← Plan / D5
Dominio 5 — Security Program Management & Oversight
Gobernanza, gestión de riesgos, gestión de proveedores, cumplimiento, formación y awareness. El dominio del "negocio de la seguridad". 20% del examen
5.1 — Gobernanza de la seguridad
| Documento | Qué es | Detalle |
|---|---|---|
| Policy | Declaración de alto nivel: qué y por qué (intención de la dirección) | Quién es responsable, qué está prohibido. Ej: "todos los datos se clasifican". |
| Standard | Cómo cumplir la política (técnica) | Ej: "AES-256 para cifrado en reposo". |
| Procedure | Pasos operativos detallados | Ej: "paso 1: abrir la consola; paso 2:…". |
| Guideline | Recomendaciones (flexibles, "deberías") | Ej: "se recomienda password manager". |
| Baseline | Configuración mínima segura obligatoria | Ej: CIS Benchmarks. |
Estructura de autoridad
- Board of directors / senior management: responsable final del riesgo (ownership).
- CISO / Security team: ejecuta el programa de seguridad.
- Data steward / data owner / data controller / data processor: roles de custodia de datos (GDPR: controller decide, processor ejecuta).
- Acceptable use policy (AUP): cómo se pueden usar los recursos corporativos (y las consecuencias).
- Sanctions: consecuencias disciplinarias por violaciones.
5.2 — Gestión de riesgos
Riesgo = Amenaza × Vulnerabilidad × Impacto. Podés reducirlo atacando cualquiera de los tres.
Respuestas al riesgo (4 R + A)
| Estrategia | Qué hace | Ejemplo |
|---|---|---|
| Mitigate / Remediate | Implementar controles que reducen el riesgo | Parchear, MFA, firewalls |
| Accept | Aceptar el riesgo residual (con aprobación formal, documento) | Excepciones firmadas |
| Transfer | Trasladar el riesgo a un tercero | Seguros cibernéticos, outsourcing |
| Avoid | Eliminar la actividad que genera el riesgo | No implementar una funcionalidad |
| Control (deter) | Disuadir (más propio de controles) | — |
Análisis
- Quantitative: números (SLE, ARO, ALE — ver D2).
- Qualitative: escalas de probabilidad/impacto (alto-medio-bajo), matrices de riesgo.
- Risk register: catálogo de riesgos con dueño y tratamiento.
- Residual risk = riesgo que queda después de los controles. Inherent risk = sin controles. Risk appetite = cuánto riesgo la organización está dispuesta a aceptar.
- BIA (Business Impact Analysis): identifica procesos críticos y cuánto impacto tiene su caída → alimenta RTO/RPO y BCP/DRP.
Análisis de proveedores
- Due diligence / due care: investigar al proveedor antes de contratar (referencias, seguridad, finanzas).
- Contractual security: cláusulas de seguridad, respuesta a incidentes, SLA (acuerdo de nivel de servicio con penalidades).
- Supply chain risk: terceros y cuartos niveles, hardware/software, firmware updates.
- MOU / MOA / BPA: memorandos y acuerdos de asociación/negocio. NDA: confidencialidad.
- Vendor monitoring: auditorías, performance reviews, termination (plan de salida: qué pasa con los datos al terminar).
- Monocultivos / single point of failure: evitar depender de un solo proveedor para todo.
5.3 — Cumplimiento (compliance) y marcos
Regulaciones (qué protegen)
| Regulación | Alcance |
|---|---|
| GDPR | Protección de datos personales de ciudadanos de la UE (derechos: acceso, borrado, portabilidad; notificación de brechas en 72 h). |
| HIPAA | Datos de salud (PHI) en EEUU. |
| PCI DSS | Datos de tarjetas de pago (cardholder data). |
| GLBA / SOX | Financiero / gobierno corporativo (EEUU). |
| FERPA | Datos educativos de estudiantes (EEUU). |
| COPPA | Datos de menores de 13 años (EEUU). |
| CMMC / FedRAMP | Contratistas del gobierno de EEUU / nube federal. |
| Leyes locales (leyes de datos personales) | Cada país (ej: LOPD/PIPEDA/LGPD) — "privacy laws" globales. |
Marcos de trabajo (frameworks)
| Marco | Qué aporta |
|---|---|
| NIST CSF | 5 funciones: Identify, Protect, Detect, Respond, Recover — el favorito del examen. |
| NIST SP 800-53 | Catálogo de controles de seguridad (FISMA). |
| NIST SP 800-61 | Guía de respuesta a incidentes. |
| ISO/IEC 27001 / 27002 | Estándar internacional de gestión de seguridad (SGSI). |
| ISO 22301 | Continuidad del negocio. |
| CIS Controls | Lista priorizada de controles técnicos (18). |
| OWASP | Top 10 de riesgos de aplicaciones web. |
| MITRE ATT&CK | Base de conocimiento de tácticas y técnicas de atacantes (para detectar y emular). |
| TOGAF / SABSA / Zachman | Arquitectura empresarial. |
| COBIT / ITIL / SSAE SOC 2 | Gobernanza de TI / gestión de servicios / informes de auditoría (SOC 2: controls de seguridad para proveedores). |
| ISACA / FRAP | Análisis de riesgo empresarial. |
Auditorías y aseguramiento
- Internal vs external audit: internos (propios) vs externos (terceros independientes).
- Regulatory / compliance / information systems audits: por requisito legal, cumplimiento o técnico.
- Audit trails: registros que prueban conformidad. Penetration testing: prueba real controlada (ROE, permission).
- Attestation: declaración formal de conformidad (SOC 2, ISO report).
5.4 — Formación y concienciación (awareness)
- Training vs awareness: training = habilidades específicas; awareness = cultura general y constante.
- Phishing simulations: campañas controladas para medir y educar (reportar es el comportamiento deseado).
- Policy awareness: AUP, clasificación de datos, manejo de dispositivos.
- Role-based training: según el rol (desarrolladores → OWASP; administradores → hardening; ejecutivos → BEC/whaling).
- Security champions: embajadores de seguridad en cada equipo de desarrollo.
- Ongoing vs one-time: la formación continua funciona; la de "una vez al año" no.
5.5 — Roles y responsabilidades
| Rol | Responsabilidad |
|---|---|
| CISO | Lidera el programa de seguridad, reporta a la dirección. |
| Security engineer / architect / analyst | Diseñan, construyen y operan defensas. |
| Data owner / steward / custodian | Dueño del dato (clasifica, aprueba accesos) / cuidado diario / guardián técnico. |
| DPO (Data Protection Officer) | Vigila el cumplimiento de privacidad (GDPR). |
| Developers / DevOps | Seguridad en el código y en el pipeline (DevSecOps). |
| Security officer / system admin | Operación diaria: hardening, parches, backups. |
| Threat actor / malicious insider | Los que generan el riesgo (para el threat model). |
5.6 — Gestión de cambios y pruebas
- Change management process: solicitud (RFC) → revisión por comité (CAB) → aprobación → ventana de cambio → implementación → rollback plan → post-implementación review. Todo documentado.
- Reason for change / impact analysis: por qué y qué afecta.
- Test types: unit / integration / UAT / regression. Bake-off tests: comparar opciones. Pilot: prueba controlada en un grupo chico antes del rollout.
- Emergency changes: excepción rápida (hotfix de una vuln crítica) pero igual documentada.
Mini-resumen D5 (para repaso)
- Policy (qué) → Standard (cómo) → Procedure (pasos) → Guideline (recomendación).
- Riesgo = amenaza × vulnerabilidad × impacto. Respuestas: mitigate / accept / transfer / avoid.
- Residual vs inherent risk. BIA → RTO/RPO. Risk register con dueños.
- Frameworks: NIST CSF (Identify-Protect-Detect-Respond-Recover), ISO 27001, CIS, OWASP, MITRE ATT&CK.
- Regulaciones: GDPR (72 h), HIPAA (PHI), PCI DSS (tarjetas).
- Proveedores: SLA, due diligence, NDA, MOU, plan de salida.
- Awareness continuo + phishing simulations + training por rol.
Terminaste los 5 dominios → pasá a Acrónimos & Cram Guide y luego a las Flashcards para autoevaluarte.