Fundamentos de la seguridad
El punto de partida: qué es un activo, las cinco dimensiones que hay que preservar sobre él, y las dos formas de clasificar las medidas de seguridad, por el momento en que actúan y por la naturaleza de lo que protegen.
El objeto de la seguridad: los activos
La seguridad de los sistemas de información no protege ordenadores: protege activos. Un activo es cualquier recurso que tenga valor para la organización y que, por tenerlo, merezca la pena proteger. La lista puede ser larga (equipos, programas, instalaciones, personas, contratos), pero todo lo que hay en ella está al servicio de dos cosas que son las que de verdad importan: la información y los servicios.
Esa dualidad no es un capricho de la teoría, se nota en la práctica. Un expediente electrónico es información: lo que hay que garantizar es que nadie lo lea sin permiso y que nadie lo altere. La sede electrónica por la que ese expediente se consulta es un servicio: lo que hay que garantizar es que esté disponible cuando el ciudadano entre. Son dos preocupaciones distintas, se protegen con medidas distintas y, como se verá enseguida, se valoran en dimensiones distintas.
En la Administración General del Estado, la referencia introductoria de esta materia es la guía CCN-STIC-400, el manual de seguridad de las tecnologías de la información y la comunicación que publica el Centro Criptológico Nacional. Es el documento marco de la serie: por debajo de él cuelgan las guías concretas de cada tecnología y de cada perfil de cumplimiento.
Los activos a proteger son de dos clases: la información y los servicios. Todo lo demás (servidores, red, edificio, personal) es soporte de esos dos.
Para el examen
Qué es un activo: todo lo que tiene valor para la organización
Qué incluye: datos, programas, equipos, redes, instalaciones y personas
La tríada CIA: confidencialidad, integridad y disponibilidad
Sobre un activo no se protege una cosa sola, sino varias propiedades independientes entre sí. A cada una de esas propiedades se la llama dimensión de seguridad. Las tres clásicas se conocen por la sigla inglesa CIA, de confidentiality, integrity y availability, que en español son confidencialidad, integridad y disponibilidad. La sigla es útil para memorizarlas y no tiene nada que ver con la agencia del mismo nombre.
| Dimensión | Qué garantiza | Se pierde cuando | Se protege sobre todo con |
|---|---|---|---|
| Confidencialidad | Que a la información solo accede quien está autorizado | Alguien lee lo que no le corresponde, aunque no lo modifique | Cifrado, control de acceso y clasificación de la información |
| Integridad | Que la información no se altera ni se destruye sin autorización | Un dato aparece cambiado y nadie sabe quién ni cuándo | Funciones resumen, firma electrónica, permisos de escritura |
| Disponibilidad | Que el servicio y la información están accesibles cuando hacen falta | El sistema está caído, saturado o los datos se han perdido | Redundancia, copias de seguridad y capacidad sobrada |
Conviene fijarse en a qué se aplica cada una, porque es la trampa habitual de las preguntas. La confidencialidad y la integridad recaen sobre el DATO. La disponibilidad recae sobre el SERVICIO, que es lo que el usuario percibe: de nada sirve que los datos estén intactos si nadie puede llegar a ellos.
Las tres tiran unas de otras y a veces en direcciones contrarias. Cifrar un disco sube la confidencialidad y baja la disponibilidad el día que se pierde la clave. Exigir tres factores de autenticación protege el acceso y complica el trabajo de quien tiene prisa. La seguridad siempre es un equilibrio negociado, no un máximo absoluto.
Para el examen
Confidencialidad: quién puede verlo
Integridad: que no se altere sin autorización
Disponibilidad: que esté cuando hace falta
Por qué a la tríada se le suman autenticidad y trazabilidad
Las tres dimensiones clásicas se quedan cortas en cuanto la información circula entre partes que no se conocen. Faltan dos preguntas que la tríada no responde: quién dice ser el que envía esto, y quién ha hecho qué en el sistema. De ahí que se añadan dos dimensiones más, que en España son ya de uso obligado por estar recogidas en el Esquema Nacional de Seguridad.
- Autenticidad: la garantía de que quien dice ser el origen de una información o de una actuación lo es realmente. Su consecuencia práctica es el no repudio, es decir, que el autor no pueda negar después que fue él. La firma electrónica es el mecanismo típico.
- Trazabilidad: la garantía de que queda constancia de quién ha hecho qué, sobre qué y cuándo. Se materializa en registros de actividad, en los logs del sistema y en la sincronización de los relojes, sin la cual dos registros de dos máquinas distintas no se pueden cruzar.
Autenticidad y trazabilidad son distintas y se confunden. La autenticidad mira al ORIGEN: comprueba que el mensaje viene de quien dice. La trazabilidad mira al RASTRO: permite reconstruir después lo que pasó. Un sistema puede autenticar perfectamente a sus usuarios y no dejar ningún rastro de lo que hicieron, y al revés.
Las cinco dimensiones son confidencialidad, integridad, disponibilidad, autenticidad y trazabilidad. Son exactamente las cinco con las que el Esquema Nacional de Seguridad valora un sistema.
Para el examen
Dimensiones del ENS: CINCO
Qué suma a la tríada: autenticidad y trazabilidad
Error típico: contestar «tres» en una pregunta de ENS
Medidas preventivas, detectivas y correctivas
Una medida de seguridad, también llamada salvaguarda o control, es cualquier cosa que se pone en marcha para reducir el riesgo. La clasificación que más se pregunta es la que las ordena por el momento en que actúan respecto al incidente: antes, durante o después.
| Tipo | Cuándo actúa | Qué persigue | Ejemplos |
|---|---|---|---|
| Preventiva | Antes del incidente | Que no llegue a ocurrir | Control de acceso, cifrado, actualización de parches, formación del personal |
| Detectiva | Durante o justo después | Enterarse de que está ocurriendo | Registros de actividad, alarmas, antivirus, videovigilancia, sistemas de detección de intrusos |
| Correctiva | Después del incidente | Volver a la normalidad y limitar el daño | Restauración desde copia, plan de continuidad, aislamiento del equipo infectado |
| Disuasoria | Antes, sobre la voluntad del atacante | Que decida no intentarlo | Cartel de zona videovigilada, advertencia legal al iniciar sesión |
Una misma pieza puede caer en más de una casilla según cómo se use, y eso no es un fallo de la clasificación. Una cámara de seguridad es disuasoria cuando se ve y detectiva cuando se graba. Un antivirus es preventivo cuando bloquea la ejecución de un fichero y correctivo cuando pone en cuarentena lo que ya estaba dentro.
La consecuencia práctica es que ninguna capa basta por sí sola. A esa idea se la llama defensa en profundidad: se encadenan controles independientes, de modo que cuando uno falla todavía queda otro detrás, y se asume desde el principio que alguno fallará.
Para el examen
Preventiva: actúa ANTES; el cortafuegos
Detectiva: actúa DURANTE; el IDS
Correctiva: actúa DESPUÉS; la copia de seguridad
Seguridad física y seguridad lógica
La otra gran clasificación no mira al momento sino a la naturaleza de lo que se protege. La seguridad física se ocupa del entorno material donde vive el sistema; la lógica, de los datos y los programas. Las dos son necesarias, y la primera se olvida con facilidad porque no se ve en pantalla: de nada valen los mejores permisos si cualquiera puede entrar en la sala y llevarse un disco.
| Seguridad física | Seguridad lógica |
|---|---|
| Control de acceso a edificios y salas técnicas | Identificación, autenticación y control de acceso a los sistemas |
| Detección y extinción de incendios, con la NFPA 75 como referencia para equipos informáticos | Antivirus y antimalware en servidores y puestos |
| Suministro eléctrico: sistemas de alimentación ininterrumpida y grupos electrógenos | Filtrado de correo no deseado y de contenido malicioso |
| Videovigilancia y sistemas de alarma | Copias de seguridad y procedimientos de restauración |
| Climatización, humedad y protección frente al agua | Políticas de seguridad, procedimientos y su cumplimiento |
Dentro de la seguridad lógica hay tres familias que este tema no desarrolla porque tienen su sitio propio en el temario, y conviene saber dónde están. Los cortafuegos, los sistemas de detección y prevención de intrusiones y las redes privadas virtuales con sus protocolos de cifrado son materia del tema de seguridad en redes de comunicaciones de este mismo bloque. Las copias de seguridad, con sus estrategias y su operación, están en el tema de administración del sistema operativo. Y el detalle del Esquema Nacional de Seguridad está en el bloque de legislación.
La seguridad física del sistema de información es, en la práctica, la seguridad del centro de proceso de datos. Por eso la segunda mitad de este tema la desarrolla entera.
Para el examen
Seguridad física: instalaciones y equipos
Seguridad lógica: datos y programas
Relación: ninguna sustituye a la otra