Categorías
Mecanismos para garantizar la seguridad de los sistemas de información
En este artículo veremos los principales mecanismos de seguridad de los sistemas de información y por qué las empresas los necesitan.
Primero repasemos la teoría.
Un sistema de información (en adelante — SI) es un conjunto de software y hardware, así como de operaciones y métodos de procesamiento de información dentro de la empresa. El SI se utiliza para recopilar, analizar, almacenar y transferir datos. Un SI bien construido permite a las empresas optimizar sus procesos de trabajo y alcanzar sus objetivos de negocio más rápido.
La seguridad de la información (en adelante — SI) — es el estado del sistema de información en el que se garantiza la protección de la información protegida frente al acceso no autorizado con fines de divulgación, uso, modificación y destrucción.
Los activos de información (en adelante, AI) son cualquier información que una empresa posea, gestione o mantenga. Los activos de información incluyen documentación, diagramas, planos, imágenes, archivos de video y audio, bases de datos, recursos de Internet, etc.
Los mecanismos de seguridad de los sistemas de información (en adelante, mecanismos de SSI) — son el conjunto de medios de hardware, organizativos y de software utilizados para mantener la estabilidad y la seguridad del SI de la empresa.
¿Por qué se debe proteger la información?
La información es cualquier forma de conocimiento que puede usarse, almacenarse, transformarse y transmitirse. La información, ya sea de personas o de empresas, puede ser valiosa precisamente porque terceros no la conocen y podrían usarla con fines maliciosos, para enriquecerse o para obtener una ventaja competitiva.
Toda información valiosa que posee una empresa constituye un activo de información.
La información de una organización puede clasificarse de la siguiente manera.

La información de una organización puede clasificarse de la siguiente manera
- Pública. Datos que no requieren protección y cuya divulgación no acarrearía consecuencias para una persona o para la organización.
- Confidencial. Información cuya divulgación podría causar daños materiales, financieros, reputacionales o de otro tipo a la empresa, o poner en riesgo la seguridad de una persona o de la compañía. Para proteger la información confidencial, la empresa debe establecer un régimen de secreto comercial.
- Protegida legalmente. Esto incluye secretos de Estado, médicos, oficiales, familiares y militares, así como los datos personales de los ciudadanos.
Para evitar que información importante llegue a manos de intrusos, es necesario tomar medidas para protegerla. Se distinguen las siguientes medidas de protección de la información en una empresa.
Organizativas (administrativas). Desarrollo e implementación de la política de SI, trabajo con las normas internas de la empresa y capacitación del personal en fundamentos de SI.
Físicas. Restricción del acceso físico a las áreas de almacenamiento de los AI de la empresa: instalación de puertas, cerraduras, sistemas de videovigilancia y sistemas de alarma. No solo las personas representan una amenaza para los datos, sino también los desastres naturales. Para proteger los datos sensibles, es necesario usar cajas fuertes confiables e instalar alarmas contra incendios.
Hardware. Aplicación de dispositivos electrónicos y electromecánicos.
Software. Software instalado en servidores y equipos: sistemas DLP, antivirus, sistemas de control de acceso, firewalls, sistemas SIEM, entre otros.
Medidas gubernamentales que regulan la protección de la información confidencial
Un conjunto de normas ampliamente conocido entre los profesionales de SI es la serie ISO/IEC. Los expertos en la materia la consultan con frecuencia al implementar mecanismos de SSI en los procesos de una empresa.
- ISO/IEC 27001:2013 es el estándar más conocido de la serie. Describe los términos y definiciones clave, así como los aspectos de la gestión de la SI, y ofrece orientación práctica para construir un sistema de SI eficaz y sostenible.
- ISO/IEC 15408 — lista de criterios para evaluar la seguridad de las tecnologías de TI (a nivel de software y hardware), así como los requisitos de funcionalidad de las características de seguridad. Además, el documento contiene justificaciones de amenazas, políticas básicas y requisitos.
- ISO/IEC 29100 — describe las prácticas de mantenimiento de la SI y un marco general de privacidad.
La lista completa de normas internacionales puede consultarse en el sitio web oficial de la Organización Internacional de Normalización.
Además de proteger la información protegida, así como los secretos de Estado, bancarios, médicos y de otro tipo, las empresas deben organizar la seguridad de la recopilación, el almacenamiento y la transmisión de los datos personales de sus usuarios — empleados, clientes, socios, contratistas, etc.
El término datos personales (en adelante, «DP») designa cualquier información sensible sobre un usuario: dirección real, dirección de residencia, lugar de trabajo, datos de ingresos, número de teléfono, datos del pasaporte, datos bancarios, correo electrónico, etc. Las empresas que utilizan datos personales deben implementar un conjunto de medidas para garantizar que la información de los usuarios no caiga en manos de grupos cibercriminales.
Para proteger los datos personales, las empresas están obligadas a:
- recopilar información de un usuario solo con su consentimiento, ya sea por escrito o de forma electrónica;
- es obligatorio notificar a los usuarios sobre la recopilación de sus datos personales, así como sobre los fines de la recopilación y el procesamiento;
- no transferir los datos personales de los usuarios a terceros;
- implementar un conjunto de medidas técnicas y organizativas destinadas a minimizar los riesgos de fuga de datos.
El cumplimiento de los requisitos normativos se supervisa mediante inspecciones. Las inspecciones regulatorias pueden ser planificadas o iniciarse como resultado de incidentes de SI de gran escala.
Para crear un SI empresarial estable y confiable, se recomienda instalar software especializado: firewalls, antivirus, herramientas de detección de intrusiones, sistemas de prevención de fugas de datos causadas por usuarios (sistemas DLP) y sistemas de detección de incidentes de SI (sistemas SIEM).
Como nota adicional, todo producto implementado debe contar con la certificación obligatoria exigida por los organismos reguladores competentes. Sin la certificación correspondiente del software, los reguladores considerarán inválidas las medidas de protección.
Algoritmo de un mecanismo unificado para garantizar la seguridad de la SI
Para proteger la información sensible que no está relacionada con secretos de Estado o datos personales, una empresa puede implementar un conjunto de medidas basado en sus objetivos de SI, su presupuesto y sus capacidades. Esto puede hacerse internamente o mediante soluciones integradas, como los sistemas SIEM y DLP. Además, al elegir una solución conviene considerar si la empresa utiliza sistemas automatizados de control de procesos (SACP), sistemas CRM, diversos software de automatización de la gestión documental, etc.
En este caso, independientemente de la estrategia elegida, los mecanismos de protección del SI serán uniformes para todas las empresas. El siguiente algoritmo es un ejemplo:
- auditoría del estado actual del sistema de SI;
- búsqueda, detección y registro de vulnerabilidades, auditoría de la red y los elementos de infraestructura;
- desarrollo, aprobación e implementación de la política de SI en el trabajo de la empresa;
- implementación de mecanismos de autorización y autenticación;
- implementación de un mecanismo de diferenciación de accesos;
- monitoreo continuo del estado de la SI, búsqueda, identificación y registro de incidentes de SI y, además, creación de una lista de reglas para responder a ellos;
- protección de los canales de comunicación a través de los cuales los usuarios remotos pueden conectarse al SI de la empresa;
- introducción de características de seguridad criptográfica en el funcionamiento del SI;
- Monitoreo continuo de la configuración del SI y de la compatibilidad de sus componentes.
Importante: al implementar los mecanismos de SSI, se debe respetar el principio de razonabilidad. Esto significa que el costo de implementar la protección de datos no debe superar el valor de estos, y las medidas adoptadas no deben afectar la eficiencia de los procesos de negocio.
A continuación, veremos en detalle las medidas de seguridad del SI empresarial.
Mecanismos para garantizar la seguridad de los sistemas de información
Veamos las medidas más populares destinadas a proteger los AI protegidos.
Control de acceso (también AC)
El control de acceso es un mecanismo que permite gestionar los niveles de acceso de los usuarios a los datos y recursos corporativos.
Un control de acceso eficaz puede ayudar a:
- reducir significativamente los riesgos de exfiltración de AI importantes para la empresa;
- cumplir con los requisitos normativos y evitar sanciones.
El control de acceso se gestiona en tres fases.
- El primer paso es la identificación y autenticación del usuario.
- La segunda etapa — después de la autorización, el sistema determina el nivel de acceso a un AI en particular, es decir, qué operaciones puede realizar el usuario: descargar, modificar, eliminar, leer, etc.
- La tercera etapa — el sistema otorga el acceso. Si es necesario, se puede controlar el trabajo posterior del empleado con el archivo confidencial.
Para minimizar los riesgos de fuga de AI de la empresa debido al factor humano, se recomienda auditar el acceso a los datos confidenciales al menos una vez cada 6 meses.
Identificación y autenticación (también IAF)
La identificación define quién es un usuario, por ejemplo, a través del nombre de su cuenta o de un identificador personal.

La autenticación es la forma en que un usuario demuestra que es el titular legítimo de una cuenta. La autenticación establece la identidad mediante contraseñas, biometría o códigos de seguridad enviados a un número de teléfono de confianza. Se recomienda la autenticación multifactor para reducir los riesgos de acceso no autorizado.
El proceso de identificación y autenticación puede centralizarse para los usuarios dentro de una misma empresa. En este esquema de trabajo, a los usuarios se les asignan identificadores que pueden usar para iniciar sesión en varias cuentas a la vez: servicios, aplicaciones, servicios de correo y otros.
Solo después de que un usuario haya sido identificado y autenticado puede obtener acceso autorizado al SI de la empresa y a sus recursos.
Restricción del entorno de software (RES)
Diversos servicios, software y componentes que los empleados no utilizan para realizar sus tareas laborales pueden tener vulnerabilidades que los atacantes pueden aprovechar para obtener acceso no autorizado al SI y a sus recursos. Por ello, se recomienda que las empresas implementen medidas para restringir el entorno de software.
Entre otras, el proceso de RES incluye las siguientes operaciones:
- regulación del inicio del software y sus componentes (incluso durante el arranque del sistema operativo), así como la configuración de los parámetros de inicio;
- control del software en ejecución;
- regulación de la instalación de software y sus componentes;
- gestión de archivos temporales.
Diversos scripts, controladores, subsistemas, sistemas de archivos, interfaces, algunos servidores web, etc., pueden tener funcionalidades innecesarias o que representan una amenaza para la SI. Deshabilitar o eliminar todos los servicios, sistemas, protocolos y funciones no utilizados puede reducir significativamente el riesgo de ciberataques.
Auditoría de seguridad
Es una evaluación de los indicadores del estado de la SI en cuanto a su cumplimiento con la política de seguridad aprobada por la empresa. El propósito de la auditoría es identificar vulnerabilidades en el sistema de SI, evaluar los riesgos existentes y categorizarlos, y desarrollar recomendaciones para reducir la probabilidad de que se materialicen.
A partir de los resultados de la auditoría, se redacta un informe sobre el estado actual del sistema de SI, las vulnerabilidades identificadas y las recomendaciones para su eliminación. Esto permite a la dirección de la organización tomar decisiones informadas sobre la mitigación de riesgos y la mejora de los mecanismos de protección.
La auditoría examina:
- la política de seguridad existente;
- los procedimientos implementados y su eficacia;
- los medios técnicos de protección utilizados — software antivirus, sistemas de prevención de intrusiones, firewalls, etc.;
- las medidas organizativas implementadas — autenticación e identificación, control de acceso, capacitación de los empleados en fundamentos de SI, etc.;
- las posibles vulnerabilidades y los riesgos que estas generan.
La auditoría de seguridad puede realizarse internamente o por auditores externos. La elección debe basarse en el tamaño de la empresa y la complejidad de las tareas que enfrenta el sistema de SI.
Protección antivirus (PAV)
La protección antivirus, en el contexto de la preservación del SI empresarial, es un conjunto de medidas y tecnologías utilizadas para detectar, bloquear y destruir malware (virus, gusanos, troyanos y otros) en los dispositivos del personal o dentro de la red corporativa.
Entre otros, destacan los siguientes componentes de la defensa antivirus empresarial.
- Software antivirus.
- Actualización periódica de las firmas, es decir, de la base de datos de virus, para que los antivirus puedan detectar y eliminar malware de manera oportuna.
- Análisis periódico del SI en busca de nuevas amenazas.
- Monitoreo continuo de la actividad del software para detectar comportamientos sospechosos que puedan estar asociados con la actividad de virus u otro malware.
- Firewall. Necesario para controlar el tráfico de red entrante y saliente.
- Sandbox. Un entorno aislado para ejecutar software sospechoso y leer archivos, que permite investigar de forma segura su comportamiento y su impacto en el SI.
Importante! Para mantener la eficacia de la protección antivirus, es necesario actualizar oportunamente no solo el software antivirus, sino también cualquier otro software instalado en el SI. Junto con la incorporación de nuevas funcionalidades, los desarrolladores también corrigen las vulnerabilidades descubiertas entre actualizaciones.
Sistema de prevención de intrusiones (también PSB)
El sistema de prevención de intrusiones es una herramienta de seguridad de red que monitorea la red en tiempo real en busca de actividad maliciosa y toma medidas para prevenirla, incluyendo la alerta, el bloqueo o la eliminación de dicha actividad si esta ocurre. Un IDS puede ser un dispositivo de hardware, un paquete de software, o una combinación de ambos.
Por lo general, el PSB funciona de la siguiente manera: si un usuario no autorizado obtiene acceso a la red, el sistema identifica la actividad sospechosa, registra la dirección IP y responde a la amenaza, teniendo en cuenta las reglas preconfiguradas por el administrador de red.
Garantía de integridad (también AI)
Las organizaciones que trabajan con datos personales e información sensible están obligadas a:
- controlar la integridad de los DP, así como controlar la integridad del software de protección de la información;
- crear las condiciones para mantener la estabilidad y la posibilidad de recuperación del software en caso de incidentes;
- regular los derechos del personal para introducir información en el SI;
- controlar la integridad, la exhaustividad y la corrección de la información introducida en el SI, etc.
Garantía de disponibilidad (también GD)
Las empresas deben:
- incorporar medios técnicos tolerantes a fallos en el funcionamiento del SI;
- crear copias de seguridad de los datos protegidos;
- mantener la posibilidad de restaurar los datos protegidos a partir de medios de respaldo, etc.
Protección de los medios técnicos y los sistemas (PMTS)
Las organizaciones que manejan información protegida deben:
- tomar medidas para proteger los datos procesados por medios técnicos;
- restringir el acceso a los locales donde se ubican los equipos de almacenamiento y procesamiento de datos protegidos;
- reducir los riesgos del impacto ambiental sobre los medios técnicos, etc.
Para consultar la lista completa de la normativa aplicable sobre la garantía de la integridad y la disponibilidad de los datos, así como sobre las medidas de protección de los medios técnicos, visite el portal oficial del organismo regulador correspondiente.
Protección del sistema de información (automatizado) y sus componentes (PSI)
Las recomendaciones de PSI obligan a las empresas a:
desarrollar e implementar reglas y procedimientos de protección de datos; proteger el perímetro del SI de la empresa; restringir el acceso a recursos de Internet prohibidos; prohibir las conexiones no autorizadas a dispositivos periféricos; utilizar funciones de seguridad inalámbrica, etc.
La lista completa de la normativa puede consultarse en el sitio web del organismo regulador.
Planificación de la gestión de la seguridad (PGS)
La PGS — es el proceso de desarrollar e implementar estrategias y tácticas para mantener la seguridad en una organización.
Hitos de la PGS:
- análisis de riesgos, es decir, identificación de las amenazas y vulnerabilidades potenciales que puedan afectar negativamente al SI de la organización;
- desarrollo, implementación o actualización de las reglas (políticas): es decir, creación de un documento que defina los objetivos, principios y requisitos para proteger la información sensible;
- selección de métodos y medios de protección, por ejemplo, instalación de videovigilancia, organización de la seguridad física, implementación de mecanismos de control de acceso, etc.;
- asignación de responsabilidades y recursos.
Gestión de actualizaciones de software (también GAS)
La gestión de actualizaciones de software — es el proceso de actualizar periódicamente el software en los equipos, servidores y otros dispositivos del SI.

La GAS es necesaria para:
- eliminar vulnerabilidades para protegerse frente a las ciberamenazas;
- mejorar la resiliencia y el rendimiento del SI;
- cumplir con los mandatos normativos;
- garantizar el correcto funcionamiento del software y de los mecanismos y prácticas implementados en general.
Hay varias etapas en la gestión del sistema de GAS: Programar actualizaciones > Descargar actualizaciones a los dispositivos > Instalar > Pruebas > Monitoreo > Revertir actualizaciones (si es necesario).
Para gestionar las actualizaciones de manera eficaz, es necesario usar herramientas y medios especializados.
Respuesta a incidentes de seguridad (también RIS)
El proceso consta de 3 pasos.
- Localización. En la etapa de localización, es importante determinar dónde ocurrió el incidente y quién lo originó. Además, es importante tomar medidas para contener su propagación.
- Evaluación de impacto y remediación. Cualquier impacto de los incidentes en el SI de la empresa debe analizarse y neutralizarse.
- Análisis y registro del incidente. Con base en los datos recopilados, el responsable debe tomar medidas para eliminar las causas originales del incidente.
Garantía de actuación en situaciones de emergencia (GASE)
Una lista de requisitos para garantizar la seguridad de los datos en situaciones anómalas, que regula:
- el algoritmo de respuesta en caso de situaciones de emergencia;
- las reglas para elaborar un plan de acción de emergencia;
- los métodos de capacitación del personal en las normas de comportamiento en situaciones de emergencia, etc.
Según el documento, las empresas que manejan datos personales y confidenciales están obligadas a:
- crear lugares alternativos para almacenar y procesar los datos protegidos en caso de incidentes;
- garantizar la estabilidad y la capacidad de recuperación del software, los medios técnicos y los canales de comunicación en caso de fallos y accidentes;
- analizar los incidentes y tomar medidas para reducir el riesgo de que vuelvan a ocurrir, etc.
Información y capacitación del personal
Es un conjunto de medidas destinadas a aumentar la conciencia de los empleados sobre la importancia de la SI, capacitarlos en el uso correcto de los recursos y mecanismos del SI y en la respuesta a incidentes. El proceso de información y capacitación del personal también se conoce como «securitización» del personal.
La implementación del mecanismo de información y capacitación del personal permite reducir significativamente los riesgos de exfiltración de datos por causa del personal.
La información y capacitación del personal incluye:
- la realización de diversos seminarios, capacitaciones y webinars;
- la difusión de información sobre las amenazas actuales por cualquier medio conveniente para la empresa (envíos por correo electrónico, mensajería instantánea);
- la realización de simulacros para poner en práctica las habilidades adquiridas.
En conclusión
Implementar hoy los mecanismos generales de seguridad de los sistemas de información no es simplemente una necesidad — es una obligación directa para toda organización que maneje información personal de empleados y clientes, así como información que constituya secretos comerciales.
El cumplimiento de las medidas establecidas se supervisará mediante inspecciones regulatorias. Si la infraestructura del SI de la empresa no cumple con la normativa, los reguladores podrán imponer sanciones o multas a la empresa.

















