miércoles, 20 de julio de 2016

5.3. Estándares sobre los procedimientos de entrada de datos, procesamiento de información y emisión de resultados.


Normas de gestión de seguridad de la información

Perspectiva general:

En 2004 se crea la serie 27000, con el objetivo de contribuir a la mejor identificación y ordenación de las normas de gestión de seguridad de la información, y satisfacer cuestiones tales como las siguientes:


  • Proporcionar un marco homogéneo de normas y directrices.

  • Proporcionar requisitos, metodologías y técnicas de valoración.

  • Evitar el solapamiento de las normas y favorecer la armonización.

  • Alinearse con los principios generalmente aceptados relativos al gobierno de las organizaciones.

  • Ser consistente con las Directrices de Seguridad y de Privacidad de la OCDE.

  • Usar lenguaje y métodos comunes.

  • Facilitar la flexibilidad en la selección e implantación de controles.

  • Ser consistente con otras normas y directivas de ISO.

El estado de situación de la serie 27000 es el siguiente:

Numeración
Estado de situación
27000
en proyecto: information security management fundamentls and vocabulary
27001
ISO/IEC IS 27001:2005 information technology segurity techni
27002
ISO/IEC IS 17799:2005Information technology – Security techniques – Code of practice for information security management.
27003
En proyecto: Information security management system implementation guidance.
27004
En proyecto: Information technology Security techniques - Information security management measurements.
27005
En proyecto: Information Security Risk Management.
27006
ISO/IEC IS 27006:2007Requirements for the accreditation of bodies providing certification of information security management systems.
Norma disponible desde el 13 de febrero de 2007.
27007
En proyecto: Auditing Information Security Management Systems against ISO 27001
27008
En reserva.
27009
En reserva.
27011
En proyecto. Information security management guidelines for telecommunications






Informes y normas UNE

En el ámbito de la normalización nacional, la creación de un cuerpo de normas e informes UNE viene tratando principalmente, hasta la fecha, la gestión de la seguridad de la información:
Informes y normas UNE
Informe UNE 71501-1:2001
Guía para la gestión de la seguridad de la tecnología de la información. Conceptos y modelos para la seguridad de la tecnología de la información.
Informe UNE 71501-2:2001
Guía para la gestión de la seguridad de la tecnología de la información. Gestión y planificación de la seguridad de la tecnología de la información.
Informe UNE 71501-3:2001
Guía para la gestión de la seguridad de la tecnología de la información. Técnicas para la gestión de la seguridad de la tecnología de la información.
UNE 71502:2004
Especificaciones de un sistema de gestión de la seguridad de la información.
UNE ISO/IEC 17799:2002
Código de buenas prácticas para la gestión de la seguridad de la información.





























Sistema de gestión de seguridad de la información

Diversas normas promueven la aplicación de un sistema de procesos encaminado a gestionar la seguridad. Tal enfoque enfatiza la importancia de aspectos tales como los siguientes:

  • La comprensión de los requisitos de seguridad de la información y la necesidad de establecer objetivos y una política para la seguridad de la información.

  • La implantación y explotación de controles para gestionar los riesgos relativos a la seguridad de la información en el contexto general de los riesgos globales de la organización.

  • El seguimiento del rendimiento del sistema.

  • La mejora continua basada en la medida de los objetivos.


Tales normas adoptan el ciclo conocido como “Plan-Do-Check-Act” para especificar los requisitos del denominado Sistema de Gestión de Seguridad de la Información. A la fecha se dispone de las siguientes normas:

§  UNE 71502:2004 Especificaciones para los sistemas de gestión de la seguridad de la información.

§  ISO/IEC 27001:2005 Information Technology – Security techniques – Information security management systems – Requirements.

Se encuentra en elaboración la norma UNE equivalente a ISO/IEC 27001:2005 con vistas a retirar a corto plazo la norma UNE 71502:2004.




La norma UNE 71502:2004 define un Sistema de Gestión de la Seguridad de la Información (SGSI) como aquel “sistema de gestión que comprende la política, la estructura organizativa, los procedimientos, los procesos y los recursos necesarios para implantar la gestión de la seguridad de la información. El sistema es la herramienta de que dispone la dirección de las organizaciones para llevar a cabo las políticas y los objetivos de seguridad (integridad, confidencialidad y disponibilidad, asignación de responsabilidad, autenticación). Proporciona mecanismos para la salvaguarda de los activos de información y de los sistemas que los procesan, en concordancia con las políticas de seguridad y planes estratégicos de la organización.”

Mientras que la norma ISO/IEC 27001:2005 lo define como:

“Parte del sistema global de gestión, que, sobre la base de un enfoque basado en los riesgos, se ocupa de establecer, implantar, operar, seguir, revisar, mantener y mejorar la seguridad de la información. El sistema de gestión incluye estructuras organizativas, políticas, actividades de planificación, responsabilidades, prácticas, procedimientos, procesos y recursos.”

La implantación de un SGSI permite a una organización lo siguiente:

ü  Conocer los riesgos.

ü  Prevenir, reducir, eliminar o controlar los riesgos mediante la adopción de los controles adecuados.


ü  Asegurar el cumplimiento de la legislación en materias tales como la protección de los datos de carácter personal, los servicios de la sociedad de la información o la propiedad intelectual, entre otras.

5.4. Estándares en el sistema de teleinformática.



Entendemos como teleinformática como el conjunto de elementos y técnicas que permiten la transmisión automática de datos.

El inconveniente principal de las redes de computadoras propietarias consiste en su dependencia de la tecnología. Así, cada fabricante recurre a unas soluciones hardware distinto a la hora de implementar su red, haciendo casi imposible la conexión a la red de computadoras de otros fabricantes. Es por ello que, tras varios años de lucha entre fabricantes, se llegue a la conclusión de que el problema debe solucionarse a más alto nivel. En ese momento surge la problemática de la interconexión de redes.

Este modelo de funcionamiento consiste en que redes diferentes utilicen a alto nivel protocolos comunes, que permitan ignorar en el ámbito de usuario las diferentes implementaciones a bajo nivel.

Para ello resulta imprescindible establecer de forma estándar los protocolos de comunicaciones utilizados para la interconexión de redes. Gracias a ellos se da el siguiente paso, llegando a la interconexión de redes, o Internet.

Nomenclaturas

La teleinformática no se ha desarrollado como una disciplina teórica, sino que ha ido evolucionando gracias, en gran medida, a implementaciones realizadas por laboratorios de investigación, universidades y la empresa privada. Además, la aproximación al problema ha sido enfocada de forma distinta por diferentes organismos, por lo que los conceptos utilizados son distintos.
Por todo ello, no existe una terminología única que permita denominar de forma inequívoca a los componentes de estos sistemas.

En el campo de las nomenclaturas, hay dos de las más empleadas:


v  Nomenclatura ARPA

A comienzos de los 60’s en Estados Unidos se puso en marcha el proyecto ARPANET, patrocinado por ARPA (Advanced Research Proyect Agency), dependiente del Departamento de Defensa. Este proyecto militar perseguía la creación de una red de interconexión entre centros militares y universidades. Con el tiempo, esta red se convirtió en Internet.

El modelo ARPA especifica la existencia de computadoras terminales (Hosts) dispuestos para ejecutar tareas de usuario, y que son los usuarios de la comunicación. Para interconectar estas computadoras se utiliza una sub-red de comunicaciones, que une a los Hosts entre sí. Esta sub-red se encuentra formada por dos tipos de elementos: Las líneas y los procesadores de comunicaciones.

Es necesario destacar que para ARPA son igualmente partes del Host los posibles elementos de comunicaciones integrados en el sistema, como pueden ser tarjetas de red o dispositivos MÓDEM, e incluso los denominados procesadores frontales de comunicaciones ( front-end processors) cuya única misión consiste en descargar de las tareas de comunicaciones al resto del sistema.

Los procesadores de comunicaciones, también conocidos como nodos, computadoras de comunicaciones e I.M.P’s ( Interface Message Processors), son los encargados de que la información transmitida por los Host llegue a su destino. Para ello realizan tareas de encaminamiento de la información a través de la sub-red. Cada IMP se encuentra permanentemente preparado para la recepción por cualquiera de sus líneas. Cuando llega una unidad de información por alguna de sus entradas, evalúa en función de la dirección destino de la misma y el conocimiento del IMP sobre la red cuál debe ser la línea de salida. A cada uno de estos procesos de recepción, evaluación y transmisión se le denomina salto ó hop. Eventualmente, y tras un número finito de hops, la información será entregada por el IMP correspondiente al host destino.

Las líneas de comunicaciones interconectan entre sí a los procesadores de comunicaciones y a éstos con los Hosts. Pueden ser de dos tipos: líneas punto a punto o multipunto.

Las líneas punto a punto unen entre sí dos extremos fijos. Habitualmente existirá un emisor y un receptor. Son, por tanto, eminentemente unidireccionales, aunque con una gestión adecuada es posible utilizarlas en ambos sentidos no simultáneamente.

Cuando en una línea de comunicaciones existe un emisor y un receptor fijos, es decir, la información viaja en un sólo sentido, se dice que la línea es simple (simplex). Por el contrario, cuando el papel de emisor puede ser adoptado por ambos equipos, pero no simultáneamente se dice que la línea es semiduplex (half-duplex).

Para permitir la comunicación bidireccional simultánea entre dos equipos serían necesarias dos comunicaciones simples. Este tipo de líneas se denomina duplex (full-duplex).

Uno de los aspectos más importantes de las redes con líneas punto a punto es la topología, es decir, cómo se interconectan entre sí todos los nodos. De la topología dependerán en gran medida las prestaciones de la red, su coste, su facilidad de ampliación, sus posibilidades de congestión.

Las líneas multipunto comunican varios nodos, siendo posible que cualquiera de ellos utilice la línea tanto como emisor como receptor. Esto permite reducir el número de líneas de comunicaciones, y permitir que todos los nodos se encuentren a una distancia de un único hop. Sin embargo, resulta imposible que una única línea sea utilizada simultáneamente por más de un nodo, por lo que es necesario establecer algunas reglas. El mecanismo de acceso al medio, es decir, qué acciones debe seguir un nodo para utilizar una línea multipunto, será el factor determinante de la velocidad de la red. La fiabilidad del sistema, por el contrario, será muy elevada con respecto a fallos en los nodos pero nula en cuanto a fallos en la línea común.


v  Nomenclatura ITU

ITU (International Telecommunications Union) es un organismo internacional que agrupa a las compañías de telecomunicaciones, tales como Telefónica, British Telecomm, ATT.

Esta organización procede de la antigua CCITT (Comité Consultivo Internacional de Teléfonos y Telégrafos), con las mismas funciones y múltiples estándares. Sus trabajos, respaldados por la ONU, establecieron una nomenclatura según la cual se distinguen los siguientes elementos:

v  Sub-red: Se trata de un elemento gestionado por los denominados proveedores del servicio, es decir, las compañías telefónicas. Por ello, no se describen los elementos que forman parte de ella.

v  Equipos terminales de Datos (ETD´s): Son los elementos que desean comunicarse, típicamente computadores que ejecutan procesos de usuario, aunque existen otras opciones (terminales tonitos, equipos de videotexto). También se denominan DTE ( Data Terminal Equipement) Equipos terminales del circuito de Datos ( ETCD) ó DCE (Data Circuit Terminal Equipement). Son los elementos que permiten la interconexión entre el DTE y la sub-red. Un ejemplo de esto son los MÓDEM telefónicos.






En el mundo de la teleinformática resulta muy frecuente la interconexión de máquinas de distintos fabricantes. Para ello es necesario que todos los computadores involucrados en la comunicación sean capaces de transmitir e interpretar la información utilizando los mismos protocolos. Para conseguir esto aparecen los estándares de comunicaciones.

Podemos definir un estándar como una normativa comúnmente aceptada por fabricantes y usuarios. Así, podremos distinguir dos tipos de estándares:

v  Estándares que han sido promovidos por algún organismo, tanto nacional como internacional.

v  Estándares que proceden de fabricantes y que, sin ser obra de ningún organismo, se imponen por motivos técnicos o de marketing.

Los primeros son los conocidos como estándares de jure, mientras que los segundos son los estándares de facto.

Los organismos emisores de estándares de jure son los siguientes:

v  ITU ( International Telecommunication Union): Es el organismo que agrupa a las compañías proveedoras de servicios telefónicos de multitud de países, entre ellas Telefónica. Procede del antiguo CCITT (Comité Consultivo Internacional de Teléfonos y Telégrafos). Sus normas son sobre todo relativas a DCE´s y su conexión con los DTE´s. Se denominan mediante una letra y un número. (p.e. X.25, X.500, V.22, V32).


v  IEEE (Institute of Electrical and Electronics Engineers): A pesar de no ser un organismo internacional.

v  ISO ( International Standards Organization): La organización internacional de estandarización agrupa a los organismos nacionales de casi todos los países, entre los que destacan.

  ANSI (American National Standards Institute), DIN (Alemania), AFNOR             (Francia) , BSI (Gran Bretaña).

v  IAB (Internet Arquitecture Board): Este organismo supervisa las normas empleadas en Internet. Consta básicamente de dos organismos: IRTF (Internet Research Task Force) e IETF (Internet Engineering Task Force), encargadas respectivamente de la investigación y el desarrollo de estándares en Internet.

El mecanismo para la creación de las normas pasa por los RFC´s (Request For Comments), un documento público al cual todo usuario de Internet puede hacer críticas. Tras varias fases, este documento pasará al estado STD, siendo considerado desde entonces un estándar establecido.


Los estándares de facto suelen ser propuestas por un fabricante y adoptadas por otros para sus productos. Responden a la falta de normativa en bastantes de los aspectos de la informática en los primeros tiempos. Ejemplos de estándares de este tipo son el lenguaje de comandos Hayes o el interfaz Centronics para impresoras. Estos estándares suelen acabar convertidos en estándares de jure cuando algún organismo de los anteriormente citados los adopta.

5.5. Estándares de mantenimiento.



De la definición de mantenimiento del estándar IEEE 1219 cabe distinguir tres causas fundamentales que desencadenan las actividades de mantenimiento.

Las causas u origen de las actividades de mantenimiento del software pertenecen a tres grupos principales:

·         Eliminación de defectos del producto software.

Las causas por tanto son todas ellas resultado de tener que modificar el software para que cumpla con los requisitos del usuario ya establecidos.

·         Adaptar el producto software a.

Para que siga cumpliéndolos cuando cambia su entorno.

·         Incluir mejoras en el diseño.

Cuando se quiere mejorar la manera en que los cumple.

Por otro lado, la definición anterior implica que el mantenimiento debido a los defectos es a posteriori, es decir, se desencadena cuando el defecto tiene como resultado un fallo que se detecta.

En ocasiones, se realizan actividades de mantenimiento preventivo, que intentan detectar y corregir fallos latentes (que se supone pueden existir, aunque aún no se han “manifestado”).

Estas causas tienen su correlación directa con las denominadas “categorías de mantenimiento”, que en el estándar ISO/IEC 147641 incluye las siguientes categorías definidas por Lientz y Swanson 2(1978) que son:

v  Mantenimiento correctivo: modificaciones reactivas a un producto software hechas después de la entrega para corregir defectos descubiertos.

v  Mantenimiento adaptativo: modificación de un producto software realizada después de la entrega para permitir que un producto software siga pudiéndose utilizar en un entorno diferente.

v  Mantenimiento perfectivo: modificación de un producto software después de la entrega para mejorar el rendimiento o la mantenibilidad.

Una consecuencia importante de las definiciones anteriores es que no se considera mantenimiento a los cambios introducidos para incluir nuevos requisitos funcionales. No obstante, no hay un consenso unánime en este sentido, y de hecho, el concepto de evolución del software amplía el espectro del mantenimiento a cambios en un sentido amplio. De hecho, hay autores que consideran que el mantenimiento perfectivo sí incluye cambios en la funcionalidad.

Las categorías adaptativa y perfectiva son ambas mejoras, en contraposición el mantenimiento correctivo.


Por último, un estándar de mantenimiento del IEEE (1998) define una categoría adicional, la de mantenimiento de emergencia, cuando los cambios se deben hacer sin planificación previa, para mantener un sistema en operación. Todas las anteriores definiciones son las que se encuentran habitualmente en los libros. No obstante, la clasificación más exhaustiva se encuentra en el artículo de Chapin (2001). 

Estandarización en la función informática

Estas normas tienen el carácter de acuerdos documentados y contienen las especificaciones técnicas o criterios precisos para ser usados consistentemente como reglas, guías, o definiciones de características, asegurando de esta forma que los materiales, productos, procesos y servicios son apropiados para lograr el fin para el que se concibieron.

La normalización contribuye a simplificar y a incrementar la fiabilidad y eficiencia de los bienes y servicios que utilizamos, así como a mejorar el bienestar de la sociedad y redunda en el beneficio común.

Las normas son, por tanto, documentos de aplicación voluntaria, elaborados por las partes interesadas, por consenso y aprobados por un organismo reconocido.

En el ámbito internacional ISO (Organización Internacional de Normalización) e IEC (Comisión Electrotécnica Internacional) tienen por objeto favorecer el desarrollo de la normalización en el mundo, con vistas a facilitar los intercambios comerciales y las prestaciones de servicios entre los distintos países. Los trabajos desarrollados por ISO cubren prácticamente todos los sectores de la técnica, con excepción del campo eléctrico y electrotécnico, cuya responsabilidad recae en IEC. Los miembros de ISO o IEC son los organismos que representan la normalización de un país. Tan sólo un organismo de cada país puede ser miembro de estas organizaciones. La participación en los comités técnicos de ISO/IEC puede ser como miembro bien “P” (participante) o bien “O” (observador).


Los órganos de trabajo técnicos de ISO son los siguientes:

  • Comités Técnicos (CT): su función principal es el desarrollo de las normas internacionales y su revisión, en caso de que fuera necesario. Cada CT puede, si así lo cree conveniente debido a la amplitud de su campo de actuación, establecer subcomités y/o bien grupos de trabajo para cubrir temas específicos.

  • Subcomités (SC): tienen las mismas atribuciones que el CT y autonomía para realizar sus trabajos, con la única obligación de mantener informado al CT de sus actividades.

  • Grupos de Trabajo (GT): se crean para trabajos específicos emprendidos por el comité/subcomité.


Los documentos elaborados por ISO/IEC son, principalmente, de dos tipos:

ü  Norma internacional (ISO/IEC): norma elaborada por los miembros participantes en un comité técnico, subcomité o grupo de trabajo y aprobada por votación entre todos los participantes.

ü  Informe Técnico (TR): documento técnico elaborado para informar sobre los progresos técnicos de un tema determinado, dar recomendaciones sobre la ejecución de un trabajo y facilitar información y datos distintos a los que generalmente están contenidos en una norma.
En el ámbito europeo CEN (Comité Europeo de Normalización) contribuye a los objetivos de la Unión Europea y del espacio económico europeo con estándares técnicos de uso voluntario para facilitar el intercambio de bienes y servicios, eliminar barreras técnicas, fomentar la competitividad de la industria europea y ayudar a la creación del mercado interior europeo.

Así, CEN produce normas en materias tales como el comercio libre, la seguridad de trabajadores y consumidores, la seguridad e interoperabilidad de las redes, la protección del medio ambiente, la explotación de los programas de investigación y desarrollo y la administración pública.


CEN emite principalmente:

Ø  Normas europeas (EN, European Standards).

Ø  Especificaciones técnicas (TS, Technical Specifications).

Ø  Informes técnicos (TR, Technical Reports).


Una norma europea (EN) conlleva la obligación de ser adoptada como una norma nacional idéntica y de anular las normas nacionales divergentes. Cuando se elaboran a solicitud de la Comisión Europea y/o bien la Asociación Europea de Libre Comercio se conoce como normas europeas mandatadas. Puede tratarse de normas que apoyan directivas comunitarias o políticas comunitarias en diversas cuestiones, como políticas industriales o de seguridad de los consumidores, por ejemplo.

Finalmente, una norma armonizada es una norma mandatada que ofrece soluciones técnicas necesarias para dar presunción de conformidad con los requisitos esenciales de una o varias directivas, y sus referencias se han de publicar en el Diario Oficial de la Unión Europea.


lunes, 11 de julio de 2016

4.9. ERGONOMÍA APLICADA A LOS PROCESOS INFORMÁTICOS.

La ergonomía es el estudio del rendimiento y el bienestar humano con relación al trabajo, el equipamiento, las herramientas y el entorno. La ergonomía determina cómo afecta a las personas la interacción con computadoras, la utilización de métodos de trabajo específicos y el trabajo en diversos ambientes.

La consulta informatizada supone un nuevo escenario de trabajo. En gran medida, tanto nuestra comodidad como la de los pacientes van a depender de la adecuada disposición del mobiliario y los aparatos.

Ergonomía La consulta informatizada supone un nuevo escenario de trabajo. En gran medida, tanto nuestra comodidad como la de los pacientes van a depender de la adecuada disposición del mobiliario y los aparatos.


El secreto de la buena ergonomía está en conseguir que el material informático parezca formar parte del mobiliario accesorio del mostrador de admonición.
En relación a la "ergonomía externa", el material informático debe molestar los menos posible en el mostrador de admisión, ocultando los elementos no estrictamente necesarios

4.8. NORMAS DE SEGURIDAD

4.7. AMENAZAS Y MEDIDAS DE SEGURIDAD.


Amenazas:


Amenazas de Hardware Mal Diseño: Es cuando los componentes de hardware del Sistema, no son apropiados no cumplen los requerimientos necesarios.

Error de Fabricación: Es cuando las piezas de hardware son adquiridas con desperfectos de fábrica y fallan al momento de intentar usarla.

Suministro de Energía
: Las variaciones de voltaje dañan los dispositivos, por ello es necesario verificar que la instalación de suministro de energía funcione dentro de los parámetros requeridos.

Desgaste
: El uso constante del hardware produce un desgaste, que con el tiempo reduce el funcionamiento óptimo del dispositivo hasta dejarlo inutilizable.

Amenazas Humanas Curiosos: Se tratan de personas que entran a sistemas a los que no están autorizados, por curiosidad, desafíos personales, etc.

Intrusos Remunerados: Este tipo de atacante se encarga de penetrar a los Sistema. A cambio de un pago. Personal Enterado: Son personas que tienen acceso autorizado o conocen la estructura del Sistemas.

Red Las redes pueden llegar a ser un sitio muy vulnerable, al tratarse de una serie de equipos conectados entre si compartiendo recursos. En una red la prioridad es la transmisión de la información, así que todas las vulnerabilidades están relacionadas directamente con la posible intercepción de la información por personas no autorizadas y con fallas en la disponibilidad del servicio.


Medidas de seguridad: 

La seguridad en un centro de cómputo no solo se refiere a la protección del hardware, si no también del software. Algunas medidas de seguridad de un centro de cómputo son:

Impartir instrucciones a los asociados o responsables de no suministrar información.
2.- Revisar los planes de seguridad de la organización.
3.- Establecer simples y efectivos sistemas de señales.
4.- Contar con resguardo de la información que se maneja.
5.- Establecer contraseñas para proteger información confidencial y privada.
6.- Evitar introducir alimentos, tales como refrescos, para impedir que puedan derramarse sobre las maquinas.
7.- No fumar.
8.- Cada equipo de cómputo debe contar con un regulador de corriente para evitar problemas o daños en caso de falla eléctrica.
9.- Escanear un disquete antes de introducirlo a la computadora para así evitar infectarlas con algún virus.

En los últimos años la seguridad en las redes de computadores se ha tornado en un asunto de primera importancia dado el incremento de prestaciones de las mismas, así¬ como la imparable ola de ataques o violaciones a las barreras de acceso a los sistemas implementados en aquellas. Los "incidentes de seguridad" reportados continúan creciendo cada vez a un ritmo más acelerado, a la par de la masificación del Internet y de la complejidad del software desarrollado.

· Efectuar un análisis de riesgos 
Esto se suele mencionar en la literatura como el primer paso a realizarse cuando se plantea la seguridad en un sistema. La idea es muy sencilla: trazar todos los elementos que conforman nuestro sistema (hardware y software) y observar cuales involucran más o menos riesgo. Esto desembocara en un plan de seguridad cuyo objetivo es disminuir el riesgo total del sistema.