Lección 3: La Tríada CIA y los Controles de Seguridad
La tríada CIA — Confidencialidad, Integridad y Disponibilidad — es la base sobre la que se construye toda decisión de seguridad. En esta lección profundizamos en cada uno de los tres pilares, conocemos los tres tipos de controles (técnicos, administrativos y físicos) que los protegen, y comprendemos
Todo control de seguridad sirve al menos a uno de tres objetivos: mantener la información confidencial (C), precisa (I) y disponible (A).
- Confidencialidad
- Restringir el acceso a la información solo a las partes autorizadas. Medios: cifrado y control de acceso (ACL, MFA, OTP).
- Integridad
- Preservar la precisión de la información y evitar su modificación no autorizada. Medios: firmas digitales, checksums y control de versiones.
- Disponibilidad
- Garantizar que la información y los servicios estén al alcance de las partes autorizadas cuando se necesiten. Medios: copias de seguridad, servidores redundantes y un DRP.
- Control de Seguridad
- Una medida, política o tecnología que reduce el riesgo y protege la tríada CIA. Tres tipos: técnicos, administrativos y físicos.
- MFA (Autenticación Multifactor)
- Verificar la identidad con dos o más factores, por ejemplo, una contraseña más un código de un solo uso (OTP).
- DRP (Plan de Recuperación ante Desastres)
- Un plan para restaurar sistemas y servicios después de un incidente, en apoyo del principio de disponibilidad.
- RTO (Objetivo de Tiempo de Recuperación)
- El tiempo máximo aceptable para restaurar un sistema tras una falla.
- RPO (Objetivo de Punto de Recuperación)
- La cantidad máxima de datos que podemos permitirnos perder, medida como el tiempo entre copias de seguridad.