Articulo de referencia

Physical information security

Physical information security is the intersection or common ground between physical security and information security . It primarily concerns the protection of tangible informat...

Physical information security is the intersection or common ground between physical security and information security. It primarily concerns the protection of tangible information-related assets such as computer systems and storage media against physical, real-world threats such as unauthorized physical access, theft, fire and flood. It typically involves physical controls such as protective barriers and locks, uninterruptible power supplies, and shredders. Information security controls in the physical domain complement those in the logical domain (such as encryption), and procedural or administrative controls (such as information security awareness and compliance with policies and laws).

Background

Asset are inherently valuable and yet vulnerable to a wide variety of threats, both malicious (e.g. theft, arson) and accidental/natural (e.g. lost property, bush fire). If threats materialize and exploit those vulnerabilities causing incidents, there are likely to be adverse impacts on the organizations or individuals who legitimately own and utilize the assets, varying from trivial to devastating in effect. Security controls are intended to reduce the probability or frequency of occurrence and/or the severity of the impacts arising from incidents, thus protecting the value of the assets.

Physical security involves the use of controls such as smoke detectors, fire alarms and extinguishers, along with related laws, regulations, policies and procedures concerning their use. Barriers such as fences, walls and doors are obvious physical security controls, designed to deter or prevent unauthorized physical access to a controlled area, such as a home or office. The moats and battlements of Mediaeval castles are classic examples of physical access controls, as are bank vaults and safes.

Los controles de seguridad de la información protegen el valor de los activos de información, en particular la información en sí (es decir, el contenido intangible, los datos, la propiedad intelectual, el conocimiento, etc.), pero también los equipos informáticos y de telecomunicaciones, los soportes de almacenamiento (incluidos los documentos en papel y los soportes digitales), los cables y otros activos tangibles relacionados con la información (como las fuentes de alimentación de los ordenadores). El lema corporativo «Nuestra gente es nuestro mayor activo» es literalmente cierto, ya que los llamados trabajadores del conocimiento constituyen activos de información extremadamente valiosos, quizás irremplazables. Por lo tanto, las medidas de salud y seguridad, e incluso la práctica médica, también podrían clasificarse como controles físicos de seguridad de la información, puesto que protegen a las personas contra lesiones, enfermedades y la muerte. Esta perspectiva ejemplifica la ubicuidad y el valor de la información. La sociedad humana moderna depende en gran medida de la información, y esta tiene importancia y valor a un nivel más profundo y fundamental. En principio, los mecanismos bioquímicos subcelulares que mantienen la precisión de la replicación del ADN podrían incluso clasificarse como controles vitales de seguridad de la información, dado que los genes son «la información de la vida».

Entre los actores maliciosos que pueden beneficiarse del acceso físico a los activos de información se incluyen los ciberdelincuentes , los espías corporativos y los estafadores. El valor de los activos de información es evidente en el caso de, por ejemplo, ordenadores portátiles o servidores robados que pueden venderse, pero el contenido de la información suele ser mucho más valioso; por ejemplo, las claves de cifrado o las contraseñas (utilizadas para acceder a otros sistemas e información), los secretos comerciales y otra propiedad intelectual (con valor intrínseco o por las ventajas comerciales que confieren), y los números de tarjetas de crédito (utilizados para cometer fraude de identidad y otros robos). Además, la pérdida, el robo o el daño de los sistemas informáticos, así como las interrupciones del suministro eléctrico, los fallos mecánicos o electrónicos y otros incidentes físicos, impiden su uso, lo que suele provocar interrupciones y los consiguientes costes o pérdidas. La divulgación no autorizada de información confidencial, e incluso la amenaza coercitiva de dicha divulgación, puede ser perjudicial, como vimos en el ataque informático a Sony Pictures Entertainment a finales de 2014 y en numerosos incidentes de violación de la privacidad. Incluso en ausencia de pruebas de que la información personal divulgada haya sido explotada, el mero hecho de que ya no esté protegida ni bajo el control de sus legítimos propietarios constituye en sí mismo un impacto potencialmente perjudicial para la privacidad. ¡Es fundamental evitar multas cuantiosas, publicidad negativa, daños a la reputación y otras sanciones e impactos derivados de infracciones graves de la privacidad, independientemente de la causa!

Ejemplos de ataques físicos para obtener información

Existen diversas formas de obtener información mediante ataques físicos o vulnerabilidades. A continuación se describen algunos ejemplos.

Rebuscar en la basura

La práctica de rebuscar en la basura consiste en buscar entre los desperdicios con la esperanza de obtener algo valioso, como información desechada descuidadamente en papel, discos de ordenador u otros dispositivos.

Acceso abierto

A veces, los atacantes simplemente entran en un edificio y roban la información que necesitan. [ 1 ] Con frecuencia, al usar esta estrategia, un atacante se hace pasar por alguien que pertenece a la situación. Pueden hacerse pasar por un empleado de la sala de fotocopias, tomar un documento del escritorio de alguien, copiarlo, reemplazar el original y marcharse con el documento copiado. Las personas que se hacen pasar por personal de mantenimiento del edificio pueden obtener acceso a espacios que de otro modo estarían restringidos . [ 2 ] [ 3 ] Podrían salir del edificio con una bolsa de basura que contiene documentos confidenciales, llevando dispositivos portátiles o medios de almacenamiento que se dejaron en los escritorios, o tal vez simplemente habiendo memorizado una contraseña en una nota adhesiva pegada a la pantalla de la computadora de alguien o gritada a un colega al otro lado de una oficina abierta.

Ejemplos de controles de seguridad física de la información

Triturar los documentos en papel antes de desecharlos puede prevenir fugas de información no deseadas . Los datos digitales se pueden cifrar o borrar de forma segura .

Es posible que las oficinas requieran que los visitantes presenten una identificación válida o una llave de acceso válida. Los empleados de oficina podrían tener que cumplir con las normas de "escritorio ordenado", protegiendo los documentos y otros soportes de almacenamiento (incluidos los dispositivos informáticos portátiles) guardándolos fuera de la vista (por ejemplo, en cajones con llave, archivadores, cajas fuertes o una bóveda bancaria ). También podrían tener que memorizar sus contraseñas o usar un gestor de contraseñas en lugar de anotarlas en papel.

Los ordenadores son vulnerables a las interrupciones causadas por cortes de energía, desconexiones accidentales, baterías descargadas, bajadas de tensión, sobretensiones, picos de voltaje, interferencias eléctricas y fallos electrónicos. Los controles de seguridad física de la información para abordar los riesgos asociados incluyen: fusibles, fuentes de alimentación con respaldo de batería de larga duración, generadores eléctricos, fuentes de alimentación y cableado redundantes, señales de advertencia de "No retirar" en los enchufes, protectores contra sobretensiones, monitorización de la calidad de la energía, baterías de repuesto, diseño e instalación profesional de circuitos de alimentación, además de inspecciones/pruebas periódicas y mantenimiento preventivo .

Véase también

Referencias

  1. ^ Granger, Sarah (18 de diciembre de 2001). "Fundamentos de ingeniería social, parte I: tácticas de hackers" . Security Focus . Recuperado el 27 de agosto de 2006 .
  2. ^ "Cuatro hombres arrestados por ingresar a propiedad gubernamental bajo falsas pretensiones con el propósito de cometer un delito grave" . Departamento de Justicia de los Estados Unidos (Comunicado de prensa). FBI - División de Nueva Orleans. 26 de enero de 2010. Consultado el 3 de octubre de 2010 .
  3. ^ "Cuatro hombres se declaran culpables de entrar en propiedad federal bajo falsas pretensiones. Entraron en la oficina de la senadora Mary Landrieu para grabar en secreto conversaciones del personal" . Comunicado de prensa del Departamento de Justicia . FBI - División de Nueva Orleans. 26 de mayo de 2010. Archivado del original el 31 de mayo de 2010. Consultado el 3 de octubre de 2010 .
  • Fundamentos de la ingeniería social

Obtenido de " https://en.wikipedia.org/w/index.php?title=Physical_information_security&oldid=1224012600 "