Categorías
¿Qué es la protección técnica de la información?
Toda organización puede enfrentar fugas de datos debido a las acciones de personas internas (insiders). ¿Cómo construir un sistema de protección de datos que funcione en la realidad y no solo en el papel? En este artículo analizaremos qué es la protección técnica de la información y qué se necesita para que funcione de manera efectiva, no solo formal.
Información general sobre la protección de la información
La Protección Técnica de la Información (en adelante, PTI) es un enfoque sistemático para garantizar la seguridad de la información (SI) de una organización, basado en la integración de soluciones de software y hardware, soluciones de ingeniería, normativas regulatorias y organizativas, y tecnologías.
La tarea principal de la PTI es garantizar la fiabilidad, la disponibilidad y la confidencialidad de los datos recopilados, procesados y almacenados por las empresas.
Amenazas a la seguridad de la información
Las amenazas a la seguridad de la información son acciones u omisiones que pueden llevar a la pérdida de confidencialidad de los datos protegidos, así como comprometer su integridad y disponibilidad.
Las amenazas de SI pueden ser externas
- Introducción de software malicioso, incluidos virus, troyanos, exploits y ransomware.
- Ataques DDoS — flujos masivos de tráfico dirigidos a interrumpir los sistemas de la organización.
- Fuga a través de canales TEMPEST. Interceptación de emisiones electromagnéticas generadas por computadoras, monitores, equipos de red y servidores, radios, teléfonos, etc.
- Fugas a través de servicios externos, como almacenamiento en la nube, plataformas de colaboración, sistemas CRM y otras herramientas.
- Ingeniería social, phishing. Engañar a los empleados para obtener acceso a cuentas bancarias y al sistema de información (SI) de la empresa.
- Inyección de código SQL arbitrario para vulnerar aplicaciones y sitios web.
- Ataques a la cadena de suministro, es decir, explotar las vulnerabilidades de SI de contratistas y socios para infiltrarse en la red corporativa de tu organización.
- Intrusión física en el territorio donde se almacenan los activos de información. Si es fácil acceder a una sala que contiene datos protegidos o soportes de datos, la implementación de medidas de seguridad técnicas carecerá de sentido.
- Desastres naturales, catástrofes naturales y antropogénicas. Nos referimos a inundaciones, huracanes, terremotos, incendios y otros fenómenos naturales que pueden dañar la infraestructura de TI o destruir soportes de datos. Los pulsos electromagnéticos y los cortes de energía también pueden interrumpir el funcionamiento de los sistemas de información, limitando así la disponibilidad de los datos.
Las amenazas de SI pueden ser internas
El factor humano. Ni siquiera el sistema de PTI más costoso será efectivo si los empleados hacen clic en enlaces de phishing, pierden dispositivos de almacenamiento, crean contraseñas sencillas, instalan aplicaciones sin verificar o envían documentos confidenciales a destinatarios equivocados.
Las estadísticas son alarmantes: según un estudio de Mimecast de 2024, hasta el 95% de las brechas de datos fueron causadas por errores humanos.
Acciones de personas internas, divulgación intencional o robo de información protegida. Nos referimos al espionaje industrial, el sabotaje y el abuso de privilegios.
Nuestra experiencia muestra que la mayoría de los intentos de transferir o robar datos ocurren a través de mensajería instantánea, correo electrónico, redes sociales y unidades USB.
Negligencia. Incumplimiento de las normativas de seguridad de la información, errores graves en la destrucción de soportes, dejar dispositivos y medios de almacenamiento sin supervisión, políticas de contraseñas débiles, etc.
Medidas técnicas para la protección de la información
- Barreras de ingeniería como método para prevenir el acceso físico a los objetos de seguridad de la información: implementación de un sistema de control de acceso en la empresa, instalación de vallas perimetrales, rejas, cajas fuertes y cerraduras.
- Instalación de sistemas de protección contra incendios, sistemas de alerta de emergencia y alarmas de seguridad.
- Protección contra fugas a través de canales TEMPEST, incluyendo blindaje, instalación de transmisores de interferencia de banda ancha y generadores de ruido electromagnético.
- Inspección regular de dispositivos y soportes para verificar su buen funcionamiento, así como de instalaciones y comunicaciones, para asegurar el cumplimiento de los requisitos de seguridad de la información. Auditoría del acceso a documentos oficiales y objetos que constituyen secretos comerciales, oficiales, médicos y de otro tipo.
- Implementación de medios técnicos de protección de la información.
Veamos esto más de cerca.
Clasificación de las medidas de protección de la información
Los Medios Técnicos de Protección de la Información (MTPI) son soluciones de hardware y de software-hardware. El propósito de implementar los MTPI es prevenir la distribución, distorsión o destrucción no autorizada de información sensible.
- Sistemas SIEM (Security Information and Event Management), o herramientas para recopilar y analizar eventos de seguridad de la información dentro de la red corporativa.
- Sistemas DLP. Soluciones para prevenir fugas causadas por los empleados de la empresa.
- Software antivirus para prevenir la instalación de software malicioso.
- Firewalls para filtrar el tráfico de red según condiciones predefinidas.
- Herramientas de detección y prevención de intrusiones para identificar y bloquear actividad sospechosa dentro de la red corporativa.
- Herramientas de protección criptográfica para el cifrado de datos.
- Sistemas de control de acceso para diferenciar los derechos de usuarios y dispositivos.
Al implementar herramientas de PTI, asegúrate de que no afecten los procesos de negocio ni interfieran con la capacidad de tus empleados para desempeñar sus funciones laborales.
Organización de un sistema de seguridad de la información en una empresa
Al desarrollar un sistema de PTI, ten en cuenta las características de la infraestructura de TI de tu empresa y las particularidades de los datos que recopilas y procesas.
Antes de adquirir un conjunto de medidas de seguridad técnica, es necesario desarrollar e implementar la política de seguridad de la información.
El siguiente paso es hacer un inventario de todos los activos de información, analizar a qué documentos tienen acceso tus empleados y qué archivos almacenan en sus computadoras de trabajo.
A continuación, identifica cada canal de información utilizado dentro de la organización. Con mayor frecuencia, se trata del correo electrónico y sus versiones web, mensajería instantánea, redes sociales, unidades USB, impresoras, FTP, telefonía IP y otros.
Una forma importante de ayudar a tu equipo de seguridad es a través de la concienciación del personal, es decir, medidas dirigidas a aumentar el conocimiento de los empleados sobre la ciberhigiene y el comportamiento seguro en línea.
En conclusión
La cuestión de garantizar la seguridad técnica debe abordarse en todos los niveles de las operaciones de la empresa: estratégico, táctico y operativo. Influencia del factor humano.
Para reducir el número de errores y prevenir fugas debidas a las acciones del personal, es importante combinar la capacitación regular en SI con controles sobre el cumplimiento de las políticas de seguridad por parte de los empleados. Esto se puede verificar mediante el sistema DLP, entre otros métodos.

















