Resumen
Capítulo 17, Libro de Oz.
“Controles y Medidas de Seguridad”
Capturado por Estrella Pereyra Mubarqui, CI 402.
Capturado por Emmanuel Gutiérrez Mosqueda, CI 401.
Descarga
el archivo Word del
Resumen Capítulo 1 Oz, aquí.
El propósito de las medidas de
seguridad y control es mantener la funcionalidad de los SI, la
confidencialidad de la información, la integridad y disponibilidad de
datos y recursos de cómputo, además del cumplimiento de leyes de seguridad
y privacía.
Entre los riesgos que corre el
hardware están los desastres naturales, como terremotos, incendios o
inundaciones, además de fallas en el suministro de la energía eléctrica.
Entre los riesgos provocados por los seres humanos están el robo de
información, la alteración y destrucción de datos, los virus de
computadora, el vandalismo y los accidentes causados por comandos o
procedimientos incorrectos. Las medidas de protección pueden ser desde
reguladores de voltaje hasta el mantenimiento de sistemas duplicados, lo
cual conforma SI a prueba de fallas.
Para disminuir al máximo los
riesgos, las organizaciones usan controles. Los controles de acceso
aseguran que sólo personas autorizadas accedan a sistemas y archivos. Los
programas robustos y los controles de entrada de datos constituyen una
interfaz sencilla y segura para el usuario. Los menús y límites
aseguran que el usuario introduzca datos en la secuencia correcta y que
éstos sean razonables y no se desvíen de los rangos preestablecidos. Las
revisiones de auditoría se llevan a cabo dentro de un SI para
rastrear las transacciones a fin de obtener información sobre personas,
periodos y autorización. Las transacciones atómicas aseguran el
correcto registro de los datos de transacción en todos los archivos
involucrados, para asegurar la integridad. Los procedimientos de respaldo
reducen en gran medida el riesgo de perder datos si los datos originales
se destruyen o alteran.
Cuanto antes se incorporen las
medidas de seguridad a un SI, menor será el costo de su instalación. Por
lo tanto, la seguridad debe considerarse como parte del ciclo de diseño y
fabricación de los sistemas y deben integrarse las medidas apropiadas en
todas sus fases.
Para reducir la posibilidad de
acceso no autorizado y de fraude, debe ejercerse la separación de
tareas durante el diseño, aun en el periodo productivo del sistema. La
separación de tareas durante el diseño evita la instalación de trampas (trapdoors),
o puertas de escape, La separación de tareas mientras el sistema de
encuentra en uso disminuye la incidencia de abusos, en especial en la
transferencia electrónica de fondos.
Un número cada vez mayor de SI
están conectados en redes, en especial en Internet, por ello debe darse
atención especial al control de redes. Los controles de red tienen
el propósito de asegurar que sólo personas autorizadas tengan acceso a la
red, que sean autentificados y que sólo utilicen recursos autorizados.
También se instalan para evitar la intercepción de mensajes. Para este
fin, se han creado los esquemas de encriptación, que enmascaran mensajes
en el envío final y los cuales se reconvierten en texto simple cuando
ocurre la recepción final. La encriptación se emplea para autentificar al
emisor o al receptor de un mensaje verificando que el usuario es, en
efecto, quien asegura ser y para mantener en secreto mensajes.
Además de los procedimientos
para evitar intromisiones, las organizaciones también necesitan un plan de
recuperación a fin de reanudar los negocios lo antes posible, después de
un desastre. Muchas organizaciones tienen planes de recuperación de
negocios diseñados y probados de manera periódica por un comité especial.
Estos planes identifican aplicaciones de misión esencial y señalan
qué pasos deben dar varios departamentos en caso de siniestro.
Para encriptar y desencriptar
mensajes las partes que se comunican deben usar una clave. En la
encriptación simétrica, ambos usuarios utilizan una clave privada y
secreta. En la encriptación asimétrica, las partes usan una combinación de
una clave privada y una pública. Este método clave privada-pública
no requiere que ambas partes lleguen a un acuerdo en cuanto a la clave
secreta antes de iniciar la comunicación. Gracias a esto los consumidores
y las organizaciones realizan transacciones confidenciales de negocios en
Web. SHTTP y SSL son estándares de encriptación especialmente diseñados
para la Web. SSL está integrado en exploradores de Web.
Cuando se considera el monto
invertido en medidas de seguridad, las organizaciones deben evaluar el
costo en dólares del daño potencial, por un lado, y el de invertir en
seguridad, por el otro. Cuanto más se gaste en seguridad, menor será el
potencial de pérdida. Las organizaciones deben gastar una cantidad que
lleve el costo combinado hasta un punto de equilibrio.
La necesidad que tiene el
gobierno de proteger a los ciudadanos contra actividades delictuosas,
criminales y el terrorismo muchas veces choca con el derecho a la privacía
que tienen los individuos. Ese fue el caso de Clipper, un microchip que el
gobierno de Estados Unidos deseaba que los fabricantes de computadoras
instalaran en cada computadora hecha en ese país, el cual habría permitido
a agencias federales obtener el texto simple de un mensaje encriptado
enviado de una computadora a otra. Sin embargo, la contundente objeción
hecha por los líderes de la industria de TI y de los defensores de los
derechos humanos presionó al gobierno para que descartara la idea.