SI3 Semana 11
Atrás Arriba Siguiente

 

Principal

Resumen Capítulo 17, Libro de Oz.
“Controles y Medidas de Seguridad”

Capturado por Estrella Pereyra Mubarqui, CI 402.
Capturado por Emmanuel Gutiérrez Mosqueda, CI 401.
Descarga el archivo Word del Resumen Capítulo 1 Oz, aquí.

El propósito de las medidas de seguridad y control es mantener la funcionalidad de los SI, la confidencialidad de la información, la integridad y disponibilidad de datos y recursos de cómputo, además del cumplimiento de leyes de seguridad y privacía. 

Entre los riesgos que corre el hardware están los desastres naturales, como terremotos, incendios o inundaciones, además de fallas en el suministro de la energía eléctrica. Entre los riesgos provocados por los seres humanos están el robo de información, la alteración y destrucción de datos, los virus de computadora, el vandalismo y los accidentes causados por comandos o procedimientos incorrectos. Las medidas de protección pueden ser desde reguladores de voltaje hasta el mantenimiento de sistemas duplicados, lo cual conforma SI a prueba de fallas

Para disminuir al máximo los riesgos, las organizaciones usan controles. Los controles de acceso aseguran que sólo personas autorizadas accedan a sistemas y archivos. Los programas robustos y los controles de entrada de datos constituyen una interfaz sencilla y segura para el usuario. Los menús y límites aseguran que el usuario introduzca datos en la secuencia correcta y que éstos sean razonables y no se desvíen de los rangos preestablecidos. Las revisiones de auditoría se llevan a cabo dentro de un SI para rastrear las transacciones a fin de obtener información sobre personas, periodos y autorización. Las transacciones atómicas aseguran el correcto registro de los datos de transacción en todos los archivos involucrados, para asegurar la integridad. Los procedimientos de respaldo reducen en gran medida el riesgo de perder datos si los datos originales se destruyen o alteran. 

Cuanto antes se incorporen las medidas de seguridad a un SI, menor será el costo de su instalación. Por lo tanto, la seguridad debe considerarse como parte del ciclo de diseño y fabricación de los sistemas y deben integrarse las medidas apropiadas en todas sus fases. 

Para reducir la posibilidad de acceso no autorizado y de fraude, debe ejercerse la separación de tareas durante el diseño, aun en el periodo productivo del sistema. La separación de tareas durante el diseño evita la instalación de trampas (trapdoors), o puertas de escape, La separación de tareas mientras el sistema de encuentra en uso disminuye la incidencia de abusos, en especial en la transferencia electrónica de fondos. 

Un número cada vez mayor de SI están conectados en redes, en especial en Internet, por ello debe darse atención especial al control de redes. Los controles de red tienen el propósito de asegurar que sólo personas autorizadas tengan acceso a la red, que sean autentificados y que sólo utilicen recursos autorizados. También se instalan para evitar la intercepción de mensajes. Para este fin, se han creado los esquemas de encriptación, que enmascaran mensajes en el envío final y los cuales se reconvierten en texto simple cuando ocurre la recepción final. La encriptación se emplea para autentificar al emisor o al receptor de un mensaje verificando que el usuario es, en efecto, quien asegura ser y para mantener en secreto mensajes. 

Además de los procedimientos para evitar intromisiones, las organizaciones también necesitan un plan de recuperación a fin de reanudar los negocios lo antes posible, después de un desastre. Muchas organizaciones tienen planes de recuperación de negocios diseñados y probados de manera periódica por un comité especial. Estos planes identifican aplicaciones de misión esencial y señalan qué pasos deben dar varios departamentos en caso de siniestro. 

Para encriptar y desencriptar mensajes las partes que se comunican deben usar una clave. En la encriptación simétrica, ambos usuarios utilizan una clave privada y secreta. En la encriptación asimétrica, las partes usan una combinación de una clave privada y una pública. Este método clave privada-pública no requiere que ambas partes lleguen a un acuerdo en cuanto a la clave secreta antes de iniciar la comunicación. Gracias a esto los consumidores y las organizaciones realizan transacciones confidenciales de negocios en Web. SHTTP y SSL son estándares de encriptación especialmente diseñados para la Web. SSL está integrado en exploradores de Web. 

Cuando se considera el monto invertido en medidas de seguridad, las organizaciones deben evaluar el costo en dólares del daño potencial, por un lado, y el de invertir en seguridad, por el otro. Cuanto más se gaste en seguridad, menor será el potencial de pérdida. Las organizaciones deben gastar una cantidad que lleve el costo combinado hasta un punto de equilibrio. 

La necesidad que tiene el gobierno de proteger a los ciudadanos contra actividades delictuosas, criminales y el terrorismo muchas veces choca con el derecho a la privacía que tienen los individuos. Ese fue el caso de Clipper, un microchip que el gobierno de Estados Unidos deseaba que los fabricantes de computadoras instalaran en cada computadora hecha en ese país, el cual habría permitido a agencias federales obtener el texto simple de un mensaje encriptado enviado de una computadora a otra. Sin embargo, la contundente objeción hecha por los líderes de la industria de TI y de los defensores de los derechos humanos presionó al gobierno para que descartara la idea.

 

Volver arriba.

 

Copyright © 2004 Ing. Carlos Raúl Galicia Ramírez
Fecha de la última actualización: Lunes, 09 de Agosto de 2004
Envía tus comentarios y sugerencias aquí

 

Hosted by www.Geocities.ws

1