Producto
Soluciones
Empresa
Servicios

Categorías

Sin categorías

Seguridad de la información: definición, requisitos, modelos y etapas

July 14, 2025
Eye23
Book15 min
Background

A lo largo del último siglo, la sociedad ha vivido el salto más intenso de la evolución tecnológica de toda su historia. Y aunque la palabra "seguridad" solía referirse principalmente a manifestaciones físicas de violencia y amenazas, este concepto básico también ha cambiado con el desarrollo de la tecnología. La información se ha convertido en un arma, en un dato confidencial valioso capaz de causar un daño no menos grave que el de la navaja más afilada. Esto dio origen a otra definición: la "seguridad de la información". Qué es, qué funciones cumple, cómo se utiliza: hoy analizaremos las principales preguntas en este artículo de Anexet.

Definición de seguridad de la información (SI)

La seguridad de la información (infosec) es un conjunto de medidas y herramientas técnicas diseñadas para evitar la difusión de información confidencial sobre entidades sociales que pudiera perjudicar directa o indirectamente sus actividades.

Esta información puede incluir datos sobre la protección de un negocio frente a amenazas competitivas o conductas indebidas de empleados, tecnologías de producción secretas, secretos de estado e incluso información personal. Todo esto puede utilizarse con fines egoístas. Para prevenir estos casos se llevan a cabo actividades destinadas a garantizar la seguridad de la información.

Tres principios fundamentales de la seguridad de la información

La seguridad de la información se basa en tres principios clave que permiten un enfoque integral de su implementación. Estos son la confidencialidad del sistema, la integridad de las medidas de seguridad y la disponibilidad.

Confidencialidad del sistema

La seguridad de la información está directamente relacionada con el manejo de información confidencial sensible y de datos personales. Se debe prestar especial atención a todo el conjunto de datos a lo largo de toda la cadena de análisis. La información analizada solo puede ser vista por personas autorizadas tras su verificación, y debe permanecer confidencial para todas las demás.

Integridad de las medidas de seguridad de la información

Este principio exige tratar la seguridad de la información como un proceso único e integrado, sin excepciones ni concesiones salvo que se especifiquen de antemano. Es precisamente este enfoque el que permite realizar una evaluación imparcial de la situación y ofrecer un panorama realista de lo que ocurre.

Disponibilidad

Es la capacidad de las entidades autorizadas para acceder a cualquier parte de la información, y la disposición de los servicios de seguridad para procesar solicitudes.

Three main principles of Information Security

¿Por qué es necesaria la seguridad de la información?

Por supuesto, el objetivo principal de la seguridad de la información es garantizar la protección de los datos confidenciales de empresas, personas y el estado, así como neutralizar los efectos negativos y los daños a compañías o individuos. Sin embargo, esto no significa que toda amenaza potencial a la seguridad de la información tenga como único objetivo la destrucción del objeto de interés. Esto no siempre es así. La información suele necesitarse con fines analíticos: para comparar los productos de la competencia con los propios, analizar la eficacia de las estrategias empresariales y modificar los procesos de producción e internos de la empresa. Para obtener esta información pueden emplearse diversas fuentes: el personal de la empresa, la documentación, la propiedad intelectual (invenciones, modelos de utilidad, diseños industriales, patentes, etc.), soportes técnicos de datos, software y otros.  La elección de la fuente depende de las herramientas disponibles, los objetivos y la utilidad potencial de los datos obtenidos.

Amenazas y riesgos para la seguridad de la información

Una amenaza es una acción potencial o real dirigida a causar un daño material o moral a una empresa o a una persona. Naturalmente, para establecer el proceso de protección de datos más eficaz, es necesario comprender los riesgos y las amenazas potenciales a los que se enfrentará una empresa. Es habitual distinguir tres grupos principales de amenazas.

Tecnogénicas (relacionadas con el mal funcionamiento de equipos o tecnologías del sistema protegido, así como con el uso de medios técnicos y software especializados). Entre ellas se incluyen los siguientes riesgos:

  • uso de software pirateado y elusión de licencias;

  • integración de software malicioso (virus, cifradores, puertas traseras, bloqueadores, programas de minería, etc.);

  • ataques DDoS;

  • phishing;

  • hardware y software para vigilancia de audio y video, etc.

Veamos un ejemplo de amenaza a la seguridad de la información provocada por un error humano. Por ejemplo, el ataque de ransomware Play contra la empresa de TI Xplain en Suiza, que afectó a la red ferroviaria local y a numerosos organismos gubernamentales. Los hackers obtuvieron acceso a más de 1,3 millones de archivos, entre ellos 65 000 documentos pertenecientes al gobierno federal suizo. Play logró materializar la amenaza a la seguridad de la información mediante un correo de phishing que contenía malware.

Otro ejemplo de 2010. En aquel momento, el gusano de red Win32/Stuxnet se propagó entre un gran número de sistemas informáticos privados y públicos. Este virus explotaba vulnerabilidades de Microsoft Windows (una vulnerabilidad de día cero), interceptando y modificando el flujo de información entre los controladores lógicos programables Simatic S7 y las estaciones de trabajo del sistema SCADA SimaticWinCC (Siemens). Win32/Stuxnet podía utilizarse con fines de espionaje industrial y sabotaje (su propósito original). Pasó a la historia como el primer malware que no solo dañó datos digitales, sino que también causó daños físicos reales a equipos. Su principal vía de propagación fueron las unidades USB infectadas.

Antropogénicas (relacionadas con la divulgación intencionada o accidental de información comercial confidencial):

  • filtraciones internas (insiders);

  • errores en el desempeño de funciones oficiales;

  • acciones de empleados poco confiables.

Un ejemplo de amenaza antropogénica a la seguridad de una empresa es el caso de Colonial Pipeline. Se trata del mayor sistema de oleoductos de Estados Unidos y el principal proveedor de gas y derivados del petróleo desde el Golfo de México hacia toda la costa este. El 7 de mayo de 2020, el sistema de Colonial Pipeline fue infectado con ransomware. Como se supo más tarde, el ataque fue llevado a cabo por un grupo de hackers llamado DarkSide. Su objetivo era obtener un rescate de 5 millones de dólares. Pero incluso después de transferir los fondos a los extorsionadores, la empresa no logró restablecer rápidamente sus procesos de negocio. Esto provocó una crisis a gran escala en varios estados y una escasez de combustible en ese momento.

La persona responsable por parte de Colonial Pipeline fue uno de sus empleados, cuya contraseña se utilizó en el ataque. Al usar esta contraseña para acceder al servicio VPN, los hackers lograron acceder al sistema corporativo. El empleado había utilizado previamente la misma contraseña para registrarse en otra cuenta, cuya información ya estaba disponible en la Darknet.

Otro ejemplo: el hackeo de cuentas de Twitter de personas famosas en julio de 2020. En aquel momento, los hackers lograron publicar un enlace a un mensaje que solicitaba donaciones en criptomonedas, del estilo: "Envíame 1 BTC y recibe 2 de vuelta". Fueron hackeadas las cuentas del CEO de Tesla y SpaceX, Elon Musk; del fundador de Amazon, Jeff Bezos; de uno de los mayores inversores privados y jefe de Berkshire Hathaway, Warren Buffett; del expresidente estadounidense Barack Obama; y de Google, Apple y muchas otras.

Como resultado del ataque, se vieron afectadas aproximadamente 300 personas, que enviaron poco más de 110 000 dólares a las direcciones de criptomonedas indicadas. Esta situación también tuvo un impacto negativo en el propio Twitter: se causó un daño irreparable a su reputación, y el incidente provocó que su acción llegara a caer un 4,5% en un momento dado. La principal fuente de información para los estafadores fue un empleado de Twitter que, según los propios hackers, "…literalmente hizo todo por ellos".

Desastres naturales (fuerza mayor, catástrofes naturales).

Three main groups of Information Security threats

¿En qué áreas es más importante la seguridad de la información?

Es imposible limitar el alcance de la seguridad de la información. En cierta medida, la difusión no autorizada de información es perjudicial en cualquier ámbito de la vida humana, del estado o de una empresa. Sin embargo, es posible identificar ciertos sectores en los que el uso de medidas de protección de datos resulta especialmente crítico.

Entre ellos se incluyen:

  • la infraestructura estatal de importancia crítica y las empresas relacionadas con estos ámbitos (energía, seguridad pública, instalaciones de defensa y administración del estado);

  • el sector bancario y las organizaciones financieras (el banco central del país, instituciones bancarias privadas y estatales, fondos de pensiones y seguros, organizaciones monetarias y de crédito, etc.);

  • instalaciones de atención médica;

  • complejos de transporte y logística (sistemas de gestión del transporte por carretera, ferroviario, marítimo, aéreo y por oleoductos);

  • instalaciones que garantizan la soberanía informativa del estado (bases de datos notariales y jurídicas, agencias de información y medios de comunicación).

Como podemos ver, la necesidad de contar con seguridad de la información existe en todos los grandes ámbitos de la vida pública y empresarial de un país. Existe una regla general para determinar la necesidad de aplicar medidas de protección de la información en una instalación. Por lo general, se aplica a organizaciones (privadas o públicas) cuyas actividades implican el uso de grandes volúmenes de datos confidenciales sensibles, así como información que cambia constantemente en función de factores externos o internos (por ejemplo, bancos y tipos de cambio, transporte aéreo y horarios internos, horarios ferroviarios, etc.). Con semejante volumen de información cambiante, el seguimiento y la prevención de escenarios negativos son la tarea principal de la seguridad de la información.

¿Qué medidas de seguridad de la información utilizan los especialistas en SI?

Es habitual distinguir varios tipos de medidas para garantizar la seguridad de la información. Cada una de ellas ofrece protección en su propio ámbito de responsabilidad. Sin embargo, no puede afirmarse que el uso de una sola de estas medidas sea suficiente para prevenir y eliminar los riesgos potenciales para la seguridad de la información. Uno de los principios fundamentales de la protección es la integralidad. Cuantas más medidas pueda incorporar una empresa o una persona a su sistema de seguridad, más fiable será el sistema de protección en su conjunto.

Las medidas de seguridad de la información se dividen en:

  • legales;

  • morales y éticas;

  • organizativas y administrativas;

  • físicas;

  • de hardware;

  • de software;

  • de inteligencia artificial (IA).

Analicemos cada medida con más detalle.

Information Security measures are divided into

Medidas legales para regular la seguridad de la información

Consiste en la creación y adaptación del marco normativo de un estado, de los reguladores internacionales, de las instituciones, etc., para satisfacer las necesidades de un enfoque integral, eficaz y legal de la seguridad de la información. Hoy en día, un gran número de reguladores participan en la seguridad de la información, incluso aquellos cuyas actividades no están directamente relacionadas con este ámbito. El Consejo de Seguridad de la ONU supervisa la agenda internacional y puede formular recomendaciones a distintos estados sobre la implementación de sistemas de seguridad de la información. Esto también incluye a las empresas internacionales dedicadas a la certificación y estandarización de productos. Por ejemplo, son populares los certificados del Consorcio Internacional de Certificación en Seguridad de Sistemas de Información (CISSP) y de la Organización Internacional de Normalización (ISO).

Medidas morales y éticas para regular la seguridad de la información

Estas medidas incluyen normas escritas (códigos de ética, normas de conducta, etc.) y no escritas (cualidades morales personales, estándares internos de honestidad, patriotismo, sentido del deber) que regulan el comportamiento humano en una situación determinada.

Medidas organizativas y administrativas para regular la seguridad de la información

Las medidas organizativas y administrativas para proteger la información son medidas destinadas a regular procesos, emplear recursos laborales y materiales, y crear un esquema de interacción entre todos los participantes del sistema de información. El propósito de estas medidas es crear normas de conducta razonables y comprensibles para todos, orientadas a prevenir los riesgos para la seguridad de la información. Un ejemplo de este tipo de medida podría ser un acuerdo de confidencialidad comercial en una empresa (notificación previa a un empleado sobre su responsabilidad por poseer información dentro de su ámbito de competencia).

Medidas físicas para regular la seguridad de la información

Se trata de la oposición física real a las infracciones: instalación de cerraduras, cajas fuertes, sistemas de control de acceso, videovigilancia, etc.

Medidas de hardware para regular la seguridad de la información

Es una etapa intermedia entre la protección física y la protección por software. Las medidas de hardware, al igual que las de software, pasan a formar parte del sistema. Pueden incluir herramientas para proteger información de voz (ruido blanco, audio), dispositivos electrónicos de aviso ante accesos no autorizados (identificadores USB, llaves electrónicas, firewalls de hardware, etc.). Sin embargo, también se emplean medios mecánicos para contrarrestar amenazas potenciales — se trata de objetos físicos independientes que pueden retirarse rápidamente del sistema protegido.

Medidas de software para regular la seguridad de la información

Las medidas de software para garantizar la seguridad de la información están orientadas a cumplir las siguientes funciones básicas: identificación del sujeto, autenticación de los participantes del sistema, cifrado y procesamiento de datos.

  • Los sistemas DLP (Data Leak Prevention, prevención de fuga de datos) evitan las filtraciones de información fuera de una empresa y monitorean al personal en busca de comportamientos desleales intencionados o involuntarios.  

  • Un ejemplo de este tipo de sistema es Anexet, de Scinero Software Limited. Su ventaja es que ofrece un período de prueba gratuito de 30 días. Para más información, visita el enlace.
    Sistemas SIEM (Security Information and Event Management). Como su nombre indica, se trata de una solución de software para analizar toda la actividad de la red y responder en tiempo real a posibles amenazas y ciberataques.

  • Criptografía. Es un conjunto de operaciones de cifrado de texto que permite almacenar toda la información del sistema modificando su apariencia. Con la ayuda de la criptografía, la información confidencial se vuelve inaccesible para posibles atacantes, ya que no puede leerse sin una clave especial – un descifrador. 

  • Software antivirus con licencia. 

  • Firewalls de software que actúan como filtro entre la red mundial y la red de internet local de una empresa. Bloquean el tráfico entrante según reglas predefinidas.

  • Servidores proxy y VPN. Estas dos tecnologías son similares: ambas están diseñadas para sustituir tu dirección IP por una propia y enmascarar tu tráfico real. Se diferencian principalmente en el costo de implementación y en la disponibilidad de cifrado (VPN). 

  • IA para sistemas de seguridad. En el mundo actual, la velocidad de aprendizaje y adaptación de los ciberdelincuentes a un entorno en constante cambio supera con creces la velocidad a la que pueden desarrollarse las herramientas para combatirlos. Solo un sistema móvil de autoaprendizaje como la inteligencia artificial (IA) puede mantenerse al ritmo de todas las actualizaciones. La IA ha experimentado un desarrollo acelerado en los últimos dos años. Y aunque hasta hace poco era solo una herramienta auxiliar dentro del conjunto general de medidas de seguridad de la información, hoy en día se ha convertido en una medida plena para contrarrestar las filtraciones.

Problemas de la SI

Por supuesto, un entorno tan móvil como el de la información y su protección presenta una serie de problemas. Hablemos de ello ahora.

  • Sobrecarga de datos

El primer problema es el crecimiento del volumen de datos que es necesario proteger. Cada año aumenta la cantidad de información utilizada: crece el volumen de correspondencia comercial, la comunicación en redes sociales, y las aplicaciones y servicios empleados en prácticamente todos los ámbitos de la vida humana y del trabajo organizativo. Este crecimiento alcanza cientos de puntos porcentuales al año. Esto significa que también aumenta la cantidad de información que necesita protegerse. Las herramientas de seguridad de la información se van adaptando a esta necesidad, pero su adaptación no siempre es directamente proporcional al crecimiento del volumen de datos.

  • Legislación

Hoy en día, cada estado, organización o persona debe enfrentar esta tarea por sí solo: hacer que su entorno sea seguro. De hecho, no existe un enfoque único para la seguridad de la información, del mismo modo que no existe una legislación común que pueda resolver este problema.

  • Evolución de los delitos

Junto con el crecimiento del volumen de datos, también ha aumentado el número de formas de filtrar información o de infiltrarse en ella con fines maliciosos. Los delincuentes se adaptan mucho más rápido que los productos. Tomemos la IA como ejemplo: ya existen programas maliciosos basados en esta tecnología.

Conclusión

La seguridad de la información es una tarea compleja. Es imposible crear una herramienta de seguridad de la información funcional sin tener en cuenta la integralidad y la naturaleza multifacética de esta tarea. Toda entidad — ya sea un gobierno, una empresa o un particular — es libre de elegir su propio camino para garantizar la seguridad de la información. Pero todas tienen algo en común: en el mundo actual, este asunto reviste una importancia capital, y nadie puede permitirse ignorarlo.

 

Advertisement

¡Explore el poder de Anexet ahora mismo!

Iniciar prueba gratuita