HCL Connections
  • Inicio
  • Perfiles ▼
  • Comunidades ▼
  • Aplicaciones ▼
  • Métricas
  • Moderación
  • ▼
  • Iniciar sesión
  • Compartir
  • ?
  • HCLHCL

Comunidades

Esta comunidad puede tener miembros ajenos a la organización. Gerencia Corporativa de Riesgos

  • Iniciar sesión para participar
9f0576ed-5e8a-42e9-95d9-35d6b7c01c03 Blog

▼ Etiquetas Etiquetas de tema

 

▼ Entradas parecidas

Charla - Diseñando el futuro: ...

Blog: GERENCIA CORPORATIVA TECNOLOGÍ...
Marlen Sanchez Badilla B3143FA2-7503-49DB-8EB9-D362555CF1FB msanchez@bancobcr.com
Actualizada
A 0 personas les gusta estoNúmero de "me gusta" 0
Ningún comentarioComentarios 0

El momento cero: seguimos fort...

Blog: SEGURIDAD BCR
Kenneth Romero Picado 38EF3F72-B30F-4FCE-8DD9-4D8FDB3CC070 kromero@bancobcr.com
Actualizada
A 0 personas les gusta estoNúmero de "me gusta" 0
Ningún comentarioComentarios 0

Banca Corporativa y Empresaria...

Blog: Banca Corporativa y Empresaria...
Karen Morales Navas 1CDC46EF-DD9E-487D-BF45-36593D78A0D9 karmorales@bancobcr.com
Actualizada
A 1 personas les gusta estoNúmero de "me gusta" 1
Ningún comentarioComentarios 0

BCR forma parte del Comité Ase...

Blog: SEGURIDAD BCR
Marlen Sanchez Badilla B3143FA2-7503-49DB-8EB9-D362555CF1FB msanchez@bancobcr.com
Actualizada
A 7 personas les gusta estoNúmero de "me gusta" 7
ComentariosComentarios 4

Ciberataques por compras navid...

Blog: GERENCIA CORPORATIVA TECNOLOGÍ...
Marlen Sanchez Badilla B3143FA2-7503-49DB-8EB9-D362555CF1FB msanchez@bancobcr.com
Actualizada
A 4 personas les gusta estoNúmero de "me gusta" 4
Ningún comentarioComentarios 0

▼ Archivador

  • mayo de 2026
  • abril de 2026
  • febrero de 2026
  • diciembre de 2025
  • octubre de 2025
  • agosto de 2025
  • julio de 2025
  • mayo de 2025
  • abril de 2025
  • marzo de 2025
  • enero de 2025
  • diciembre de 2024
  • noviembre de 2024
  • agosto de 2024
  • julio de 2024
  • mayo de 2024
  • febrero de 2024
  • enero de 2024
  • diciembre de 2023
  • junio de 2023
  • abril de 2023
  • febrero de 2023
  • diciembre de 2022
  • noviembre de 2022
  • octubre de 2022
  • septiembre de 2022
  • agosto de 2022
  • julio de 2022
  • junio de 2022
  • marzo de 2022
  • diciembre de 2021
  • noviembre de 2021
  • septiembre de 2021
  • agosto de 2021
  • julio de 2021
  • junio de 2021
  • mayo de 2021
  • abril de 2021
  • marzo de 2021
  • febrero de 2021
  • enero de 2021
  • diciembre de 2020
  • noviembre de 2020
  • octubre de 2020
  • agosto de 2020
  • julio de 2020
  • junio de 2020
  • mayo de 2020
  • abril de 2020
  • marzo de 2020
  • enero de 2020
  • diciembre de 2019
  • noviembre de 2019
  • agosto de 2019
  • julio de 2019
  • mayo de 2019

▼ Autores de blog

Gerencia Corporativa de Riesgos

Ver todas las entradas
Si pulsa el botón se actualizará la página completa. El usuario podría ir a la región "Lista de entradas" para ver el nuevo contenido.) Lista de entradas

Ciberseguridad y gestión de Riesgos

Ivan Alfaro Villalobos 26136D1B-5BC1-4FA5-89C7-C1271C6408AB ivalfaro@bancobcr.com | | Etiquetas:  riesgo_ti ciberseguridad riesgos_no_financieros ‎ | 1 Comentario ‎ | 129 visualizaciones

Ciberseguridad y gestión de Riesgos

  1. Conceptos relacionados a la ciberseguridad y al riesgo

 

Ciberseguridad o Seguridad del ciberespacio: se define como la protección de la privacidad, integridad y accesibilidad de la información de datos en el Ciberespacio. 1

 

Ciberespacio: es un entorno complejo que consta de interacciones entre personas, software y servicios destinados a la distribución mundial de información y comunicación. 1

 

La Organización Internacional de Normalización (ISO por sus siglas en inglés) creó el estándar ISO/IEC 27032 para la ciberseguridad, con la cual se pretende garantizar la seguridad en los intercambios de información en la red, que puede ayudar a combatir el cibercrimen con cooperación y coordinación entre las partes involucradas.

Activos de información: Es cualquier información o sistema relacionado con el tratamiento de la misma que tenga valor para la organización, pueden ser procesos de negocio, datos, aplicaciones, equipos informáticos, personal, soportes de información, redes, equipamiento auxiliar o instalaciones. Es susceptible de ser atacado deliberada o accidentalmente con consecuencias para la organización. 2

Ciberriesgo: es una combinación de riesgos que pueden causar daños materiales, pérdidas, daños en intangibles (datos, información, sitios webs, propiedad intelectual, dominios) y daños a terceros en los que entra en juego la responsabilidad civil e incluso penal. 2

 

Ciberdelincuencia: cualquier tipo de actividad en la que se utilice Internet, una red privada o pública o un sistema informático doméstico con objetivos como destruir o dañar ordenadores, medios electrónicos y redes de Internet. 2

Amenazas: Circunstancia desfavorable que puede ocurrir y que cuando sucede tiene consecuencias negativas sobre los activos provocando su indisponibilidad, funcionamiento incorrecto o pérdida de valor. Una amenaza puede tener causas naturales, ser accidental o intencionada. Si esta circunstancia desfavorable acontece a la vez que existe una vulnerabilidad o debilidad de los sistemas o aprovechando su existencia, puede derivar en un incidente de seguridad. 2

Vulnerabilidades: Fallos o deficiencias de un programa que pueden permitir que un usuario no legítimo acceda a la información o lleve a cabo operaciones no permitidas de manera remota. Una debilidad inherente de la plataforma tecnológica que la hace susceptible a que un ataque sea exitoso. 2

Controles: conjunto de acciones, priorizadas, ampliamente analizadas y de efectividad probada que pueden ser tomadas por la organización para mejorar su nivel de ciberseguridad. 2

Cibercrimen: actores individuales o grupos que dirigen ataques a sistemas para obtener ganancias financieras.2

 

Ciberguerra: recopilación de información con motivaciones políticas. 2

 

Ciberterrorismo: el propósito es comprometer los sistemas electrónicos y causar pánico o temor. 2

 

 

  1. Marcos de referencia

 

  • ISO 27032: es la norma que proporciona algunas guías para la implementación segura, confiable, eficaz, eficiente y de respuesta a incidentes cibernéticos. En este se incluyen elementos como: políticas, métodos y procesos, personas y controles de gestión, y controles técnicos.
  • NIST: concebido bajo las premisas de identificar las normas y directrices de seguridad aplicables en todos los sectores de infraestructura crítica, proporcionando un enfoque flexible y repetible, que permite la priorización de actividades y apunta a obtener un buen rendimiento de las infraestructuras, manteniéndose rentable para el negocio. 3
  • Cobit 5: se plantea la idea de que la seguridad de la información es una disciplina transversal, por lo que se consideran distintos aspectos de protección de datos en todas las actividades y procesos llevados a cabo por la empresa. Se puede utilizar como complemento, una guía básica para definir, operar y monitorear un sistema de gestión de seguridad, considerando: APO13: Gestión de la seguridad, DSS04: Gestión de la continuidad, DSS05: Gestión de servicios de seguridad. 4

 

  1. Partes involucradas

Dentro del ciberespacio todo el mundo participa, para los fines del ISO 27032, las partes interesadas en el ciberespacio son los siguientes grupos: consumidores, individuos, organizaciones y proveedores.

 

La ISO 27032 define los siguientes roles para las  partes interesadas:

 

Roles de los consumidores

Roles de los individuos

Roles de las organizaciones

Roles  de los proveedores

Son grupos que pueden transmitir y recibir información específica dentro del ciberespacio.

Pueden ser: usuarios de aplicaciones, compradores o vendedores, blogger, entre otros.

Las organizaciones usan el ciberespacio para mostrar los fines de la empresa y los servicios que prestan.

Proveen información de manera directa a los consumidores o por otros medios dispuestos en el ciberespacio.

 

  1. Nuevo enfoque en controles de ciberseguridad

Según la ISO/IEC 27032 se deben establecer controles técnicos de ciberseguridad sobre los siguientes elementos:

  • Malware
  • Ataques de ingeniería social
  • Ataques de sitios Web
  • Hacking
  • Software malicioso (malware)
  • Spyware
  • Redes zombies
  • Daño físico, robo o pérdida
  • Amenazas internas
  • Fuga de información
  • Robo de identidad
  • Suplantación de identidad (phising)
  • Spam
  • Ranzonware
  • Kits de explotación
  • Espionaje cibernético
  • Otros programas no deseados

 

Los métodos comunes que usan los ciberatacantes para controlar las computadoras o redes incluyen virus, gusanos, spyware y troyanos. Los virus y los gusanos se pueden autorreplicar y dañar archivos o sistemas, en tanto que el spyware y los troyanos a menudo se utilizan para la recopilación de datos. En general, un usuario promedio entra en contacto con código malicioso a través del archivo adjunto de un correo electrónico no solicitado o cuando descarga programas que parecen legítimos, pero de hecho contienen una carga de software malicioso (malware).

 

  1. Concientización y capacitación

 

Un elemento importante dentro de la ciberseguridad son las personas, las cuales deben empezar a formar una consciencia de los riesgos y buscar los medios para comprender y desarrollar (hasta donde les sea posible) destrezas y habilidades para responder antes esos riesgos, y definir acciones para mitigarlos.

 

  1. Gestión de riesgos

 

La gestión de riesgos es fundamental dentro de esta situación del ciberriesgo y ciberespacio, ya que ayuda a contextualizar las posibles amenazas, vulnerabilidades, riesgos y posibles criterios de aceptación, en pro de mejorar la seguridad y definir de controles sobre los elementos determinados como riesgos. Para ello se puede hacer mención de la ISO 31000 como norma de apoyo para la implementación del análisis y gestión de riesgos.

 

Para mejorar el estado de la ciberseguridad, las partes interesadas en el ciberespacio tienen que desempeñar un rol activo en su respectivo uso y desarrollo de la ciberseguridad.

 

Dentro de la exposición que existe la organización define el modelo de negocios en función de estrategias, procesos, tecnología y recurso humano, entre otros elementos, donde se tiene que tener conciencia de los  riesgos que pueden toparse en el camino que no permitan o minimicen el logro de los objetivos. Por lo que es importante darle a la gestión de riesgos  el valor y peso dentro de la organización, para permitirle transformar riesgos en oportunidades de mejora o aminorarlos.

 

Dentro del ámbito de la ciberseguridad se debe tener en cuenta, el proceso, donde el inicio es la realización de un análisis de riesgos, auditorías de su seguridad y revisión de procesos, para poder definir un plan de trabajo que incluya acciones de mitigación al riesgo junto con un plan de continuidad de negocios como parte de un sistema de gestión en seguridad a la información.

 

 

image

Referencias:

 

1. Organización Internacional de Normalización (ISO por sus siglas en inglés), https://www.iso.org/standard/44375.html

2. Instituto Nacional de Ciberseguridad (Incibe-España), 2017, https://www.incibe.es/sites/default/files/contenidos/guias/doc/guia_glosario_ciberseguridad_metad.pdf

3. Almagro, Luis, 2019, Ciberseguridad: Marco Nist (Un abordaje integral de la Ciberseguridad), https://www.oas.org/es/sms/cicte/docs/OEA-AWS-Marco-NIST-de-Ciberseguridad-ESP.pdf

4. SGSI: Blog especializado en Sistemas de Gestión de Seguridad de la Información, 2018, https://www.pmg-ssi.com/2018/12/como-se-relaciona-cobit-5-y-la-seguridad-de-la-informacion/

  • Añadir un comentario Añadir un comentario
  • Editar
  • Más acciones v
  • Poner esta entrada en cuarentena
Notificar a otras personas
notification_ex

Enviar notificación por correo electrónico

Poner esta entrada en cuarentena

deleteEntry
duplicateEntry

Marcar como duplicado

  • Entrada anterior
  • Principal
  • Entrada siguiente
Canal de información para entradas de blogs | Canal de información para comentarios de blogs | Canal de información para comentarios en esta entrada
  • Inicio
  • Ayuda
  • Herramientas de marcadores
  • UI móvil
  • Acerca de
  • HCL Connections en hcl.com
  • Enviar comentarios