scieee AI-readable full text Open interactive document viewer

Sistema de gestión de incidentes de ciberseguridad

Jover Pérez, Marcos

Abstract

El objetivo principal de este Trabajo de Fin de Grado es realizar un estudio teórico y práctico sobre la gestión de incidentes en el ámbito de la ciberseguridad. Se les da especial énfasis a aspectos como la continuidad de negocio y la mitigación de riesgos. Por ese motivo se analizan y aplican herramientas como el Análisis de Impacto en el Negocio (BIA) y el análisis de riesgos ya que son elementos fundamentales a la hora de priorizar incidentes de ciberseguridad y garantizar una resiliencia operativa en las empresas. El estudio está dividido en 3 partes: 1. Un estudio de los conceptos fundamentales de ciberseguridad. 2. Un análisis detallado sobre la gestión de incidentes en el ámbito de la ciberseguridad. 3. La simulación de un caso práctico sobre la gestión de incidentes en un entorno empresarial. En el caso real, se realiza una simulación de un entorno empresarial en el que se aplican las estrategias estudiadas previamente, demostrando cómo priorizar y gestionar incidentes en función de la criticidad de los activos y la gravedad de los riesgos asociados. Los resultados de este trabajo demuestran la gran importancia de disponer de un marco claro y estructurado a la hora de gestionar los incidentes de ciberseguridad. También, se demuestra cómo la integración del BIA y el análisis de riesgos puede ayudar a tomar decisiones más estratégicas además de mejorar las capacidades de respuesta a incidentes. Como conclusión, el estudio realizado evidencia que la implementación de una estrategia estructurada y basada en el BIA y la gestión de riesgos es clave para optimizar la respuesta a incidentes de ciberseguridad. Ya que, la adición de estas, ayudan a las empresas priorizar recursos, minimizar diferentes impactos (financieros, reputacionales, operativos, etc.) y aumentar su capacidad para enfrentarse a un entorno de amenazas en constante evolución.

Full text

Documento: Memoria TRABAJO DE FIN DE Sistema de Gestión de Incidentes de Ciberseguridad Autor: Marcos Jover Perez Director: Jose Luis Muñoz Tapia Titulació n: Grado en Ingeniería en Tecnologías Industriales Convocat oria: Oto ño 2024 Sistema de Gestión de Incidentes de Ciberseguridad 2 1 Resumen El objetivo principal de este Trabajo de Fin de Grado es realizar un estudio teórico y práctico sobre la gestión de incidentes en el ámbito de la ciberseguridad. Se les da especial énfasis a aspectos como la continuidad de negocio y la mitigación de riesgos. Por ese motivo se analizan y aplican herramientas como el Análisis de Impacto en el Negocio (BIA) y el análisis de riesgos ya que son elementos fundamentales a la hora de priorizar incidentes de ciberseguridad y garantizar una resiliencia operativa en las empresas. El estudio está dividido en 3 partes: 1. Un estudio de los conceptos fundamentales de ciberseguridad. 2. Un análisis detallado sobre la gestión de incidentes en el ámbito de la ciberseguridad. 3. La simulación de un caso práctico sobre la gestión de incidentes en un entorno empresarial. En el caso real, se realiza una simulación de un entorno empresarial en el que se aplican las estrategias estudiadas previamente, demostrando cómo priorizar y gestionar incidentes en función de la criticidad de los activos y la gravedad de los riesgos asociados. Los resultados de este trabajo demuestran la gran importancia de disponer de un marco claro y estructurado a la hora de gestionar los incidentes de ciberseguridad. También, se demuestra cómo la integración del BIA y el análisis de riesgos puede ayudar a tomar decisiones más estratégicas además de mejorar las capacidades de respuesta a incidentes. Como conclusión, el estudio realizado evidencia que la implementación de una estrategia estructurada y basada en el BIA y la gestión de riesgos es clave para optimizar la respuesta a incidentes de ciberseguridad. Ya que, la adición de estas, ayudan a las empresas priorizar recursos, minimizar diferentes impactos (financieros, reputacionales, operativos, etc.) y aumentar su capacidad para enfrentarse a un entorno de amenazas en constante evolución. Sistema de Gestión de Incidentes de Ciberseguridad 2 Abstract The main objective of this final degree project is to conduct a theoretical and practical study on incident management in the field of cybersecurity. Special emphasis is placed on aspects such as business continuity and risk mitigation. For this reason, tools like Business Impact Analysis (BIA) and risk analysis are examined and applied, as they are fundamental elements for prioritizing cybersecurity incidents and ensuring operational resilience within organizations. The study is divided into three sections: 1. A review of the fundamental concepts of cybersecurity. 2. A detailed analysis of incident management in the field of cybersecurity. 3. A practical simulation of incident management in a business environment. In the practical case, a business environment simulation is conducted in which the strategies studied are applied, demonstrating how to prioritize and manage incidents based on the criticality of assets and the severity of associated risks. The results of this thesis highlight the significant importance of having a clear and structured framework for effectively managing cybersecurity incidents. It also demonstrates how the integration of BIA and risk analysis can help organizations make more strategic decisions and enhance their incident response capabilities. In conclusion, the study shows that implementing a structured strategy based on BIA and risk management is key to optimizing the response to cybersecurity incidents. This approach helps companies prioritize resources, minimize various impacts (financial, reputational, operational, etc.), and increase their ability to face a constantly evolving threat landscape. 3 Índice RESUMEN ................................................................................................................................................... 1 ABSTRACT ................................................................................................................................................... 2 ÍNDICE......................................................................................................................................................... 3 ÍNDICE DE TABLAS ....................................................................................................................................... 6 ÍNDICE DE FIGURAS ..................................................................................................................................... 7 GLOSARIO ................................................................................................................................................... 8 1. INTRODUCCIÓN ................................................................................................................................ 11 1.1 OBJETO ............................................................................................................................................. 11 1.2 ALCANCE ........................................................................................................................................... 11 1.3 REQUERIMIENTOS ............................................................................................................................... 12 1.4 JUSTIFICACIÓN .................................................................................................................................... 12 2. EVOLUCIÓN Y RELEVANCIA DE LA CIBERSEGURIDAD ......................................................................... 13 2.1 CONTEXTO GENERAL DE LA GESTIÓN DE INCIDENTES .................................................................................. 13 2.1.1 Evolución histórica de la seguridad ............................................................................................ 13 2.1.2 Relevancia de la ciberseguridad en el panorama actual ........................................................... 14 3. CONCEPTOS FUNDAMENTALES DE CIBERSEGURIDAD ....................................................................... 16 3.1 INTRODUCCIÓN A LA CIBERSEGURIDAD ..................................................................................................... 16 3.2 DIFERENCIA ENTRE SEGURIDAD DE LA INFORMACIÓN Y CIBERSEGURIDAD ........................................................ 18 3.2.1 La protección de activos digitales .............................................................................................. 18 3.3 OBJETIVOS DE LA CIBERSEGURIDAD ......................................................................................................... 18 3.4 GOBIERNO DE LA CIBERSEGURIDAD ......................................................................................................... 20 3.5 DOMINIOS DE LA CIBERSEGURIDAD ......................................................................................................... 21 3.6 PRINCIPALES AMENAZAS CIBERNÉTICAS ................................................................................................... 23 4. METODOLOGÍA ................................................................................................................................. 25 5. ANÁLISIS DETALLADO DE LA GESTIÓN DE INCIDENTES ...................................................................... 27 Sistema de Gestión de Incidentes de Ciberseguridad 4 5.1 INTRODUCCIÓN ................................................................................................................................... 27 5.2 CICLO DE VIDA DE UN INCIDENTE DE CIBERSEGURIDAD ................................................................................. 28 5.2.1 Prevención y Preparación .......................................................................................................... 29 5.2.2 Detección y Análisis ................................................................................................................... 37 5.2.2.1 Detección de incidentes ................................................................................................................... 38 5.2.2.2 Análisis del incidente ........................................................................................................................ 39 5.2.2.3 Documentación y Notificación del Incidente .................................................................................... 40 5.2.3 Contención, Erradicación y Recuperación .................................................................................. 40 5.2.3.1 Contención ....................................................................................................................................... 41 5.2.3.2 Erradicación y Recuperación ............................................................................................................ 42 5.2.4 Actividades Post-Incidente ......................................................................................................... 43 6. CASO PRÁCTICO: SIMULACIÓN DE LA GESTIÓN DE INCIDENTES ........................................................ 46 6.1 INTRODUCCIÓN ................................................................................................................................... 46 6.2 ENTORNO EMPRESARIAL FICTICIO ........................................................................................................... 46 6.2.1 Descripción de la empresa ficticia ............................................................................................. 46 6.3 FASE 1: PREVENCIÓN Y PREPARACIÓN ..................................................................................................... 47 6.3.1 Implementación del BIA ............................................................................................................. 47 6.3.2 Análisis de riesgos ...................................................................................................................... 54 6.4 SIMULACIÓN DEL CIBERINCIDENTE .......................................................................................................... 59 6.4.1 Descripción del incidente: .......................................................................................................... 59 6.4.2 Evolución del incidente .............................................................................................................. 59 6.5 FASE DE DETECCIÓN Y ANÁLISIS ............................................................................................................. 60 6.5.1 Detección del incidente .............................................................................................................. 60 6.5.2 Análisis del incidente ................................................................................................................. 61 6.6 FASE DE CONTENCIÓN, ERRADICACIÓN Y RECUPERACIÓN ............................................................................ 61 6.6.1 Contención del incidente ............................................................................................................ 61 6.6.2 Erradicación del incidente .......................................................................................................... 62 6.6.3 Recuperación del incidente ........................................................................................................ 62 5 6.7 ACTIVIDADES POST - INCIDENTE ............................................................................................................. 63 7. RESUMEN DEL PRESUPUESTO ........................................................................................................... 65 8. ANÁLISIS Y VALORACIÓN DE LAS IMPLICACIONES AMBIENTALES Y SOCIALES ................................... 66 8.1 IMPLICACIONES AMBIENTALES ................................................................................................................ 66 8.2 IMPLICACIONES SOCIALES ...................................................................................................................... 66 9. CONCLUSIONES ................................................................................................................................ 67 10. REFERENCIAS ................................................................................................................................ 68 Sistema de Gestión de Incidentes de Ciberseguridad 6 Índice de tablas TABLA 1: TIPOS DE DOCUMENTOS DE CUMPLIMIENTO ................................................................................................. 20 TABLA 2: EVENTO ADVERSO VS CIBERINCIDENTE ......................................................................................................... 27 TABLA 3: CLASIFICACIÓN DE IMPACTOS ..................................................................................................................... 30 TABLA 4: PROBABILIDADES DE QUE UNA AMENAZA EXPLOTE .......................................................................................... 33 TABLA 5: ESCALA DE PROBABILIDADES ...................................................................................................................... 33 TABLA 6: IMPACTO QUE TENDRÍA LA EXPLOTACIÓN DE LA AMENAZA ................................................................................ 33 TABLA 7: IMPACTO QUE TENDRÍA LA INDISPONIBILIDAD DEL PROCESO .............................................................................. 33 TABLA 8: ESCALA DE IMPACTOS ............................................................................................................................... 34 TABLA 9: RIESGOS EN LAS TRES DIMENSIONES CID ...................................................................................................... 34 TABLA 10: MATRIZ DE RIESGO INHERENTE ................................................................................................................. 35 TABLA 11: MAPA DE RIESGO RESIDUAL ..................................................................................................................... 35 TABLA 12: EVALUACIÓN DE IMPACTOS DE LOS PROCESOS CRÍTICOS DE CLÍNICA MEDIX ........................................................ 51 TABLA 13: TIEMPOS DE CONTINGENCIA DE LOS PROCESOS CRÍTICOS DE CLÍNICA MEDIX ...................................................... 52 TABLA 14: MATRIZ DE RIESGO - RANSOMWARE .......................................................................................................... 56 TABLA 15: MATRIZ DE RIESGO - MALWARE ................................................................................................................ 56 TABLA 16: MATRIZ DE RIESGO – PHISHING ................................................................................................................ 57 TABLA 17: MATRIZ DE RIESGO - ROBO DE INFORMACIÓN.............................................................................................. 58 TABLA 18: MATRIZ DE RIESGO - PARADA DE SERVICIOS ................................................................................................ 58 7 Índice de figuras FIGURA 1: REPRESENTACIÓN DE LA SEGURIDAD EN LOS AÑOS 70. FUENTE: INCIBE. .......................................................... 13 FIGURA 2: REPRESENTACIÓN DE LA SEGURIDAD EN LOS AÑOS 90. FUENTE: INCIBE ........................................................... 14 FIGURA 3: REPRESENTACIÓN DE LA SEGURIDAD EN LOS AÑOS 80. FUENTE: INCIBE. .......................................................... 14 FIGURA 4: REPRESENTACIÓN DE LA SEGURIDAD EN LA DÉCADA DE LOS 2000. FUENTE: INCIBE............................................ 14 FIGURA 5: TRÍADA CIBERSEGURIDAD. FUENTE: SEALPATH (7) ........................................................................................ 16 FIGURA 6: TRÍADA CIA. FUENTE: COMILLAS (10) ....................................................................................................... 19 FIGURA 7: DOMINIOS DE LA CIBERSEGURIDAD ............................................................................................................ 21 FIGURA 8: DESGLOSE DE LOS INCIDENTES ANALIZADOS POR TIPO DE AMENAZA FUENTE: ENISA ........................................... 24 FIGURA 9: CICLO DE VIDA DE UN INCIDENTE DE CIBERSEGURIDAD ................................................................................... 25 FIGURA 10: CICLO DE VIDA DE LA RESPUESTA A INCIDENTES. FUENTE NIST SP 800-61 ...................................................... 29 FIGURA 11: TIEMPOS DE CONTINGENCIA ................................................................................................................... 31 FIGURA 12: CICLO DE VIDA DE LA RESPUESTA A INCIDENTES (DETECCIÓN Y ANÁLISIS). FUENTE NIST SP 800-61 .................... 38 FIGURA 13: CICLO DE VIDA DE LA RESPUESTA A INCIDENTES (CONTENCIÓN, ERRADICACIÓN Y RECUPERACIÓN). FUENTE NIST SP 800-61 ..................................................................................................................................................... 41 FIGURA 14: CICLO DE VIDA DE LA RESPUESTA A INCIDENTES (ACTIVIDADES POST-INCIDENTE). FUENTE NIST SP 800-61 .......... 43 FIGURA 15: DIAGRAMA DE CADENA DE LOS PROCESOS, CON SUS DEPENDENCIAS TECNOLÓGICAS .......................................... 49 FIGURA 16:DIAGRAMA DE CADENA DE LOS PROCESOS CRÍTICOS, CON SUS DEPENDENCIAS TECNOLÓGICAS .............................. 50 FIGURA 17: AMENAZAS ASOCIADAS A CLÍNICA MEDIX ................................................................................................. 54 Sistema de Gestión de Incidentes de Ciberseguridad 14 En la década de los 2000, el uso de redes sociales y correos electrónicos abrieron nuevamente las puertas para los ciberdelincuentes. Por lo que las empresas comenzaron a adoptar herramientas como firewalls y sistemas de detección de intrusos (IDS), y las primeras normativas sobre ciberseguridad empezaron a surgir. (3) Figura 4: Representación de la seguridad en la década de los 2000. Fuente: INCIBE. Este panorama cambió radicalmente con la llegada de la globalización y digitalización del mercado. Especialmente, en 2020, con la pandemia COVID 19, la ciberseguridad tomó un sentido especial. El auge del teletrabajo y el uso de dispositivos móviles ofrecía un nuevo modelo de trabajo para todas las empresas que tuvieron que adaptarse rápidamente a la situación. Con estos avances aumentaron exponencialmente los objetivos de los ciberdelincuentes. Además, existen numerosos nuevos vectores de ataque, ya que, se han desarrollado los dispositivos con IoT. Estos dispositivos que antes no contaban con Internet, pero ahora sí, suponen un nuevo objeto de estudio para la ciberseguridad. 2.1.2 Relevancia de la ciberseguridad en el panorama actual En la actualidad, vivimos en el momento más avanzado tecnológicamente de la historia, lo cual ofrece múltiples oportunidades para las empresas. Sin embargo, de la misma forma que las posibilidades y herramientas tecnológicas avanzan, también lo hacen las amenazas. Los ciberdelincuentes han demostrado una notable capacidad para adaptarse a las medidas de seguridad implementadas, ya que se encuentran constantemente un paso por delante. Ataques como los de ransomware a gran escala o las brechas masivas de datos Figura 2: Representación de la seguridad en los años 90. Fuente: INCIBE Figura 3: Representación de la seguridad en los años 80. Fuente: INCIBE. 15 han puesto de manifiesto la vulnerabilidad de incluso las empresas más avanzadas tecnológicamente. Implementar herramientas y tecnologías adecuadas, como sistemas de gestión de incidentes y plataformas de análisis, es fundamental para proteger los activos de una empresa. Sin embargo, un factor clave para el éxito de estas herramientas es la concienciación y formación de los empleados. Los estudios demuestran que los errores humanos, como hacer clic en enlaces maliciosos o usar contraseñas débiles, son una de las principales puertas de entrada para los atacantes. (4) Es por eso que la evolución de las amenazas y el panorama actual, hacen necesario adoptar enfoques estructurados y estratégicos para gestionar los incidentes de ciberseguridad de manera eficiente. La gestión de incidentes además de mitigar el impacto de los ataques permite a las empresas responder de manera ágil y proactiva para así, garantizar una resiliencia frente a un entorno de amenazas en constante cambio. Sistema de Gestión de Incidentes de Ciberseguridad 16 3. Conceptos Fundamentales de Ciberseguridad Como se ha mencionado antes, la seguridad de la información es una función crítica para todas las empresas, industrias y sociedades modernas. Comprender los conceptos fundamentales de la ciberseguridad no solo permite identificar y gestionar los riesgos, sino que también proporciona las bases necesarias para implementar estrategias efectivas que salvaguarden los activos más valiosos de una empresa. Este apartado busca establecer los principios esenciales de la ciberseguridad, desde su definición y objetivos hasta los dominios fundamentales, las principales amenazas y el marco de gobernanza que guía su implementación. 3.1 Introducción a la ciberseguridad La ciberseguridad es cualquier tecnología, estrategia, proceso, política y practica para prevenir los ataques cibernéticos o mitigar su impacto. La ciberseguridad tiene como objetivo proteger sistemas, redes, dispositivos y datos frente a ataques cibernéticos, accesos no autorizados y daños potenciales. Según el NIST (National Institute of Standards and Technology) (5), la ciberseguridad se define como "la capacidad de proteger o defender el uso del ciberespacio frente a ciberataques." Por otro lado, la ISO/IEC 27001 (6) destaca la importancia de preservar la confidencialidad, integridad y disponibilidad de la información en este ámbito. La confidencialidad significa protección contra el acceso no autorizado, mientras que la integridad significa protección contra modificaciones no autorizadas, y la disponibilidad significa protección frente a las interrupciones en el acceso. Estos principios forman la base de cualquier estrategia de ciberseguridad. Figura 5: Tríada Ciberseguridad. Fuente: Sealpath (7) 17 ¿Por qué es importante la ciberseguridad? La ciberseguridad es importante porque los ataques cibernéticos pueden causar consecuencias graves para negocios, comunidades e incluso personas. Los ataques cibernéticos exitosos conducen al robo de identidad, extorsión personal y corporativa, pérdida de información confidencial y datos críticos para el negocio, interrupciones temporales del negocio, pérdida de negocios y pérdida de clientes y, en algunos casos, cierres de negocios. Los ataques cibernéticos tienen un impacto enorme y creciente en las compañías y la economía. Según una estimación, el cibercrimen costará a la economía mundial USD 10.5 billones por año para 2025. El costo de los ataques cibernéticos continúa aumentando a medida que los ciberdelincuentes se vuelven más sofisticados. Según el último Informe del costo de una filtración de datos de IBM (International Business Machines)* (8): - El costo promedio en 2024 de una filtración de datos es de 4.88 millones USD. Situándose este costo en el más alto de la historia. - Las pérdidas empresariales y los costos de respuesta posteriores a la brecha aumentaron casi un 11% con respecto a 2023. - El número de organizaciones que pagaron más de 50.000 USD en multas regulatorias como resultado de una filtración de datos aumentó un 22.7 % con respecto a 2023. Estos datos contrastan la necesidad de establecer estrategias de ciberseguridad robustas y adaptadas a un entorno de amenazas en constante evolución. Más allá de proteger activos digitales, la ciberseguridad garantiza la continuidad operativa del negocio, mantiene también la reputación empresarial y te hace cumplir con los estándares internacionales como el NIST y la ISO/IEC 27001. Además de esto, refuerza la capacidad de las empresas para responder eficazmente a los ciberincidentes. Por otro lado, es esencial tener clara la estrategia para gestionar los incidentes de ciberseguridad, ya que ayudan a mitigar el impacto de los ciberincidentes y fortalecen la resiliencia operativa de las empresas. Este apartado establece los conceptos fundamentales que servirán como base para los capítulos posteriores, donde se explorarán en detalle la gestión de incidentes y su aplicabilidad práctica. * Es una de las empresas de tecnología con más reputación del mundo Sistema de Gestión de Incidentes de Ciberseguridad 18 3.2 Diferencia entre seguridad de la información y ciberseguridad La seguridad de la información trata con la información, independientemente de su formato - incluye documentos en papel, propiedad digital e intelectual, y las comunicaciones verbales o visuales. La ciberseguridad, por otro lado, se ocupa de la protección de los activos digitales - cualquier cosa incluida en redes, software, así como la información que es procesada, almacenada en sistemas aislados o transportada a través entornos de información interconectados. Puede ser útil pensar en la ciberseguridad como un componente de la seguridad de la información. (9) Por lo tanto, para eliminar cualquier tipo de confusión, el término ciberseguridad se define en este trabajo de fin de grado como la protección de activos de información que aborda las amenazas a la información procesada, almacenada y transportada a través de los sistemas de información interconectados. 3.2.1 La protección de activos digitales Uno de los estándares internacionales, el NIST identifica cinco funciones clave necesarias para la protección de los activos digitales. Estas funciones coinciden con metodologías de gestión de incidentes e incluyen las siguientes actividades: (5) • Identificar - Usar el entendimiento de la organización para minimizar el riesgo de los sistemas, activos, datos y capacidades. • Proteger - Diseñar salvaguardas para limitar el impacto de los eventos potenciales en servicios e infraestructuras críticos. • Detectar - Implementar actividades para identificar la ocurrencia de un evento de ciberseguridad. • Responder - Tomar las medidas adecuadas tras conocerse un evento de seguridad. • Recuperar - Planificar para tener resiliencia y recuperar de forma oportuna los servicios y capacidades comprometidos. Estas funciones proporcionan un marco estratégico que no solo protege los activos digitales, sino que también fomenta una respuesta estructurada ante incidentes cibernéticos. 3.3 Objetivos de la ciberseguridad La ciberseguridad requiere que las personas involucradas en el ámbito digital estén activas en la seguridad, más allá de la protección de sus propios activos. Deben estar preparadas para identificar y abordar los ciberriesgos para mantener los activos protegidos. La ciberseguridad trabaja con la seguridad de la información y está más allá de la simple seguridad de Internet, redes y/o aplicaciones. Requiere trabajar con todos estos componentes para mantener un ciberespacio útil y confiable 19 La ciberseguridad, como se ha comentado anteriormente, tiene como propósito cumplir ciertos objetivos en la protección de los activos digitales. Estos incluyen la confidencialidad, integridad y disponibilidad de los activos entre otros aspectos. Figura 6: Tríada CIA. Fuente: Comillas (10) • Confidencialidad: Es la protección de la información contra el acceso no autorizado o la divulgación. Diferentes tipos de información requieren diferentes niveles de confidencialidad. Por ejemplo, la información personal, financiera y médica requiere un mayor grado de confidencialidad que, por ejemplo, las actas de una reunión del personal. Del mismo modo, algunas empresas necesitan proteger información sobre futuros productos competitivos antes de lanzarlos al mercado, pero puede que tengan que hacer pública esa misma información después. Los datos deben ser protegidos frente a la divulgación indebida de acuerdo a su sensibilidad y los requisitos legales. Esta confidencialidad puede ser mantenida usando diferentes medios, incluyendo controles de acceso, permisos para los archivos, cifrado, etc. • Integridad: Es la protección de la información contra la modificación no autorizada. Por ejemplo, si un banco transfiere $10.000 a otra institución financiera, es importante que la cantidad no cambie a $100.000 durante dicho intercambio. El concepto de integridad también se aplica a mensajería electrónica, archivos, configuraciones, etc. Cualquier violación de la integridad es importante, ya que puede ser el primer paso de un ataque contra la disponibilidad o confidencialidad del sistema. La integridad de los activos digitales puede ser controlada y verificada mediante firmas digitales, cifrado y controles de acceso. • Disponibilidad: Garantiza que los sistemas, servicios y datos estén accesibles para los usuarios autorizados cuando lo necesiten. Si, por ejemplo, hay un corte de energía y no hay un plan de recuperación ante desastres para ayudar a los usuarios a recuperar el acceso a los sistemas críticos, la disponibilidad se verá en riesgo. La disponibilidad puede protegerse mediante copias de seguridad y la implementación de la gestión y planificación de la continuidad del negocio. (11) La gestión de los incidentes está vinculada a estos objetivos fundamentales. Por ejemplo: Sistema de Gestión de Incidentes de Ciberseguridad 20 - Un incidente que compromete la confidencialidad, como una brecha de datos, requiere estrategias específicas para contener la exposición de la información. - Un ataque que afecta la integridad, como la manipulación de registros financieros, necesita planes que restauren la confianza en los sistemas comprometidos. - La interrupción de servicios críticos que afecta la disponibilidad, como un ataque DDoS, demanda soluciones rápidas para minimizar el tiempo de inactividad. Estos objetivos no solo guían la implementación de medidas preventivas, sino que también determinan las prioridades durante la respuesta a incidentes. 3.4 Gobierno de la ciberseguridad La estructura y gobierno de cada organización son diferentes y varían en función del tipo de organización. Sin embargo, todas las organizaciones tienen la responsabilidad y el deber de proteger sus activos y operaciones, incluyendo su infraestructura de TI y la información. El gobierno de la ciberseguridad se divide en los siguientes elementos clave: 1. Políticas, normas, procedimientos y directrices: Es estrictamente necesario implementar unos documentos de cumplimiento que definen cómo la organización protege sus activos digitales y responde ante los incidentes de ciberseguridad. Estos documentos deben ser claros, actualizados y comunicados a todos los empleados. Tabla 1: Tipos de Documentos de Cumplimiento Tipo Descripción Políticas Comunican actividades y conductas requeridas y prohibidas Normativas Interpreta políticas en situaciones especificas Procedimientos Proporcionan detalles sobre como cumplir con las políticas y normas Directrices Proporciona una guía general en asuntos tales como “qué hacer en situaciones específicas”. Estos no son requerimientos que deban de cumplirse, pero son muy recomendados. 2. Roles y responsabilidades: En el ámbito de la ciberseguridad, al igual que en todos los ámbitos laborales, es imprescindible tener una asignación clara de 21 responsabilidades. Desde la alta dirección hasta los equipos técnicos, pasando por todos los empleados de la empresa. 3. Gestión de riesgos: Identificar, analizar y mitigar los ciberriesgos es fundamental para el gobierno de la ciberseguridad. Ayuda mucho a las empresas a destinar los recursos de manera prioritaria. 4. Cumplimiento Normativo: Cumplir con estándares internacionales con ISO 27001 y NIST, ayuda a proteger los activos digitales y también evita sanciones legales. De esta forma, un gobierno bien estructurado, es clave para una gestión eficaz de incidentes. 3.5 Dominios de la ciberseguridad Para comprender mejor la ciberseguridad, es importante conocer los ocho dominios clave definidos por el CISSP (Certified Information System Security Professional). Estos dominios se centran en diferentes aspectos de la seguridad cibernética, desde la gestión de riesgos hasta la seguridad de la comunicación y la red. 1. Seguridad y Gestión de Riesgos El dominio de seguridad y gestión de riesgos se centra en gestionar riesgos y establecer políticas de seguridad efectivas. También de los roles y responsabilidades de un profesional de seguridad en esta área poniendo especial énfasis en la ética y la legislación en seguridad. CISSP Seguridad y gestión de Riesgos Seguridad de activos Arquitectur a e ingeniería de la seguridad Comunicaci ones y seguridad de red Gestión de Identidad y Acceso Evaluación y pruebas de seguridad Operacione s de Seguridad Seguridad en el desarrollo software Figura 7: Dominios de la ciberseguridad Sistema de Gestión de Incidentes de Ciberseguridad 22 2. Seguridad de activos El segundo dominio habla sobre la protección de los activos físicos y digitales de una empresa, así como la gestión de activos de información y clasificación. 3. Arquitectura e ingeniería de la seguridad Este dominio se centra en el diseño e implementación de sistemas seguros. También abarca la arquitectura de seguridad y el desarrollo seguro de software. 4. Comunicaciones y seguridad de red Este dominio cubre los principios de redes, protocolos de comunicación y medidas de seguridad necesarias para proteger las comunicaciones en una red. 5. Gestión de Identidad y Acceso Este dominio proporciona se centra en la gestión de identidad y el control de acceso, lo que garantizará que solo las personas autorizadas tengan acceso a los sistemas y datos. 6. Evaluación y pruebas de seguridad Este dominio hace referencia a los métodos para evaluar la efectividad de las medidas de seguridad, así como las pruebas de seguridad, el análisis de vulnerabilidades y la evaluación de riesgos. También incluye el contenido relativo a las auditorías de seguridad. 7. Operaciones de Seguridad El 7º dominio nos habla sobre la gestión de operaciones de seguridad, incluido el monitoreo y la detección de incidentes. Todo esto, junto a la respuesta que reciban estos incidentes componen este dominio esencial. 8. Seguridad en el desarrollo software En el último dominio se enfoca en la seguridad de los procesos de desarrollo de software y la implementación de controles de seguridad efectivos. (12) Además, estos dominios forman la base para una gestión de incidentes efectiva. Por ejemplo, la gestión de riesgos ayuda a priorizar recursos durante un incidente. La seguridad de redes y operaciones facilita una detección y respuesta ante amenazas cibernéticas y las pruebas de seguridad aseguran que las vulnerabilidades sean identificadas antes de ser explotadas. 23 3.6 Principales Amenazas Cibernéticas Pero ¿qué significado tiene el termino amenaza cibernética? Una amenaza cibernética o ciberamenaza, se refiere a la posibilidad de que ocurra un ataque cibernético. Es decir, es cualquier amenaza relacionada con la seguridad cibernética que tenga el potencial de provocar un daño a un sistema, dispositivo, red, persona, familia u organización se considera una amenaza cibernética. Es importante señalar que no es necesario que una amenaza cibernética acabe en un ataque para que se considere una amenaza, basta con que exista la posibilidad de que el ataque se produzca. (13) Según los findings detallados en el informe ENISA Threat Landscape 2024 destaca estos tipos de ciberamenazas. (14) 1. Ransomware Según el informe ENISA’s Threat Landscape for Ransomware Attacks, el ransomware se define como un tipo de ataque en el que los ciberatacantes toman el control de los activos de un objetivo y piden un rescate a cambio de devolver la disponibilidad de dichos activos o para evitar la exposición pública de los datos del objetivo. Esta definición es necesaria para cubrir la evolución del panorama de amenazas de ransomware, incluyendo múltiples técnicas de extorsión y diversos objetivos, que van más allá de los beneficios económicos. El ransomware ha sido, una vez más, una de las principales amenazas durante el 2024, con varios incidentes publicitados. 2. Malware El malware, también conocido como código malicioso, es un término general utilizado para describir cualquier software diseñado para realizar un proceso no autorizado que tenga un impacto adverso en la confidencialidad, integridad o disponibilidad de un sistema. 3. Ingeniería Social La ingeniería social abarca una amplia gama de actividades que intentan explotar el error humano con el objetivo de obtener acceso a información o servicios. Utiliza diversas formas de manipulación para engañar a las víctimas para que cometan errores o revelen información sensible o confidencial. Los usuarios pueden ser atraídos a abrir documentos, visitar sitios web o conceder acceso a sistemas o servicios. Aunque las técnicas utilizadas pueden abusar de la tecnología, dependen de un elemento humano para tener éxito. Algunos ejemplos son: Phishing, smishing, vishing, watering hole attacks, etc. 4. Amenazas contra los datos Una violación de datos se define en el RGDP como cualquier incumplimiento de seguridad que conlleve la destrucción, pérdida, alteración o divulgación no autorizada o el acceso a datos personales. Estas amenazas se clasifican en dos términos: Sistema de Gestión de Incidentes de Ciberseguridad 30 tecnológicas del proceso, los datos sensibles o confidenciales involucrados en el proceso, los procesos alternativos en caso de interrupción, número de empleados afectados… 2. Estimación de impactos: Una vez identificado los procesos y los activos críticos, se evalúa el impacto sobre el proceso y la organización en un escenario de indisponibilidad de los sistemas relevantes. Destacan 5 impactos: • Impacto financiero: Se refiere a las pérdidas económicas producidas por la interrupción del proceso. • Impacto operativo: Se evalúa el impacto para otros procesos internos o externos que dependan de este proceso. • Impacto reputacional: Se refiere al daño a la imagen pública de la empresa. • Impacto regulatorio: Son las sanciones legales o incumplimientos regulatorios. • Impacto de productividad: Se refiere al impacto en la productividad de los empleados involucrados en el proceso. Tabla 3: Clasificación de Impactos Impacto Financiero Operativo Reputacional Regulatorio Productividad Muy Bajo (1) La disrupción del proceso no genera pérdidas Sin impacto en otros procesos Sin impacto en clientes o mercado Sin implicaciones legales o regulatorias Sin impacto en la productividad Bajo (2) Es poco probable que la interrupción del proceso represente pérdidas Impacto menor en otros procesos, pudiendo continuar su operación Servicio con inconvenientes menores, afectando a varios clientes y sin repercusión Perdida en plazos de presentación e incumplimiento contractual menor Impacto menor en la productividad, pudiendo continuar con la operación Medio (3) Se generan pérdidas por clientes puntuales Impacto medio en otros procesos, la interrupción afecta a su operación Servicio con inconvenientes menores, afectando a varios clientes y con repercusión mediática Acción regulatoria (sin multa) y/o acciones legales de nivel medio por incumplimiento contractual Los empleados pueden realizar su trabajo, sin embargo, la productividad baja medianamente 31 RTO RPO MTD Incidente Alto (4) Se generan pérdidas por parte de la mayoría de los clientes Los procesos relacionados sólo pueden ejecutarse por un tiempo muy limitado Servicio con inconvenientes severos, afectando a todos los clientes y con repercusión mediática relevante Multas y acciones regulatorias por graves implicaciones legales Los empleados pueden realizar su trabajo, sin embargo, la productividad baja de forma notoria Muy alto (5) La interrupción del proceso impide la facturación de la empresa, afectando el cobro de facturas Los procesos relacionados no pueden ejecutarse Servicio no disponible durante días con repercusión mediática muy relevante Multas reglamentarias severas, acción regulatoria y/o implicaciones legales severas Los empleados no pueden realizar su trabajo Una vez determinados los impactos de cada proceso crítico, se determina la criticidad de cada uno, mediante la media ponderada, para así poder clasificarlos y diferenciarlos. 3. Determinación de tiempos de contingencia De cada proceso crítico identificado, se estiman los tiempos objetivos de recuperación según los niveles de criticidad del proceso. • RPO (Recovery Point Objective): Cantidad máxima de información que se podría perder sin llegar a tener consecuencias inaceptables en el negocio. • RTO (Recovery Time Objective): Tiempo en el que la empresa debe restaurar la disponibilidad de los activos críticos tras una disrupción. • MTD (Maximum Time of Disruption): Tiempo máximo que puede tolerar la empresa antes que la interrupción de un proceso cause un impacto irreparable o inaceptable para el negocio. Pérdida de Datos Aceptable Medio Inaceptable Figura 11: Tiempos de contingencia Sistema de Gestión de Incidentes de Ciberseguridad 32 4. Recopilación y validación de datos Finalmente, con todos los datos recopilados, se realiza un informe final, representando y clasificando todos los procesos y activos críticos, según sus criticidades y sus tiempos de contingencia. Por estos motivos, el BIA tiene una gran importancia en la gestión de incidentes ya que, aparte de establecer prioridades y optimizar recursos, también proporciona un marco para: 1. Definir estrategas de mitigación adaptadas a los activos y procesos más vulnerables. 2. Garantizar que los procesos más críticos estén protegidos adecuadamente. 3. Crear planes de recuperación, en caso de que el incidente llegue a afectar. - Análisis de riesgos La realización de un análisis de riesgos permite identificar los procesos y activos con más riesgo en función de la probabilidad y el impacto de las ciberamenazas y de los controles mitigadores. De esta forma, el análisis de riesgos no solo contribuye a prevenir incidentes mediante la implementación de controles, sino que también ayuda a establecer las estrategias de respuesta en caso de que un incidente ocurra. Al identificar y priorizar activos críticos y las amenazas asociadas, se establecen protocolos claros que permiten una respuesta ágil y eficiente ante ciberincidentes, reduciendo su impacto. La metodología seguida en un análisis de riesgos es: 1. Identificación de amenazas potenciales El primer paso es identificar las principales amenazas actuales. Es importante destacar que las amenazas no son únicamente externas (ciberdelincuentes o factores externos como desastres naturales o interrupciones de servicios). Sino que también pueden considerarse amenazas internas (empleados descontentos, errores humanos o fallos de configuraciones). 2. Cálculo de la probabilidad e impacto. Una vez identificadas las amenazas, se analiza la probabilidad de que ocurra un evento asociado a cada amenaza y también el impacto potencial en caso de que ese evento se materialice. A continuación, se muestra una escala de probabilidad basada en la exposición y posibilidad de materialización de las amenazas sobre cada uno de los tipos de activo en cada una de las dimensiones (CID). Esta probabilidad se evalúa considerando datos históricos, patrones de ataque conocidos, análisis del entorno actual y la criticidad de los activos involucrados. 33 Tabla 4: Probabilidades de que una amenaza explote Amenaza 1 Amenaza N C I D C I D Tipo de activo 1 Alta - Mediaalta - - - Tipo de activo 2 - Media - Baja Mediabaja - Tipo de activo N - - - - - - Tabla 5: Escala de probabilidades Baja 0% – 24% Media-Baja 25% – 49% Media 50% – 74% Media-alta 75% – 89% Alta 90% – 100% Por otro lado, se muestra la escala de impacto fruto de la combinación del impacto en cada proceso y el infligido por cada amenaza en las tres dimensiones de la seguridad (CID). Tabla 6: Impacto que tendría la explotación de la amenaza Impacto C I D Amenaza 1 Medio Bajo Alto Amenaza 2 - Medio - Amenaza N - - - Tabla 7: Impacto que tendría la indisponibilidad del proceso Impacto C I D Proceso 1 Medio Bajo Alto Proceso 2 - Medio - Proceso N - - - Sistema de Gestión de Incidentes de Ciberseguridad 34 Tabla 8: Escala de impactos Bajo Medio-Bajo Medio Medio-alto Alto 3. Evaluación del riesgo inherente y residual Con las probabilidades e impactos ya calculados, podemos evaluar los riesgos pertinentes. Un riesgo es la materialización de una amenaza en un activo a través de una vulnerabilidad y se calcula mediante la siguiente formula: Riesgo = Probabilidad x Impacto Dentro de los riesgos diferenciamos 2 tipos: a) Riesgo inherente: Nivel de riesgo antes de implementar controles de seguridad. Tabla 9: Riesgos en las tres dimensiones CID Amenaza 1 Amenaza N C I D C I D Proceso 1 Tipo de activo 1 Alto Medio Medio - - - Tipo de activo 2 Bajo Bajo - Mediobajo Bajo - Tipo de activo N - - - - - - Proceso N Tipo de activo 1 Bajo - - - Alto - Tipo de activo 2 - Alto - Mediobajo Medioalto - Tipo de activo N - Alto - - - - Una vez se calcula los riesgos en las tres dimensiones CID, si existe afectación en más de una, se hace una media ponderada. El resultado se representa en una matriz de riesgo: 35 Controles Preventivos: Disminuyen la componente de probabilidad Controles Correctivos: Disminuyen la componente de impacto Tabla 10: Matriz de riesgo inherente Impacto Bajo Mediobajo Medio Medioalto Alto Probabilidad Alta x Media-alta Media Media-baja Baja b) Riesgo residual: Nivel de riesgo restante tras aplicar los controles preventivos y correctivos. Tabla 11: Mapa de riesgo residual Impacto Bajo Mediobajo Medio Medioalto Alto Probabilidad Alta Media-alta Media Media-baja x Baja Con ambos riesgos inherentes y residuales identificados y representados, se realiza un informe detallado con todos los resultados obtenidos, haciendo una comparativa de riesgos para dar visibilidad de la importancia de implementar controles, y en que activos es necesario para mitigar el riesgo de incidente. Bajo Medio-Bajo Medio Medio-alto Alto Aplicación de Controles Sistema de Gestión de Incidentes de Ciberseguridad 36 - Establecimiento de políticas y procedimientos Tener establecidas políticas y procedimientos, es algo fundamental a la hora de prevenir y prepararse ante posibles ciberincidentes, ya que proporciona un marco claro para la gestión de la ciberseguridad dentro de la empresa. Como se ha mencionado a lo largo del trabajo, estarán alineadas con estándares internacionales como la ISO/IEC 27001 y NIST SP 800-61. Las políticas establecen reglas genéricas de ciberseguridad. Las normativas detallan cómo implementar estas políticas especificando requisitos técnicos. Mientras que los procedimientos describen los pasos específicos a seguir. Por otro lado, las políticas y procedimientos también definen los roles y responsabilidades dentro de la empresa. De esta manera se pueden diferenciar equipos especializados en distintas tareas, en este caso se pueden asignar tareas específicas al personal implicado en la gestión de incidentes. Es importante ir documentado resultados, y también tener un plan de respuesta a incidentes definido. Dado que, este incluye los procedimientos establecidos y guía a la empresa a detectar, analizar y responder ante ciberincidentes. - Formación y concienciación Debido a que la ingeniería social, es uno de los ataques más comunes y eficaces entre los ciberdelincuentes, es importante concienciar a todos los empleados de la empresa para mitigar los ciberincidentes. Por esta razón, realizar programas de formación regulares, es una estrategia efectiva para prevenir incidentes. Estos programas pueden abordar temas como: o Reconocimiento de intentos de phishing o ingeniería social. o Prácticas de creación y gestión de contraseñas seguras. o Uso responsable de dispositivos personales y corporativos. o Protocolos de respuesta ante posibles incidentes. Los ejercicios de simulación son también herramientas efectivas para preparar a los empleados. Simulacros de ataques cibernéticos, como un ataque de ransomware simulado, permiten a los equipos experimentar situaciones reales en un entorno controlado, mejorando su capacidad de respuesta. Por otro lado, la concienciación continua es esencial. Realización de campañas internas, lanzamiento de píldoras de concienciación o recordatorios internos, hace que los empleados estén actualizados sobre nuevas amenazas y también los mantiene alerta. Finalmente, es importante tener a la alta dirección implicada en la formación y concienciación para dar ejemplo al resto de empleados. 37 - Herramientas y Tecnologías La adquisición e implementación de herramientas y tecnologías son necesarias para garantizar una protección de los procesos y activos críticos, la detección de vulnerabilidades y la mitigación de riesgos antes de que los incidentes se materialicen. Es importante disponer de las principales tecnologías para la correcta gestión de los incidentes: o Un sistema de detección de intrusos (o IDS de sus siglas en inglés Intrusion Detection System): Es una aplicación usada para detectar accesos no autorizados a un ordenador o a una red. Estos accesos pueden ser ataques realizados por usuarios malintencionados con conocimientos de seguridad o usando herramientas automáticas. A diferencia de los IPS, estos sistemas sólo detectan intentos de acceso y no tratan de prevenir su ocurrencia. o Cortafuegos (firewalls): Actúan como una barrera entre redes internas y externas, limitando el acceso no autorizado y filtrando el tráfico malicioso. o SIEM (Security Information and Event Management): Su objetivo es recopilar, identificar y analizar los eventos de seguridad de forma rápida para prevenir posibles ataques y vulnerabilidades. o Antivirus y soluciones de protección de endpoints: Garantizan la protección de dispositivos contra malware, ransomware y otros ataques dirigidos. o Herramientas de análisis de vulnerabilidades: Herramientas encargadas de la búsqueda y documentación de fallos, carencias o debilidades físicas (inundaciones, incendios, controles de acceso…) y lógicas (configuraciones, actualizaciones...) en un sistema informático, que puedan ser empleados por terceros con fines ilícitos, suponiendo un riesgo para la organización y los propios sistemas. El análisis propone vías de mitigación a implementar para subsanar las deficiencias encontradas y evitar ataques a los sistemas informáticos. (1) La elección de herramientas y tecnologías debe estar alineada con el análisis de riesgos previamente realizado para priorizar aquellos activos y procesos más críticos. 5.2.2 Detección y Análisis Este apartado aborda como las empresas pueden identificar, validar y analizar los ciberincidentes para garantizar una respuesta eficiente. Cuanto antes se detecte el incidente, más pequeño será el impacto del incidente. Por otro lado, el análisis exhaustivo, ayuda a comprender el alcance, la naturaleza y las posibles soluciones del incidente. Sistema de Gestión de Incidentes de Ciberseguridad 38 Figura 12: Ciclo de vida de la respuesta a incidentes (Detección y Análisis). Fuente NIST SP 800-61 5.2.2.1 Detección de incidentes La detección de incidentes es el primer paso en la gestión de un incidente de ciberseguridad. Es el descubrimiento de un posible evento, alerta o ciberincidente mediante la monitorización de diversas fuentes de información. En muchas ocasiones, es muy difícil detectar los incidentes, ya que, en la mayoría de los casos, los ciberincidentes buscan ser indetectables o se muestran únicamente cuando ya existen impactos negativos. Un aspecto clave de esta fase, es la distinción entre precursores e indicadores. • Precursor: Son los indicios de que un incidente podría ocurrir en un futuro. Por ejemplo, un aumento inusual de solicitudes de conexión a un servidor, etc. • Indicadores: Son las señales de que un incidente ha ocurrido o está ocurriendo. Por ejemplo, alertas de antivirus, caída inesperada de un servicio, etc. La diferenciación de estos conceptos facilita las labores de detección. Existe diferentes medios y herramientas que permiten detectar ciberincidentes. Sin ser el objetivo de este trabajo, entrar en detalle de los sistemas de detección, se diferencia dos categorías fundamentales. 1. Detección humana, basada en la observación de los propios empleados, por ejemplo, mediante el empleo de herramientas de ticketing. 2. Detección automatizada, mediante el empleo de herramientas como sistemas de monitorización, SIEM, antivirus o IDS/IPS. En esta fase es importante distinguir entre incidentes reales y falsos positivos, lo que requiere un equilibrio entre la implementación de la tecnología y la supervisión de equipos especializados. 39 5.2.2.2 Análisis del incidente Una vez se ha detectado un posible incidente, se inicia el análisis del incidente, que tiene como objetivo validar, clasificar y entender en profundidad incidente. En esta fase, se identificará el origen del incidente y con la ayuda de la información previa, se priorizará la respuesta y se determinará el impacto en los activos y procesos afectados. A continuación, se destacan los pasos clave: 1. Recopilación de Información Para ser efectivos a la hora de analizar el ciberincidente, es necesario recopilar la información clave a través de diversas fuentes: - Examinando logs en sistemas, aplicaciones y dispositivos críticos, como servidores y redes, es de gran utilidad para identificar actividades inusuales en servidores, redes y aplicaciones. - Analizando alertas de herramientas de seguridad automatizadas como sistemas SIEM, IDS/IPS o antivirus. - Observando los flujos de red en busca de comportamientos anormales. - Visualizando los informes de usuarios y administradores, como reportes manuales que señalan los problemas observados. 2. Clasificación del incidente Seguidamente, se identifica y se clasifica el incidente según su origen y vector de ataque. Los más comunes incluyen: - Ataques vía correo electrónico (Phishing, enlaces fraudulentos…) - Ataques web - Uso de medios extraíbles - Denegación de servicio (Sobrecarga intencionada de recursos para inutilizar servicios) - Pérdida o robo de dispositivos Además, se realiza una evaluación preliminar para validar qué activos están directamente en riesgo debido al incidente detectado. Se usa la información ya recopilada (BIA y análisis de riesgos) para evaluar si los activos afectados tienen un alto impacto según su criticidad predefinida. Una vez validados los activos y/o procesos afectados, clasificamos el incidente en función de su impacto. El incidente es de baja criticidad cuando afecta a activos no críticos, y de alta criticidad, cuando afecta a activos o procesos críticos. Sistema de Gestión de Incidentes de Ciberseguridad 46 6. Caso práctico: Simulación de la gestión de incidentes 6.1 Introducción Durante la simulación del caso práctico se demostrará la utilidad y aplicabilidad de los conceptos teóricos estudiados en este TFG. Esta simulación del ciberincidente validará la ventaja de utilizar herramientas clave como el BIA y el análisis de riesgo. Además, este ejercicio demostrará que para garantizar una resiliencia operativa y una optimización y mejora en la ciberseguridad de la empresa es importante contar con un sistema de gestión de incidentes bien estructurado. Se implementará el ciclo de vida completo de la gestión de incidentes, abarcando todos los procesos descritos en el punto 5. A través de esta simulación se observará la interacción entre el BIA, análisis de riesgos y las fases del ciclo de vida del incidente. 6.2 Entorno empresarial ficticio En los siguientes apartados, se diseñará un entorno empresarial ficticio para poder hacer una simulación de la gestión de un ciberincidente. El ámbito sanitario, es esencial durante el día a día, por esta razón es un objetivo frecuente de los ciberdelincuentes, ya que se gestionan datos sensibles como historiales clínicos y depende de sistemas tecnológicos. Por lo tanto, con la simulación de la gestión de un ciberincidente en una clínica médica ficticia, se validarán los aspectos principales de este TFG. 6.2.1 Descripción de la empresa ficticia Clínica Medix† es una clínica médica privada que destaca por ofrecer servicios médicos de alta calidad, como atención primaria, diagnósticos especializados y gestión de historiales médicos electrónicos. Cuenta con un total de 50 empleados, entre personal médico, administrativo y técnico. Tiene una oficina principal situada en Barcelona, lo cual ofrece servicio a un amplio número de la población. Clínica Medix es una empresa actualizada y modernizada con nuevas dependencias tecnológicas, para poder trabajar con la máxima eficiencia posible y proteger los datos personales de los pacientes. † El nombre es inventado ya que se trata de una simulación de una empresa ficticia 47 6.3 Fase 1: Prevención y preparación Clínica Medix, es una clínica de alta calidad, de esta forma, además de ofrecer un servicio médico excepcional, también garantiza una protección y seguridad de los datos personales de cada uno de los pacientes. Para eso, ha decido realizar un Business Impact Analysis (BIA) y un análisis de riesgos para poder hacer una priorización de procesos críticos y anticipar posibles amenazas. Además, ha diseñado protocolos y medidas de seguridad para reforzar la capacidad de Clínica Medix para proteger los activos tecnológicos y operativos. Con esto asegura la continuidad de negocio, y también la confianza con clientes. 6.3.1 Implementación del BIA Para identificar y documentar los procesos y actividades críticas, así como los sistemas que los respaldan, será necesario realizar reuniones con los responsables de Clínica Medix. Primeramente, obtenemos la infraestructura tecnológica con una breve descripción: 1. Sistemas principales: a. HIS (Hospital Information System): Es un sistema de información integrado diseñado para gestionar todos los aspectos del funcionamiento de un hospital, como cuestiones médicas, administrativas, financieras y legales y los servicios correspondientes. (16) b. EHR (Electronic Health Records): Base de datos centralizada que almacena los historiales médicos electrónicos de los pacientes. (17) 2. Servidores: a. Servidor local: Aloja el HIS y proporciona acceso interno a los sistemas de gestión clínica. b. Almacenamiento en la nube: Complementa el servidor local, dándole capacidad de almacenamiento para historiales médicos y documentos administrativos. 3. Infraestructura red: a. Red interna: Facilita la conexión entre las estaciones de trabajo, los servidores y los dispositivos médicos que están conectados. b. Firewall y VPN: Protegen las conexiones a internet. c. Wi-fi seguro: Ofrecen conexión a internet tanto a pacientes como para el personal médico y administrativa. Sistema de Gestión de Incidentes de Ciberseguridad 48 4. Dispositivos: a. Portátiles y PCs: Se utiliza para acceder a los distintos sistemas. b. Dispositivos médicos: Maquinas de ecografía, rayos x… Integrados al sistema HIS, que permite registrar automáticamente los resultados en la base de datos EHR. 5. Sistemas de seguridad: a. SIEM (Security Information and Event Management): Monitorea la actividad de la red y los sistemas en busca de incidentes de seguridad. b. Antivirus: Protegen los servidores contra las amenazas externas. c. Copias de seguridad: Se realizan copias de seguridad de los datos críticos. 6. Sistemas de comunicación: a. Correo electrónico corporativo: Herramienta de comunicación interna y externa. b. Teams: Plataforma de mensajería interna para coordinarse de manera rápida entre los equipos de trabajo. Por otro lado, tenemos la cadena de procesos: 1. Llegada del cliente a la clínica: El paciente llega a la clínica y proporciona los datos personales al recepcionista. Si el cliente es nuevo, proporciona los datos personales básicos como, nombre, documento de identidad y contacto. De lo contrario el recepcionista verifica su cita y datos en el sistema de gestión clínica HIS. 2. Registro de datos en el sistema: El recepcionista introduce o verifica los datos del cliente en el sistema HIS. Este sistema sincroniza automáticamente los datos en la base de datos de historiales médicos electrónicos EHR. 3. Gestión de citas: El recepcionista consulta la disponibilidad en el sistema para asignar al cliente un turno con el medico correspondiente. Seguidamente se genera un ticket digital con la información de la consulta (hora, medico asignado, especialidad). 4. Espera en la sala de espera: El cliente espera a ser llamado. Mientras puede consultar el ticket digital generado. 5. Consulta médica: El médico atiende al cliente en la consulta, accede a su historial en el EHR y realiza los diagnósticos pertinentes y si lo considera necesario mandará al paciente a hacerse pruebas adicionales (radiografía, ecografía, etc.) emitiendo una orden a través del HIS. 6. Diagnósticos por imágenes y pruebas de laboratorio: Una vez finalizada la consulta, el paciente se dirige al área de diagnóstico donde se realizará la prueba 49 ordenada por el médico. Además, los resultados se generan y cargan automáticamente en el EHR, a la vez el médico recibirá una notificación en su sistema indicando que los resultados están disponibles. 7. Espera en la sala de espera: El paciente retorna a la sala de espera, donde espera nuevamente a ser llamado. Mientras puede consultar el ticket digital generado. 8. Resultados y análisis: Cuando el médico lo considere hará regresar a la consulta al paciente para explicar los resultados del diagnóstico y proporcionar las recomendaciones o recetas oportunas. Estas recetas se generarán digitalmente y quedarán registradas en el HIS. 9. Facturación: Finalmente, los datos de la consulta y los diagnósticos se procesan en el sistema de facturación. El sistema de facturación está conectado al HIS, lo que generará la factura automáticamente. Finalmente, el cliente realiza el pago y recibe el comprobante en formato físico y/o digital. •HIS •Red interna •Portátiles / PCs •HIS y EHR •Servidor local •Red interna •Portátiles / PCs •HIS •Servidor local •Red interna •Portátiles / PCs •HIS y EHR •Red interna •Servidor local •Disp. médicos •Portátiles / PCs •HIS y EHR •Dispositivos médicos •Red interna •Portátiles y PCs •Wi-fi seguro •Wi-fi seguro •HIS y EHR •Portátiles / PCs •HIS •Red interna •Servidor local •Portátiles / PCs Figura 15: Diagrama de cadena de los procesos, con sus dependencias tecnológicas Sistema de Gestión de Incidentes de Ciberseguridad 50 Una vez tenemos todos los procesos con sus dependencias tecnológicas, determinamos cuales son los procesos críticos: 1. Registro de datos en el sistema: Este proceso es fundamental para garantizar que la información del paciente esté disponible en el sistema HIS y sincronizada con la base de datos EHR. Su interrupción comprometería la atención al cliente y podría provocar una pérdida de datos sensibles. 2. Gestión de citas: La indisponibilidad del sistema HIS complicaría mucho la asignación de turnos y generaría retrasos significativos en la atención médica, cosa que puede ser peligrosa para los pacientes en estado grave. 3. Consulta médica: El acceso a la base de datos EHR es indispensable para que el médico pueda evaluar el historial del paciente y emitir diagnósticos precisos. La falta de acceso podría paralizar la atención médica. 4. Diagnósticos y pruebas complementarias: Su interrupción afectaría el flujo de trabajo en el laboratorio y el área de radiografías, ecografías. 5. Facturación: El sistema de facturación conectado al HIS es crítico para el cierre financiero de cada consulta y diagnóstico. Una falla en este sistema impactaría directamente en los ingresos de la clínica. •HIS •Red interna •Portátiles / PCs •HIS y EHR •Servidor local •Red interna •Portátiles / PCs •HIS •Servidor local •Red interna •Portátiles / PCs •HIS y EHR •Red interna •Servidor local •Disp. médicos •Portátiles / PCs •HIS y EHR •Dispositivos médicos •Red interna •Portátiles y PCs •Wi-fi seguro •Wi-fi seguro •HIS y EHR •Portátiles / PCs •HIS •Red interna •Servidor local •Portátiles / PCs Figura 16:Diagrama de cadena de los procesos críticos, con sus dependencias tecnológicas 51 A continuación, se evalúa el impacto de cada proceso crítico según los criterios establecidos en el BIA.‡ Tabla 12: Evaluación de Impactos de los procesos críticos de Clínica Medix Proceso Impacto financiero Impacto operativo Impacto reputacional Impacto regulatorio Impacto de productividad Criticidad Registro de datos en el sistema 4 3 2 3 4 3.2 Gestión de citas 2 4 2 1 2 2.2 Consulta médica 4 5 3 2 5 3.8 Diagnósticos y pruebas 4 5 3 2 5 3.8 Facturación 5 2 1 1 3 2.4 Una vez identificado todos los procesos críticos y la criticidad de cada uno, es fundamental determinar los tiempos de contingencia. RTO, RPO y MTD. • RPO (Recovery Point Objective): Cantidad máxima de información que se podría perder sin llegar a tener consecuencias inaceptables en el negocio. • RTO (Recovery Time Objective): Tiempo en el que la empresa debe restaurar la disponibilidad de los activos críticos tras una disrupción. • MTD (Maximum Time of Disruption): Tiempo máximo que puede tolerar la empresa antes que la interrupción de un proceso cause un impacto irreparable o inaceptable para el negocio. ‡ Muy alto  5 Alto  4 Medio  3 Bajo  2 Muy bajo 1 Sistema de Gestión de Incidentes de Ciberseguridad 52 Tabla 13: Tiempos de contingencia de los procesos críticos de Clínica Medix Proceso RPO RTO MTD Registro de datos en el sistema 2 h 4 h 10 h Gestión de citas 4 h 8 h 14 h Consulta médica 1 h 2 h 4 h Diagnósticos y pruebas 1 h 2 h 4 h Facturación 3 h 6 h 10 h A continuación, mostramos un resumen de los procesos críticos con su criticidad y tiempos de contingencia. 1. Registro de datos en el sistema a. Criticidad: 3.2 b. RPO: (2 horas) Es importante minimizar la perdida de datos recientes, como las nuevas citas o registros, para evitar confusiones en la base de datos. c. RTO: (4 horas) Un retraso superior a 4 horas puede comprometer la atención a los pacientes y que las citas se acumulen. d. MTD: (10 horas) A partir de las 10 horas, la atención a los pacientes sería muy complicada, debido a la acumulación de citas. 2. Gestión de citas a. Criticidad: 2.2 b. RPO: (4 horas) La pérdida de datos es manejable siempre que no se extienda más allá de las 4 horas. c. RTO: (8 horas) La clínica puede operar durante horas con medios manuales para gestionar las citas. d. MTD: (14 horas) La interrupción de 14 horas puede causar desorganización y mala asignación de turnos con lo que el cliente estaría muy insatisfecho. 53 3. Consulta médica a. Criticidad: 3.8 b. RPO: (1 hora) Perder datos recientes, como actualizaciones del historial médico debe ser mínima para evitar cualquier riesgo médico. c. RTO: (2 horas) Sin acceso a historiales médicos, el médico no podría realizar u diagnóstico preciso, lo que impactaría gravemente a los pacientes d. MTD: (4 horas) A partir de las 4 horas, afectaría de forma grave la operación clínica y saludo de los pacientes. 4. Diagnósticos y pruebas complementarias a. Criticidad: 3.8 b. RPO: (1 horas) Perder datos recientes, como actualizaciones del historial médico debe ser mínima para evitar cualquier riesgo médico. c. RTO: (2 horas) Una interrupción de más de 2 horas podría causar retrasos significativos, lo que impactaría gravemente a los pacientes. d. MTD: (4 horas) A partir de las 4 horas, afectaría de forma grave la operación clínica y saludo de los pacientes. 5. Registro de datos en el sistema a. Criticidad: 2.4 b. RPO: (3 horas) La pérdida de registro de facturación es manejable. c. RTO: (6 horas) Un retraso superior a 4 horas puede comprometer la atención a los pacientes y que las citas se acumulen. d. MTD: (10 horas) A partir de las 10 horas, la atención a los pacientes sería muy complicada, debido a la acumulación de citas. Sistema de Gestión de Incidentes de Ciberseguridad 54 6.3.2 Análisis de riesgos Clínica Medix tiene una infraestructura tecnológica mencionada anteriormente, es por eso que es susceptible a distintas amenazas. Figura 17: Amenazas asociadas a Clínica Medix 1. Ransomware El bloqueo del acceso a los sistemas o datos mediante cifrado, exigiendo un rescate, tendría una afectación directa al servidor local y al almacenamiento en la nube. Causaría una gran interrupción en los procesos críticos. 2. Malware La ejecución de un software malicioso capaz de dañar o infiltrarse en sistemas informáticos, comprometería los dispositivos médicos conectados al sistema HIS y podría propagarse por la red interna afectando a varios dispositivos. 3. Phishing En caso de que un empleado hiciese click en un correo electrónico fraudulento, podría causar robos de credenciales del sistema HIS o EHR y también el acceso no autorizado a datos sensibles de los clientes. 4. Robo de información La exfiltración de datos sensibles supondría una pérdida de confianza en los clientes y posibles sanciones legales. 5. Parada de los servicios La interrupción de servicios críticos debido a fallos técnicos haría inaccesible al sistema HIS y por lo tanto supondría un retraso en la atención médica. 1 2 3 4 5 Parada de los servicios Robo de información Phishing Malware TOP AMENAZAS DE CIBERSEGURIDAD Ransomware 55 Una vez tenemos identificadas las principales amenazas, es importante evaluar el impacto y probabilidad de las amenazas identificadas. Se seguirán los criterios de clasificación previamente definidos en el TFG. Para calcular la probabilidad de ocurrencia de cada amenaza, es importante tener en cuenta la exposición de la clínica, el contexto, es decir incidentes históricos, y las defensas actuales, sistemas y controles implementados. Se clasificará la probabilidad del 1 al 5, siendo 1 baja probabilidad y siendo 5 alta probabilidad. Por otro lado, tenemos el impacto potencial en las dimensiones CID, confidencialidad, integridad y disponibilidad de los datos y sistemas. Al igual que la probabilidad, la clasificación será del 1 al 5, siendo 1 bajo impacto y siendo 5 alto impacto. Posteriormente, se calculará el riesgo (Riesgo = Impacto x Probabilidad) de que una amenaza acabe materializando. Su clasificación es la siguiente: Bajo Medio-Bajo Medio Medio-alto Alto Con estos criterios empezamos la evaluación para cada amenaza identificada: 1. Ransomware a. Probabilidad  4 (Media – alta). Clínica Medix tiene alta dependencia tecnológica, además en el sector de la salud es común ver este tipo de ciberataque. Por lo tanto, lo clasificaremos con un nivel 4. (18) b. Impacto  5 (Alto). Afectaría de manera grave a la disponibilidad, integridad y/o confidencialidad de los sistemas críticos como el HIS y el EHR. c. Con la probabilidad y el impacto determinado se obtiene el riesgo inherente (representado en la matriz). Para poder calcular el riesgo residual es necesario implementar las siguientes medidas: i. Segmentación en red, para contener la propagación de ransomware. ii. Pruebas periódicas de copias de seguridad. Sistema de Gestión de Incidentes de Ciberseguridad 62 Es fundamental, tener en cuenta que las acciones de contención también tienen un impacto dentro de Clínica Medix y que estas deben realizarse dentro de los límites de tiempos establecidos por el RTO y MTD de los procesos críticos. Clínica Medix debe verificar constante mente la efectividad de las medidas de contención asegurando que no haya propagación adicional. 6.6.2 Erradicación del incidente Después de contener la propagación del ransomware, se debe eliminar por completo el ransomware de los sistemas afectados para que no pueda reaparecer. Para ello se tiene que hacer lo siguiente: • Realizar un análisis exhaustivo para identificar todos los servidores, dispositivos y sistemas que han sido comprometidos. Esto incluye revisar el HIS, el EHR y dispositivos médicos conectados. • Implementar herramientas de eliminación de ransomware para eliminar por completo el ransomware de los sistemas comprometidos. • En caso de que el ransomware haya sido distribuido a través de credenciales robadas, estas cuentas se desactivan inmediatamente. Igual que en la fase de contención, algunos sistemas críticos permanecerán inaccesibles. Por ello, es fundamental completar esta fase dentro de los límites de tiempos definidos por el RTO y MTD. Por último, para garantizar que el ransomware ha sido eliminado por completo, se ejecutan análisis posteriores con herramientas avanzadas de monitoreo (como el SIEM). Esto asegura que no exista ningún resto del ransomware y que todos los sistemas sean seguros a la hora de reincorporarlos. Con la erradicación finalizada, Clínica Medix puede pasar a la fase de recuperación, restaurando los sistemas y asegurando la continuidad del negocio. 6.6.3 Recuperación del incidente Una vez el incidente ha sido contenido y erradicado, Clínica Medix debe restaurar los sistemas afectados para que pueda operar con normalidad. Es importante hacer una restauración desde las copias de seguridad de los sistemas críticos (HIS, EHR y dispositivos médicos). Es importante verificar que estas copias de seguridad están limpias de ransomware. Es importante tener en cuenta los RPOs de cada proceso crítico definido en el BIA. Si las copias de seguridad no son suficientes, en casos extremos, sería necesario hacer una reconstrucción del sistema desde cero. Es decir, reinstalar el software y las configuraciones. Es fundamental, ir sometiendo a los sistemas restaurados pruebas para confirmar que funcionen correctamente. Por ejemplo, Clínica Medix, debe realizar simulaciones en el HIS para verificar que se puede acceder correctamente a los historiales médicos y se pueden registrar los datos de pacientes. 63 El tiempo que dura recuperación del incidente al igual que todas las otras fases, deben de estar alineadas con los tiempos de contingencia determinados en el BIA. Para dar por cerrada esta fase, Clínica Medix debe hacer un intensivo monitoreo continuo durante las primeras semanas después del incidente, para evitar cualquier otro ciberataque, ya que, es común ver a los ciberdelincuentes volviendo a atacar a una empresa que ya ha sido ciberatacada. 6.7 Actividades Post - Incidente Tras haberse recuperado del ciberincidente, Clínica Medix debe analizar ciertos aspectos que se describen posteriormente para asegurar que se ha aprendido de los errores y para fortalecer la ciberseguridad de la clínica. Para ello Clínica Medix debe organizar una reunión con todos los equipos que han estado involucrados, para poder analizar lo ocurrido para destacar las fortalezas y las áreas de mejora. Algunas preguntas clave son: • ¿Qué funcionó y qué no durante la gestión del incidente? • ¿Qué acciones se podrían tomar para mejorar la detección y la respuesta? • ¿Qué vulnerabilidades fueron explotadas y cómo pueden mitigarse? A partir de las conclusiones sacadas en la reunión, Clínica Medix debe actualizar las políticas de ciberseguridad y realizar ciertos ajustes en su infraestructura tecnológica. Se puede ayudar del análisis de riesgos a la hora de implementar medidas correctivas: • Mejorar las configuraciones del SIEM y del firewall para detectar amenazas similares. • Incrementar la frecuencia de las copias de seguridad y realizar pruebas periódicas de recuperación. • Reforzar las campañas de concienciación para empleados, con énfasis en evitar ataques de phishing. Es importante, que Clínica Medix genere un informe para que todos los datos obtenidos queden grabados: • Una cronología del incidente donde detallará los eventos, desde la detección hasta la recuperación final. • Habrá un registro de todas las medidas tomadas durante las fases de contención, erradicación y recuperación, con los responsables y los resultados. • Estarán estimados los recursos utilizados, tanto en términos económicos como de tiempo y personal. • Medidas implementadas para prevenir incidentes futuros. Sistema de Gestión de Incidentes de Ciberseguridad 64 Todas estas actividades post - incidente hacen que Clínica Medix sea más resiliente ante ciberincidentes futuros porque los errores cometidos han sido aprendidos y l infraestructura tecnológica es más cibersegura. 65 7. Resumen del presupuesto El coste total estimado para realizar este Trabajo de Fin de Grado es de 6000 €. El presupuesto incluye costes directos asociados a la investigación y desarrollo del trabajo. El desglose detallado del coste total se encuentra en el documento Presupuesto del TFG. Sistema de Gestión de Incidentes de Ciberseguridad 66 8. Análisis y valoración de las implicaciones ambientales y sociales Este Trabajo de Fin de Grado tiene como objetivo principal proponer un sistema de gestión de incidentes de ciberseguridad aplicable a entornos empresariales. Aunque se trata de un estudio teórico-práctico, las implicaciones ambientales y sociales del proyecto han sido consideradas de la siguiente manera. 8.1 Implicaciones ambientales No tiene directamente ningún impacto medioambiental directo, pero sí que es sostenible tecnológicamente. Durante este trabajo se implementa de un sistema eficiente para la gestión de ciberincidentes, cosa que fomenta a las empresas a hacer uso de sistemas digitales en vez de papel u otros recursos físicos. Además, una buena gestión de incidentes de ciberseguridad hace que las empresas empleen eficientemente los recursos y de esta forma que consuman menos energía. Finalmente, se recomiendan medidas de seguridad como la realización de copias de seguridad en la nube, que ayudan a optimizar los recursos tecnológicos y a disminuir los equipos físicos adicionales. 8.2 Implicaciones sociales Un sistema de gestión de incidentes de seguridad asegura que servicios para la sociedad como la atención médica, puedan seguir operando en caso de cualquier incidente. Así mismo, existe un componente social y ético, ya que estos sistemas de gestión de incidentes fomentan la protección de los datos personales de diferentes ámbitos y protege la privacidad de las personas. Finalmente, este trabajo brinda la posibilidad de concienciar a la gente sobre la importancia actual de la ciberseguridad. 67 9. Conclusiones Este trabajo ha analizado exhaustivamente el diseño y la implementación de un sistema de gestión de incidentes de ciberseguridad, centrándose en la identificación de procesos críticos, enfatizando el uso de herramientas como el Business Impact Analysis (BIA) y el análisis de riesgos. Con la simulación de un caso práctico, se ha demostrado la importancia de tener establecida una estrategia estructurada para minimizar los impactos de cualquier ciberincidente. A lo largo del estudio, se ha validado que los conceptos como el BIA y el análisis de riesgos son clave para priorizar activos críticos y definir tiempos de recuperación. Esto permite a cada empresa anticiparse a posibles vulnerabilidades y establecer medidas proactivas que aseguren la continuidad del negocio. En cuanto a las fases del ciclo de vida de la gestión de incidentes, la simulación de un ataque de ransomware ha puesto en evidencia cómo la prevención y preparación, la detección y el análisis, la contención, la erradicación y la recuperación, y finalmente las actividades post-incidente son esenciales para reducir los impactos de una empresa. La implementación de medidas correctivas y preventivas, como la segmentación de la red y el uso de copias de seguridad verificadas, ha demostrado su eficacia a la hora de mitigar riesgos. Este trabajo también ha destacado la necesidad de realizar un análisis una vez finalizado el incidente para extraer lecciones aprendidas y mejorar las políticas de ciberseguridad. Esta fase final además de garantizar una resiliencia a la empresa ayuda a decidir qué nuevos controles se aplicarán para mejorar la ciberseguridad. Aunque la simulación de el ciberincidente ha sido en una clínica médica ficticia, la metodología desarrollada es aplicable a otros sectores y tipos de empresas. En conclusión, este trabajo ha demostrado que un sistema de gestión de incidentes bien estructurado es clave para proteger activos críticos, garantizar la continuidad operativa y mantener la confianza de los clientes en un mundo cada vez más digitalizado y vulnerable a los ciberataques. Sistema de Gestión de Incidentes de Ciberseguridad 68 10. Referencias 1. INCIBE. INCIBE. Glosario de términos. [En línea] 2021. https://www.incibe.es/sites/default/files/contenidos/guias/doc/guia_glosario_cibersegurida d_2021.pdf. 2. INCIBE (Instituto Nacional de Ciberseguridad). INCIBE. La ciberseguridad desde los inicios: evolución de la seguridad. [En línea] 29 de Agosto de 2023. https://www.incibe.es/empresas/blog/la-ciberseguridad-desde-los-inicios-evolucion-de-laseguridad. 3. Prieto, Edwin. SAINT LEO UNIVERSITY. ¿Cuál es la historia de la ciberseguridad? [En línea] 21 de Junio de 2024. https://worldcampus.saintleo.edu/blog/historia-de-laciberseguridad. 4. Talayero, Nuria. Telefónica. Ciberseguridad: ¿Cuál es el panorama actual? [En línea] 08 de Octubre de 2024. https://www.telefonica.com/es/salacomunicacion/blog/ciberseguridad-panorama-actual/. 5. Technology, Information. NIST. Cybersecurity. [En línea] https://www.nist.gov/cybersecurity. 6. ISO. ISO. ISO/IEC 27001:2022. [En línea] 2022. https://www.iso.org/standard/27001. 7. Dato, Protección del. sealpath. Monitoreo de integridad de Archivos (FIM) con un enfoque de Seguridad Centrado en los Datos. [En línea] https://www.sealpath.com/es/blog/monitoreo-integridad-archivos-fim/. 8. Gregg Lindemulder, Matt Kosinski. IBM. ¿Qué es la ciberseguridad? [En línea] 12 de Agosto de 2024. https://www.ibm.com/mx-es/topics/cybersecurity. 9. Jiménez, Mónica María. Pirani. Diferencias: Seguridad de la información y Ciberseguridad. [En línea] 07 de Octubre de 2024. https://www.piranirisk.com/es/blog/diferencias-entre-seguridad-informacion-yciberseguridad. 10. STIC. COMILLAS Universidad PonTIFICA. Confidencialidad, Integridad y Disponibilidad. [En línea] 8 de Mayo de 2023. https://ciberseguridad.comillas.edu/confidentiality-integrity-and-availability/. 11. Fortinet. Fortinet. Tríada CIA: confidencialidad, integridad y disponibilidad. [En línea] (s.f). https://www.fortinet.com/lat/resources/cyberglossary/cia-triad. 12. Carranza, José Mario Rivera. ING. JOSÉ MARIO. Los 8 dominios de seguridad que debe conocer todo analista de ciberseguridad. [En línea] 12 de Marzo de 2024. https://ingjosemario.odoo.com/blog/ciberseguridad-3/los-8-dominios-de-seguridad-quedebe-conocer-todo-analista-de-ciberseguridad-43. 13. Keeper. Keepersecurity. La guía completa de las amenazas cibernéticas. [En línea] (s.f). https://www.keepersecurity.com/es_ES/threats/. 69 14. Cybersecurity, European Union Agency for. ENISA. ENISA THREAT. [En línea] Setiembre de 2024. https://securitydelta.nl/media/com_hsd/report/690/document/ENISAThreat-Landscape-2024.pdf. 15. Paul Cichonski, Tom Millar, TimGrance,Karen Scarfone. NIST . Computer Security. [En línea] Agosto de 2012. https://nvlpubs.nist.gov/nistpubs/specialpublications/nist.sp.800-61r2.pdf. 16. ISID. ISID. HIS Hospital Information System. [En línea] (s.f). https://isid.com/es/tecnologia/his-es/. 17. Ekon. cegid Ekon. Qué es el sistema EHR para hospitales. [En línea] 28 de Diciembre de 2022. https://www.ekon.es/blog/sistema-ehr-hospitales/. 18. DeGrippo, Sherrod. Microsoft. Informe de ransomware en el sector salud de Microsoft Threat Intelligence. [En línea] 22 de Octubre de 2024. https://news.microsoft.com/source/latam/noticias-de-microsoft/informe-de-ransomwareen-el-sector-salud-de-microsoft-threat-intelligence/.