Mostrando entradas con la etiqueta Agenda del CISO. Mostrar todas las entradas
Mostrando entradas con la etiqueta Agenda del CISO. Mostrar todas las entradas

domingo, 11 de marzo de 2012

Elementos clave de la gestión de la seguridad de la información


Recientemente me encontré una persona que me platicó que recién estaba incursionando como Administrador de Seguridad de la información en una institución financiera en nuetro país, lo cual por obligación cada institución de esta naturaleza debe tener nombrado uno.

Le dije que escribo un blog acerca del tema, pero antes de comenzar según mi experiencia de muchos años en el tema quisiera aconsejarle que dejará bien clara su función a la Alta Administración.

La misma debe entender la razón de existir de un Administrador de Seguridad de la Información o de informática según se establezca.

Defino que hay ciertos puntos clave para comenzar a implementar un sistema de gestión los cuales expongo a continuación.

Los fallos de seguridad pueden ser costosos para el negocio. Se pueden experimentar pérdidas como resultado del fallo mismo o se puede incurrir en costos cuando se está realizando la recuperación del incidente, seguido por mas costos para asegurar los sistemas y prevenir otros fallos.

Un sistema de TI abarrotado de funciones y dispositivos de seguridad no estará protegido a menos que todo esté debidamente implementado, gestionado, cuidadosamente operado, monitoreado y revisado; de la misma forma que las mejores funciones de seguridad de un vehículo podrían ser inútiles si el conductor es descuidado o si ese vehículo no tiene un adecuado mantenimiento. Los objetivos de seguridad no pueden cumplirse simplemente mediante protecciones, técnicas o procedimientos.Una actitud y atención educada de seguridad por parte de todos los empleados, de la gerencia así como de los proveedores de servicios externos y usuarios/socios externos de TI confiables es vital para lograrla. La seguridad de sistemas de información es algo más que un mecanismo. También incluye aspectos culturales que deben ser adoptados por todas las personas dentro de una organización para que sea efectiva.

Como elementos clave relacionados de gestión de seguridad de la información tenemos:

Compromiso y respaldo de la alta gerencia

El compromiso y respaldo de la alta gerencia son importantes para el éxito en el establecimiento y la continuidad de un programa de gestión de seguridad de la información. Si no ese tiene este punto, todo fracasará.

Políticas y Procedimientos

Se debe establecer el marco de una política proporcionando una declaración concisa de lineamientos o directivas de la alta gerencia que trata el valor de los activos de información, la necesidad de seguridad y la importancia de definir una jerarquía de clases de activos confidenciales y críticos. Una vez que una política ha sido aprobada por el organismo de gobierno de la organización y por las funciones y las responsabilidades relacionadas, el programa de seguridad de la información será sustentado por lo siguiente:
  • Estándares para desarrollar niveles de seguridad mínimos
  • Criterios y métodos de medición
  • Directrices, prácticas y procedimientos específicos

La política debe asegurar que se cumplan las leyes y regulaciones y la misma se vuelve más efectiva si está acompañada de sanciones. Las políticas y procedimientos de seguridad deben estar actualizados y deben reflejar los objetivos estrategicos del negocio, los estándares y prácticas de seguridad generalmente aceptados.

Organización

Las responsabilidades de la protección de los activos individuales deben ser definidos claramente. La política de seguridad de la información debe proporcionar una orientacióngeneral sobre la asignación de funciones y responsabilidades de seguridad en la organización y támbien, donde sea necesario, orientación detallada para los sitios específicos, activos, servicios y procesos de seguridad relacionados, tales como la planificación de la recuperación y continuidad del negocio de TI.

Concienciación y formación en seguridad de la información

Todos los empleados de una organización, y cuando corresponda, los usuarios externos deben recibir capacitación apropiada y actualizaciones periódicas para promover la concienciación y el cumplimiento de las políticas y los procedimientos de seguridad que están escritos. Para los nuevos empleados, esta capacitación debe ocurrir antes de que se les otorgue acceso a la información o a los servicios. Los diferentes mecanismos disponibles para elevar la concienciacion de seguridad incluyen los siguientes:

  • Actualizaciones periódicas escritas de las politicas y procedimientos de seguridad que estan por escrito
  • Capacitacion formal sobre seguridad de la informacion
  • Programa interno de certificación para el personal relevante
  • Declaraciones firmadas por los empleados comprometiendose a acatar la política y los procedimientos de seguridad documentados, incluyendo la obligación de no divulgación.
  • Uso de diferentes medios para la distribución de material relacionado con la seguridad (por ejemplo, boletín de noticias de la compañía, pagina Web, videos, etc.)
  • Cumplimiento visible de las reglas sobre seguridad y auditorías periódicas
  • Ejercicios e incidentes simulados de seguridad

Monitoreo y cumplimiento

Los auditores de SI están generalmente encargados de evaluar, periódicamente, la efectividad de los programas de seguridad de la organización. Para llevar a cabo esta tarea, estos deben entender y conocer los esquemas de protección, el marco de la seguridad y los aspectos relacionados incluyendo el cumplimiento de las leyes y regulaciones aplicables.

Por ejemplo, estos aspectos pueden estar relacionados con la debida diligencia de la organización en cuanto a la seguridad y privacidad de información sensible, en particular cuando ésta se relaciona con industrias específicas (por ejemplo, las instituciones bancarias y financieras, salud, etc.)

Tratamiento y respuesta a incidentes

Un incidente de seguridad de computadoras es un evento que afecta adversamente el procedimiento del uso de los sistemas. Esto incluye perdida de confidencialidad de la información, causar inestabilidad de la integridad de la información, negación de servicio, acceso no autorizado a los sistemas, mal uso de los sistemas de información, robo y daño de los sistemas. otros incidentes incluyen ataques de virus e intrusiones por personas dentro o fuera de la organización.

Hay muchas empresas que están certificadas en seguridad de la información, pero eso no quiere decir que son inmunes a incidentes de seguridad, pero al menos garantizan que si les llegase a ocurrir algo, saben como reaccionar porqué han adoptado el mejor esquema de prácticas de protección de la información.

Muy pronto veremos como estaremos implantando un buen "Gobierno de Seguridad de la Información". Hasta Pronto

domingo, 11 de diciembre de 2011

Checklist del CISO

Existen diferentes actividades para implementar seguridad en una institución que van orientadas en base a normas como la ISO 27000, las mejores prácticas internacionales implantadas así como la norma 1301-2005 de la Comisión Nacional de Bancos en Honduras.

Pero que debemos hacer posteriormente para mantener un esquema de revisión adecuado.

En el esquema que utilizo para mi trabajo y lo expongo como consultor cito a Demming (Plan-Do-Check-Act) con su ciclo de mejora continua el cual para la seguridad no es algo aislado.

Dentro del Check (Verificación) podemos tener como costumbre seguir el siguiente check-list de Verificación, el cual no es exhaustivo pero sirve para inspirarse en ella para realizar una lista más completa y trabajar con comodidad en ese nuevo cargo que nos han dado como "Oficiales de Seguridad Informática". Nos sirve mucho para verificar todos los elementos y, eventualmente, corregir omisiones. Sirve sobre todo cuando hemos heredado el cargo y ya hay polpiticas y herramientas en funcionamiento.

Veamos una lista de puntos a verificar periódicamente en su sistema de información para asegurar el mantenimiento del nivel de seguridad:

1. Antes de la puesta en marcha de una aplicación:

Buscar en Internet fallos de seguridad conocidos referentes a esta aplicación. Ejm. www.security focus.com

Desarrollar un Análisis de Riesgos

2. En tiempo real

- Tratamiento de las alertas enviadas por el IDS, los honeypots o sistemas de bitácoras con alertas automatizadas
- Tratamiento de los sucesos anormales señalados por los usuarios.
- Desactivación de la cuenta de cualquier persona que abandone la empresa. Molificación de las contraseñas de todas las cuentas de administrador que pueda haber conocido. Borrado completo de su equipo de usuario, por si hubiera instalado voluntaria o involuntariamente backdoors o bombas lógicas.

3. A diario

- Análisis de los logs, provenientes del cortafuegos, de los sistemas operativos, del proxy y de las aplicaciones ERP, Web, FTP, etc. Vigile especialmente los errores repetidos de acceso a un recurso (denegación de acceso a un archivo, denegación de conexión a una cuenta de usuario, denegación de recepción de un e-mail. etc.). Analice también los casos en que haya sido rechazado un intento de conexión desde el interior hacia el exterior. Esto puede significar que un virus intenta comunicarse con el exterior o que un usuario ha instalado un programa no autorizado, como Kazaa (aplicación de intercambio de archivos P2P)
- Verificación de la actualización del archivo de definición de los virus en todas las máquinas. Compruebe que el archivo de firmas del IDS esté actualizado.
- Verificación del bloqueo de la puerta de las salas informáticas, que deben estar cerradas tanto de día como de noche.
- Verificación del cierre con llave de todas las oficinas por la noche (una prueba nada mas...)

4. Semanalmente

- Verificación de la integridad de los archivos del sistema (compruebe que no hayan sido modificados).
- Scan de los puertos de todas las máquinas de la red, incluidos los equipos de usuario conectados de forma remota desde su casa mediante VPN. El objetivo es detectar eventuales backdoors, que probarían que el equipo de usuario está infectado por virus. Sin embargo, evite escanear los honeypots para no desencadenar falsas alertas.
- Verificación del cumplimiento de las políticas de seguridad por parte del personal.

5. Mensualmente

- Para cada aplicación y cada sistema operativo utilizados: comprobación en el sitio de los fabricantes por si han publicado nuevos parches de seguridad. Si es así, planifique una instalación de los parches lo antes posible. Esta comprobación puede automatizarse parcialmente con escáneres de vulnerabilidades.
- Verificación de que ninguna contraseña simple de administrador haya sido utilizada en ninguna máquina, incluyendo las máquinas de prueba temporales. Compruebe cada contraseña y asegurese de que son de nivel complejo. Si no es así haga que las cambien.
- Prueba del nivel de complejidad de todas las contraseñas (administradores y usuarios) empleando herramientas de ruptura de contraseñas como lOphtCrack.
- Utilización de un escáner para hacer una prueba de vulnerabilidad en todas las máquinas de la red.
- Revisión de las reglas del cortafuegos(ACL) y búsqueda de sus eventuales agujeros.
- Comprobación de que todos los antivirus en todas las máquinas hayan realizado al menos un scan completo de todos los archivos almacenados en los discos duros locales y en los discos de red.
- Inspección en detalle del 10% del parque informático. Establezca la lista de todos los programas cuya instalación no haya sido oficialmente autorizada por la empresa (shareware, juegos, etc.). Haga que esta auditoría permenente sea aleatoria, imprevisible y conocida por todos para disuadir a los usuarios de instalar programas no controlados en las máquinas. No olvide explicar por qué les están prohibidos los sharewares, sus colaboradores no deben tomarlo por un capricho sino por una sana medida de seguridad.

6. Anualmente

- Sesión de formación de los equipos técnicos.
- Formación y sensibilización del personal respecto a las cuestiones de seguridad.
- Realización de una nueva auditoría de seguridad por un empresa externa especializada en la materia.










sábado, 10 de diciembre de 2011

El CISO dentro de la organización de la seguridad: perfil y retos

Disponer de un buen equipo para dar forma a la estrategia de seguridad de la compañía es donde el director de seguridad de la información ha de concentrar gran parte de sus esfuerzos. Pero ¿cómo dar con el mejor equipo?
La crisis actual ha provocado que se empiecen a revisar tendencias en materia de organización de la seguridad, así como los equipos que dan forma a esa estrategia en la que la información se erige como el elemento más preciado y activo tanto para las empresas como para las instituciones. La figura del CISO (Chief Information Security Officer) cobra cada vez más fuerza, pero todavía queda pendiente definir con precisión cuáles han de ser sus funciones, retos o habilidades como parte del engranaje de la organización de la seguridad.
ISMS Forum Spain, asociación española para el fomento de la seguridad de la información, ha reunido en Madrid, en su V Jornada Internacional en mayo 2009, a unos 250 profesionales del sector para analizar cómo las empresas del siglo XXI afrontan la organización de la seguridad de la información, elemento clave junto a un buen gobierno, junto a la gestión del riesgo y el cumplimiento normativo.

Construir un equipo correcto en materia de seguridad de la información es fundamental en estos momentos, tal y como ha señalado Ron Collette, autor de los libros ‘CISO Handbook’ y ‘CISO Soft Skills’, pero no es sencillo crear un patrón o perfil único que se adapte a cualquier organización. Existen varios factores influyentes a tener en cuenta a la hora de poner en marcha el equipo de trabajo, como el psicológico, el sociológico, el entorno y la tradición, pero no siempre son los indicadores más apropiados al tomar decisiones.

Collette ha resumido de forma muy simple los pasos que el CISO debe dar para formar un equipo que pueda asegurar el logro de la excelencia en su cometido. En primer lugar, hay que identificar el arquetipo de organización a la que se pertenece y definir los elementos que la componen. De ahí, es necesario concretar cuáles son los objetivos de seguridad que operaran en el programa que pongamos en marcha, bien sea operacional o no-operacional; centralizado o descentralizado; con áreas de responsabilidad lógica, física o de ambas; consultiva o autoritaria; y proactiva o reactiva.
Además, hay que tener en cuenta que existen diferentes estereotipos de profesionales de la seguridad a la hora de buscar el personal adecuado, según la postura que adopten frente a los problemas que surjan en la empresa, como el ‘arquitecto’ el ‘policía’, el ‘auditor’, el ‘hacker’ o el ‘burócrata’ y cada uno de estos roles está asociado a distintos atributos.

Las aptitudes de cada personalidad a la hora de trabajar pueden llegar ser más importantes que habilidades adquiridas a través de la formación, dependiendo del entorno de trabajo, aclara Collette, y muchas veces se pasan por alto.

Visto en www.itcio.es

viernes, 2 de diciembre de 2011

Funciones del Oficial de Seguridad Informática/Información

Es muy complicado "vender esto a la dirección" dado que parece ser que no hay una ciencia cierta. aquí va un copy/paste de la 27002, donde detalla los principales controles a implementar para seguridad de la información. Como verán son muy parecidos a Seguridad Informática.

0.6 Punto de inicio de la seguridad de la información
Se pueden considerar un número de controles como un buen punto de inicio para la
implementación de la seguridad de la información. Estos se basan en requerimientos
legislativos esenciales o pueden ser considerados como una práctica común para la seguridad
de la información.
Los controles considerados como esenciales para una organización desde el punto de vista
legislativo incluyen, dependiendo de la legislación aplicable:
a) protección de data y privacidad de la información personal (ver 15.1.4);
b) protección de los registros organizacionales (ver 15.1.3);
c) derechos de propiedad intelectual (ver 15.1.2).
Los controles considerados práctica común para la seguridad de la información incluyen:
a) documento de la política de seguridad de la información (ver 5.1.1);
b) asignación de responsabilidades de la seguridad de la información (ver 6.1.3);
c) conocimiento, educación y capacitación en seguridad de la información (ver 8.2.2);
d) procesamiento correcto en las aplicaciones (ver 12.2);
e) gestión de la vulnerabilidad técnica (ver 12.6);
f) gestión de la continuidad comercial (ver 14);
g) gestión de los incidentes y mejoras de la seguridad de la información (ver 13.2).

Existen varias tendencias. Seguridad Informatica tiene alcance en IT. Seguridad de la Información en el resto de la compañía mas los controles correspondiente en IT. Ya este punto lo habíamos analizado anteriormente.


Según ISACA son las siguientes:
  • Mantener las reglas de acceso a los datos y otros recursos de TI
  • Mantener la seguridad y la confidencialidad sobre la emisión y mantenimiento de las identificacion de usuarios y contraseñas
  • Monitorear las violaciones de seguridad y aplicar acciones correctivas para asegurar que se provea la seguridad adecuada
  • Revisar y evaluar periódicamente la pólitica de seguridad y sugerir a la gerencia los cambios necesarios
  • Preparar y monitorear el programa de concientización en seguridad para todos los empleados
  • Probar la arquitectura de seguridad para evaluar la fortaleza de la seguridad y para detectar las posibles amenazas
  • Trabajar con la gerencia de cumplimiento, de riesgos y las funciones de auditoria para asegurar que la seguridad esté diseñada de manera apropiada y actualizada sobre la base de retroalimentación de auditoria o de pruebas.

yo agrego:

  • Mantener actualizadas las políticas, estándares, procedimientos y toda la documentación necesaria para el cumplimiento de la política de seguridad de la información.

Ahora respecto del punto indicado por isaca: "...Monitorear las violaciones de seguridad y aplicar acciones correctivas para asegurar que se provea la seguridad adecuada..." Creo recomendable reemplazar por:

  • Implementar un proceso de administración de incidentes de seguridad el cual permita prevenir y limitar el impacto de estos, así como la investigación de cualquier violación de seguridad y/o el monitoreo continuo de las acciones correctivas que surjan de este proceso.
Es importante que las responsabilidades del administrador de seg. de la información queden definidas en la Política de Seguridad de la Información, así como las responsabilidades de los usuarios, dueños de sistemas, directores, custodios de información, etc...