Maestría en Gestión y Desarrollo de Proyectos de Software · 2018
Diseño del sistema de gestión de seguridad de la información basado en la familia de normas de la serie ISO/IEC 27000 para una entidad pública colombiana
Los activos de información han adquirido un gran valor para las organizaciones, lo cual ha generado una necesidad legal y organizacional para todas las empresas por medio de la confidencialidad, integridad y disponibilidad de la información. Para poder dar solución a estas necesidades en las entidades públicas, el Gobierno Colombiano ha creado la estrategia de Gobierno en Línea, con un componente de seguridad y privacidad de la información basado en la norma ISO/IEC 27001, que plantea como objetivos el diseño, ejecución, monitoreo y control de un sistema de gestión de seguridad de la información. Este proyecto plantea como resultado la propuesta del diseño del Sistema de Gestión de seguridad de la información de una entidad pública, basándose en la familia de normas de la ISO 27000 y complementándose con el Modelo de Seguridad y Privacidad de la información propuesto por MinTic.
Texto completo 110 páginas con texto
Leer la tesis completa Ficha en el repositorio
Contenido
- PRESENTACIÓNp. 13
- REFERENTE CONTEXTUALp. 14
- Área Problemáticap. 14
- Pregunta de investigaciónp. 15
- Justificaciónp. 16
- Objetivosp. 17
- Objetivo generalp. 17
- Objetivos específicosp. 17
- Estrategia metodológicap. 18
- Enfoquep. 18
- Metodologíap. 18
- Semblanza del caso de estudiop. 18
- Preguntas del caso de estudiop. 19
- Procedimientos a ser realizadosp. 19
- Guía del reporte del estudio de casop. 20
- REFERENTE TEÓRICOp. 21
- Antecedentesp. 21
- Implementación de sistemas de gestión de seguridad de la informaciónp. 21
- Revisión sistémica de literaturap. 25
- Planificación de la revisiónp. 25
- Ejecución de la revisiónp. 26
- Resultados de la revisiónp. 31
- Marco legalp. 34
- Marco jurídico institucional de la estrategia de Gobierno en Líneap. 34
- Gobierno abiertop. 35
- Gestión Tip. 37
- Marco referencialp. 38
- ISO 27001p. 38
- ISO 27002p. 38
- ISO 27003p. 40
- ISO 27005p. 41
- Modelo de seguridad y privacidad de la información de MinTICp. 43
- Fase de Diagnósticop. 43
- Fase de Planificaciónp. 44
- Marco conceptualp. 45
- LA INFORMACIÓN DE LA ENTIDADp. 49
- Alcance, límites y política del SGSIp. 49
- Alcance y límites del SGSIp. 49
- Política de seguridad y privacidad de la informaciónp. 44
- Análisis de los requisitos de seguridad de la informaciónp. 50
- Activos de informaciónp. 50
- Diagnósticop. 43
- Requisitos de la normap. 54
- Controles de la normap. 56
- Validación de riesgos y planificar el tratamiento de los riesgosp. 59
- Establecimiento del contextop. 59
- Parámetros de probabilidadp. 59
- Parámetros de impactop. 59
- Determinación de vulnerabilidadp. 61
- Criterios de aceptabilidad del riesgop. 61
- Valoración de riesgop. 61
- Identificación de escenarios de riesgop. 61
- Vulnerabilidad Inherentep. 64
- Vulnerabilidad Residualp. 70
- Tratamiento del riesgop. 72
- Diseño del SGSIp. 72
- Documentación del sistemap. 72
- Declaración de aplicabilidadp. 75
- DISCUSIÓN DE LOS RESULTADOSp. 95
- CONCLUSIONES Y RECOMENDACIONESp. 98
- Conclusionesp. 31
- Recomendacionesp. 99
- DEL CONOCIMIENTO, FORMACIÓNp. 100
- IMPACTOS LOGRADOSp. 101
- ANEXOSp. 102
- BIBLIOGRAFÍAp. 103
- AÑOp. 21
- TABLA 2 ÍNDICE GEL ENTES NACIONALES AÑO 2016p. 23
- TABLA 3 ÍNDICE GEL ENTES TERRITORIALESp. 24
- TABLA 4 PUNTOS DE EJECUCIÓN DEL SLRp. 26
- TABLA 5 ARTÍCULOS ENCONTRADOS POR BASE DE DATOSp. 31
- TABLA 6 ARTÍCULOS POR ENFOQUE DE INVESTIGACIÓNp. 32
- TABLA 7 PLAZOS DE IMPLEMENTACIÓN GEL ENTES NACIONALESp. 35
- TABLA 8 PLAZOS DE IMPLEMENTACIÓN GEL ENTES TERRITORIALESp. 36
- TABLA 9 CONTROLES DE LA NORMA ISO 27002p. 39
- TABLA 10 ACTIVOS DE INFORMACIÓN POR PROCESOp. 53
- TABLA 11 CANTIDAD DE PREGUNTAS POR NUMERAL DE LA NORMAp. 54
- TABLA 12 CRITERIOS DE EVALUACIÓN POR PREGUNTAp. 55
- TABLA 13 RESULTADOS DIAGNOSTICO ISO/IEC 27001p. 55
- INFORMACIÓNp. 15
- TABLA 15 PARÁMETROS DE PROBABILIDAD:p. 59
- TABLA 16 PARÁMETROS DE IMPACTO DE CONFIDENCIALIDADp. 60
- TABLA 17 PARÁMETROS DE IMPACTO DE INTEGRIDADp. 60
- TABLA 18 PARÁMETROS DE IMPACTO DE DISPONIBILIDADp. 60
- TABLA 19 MAPA DE TEMPERATURAp. 61
- TABLA 20 ACEPTABILIDAD DEL RIESGOp. 61
- TABLA 21 PARÁMETROS DE EVALUACIÓN DE CONTROLESp. 68
- TABLA 22 RANGOS DE CALIFICACIÓNp. 68
- TABLA 23 PUNTAJES POSIBLES DE LOS CONTROLESp. 69
- TABLA 24 RANGOS DE CALIFICACIÓN ACTUALIZADOSp. 69
- TABLA 25 DOCUMENTACIÓN DEL SGSIp. 72
- TABLA 26 DECLARACIÓN DE APLICABILIDADp. 75
- TABLA 27 RESULTADOS/PRODUCTOS ESPERADOSp. 100
- TABLA 28 CUADRO DE IMPACTOS ESPERADOSp. 101
- FIGURA 1 CRITERIOS DE CLASIFICACIÓN GENERALp. 50
- FIGURA 2 ESQUEMA DE CLASIFICACIÓN POR CONFIDENCIALIDADp. 51
- FIGURA 3 ESQUEMA DE CLASIFICACIÓN POR INTEGRIDADp. 51
- FIGURA 4 ESQUEMA DE CLASIFICACIÓN POR DISPONIBILIDADp. 52
- FIGURA 5 CRITERIOS DE CRITICIDAD DE LOS ACTIVOS DE INFORMACIÓNp. 52
- FIGURA 6 CRITICIDAD DE ACTIVOS DE INFORMACIÓNp. 53
- FIGURA 7 CLASIFICACIÓN DE ACTIVOS DE INFORMACIÓNp. 54
- FIGURA 8 NIVELES DE MADUREZ DE LAS ENTIDADES SEGÚN EL MSPIp. 56
- FIGURA 9 PUNTAJE RETO DIAGNÓSTICOp. 57
- FIGURA 10 BRECHAS DEL DIAGNÓSTICOp. 58
- FIGURA 11 TIPOS DE AMENAZAp. 62
- FIGURA 12 AMENAZAS POR TIPO DE ACTIVOp. 63
- FIGURA 13 VULNERABILIDAD INHERENTEp. 64
- FIGURA 14 RIESGOS POR DIMENSIÓNp. 64
- FIGURA 15 RIESGOS POR TIPO DE ACTIVOp. 65
- FIGURA 16 RIESGOS POR TIPO DE AMENAZAp. 65
- FIGURA 17 VULNERABILIDAD DE LOS RIESGOS POR TIPO DE ACTIVOp. 66
- SEGURIDAD DE LA INFORMACIÓNp. 40
- TIPO DE CONTROLp. 70
- FIGURA 20 VULNERABILIDAD RESIDUALp. 70
- FIGURA 21 RIESGO RESIDUAL POR TIPO DE ACTIVO Y VULNERABILIDADp. 71
- FIGURA 22 RIESGO RESIDUAL POR DIMENSIÓN Y VULNERABILIDADp. 71
- RESIDUALp. 96
- INFORMACIÓNp. 15
- ANEXO A. CRONOGRAMAp. 102
- ANEXO B. PRESUPUESTOp. 103
- ANEXO C DIAGNÓSTICO ISO/IEC 27001p. 104
- ANEXO D. DIAGNÓSTICO ISO/IEC 27002p. 104
- ANEXO E. ACTIVOS DE INFORMACIÓNp. 104
- ANEXO F. MATRIZ DE RIESGO INHERENTEp. 104
- ANEXO G. CONTROLES ACTUALESp. 104
- ANEXO H. MATRIZ DE RIESGO RESIDUALp. 104
- ANEXO I. ACTA DE DEFINICIÓN DEL ALCANCE DEL SGSIp. 104
- ANEXO J. TABLAS DE RETENCIÓN DOCUMENTALp. 104
- ANEXO K. CATÁLOGO DE AMENAZASp. 104
- LA ENTIDADp. 104
- ANEXO M. PLAN DE TRATAMIENTO DE RIESGOSp. 104
- ANEXO N ARTÍCULOS ENCONTRADOSp. 105
- ANEXO O. ESTUDIOS PRIMARIOSp. 105
- ANEXO P ESTUDIOS SELECCIONADOSp. 105
- CONFIDENCIALIDADp. 60
- ANEXO R ACTA DE SEGUIMIENTO POR PARTE DE LA DIRECCIÓNp. 105
- INFORMACIÓNp. 15
- ANEXO U REPORTE INCIDENTES SEGURIDAD DE LA INFORMACIÓNp. 105
- ANEXO V SEGUIMIENTO DE INDICADOR SGSIp. 106