El desarrollo de un programa de seguridad de la información es el conjunto de actividades, proyectos y/o iniciativas coordinadas utilizadas para implementar la estrategia de Seguridad de la Información.
1. Planificación
Hay 3 elementos esenciales para el éxito de un programa de seguridad de la información:
- Ser la ejecución de una estrategia de InfoSec bien desarrollada.
- Tener la cooperación de las partes interesadas.
- Desarrollar métricas eficaces.
La Planificación Estratégica incluye valores, misión, visión, estrategias, planes, etc. Es la base para mantener la dirección de este programa a largo plazo. Se debe seguir la jerarquía de CEO CIO CISO Gerente de seguridad Administrador de seguridad Técnico de seguridad. La estrategia de seguridad de la información debe estar alineada con la Estrategia de TI y con la Estrategia de Negocio.
Lo más difícil de lograr es integrar la seguridad en todos los procesos de la empresa, ya que implica tener una cultura de seguridad.
Estrategia para implantar un programa de InfoSec:
- Elaborar un comité para demostrar alineación.
- Elaborar política básica de SI.
- Concientizar sobre las políticas de SI.
- Utilizar las brechas descubiertas para efectuar cambios.
Recursos del programa:
- Documentación.
- Arquitectura de la InfoSec.
- Controles y contramedidas.
- Tecnologías.
- Personal.
- Gestión de riesgos y de recursos y de proyectos.
2. Políticas de Seguridad
Las Políticas de seguridad son la base de un programa de InfoSec eficaz. Los responsables de crear las políticas marcan la pauta y el énfasis en la InfoSec de una empresa. Reglas básicas de una política:
- Nunca entrar en conflicto con la ley.
- Debe poder defenderse en la justicia.
- Debe ser apoyada y administrada correctamente.
Las políticas son un curso de acción que influye en las decisiones. Requieren constante mantenimiento. Se redactan de manera general.
Un estándar es una descripción más detallada de lo que debe hacerse para cumplir con la política. Evita ambigüedades.
Los procedimientos son guías que explican cómo los empleados cumplirán con las políticas.
Hay 3 tipos de políticas según NIST 800-14:
- EISP: políticas de programa de seguridad de información de la empresa (globales).
- ISSP: políticas de seguridad de la información específicas (dan instrucciones).
- SysSSP: políticas específicas de la tecnología (funcionan como normas o procedimientos).
- Listas de controles de acceso: matrices de privilegios de usuario.
- Reglas de configuración: códigos o parámetros para sistemas de seguridad.
Desarrollo de políticas según la metodología SecSDLC:
- Investigación: articular objetivos y obtener apoyo.
- Análisis: evaluación de riesgos.
- Diseño: factibilidad. Definir cómo se va a distribuir.
- Implementación: escribir las políticas.
- Mantenimiento: debe tener un mecanismo integrado para poder reportar problemas.
Las prácticas de seguridad recomendadas por la industria representan un nivel superior de esfuerzo en seguridad. Dependen de la industria, contexto, y presupuesto.
3. Gestión de un Programa en Seguridad de la Información
La gestión del programa incluye dirigir, vigilar y monitorear. Esto es el día a día de un CISO. Implementación de la gestión del programa:
- Revisión y monitoreo continuo.
- Gestión de proveedores externos.
- Integración operativa y SDLC.
- Gobernanza técnica y de cambios.
- Gestión del incumplimiento y cultura.
El benchmarking consiste en seguir las prácticas existentes de una organización similar a la nuestra, o seguir estándares desarrollados por la industria. La limitación del benchmarking es que no hay una gran cultura de aprendizaje colectivo en seguridad. Hay estándares básicos como:
- Debida atención: actuar como una organización prudente.
- Debida diligencia: implementar controles prudentes.
Baselining consiste en medir contra estándares pre-establecidos. Para hacer baselining se necesita una métrica y su valor base.
Componentes técnicos en la gestión de InfoSec:
- Tecnologías nativas de control que se integran a los sistemas.
- Tecnologías de control complementarias que van en el ambiente de los sistemas.
- Tecnologías de soporte de la gestión que incrementan la eficiencia del CISO.
Al definir controles se deben analizar su:
- Colocación.
- Efectividad.
- Eficiencia.
- Política.
- Implementación.
Aspectos clave en la evaluación de un programa:
- Objetivos del programa.
- Requerimientos.
- Gestión del programa.
- Gestión de las SecOps.
- Gestion técnica de la seguridad de la información.
- Evaluación de recursos.
Métricas de Seguridad de la Información
Las métricas de InfoSec son una medición cuantitativa detallada que permite evaluar la eficacia, eficiencia e impacto del programa. Deben estar basadas en objetivos de negocio y riesgos. Requieren procesos repetibles y datos disponibles.
Tipos de métricas en la seguridad de la información:
- Técnicas (vulnerabilidades, parches).
- Riesgo (ALE).
- Prevención de pérdidas.
- Apoyo organizacional (nivel de consenso, correlación con metas estratégicas).
Los marcos de referencia no suelen definir métricas explícitas.
Un programa de métricas de InfoSec debe ser capaz de demostrar valor para la organización. Generalmente sí o sí hay que tener métricas, lo importante es que sean útiles y prácticas.
Se debe diseñar un proceso de recolección de medidas para las métricas. Esto requiere un examen profundo de la intención de la métrica, y cómo transmitir adecuadamente su significado.