Trabajo de Grado DRP PDF
Trabajo de Grado DRP PDF
Trabajo de Grado DRP PDF
P) PARA LA
BOGOTÁ.
FACULTAD DE INGENIERÍA
BOGOTÁ.
INGENIERO DE SISTEMAS
FACULTAD DE INGENIERÍA
El licenciante no puede revocar estas libertades en tanto usted siga los términos de la
licencia
Bajo los siguientes términos:
Atribución — Usted debe darle crédito a esta obra de manera adecuada, proporcionando
un enlace a la licencia, e indicando si se han realizado cambios. Puede hacerlo en
cualquier forma razonable, pero no de forma tal que sugiera que usted o su uso tienen el
apoyo del licenciante.
No Comercial — Usted no puede hacer uso del material con fines comerciales.
Sin Derivar — Si usted mezcla, transforma o crea nuevo material a partir de esta
obra, usted no podrá distribuir el material modificado.
Usted no tiene que cumplir con la licencia para los materiales en el dominio público o
cuando su uso esté permitido por una excepción o limitación aplicable.
No se entregan garantías. La licencia podría no entregarle todos los permisos que necesita
para el uso que tenga previsto. Por ejemplo, otros derechos como relativos a publicidad,
privacidad, o derechos morales pueden limitar la forma en que utilice el material.
IV
Nota de aceptación
______________________________________
______________________________________
______________________________________
______________________________________
______________________________________
Jurado
______________________________________
Jurado
Dedicatoria
momento.
meta propuesta.
adelante.
meta.
y motivación.
posible.
Agradecimientos
quienes han sido participes activos en este proceso, brindado sus conocimientos, ideas,
compañeros de grupo que aportaron y contribuyeron con el desarrollo de actividades durante este
confianza otorgada al saber que cada meta propuesta en mi vida se puede cumplir.
A mis compañeros de especialización, por su gran calidad humana, por contribuir con su
Le agradezco a Dios por haberme dado la sabiduría y por darme fortaleza en los momentos
de debilidad.
Le doy gracias a mi esposo Ludwig por ser mi compañero de vida, por apoyarme de manera
experiencia.
VIII
Les Agradezco a los docentes que hicieron parte de esta formación y aportaron su
Universidad Católica de Colombia, por las herramientas brindadas para el desarrollo del proyecto
y la formación profesional; A mi hija, mi esposa y mi madre por ser apoyo, ejemplo, aliento y
compromiso.
TABLA DE CONTENIDO
INTRODUCCIÓN ........................................................................................................................ 14
1. GENERALIDADES DEL TRABAJO DE GRADO ..................................................... 15
1.1. Línea de investigación .................................................................................................... 15
1.2. Planteamiento del problema ........................................................................................... 15
1.2.1. Antecedentes del problema ............................................................................................ 15
1.2.2. Pregunta de investigación............................................................................................... 17
1.3. Justificación .................................................................................................................... 17
1.4. Objetivos ........................................................................................................................ 18
1.4.1. Objetivo General ............................................................................................................ 18
1.4.2. Objetivos Específicos ..................................................................................................... 18
2. MARCOS DE REFERENCIA ....................................................................................... 19
2.1. Marco Conceptual .......................................................................................................... 19
2.2. Marco Teórico ................................................................................................................ 26
2.3. Marco Legal ................................................................................................................... 34
3. ANALISIS DE IMPACTO AL NEGOCIO ................................................................... 39
4. EVALUACIÓN DE RIESGOS ...................................................................................... 40
5. ESCENARIOS DE DESASTRE.................................................................................... 40
6. DOCUMENTO DRP AGENCIA SIAP NIVEL 1 BOGOTA ....................................... 42
6.1. Propósito......................................................................................................................... 43
6.2. Protección de datos e información confidencial ............................................................ 44
6.3. Prerrequisitos para la ejecución del DRP ....................................................................... 44
7. DESCRIPCION DEL SISTEMA ................................................................................... 45
7.1. Diagnostico situación actual........................................................................................... 45
7.1.1. Centro de Cómputo y Comunicaciones principal .......................................................... 45
7.1.2. Copia de seguridad de los datos. .................................................................................... 46
7.1.3. Infraestructura Básica – Oficinas SIAP Bogotá ............................................................. 48
7.2. Propuesta de infraestructura alterna: .............................................................................. 50
7.2.1. Data Center Alterno. ...................................................................................................... 51
8. ROLES Y RESPONSABILIDADES ............................................................................. 53
8.1. Estructura del equipo de recuperación (organigrama general)....................................... 53
8.2. Equipo de recuperación .................................................................................................. 53
8.2.1. Roles ............................................................................................................................... 53
X
LISTA DE FIGURAS
LISTA DE TABLAS
Tabla 1. Identificación del documento.......................................................................................... 42
Tabla 2. Control de versiones del documento ............................................................................... 42
Tabla 3. Descripción de la infraestructura actual.......................................................................... 45
Tabla 4.Políticas de ejecución de Backups de Base de datos ....................................................... 46
Tabla 5.Políticas de ejecución de Backups de Archivos............................................................... 47
Tabla 6. Oficina Alterna ............................................................................................................... 50
Tabla 7.Infraestructura Alterna Base Propuesta ........................................................................... 51
Tabla 8.Plan de contingencia del escenario 1 ............................................................................... 68
Tabla 9. Plan de contingencia del escenario 2 .............................................................................. 70
Tabla 10. Plan de contingencia del escenario 3 ............................................................................ 71
Tabla 11. Plan de contingencia del escenario 4 ............................................................................ 78
Tabla 12. Plan de contingencia del escenario 5 ............................................................................ 80
Tabla 13. Plan de contingencia – Seguridad de la información .................................................... 81
13
RESUMEN
En la actualidad uno de los activos más importantes para las compañías es la información,
razón por la cual resulta prioritario analizar y diseñar planes de contingencia y de recuperación de
desastres. Hoy en día, la compañía SIAP no cuenta con un plan de recuperación de desastres, solo
y evaluación de riesgos con el fin de plantear un plan de recuperación de desastres para la Agencia
caso de ocurrir un evento que destruya todo o parte de los sistemas de información y recursos
tecnológicos.
Palabras Clave:
DRP
Backup
Desastres tecnológicos
Plan de contingencia
14
INTRODUCCIÓN
La información se ha convertido hoy en día en uno de los recursos más importantes y con
gran valor para las empresas. Es vital contar con esta, de manera confiable, completa y oportuna,
para que las organizaciones puedan tomar decisiones inteligentes y acertadas. También es evidente
que dados los avances tecnológicos, se necesita invertir cada vez más en el recurso humano y
los eventos en que se presenten interrupciones en la continuidad del negocio. En la actualidad las
(DRP), que es un proceso de recuperación que cubre los datos, el hardware y el software crítico,
para que una empresa pueda comenzar de nuevo sus operaciones en caso de un desastre natural o
un error humano.
Dado que cada vez más las empresas en Colombia necesitan acogerse de manera inmediata
a estos planes de contingencia, se presenta la necesidad de diseñar un DRP para la compañía SIAP,
que les permita proteger la información y recuperar su área de tecnología frente a cualquier
eventualidad.
15
El ámbito dentro del cual se realiza este proyecto, teniendo en cuenta la poca preparación
que tienen las empresas en Colombia, para continuar su operatividad frente a un desastre, lo ubica
pretende, mediante la realización de acciones por parte de los investigadores con una comunidad,
modificar un evento.
Toda vez que busca diseñar un plan de recuperación de desastres, dado que la compañía
actualmente no cuenta con uno, permitiendo dotar a la entidad de una política de operación en
vanguardia con el fin de cubrir las necesidades de la entidad y un ofreciendo un valor agregado de
desastres, para la compañía agencia de aduanas profesional nivel 1 SIAP, que permita la operación
Hoy día, las organizaciones, buscan estar acordes con el contexto actual de las tecnologías
de la información y esta búsqueda se enfoca en apalancar sus operaciones con ella. Normalmente
se pretende sistematizar los procesos para hacer a la empresa altamente eficiente; pero no se
16
establece correctamente lo que puede pasar en caso de un desastre. Cuando se refiere a desastre,
usuario que desconecta un cable de un servidor, la falla del fluido eléctrico en las instalaciones, la
imposibilidad de acceder a las mismas o cualquier incapacidad para ejecutar las labores cotidianas
en la empresa.
Según estudios realizados por Escuela Politécnica del Ejército, Sangolquí, Ecuador sobre
preparación que han tenido para afrontar dichos eventos, se encontraron los siguientes resultados:
preparación ante desastres, y ese mismo porcentaje manifestó que en caso de un desastre perdería
• El 34% de los clientes de empresas como parte del estudio para Latinoamérica, afirmó que
sus proveedores pymes habían suspendido sus servicios temporalmente a causa de un desastre.
En Colombia, más del 80% de las entidades, no cuentan con planes de predicción y/o
contingencia de desastres y según IBM, de las empresas que han tenido una perdida principal de
registros automatizados, el 43% nunca vuelve a abrir, el 51% cierra en menos de 2 años y solo el
tecnología dentro de la misma, en caso de suceder un desastre, este podría traer consigo, para la
empresa consecuencias como: la pérdida de vidas, impacto a gran escala de infraestructura física
17
¿Cuáles son los pasos que debe seguir la compañía Agencia de Aduanas Profesional Nivel
1.3. Justificación
El desarrollo de este proyecto, es viable, puesto que, un D.R.P. es una estrategia que incluye
personas, procesos, políticas y tecnologías. Busca restaurar los sistemas de TI que son
de una situación adversa, brindando condiciones para continuar con la operación, haciendo más
competitiva y eficiente a la organización y ubicándola como un socio estratégico para sus clientes.
sensibilización y actualización, sobre cómo garantizar la continuidad del negocio y por qué contar
con estrategias de recuperación de desastres, debe ser visto como una inversión, más que un gasto,
también con la academia quienes pueden utilizar dichos resultados para ilustrar su enseñanza, en
de la empresa, al ver una ruta de acción que permite, retomar con el curso de actividades, al
momento de materializarse un riesgo y también, las economías de las ciudades sedes de la misma,
1
Danilo José Mannella Lemos, Francis Salazar Pico. (2012). Guía de recuperación ante desastres en Pymes usando
computación en la nube. Sangolquí, Ecuador: Escuela Politécnica del Ejército.
18
por la inversión que se realizara en ellas, por mejoras y adecuaciones surgidas de hallazgos hechos
1.4. Objetivos
1. Identificar, analizar y clasificar los principales riesgos a los que se encuentra expuesta la
3. Diseñar y entregar con base a las mejores prácticas, propuestas por Cisco y el National
2. MARCOS DE REFERENCIA
organización debe recuperar y restaurar sus funciones críticas parcial o totalmente interrumpidas
El BCP es el cómo una organización se prepara para afrontar futuros incidentes que puedan
poner en peligro a ésta y a la consecución de los objetivos misionales del negocio. Las situaciones
posibles incluyen desde incidentes locales (como incendios, terremotos, inundaciones, tsunamis
etc.), incidentes de carácter regional, nacional o internacional hasta incidentes como pandemias y
demás.
Dicho plan contiene las medidas técnicas, humanas y organizativas necesarias para
garantizar la continuidad del negocio y las operaciones de una compañía. Un plan de contingencias
o tecnologías. Otros departamentos pueden tener planes de continuidad que persiguen el mismo
objetivo desde otro punto de vista. No obstante, dada la importancia de las tecnologías en las
2
www.wikipedia.org/Plan_de_continuidad_del_negocio
3
www.wikipedia.org/Plan_de_contingencias
20
El plan debe ser revisado periódicamente, generalmente, está la revisión será consecuencia
● Si la amenaza estaba prevista pero las contramedidas fueron ineficaces: debe analizarse la
que las contramedidas adoptadas fueran eficaces para una amenaza no prevista.
(Tecnologías de información) y los recursos, dado un evento que ocasionara una interrupción
Impacto sobre el negocio, conocido más comúnmente como BIA, (Business Impact Análisis) es
determinar y entender qué procesos son esenciales para la continuidad de las operaciones y calcular
● Identificación de los controles preventivos. Las medidas tomadas para reducir los efectos
de las interrupciones del sistema pueden ayudar a incrementar la disponibilidad del sistema y
estrategias de recuperación se asegura que el sistema pueda ser recompuesto de manera rápida y
● Evaluación del plan, entrenamiento y ejercicios. Con la evaluación del plan se identifican
las fallas en la planificación, mientras que el entrenamiento prepara al personal que se ocupa de la
recuperación para la activación del plan; ambas actividades mejoran la efectividad del mismo y la
● Mantenimiento del Plan. El plan puede ser un documento vivo que sea actualizado
Un plan de recuperación puede ser de dos tipos: desastres naturales y desastres provocados
por el hombre, y cualquiera de ellos puede tomar por sorpresa a las organizaciones, con poca o
ninguna advertencia. Cuando algún desastre se presenta, aquellas empresas que se han preparado
y efectuado sus Planes de Recuperación ante Desastres (DRP) sobreviven con una interrupción de
4
Jairo Romero, Jennifer Ramírez. (2013). Diseño e implementación de un prototipo que permita el despliegue de un
plan de recuperación de desastres aplicable a empresas mipymes colombianas. Bogotá: Universidad Católica de
Colombia.
22
seguro de que cuando se lo ponga en práctica funcione, y para ello hay que ejecutarlo regularmente.
Proveedor: Persona o empresa que abastece a otras empresas o personas con productos,
bienes o servicios, los cuales serán transformados para venderlos posteriormente y/o directamente
tamaño usada para mantener en él una gran cantidad de equipamiento electrónico. Suelen ser
creados y mantenidos por grandes organizaciones con objeto de tener acceso a la información
recurso tecnológico, como puede ser una plataforma de hardware, un sistema operativo, un
hacer frente a la situación a través de sus propios recursos. Aunque frecuentemente están causados
5
www.wikipedia.org/Virtualización
6
www.ifrc.org/es/introduccion/disaster-management/sobre-desastres/que-es-un-desastre/
23
cosas tales como pérdida o ganancia económica, daño físico, retrasos, daño a la salud pública, etc.
que surgen como consecuencia de seguir un curso particular de acción” .El concepto de riesgo
tiene dos elementos, la probabilidad de que algo ocurra y las consecuencias de si esto ocurre. Para
efectuar una efectiva y eficiente gestión del riesgo, es necesario considerar cual es la probabilidad
de que un siniestro ocurra y cuáles serían las consecuencias que se podrían generar si una o todas
las cosas que podrían suceder en realidad sucedieran. Es importante considerar que los riesgos
decisiones para mejorar la efectividad y eficiencia de las operaciones propias de una organización.
los riesgos.
Análisis de impacto del negocio (BIA): El objetivo fundamental es identificar las áreas
que sufrirían las pérdidas financieras y operacionales más grandes en el caso de un desastre.
Además identifica los sistemas críticos y estima el tiempo que la compañía puede tolerar en caso
de un desastre.
Un análisis de Impacto de negocio permite abordar un plan de acción con sólidos elementos
de criterio basados no sólo en necesidades de capacidad, sino también de seguridad. Para poder
definir las contingencias deseadas es necesario conocer los servicios de IT que el departamento de
24
informática ofrece a la compañía, sus vulnerabilidades, así como las amenazas y posibles impactos;
que la organización considera tolerable. ¿Las transacciones de cuánto tiempo está dispuesta a
perder, o a tener que reintroducir al sistema? El RPO determina el objetivo de posible pérdida
máxima de datos introducidos desde el último backup, hasta la caída del sistema, y no depende del
tiempo de recuperación.
RTO (Recovery Time Objective): Expresa el tiempo durante el cual una organización pueda
tolerar la falta de funcionamiento de sus aplicaciones y la caída de nivel de servicio asociada, sin
Pasos a seguir para recuperar las aplicaciones y los datos en caso de contingencia:
● Restaurar el ordenador (dependiendo del tipo de problema pueden ser minutos, horas o
días).
● Reanudar la operación
A partir de este punto se deberán repetir las transacciones que faltan, desde el momento de la caída
hasta el momento de la recuperación, que serán más cuanto mayor sean RPO y RTO. 8
7
Jairo Romero, Jennifer Ramírez. (2013). Diseño e implementación de un prototipo que permita el despliegue de un
plan de recuperación de desastres aplicable a empresas mipymes colombianas. Bogotá: Universidad Católica de
Colombia.
8
www.swgreenhouse.com/conceptos-de-continuidad-de-negocio/rto-rpo
25
proporcionar resultados sorprendentes que podrían no ser aceptables para la gestión. Una vez
fijados, podrá establecer una estrategia de recuperación, que llevará asociados unos costes que
Operación normal para contingencia: En esta fase se agrupan las actividades que cada
Manejo de incidentes: En esta fase se agrupan las actividades que cada equipo de
recuperación debe desarrollar para evaluar un problema que potencialmente lleve a la declaración
las áreas internas como a entes externos (clientes, proveedores, entidades reguladoras y otros).
Cubre el período desde el momento cero de la contingencia, es decir aquel en el cual se presenta
el evento, hasta que se activen los equipos de trabajo y sus respectivos planes. 9
Movilización: En esta fase se agrupan las actividades que cada equipo de recuperación
debe desarrollar para trasladar la operación afectada al Centro de Computo de Contingencia - CCC
en que se declara, notifica y activan los planes, hasta la puesta en operación de dichos servicios al
9
Jairo Romero, Jennifer Ramírez. (2013). Diseño e implementación de un prototipo que permita el despliegue de un
plan de recuperación de desastres aplicable a empresas mipymes colombianas. Bogotá: Universidad Católica de
Colombia.
26
Operación durante la contingencia: En esta fase se agrupan las actividades que cada
Contingencia, después de concluida la movilización, con el fin de mantener activas las aplicaciones
Retorno a la normalidad: En esta fase se agrupan las actividades que cada equipo de
recuperación debe desarrollar desde el momento en que se inicia la movilización del CCC hacia el
Agente aduanero: Persona jurídica autorizada por la DIAN para actuar ante los órganos
competentes del servicio aduanero en nombre y por cuenta de aquel que contrata sus servicios, en
NIST: El Instituto Nacional de Normas y Tecnología (NIST por sus siglas en inglés,
NIST 800 – 34: Guía de planificación de contingencia para los Sistemas de Información,
información.
10
www.wikipedia.org/Instituto_Nacional_de_Estandares_y_Tecnología
27
tres tipos de plataforma y proporciona estrategias y técnicas comunes a todos los sistemas.
● Sistemas mainframe.
Esta guía define el siguiente proceso de planificación de contingencia de siete pasos que
contingencia viable para sus sistemas de información. Estos siete pasos progresivos están
diseñados para ser integrados en cada etapa del ciclo de vida de desarrollo del sistema.
efectivo.
2. Llevar a cabo el análisis de impacto en el negocio (BIA). El BIA ayuda a identificar y dar
prioridad a los sistemas de información y los componentes críticos para apoyar los procesos de
misión / negocio de la organización. Se proporciona una plantilla para el desarrollo de la BIA para
ayudar al usuario.
3. Identificar los medios de prevención. Las medidas adoptadas para reducir los efectos de las
interrupciones del sistema pueden aumentar la disponibilidad del sistema y reducir los costes del
6. Asegurar que se analiza el plan, el entrenamiento y ejercicios. Las pruebas validan las
para la activación del plan y ejercer el plan identifica las carencias de planificación; combinado,
7. Asegurar el mantenimiento del plan. El plan debe ser un documento vivo que se actualiza
regularmente para mantenerse al día con las mejoras del sistema y los cambios en la organización.11
SANS institute - disaster recovery plan strategies and processes: está diseñada para
desastre. Este plan proporciona una solución eficaz que puede ser utilizada para recuperar todos
los procesos de negocio vitales dentro del marco de tiempo requerido usando registros vitales que
Este Plan es sólo uno de los diversos planes que proporcionan procedimientos para manejar
situaciones de emergencia. Pueden ser utilizados individualmente, pero están diseñados para
11
Marianne Swanson, Amy Wohl, Lucinda Pope, Tim Grance, Joan Hash, and Ray Thomas. (2010). Contingency
Planning Guide for Information Technology Systems. Estados Unidos: National Institute of Standards and
Technology.
29
negocio y los cambios asociados con sus complejidades, agravada con la complejidades de la
evolución de la tecnología, los siguientes elementos son clave para implementar un programa
● Procedimientos de respaldo
● Procedimientos de recuperación
● Procedimientos de Ejecución
● Procedimientos de prueba
● Plan de Mantenimiento
Cisco disaster recovery: best practices: Los desastres son inevitables, pero sobre todo
12
SANS Institute Disaster Recovery Plan. Cycle The Plan, Plan the Cycle. Febrero 2002
30
totalidad o parte de sus operaciones comerciales, que pueden resultar directamente en la pérdida
de ingresos.
Para reducir al mínimo las pérdidas por desastres, es muy importante tener un buen plan de
recuperación, para cada subsistema y operación del negocio dentro de una empresa. En el área de
tecnologías de la información, la recuperación de desastres (D.R.), no quiere decir los mismo que,
alta disponibilidad.
Aunque ambos conceptos están relacionados con la continuidad del negocio, la alta
disponibilidad se trata prestar el servicio de forma interrumpida, mientras que las operaciones de
recuperación de desastres implica una cierta cantidad de tiempo de inactividad, por lo general estos
Cada desastre en el negocio tiene una o más causas y efectos. Las causas pueden ser
naturales, humanas o de origen mecánico, que van desde eventos tales como un pequeño
Los resultados finales son una evaluación formal de riesgos, un plan de recuperación de
de desastres, de carácter oficial, que tiene la responsabilidad de planear, ejecutar, probar y mejorar
13
CISCO Systems. White_paper_c11-453495 Disaster Recovery: Best Practices. Agosto 2008.
31
1. Fase de activación: en esta fase, los efectos de los desastres se evalúan y anuncian.
2. Fase de ejecución: En esta fase, los procedimientos reales, para recuperar cada una de las
entidades y/o frentes afectados se ejecutan. Las operaciones de negocios se restauran en el sistema
de recuperación.
marcha, los procedimientos activados en la fase de ejecución se detienen y las operaciones son
retornadas a la normalidad.
Marco de recomendaciones norma ISO 17799: Lo que pretende esta norma es ofrecer un
conjunto de reglas a un sector donde anteriormente no existían teniendo en cuenta las necesidades
actuales:
● Los recursos tecnológicos deben estar disponibles para todos los usuarios.
disponibilidad de la información.
mundialmente sobre las áreas que se muestran. Los fundamentos de un buen sistema de gestión de
continuación.
32
información
compañía.
organizaciones.
y los recursos de aplicación para proteger contra los abusos internos y externos.
debe implementar y mantener la seguridad mediante el uso de controles de seguridad en todas las
para contrarrestar las interrupciones en las actividades y para proteger los procesos importantes de
cumplimiento con la Norma Técnica ISO 17799 concuerda con otros requisitos jurídicos, como la
Transferibilidad del Seguro Médico (HIPAA por su sigla en Inglés) y la Ley Gramm-Leach-Billey
Técnica Delphi: Una Delphi consiste en la selección de un grupo de expertos a los que se
les pregunta su opinión sobre cuestiones referidas a acontecimientos del futuro. Las estimaciones
14
www.wikipedia.org/ISO/IEC_27002
34
Se puede decir también que el método Delphi es una técnica de comunicación estructurada,
expertos. Es una técnica prospectiva para obtener información esencialmente cualitativa, pero
relativamente precisa, acerca del futuro. Por lo tanto, la capacidad de predicción de la Delphi se
Aunque, la formulación teórica del método Delphi propiamente dicho comprende varias
casos puede limitarse a dos etapas, lo que sin embargo no afecta a la calidad de los resultados tal
regulada al detalle en el Decreto 2685 de 1999, expedido por el Ministerio de Hacienda y Crédito
Público, y en la Resolución 4240 de 2000, por medio del cual el gobierno nacional reguló la
legislación aduanera. Sin embargo, existen disposiciones de orden constitucional y legal que le
35
Los procedimientos para la aplicación de los diferentes regímenes aduaneros de que trata
el presente Decreto, deberán realizarse mediante el uso del sistema de transmisión y procesamiento
De acuerdo con lo previsto en el inciso anterior y en los términos y con los controles que
para el efecto establezca la Dirección de Impuestos y Aduanas Nacionales se podrán efectuar por
medios electrónicos, entre otras, las siguientes operaciones: ingreso y salida de mercancías al o
información relacionados con tales operaciones. La información del sistema informático aduanero
deberá estar soportada por medios documentales, magnéticos o electrónicos, y se reputará legítima,
36
salvo prueba en contrario. PARAGRAFO. La autoridad aduanera podrá fijar los costos de
utilización del sistema informático aduanero y los procedimientos de recaudo de los mismos.
ininterrumpida del servicio aduanero y de los mecanismos de control previstos en este Decreto, a
ADUANEROS.
los formularios oficiales que para el efecto determine la Dirección de Impuestos y Aduanas
Artículo 12. Agencias de aduanas. Las agencias de aduanas son las personas jurídicas
orientada a garantizar que los usuarios de comercio exterior que utilicen sus servicios cumplan con
Las agencias de aduanas tienen como fin esencial colaborar con las autoridades aduaneras
en la estricta aplicación de las normas legales relacionadas con el comercio exterior para el
de los mismos.
Conforme con los parámetros establecidos en este decreto, las agencias de aduanas se
15
www.dian.gov.co/descargas/normatividad/Proy_Normatividad/Proyecto_Estatuto_SIN_PV_Dic_01_2011.pdf
38
Artículo 14. Requisitos generales de las agencias de aduanas. Para ejercer la actividad de
8. Contar con una infraestructura financiera, física, técnica, administrativa y, con el recurso
Artículo 15. Requisitos especiales para las agencias de aduanas nivel 1. Además de los
requisitos generales establecidos en el artículo anterior, las agencias de aduanas nivel 1, deberán
3. Mantener a disposición del público una página Web donde se garantice el acceso a la
siguiente información:
a) Estados financieros.
aduanas y auxiliares autorizados para actuar ante la Dirección de Impuestos y Aduanas Nacionales,
junto con un extracto de las hojas de vida destacando su experiencia o conocimiento en comercio
exterior.
cada área, determinando el impacto en caso de interrupción. Esta actividad implica identificar los
procesos críticos, los recursos utilizados para soportar la operación, así mismo los proveedores,
también determinar los sistemas críticos y evaluar el tiempo que SIAP puede tolera en caso de un
incidente o desastre. EL BIA es la guía que determina que necesita ser recuperado y el tiempo que
continuidad de la Entidad.
Establecimiento del tiempo máximo tolerable permitido de pérdida de información ante una
Definición de los recursos necesarios para el buen desarrollo de los procedimientos a nivel
(Ver Apéndice A)
16
www.dian.gov.co/descargas/normatividad/dec288306082008.pdf
40
4. EVALUACIÓN DE RIESGOS
La capacidad para reestablecer las operaciones de tecnología y cada uno de los procesos
del negocio, ante algún evento que pueda interrumpir las actividades que le impidan cumplir con
sus objetivos estratégicos, es un elemento esencial para la compañía. Los riesgos asociados son
infraestructura y procesos que podrían generar riesgos de continuidad del negocio. La gestión de
riesgos tiene como objetivo reducir el impacto que puede provocar un evento de desastre o una
5. ESCENARIOS DE DESASTRE
El Plan DRP está diseñado para crear un estado de preparación y respuesta oportuna y
SIAP, Head Office Bogotá, si tiene acceso a las instalaciones y sus puestos de trabajo habituales.
causar fallas o interrupciones de los servicios entregados por terceros. (ejemplo: telefonía, internet,
Data Center, Almacenamiento de datos), afectando directamente los servicios proporcionados por
SIAP.
41
considera que el incidente ocasionó una pérdida parcial de la Head Office Bogotá, inhabilitando
de Personal o evacuación del edificio (Con funcionamiento del centro de datos): el incidente
ocasionó que el personal no tenga acceso a la Head Office Bogotá o las instalaciones fueron
evacuada, pero los Centros de Cómputo no han sufrido daños y continúan operando de manera
normal.
Bogotá/Limitación de Personal o evacuación del edificio (Sin funcionamiento del centro de datos):
el incidente ocasionó que el personal tenga acceso limitado a los puestos disponibles en la Head
Office Bogotá o que las instalaciones fueron evacuadas, y la disponibilidad de los Centros de
del Plan DRP a través del Coordinador Ejecutivo IMP con la notificación al Gerente y/o
Coordinador DRP.
42
SIAP
Nombre del Documento: Plan de Recuperación de Desastre (DRP Código: DRP SIAP –BGT - DIT-001
SIAP V 1.0)
Área Responsable:
Dirección de Informática y
Telecomunicaciones
PATRICIA
AREVALO
Plan de
ANGELA NOVIEMBRE
0 Recuperación de ELABORACION
ZAMBRANO 2016
Desastres (DRP)
EDWIN
FERNANDEZ
43
6.1. Propósito
infraestructura. En él, se describen las estrategias, los recursos, los procesos y los procedimientos
Este DRP busca dar los lineamientos para conseguir las siguientes metas:
de tecnología finales.
D. Recuperar las aplicaciones críticas del negocio de una manera oportuna, incrementando
servicios.
Cuando sea necesario entregar este Desaster Recovery Plan, (en adelante DRP) a
terceras partes no pertenecientes al grupo SIAP, se entregara una copia del mismo en la que no
ningún otro participante en el DRP. Si se requiere comprobar que los miembros están definidos
se puede invitar a la tercera empresa a visualizar una copia del DRP desde un computador de
SIAP sin permitir ningún tratamiento sobre los datos personales ni el contenido del mismo.
● Los funcionarios se encuentran disponibles y tienen el perfil para ejecutar las diferentes
actividades asignadas.
● Se cuenta con unos sitios alternos y operativos; dispuestos para la recuperación de las
Se encuentra contratado a modo de “Colocation”, está ubicado en la Calle 170 con Av.
TREE, en Bogotá, D.C., Colombia. Su ubicación permite un fácil acceso y cuenta con respaldo a
Las copias de seguridad completa e incremental preservan los activos de información corporativa
y se realizan de forma regular para registros de auditoría y archivos que sean insustituibles, tienen
contratada por SIAP para este servicio, están bajo responsabilidad del proveedor LEVEL 3, el cual
una infraestructura industrial específicamente seleccionada para este propósito, ubicadas en una
zona empresarial cerrada, con vigilancia nocturna e in mejorables accesos a las principales zonas
de negocios de Bogotá.
Esta empresa cuenta con los más avanzados sistemas para garantizar la seguridad y conservación
necesario.
48
forma electrónica, con acompañamiento de personal de celaduría, vigilado en modelo 7* 24, con
personal profesional para dicha actividad, circuito cerrado de televisión, alarma conectada a la
Sistema de detección de humo y alarma para incendios, con conexiones de agua para bomberos,
manera, dos en el primer piso, para recepción y parqueadero, tres en el segundo piso para el area,
130 Escritorios de madera con cajoneras de metal, 130 sillas ergonómicas de material acolchado
y malla, iluminación natural y acondicionada con cajones de lámparas fluorescentes sobre cada
puesto.
12 En el primer piso.
35 En el segundo piso.
44 en el tercer piso.
40 En el cuarto piso.
25 en el quinto piso
Comercial.
informática y telecomunicaciones.
RACK CENTRAL ubicado en área de Data Center del 4 Piso, junto a las oficinas de tecnología
eléctrica con corriente regulada y acondicionada con UPS de 20 KVA, sistema detector de humo
y control de temperatura.
Marca CISCO Small Bussines SGE2000P y cuatro de 24 puntos capa 2, X510 Series Allied
Telesis, conectados en apilamiento, que garantizan la cobertura en puntos de red para la oficina.
Entrada de canal principal de comunicaciones, LEVEL 3, con router CISCO Small Bussines
DIR.
RECURSO HUMANO MINIMO DIR.COMERCIAL DIR.ADTVA DIR. T.I.
OPERATIVA
PERSONAS 8 1 2 2
AUXILIARES 2 1 2 1
PC 10 2 3 3
IMPRESORAS 1 1 1 1
ESCRITORIO 10 2 3 2
PLANTA ELECTRICA 1
TELEFONOS 4 1 1 1
INFRAESTRUCTURA
10 Puntos de Voz
Centro de cableado 1
Firewall 1
Red WAN
Gavinete de comunicaciones
51
SITIO ALTERNO
DIR.
RECURSO HUMANO MINIMO DIR.COMERCIAL DIR.ADTVA DIR. T.I.
OPERATIVA
Aire Acondicionado 1
Sistema Electrico 1 1 1 1
UPS 1
Sistema de Incendio 1
OTROS
Fuentes de
alimentación de alta
eficiencia hot-swap de
RACK - Intel Xeon - 4 Core - 2980 W CA con
8 SATA -
ALTERTPR BladeCent 2,4 Ghz - 2M cache 2 - 1GB funciones de PROXY
GB 500 Gb
er HT equilibrio de carga y
failover.
Funcionamiento a 200 -
240 V
Fuentes de
alimentación de alta
RACK - Intel Xeon - 4 Core - eficiencia hot-swap de
8 SATA - DNS –
ALTERP1 BladeCent 2,4 Ghz - 2M cache 2 - 1GB 2980 W CA con
GB 500 Gb DHCP
er HT funciones de
equilibrio de carga y
failover.
52
Funcionamiento a 200 -
240 V
TORRE - JQ
Intel Xeon E3 - 4 Core 8 SATA -
ALTERP4 Power 2 - 1GB Fuente de alimentación WEB
- 3,5 GHZ, 8Mb Cache Gb 500 Gb
Edge de CA de 750 W SERVER
Fuentes de
alimentación de alta
eficiencia hot-swap de
RACK - Intel Xeon - 4 Core - 2980 W CA con SGO,
16 SATA -
ALTERP5 BladeCent 2,4 Ghz - 2M cache 2 - 1GB funciones de
GB 500 Gb
er HT equilibrio de carga y SIGLO XXI
failover.
Funcionamiento a 200 -
240 V
Fuentes de
alimentación de alta
eficiencia hot-swap de
RACK - Intel Xeon - 4 Core - 2980 W CA con SEOS,
16 SATA -
ALTERP6 BladeCent 2,4 Ghz - 2M cache 2 - 1GB funciones de
GB 500 Gb COLSIN
er HT equilibrio de carga y
failover.
Funcionamiento a 200 -
240 V
Center Alterno) tiene como base la tecnología Cloud Data Center, en modalidad D&R (Dissaster
precio asequible. Es una alternativa que, además de ser económica, es eficiente y escalable a
Este servicio permite administración en tiempo real, bajos RTOs, bajos RPO, uso eficiente
del ancho de banda, disminuye limitaciones geográficas y minimiza el riesgo de pérdida de datos.
8. ROLES Y RESPONSABILIDADES
Las principales funciones de este equipo serán restablecer los servicios de cómputo
distintas responsabilidades para conseguir recuperación exitosa ante una emergencia, teniendo en
8.2.1. Roles
ocurrencia.
Recuperar los servicios en el menor tiempo posible y dentro de los tiempos establecidos.
54
Realizar un informe acerca de las causas del desastre y en caso de ser necesario modificar los
Dirigir y coordinar las actividades de los demás equipos que conforman la brigada de DRP.
Determinar el nivel de desastre producido por una contingencia: total o mayor, parcial, menor.
Controlar la ejecución del DRP y realizar los respectivos ajustes teniendo en cuenta los
Participar en las instalaciones de sistemas operativos que realizan los proveedores Comprobar
el funcionamiento del hardware que han sido restaurados o remplazados por proveedores.
Identificar los elementos de comunicaciones y centros de cómputo que han sido afectados por
el plan de contingencia.
Identificar servicios, procesos, bases de datos y aplicaciones que han sido afectados por el
plan de contingencia.
Comunicar oficialmente a los usuarios, el plan de contingencia que será llevado a cabo, el
RH
DEC
CU RS
R H (Recuperación de Hardware)
Líder de infraestructura
R S (Recuperación Software)
C U (Comunicación Usuarios)
Coordinador de operaciones
57
Coordinador
General del Plan
Coordinador de
Proveedores Importaciones
Alternos
Coordinador de
Exportaciones
Proveedores
Principales
Coordinador de
Facturación
Coordinador
Contabilidad
los usuarios acerca del plan de contingencia que se llevará a cabo y los tiempos establecidos para
Código Morado:
Código Amarillo
Código Rojo:
eléctrica y la flexibilidad para utilizar la sede alternativa de SIAP, ubicada geográficamente con
SIAP, sede Bogotá y los puntos máximos, las prioridades de recuperación durante el plan de
contingencia son:
de Datos)
Aplicaciones de negocio
62
Correo electrónico
Servidor PROXY.
Morado: Perdida total del centro de operación espacio de trabajo para colaboradores
e infraestructura de la empresa
Rojo: Incidentes graves en curso que afectan los procesos críticos de la Compañía.
En los demás casos, la notificación se iniciará como código de color amarillo. Así mismo,
después de la evaluación de los daños, el código se puede cambiar a rojo o verde, dependiendo del
resultado.
63
La integridad de los recursos y equipos de la oficina Head Office SIAP Bogotá, debido a
causas de desastre natural, evento de fuerza mayor o pérdida de canales de comunicaciones; así
Instrucciones:
Un incidente que tiene efectos severos o catastróficos para las operaciones, activos o
personas la compañía SIAP Bogotá. Se considera un evento que afecte a más de 65 usuarios finales,
en la calidad de prestación y entrega de los servicios de apoyo a los procesos misionales, algunos
archivos.
Instrucciones:
Instrucciones:
En el evento que sea necesario hacer uso de las ubicaciones alternas, dispuestas para superar
los escenarios de desastre, se debe hacer el control, para el orden de activación de los servicios de
propuesto es el siguiente:
5. Verificar acceso a la red desde los equipos de gestión de TI, en la oficina alterna.
65
alterno.
7. Validación de Conexión, desde ubicación alterna a Data Center Colombia XV, si dicha
7.1 Activar estrategia DRP, de servidores con el proveedor GIGAS. Pasar a punto 20.1
punto 21.1.
17. Verificar perdida de información en aplicativo JQ. Si hay pérdidas de información pasar
a punto 21.5
GIGAS.
20.2 Verificar que la plataforma e imágenes de los servidores virtuales estén accesibles.
20.7 Verificar conexión a carpetas compartidas del file server desde una de las estaciones
20.9 Verificar que los servicios del Internet Information Server estén activos y
disponibles.
20.12 Validar que el sitio web de la compañía SGO esté disponible a nivel de la
20.13 Validar que el aplicativo Web Siglo XXI responda a peticiones a nivel de la
20.15 Validar que se presente disponibilidad del servicio del aplicativo COLSIN.
67
Interna de la organización.
20.17 Verificar desde una de las maquinas cliente acceso a los diferentes
21.2 Validar la fecha y hora del backup replicado con la información de servidor
disponible al momento.
Head Office SIAP Bogotá: el incidente ocasionó daños importantes en cualquiera de los
Head Office Bogotá, si tiene acceso a las instalaciones y sus puestos de trabajo habituales.
68
Elemento / Respo
Incidente Descripción Acciones
Sistema nsable
Elemento / Respo
Incidente Descripción Acciones
Sistema nsable
Elemento / Responsabl
Incidente Descripción Acciones
Sistema e
● Verificar la disponibilidad de
Deficiencias en el recursos para la contingencia
Servicio por demoras o como: existencia de oficinas o
mala calidad en los áreas de la sede que no estén
servicios contratados. afectadas por la interrupción del
servicio entregados por
terceros, donde se pueda
continuar con la operación
normal de ciertas de labores,
manuales técnicos de
instalación de sistemas de
comunicación, restauración de
backups etc.
71
Elemento / Responsabl
Incidente Descripción Acciones
Sistema e
considera que el incidente ocasionó una pérdida parcial de la Head Office Bogotá, inhabilitando
Si la contingencia
implementada no soporta la
falta de disponibilidad del
servicio de energía, se valida
la activación de data Center y
Oficina alterna.
Si el fuego se extiende en la
instalaciones validar plan de
acción de activación de Data
Center alterno y Oficina
Alterna
73
Caída del canal de Conexión VPN, Data Soporta los servicios La compañía cuenta con otro
Internet Level 3 Center Bogotá e misionales de enlace a Internet con el
Internet SIAP(SEOS, SGO, proveedor CLARO en la Of
E-MAIL, COLSIN, principal.
SIGLO XXI, JQ,
MUISCANET) y la
salida a Internet La Compañía cuenta con alta
disponibilidad de sus canales
con redundancia para Bogotá –
DATA CENTER Colombia VX,
en caso de caída subirá
automáticamente el otro, sin que
se vea afectado el servicio.
redundante, se activara
manualmente, permitiendo
Perdida de Sistema
acceso a los servicios sin que
disponibilidad de Comunicaciones
se vea afectados los mismos.
los recursos Unificadas
tecnológicos o de
información
Falla fibra Conectividad Centro de Permite conectar el Se cuenta con una fibra
principal cómputo oficina centro de cómputo alterna para re direccionar
principal en Bogotá y oficina todo el tráfico hacia y desde
(Rompimiento o
principal el Data Center.
perdida física de
cable) Se cuenta con 2 enlaces en
Bogotá (Level 3 y CLARO).
Perdida de
disponibilidad de
los recursos
tecnológicos o de
información
Caída del Servicio Wifi acceso de Caída del servicio El servicio NPS no permite
Controlador de dispositivos móviles a NPS o apagado del manejar Failover, esta
Dominio Intranet e Internet servidor implemnetado sobre el
servidor de controlador de
dominio Se tiene backup
Usuarios no semanal de la configuración.
pueden En caso de caída o apagado
autenticarse a la del servidor, se debe importar
red Wifi la configuración al servidor
alterno y cambiar la
configuración de las
controladoras WIFI para que
apunte al nuevo servidor.
Caída del Servicio DNS Caída del servicio El servicio DHCP está
Controlador de DNS o apagado del brindando de forma
Dominio servidor automática dos DNS a los
equipos, en caso no se
resuelva por el primero lo
Usuarios no hace por el segundo. Se
pueden cuenta con dos servidores
autenticarse al DNS, uno en Bogotá Los
dominio de SIAP servidores tienen
Bogotá, salir a configurados dos DNS de
Internet o forma estática. El servicio
compartir DNS está integrado con el
información. directorio activo.
Falla en el Portal Aplicación WEB Prestación de La Herramienta tiene alta Gerente del
Web de Servicio servicio de soporte y disponibilidad en VMWare Centro de
seguimiento a con otro servidor en Bogotá, Datos
78
de Personal o evacuación del edificio (Con funcionamiento del centro de datos): el incidente
ocasionó que el personal no tenga acceso a la Head Office Bogotá o las instalaciones fueron
evacuada, pero los Centros de Cómputo no han sufrido daños y continúan operando de manera
normal.
Presencia de fuego y/o Sistema de detección y El sistema El centro de cómputo cuenta con
humo en las áreas extinción de Incendios. cubre el área su sistema de extinción de
protegidas Centro de cómputo del centro de incendios propio, adicional al
cómputo y de sistema administrado por la
la UPS administración de la torre Head
Office SIAP Bogotá (los
aspersores de agua están
deshabilitados del Datacenter y
del Cuarto UPS, los sensores de
humo están activos.). Se debe
validar la activación automática
de los sistemas de extinción, en
caso negativo activar
procedimiento manual de
acuerdo a las instrucciones
publicadas dentro del centro de
cómputo.
Si el fuego se extiende en la
instalaciones validar plan de
acción de activación de Data
Center alterno y Oficina Alterna
Bogotá/Limitación de Personal o evacuación del edificio (Sin funcionamiento del centro de datos):
el incidente ocasionó que el personal tenga acceso limitado a los puestos disponibles en la Head
Office Bogotá o que las instalaciones fueron evacuadas, y la disponibilidad de los Centros de
continuación se presentan los escenarios que pueden llegar a afectar los recursos tecnológicos
Elemento /
Incidente Descripción Acciones Responsable
Sistema
Daño del File Server Discos SAS Por uso normal o Migrar la información del disco que
600GB-NL SAS utilización continua falla al disco de respaldo de la
Soft errors o Falla de
2TB del disco, circuitos configuración Raid
disco
quemados o daños en Migrar al disco de respaldo de la
Falta de los componentes política HotSpare (1*30)
Disponibilidad de los internos de la unidad, Connecthome para envió alertas a los
recursos tecnológicos aumentos excesivos correos de relay configurados para
o de información de temperatura, cada equipo, para reacción
errores de SW, entre inmediata.
otras, se pueden Actividad transferida soporte del data
presentar errores o Center de LEVEL 3 para cambio.
fallas en disco que Abrir caso para envió de parte o
obliguen al cambio del cambio de Disco(S.Premium)
mismo. Backup Completo de File Server en
caso extremo de pérdida de
información del disco.
Daño del File Server Storage Procesor El equipo cuenta con 2 En caso de falla de un procesador el
Storage Procesor y secundario realiza failover y se
dos rutas de red para mantiene el servicio, asumiendo la
Falla de red de HW o alta disponibilidad, el carga sin presentar
lógica en un SP cual puede presentar indisponibilidades.
(tecnología de AH) fallas de red, Connecthome para envió alertas a los
cableado, o daño correos de relay configurados para
físico o lógico en un cada equipo, para reacción
Procesador. inmediata.
Soporte Proactivo de EMC para
82
Elemento /
Incidente Descripción Acciones Responsable
Sistema
Falla de File Server DataMover El equipo cuenta con 1 No se tiene segundo DM para AH, sin
DataMover el cual no embargo para ello está respaldado el
se encuentra el AH file Server con un RPO de 24 horas
Fallo HW DataMover por medio de Level 3 y una retención
de 30 días.
Falla File Server Archivos del File Por la mala Se realiza restauración parcial desde
Server manipulación de solución de Backup LEVEL 3, en
Pérdida parcial de
usuarios, se eliminan, sitio origen o en otra ubicación del
archivos
se sobre escriben o se File Server de acuerdo a la necesidad
depuran archivos del usuario
equivocados Control de accesos con grupos de
Perdida de
seguridad para permisos.
Disponibilidad de los
recursos tecnológicos
o de información
* Conexión a
nivel de enrutamiento
Conexión a internet
*Reglas de NAT
83
Elemento /
Incidente Descripción Acciones Responsable
Sistema
*Servicios VPN
usuarios SIAP
BOGOTA
*Servicio de Internet
de Usuarios de red
* Servicios de Correo
desde Oficina SIAP
Bogotá
•Servicios de internet
para los usuarios •Actualización del IOS del módulo
primario, versión 9.0 (1) a la versión
9.2 (2)4.
Elemento /
Incidente Descripción Acciones Responsable
Sistema
configuración de la Alta
Disponibilidad.
manteniendo la entrega de productos y servicios críticos. En esta etapa se incluyen las siguientes
actividades:
mantenerse en el sitio alterno. Lo anterior deberá decidirse entre el Coordinador del DRP, el Gestor
9.5.2. Adquirir los recursos adicionales para restaurar por completo la operación.
Gerencias y áreas de apoyo, qué se requiere para reparar las facilidades estropeadas a nivel de
85
Con el personal operando en las instalaciones recuperadas, el coordinador del DRP con el
apoyo del Gestor de Incidentes, procederán a evaluar y monitorear la entrega de los servicios
afectados con el objetivo de en el menor tiempo posible, llegar a los niveles de entrega anteriores
a la interrupción
afectados vía correo electrónico y por este mismo medio se procederá con la notificación a los
clientes afectados por la interrupción. Los líderes de frente tienen la responsabilidad de informar
CONCLUSIONES
compromisos que la empresa afronta en el desarrollo de las actividades del negocio, permitió
situaciones de riesgo, para proceder a diseñar una estrategia que permita la protección de los
mismos.
tecnología en las áreas de negocio, los recursos requeridos para soportar la operación e
encuentran en un alto nivel de exposición frente a un desastre y que puede ocasionar una
REFERENCIAS
SANS Institute Disaster Recovery Plan Strategies and Processes Febrero 2002
SANS Institute Disaster Recovery Plan. Cycle The Plan, Plan the Cycle. Febrero 2002
NIST Special Publication 800-34 Rev. 1 Contingency Planning Guide for Federal Information
infraestructura que avanza para quedarse. Ediworld, Ed. Computerworld Ecuador (230), 19-21.
http://www.disasterrecovery.org/index.html
Vision Solutions. (2008). La guía fundamental para la recuperación de desastres: Cómo garantizar
EE.UU.
http://www.eoi.es/blogs/nataliasuarez-bustamante/2012/02/11/%C2%BFque-es-el-metodo-
delphi/
89
Marianne Swanson, Amy Wohl, Lucinda Pope, Tim Grance, Joan Hash, and Ray Thomas.
(2010). Contingency Planning Guide for Information Technology Systems. Estados Unidos:
Jim Hoffer. (2001). Plan de recuperación ante desastres. 2001, de Synertech, Harrisburg, PA
Jairo Romero, Jennifer Ramírez. (2013). Diseño e implementación de un prototipo que permita
APÉNDICE A
APÉNDICE B