución donde los ciberdelincuentes se esfuerzan sin cesar por explotar las vulnerabilidades de sistemas altamente sensibles, a menudo con la intención de causar graves daños, interrupciones y el robo de datos corporativos confidenciales. Para combatir esta amenaza en constante cambio, es necesario un enfoque integral de la gobernanza y la regulación de la seguridad de la información  . Dicho enfoque requiere establecer políticas y directrices sólidas e implementar mecanismos rigurosos de supervisión y cumplimiento para garantizar su adecuación. Al adoptar una postura proactiva y estratégica hacia la ciberseguridad, las organizaciones pueden mitigar los riesgos que plantean los ciberdelincuentes y proteger sus sistemas sensibles contra brechas potencialmente catastróficas.

 Objetivos de aprendizaje 

  • Comprender el papel y la importancia de la gobernanza y la regulación en la ciberseguridad.
  • Adquiera conocimientos sobre las leyes, reglamentos, políticas, normas y directrices internacionales pertinentes.
  • Comprensión del marco de Gobernanza, Gestión de Riesgos y Cumplimiento (GRC)
  • Desarrollar y mejorar la propia postura de ciberseguridad de acuerdo con los estándares internacionales, incluidos ISO 27001, NIST 800-53 y muchos más.

Requisito previo

Se recomienda tener un conocimiento básico de las dos salas siguientes; sin embargo, no es obligatorio:

Si ya has recorrido las salas mencionadas anteriormente, estamos listos para comenzar.

Tarea 2 ¿Por qué es importante?

Terminología importante

  • Gobernanza : Gestionar y dirigir una organización o sistema para lograr sus objetivos y garantizar el cumplimiento de las leyes, reglamentos y normas.
  • Reglamento : Una norma o ley aplicada por un organismo gubernamental para garantizar su cumplimiento y proteger contra daños.
  • Cumplimiento : El estado de adhesión a las leyes, reglamentos y estándares que se aplican a una organización o sistema.

Gobernanza de la seguridad de la información

La gobernanza de la seguridad de la información representa la estructura, las políticas, los métodos y las directrices establecidas por una organización para garantizar la privacidad, la fiabilidad y la accesibilidad de sus activos de información. Dada la creciente complejidad de las ciberamenazas, la importancia de la gobernanza de la seguridad de la información es cada vez mayor. Es esencial para la gestión de riesgos, la protección de datos confidenciales frente a intrusiones no autorizadas y el cumplimiento de la normativa pertinente. La gobernanza de la seguridad de la información recae bajo la responsabilidad de la alta dirección e incluye los siguientes procesos:

  • Estrategia : Desarrollar e implementar una estrategia integral de seguridad de la información que esté alineada con los objetivos comerciales generales de la organización.
  • Políticas y procedimientos : Elaborar políticas y procedimientos que rijan el uso y la protección de los activos de información.
  • Gestión de riesgos : Realizar evaluaciones de riesgos para identificar posibles amenazas a los activos de información de la organización e implementar medidas de mitigación de riesgos.
  • Medición del desempeño : Establecer métricas e indicadores clave de desempeño (KPI) para medir la eficacia del programa de gobernanza de la seguridad de la información.
  • Cumplimiento normativo : Garantizar el cumplimiento de las normativas pertinentes y las mejores prácticas del sector.

Reglamento de Seguridad de la Información

En el ámbito de la seguridad de la información, la gobernanza y la regulación están estrechamente vinculadas, pero poseen significados distintos. La regulación de la seguridad de la información se refiere a los marcos legales y normativos que rigen el uso y la protección de los activos de información.  Estas regulaciones están diseñadas para proteger los datos confidenciales contra el acceso no autorizado, el robo y el uso indebido. El cumplimiento de las regulaciones suele ser obligatorio y está a cargo de organismos gubernamentales u otros organismos reguladores. Algunos ejemplos de regulaciones y estándares de seguridad de la información incluyen el Reglamento General de Protección de Datos (RGPD),  el Estándar de Seguridad de Datos de la Industria de Tarjetas de Pago ( PCI DSS ),  la Ley de Protección de la Información Personal y Documentos Electrónicos (PIPEDA), entre otros.

Beneficios clave

A continuación se detallan los beneficios de implementar la gobernanza y la regulación:

  • Una postura de seguridad más sólida : Implementar un programa integral de gobernanza de seguridad y cumplir con las regulaciones pertinentes puede ayudar a una organización a reducir el riesgo de violaciones de seguridad y proteger la información confidencial contra el acceso no autorizado, el robo y el uso indebido.
  • Mayor confianza de las partes interesadas : Una gobernanza y regulación de seguridad eficaces pueden aumentar la confianza de las partes interesadas al demostrar que una organización se toma en serio la ciberseguridad y ha implementado medidas para proteger los datos confidenciales.
  • Cumplimiento normativo : El cumplimiento de las normativas pertinentes, como el RGPD, la HIPAA y la PCI DSS , puede ayudar a las organizaciones a evitar sanciones legales y financieras, así como daños a su reputación derivados del incumplimiento.
  • Mejor alineación con los objetivos empresariales : Los marcos de gobernanza de la seguridad pueden ayudar a las organizaciones a alinear sus estrategias de seguridad de la información con sus objetivos empresariales generales y garantizar que las medidas de seguridad sean rentables y contribuyan al éxito de la organización.
  • Toma de decisiones informada : Los programas de gobernanza de la seguridad pueden proporcionar a los responsables de la toma de decisiones el conocimiento que necesitan para tomar decisiones sofisticadas sobre los riesgos de seguridad de la información y garantizar que las medidas de seguridad se implementen donde más se necesitan.
  • Ventaja competitiva : Una gobernanza de seguridad eficaz y el cumplimiento de las normativas pertinentes pueden proporcionar una ventaja competitiva al demostrar el compromiso de una organización con la protección de datos confidenciales y el fomento de la confianza de las partes interesadas.

Leyes y reglamentos pertinentes

Las leyes y regulaciones específicas rigen el ecosistema de gobernanza y regulación de la seguridad. Proporcionan un marco estructurado para establecer estándares mínimos de cumplimiento, promover la rendición de cuentas y la confianza, e impulsar enfoques innovadores para salvaguardar los sistemas y datos críticos. Al ofrecer reglas claras y concisas, reducen la ambigüedad y proporcionan un lenguaje común para que las organizaciones evalúen su nivel de seguridad y garanticen el cumplimiento normativo. A continuación, se presenta un resumen de algunas leyes y regulaciones relevantes:

Ley/ReglamentoDominioDescripción
Reglamento General de Protección de Datos (RGPD)Privacidad y protección de datosEl RGPD es una normativa promovida por la Unión Europea que establece requisitos estrictos sobre cómo las organizaciones deben gestionar, proteger y salvaguardar los datos personales de los ciudadanos y residentes de la UE.
Ley de Portabilidad y Responsabilidad del Seguro Médico ( HIPAA )Cuidado de la saludUna ley oficial con sede en Estados Unidos para mantener la confidencialidad de la información relacionada con la salud de los ciudadanos.
Estándar de seguridad de datos de la industria de tarjetas de pago (PCI-DSS)FinancieroEstablecer requisitos técnicos y operativos para garantizar el manejo, almacenamiento, procesamiento y transmisión seguros de los datos de los titulares de tarjetas por parte de los comercios, proveedores de servicios y otras entidades que manejan tarjetas de pago.
Ley Gramm-Leach-Bliley (GLBA)FinancieroLas empresas financieras deben ser sensibles a la información personal no pública (IPN) de sus clientes, lo que incluye implementar programas de seguridad de la información, proporcionar avisos de privacidad y divulgar las prácticas de intercambio de información.

Responda las siguientes preguntas

¿Cómo se llama una norma o ley aplicada por un organismo gubernamental para garantizar su cumplimiento y proteger contra daños?

Regulation

¿A qué ámbito se dirige la Ley de Portabilidad y Responsabilidad del Seguro Médico (HIPAA) en materia de protección de datos?

Healthcare

Tarea 3 Marcos de seguridad de la información

Marcos de seguridad de la información

El marco de seguridad de la información proporciona un conjunto completo de documentos que describen el enfoque de la organización hacia la seguridad de la información y rigen cómo se implementa, gestiona y aplica la seguridad dentro de la organización. Esto incluye principalmente:

  • Políticas:  Declaración formal que describe las metas, los principios y las directrices de una organización para lograr objetivos específicos.
  • Normas : Documento que establece requisitos o especificaciones específicas para un proceso, producto o servicio en particular.
  • Directrices : Documento que proporciona recomendaciones y mejores prácticas (no obligatorias) para lograr metas u objetivos específicos.
  • Procedimientos : Conjunto de pasos específicos para llevar a cabo una tarea o proceso en particular.
  • Requisitos básicos : Un conjunto de normas o requisitos mínimos de seguridad que una organización o sistema debe cumplir.

Elaboración de documentos de gobernanza

A continuación se presentan algunos pasos generalizados que se utilizan para desarrollar políticas, normas, directrices, etc.

  • Definir el alcance y el propósito : Determinar qué abarcará el documento y por qué es necesario. Por ejemplo, una política de contraseñas podría ser necesaria para garantizar contraseñas de usuario robustas y seguras. En cambio, una línea base podría ser necesaria para establecer un nivel mínimo de seguridad para todos los sistemas.
  • Investigación y revisión : Investigue las leyes, regulaciones, estándares de la industria y mejores prácticas pertinentes para garantizar que su documento sea completo y esté actualizado. Revise las políticas, procedimientos y demás documentos existentes para evitar duplicar esfuerzos o contradecir las directrices vigentes.
  • Redactar el documento : Desarrolle un esquema y comience a redactar el documento, siguiendo las mejores prácticas para la elaboración de políticas, procedimientos, estándares, directrices y bases de referencia claras y concisas. Asegúrese de que el documento sea específico, práctico y esté alineado con los objetivos y valores de la organización.
  • Revisión y aprobación : Haga que las partes interesadas, como expertos en la materia, equipos legales y de cumplimiento, y la alta dirección, revisen el documento. Incorpore sus comentarios y asegúrese de que el documento se ajuste a los objetivos y valores de la organización. Obtenga la aprobación final de las partes interesadas pertinentes.
  • Implementación y comunicación : Comunique el documento a todos los empleados y partes interesadas pertinentes y asegúrese de que comprendan sus funciones y responsabilidades en su implementación. Desarrolle programas de capacitación y sensibilización para garantizar que el documento se comprenda y se cumpla.
  • Revisión y actualización : Revise y actualice periódicamente el documento para garantizar que siga siendo relevante y práctico. Supervise el cumplimiento y ajuste el documento en función de los comentarios y los cambios en el panorama de amenazas o el entorno normativo.

Explicación a través de escenarios del mundo real.

Repasaremos algunos escenarios reales para comprender plenamente los pasos necesarios para elaborar estos documentos.

Preparación de una política de contraseñas

  • Defina los requisitos de la contraseña : longitud mínima, complejidad y fecha de caducidad.
  • Definir las directrices para el uso de contraseñas : Especificar cómo deben utilizarse las contraseñas, por ejemplo, exigiendo contraseñas únicas para cada cuenta, prohibiendo compartirlas y prohibiendo las contraseñas predeterminadas.
  • Definir las directrices para el almacenamiento y la transmisión de contraseñas : Utilizar el cifrado para el almacenamiento de contraseñas y exigir conexiones seguras para su transmisión.
  • Definir las directrices para el cambio y restablecimiento de contraseñas : con qué frecuencia se deben cambiar las contraseñas, etc. 
  • Comunicar la política : Comunique la política de contraseñas a todos los empleados y partes interesadas pertinentes, y asegúrese de que comprendan los requisitos y las directrices. Desarrolle programas de capacitación y sensibilización para garantizar que los empleados cumplan con la política.
  • Supervisar el cumplimiento : Supervisar el cumplimiento de la política de contraseñas y ajustarla según sea necesario, en función de los comentarios recibidos y los cambios en el panorama de amenazas o el entorno normativo.

Elaboración de un procedimiento de respuesta ante incidentes

  • Defina los tipos de incidentes : acceso no autorizado, infecciones de malware o filtraciones de datos.
  • Definir las funciones y responsabilidades en la respuesta a incidentes : Identificar a las partes interesadas, como los miembros del equipo de respuesta a incidentes, el personal de TI, los equipos legales y de cumplimiento, y la alta dirección.
  • Pasos detallados : Desarrolle procedimientos paso a paso para responder a cada tipo de incidente, incluyendo pasos de respuesta inicial, como contener el incidente y preservar la evidencia; pasos de análisis e investigación, como identificar la causa raíz y evaluar el impacto; y pasos de respuesta y recuperación, como mitigar el incidente, informar y restablecer las operaciones normales.
  • Informe del incidente a la gerencia y documente el proceso de respuesta al incidente para futuras consultas.
  • Comunique los procedimientos de respuesta ante incidentes.
  • Revisar y actualizar los procedimientos de respuesta ante incidentes.

Las organizaciones solo necesitan crear estándares, marcos o líneas de base en ocasiones; en su lugar, siguen y utilizan documentos ya existentes relacionados con su campo o disciplina. Por ejemplo, el sector financiero puede seguir PCI-DSS y GLBA; el sector sanitario puede seguir HIPAA , etc. Existen numerosos factores que influyen en la decisión sobre qué marco estándar o lista de verificación de referencia se debe utilizar; entre ellos se incluyen los requisitos normativos relacionados principalmente con las áreas geográficas específicas, el alcance, los objetivos, los recursos disponibles y muchos más.

Responda las siguientes preguntas

¿Cómo se llama el paso que implica supervisar el cumplimiento y ajustar el documento en función de la retroalimentación y los cambios en el panorama de amenazas o el entorno regulatorio?

Review and update

¿Cómo se llama un conjunto de pasos específicos para llevar a cabo una tarea o proceso en particular?

Procedure

Tarea 4 Gobernanza, Riesgo y Cumplimiento (GRC)

Como hemos visto, la gobernanza y el cumplimiento de la seguridad de la información son necesarios para mantener la postura de seguridad general de cualquier organización. Pero, ¿cómo lograrlo? Aquí entra en juego el marco de Gobernanza y Cumplimiento de Riesgos (GRC). Este se centra en dirigir la gobernanza general de la organización, la gestión de riesgos empresariales y el cumplimiento de manera integrada. Se trata de un enfoque holístico de la seguridad de la información que se alinea con las metas y objetivos de la organización y ayuda a garantizar que esta opere dentro de los límites de las regulaciones pertinentes y los estándares de la industria. El marco GRC consta de los siguientes tres componentes:

  • Componente de gobernanza : Implica guiar a una organización definiendo su rumbo a través de una estrategia de seguridad de la información, que incluye políticas, estándares, líneas base, marcos, etc., junto con el establecimiento de métodos de monitoreo apropiados para medir su desempeño y evaluar los resultados.
  • Componente de Gestión de Riesgos : Implica identificar, evaluar y priorizar los riesgos para la organización, así como implementar controles y estrategias de mitigación para gestionarlos eficazmente. Esto incluye el seguimiento y la elaboración de informes sobre los riesgos, y la evaluación y el perfeccionamiento continuos del programa de gestión de riesgos para garantizar su eficacia constante.
  • Componente de Cumplimiento : Garantizar que la organización cumpla con sus obligaciones legales, regulatorias y sectoriales, y que sus actividades se ajusten a sus políticas y procedimientos. Esto incluye desarrollar e implementar programas de cumplimiento, realizar auditorías y evaluaciones periódicas, e informar sobre cuestiones de cumplimiento a las partes interesadas.


Cómo desarrollar un programa GRC: directrices generales 

Un programa GRC bien desarrollado e implementado para la ciberseguridad proporciona un marco integrado para gestionar riesgos, cumplir con las normativas y estándares, y mejorar la perspectiva general de seguridad de una organización. Permite una gobernanza, gestión de riesgos y actividades de cumplimiento eficaces, mitigando el impacto de los incidentes cibernéticos y garantizando la resiliencia empresarial. En esta sección, exploraremos cómo desarrollar e implementar un marco GRC. El desarrollo e implementación de un marco GRC implica varios pasos; explicaremos cada paso con un ejemplo adecuado para facilitar su comprensión.

  • Definir el alcance y los objetivos : Este paso implica determinar el alcance del programa GRC y definir sus objetivos. Por ejemplo, una empresa puede implementar un programa GRC para su sistema de gestión de datos de clientes. El objetivo podría ser reducir los riesgos cibernéticos al 50 % en los próximos 12 meses, manteniendo la confianza de sus clientes. 
  • Realizar una evaluación de riesgos : En este paso, la organización identifica y evalúa sus riesgos cibernéticos. Por ejemplo, una evaluación de riesgos podría revelar que el sistema de gestión de datos de clientes es vulnerable a ataques externos debido a controles de acceso débiles o software obsoleto. La organización puede entonces priorizar estos riesgos y desarrollar una estrategia de gestión de riesgos.
  • Desarrollar políticas y procedimientos : Se desarrollan políticas y procedimientos para guiar las prácticas de ciberseguridad dentro de la organización. Por ejemplo, la empresa podría establecer una política de contraseñas para garantizar el uso de contraseñas seguras. También podrían implementar procedimientos de registro y monitoreo del acceso al sistema para detectar actividades sospechosas.
  • Establecer procesos de gobernanza : Los procesos de gobernanza garantizan la gestión y el control efectivos del programa GRC. Por ejemplo, la organización podría establecer un comité directivo de seguridad que se reúna periódicamente para revisar los riesgos de seguridad y tomar decisiones sobre las inversiones y prioridades en este ámbito. Se definen las funciones y responsabilidades para asegurar que todos comprendan su papel en el programa.
  • Implementación de controles : Se implementan controles técnicos y no técnicos para mitigar los riesgos identificados en la evaluación de riesgos. Por ejemplo, la empresa podría implementar cortafuegos, sistemas de prevención de intrusiones ( IPS ) , sistemas de detección de intrusiones ( IDS ) y sistemas de gestión de información y eventos de seguridad ( SIEM ) para prevenir ataques externos e impartir formación a los empleados para mejorar la concienciación sobre seguridad y reducir el riesgo de errores humanos.
  • Monitoreo y medición del desempeño : Se establecen procesos para monitorear y medir la efectividad del programa GRC. Por ejemplo, la organización puede realizar un seguimiento de las métricas y el cumplimiento de las políticas de seguridad. Esta información se utiliza para identificar áreas de mejora y ajustar el programa según sea necesario.
  • Mejora continua : El programa GRC se revisa y mejora constantemente en función de las métricas de rendimiento, los perfiles de riesgo cambiantes y la retroalimentación de las partes interesadas. Por ejemplo, supongamos que la organización sufre un incidente de seguridad. En ese caso, podría realizar un análisis posterior al incidente para identificar la causa raíz y realizar cambios que eviten que se repita un incidente similar.

Un ejemplo: el marco GRC en el sector financiero.

Para comprender plenamente cada componente de GRC, es necesario analizarlo con ejemplos y escenarios reales. En la siguiente sección, veremos cómo el sector financiero implementa cada componente del marco GRC:

  • Actividades relacionadas con la gobernanza: Nombrar a los ejecutivos de nivel de gobernanza y elaborar políticas relacionadas con las finanzas, como la ley de secreto bancario, la política contra el lavado de dinero, las políticas de auditoría financiera, la presentación de informes financieros, la gestión de crisis y muchas más.
  • Actividades de gestión de riesgos: Identificar los riesgos potenciales, sus posibles consecuencias y las contramedidas, como los riesgos de fraude financiero, las transacciones fraudulentas mediante ciberataques, el robo de credenciales mediante phishing , las tarjetas de cajero automático falsas, etc.
  • Actividades de cumplimiento: Adoptar medidas para cumplir con los requisitos legales y los estándares de la industria, como PCI DSS , GLBA, etc. Además, esto incluye implementar métodos correctos como SSL/ TLS para evitar ataques de intermediario ( MITM ), garantizar la gestión automática de parches para software sin actualizar, crear campañas de concientización para los usuarios para protegerlos de ataques de phishing y mucho más.

Responda las siguientes preguntas

¿Cuál es el componente del marco GRC que interviene en la  identificación, evaluación y priorización de los riesgos para la organización?

Risk Management

¿Es importante monitorear y medir el desempeño de una política desarrollada?  (sí/no) 

yea

Tarea 5 Privacidad y protección de datos

En todos los sectores, como el financiero, el sanitario, el gubernamental y el industrial, las normativas de privacidad y protección de datos son fundamentales, ya que tratan sobre la información personal identificable ( IPI ) de los ciudadanos. Estas normativas ayudan a garantizar que la información personal de las personas se gestione y almacene de forma responsable y ética. Asimismo, contribuyen a generar confianza, proteger la información personal y mantener el cumplimiento normativo. A continuación, analizaremos los principios esenciales de las normativas de privacidad y protección de datos más importantes y su finalidad, lo que nos ayudará a comprender por qué son cruciales. 

Reglamento General de Protección de Datos (RGPD)

El RGPD es una ley de protección de datos implementada por la UE en mayo de 2018 para proteger los datos personales. Los datos personales son » cualquier dato asociado a una persona física que pueda utilizarse para identificarla, ya sea directa o indirectamente «. Los puntos clave de la ley incluyen los siguientes:

  •  Se debe obtener autorización previa antes de recopilar cualquier dato personal.
  •  Los datos personales deben reducirse al mínimo y recopilarse únicamente cuando sea necesario.
  •  Deben adoptarse las medidas adecuadas para proteger los datos personales almacenados.

La ley se aplica a todas las entidades comerciales que operan en la Unión Europea (UE) y que recopilan, almacenan o procesan datos personales de residentes de la UE, y que están obligadas a cumplirla. Se trata de una de las normativas de privacidad de datos más estrictas del mundo y protege los datos personales durante su recopilación. Las empresas solo pueden recopilar datos personales por un motivo legítimo y deben informar al titular sobre su procesamiento. Además, esto también incluye sanciones y multas por incumplimiento en los siguientes dos niveles:

  • Nivel 1 : Infracciones más graves, como la recopilación involuntaria de datos, el intercambio de datos con terceros sin consentimiento, etc. La sanción máxima asciende al 4 % de los ingresos de la organización o a 20 millones de euros (la cantidad que sea mayor).
  • Nivel 2 : Infracciones menos graves, incluidas las notificaciones de violación de datos, las políticas cibernéticas, etc. La multa máxima para el Nivel 2 es del 2 % de los ingresos de la organización o 10 millones de euros (lo que sea mayor).

Estándar de seguridad de datos de la industria de tarjetas de pago ( PCI DSS )

PCI DSS se centra en mantener la seguridad de las transacciones con tarjeta y proteger contra el robo de datos y el fraude. Es ampliamente utilizado por empresas, principalmente en línea, para transacciones con tarjeta. Fue establecido por las principales marcas de tarjetas de crédito (Visa, MasterCard y American Express). Requiere un control estricto del acceso a la información del titular de la tarjeta y la monitorización del acceso no autorizado, mediante medidas recomendadas como cortafuegos para aplicaciones web y cifrado. Puede obtener más información sobre el estándar aquí .

Responda las siguientes preguntas

¿Cuál es la multa máxima para los usuarios de Nivel 1 según el RGPD (en términos de porcentaje)?

4

En términos de PCI DSS, ¿qué significan las siglas CHD?

cardholder data

Tarea 6 Publicaciones especiales del NIST

NIST 800-53

La norma NIST 800-53 , titulada « Controles de seguridad y privacidad para sistemas de información y organizaciones »,   fue desarrollada por el  Instituto Nacional de Estándares y Tecnología ( NIST ) de Estados Unidos  y proporciona un catálogo de controles de seguridad para proteger la tríada CIA de los sistemas de información. Esta publicación sirve como marco de referencia para que las organizaciones evalúen y mejoren la seguridad y la privacidad de sus sistemas de información y cumplan con diversas leyes, reglamentos y políticas. Incorpora las mejores prácticas de múltiples fuentes, incluyendo estándares de la industria, directrices y marcos internacionales.

Puntos clave

La norma NIST 800-53 ofrece un conjunto integral de controles de seguridad y privacidad que las organizaciones pueden utilizar para proteger sus operaciones, activos, personal y otras organizaciones frente a diversas amenazas y riesgos. Estos incluyen ataques intencionados, errores involuntarios, desastres naturales, fallos de infraestructura, actividades de inteligencia extranjera y problemas de privacidad. La revisión 5 de la norma NIST 800-53 organiza los controles de seguridad en veinte familias, cada una de las cuales aborda una categoría específica de problemas de seguridad. Puede obtener más información sobre los controles aquí (Sección 2.2).

Desarrollo e implementación de un programa de seguridad de la información basado en la norma NIST 800-53 .

Entre todas las familias, la » Gestión de Programas » es uno de los controles cruciales del marco NIST 800-53. El control de Gestión de Programas exige establecer, implementar y supervisar programas a nivel de toda la organización para la seguridad y la privacidad de la información, protegiendo al mismo tiempo los datos procesados, almacenados o transmitidos a través de los sistemas. Para garantizar la gestión de programas, es necesario implementar los siguientes subcontroles:

Mejores prácticas de cumplimiento

En primer lugar, las empresas deben llevar a cabo un proceso de descubrimiento exhaustivo para identificar y catalogar sus activos de datos, sistemas de información y amenazas asociadas. Esto incluye comprender los flujos de datos, las dependencias del sistema y las vulnerabilidades potenciales . 

Las familias de controles NIST 800-53 deben asignarse a los activos y riesgos identificados , lo que facilita la creación de un enfoque estructurado para adaptar los controles a las necesidades de la organización. En tercer lugar, la creación de una estructura de gobernanza , la asignación de responsabilidades y la definición de procedimientos precisos de implementación y mantenimiento de los controles son necesarias para gestionar eficazmente el proceso de implementación. Todas las medidas deben supervisarse y evaluarse periódicamente para garantizar el cumplimiento. Por último, las organizaciones deben establecer sistemas de monitorización eficaces para identificar y abordar los problemas de seguridad, realizar evaluaciones y auditorías rutinarias y mejorar la implementación de los controles. Al adherirse a estas mejores prácticas, las organizaciones pueden implementar con éxito NIST 800-53 y mejorar su perspectiva de seguridad, mitigando los riesgos de forma eficaz.

La publicación especial 800-63B

del NIST es un conjunto de directrices creadas por el NIST para ayudar a las organizaciones a establecer prácticas eficaces. Su objetivo principal es autenticar y verificar la identidad de las personas que acceden a servicios, sistemas y redes digitales. Las directrices ofrecen recomendaciones para distintos niveles de seguridad de identidad, desde el básico hasta el alto. También brindan asesoramiento sobre el uso de factores de autenticación, como contraseñas, datos biométricos y tokens, así como sobre la gestión y el almacenamiento seguros de las credenciales de usuario.

Responda las siguientes preguntas

Según la norma NIST 800-53, ¿en qué categoría de control se encuentra la protección de los medios?

Physical

Según la norma NIST 800-53, ¿en qué categoría de control se encuentra la respuesta a incidentes?

Administrative

¿Qué fase (nombre) de las mejores prácticas de cumplimiento de NIST 800-53 da como resultado la correlación de los activos y permisos identificados?

Map

Tarea 7 Gestión y cumplimiento de la seguridad de la información

La planificación estratégica, la ejecución y la administración continua de medidas de seguridad forman parte de la gestión de la seguridad de la información (SI), que protege los activos de información contra el acceso, uso, divulgación, interrupción, alteración y destrucción no autorizados . Esto incluye la evaluación e identificación de riesgos, el desarrollo de controles y procedimientos de seguridad, la planificación de la respuesta a incidentes y la capacitación en concientización sobre seguridad. Por el contrario, el cumplimiento se refiere a la observancia de las normas legales, reglamentarias, contractuales y específicas de la industria relacionadas con la seguridad de la información . En la gestión y el cumplimiento de la SI, revisaremos dos normas clave.

ISO/IEC 27001

La norma ISO 27001 es un estándar reconocido internacionalmente que establece los requisitos para planificar, desarrollar, operar y actualizar el Sistema de Gestión de la Seguridad de la Información (SGSI) de una organización. Los documentos oficiales de la norma ISO/IEC 27001 son de pago y pueden adquirirse a través de este enlace . Fue desarrollada por la Organización Internacional de Normalización (ISO) y la Comisión Electrotécnica Internacional (IEC) y consta de los siguientes componentes principales:

  • Alcance : Esto especifica los límites del SGSI, incluidos los activos y procesos cubiertos.
  • Política de seguridad de la información : Un documento de alto nivel que define el enfoque de una organización en materia de seguridad de la información.
  • Evaluación de riesgos : Implica identificar y evaluar los riesgos para la confidencialidad, la integridad y la disponibilidad de la información de la organización.
  • Tratamiento de riesgos : Consiste en seleccionar e implementar controles para reducir los riesgos identificados a un nivel aceptable.
  • Declaración de Aplicabilidad (SoA) : Este documento especifica qué controles de la norma son aplicables y cuáles no.
  • Auditoría interna : Consiste en realizar auditorías periódicas del SGSI para garantizar que funcione de manera eficaz.
  • Revisión por la dirección : Revise el desempeño del SGSI a intervalos regulares.

Un SGSI basado en la norma ISO 27001 requiere un diseño y una ejecución meticulosos. Implica una evaluación exhaustiva de los procedimientos de seguridad de la organización, la detección de deficiencias y una evaluación de riesgos completa . El control de acceso, la respuesta a incidentes, etc., son solo algunos ejemplos de las áreas donde se deben crear reglas y procesos claros y alineados con los requisitos de la ISO 27001. El apoyo del liderazgo y la asignación de recursos también son esenciales para la implementación exitosa del SGSI. El monitoreo, la medición y el desarrollo continuo son cruciales para garantizar la eficacia y la alineación constante del SGSI con los objetivos de la organización.

Control de la Organización de Servicios 2 ( SOC 2)

SOC 2 fue desarrollado por el Instituto Americano de Contadores Públicos Certificados (AICPA) como un marco de cumplimiento y auditoría . Se centra en evaluar la eficacia de la seguridad de los datos de una empresa según latríada CIA . SOC 2 puede brindar tranquilidad a clientes, partes interesadas y socios comerciales, asegurándoles que la empresa ha implementado controles suficientes para proteger sus sistemas, datos e información confidencial .

El marco SOC 2 es esencial para los proveedores de servicios que interactúan con datos de clientes u ofrecen soluciones que procesan, almacenan o transmiten datos confidenciales . Ayuda a las empresas a demostrar su compromiso con el cumplimiento de estrictos estándares de privacidad y seguridad. Los clientes suelen solicitar informes SOC 2 o utilizarlos como ventaja competitiva para garantizar que su información se gestione de forma segura . Puede obtener más información aquí .

Cardenales importantes 

  • SOC 2 es una norma de auditoría que evalúa la utilidad de los controles de una organización de servicios relacionados con la confidencialidad, la disponibilidad, la integridad y la privacidad.
  • Auditores independientes realizan auditorías SOC 2 para determinar si los controles de seguridad cumplen con los criterios pertinentes.
  • Los informes SOC 2 proporcionan información valiosa a clientes, partes interesadas y organismos reguladores sobre las prácticas de seguridad y privacidad de una organización de servicios. Se pueden utilizar para demostrar que la organización cuenta con los controles adecuados para proteger los datos y sistemas que utiliza para procesar la información de sus clientes. Por ejemplo, una empresa de computación en la nube que proporciona servicios de infraestructura a otras empresas puede someterse a una auditoría SOC 2 para demostrar que cuenta con los controles adecuados para proteger los datos de los clientes almacenados en sus servidores. La auditoría puede abarcar la seguridad física, la seguridad de la red, el cifrado de datos, la copia de seguridad y la recuperación, así como la formación y la concienciación de los empleados.
  • El informe de auditoría SOC 2 evaluará los controles implementados en la empresa de computación en la nube e incluirá cualquier hallazgo o recomendación para su mejora. Esta información se puede compartir con los clientes y otras partes interesadas para garantizar que la empresa adopte las medidas adecuadas para proteger sus datos y sistemas.

¿Qué protección de seguridad de la información proporciona SOC 2?

El objetivo principal de la auditoría SOC 2 es garantizar que los proveedores de servicios externos almacenen y procesen la información confidencial de forma segura. 

Planificación y realización de una auditoría SOC 2

El equipo directivo de una organización puede tomar las siguientes medidas antes y durante una auditoría:

  • Determinar el alcance : Esto puede incluir sistemas, procesos o ubicaciones específicos que sean relevantes para la seguridad y la privacidad de los datos de los clientes.
  • Elija un auditor adecuado : Seleccione un auditor cualificado con experiencia en la realización de auditorías SOC 2 para empresas financieras. Tenga en cuenta factores como la reputación, la experiencia y la disponibilidad del auditor.
  • Planificar la auditoría: Colaborar con el auditor para planificar la auditoría, incluyendo el cronograma, el alcance y los criterios de auditoría.
  • Prepárese para la auditoría : Para ello, revise sus controles, políticas y procedimientos de seguridad y privacidad. Identifique cualquier deficiencia o brecha y elabore un plan para solucionarlas.
  • Realización de la auditoría : El auditor revisará sus controles y realizará pruebas para evaluar su eficacia. La auditoría puede incluir entrevistas con personal clave, revisión de documentación y pruebas de controles.
  • Recibir el informe de auditoría : Una vez finalizada la auditoría, el auditor le entregará un informe detallado con los resultados. Este informe puede incluir una descripción de sus controles, las deficiencias o lagunas detectadas y recomendaciones para su mejora.

El diagrama anterior muestra los controles genéricos que se verificarán durante una auditoría SOC 2 para una empresa financiera, según el alcance de la misma. Además, existen controles técnicos y específicos, como el cifrado de datos en tránsito, la seguridad de la red, la gestión de incidentes, etc.

Responda las siguientes preguntas

¿Qué componente de la norma ISO/IEC 27001 implica la selección e implementación de controles para reducir los riesgos identificados a un nivel aceptable?

Risk treatment

En los controles genéricos de SOC 2, ¿qué control indica que el sistema sigue estando disponible?

Availability

Tarea 8 Conclusión

Esta sesión ha ofrecido una visión general completa de la importancia de desarrollar un marco eficaz de gobernanza y regulación de la seguridad de la información para proteger los activos valiosos y la información confidencial de una organización. Hemos aprendido sobre diversas leyes y regulaciones que rigen la privacidad y la protección de datos , como el RGPD y la norma PCI DSS . Asimismo, se ha presentado el concepto del Marco de Gobernanza, Gestión de Riesgos y Cumplimiento (GRC) y se ha explicado cómo desarrollar un programa GRC eficaz mediante ejemplos prácticos.

Además, en la sala se destacaron diferentes facilitadores de gobernanza, como ISO/IEC 27001, NIST 800-53 y la Publicación Especial NIST 800-63B , y se explicó cómo brindan protección de seguridad de la información a una organización. Debido a la constante aparición de nuevas amenazas y vulnerabilidades, la seguridad de la información es un concepto relativo. Si bien lograr una seguridad del 100 % es irreal, una organización proactiva comprende la necesidad de implementar continuamente políticas de seguridad sólidas para mitigar riesgos y salvaguardar los datos confidenciales.

Estén atentos a más salas interesantes sobre cómo gobernar y regular la seguridad de una organización a través de políticas.

Responda las siguientes preguntas

Haz clic en el  botón «Ver sitio»  en la parte superior de la tarea para abrir el sitio estático en vista dividida. ¿Cuál es la bandera después de completar el ejercicio?

THM{SECURE_1001}

Sigan entrenando, Hacketones, Nos vemos en el próximo laboratorio!!!

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *