ANM - Conpes 3701 de 2011
ANM - Agencia Nacional de Minería
Descargar PDF
Disponible
Detalles
- Título
- ANM - Conpes 3701 de 2011
- Autor
- ANM - Agencia Nacional de Minería
- Categoría
- Infralegal
- Área del derecho
- Servicios Públicos
- Año
- 2011
Documento 3701 Conpes Consejo Nacional de Política Económica y Social República de Colombia Departamento Nacional de Planeación LINEAMIENTOS DE POLÍTICA PARA CIBERSEGURIDAD Y CIBERDEFENSA Ministerio de Interior y de Justicia Ministerio de Relaciones Exteriores Ministerio de Defensa Nacional Ministerio de Tecnologías de la Información y las Comunicaciones Departamento Administrativo de Seguridad Departamento Nacional de Planeación-DJSG-DIFP-DIES-OI Fiscalía General Versión aprobada Bogotá D.C., 14 de julio de 2011 Resumen Este documento busca generar lineamientos de política en ciberseguridad1 y ciberdefensa2 orientados a desarrollar una estrategia nacional que contrarreste el incremento de las amenazas informáticas que afectan significativamente al país. Adicionalmente, recoge los antecedentes nacionales e internacionales, así como la normatividad del país en torno al tema. La problemática central se fundamenta en que la capacidad actual del Estado para enfrentar las amenazas cibernéticas presenta debilidades y no existe una estrategia nacional al respecto. A partir de ello se establecen las causas y efectos que permitirán desarrollar políticas de prevención y control, ante el incremento de amenazas informáticas. Para la aplicabilidad de la estrategia se definen recomendaciones específicas a desarrollar por entidades involucradas directa e indirectamente en esta materia. Así lo ha entendido el Gobierno Nacional al incluir este tema en el Plan Nacional de Desarrollo 2010-2014 “Prosperidad para Todos”, como parte del Plan Vive Digital.
Clasificación: H011, H411, R011
Palabras claves: Amenaza informática – Ciberespacio - Ciberdefensa – Ciberseguridad - Seguridad de la información – Infraestructura crítica – CERTcolCERT.
1 Capacidad del Estado para minimizar el nivel de riesgo al que están expuestos sus ciudadanos, ante amenazas o incidentes de naturaleza cibernética. 2 Capacidad del Estado para prevenir y contrarrestar toda amenaza o incidente de naturaleza cibernética que afecte la soberanía nacional. 2
CONTENIDO
I. INTRODUCCIÓN ............................................................................................. 4
II. ANTECEDENTES ............................................................................................ 5
A. Marco Nacional 10
B. Marco Internacional 14
III. DIAGNÓSTICO .............................................................................................. 17
A. Problema Central 17
B. Efectos del problema central 17
IV. OBJETIVOS ................................................................................................... 20
A. Objetivo Central 20
B. Objetivos específicos 20
V. PLAN DE ACCIÓN ........................................................................................ 29
VI. FINANCIAMIENTO ........................................................................................ 32
VII. RECOMENDACIONES .................................................................................. 33
VIII. BIBLIOGRAFÍA ............................................................................................. 37
IX. GLOSARIO .................................................................................................... 38
SIGLAS INSTITUCIONALES ................................................................................ 42
3
I. INTRODUCCIÓN El uso de las tecnologías de la información y las comunicaciones trae consigo cambios y retos permanentes y se constituye como uno de los pilares del mundo globalizado. De manera simultánea el avance de estas tecnologías ha incrementado el uso de medios tecnológicos con fines delictivos alrededor del mundo.
La continua evolución, crecimiento y sofisticación de los ataques cibernéticos, al igual que la convergencia tecnológica3, ponen de manifiesto la necesidad de adoptar las medidas y controles
que permitan proteger al Estado ante estas nuevas amenazas4. El aumento de la capacidad delincuencial en el ciberespacio, así como la utilización de nuevas tecnologías para generar amenazas informáticas, constituyen una preocupación común a todos los países, dado que impactan de manera significativa la seguridad de la información, en los ámbitos tanto público como privado e incluyendo a la sociedad civil. Trabajar en temas de ciberseguridad y ciberdefensa implica un compromiso del Gobierno Nacional por garantizar la seguridad de la información. Por ello, si bien este documento busca sentar las bases de política para los tópicos de ciberseguridad y ciberdefensa en particular, las entidades involucradas tendrán la responsabilidad de desarrollar estas bases y generar mecanismos que permitan garantizar la seguridad de la información a nivel nacional. Para lo anterior, se tendrán en cuenta las normas técnicas y los estándares nacionales e internacionales, así como iniciativas internacionales sobre protección de infraestructura crítica y ciberseguridad. Teniendo en cuenta que el Gobierno Nacional requiere conocer y actuar de una forma integral frente a las amenazas informáticas, es necesario contar con una estrategia que incluya la creación de instancias adecuadas que permitan ejercer una labor de ciberseguridad y ciberdefensa frente a 3 Es la tendencia para que diversos sistemas tecnológicos se desarrollen hacia la ejecución de tareas similares. La convergencia puede referirse a las tecnologías previamente separadas tales como voz (y características de la telefonía), datos (y usos de la productividad) y vídeo que ahora comparten recursos y obran recíprocamente (Jenkins, Henry (2006) Convergence Culture, New York University Press, New York). 4 Causa potencial de un incidente no deseado, el cual puede causar el daño a un sistema o la organización. (ISO/IEC 13335-1:2004).
4 cualquier amenaza o incidente informático5 que pueda comprometer información, afectar la infraestructura crítica del país y poner en riesgo la seguridad y defensa del Estado. La adopción de una Política Nacional de ciberseguridad y ciberdefensa que involucre a todos los sectores de la sociedad, bajo el liderazgo del Ministerio de Defensa Nacional y en coordinación con las demás entidades del Estado, es un imperativo al que debe darse la mayor de las prioridades. Dentro de este documento se traza como objetivo central de esta política el fortalecimiento de la capacidad del Estado para enfrentar las amenazas que atentan contra su seguridad y defensa en el ámbito cibernético, y a su vez se definen tres objetivos específicos: 1) Implementar instancias apropiadas para prevenir, atender, controlar y generar recomendaciones que regulen los incidentes y/o emergencias cibernéticas para proteger la infraestructura crítica nacional; 2) Diseñar y ejecutar planes de capacitación especializada en ciberseguridad y ciberdefensa; y 3) Fortalecer el cuerpo normativo y de cumplimiento en la materia. Este documento define un plan de acción para la ejecución de la política en ciberseguridad y ciberdefensa, el cual estará a cargo de las entidades involucradas.
II. ANTECEDENTES En el mes de abril de 2007, el gobierno de Estonia sufrió el que es considerado el mayor ataque cibernético de la historia, en el cual se vieron afectados la presidencia, el parlamento, la mayoría de los ministerios, los partidos políticos y dos de sus grandes bancos. Este ataque desató una gran crisis que requirió la intervención de la comunidad internacional y alertó a la Organización del Tratado del Atlántico Norte (OTAN), la cual en agosto de 2008, puso en marcha el Centro de
Excelencia para la Cooperación en Ciberdefensa (CCD), con el fin de proteger a sus miembros de 5
Amenaza Informática: La aparición de una situación potencial o actual donde un agente tiene la capacidad de generar una agresión cibernética contra la población, el territorio y la organización política del Estado. (Ministerio de Defensa Nacional de Colombia).
Incidente Informático: Evento único o serie de eventos de seguridad de la informática inesperados o no deseados que poseen una probabilidad significativa de comprometer las operaciones de una entidad y amenazar la seguridad de la información. (Ministerio de
Defensa Nacional de Colombia). 5 este tipo de ataques y entrenar a personal militar, investigar técnicas de defensa electrónica y desarrollar un marco legal para ejercer esta actividad. Vale mencionar otros dos ataques cibernéticos representativos. El primero, fue en contra de los Estados Unidos en el mes de julio de 2009, cuando una serie de ataques afectaron la Casa Blanca, el Departamento de Seguridad Interna (DHS), el Departamento de Defensa, la Administración Federal de Aviación y la Comisión Federal de Comercio.6 Otro suceso fue el que reportó la Guardia Civil española en marzo de 2010, cuando desmanteló a una de las mayores redes de computadores “zombies”,7 conocida con el nombre de „BotNet8 Mariposa‟, compuesta por más de 13 millones de direcciones IP9 infectadas, distribuidas en 190 países alrededor del mundo. Colombia ocupó el quinto puesto entre los países más afectados por esta red.
No. PAÍS % No. PAÍS % 1 INDIA 19.14 11 PERÚ 2.42 2 MÉXICO 12.85 12 IRÁN 2.07
3 BRASIL 7.74 13 ARABIA SAUDÍ 1.85 4 COREA 7.24 14 CHILE 1.74 5 COLOMBIA 4.94 15 KAZAKHSTAN 1.38 6 RUSIA 3.14 16 EMIRATOS ARABES 1.15 7 EGIPTO 2.99 17 MARRUECOS 1.13 8 MALASIA 2.86 18 ARGENTINA 1.10 9 UCRANIA 2.69 19 ESTADOS UNIDOS 1.05 10 PAKISTAN 2.55 TABLA No. 1: Países Latinoamericanos más afectados por una red de zombies en marzo 2010
Fuente: www.infospyware.com
6 Reporte al Congreso de la Oficina de Control del gobierno de los Estados Unidos, Marzo de 2010, http://www.gao.gov/new.items/d10338.pdf 7 Denominación que se asigna a computadores personales que tras haber sido infectados por algún tipo de malware, pueden ser usadas por una tercera persona para ejecutar actividades hostiles. Este uso se produce sin la autorización o el conocimiento del usuario del equipo. 8 Es el nombre que se le da a una red de ordenadores que combina sus recursos para realizar una tarea común repartiendo la carga de trabajo entre todos los ordenadores (FireEye – Arbornet). El artífice de la botnet puede controlar todos los computadores/servidores infectados de forma remota y normalmente lo hace a través del IRC: Las nuevas versiones de estas botnets se están enfocando hacia entornos de control mediante HTTP, con lo que el control de estas máquinas será muchos más simple. Sus fines normalmente son poco éticos. 9 Etiqueta numérica que identifica, de manera lógica y jerárquica, a una interfaz (elemento de comunicación/conexión) de un
dispositivo (habitualmente una computadora) dentro de una red que utilice el protocolo IP (Internet Protocol). www.iso.org 6 Con respecto al sector privado, un estudio realizado determinó que los ataques cibernéticos de los que han sido víctimas las empresas le ha costado a cada una de ellas, un promedio de dos millones de dólares al año.10 El 42% de las organizaciones involucradas calificó a la seguridad informática como su principal prioridad, teniendo en cuenta que el 75% de ellas sufrió algún tipo de quiebre en su seguridad durante los 12 meses anteriores a la realización del estudio. Adicionalmente, se identificó que la escasez de personal, las nuevas iniciativas de tecnologías de la información y los problemas de cumplimiento de las normas de tecnologías de la información son factores críticos para la seguridad.11 Ahora bien, en Colombia se ha incrementado considerablemente el uso de tecnologías de la información y las comunicaciones elevando su nivel de exposición a amenazas cibernéticas. El número de usuarios de internet aumentó en 354% entre el 2005 y el 2009, de acuerdo a la gráfica No.1. El número de suscriptores a internet se incrementó en 101% entre el 2008 y el 2010 alcanzando un total de 4.384.181 suscriptores de internet fijo y móvil. De estos, el 39% corresponde a suscriptores de Internet fijo y el 61% a suscriptores internet móvil, como se aprecia en la gráfica No. 2. 10
Fuente: http://www.symantec.com/es/mx/business/theme.jsp?themeid=state_of_enterprise_security
11
Fuente: http://www.symantec.com/es/mx/business/theme.jsp?themeid=state_of_enterprise_security
7 50.000 100% 45.000 42.888 43.405 43.926 44.451 44.978 90% 40.000 80% 35.000 70% 30.000 60% 48% 25.000 50% 39% 20.000 40% 23% 21.529 15.000 30% 15% 17.117 10.000 11% 20% 10.097 5.000 10% 6.705 4.739 0 0% 2005 2006 2007 2008 2009 Población Usuarios de Internet Penetración Gráfica No. 1 Usuarios a Internet 2005 - 2009
Fuente: Datos reportados por los proveedores de redes y servicios al SIUST, DANE
Gráfica No. 2 Suscriptores a Internet 2008 - 2010
Fuente: Datos reportados por los proveedores de redes y servicios al SIUST Internet ha demostrado ser un medio de comunicación cada vez más utilizado por usuarios de servicios bancarios. Según la Superintendencia Financiera de Colombia, en el 2010 el 30% de las transacciones monetarias y no monetarias se realizaron utilizando el internet como medio de 8 seliM -- liiiiiil
4.384.181 3.181.431 2.179.951 2.675.548 2.266.151 2.023.341 1.708.633 915.280 156.610 2008 2009 2010 Suscriptores Internet Móvil Suscriptores Internet Fijo ■ ■ ejecución, lo que representa un incremento del 12% en el número de operaciones realizadas por este canal, respecto al 2008, como lo muestra la gráfica No.3. Corresponsales Audio Respuesta Pagos Bancarios,1% Telefonía Móvil,
3% Automáticos, 2% 1% ACH, 3% Oficinas 27% Internet 30% Cajeros automáticos Datáfonos 23% 10% Gráfica No. 3 Operaciones Monetarias y no Monetarias por Canal 2010
Fuente: Informe de Transacciones y Operaciones Superintendencia Financiera de Colombia El monto de las operaciones monetarias realizadas por internet en el 2010 alcanzaron los 1.237 billones de pesos, que representan un incremento del 121% frente al monto reflejado en las transacciones realizadas en el 2008.
En relación con seguridad cibernética, Colombia también ha sido objeto de ataques. Un caso a resaltar fue el ocurrido durante el primer semestre de 2011, cuando el grupo “hacktivista” autodenominado Anonymous atacó a los portales de la Presidencia de la República, el Senado de la República, Gobierno en Línea y de los Ministerios del Interior y Justicia, Cultura y Defensa, dejando fuera de servicio sus páginas web por varias horas. Este ataque se dio en protesta al Proyecto de Ley “por el cual se regula la responsabilidad por las infracciones al derecho de autor y los derechos conexos en Internet”. Este grupo ha atacado indistintamente entidades públicas y privadas, entre las que se cuentan PayPal, el banco suizo Post Finance, MasterCard, Visa y páginas web del gobierno Suizo. 9 También se pueden mencionar las denuncias reportadas por los ciudadanos a la Policía Nacional. De enero a diciembre de 2009, con base en la Ley 1273/0912, se atendieron 575 delitos informáticos, que van desde el acceso abusivo a un sistema informático (259) hasta el hurto por
medios informáticos y semejantes (247), la interceptación de datos informáticos (17), la violación de datos personales (35), la transferencia no consentida de activos (8), la suplantación de sitios Web (5), el daño informático (3) y la obstaculización ilegítima de un sistema informático (1). Así mismo, durante el 2010, la cantidad de delitos y contravenciones aumentó en 73% al alcanzar un total de 995 delitos informáticos, siendo el hurto por medios informáticos el incremento más representativo al pasar de 247 a 50213 delitos, equivalentes al 103%.
A. Marco Nacional Como referentes de la normativa nacional en la materia, es importante hacer mención a los esfuerzos realizados por Colombia en su legislación de manera cronológica, tal como se observa a
continuación: LEY / RESOLUCIÓN TEMA CIRCULAR Ley 527 de 1999 - Por medio de la cual se define y reglamenta el acceso y uso de los mensajes de datos, del comercio COMERCIO electrónico y de las firmas digitales, y se establecen las entidades de certificación y se dictan otras ELECTRÓNICO disposiciones” Por la cual se expide el Código Penal. En esta se mantuvo la estructura del tipo penal de “violación ilícita de comunicaciones”, se creó el bien jurídico de los derechos de autor y se incorporaron algunas conductas relacionadas indirectamente con el delito informático, tales Ley 599 DE 2000 como el ofrecimiento, venta o compra de instrumento apto para interceptar la comunicación privada entre personas. Se tipificó el “Acceso abusivo a un sistema informático”, así: “Art. 195. El que abusivamente se introduzca en un sistema informático protegido con medida de
seguridad o se mantenga contra la voluntad de quien tiene derecho a excluirlo, incurrirá en multa.” 12 Por medio de la cual se crearon nuevos tipos penales relacionados con delitos informáticos y la protección de la información y de los datos. 13 Datos reportados por el Sistema de Información Estadístico Delincuencial, Contravencional y Operativa de la policía Nacional
“SIEDCO”
10 LEY / RESOLUCIÓN TEMA CIRCULAR Por la cual se dictan disposiciones sobre racionalización de trámites y procedimientos administrativos de los organismos y entidades del Estado y de los particulares que ejercen Ley 962 de 2005 funciones públicas o prestan servicios públicos. Prevé el incentivo del uso de medios tecnológicos integrados para disminuir los tiempos y costos de realización de los trámites por parte de los administrados. Por medio de la cual se introducen medidas para la eficiencia y la transparencia en la Ley 80 de 1993 y se dictan otras disposiciones generales sobre la contratación con Recursos Públicos. Ley 1150 de 2007 Específicamente, se establece la posibilidad de que la administración pública expida actos administrativos y documentos y haga notificaciones por medios electrónicos, para lo cual prevé el desarrollo del Sistema Electrónico para la Contratación Pública, Secop. Por medio de la cual se modifica el Código Penal, se crea un nuevo bien jurídico tuteladodenominado “de la protección de la información y de los datos”- y se preservan integralmente los Ley 1273 de 2009 sistemas que utilicen las tecnologías de la información y las comunicaciones, entre otras disposiciones. Por la cual se definen principios y conceptos sobre la sociedad de la información y la organización
Ley 1341 de 2009 de las tecnologías de la Información y las Comunicaciones –TIC, se crea la Agencia Nacional del Espectro y se dictan otras disposiciones. Sobre seguridad de las redes de los proveedores de redes y servicios de telecomunicaciones. Esta resolución modifica los artículos 22 y 23 de la Resolución CRT 1732 de 2007 y los artículos 1,8 y Resolución de la 2,4 de la Resolución CRT 1740 de 2007. Esta regulación establece la obligación para los Comisión de proveedores de redes y/o servicios de telecomunicaciones que ofrezcan acceso a Internet de Regulación de implementar modelos de seguridad, de acuerdo con las características y necesidades propias de su Comunicaciones red, que contribuyan a mejorar la seguridad de sus redes de acceso, de acuerdo con los marcos de 2258 de 2009 seguridad definidos por la UIT, cumpliendo los principios de confidencialidad de datos, integridad de datos y disponibilidad de los elementos de red, la información, los servicios y las aplicaciones, así como medidas para autenticación, acceso y no repudio. Así mismo, establece obligaciones a cumplir por parte de los proveedores de redes y servicios de telecomunicaciones relacionadas con la inviolabilidad de las comunicaciones y la seguridad de la información. Circular 052 de Fija los requerimientos mínimos de seguridad y calidad en el manejo de información a través de 2007 medios y canales de distribución de productos y servicios para clientes y usuarios. (Superintendencia Financiera de Colombia) Tabla No. 2: Normatividad Nacional en la materia. 11 Se han formulado diferentes iniciativas en algunos sectores, las cuales han sido tomadas como documentos de consulta y referencia para la elaboración del presente documento CONPES:
INICIATIVA ENTIDAD LÍDER ALCANCE
Este Modelo de Seguridad hace referencia al conjunto de políticas estratégicas que soportan objetivos de Gobierno en Línea como la “Protección de información del individuo” y la Modelo de Seguridad de Programa Gobierno en “credibilidad y confianza en el Gobierno en Línea”. la Información para la Línea - Ministerio de las Establece como elementos fundamentales de la seguridad de Estrategia de Gobierno en Tecnologías de Información la información para los Organismos Gubernamentales: 1) La Línea y las Comunicaciones disponibilidad de la información y los servicios. 2) La integridad de la información y los datos. 3) Confidencialidad de la información. Mediante este documento la Comisión de Regulación de Comunicaciones da al Gobierno Nacional recomendaciones para la creación de una Estrategia Nacional de Ciberseguridad y a su vez proporciona instrumentos idóneos para la colaboración y cooperación entre el gobierno y todos los niveles del sector privado; identifica caminos para la Recomendaciones al disuasión del crimen cibernético; recomienda la Gobierno Nacional para Comisión de Regulación de implementación y desarrollo de marcos jurídicos la implementación de una Telecomunicaciones relacionados con la ciberseguridad que sean consistentes con Estrategia Nacional de los parámetros internacionales; da recomendaciones para la Ciberseguridad elaboración de sistemas de respuesta ante incidentes de seguridad en la red, incluyendo la vigilancia, análisis y respuesta a estos incidentes y propone lineamientos para la implementación de una cultura nacional de ciberseguridad que mejore los niveles de protección de la infraestructura crítica de la información en Colombia. CSIRTCCIT - Centro Centro de coordinación de atención a incidentes de seguridad
de coordinación de informática colombiano, el cual está en contacto directo con Cámara Colombiana de atención a incidentes de los centros de seguridad de sus empresas afiliadas (las más Informática y Seguridad Informática grandes empresas proveedoras de Internet en Colombia). Está Telecomunicaciones Colombiano para en capacidad de coordinar el tratamiento y solución de las (CCIT) proveedores de servicios solicitudes y denuncias sobre problemas de seguridad de Internet (ISP). informática que sean recibidas. Tabla No.3: Iniciativas Nacionales en la materia 12 Adicionalmente, las instituciones del Estado colombiano han venido socializando la importancia de generar una política de ciberseguridad y ciberdefensa desde el año 2007. Para este fin, el Gobierno Nacional, con el acompañamiento internacional de la Organización de Estados Americanos -OEA a través del Comité Interamericano contra el Terrorismo – CICTE, organizó en mayo de 2008 un taller de concienciación en materia de seguridad cibernética y, en octubre de 2009, una mesa de diálogo nacional. Como conclusiones de las actividades realizadas, las instituciones del Estado solicitaron al Ministerio de Defensa Nacional asumir un liderazgo nacional que permitiera impulsar políticas en seguridad cibernética, así como crear mecanismos que pudieran dar respuesta a los incidentes y delitos cibernéticos que afectaran a la nación. Esta solicitud surgió como resultado de un profundo análisis de las particularidades del esquema de seguridad nacional, las capacidades técnicas existentes en el Ministerio de Defensa y un estudio del contexto internacional. El diagnóstico final indicó que el Ministerio de Defensa tenía la mayor capacidad para manejar de manera eficiente y coordinada estos temas. Por ello, en los últimos dos años, el Ministerio de Defensa Nacional ha hecho un trabajo tendiente
a posicionar el tema de ciberseguridad y ciberdefensa dentro de la agenda nacional. No obstante Colombia no tenga aún los organismos de respuesta a incidentes cibernéticos, cuenta con capacidades y conocimientos que le han permitido hacer parte de comisiones que han asistido a otros gobiernos de la región (Panamá, República Dominicana y México) en la proyección de sus respectivos Centros Nacionales de Respuesta Técnica a Incidentes Informáticos. Por último, cabe destacar que el tema de ciberseguridad y ciberdefensa fue incluido en el Plan Nacional de Desarrollo 2010-2014 “Prosperidad para Todos”, como parte del Plan Vive Digital liderado por el Ministerio de Tecnologías de la Información y las Comunicaciones, cuyo fin es impulsar la masificación del uso de internet, para dar un salto hacia la prosperidad democrática. 13
B. Marco Internacional Los principales instrumentos internacionales en materia de ciberseguridad y ciberdefensa son: INSTRUMENTO MATERIA El objetivo principal del convenio es la adopción de una legislación que facilite la prevención de las conductas delictivas y contribuya con herramientas eficientes en materia penal que permitan detectar, investigar y Convenio sobre Ciberdelincuencia14 sancionar las conductas antijurídicas. del Consejo de Europa – CCC Único instrumento vinculante vigente sobre el tema en el ámbito
(conocido como en convenio sobre internacional y su protocolo para la criminalización de actos de racismo y cibercriminalidad de Budapest) xenofobia cometidos a través de sistemas informáticos. El Consejo considera Adoptado en noviembre de 2001 y que el delito cibernético exige una política penal común destinada a prevenir
entrada en vigor desde el 1° de julio la delincuencia en el ciberespacio15 y en particular, hacerlo mediante la de 2004. adopción de legislación apropiada y el fortalecimiento de la cooperación internacional. Cabe resaltar que si bien el CCC tuvo su origen en el ámbito regional europeo, es un instrumento abierto para su adhesión a todos los países del mundo. Estrategia Integral para combatir las amenazas a la seguridad cibernética: Un enfoque multidimensional y multidisciplinario para la creación de una cultura de la seguridad cibernética.
Estipula tres vías de acción: Creación de una Red Hemisférica de Equipos Nacionales de Respuesta a Incidentes de Seguridad de Computadores - CSIRT16. Este cometido fue Resolución AG/RES 2004 (XXXIVasignado al Comité Interamericano Contra el Terrorismo - CICTE.
O/04) de la Asamblea General de la Organización de los Estados Identificación y adopción de normas técnicas para una arquitectura Americanos. segura de Internet. Esta labor es desarrollada por la Comisión Interamericana de Telecomunicaciones. Adopción y/o adecuación de los instrumentos jurídicos necesarios para proteger a los usuarios de Internet y las redes de información de los delincuentes y los grupos delictivos organizados que utilizan estos medios, a cargo de las Reuniones de Ministros de Justicia o de Ministros o Procuradores Generales de las Américas - REMJA. 14 Acciones ilícitas que han sido cometidas mediante la utilización de un bien o servicio informático (Ministerio de Defensa Nacional de Colombia). 15 Ámbito o espacio hipotético o imaginario de quienes se encuentran inmersos en la civilización de la electrónica, la informática y la
cibernética.(Academia de la Lengua Española) 16
Por sus siglas en inglés: Computer Security Incident Response Team o Equipo de Respuesta a Incidentes de Seguridad Cibernética (www.first.org).
14 INSTRUMENTO MATERIA Por la cual se establecen los lineamientos de la Política de Seguridad Externa Común Andina. Dentro de los objetivos de dicha política se encuentra el Decisión 587 de la Comunidad prevenir, combatir y erradicar las nuevas amenazas a la seguridad y cuando Andina, adoptada el 10 de julio de corresponda sus interrelaciones, a través de la cooperación y coordinación de 2004. acciones orientadas a enfrentar los desafíos que representan dichas amenazas para la Comunidad Andina. Consenso en materia de ciberseguridad17 de la Unión Internacional de Telecomunicaciones Busca la promoción del examen de los conceptos internacionales pertinentes - UIT, en el seno de Naciones encaminados a fortalecer la seguridad de los sistemas mundiales de Unidas, en desarrollo del programa información y telecomunicaciones. de acciones de Túnez para la sociedad de la información de 2005. La Asamblea General exhorta a los Estados miembros a seguir promoviendo el examen multilateral de las amenazas reales y potenciales en el ámbito de la seguridad de la información y de posibles medidas para limitar las amenazas Resolución 64/25 “Los avances en la que surjan en ese ámbito, de manera compatible con la necesidad de esfera de la información y las preservar la libre circulación de información telecomunicaciones en el contexto de Esta resolución continúa el seguimiento de la Asamblea, con las resoluciones
la seguridad internacional” Asamblea 53/70, de 4 de diciembre de 1998; 54/49, de 1° de diciembre de 1999; 55/28, General de las Naciones Unidas. de 20 de noviembre de 2000; 56/19, de 29 de noviembre de 2001, 57/53, de (2009) 22 de noviembre de 2002; 58/32, de 8 de diciembre de 2003; 59/61, de 3 de diciembre de 2004; 60/45, de 8 de diciembre de 2005; 61/54, de 6 de diciembre de 2006; 62/17, de 5 de diciembre de 2007; y 63/37, de 2 de diciembre de 2008. Tabla No.4: Referentes normatividad internacional en seguridad informática Por otra parte, en la región 13 países cuentan con Equipos de Respuesta a Incidentes de Seguridad Cibernética (CSIRT), entre los que se encuentran Argentina (ArCERT), Bahamas (Policía Real), Bolivia (CRISIS), Brasil (CTIR-GOV), Canadá (CCIRC), Chile (CORE/ Min. Interior), Estados Unidos (USCERT), Guatemala (CSIRTGT), Paraguay (CSIRT-Py), Perú (PerCERT), Suriname (SurCSIRT), Uruguay (CERTUy) y Venezuela (VenCERT)18. A nivel mundial se cuentan 55 17 Respuesta operacional, colectiva y coordinada de una nación, que reconociendo la información como un activo crítico para salvaguardar su gobernabilidad, desarrolla y asegura estándares y prácticas sistemáticas orientadas a los individuos, las tecnologías, los procesos y los aspectos normativos y de cumplimiento.
18
CICTE - OEA
15 CERTS nacionales, de acuerdo a la base de datos de la Universidad Carnegie Mellon (CERTCC, www.cert.org/csi
Estás viendo una vista previa
Lee el documento completo con Ariel
Este es un fragmento de uno de los más de 1.2 millones de documentos de la biblioteca de Ariel. Crea tu cuenta para leerlo completo, descargarlo y consultarlo con Ariel, que siempre te lleva a la fuente exacta: Ariel NO alucina.