Ciberseguridad
Preparación para certificaciónIntermedioSeguridad de la Información basada en ISO/IEC 27001
Aprende a establecer, operar y mejorar un sistema de gestión de seguridad de la información según ISO/IEC 27001: gobierno, políticas, gestión de riesgos, controles de acceso, operaciones, criptografía, continuidad, auditoría y cumplimiento.
Definición
La seguridad de la información deja de depender del esfuerzo individual cuando se convierte en un sistema: políticas que se aplican, riesgos que se evalúan con método, controles que alguien opera y evidencia que resiste una auditoría. Eso es lo que estandariza ISO/IEC 27001, y es lo que este curso enseña a construir. Parte del gobierno del sistema —el comité de seguridad, las políticas transversales, el ciclo de gestión— y del sistema de gestión de riesgos, que es el motor que determina qué controles corresponden y cuáles serían gasto innecesario. Después recorre las estrategias de protección: control de acceso e identidad, seguridad en redes y telecomunicaciones, métodos de ataque, seguridad física y defensa en profundidad. Sigue con la seguridad de operaciones —monitoreo, privilegios, respuesta a incidentes—, la criptografía aplicada con su gestión de claves e infraestructura de llave pública, y las estrategias de respaldo y continuidad del negocio. Cierra con auditoría y cumplimiento, incluido el impacto contractual del derecho a auditar, y un caso integrador donde se identifican riesgos y se seleccionan controles sobre una organización real.
Público objetivo
- Profesionales de TI que participan en la implementación o la operación de controles de seguridad.
- Responsables de seguridad de la información que deben estructurar o formalizar un sistema de gestión.
- Ingenieros de sistemas, redes e infraestructura que operan los controles técnicos del día a día.
- Auditores internos y externos que evalúan sistemas de gestión de seguridad.
- Consultores que acompañan procesos de implementación o de certificación.
- Profesionales de riesgo y cumplimiento que necesitan comprender el marco técnico sobre el que trabajan.
- Para quién NO es: No es un curso introductorio de concientización: asume base técnica y trabaja el sistema de gestión completo. Para el nivel de conciencia y prácticas personales está Fundamentos de Ciberseguridad. Tampoco es un curso de implementación de herramientas específicas.
Objetivos
Comprender los componentes y las prácticas necesarias para establecer, operar y mejorar un sistema de gestión de seguridad de la información basado en ISO/IEC 27001.
- Comprender los fundamentos de la seguridad de la información y qué distingue a un sistema de gestión de un conjunto de medidas aisladas.
- Conocer la estructura de gobierno del sistema: comité de seguridad, responsabilidades, políticas transversales y ciclo de gestión.
- Relacionar amenazas, vulnerabilidades y riesgos con la selección de controles, entendiendo por qué el riesgo determina el control y no al revés.
- Analizar los sistemas y metodologías de control de acceso, identificación y autenticación, y sus modelos centralizado, descentralizado y distribuido.
- Comprender la seguridad en redes, telecomunicaciones e internet, los métodos de ataque frecuentes y el principio de defensa en profundidad.
- Aplicar los conceptos de seguridad de operaciones: monitoreo, gestión de privilegios, detección de abusos y respuesta a incidentes.
- Comprender la criptografía aplicada: algoritmos simétricos y asimétricos, firma digital, cifrado de comunicaciones y gestión de claves con PKI.
- Diseñar estrategias de respaldo y comprender la continuidad del negocio y la recuperación ante desastres.
- Interpretar los requisitos de auditoría y cumplimiento, incluido el derecho a auditar y su impacto sobre los contratos.
- Identificar riesgos y seleccionar controles sobre un caso integrador.
Resultados de aprendizaje
- Explicar el propósito de un sistema de gestión de seguridad de la información y cómo se articulan sus componentes.
- Relacionar amenazas, riesgos y controles con método, en vez de seleccionar controles por catálogo.
- Participar con criterio en la implementación o la mejora de un sistema de gestión.
- Evaluar el diseño de los controles de acceso de una organización e identificar sus puntos débiles.
- Interpretar la evidencia que exige una auditoría y reconocer cuándo un control declarado no está operando.
- Diseñar una estrategia de respaldo y comprender qué exige la continuidad del negocio.
- Identificar riesgos y proponer controles proporcionales sobre un caso real.
Temario
1. Fundamentos y sistema de gestión (SGSI)
- Motivación e introducción a la seguridad de la información: qué se protege y frente a qué.
- Islas de gestión y el ciclo de gestión de la seguridad: por qué las medidas aisladas no sostienen la protección en el tiempo.
- Qué es un SGSI: alcance, componentes y qué lo diferencia de un conjunto de controles técnicos.
- Comité de seguridad de la información: conformación, responsabilidades y por qué sin respaldo de la dirección el sistema no opera.
- Políticas de seguridad de la información y aspectos transversales: cómo se redactan para que se apliquen y no solo se firmen.
- Sistema de gestión de riesgos de seguridad: el motor que determina qué controles corresponden.
- Balance entre objetivos de gestión y objetivos técnicos: por qué la seguridad que impide trabajar termina siendo evadida.
2. Estrategias de protección de la información
- Sistemas y metodologías de control de acceso: qué modelos existen y qué problema resuelve cada uno.
- Identificación y autenticación: el concepto de firma única y sus implicancias de riesgo.
- Acceso centralizado, descentralizado y distribuido: ventajas, costos y puntos de falla de cada modelo.
- Metodologías de control y sus diferencias: preventivo, detectivo y correctivo.
- Seguridad en internet, redes y telecomunicaciones: dónde viaja la información y qué la expone.
- Métodos de ataque y seguridad en multimedios: cómo se ejecutan las intrusiones más frecuentes.
- Seguridad física: vulnerabilidades y riesgos de las instalaciones, que suelen ser el eslabón olvidado.
- Defensa en profundidad: por qué ningún control único basta y cómo se estructuran las capas.
3. Seguridad de operaciones
- Definiciones básicas de seguridad de operaciones y su alcance dentro del sistema.
- Controles de seguridad y ejecución de auditorías de seguridad sobre la operación.
- Abusos potenciales: cómo se identifican los usos indebidos de un privilegio legítimo.
- Elementos de monitoreo: qué registrar, qué revisar y qué alertar.
- Recursos que deben protegerse y gestión de privilegios: mínimo privilegio aplicado a la operación.
- Respuesta a incidentes: detección, contención, erradicación y recuperación.
4. Criptografía y continuidad
- Historia de la criptografía y definiciones básicas, para entender qué problema resuelve cada técnica.
- Aplicaciones, protocolos y estándares de criptografía en uso real.
- Criptografía simétrica y asimétrica: en qué se diferencian y cuándo se usa cada una.
- Firma digital: qué garantiza y qué no garantiza.
- Cifrado de correo electrónico y comunicaciones por internet.
- Gestión de claves e infraestructura de llave pública (PKI): el punto donde la criptografía suele fallar en la práctica.
- Estrategias de respaldo de la información: qué respaldar, con qué frecuencia y por qué un respaldo no probado no es un respaldo.
- Continuidad de negocio y recuperación ante desastres: objetivos de tiempo y de punto de recuperación.
5. Gestión de auditoría y cumplimiento
- Definición de cumplimiento y el derecho a auditar: qué habilita y con qué límites.
- Impacto del cumplimiento sobre los contratos: qué debe quedar escrito con proveedores y clientes.
- Alcance de la auditoría y alcance de cumplimiento: dos cosas distintas que suelen confundirse.
- Requisitos de análisis y evidencia: qué se debe poder demostrar y en qué forma.
- Preparación para una auditoría: los hallazgos más frecuentes y cómo se anticipan.
6. Aplicación práctica
- Caso integrador sobre una organización real: alcance, activos y contexto.
- Identificación de riesgos: amenazas, vulnerabilidades e impacto, con criterio de proporcionalidad.
- Selección de controles: justificar por qué cada control corresponde a un riesgo identificado.
- Revisión cruzada de las decisiones entre participantes.
- Preparación para la evaluación de certificación.
Metodología y materiales
Metodología
- Exposición de cada componente del sistema de gestión, apoyada en situaciones reales de implementación.
- Análisis de riesgos guiado: identificar activos, amenazas y vulnerabilidades, y derivar controles proporcionales.
- Casos de incidentes reales analizados desde los controles que fallaron o que no existían.
- Preguntas de repaso al cierre de cada módulo.
- Caso integrador final sobre una organización, con identificación de riesgos y selección de controles.
Materiales incluidos
- Material de apoyo con la estructura del sistema de gestión, el proceso de análisis de riesgos y las familias de controles.
- Ejercicios de análisis de riesgos y de selección de controles.
- Pauta de preparación para auditoría, con los hallazgos más frecuentes.
- Caso integrador con la información de contexto para el trabajo final.
Evaluación y certificación
Evaluación del curso
Preguntas y ejercicios de preparación.
Examen y certificación externa
- Proveedor:
- CertiProf (según ficha pública)
- Examen:
- Certified ISO/IEC 27001 Foundation (I27001F)
Consulta condiciones de esta edición.
Confirmar vigencia e inclusión del voucher.
Pendiente.
Certificados
- Certificado de participación Passus
- Certified ISO/IEC 27001 Foundation, sujeto a vigencia y aprobación.
Condiciones de inscripción
Las fechas de los cursos abiertos se publican en el calendario de Passus. Para cursos cerrados, la fecha, el horario y la modalidad se acuerdan con la institución o empresa.
Requisitos
- Se recomienda experiencia básica en TI, seguridad o auditoría: el curso es de nivel intermedio.
- No requiere certificaciones previas.
- No exige conocimientos de criptografía: el módulo correspondiente parte desde los fundamentos.
Preguntas frecuentes
¿Qué conocimientos previos necesito?
Se recomienda experiencia básica en TI, seguridad o auditoría: es un curso de nivel intermedio. No exige certificaciones previas ni conocimientos de criptografía, que se aborda desde los fundamentos.
¿Este curso certifica en ISO 27001?
El curso prepara y entrega el marco completo de un sistema de gestión de seguridad. Passus entrega certificado de participación al finalizar. Las condiciones del examen de certificación externo se confirman en la cotización.
¿Cuál es la diferencia con Fundamentos de Ciberseguridad?
Fundamentos de Ciberseguridad es introductorio y trabaja conciencia y prácticas personales, sin requisitos previos. Este curso es de nivel intermedio y trabaja el sistema de gestión completo: gobierno, riesgos, controles, criptografía, continuidad y auditoría. Son complementarios, en ese orden.
¿Certificar la organización en ISO 27001 es lo mismo que certificarse una persona?
No, y conviene tenerlo claro. La certificación de la organización es un proceso de auditoría sobre su sistema de gestión, que toma meses y lo ejecuta un organismo certificador. Este curso forma a las personas que participan en construir y operar ese sistema.
¿Se ve la parte técnica o solo el sistema de gestión?
Ambas. Hay módulos completos de control de acceso, seguridad en redes, métodos de ataque, seguridad de operaciones y criptografía aplicada con gestión de claves y PKI. La particularidad del curso es que conecta esa parte técnica con el sistema de gestión que la sostiene.
¿Qué me llevo concretamente al terminar?
Criterio para participar en la implementación o la mejora de un sistema de gestión: relacionar riesgos con controles con método, evaluar el diseño de accesos de una organización, reconocer cuándo un control declarado no está operando, e interpretar qué evidencia exige una auditoría.
¿Sirve para prepararse para una auditoría?
Sí. El módulo 5 trabaja el alcance de la auditoría frente al alcance de cumplimiento, qué evidencia se debe poder demostrar, el impacto contractual del derecho a auditar y los hallazgos más frecuentes con cómo anticiparlos.
¿Se trabaja sobre un caso real?
Sí, hay un caso integrador donde se identifican riesgos y se seleccionan controles justificando cada decisión, con revisión cruzada entre participantes. En modalidad cerrada, el caso puede ser la organización misma.
¿Cubre la Ley 21.719 de protección de datos?
La seguridad de la información es una de las obligaciones que esa ley exige, y el curso entrega el marco técnico correspondiente. Pero las obligaciones legales específicas —bases de licitud, derechos de los titulares, registro de tratamientos, notificación de vulneraciones— se trabajan en el curso dedicado a la Ley 21.719.
¿Se puede dictar para mi organización?
Sí, en modalidad cerrada. En ese formato el análisis de riesgos y el caso integrador se trabajan sobre los activos, el contexto y los controles reales de la organización, con lo cual el resultado es directamente aprovechable.