DIVIT-IT S.A.S. reconociendo el valor e importancia de la información que gestiona para su operación por medio del manual de SI define la forma en que se lleva a cabo la gestión de la Seguridad de la Información a través de la identificación de sus activos de información, tomando como base las exigencias de las mejores prácticas, los aspectos generales de la norma ISO 27001:2013 y la normatividad vigente.
Aquí dejaremos algunos apartes de conocimiento general que nos rigen como miembros de la comunidad DIVIT-IT, los cuales debes conocer y son públicos:
Roles y responsabilidades en la gestión de la información
Rol
Responsabilidad
Alta Dirección
- Suministrar los recursos que permitan establecer, implementar, operar hacer seguimiento, revisar, mantener y mejorar la gestión de la SI de la compañía, para que las iniciativas relacionadas se lleven a cabo y para que los lineamientos definidos se implementen.
- Promocionar la cultura de riesgo de la SI al interior de la compañía, teniendo en cuenta el cumplimiento de las políticas y lineamientos definidos en materia de Seguridad de la Información.
- Aprobar el alcance, políticas, lineamientos, normas, directrices y procedimientos, así como herramientas, manuales, modelos de operación, metodologías y estructuras organizacionales empleadas para la gestión de la SI.
- Revisar y aprobar políticas y parámetros tendientes a la mitigación de los incidentes de seguridad de la información.
Responsable de Seguridad de la Información
- Definir e implementar las políticas, lineamientos, normas, estándares y procedimientos sobre Seguridad de la Información.
- Monitorear el cumplimiento de las políticas, lineamientos, normas, estándares y procedimientos de Seguridad de la Información.
- Identificar, monitorear y controlar cada uno de los incidentes de seguridad presentados, con el fin de asegurar la integridad, confidencialidad y disponibilidad de la información al interior de la compañía.
Liderar la cultura de riesgos de SI de la compañía.
- Realizar la capacitación y sensibilización en Seguridad de la Información.
- Adquirir y administrar las herramientas de Seguridad Informática necesarias para el aseguramiento y/o monitoreo de la infraestructura tecnológica de la organización.
Todos los Colaboradores de la Compañía, Contratistas, Proveedores y Terceros
- Conocer y cumplir las disposiciones y lineamientos de Seguridad de la Información que gestionan en cumplimiento de sus labores en la Compañía y según aplique en cada caso.
- Reportar cualquier incidente de seguridad que evidencie dentro de las actividades diarias.
Lineamientos de seguridad para la Gestión Humana
En el ingreso de trabajadores y colaboradores
Dentro de los contratos de funcionarios directos, temporales y/o contratistas se definen las obligaciones respecto al cumplimiento de las Políticas y Lineamientos de Seguridad de la Información los cuales serán informados durante el proceso de vinculación y aceptados con la firma del contrato.
En los casos en que se requiera, se suministrará a cada colaborador o contratista un usuario de acceso para los sistemas o aplicaciones que requiera.
Todo el personal provisto por terceras partes debe garantizar el cumplimiento de las políticas, lineamientos de Seguridad de la Información. Por tanto, se compromete a no divulgar información confidencial en lugares públicos, en conversaciones o situaciones que pongan en riesgos la seguridad de la compañía.
Restricción de uso de cuentas en períodos de permisos o vacaciones
Se deshabilitan las cuentas de usuario durante los periodos de incapacidad, permisos, ausentismos o vacaciones mayores a diez días. Cuando exista cambio de funciones o de área por parte de un funcionario, se debe realizar la entrega formal del cargo anterior y la información asociada, así como la actualización de permisos de usuario.
Terminación de la relación contractual
Al terminar la relación contractual se debe realizar la entrega formal del cargo incluyendo la información confidencial o de reserva que esté a cargo del funcionario y desactivar todas las cuentas de usuario y accesos que el colaborador tenía permitido.
Gestión de activos de információn
La información es considerada un activo de gran valor para la organización y por esta razón se brindan medidas de protección adecuadas en su recolección, mantenimiento, uso o supresión. Para esto se debe identificar los activos tecnológicos relacionados con la información, con el fin de elaborar y mantener un inventario actualizado.
Dentro de la compañía existen dos modalidades de propiedad de activos de información:
- Asignación de activo por parte de la compañía, en donde todos los propietarios de activos tecnológicos deben velar por garantizar que los recursos que les fueron asignados sean exclusivamente para uso corporativo y no estén autorizados para realizar modificaciones sobre los mismos (como descargas, instalaciones o eliminaciones de programas) ya que esto puede provocar vulnerabilidades en los servicios.
- BYOD (Bring your own device), que implica que el propietario del activo debe cumplir con los lineamientos descritos en la Política de gestión de equipos.
Tipo
Información de la organización
Medidas mínimas de protección
Pública
Información que puede compartirse y publicarse sin ningún tipo de reserva, ya que el conocimiento de ésta por personas externas al proceso de origen o a la organización no genera ninguna afectación.
En esta categoría se incluye toda la información que se puede publicar en las páginas web o medios de comunicación sin ningún tipo de restricción para su consulta.
Debe existir una validación previa antes de su publicación con el fin de evitar que se comparta información interna o confidencial de la organización.
Interna
Información que puede compartirse y publicarse sin ningún tipo de reserva dentro de la organización, ya que el conocimiento de ésta por personas de la compañía no genera ninguna afectación.
Debe existir una validación previa antes de su envía con el fin de evitar que se comparta información confidencial de la organización.
Confidencial
Información propia del negocio y su operación, que si es revelada a personas no autorizadas puede generar un impacto operacional, reputacional o legal a la organización.
Se debe definir y validar quienes tienen acceso a la información para limitar y controlar el manejo de esta, ya que su circulación debe estar limitada a un grupo reducido de personas, quienes deben también brindar medidas de seguridad apropiadas para evitar la fuga de información o la entrega a personas no autorizadas.
Deben existir acuerdos de confidencialidad entre las personas u organizaciones que tengan acceso a este tipo de información y cuando sea requerido el intercambio o envío de información, este debe limitarse solo a los datos estrictamente requeridos.
Eliminación o borrado de medios de información
La compañía tiene restringido el manejo de dispositivos removibles, con el fin de mitigar el riesgo de fuga de información. En caso de que se requiera realizar la transferencia de información confidencial a un medio removible se debe validar que el medio removible se encuentre en perfectas condiciones y se procede a asegurarla por medio de contraseñas seguras.
En caso de que se requiera eliminar información de un medio extraíble, se debe hacer de forma segura mediante la implementación de herramientas de borrado seguro.
Politica de control de acceso
Políticas de control de acceso lógico
Los accesos internos y remotos a los servicios requeridos son concedidos de acuerdo a sus necesidades por medio de usuarios creados a los recursos.
Para realizar la prestación de los servicios solicitados por parte de los clientes, se ejecuta por medio de una aplicación de conexión remota en donde el usuario es quien acepta la conexión y evidencia los procedimientos que se efectúan durante la sesión.
En caso de que algún tercero requiera acceder a algún tipo de información de la compañía, deberá realizar la solicitud a través de correo electrónico designado para tal fin, con el motivo del acceso, la fecha en que lo requiere y el periodo que debe permanecer activo dicho acceso.
Protección contra software malicioso y código móvil
Se debe garantizar que se implementen los mecanismos técnicos para la protección contra software malicioso, teniendo en cuenta las siguientes consideraciones:
- Los usuarios deben adoptar en forma permanente medidas preventivas tendientes a evitar la presencia de código malicioso (virus informáticos, troyanos, spyware) en sus computadores. Para ello, deben estar alerta sobre el riesgo de virus informáticos a través de Internet, por correo electrónico o por medio de un dispositivo de almacenamiento extraíble.
- Todos los equipos de cómputo deben tener instalado, configurado, habilitado y funcionando un antivirus. Es responsabilidad del usuario verificar que el antivirus se encuentre actualizado.
- Si el usuario sospecha que su equipo ha sido infectado con algún código malicioso, inmediatamente debe suspender cualquier actividad en dicho equipo y reportar el incidente de seguridad. Cuando el equipo ya no represente ningún peligro de infección será puesto en servicio nuevamente, de acuerdo a lo definido en la Política de Gestión de incidentes.
Para conocer mayores detalles de la política de seguridad de la información y que no son de dominio publico, refiérase al manuelina de empleado o solicite la información en control interno