Dimensiones, niveles y categorías
Cómo se mide un sistema en el ENS: cinco dimensiones, tres niveles por dimensión y tres categorías para el sistema entero, con los tres grupos en que se reparten las setenta y tres medidas.
Las cinco dimensiones de la seguridad
Antes de decidir qué medidas aplicar hay que medir el sistema, y para medirlo el ENS lo mira desde cinco ángulos. Las dimensiones de la seguridad sirven para determinar el impacto que tendría un incidente y así establecer la categoría de seguridad del sistema.
- Confidencialidad [C].
- Integridad [I].
- Trazabilidad [T].
- Autenticidad [A].
- Disponibilidad [D].
Cinco dimensiones, con sus iniciales C, I, T, A y D. La conservación y el acceso, que sí aparecen entre lo que el ENS quiere asegurar, no son dimensiones.
Para el examen
Cuántas y cuáles: cinco: confidencialidad, integridad, trazabilidad, autenticidad y disponibilidad
Regla mnemotécnica: CITAD
Los tres niveles de seguridad de una dimensión
Cada dimensión se puntúa por separado, y el nivel de seguridad requerido en una dimensión será el mayor de los que resulten para cada información y para cada servicio del sistema. Lo que gradúa el nivel es la gravedad del perjuicio que causaría un incidente.
| Nivel | Perjuicio sobre las funciones, activos o individuos afectados |
|---|---|
| BAJO | Limitado |
| MEDIO | Grave |
| ALTO | Muy grave |
Los tres adjetivos son la clave de la pregunta: limitado, grave y muy grave. No se usa ninguna otra palabra, y confundir «grave» con «muy grave» cambia el nivel entero.
Para el examen
Nivel BAJO: perjuicio limitado
Nivel MEDIO: perjuicio grave
Nivel ALTO: perjuicio muy grave
Regla: en cada dimensión manda el mayor valor
Las tres categorías del sistema
Los niveles se calculan por dimensión; la categoría se calcula para el sistema completo, y funciona como un techo: manda la dimensión más exigente de todas.
- Categoría BÁSICA si alguna de sus dimensiones de seguridad alcanza el nivel BAJO, y ninguna alcanza un nivel superior.
- Categoría MEDIA si alguna de sus dimensiones de seguridad alcanza el nivel MEDIO, y ninguna alcanza un nivel superior.
- Categoría ALTA si alguna de sus dimensiones de seguridad alcanza el nivel ALTO.
Nótese que la definición de la categoría ALTA no lleva la coletilla de «y ninguna alcanza un nivel superior», sencillamente porque por encima de ALTO no hay nada. La secuencia de actuaciones para determinar la categoría se detalla en las guías CCN-STIC, que precisan los criterios de categorización.
La categoría no se fija una vez y para siempre: anualmente, o antes si se producen modificaciones significativas, deberá reevaluarse la categoría de seguridad de los sistemas de información.
Una sola dimensión en nivel ALTO arrastra a todo el sistema a categoría ALTA, aunque las otras cuatro estén en BAJO.
Para el examen
Cómo se fija la categoría: por la dimensión más exigente del sistema
Cuándo se reevalúa: anualmente o ante cambios significativos
Las tres categorías: básica, media y alta
Las setenta y tres medidas y sus tres grupos
Medido el sistema, toca protegerlo. Las medidas de seguridad se aplicarán a las dimensiones de seguridad y a la categoría de seguridad del sistema, y se reparten en tres grupos que van de lo más general a lo más concreto. En total son setenta y tres.
| Grupo | Siglas | Cuántas | De qué se ocupa |
|---|---|---|---|
| Marco organizativo | org | 4 | Conjunto de medidas relacionadas con la organización global de la seguridad |
| Marco operacional | op | 33 | Medidas a tomar para proteger la operación del sistema |
| Medidas de protección | mp | 36 | Se centran en proteger activos concretos |
4 más 33 más 36 dan las 73. El marco organizativo es, con diferencia, el grupo más pequeño, y las medidas de protección el más numeroso.
Para el examen
Total de medidas: 73
Marco organizativo [org]: 4 medidas
Marco operacional [op]: 33 medidas
Medidas de protección [mp]: 36 medidas
Cómo evolucionaron las medidas de 2010 a 2022
El reparto de medidas cambió al reformarse el esquema, y el detalle se pregunta porque las cifras se parecen y se confunden.
| Grupo | ENS 2010 | ENS 2022 |
|---|---|---|
| Marco organizativo | 4 | 4 |
| Marco operacional | 31 | 33 |
| Medidas de protección | 40 | 36 |
El marco organizativo es el único que no se movió: siguen siendo las mismas cuatro (política de seguridad, normativa de seguridad, procedimiento de seguridad y proceso de autorización). El operacional creció en dos y el de protección adelgazó en cuatro, de modo que el total bajó ligeramente pese a que las medidas se volvieron más exigentes.
En cuanto al contenido, nueve medidas aumentaron considerablemente su nivel de exigencia y se incorporaron seis medidas nuevas: servicios en la nube, interconexión de sistemas, protección de la cadena de suministros, medios alternativos, vigilancia y otros dispositivos conectados a la red.
Entre los requisitos mínimos hubo un cambio de terminología que cae mucho: la «seguridad por defecto» de 2010 pasó a llamarse «mínimo privilegio».
Para el examen
[op] de 2010 a 2022: de 31 a 33
[mp] de 2010 a 2022: de 40 a 36
[org]: sigue en 4
Cambio de nombre: «seguridad por defecto» pasó a llamarse «mínimo privilegio»