Conceptos Fundamentales de Seguridad de la Información y Normativa Legal

1. Integridad de la Información y Principios de Seguridad

Integridad de la Información

Definición: La integridad de la información se refiere a la ausencia de alteraciones no autorizadas de la misma.

Aspectos que engloba: Hay autores que consideran dos aspectos clave:

  • Integridad de los datos: El contenido de la información.
  • Integridad del origen: La fuente de la información.

Mecanismos para asegurarla: Para asegurar la integridad hay que utilizar mecanismos de prevención y detección:

  • Mecanismos de prevención: Tratan de mantener la integridad bloqueando cualquier intento de modificar los datos de forma no autorizada.
  • Mecanismos de detección: Simplemente indican que la integridad de unos datos ya no es creíble.

Norma ISO/IEC 27001

En la norma ISO/IEC 27001 se define la seguridad de la información en relación con la preservación de tres características principales:

  1. Confidencialidad: Se refiere a la ocultación de la información y otros recursos.
  2. Integridad: Se refiere a la ausencia de alteraciones no autorizadas de la información.
  3. Disponibilidad: Se refiere a la probabilidad de que la información (o un recurso) sea utilizable cuando se desee usarla.

Objetivos de la Seguridad

Los principales objetivos de la seguridad son:

  1. Detectar los posibles problemas y amenazas a la seguridad.
  2. Gestionar y minimizar los riesgos de seguridad.
  3. Garantizar la correcta utilización de los recursos y aplicaciones de un sistema.
  4. En caso de incidente de seguridad: limitar las pérdidas y recuperarse adecuadamente.
  5. Cumplir la legislación y los requisitos contractuales de seguridad.

Para que una organización cumpla sus objetivos de seguridad debe implantar y utilizar un SGSI (Sistema de Gestión de la Seguridad de la Información).

Niveles de Seguridad según la LOPD

  • Básico: Ficheros con información personal.
  • Medio: Ficheros con datos sobre infracciones administrativas, Hacienda Pública, servicios financieros, solvencia patrimonial y de crédito.
  • Alto: Ficheros con datos de ideología, religión, creencias, origen racial, salud, vida sexual, y datos policiales obtenidos sin consentimiento del afectado.

2. Marcos Normativos: LSSI-CE, Esquema Nacional de Seguridad y Firma Electrónica

La Ley LSSI-CE

La ley denominada LSSI-CE regula dos aspectos fundamentales. A continuación se explican sus ámbitos y las obligaciones que impone:

  • Prestación de los servicios de la Sociedad de la Información:
    • Obligaciones de los prestadores de servicios vía Internet:
      • Comunicar al Registro Mercantil su nombre de dominio.
      • Mostrar la información web: nombre, dirección, datos registrales, NIF.
      • Mostrar de forma clara y exacta el precio de los productos y servicios.
    • Sobre los prestadores de servicios (ISP, Hosting, etc.):
      • Colaborar con los órganos públicos para la resolución de incidencias.
      • No son responsables de contenidos ilícitos si no los elaboran.
    • Sobre la publicidad por Internet:
      • Prohíbe la publicidad por correo electrónico no solicitada.
  • Contratación electrónica:
    • Los contratos celebrados por vía electrónica tendrán plena efectividad jurídica siempre que cumplan los requisitos legales necesarios para que sean válidos.
    • La prueba de celebración se rige por lo establecido en la LFE (Ley de Firma Electrónica).

Esquema Nacional de Seguridad (ENS)

El Esquema Nacional de Seguridad es regulado por la LAECSP (Ley de Acceso Electrónico de los Ciudadanos a los Servicios Públicos). Establece los principios básicos y los requisitos mínimos para gestionar la seguridad de la información manejada en las Administraciones Públicas.

Principios básicos:

  1. Seguridad integral.
  2. Gestión de riesgos.
  3. Prevención, reacción y recuperación.
  4. Líneas de defensa.

Requisitos mínimos de seguridad:

  1. Organización e implantación del proceso de seguridad.
  2. Análisis y gestión de los riesgos.
  3. Gestión de personal.
  4. Profesionalidad, cumplimiento, seguimiento y medidas de seguridad.

Ley de Firma Electrónica (LFE)

La Ley de Firma Electrónica equipara la firma electrónica a la firma física, estableciendo su validez legal e introduciendo el DNI electrónico.

Regula los siguientes aspectos:

  • A los Prestadores de Servicios de Certificación.
  • Los Certificadores Electrónicos.
  • Los Certificados Reconocidos.
  • Los dispositivos de firma electrónica.
  • La certificación de PSC y de dispositivos de firma-e.

3. Protección de Datos y la AEPD

Funciones de la AEPD

La AEPD (Agencia Española de Protección de Datos) sirve para ayudar a los responsables de un tratamiento de datos personales a cumplir los requisitos que establece el RGPD.

Cuatro servicios que ofrece la web de la AEPD:

  1. Permite a los ciudadanos realizar consultas sobre el ejercicio de sus derechos.
  2. Presentar una reclamación si se tiene conocimiento sobre el incumplimiento del RGPD.
  3. Ayuda a los ciudadanos a ejercer los derechos que tengan sobre sus datos personales.
  4. Resolución de dudas sobre los derechos.

Herramienta FACILITA y Violaciones de Seguridad

Sectores cuyo tratamiento de datos no les permite emplear la herramienta FACILITA: Sanidad, servicios de telecomunicaciones y seguros.

Características que debe incluir el documento de notificación ante una violación de datos:

  1. Datos de la notificación.
  2. Identificación del DPD o persona de contacto.
  3. Identificación del responsable del tratamiento.
  4. Identificación del encargado del tratamiento.
  5. Información temporal de la brecha.
  6. Sobre la brecha: resumen del incidente, tipología, medio por el que se ha materializado.
  7. Sobre los datos afectados: categoría de los datos afectados, categorías especiales de datos.

Delegado de Protección de Datos (DPD) y Derechos Ciudadanos

Conocimientos que debe tener el Delegado de Protección de Datos:

  1. Normativa general de protección de datos.
  2. Responsabilidad activa.
  3. Técnicas para garantizar el cumplimiento de la normativa de protección de datos y otros conocimientos.

Derechos y deberes de los ciudadanos respecto a la AEPD:

  1. Derecho de acceso.
  2. Derecho de rectificación.
  3. Derecho de oposición.
  4. Derecho de supresión.
  5. Derecho a la limitación del tratamiento.
  6. Derecho a la portabilidad.
  7. Derecho a no ser objeto de decisiones individuales automatizadas.
  8. Derecho a la información.
  9. Derechos Schengen.
  10. Deberes recogidos en la herramienta FACILITA.

Ciclo de Vida de los Datos y Violaciones del Sistema

Ciclo de vida de los datos en las operaciones del tratamiento:

  1. Captura de los datos.
  2. Clasificación / Almacenamiento.
  3. Uso.
  4. Cesión.
  5. Destrucción.

Niveles de operación cuando se produce una violación en el sistema:

  1. Detección y registro de las violaciones.
  2. Medidas contra las operaciones.
  3. Notificaciones y comunicación.

4. Técnicas, Criptografía y Estándares de Seguridad

Técnicas, Mecanismos y Servicios SGSI

Técnicas y mecanismos de seguridad:

  • Copias de seguridad y centros de respaldo.
  • Protocolos criptográficos.
  • Identificación de usuarios y control de acceso a recursos.
  • Huella digital de mensajes y sellado temporal de mensajes.
  • Antivirus y sistemas de detección de intrusiones.
  • Análisis y filtrado de tráfico y servidores proxy.

Servicios SGSI:

  • Reclamación de propiedad y de origen.
  • Protección contra réplicas.
  • Confirmación de operaciones.
  • Certificación de fechas.
  • Certificación mediante terceros de confianza.

Entidades, Ciclo PDCA y Tipos de Riesgos

Entidades y personas involucradas:

  • Responsable del tratamiento: Determina fines y medios.
  • Encargado del tratamiento: Trata datos personales + contrato jurídico.
  • Delegado de Protección de Datos (DPD): Asseora al responsable y encargado, supervisa el cumplimiento del RGPD, atiende a los interesados y coopera con la autoridad de control.

Ciclo PDCA (ISO 27001):

  • Plan (Planificar): Establecer el SGSI (política y objetivos).
  • Do (Hacer): Implementar y operar el SGSI.
  • Check (Verificar): Monitorizar y revisar el SGSI.
  • Act (Actuar): Mantener y mejorar el SGSI.

Tipos de riesgos:

  • Inherente: Estimado sin tener en cuenta las medidas existentes.
  • Actual: Estimado teniendo en cuenta las medidas existentes.
  • Residual: Además de las existentes, incluye las nuevas planificadas.

Algoritmos Criptográficos y Firma Digital

Aplicaciones de RSA:

  1. Intercambio de claves.
  2. Autenticación.
  3. Cifrar archivos locales.

SHA-1: Utiliza como entrada bloques de 512 bits y genera un resumen de 160 bits. Para calcular el resumen de un bloque hace 80 iteraciones realizando operaciones en cada una. Fase de preprocesamiento: rellenar M, dividir M en bloques y establecer el valor inicial del hash H0.

SHA-512: Utiliza como entrada bloques de 1024 bits y genera un resumen de 512 bits.

Definición de firma digital: Secuencia de bits que se añade a un documento electrónico que permite autenticar al documento y a su autor. Es única, irrevocable, fácil de generar/usar y depende tanto del documento como del autor.

Certificado digital: Documento electrónico que asocia una clave pública con una identidad, siendo firmado por el emisor.

PKI y Estándares de Validación: Incluye al titular del certificado, autoridad de registro, autoridad de certificación, repositorios, parte utilizadora y autoridad de validación. Niveles: B (documentos firmantes, atributos firmados, firma digital), T (timestamp firma digital), LT (Complete Validation Data + timestamp), LTA (Archive TimeStamp ATSv3 sequence).