Lineamientos para la implementación del proyecto de fortalecimiento de las capacidades en ciberseguridad del país
- Ente emisor
- Poder Ejecutivo
- Fecha de emisión
- 2 de mayo de 2024
- Publicación
- La Gaceta N.° 107 · 13 de junio de 2024
- Citación
- urn:lex:cr:decreto:2024-05-02;44487
Texto completo
Artículo 1
Oficialización. Se oficializa el documento llamado "Lineamientos para la implementación del proyecto de fortalecimiento de las capacidades en ciberseguridad del país" , que corresponde a las disposiciones emitidas por el Ministerio de Ciencia, Innovación, Tecnología y Telecomunicaciones para recibir, asignar y distribuir los recursos donados por el Gobierno de los Estados Unidos de América, con el propósito de fortalecer las capacidades de ciberseguridad de las instituciones públicas en las fases de detección, protección, respuesta y recuperación. (Nota de Sinalevi: Los Lineamientos para la implementación del proyecto de fortalecimiento de las capacidades en ciberseguridad del país, se extrajeron del sitio web del Ministerio de Ciencia, Innovación, Tecnología y Telecomunicaciones y se transcribe a continuación:) DE LINEAMIENTOS PARA LA IMPLEMENTACIÓN DEL PROYECTO DE FORTALECIMIENTO DE LAS CAPACIDADES EN CIBERSEGURIDAD PAÍS Durante el mes de marzo de 2023, como parte de las soluciones para mitigar los ciberataques sufridos en Costa Rica durante el 2022, e! Gobierno de los Estados Unidos de America, ofreció la donación al Gobierno de Costa Rica del equivalente a veinticinco "millones de dólares ($25.000.000.00), como “ apoyo financier y técnico para el establecimiento de un Centro de Operaciones de Seguridad (SOC), como una plataforma que permita la supervisión y administración de la seguridad del sistema de información a traves de herramientas de recogida, correlación de eventos de intervención remota, con el con el propósito de fortalecer las capacidades de ciberseguridad en las fases de detección, protección, respuesta y recuperación en las instituciones públicas”. El proyecto referente a dicho aporte fue aprobado por el Ministerio de Planificación y Política Económica según consta en oficio MIDEPLAN-ACI-OF-0132-2023 del 10 de agosto de 2023, para el Proyecto de "Fortalecimiento de las capacidades en Ciberseguridad del País", y conforme a: Plan Nacional de Desarrollo de Inversión Pública 22232026 [PNDIP 2023-2026), correspondiente a: Sector de Ciencia, Tecnología, Innovación y T elecomunicaciones, en la intervención Pública número 4 de Promoción de la cultura para la ciberseguridad" En atención a la ejecución del Proyecto de referencia se emiten los siguientes lineamiertos que serán utilizados por todas las instituciones bajo la cobertura del Ministerio de Ciencia, Innovación, Tecnología y Telecomunicaciones como órgano rector en materia de Tecnología, telecomunicaciones y gobierno digital, mediante el Centro de Respuesta de Incidentes de Seguridad Informática (CSIRTCR), para efectos de implementación del proyecto derominado "Fortalecimiento de capacidades en Ciberseguridad del país" en el contexto del apoyo financiero y técnico brindado a la República de Costa Rica por parte de: Gobierno de Estados Unidos de a 1. Objetivo del instrumento. El objetivo de estos lineamientos es administrar, direccionar, y supervisar l a ejecución de la implementacion de; proyecto de Fortalecimiento de las Capacidades en Ciberseguridad del País", en el contexto del apoyo financiero y técnico brindado a la Repúbica de Costa Rica por parte del Gobierno de los Estados Unidos de América. 2. Definiciones operativas y acrónimos. Se utilizar das definiciones operativas que se indican en este Lineamiento para la ejecución del Proyecto de fortalecimiento de capacidades en ciberseguridad del país. a. Antispam: Se refiere a cualquier software, hardware o proceso que se utiliza para detectar y bloquear el correo no deseado, también conocido como spam. El antispam a menudo utiliza filtros y otras técnicas para identificar el spam basándose en características comunes. b. APT (Amenaza Persistente Avanzada): Este es un ataque en el que un intruso autorizado gane acceso a una red y permanece allí sin ser detectado durante un período prolongado de tiempo. El propósito suele ser robar datos en lugar de causar daño a la red o a la organización. c. ATP (Advanced Threat Protection): Es un tipo de seguridad diseñada para defender una red o sistema contra amenazas sofisticadas y avanzadas que los métodos tradicionales de protección pueden no ser capaces de detectar o prevenir. ATP puede incluir unoa variedad de técnicas, incluyendo el uso de inteligencia artificial apredizaje automático. d. CSIRT: Centro de Respuesta de incidentes de Seguridad Informática CSIR--CR creado mediante el decreto ejecutivo n. 0 37052-MICTT del 9/3/2012. e. DDos: (Ataque de Denegación de Servicio Distribuido ): Este tipo de ataque soorecarga un servidor o una red con tráfico de Internet, lo que hace que el sistema sea inaccesible para usuarios legítimos. f. DNS (Domain Name System: Es el sistema que traduce los nombres de dominio en direcciones de internet (IP) g. EDR (Endpoint Detection and Response): Este es un enfoque de seguridad de información que se centra en proteger los puntos finales de la red, como computadoras y teléfonos móviles. El EDR proporciona información sobre las amenazas de seguricad de puntos finales y permite respuestas rápicas para mitigarlas. h. ENC: Estrategia Nacional de Ciberseguridad. i. Equipo: hernmientas de seguridad avanzada ,hardware, software) j. Firewat: (Cortafeegos): Es una barrera de seguridad que se utiliza para proteger una red interna o un sistema individual de amenazas que provienen de Internet o de otras redes externa, Funciona mediante el bloqueo o la limitación de ciertos tipos de tráfico de red. k. IDS (Sistema ae Detección de intrusos): este es un dispositivo o aplicación que monitorea una red o sistemas para actividad maliciosa o violaciones de políticas. l. IPS (Sistema de Prevención de Intrusos): Es una mejora del IDS que, además de detectar intrusos, también tiene la capacidad de bloquear o prevenir ataques. m. MDR: (Manage Detection and Respond por sus siglas en inglés) : Gestión de detección y respuestas administrado. n. MICITT: Ministerio de Ciencia, Innovación, Tecnología y Telecomunicaciones. o. NDR (Network Detectiot and Response): Es método para detectar y prevenir amenazas a la ciberseguridad a nivel de red. NDR utiliza análisi de ccmportamiento y técnicas avanzadas de inteligencia artificial para identificar actividad sospechosa o maliciosa. p. NSOC: Centro de Operaciones de Seguridad Nacional. q. Phishing: Es un método de ataque en el que se engaña a los usuarios para que revelen información personal, como contraseñas y números de tarjetas de crédito, haciéndose pasar por una entiaad legítima. r. Ransomware: Es tipo ce malware que encripta los archivos del usuario y exige un rescate para desbloquearlos. s. SIEM (Gestión de Eventos e Información de Seguridad): Combina la gestión de eventos de seguridad (SEM) y gestión de información de seguridad (SIM) en un solo sistema de seguridad. t. SOC (Centro de Operaciones de Seguridad): Es un centro de comando centralizado donde se maneja la seguridad informática. Aquí donde se recopilan, se analizan y se responden las alertas de seguridad. u. SOCaaS: Servicio de suscripción que proporciona funciones de opernciones de seguridad gestionadas y externalizadas, como monitoreo y respuesta amenazas cibernéticas, sin requerir infraestructura interna especializada. v. EE. UU / OSA/ US: United State:- America / Estados Unidos de América w. VPN (Red Privada VirtuaZ): Es una tecnología que permite a los usuarios crear una conexión segura a a través de una red menos segura, como internet. x. SOC: Centro de Operaciones de Seguridad Virtual. y. WAF (Web Application Firewall): es tipo específico de cortafuegos que se centra en proteger aplicaciones web contra ataques como inyecciones de código SQL, ataques de scripting entre sitios [XSS) y ataques de falsificación de solicitudes entre sitios (CSRF). z. XDR (Extended Detection and Response): Este término se refiere a una estrategia de seguridad que unifica múltiples productos de seguridad en una sola plataforma objetivo es proporcionar una visión mas complete y una respuesta más efectiva a las amenazas de seguridad. 3. Financiamiento de proyecto: El proyecto "Fortalecimiento de las Capacidades en Ciberseguridad del País" se realizará por medio de donacion del Gobierno de los Estados Unidos de América a favor del Gobierno de República de Costa Rica; que será ejecutada por medio de la Fundación Civil de Investigación y Desarrollo de Estados Unidos; por el equivalente a veinticinco millones de cólares ($ 25.000.000.00) para la adquisición de Equipo especializado en ciberseguridad i mplementación del Centro de Operaciones de Ciberseguridad como servicio temporal; el cual consiste en equipo de personas especializadas para monitorear, detectar, prevenir eventos de ciberseguridad en las redes informáticas, asi como attender incidentes de ciberseguridad que se puedan presentar en las instituciones públicas, así como para mantener una posición proactiva en el fortalecimiento de ciberseguridad en el sector público como una política integral. 4. Competencia de la gestión administrativa y técnica del CSIRT-CR. Con fundamento en lo dispnesto en el Artículo 4° del Decreto Ejecutivo N°' 37052-MICTT, el Ministerio de Ciencia, Innovación, Tecnología y Telecomunicaciones tendrá la competencia para aprobar las donaciones de los bienes infomáticos a favor de las instituciones públicas seleccionadas pare la ejecucion del proyecto denominado "Fortalecimiento de las capacidades en Ciberseguridad del país" El Centro de Respuesta a incidentes informáticos (CSIRT) será la instancia técnica del Micitt encargada de realizar el seguimiento y supervisión de la ejecución del proyecto, así como los resultados de los procesos de donación que sean "realizados por medio de la Proveeduría Institucional, en observancia al marco jurídico vigente y aplicable. 5. Selección de las instituciones que serán beneficiadas con el proyecto. Con el fin de que los bienes donados sean utlizados en prevención y lucha contra la ciberdelincuencia del Ministerio d e Cencia, Innovación, Tecnología y Telecomuricaciones a través del CSIRT, será responsable de: a. Definir las instituciones que serán beneficiarias. Tendrán prioridad aquellas instituciones que sean consideradas de infraestructura crítica de actividades sersibles nara la población, iniciando con los 18 ministerios pertenecientes a: Poder Ejecutivo. b. organizar un equipo de trabajo tempora; con e: objetivo de diagnosticar el nivel de ciberseguridad de las instituciones públicas y recomendar la donación determinadas licencias de programas especializaaos en ciberseguridad capacitaciones a beneficiarios, equipos de cómputo, equipos periféricos y de Vincular a instituciones beneficiaria con el centro de Operaciones de Ciberseguridad como servicio temporal el cual consiste. en un equipo de personas especializadas para monitorear, detectar, prevenir eventos de ciberseguridad en las redes informáticas, así como atender incicentes de ciberseguridad que se puedan presentar en las instituciones públicas, así como para mantener una posición proactive en e fortalecimie,to de ciberseguridad en la institucionalidad costarricense. 6. Parámetros pata ta definición de las instituciones beneficiarias Que el Ministerio de Ciencia, Innovación, Tecnología y Telecomunicaciones a través del CSIRT como instancia Institucioral competente, y en complemento a los diagnósticos y evaluaciones reatizadas, con el fin de proporcionar recursos de ciberseguridad y un servicio de Detección y Respuesta Gestionadas (MDR) para proteger su infraestructura tecnológica, utilizará siguientes parámetros para la definición de las instituciones beneficiarias: a. Infraestructura Crítica o servicio esencial: Organizaciones que operan infraestructuras críticas. Ésto incluye sectores como energía, financiera, salud, transporte, servicios públicos y comunicaciones, Una vulneración en estos sistemas podría tener corsecuencias gaves para la seguridad nacional y el bienestar público. b. Capacidad de Respuesta interna: Capacidad actual de ciberseguridad de la organización. Las que tienen capacidades limitadas o recurso insuficientes para la gestión de riesgos ciber néticos deben ser priorizadas para fortalecer su postura de seguridad. Cuenta con SOC soluciones de seguridad . c. Historial de Amenazas y Ataques: Historial de ciberataques y amenazas de las organizaciones. Aquellas cue han sido previamente atacadas o que están constantemente bajo amenaza pueden necesitar recursos adicionales para mejorar su defensa contra futuros ataques. 7. Conformación del grupo profesional institucional especializado. Las públicas que hayan sido previamente seleccionadas como beneficiarias por el CSIRT-CR del MICITT, deberán conformar un grupo institucional profesional especializado que atienda la temática de ciberseguridad quienes coordinaran con el CSIRT del MICITT, para facilitar en tiempo y forma los diagnósticos, debilidades, amenazas o falencias en materia de seguridad física y lógica, y toda la información requerida que facilitará la toma de decisión sobre los bienes digitales y servicios que se te donarán. Dentro del equipo que se designe de la institución beneficiaria se deberá destacar una persona que funja como punto de contacto y coordinación entre la institución y el CSIRT del Micitt. 8. Coordinación del equipo de trabajo institucional. El Mictt mediante el CSIRT será la entidad encargada de con el equipo de trabajo interno de cada institución y el punto de contacto para efectos de instalación de equipos y programas de cómputo especializado en ciberseguridad, así como la capacitación en cuanto a su uso, instalación y martenimiento, incluyenao la entrega de manuales técnicos y de usuario. 9. Deberes de CSIRT. El MICITT mediante el CSIRT deberá: Llevar un registro detallado de las instituciones beneficiarias de las donaciones y se conforme el expediente administrativo correspondiente para cada una de las institucioaes en el que se incluya: a. Inventario de equipos donados, donde se inditará con claridad la cantidad de equipos, se han entregado, incluyendo; i.Cantidad de Programas de cómputo software" ii. Tipo de programa, marca comercial. iii.Período de la ljcencia de uso, fecha de instaiación y fecha de caducidad; y para los equipos o "hardware" iv. Marca de los equipos. v.Modelo de los equipos. vi.Número de serie. vii. Reseña de la ubicación física dentro de la institución pública. viii. Cualquier otro dato o característica necesaria que ayude a correcta identificación de bienes objeto de la donación, incluyendo también manuales técnicos 'y de usuario, así como las garantías del fabricante. b. Cooçdinar lo pertinente para garantizar que se cumplen con los principios básicos de seguricad física y lógica en cuanto a accesos, niveles de seguridad de los equipos, protección de voltajes, etc., de acuerdo con las mejores prácticas y recomendaciones generalmente reconocidas c. Llevará registro de las personas que han recibido capacitación, incluyendo al menos fechas de capacitación, tipo de capacitación, puesto, género. d. Registro de brindados a las instituciones beneficiarias, que incluya al menos el tipo de servicios, periodo en que se brindó, infraestructuras cubiertas. 10. Recomendaciones de mantenimiento preventivo de los equipos y servicios brindados. El Micitt mediante el CSIRT deberá elaborar y entre las instituciones beneficiarias las recomendaciones de mantenimiento preventivo de los equipos y los servicios brindados, prohibiciones de uso, limitaciones de licencias de software, registros de los equipos o programas, cuando ello sea de carácter obligatorio, recomendación de fabricante, o del proveedor del servicio, o bien por exigirse así en la respectiva licencia de uso. De igual forma la institución beneficiaria, en caso de mal funcionamiento de los equipos o servicios recibidos, o una deficiencia en el funcionamiento de estos, deberá ponerse en contacto de inmediato con el CSIRT del Micitt para efectos de hacer cumplir las garantías o ofrecidas por el fabricante o el prestador de servicio, si aún estuviese en ese período de proteccion o ejecución. Además, el Micitt a traves del CSIRT, tendrá la competencia para dar seguimiento a los procesos, implementaciór y avance de los alcances de esta cooperación y la aplicación de buenas prácticas en ciberseguridad para que los equipos donados puedan garantizar el cumplimiento de sus objetivos. 11. R ecomendaciones sobre actualizaciones, lineamientos, mantenimiento protección de los equipos doñados. Corresponderá a cada institucion publica beneficiaria de este proyecto, desde la persona enlace y el equipo conformado conformado para éste fin, coordinar todas las acciones necesarias para el cumplimiento de las recomendaciones del CSIRT en cuanto a las actualizaciones, lineamientos, mantenimiento y protección de los equipos donados, el firmware de los equipos. Será responsabilidad de cada uno de los entes públicos beneficiarios, la adquisición y mantenimiento de los servicios de protecciór. avanzada en ciberseguridad posterior al vencimiento de los equipos dañados o trasladados, de manera que se garantice servicios de protección que se adquieran presenten características de protección que sean, como mínimo, equivalentes o superiores a los implementados en el marco de este proyecto, con el fin de garantiza la integridad, disponibilidad y confidencialidad de la información y servicios tecnológicos. Para efectos, las instituciones beneficiarias deberán prever en sus respectivos presupuestos a oartir del 2225 para ser ejecutado a partir del año 2026, y posteriores, los fondos necesarios para cubrir los rubros indicados. Con el fin de que instituciones garanticen la sostenibilidad de los servicios de seguridad en sus infraestructuras de forma permanente, sostenida y sin interrupciones. 12 Destino de las donaciones. Los equipos, que sean objeto de esta donación, pasarán formar parte del patrimonio de cada institución beneficiaria, por los que corresponderá a éstas incluirlas e identificarlas debidamente dentro de su acervo institucional, en observancia a lo dispuesto en el ordenamiento jurídico vigente, en materia de donación de bienes. 13. Distribución de las donaciones. Por tratarse de una donación en especie por parte del Gooierno de los Estaaos Unidos de América, no habrá adquisición monetaria ni concurso bienes y servicios por parte del Gobierno de Costa Rica o de sus instituciones para la adquisición de los productos y programáticos, conforme lo señalado en el apartado 3 de estos lineamientos. 14. Formalización para el otorgamiento del beneficio. Para la formalización del beneficio de las instituciones que hagan parte del proyecto se utilizará la figura de "convenio interinstitucional" entre el Ministerio de Innovación, Ciencia, Tecnología y Telecomunicaciones y la respectiza institución beneficiada. El fin de dichos convenios la transferencia mediante donación de equipos, programas de cómputo, periféricos, manuales técnicos x, de usuarios, que deberá incluir una descripción de los beneficios que recibirá la institución, incluyendo cualquier detalle importante de identificación a criter;o del CSIRT del Micitt. Los convenios de cooperación interinstitucional deberar. ser firmados por las personas jerercas de las instituciores parte; (Micitt e institución beneficiaria), previo cumplimiento de las disposiciones normativas que regulan los procedimientos de donación establecidos en el ordenamiento jurídico para los efectos. Emitido por: Director de Ciberseguridad, CSIRT MIC'TT
Artículo 2
Aplicación obligatoria. Estos lineamientos son de acatamiento obligatorio para todas las instituciones que en el marco del proyecto denominado "Fortalecimiento de las capacidades en Ciberseguridad del país" sean seleccionadas por el Ministerio de Ciencia, Innovación, Tecnología y Telecomunicaciones para ser beneficiarias de los recursos donados por el Gobierno de los Estados Unidos de América.
Artículo 3
Actualización de los lineamientos. Corresponde al Micitt mantener actualizados los "Lineamientos para la implementación del proyecto de fortalecimiento de las capacidades en ciberseguridad del país ", y garantizar su acceso directo en su sitio web institucional www.micitt.go.cr de manera permanente.
Artículo 4
Vigencia. Rige a partir de su publicación en el Diario Oficial La Gaceta , y hasta la finalización formal del proyecto "Fortalecimiento de las Capacidades en Ciberseguridad del País" . Dado en la Presidencia de la República, San José, a los 02 días del mes de mayo de dos mil veinticuatro.
Normativa que la afectó
Reformas, derogatorias y demás normas que modificaron esta ley, con su fecha y descripción.
No se registran normas que hayan afectado a esta ley.
Normativa afectada por esta ley
Otras normas que esta ley reforma, deroga o reglamenta.
| Fecha | Norma | Descripción |
|---|---|---|
| 26 jun 1990 | Ley N.° 7169Promoción Desarrollo Científico y Tecnológico y Creación del MICYT(Ministerio de Ciencia y Tecnología) | Aprobación de Reglamento· Expreso |
| 31 jul 2002 | Ley N.° 8292Ley General de Control Interno | Aprobación de Reglamento· Expreso |
| 22 feb 2012 | Decreto Ejecutivo N.° 37045Reglamento a la Ley de Protección al Ciudadano del Exceso de Requisitos y Trámites Administrativos | Aprobación de Reglamento· Expreso |
| 21 abr 2022 | Directriz N.° 133Mejoras en materia de ciberseguridad para el sector público del Estado | Aprobación de Reglamento· Expreso |
| 8 may 2022 | Decreto Ejecutivo N.° 43542Declara estado de emergencia nacional en todo el sector público del Estado costarricense, debido a los cibercrímenes que han afectado la estructura de los sistemas de información | Aprobación de Reglamento· Expreso |