Tema 2: Sistema de gestión de seguridad de la administración
Familia ISO/IEC 27000
Un sistema de gestión es una forma de hacer la gestión basándonos en una serie de documentación. Es un conjunto de elementos interrelacionados de una organización para establecer unos objetivos, así como los recursos y políticas para alcnazarlos. Los objetivos generalmente son los siguientes:
La familia 27000 es una serie de normas, donde la 27001 es la certificable.
ISO 27001: Especifica los requisitos a cumplir para implantar un SGSI certificable conforme a la norma 27001.
ISO 27002: Conjunto de controles que hay que valorar si es necesaria su aplicación o no
ISO 27003: Guía de implementación de un SGSI.
ISO 27004: Métricas y técnicas de medida
Cuantas incidencias hay
Medidas a tomar.
ISO 27005: Consiste en como realizar un análisis de riesgos
ISO 27006: Acreditaciós a cumplir por las organizaciones encargadas de realizar las auditorías
ISO 27007: Como realizar una auditoría para realizar una certificación
ISO 27033: Seguridad de redes
ISO 27035: Seguridad de la información
ISO 27036: Guía de cuatro partes de seguridad en la relación con proveedores (En desarrollo)
ISO/IEC 27001
Especifica los requisitos para especificar, manter y mejorar un SGSI.
Perspectivas
Riesgo: Requisitos de protección y exposición al riesgo de los activos de la empresa y los istemas informáticos
Cumplimiento:
Gobernanza: Alinear los objetivos de TI y seguridad de la información derivados de los objetivos generales de la empresa.
Fundamentos
La seguridad total no existe
La seguridad que se debe implementar depende de la organización y su entorno.
La seguridad deja de ser solo una cuestión técnica para ser parte del plan de negocio.
Se aplica a todos los niveles de la organización.
Se introduce el análisis de Riesgo y un sistema de gestión orientado a la protección de la información
Se define un conjunto de controles que no dejan nada al azar (ISO 27002)
Asocia la gobernabilidad con la seguridad de la información.
Evolución
Comenzó a finales de los 90 con normas nacionales, tomándose como referencia la norma británica BS 7799-2 y fue evolucionando con los años:
Estructura
Ámbitos de la norma
Alcance
Términos y definiciones de la norma 27001
contexto organizacional y de las partes interesadas
Liderazgo en seguridad de la información y apoyo de alto nivel para la política
Planificación de un sistema de gestión de seguridad de la información: Evaluación de riesgos y tratamiento de riesgos
Apoyar un sistema de gestión de seguridad de la información
Hacerun sistema de gestión de la seguridad de la información
Revisar el funcionamiento del sistema
Acciones correctivas
Anexo A: Lista de los controles y sus objetivos.
ISO 27001 y el Ciclo Deming (PDCA)
1. Alcance
Este documento establece los requisitos para elaborar un sistema de gestión de la información, incluyendo requisitos para la evaluación y tratamiento de riesgos. Cualquier requisito excludio debe ser justificado y aceptado por los auditores. Esta parte tiene en cuenta los controles genéricos, estos controles deben ser conocidos.
2. Referencias normativas
Se referencian las normativas usadas como la 27001.
3. Términos y definiciones
Terminos y definiciones relevantes en el contexto
4. Contexto de la organiación
Cubre varios puntos:
4.1 Organización: estuctura organizativa
4.2 Partes interesadas: Personas o organizaciones que pueden influir en la seguridad de la información
Clientes
Empleados
Proveedores
Accionistas
4.3 Determinación de alcance del SGSI
4.4 SGSI
5. Liderazgo
6. Plan
6.1 Acciones para abordar riesgos y oportunidades
6.3 Planificación de los cambios
Cuando la orgnaización determine la necesidad de los cambios en el SGSI… INCOMPLETO
7. Soporte
ISO/IEC 27002
Esquema Nacional de Seguridad