Los conceptos fundamentales de la seguridad de las tecnologías de la información (TI) son esenciales para proteger los sistemas y los datos contra amenazas, ataques y vulnerabilidades, además de intentar minimizar los riesgos. A continuación, vamos a detallar los principales conceptos, así como sus características:
Confidencialidad
Garantiza que solo las personas o sistemas autorizados puedan acceder a la información sensible (confidencial). Se busca prevenir el acceso no autorizado mediante métodos como el cifrado y los controles de acceso.
Integridad
Se basa en que los datos no sean alterados de forma no autorizada o accidental. Diferentes mecanismos como hashing y firmas digitales permiten detectar si la información ha sido modificada.
Disponibilidad
Asegura que los sistemas y datos estén accesibles para los usuarios autorizados cuando lo necesiten. Las capacidades de redundancia de los sistemas, tolerancia a fallos y copias de seguridad son básicas para garantizar la disponibilidad.
Autenticación
Proceso mediante el cual se verifica la identidad de los usuarios o sistemas que intentan acceder a los recursos. Métodos comunes incluyen contraseñas, biometría o tokens. Se deben tener en cuenta conceptos como MFA / 2FA. Zero Trust es un enfoque de seguridad en el que se asume que no se puede confiar en ningún usuario o sistema, ya sea dentro o fuera de la red corporativa, sin verificar primero su identidad y contexto
Autorización
Define los privilegios o permisos que un usuario o sistema tiene sobre ciertos recursos, controlando lo que pueden hacer una vez autenticados. La tendencia actual, basada en Zero Trust, es facilitar un acceso con el menor privilegio posible, es decir, se otorgan solo los permisos mínimos necesarios para que el usuario o dispositivo realice sus tareas.
Auditoría y registro (accounting/logging)
Implica la monitorización y registro de las actividades de los sistemas para detectar comportamientos inusuales, ataques o intentos de acceso no autorizados. Todos estos registros, en la medida de lo posible, deben ser centralizados en un SIEM (Security Information and Event Management), solución de seguridad cuyo objetivo es recopilar, analizar y correlacionar grandes volúmenes de datos de eventos y registros.
No repudio
Garantiza que una acción o transacción no pueda ser negada por las partes involucradas. Las firmas digitales y registros de auditoría son métodos que soportan este principio.
Gestión de riesgos
Proceso para identificar, analizar o evaluar, y mitigar riesgos asociados con las amenazas de seguridad. Requiere análisis continuos para desarrollar estrategias y minimizar vulnerabilidades.
Hace años se solían indicar los tres primeros como los tres pilares fundamentales de la seguridad, no obstante, con el paso del tiempo y la abrumadora transformación digital que se está viviendo, se ha ido ampliando esta lista de pilares o conceptos.