I
Ing. Néstor Raúl Quintana Martínez
Ing. Néstor Raúl Quintana Martínez
About
Detail
CEO
Departamento del Valle del Cauca, Colombia
Durante los últimos 20 años como Consultor en Seguridad de la Información he desarrollado una metodología llamada "Modela de Servicios" que utilizo para la implementación de controles de mitigación del riesgo informático, desde lo Organizacional, es decir, parten desde el conocimiento Organizacional definido en el Mapa de Procesos (ISO 9001) -> Servicios de TI -> Entornos de Aplicación (usuarios y activos informáticos). Esta metodología esta alineada entre otros marcos normativos, con el Anexo A9 de ISO 27001: "Access Control".
Esta metodología permite a las empresas:
- Construir y mantener actualizado el Catálogo de Servicios Informáticos
- Construir y mantener actualizado el Perfil de Acceso a los recursos de la red basado en la identidad del usuario (Cargo en la organización)
- Identificar y documentar su Entorno de Aplicación (usuarios y activos informáticos)
- Implementar o Mejorar el proceso de Control de Cambios de infraestructura, ofreciendo los insumos de información requeridos para la evaluación del cambio, determinación del impacto del cambio en los diferentes procesos de negocio de la compañía. Dar respuesta a la pregunta: Que procesos, de mapa de procesos, se verán afectadas por este cambio?
- Establecer procedimientos paso a paso de aplicación de los cambios en infraestructura para garantizar la Continuidad Operativa de la empresa, desde el punto de vista de la Accesibilidad a la Información.
- Alinearse a estándares internacionales como ISO 27001, NERC-CIP, COBIT, entre otros.
Adicionalmente, en cuanto a la Continuidad Operativa desde el punto de vista de la Disponibilidad de la Información, esta metodología permite la definición de los Niveles de Servicio (RPO y RTO) requeridos por los diferentes Activos de Información de acuerdo a la criticidad de la información de cada uno de los Procesos del Mapa de Procesos de la compañía.
Recientemente estoy trabajando en la alineación de sistemas de mitigación al riesgo informático con la norma IEC-62443-3-3 "System security requirements and security levels", para el Sector Industrial en general, con foco en el Sector de Energía.