TL, DR:
| Los objetivos de ciberseguridad protegen la confidencialidad, la integridad y la disponibilidad de los datos, los sistemas y el acceso de los usuarios. |
| El artículo relaciona los resultados de la tríada CIA con herramientas como el cifrado, el control de acceso, las copias de seguridad y la monitorización. |
| Úselo para vincular los objetivos de seguridad con las políticas, los controles, las obligaciones de cumplimiento y la responsabilidad cuantificable. |
Si alguna vez te has preguntado sobre la magnitud del poder que ostentan las ciberamenazas, esto es para ti.
8 de mayo de 2022. El presidente de Costa Rica tuvo que declarar el estado de emergencia nacional debido a los ciberataques del grupo de ransomware Conti. El mundo fue tomado por sorpresa.
Los ciberdelitos pueden poner en riesgo a una persona, una organización o incluso a un país entero. Los costes asociados a las filtraciones de datos pueden ser devastadores. Por ello, priorizar la ciberseguridad se convierte en una necesidad imperiosa.
Pero para ello, primero debes comprender los objetivos fundamentales de la ciberseguridad. A continuación, veremos las herramientas que puedes utilizar para alcanzar dichos objetivos.
¿Cuáles son los objetivos y metas de la ciberseguridad?
El objetivo de la ciberseguridad es garantizar el almacenamiento seguro, controlar el acceso y prevenir el procesamiento, la transferencia o la eliminación no autorizados de datos. Salvaguarda la confidencialidad, la integridad y la disponibilidad de la información. Una estrategia de ciberseguridad documentada traduce estos objetivos generales en compromisos concretos sobre qué controles son responsabilidad de cada equipo, cómo se financian con el presupuesto y qué indicadores muestran si el programa está alcanzando realmente los resultados de confidencialidad, integridad y disponibilidad prometidos.
Se implementan diversas medidas de ciberseguridad para proteger las redes y el hardware informático de amenazas y daños no deseados. Las organizaciones elaboran objetivos y políticas de seguridad basados en los estándares de ciberseguridad que deben cumplir.
¿Cuáles son los tres pilares de la tríada de la CIA?
La tríada de la CIA se sustenta en tres pilares: confidencialidad, integridad y disponibilidad. Personas, procesos y tecnología se combinan para alcanzar estos objetivos de ciberseguridad y garantizar sistemas de seguridad eficaces.

Confidencialidad:
La recopilación, el almacenamiento y el intercambio de datos en el espacio digital nos han hecho vulnerables a los ciberataques . La confidencialidad establece que solo las personas autorizadas deben tener acceso a la información sensible.
Cualquier información de identificación personal (PII, por sus siglas en inglés) que pueda ayudar a reconocer a una persona, así como cualquier información financiera, como los detalles de las transacciones realizadas en sitios de comercio electrónico, debe mantenerse confidencial.
Integridad:
¿Recuerdas haber marcado una casilla que decía "Declaro que la información proporcionada es correcta y precisa según mi leal saber y entender"? Esto es, esencialmente, una declaración de integridad.
La integridad mantiene la fiabilidad de la información y garantiza que se haya conservado en su formato original y sea exacta. Los datos almacenados, difundidos o utilizados no deben modificarse en ningún momento a menos que lo autorice una persona o sistema con licencia.
Disponibilidad:
La disponibilidad garantiza que el personal autorizado pueda acceder a la información en el momento oportuno. Deben poder procesar los datos siempre que sea necesario.
Manténgase a la vanguardia con el cumplimiento continuo automatizado.
¿Qué herramientas pueden ayudarte a alcanzar los objetivos de la tríada CIA?
Comprender los objetivos de ciberseguridad no siempre es fácil. Pero lograr los objetivos de la tríada de la CIA es posible con un poco de compromiso, mejoras estructurales y vigilancia regular.
Hablando de herramientas, aquí tienes la lista que necesitas:

Lograr la confidencialidad
Es necesario mantener la confidencialidad de la información almacenada o transmitida. Identifique la información sensible y utilice las siguientes herramientas o métodos para garantizar su confidencialidad:
1. Cifrado de datos
Se filtró un correo electrónico sin cifrar de la Reserva de las Fuerzas del Cuerpo de Marines de EE. UU. Contenía información confidencial sobre 21426 infantes de marina, marineros y civiles, y los ponía en grave riesgo.
La información sensible, como los datos personales o financieros, debe cifrarse para mantener la confidencialidad. El cifrado, por definición, consiste en transformar información simple en un formato codificado para impedir el acceso o uso no autorizado. Los datos cifrados se descifran mediante una clave de cifrado, y solo quienes poseen la clave y la autorización pueden visualizarlos.
2. Control de acceso
El acceso a la información para el personal debe limitarse a lo estrictamente necesario. Las personas deben tener autorización y acceso a los datos según su necesidad. Esto se conoce como Control de Acceso Basado en Roles (RBAC). Sprinto es compatible con RBAC para segregar proactivamente las funciones según los roles definidos.
En una arquitectura digital compleja con redes locales, híbridas o en múltiples nubes, adoptar una disciplina de seguridad de confianza cero se vuelve imperativo. La seguridad de confianza cero implica que, en materia de seguridad, las organizaciones deben verificar a todos, independientemente de quiénes sean. Por lo tanto, deben existir controles de acceso estrictos, verificados mediante credenciales de inicio de sesión o autenticación multifactor.
3. Seguridad física
La seguridad física abarca una amplia gama de medidas que impiden el acceso no autorizado a los activos de información electrónica. Esta protección se garantiza frente a riesgos naturales y ambientales, así como frente a cualquier tipo de intrusión intencionada.
La instalación de cámaras de seguridad, sistemas de protección contra incendios, controles de acceso biométricos, etc., son algunos de los métodos empleados para garantizar la seguridad física.
4. Acuerdos de confidencialidad
Todo plan de ciberseguridad debe incluir un acuerdo de confidencialidad. Tanto empleados como proveedores deben proteger la información confidencial y de propiedad exclusiva. Una forma de lograrlo es mediante la firma de acuerdos de confidencialidad (NDA, por sus siglas en inglés). Estos acuerdos garantizan el uso legal y las consecuencias del intercambio de información confidencial, y permiten a las empresas compartirla con total confianza.
Evaluación de riesgos sencilla y eficiente
5. Autenticación y autorización
Si su organización es grande y compleja, con cientos de empleados y múltiples soluciones de software, apreciará la importancia de la gestión de identidades y accesos (IAM). IAM establece un sistema centralizado de control de acceso, cuyos dos pilares fundamentales son la autenticación y la autorización. El flujo de trabajo previene intrusiones no autorizadas mediante la verificación de las credenciales del usuario en distintas etapas.
Garantizar la integridad
Garantizar que la información almacenada o transmitida sea fiable y precisa requiere el compromiso de la organización, junto con la aplicación de los siguientes métodos:
1. Sumas de verificación
Para garantizar que los datos estén en su formato original, se utilizan sumas de verificación para detectar errores de transmisión. El emisor asigna una secuencia numérica a los datos y el receptor utiliza la misma función de suma de verificación para comparar los valores. Una diferencia en el valor indica un error.
El algoritmo empleado ayuda a detectar cualquier archivo dañado que se haya descargado y comprueba la integridad general.
2. Copias de seguridad de datos
Los errores humanos inesperados, los ataques de malware y los problemas de hardware pueden provocar la pérdida permanente de datos. Las copias de seguridad ayudan a trasladar una copia de los datos maestros a una ubicación secundaria para que pueda utilizarse en caso de emergencia.
Las copias de seguridad de los datos y las actividades de mantenimiento deben programarse con antelación y es necesario notificar a los clientes para evitar interrupciones.
3. Firmas digitales
Las firmas digitales son un distintivo de autenticidad que indica que los datos enviados son originales y válidos. En segundo plano, un par de claves, una pública y otra privada, se encargan de autenticar las firmas digitales. La clave privada cifra la firma del remitente, mientras que la clave pública ayuda a descifrarla y verificarla.
4. Códigos de corrección
Todos queremos que los datos se transmitan con precisión y sin errores.
Los datos se transforman en bits durante su transmisión. Como resultado, pueden producirse errores de un solo bit, errores de dos o más bits o cambios en conjuntos de bits, conocidos como errores en ráfaga, durante las transferencias.
Los códigos de corrección de errores ayudan a identificar y rectificar estos errores durante todo el proceso de transporte.
Habilitar la disponibilidad
Para garantizar que la información correcta esté disponible para las personas correctas en el momento correcto, puede contar con lo siguiente:
1. Redundancia
Un plan de redundancia ayuda a comprender cuándo y cómo duplicar componentes. Generalmente se crea para evitar problemas de disponibilidad y en casos de fallos en el servidor o en la infraestructura. Así, en caso de problemas de acceso, se puede recurrir directamente a la siguiente fuente de información.
2. Conmutaciones por error programadas
La conmutación por error programada y la redundancia van de la mano. Una vez que haya duplicado los datos como parte del plan de redundancia, es importante comprender cómo cambiar automáticamente a un sistema de seguridad. Un fallo programado permite una transición fluida a un sistema de respaldo sin intervención manual ni demoras.
Cumpla con los requisitos de seguridad de Sprinto.
La implementación de los objetivos de la tríada CIA determina la cultura de seguridad de la organización. Sin embargo, requiere la puesta en marcha de diversas prácticas, como el cifrado de datos, la autenticación multifactor y las copias de seguridad, como se mencionó anteriormente. El cumplimiento de las normas de seguridad no solo contribuye a una mejor reputación, al ahorro de mano de obra y a evitar repercusiones financieras, sino que también minimiza las preocupaciones sobre los riesgos de los datos.
Proteja los datos de su organización y cumpla con los estándares de mejores prácticas de seguridad con Sprinto . Como plataforma integral de automatización de seguridad, Sprinto elimina el trabajo manual necesario para que su organización esté lista para auditorías. Descubra cómo Scylla mejoró su seguridad y privacidad con Sprinto.
Preguntas frecuentes
Autor
Payal Wadhwa
Payal es una experta en cumplimiento normativo de confianza, ¡y además cuenta con la certificación ISC2! Transforma la jerga compleja del cumplimiento en consejos prácticos para mantener tu negocio digital seguro y eficiente. Cuando no está salvando mundos virtuales, escribe reflexiones poéticas o participa en micrófonos abiertos locales. Experta en ciberseguridad de día, poeta de noche.Explora más
Investigaciones y análisis seleccionados para ayudarte a ganarte un lugar en la mesa.


























