← Seguridad Informática Básica
Clase 02
Dra. Cintia Quezada Reyes · 1 sep 2026 · Tema 1 (1.2 Normatividad) · TCSEC / ITSEC / CTCPEC, Common Criteria (ISO 15408), familia ISO 27000, COBIT, NIST, HIPAA — ejercicio del Equipo 4.
Clase 2 — Normatividad de la seguridad (ejercicio del Equipo 4)
Investigación hecha en clase (1-sep-2026) sobre los principales estándares y criterios de evaluación de seguridad. Toda la información va desglosada en las secciones siguientes; el documento original está en 📄 Normatividad — Equipo 4 (PDF).
Hilo conductor: los criterios nacionales TCSEC (EE. UU.), ITSEC (Europa) y CTCPEC (Canadá) se fusionaron en los Common Criteria / ISO-IEC 15408. En paralelo, BS 7799 → ISO/IEC 17799 → ISO/IEC 27002, dentro de la familia ISO/IEC 27000 (27001 es certificable, 27002 no). Además: COBIT (gobierno de TI), NIST (SP 800, CSF) y HIPAA (sector salud, EE. UU.).
TCSEC — "Orange Book"
- Siglas: Trusted Computer System Evaluation Criteria (Criterios de Evaluación de Sistemas Informáticos de Confianza).
- Año / lugar: EE. UU., publicado en agosto de 1983.
- Objetivos: metodología rigurosa para evaluar la seguridad y confiabilidad de SO comerciales; guía técnica a fabricantes basada en la confidencialidad estricta de los datos; base de clasificación jerárquica para que el gobierno de EE. UU. eligiera sistemas para información clasificada o sensible.
- Características: enfoque monolítico (evalúa el sistema como un bloque cerrado e indivisible, software + hardware); orientación militar (prioriza casi solo la confidencialidad; poco peso a integridad y disponibilidad); todo el análisis recae en la TCB (Trusted Computing Base): hardware, firmware y software que ejecutan las políticas de seguridad.
- Niveles: 4 divisiones jerárquicas, A (máxima) a D (nula):
- D — Protección mínima: no cumple ninguna categoría superior (p. ej. MS-DOS antiguo).
- C1 — Protección discrecional: control de acceso por identidad de usuario o grupo; separación básica usuarios/datos.
- C2 — Acceso discrecional controlado: más granularidad en permisos; obliga auditorías (audit trails) y reutilización segura de objetos en memoria.
- B1 — Seguridad etiquetada: primer nivel de seguridad mandatoria (MAC); etiquetar jerárquicamente cada objeto ("Secreto", "Confidencial").
- B2 — Protección estructurada: SO dividido en módulos; mitiga formalmente los canales encubiertos (covert channels); gestión separada de perfiles de administración.
- B3 — Dominios de seguridad: control de acceso demostrablemente a prueba de manipulaciones; recuperación estructurada tras fallos generalizados.
- A1 — Protección verificada: mismas funciones que B3 + verificación formal matemática del diseño arquitectónico.
- Secciones: Parte I Criterios de Evaluación (las 4 divisiones y subclases); Parte II Lineamientos de Diseño (Monitor de Referencia, dominios de aislamiento); Apéndices técnicos.
- Actualizaciones: 1983 original; revisión menor en 1985 (código DoD 5200.28-STD, versión definitiva).
- Vigencia: no vigente. Cancelado por el DoD de EE. UU. el 24 de octubre de 2002. Sustituido por Common Criteria / ISO/IEC 15408 (por su rigidez comercial y falta de enfoque en redes modernas). Sin sitio web propio.
ITSEC (Europa)
- Siglas: Information Technology Security Evaluation Criteria.
- Año / lugar: mayo de 1990 (Francia, Alemania, Países Bajos, Reino Unido); versión definitiva 1.2 en junio de 1991 (Comisión de las Comunidades Europeas).
- Objetivos: marco de evaluación armonizado entre países europeos; evaluar productos y sistemas completos (no solo SO como TCSEC); emitir un informe imparcial de si el TOE (Target of Evaluation) cumple la meta de seguridad declarada por el fabricante.
- Características: separación funcionalidad / aseguramiento (qué hace el sistema vs. qué tan comprobado está — el TCSEC los ataba); enfoque flexible (el fabricante define sus objetivos en un Security Target); alcance más amplio (puede evaluar solo autenticación o integridad, sin confidencialidad).
- Niveles: 7 niveles de evaluación, E0 a E6. E0 = confianza inadecuada / nula; E1 = mínimo útil; E6 = máxima confianza y rigor.
- Secciones: Security Target (objetivos, amenazas, funciones exigidas); evaluación de corrección (revisión de la implementación); evaluación de efectividad (pruebas funcionales y de penetración; resistencia "básica", "media" o "alta").
- Actualizaciones: única revisión formal, versión 1.2 (junio 1991); sin versiones posteriores.
- Vigencia: no. Absorbido junto con TCSEC y CTCPEC en el proyecto que originó Common Criteria / ISO-IEC 15408 (1993–1999). Sin dominio web activo.
CTCPEC (Canadá)
- Siglas: Canadian Trusted Computer Product Evaluation Criteria.
- Año / lugar: ideado en 1988 (fundación del Centro Canadiense de Seguridad de Sistemas); primer borrador abril 1992; versión final y oficial en enero de 1993, Ottawa.
- Objetivos: garantizar la tríada CIA completa (el TCSEC casi solo Confidencialidad; el CTCPEC añade Integridad y Disponibilidad); flexibilidad (cada producto define sus objetivos antes de evaluarse; mercado comercial, no solo militar); separar la evaluación de Funcionalidades de Seguridad y de Garantía de Seguridad.
- Características: enfoque híbrido (rigidez de TCSEC + flexibilidad de ITSEC); evaluación del ciclo de vida (auditar el desarrollo, del diseño al código fuente); análisis dual de caja — caja blanca (arquitectura de un producto) y caja negra (integración de SO / instalaciones completas).
- Niveles: 7 niveles de garantía (Assurance), T-0 a T-6: T-0 inseguro; T-1 pruebas básicas (garantía informal); T-2 pruebas estructuradas (desarrollo bajo controles documentados); T-3 metódicamente probado y verificado; T-4 diseñado y probado metódicamente (arquitectura modular, aislamiento de fallos); T-5 semiformalmente diseñado y probado (modelos matemáticos / lógicos parciales); T-6 formalmente verificado (pruebas matemáticas de extremo a extremo).
- Secciones: 4 criterios / servicios de seguridad — Confidencialidad, Integridad, Disponibilidad y Controlabilidad (Accountability: identificación, autenticación y auditoría; trazabilidad unívoca).
- Actualizaciones: v1.0 mayo 1989; v2.0 diciembre 1990; v3.0 enero 1993.
- Vigencia: no. En 1996 el CSE de Canadá se unió con EE. UU. y la UE para fusionar TCSEC + ITSEC + CTCPEC → Common Criteria / ISO/IEC 15408. Estado actual de certificaciones en Canadá: Cyber.gc.ca.
examenCommon Criteria — ISO/IEC 15408
Estándar técnico para evaluar la seguridad de productos TIC; es la unificación de las normativas internacionales previas en un estándar único y común reconocido a nivel mundial. Proporciona requisitos estándar de funcionalidad de seguridad + medidas de aseguramiento → los productos se evalúan de forma independiente contra normas reconocidas → se obtiene una métrica de las propiedades de seguridad.
Proceso de certificación:
- Desarrollar el Security Target (ST) — requisitos y especificaciones de seguridad del producto.
- Evaluación por un laboratorio acreditado según el ST y el EAL elegido.
- Ensayos y revisión de los procesos de diseño y desarrollo y de las características de seguridad.
- Emisión de la certificación por un organismo certificador.
Conceptos clave:
- Enfoque en el producto, no en la empresa: evalúa hardware, software o sistemas específicos (un SO, un dispositivo criptográfico, un firewall…).
- Perfiles de Protección (PP): documentos con los requisitos de seguridad para una clase de productos (p. ej. lectores de huellas, tarjetas inteligentes).
- Security Targets (ST): especificación técnica concreta de un producto comercial que quiere evaluarse.
- Niveles de Garantía EAL 1 a 7: qué tan profunda y rigurosa fue la evaluación de laboratorio; EAL1 = análisis básico, EAL7 = el más estricto (entornos militares / máxima seguridad).
BS 7799
- Aparece en 1995, publicada por The British Standards Institution, para dar a las empresas buenas prácticas de gestión de la seguridad de la información.
- Primero fue una guía británica (PD 0003); tras revisión pública → norma oficial BS 7799-1:1995; se le sumó BS 7799-2:1998 (febrero de 1998). Al inicio solo en empresas británicas; luego se extendió a otros países.
- Objetivos: buenas prácticas; confianza comercial entre empresas; continuidad del negocio y minimizar daños; autoevaluación (fortalezas y debilidades); mejora continua.
- Aporte histórico: antes la seguridad se veía solo como un tema técnico (contraseñas, respaldos). BS 7799 introdujo el SGSI (Sistema de Gestión de Seguridad de la Información), tratándolo como un proceso de gestión de riesgos a nivel empresarial en el que participa toda la organización. Dividió: parte 1 = código de buenas prácticas; parte 2 = especificación estricta y certificable de forma independiente (confianza comercial ante clientes y socios internacionales).
ISO/IEC 17799
- Nombre: "Tecnología de la información — Técnicas de seguridad — Código de práctica para la gestión de la seguridad de la información".
- Objetivos: base común internacional para que las organizaciones desarrollen sus propias normas de gestión; guía práctica para responsables de iniciar, implantar o mantener la seguridad; conjunto de controles y objetivos de control de buenas prácticas aplicables a cualquier organización.
- Características: es un código de práctica (recomendaciones), no una especificación de requisitos; no es certificable por sí mismo (la certificación del SGSI se hacía con BS 7799-2, luego ISO/IEC 27001); aborda la seguridad de forma integral (organizacional, física, legal, RR. HH.), basada en la tríada C-I-D.
- Alcance: no maneja niveles jerárquicos; contiene 39 objetivos de control y 133 controles agrupados en 11 dominios (política de seguridad; organización de la seguridad; clasificación y control de activos; seguridad ligada al personal; seguridad física y del entorno; gestión de comunicaciones y operaciones; control de accesos; desarrollo y mantenimiento de sistemas; gestión de incidentes; gestión de continuidad del negocio; cumplimiento normativo).
- Actualizaciones: ISO/IEC 17799:2000 (dic 2000); :2005 (revisada y ampliada); Cor 1:2007 (corrección técnica), año en que se renombró ISO/IEC 27002:2005.
- Vigencia: retirada bajo el nombre 17799; sustituida el 1-jul-2007 por ISO/IEC 27002:2005, a su vez sustituida por ISO/IEC 27002:2022 (activa). Ficha: iso.org/standard/39612.html.
examenFamilia ISO/IEC 27000 (27000, 27001, 27002)
Reúne las normas internacionales de gestión de la seguridad de la información, ciberseguridad y protección de la privacidad. Propósito: un marco para que organizaciones de cualquier tamaño y sector protejan la información que manejan (datos financieros, propiedad intelectual, información de empleados, datos de terceros).
ISO/IEC 27000 — versión más actual del 3-jul-2026; comité ISO/IEC JTC 1/SC 27. Da la visión general de los SGSI y sus conceptos y principios; ayuda a entender el conjunto de normas antes de implementar un SGSI.
ISO/IEC 27001 — Information security, cybersecurity and privacy protection — ISMS — Requirements. Versión de octubre de 2022 (3.ª edición); enmienda de 2024. Requisitos para crear, implementar, mantener y mejorar continuamente un SGSI, en cualquier tamaño/sector. Enfoque basado en riesgos: analizar qué información proteger, amenazas, vulnerabilidades explotables, consecuencias, probabilidad y controles a implementar. Es certificable (auditoría de un organismo de certificación). Cláusulas:
1 Alcance
2 Referencias normativas
3 Términos y definiciones
4 Contexto de la organización
5 Liderazgo (políticas, responsabilidades, recursos, integración en los procesos)
6 Planificación (qué controles usar para reducir los riesgos)
7 Apoyo (recursos para mantener el SGSI)
8 Operación (evaluación y tratamiento de riesgos)
9 Evaluación del desempeño (monitoreo, medición, auditorías internas, revisión por la dirección)
10 Mejora (corregir los problemas identificados)
ISO/IEC 27002 — Information security controls. Versión de marzo de 2022 (3.ª edición). Recomendaciones, controles y buenas prácticas para gestionar los riesgos (enfoque preventivo frente a ciberamenazas y protección de la información crítica). La edición 2022 reorganizó los controles en 4 categorías:
| Categoría | N.º de controles | Ejemplos |
| Organizacionales | 37 | políticas, responsabilidades, gestión de activos, relaciones con proveedores, gestión de incidentes, cumplimiento |
| Humanos | 8 | selección de personal, capacitación y concientización, acuerdos de confidencialidad, trabajo remoto, reporte de incidentes |
| Físicos | 14 | acceso físico, protección de oficinas, vigilancia, protección de equipos, eliminación segura de dispositivos |
| Tecnológicos | 34 | autenticación, privilegios de acceso, malware, vulnerabilidades técnicas, configuración, prevención de fugas, respaldos, registro y monitoreo, seguridad de redes, desarrollo seguro |
27002 no es directamente certificable: es una guía de buenas prácticas y controles que sirve de apoyo para certificarse con 27001.
HIPAA (sector salud, EE. UU.)
- Siglas: Health Insurance Portability and Accountability Act (Ley de Portabilidad y Responsabilidad del Seguro Médico).
- Año / lugar: ley federal de EE. UU., promulgada en 1996.
- Objetivos: proteger la privacidad y seguridad de la información médica; establecer reglas para su uso y divulgación; normalizar ciertas transacciones electrónicas del sector salud.
- Características: aplica a planes de salud, proveedores de servicios médicos, cámaras de compensación y sus asociados comerciales. Protege la PHI (Protected Health Information) y, mediante la Security Rule, la ePHI (electrónica). Exige controles de acceso, análisis de riesgos, políticas de seguridad, protección física, capacitación y procedimientos ante incidentes.
- Niveles: la Security Rule divide las salvaguardas en administrativas, físicas y técnicas.
- Secciones: Transactions and Code Set Standards; Identifier Standards; Privacy Rule; Security Rule; Enforcement Rule; Breach Notification Rule.
- Actualizaciones: 2000 Privacy Rule; 2002 modif. de privacidad; 2003 Security Rule; 2009 HITECH; 2013 Omnibus Final Rule; 2016; 2024–2025 nuevas propuestas de privacidad y ciberseguridad. En 2025 HHS propuso actualizar la Security Rule (aún propuesta). Parte de las modif. de 2024 fueron anuladas judicialmente en junio de 2025.
- Vigencia: sí, legislación federal vigente en EE. UU. hhs.gov/hipaa.
NIST
- Siglas: National Institute of Standards and Technology.
- Año / lugar: 3 de marzo de 1901, Washington D. C.
- Objetivos: promover la innovación y la competitividad industrial de EE. UU. mediante estándares, mediciones y directrices científicas y tecnológicas.
- Características: agencia federal no reguladora; investigación y desarrollo de estándares, metodologías, guías y recomendaciones para gobierno y empresas (ciberseguridad, IA, criptografía, comunicaciones, manufactura, nanotecnología, metrología). En seguridad destaca por las publicaciones FIPS y la serie Special Publication 800.
- Niveles: no define un único conjunto; cada estándar/publicación define controles, niveles, categorías o requisitos según su propósito (p. ej. la serie SP 800 da controles y metodologías para identificar, evaluar y administrar riesgos).
- Estructura: Oficina del Director, programas de laboratorios, servicios de innovación e industria y administración. Laboratorios principales: Communications Technology Laboratory, Engineering Laboratory, Information Technology Laboratory, Material Measurement Laboratory, Physical Measurement Laboratory, NIST Center for Neutron Research.
- Versiones: como institución no tiene versiones. Su Cybersecurity Framework (CSF): 1.0 (2014), 1.1 (2018), 2.0 (26 de febrero de 2024, vigente).
- Vigencia: sí, agencia activa del Departamento de Comercio de EE. UU. nist.gov.
examenCOBIT
- Siglas: Control Objectives for Information and Related Technologies.
- Año / lugar: 1996, EE. UU. (ISACA).
- Objetivos: marco para gobernar y administrar la información y la tecnología de una organización — generar valor, controlar riesgos, usar bien los recursos y alinear la TI con los objetivos del negocio.
- Características: gobierno y gestión de TI a nivel empresarial; permite diseñar un sistema de gobierno adaptado a cada organización (objetivos, procesos, factores de diseño, métricas, componentes); integrable con otros marcos como NIST.
- Niveles: niveles de capacidad de procesos 0 a 5 (0 = capacidad insuficiente; 5 = proceso altamente desarrollado y optimizado).
- Estructura: el Core Model tiene 40 objetivos de gobierno y gestión en 5 dominios: EDM (Evaluate, Direct and Monitor), APO (Align, Plan and Organize), BAI (Build, Acquire and Implement), DSS (Deliver, Service and Support), MEA (Monitor, Evaluate and Assess). Considera 7 componentes del sistema de gobierno (procesos, estructuras organizacionales, información, personas, tecnología…).
- Actualizaciones: 1996 1.ª ed.; 1998 2.ª; 2000 3.ª; 2005 COBIT 4.0; 2007 4.1; 2012 COBIT 5; 2018 COBIT 2019.
- Vigencia: sí. ISACA mantiene COBIT 2019 como su marco vigente. isaca.org/resources/cobit.
contextoReferencias del ejercicio (Equipo 4)
- Akamai. (s/f). ¿Qué es la HIPAA? — akamai.com/es/glossary/what-is-hippa
- Alonso, C. (2022). ¿Qué es COBIT y para qué sirve? GlobalSuite Solutions.
- Canadian Centre for Cyber Security. Common Criteria. Government of Canada — cyber.gc.ca/en/tools-services/common-criteria
- Carrero, E. (2023). ¿Qué es el NIST? Mobbeel.
- Commission of the European Communities (1991). ITSEC — Preliminary harmonised criteria, versión 1.2, doc. COM(90) 314.
- G., A. (2020). CISSP concepts – Trusted computing base / TCSEC, ITSEC and Common Criteria. Cyber Management Alliance.
- IBM (2025). ¿Qué es el marco de ciberseguridad del NIST?
- ISO (2022). ISO/IEC 15408-1:2022; ISO/IEC 27001:2022; ISO/IEC 27002:2022. ISO (2024). ISO/IEC 27001:2022/Amd 1:2024. ISO (2026). ISO/IEC 27000:2026. ISO. ISO/IEC 17799:2005 (y Cor 1:2007), ISO/IEC 27002:2005, Familia ISO/IEC 27000.
- Li, H., King, G., Ross, M. y Staples, G. (2000). BS7799: A suitable model for information security management. AMCIS 2000 Proceedings, 142.
Estructurado según el Tema 1 del plan.