ISMS Copilot Docs

¿Qué es la Tríada CIA (Confidencialidad, Integridad, Disponibilidad)?

La Tríada CIA - Confidencialidad, Integridad y Disponibilidad - representa los tres objetivos fundamentales de la seguridad de la información. Estos principios básicos…

Visión general

La Tríada CIA - Confidencialidad, Integridad y Disponibilidad - representa los tres objetivos fundamentales de la seguridad de la información. Estos principios básicos guían la selección de controles de seguridad, la evaluación de riesgos y la medición del impacto de incidentes en ISO 27001 y todos los marcos de seguridad de la información.

Qué significa en la práctica

Cada control de seguridad que implementas protege uno o más aspectos de la Tríada CIA. Al evaluar riesgos, analizas los posibles impactos en la confidencialidad, integridad y disponibilidad. Cuando ocurren incidentes, mides el daño en términos de la Tríada CIA.

Ejemplo del mundo real: Un ataque de ransomware amenaza principalmente la disponibilidad (los archivos cifrados se vuelven inutilizables) y la integridad (los archivos son modificados). Una brecha de datos amenaza la confidencialidad (divulgación no autorizada de información sensible). Controles como el cifrado protegen la confidencialidad, las copias de seguridad garantizan la disponibilidad y los controles de acceso mantienen la integridad.

Confidencialidad

Definición

La confidencialidad garantiza que la información no sea divulgada a individuos, entidades o procesos no autorizados. Solo aquellos con necesidad legítima y autorización adecuada pueden acceder a información sensible.

Qué protege la confidencialidad

  • Datos personales: Información de clientes, registros de empleados, datos de salud
  • Secretos comerciales: Secretos industriales, planes estratégicos, modelos de precios
  • Información financiera: Detalles bancarios, datos de tarjetas de pago, estados financieros
  • Propiedad intelectual: Código fuente, patentes, investigación propietaria
  • Comunicaciones confidenciales: Correos electrónicos privados, correspondencia legal

Amenazas a la confidencialidad

  • Brechas de datos y acceso no autorizado
  • Amenazas internas (divulgación malintencionada o accidental)
  • Ingeniería social y ataques de phishing
  • Controles de acceso o autenticación débiles
  • Transmisión o almacenamiento de datos sin cifrar
  • Eliminación inadecuada de documentos físicos o medios
  • Manejo inapropiado de datos por terceros

Controles de ISO 27001 que protegen la confidencialidad

  • A.5.12 - Clasificación de la información: Etiquetar datos por sensibilidad
  • A.5.15 - Control de acceso: Restringir el acceso a usuarios autorizados
  • A.5.17 - Información de autenticación: Proteger contraseñas y credenciales
  • A.8.5 - Autenticación segura: Autenticación multifactor
  • A.8.24 - Uso de criptografía: Cifrar datos sensibles
  • A.6.6 - Acuerdos de confidencialidad: Protección legal mediante NDA
  • A.5.14 - Transferencia de información: Métodos de transmisión seguros

Medición del impacto en la confidencialidad

Al evaluar el impacto del riesgo en la confidencialidad, considera:

  • Legal/regulatorio: Multas del GDPR, sanciones regulatorias
  • Reputacional: Pérdida de confianza del cliente, daño a la marca
  • Competitivo: Divulgación de secretos comerciales a competidores
  • Financiero: Robo de identidad, pérdidas por fraude, costos de notificación

Conexión con el GDPR: Las brechas de confidencialidad de datos personales activan los requisitos de notificación del GDPR (72 horas a la autoridad supervisora) y pueden resultar en multas de hasta el 4% de los ingresos globales o €20 millones, lo que sea mayor. Los controles de confidencialidad de ISO 27001 ayudan a demostrar el cumplimiento de seguridad del Artículo 32 del GDPR.

Integridad

Definición

La integridad garantiza que la información permanezca precisa, completa y sin alteraciones, excepto por procesos autorizados. Protege contra la modificación, eliminación o corrupción no autorizada de datos.

Qué protege la integridad

  • Precisión de los datos: Registros financieros, registros de transacciones, bases de datos de clientes
  • Configuraciones del sistema: Ajustes de seguridad, reglas de acceso, configuraciones de red
  • Código fuente: Aplicaciones de software, scripts, código de automatización
  • Registros de auditoría: Registros que deben permanecer a prueba de manipulaciones para cumplir con normativas
  • Documentos legales: Contratos, acuerdos, presentaciones regulatorias

Amenazas a la integridad

  • Malware que modifica o corrompe archivos
  • Cambios no autorizados por parte de insiders o atacantes
  • Errores de software que introducen fallos
  • Fallos de hardware que causan corrupción de datos
  • Error humano (eliminación o modificación accidental)
  • Ataques de hombre en el medio que alteran datos en tránsito
  • Ataques de inyección en bases de datos

Controles de ISO 27001 que protegen la integridad

  • A.8.13 - Copia de seguridad de la información: Restaurar datos a un estado conocido como bueno
  • A.8.16 - Monitoreo de actividades: Detectar cambios no autorizados
  • A.8.24 - Uso de criptografía: Funciones hash para verificar que los datos no hayan cambiado
  • A.5.3 - Segregación de funciones: Prevenir cambios no autorizados mediante control dual
  • A.8.32 - Gestión de cambios: Controlar modificaciones del sistema
  • A.8.29 - Pruebas de seguridad en el desarrollo: Prevenir problemas de integridad del código
  • A.5.33 - Protección de registros: Mantener la integridad de los registros

Medición del impacto en la integridad

Al evaluar el impacto del riesgo en la integridad, considera:

  • Operacional: Datos incorrectos que llevan a decisiones empresariales erróneas
  • Financiero: Transacciones fraudulentas, errores contables
  • Legal: Contratos o registros alterados, registro de auditoría comprometido
  • Seguridad: Cambios en configuraciones críticas del sistema (salud, control industrial)

Verificación de integridad: Implementa sumas de comprobación, firmas digitales y control de versiones para detectar cambios no autorizados. Las comprobaciones regulares de integridad (monitoreo de integridad de archivos, sumas de comprobación de bases de datos) proporcionan una alerta temprana de violaciones de integridad antes de que el daño se propague.

Disponibilidad

Definición

La disponibilidad garantiza que la información y los sistemas de información sean accesibles y utilizables por usuarios autorizados cuando se necesiten. Los sistemas deben ser confiables, resilientes y recuperables.

Qué protege la disponibilidad

  • Operaciones empresariales: Aplicaciones críticas, servicios orientados al cliente
  • Generación de ingresos: Plataformas de comercio electrónico, procesamiento de pagos
  • Sistemas de comunicación: Correo electrónico, herramientas de colaboración, sistemas telefónicos
  • Acceso a datos: Bases de datos, servidores de archivos, almacenamiento en la nube
  • Infraestructura: Redes, servidores, estaciones de trabajo

Amenazas a la disponibilidad

  • Ataques de Denegación de Servicio Distribuido (DDoS)
  • Ransomware que cifra datos críticos
  • Fallos de hardware y agotamiento de capacidad
  • Cortes de energía y desastres ambientales
  • Fallos de red y saturación de ancho de banda
  • Fallos de software y configuraciones incorrectas
  • Eliminación malintencionada de datos o sistemas

Controles de ISO 27001 que protegen la disponibilidad

  • A.8.13 - Copia de seguridad de la información: Recuperación ante pérdida de datos
  • A.5.29 - Seguridad de la información durante interrupciones: Mantener operaciones durante incidentes
  • A.5.30 - Preparación de las TIC para la continuidad del negocio: Planificación de recuperación ante desastres
  • A.8.6 - Gestión de capacidad: Garantizar recursos adecuados del sistema
  • A.8.14 - Redundancia de instalaciones de procesamiento de información: Eliminar puntos únicos de fallo
  • A.7.12 - Mantenimiento de equipos: Mantenimiento preventivo para evitar fallos
  • A.8.7 - Protección contra malware: Prevenir interrupciones por ransomware

Medición del impacto en la disponibilidad

Al evaluar el impacto del riesgo en la disponibilidad, considera:

  • Financiero: Pérdida de ingresos durante el tiempo de inactividad, penalizaciones por SLA
  • Operacional: Pérdida de productividad, plazos incumplidos
  • Reputacional: Insatisfacción del cliente, fallos en el nivel de servicio
  • Legal/regulatorio: Incumplimiento normativo, violaciones contractuales

Métricas de disponibilidad

  • Objetivo de Tiempo de Recuperación (RTO): Tiempo máximo aceptable de inactividad
  • Objetivo de Punto de Recuperación (RPO): Pérdida máxima aceptable de datos
  • Tiempo Medio Entre Fallos (MTBF): Medida de confiabilidad del sistema
  • Tiempo Medio de Reparación (MTTR): Rapidez con la que se restaura el servicio
  • Porcentaje de tiempo de actividad: 99.9% (8.76 horas/año de inactividad), 99.99% (52.6 minutos/año)

Costos de la disponibilidad: La alta disponibilidad es costosa. Un sistema con disponibilidad del 99.9% cuesta mucho menos que uno con 99.999% ("cinco nueves"). Basar los requisitos de disponibilidad en el impacto empresarial, no en objetivos arbitrarios. Los sistemas críticos de ingresos pueden necesitar cinco nueves; las herramientas internas podrían tolerar un 99% de disponibilidad.

Equilibrio de la Tríada CIA

Compensaciones entre principios

Los controles de seguridad a menudo implican equilibrar los principios de la Tríada CIA:

  • Confidencialidad vs. Disponibilidad: Un cifrado fuerte protege la confidencialidad, pero puede ralentizar el rendimiento del sistema o complicar la recuperación si se pierden las claves de cifrado
  • Integridad vs. Disponibilidad: Procesos extensos de control y aprobación de cambios protegen la integridad, pero pueden retrasar actualizaciones urgentes del sistema necesarias para la disponibilidad
  • Disponibilidad vs. Confidencialidad: La alta disponibilidad a menudo requiere la replicación de datos en múltiples ubicaciones, lo que aumenta el riesgo de confidencialidad debido a múltiples puntos de almacenamiento

Priorización según el contexto

Diferentes organizaciones y tipos de información priorizan la Tríada CIA de manera distinta:

  • Salud: La disponibilidad es crítica (la atención al paciente depende del acceso al sistema), pero la confidencialidad está legalmente mandatada (HIPAA)
  • Servicios financieros: La integridad es primordial (precisión de las transacciones) con fuerte confidencialidad y alta disponibilidad
  • Sitios web públicos: La disponibilidad es crítica (impacto reputacional), la integridad es importante (prevenir la desfiguración), la confidencialidad es menos relevante para datos públicos
  • Datos de investigación: La integridad es esencial (precisión de los datos), la confidencialidad varía según la sensibilidad, la disponibilidad puede tolerar algún retraso

Guía para la evaluación de riesgos: Al evaluar los riesgos de seguridad de la información, analiza el impacto en cada componente de la Tríada CIA por separado. Un solo incidente puede tener un alto impacto en la confidencialidad, un impacto medio en la integridad y un bajo impacto en la disponibilidad. Este análisis granular ayuda a seleccionar los controles adecuados.

La Tríada CIA en los procesos de ISO 27001

Clasificación de la información

Al clasificar los activos (A.5.12), considera qué principios de la Tríada CIA necesitan protección:

  • Público: Requisitos bajos de la Tríada CIA
  • Interno: Confidencialidad media, integridad media, disponibilidad media
  • Confidencial: Alta confidencialidad, alta integridad, disponibilidad variable
  • Crítico: Alto en las tres dimensiones de la Tríada CIA

Evaluación de impacto en el análisis de riesgos

Las evaluaciones de riesgos de ISO 27001 evalúan el impacto en la confidencialidad, integridad y disponibilidad por separado, luego los combinan o priorizan según el contexto organizacional.

Selección de controles

Relaciona los tipos de controles con las amenazas a la Tríada CIA:

  • Controles preventivos: Detienen violaciones a la Tríada CIA antes de que ocurran (controles de acceso, cifrado)
  • Controles detectivos: Identifican violaciones a la Tríada CIA cuando ocurren (monitoreo, registro)
  • Controles correctivos: Restauran la Tríada CIA después de violaciones (copias de seguridad, respuesta a incidentes)

Más allá de la Tríada CIA

Modelos extendidos

Algunos marcos añaden principios de seguridad adicionales:

  • Autenticidad: Verificación de que los datos o usuarios son genuinos (cubierto por controles de autenticación)
  • No repudio: Prueba de que las acciones no pueden ser negadas (registros de auditoría, firmas digitales)
  • Responsabilidad: Trazabilidad de las acciones a individuos (registro, controles de acceso)

ISO 27001 aborda estos implícitamente a través de controles, pero se centra principalmente en la Tríada CIA.

La Tríada CIA en la respuesta a incidentes

Clasificación de incidentes

Categoriza los incidentes de seguridad según qué principio de la Tríada CIA fue violado:

  • Incidentes de confidencialidad: Brechas de datos, acceso no autorizado, fugas de información
  • Incidentes de integridad: Modificaciones no autorizadas, corrupción de datos, desfiguración
  • Incidentes de disponibilidad: Ataques DDoS, ransomware, cortes del sistema

Priorización de la respuesta

La gravedad depende de qué principio de la Tríada CIA se vea afectado y su importancia para tu negocio. Una brecha de confidencialidad de información personal identificable (PII) de clientes puede ser más grave que la indisponibilidad temporal de una herramienta interna.

Conceptos relacionados

Obtener ayuda

Utiliza ISMS Copilot para evaluar qué principios de la Tríada CIA son más críticos para tus activos, seleccionar controles de manera adecuada y documentar el impacto en la Tríada CIA en tus evaluaciones de riesgos.

On this page