Soluciones Informáticas · Área 08

Seguridad y continuidad

Proteger la información y poder recuperarla, pase lo que pase.

Inicio / Soluciones Informáticas / Seguridad y continuidad

8.1

Ciberseguridad y endurecimiento de sistemas

¿Qué es?

Es proteger los sistemas y la información de la organización contra ataques, robos y accidentes, cerrando todas las puertas y ventanas que quedaron abiertas. En la jerga se llama hardening (endurecimiento).

Es poner rejas, alarma y buenas cerraduras, y además revisar periódicamente que nadie las haya dejado abiertas.

¿Qué problema resuelve?

Reduce el riesgo de ataques, de secuestro de información y de filtración de datos, que hoy son la principal causa de crisis en organizaciones de cualquier tamaño.

Palabras técnicas que conviene entender

Ransomware (secuestro de datos): un ataque que cifra toda la información de la organización y exige un pago para devolverla. La única defensa real son las copias de seguridad bien hechas.

Phishing (suplantación por engaño): correos falsos que imitan a una entidad conocida para robar contraseñas. Es la puerta de entrada de la mayoría de los ataques.

MFA o 2FA — Multi/Two Factor Authentication (verificación en dos pasos): pedir además de la contraseña un segundo dato, como un código en el celular. Es la medida individual más efectiva y una de las más baratas.

Firewall (cortafuegos): el filtro que controla qué tráfico puede entrar y salir de la red.

Vulnerabilidad: una falla que un atacante puede aprovechar.

Parche (del inglés patch): la actualización que corrige esa falla.

Qué incluye

  • Endurecimiento de servidores y aplicaciones
  • gestión de accesos y verificación en dos pasos
  • políticas de seguridad escritas
  • cifrado de información sensible
  • concientización del personal.

Qué no incluye

Seguros contra ciberataques · representación legal ante un incidente.

Salvo que se acuerde aparte

Cómo lo hacemos

Fase 1

Diagnóstico

2 a 4 semanas
  • Búsqueda de vulnerabilidades
  • revisión de configuraciones
  • análisis de quién tiene acceso a qué (suele aparecer gente que ya no trabaja ahí)
  • identificación de dónde están los datos sensibles.

Entregables: informe de vulnerabilidades ordenado por gravedad · plan de corrección.

Fase 2

Implementación

3 a 8 semanas
  • Corrección de las vulnerabilidades encontradas
  • endurecimiento
  • activación de la verificación en dos pasos
  • redacción de políticas
  • separación de la red en zonas.

Entregables: sistemas endurecidos · políticas escritas y comunicadas.

Fase 3

Despliegue

2 a 3 semanas
  • Nueva verificación para comprobar que las fallas fueron efectivamente cerradas
  • activación del monitoreo
  • capacitación de concientización al personal (la tecnología no sirve si alguien entrega la contraseña por teléfono)
  • transferencia.

Entregables: informe de cierre · plan de monitoreo continuo.

Datos del servicio

Duración típica

2 a 4 meses.

Modalidad

proyecto + abono de monitoreo.

Equipo

especialista en ciberseguridad, administrador de sistemas.

Qué necesitamos del cliente

acceso a la infraestructura e inventario de equipos y sistemas.

Riesgos y prevención
  • falsa sensación de seguridad después del proyecto → se previene con revisiones periódicas
  • el usuario como eslabón más débil → se previene con concientización recurrente, no una sola charla.
Cómo se mide el éxito

vulnerabilidades cerradas, incidentes evitados, porcentaje de usuarios con verificación en dos pasos activa.

¿Te sirve para tu organización?

Consultar por WhatsApp
8.2

Copias de seguridad, continuidad y recuperación ante desastres

¿Qué es?

Es asegurar que, pase lo que pase —un incendio, un robo, un ataque, un error humano—, la organización pueda recuperar su información y seguir funcionando.

El backup (copia de seguridad) es la copia. El plan es lo que se hace con ella cuando todo se cae.

¿Qué problema resuelve?

Evita la pérdida definitiva de información (que en muchos casos significa el cierre de la organización) y las paradas prolongadas del servicio.

Palabras técnicas que conviene entender

BCP — Business Continuity Plan (plan de continuidad del negocio): cómo seguir operando durante el problema, aunque sea de forma reducida.

DRP — Disaster Recovery Plan (plan de recuperación ante desastres): cómo restaurar los sistemas después del problema.

RPO y RTO (ya explicados): cuánta información se tolera perder y cuánto tiempo se tolera estar caído.

Regla 3-2-1: tener 3 copias de los datos, en 2 tipos de soporte distintos, con 1 de ellas fuera del edificio. Es el estándar mínimo aceptable.

Cómo lo hacemos

Fase 1

Diagnóstico

2 a 3 semanas
  • Análisis de impacto (qué sistemas son realmente críticos y cuánto cuesta cada hora de caída)
  • definición de los objetivos de recuperación
  • inventario de datos
  • revisión de si las copias actuales sirven para algo.

Entregables: análisis de impacto · objetivos de recuperación acordados.

Fase 2

Implementación

3 a 6 semanas
  • Diseño e implementación del esquema de copias siguiendo la regla 3-2-1
  • redacción del plan de continuidad y del de recuperación
  • definición de quién hace qué durante una crisis.

Entregables: sistema de copias funcionando · planes documentados.

Fase 3

Despliegue

2 a 3 semanas
  • Simulacro real de recuperación (apagar algo a propósito y probar que el plan funciona; una copia nunca probada no es una copia)
  • ajustes
  • capacitación
  • transferencia.

Entregables

  • informe del simulacro
  • plan operativo
  • calendario de pruebas periódicas.

Datos del servicio

Duración típica

2 a 3 meses.

Modalidad

proyecto + abono de gestión y pruebas periódicas.

Equipo

especialista en continuidad, administrador de sistemas.

Qué necesitamos del cliente

definición de qué es crítico, acceso a los sistemas.

Riesgos y prevención
  • copias que no se pueden restaurar → se previene con simulacros obligatorios
  • planes que envejecen y ya no sirven → se previene con revisión anual.
Cómo se mide el éxito

éxito de los simulacros, cumplimiento de los tiempos de recuperación comprometidos.

¿Te sirve para tu organización?

Consultar por WhatsApp
8.3

Protección de datos personales

¿Qué es?

Es ayudar a la organización a cumplir con la ley que protege los datos de las personas: nombres, documentos, domicilios, datos de salud, calificaciones. Implica saber qué datos se tienen, para qué se usan, cómo se protegen y cómo se respetan los derechos de esas personas sobre su propia información.

¿Qué problema resuelve?

Evita sanciones y demandas, protege la privacidad de clientes y empleados, y es cada vez más un requisito para poder contratar con organismos y con empresas grandes.

El marco legal argentino

La Ley 25.326 de Protección de los Datos Personales (del año 2000, reglamentada por el Decreto 1558/01) es la norma vigente, y el organismo de control es la AAIP — Agencia de Acceso a la Información Pública.

Palabras técnicas que conviene entender

Privacy by design (privacidad desde el diseño): pensar la protección de los datos desde el primer día del proyecto, no agregarla al final.

Consentimiento: la autorización libre e informada de la persona para que se usen sus datos.

Dato sensible: los que merecen protección reforzada (salud, origen étnico, opiniones políticas, entre otros).

Cómo lo hacemos

Fase 1

Diagnóstico

2 a 4 semanas
  • Inventario de todas las bases de datos y de qué se hace con cada una
  • análisis de brechas contra la ley
  • evaluación de riesgos.

Entregables: mapa de datos · informe de brechas.

Fase 2

Implementación

4 a 8 semanas
  • Redacción de la política de privacidad
  • cláusulas de consentimiento
  • medidas técnicas de seguridad
  • procedimiento para que las personas puedan ejercer sus derechos
  • registro de bases si corresponde.

Entregables: cuerpo documental completo · procedimientos.

Fase 3

Despliegue

2 a 3 semanas
  • Implantación
  • capacitación al personal que maneja datos
  • transferencia.

Entregable: programa de cumplimiento funcionando.

Datos del servicio

Duración típica

2 a 4 meses.

Modalidad

consultoría por proyecto + abono de mantenimiento del cumplimiento.

Equipo

consultor en protección de datos, especialista en seguridad, apoyo legal.

Qué necesitamos del cliente

acceso a las bases y a los procesos reales.

Riesgos y prevención
  • bases de datos ocultas que nadie declaró → se previene con relevamiento exhaustivo área por área
  • cambios normativos → se previene diseñando con los estándares más exigentes.
Cómo se mide el éxito

brechas cerradas, solicitudes de personas atendidas en plazo, ausencia de incidentes.

¿Te sirve para tu organización?

Consultar por WhatsApp
8.4

Auditorías de seguridad y pruebas de intrusión

¿Qué es?

El pentesting — penetration testing (prueba de penetración o de intrusión) es contratar especialistas que intentan entrar a los sistemas como lo haría un atacante real, pero para avisar dónde están los agujeros antes de que los encuentre alguien malintencionado. Se los llama hackers éticos.

Es como pagarle a un cerrajero de confianza para que intente entrar a tu casa y después te diga qué cerraduras cambiar.

¿Qué problema resuelve?

Encuentra fallas reales que ninguna revisión teórica detecta, y las encuentra antes que un delincuente.

Cómo lo hacemos

Fase 1

Diagnóstico

1 semana

Definición precisa del alcance y de las reglas del ejercicio (qué se puede tocar y qué no, en qué horarios) · autorización formal por escrito, que es imprescindible.

Entregable: plan de pruebas firmado.

Fase 2

Implementación

2 a 4 semanas

Ejecución de las pruebas desde afuera y desde adentro de la red, y sobre las aplicaciones web · explotación controlada de las fallas encontradas para demostrar el impacto real.

Entregable: listado de hallazgos.

Fase 3

Despliegue

1 a 2 semanas
  • Informe con la gravedad de cada hallazgo y las recomendaciones concretas
  • presentación a la dirección en lenguaje no técnico
  • nueva verificación después de las correcciones.

Entregables: informe ejecutivo e informe técnico · plan de corrección priorizado.

Datos del servicio

Duración típica

3 a 6 semanas.

Modalidad

proyecto cerrado, idealmente repetido una o dos veces al año.

Equipo

especialista en pruebas de intrusión, líder de seguridad.

Qué necesitamos del cliente

autorización formal y definición del alcance.

Riesgos y prevención

afectar sistemas en funcionamiento → se previene con reglas claras y ventanas horarias acordadas.

Cómo se mide el éxito

vulnerabilidades encontradas y efectivamente corregidas.

¿Te sirve para tu organización?

Consultar por WhatsApp

Hablemos de tu proyecto

Contanos qué necesita tu organización y armamos una propuesta con alcance, fases y plazos.
Escribinos por WhatsApp y coordinamos una primera charla, sin compromiso.

Consultar por WhatsApp Ver todas las áreas