Saltar al contenido

Fundamentos de la seguridad

El punto de partida: qué es un activo, las cinco dimensiones que hay que preservar sobre él, y las dos formas de clasificar las medidas de seguridad, por el momento en que actúan y por la naturaleza de lo que protegen.

El objeto de la seguridad: los activos

La seguridad de los sistemas de información no protege ordenadores: protege activos. Un activo es cualquier recurso que tenga valor para la organización y que, por tenerlo, merezca la pena proteger. La lista puede ser larga (equipos, programas, instalaciones, personas, contratos), pero todo lo que hay en ella está al servicio de dos cosas que son las que de verdad importan: la información y los servicios.

Esa dualidad no es un capricho de la teoría, se nota en la práctica. Un expediente electrónico es información: lo que hay que garantizar es que nadie lo lea sin permiso y que nadie lo altere. La sede electrónica por la que ese expediente se consulta es un servicio: lo que hay que garantizar es que esté disponible cuando el ciudadano entre. Son dos preocupaciones distintas, se protegen con medidas distintas y, como se verá enseguida, se valoran en dimensiones distintas.

En la Administración General del Estado, la referencia introductoria de esta materia es la guía CCN-STIC-400, el manual de seguridad de las tecnologías de la información y la comunicación que publica el Centro Criptológico Nacional. Es el documento marco de la serie: por debajo de él cuelgan las guías concretas de cada tecnología y de cada perfil de cumplimiento.

Los activos a proteger son de dos clases: la información y los servicios. Todo lo demás (servidores, red, edificio, personal) es soporte de esos dos.

Para el examen

  • Qué es un activo: todo lo que tiene valor para la organización

  • Qué incluye: datos, programas, equipos, redes, instalaciones y personas

La tríada CIA: confidencialidad, integridad y disponibilidad

Sobre un activo no se protege una cosa sola, sino varias propiedades independientes entre sí. A cada una de esas propiedades se la llama dimensión de seguridad. Las tres clásicas se conocen por la sigla inglesa CIA, de confidentiality, integrity y availability, que en español son confidencialidad, integridad y disponibilidad. La sigla es útil para memorizarlas y no tiene nada que ver con la agencia del mismo nombre.

DimensiónQué garantizaSe pierde cuandoSe protege sobre todo con
ConfidencialidadQue a la información solo accede quien está autorizadoAlguien lee lo que no le corresponde, aunque no lo modifiqueCifrado, control de acceso y clasificación de la información
IntegridadQue la información no se altera ni se destruye sin autorizaciónUn dato aparece cambiado y nadie sabe quién ni cuándoFunciones resumen, firma electrónica, permisos de escritura
DisponibilidadQue el servicio y la información están accesibles cuando hacen faltaEl sistema está caído, saturado o los datos se han perdidoRedundancia, copias de seguridad y capacidad sobrada

Conviene fijarse en a qué se aplica cada una, porque es la trampa habitual de las preguntas. La confidencialidad y la integridad recaen sobre el DATO. La disponibilidad recae sobre el SERVICIO, que es lo que el usuario percibe: de nada sirve que los datos estén intactos si nadie puede llegar a ellos.

Las tres tiran unas de otras y a veces en direcciones contrarias. Cifrar un disco sube la confidencialidad y baja la disponibilidad el día que se pierde la clave. Exigir tres factores de autenticación protege el acceso y complica el trabajo de quien tiene prisa. La seguridad siempre es un equilibrio negociado, no un máximo absoluto.

Para el examen

  • Confidencialidad: quién puede verlo

  • Integridad: que no se altere sin autorización

  • Disponibilidad: que esté cuando hace falta

Por qué a la tríada se le suman autenticidad y trazabilidad

Las tres dimensiones clásicas se quedan cortas en cuanto la información circula entre partes que no se conocen. Faltan dos preguntas que la tríada no responde: quién dice ser el que envía esto, y quién ha hecho qué en el sistema. De ahí que se añadan dos dimensiones más, que en España son ya de uso obligado por estar recogidas en el Esquema Nacional de Seguridad.

  • Autenticidad: la garantía de que quien dice ser el origen de una información o de una actuación lo es realmente. Su consecuencia práctica es el no repudio, es decir, que el autor no pueda negar después que fue él. La firma electrónica es el mecanismo típico.
  • Trazabilidad: la garantía de que queda constancia de quién ha hecho qué, sobre qué y cuándo. Se materializa en registros de actividad, en los logs del sistema y en la sincronización de los relojes, sin la cual dos registros de dos máquinas distintas no se pueden cruzar.

Autenticidad y trazabilidad son distintas y se confunden. La autenticidad mira al ORIGEN: comprueba que el mensaje viene de quien dice. La trazabilidad mira al RASTRO: permite reconstruir después lo que pasó. Un sistema puede autenticar perfectamente a sus usuarios y no dejar ningún rastro de lo que hicieron, y al revés.

Las cinco dimensiones son confidencialidad, integridad, disponibilidad, autenticidad y trazabilidad. Son exactamente las cinco con las que el Esquema Nacional de Seguridad valora un sistema.

Para el examen

  • Dimensiones del ENS: CINCO

  • Qué suma a la tríada: autenticidad y trazabilidad

  • Error típico: contestar «tres» en una pregunta de ENS

Medidas preventivas, detectivas y correctivas

Una medida de seguridad, también llamada salvaguarda o control, es cualquier cosa que se pone en marcha para reducir el riesgo. La clasificación que más se pregunta es la que las ordena por el momento en que actúan respecto al incidente: antes, durante o después.

TipoCuándo actúaQué persigueEjemplos
PreventivaAntes del incidenteQue no llegue a ocurrirControl de acceso, cifrado, actualización de parches, formación del personal
DetectivaDurante o justo despuésEnterarse de que está ocurriendoRegistros de actividad, alarmas, antivirus, videovigilancia, sistemas de detección de intrusos
CorrectivaDespués del incidenteVolver a la normalidad y limitar el dañoRestauración desde copia, plan de continuidad, aislamiento del equipo infectado
DisuasoriaAntes, sobre la voluntad del atacanteQue decida no intentarloCartel de zona videovigilada, advertencia legal al iniciar sesión

Una misma pieza puede caer en más de una casilla según cómo se use, y eso no es un fallo de la clasificación. Una cámara de seguridad es disuasoria cuando se ve y detectiva cuando se graba. Un antivirus es preventivo cuando bloquea la ejecución de un fichero y correctivo cuando pone en cuarentena lo que ya estaba dentro.

La consecuencia práctica es que ninguna capa basta por sí sola. A esa idea se la llama defensa en profundidad: se encadenan controles independientes, de modo que cuando uno falla todavía queda otro detrás, y se asume desde el principio que alguno fallará.

Para el examen

  • Preventiva: actúa ANTES; el cortafuegos

  • Detectiva: actúa DURANTE; el IDS

  • Correctiva: actúa DESPUÉS; la copia de seguridad

Seguridad física y seguridad lógica

La otra gran clasificación no mira al momento sino a la naturaleza de lo que se protege. La seguridad física se ocupa del entorno material donde vive el sistema; la lógica, de los datos y los programas. Las dos son necesarias, y la primera se olvida con facilidad porque no se ve en pantalla: de nada valen los mejores permisos si cualquiera puede entrar en la sala y llevarse un disco.

Seguridad físicaSeguridad lógica
Control de acceso a edificios y salas técnicasIdentificación, autenticación y control de acceso a los sistemas
Detección y extinción de incendios, con la NFPA 75 como referencia para equipos informáticosAntivirus y antimalware en servidores y puestos
Suministro eléctrico: sistemas de alimentación ininterrumpida y grupos electrógenosFiltrado de correo no deseado y de contenido malicioso
Videovigilancia y sistemas de alarmaCopias de seguridad y procedimientos de restauración
Climatización, humedad y protección frente al aguaPolíticas de seguridad, procedimientos y su cumplimiento

Dentro de la seguridad lógica hay tres familias que este tema no desarrolla porque tienen su sitio propio en el temario, y conviene saber dónde están. Los cortafuegos, los sistemas de detección y prevención de intrusiones y las redes privadas virtuales con sus protocolos de cifrado son materia del tema de seguridad en redes de comunicaciones de este mismo bloque. Las copias de seguridad, con sus estrategias y su operación, están en el tema de administración del sistema operativo. Y el detalle del Esquema Nacional de Seguridad está en el bloque de legislación.

La seguridad física del sistema de información es, en la práctica, la seguridad del centro de proceso de datos. Por eso la segunda mitad de este tema la desarrolla entera.

Para el examen

  • Seguridad física: instalaciones y equipos

  • Seguridad lógica: datos y programas

  • Relación: ninguna sustituye a la otra