Maestría en Gerencia de Sistemas de Información y Proyectos Tecnológicos (Metodología Virtual) · 2019
Modelo de un sistema de gestión de seguridad de la información en la organización Geoconsult CS
En una era de globalización, en donde la tecnología ha permitido impulsar el desarrollo de las empresas, alcanzar eficiencias operativas y lograr entrar a mercados y clientes que antes jamás se habían pensado, los datos y la información se convierten en uno de los activos más importantes en las organizaciones. Los cuales están expuestos a nuevos riesgos, amenazas y vulnerabilidades que pueden afectar la seguridad de estos activos. El objetivo de este documento es presentar un modelo de un sistema de gestión de la seguridad de la información, alineado con la norma NTC-ISO-IEC 27001:2013, que aplique a cualquier organización, y que les permita conocer su estado actual con respecto a la seguridad de la información, y de una manera sistémica y eficaz implementar los controles, procedimientos y políticas necesarias para preservar la integridad, confidencialidad e integridad de los activos de información. Dicho modelo se aplica a una organización llamada Geoconsult CS, quien presta servicios de gestión y administración de información técnica en el sector de hidrocarburos. Los resultados y los datos obtenidos de la aplicación del modelo en esta organización fueron muy exitosos, permitiendo a Geoconsult CS conocer y analizar el estado actual de la organización de acuerdo a los requisitos y objetivos de control y controles que tiene la norma, analizar su contexto organizacional, definir su estructura de seguridad, las políticas de seguridad de la información y los recursos necesarios para certificar su sistema de gestión. Adicionalmente, se identificó los activos de información, las vulnerabilidades técnicas y los riesgos aplicados a todos los procesos.
Texto completo 108 páginas con texto de 109
Leer la tesis completa Ficha en el repositorio
Contenido
- RESUMENp. 10
- 1 INTRODUCCIÓNp. 11
- Formulación del problemap. 13
- Pregunta generalp. 15
- Preguntas específicasp. 15
- Objetivosp. 16
- Objetivo generalp. 16
- Objetivos específicosp. 16
- Justificaciónp. 17
- Contribuciones esperadasp. 19
- Alcance y limitacionesp. 20
- Alcancep. 20
- Limitacionesp. 20
- Metodologíap. 21
- Diseño generalp. 21
- Enfoquep. 21
- Tipo de investigaciónp. 21
- Tipo de estudio y Poblaciónp. 22
- Instrumentos de recolección de Informaciónp. 22
- Glosariop. 23
- 2 MARCO TEÓRICOp. 25
- Seguridad de la Informaciónp. 24
- Amenazas y riesgos a la seguridad de la informaciónp. 26
- Sistema de Gestión de Seguridad de la Informaciónp. 29
- Modelos de un Sistema de Gestión de Seguridad de la Informaciónp. 30
- ISO-IEC 27001 técnicas de seguridad/requisitos de un SGSIp. 32
- Series ISO 27000 estándares de seguridad de la informaciónp. 32
- Componentes principales de un SGSI basado en la norma ISO27001p. 33
- Requisitos de la norma ISO27001:2013p. 35
- Descripción de la Entidad Geoconsult CSp. 37
- Misión de la Entidadp. 37
- Visión de la Entidadp. 38
- Estructura organizacionalp. 38
- Portafolio de serviciosp. 39
- Contexto de la Empresap. 40
- 3 MODELO DEL SGSIp. 41
- Fase 1: Diagnóstico Inicialp. 43
- Evaluación de los requisitos de la norma NTC-ISO-IEC 27001:2013p. 43
- Evaluación los objetivos de control y controles de la norma NTC-ISO-IEC 27001:2013p. 44
- Fase 2: Preparación del SGSIp. 45
- Análisis del contexto organizacionalp. 45
- Estructura organizacional en función de la SIp. 45
- Definición de recursosp. 46
- Fase 3: Planificación del SGSIp. 47
- Identificación y clasificación de los activosp. 47
- Identificación de vulnerabilidadesp. 48
- Gestión de riesgos de seguridad de la informaciónp. 51
- Definición de políticas y controles de seguridad de la informaciónp. 52
- 4 MODELO DEL SGSI APLICADO A GEOCONSULT CSp. 53
- Diagnóstico Inicialp. 54
- Evaluación de los requisitos de la norma NTC-ISO-IEC 27001:2013p. 43
- Preparación del SGSIp. 69
- Análisis del contexto organizacionalp. 45
- Estructura organizacional en función de la SIp. 45
- Definición de recursosp. 46
- Planificación del SGSIp. 80
- Identificación y clasificación de los activosp. 47
- Identificación de vulnerabilidadesp. 48
- Gestión de Riesgos de Seguridad de la Informaciónp. 51
- Definición de Políticas y Controles de Seguridad de la Informaciónp. 52
- 5 CONCLUSIONES Y RECOMENDACIONESp. 97
- Recomendacionesp. 97
- Conclusionesp. 103
- 6 REFERENCIASp. 106
- LISTA DE ANEXOSp. 109
- Figura 1. Principales amenazas a la seguridad de la informaciónp. 27
- Figura 2. Estadística Ciber incidentes en Colombia en el año 2017p. 28
- Figura 3. Dominios de Seguridad norma ISO-IEC 27001: 2013p. 36
- Figura 4. Organigrama de la Empresap. 39
- Figura 5. Modelo general del SGSIp. 41
- Figura 6. Fases del modelo del SGSIp. 42
- Figura 7. Metodología Análisis y seguimiento de la seguridad de la Informaciónp. 49
- Figura 8. Tipo de Hallazgos Análisis de vulnerabilidadesp. 50
- Figura 9. Línea de tiempo de la implementación del modelo en Geoconsult CSp. 53
- Figura 10. Nivel de cumplimiento General de la norma NTC-ISO-IEC 27001:2013p. 64
- Figura 11. Nivel de cumplimiento General de los controles del Anexo Ap. 68
- Figura 12. Análisis DOFAp. 69
- Figura 13. Diagrama de red de la organizaciónp. 86
- Figura 14. Porcentaje de hallazgos detectadosp. 87
- Figura 15. Fallas no críticas detectadasp. 88
- Tabla 1. Principios Fundaméntales de la Seguridad de la Informaciónp. 26
- Tabla 2. Comparación de ITIL, COBIT e ISO27001p. 31
- Tabla 3. Normas de la Serie ISO 27000p. 32
- Tabla 4. Requisitos de la norma ISO-IEC 27001:2013p. 35
- Tabla 5. Aliados estratégicos, clientes y principales competidoresp. 40
- Tabla 6. Criterios de Evaluación en el Diagnósticop. 44
- Tabla 7. Columnas mínimas en el registro de activosp. 47
- Tabla 8. Criterios de evaluación en el diagnósticop. 51
- Organizaciónp. 35
- Tabla 10. Estado de Cumplimento de la Norma ISO/IEC 27001:2013. Liderazgop. 56
- Tabla 11. Estado de Cumplimento de la Norma ISO/IEC 27001:2013. Planificaciónp. 57
- Tabla 12. Estado de Cumplimento de la Norma ISO/IEC 27001:2013. Soportep. 58
- Tabla 13. Estado de Cumplimento de la Norma ISO/IEC 27001:2013. Operaciónp. 61
- Desempeñop. 62
- Tabla 15. Estado de Cumplimento de la Norma ISO/IEC 27001:2013. Mejorap. 63
- 27001:2013p. 35
- IEC 27001:2013p. 66
- Tabla 18. Partes interesadasp. 70
- Tabla 19. Definición del rol y responsabilidades del Presidentep. 73
- Tabla 20. Definición del rol y responsabilidades del Director de HSEQp. 74
- Tabla 21. Definición del rol y responsabilidades del Director Administrativop. 75
- Tabla 22. Definición del rol y responsabilidades del Director Comercialp. 76
- Tabla 23. Definición del rol y responsabilidades del Director TIp. 77
- Tabla 24. Definición del rol y responsabilidades del Soporte TIp. 78
- Informaciónp. 31
- Tabla 26. Identificación de activosp. 80
- Tabla 27. Lista de equipos para la identificación de vulnerabilidadesp. 85
- Tabla 28. Fallas críticas detectadasp. 88
- Tabla 29. Plan de acción, actividades y cronogramap. 99