(Viene de la página anterior)
Página anterior | ![]() Volver al principio del trabajo | Página siguiente ![]() |

Como ha de saber, es "misión imposible" conseguir el 100% de Seguridad en cualquier aspecto de La Vida. Por lo tanto, el objetivo de la seguridad en los datos es (acéptese el juego de palabras) para asegurar la continuidad de las operaciones de la organización, reducir al mínimo los daños causados por una eventualidad, así como optimizar la inversión en tecnologías afines y prosperar en las novedosas oportunidades que nos brindará el porvenir del tiempo.
Como todo buen estándar, el ISO 17799 da la pauta en la definición sobre cuáles metodologías, políticas o criterios técnicos pueden ser aplicados en el régimen de manejo de la seguridad de la información.
La toma de decisiones sobre un marco de referencia de seguridad basado en ella proporciona beneficios a toda organización que lo implemente. Ya sea en su totalidad o en la parcialidad de sus postulaciones estipuladas.
Su elaboración y práctica integra mecanismos de control primordiales, que le permiten a las organizaciones demostrar que cuenta con el estado de la seguridad de la información pertinente; situación que resulta muy importante en aquellos convenios o contratos con terceros que establecen como requisito contractual la Declaración BS7799 u otras disposiciones de perfil similar que se acentúan mucho en "los tiempos que corren".

¿Podré seguir trabajando si se produce un siniestro en la oficina de la empresa en la cual trabajo (sin poseer Backup alguno de la información)? ¿Qué ocurriría si la competencia cuenta con el acceso a mis balances? ¿Cómo sé si habrá algún tercero externo interceptando el flujo de datos en mi red corporativa? ¿Podrán robar el código fuente, las agendas, las claves o nuestros futuros proyectos programados? ¿Alguien podrá entrar al centro de cómputos sin restricciones o control, copiar información o agregar un usuario de altos privilegios? ¿Y si cambian las reglas en el Software de manejo cotidiano sin previo aviso? ¿Podremos seguir trabajando si se origina alguna catástrofe natural (de magnitudes típicas)?
Este tipo de cuestionamientos en común cuando uno se encuentra vulnerable a tales amenazas, accidentes, descuidos y muchos otros puntos que podrían ser prevenidos (anticipándose con medidas convenidas o previamente pactadas según Una Normalización de modelos a efectuar).
La Norma ISO/IEC 17799 establece diez dominios de control que cubren (casi) por completo la Gestión de la Seguridad de la Información:
De estos diez dominios nombrados se derivan 36 objetivos de control (resultados que se esperan alcanzar mediante la implementación de inspecciones) y 127 o más controles (prácticas, procedimientos o mecanismos que reducen el nivel de riesgo). Ambos, se encuentran destinados a dotar y esparcir Seguridad a la Información en el "ambiente digital", a través de numerosas auditorías, consultorías y/o paradigmas.
Cada una de las áreas constituye una serie de observaciones que serán seleccionadas dependiendo de las derivaciones obtenidas en los análisis de riesgos, conjuntamente, existen controles obligatorios para toda organización, como es el de las políticas de seguridad cuyo número dependerá más de la organización que del estándar, el cual no establece este nivel de detalle. Por eso, es aplicable a toda organización, independientemente, de su tamaño o sector de negocio; siendo un argumento fuerte y dinámico para los detractores de la norma y un "conjunto de instrumentos" flexibles a cualquier solución de seguridad concreta: recomendaciones neutrales con respecto a la IT.
Pero… "Siempre hay un Pero" (así dice el lema), y es el consiguiente: como la ISO 17799 se forma de un compilado protocolar de normas y/o reglas fundadas en las Políticas de Seguridad, y éstas son erigidas y colocadas por el Ser Humano, no son inmunes a fallas o errores (infalibilidad absoluta) y con el tiempo deben ir siendo depuradas para acercarse lo más que se pueda (y un poco más) a un "monstruo desconocido", aunque muy escuchado, que es llamado: Perfección.
Tal sentencia puede ser corroborada en el mismo alegato sobre el cual se excusan potenciales (factibles y/o aleatorios) inconvenientes de su puesta en práctica:
"No todos los alineamientos y controles de este código de práctica resultarán aplicables. Más aún, es probable que deban agregarse controles que no están incluidos en este documento. Ante esta situación puede resultar útil retener referencias cruzadas que faciliten la realización de pruebas de cumplimiento por parte de auditores y socios".
Aquí, parecería decir (según mi razonamiento de deducción implícitamente lógico):
"Nos es grato anunciar que por más remedio que intentemos buscarle a ésta enfermedad (INseguridad de la Información), no podremos encontrarle una cura absoluta y/o total. Eso, dependerá (estrictamente) de sus criterios de decisión seleccionados y llevados a cabo. En tales casos, si quieren agregar o sacar algo… ¡Bienvenido sea para Ustedes!".
Ésto da por sentado su propiedad de mutabilidad, actualización y adaptabilidad según las determinaciones organizacionales de las que dispongamos, sin embargo, presiento (y se que me acompañarán en tales laudos) que algo en ella podría innovarse y ser mejor.
Para ello tendría en cuenta las siguientes peticiones:
Y… Para darnos el gusto con la "frutilla del postre o la cereza del helado (o ambas)", ha de estar al tanto que La Norma ISO/IEC 17799 no posee ningún tipo de certificación. Ya que sólo son recomendaciones y no es necesario aplicar la totalidad de sus controles, sino adaptarlos a la organización para no hacer algo tedioso e inútil, como así tampoco… ¡PARANOICO!
La correcta clasificación de los controles es una tarea que requiere del apoyo de especialistas en seguridad informática o de alguien capacitado de manera similar, con conocimientos adquiridos en circunstancias de diversas índoles (experiencia) en la implementación de la (ya tan afamada y renombrada) ISO 17799; ya que cuando éstos se establecen de forma inadecuada o incorrecta pueden generar un marco de trabajo demasiado estricto y poco cómodo para las operaciones (eventos desempeñados) de la organización y de los que habitan en ella.
Empero, sólo queda que Usted pretenda intentar tomar la iniciativa y asumirla con coraje, firmeza, perseverancia, solvencia, compromiso, dedicación y… Por sobre todo: SEGURIDAD EN SÍ MISMO Y EN LO QUE LO RODEA, para emprenderse en un camino que, tanto su Organización como quienes la integran, le estarán agradecidos y le harán sentir (con un juicio de cierta razón) que La Seguridad de la Información es un árbol de raíces amargas pero… De dulces y ricos frutos a recolectar; parte de Un Juego al que apostó para… ¡Ganarlo!
Y… Recuerde Siempre para Nunca Jamás Olvidar:
"LA SEGURIDAD INFORMÁTICA NO ES UN PRODUCTO SINO UN PROCESO".-
EOF
(End Of File)
… Será Hasta Un Próximo Encuentro ...
(Entre Vos, La Auténtica Información y Yo)
{Mis Cordiales Saludos}
Artículo realizado por:
Argentero Cristián D.
[(CR@M3R)]

Estudiante de las
"Ciencias Informáticas"
Contacto (MSN):
martes, 12 de septiembre de 2006
04:01:02 HS.
Página anterior | ![]() Volver al principio del trabajo | Página siguiente ![]() |
Trabajos relacionados
Ver mas trabajos de General |
|
Nota al lector: es posible que esta página no contenga todos los componentes del trabajo original (pies de página, avanzadas formulas matemáticas, esquemas o tablas complejas, etc.). Recuerde que para ver el trabajo en su versión original completa, puede descargarlo desde el menú superior.