← Seguridad Informática Básica
Clase 01
Dra. Cintia Quezada Reyes · 27 ago 2026 · Tema 1 — Fundamentos teóricos · esquema de seguridad, ciclo PTCA/PDCA, auditorías, hallazgos, modelo de contexto y principios.
En corto
- Un esquema de seguridad se arma respondiendo 3 preguntas: ¿qué proteger?, ¿de qué?, ¿cómo?. Si no se responden conscientemente, las medidas no sirven.
- Bienes tangibles vs. intangibles; el que usa un bien no siempre es el dueño (es el responsable de su cuidado).
- El ciclo de vida de la seguridad es PTCA / PDCA (Planear · Hacer · Verificar · Actuar). La seguridad es dinámica, siempre hay oportunidad de mejora.
- Las auditorías verifican que el ciclo se cumpla: internas (1.er nivel) y externas (2.º = ensayo, 3.º = certifica). Hallazgos: oportunidad de mejora · observación · no conformidad.
- Modelo de contexto: agentes amenazantes → amenazas → explotan vulnerabilidades → riesgos sobre los bienes; los propietarios implementan mecanismos de seguridad.
- 3 principios: no hay seguridad al 100 % · la seguridad es inversión, no gasto · el eslabón más débil es el ser humano.
🎯 Para el examen
- Regla de certificación: si varios departamentos/procesos están certificados y uno solo no cumple, el certificado se le quita a toda la empresa — no se saca solo ese departamento. Por eso importan los "alcances".
- El eslabón más débil es el ser humano (por falta de conciencia de lo que provocan las actividades cotidianas).
- Las 3 preguntas del esquema de seguridad — y el caso del examen de admisión de la UNAM como falla por no analizarlas a fondo.
- Los 3 tipos de hallazgo y qué significa cada uno; la no conformidad es la más grave.
- Las 4 fases del ciclo PTCA y qué se hace en cada una.
- Estándar de referencia del curso: ISO/IEC 27002 [inaudible: "27,2", probablemente 27001/27002].
- Normatividad (Clase 2): saber qué es cada estándar y su linaje — TCSEC / ITSEC / CTCPEC → Common Criteria (ISO/IEC 15408, niveles EAL 1–7, PP y ST); BS 7799 → ISO 17799 → ISO 27002; familia ISO 27000 (27001 certificable, 27002 no, 4 categorías de controles: 37/8/14/34); COBIT (dominios EDM·APO·BAI·DSS·MEA, capacidad 0–5); NIST (SP 800, CSF 2.0); HIPAA (salud EE. UU., salvaguardas administrativas/físicas/técnicas).
Repaso: pérdidas, riesgo y esquema de seguridad
- Tipos de pérdida: parcial [inaudible: no se profundiza]; nula = sí hay pérdida pero es insignificante para la empresa ("sí me dolió, pero no me va a impactar tanto").
- Riesgo = "la posibilidad de cualquier daño o pérdida".
- Esquema de seguridad = identificar los bienes + garantizar su resguardo. Se estructura respondiendo:
- ¿Qué quiero proteger?
- ¿De qué lo quiero proteger?
- ¿Cómo lo voy a proteger?
Si no se responden conscientemente, las acciones de seguridad no sirven.
- Amenaza vs. ataque: la amenaza es algo que puede pasar; el ataque es cuando ya se materializa.
- Bienes tangibles vs. intangibles: intangible = no se toca (ej. "la vista"); tangible = concreto (ej. "el ojo", "la córnea"). Si no sé qué quiero proteger, tampoco sé qué le puede suceder.
Ciclo de vida de la seguridad — PTCA / PDCA
Viene de la gestión de calidad ("el padre de la calidad" [inaudible: Deming]): toda calidad tiene oportunidades de mejora → la seguridad no es estática, es un proceso dinámico. En español se enuncia como ciclo PTCA.
| Fase | Qué se hace |
| P — Planear | Jerarquizar los bienes, analizar qué les puede pasar y decidir cómo protegerlos. Se diseña el plan / esquema: recursos humanos, presupuesto, metodologías. (Ej.: un sismo sin plan → reacción desordenada; la alerta sísmica que un extranjero no entiende.) |
| T / D — Hacer (implementar) | Llevar el plan a la práctica para reforzar la protección. Para que no se quede en papel se hacen simulaciones que enseñan a todos cómo actuar. (Ej.: simulacro del 19 de septiembre; la cultura de prevención en 2017.) |
| C — Verificar (monitorear y reportar / detectar) | Comprobar si el esquema funciona. Si hay fallas → actualizar, cambiar, modificar o retirar una medida. (Ej.: escenarios simulados por computadora o físicos —fuga de agua, caída de un servidor— al mes, a la semana o al día.) |
| A — Actuar (reacción) | "Tomar decisiones con base en las conclusiones de lo que estoy observando": qué se mantiene y qué se cambia. Ajustar el plan (calendarios, responsables, métodos de aviso) y reiniciar el ciclo. |
examenAuditorías
Herramienta para verificar que los ciclos y esquemas se ejecutan según los estándares. Frecuencia: mínimo 2 al año (ideal cada 6 meses; en la práctica 4–5).
Interna (1.er nivel): la hace la propia organización, sin pagar a externos. La ejecuta alguien de la empresa que conozca los estándares pero que no trabaje a diario con el auditado. Herramientas: checklist, charlas guiadas sobre el flujo de trabajo, preguntas directas a un empleado específico para comprobar su conocimiento. (Ej.: en la UNAM, que personal de FES Aragón audite una dependencia de CU sigue siendo interna — misma legislación universitaria.)
Externa (2.º y 3.er nivel): la hace una autoridad certificadora externa que domina los estándares pero no pertenece a la organización.
- 2.º nivel: empresa externa capacitada que evalúa los procesos pero no emite certificados. Es un ensayo / segunda opinión antes de la auditoría final.
- 3.er nivel (certificación o recertificación): entidad externa autorizada que sí emite el certificado. No se "compra": es un servicio pagado, con uno o varios auditores según el tamaño, en revisiones que pueden durar una semana completa (10:00–18:00 / 19:00).
UNAM: los laboratorios (p. ej. el de redes de la FI) se auditan en 1.er y 3.er nivel con auditorías cruzadas entre entidades (Geofísica, Geografía, Física, Instituto de Astronomía). Hay 31 laboratorios certificados; se busca llegar a 33.
⚠️ Regla de certificación: si distintos departamentos están certificados y uno solo no cumple, el certificado se le quita a toda la empresa. Por eso los alcances se definen con cuidado.
Estándar del curso: ISO/IEC 27002 [inaudible: "27,2", probablemente 27001/27002].
examenTipos de hallazgo de una auditoría
- Oportunidad de mejora — el más favorable. El proceso funciona; el auditor solo recomienda optimizarlo. La empresa decide si lo aplica según su contexto técnico y financiero. (Ej.: sugerir digitalizar formatos en papel; la empresa puede justificar no hacerlo si las PC se sobrecalientan o no hay espacio, y eso no la perjudica.)
- Observación — algo se hace mal pero no afecta la viabilidad del proceso. Es una inconsistencia entre lo que la organización documentó que hace y lo que realmente ejecuta. (Ej.: el manual exige 1 capacitación anual; en la carpeta de evidencias están las de 2025 pero faltan las de 2026 → observación por falta de evidencia; se resuelve justificando que ya están programadas.)
- No conformidad — el más grave. El auditor líder evalúa en consenso las observaciones acumuladas y determina que ponen en riesgo la integridad y la continuidad del proceso. Consecuencias: plazo para redactar justificaciones y compromisos de corrección (se verifican en la siguiente auditoría). Si no se corrige → se niega la certificación inicial, se bloquea ampliar el alcance a otros departamentos, o se revoca el certificado.
Enfoque: las certificadoras revisan procesos específicos (detección de intrusos, validación de contraseñas…), no la organización global. Se recomienda certificar "poco a poquito".
Vigencia: ligada a la versión del estándar (como las certificaciones de Java u Oracle). Si el estándar cambia de versión, hay fecha límite para adaptar todo el sistema o se pierde la certificación. (Ej.: ISO 9001:2015 introdujo evaluar impactos ambientales, lo que obligó a los laboratorios de la FI a diseñar metodologías para analizar su impacto ambiental.)
Modelo de contexto de la seguridad y sus relaciones
[ AGENTES AMENAZANTES ]
│ provocan
▼
[ AMENAZAS ] ───────────┐ dañan / impactan
│ explotan ▼
[ PROPIETARIOS ] [ VULNERABILIDADES ] [ BIENES / ACTIVOS ]
(responsables) │ ocasionan ▲
│ ▼ │ dirigidos a / protegen
│ [ RIESGOS ] │
└── implementan ──► [ MECANISMOS DE SEGURIDAD ] ┘
Componentes:
- Propietarios / dueños / responsables — custodian los activos. El que está junto al bien o lo usa no siempre es el dueño. (Ej.: en el salón el cañón, el pizarrón, las sillas — alumnos y profesores son responsables de su cuidado, no dueños.)
- Agentes amenazantes — "los sujetos que me están ocasionando posiblemente algo dañino". Los propios usuarios pueden serlo de forma involuntaria.
- Amenazas · Vulnerabilidades (término formal) · Riesgos · Mecanismos de seguridad / protecciones · Bienes / activos.
Relaciones clave: agentes amenazantes provocan / materializan amenazas → las amenazas explotan vulnerabilidades (o crean nuevas) → las vulnerabilidades ocasionan / originan riesgos → los riesgos recaen sobre los bienes; las amenazas también dañan los bienes directamente. Los propietarios valoran / protegen los bienes, implementan mecanismos de seguridad, e identifican vulnerabilidades y riesgos. Los mecanismos de seguridad previenen / disminuyen / detectan vulnerabilidades y controlan riesgos — pero mal configurados pueden provocar o maximizar vulnerabilidades.
Ejemplo — las 50 cerraduras y el principio de profundidad: poner 50 chapas en la puerta y barrotes en las ventanas reduce la vulnerabilidad ante robo, pero maximiza la vulnerabilidad de evacuación ante un sismo o incendio (no puedes salir a tiempo). Un control mal balanceado crea nuevas vulnerabilidades.
examenPrincipios y reflexiones de seguridad
- No hay seguridad al 100 %. Siempre queda un riesgo remanente porque todos los bienes —incluidas las personas— tienen vulnerabilidades intrínsecas.
- La seguridad es una inversión, no un gasto. Diseñar con redundancia (p. ej. 2 administradores en vez de 1) previene incidentes críticos y ahorra costos correctivos. Bien diseñada, las fallas de infraestructura son transparentes para el usuario final.
- ⚠️ El eslabón más débil es el ser humano — porque a veces no está consciente de lo que pueden ocasionar sus actividades cotidianas, lo que piensa y lo que decide. (Ej.: en las prácticas de Redes el profesor pide desayunar bien: sin fuerza física no se prensan bien los conectores y el cable falla por un factor puramente humano.)
- La seguridad es dinámica. Si un incidente ocurre una vez, es muy probable que se repita, y con consecuencias peores. El objetivo del esquema es evitar la repetición o, si no, reducir el impacto para que no sea catastrófico.
⚠️ Caso de estudio — fraude en el examen de admisión de la UNAM: falla de planeación por no analizar a fondo las 3 preguntas (¿a quién proteger? = el examen y la validez del proceso; ¿de qué? = fraudes, filtraciones, suplantación; ¿cómo?). Las autoridades asumieron que los aspirantes no tenían la intención, la "malicia" ni los recursos para pagar redes de fraude. Mecanismo implementado: enviar profesores de tiempo completo a supervisar. Mitigó el problema en parte, pero no fue el mejor mecanismo porque no partió de un análisis de riesgos profundo.
Cierre: no dar nada por sentado; existen riesgos de toda frecuencia que no se pueden ignorar (desde un meteorito hasta una fractura por quedarse dormido con el celular).
Estructurado según el Tema 1 del plan.