Miguel Angel Franco
Diego Fernando Ramos Aguirre
Christian Gómez
Anggiu Vanessa Ramirez Arango
Fernando Sánchez Mejía
Diego Fernando Ramos Aguirre
ANGEL SALVADOR LOPEZ VASQUEZ
Ronald Escalona
Team PlatziJulio Castañeda
Ronald Escalona
Team PlatziOmar Aguayo
Platzi
Cristian Camilo Quintero Soledad
Derly Natalia Perez Useche
Andres Mauricio Henao Vanegas
DAYSI MARIBEL QUISPE GUARACHI
Juan Camilo Jordan Rico
Manuel de Jesús Portillo Recinos
MARIA TERESA PANIAGUA RIVERA
Marco Castillo B.
Ronald Escalona
Team PlatziFernando Sánchez Mejía
Mis apuntes:
4. Políticas de seguridad
Las políticas de seguridad conforman el documento que nos da la directriz de operación, define como vamos a proteger la operación y como debemos operar sobre estas, estos documentos deben ser socializados, comunicados, transmitidos a todos y a cada uno de los colaboradores de la organización, incluso partes interesadas, inversionistas y la mesa directiva, a ese conjunto de integrantes se le domina como STAKEHOLDERS.
Elementos generales que conforman la política de seguridad:
· Objetivo y alcance: Se enfoca a que se desea proteger, sobre que ámbito de las operaciones de negocios quiere regular.
· Principios de seguridad: Son los alineamientos que se van a desarrollar en los procedimientos, el procedimiento te indica como se debe operar la política de lo que debería proteger.
· Roles y Responsabilidades: Son aquellas personas que están conectados a esta política, quienes son los responsables de hacerla cumplir y validar que otros la estén cumpliendo.
· Clasificación y manejo de la información: Es donde podemos identificar la sensibilidad de la información, que tan crítica es la información
· Acceso a la Información: Se establece una guía para los controles que debemos implementar, se requiere múltiples factores de autenticación como lo es una tarjeta magnética o algo mas complejo, todo depende de la información sensible.
· Gestión de incidentes de seguridad: Como se gestiona el incidente con respecto a la operación para indicar los canales de comunicación.
· Formación de seguridad: Es la competencia que debe tener una para desarrollar esa actividad.
· Continuidad del negocio: Da referencia al éxito mínimo necesario que debemos cumplir en los procedimientos para que opere el proceso del negocio.
· Revisión y auditoria: Cada cuanto se le hará revisión o evaluación a esta política, Se suele crear una política y no se suele actualizar estos documentos que nos ayuda a proteger los activos de información relacionado al modelo de negocio.
Gracias por el resumen, muy completo.
Actualmente, curso un maestría en ciberseguridad y utilizó mucho ChatGPT y Claude para la generación de estos documentos. (Siendo el último mucho mejor en mi opinión.) La verdad es importante sentarse a leer a conciencia lo que genera porque dependiendo de la calidad de tu prompt puede alucinar o ser muy vago.
Adicionalmente, yo añadiría que amplie más a los puntos, a veces uso otro chat para preguntarle sobre conceptos que no entiendo, o le digo a la IA que analice si la respuesta dada en el anterior chat es correcta y desde allí voy trabajándolo poco a poco. Sin duda la IA es un potenciador.
Esto fue lo que me genero para una empresa de venta de ropa; Política General de Seguridad de la Información
Paradise Tech
Fecha de entrada en vigor: [Fecha]
En Paradise Tech, nos comprometemos a garantizar la seguridad de la información en todas las operaciones relacionadas con la venta y envío de ropa. Reconocemos que la seguridad de la información es fundamental para mantener la confianza de nuestros clientes, proteger nuestra reputación y cumplir con los requisitos legales y contractuales pertinentes. Por lo tanto, establecemos la siguiente política general de seguridad de la información:
Compromiso de la Organización
Gestión de Riesgos
Cumplimiento Normativo y Contractual
Responsabilidades
En Paradise Tech, estamos comprometidos con la seguridad de la información y nos esforzamos por mantener los más altos estándares de seguridad en todas nuestras operaciones. Esta política de seguridad de la información es un reflejo de nuestro compromiso con la excelencia y la protección de los intereses de nuestros clientes, empleados y socios comerciales.
Firmado,
[Nombre del CEO o Alta Dirección] Paradise Tech
Esta política general de seguridad de la información establece el marco general para la gestión de la seguridad de la información en Paradise Tech y proporciona una base sólida para el desarrollo e implementación del Sistema de Gestión de Seguridad de la Información (SGSI).
Políticas de seguridad
Conforman el documento que nos da la directriz de operación, define como vamos a proteger la información y como debemos operar sobre estas.
Deben ser socializados, comunicados y trasmitidos a todos y cada uno de los involucrados en la organización, incluidas partes interesados, inversionistas y mesa directiva (stakeholders).
!
Elementos generales que deben incluir una Política de Seguridad de la Información.
Las políticas deben verse como documentos vivos, por lo que deben tener gestionados los controles de versiones, para saber quien los modifico y quienes tiene acceso.
Es importante incluir la clausula de incumplimiento y quien va a atender en caso de comprobarse una falta de cumplimiento por parte de uno de los colaboradores.
Importante tener un historial de revisiones acompañados de quien lo elaboro, quien lo reviso y quien lo aprobó. Para entender responsables y actores en la construcción de las políticas.
Cada política puede tener un esquema de acuerdo a lo que quiera proteger.
Puedes apoyarte de la IA para acelera la construcción de las políticas, entendiéndose como una guía y no como una absoluto.
El prompt es:
Eres un experto en Ciberseguridad Seguridad de la Información, certificado con los estándares de seguridad de la industria como ISO 27001, COBIT y con amplio conocimiento en los documentos y estándares del Instituto Nacional de Estándares y Tecnología NIST de los Estados Unidos, además cuentas con una MVA que e da la claridad suficiente para gestionar mentas de negocio a cualquier organización, con esto presente desarrolla los documentos que voy a solicitar a continuación:
Y luego:
Genera un modelo de una política de seguridad de la información para una empresa llamada (nombre de la empresa) dedicada a la (indicar aquí su giro) esta política debe ser clara en compromiso de la organización con la gestión de lograr con el Sistema de Gestión de Seguridad de la Información (SGSI) tales como asegurarse que lo objetivos del SGSI estén alineados con los objetivos del negocio, el desarrollo del programa de seguridad de la información y la gestión de riesgos, que todos los acores directos e indirectos cumplan con las normas establecidos, y que se cumplan los requisitos legales y contractuales alrededor de la privacidad de la información y el habeas data.
buen resumen gracias
La mayoría de las pequeñas y medianas empresas ya deben comenzar a generar sus políticas de seguridad, no sólo debe estar destinada a grandes empresas... En las últimas semanas una de las grandes empresas en MÉXICO cómo COPPEL recibió un "HACKEO" y fueron semanas de fallos en sus sistemas, no podían ni siquiera realizar cobros con tarjeta, doy este ejemplo haciendo enfásis que si una empresa como esta con un buen recurso económico al parecer si dispone de una POLÍTICA DE SEGURIDAD, pero la misma pareciera estar en pañales pues debió estar preparada para solventar procesos lo más pronto.... En fin de acuerdo a la información que nos comparte el PROFE la verdad es que la implementación de la IA cómo CHATGPT si nos podrá ayudar a generar procesos de texto más rápidos y eficientes, pero no está demás que siempre le hechemos un buen ojo para ser los últimos en tomar la mejor desición de lo que se quede asentado dentro del documento.
Muchas gracias Angel, de acuerdo contigo!
Una pregunta al profesor. De acuerdo a su experiencia en promedio cuantas páginas debería tener una Política de Seguridad de la Información?
Las políticas deben ser concisas, luego los procedimientos, las guías y normas adicionales extienden la explicación o aplicación de la misma. Dicho eso, no es una cuestión de cuántas páginas. Quedo atento a tus preguntas Julio
Es mandatorio que en las políticas se incluyan todos? O pueden incluirse sólo algunos?
Las políticas de seguridad de la información deben ser comunicadas a todo y cada uno de los colaboradores de la organización, incluyendo partes interesadas, inversionistas y la mesa directiva, es decir, a todos los stakeholders.
Sí, puedes utilizar inteligencia artificial para crear una política de seguridad basada en las directrices de tu empresa. En la clase se menciona que, aunque la IA, como ChatGPT, puede acelerar la construcción de documentos, es fundamental adaptarla a las necesidades específicas del negocio y validarla con expertos. La IA puede proporcionar un marco inicial, pero la personalización y revisión son clave para garantizar que la política se ajuste efectivamente a tus requerimientos y objetivos empresariales.
La cantidad de páginas que debe tener una política de seguridad de la información puede variar según la complejidad de la organización y los aspectos que aborde. Sin embargo, es común que una política bien estructurada tenga entre 5 y 15 páginas. Debe ser lo suficientemente detallada para cubrir objetivos, alcance, roles, responsabilidades, gestión de incidentes y revisión, sin ser excesivamente extensa para facilitar su comprensión y aplicación. Es importante que se mantenga como un documento vivo, actualizado regularmente.
Es una clase muy interesante en el aspecto de que integran de manera responsable el uso de IA sin tapujos siendo enfáticos en que somos los profesionales quienes le imprimimos el criterio a los resultados, en ultimas estas políticas son metodológicas.
Tengo una duda que me causa confusion, debo generar politicas para cada uno de mis riesgos? y de ahi sus procedimientos y demas?
No te preocupes, no necesitas una política para cada riesgo individual; eso sería una pesadilla burocrática interminable. Las políticas establecen directrices generales y de alto nivel —como la política general o la de uso aceptable— que fijan las reglas del juego para la organización.
A partir de esas pocas políticas troncales se despliegan los procedimientos específicos que indican el cómo operar. ¿Te gustaría poner a prueba esta diferencia con un ejercicio rápido?
Las Políticas de Seguridad de la Información son documentos fundamentales para cualquier organización, ya que establecen las directrices, reglas y procedimientos necesarios para proteger losactivos de información frente a amenazas internas y externas.
A continuación, se detallan los elementos clave que deben conformar una política de seguridad de la información robusta:
1. Alcance y Objetivos
2. Roles y Responsabilidades
3. Clasificación y Manejo de la Información
4. Control de Acceso y Gestión de Contraseñas
5. Seguridad en Dispositivos y Puestos de Trabajo
6. Gestión de Incidentes de Seguridad
7. Continuidad del Negocio y Respaldos (Backups)
diferencia entre indicente y incidencia en esta area
Un incidente compromete activamente la seguridad y afecta la operación, mientras que una incidencia es una anomalía o evento menor que interrumpe el flujo pero no vulnera los sistemas.
Piensa en una puerta abierta por error frente a un robo en curso. ¿Cómo clasificarías una contraseña bloqueada tras tres intentos fallidos?
gracias
Entonces queda claro que las políticas de seguridad de la información se generan de acuerdo al objetivo del negocio. Y si se recurre a la ayuda de chatGPT es necesario revisar detalladamente lo que propone esta IA y ajustarle a lo que queremos.
Exacto! Cómo te pareció el uso de ChatGPT para acelerar la creación de las políticas de seguridad?
Recomiendo ver el curso en velocidad x0.85 para tomar notas.