Articulo de referencia

Defensa en profundidad (informática)

La defensa en profundidad es un concepto utilizado en seguridad de la información que consiste en la implementación de múltiples capas de controles de seguridad (defensa) en tod...

La defensa en profundidad es un concepto utilizado en seguridad de la información que consiste en la implementación de múltiples capas de controles de seguridad (defensa) en todo un sistema de tecnología de la información (TI). Su objetivo es proporcionar redundancia en caso de que falle un control de seguridad o se explote una vulnerabilidad. [ 1 ]

Fondo

La idea detrás del enfoque de defensa en profundidad es defender un sistema contra cualquier ataque particular utilizando varios métodos independientes. [ 2 ] Es una táctica de capas, concebida por la Agencia de Seguridad Nacional (NSA) como un enfoque integral para la seguridad de la información y electrónica. [ 3 ] [ 4 ]

El modelo de defensa en profundidad de la cebolla

La defensa en profundidad a veces se concibe como la formación de las capas de una cebolla, con los datos en el núcleo, las personas en la siguiente capa exterior , y la seguridad de la red , la seguridad basada en el host y la seguridad de las aplicaciones formando las capas más externas. [ 5 ]

Niveles

La defensa en profundidad se puede dividir en tres áreas generales: física, técnica y administrativa. [ 6 ]

Físico

Los controles físicos son todo aquello que limita o impide físicamente el acceso a los sistemas informáticos. Ejemplos de seguridad física defensiva son: vallas, guardias, perros y sistemas de videovigilancia . [ 3 ]

Técnico

Los controles técnicos son hardware o software cuyo propósito es proteger sistemas y recursos. Ejemplos de controles técnicos incluyen el cifrado de disco, el software de integridad de archivos, la autenticación, [ 7 ] los controles de seguridad de red , los antivirus y el software de análisis de comportamiento . [ 8 ]

En caso de que falle una capa de defensa, la defensa en profundidad busca garantizar la seguridad de la red mediante una segunda línea de defensa. [ 3 ] Por ejemplo, si un atacante penetra un sistema informático en una capa OSI determinada (p. ej., la capa 3 ), debe existir redundancia en otra capa ( capa 7 ) para garantizar una defensa por capas. [ 3 ]

  • Autenticación, autorización y contabilidad
  • Confidencialidad, integridad y disponibilidad
  • Autenticación y seguridad de contraseñas
  • Cifrado
  • Hashing

Seguridad de la aplicación

Seguridad del host

Seguridad de la red

Administrativo y operativo

Los controles administrativos son las políticas y procedimientos de la organización y rigen los recursos humanos , la tecnología y las operaciones de la organización . [ 3 ]

Gente

Tecnología

Operaciones

Véase también

Referencias

  1. "Diseño de productos seguros - Serie de hojas de trucos de OWASP" . cheatsheetseries.owasp.org . Consultado el 2 de octubre de 2025 .
  2. "Seguridad en la nube" . Schneier on Security . 15 de febrero de 2006. Consultado el 2 de octubre de 2025 .
  3. 1 2 3 4 5 6 7 8 9 Agencia de Seguridad Nacional , Defensa en profundidad: Una estrategia práctica para lograr la seguridad de la información en los entornos altamente interconectados de hoy en día.
  4. Guía rápida de OWASP: Defensa en profundidad
  5. "Scripts de control de cebolla de seguridad" . Monitoreo de seguridad de red aplicada . Elsevier. 2014. págs. 451–456 . doi : 10.1016/b978-0-12-417208-1.09986-4 . ISBN  978-0-12-417208-1. Consultado el 29 de mayo de 2021 .
  6. Stewart, James Michael; Chapple, Mike; Gibson, Darril (2015). Guía de estudio oficial para el examen CISSP (ISC)2 Certified Information Systems Security Professional . John Wiley & Sons. ISBN 978-1-119-04271-6.
  7. 1 2 3 4 5 6 "¿Qué es la defensa en profundidad? | Seguridad por capas" . www.cloudflare.com . Consultado el 2 de octubre de 2025 .
  8. "¿Qué es la defensa en profundidad? Definición y explicación" . Fortinet . Consultado el 2 de octubre de 2025 .
  9. 1 2 3 4 5 "Enfoque en la ciberseguridad: defensa en profundidad (DiD)" . CIS . Consultado el 2 de octubre de 2025 .