Más allá de la tríada CIA, el examen CC espera que conozcas un conjunto de ideas complementarias que describen cómo los sistemas deciden quién puede hacer qué y cómo lo demuestran después. La agrupación más común es AAA: autenticación (authentication), autorización (authorization) y contabilidad (accounting). Muchos textos colocan la identificación antes, porque primero hay que decirle al sistema quién dices ser.
La autenticación es demostrar una identidad declarada. Escribes un nombre de usuario (identificación) y luego una contraseña, un código de una app o tu huella digital (autenticación). La autorización ocurre después y responde a otra pregunta: ahora que el sistema sabe quién eres, ¿qué tienes permitido hacer? Los permisos de archivos, los roles y las listas de control de acceso son mecanismos de autorización. La contabilidad, a veces llamada auditoría, registra lo que los usuarios autenticados realmente hicieron, como inicios de sesión, accesos a archivos y cambios de configuración, para que las acciones puedan revisarse y rastrearse hasta una persona. En el examen, fíjate en el orden: identificar, autenticar, autorizar y luego contabilizar.
El no repudio (non-repudiation) significa que una persona no puede negar de forma creíble haber realizado una acción, como enviar un mensaje o aprobar un pago. Depende de una autenticación fuerte más registros confiables. Las firmas digitales son el ejemplo técnico clásico: un mensaje firmado con la clave privada de alguien solo pudo haber sido firmado por quien posee esa clave, así que el firmante no puede decir fácilmente que fue falsificado. Las cuentas compartidas destruyen el no repudio porque no puedes saber cuál de varias personas usó el inicio de sesión. Los registros detallados y resistentes a la manipulación lo respaldan.
La privacidad es el derecho de las personas a controlar cómo se recopila, usa, comparte y conserva la información sobre ellas. Se superpone con la confidencialidad, pero no es lo mismo. La confidencialidad es una propiedad de los datos que una organización protege; la privacidad trata de los derechos y expectativas de las personas y a menudo está definida por la ley. Una organización puede mantener los datos perfectamente confidenciales y aun así violar la privacidad, por ejemplo al recopilar más información personal de la que necesita o al usarla para un propósito que la persona nunca aceptó. La información de identificación personal (PII) es cualquier información que puede identificar a una persona específica, como un nombre combinado con una fecha de nacimiento o un número de identificación nacional.
Estos conceptos funcionan juntos. La autenticación vincula las acciones con identidades, la autorización limita esas acciones, la contabilidad las registra, el no repudio da sentido a los registros y las reglas de privacidad deciden qué datos personales deberían manejarse en absoluto. En un laboratorio verás la contabilidad en práctica cuando abras el registro de seguridad del Visor de eventos de Windows (Event Viewer) o un registro de autenticación de Linux y encuentres entradas que muestran qué cuenta inició sesión y cuándo.
Términos clave
- Authentication (autenticación)
- Verificar que una identidad declarada es genuina, por ejemplo con una contraseña, un token o un dato biométrico.
- Authorization (autorización)
- Decidir a qué puede acceder o qué puede hacer una identidad autenticada.
- Accounting (contabilidad)
- Registrar las acciones de los usuarios autenticados para que puedan revisarse y rastrearse; también se llama auditoría.
- Non-repudiation (no repudio)
- Garantía de que alguien no puede negar de forma creíble haber realizado una acción, que suele proporcionarse con firmas digitales y registros confiables.
- Privacy (privacidad)
- El derecho de una persona a controlar la recopilación, el uso y el intercambio de la información sobre ella.
- PII (información de identificación personal)
- Personally identifiable information: datos que pueden identificar a un individuo específico.
Un equipo de finanzas comparte un solo inicio de sesión para el sistema de pagos. Cuando aparece una transferencia no autorizada, los registros solo muestran la cuenta compartida, así que nadie puede ser responsabilizado. Tras la revisión, cada persona recibe una cuenta individual, los pagos requieren una aprobación con firma digital y cada acción queda registrada, lo que restablece la rendición de cuentas y el no repudio.
Comprueba lo que sabes
Un usuario inicia sesión correctamente, pero recibe un mensaje de 'acceso denegado' al abrir una carpeta de nómina. ¿Qué elemento de AAA lo bloqueó?
La autorización. La autenticación tuvo éxito, pero los permisos no permitían el acceso a esa carpeta.
¿Qué tecnología proporciona de forma más directa el no repudio para un correo electrónico?
Una firma digital creada con la clave privada del remitente, porque solo quien posee la clave pudo haberla producido.
¿Cómo puede una organización mantener los datos confidenciales y aun así violar la privacidad?
Recopilando o usando datos personales más allá de lo necesario o de lo acordado, aunque esos datos nunca se divulguen a terceros.