127
SEMINARIO-TALLER : SISTEMAS DE GESTIÓN PARA LA SEGURIDAD DE LA INFORMACIÓN (ISO/IEC 27001:2013) – MODULO 1

Seminario iso27001 mod1 cetec

Embed Size (px)

Citation preview

Page 1: Seminario iso27001 mod1 cetec

SEMINARIO-TALLER : SISTEMAS DE GESTIÓN PARA LA SEGURIDAD DE LA INFORMACIÓN (ISO/IEC 27001:2013) – MODULO 1

Page 2: Seminario iso27001 mod1 cetec

OBJETIVOS

1. Ofrecer las bases conceptuales de la GESTIÓN DE LA INFORMACIÓN y suimportancia para el sostenimiento del negocio.

2. Analizar los factores que influyen en la SEGURIDAD DE LA INFORMACIÓN.

3. Establecer los requerimientos hoy en día de un buen Sistema de Gestión para laSeguridad de la Información SGSI [SIMS].

4. Revisar y analizar los aspectos Normativos de un Sistema de Gestión para laSeguridad de la Información basados en la ISO/IEC 27001:2013.

5. Brindar una adecuada capacitación y formación para el cumplimiento de losObjetivos Estratégicos relacionados con la gestión y seguridad de la Información dela empresa.

Page 3: Seminario iso27001 mod1 cetec

1. Gestión de la INFORMACION.

2. Políticas de Gestión de la INFORMACIÓN.

3. Amenazas a la INFORMACIÓN y continuidad del negocio.

4. La Seguridad de la Información como estrategia de Negocios.

5. Estándares para la Gestión y Seguridad de la Información.

1. CONCEPTOS GENERALES

Page 4: Seminario iso27001 mod1 cetec

Es el ACTIVO mas VALIOSO y debe ser PROTEGIDOADECUADAMENTE para brindar respaldo a la Gerencia y lasOperaciones de una empresa.

Es utilizada para una eficaz TOMA DE DECISIONES.

Permite generar VENTAJA COMPETITIVA.

Elemento principal para una adecuada GESTIÓN de laCALIDAD y del CONOCIMIENTO ORGANIZACIONAL.

INFORMACIÓN

Page 5: Seminario iso27001 mod1 cetec

La INFORMACIÓN debe ser GESTIONADA !!!

Page 6: Seminario iso27001 mod1 cetec

Integración de los SISTEMAS DE INFORMACIÓN

Page 7: Seminario iso27001 mod1 cetec

Fuente: Ing. Jorge Ugarte F (SlideShare)

Page 8: Seminario iso27001 mod1 cetec

Fuente: Ing. Jorge Ugarte F (SlideShare)

Page 9: Seminario iso27001 mod1 cetec

Problemas de SEGURIDAD en el Software.

Inadecuada GESTIÓN de la información clave del negocio.

Ineficaces POLÍTICAS de Seguridad para la Gestión de laInformación.

Integración de REDES DE INFORMACIÓN y Sistemas deGestión.

BYOD (Bring your Own Devices) - Utilización de la TecnologíaMÓVIL para el acceso a los recursos de la empresa.

Alto nivel de COMPETITIVIDAD y fácil acceso a los recursos deINFORMACIÓN (CyberAtach – Threats)

Problemas con la Seguridad de la INFORMACIón

Page 10: Seminario iso27001 mod1 cetec

Fuente: Ing. Jorge Ugarte F (SlideShare)

Page 11: Seminario iso27001 mod1 cetec

Fuente: Ing. Jorge Ugarte F (SlideShare)

Page 12: Seminario iso27001 mod1 cetec

Fuente: Ing. Jorge Ugarte F (SlideShare)

Page 13: Seminario iso27001 mod1 cetec

Fuente: Ing. Jorge Ugarte F (SlideShare)

Page 14: Seminario iso27001 mod1 cetec

Fuente: Olimpiada Informática 2013 - Vanessa Hernández

Page 15: Seminario iso27001 mod1 cetec

Fuente: Ing. Jorge Ugarte F (SlideShare)

Page 16: Seminario iso27001 mod1 cetec
Page 17: Seminario iso27001 mod1 cetec
Page 18: Seminario iso27001 mod1 cetec
Page 19: Seminario iso27001 mod1 cetec

La Gestión de Riesgo como Estrategia para la Continuidad del Negocio [ISO 22301:2012]

Page 20: Seminario iso27001 mod1 cetec

Evolución en los Sistemas de Protección…

Page 21: Seminario iso27001 mod1 cetec

Fuente: ENCUESTA DE FRAUDE EN COLOMBIA [KPMG]

Page 22: Seminario iso27001 mod1 cetec
Page 23: Seminario iso27001 mod1 cetec
Page 24: Seminario iso27001 mod1 cetec
Page 25: Seminario iso27001 mod1 cetec
Page 26: Seminario iso27001 mod1 cetec
Page 27: Seminario iso27001 mod1 cetec
Page 28: Seminario iso27001 mod1 cetec

MAYORES ATAQUES INFORMÁTICOS EN LA HISTORIA

Page 29: Seminario iso27001 mod1 cetec
Page 30: Seminario iso27001 mod1 cetec
Page 31: Seminario iso27001 mod1 cetec
Page 32: Seminario iso27001 mod1 cetec
Page 33: Seminario iso27001 mod1 cetec
Page 34: Seminario iso27001 mod1 cetec

Fuente: Webminar ISO27001:2013 – BSGrupo, Perú (Lima), Nov 2013

Page 35: Seminario iso27001 mod1 cetec

GESTIÓN DE LA SEGURIDAD EN LA INFORMACIÓN

Page 36: Seminario iso27001 mod1 cetec

Ciclo PHVA para la implementación Modelo SGSI

Page 37: Seminario iso27001 mod1 cetec

Modelo PHVA y la Gestión de PROCESOS en un SGSI

Page 38: Seminario iso27001 mod1 cetec
Page 39: Seminario iso27001 mod1 cetec

Implementación e Integración Modelo de Gestión SGSI

Page 40: Seminario iso27001 mod1 cetec
Page 41: Seminario iso27001 mod1 cetec
Page 42: Seminario iso27001 mod1 cetec
Page 43: Seminario iso27001 mod1 cetec

De acuerdo a la ISO27001:2005 se define la SEGURIDAD DE LA INFORMACIÓN como aquellaárea encargada de preservar la Confidencialidad, Integridad y Disponibilidad de lainformación. También se pueden involucrar otras propiedades como la Autenticación,Responsabilidad, No-repudio y Confiabilidad de los Sistemas.

Definición de la SEGURIDAD DE LA INFORMACIÓN ISO27001

Page 44: Seminario iso27001 mod1 cetec
Page 45: Seminario iso27001 mod1 cetec
Page 46: Seminario iso27001 mod1 cetec
Page 47: Seminario iso27001 mod1 cetec

Documentación para un SGSI

Documentos Nivel 1

Manual de Seguridad : Documento que inspira y dirige todo el Sistema y queexpone y determina las intenciones, alcance, objetivos, responsabilidades, políticasy directrices principales del SGSI.

Documentos Nivel 2

Procedimientos : Documentos en el nivel operativo que aseguran que se realicende forma eficaz la Planificación, Operación y Control de los procesos de Seguridadde la Información.

Documentos Nivel 3

Instrucciones, Checklists y Formularios : Documentos que describen cómo serealizan las tareas y las actividades específicas relacionadas con la Seguridad de laInformación.

Page 48: Seminario iso27001 mod1 cetec

Documentación para un SGSI (Cont)

Documentos Nivel 4

Registros : Documentos que proporcionan una evidencia objetiva del cumplimiento derequisitos del SGSI y que están asociados a los documentos de los otros tres nivelescomo Output que demuestran que se ha cumplido lo indicado.

La ISO 27001:xx de manera específica indica que un SGSI debe estar formado por lossiguientes documentos (en cualquier formato o tipo de medio) :

Alcance del SGSI : Ámbito de la Organización que queda sometido al SGSIincluyendo una identificación clara de las dependencias, relaciones y límites queexisten entre el ALCANCE y aquellas partes que no hayan sido consideradas (se daen aquellos casos en los que el ámbito de influencia del SGSI considere unsubconjunto de la organización como delegaciones, divisiones, áreas, procesos,sistemas o tareas concretas)….

Política y Objetivos de Seguridad : Documento de contenido genérico queestablece el compromiso de la DIRECCIÓN y el ENFOQUE DE LA ORGANIZACIÓN en laGestión de la Seguridad de la Información.

Page 49: Seminario iso27001 mod1 cetec

Documentación para un SGSI (Cont)

Procedimientos y Mecanismos de Control que soportan al SGSI : Aquellosprocedimientos que regulan el propio funcionamiento del SGSI.

Enfoque de Evaluación de RIESGOS : Descripción de la metodología a emplear(cómo se realizará la evaluación de las amenazas, vulnerabilidades, probabilidades deocurrencia e impactos en relación a los ACTIVOS DE INFORMACIÓN contenidosdentro del alcance seleccionado), desarrollo de CRITERIOS DE ACEPTACIÓN DELRIESGO y fijación de NIVELES DE RIESGO ACEPTABLES.

Informe de EVALUACIÓN DE RIESGOS : Estudio resultante de aplicar la metodologíade evaluación anteriormente mencionada a los Activos de Información de laOrganización.

Plan de TRATAMIENTO DE RIESGOS : Documento que identifica las acciones de laDirección, los recursos, las responsabilidades y las prioridades para gestionar losRIESGOS de la Seguridad de la Información en función de las conclusiones obtenidasde la EVALUACIÓN DE RIESGOS, de los Objetivos de Control identificados, de losrecursos disponibles, niveles de capacitación del personal a cargo, etc….

Page 50: Seminario iso27001 mod1 cetec
Page 51: Seminario iso27001 mod1 cetec
Page 52: Seminario iso27001 mod1 cetec
Page 53: Seminario iso27001 mod1 cetec
Page 54: Seminario iso27001 mod1 cetec
Page 55: Seminario iso27001 mod1 cetec
Page 56: Seminario iso27001 mod1 cetec
Page 57: Seminario iso27001 mod1 cetec
Page 58: Seminario iso27001 mod1 cetec

Diagrama de Implementación ISO 27000: xxxx

Page 59: Seminario iso27001 mod1 cetec
Page 60: Seminario iso27001 mod1 cetec

Representación del Modelo PHVA

Fuente: Evolución del Estándar ISO 27000:xx; Giovanni Zucardi, Juan David Gutierrez, Sep 2006

Page 61: Seminario iso27001 mod1 cetec

Metodología aplicada a un SGSI según la Norma ISO 27001

Page 62: Seminario iso27001 mod1 cetec

Evolución de la Norma ISO 27001

Page 63: Seminario iso27001 mod1 cetec

Fuente: Cambios respecto a ISO 27001:2005. William Hálaby CISSP, PMP. Capitulo Colombia Board Member

Page 64: Seminario iso27001 mod1 cetec
Page 65: Seminario iso27001 mod1 cetec
Page 66: Seminario iso27001 mod1 cetec
Page 67: Seminario iso27001 mod1 cetec
Page 68: Seminario iso27001 mod1 cetec
Page 69: Seminario iso27001 mod1 cetec
Page 70: Seminario iso27001 mod1 cetec
Page 71: Seminario iso27001 mod1 cetec
Page 72: Seminario iso27001 mod1 cetec
Page 73: Seminario iso27001 mod1 cetec
Page 74: Seminario iso27001 mod1 cetec
Page 75: Seminario iso27001 mod1 cetec
Page 76: Seminario iso27001 mod1 cetec
Page 77: Seminario iso27001 mod1 cetec
Page 78: Seminario iso27001 mod1 cetec
Page 79: Seminario iso27001 mod1 cetec
Page 80: Seminario iso27001 mod1 cetec
Page 81: Seminario iso27001 mod1 cetec
Page 82: Seminario iso27001 mod1 cetec
Page 83: Seminario iso27001 mod1 cetec
Page 84: Seminario iso27001 mod1 cetec
Page 85: Seminario iso27001 mod1 cetec
Page 86: Seminario iso27001 mod1 cetec
Page 87: Seminario iso27001 mod1 cetec
Page 88: Seminario iso27001 mod1 cetec
Page 89: Seminario iso27001 mod1 cetec
Page 90: Seminario iso27001 mod1 cetec
Page 91: Seminario iso27001 mod1 cetec
Page 92: Seminario iso27001 mod1 cetec
Page 93: Seminario iso27001 mod1 cetec
Page 94: Seminario iso27001 mod1 cetec
Page 95: Seminario iso27001 mod1 cetec
Page 96: Seminario iso27001 mod1 cetec
Page 97: Seminario iso27001 mod1 cetec
Page 98: Seminario iso27001 mod1 cetec
Page 99: Seminario iso27001 mod1 cetec
Page 100: Seminario iso27001 mod1 cetec

TÉRMINOS Y DEFINICIONES

Recurso (asset) : Cualquier cosa que tenga valor para la organización.

Disponibilidad (availability) : Propiedad de ser accesible y usable bajo demandapor una entidad autorizada

Confidencialidad (confidenciality) : Propiedad que la información no estédisponible o pueda ser descubierta por usuarios no autorizados, entidades oprocesos…

Seguridad de la Información : Preservación de la confidencialidad, integridad ydisponibilidad de la información, en adición también de otras propiedades comoautenticación, autorización, registro de actividad, no repudio y confiabilidad puedenser también consideradas.

Evento de Seguridad (de la información) : Ocurrencia de un evento identificadosobre un sistema, servicio o red, cuyo estado indica una posible brecha en lapolítica de seguridad de la información o fallo en el almacenamiento de la misma,también cualquier situación previa desconocida que pueda ser relevante desde elpunto de vista de la seguridad.

Page 101: Seminario iso27001 mod1 cetec

TÉRMINOS Y DEFINICIONES (CONT)

Incidente de Seguridad : Uno o varios eventos de seguridad de la información, nodeseados o inesperados que tienen una cierta probabilidad de comprometer lasoperaciones de la empresa y amenazan a la seguridad de la información.

Sistema de Gestión para la Seguridad de la Información (ISMS - InformationSecurity Management System) : Modelo de Gestión de la empresa, basado en elAnálisis de Riesgo del negocio, cuya finalidad es establecer, implementar, operar,monitorizar, revisar, mantener y mejorar la seguridad de la información.

NOTA: El ISMS incluye las políticas, planes, actividades, responsabilidades, prácticas, procedimientos,procesos y recursos…

Integridad de la Información : Propiedad de salvaguardar la precisión ycompletitud de los recursos y el contenido de los datos contenidos…

Riesgo residual : El riesgo remanente que queda luego de una amenaza a laseguridad y aplicación de las Políticas y recursos para preservar la información…

Aceptación de riesgo : Decisión de aceptar un riesgo después de hacer un Análisispormenorizado de RIESGO en la gestión de la información y activos de la empresa…

Page 102: Seminario iso27001 mod1 cetec

TÉRMINOS Y DEFINICIONES (CONT)

Análisis de Riesgos : Uso sistemático y del análisis en los sistemas de gestión paraidentificar fuentes y hacer una valoración de los riesgos en la Seguridad de laInformación.

Valoración de Riesgos : Totalidad de los procesos de análisis y evaluación deriesgo.

Evaluación de Riesgo : Proceso de comparar los riesgos estimados contra loscriterios de riesgo establecidos o dados, para determinar el grado de significativodel riesgo…

Administración del Riesgo : Actividades coordinadas para dirigir y controlar lasmedidas necesarias para la observación del riesgo dentro de la organización.

Tratamiento del riesgo : Proceso de selección e implementación de medicionespara modificar el riesgo.

Declaración de aplicabilidad : Documento que describe los objetivos del control,y los controles que son relevantes y aplicables a la organización del ISMS.

Page 103: Seminario iso27001 mod1 cetec
Page 104: Seminario iso27001 mod1 cetec
Page 105: Seminario iso27001 mod1 cetec
Page 106: Seminario iso27001 mod1 cetec
Page 107: Seminario iso27001 mod1 cetec

Valoración de RIESGO de un HACKER !!!

Page 108: Seminario iso27001 mod1 cetec
Page 109: Seminario iso27001 mod1 cetec

Lineamientos de la ISO 27001 para la implementación de un SGSI

Page 110: Seminario iso27001 mod1 cetec

Aspectos Fundamentales de un SGSI :

Política de Seguridad.

Organización y Seguridad de la INFORMACIÓN

Gestión de COMUNICACIÓN y OPERACIONES.

Control de Acceso.

Adquisición, desarrollo y Mantenimiento del Sistema.

Gestión de los Incidentes relacionados con la SEGURIDAD.

Conformidad con los equipos LEGALES y ORGANIZATIVOS.

LA ADOPCIÓN DE UN SGSI DEBE SER UNA DECISIÓN ESTRATÉGICA DE LA ORGANIZACIÓN !!

Page 111: Seminario iso27001 mod1 cetec

ASPECTOS FUNDAMENTALES DE UNA CERTIFICACIÓN ISO 27001

Page 112: Seminario iso27001 mod1 cetec

La GESTIÓN DE LA SEGURIDAD DE LA INFORMACIÓN en los procesos de una empresa

Page 113: Seminario iso27001 mod1 cetec
Page 114: Seminario iso27001 mod1 cetec
Page 115: Seminario iso27001 mod1 cetec
Page 116: Seminario iso27001 mod1 cetec
Page 117: Seminario iso27001 mod1 cetec
Page 118: Seminario iso27001 mod1 cetec
Page 119: Seminario iso27001 mod1 cetec

Beneficios de una CERTIFICACIÓN ISO 27001

Page 120: Seminario iso27001 mod1 cetec
Page 121: Seminario iso27001 mod1 cetec

ISO 27005 - Gestión de Riesgos (Código de buenas prácticas)ISO 31000 – Riesgos totales

Page 122: Seminario iso27001 mod1 cetec
Page 123: Seminario iso27001 mod1 cetec

Implementación ciclo PHVA OPERACIONAL para la ISO 27001

Page 124: Seminario iso27001 mod1 cetec

Dificultades en la Implementación Normatividad ISO 27001

Page 125: Seminario iso27001 mod1 cetec

ENTIDADES DE CERTIFICACIÓN ISO 27001

Page 126: Seminario iso27001 mod1 cetec
Page 127: Seminario iso27001 mod1 cetec

FIN MODULO 1 !!