Conceptos

Tríada CIA

#appsec#risk

Marco básico para evaluar la seguridad de sistemas y datos a través de tres funciones: Confidencialidad, Integridad y Disponibilidad.

Definición

Marco básico para evaluar la seguridad de sistemas y datos a través de tres funciones: Confidencialidad, Integridad y Disponibilidad.

Contexto

  • Sirve como referencia mínima para diseñar controles y evaluar riesgos.
  • Las prioridades pueden variar: en salud importa más integridad/disponibilidad; en secretos industriales, confidencialidad.
  • Se equilibra contra la tríada opuesta DAD y se complementa con atributos como autenticidad y no repudio (ver Parkerian Hexad).
  • No se limita a “ciberseguridad”: también aplica a archivo, almacenamiento de registros y gestión de datos físicos/digitales.
  • Según el RAW, la tríada se considera un ciclo: si falla una dimensión, las otras pierden valor (analogía con el triángulo del fuego).

Desarrollo (MIT-style)

Funciones

  • Confidencialidad: solo acceden los sujetos autorizados. Controles: cifrado, control de acceso, segmentación, DLP.
    • Ejemplos típicos: expedientes de RR. HH., estados contables, datos clasificados (gobierno).
  • Integridad: los datos no cambian sin autorización y los cambios se detectan. Controles: firmas, hashes, logs inmutables, controles de cambio.
    • Ejemplos de controles: autenticación fuerte, validación de cambios, hash/firma digital en archivos críticos.
  • Disponibilidad: el servicio/dato está accesible cuando se necesita. Controles: redundancia, HA, monitoreo, planes DR/BCP.
    • Ejemplo típico: acuerdos de nivel de servicio (SLA) con uptime 99,99% y redundancia activa/pasiva.

Ejemplos (e-commerce)

  • Confidencialidad: tarjeta de crédito solo visible para el procesador de pago.
  • Integridad: dirección de envío no puede ser alterada tras el pago sin trazabilidad.
  • Disponibilidad: la web y la pasarela deben estar arriba para permitir pedidos.

Ejemplos (sanidad)

  • Confidencialidad: historiales clínicos protegidos por ley; acceso mínimo necesario.
  • Integridad: diagnósticos y medicaciones no pueden alterarse sin control; errores impactan la vida del paciente.
  • Disponibilidad: acceso a historiales durante la consulta o urgencias; caída del sistema afecta la atención.

Equilibrio y trade-offs

  • Endurecer confidencialidad e integridad sin plan puede reducir disponibilidad (ej.: parches críticos sin ventana de mantenimiento).
  • Diseñar controles bajo riesgo y criticidad del activo; documentar excepciones y mitigaciones.

Relación con DAD

  • La tríada DAD modela ataques opuestos: Divulgación (C), Alteración (I), Destrucción/Denegación (D). Cada control CIA debe mapearse a cómo previene o detecta su opuesto.

Pitfalls / Errores comunes

  • Tratar las tres funciones como idénticas en prioridad sin considerar el contexto de negocio.
  • Perseguir “seguridad perfecta” y bloquear disponibilidad con controles desproporcionados.
  • No mapear controles a amenazas concretas (divulgación, alteración, denegación).
  • Carecer de mediciones: sin métricas de disponibilidad, integridad (hash/log), confidencialidad (accesos), no se puede validar.
  • Asumir que CIA solo aplica a sistemas “online”, ignorando archivo y registros físicos.

Diagrama

Referencias

  1. https://tryhackme.com/room/securityprinciples
  2. https://www.nccoe.nist.gov/
  3. ISO/IEC 27001 (controles de referencia)
  4. Origen/fecha (1998) y analogía del triángulo del fuego
Título original en mis apuntes: CIA Triad