Màster Universitari en Direcció de Ciberseguretat

Coneix les principals tècniques en ciberseguretat i forma't en l'aplicació de seguretat defensiva i metodologies d'atac. Impulsa el teu futur

Aspectes Conceptuals de la Gestió de la Ciberseguretat

Descripció
Aquesta assignatura introdueix els Fonaments de Ciberseguretat, el Govern corporatiu de dades i seguretat digital. Per això, s'incorpora la metodologia de "producció ajustada" Lean Cybersecurity per determinar les solucions més eficaces i que s'integrin a la infraestructura de l'organització. D'altra banda, també s'aconsegueixen competències fonamentals a l'Anàlisi i gestió de riscos. L'avaluació de riscos de seguretat de la informació forma part del treball evolutiu i periòdic durant tot el màster. Permet la confecció d'informes de seguiment dels riscos. Els resultats d'aprenentatge de l'assignatura són: • RA1: Ser capaç d'elaborar una llista raonada de conceptes específics relacionats amb la gestió de la ciberseguretat a partir de la informació proporcionada per documents legals i/o textos genèrics de gestió i divulgació tecnològica. • RA2: Ser capaç didentificar lentorn social i econòmic en la gestió de la ciberseguretat corporativa a partir de la informació proporcionada per informes socioeconòmics i de gestió corporativa. • RA3: Ser capaç de reconèixer terminologia, estàndards i bones pràctiques relacionades amb la ciberseguretat i la gestió de les infraestructures crítiques en textos legals i documents específics relacionats amb el govern de dades, el govern corporatiu i l'ambient de negocis.
Tipus assignatura
Primer - Obligatoria
Semestre
Primer
Curs
1
Crèdits
7.00
Coneixements previs
Objectius
Continguts

• Fonaments de Ciberseguretat
• Govern corporatiu i ambient de negocis
• Govern de dades. Govern i seguretat digital.
• Lean Cybersecurity
• Gestió de la privadesa i anonimat
• Anàlisi i gestió de riscos. Una avaluació de riscos de seguretat de la informació (Panorama emergent de riscos i amenaces. Anàlisi de vulnerabilitat i deficiència de control).
• Resposta al risc de seguretat de la informació (Tractament de riscos/Opcions de resposta al risc, Risc i propietat del control)
• Seguiment i informes de riscos

Metodologia

La modalitat semipresencial es basa en una metodologia pròpia desenvolupada per La Salle URL que combina la metodologia activa en línia SDBL (Self Directed Based Learning) amb diverses sessions presencials distribuïdes al llarg del màster.
La metodologia SDBL es basa en l'aprenentatge situacional i l'aprenentatge autodirigit. Amb l'aprenentatge situacional s'ensenya a l'alumne, a través dels reptes, abordar problemes i situacions reals de l'empresa amb què pot consolidar els nous coneixements adquirits. Amb l'aprenentatge autodirigit, l'alumne decideix com avançar en la formació a partir de la seva experiència prèvia.
Setmanalment, la plataforma LMS (Learning Management System) allibera el contingut d'un tema nou. El funcionament de la setmana és el següent:

-Sessió síncrona de kick-off [1]:
o El professor fa una visió general dels continguts i les tasques que l'alumne es trobarà al llarg de la setmana. L'objectiu d'aquesta trobada és tractar de descobrir i desvetllar a nivell personal quins aspectes dels que es tractaran a la setmana poden resultar més difícils a títol individual per a l'alumne.
o El professor resol possibles dubtes dels alumnes sobre el tema de la setmana anterior.
- Entre connexions síncrones:
o L'alumne visualitza el contingut de les sessions i desenvolupa les tasques que se li encomanen sobre el tema de la setmana per consolidar coneixement i identificar dubtes.
- Sessió síncrona de check point:
o El professor resol els dubtes que puguin tenir els alumnes sobre els continguts de la setmana en curs.
o El professor presenta contingut addicional o casos pràctics, que resultin interessants per als alumnes.
o El professor genera debat i discussió entre els alumnes sobre el contingut de la setmana en curs amb l'objectiu d'ajudar l'alumnat en la seva assimilació, per tant, millorant-ne l'aprenentatge.

- Resta de la setmana. L'objectiu és acabar el desenvolupament de les tasques de la setmana en curs a partir dels aclariments rebuts a la sessió síncrona de check point per superar els exercicis, tasques i/o lliurables del tema. Cal esmentar que la major part del temps dedicat durant aquesta última part de la setmana hauria de ser emprat a resoldre les tasques i lliurables, més que a assimilar contingut (aspecte que hauria d'haver quedat resolt entre les sessions de kick-off i check point).

La plataforma LMS fa una obertura gradual de contingut (setmana a setmana) perquè tot el grup segueixi el mateix itinerari acadèmic. Dit d'una altra manera, l'obertura seqüencial de temes es fa perquè tots els alumnes del programa estiguin treballant simultàniament en les mateixes matèries.

D'altra banda, la modalitat semipresencial també proporciona sessions presencials molt dinàmiques i experiencials. Diverses classes són tipus seminari, on els alumnes experimenten la simulació d'una ciberincidència basada en un cas real, posant en pràctica els conceptes apresos. Els facilitadors d'aquestes sessions, CIS (Chied Information Security Officers) o Responsables de Seguretat de la Informació (RSI) d'empreses reconegudes, observaran com els alumnes es desenvolupen davant dels diferents reptes plantejats al llarg del seminari i comentaran amb ells les seves recomanacions i feedback al final de la sessió.
Altres sessions presencials són de seguiment del treball realitzat, on els alumnes podran validar amb el mentor expert la resolució a les tasques plantejades a les assignatures i consultar dubtes abans de presentar la versió final dels seus treballs en una altra sessió presencial programada exclusivament per a això.

[1] Les sessions síncrones amb el mentor són d'assistència opcional per als alumnes, duren aproximadament una hora, i són gravades i penjades de l'assignatura al LMS.

Avaluació

Activitats d'avaluació altament significatives:

1. 2 casos pràctics a entregar (40%)
2. Opinió sobre un cas tractat (20%)
3. Presentació en grup (10%)
4. 20 preguntes tipo test (39%)

Adendes:

- Ús d'eines d'intel·ligència artificial
 
Aquesta assignatura d'aquest Màster permet la utilització d'IA per ajudar a fer algun lliurable, però cal reconèixer-ne l'ús. En cas que hagis utilitzat alguna eina d'IA, inclou un paràgraf al final de qualsevol tasca que utilitzi la IA en què s'expliqui perquè has fet servir la IA i quines indicacions has utilitzat per obtenir els resultats. No fer-ho es considerarà una acció que tendeix a falsejar o defraudar els sistemes d'avaluació acadèmica i, per tant, s'aplicarà la normativa de còpies de La Salle Campus Barcelona -Copying Policy | La Salle | Campus Barcelona (salleurl.edu)

- Demostrar integritat acadèmica a la totalitat del seu treball.

Si l'alumne és sorprès fent qualsevol tipus de trampa en examen, plagi o refregit d'exercicis, activitats, tasques, presentacions o lliurant un treball en equip en què no ha col·laborat, estigui preparat per rebre una penalització a la qualificació final de l'assignatura .

L'alumne i el grup han d'assegurar-se que la feina que presenten és seva. L'alumne és responsable de citar totes les fonts en què es basa en els lliuraments, utilitzant cometes quan el llenguatge es pren directament d'altres fonts.

Criteris avaluació

Els 2 casos pràctics es lliuren en forma de document PDF poc després de finalitzar les sessions síncrones, persegueixen una gran aplicabilitat. En tots dos l'alumne escull una organització o sector d'activitat on aprofundirà. En el primer cas s‟analitza la importància cadascuna de les tres dimensions de ciberseguretat, si aplica la legislació d‟infraestructures crítiques il‟impacte en la continuïtat de negoci. En el segon cas s'identifiquen els riscos més importants per a aquesta organització i tot seguit es proposaran mesures de protecció, veient-ne la tipologia (preventives, de detecció, etc.). Es valorarà el rigor en els conceptes aplicats a situacions reals.

A l'opinió sobre un cas tractat (el cas Pegasus i els telèfons mòbils del govern), van fer una exposició individual (sense Powerpoint) de 5 minuts màxim i van enviar el document utilitzat a la presentació. Sobre aquest cas es convida a aprofundir en l'anàlisi de riscos del cas, centrant-se especialment en l'impacte, en l'explotació de vulnerabilitats "zero click" com és el cas, en els incentius en el descobriment de vulnerabilitats (bug bounty) i en les amenaces a diferents esferes de la ciberseguretat: individual, organització, estat o global. Es valorarà la capacitat danalitzar una situació greu amb gran impacte apareguda als mitjans de comunicació i de ser capaç dexposar-la per aconseguir la valoració del valor aportat per la ciberseguretat.

La presentació en grup és d'uns 20 minuts com a màxim, opcionalment amb Powerpoint, participant-hi tots els integrants del grup. Han escollit els grups i els temes. En aquest cas han estat: conscienciació de ciberseguretat, intel·ligència artificial i ciberseguretat en una pime. En aquesta activitat hi ha una gran llibertat alhora que permet relacionar tots els conceptes vistos a l'assignatura. Es valorarà el contingut presentat, la capacitat dexposició i el treball en equip.

Les preguntes de l'examen tipus test són de dificultat similar a les de les autoavaluacions de les sessions de l'assignatura i comprenen tots els temes.

Bibliografia bàsica

• “Glosario de términos de ciberseguridad de INCIBE” https://www.incibe.es/sites/default/files/contenidos/guias/doc/guia_glos...
• “Guía de Seguridad (CCN-STIC-401) Glosario y abreviaturas” https://www.ccn-cert.cni.es/pdf/guias/glosario-de-terminos/22-401-descar...
• “Glossary of Key Information Security Terms de NIST” https://nvlpubs.nist.gov/nistpubs/Legacy/IR/nistir7298r1.pdf y https://csrc.nist.gov/glossary
• “El Libro Blanco del CISO - Segunda Edición” https://www.ismsforum.es/ficheros/descargas/segunda-edicion-del-libro-bl...
• “Global Risks Report 2023 - World Economic Forum” https://www.weforum.org/reports/global-risks-report-2023/
• “MAGERIT - versión 3.0 - Metodología de Análisis y Gestión de Riesgos de los Sistemas de Información” https://www.ccn-cert.cni.es/documentos-publicos/1791-magerit-libro-ii-ca...
• “NIST Risk Management Framework” https://csrc.nist.gov/Projects/risk-management
• “NIST 800-53 Security and Privacy Controls for Information Systems and Organizations” https://csrc.nist.gov/publications/detail/sp/800-53/rev-5/final , es un referente que está disponible gratuitamente
• “Risk Management Framework for Information Systems and Organizations: A System Life Cycle Approach for Security and Privacy” https://csrc.nist.gov/publications/detail/sp/800-37/rev-2/final
• “NIST Special Publication 800-39 Managing Information - Security Risk” https://nvlpubs.nist.gov/nistpubs/legacy/sp/nistspecialpublication800-39...

Material complementari

• “Ciberamenazas y tendencias 2022” https://www.ccn-cert.cni.es/informes/informes-ccn-cert-publicos/6786-ccn...
• “Ciberamenazas y tendencias 2022” https://www.ccn-cert.cni.es/informes/informes-ccn-cert-publicos/6786-ccn...
• “ENISA Threat Landscape 2022” https://www.enisa.europa.eu/publications/enisa-threat-landscape-2022
• “Guía de ciberataques” de INCIBE https://www.incibe.es/sites/default/files/docs/guia-ciberataques/osi-gui...
• “Guía sobre controles de seguridad en sistemas OT” https://www.ismsforum.es/ficheros/descargas/maquetaguiaotv101621955967.pdf
• “Lean, ISO, and Six Sigma | NIST” https://www.nist.gov/baldrige/lean-iso-and-six-sigma
• “The Risks Of Shadow IT For Businesses” https://www.forbes.com/sites/forbestechcouncil/2022/12/26/the-risks-of-s...
• “Baldrige Cubersecurity Excellence Builder - Key questions for improving your organization’s cybersecurity performance” https://www.nist.gov/system/files/documents/2019/03/24/baldrige-cybersec...
• “Agile Cybersecurity” https://resources.sei.cmu.edu/library/asset-view.cfm?assetid=644318
• “DoD Enterprise DevSecOps Fundamentals” https://dodcio.defense.gov/Portals/0/Documents/Library/DoDEnterpriseDevS...
• “Privacy Framework” https://www.nist.gov/privacy-framework
• “Risk Assessment and Analysis Methods: Qualitative and Quantitative” https://www.isaca.org/resources/isaca-journal/issues/2021/volume-2/risk-...
• “Natinonal Vulnerability Database” https://nvd.nist.gov/
• “Gestión de riesgos - Una guía de aproximación para el mpresario” https://www.incibe.es/sites/default/files/contenidos/guias/doc/guia_cibe...
• “IA y automatización para la ciberseguridad” https://www.ibm.com/downloads/cas/EONRVN07

List of Professors
Xavier Rubiralta Costa