DISEÑO DE LINEAMIENTOS, ARQUITECTURA DE SEGURIDAD E IMPLEMENTACIÓN DE LA POLÍTICA ORIENTADA AL TRABAJO DESDE CASA PARA EL INSTITUTO NACIONAL DE CANCEROLOGÍA
BENEFICIARIO
INTEGRANTES
Rafael Humberto Zapata Vargas
Andrés Mauricio Cortés Hernández
AÑO
2021
PALABRAS CLAVE
inc, política de trabajo en casa, teletrabajo, arquitectura de seguridad, zonas de seguridad,
CONTEXTO
Entre
enero y marzo de 2020, a medida que las infecciones por COVID-19 se extendieron
por todo el mundo, en Colombia se dieron instrucciones a los empleadores de
cerrar sus operaciones y de ser posible, aplicar el teletrabajo a tiempo
completo para sus trabajadores, con muy poco tiempo de preparación tanto para
los empleadores como para los trabajadores, algo que se planeó como una solución
temporal y a corto plazo ha estado sucediendo desde hace meses, esto ha dejado muy
mal parado a las áreas de TI, que se han visto forzadas a implementar esquemas
de teletrabajo en tiempos récord, sin tener en cuenta una arquitectura sólida y
un diseño exhaustivo de los componentes informáticos que asegure la
disponibilidad de la información, y mucho menos sin tener en cuentas las múltiples
amenazas de seguridad que esto conlleva para la operación de las organizaciones,
generando desconfianza y falta de expectativas de los usuarios hacía las áreas
de tecnología.
Con respecto al Instituto Nacional de Cancerología o también llamado INC esto no ha sido una excepción, en el INC se han venido presentando una serie de problemáticas tanto tecnológicas como administrativas asociadas a la rápida proliferación del trabajo desde casa, dichas problemáticas las hemos dividido en 3 principales focos.
PROPUESTA
En esta sección describimos en un nivel amplio todo lo necesario para permitir que los empleados trabajen desde casa, las siguientes definiciones representan los procesos para definir quién es elegible para trabajar desde casa, el proceso para solicitar privilegios, así como el proceso de aprobación.
Estos componentes de alto nivel son indispensables para la elaboración de la política de trabajo remoto del INC, debido a que esta política es un acuerdo entre el Cancerológico y el empleado donde se declararán las expectativas y responsabilidades de los empleados que trabajan remotamente.
Elegibilidad De Trabajo En Casa
No todas las funciones dentro del instituto nacional de cancerología pueden realizarse a distancia, mientras que un desarrollador de software puede desempeñar fácilmente sus funciones desde casa a través de un ordenador y una conexión a Internet, un conductor de carretilla elevadora para la farmacia no puede hacerlo. Por eso uno de los pilares de la política de trabajo en casa es determinar desde el principio qué funciones pueden pasar de la oficina al hogar, con fluidez.
Se identificarán qué puestos están disponibles para el trabajo a distancia dentro del INC teniendo en cuenta las responsabilidades de cara a los pacientes, las limitaciones del software y los riesgos de seguridad del trabajo a distancia. Esto ayudará al instituto a reducir las solicitudes excesivas o innecesarias de trabajo desde casa.
Proceso Aprobatorio De Trabajo En Casa
El proceso aprobatorio de las solicitudes para trabajar desde casa en el instituto nacional de cancerología consta de tres pasos. En primer lugar, la solicitud del funcionario a su jefe inmediato, centrándose en si su puesto y sus características personales son adecuadas para el trabajo en casa. El segundo paso del proceso consiste en la evaluación mediante el diligenciamiento de un formato del entorno doméstico del empleado, para identificar si es adecuado para el trabajo en casa. Y el tercero es el diligenciamiento de un nuevo formato para tener consignadas las condiciones del domicilio.
Las solicitudes de trabajo desde casa serán aprobadas por RRHH y el oficial de seguridad con el visto bueno u observaciones del jefe inmediato, la respuesta de esta solicitud en caso de ser positiva mencionarán con que modalidad el funcionario del INC podrá trabajar desde casa:
• En determinadas ocasiones.
• Tiempo completo.
• Alternancia, repartiendo su tiempo entre el lugar de trabajo físico y su puesto de trabajo a distancia.
Equipamiento & Soporte Técnico
Una vez se haya aprobado la solicitud de trabajo en casa, se iniciará un proceso de alistamiento en la mesa de ayuda, la política de trabajo desde casa es clara en no permitir bajo ningún motivo el uso de computadoras personales para el trabajo remoto, por esta razón la mesa de ayuda identificará inicialmente si el funcionario ya cuenta con un equipo portátil corporativo asignado y en caso de que no, se le asignara uno, en conjunto de su respectivo cargador, mouse, pad-mouse y opcionalmente un teclado si el funcionario lo indica. Las computadoras alistadas para trabajo a distancia se les configurarán determinadas características técnicas como el cifrado de disco y el bloqueo de los puertos USB, antivirus entre otros.
Acuerdos
Siempre que una solicitud de trabajo en casa haya superado con éxito el proceso de evaluación, al funcionario del INC se le entregará un acuerdo de trabajo en casa. Este acuerdo será emitido por la dirección de RRHH junto con cualquier modificación del contrato. Se pedirá al empleado que firme y devuelva una copia del acuerdo de trabajo en casa, que se conservará en su expediente personal.
Canales De Comunicación
Dado que en el INC la comunicación en persona ya no es una opción para todos, las comunicaciones internas deben definirse estrictamente. Esto significa que se auditarán los canales de comunicación existentes y se designará el propósito principal de cada uno. Esto también implicará la eliminación de los canales redundantes, por ejemplo, el uso simultaneo de Slack, Teams y G-chat. Se exigirá a los miembros del instituto que se ciñan a los canales de comunicaciones propuestos para reducir la ineficacia.
Seguridad & Privacidad
De acuerdo con el manual del empleado y el acuerdo de confidencialidad firmado por el funcionario al momento de su contratación, la seguridad de los datos y la información del instituto debe ser de máxima preocupación y prioridad. Cualquier infracción del protocolo de seguridad dará lugar a medidas disciplinarias estrictas e inmediatas.
Los empleados que trabajen desde casa están obligados a cumplir de igual manera con la política de seguridad y privacidad del instituto nacional de cancerología y con todos los requisitos de seguridad y confidencialidad informática propuestos en la política de trabajo en casa. El trabajador remoto tendrá una responsabilidad directa sobre todo el material que tenga en su en su casa y debe asegurarse de que no sea accesible a personas no autorizadas, como, por ejemplo, otros miembros de su hogar.
RESULTADOS
Esta sección es clave para el desarrollo de nuestro planteamiento debido a que acá se condensan las investigaciones y análisis realizados para poder plantear y desarrollar la solución de este proyecto. Inicialmente se aborda la selección del marco de referencia, esta selección tiene como finalidad elegir la guía más apropiada para ayudar mitigar los riesgos asociados a las tecnologías empresariales utilizadas para el teletrabajo, siendo un insumo para el diseño de la política y la arquitectura propuesta.
Como segunda parte se detalla la selección de la tecnología remota, esta selección muestra el análisis realizado para determinar cuál es la tecnología o solución integral que responda las necesidades de conexión de los trabajadores remotos en el cancerológico.
Identificación Marcos De Referencia
Se tendrán en cuenta los diferentes marcos de referencia relacionados con la seguridad de la información. Se analizará cuál de estos ayudará para con el desarrollo de la política de teletrabajo que se implementará en el instituto nacional de cancerología.
-ISO 27001:2013
-SOC 2 tipo 2
-NIST 800-46
-COBIT 5
Matriz Multicriterio Estándares de Seguridad
Grafica Multicriterio Estándares de Seguridad
Para cada uno de los criterios evaluados se realizó un análisis con el oficial de seguridad de la información del INC y el coordinador de sistemas los cuales conocen el instituto debido a su larga trayectoria con el mismo. Al obtener los resultados se puede observar que el estándar NIST 800-46 con un valor ponderado de 4,87 es el marco más apropiado para tener como referencia para creación de la política de teletrabajo, rediseño de los servicios expuestos y el modelamiento del esquema de conexión remoto.
Al obtener los
resultados se puede observar que la tecnología que se puede implementar para
solucionar la problemática de acceso a la red corporativa es la VPN con un valor
ponderados de 4,43, esta herramienta es la más apropiada analizándolo desde
varios puntos de vista, desde costo, fácil implementación y seguridad de la
información corporativa.
-Firewall
-Control de navegación WEB
-Antispam
-Respaldos
-DLP
-Cifrado
Con base a esta matriz de riesgo realizada fue posible realizar un análisis más detallado de cada uno de los riesgos, se identificó que los riesgos más urgentes de tratar están relacionados con la fase de planificación del proyecto, más exactamente con la no identificación de áreas o servicios además de no encontrar la disponibilidad de los usuarios para capacitarlos en cuanto al uso de las tecnologías remotas para el acceso al trabajo remoto. La respuesta al riesgo ideada para estos riesgos etiquetados como “muy graves” es la mitigación, se realizaron varias iteraciones para identificar a todos los posibles interesados en el proyecto, de esta manera poder recopilar requisitos y expectativas como también posibles variables a fin de que no pasar por alto ninguno. Con respecto a la disponibilidad del personal para capacitarlo se involucró a la alta dirección como también a los líderes de cada área para que estuvieran enterados y muy atentos al proyecto y de esta manera poder contar con su apoyo a la hora de tener la disponibilidad de sus equipos y realizar las capacitaciones de manera satisfactoria.