Seleccionar página

La ciberseguridad y la seguridad de la información son áreas críticas en la gestión de riesgos organizacionales, especialmente en un mundo cada vez más digitalizado. Dentro del marco de la norma ISO 27001:2022, el control 5.16 relacionado con la Gestión de la Identidad se erige como una pieza clave para garantizar la confidencialidad, integridad y disponibilidad de la información.

1. ¿Qué es la gestión de la identidad según la ISO 27001:2022?

El control 5.16 establece la necesidad de gestionar de manera efectiva todo el ciclo de vida de las identidades en una organización. Esto implica no solo la asignación y el control de identidades, sino también la adecuada revocación cuando estas ya no son necesarias.

El propósito principal es permitir la identificación única de individuos y sistemas que acceden a la información y recursos de la organización, evitando accesos no autorizados y asegurando la correcta asignación de derechos.

2. Propiedades y conceptos clave del control 5.16

2.1. Propiedades de la seguridad de la información:

  • Confidencialidad: Limitar el acceso a información sensible únicamente a quienes estén autorizados.
  • Integridad: Garantizar que los datos no sean alterados de manera no autorizada.
  • Disponibilidad: Asegurar que los datos estén accesibles cuando se necesiten.

2.2. Conceptos de ciberseguridad involucrados:

  • Identificación y autenticación: Verificación de la identidad para prevenir accesos indebidos.
  • Gestión del ciclo de vida de la identidad: Creación, modificación y revocación controlada de identidades.

3. Puntos clave de la gestión de la identidad

Para implementar adecuadamente este control, la norma sugiere seguir los siguientes lineamientos:

3.1. Identidades únicas y responsables

Cada persona debe tener una identidad exclusiva, permitiendo la atribución directa de responsabilidades. Esto facilita el monitoreo y rastreo de acciones críticas.

3.2. Identidades compartidas bajo control

Las identidades compartidas se permiten solo cuando hay una necesidad legítima y bajo estricta documentación y aprobación.

3.3. Identidades no humanas

Para sistemas automatizados y dispositivos IoT, las identidades deben ser aprobadas y monitoreadas de forma independiente.

3.4. Desactivación oportuna

La eliminación o desactivación de identidades debe realizarse rápidamente cuando ya no sean necesarias, evitando accesos indebidos.

3.5. Prevención de duplicidad

En un mismo contexto, una entidad debe tener una única identidad para evitar confusiones y brechas de seguridad.

3.6. Registro y monitoreo

Todos los eventos relacionados con la gestión de identidades deben registrarse para auditoría y análisis forense.

4. Ciclo de vida de la gestión de identidades

La norma propone un proceso detallado para la asignación y revocación de identidades:

  1. Confirmación de requisitos: Validar la necesidad de crear una nueva identidad.
  2. Verificación de la identidad: Confirmar la identidad real de la persona o sistema antes de crear una cuenta lógica.
  3. Creación y configuración: Asignación y activación de la identidad.
  4. Gestión de autenticación: Configuración y actualización de los métodos de autenticación asociados.
  5. Asignación de permisos: Otorgar derechos de acceso según roles y responsabilidades definidas.
  6. Revocación y monitoreo: Cuando ya no se necesita la identidad, esta debe ser eliminada de forma segura.

5. Riesgos asociados y buenas prácticas

La gestión inadecuada de las identidades puede llevar a:

  • Accesos no autorizados y violaciones de datos.
  • Alteración o manipulación de la información crítica.
  • Daños reputacionales y pérdidas económicas.

Buenas prácticas recomendadas:

  • Implementar autenticación multifactor (MFA) para aumentar la seguridad.
  • Realizar auditorías periódicas de cuentas y accesos.
  • Capacitar al personal sobre la importancia de la gestión de identidades y las amenazas asociadas.

Ten presente

El control 5.16 de la ISO 27001:2022 no solo es un requerimiento de cumplimiento, sino un componente esencial de la estrategia de ciberseguridad y gestión de riesgos de cualquier organización. Implementar prácticas sólidas de gestión de identidades fortalece la protección de activos críticos y minimiza los riesgos de acceso no autorizado.

¿Tu organización está gestionando correctamente las identidades? Reflexiona sobre los procesos actuales y evalúa si se alinean con los principios establecidos en la ISO 27001:2022. Una gestión eficaz de las identidades no solo protege tu información, sino también la confianza y reputación de tu empresa.

Implementa un Sistema de gestión en seguridad de la información

Implementa el sistema de gestión de seguridad de la información ———————————->>>> Te invitamos a profundizar aquí.

 

Recursos gratuitos

Sí te gusto el contenido, compártelo en las diferentes redes sociales que encuentras, escribenos si tienes dudas y con el mayor de los gustos responderemos ———————————->>>> Te invitamos a descargar contenido en nuestra sección de recursos aquí.

Suscríbete

Con gusto te informaremos cada vez que tengamos actualizaciones, guías de consulta y contenido nuevo descargable, solamente déjanos tu información y nos contactaremos pronto aquí

llamar