3 research outputs found

    MASISCo鈥擬ethodological Approach for the Selection of Information Security Controls

    Get PDF
    As cyber-attacks grow worldwide, companies have begun to realize the importance of being protected against malicious actions that seek to violate their systems and access their information assets. Faced with this scenario, organizations must carry out correct and efficient management of their information security, which implies that they must adopt a proactive attitude, implementing standards that allow them to reduce the risk of computer attacks. Unfortunately, the problem is not only implementing a standard but also determining the best way to do it, defining an implementation path that considers the particular objectives and conditions of the organization and its availability of resources. This paper proposes a methodological approach for selecting and planning security controls, standardizing and systematizing the process by modeling the situation (objectives and constraints), and applying optimization techniques. The work presents an evaluation of the proposal through a methodology adoption study. This study showed a tendency of the study subjects to adopt the proposal, perceiving it as a helpful element that adapts to their way of working. The main weakness of the proposal was centered on ease of use since the modeling and resolution of the problem require advanced knowledge of optimization techniques.This research was funded by Universidad de La Frontera, research direction, research project DIUFRO DI22-0043

    AIM Triad: A Prioritization Strategy for Public Institutions to Improve Information Security Maturity

    Get PDF
    In today鈥檚 world, private and government organizations are legally obligated to prioritize their information security. They need to provide proof that they are continually improving their cybersecurity compliance. One approach that can help organizations achieve this goal is implementing information security maturity models. These models provide a structured framework for measuring performance and implementing best practices. However, choosing a suitable model can be challenging, requiring cultural, process, and work practice changes. Implementing multiple models can be overwhelming, if possible. This article proposes a prioritization strategy for public institutions that want to improve their information security maturity. We thoroughly analyzed various sources through systematic mapping to identify critical similarities in information security maturity models. Our research led us to create the AIM (Awareness, Infrastructure, and Management) Triad. This triad is a practical guide for organizations to achieve maturity in information security practices.This work received partial support from Proyecto DIUFRO DI21-0079 and Proyecto DIUFRO DI22-0043, Universidad de La Frontera, Temuco. Chile

    Impacto de la calidad del documento de requisitos sobre el proceso de licitaciones p煤blicas de proyectos de desarrollo software

    Get PDF
    La externalizaci贸n de servicios es una tendencia en la industria desde hace m谩s de dos d茅cadas que se ha expandido con especial fuerza en el 谩rea de Tecnolog铆as de la Informaci贸n, y sobre todo en relaci贸n a los proyectos de desarrollo de software. Esta tendencia ha incluido tanto a las organizaciones p煤blicas como privadas. Cuando las organizaciones p煤blicas desean externalizar servicios, muchas de estas organizaciones, por ley, est谩n obligadas a iniciar un proceso de licitaci贸n a trav茅s de portales web. De este modo, los gobiernos en general son consumidores relevantes de proyectos de software, produciendo un n煤mero importante de documentos t茅cnicos de requisitos con los que se inician los procesos de licitaciones p煤blicas de proyectos de desarrollo de software. El problema observado es que la producci贸n de un anuncio de licitaci贸n p煤blica implica un esfuerzo organizacional importante para conseguir que el anuncio quede disponible mediante una ficha resumida y un conjunto de archivos anexos de car谩cter t茅cnico, de procedimiento y de restricciones legales. Este esfuerzo se convierte adem谩s en bald铆o si el proceso de licitaci贸n fracasa, lo que ocurre en numerosos casos y por diversas causas, como pueden ser que no existan proveedores interesados o que, aunque los haya, sus ofertas no cumplan uno o m谩s de los distintos requisitos de las licitaciones. A veces tambi茅n ocurre que, en el caso de existir solo un proveedor calificado, el proceso de la licitaci贸n sea considerada como poco transparente. Estas y otras causas pueden hacer que una licitaci贸n se declare finalmente desierta, lo que, en la mayor铆a de los casos, implica el desperdicio de una cantidad considerable de trabajo y recursos, al tener que reiniciarse de nuevo todo el proceso. Para un proveedor participar en este tipo de procesos tampoco est谩 exento de dificultades. Desde la perspectiva del proveedor, el proceso de selecci贸n de una licitaci贸n para participar se traduce en un problema de an谩lisis masivo de datos en un periodo de tiempo escaso para postular y sin garant铆as de que el esfuerzo se traduzca m谩s tarde en un contrato. En este contexto, esta tesis doctoral se focaliza en el problema de conocer los factores que inciden en el 茅xito del proceso de licitaci贸n de proyectos de desarrollo de software y que minimizan los riesgos tanto para oferentes como para proveedores, con el prop贸sito de contribuir al conocimiento que se tiene respecto a los procesos de licitaciones p煤blicas de proyectos de desarrollo de software. Para ello se ha usado el marco metodol贸gico de Design Science, que permiti贸 aplicar en el transcurso de la investigaci贸n distintos enfoques metodol贸gicos. El trabajo de esta tesis se ha organizado en dos ciclos de investigaci贸n. En el primer ciclo, se utiliz贸 un enfoque cuantitativo seguido de un an谩lisis cualitativo de los documentos de requisitos que acompa帽an a las licitaciones p煤blicas de software. Los resultados de este primer ciclo dirigieron la propuesta de un segundo ciclo en la investigaci贸n, que consisti贸 en el desarrollo de un modelo de madurez para los procesos de licitaciones p煤blicas de software orientado a mejorar su calidad y, espec铆ficamente, a asegurar su transparencia. Durante el estudio cuantitativo y cualitativo de licitaciones p煤blicas de desarrollo de software de organizaciones gubernamentales de Chile se analiz贸 un conjunto de licitaciones con el fin de obtener variables de calidad del documento que influyen en el 茅xito del proceso de licitaci贸n. Este an谩lisis no permiti贸 afirmar ni rechazar ninguna relaci贸n entre la calidad del documento de licitaci贸n y el 茅xito del proceso de licitaci贸n. Tras este an谩lisis, se realiz贸 un an谩lisis de un grupo focal y un cuestionario semi estructurado para recopilar nuevos factores potenciales u otras variables relacionadas en el 茅xito del proceso de licitaci贸n de desarrollo de software; este an谩lisis cualitativo permiti贸 conocer nuevas variables pertenecientes al 谩mbito de las teor铆as de la construcci贸n social, es decir, las variables identificadas son principalmente de percepciones humanas con respecto de valores de las personas, de normativas, de poderes, entre otras categor铆as culturales, que apuntan hacia la transparencia como variable clave en los procesos. Estos resultados permitieron aseverar que los factores de 茅xito de una licitaci贸n no est谩n asociados exclusivamente ni de manera importante a la calidad de los documentos t茅cnicos de requerimientos, sino a elementos asociados a la transparencia. Con estos antecedentes se decidi贸 realizar un segundo ciclo de la investigaci贸n, cuyo fin fue la b煤squeda de un mecanismo de medir la transparencia en licitaciones. Para lidiar con esta complejidad, se propuso un modelo de madurez basado en variables observables que determina un nivel de transparencia para la organizaci贸n. Para ello, se utilizaron como base marcos conceptuales de Gobierno Electr贸nico/Abierto, SW-CMM, Transparencia del Software y Responsabilidad. El trabajo realizado dio lugar a un modelo de madurez que describe cinco niveles de transparencia para licitaciones p煤blicas de proyectos de desarrollo de software: (1) Condici贸n inicial, (2) Desarrollo, (3) Coordinaci贸n, (4) Administraci贸n y (5) Sistem谩tica. Adem谩s, esta propuesta propone medir los niveles de madurez de las agencias para las licitaciones de software en las siguientes dimensiones: institucionalizaci贸n, proceso de licitaci贸n de software, comunicaci贸n y responsabilidad. Con el fin de poner a prueba la aplicabilidad del mecanismo de medici贸n, se recogi贸 evidencia de los funcionarios de agencias gubernamentales, y se han probado los criterios de discriminaci贸n con resultados positivos. Sin embargo, como indica el marco metodol贸gico adoptado, es necesario todav铆a completar varias tareas utilizando esta primera propuesta y ampliar la experiencia de aplicaci贸n para llegar a un proceso iterativo que logre una posici贸n consolidada. Finalmente, como trabajo futuro se quiere seguir avanzando en la validaci贸n de otros aspectos del modelo desde una perspectiva cuantitativa, principalmente su poder discriminador y su car谩cter evolutivo, dado que se ha identificado que evaluar la transparencia en el proceso licitaciones p煤blicas es una necesidad de los stakeholders en general y, de manera espec铆fica, de aquellos involucrados en licitaciones p煤blicas de desarrollo de software
    corecore