El control de acceso a la información en cualquier empresa es fundamental para prevenir situaciones de: espionaje por parte de la competencia, fugas de información por personal interno, borrado de información y otro tipo de acciones que ponen en riesgo nuestros procesos de negocio y que en caso de producirse, tienen unas consecuencias económicas considerables.
Para realizar una política de acceso en nuestra organización seguiremos el principio de mínimo conocimiento, también conocido como “need-to-know”. Principio que al aplicarlo deberá de garantizar que cada persona de la organización accederá a lo que necesita saber, ni más ni menos.
Para aplicar en nuestra organización el principio de mínimo conocimiento “need-to-know”, es necesario en primer lugar, establecer y definir una política de control acceso. En esta política, es esencial que abordemos la identificación de la información que necesitamos controlar de nuestra organización.
Una vez identificada la información, crearemos los grupos que tendrán diferente nivel de acceso e introduciremos a las personas que correspondan en cada uno de los grupos. Una aproximación habitual cuando se realizan estos grupos, es realizar grupos por departamento, como grupo financiero, administración, sistemas, etcétera.
Tras definir los grupos e identificar los tipos de información que requieren control de acceso, estableceremos la relación entre los grupos y la información. Mediante esta asociación tendremos en nuestra organización controlado qué personas deben acceder a qué información.
De todos modos, el sencillo proceso explicado anteriormente requiere una serie de puntos para garantizar su correcta ejecución, y que ésta sea lo más rigurosa posible para evitar errores o descuidos.
A continuación INCIBE detalla los puntos que deben recogerse como mínimo dentro del procedimiento o política de control de acceso:
Por último añadir que, para no cometer errores en las asignaciones de acceso a nuestra información es recomendable seguir el principio de mínimo privilegio, donde a cada grupo se le asignará lo mínimo necesario para poder desempeñar su trabajo diario de una manera correcta.
Es importante tener claro que no todas las personas necesitan tener acceso a toda la información de la empresa para poder realizar correctamente su trabajo. Establecer un control de acceso basado en la necesidad de conocimiento mínimo del personal “need-to-know” nos ayudará a proteger nuestra información y a evitar problemas de fugas o borrados no intencionados de información sensible de la empresa.
Fuente: https://www.incibe.es
En el umbral de una nueva era, la intersección entre la inteligencia artificial (IA) y…
El Directorio Activo (AD) de Microsoft es una de las implementaciones de servicios de directorio…
Las tecnologías cuánticas, una de las fronteras más emocionantes de la ciencia y la ingeniería…
¿Te has encontrado alguna vez con un correo electrónico, un mensaje de texto o una…
Hoy vamos a desglosar con profundidad un tema crítico: "Los peligros de las redes sociales…
En el ciberespacio, una guerra digital se libra entre delincuentes cibernéticos y defensores de la…