La seguridad del almacenamiento es un área especializada de la seguridad que se ocupa de proteger los sistemas y ecosistemas de almacenamiento de datos, así como los datos que residen en dichos sistemas.
Introducción
Según la Storage Networking Industry Association (SNIA), la seguridad del almacenamiento representa la convergencia de las disciplinas, tecnologías y metodologías de almacenamiento, redes y seguridad con el fin de proteger y asegurar los activos digitales. [ 1 ] Históricamente, el enfoque se ha centrado tanto en los aspectos del proveedor para hacer que los productos de almacenamiento sean más seguros como en los aspectos del consumidor asociados con el uso seguro de los productos de almacenamiento.
- El diccionario SNIA define la seguridad del almacenamiento como:
- Controles técnicos, que pueden incluir controles de integridad, confidencialidad y disponibilidad, que protegen los recursos de almacenamiento y los datos de usuarios y usos no autorizados.
- La norma ISO/IEC 27040 proporciona la siguiente definición más completa de seguridad de almacenamiento:
- Aplicación de controles físicos, técnicos y administrativos para proteger los sistemas de almacenamiento y la infraestructura, así como los datos almacenados en ellos.
- Nota 1 a la entrada: La seguridad del almacenamiento se centra en proteger los datos (y su infraestructura de almacenamiento) contra la divulgación, modificación o destrucción no autorizadas, al tiempo que garantiza su disponibilidad para los usuarios autorizados.
- Nota 2 a la entrada: Estos controles pueden ser de naturaleza preventiva, de detección, correctiva, disuasoria, de recuperación o compensatoria.
Principios de almacenamiento seguro
- Integridad: Los datos almacenados no se pueden modificar. [ 2 ]
- Confidencialidad: Solo los usuarios autorizados tendrán acceso a los datos localmente o a través de la red. [ 3 ]
- Disponibilidad: Gestionar y minimizar el riesgo de inaccesibilidad debido a destrucciones deliberadas o accidentes como desastres naturales, fallas mecánicas y de energía. [ 4 ]
- Seguridad física: Protege los dispositivos y los medios de almacenamiento contra robos o daños mediante el uso de salas seguras o cajas fuertes [ 5 ] .
- Control de acceso: Defina quién tiene permiso para acceder a los datos o dispositivos e implemente contraseñas seguras con autenticación multifactor [ 6 ] .
- Gestión del ciclo de vida de los datos: Gestione los datos desde su creación y asegúrese de que la información confidencial se elimine de forma segura.
- Auditoría y supervisión: Supervisar el acceso a los datos y las modificaciones, y mantener registros para la edición y la rendición de cuentas.
- Redundancia y copia de seguridad: Almacene varias copias de los datos en diferentes ubicaciones para evitar la pérdida total. [ 7 ]
La eliminación segura de datos es una práctica que consiste en destruir los soportes de almacenamiento in situ. Por ejemplo, si es necesario actualizar o reemplazar un disco duro, se consideraría inseguro venderlo o reciclarlo, ya que es posible que queden rastros de los datos incluso después de formatearlo. Por lo tanto, destruir el disco en lugar de dejar que salga de las instalaciones es una práctica común. [ 8 ]
Normas y especificaciones pertinentes
Aplicar seguridad a los sistemas y ecosistemas de almacenamiento requiere un buen conocimiento práctico de una variedad de estándares y especificaciones, que incluyen, entre otros:
- Guía ISO 73:2009, Gestión de riesgos — Vocabulario
- ISO 7498-2:1989, Tecnología de la información — Interconexión de sistemas abiertos — Modelo de referencia básico — Parte 2: Arquitectura de seguridad
- ISO 16609:2004, Banca — Requisitos para la autenticación de mensajes mediante técnicas simétricas
- ISO/PAS 22399:2007, Seguridad social: Directrices para la preparación ante incidentes y la gestión de la continuidad operativa.
- ISO/IEC 10116:2006, Tecnología de la información — Técnicas de seguridad — Modos de operación para un cifrado de bloques de n bits
- ISO/TR 10255:2009, Aplicaciones de gestión documental: tecnología, gestión y estándares de almacenamiento en discos ópticos
- ISO/TR 18492:2005, Conservación a largo plazo de información basada en documentos electrónicos
- ISO 16175-1:2010, Información y documentación — Principios y requisitos funcionales para los registros en entornos de oficina electrónicos — Parte 1: Descripción general y declaración de principios
- ISO 16175-2:2011, Información y documentación — Principios y requisitos funcionales para los registros en entornos de oficina electrónicos — Parte 2: Directrices y requisitos funcionales para los sistemas de gestión de registros digitales
- ISO 16175-3:2010, Información y documentación — Principios y requisitos funcionales para los registros en entornos de oficina electrónicos — Parte 3: Directrices y requisitos funcionales para los registros en sistemas empresariales
- ISO/IEC 11770 (todas las partes), Tecnología de la información — Técnicas de seguridad — Gestión de claves
- ISO/IEC 17826:2012, Tecnología de la información — Interfaz de gestión de datos en la nube (CDMI)
- ISO/IEC 19790:2006, Tecnología de la información — Técnicas de seguridad — Requisitos de seguridad para módulos criptográficos
- ISO/IEC 24759:2008, Tecnología de la información — Técnicas de seguridad — Requisitos de ensayo para módulos criptográficos
- ISO/IEC 24775, Tecnología de la información — Gestión del almacenamiento (pendiente de publicación)
- ISO/IEC 27000:2014, Tecnología de la información — Técnicas de seguridad — Sistemas de gestión de la seguridad de la información — Descripción general y vocabulario
- ISO/IEC 27001:2013, Tecnología de la información — Técnicas de seguridad — Sistemas de gestión de la seguridad de la información — Requisitos
- ISO/IEC 27002:2013, Tecnología de la información — Técnicas de seguridad — Código de buenas prácticas para los controles de seguridad de la información
- ISO/IEC 27003:2010, Tecnología de la información — Técnicas de seguridad — Guía para la implementación de sistemas de gestión de la seguridad de la información
- ISO/IEC 27005:2008, Tecnología de la información — Técnicas de seguridad — Gestión de riesgos de seguridad de la información
- ISO/IEC 27031:2011, Tecnología de la información — Técnicas de seguridad — Directrices para la preparación de las tecnologías de la información y la comunicación para la continuidad del negocio
- ISO/IEC 27033-1:2009, Tecnología de la información — Técnicas de seguridad — Seguridad de redes — Parte 1: Descripción general y conceptos
- ISO/IEC 27033-2, Tecnología de la información — Técnicas de seguridad — Seguridad de redes — Parte 2: Directrices para el diseño e implementación de la seguridad de redes
- ISO/IEC 27033-3:2010, Tecnología de la información — Técnicas de seguridad — Seguridad de redes — Parte 3: Escenarios de redes de referencia — Amenazas, técnicas de diseño y cuestiones de control
- ISO/IEC 27033-4:2014, Tecnología de la información — Técnicas de seguridad — Seguridad de redes — Parte 4: Protección de las comunicaciones entre redes mediante pasarelas de seguridad
- ISO/IEC 27037:2012, Tecnología de la información — Técnicas de seguridad — Directrices para la identificación, recopilación, adquisición y preservación de pruebas digitales
- ISO/IEC/IEEE 24765-2010, Ingeniería de sistemas y software — Vocabulario
- IEEE 1619-2007, Norma IEEE para el cifrado de bloques anchos para medios de almacenamiento compartidos
- IEEE 1619.1-2007, Norma IEEE para el cifrado autenticado con expansión de longitud para dispositivos de almacenamiento
- IEEE 1619.2-2010, Norma IEEE para la protección criptográfica de datos en dispositivos de almacenamiento orientados a bloques.
- Especificación del protocolo NFS versión 3 del IETF RFC 1813
- IETF RFC 3195 Entrega confiable para syslog
- Protocolo del sistema de archivos de red (NFS) versión 4 de la IETF RFC 3530
- IETF RFC 3720 Interfaz de sistemas de computadoras pequeñas de Internet ( iSCSI )
- IETF RFC 3723: Protección de protocolos de almacenamiento en bloques sobre IP
- IETF RFC 3821 Fibre Channel sobre TCP/IP (FCIP)
- IETF RFC 4303 Carga útil de seguridad encapsulada IP (ESP)
- IETF RFC 4595 Uso de IKEv2 en el protocolo de gestión de la asociación de seguridad de Fibre Channel
- IETF RFC 5246 El protocolo de seguridad de la capa de transporte (TLS) versión 1.2
- IETF RFC 5424 El protocolo Syslog
- IETF RFC 5425 Asignación de transporte TLS para Syslog
- IETF RFC 5426 Transmisión de mensajes Syslog a través de UDP
- IETF RFC 5427 Convenciones textuales para la gestión de Syslog
- Protocolo del Sistema de Archivos de Red (NFS) Versión 4, Versión Menor 1 de la IETF RFC 5661
- Diseño de bloques/volúmenes de NFS paralelo (pNFS) según IETF RFC 5663
- Mensajes de Syslog firmados según el RFC 5848 de la IETF
- IETF RFC 6012 Mapeo de transporte de seguridad de la capa de transporte de datagramas (DTLS) para Syslog
- Hoja de ruta del documento IETF RFC 6071 sobre seguridad IP (IPsec) e intercambio de claves de Internet (IKE).
- IETF RFC 6587 Transmisión de mensajes Syslog a través de TCP
- IETF RFC 7146, Seguridad de los protocolos de almacenamiento en bloques sobre IP: Actualización de los requisitos de RFC 3723 para IPsec v3
- ANSI INCITS 400–2004, Tecnología de la información — Comandos de dispositivos de almacenamiento basados en objetos SCSI (OSD)
- ANSI INCITS 458–2011, Tecnología de la información — Comandos de dispositivos de almacenamiento basados en objetos SCSI – 2 (OSD-2)
- ANSI INCITS 461–2010, Fibre Channel — Switch Fabric — 5 (FC-SW-5)
- ANSI INCITS 462–2010, Tecnología de la información — Fibre Channel - Troncal — 5 (FC-BB-5)
- ANSI INCITS 463–2010, Fibre Channel — Servicios genéricos — 6 (FC-GS-6)
- ANSI INCITS 470–2011, Fibre Channel — Tramado y señalización-3 (FC-FS-3)
- ANSI INCITS 482–2012, Tecnología de la información — Conjunto de comandos ATA/ATAPI — 2 (ACS-2)
- ANSI INCITS 496–2012, Tecnología de la información — Fibre Channel — Protocolos de seguridad — 2 (FC-SP-2)
- ANSI INCITS 512–2013, Tecnología de la información — Comandos de bloque SCSI — 3 (SBC-3)
- NIST FIPS 140-2, Requisitos de seguridad para módulos criptográficos
- NIST FIPS 197, Estándar de Cifrado Avanzado
- Publicación especial 800-38A del NIST, Recomendación para los modos de operación del cifrado por bloques: Tres variantes de robo de texto cifrado para el modo CBC
- Publicación especial 800-38C del NIST, Recomendación para los modos de operación de cifrado por bloques: el modo CCM para autenticación y confidencialidad.
- Publicación especial 800-38D del NIST, Recomendación para los modos de operación de cifrado por bloques: Modo Galois/Contador (GCM) y GMAC.
- Publicación especial 800-38E del NIST, Recomendación para los modos de operación de cifrado por bloques: El modo XTS-AES para la confidencialidad en dispositivos de almacenamiento.
- Publicación especial 800-57 del NIST, Parte 1, Recomendación para la gestión de claves: Parte 1: General (Revisión 3)
- Publicación especial 800-57 del NIST, Parte 2, Recomendación para la gestión de claves: Parte 2: Mejores prácticas para la organización de la gestión de claves
- Publicación especial 800-67 del NIST, Recomendación para el algoritmo de cifrado de datos triple (TDEA)
- Publicación especial 800-88, revisión 1 del NIST, Directrices para la desinfección de medios, http://nvlpubs.nist.gov/nistpubs/SpecialPublications/NIST.SP.800-88r1.pdf
- Asociación de la Industria de Redes de Almacenamiento (SNIA), Iniciativa de Gestión de Almacenamiento – Especificación (SMI-S), Versión 1.5, Libro de Arquitectura, http://www.snia.org/tech_activities/standards/curr_standards/smi
- Asociación de la Industria de Redes de Almacenamiento (SNIA), Posición Técnica de SNIA: Especificación TLS para Sistemas de Almacenamiento v1.0, http://www.snia.org/tls
- Trusted Computing Group, Especificación básica de la arquitectura de almacenamiento, versión 2.0, noviembre de 2011
- Trusted Computing Group, Subsistema de seguridad de almacenamiento, Clase: Empresarial, Versión 1.0, enero de 2011
- Trusted Computing Group, Subsistema de seguridad de almacenamiento, Clase: Opal, Versión 2.0, febrero de 2012
- OASIS, Especificación del protocolo de interoperabilidad para la gestión de claves (versión 1.2 o posterior)
- OASIS, Perfiles del Protocolo de Interoperabilidad para la Gestión de Claves (Versión 1.2 o posterior)
- Recomendación ITU-T X.1601 (2013), Marco de seguridad para la computación en la nube
- Recomendación ITU-T Y.3500 | ISO/IEC 17788:2014, Tecnología de la información — Computación en la nube — Descripción general y vocabulario
Enlaces externos
- Asociación de la Industria de Redes de Almacenamiento: Página principal de SNIA
Referencias
- ↑ Eric A. Hibbard; Richard Austin. "Guía de habilidades y conocimientos para profesionales de la seguridad del almacenamiento" (PDF) . www.snia.org/ssif . SNIA . Consultado el 18 de agosto de 2014 .
- ↑ "¿Qué es el almacenamiento seguro y cómo proteger el almacenamiento de sus datos?" . MiniTool . 2021-08-07 . Consultado el 2022-09-18 .
- ↑ "¿Qué es el almacenamiento seguro y cómo proteger el almacenamiento de sus datos?" . MiniTool . 2021-08-07 . Consultado el 2022-09-18 .
- ↑ "¿Qué es el almacenamiento seguro y cómo proteger el almacenamiento de sus datos?" . MiniTool . 2021-08-07 . Consultado el 2022-09-18 .
- ↑ Kimachia, Kihara (10 de diciembre de 2024). "Mejores prácticas de seguridad de almacenamiento: protegiendo sus activos de datos" . TechFinitive . Recuperado el 6 de diciembre de 2025 .
- ↑ Kimachia, Kihara (10 de diciembre de 2024). "Mejores prácticas de seguridad de almacenamiento: protegiendo sus activos de datos" . TechFinitive . Recuperado el 6 de diciembre de 2025 .
- ↑ nvlpubs.nist.gov https://web.archive.org/web/20250525200010/https://nvlpubs.nist.gov/nistpubs/SpecialPublications/NIST.SP.800-209.pdf . Archivado del original (PDF) el 25-05-2025 . Recuperado el 09-12-2025 .
{{cite web}}: Falta o está vacío|title=( ayuda ) - ↑ "Sanitización segura de medios de almacenamiento" . Centro Nacional de Ciberseguridad .
- Seguridad
- estándares de garantía de la información