← Volver a Actividades
📥 Descargar PDF Proyecto 3

PR03: Sistema de Gestión de Seguridad de la Información (ISO/IEC 27001)

Caso de Estudio: Estrategia de Ciberseguridad y Gobernanza en Telegram FZ-LLC

  • Institución: Universidad Politécnica de San Luis Potosí
  • Materia: Seguridad Informática (ISO 27001)
  • Profesor: Mtro. Servando López Contreras
  • Fecha: Mayo de 2026

Equipo Consultor / Auditores de Seguridad

ER

Edgar Omar Rodríguez Hernández

Matrícula: 177888 Lead Cryptographer
IR

Iván Ros Padilla

Matrícula: 177573 Compliance Lead
ER

Estefano A. Rodríguez Morín

Matrícula: 178584 Infrastructure Auditor
JL

Josué Emmanuel López López

Matrícula: 182078 Penetration Tester
MS

Mauricio J. Salinas Carrillo

Matrícula: 177406 Chief InfoSec Officer
AM

Aaron Efraím Mata Martínez

Matrícula: 179419 Threat Hunter
INFRASTRUCTURE_BRIEFING // TELEGRAM_ORGANIZATION SEC_LEVEL_IV // ENCRYPTED

Telegram es una plataforma de mensajería enfocada en la velocidad y la privacidad de las comunicaciones. Fundada en 2013 por los hermanos Pável y Nikolái Dúrov, se ha posicionado como una de las 5 aplicaciones más descargadas del planeta, superando los 1,000 millones de usuarios activos globales. El aporte del proyecto reside en la descentralización de su infraestructura técnica y el diseño del protocolo propietario de cifrado MTProto.

Este análisis evalúa el alineamiento técnico de Telegram FZ-LLC con el estándar de ciberseguridad industrial ISO/IEC 27001:2022, estructurando su alcance organizativo, gobernanza de activos, análisis cuantitativo de riesgos, carta de conformidad PSI y la mejora continua ante no conformidades críticas en sus módulos criptográficos.

Sección 1: Alcance y Estructura Organizativa

A diferencia de otras multinacionales tecnológicas, Telegram destaca por una **organización de minimalismo radical (Horizontal / Flat Structure)**, suprimiendo directores intermedios o burocracia para conservar una velocidad extrema en la toma de decisiones críticas.

Misión y Visión de Telegram

Misión: Garantizar el derecho inalienable a la privacidad y la libre comunicación global mediante tecnología de cifrado de vanguardia, accesible, ligera y gratuita.

Visión: Convertirse en la infraestructura de comunicación más segura y eficiente del mundo, redefiniendo los estándares globales de libertad digital y autonomía de datos de los usuarios.

Organigrama Técnico Compacto

  • Nivel Estratégico: Pável Dúrov (CEO/Product Manager) y Nikolái Dúrov (CTO/Lead Architect).
  • Nivel Operativo Comercial: Ilia Perekopsky (VP de Operaciones).
  • Nivel de Ejecución Técnica: Núcleo de Ingeniería (30 desarrolladores Senior de élite con acceso directo a producción).
  • Soporte y Moderación: Red de Voluntarios (Telegram Support Force - TSF) descentralizada.

El Sistema de Gestión de Seguridad (SGSI ISO 27001)

El estándar **ISO/IEC 27001:2022** define los requisitos formales para el diseño, despliegue y mejora continua de un Sistema de Gestión de Seguridad de la Información (SGSI). Se implementa mediante las **Cláusulas 4 a 10** del marco de alto nivel (Contexto, Liderazgo, Planificación, Soporte, Operación, Evaluación y Mejora) y el **Anexo A** que agrupa los 93 controles de mitigación tecnológica, física, de personas y organizativa.

Áreas y Procesos Específicos de Procesamiento de Datos

⚙️

A. SDLC Seguro

Integración del estándar de desarrollo seguro en la codificación de clientes y MTProto. Controles A.8.25 (Desarrollo seguro) y A.8.28 (Gestión de configuración) para evitar fugas de datos en la compilación.

🌐

B. Servidores Distribuidos

Fragmentación y alojamiento geográfico de datos. Controles A.8.22 (Segregación de redes) y A.8.14 (Continuidad de información) para evitar la intervención jurisdiccional de servidores.

🔑

C. Gestión Criptográfica

Gobernanza sobre las llaves privadas del protocolo MTProto. Control A.8.24 (Uso de criptografía) regulando de manera estricta el ciclo de vida de generación, custodia y destrucción de claves.

JUSTIFICACIÓN DE LA SELECCIÓN // ISO 27001 VS OTROS MARCOS
  1. Adaptabilidad: A diferencia de COBIT o ITIL, la ISO 27001 no exige comités burocráticos masivos, permitiendo que los 30 ingenieros mantengan un ritmo ágil de actualización bajo un marco auditable.
  2. Blindaje Humano: En un equipo compacto con acceso privilegiado root, la amenaza interna es crítica. Los controles de personal reducen radicalmente el radio de impacto de coacciones o sobornos.
  3. Compliance Global: Unifica el cumplimiento cruzado frente a legislaciones internacionales divergentes (GDPR europeo, leyes de EAU e Islas Vírgenes Británicas) bajo una presunción de conformidad estandarizada.
  4. Decisiones basadas en Riesgo: La Cláusula 6 obliga a basar las inversiones y cambios arquitectónicos del software en análisis matemáticos y no en meras corazonadas del CEO.

Gobernanza de Activos e Inventario de Seguridad

Explore el inventario de activos del SGSI de Telegram. Seleccione la categoría y utilice el buscador para filtrar activos y revisar sus políticas de seguridad funcional asociadas.

Sección 6: Matriz de Evaluación de Riesgos

La cuantificación de riesgos se basa en la escala clásica: Score = Probabilidad (1 a 5) × Impacto (1 a 5). Interactúe con el mapa de calor (Heatmap) de la izquierda haciendo clic en las celdas para filtrar los riesgos por severidad, o use el selector para inspeccionar políticas específicas.

Mapa de Calor 5x5 Ver Todos
5 4 3 2 1
5
10
15
20
25
4
8
12
16
20
3
6
9
12
15
2
4
6
8
10
1
2
3
4
5
1 2 3 4 5
Bajo (1-2)
Medio (3-6)
Alto (8-12)
Extremo (15-25)
Nivel: Extremo

Claves Criptográficas Privadas

Fórmula: Probabilidad (4) × Impacto (5) = Score (20)

Amenaza / Riesgo: Pérdida de confidencialidad total de los datos en tránsito y en reposo de la nube de chats en caso de acceso indebido de administradores o hackeo masivo a servidores.

Control Técnico Aplicado (ISO 27001)

Política funcional (A.8.24 Criptografía): Fragmentación jurisdiccional de claves distribuidas en servidores de múltiples países. Almacenamiento exclusivo en HSM (Hardware Security Modules) cifrados.

Jurisdicción Legal y Marco de Referencia de Telegram

Telegram aprovecha un diseño corporativo y geográfico fragmentado para operar dentro de un marco de cumplimiento legal regulatorio complejo:

Sección 7: Soporte - Carta de Conformidad y PSI

Para garantizar la concientización del Sistema de Gestión de Seguridad de la Información (SGSI), los empleados y consultores de Telegram deben firmar de conformidad la **Política de Seguridad de la Información (PSI)**. Complete los datos y firme digitalmente:

CONFORMIDAD REGISTRADA CON ÉXITO

El usuario Mauricio Salinas (CISO) ha validado su conformidad con el SGSI de Telegram. Configuración inmutable en el Active Directory y asignación de puerto cerrada preventivamente.

SHA256: e3b0c44298fc1c149afbf4c8996fb92427ae41e4649b934ca495991b7852b855

FIRMADO DIGITALMENTE POR TELEGRAM INFOSEC DEPT // REF: TLG-SEC-POL-2026

Sección 8: Operación - Ciclo de Tratamiento PDCA

La operación de seguridad para mitigar fallas en el código de las aplicaciones cliente se somete al ciclo continuo **Plan-Do-Check-Act (PHVA / PDCA)**. Haga clic en los sectores del diagrama interactivo para inspeccionar cada etapa de mitigación:

OPERACIÓN PDCA
P Planificar
D Hacer
C Verificar
A Actuar

Fase: PLAN (Planificar)

Establecer las directrices técnicas del entorno compilatorio para el control de la integridad del software antes de liberar actualizaciones.

  • Especificación del entorno compilatorio virtual aislado y reproducible (Reproducible Builds).
  • Planificación de tiempos coordinados de sincronización entre el repositorio público y la tienda.
  • Elaboración de manuales y scripts técnicos de compilación verificables por auditores externos.

Sección 10: Mejora Continua y Gestión de Incidentes

Ante una desviación del SGSI o fallo de seguridad, la organización aplica controles correctivos drásticos. Interactúe con la terminal de diagnóstico de incidentes utilizando los botones para simular comandos en tiempo real sobre la No Conformidad criptográfica (MTProto):

AUDIT_LOG_SHELL // MTPROTO_INCIDENT
UTC-6
[INFO] Sistema operativo de auditoría iniciado.
[INFO] Escriba un comando o use los accesos rápidos inferiores para examinar el incidente de seguridad en MTProto.

root@telegram-sec-node:~# _
cmd:
  • Caltagirone, S., Pendergast, A., & Betz, C. (2013). The Diamond Model of Intrusion Analysis. Center for Cyber Threat Intelligence and Threat Hunter Intelligence.
  • ISO/IEC. (2022). ISO/IEC 27001:2022. Information security, cybersecurity and privacy protection — Information security management systems — Requirements. International Organization for Standardization.
  • Durov, P. (2026, mayo). Telegram Security Operations and Infrastructure Resilience: Compliance Dossier 2026. Official Telegram Blog.
  • MITRE. (2024). CWE-120: Buffer Copy without Checking Size of Input ('Classic Buffer Overflow') in Criptographic Implementations. Mitre Common Weakness Enumeration.
  • Krebs, B. (2026). Audit and transparency report on MTProto 2.0: Mathematical cryptographic validations. Security News Syndicate.