← Seguridad Informática Básica

Clase 02

Dra. Cintia Quezada Reyes · 1 sep 2026 · Tema 1 (1.2 Normatividad) · TCSEC / ITSEC / CTCPEC, Common Criteria (ISO 15408), familia ISO 27000, COBIT, NIST, HIPAA — ejercicio del Equipo 4.

Clase 2 — Normatividad de la seguridad (ejercicio del Equipo 4)

Investigación hecha en clase (1-sep-2026) sobre los principales estándares y criterios de evaluación de seguridad. Toda la información va desglosada en las secciones siguientes; el documento original está en 📄 Normatividad — Equipo 4 (PDF).

Hilo conductor: los criterios nacionales TCSEC (EE. UU.), ITSEC (Europa) y CTCPEC (Canadá) se fusionaron en los Common Criteria / ISO-IEC 15408. En paralelo, BS 7799ISO/IEC 17799ISO/IEC 27002, dentro de la familia ISO/IEC 27000 (27001 es certificable, 27002 no). Además: COBIT (gobierno de TI), NIST (SP 800, CSF) y HIPAA (sector salud, EE. UU.).

TCSEC — "Orange Book"
ITSEC (Europa)
CTCPEC (Canadá)
examenCommon Criteria — ISO/IEC 15408

Estándar técnico para evaluar la seguridad de productos TIC; es la unificación de las normativas internacionales previas en un estándar único y común reconocido a nivel mundial. Proporciona requisitos estándar de funcionalidad de seguridad + medidas de aseguramiento → los productos se evalúan de forma independiente contra normas reconocidas → se obtiene una métrica de las propiedades de seguridad.

Proceso de certificación:

  1. Desarrollar el Security Target (ST) — requisitos y especificaciones de seguridad del producto.
  2. Evaluación por un laboratorio acreditado según el ST y el EAL elegido.
  3. Ensayos y revisión de los procesos de diseño y desarrollo y de las características de seguridad.
  4. Emisión de la certificación por un organismo certificador.

Conceptos clave:

BS 7799
ISO/IEC 17799
examenFamilia ISO/IEC 27000 (27000, 27001, 27002)

Reúne las normas internacionales de gestión de la seguridad de la información, ciberseguridad y protección de la privacidad. Propósito: un marco para que organizaciones de cualquier tamaño y sector protejan la información que manejan (datos financieros, propiedad intelectual, información de empleados, datos de terceros).

ISO/IEC 27000 — versión más actual del 3-jul-2026; comité ISO/IEC JTC 1/SC 27. Da la visión general de los SGSI y sus conceptos y principios; ayuda a entender el conjunto de normas antes de implementar un SGSI.

ISO/IEC 27001Information security, cybersecurity and privacy protection — ISMS — Requirements. Versión de octubre de 2022 (3.ª edición); enmienda de 2024. Requisitos para crear, implementar, mantener y mejorar continuamente un SGSI, en cualquier tamaño/sector. Enfoque basado en riesgos: analizar qué información proteger, amenazas, vulnerabilidades explotables, consecuencias, probabilidad y controles a implementar. Es certificable (auditoría de un organismo de certificación). Cláusulas:

1  Alcance
2  Referencias normativas
3  Términos y definiciones
4  Contexto de la organización
5  Liderazgo        (políticas, responsabilidades, recursos, integración en los procesos)
6  Planificación    (qué controles usar para reducir los riesgos)
7  Apoyo            (recursos para mantener el SGSI)
8  Operación        (evaluación y tratamiento de riesgos)
9  Evaluación del desempeño  (monitoreo, medición, auditorías internas, revisión por la dirección)
10 Mejora           (corregir los problemas identificados)

ISO/IEC 27002Information security controls. Versión de marzo de 2022 (3.ª edición). Recomendaciones, controles y buenas prácticas para gestionar los riesgos (enfoque preventivo frente a ciberamenazas y protección de la información crítica). La edición 2022 reorganizó los controles en 4 categorías:

CategoríaN.º de controlesEjemplos
Organizacionales37políticas, responsabilidades, gestión de activos, relaciones con proveedores, gestión de incidentes, cumplimiento
Humanos8selección de personal, capacitación y concientización, acuerdos de confidencialidad, trabajo remoto, reporte de incidentes
Físicos14acceso físico, protección de oficinas, vigilancia, protección de equipos, eliminación segura de dispositivos
Tecnológicos34autenticación, privilegios de acceso, malware, vulnerabilidades técnicas, configuración, prevención de fugas, respaldos, registro y monitoreo, seguridad de redes, desarrollo seguro

27002 no es directamente certificable: es una guía de buenas prácticas y controles que sirve de apoyo para certificarse con 27001.

HIPAA (sector salud, EE. UU.)
NIST
examenCOBIT
contextoReferencias del ejercicio (Equipo 4)

Estructurado según el Tema 1 del plan.