Maestría en Gerencia de Proyectos · 2024
Diseñar una estrategia para implementar el grupo de respuestas a incidentes seguridad (CSIRT) en el Ministerio de Educación Nacional de Colombia y el sector de educación
El desarrollo de actividades económicas, educativas, culturales y recreativas, entre otras, se afianza cada vez más en el uso de las Tecnologías de la Información y las Comunicaciones TIC alrededor de todo el mundo. Es así como este contexto posibilita nuevos modelos de economía y formas de interacción, pero a su vez propicia la aparición de amenazas cibernéticas que se traducen en la existencia de un riesgo latente de materialización de ataques cibernéticos que pueden ocasionar una grave afectación en todos los niveles de la sociedad mundial. El presente estudio propone la estructuración de un Equipo de Respuesta a Incidentes de Seguridad (CSIRT) para el Ministerio de Educación Nacional y el sector Educación de Colombia, contemplando la incorporación de todos los elementos que brinda la NIST SP800-61 (Guía de manejo de incidentes de seguridad informática) del Instituto Nacional de Estándares y Tecnología (NIST, por su abreviatura en inglés) (NIST, 2008) y la Guía Práctica para CSIRT-volumen 2 de la Organización de los Estados Americanos (OEA, 2023). De acuerdo con lo establecido en el Boletín Técnico de Encuesta de Tecnologías de la Información y las Comunicaciones en Empresas (Departamento Administrativo Nacional de Estadística, 2022), en el 2020, el 17,2% de las empresas del sector comercio contaron con un área o dependencia encargada de coordinar la implementación de las TIC internamente y el 40,1% lo hicieron externamente. Para las empresas de industria, los respectivos porcentajes fueron 17,3% y 33,8%. En cuanto a las empresas del sector de servicios, se encuentra que los subsectores con mayor porcentaje de empresas con área interna encargada de las TIC fueron a) Educación superior privada, b) Desarrollo de sistemas informáticos y procesamiento de datos, y c) Administrativas y de apoyo de oficina con porcentajes de 59,4%, 56,8% y 52,0%, respectivamente. Adicionalmente, el CONPES 3854 (2016) convierte a Colombia en el primer país de Latinoamérica y uno de los primeros en el mundo, en incorporar plenamente las recomendaciones y las mejores prácticas internacionales en gestión de riesgos de seguridad digital emitidas recientemente por la Organización para la Cooperación y el Desarrollo Económicos (OCDE). Las amenazas, los ataques e incidentes de seguridad digital cada día son más sofisticados y complejos e implican graves consecuencias de tipo económico o social para las empresas que sean víctimas de estos (CONPES, 2020). Para el Ministerio de Educación Nacional como cabeza de sector y sus entidades adscritas que brindan apoyo a la formulación, coordinación y evaluación de las políticas públicas a nivel de educación que promueven el desarrollo competitivo, equitativo y sostenible del sector estudiantil, la inexistencia de un CSIRT que se haga responsable de coordinar y respaldar la respuesta a un evento o incidente de ciberseguridad se traduce en la incapacidad de garantizar el bienestar de sus activos de información, toda vez que la información es el activo más importante para cualquier institución o empresa. Ante dicha problemática surge el siguiente interrogante: ¿Cuáles son los lineamientos y políticas pertinentes para la conformación de un Equipo de Respuesta a Incidentes de Seguridad (CSIRT) en el sector de educación en Colombia? Desde un punto de vista teórico, se analizan fundamentos relacionados con la temática propuesta y con cada uno de los objetivos, esto con el fin de poder dar un lineamiento apropiado al tema seleccionado. La metodología de la investigación se desarrolla a partir de una investigación aplicada que permita mostrar las actividades propias del CSIRT para el Ministerio de Educación Nacional, con la descripción de los diferentes campos de aplicación, la definición de los roles del personal que integrará el equipo con sus respectivas funciones, el diseño del catálogo de servicios a prestar, el manual de operaciones y, finalmente, la estructura orgánica que tendrá el CSIRT.
Texto completo 114 páginas con texto
Leer la tesis completa Ficha en el repositorio
Contenido
- RESUMENp. 8
- INTRODUCCIÓNp. 10
- TÍTULO DE LA PROPUESTAp. 13
- PLANTEAMIENTO DEL PROBLEMAp. 14
- Formulación del Problemap. 16
- OBJETIVOSp. 17
- Objetivo Generalp. 17
- Objetivos Específicosp. 17
- JUSTIFICACIÓNp. 18
- MARCO REFERENCIALp. 20
- Marco Conceptual y Teóricop. 20
- Incidentes de Seguridad Informática 2023 en Colombiap. 21
- Tipos de Incidentes 2023p. 24
- Política y Estrategia de Seguridad Cibernética: 2016 - 2020p. 26
- Modelos para el Manejo de Riesgosp. 29
- COBITp. 29
- ITIL (Biblioteca de Infraestructura de Tecnologías de Información)p. 30
- ISO 27001p. 30
- CSIRTp. 30
- Servicios de un CSIRTp. 32
- Ámbitos de un CSIRTp. 32
- Marco Tecnológicop. 33
- RTIRp. 33
- Herramientas CRMp. 33
- Herramientas para Verificación de la Informaciónp. 34
- Herramientas de Encriptaciónp. 34
- Herramientas de Obtención de Datos Volátiles de Memoriap. 34
- Kali Linuxp. 34
- Marco Legalp. 35
- Contexto Regulatoriop. 35
- Ley 527 de 1999p. 35
- Ley 594 de 2000p. 35
- Ley 679 de 2001p. 36
- Ley 962 de 2005p. 36
- Ley 1150 de 2007p. 36
- Ley 1273 de 2009p. 36
- Ley 1341 de 2009p. 36
- CONPES 3701 de 2011p. 37
- Ley 1437 de 2011p. 37
- Ley 1480 de 2011p. 37
- Decreto Ley 019 de 2012p. 37
- Ley 1581 de 2012p. 38
- Ley 1712 de 2014p. 38
- Resolución 8934 de 2014p. 38
- METODOLOGÍAp. 39
- Fase I: Simplificación de la Informaciónp. 39
- Fase II: Estructuración de los Servicios del CSIRTp. 40
- Fase III: Estructura Orgánica del CSIRTp. 40
- Fase IV: Políticas y procedimientos operacionales del CSIRTp. 40
- CRONOGRAMAp. 41
- DESARROLLO DE LA INVESTIGACIÕNp. 42
- Fase I: Simplificación de la Informaciónp. 39
- Descripción del Modelo SIM3p. 42
- Premisas Básicasp. 45
- Equipo Evaluadorp. 45
- Organizaciónp. 43
- Recursos Humanosp. 43
- Herramientasp. 43
- Procesosp. 43
- Resultadosp. 48
- Nacional y el Sector Educaciónp. 50
- Servicios Proactivos:p. 50
- Servicios Reactivosp. 52
- Ministerio de Educación Nacional y el Sector Educaciónp. 53
- Horarios Iniciales de Atenciónp. 59
- Autoridadp. 59
- Responsabilidadp. 59
- Dimensionamiento del CSIRTp. 60
- Funcionamiento del CSIRT del Ministerio de Educación Nacional y el Sector Educaciónp. 64
- Misiónp. 64
- Visiónp. 57
- Comunidad Objetivop. 64
- Políticas y Procedimientosp. 65
- Política de Clasificación de Informaciónp. 65
- Política de Divulgación de Informaciónp. 65
- Política de Gestión de Incidentesp. 65
- Procedimiento de Gestión de Incidentesp. 65
- Política de Seguridad de Datos y Protección de Datosp. 65
- Procedimientos de Back Ups y Respaldos de la Informaciónp. 66
- REFERENCIASp. 67
- ANEXOSp. 71
- Anexo 1. Entrevistas cuadrante Organizaciónp. 71
- Anexo 2. Entrevistas cuadrante Recursos Humanosp. 82
- Anexo 3. Entrevistas cuadrante Herramientasp. 89
- Anexo 4. Entrevistas cuadrante Procesosp. 98
- Tabla 8. Perfiles y competencia recurso humano………………………………………………p. 54