Please enable JavaScript.
Coggle requires JavaScript to display documents.
Catalogo de elementos de MAGERIT - Coggle Diagram
Catalogo de elementos de MAGERIT
Slavaguardas
Las salvaguardas permiten hacer frente a las amenazas
[PR] procedimientos
Se requieren procedimientos tanto para la operación de las salvaguardas preventivas como para la gestión de incidencias y la recuperación tras las mismas.
[PER] política de personal
La política de personal debe cubrir desde las fases de especificación del puesto de trabajo y selección, hasta la formación continua.
Soluciones técnicas
Frecuentes en el entorno de las tecnologías de la información
[SW] aplicaciones (software)
[HW] dispositivos físicos
[COM] protección de las comunicaciones
[FIS] seguridad física, de los locales y áreas de trabajo
6.1. Salvaguardas de tipo general
Ciclo de vida
Especificación del servicio
Desarrollo del servicio
Despliegue del servicio
Operación del servicio
Terminación del servicio
6.2. Salvaguardas para la protección de los servicios
El control de acceso es un servicio de salvaguarda recurrente que se aplica en múltiples tipos de
activos
Contraseñas
Útil para sistemas que soportan poco riesgo, o como complemento a otros mecanismos
Certificados digitales
Útil en sistemas expuestos a amenazas de repudio
Dispositivos (tokens o tarjetas)
Útil en sistemas que soportan riesgo elevado o requisitos de urgente disponibilidad
Características biométricas
Útil para identificar personas, que no roles
6.3. Salvaguardas para la protección de los datos / información
Organización
Carácter personal, si procede
Documento de seguridad
Clasificación, si procede
Gestión de claves, si se emplea cifrado
6.4. Salvaguardas para la protección de las aplicaciones (software)
Ciclo de Vida
Especificación funcional y no funcional
Desarrollo
Desarrollo seguro
Protección del código fuente
Aceptación y puesta en operación
Explotación
Gestión de cambios y configuración
Gestión de incidencias
Homologación / certificación / acreditación
6.5. Salvaguardas para la protección de los equipos (hardware)
Seguridad física
Inventario
Control de entradas y salidas
Destrucción
Homologación / certificación / acreditación
6.6. Salvaguardas para la protección de las comunicaciones
Ciclo de vida
Planificación de capacidad
Adquisición y mantenimiento
Configuración
segregación de redes
• configuración de routers
• configuración de cortafuegos
Gestión de claves, si se emplea cifrado
Detección de intrusión
monitorización de uso
6.7. Seguridad física
Protección de las instalaciones
Protección frente a accidentes naturales
terremotos, riadas, incendios, tormentas, etc.
Protección frente a accidentes industriales
incendio, inundación, etc.
contaminación mecánica: polvo, vibraciones
contaminación electromagnética
Protección frente a emanaciones electromagnéticas
Protección del recinto: edificios, locales y áreas de trabajo
anuncio mínimo
• barreras físicas
• protección del cableado
Control de acceso: entrada y salida de personas, equipos, soportes de información, etc.
6.8. Salvaguardas relativas al personal
Ciclo de vida
Especificación del puesto de trabajo
Selección de personal
Condiciones contractuales: responsabilidad en seguridad
Formación continua
6.9. Externalización
Es cada vez más flexible la frontera entre los servicios de seguridad prestados internamente y los servicios contratados a terceras partes
Desarrollo de aplicaciones o equipos
Aplicaciones que ejecutan en otro lugar con acceso remoto (ASP – Application Service Provisioning)
Mantenimiento de programas y equipos
Seguridad gestionada: monitorización remota y gestión delegada de incidencias
Prestación de servicios de comunicaciones
Prestación de servicios de custodia de datos / información
En todos estos casos es fundamental cerrar los aspectos de relación contractual
SLA: nivel de servicio, si la disponibilidad es un valor
NDA: compromiso de secreto, si la confidencialidad es un valor
Identificación y calificación del personal encargado
Procedimientos de escalado y resolución de incidencias
Procedimiento de terminación (duración en el tiempo de las responsabilidades asumidas)
Asunción de responsabilidades y penalizaciones por incumplimiento