AC-4 Control de Acceso Basado en Información
¿Quieres fortalecer la seguridad de los sistemas de tu compañía y garantizar que solo los usuarios autorizados accedan a información crítica? 


Introducción

El marco NIST SP 800-53 incorpora el control AC-4: Control de Acceso Basado en Información, que establece una metodología más avanzada y granular mediante la aplicación de políticas de acceso dinámicas fundamentadas en los atributos del usuario, el contenido de la información y el contexto del acceso. Este enfoque, conocido como Attribute-Based Access Control (ABAC), permite a las organizaciones definir reglas específicas que protejan la información crítica bajo condiciones preestablecidas, fortaleciendo la seguridad de los datos y cumpliendo con los requerimientos de normativas internacionales.

¿Cuál es el Objetivo del AC-4: Control de Acceso Basado en Información?

Establecer reglas que permitan o restrinjan el acceso a datos e información con base en atributos como el tipo de información, su clasificación, la finalidad del acceso o el rol del solicitante.

Componentes Clave del Control de Acceso Basado en Información
  1. Control por Contenido:
    • Ejemplo: Restringir acceso a información clasificada como confidencial, aunque el usuario tenga acceso general al sistema.
  2. Control por Contexto:
    • Considera: La ubicación del usuario, la hora del acceso a los sistemas, el dispositivo utilizado y la actividad solicitada. Ejemplo: Consulta, edición etc.
  3. Reglas de Política:
    • Las organizaciones deben definir políticas automatizadas (por ejemplo, reglas en un motor de políticas) que controlen el acceso a información según:
      • Etiquetas de datos (Por ejemplo: secreto, protegido, público)
      • Reglas de misión del colaborador o la operación del negocio (Por ejemplo: solo accesible durante horarios laborales desde oficinas autorizadas)
  4. Soporte Técnico:
    • Se deben implementar mecanismos tecnológicos para aplicar estas políticas, como:
      • Gestión de derechos digitales (DRM).
      • Políticas en servicios en la nube.
      • Herramientas de clasificación de datos y etiquetado automático.
Ejemplos Prácticos del AC-4 Control de Acceso Basado en Información
  1. Un médico puede acceder al expediente clínico de un paciente solo si está asignado al caso y accede desde la red del hospital, y fuera del horario laboral solo en modo lectura y con autenticación reforzada.
  2. Un archivo etiquetado como Confidencial–Finanzas solo puede ser abierto por usuarios del departamento financiero, durante días hábiles y desde dispositivos corporativos registrados.
Riesgos que Mitiga AC-4 Control de Acceso Basado en Información
  1. Accesos no autorizados por insiders.
  2. Divulgación accidental de datos sensibles.
  3. Cumplimiento con normativas como HIPAA, GDPR, etc.
Conclusión

Finalmente, el AC-4: Control de Acceso Basado en Información del marco NIST SP 800-53 representa una evolución significativa en la gestión del acceso a la información, al permitir decisiones más inteligentes y contextuales sobre quién puede acceder a qué datos, cuándo y bajo qué c

¡Únete hoy mismo a nuestra comunidad Audit Shop!

Con tu Membresía Premium Audit Shop, tendrás Acceso Total a más de 250 Herramientas Premium Digitales entre Formatos, Guías, Check List, Modelos de Informes, Modelos de Políticas, Programas de Auditoría y Matrices de Riesgos, además de las nuevas herramientas que vamos subiendo de forma periódica.

¿Necesitas nuevos modelos de Políticas de Ciberseguridad para tu compañía? ¡Tenemos las siguientes!
  1. Política de Cifrado de Dispositivos de Almacenamiento.
  2. Política de Green IT.
  3. Política de Seguridad en la Nube.
¿Tienes dudas sobre la Membresía o las Herramientas Digitales Premium?

Te escuchamos. Si tienes dudas o requieres ayuda mándanos tus comentarios a: info@auditshop.com.mx.


Te invitamos a suscribirte!!