Desde el punto de vista de las tecnologías de Información y en particular con un enfoque empresarial, Seguridad de la Información es el conjunto de controles (Procedimientos y Herramientas) tanto preventivas como reactivas que permiten a una organización mantener un nivel de riesgo aceptable. Sin embargo la seguridad de la información puede ser vista desde varios puntos de vista:
Control de Accesos:
"Seguridad es mantener el control"
"Seguridad es protegerse de Ataques"
Mantenimiento de Confidencialidad(C), Integridad (I) y Disponibilidad (D)
"Seguridad es mantener CID"
Existencia de un Estado
"Seguridad es Invulnerabilidad"
"Seguridad es Confianza"
Es complicado contar con una definición exacta sobre seguridad de la información es debido a que los sistemas son complejos, con aspectos estructurales y dinámicos. Además La seguridad de la información depende del contexto en el cual se aplique de las expectativas de las personas involucradas en ese contexto.A continuación les pongo algunas definiciones de seguridad que podrían ayudarnos a entender mejor que es la Seguridad de la Información
Algunas definiciones:
Gene Spafford "El único sistema verdaderamente seguro es aquel que se encuentra apagado, encerrado en una caja fuerte de titanio, enterrado en un bloque de hormigón, rodeado de gas nerviosos y vigilado por guardias armados y muy bien pagados. Incluso entonces yo no apostaría mi vida por ello".
William R. Cheswick
"Hablando ampliamente, la seguridad es evitar que alguien haga cosas que no quieres que haga con o desde tu ordenador o alguno de sus periféricos"
INFOSEC Glossary 2000
"Seguridad de los sistemas de información consiste en la protección de los sistemas de información respecto al acceso no autorizado o modificación de la información en el almacenamiento, proceso y transito y contra la denegación de servicio para los usuarios no autorizados incluyendo aquellas medidas necesarias para detectar, documentar y contrarrestar dichas amenazas"
ISO17799 "La seguridad de la información se puede caracterizar por la preservación de:
- Confidencialidad: Asegurar que el acceso a la información esta adecuadamente autorizado
- Integridad: Salvaguardar la precisión y complejidad de la información y sus métodos de proceso.
- Disponibilidad: Asegurar que los usuarios autorizados pueden acceder a la información cuando la necesiten"
Bruce Schneier
"La seguridad es un proceso no un producto"
RFC2828 Internet Security Glossary:
- Medidas tomadas para proteger un sistema
- El estado de un sistema que resulta del establecimiento y mantenimiento de estas medidas.
-El estado de un sistema cuando no hay accesos desautorizados o cambios, destrucción o perdidas no autorizadas
Common Criteria for Information Technology Security Evaluation- Part 1
Finalmente estas definiciones siguen teniendo defectos ya que no aclaran el alcance de Seguridad, existen muchísimas definiciones y no se usan de forma consistente lo que lleva a con el tiempo a malentendidos. Además la mayoría de las definiciones consideran únicamente a los ataques como los únicos incidentes que merecen atención (No errores o accidentes) y tampoco consideran el costo que supone la Seguridad de la Información.
¿Entonces cual sería le definición correcta?.....

No hay comentarios:
Publicar un comentario