Saltar al contenido

Dimensiones, niveles y categorías

Cómo se mide un sistema en el ENS: cinco dimensiones, tres niveles por dimensión y tres categorías para el sistema entero, con los tres grupos en que se reparten las setenta y tres medidas.

Las cinco dimensiones de la seguridad

Antes de decidir qué medidas aplicar hay que medir el sistema, y para medirlo el ENS lo mira desde cinco ángulos. Las dimensiones de la seguridad sirven para determinar el impacto que tendría un incidente y así establecer la categoría de seguridad del sistema.

  • Confidencialidad [C].
  • Integridad [I].
  • Trazabilidad [T].
  • Autenticidad [A].
  • Disponibilidad [D].

Cinco dimensiones, con sus iniciales C, I, T, A y D. La conservación y el acceso, que sí aparecen entre lo que el ENS quiere asegurar, no son dimensiones.

Para el examen

  • Cuántas y cuáles: cinco: confidencialidad, integridad, trazabilidad, autenticidad y disponibilidad

  • Regla mnemotécnica: CITAD

Los tres niveles de seguridad de una dimensión

Cada dimensión se puntúa por separado, y el nivel de seguridad requerido en una dimensión será el mayor de los que resulten para cada información y para cada servicio del sistema. Lo que gradúa el nivel es la gravedad del perjuicio que causaría un incidente.

NivelPerjuicio sobre las funciones, activos o individuos afectados
BAJOLimitado
MEDIOGrave
ALTOMuy grave

Los tres adjetivos son la clave de la pregunta: limitado, grave y muy grave. No se usa ninguna otra palabra, y confundir «grave» con «muy grave» cambia el nivel entero.

Para el examen

  • Nivel BAJO: perjuicio limitado

  • Nivel MEDIO: perjuicio grave

  • Nivel ALTO: perjuicio muy grave

  • Regla: en cada dimensión manda el mayor valor

Las tres categorías del sistema

Los niveles se calculan por dimensión; la categoría se calcula para el sistema completo, y funciona como un techo: manda la dimensión más exigente de todas.

  • Categoría BÁSICA si alguna de sus dimensiones de seguridad alcanza el nivel BAJO, y ninguna alcanza un nivel superior.
  • Categoría MEDIA si alguna de sus dimensiones de seguridad alcanza el nivel MEDIO, y ninguna alcanza un nivel superior.
  • Categoría ALTA si alguna de sus dimensiones de seguridad alcanza el nivel ALTO.

Nótese que la definición de la categoría ALTA no lleva la coletilla de «y ninguna alcanza un nivel superior», sencillamente porque por encima de ALTO no hay nada. La secuencia de actuaciones para determinar la categoría se detalla en las guías CCN-STIC, que precisan los criterios de categorización.

La categoría no se fija una vez y para siempre: anualmente, o antes si se producen modificaciones significativas, deberá reevaluarse la categoría de seguridad de los sistemas de información.

Una sola dimensión en nivel ALTO arrastra a todo el sistema a categoría ALTA, aunque las otras cuatro estén en BAJO.

Para el examen

  • Cómo se fija la categoría: por la dimensión más exigente del sistema

  • Cuándo se reevalúa: anualmente o ante cambios significativos

  • Las tres categorías: básica, media y alta

Las setenta y tres medidas y sus tres grupos

Medido el sistema, toca protegerlo. Las medidas de seguridad se aplicarán a las dimensiones de seguridad y a la categoría de seguridad del sistema, y se reparten en tres grupos que van de lo más general a lo más concreto. En total son setenta y tres.

GrupoSiglasCuántasDe qué se ocupa
Marco organizativoorg4Conjunto de medidas relacionadas con la organización global de la seguridad
Marco operacionalop33Medidas a tomar para proteger la operación del sistema
Medidas de protecciónmp36Se centran en proteger activos concretos

4 más 33 más 36 dan las 73. El marco organizativo es, con diferencia, el grupo más pequeño, y las medidas de protección el más numeroso.

Para el examen

  • Total de medidas: 73

  • Marco organizativo [org]: 4 medidas

  • Marco operacional [op]: 33 medidas

  • Medidas de protección [mp]: 36 medidas

Cómo evolucionaron las medidas de 2010 a 2022

El reparto de medidas cambió al reformarse el esquema, y el detalle se pregunta porque las cifras se parecen y se confunden.

GrupoENS 2010ENS 2022
Marco organizativo44
Marco operacional3133
Medidas de protección4036

El marco organizativo es el único que no se movió: siguen siendo las mismas cuatro (política de seguridad, normativa de seguridad, procedimiento de seguridad y proceso de autorización). El operacional creció en dos y el de protección adelgazó en cuatro, de modo que el total bajó ligeramente pese a que las medidas se volvieron más exigentes.

En cuanto al contenido, nueve medidas aumentaron considerablemente su nivel de exigencia y se incorporaron seis medidas nuevas: servicios en la nube, interconexión de sistemas, protección de la cadena de suministros, medios alternativos, vigilancia y otros dispositivos conectados a la red.

Entre los requisitos mínimos hubo un cambio de terminología que cae mucho: la «seguridad por defecto» de 2010 pasó a llamarse «mínimo privilegio».

Para el examen

  • [op] de 2010 a 2022: de 31 a 33

  • [mp] de 2010 a 2022: de 40 a 36

  • [org]: sigue en 4

  • Cambio de nombre: «seguridad por defecto» pasó a llamarse «mínimo privilegio»