La protección adecuada de los activos de información es un desafío constante para las organizaciones. Dentro del marco de la ISO 27001:2022, el control 5.18: Derechos de Acceso juega un papel crucial al definir cómo se otorgan, revisan, modifican y eliminan los accesos a información y recursos críticos.
1. ¿Qué son los derechos de acceso según la ISO 27001:2022?
Los derechos de acceso son las autorizaciones específicas que se conceden a las personas para acceder a información y activos asociados. Estos derechos deben alinearse con las políticas internas de control de acceso y los requisitos de negocio de la organización.
1.1. Objetivo del control 5.18
El propósito de este control es asegurar que los derechos de acceso se gestionen correctamente para evitar accesos no autorizados, preservar la integridad de la información y garantizar la disponibilidad de los recursos solo a quienes estén debidamente autorizados.
2. Propiedades y conceptos clave
2.1. Propiedades de la seguridad de la información:
- Confidencialidad: Restringir el acceso solo a personal autorizado.
- Integridad: Evitar alteraciones no autorizadas de la información.
- Disponibilidad: Asegurar el acceso adecuado y oportuno a quienes lo necesitan.
2.2. Conceptos de ciberseguridad relacionados:
- Seguridad de la identidad y acceso: Verificación de la identidad y asignación de permisos.
- Protección: Salvaguardar los activos contra accesos no autorizados y malas prácticas.
3. Aprovisionamiento y revocación de derechos de acceso
El proceso de asignación y revocación de los derechos de acceso debe seguir un procedimiento claro y estructurado, considerando lo siguiente:
3.1. Autorización y aprobación
- Obtener la aprobación del propietario de la información o de los activos para otorgar accesos.
- Validar los derechos de acceso siguiendo las políticas internas y las reglas de control de acceso establecidas.
3.2. Requisitos de negocio
- Los accesos se deben asignar con base en las necesidades operativas y los requisitos del negocio.
- Considerar políticas específicas del tema y la normativa aplicable.
3.3. Separación de deberes
- Asegurar que los roles de aprobación e implementación de accesos estén claramente separados.
- Evitar conflictos de interés y accesos excesivos.
3.4. Eliminación de derechos de acceso
- Revocar los accesos cuando un usuario ya no requiera acceso a la información o los activos.
- Realizar la revocación de manera oportuna, especialmente cuando un empleado deja la organización.
3.5. Accesos temporales
- Implementar accesos temporales para personal eventual o contratistas.
- Revocar estos accesos al finalizar el período autorizado.
3.6. Control y monitoreo de accesos
- Mantener un registro central de todos los accesos concedidos.
- Revisar periódicamente los accesos para garantizar que estén alineados con las políticas y necesidades actuales.
3.7. Modificación de derechos de acceso
- Adaptar los accesos cuando el usuario cambia de rol, posición o responsabilidades.
- Eliminar, revocar o sustituir credenciales cuando sea necesario.
4. Revisión de los derechos de acceso
Es fundamental realizar revisiones periódicas de los accesos físicos y lógicos, considerando:
- Cambios de rol, promoción, descenso o finalización del empleo.
- Derechos de acceso con privilegios elevados, asegurando su justificación y monitoreo constante.
5. Consideraciones antes de cambios o cese de empleo
Antes de cualquier modificación contractual o finalización de la relación laboral, se debe evaluar:
- La causa y circunstancia del cambio o salida.
- Los niveles de acceso actuales del usuario.
- El riesgo potencial de mantener accesos innecesarios.
6. Retos y riesgos en la gestión de los derechos de acceso
6.1. Riesgos más comunes:
- Accesos excesivos o innecesarios a datos sensibles.
- Falta de revisión y monitoreo continuo de los accesos asignados.
- No revocar accesos tras la salida de empleados o cambios de rol.
Ejemplos de errores comunes:
- Clonar perfiles de usuarios sin revisar los derechos asignados.
- No ajustar los accesos tras cambios internos de personal.
- Accesos temporales que se vuelven permanentes sin justificación.
7. Mejores prácticas para la gestión de derechos de acceso
- Implementar la autenticación multifactor (MFA) para accesos críticos.
- Mantener un registro actualizado de accesos y revisar periódicamente.
- Automatizar procesos de gestión de acceso mediante herramientas de IAM (Identity and Access Management).
- Realizar auditorías periódicas y controles internos para asegurar la conformidad con las políticas de acceso.
8. Cláusulas contractuales y políticas internas
- Incluir cláusulas en contratos laborales y de servicio para sancionar accesos no autorizados.
- Establecer sanciones y procedimientos claros en casos de intento de acceso indebido.
Ten presente
La gestión efectiva de los derechos de acceso según la ISO 27001:2022 no solo protege la confidencialidad, integridad y disponibilidad de los activos de información, sino que también asegura el cumplimiento normativo y minimiza los riesgos asociados con accesos indebidos. Implementar políticas claras, procesos rigurosos y tecnología adecuada permite a las organizaciones gestionar de manera eficiente quién accede, cuándo y cómo a la información crítica.
¿Estás seguro de que tu organización gestiona adecuadamente los derechos de acceso? Evalúa tus políticas y prácticas para garantizar la protección integral de tus activos más valiosos.
Implementa un Sistema de gestión en seguridad de la información
Implementa el sistema de gestión de seguridad de la información ———————————->>>> Te invitamos a profundizar aquí.
Recursos gratuitos
Sí te gusto el contenido, compártelo en las diferentes redes sociales que encuentras, escribenos si tienes dudas y con el mayor de los gustos responderemos ———————————->>>> Te invitamos a descargar contenido en nuestra sección de recursos aquí.
Suscríbete
Con gusto te informaremos cada vez que tengamos actualizaciones, guías de consulta y contenido nuevo descargable, solamente déjanos tu información y nos contactaremos pronto aquí