← Seguridad Informática Básica
Clase 03
Dra. Cintia Quezada Reyes · 3 sep 2026 · Tema 1 (1.2 Normatividad y 1.3 Perfiles de protección) · normas vs. estándares, TCSEC / ITSEC / CTCPEC, Common Criteria (TOE/PP/ST), BS 7799 → ISO 17799 → serie ISO 27000, ISO 27002:2022, HIPAA, NIST, COBIT.
En corto
- Norma = obligatoria; estándar = recomendación. En México: NOM obligatoria, NMX recomendación.
- Criterios nacionales TCSEC (EE. UU., militar, "Libro Naranja", divisiones A–D) · ITSEC (Comisión Europea, funcionalidad f1–f10 + garantía E0–E6) · CTCPEC (Canadá, solo productos, T0–T7) → se unifican en los Common Criteria / ISO-IEC 15408 (garantía EAL1–EAL7).
- Common Criteria define TOE (lo que se evalúa), PP (perfil de protección: requisitos que debe cumplir el TOE) y ST (meta de seguridad: a qué se quiere llegar). Norma en 3 partes: modelo general · requerimientos funcionales ("F") · requerimientos de garantía.
- Rama de gestión: BS 7799 (Reino Unido, 1995) → ISO/IEC 17799 (2000: 10 dominios · 2005: 11) → serie ISO/IEC 27000. 27001 = requisitos del SGSI ("qué hacer", = Parte 2 de BS 7799); 27002 = guía de buenas prácticas ("cómo hacerlo", = Parte 1).
- ISO/IEC 27002:2022: pasa de 14 dominios (edición 2013) a 4 secciones + 2 anexos. Buenas prácticas desde la Cláusula 5.
- HIPAA (EE. UU., 1996): datos médicos. NIST: instituto de estándares y metrología de EE. UU. COBIT: marco de gobierno de TI, base para las matrices de riesgo con código de colores rojo / naranja / amarillo / verde.
🎯 Para el examen
- Lógica y evolución de los dominios: 10 (2000) → 11 (2005) → 14 (2013) de la ISO 17799 / 27002. Hay que entender por qué cambian y su aplicación real en una empresa, no memorizar la lista.
- ISO/IEC 27002:2022: cambió nomenclaturas y formatos (dolor de cabeza para laboratorios certificados, p. ej. formatos amarrados a la antigua cláusula 4.1.3). Estructura: 4 secciones + 2 anexos; buenas prácticas desde la Cláusula 5 (cláusulas 1–4 = glosario y clasificaciones). Los 2 anexos regulan el uso de atributos y la equivalencia con los controles de 2013. Justificación del cambio: comercio electrónico, clases en línea, trámites digitales, teletrabajo por pandemia, ciberterrorismo y ciberguerras.
- COBIT y matrices de riesgo: COBIT es la base prioritaria para estructurar matrices de riesgo; código de colores obligatorio rojo · naranja · amarillo · verde.
Normas, estándares y normatividad
- Normas (textual): «algo que es obligatorio».
- Estándares (textual): «algo que te estoy recomendando, son recomendaciones».
- Normatividad (textual): «leyes o reglamentaciones o algunos procedimientos o recomendaciones o ciertos criterios, que lo que nos va a ayudar es que yo lo siga para poder implementar algo». Es una guía de conducta técnica.
- La obligatoriedad depende del país de origen. Reino Unido: obliga por ley a toda empresa nueva a basarse en la normatividad de seguridad (BS 7799). México: NOM (obligatoria por ley) vs. NMX (recomendación técnica no obligatoria), aunque ambas se llamen «normas».
- Ejemplo de aplicación: el modelo OSI (ISO 7498) — para fabricar y comercializar un switch de Capa 2, el diseño de hardware debe cumplir los criterios de la Capa de Enlace de Datos del estándar para garantizar compatibilidad global.
TCSEC — Trusted Computer System Evaluation Criteria
- Desarrollado por el Departamento de Defensa de EE. UU., a nivel militarizado. Apodo: "Libro Naranja".
- Divisiones jerárquicas de seguridad:
- D — protección mínima.
- C (p. ej. C1) — protección discrecional.
- B (p. ej. B1) — protección obligatoria.
- A — protección verificada.
- (contexto — no examen) Anécdotas sobre la rigidez militar en la Secretaría de Marina (ver «Ejemplos y casos»).
ITSEC — Information Technology Security Evaluation Criteria
- Estándar de la Comisión Europea (1990/1991), con varios países colaboradores. Evalúa la confianza en TI con dos parámetros:
- Funcionalidad: escala f1 a f10.
- Evaluación / Garantía: escala E0 a E6 (siete niveles de confianza).
- (contexto — no examen) Su creación fue difícil por la falta de herramientas de comunicación de la época (vuelos, llamadas, módems de 56 kbps, ICQ recién apareciendo) y por diferencias de infraestructura (enchufes, voltajes) y de percepción de «seguridad» entre regiones.
CTCPEC — Canadian Trusted Computer Product Evaluation Criteria
- Criterios canadienses, enfocados exclusivamente en productos informáticos de confianza.
- Ocho niveles de confianza: T0 a T7.
Common Criteria / ISO-IEC 15408
Unificación internacional de agencias gubernamentales para homogeneizar la seguridad de productos, servicios y sistemas a nivel global. Escala de siete niveles de garantía de evaluación: EAL1 a EAL7.
Tres públicos destinatarios:
- Desarrolladores — directrices técnicas para construir productos seguros.
- Evaluadores — criterios de auditoría objetiva para certificar los niveles EAL.
- Usuarios — pautas para comprobar que el producto o servicio que usan es seguro.
Terminología clave (subtema 1.3 — perfiles de protección):
- TOE (Target of Evaluation / Objeto de Evaluación): el sistema, hardware, software o producto que se evalúa (p. ej. un firewall o una chapa biométrica).
- PP (Protection Profile / Perfil de Protección): conjunto de características y requisitos de seguridad que debe cumplir un TOE para alcanzar un nivel de garantía (p. ej. EAL7).
- ST (Security Target / Meta de Seguridad), textual: «es a lo que quiero llegar, qué es lo que quiero obtener, puntualmente». Define el objetivo del producto dentro de la organización.
Estructura de la norma:
- Parte 1 — Introducción y modelo general: glosarios, colores, metodología y modelos de perfiles de protección.
- Parte 2 — Requerimientos de seguridad funcional: reglas técnicas para que la seguridad funcione. Las familias de control se identifican con la letra «F» (auditoría, comunicación, soporte criptográfico, privacidad).
- Parte 3 — Requerimientos de garantía / seguridad confiable: directrices para garantizar que el servicio implementado funcione de forma segura en la organización; audita la entrega, la operación y la documentación.
BS 7799 → ISO/IEC 17799 → serie ISO/IEC 27000
- BS 7799 — Reino Unido, 1995. Cambio de enfoque: protección integral de la información en toda la empresa (personas, contratos, accesos…). Dos partes:
- Código de Prácticas — recomendaciones de buenas prácticas.
- Especificación — requisitos obligatorios y auditables; origen del SGSI / ISMS (Sistema de Gestión de Seguridad de la Información).
- ISO/IEC 17799 — adopción internacional del estándar británico, independiente del sector de la empresa. Edición 2000: 10 dominios. Edición 2005: 11 dominios.
- Serie ISO/IEC 27000 — agrupación sistemática de estándares de seguridad por ISO.
- ISO/IEC 27001 — requisitos del SGSI («qué hacer»). Equivale a la Parte 2 (Especificación) de BS 7799. Última actualización: octubre de 2022.
- ISO/IEC 27002 — guía detallada de buenas prácticas con ejemplos («cómo hacerlo»). Equivale a la Parte 1 (Código de Prácticas) de BS 7799. Nombrada formalmente ISO 27002 en 2007 (Suiza).
- Evolución de dominios: 10 (2000) → 11 (2005) → 14 (2013); en 2013 se integró la criptografía como dominio propio y se actualizaron las telecomunicaciones (de audio-conferencias analógicas a Skype y herramientas de pandemia).
ISO/IEC 27002:2022 (febrero de 2022)
- Título oficial: «Seguridad de la información, ciberseguridad y protección de la privacidad — Controles de seguridad de la información».
- Estructura condensada: de 14 dominios a 4 secciones de control + 2 anexos.
- Cláusulas 1 a 4 = clasificaciones e introducción; las recomendaciones de buenas prácticas empiezan en la Cláusula 5.
- Los 2 anexos detallan el uso de atributos y la correspondencia / equivalencia con los controles de la edición 2013.
- Justificación del cambio: nuevas amenazas (ciberterrorismo, ciberguerras) y teletrabajo por pandemia. Impacto administrativo real en los manuales de laboratorios certificados (nomenclaturas y formatos reescritos).
HIPAA · NIST · COBIT
- HIPAA — Ley de Portabilidad y Responsabilidad del Seguro Médico (EE. UU., 1996); protege la confidencialidad de los datos médicos de las personas.
- NIST — Instituto Nacional de Estándares y Tecnología de EE. UU.; promueve innovación y competitividad industrial mediante estándares, tecnología y ciencia de la medición.
- COBIT — marco de referencia transversal (financiero, médico, cómputo, economía, ambiental) usado prioritariamente para diseñar y estructurar matrices de riesgo. Nomenclatura estandarizada de colores:
- 🔴 Rojo — impacto crítico / peligroso.
- 🟠 Naranja — impacto alto.
- 🟡 Amarillo — impacto medio.
- 🟢 Verde — impacto bajo / seguro.
Ejemplos y casos de la clase
- NOM vs. NMX (México): solo la NOM es obligatoria por ley; la NMX es recomendación.
- OSI / ISO 7498: un switch de Capa 2 comercial debe cumplir los criterios de la Capa de Enlace para tener compatibilidad global.
- Burlar la seguridad funcional de WhatsApp: el canal está cifrado extremo a extremo, pero se vulnera a nivel físico si alguien fotografía tu pantalla o le prestas el teléfono al de al lado.
- Firmas — verificación: peritos forenses analizan si el trazo autógrafo fue continuo o intermitente (delata que se copiaba) y la presión química sobre el papel. La firma digital moderna (Adobe Acrobat / sistemas corporativos) inyecta metadatos y un código QR que enlaza al documento original en el servidor para verificar que no fue alterado.
- Polígrafo: en EE. UU. no se acepta como prueba confiable en juicios: mentirosos entrenados controlan pulso y sudoración; inocentes con traumas médicos generan falsos positivos.
- Continuidad del negocio: UPS o plantas de combustible para evitar caídas de energía en servidores.
- Cumplimiento normativo (Dubái): multinacionales restringen enviar personal femenino a Dubái a dictar conferencias o firmar contratos, para protegerlo ante la legislación local.
- UNAM — Dejesca (hoy DGTIC), 2001–2005: tras la transición presidencial del año 2000 hubo intrusiones desde China; auditados contra las 11 áreas de la ISO 17799, los niveles de cumplimiento iban de 0–1–5–10 % hasta un máximo de 25 %. Motivó la planificación del CERT de la UNAM.
- (contexto — no examen) Marina: un tesista militar llegó 5 min tarde y preguntó dónde reportarse para ser arrestado; otro tesista fue arrestado porque una empresa de EE. UU. lo invitó a un curso sin gestionar la invitación por el conducto institucional.
- (contexto — no examen) Propiedad intelectual: un alumno de la FI-UNAM armó un dispositivo con su dinero y tiempo; la empresa lo patentó a su nombre corporativo y solo le dio 30 días de vacaciones en Europa. Recomendación: patentar de forma individual antes de ofrecerlo al patrón.
Contexto — no examen
- No se pedirá memorizar literalmente cada sección, número o nombre de cláusulas o dominios. Las normas están hechas para consultarse; el examen evalúa el análisis lógico y estructural del estándar, no un listado numérico.
- Los 14 dominios de ISO/IEC 27002:2013 (solo para contextualizar la evolución a 2022): políticas de seguridad, organización, seguridad de RR. HH., gestión de activos, control de acceso, criptografía, seguridad física, seguridad en operaciones, comunicaciones, adquisición y mantenimiento de sistemas, relaciones con proveedores, gestión de incidentes, continuidad del negocio y conformidad.
- Venta de normas: se comercializan en los portales de los organismos o vía plataformas como Amazon; comprarlas da acceso a soporte técnico, webinars, capacitaciones y cursos para certificar auditores.
Pendiente / próxima clase
Repasar y estudiar a fondo toda la información investigada de forma individual más lo complementado en esta clase; habrá evaluación continua la próxima sesión.