Tríada CIA
Marco básico para evaluar la seguridad de sistemas y datos a través de tres funciones: Confidencialidad, Integridad y Disponibilidad.
Definición
Marco básico para evaluar la seguridad de sistemas y datos a través de tres funciones: Confidencialidad, Integridad y Disponibilidad.
Contexto
- Sirve como referencia mínima para diseñar controles y evaluar riesgos.
- Las prioridades pueden variar: en salud importa más integridad/disponibilidad; en secretos industriales, confidencialidad.
- Se equilibra contra la tríada opuesta DAD y se complementa con atributos como autenticidad y no repudio (ver Parkerian Hexad).
- No se limita a “ciberseguridad”: también aplica a archivo, almacenamiento de registros y gestión de datos físicos/digitales.
- Según el RAW, la tríada se considera un ciclo: si falla una dimensión, las otras pierden valor (analogía con el triángulo del fuego).
Desarrollo (MIT-style)
Funciones
- Confidencialidad: solo acceden los sujetos autorizados. Controles: cifrado, control de acceso, segmentación, DLP.
- Ejemplos típicos: expedientes de RR. HH., estados contables, datos clasificados (gobierno).
- Integridad: los datos no cambian sin autorización y los cambios se detectan. Controles: firmas, hashes, logs inmutables, controles de cambio.
- Ejemplos de controles: autenticación fuerte, validación de cambios, hash/firma digital en archivos críticos.
- Disponibilidad: el servicio/dato está accesible cuando se necesita. Controles: redundancia, HA, monitoreo, planes DR/BCP.
- Ejemplo típico: acuerdos de nivel de servicio (SLA) con uptime 99,99% y redundancia activa/pasiva.
Ejemplos (e-commerce)
- Confidencialidad: tarjeta de crédito solo visible para el procesador de pago.
- Integridad: dirección de envío no puede ser alterada tras el pago sin trazabilidad.
- Disponibilidad: la web y la pasarela deben estar arriba para permitir pedidos.
Ejemplos (sanidad)
- Confidencialidad: historiales clínicos protegidos por ley; acceso mínimo necesario.
- Integridad: diagnósticos y medicaciones no pueden alterarse sin control; errores impactan la vida del paciente.
- Disponibilidad: acceso a historiales durante la consulta o urgencias; caída del sistema afecta la atención.
Equilibrio y trade-offs
- Endurecer confidencialidad e integridad sin plan puede reducir disponibilidad (ej.: parches críticos sin ventana de mantenimiento).
- Diseñar controles bajo riesgo y criticidad del activo; documentar excepciones y mitigaciones.
Relación con DAD
- La tríada DAD modela ataques opuestos: Divulgación (C), Alteración (I), Destrucción/Denegación (D). Cada control CIA debe mapearse a cómo previene o detecta su opuesto.
Pitfalls / Errores comunes
- Tratar las tres funciones como idénticas en prioridad sin considerar el contexto de negocio.
- Perseguir “seguridad perfecta” y bloquear disponibilidad con controles desproporcionados.
- No mapear controles a amenazas concretas (divulgación, alteración, denegación).
- Carecer de mediciones: sin métricas de disponibilidad, integridad (hash/log), confidencialidad (accesos), no se puede validar.
- Asumir que CIA solo aplica a sistemas “online”, ignorando archivo y registros físicos.
Diagrama
Referencias
- https://tryhackme.com/room/securityprinciples
- https://www.nccoe.nist.gov/
- ISO/IEC 27001 (controles de referencia)
- Origen/fecha (1998) y analogía del triángulo del fuego