Articulo de referencia

Estándar de proveedor de tecnología abierta y confiable

El estándar Open Trusted Technology Provider (O-TTPS) ( Mitigating Maliciously Tainted and Counterfeit Products ) es un estándar de The Open Group que también ha sido aprobado p...

El estándar Open Trusted Technology Provider (O-TTPS) ( Mitigating Maliciously Tainted and Counterfeit Products ) es un estándar de The Open Group que también ha sido aprobado para su publicación como estándar de tecnología de la información por la Organización Internacional de Normalización y la Comisión Electrotécnica Internacional a través de ISO/IEC JTC 1 y ahora también se conoce como ISO/IEC 20243:2015. [ 1 ] El estándar consta de un conjunto de directrices, requisitos y recomendaciones que se alinean con las mejores prácticas para la seguridad de la cadena de suministro global y la integridad de los productos de tecnología de la información y la comunicación (TIC) comerciales listos para usar (COTS) . [ 2 ] [ 3 ] Actualmente se encuentra en la versión 1.1. [ 4 ] [ 5 ] También se ha publicado una traducción al chino. [ 6 ]

Fondo

El O-TTPS se desarrolló en respuesta a un panorama cambiante y a la creciente sofisticación de los ciberataques a nivel mundial. [ 7 ] El objetivo es ayudar a los proveedores a crear productos con integridad y permitir que sus clientes tengan mayor confianza en los productos tecnológicos que compran. [ 8 ] Las organizaciones de los sectores público y privado dependen en gran medida de productos TIC COTS para operar. Estos productos suelen producirse a nivel mundial, con el desarrollo y la fabricación en diferentes sitios en varios países. [ 9 ] El O-TTPS está diseñado para mitigar el riesgo de componentes falsificados y contaminados y para ayudar a garantizar la integridad del producto y la seguridad de la cadena de suministro durante todo el ciclo de vida del producto. [ 10 ] [ 11 ]

El Foro de Tecnología Confiable (OTTF) de The Open Group es un foro internacional neutral respecto a los proveedores que utiliza un proceso formal basado en el consenso para la colaboración y la toma de decisiones sobre la creación de estándares y programas de certificación para la tecnología de la información, incluido el O-TTPS. [ 12 ] En el foro, los proveedores, integradores y distribuidores de TIC trabajan con organizaciones y gobiernos para desarrollar estándares que especifiquen métodos seguros de ingeniería y fabricación, junto con prácticas de seguridad en la cadena de suministro. [ 13 ]

La Guía de implementación para aprovechar los proveedores de tecnología abierta y confiable en la cadena de suministro [ 14 ] proporciona una correspondencia entre el Marco de ciberseguridad del Instituto Nacional de Estándares y Tecnología (NIST) [ 15 ] y las prácticas organizativas relacionadas que figuran en el O-TTPS. El NIST hizo referencia al O-TTPS en su Publicación especial 800-161, "Prácticas de gestión de riesgos de la cadena de suministro para sistemas y organizaciones de información federales", que proporciona orientación a las agencias federales sobre cómo identificar, evaluar y mitigar los riesgos de la cadena de suministro de TIC en todos los niveles de sus organizaciones. [ 16 ]

Objetivo

La norma, desarrollada por expertos de la industria dentro del Foro, especifica prácticas organizativas que brindan garantía contra productos falsificados y adulterados a lo largo del ciclo de vida de los productos COTS ICT. [ 17 ] El ciclo de vida descrito en la norma abarca las siguientes fases: diseño, abastecimiento, fabricación, cumplimiento, distribución, mantenimiento y eliminación.

Medición y certificación

Las organizaciones pueden obtener la certificación de conformidad con el estándar a través del Programa de Acreditación de Proveedores de Tecnología de Confianza de Open Group. [ 18 ] La conformidad con el estándar es evaluada por evaluadores externos reconocidos. [ 19 ] Una vez que una organización ha sido evaluada satisfactoriamente y cumple con el estándar, se la incluye públicamente en el Registro de Acreditación de Open Group. [ 20 ] El proceso de evaluación por parte de terceros se rige por la Política de Acreditación y los Procedimientos de Evaluación. [ 21 ]

Historia

El esfuerzo por establecer el estándar comenzó en enero de 2010 con una reunión organizada por The Open Group, en la que participaron importantes representantes de la industria, el Departamento de Defensa de los Estados Unidos y la NASA . El Open Trusted Technology Forum se lanzó formalmente en diciembre de 2010 para desarrollar estándares industriales y mejorar la seguridad de las cadenas de suministro globales y la integridad de los productos TIC comerciales. [ 22 ]

La primera publicación del Foro fue un documento técnico que describía el Marco de Tecnología Confiable en general en 2010. [ 23 ] El documento técnico se centraba principalmente en las mejores prácticas que siguen las organizaciones comerciales al desarrollar y distribuir sus productos TIC COTS. Este enfoque general se redujo a finales de 2010 y principios de 2011 para abordar las amenazas más importantes de productos falsificados y manipulados maliciosamente, lo que dio como resultado el O-TTPS, que se centra específicamente en esas amenazas.

La primera versión de O-TTPS se publicó en abril de 2013. [ 24 ] La versión 1.1 del estándar O-TTPS se publicó en julio de 2014. [ 4 ] Esta versión fue aprobada por ISO/IEC en 2015 como ISO/IEC 20243:2015.

El programa de acreditación O-TTPS comenzó en febrero de 2014. IBM fue la primera empresa en obtener la acreditación por conformidad con el estándar. [ 25 ]

El programa de estándares y acreditación se ha mencionado en testimonios presentados ante el Congreso de los Estados Unidos en relación con el riesgo de la cadena de suministro y la ciberseguridad. [ 26 ] [ 27 ] La Sección 888 de la Ley de Autorización de Defensa Nacional para el Año Fiscal 2016 (Estándares para la Adquisición de Tecnología de la Información Segura y Sistemas de Ciberseguridad) exige que el Secretario de Defensa de los Estados Unidos realice una evaluación de O-TTPS o estándares tecnológicos públicos y abiertos similares e informe a los Comités de Servicios Armados del Senado y la Cámara de Representantes de los Estados Unidos en el plazo de un año. [ 28 ]

Véase también

Referencias

  1. "ISO/IEC 20243:2015" . ISO.org . Consultado el 24 de septiembre de 2015 .
  2. Bartol, Nadya (23 de mayo de 2016). "Prácticas de seguridad de la cadena de suministro cibernética: ADN: completando el rompecabezas utilizando un conjunto diverso de disciplinas". Technovation . 34 (7): 354– 361. doi : 10.1016/j.technovation.2014.01.005 .
  3. Whitman, Dave (marzo de 2015). «Ciberseguridad en las cadenas de suministro». En LeClair, Jane; Keeley, Gregory (eds.). Ciberseguridad en nuestras vidas digitales . Hudson Whitman Excelsior College Press. ISBN 978-0-9898451-4-4.
  4. 1 2 "Biblioteca de publicaciones de Open Group" . opengroup.org . The Open Group . Consultado el 22 de junio de 2015 .
  5. "ISO/IEC 20243:2015 - Tecnología de la información - Estándar Open Trusted Technology Provider™ (O-TTPS) - Mitigación de productos falsificados y contaminados maliciosamente" . ISO . Consultado el 23 de mayo de 2016 .
  6. "Estándar 1.1 de proveedor de tecnología de confianza abierta (chino)" . Biblioteca de publicaciones de The Open Group . The Open Group . Consultado el 6 de junio de 2016 .
  7. "Seguridad de la cadena de suministro de TI: Revisión de los esfuerzos del gobierno y la industria" . Cámara de Representantes de los Estados Unidos. Archivado del original el 8 de diciembre de 2014. Consultado el 27 de marzo de 2015 .
  8. Messmer, Ellen. "El Departamento de Defensa quiere una cadena de suministro de alta tecnología segura y global" . Network World . IDG (International Data Group) . Consultado el 30 de marzo de 2015 .
  9. Lennon, Mike (9 de marzo de 2012). "USCC publica informe sobre las capacidades chinas para operaciones cibernéticas y ciberespionaje" . Security Week . N.° 9, marzo de 2012. Wired Business Media . Consultado el 25 de enero de 2016 . 
  10. "Ciberseguridad: Un examen de la cadena de suministro de comunicaciones (testimonio ante el Subcomité de Comunicaciones y Tecnología del Comité de Energía y Comercio de la Cámara de Representantes de los Estados Unidos)" (PDF) . Consejo de la Industria de Tecnologías de la Información . Consultado el 24 de septiembre de 2015 .
  11. Prince, Brian (5 de marzo de 2012). "Consorcio impulsa estándares de seguridad para la cadena de suministro de tecnología" . SecurityWeek . N.° 5 de marzo de 2012. Wired Business Media . Consultado el 25 de enero de 2016 . 
  12. "Membresía" . opengroup.org.
  13. "Foro de Tecnología Confiable de Open Group" . opengroup.org . The Open Group . Consultado el 11 de mayo de 2015 .
  14. "Guía de implementación para aprovechar los proveedores de tecnología abierta y confiable en la cadena de suministro" . Recursos de la industria de ciberseguridad de NIST.Gov . The Open Group . Consultado el 24 de septiembre de 2015 .
  15. "Marco de Ciberseguridad" . NIST.Gov . 12 de noviembre de 2013. Consultado el 24 de septiembre de 2015 .
  16. Boyens, Jon (abril de 2015). "Prácticas de gestión de riesgos de la cadena de suministro para sistemas y organizaciones de información federales" . Instituto Nacional de Tecnología y Estándares. doi : 10.6028/NIST.SP.800-161 .{{cite journal}}: Para citar una revista se requiere |journal=( ayuda )
  17. "Resumen ejecutivo del testimonio de The Open Group ante el Subcomité de Supervisión e Investigaciones del Comité de Energía y Comercio de la Cámara de Representantes sobre la seguridad de la cadena de suministro de TI: revisión de los esfuerzos del gobierno y la industria" (PDF) . Energycommerce.house.gov . Congreso de los Estados Unidos . Consultado el 6 de junio de 2016 .
  18. "Programa de Acreditación de Open Group" . Open Group . Archivado del original el 17 de abril de 2015. Consultado el 22 de junio de 2015 .
  19. "Registro de Asesores Reconocidos" . opengroup.org . The Open Group. Archivado del original el 1 de mayo de 2015. Consultado el 11 de mayo de 2015 .
  20. "Registro de Tecnologías Confiables de Open Group" . The Open Group . Archivado del original el 17 de abril de 2015. Consultado el 22 de junio de 2015 .
  21. "Política de acreditación del estándar Open Trusted Technology Provider (O-TTPS)" (PDF) . The Open Group . Consultado el 25 de enero de 2016 .
  22. "The Open Group anuncia la creación de un foro de tecnología de confianza para identificar las mejores prácticas para garantizar la seguridad de la cadena de suministro tecnológica global" . opengroup.org . Open Group. Archivado del original el 5 de junio de 2015. Consultado el 16 de abril de 2015 .
  23. "Marco de Tecnología Abierta y Confiable" . opengroup.org . The Open Group . Consultado el 13 de abril de 2015 .
  24. "O-TTPS" . opengroup.org . The Open Group . Consultado el 11 de mayo de 2015 .
  25. "IBM Secure Engineering" . ibm.com . IBM Corp. Archivado del original el 11 de abril de 2015. Consultado el 13 de abril de 2015 .
  26. «Comité de Energía y Comercio, Cámara de Representantes de los Estados Unidos» . Comité de Energía y Comercio de la Cámara de Representantes de los Estados Unidos. Archivado del original el 8 de diciembre de 2014. Consultado el 13 de abril de 2015 .
  27. "Comité de Comercio, Ciencia y Transporte del Senado de los Estados Unidos" . Senado de los Estados Unidos . Consultado el 13 de abril de 2015 .
  28. "Ley de Autorización de Defensa Nacional para el Año Fiscal 2016 (S. 1356)" . GovTrack.us . Consultado el 23 de mayo de 2016 .
  • http://csrc.nist.gov/scrm/references.html
  • http://www.afcea.org/committees/cyber/documents/Supplychain.pdf
  • https://www.networkworld.com/article/716997/malware-cybercrime-defense-department-wants-secure-global-high-tech-supply-chain.html
  • http://www.computerworlduk.com/news/security/3343185/the-open-group-previews-o-ttps-security-standard-for-supply-chains/
  • http://www.opengroup.org/subjectareas/trusted-technology
  • http://www.infoworld.com/article/2613780/supply-chain-management/supply-chain-2013--stop-playing-whack-a-mole-with-security-threats.html
  • http://washingtontechnology.com/microsites/2012/sewp-2012/04-program-office-takes-leadership-role.aspx
  • https://www.dhs.gov/news/2011/01/06/securing-global-supply-chain
  • http://blogs.ca.com/2013/04/12/the-launch-of-the-open-trusted-technology-provider-standard/?intcmp=searchresultclick&resultnum=1
Obtenido de " https://en.wikipedia.org/w/index.php?title=Open_Trusted_Technology_Provider_Standard&oldid=1338119937 "