← Seguridad Informática Básica

Clase 01

Dra. Cintia Quezada Reyes · 27 ago 2026 · Tema 1 — Fundamentos teóricos · esquema de seguridad, ciclo PTCA/PDCA, auditorías, hallazgos, modelo de contexto y principios.

En corto

🎯 Para el examen

Repaso: pérdidas, riesgo y esquema de seguridad
Ciclo de vida de la seguridad — PTCA / PDCA

Viene de la gestión de calidad ("el padre de la calidad" [inaudible: Deming]): toda calidad tiene oportunidades de mejora → la seguridad no es estática, es un proceso dinámico. En español se enuncia como ciclo PTCA.

FaseQué se hace
P — PlanearJerarquizar los bienes, analizar qué les puede pasar y decidir cómo protegerlos. Se diseña el plan / esquema: recursos humanos, presupuesto, metodologías. (Ej.: un sismo sin plan → reacción desordenada; la alerta sísmica que un extranjero no entiende.)
T / D — Hacer (implementar)Llevar el plan a la práctica para reforzar la protección. Para que no se quede en papel se hacen simulaciones que enseñan a todos cómo actuar. (Ej.: simulacro del 19 de septiembre; la cultura de prevención en 2017.)
C — Verificar (monitorear y reportar / detectar)Comprobar si el esquema funciona. Si hay fallas → actualizar, cambiar, modificar o retirar una medida. (Ej.: escenarios simulados por computadora o físicos —fuga de agua, caída de un servidor— al mes, a la semana o al día.)
A — Actuar (reacción)"Tomar decisiones con base en las conclusiones de lo que estoy observando": qué se mantiene y qué se cambia. Ajustar el plan (calendarios, responsables, métodos de aviso) y reiniciar el ciclo.
examenAuditorías

Herramienta para verificar que los ciclos y esquemas se ejecutan según los estándares. Frecuencia: mínimo 2 al año (ideal cada 6 meses; en la práctica 4–5).

Interna (1.er nivel): la hace la propia organización, sin pagar a externos. La ejecuta alguien de la empresa que conozca los estándares pero que no trabaje a diario con el auditado. Herramientas: checklist, charlas guiadas sobre el flujo de trabajo, preguntas directas a un empleado específico para comprobar su conocimiento. (Ej.: en la UNAM, que personal de FES Aragón audite una dependencia de CU sigue siendo interna — misma legislación universitaria.)

Externa (2.º y 3.er nivel): la hace una autoridad certificadora externa que domina los estándares pero no pertenece a la organización.

UNAM: los laboratorios (p. ej. el de redes de la FI) se auditan en 1.er y 3.er nivel con auditorías cruzadas entre entidades (Geofísica, Geografía, Física, Instituto de Astronomía). Hay 31 laboratorios certificados; se busca llegar a 33.

⚠️ Regla de certificación: si distintos departamentos están certificados y uno solo no cumple, el certificado se le quita a toda la empresa. Por eso los alcances se definen con cuidado.

Estándar del curso: ISO/IEC 27002 [inaudible: "27,2", probablemente 27001/27002].

examenTipos de hallazgo de una auditoría
  1. Oportunidad de mejora — el más favorable. El proceso funciona; el auditor solo recomienda optimizarlo. La empresa decide si lo aplica según su contexto técnico y financiero. (Ej.: sugerir digitalizar formatos en papel; la empresa puede justificar no hacerlo si las PC se sobrecalientan o no hay espacio, y eso no la perjudica.)
  2. Observación — algo se hace mal pero no afecta la viabilidad del proceso. Es una inconsistencia entre lo que la organización documentó que hace y lo que realmente ejecuta. (Ej.: el manual exige 1 capacitación anual; en la carpeta de evidencias están las de 2025 pero faltan las de 2026 → observación por falta de evidencia; se resuelve justificando que ya están programadas.)
  3. No conformidad — el más grave. El auditor líder evalúa en consenso las observaciones acumuladas y determina que ponen en riesgo la integridad y la continuidad del proceso. Consecuencias: plazo para redactar justificaciones y compromisos de corrección (se verifican en la siguiente auditoría). Si no se corrige → se niega la certificación inicial, se bloquea ampliar el alcance a otros departamentos, o se revoca el certificado.

Enfoque: las certificadoras revisan procesos específicos (detección de intrusos, validación de contraseñas…), no la organización global. Se recomienda certificar "poco a poquito".

Vigencia: ligada a la versión del estándar (como las certificaciones de Java u Oracle). Si el estándar cambia de versión, hay fecha límite para adaptar todo el sistema o se pierde la certificación. (Ej.: ISO 9001:2015 introdujo evaluar impactos ambientales, lo que obligó a los laboratorios de la FI a diseñar metodologías para analizar su impacto ambiental.)

Modelo de contexto de la seguridad y sus relaciones
            [ AGENTES AMENAZANTES ]
                     │ provocan
                     ▼
                [ AMENAZAS ] ───────────┐ dañan / impactan
                     │ explotan          ▼
[ PROPIETARIOS ] [ VULNERABILIDADES ]   [ BIENES / ACTIVOS ]
 (responsables)       │ ocasionan         ▲
      │              ▼                   │ dirigidos a / protegen
      │          [ RIESGOS ]             │
      └── implementan ──► [ MECANISMOS DE SEGURIDAD ] ┘

Componentes:

Relaciones clave: agentes amenazantes provocan / materializan amenazas → las amenazas explotan vulnerabilidades (o crean nuevas) → las vulnerabilidades ocasionan / originan riesgos → los riesgos recaen sobre los bienes; las amenazas también dañan los bienes directamente. Los propietarios valoran / protegen los bienes, implementan mecanismos de seguridad, e identifican vulnerabilidades y riesgos. Los mecanismos de seguridad previenen / disminuyen / detectan vulnerabilidades y controlan riesgos — pero mal configurados pueden provocar o maximizar vulnerabilidades.

Ejemplo — las 50 cerraduras y el principio de profundidad: poner 50 chapas en la puerta y barrotes en las ventanas reduce la vulnerabilidad ante robo, pero maximiza la vulnerabilidad de evacuación ante un sismo o incendio (no puedes salir a tiempo). Un control mal balanceado crea nuevas vulnerabilidades.

examenPrincipios y reflexiones de seguridad

⚠️ Caso de estudio — fraude en el examen de admisión de la UNAM: falla de planeación por no analizar a fondo las 3 preguntas (¿a quién proteger? = el examen y la validez del proceso; ¿de qué? = fraudes, filtraciones, suplantación; ¿cómo?). Las autoridades asumieron que los aspirantes no tenían la intención, la "malicia" ni los recursos para pagar redes de fraude. Mecanismo implementado: enviar profesores de tiempo completo a supervisar. Mitigó el problema en parte, pero no fue el mejor mecanismo porque no partió de un análisis de riesgos profundo.

Cierre: no dar nada por sentado; existen riesgos de toda frecuencia que no se pueden ignorar (desde un meteorito hasta una fractura por quedarse dormido con el celular).

Estructurado según el Tema 1 del plan.