1.11.8 SEGURIDAD INFORMÁTICA
Seguridad Informática: Disciplina que se encarga de diseñar las normas, procedimientos, métodos y técnicas destinados a conseguir un sistema de información seguro y confiable. En la Administración Pública, su objetivo es garantizar la protección de los datos de los ciudadanos.
1.11.8.1 Principios de la Seguridad (Tríada CIA)
Cualquier estrategia de seguridad debe pivotar sobre estos tres pilares fundamentales:
Confidencialidad: Garantiza que la información solo sea accesible por personas autorizadas. (Ej: Cifrado de datos).
Integridad: Asegura que la información no haya sido alterada de forma no autorizada. (Ej: Firmas digitales).
Disponibilidad: Garantiza que los sistemas y datos estén accesibles cuando se requieran. (Ej: Copias de seguridad).
1.11.8.2 Tipos de Amenazas
Podemos clasificar las amenazas según el medio que utilicen para comprometer el sistema:
1. Ingeniería Social
Técnicas basadas en el engaño al usuario para obtener información confidencial.
- Phishing: Suplantación de una entidad legítima (banco, administración) vía email.
- Shoulder Surfing: Observar físicamente al usuario mientras introduce claves.
- Pretexting: Crear un escenario falso para obtener datos por teléfono o en persona.
2. Malware (Software Malicioso)
| Tipo | Definición | Efecto |
|---|---|---|
| Ransomware | Secuestro de datos. | Cifra los archivos y pide un rescate económico. |
| Troyano | Software camuflado. | Parece legítimo pero abre una "puerta trasera" al atacante. |
| Gusano | Malware de red. | Se propaga solo a través de la red sin intervención del usuario. |
| Spyware | Software espía. | Recopila información (teclas pulsadas, navegación) en secreto. |
3. Ataques a las Comunicaciones
- Man-in-the-Middle (MitM): El atacante se sitúa entre el usuario y el servidor para interceptar los datos.
- DDoS: Ataque de denegación de servicio distribuido. Inunda un servidor con peticiones hasta colapsarlo.
- Spoofing: Suplantación de identidad (IP, DNS o Email) para engañar a los sistemas de red.
1.11.8.3 Medidas de Protección
Las defensas se dividen habitualmente en dos categorías:
Seguridad Activa: Medidas para evitar daños (Antivirus, Firewalls, contraseñas robustas, firmas digitales).
Seguridad Pasiva: Medidas para minimizar daños tras un ataque (Backups, sistemas SAI para cortes eléctricos, particiones de disco).
1.11.8.4 Seguridad en la Administración: El ENS
Esquema Nacional de Seguridad (ENS): Regulado por el Real Decreto 311/2022. Es el marco que establece los principios y requisitos mínimos para garantizar la seguridad de los sistemas, los datos y las comunicaciones en el sector público español.
Organismos Clave en España
- INCIBE: Referencia para la ciberseguridad de ciudadanos y empresas privadas.
- CCN-CERT: Centro Criptológico Nacional. Es el organismo encargado de la seguridad de las Administraciones Públicas.
- AEPD: Agencia Española de Protección de Datos. Vela por el cumplimiento de la LOPDGDD y el RGPD.
Resumen de Conceptos Clave
- El No Repudio garantiza que el emisor de un mensaje no pueda negar haberlo enviado.
- La Autenticación de Doble Factor (2FA) añade una capa extra de seguridad tras la contraseña.
- Un Firewall (Cortafuegos) monitoriza y filtra el tráfico de red según reglas establecidas.
- La Criptografía Simétrica usa una sola clave para cifrar/descifrar; la Asimétrica usa un par (pública y privada).