SISTEMA DE GESTION DE LA SEGURIDAD DE LA INFORMACION Normas Técnicas:  BS :2002 (Certificable).  ISO 17799:2005 (No Certificable).  ISO 27001:2005.

Slides:



Advertisements
Presentaciones similares
SISTEMA DE GESTION DE LA SEGURIDAD DE LA INFORMACION
Advertisements

ISO
SISTEMA DE GESTIÓN DE LA CALIDAD NORMAS ISO. CONCEPTOS GENERALES.
ISO 9000 ESTÁNDARES INTERNACIONALES APLICADO AL SOFTWARE Ing. Carlos Javier Fernández Corrales.
PROSPECTIVAS Y ESTRATEGIAS PARA EL SECTOR FINANCIERO POPULAR Y SOLIDARIO GESTIÓN DE CONTINGENCIAS Y SEGURIDAD DE LA INFORMACIÓN.
SISTEMAS DE GESTIÓN DE LA SEGURIDAD DE LA INFORMACIÓN (SGSI) ISO QES Quality Environment & Strategies
¿QUÉ ES? Herramienta de mejora continua de la Gestión institucional.
Argentina Módulo 6 - Subcapítulo C1, Política y objetivos de seguridad CURSO LAR 145 y 43.
NORMA ISO DIS 9001:2015 Draft International Standard.
 La serie de normas ISO/IEC son estándares de seguridad publicados por la Organización Internacional para la Estandarización (ISO) y la Comisión.
Reforzar los conocimientos sobre la planificación, control y mejora de la calidad de acuerdo con los requisitos de la Norma ISO 9001 en su Requisito 8.
NTC - ISO 9001 NORMA TÉCNICA COLOMBIANA (TERCERA ACTUALIZACIÓN)
Nace luego de la segunda guerra mundial en el año de Es el encargado de promover el desarrollo de normas internacionales de fabricación, comercio.
NIA Planeación de una auditoria de Estados Financieros. NOMBRE: Beatriz Acero Zapana CURSO: Auditoria Financiera ESCUELA: Ciencias Contables y Financiera.
International Organization for Standardization. Organización Internacional de Normalización La ISO es una organización no gubernamental establecida el.
UNIVERSIDAD NACIONAL DE MOQUEGUA Escuela Profesional de Ingeniería de Sistemas é Informática CURSO : Auditoria de Sistemas DOCENTE : Msc. Alex Zuñiga Incalla.
Plan de Continuidad de las TIC
Orden del día 2ª sesión ordinaria
PLAN DIRECTOR DE SEGURIDAD DEL AYUNTAMIENTO DE BUENAS MANERAS
Sistemas de Gestión.
SISTEMAS DE GESTIÓN Y CONTROL Los Sistemas de Gestión y Control que se pueden encontrar en las Entidades son los siguientes: 1. Sistema de Control Interno.
Ing. Juan Carlos Barrera Mendieta
DESARROLLO DE UN SISTEMA DE CUMPLIMIENTO
ISO BIENVENIDOS.
BIENVENIDOS.
Fecha: 07/08/16 Ámbito de RSE: Medio Ambiente Tema de RSE:
SWEBOK.
Auditoria Informática Unidad VI
Centro de Educación Continuada y Ejecutiva EXAE Fecha: 01/10/2017 Tema: COSO.
INFORMATICA PARA TELECOMUNICACIONES
CARRERA: INSTRUCTOR: PAREDES MONTENINOS, Miguel Angel SEGURIDAD INDUSTRIAL Y MINERA SISTEMAS INTEGRADOS DE GESTION CORDOBA GUTIERREZ, Alex CURSO: Elaborado.
PASO A PASO hacia LA CALIDAD
GESTIÓN DE LA CIBERSEGURIDAD SEGÚN EL ISO/IEC 27032: /16/2017 Mg Miguel del Pozo.
SISTEMA DE GESTION DE LA SEGURIDAD DE LA INFORMACION
SISTEMA DE GESTION DE CALIDAD ISO 9001:2015
SISTEMA DE GESTIÓN DE LA SEGURIDAD DE LA INFORMACIÓN: SGSI
NORMAS ISO La Organización Internacional para la Estandarización, ISO por sus siglas en inglés (International Organization for Standardization), es una.
ISO SGSI ISO FASES SGSI ANEXOS (A) ISO 27002
INTRODUCCION A LA NORMA INTERNACIONAL ISO 9001:2015 ISO 9001:2015.
ORGANIZACIÓN INTERNACIONAL DE ESTANDARIZACIÓN (ISO)
Auditoria Informática Unidad VI
Auditoria Informática Unidad VI
ALUMNOS: Guendulay López Eduardo Zamario Juárez David Como Ramírez Jesús Daniel Soid Hernández Cruz Sánchez Reyes Heladio López Pérez Eliud Gestión de.
LA SEGURIDAD EN LA CADENA DE SUMINISTRO: ISO
NOMBRE: SandyYarleque Olaya DOCENTE: Edy Javier García Córdova CURSO: Seguridad Informática CICLO: V “B” ESPECIALIDAD: Computación e Informática Piura-
Taller Contexto de la organización. Ing. Jorge Everardo Kaldman Vega. Ingeniero Ambiental Industrial Hermosillo Sonora, México C.P JULIO, 2018.
NORMA ISO 9000.
ISO 9001:2015 ISO 9001 es la norma internacional encargada de definir los requisitos para un Sistema de Gestión de la Calidad (SGC). Este permite a las.
Procesos Gerenciales Revisión de los Requisitos 4,5 y 6 ISO 9001:2015
SISTEMA DE GESTIÓN DE SEGURIDAD DE LA INFORMACIÓN
ISO :2015 UNIVERSIDAD TÉCNICA DE MACHALA D.L. No de 14 de Abril de 1969 Calidad, Pertinencia y Calidez UNIDAD ACADÉMICA DE CIENCIAS SOCIALES.
ANTECEDENTES, ESTRUCTURA Y ANALISIS
ISO 9004: 2000 SISTEMA DE GESTIÓN DE LA CALIDAD. DIRECTRICES PARA LA MEJORA DEL DESEMPEÑO.
SGSI: Sistemas de Gestión de la Seguridad de la Información.
Sistema de Gestión de Seguridad y Salud en el Trabajo.
Tema 2 Los requisitos de la Gestión de calidad La Serie ISO 9000.
Llamocca Atahua, Rosmery Cáceres Mejía, Dayhana Ramos Vega, Estefanía Amar Guevara, Cristofer Herrera Atunga, Pool Aldere Tomayro, Lenin Bensa Sulca, Luis.
EFECTIVIDAD DEL CONTROL INTERNO Un sistema efectivo de control interno proporciona seguridad razonable sobre el logro de los objetivos de la organización.
NTC ISO 45001:2018. El nuevo estándar internacional para el Sistema de Gestión de Seguridad y Salud en el Trabajo.
La información y la comunicación son dos elementos claves en el quehacer institucional en función del cumplimiento de sus objetivos.
INTEGRACIÓN DE SISTEMAS DE GESTIÓN MTO. LUIS EDUARDO ROCHA MAGAÑA Integración de Sistemas de Gestión.
ANTECEDENTES ISO Fundada en países miembros. 52 años de existencia. Ha publicado normas. Reconocida por normas ISO La Organización.
“año de la lucha contra la corrupción e impunidad” INSTITUTU SUPERIOR TECNOLOGICO PRIVADO - TELESUP.
BIENVENIDOS. ¿Qué son las normas ISO y por qué implementarlas?
Sistema de Gestión de Calidad
ENS Una propuesta para las Entidades Locales de Navarra.
ISO Esta norma internacional proporciona orientación sobre la auditoría de los sistemas de gestión, incluyendo los principios de la auditoría, la.
ISM3 ¿Cuáles son las características generales del marco de referencia asignado? ¿Para qué se utiliza el marco de referencia asignado? ¿Cómo esta articulado.
Transcripción de la presentación:

SISTEMA DE GESTION DE LA SEGURIDAD DE LA INFORMACION Normas Técnicas:  BS :2002 (Certificable).  ISO 17799:2005 (No Certificable).  ISO 27001:2005 (Certificable).

ANTECEDENTES ¿ Qué es una Norma ? Una norma es una especificación técnica Elaborada con participación de todos los sectores involucrados Aprobada por consenso Su objetivo es el beneficio a la comunidad Está a disposición de todos los interesados Es elaborada y publicada por un organismo de normalización reconocido

ANTECEDENTES Department of Trade & Industry Ministerio de Comercio y de la industria del Reino Unido. Es el administrador del comercio, negocios, empleados, consumidores, ciencia, energía en el Reino Unido y está trabajando para crear las condiciones de éxito en los negocios del Reino Unido en el desafío de la globalización.

ANTECEDENTES British Standard Institution Fundada en 1901 como el comité de estándares de la ingeniería. Los estándares británicos del bsi son el cuerpo nacional de los estándares del reino unido, con una reputación global reconocida para la independencia, la integridad y la innovación en la producción de los estándares que promueven la mejor práctica. Desarrolla y vende estándares y soluciones de la estandardización para resolver las necesidades del negocio y de la sociedad. Certifica sistemas y productos de gerencia Proporciona servicios de la comprobación del producto Desarrolla estándares privados, nacionales e internacionales Proporciona el entrenamiento en estándares Proporciona soluciones de software

ANTECEDENTES Organización Internacional para la Estandarización Organización internacional no gubernamental, compuesta por representantes de los organismos de normalización (ONs) nacionales, que produce normas internacionales industriales y comerciales (normas ISO ). Su finalidad es la coordinación de las normas nacionales, en consonancia con el Acta Final de la Organización Mundial del Comercio, con el propósito de facilitar el comercio, el intercambio de información y contribuir con unos estándares comunes para el desarrollo y transferencia de tecnologías.

¿Q UÉ ES ISO 27000? Es una familia de estándares internacionales para Sistemas de Gestión de la Seguridad de la Información (SGSI). Requisitos para la especificación de sistemas de gestión de la seguridad de la información Proceso del análisis y gestión del riesgo Métricas y medidas de protección Guías de implantación Vocabulario claramente definido para evitar distintas interpretaciones de conceptos técnicos y de gestión y mejora continua.

L A F AMILIA N ORMA ISO (1) ISO En fase de desarrollo. Contendrá términos y definiciones que se emplean en toda la serie La aplicación de cualquier estándar necesita de un vocabulario claramente definido, que evite distintas interpretaciones de conceptos técnicos y de gestión. ISO Es la norma principal de requerimientos del sistema de gestión de seguridad de la información. Tiene su origen en la BS :2002 y es la norma con arreglo a la cual serán certificados por auditores externos los SGSI de las organizaciones. Fue publicada el 15 de Octubre de 2005 y sustituye a la BS , habiéndose establecido unas condiciones de transición para aquellas empresas certificadas en esta última. ISO (ISO 17799) Es una guía de buenas prácticas que describe los objetivos de control y controles recomendables en cuanto a seguridad de la información. No es certificable. Será la sustituta de la ISO17799:2005.

L A F AMILIA ISO (2) ISO Contendrá una guía de implementación de SGSI e información acerca del uso del modelo PDCA y de los requerimientos de sus diferentes fases. Tiene su origen en el anexo B de la norma BS ISO Especificará las métricas y las técnicas de medida aplicables para determinar la eficiencia y efectividad de la implantación de un SGSI y de los controles relacionados. Estas métricas se usan fundamentalmente para la medición de los componentes de la fase “Do” (Implementar y Utilizar) del ciclo PDCA. ISO Consistirá en una guía para la gestión del riesgo de la seguridad de la información y servirá, por tanto, de apoyo a la ISO27001 y a la implantación de un SGSI. Se basará en la BS (publicada en Marzo de 2006) y, probablemente, en ISO ISO Especificará el proceso de acreditación de entidades de certificación y el registro de SGSIs.

Evolución de la Norma ISO/IEC Video

S ISTEMA DE G ESTIÓN DE LA S EGURIDAD DE LA I NFORMACIÓN Norma ISO/IEC establecer, implementar, operar, hacer seguimiento, revisar, mantener y mejorar documentadoriesgos Es la norma que define los requisitos para establecer, implementar, operar, hacer seguimiento, revisar, mantener y mejorar un Sistema de Gestión de la Seguridad de la Información (SGSI) documentado dentro del contexto de los riesgos del negocio. SGSISGSI

Norma ISO/IEC Esta norma la pueden usar para:  Evaluar la capacidad de una organización (requisitos).  Aplicación de un sistema de procesos dentro de la organización.  Comprender los requisitos de la seguridad de la información.  Implementar y operar controles en la gestión del riesgo.  Administración del SGSI.  Mejora continua basada en la medición de objetivos. Esta norma puede ser aplicada a todas las organizaciones, independientemente de su tipo, tamaño y naturaleza.

Norma ISO/IEC ¿Qué es un SGSI? ISMS - Information Security Management System ISMS - Information Security Management System. personasprocesossistemas informáticos Un sistema de gestión de la seguridad de la información (SGSI) es una forma sistemática de abordar la gestión de la información empresarial para protegerla. Atañe a las personas, los procesos y los sistemas informáticos. seguridad de la información Es un proceso documentado y conocido por toda la organización para garantizar que la seguridad de la información es gestionada correctamente. (ISO 9001). La seguridad de la información consiste en preservar: Confidencialidad: Confidencialidad: acceso únicamente por autorizados. Integridad: Integridad: exactitud y completitud. Disponibilidad: Disponibilidad: acceso de los usuarios autorizados cuando lo requieran. Los sistemas implicados en el tratamiento de la información. Información: escrita, diagramas, electrónica, imágenes o incluso oral.

¿Para qué sirve un SGSI? Conoce los riesgos a los que está sometida su información y los asume, minimiza, transfiere o controla mediante un sistema definido, documentado y conocido por todos, que se revisa y actualiza constantemente.

¿Para qué sirve un SGSI? Captura de PC desde el exterior Violación de s Violación de contraseñas Interrupción de los servicios Intercepción y modificación de s Virus Fraudes informáticos Incumplimiento de leyes y regulaciones Robo o extravío de notebooks empleados deshonestos Robo de información Destrucción de soportes documentales Acceso clandestino a redes Intercepción de comunicaciones Destrucción de equipamiento Programas “bomba” Acceso indebido a documentos impresos Software ilegal Agujeros de seguridad de redes conectadas Falsificación de información para terceros Indisponibilidad de información clave Spamming Violación de la privacidad de los empleados Ingenier í a social Principales riesgos Propiedad de la Información Mails “anónimos” con información crítica o con agresiones

CONTENIDO DE LA NORMA 1. Objeto 2. Referencias Normativas 3. Términos y Definiciones 4. Sistema de Gestión de la Seguridad de la Información 5. Responsabilidad de la Dirección 6. Revisión del SGSI por la Dirección 7. Mejora del SGSI. Anexo A Objetivos de Control y Controles. Anexo B Guía para el uso de la Norma. Anexo C Correspondencia entre ISO ISO14001 – BS Norma ISO/IEC 27001

4. S ISTEMA DE G ESTIÓN DE LA S EGURIDAD DE LA I NFORMACIÓN EL MODELO PDCA – PHVA aplicado al SGSI 1.Plan (planificar): establecer el SGSI. 2.Do (hacer): implementar y utilizar el SGSI. 3.Check (verificar): monitorizar y revisar el SGSI. 4.Act (actuar): mantener y mejorar el SGSI. RC Resumen de Controles - DA Declaración de Aplicabilidad Requisitos de Seguridad de la Información Resultados de la Seguridad de la Información

4.1. REQUISITOS GENERALES La organización debe: Desarrollar, implementar, mantener y mejorar documentadoriesgos Desarrollar, implementar, mantener y mejorar un Sistema de Gestión de la Seguridad de la Información (SGSI) documentado dentro del contexto de los riesgos del negocio.

FLUJOGRAMA PARA EL ESTABLECIMIENTO DE UN SGSI

ESTABLECIMIENTO Y GESTIÓN DEL SGSI

ESTABLECIMIENTO Y GESTIÓN DEL SGSI (1)

ESTABLECIMIENTO Y GESTIÓN DEL SGSI (2)

ESTABLECIMIENTO Y GESTIÓN DEL SGSI (3)

ESTABLECIMIENTO Y GESTIÓN DEL SGSI (4)

EJEMPLO DE POLITICA DE SEGURIDAD (1) A.3 POLÍTICA DE SEGURIDAD

4.2.2 IMPLEMENTACIÓN Y OPERACIÓN DEL SGSI Anexo A

4.2.2 IMPLEMENTACIÓN Y OPERACIÓN DEL SGSI (1)

4.2.2 IMPLEMENTACIÓN Y OPERACIÓN DEL SGSI (2)

SEGUIMIENTO Y REVISIÓN DEL SGSI

SEGUIMIENTO Y REVISIÓN DEL SGSI (1)

SEGUIMIENTO Y REVISIÓN DEL SGSI (2)

MANTENER Y MEJORAR EL SGSI

MANTENER Y MEJORAR EL SGSI (1)

REQUISITOS DE DOCUMENTACION (1)

REQUISITOS DE DOCUMENTACION (2)

REQUISITOS DE DOCUMENTACION (3)

RESPONSABILIDAD DE LA DIRECCION (1)

RESPONSABILIDAD DE LA DIRECCION (2)

AUDITORIA INTERNA DEL SGSI (1)

MONITOREO DEL SGSI POR LA DIRECCION (1)

MONITOREO DEL SGSI POR LA DIRECCION (2)

MEJORA DEL SGSI (1)

OBJETIVOS DE CONTROL Y CONTROLES CONTROL Y CONTROLES Anexo Nº 1

OBJETIVOS DE CONTROL

OBJETIVOS DE CONTROL Y CONTROLES

CONTROLES DE CADA OBJETIVO DE CONTROL (1)

CONTROLES DE CADA OBJETIVO DE CONTROL (2)

CONTROLES DE CADA OBJETIVO DE CONTROL (3)

CONTROLES DE CADA OBJETIVO DE CONTROL (4)

CONTROLES DE CADA OBJETIVO DE CONTROL (5)

CONTROLES DE CADA OBJETIVO DE CONTROL (6)

CONTROLES DE CADA OBJETIVO DE CONTROL (7)

CONTROLES DE CADA OBJETIVO DE CONTROL (8)

CONTROLES DE CADA OBJETIVO DE CONTROL (9)

BENEFICIOS DE UN SGSI

CONCLUSIONES FUNDAMENTALES