ANE - Manual del Sistema de Gestión de Seguridad de La Información
Agencia Nacional del Espectro
Descargar PDF
Disponible
Detalles
- Título
- ANE - Manual del Sistema de Gestión de Seguridad de La Información
- Autor
- Agencia Nacional del Espectro
- Categoría
- Infralegal
- Área del derecho
- Libertad de Prensa
- Año
- —
Versión: 2
MANUAL DEL SISTEMA DE GESTIÓN DE
SEGURIDAD DE LA INFORMACIÓN
1
MANUAL DEL SISTEMA DE GESTIÓN DE SEGURIDAD DE LA
INFORMACIÓNVersión: 2
MANUAL DEL SISTEMA DE GESTIÓN DE
SEGURIDAD DE LA INFORMACIÓN
2
TABLA DE CONTENIDO
1. INTRODUCCIÓN ...................................................................................................................... 4
2. SISTEMA DE GESTIÓN DE SEGURIDAD DE LA INFORMACIÓN ............................... 4 2.1 ALCANCE DEL SISTEMA DE GESTIÓN DE SEGURIDAD DE LA INFORMACIÓN ...................... 5 2.2 CONTEXTO ........................................................................................................................... 5 2.3 OBJETIVO DEL SGSI .............................................................................................................. 6 2.3.1 Objetivos Específicos ........................................................................................... 6 2.4 ORGANIZACIÓN DE SEGURIDAD .......................................................................................... 7 2.5 POLÍTICAS DEL SGSI ........................................................................................................... 11 2.5.1 CONTROL DE ACCESO .................................................................................................... 11 2.5.1.1 Control de Acceso Lógico .............................................................................................. 11 2.5.1.2 Control de Acceso Físico ................................................................................................ 13 2.5.1.3 Uso apropiado de credenciales de acceso asignadas ................................................... 15 2.5.2 TELETRABAJO ................................................................................................................ 16 2.5.3 USO DE INTERNET ......................................................................................................... 18 2.5.4 RESPALDO DE LA INFORMACIÓN .................................................................................. 18 2.5.5 DISPOSITIVOS MÓVILES ................................................................................................. 19 2.5.6 ESCRITORIO Y PANTALLA LIMPIOS ................................................................................ 20 2.5.6.1 Escritorio limpio ............................................................................................................ 20 2.5.6.2 Pantalla limpia ............................................................................................................... 20
2.5.6 ESCRITORIO Y PANTALLA LIMPIOS ................................................................................ 20 2.5.6.1 Escritorio limpio ............................................................................................................ 20 2.5.6.2 Pantalla limpia ............................................................................................................... 20 2.5.7 GESTIÓN DE ACTIVOS .................................................................................................... 20 2.5.8 USO DE CONTROLES CRIPTOGRÁFICOS Y GESTIÓN DE LLAVES CRIPTOGRÁFICAS ........ 21 2.5.9 TRANSFERENCIA DE INFORMACIÓN .............................................................................. 22 2.5.10 SEGURIDAD DE LA INFORMACIÓN PARA LAS RELACIONES CON PROVEEDORES ......... 23 2.5.11 GESTIÓN DE INCIDENTES DE SEGURIDAD DE LA INFORMACIÓN .................................. 24 2.5.12 PRIVACIDAD Y CONFIDENCIALIDAD .............................................................................. 25 2.5.13 DESARROLLO SEGURO DE SOFTWARE .......................................................................... 25 2.5.14 DISPONIBILIDAD DEL SERVICIO E INFORMACIÓN ......................................................... 26 2.5.15 NORMATIVA Y DERECHOS DE AUTOR ........................................................................... 27 2.5.16 AUDITORIA .................................................................................................................... 27Versión: 2
MANUAL DEL SISTEMA DE GESTIÓN DE
SEGURIDAD DE LA INFORMACIÓN
3
2.6 RESPONSABILIDADES ......................................................................................................... 28 2.6.1 De funcionarios, contratistas y practicantes ................................................................. 28 2.6.2 Del Grupo de Transformación Digital, Gestion de Tecnología y Seguridad de la Información ................................................................................................................................... 29 2.6.3 De los líderes de los procesos ....................................................................................... 29 2.6.4 De los Supervisores ....................................................................................................... 30 2.6.5 Del Grupo de Gestión de Talento Humano ................................................................... 30
- Apoyar las campañas de sensibilización e inducción en Seguridad de la Información. ........ 30
2.6.4 De los Supervisores ....................................................................................................... 30 2.6.5 Del Grupo de Gestión de Talento Humano ................................................................... 30
- Apoyar las campañas de sensibilización e inducción en Seguridad de la Información. ........ 30
3. GLOSARIO .............................................................................................................................. 31 3.1 PROCESOS Y PROCEDIMIENTOS ........................................................................................ 34
4. ANEXOS .................................................................................................................................. 35
Control de cambios ....................................................................................................................... 35Versión: 2
MANUAL DEL SISTEMA DE GESTIÓN DE
SEGURIDAD DE LA INFORMACIÓN
4
1. INTRODUCCIÓN
El Manual de Seguridad del Sistema de Gestión de Seguridad de la Información (SGSI) incluye la documentación de alto nivel, para suministrar lineamientos para el diagnóstico, planificación, implementación, gestión y mejoramiento continuo del Sistema de Gestión de Seguridad de la Información, y este es influenciado por las necesidades y objetivos, los requisitos de seguridad, los procesos misionales y el tamaño y estructura de la ANE, además promueve preservar la confidencialidad, integridad, disponibilidad y privacidad de la información, mediante la aplicación de un proceso de gestión del riesgo, brindando confianza a las partes interesadas mitigando la afectación de posibles incidentes. Este manual describe los lineamientos a alto nivel del SGSI tales como: su alcance, contexto, objetivos, organización, políticas, procesos y procedimientos.
2. SISTEMA DE GESTIÓN DE SEGURIDAD DE LA INFORMACIÓN
La seguridad y privacidad de la información, permite aportar en el uso estratégico de las tecnologías de la información con la formulación e implementación del Sistema de Gestión de Seguridad de la Información enfocado a preservar la
La seguridad y privacidad de la información, permite aportar en el uso estratégico de las tecnologías de la información con la formulación e implementación del Sistema de Gestión de Seguridad de la Información enfocado a preservar la confidencialidad, integridad y disponibilidad de la información, lo que contribuye al cumplimiento de la misión y los objetivos estratégicos de la entidad. La Seguridad y Privacidad de la Información se alinea apoyando el tratamiento de la información utilizada en los trámites y servicios que ofrece la ANE, observando en todo momento las normas sobre protección de datos personales, así como otros derechos garantizados por la Ley que exceptúa el acceso público a determinada información, contribuyendo también en la construcción de un estado más transparente, colaborativo y participativo al garantizar que la información que se provee tenga controles de seguridad y privacidad de tal forma que los ejercicios de interacción de información con el ciudadano, otras entidades y la empresa privada sean confiables.Versión: 2
MANUAL DEL SISTEMA DE GESTIÓN DE
SEGURIDAD DE LA INFORMACIÓN
5
2.1 ALCANCE DEL SISTEMA DE GESTIÓN DE SEGURIDAD DE LA
INFORMACIÓN
La Política de Seguridad y Privacidad de la Información y Seguridad Digital aplica a todos los funcionarios, contratistas, proveedores y pasantes de la ANE, y aquellas personas o terceros que en razón del cumplimiento de sus funciones y las de la ANE compartan, utilicen, recolecten, procesen, intercambien, transformen o consulten información, así como los entes de control, entidades relacionadas que accedan, ya sea interna o externamente, a cualquier tipo de información física o digital, independientemente de su ubicación. Así mismo, esta Política aplica a toda la
información, así como los entes de control, entidades relacionadas que accedan, ya sea interna o externamente, a cualquier tipo de información física o digital, independientemente de su ubicación. Así mismo, esta Política aplica a toda la información creada, procesada o utilizada por la ANE, sin importar el medio, formato, presentación o lugar en el cual se encuentre.
2.2 CONTEXTO
La Agencia Nacional del Espectro tiene como misión realizar la planeación, atribución, vigilancia y control del Espectro Radioeléctrico en Colombia, así como brindar la asesoría técnica para la gestión eficiente del mismo y fomentar su conocimiento, para esto la Agencia Nacional del Espectro cumple con las funciones estipuladas en el Artículo 26 de la Ley 1341 de 2009 y el Decreto 4169 de 2011, y de las subdirecciones estipuladas en el Decreto 93 de 2010. La Agencia Nacional del Espectro, con el fin de mejorar la gestión, adoptó el Sistema de Gestión de la Calidad, el cual genera beneficios como el cumplimiento de normatividad legal, mejora permanente de la capacidad institucional, diseño y aplicación de documentos de apoyo dentro de cada proceso, y ejecución de controles. A través del mapa de procesos, se puede visualizar los macroprocesos (Estratégico, Misional, de Apoyo y de Evaluación y Mejora) donde se interrelacionan los diferentes procesos, dentro de los cuales está contenida la base documental (procedimientos, manuales, formatos, guías e instructivos) para el desarrollo, mejora y logro de los objetivos institucionales. Los procesos incluidos para el Sistema de Gestión de Seguridad de la Información y que se encuentran detallados dentro del alcance, están relacionados en los
mejora y logro de los objetivos institucionales. Los procesos incluidos para el Sistema de Gestión de Seguridad de la Información y que se encuentran detallados dentro del alcance, están relacionados en los macroprocesos misional y de apoyo definidos por la Agencia Nacional del Espectro, y se resaltan en la siguiente imagen del mapa de procesos de la entidad:Versión: 2
MANUAL DEL SISTEMA DE GESTIÓN DE
SEGURIDAD DE LA INFORMACIÓN
6
Imagen 1 – Mapa de Procesos de la Agencia Nacional del Espectro.
2.3 OBJETIVO DEL SGSI
Proteger, preservar y administrar la confidencialidad, integridad, disponibilidad, autenticidad y no repudio de la información que circula en el mapa de procesos, mediante una gestión integral de riesgos y la implementación de controles físicos y digitales, previniendo incidentes y dando cumplimiento a los requisitos legales y reglamentarios, orientados a la mejora continua y el óptimo desempeño del Sistema de Gestión de Seguridad de la Información, propendiendo por la administración eficiente del espectro radioeléctrico a través de políticas, programas y proyectos, para ser referente nacional e internacional, influyente en grupos de interés y orientada a la ciudadanía en materia de espectro para garantizar la confianza digital.
2.3.1 Objetivos Específicos
- Definir, formular y formalizar los elementos normativos sobre los temas de protección de la información. ii. Gestionar los riesgos de Seguridad y Privacidad de la Información, Seguridad Digital de manera integral.Versión: 2
MANUAL DEL SISTEMA DE GESTIÓN DE
SEGURIDAD DE LA INFORMACIÓN
7
- Gestionar los riesgos de Seguridad y Privacidad de la Información, Seguridad Digital de manera integral.Versión: 2
MANUAL DEL SISTEMA DE GESTIÓN DE
SEGURIDAD DE LA INFORMACIÓN
7
- Mitigar los incidentes de Seguridad y Privacidad de la Información y Seguridad Digital. iv. Establecer los mecanismos de aseguramiento físico y digital para fortalecer la confidencialidad, integridad, disponibilidad, legalidad, confiabilidad y no repudio de la información de la ANE.
- Definir los lineamientos necesarios para la gestión de la información tanto física como digital en el marco de una gestión documental basada en Seguridad y Privacidad de la Información. vi. Generar conciencia y cultura de Seguridad y Privacidad de la Información como eje transversal de la ANE. vii. Dar cumplimiento a los requisitos legales y normativos en materia de Seguridad y Privacidad de la información, seguridad digital y protección de la información personal. 2.4 ORGANIZACIÓN DE SEGURIDAD A nivel interno, se cuenta con la Resolución de Grupos de la Agencia Nacional del Espectro se establecieron los siguientes espacios para la organización de la
Seguridad de la Información: ARTICULO 3. COMITÉ DIRECTIVO Aprobar el Plan Estratégico de Seguridad de la Información (PESI) y al Plan de Implementación del Sistema General de Seguridad de la Información.
ARTICULO 4. COMITÉ INSTITUCIONAL DE GESTIÓN Y DESEMPEÑO: Asegurar la implementación y desarrollo de las políticas de gestión y directrices en materia de seguridad digital y de la información En seguridad de la información: Aprobar el proceso de Seguridad y Privacidad de la Información, así como sus ajustes y modificaciones.
Asegurar la implementación y desarrollo de las políticas de gestión y directrices en materia de seguridad digital y de la información En seguridad de la información: Aprobar el proceso de Seguridad y Privacidad de la Información, así como sus ajustes y modificaciones. Realizar seguimiento periódico a los riesgos de seguridad y privacidad de la información. Revisar y aprobar con las directrices para la gestión de la seguridad y la privacidad de la información en la organización, propuesta por el Comité Operativo de TIC, basándose en el modelo integral de gestión,Versión: 2
MANUAL DEL SISTEMA DE GESTIÓN DE
SEGURIDAD DE LA INFORMACIÓN
8
los lineamientos de gestión pública, el plan estratégico de la entidad y demás normatividad aplicable. ARTÍCULO 13. COMITÉ OPERATIVO DE TIC Y SEGURIDAD DE LA INFORMACIÓN Realizar reunión de comité operativo de TIC con agenda de Seguridad de la Información Aprobar las políticas específicas de seguridad de la información. Aprobar los controles a implementar para dar cumplimiento a estas políticas Realizar seguimiento detallado a los riesgos de seguridad de la información. Realizar seguimiento detallado a los informes de seguridad generados por el Grupo de Transformación Digital y Gestión de Tecnología y Seguridad de la Información y aprobar sus planes o acciones a tomar medidas sobre ellos. Adicionalmente en este manual se establecen los siguientes roles:
- LÍDER DE SEGURIDAD DE LA INFORMACIÓN: El Líder de Seguridad de la Información de la Entidad es responsable del diseño, desarrollo, implantación, mantenimiento y verificación del correcto funcionamiento del Sistema de Gestión de Seguridad de la Información en línea con los requerimientos de la ANE, con
las siguientes responsabilidades están:
Información de la Entidad es responsable del diseño, desarrollo, implantación, mantenimiento y verificación del correcto funcionamiento del Sistema de Gestión de Seguridad de la Información en línea con los requerimientos de la ANE, con las siguientes responsabilidades están:
a. Apoyar a las áreas en el análisis de riesgos de la información. b. Diseñar, desarrollar, implantar y controlar el proceso de Seguridad de la Información. c. Implantar lineamientos de Seguridad de la Información. d. Definir la Arquitectura de Seguridad de Información en línea con la arquitectura de tecnología de la Entidad. e. Definir la estrategia de uso y apropiación de la Seguridad de la Información. f. Diseñar, desarrollar, implantar y controlar los Incidentes de seguridad de información. g. Definir los lineamientos y las directrices de Seguridad de la Información a ser incluidas en el Plan de Contingencias. h. Establecer indicadores de gestión de calidad del Proceso de Seguridad de la Información en la Entidad.Versión: 2
MANUAL DEL SISTEMA DE GESTIÓN DE
SEGURIDAD DE LA INFORMACIÓN
9
- Proveer asesoría en materia de Seguridad de la Información a la entidad.
j. Impulsar el mejoramiento continuo de los Procesos de Seguridad de la Información en la Entidad.
- LÍDER DE TALENTO HUMANO: El Líder de Talento Humano es responsable de facilitar los mecanismos necesarios para la creación de una cultura organizacional en Seguridad de la Información, así como de la implantación, mantenimiento y desarrollo de la organización de Seguridad de la Información, entre sus responsabilidades de seguridad de la información, están:
de facilitar los mecanismos necesarios para la creación de una cultura organizacional en Seguridad de la Información, así como de la implantación, mantenimiento y desarrollo de la organización de Seguridad de la Información, entre sus responsabilidades de seguridad de la información, están:
a. Apoyar al Líder de Seguridad de la Información en la implementación, medición y fomento del Programa de Concientización en Seguridad de la información. b. Participar en la investigación de las personas que tengan acceso a información crítica. c. Fomentar el cumplimiento de las Políticas y procedimientos de Seguridad de la Información en la Entidad a través de eventos de reconocimiento, incentivos, metas anuales, etc. d. Incluir responsabilidades tanto directas como indirectas en cuanto a Seguridad de la Información en el manual de funciones.
- ASESORÍA JURÍDICA: La Dirección Jurídica es responsable de brindar apoyo y asesoramiento para que el Sistema de Gestión de Seguridad de la Información de la Entidad esté dentro del marco legal correspondiente y cuente con el sustento legal que formalice y haga viable su aplicación, entre sus responsabilidades de seguridad de la información, están:
a. Verificar que el Sistema de Gestión de Seguridad de la Información emitido por la Entidad cuente con el sustento legal que permita su formalización, aplicación y obligatorio cumplimiento previa publicación y difusión b. Asesorar a la ANE en el cumplimiento de las normas legales locales y/o internacionales que afecten a la Entidad. c. Alertar al Líder de Seguridad de la Entidad cuando cambios en la legislación afecten la vigencia o haga necesarios ajustes al Sistema de Gestión de Seguridad de la Información de la Entidad.Versión: 2
c. Alertar al Líder de Seguridad de la Entidad cuando cambios en la legislación afecten la vigencia o haga necesarios ajustes al Sistema de Gestión de Seguridad de la Información de la Entidad.Versión: 2
MANUAL DEL SISTEMA DE GESTIÓN DE
SEGURIDAD DE LA INFORMACIÓN
10
d. Asesorar a la Entidad y a Control Interno Disciplinario, cuando en una investigación aparezcan situaciones que puedan resultar en un litigio que la comprometa. e. Asesorar en la modificación de los contratos de trabajo de personal u del reglamento interno de trabajo para que incluyan responsabilidades de Seguridad de la Información.
- COLABORADORES: Los miembros de la Comunidad son responsables de poner en práctica los Políticas, procedimientos y programas oficializados por el área de Seguridad de la Información que garanticen la protección de la información de la Entidad, entre sus responsabilidades de seguridad de la
información, están:
a. Identificar los activos que sean críticos para la Entidad en las actividades que sean responsables. b. Identificar los problemas y posibles riesgos de la información. c. Cumplir las políticas de Seguridad de la Información d. Clasificar y manejar la información generada de acuerdo con la Guía de Identificación, Clasificación y Valoración de Activos de Información. e. Brindar información y participar en las labores de investigación de incidentes de seguridad de información f. Ser agentes de cambio en el proceso de Concientización sobre la importancia de la Seguridad de la Información g. Reportar eventos o incidentes que afecten la seguridad de la información.
- DUEÑOS DE LOS PROCESOS Y SU INFORMACIÓN: Los Responsables de la
f. Ser agentes de cambio en el proceso de Concientización sobre la importancia de la Seguridad de la Información g. Reportar eventos o incidentes que afecten la seguridad de la información.
- DUEÑOS DE LOS PROCESOS Y SU INFORMACIÓN: Los Responsables de la Información en la Entidad deben identificar claramente el valor de su información, conocer los riesgos a que podría estar expuesta y velar por que se provean los mecanismos necesarios para que los riesgos se mitiguen a niveles aceptables, entre sus responsabilidades de seguridad de la información, están:
a. Identificar los activos, valor riesgos de información con sus controles. b. Recomendar posibles ajustes al Sistema de Gestión de Seguridad de la Información c. Apoyar al Equipo Operativo de Trabajo en Seguridad de la Información en la definición de los requerimientos de Seguridad de la Información. d. Participar en las Auditorias del Sistema de Gestión de Seguridad de la información.Versión: 2
MANUAL DEL SISTEMA DE GESTIÓN DE
SEGURIDAD DE LA INFORMACIÓN
11
- LÍDER DE SEGURIDAD INFORMÁTICA: El Líder de Seguridad informática de la Entidad se encuentra dentro del Grupo de Transformación Digital, Gestion de Tecnología y Seguridad de la Información y es responsable del diseño, desarrollo, implantación, mantenimiento y verificación del correcto funcionamiento de la seguridad informática de la ANE, con las siguientes
responsabilidades:
a. Diseñar junto con el Oficial de Seguridad la estrategia de ciberseguridad para la ANE. b. Identificar riesgos que puedan afectar la seguridad en la infraestructura de la ANE. c. Proyectar, implementar y administrar los recursos de seguridad informática en la ANE.
para la ANE. b. Identificar riesgos que puedan afectar la seguridad en la infraestructura de la ANE. c. Proyectar, implementar y administrar los recursos de seguridad informática en la ANE. d. Implantar y establecer controles asociados a los recursos tecnológicos de la entidad. e. Definir la Arquitectura de Seguridad Informática de acuerdo con la arquitectura tecnológica de la Entidad. f. Diseñar, desarrollar, implantar y controlar los Incidentes / ciberincidente en la infraestructura tecnológica. g. Participar en controles de seguridad informática en el Plan de Recuperación de Tecnología. h. Mantener contacto con partes interesadas en materia de ciberseguridad. 2.5 POLÍTICAS DEL SGSI La Agencia Nacional del Espectro define las políticas de seguridad de la información como lineamientos de seguridad de la información, los cuales se encuentran a continuación:
2.5.1 CONTROL DE ACCESO
2.5.1.1 Control de Acceso Lógico
- El Grupo de Transformación Digital, Gestion de Tecnología y Seguridad de la Información suministrará a los usuarios las credenciales (usuario/contraseña) respectivas para el acceso a la información, los servicios de red y sistemas de información a los que hayan sido autorizados.Versión: 2
MANUAL DEL SISTEMA DE GESTIÓN DE
SEGURIDAD DE LA INFORMACIÓN
12
- En caso de ausencia por vacaciones o licencia, el Grupo de Transformación Digital, Gestion de Tecnología y Seguridad de la Información, previa notificación del Grupo de Talento Humano asignará nuevo usuario con sus correspondiente credenciales de acceso al par designado del usuario, hasta la finalización del periodo de ausencia.
Digital, Gestion de Tecnología y Seguridad de la Información, previa notificación del Grupo de Talento Humano asignará nuevo usuario con sus correspondiente credenciales de acceso al par designado del usuario, hasta la finalización del periodo de ausencia.
- Para los sistemas externos a la ANE, se contará con un líder del proceso en cada una de las subdirecciones para los diferentes aplicativos quienes deberán realizar la solicitud de los usuarios de acceso a al Grupo de Transformación Digital, Gestion de Tecnología y Seguridad de la Información, con el fin de gestionar ante los dueños de los sistemas de información los respectivos accesos. El custodio y responsable de cada usuario y contraseña será el funcionario al cual se le deben indicar estos datos confidenciales a través de canales seguros de comunicación.
- El líder del proceso será el responsable de informar al Grupo de Transformación Digital, Gestion de Tecnología y Seguridad de la Información, los cambios que se deban realizar sobre los usuarios (creación, modificación, eliminación, bloqueo y activación) de manera oportuna y completa, lo anterior teniendo en cuenta la
Gestión de Cambios.
- El Grupo de Transformación Digital, Gestion de Tecnología y Seguridad de la Información debe realizar la revisión periódica de los derechos de acceso de los usuarios y a partir de las novedades que surjan realizar los ajustes que correspondan.
- Los cambios a las cuentas privilegiadas se deben controlar, registrar, conservar y realizar revisiones periódicas.
- Los sistemas de información de la Entidad cuentan con una bitácora de registro de eventos o acciones por usuario, las cuales pueden ser verificadas por el Grupo de Transformación Digital, Gestion de Tecnología y Seguridad de la Información cuando se considere necesario.
- La realización de actividades remotas que utilicen aplicaciones, datos,
de eventos o acciones por usuario, las cuales pueden ser verificadas por el Grupo de Transformación Digital, Gestion de Tecnología y Seguridad de la Información cuando se considere necesario.
- La realización de actividades remotas que utilicen aplicaciones, datos, información, servidores e infraestructura tecnológica de la ANE deberán estar autorizados por el Coordinador del Grupo de Transformación Digital, Gestion de Tecnología y Seguridad de la Información de acuerdo con los siguientes lineamientos:Versión: 2
MANUAL DEL SISTEMA DE GESTIÓN DE
SEGURIDAD DE LA INFORMACIÓN
13
a) Realizar la solicitud previa antes a la mesa de servicio de la Entidad, indicando: i) Fecha de realización de las actividades ii) Área y funcionario que lo solicita iii) Servicio, servidor y/o base de datos afectada iv) Tiempo estimado de realización de la actividad v) Nombre del contratista o funcionario que realizará la actividad vi) La conexión remota a la red de área local u otros recursos o servicios de la ANE debe ser hecha a través de una conexión de VPN u otro medio de comunicación segura definida por la Entidad. vii) Comité que debe aprobar el cambio.
- Dependiendo del nivel de clasificación y criticidad de los activos de información a los cuales se va a brindar acceso, se deben establecer mecanismos de autenticación con el nivel de complejidad que se requiera para su protección.
- Cuando se solicite tener acceso a algún recurso o servicio de la ANE, el Grupo de Transformación Digital, Gestion de Tecnología y Seguridad de la Información deberá realizar o verificar el correspondiente análisis de riesgos con el fin de determinar los privilegios a otorgar y definir los mecanismos necesarios para su protección.
Transformación Digital, Gestion de Tecnología y Seguridad de la Información deberá realizar o verificar el correspondiente análisis de riesgos con el fin de determinar los privilegios a otorgar y definir los mecanismos necesarios para su protección.
- Los privilegios de administración de cualquier equipo de cómputo (servidor, estación de trabajo, desktop, portátil, o equipo activo de red), deben ser asignados exclusivamente al Grupo de Transformación Digital, Gestion de Tecnología y Seguridad de la Información.
- Quienes administran la arquitectura tecnológica, deben contar para el desarrollo de las actividades de administración, con un usuario diferente al que usan para sus actividades normales. 2.5.1.2 Control de Acceso Físico vii. La protección física se debe realizar mediante la creación de diversas barreras o medidas de control físicas, alrededor de las instalaciones de la ANE, de las instalaciones de procesamiento de información y del archivo documental.Versión: 2
MANUAL DEL SISTEMA DE GESTIÓN DE
SEGURIDAD DE LA INFORMACIÓN
14
- Para la selección e implementación de controles de las áreas protegidas, se debe contemplar la posibilidad de daños producidos por incendio, inundación, explosión, agitación civil y otras formas de desastres naturales o provocados por el hombre.
- Para el acceso a áreas protegidas es necesario contar con un Procedimiento de
Trabajo en Áreas Seguras.
- Todas las puertas que utilicen sistema de control de acceso deben permanecer cerradas, y es responsabilidad de todos los funcionarios y terceros autorizados evitar que las puertas se encuentren abiertas.
- Se debe exigir a todo el personal, sin excepción, el porte en un lugar visible del
cerradas, y es responsabilidad de todos los funcionarios y terceros autorizados evitar que las puertas se encuentren abiertas.
- Se debe exigir a todo el personal, sin excepción, el porte en un lugar visible del mecanismo de identificación adoptado en la ANE, mientras permanezcan dentro de sus instalaciones.
- Los visitantes deberán permanecer acompañados de un funcionario de la ANE, cuando se encuentren dentro de alguna de las áreas restringidas de la Entidad.
- Todas las áreas que se hayan definido como restringidas y los activos de información q
Estás viendo una vista previa
Lee el documento completo con Ariel
Este es un fragmento de uno de los más de 1.2 millones de documentos de la biblioteca de Ariel. Crea tu cuenta para leerlo completo, descargarlo y consultarlo con Ariel, que siempre te lleva a la fuente exacta: Ariel NO alucina.