← Seguridad Informática Básica

Clase 04

Dra. Cintia Quezada Reyes · 8 sep 2026 · Tema 1 (1.3 Perfiles de protección) · esquema de seguridad y metodología para construirlo mediante Perfiles de Protección (PP) — las 11 partes; introducción a los 6 servicios de seguridad.

En corto

🎯 Para el examen

El esquema de seguridad — componentes centrales

La Dra. Quezada dedicó la mayor parte de la clase a este desglose conceptual. El diagrama de abajo reproduce el esquema que trazó en el pizarrón: del entorno a la implementación. Los componentes, en orden de construcción:

Tipos de Usuarios Sistemas lógicos Sistemas físicos Hardware Software Entorno deSeguridad Hipótesis de cómodebería operar elentorno de seguridad AmenazasRiesgosVulnerabilidades Políticas deSeguridad Objetivos de Seguridad Requerimientos de Seguridad Catálogo derequerimientos de CCCCITSE / ISO 15408 Requerimientosfuncionales Requerimientosde garantía Requerimientos delobjeto y del entorno Implementación delEsquema de Seguridad los objetivos seredactan comoacciones (verbo)
Esquema tal como lo trazó la Dra. Quezada en el pizarrón. Las cajas con borde coral (Objetivos, Requerimientos, Implementación) son los puntos donde convergen las ramas anteriores.
Metodología mediante perfiles de protección — las 11 partes

En el audio la profesora mostró un resumen en pantalla y profundizó en las primeras fases; no desglosó formalmente una por una las 11 partes en orden estricto (Justificación y Arquitectura no se definieron individualmente antes del cierre). Abajo, la definición del temario más lo que amplió en clase.

1. Introducción. Contiene:

En clase: enfatizó que debe redactarse en lenguaje claro y accesible, para que directivos o dueños no técnicos entiendan el documento sin modismos de ciberseguridad.

2. Descripción del objeto de la evaluación (TOE — Target of Evaluation). Se describe el objeto de evaluación a fin de entender sus requerimientos de seguridad.

En clase: advirtió no comprometer herramientas tecnológicas específicas en esta fase, para evitar asumir responsabilidades directas si esa herramienta llegara a fallar.

3. Entorno de seguridad. Se describen los aspectos de seguridad del entorno en el cual se pretende utilizar el objeto de evaluación y la forma como se espera que sea empleado.

En clase: señaló que en la metodología formal de 11 pasos, Entorno / Hipótesis / Amenazas / Políticas suelen ir en secciones dedicadas, aunque algunos autores los agrupan en un solo bloque. El entorno contempla hardware, software, usuarios, instalaciones, clima, filtraciones de agua o sismos.

4. Hipótesis. A través de las hipótesis se muestran los aspectos de seguridad del entorno.

En clase: son supuestos sobre la operación ideal del activo (ej. «el cañón funcionará siempre») más las acciones de mantenimiento requeridas para respaldar esa hipótesis (limpieza de filtros, cambio de focos).

5. Amenazas. Primeramente se consideran todas aquellas que atentan contra los bienes de la organización y contra las cuales se requiere protección específica en el objeto de evaluación y su entorno. Cada amenaza se describe en términos de: un agente identificado como una amenaza, un ataque, y el bien que es el sujeto del ataque.

En clase: subrayó que las amenazas no se pueden eliminar al 100%, solo mitigar o disminuir. (En este audio no desglosó la fórmula «agente + ataque + bien» ni dio clasificaciones formales de tipos de ataque o de agente — queda para reforzar.)

6. Políticas de seguridad de la organización. Se identifica —y si es necesario se explica— cualquier enunciado de política de seguridad organizacional y las normas con las cuales el objeto de evaluación debe cumplir.

En clase: el error común en México es tener reglamentos obsoletos o no tener autoridad/mecanismo que supervise su cumplimiento (lo comparó con los reglamentos de tránsito o de protección animal).

7. Objetivos. Con base en las hipótesis, amenazas y políticas de seguridad determinadas durante la fase de análisis del entorno de seguridad, se establecen los objetivos de seguridad.

En clase: deben redactarse como acciones, con verbo en infinitivo, ser específicos y claros, y no exceder de 2 renglones para evitar ambigüedades.

8. Requerimientos. Se definen detalladamente los requerimientos de seguridad IT que deberán ser cubiertos por el objeto de evaluación o por su entorno.

En clase: se apoyan en el estándar ISO/IEC 15408 (Common Criteria) y se dividen en funcionales y de garantía, según la perspectiva del usuario, el desarrollador o el evaluador.

9. Justificación. Se presenta la evidencia que justifica el trabajo desarrollado: el soporte de que el PP es un conjunto completo de defensa de seguridad IT para el objeto de evaluación dentro de su entorno de seguridad. (No definida individualmente en el audio.)

10. Definición de la arquitectura. Con la confianza de que los requerimientos seleccionados son los necesarios para alcanzar los objetivos de seguridad, hacer cumplir las políticas y contrarrestar las amenazas, se define la arquitectura de seguridad: se seleccionan los mecanismos y herramientas necesarios y se lleva a cabo su implantación. (No definida individualmente en el audio.)

11. Implementación. Se lleva a cabo la instalación de las herramientas de seguridad siguiendo las indicaciones del fabricante (manuales) y configurándolas de acuerdo con las políticas de seguridad.

En clase: un esquema de seguridad no se hace en un día ni debe abarcar a toda la institución de golpe; debe hacerse por partes y contar indispensablemente con el apoyo de la alta dirección.

Amenazas — agente + ataque + bien

Pendiente de reforzar con la siguiente clase / lectura: clasificación formal de tipos de agente y tipos de ataque, y ejemplos de la fórmula completa.

Servicios de seguridad — ¿cómo vamos a proteger al bien?

Son los mecanismos que responden a las necesidades de seguridad que la organización requiere satisfacer para mantener su nivel de protección.

6 servicios:

  1. Confidencialidad (tríada CIA)
  2. Integridad (tríada CIA)
  3. Disponibilidad (tríada CIA)
  4. Control de acceso
  5. Autenticación (o autentificación)
  6. No repudio

La profesora solo los enumeró al final de la sesión. La explicación detallada de herramientas, mecanismos y su relación con la tríada CIA queda para la siguiente clase, junto con un ejercicio práctico de concientización.

Ejemplos y casos mencionados en clase
Pendiente / próxima clase
Contexto — no examen