La elección de controles debe partir de los requisitos, no de los productos. Los requisitos de seguridad de un sistema provienen de la clasificación de sus datos, su función en el negocio, las leyes y los contratos, la evaluación de riesgos y las políticas de la organización. Una vez que sabes lo que el sistema debe lograr, por ejemplo «solo los médicos autenticados pueden ver los expedientes de los pacientes y cada acceso queda registrado», seleccionas los controles que cumplen esos requisitos y después verificas que lo hagan. Partir de un producto favorito, en cambio, suele dejar requisitos reales sin cumplir mientras se gasta dinero en funciones que nadie necesitaba.
Sigue leyendo gratis
Crea una cuenta gratis de StudyToCert para leer el resto de esta lección: 7 secciones más, 7 términos clave, un ejemplo real, un consejo para el examen y preguntas de repaso. Todas las lecciones, laboratorios y exámenes de práctica son gratis con una cuenta.