La ISO/IEC 27001 por lo tanto incorpora el típico
"Plan-Do-Check-Act" (PDCA) que significa
"Planificar-Hacer-Controlar-Actuar" siendo este un enfoque de mejora
continua:
Plan (planificar): es una fase de diseño del SGSI,
realizando la evaluación de riesgos de seguridad de la información y la
selección de controles adecuados.
Do (hacer): es una fase que envuelve la implantación y operación
de los controles.
Check (controlar): es una fase que tiene como objetivo
revisar y evaluar el desempeño (eficiencia y eficacia) del SGSI.
Act (actuar): en esta fase se realizan cambios cuando sea
necesario para llevar de vuelta el SGSI a máximo rendimiento.
Cómo se consiguen evitar los agujeros de seguridad:
Evitando el contacto directo con la máquina: Ya
que cuando se puede tener acceso a ésta, se puede modificar su configuración,
tanto por programas (virus, programas servidores, craqueadores, desensambladores,
buscadores de claves...), como por mecanismos físicos (destrozando la bios,
cortocircuitando, creando sectores defectuosos...).
Si se accede por telnet o por otro servicio de red:
Tener un buen sistema de claves, y que al fichero de claves no se pueda tener
acceso de ninguna forma. Excepto claro el administrador o super usuario.
Sistema de archivos: Hay que tener un buen
sistema de archivos, que controle a través del sistema operativo, el acceso a
un fichero. Nada de claves independientes de fichero, por que lo único que se
consigue es olvidar las claves o poner la misma en todas, con lo cual es un
gran fallo.
Criptografía: Es un método más para proteger partes de ficheros, o el
fichero entero. En principio no lo veo necesario a menos que se traten de datos
muy importantes. Ya que se puede perder la clave y no se podrá recuperar, como
se puede recuperar las de los usuarios del sistema operativo.
Copias del sistema periodicas: Es
necesario que se efectuen copias de seguridad periodicas, para que ante un
posible ataque, y caida del sistema se pueda restaurar el sistema en un corto
espacio de tiempo, no sin antes mirar los "logs", para intentar
corregir el fallo, y atrapar a el/los culpable/s.
No hay comentarios:
Publicar un comentario