Prevención y evaluación de riesgos e incidentes de ciberseguridad 1
EXPOSITORES G22-M1
Tarea 1 Antonio López
Mario Alberto Sala
Tarea 2
Celia Padilla
Martín Tamez
Mario Alberto Salas
Tarea 3 Luis Flores
Tarea 4
Karina Rangel
Eduardo Dominguez
Trabajo David Rodriguez
Final
Prevención y evaluación de riesgos e incidentes de ciberseguridad 2
Prevención y evaluación de riesgos e incidentes de
ciberseguridad
Profesor: Alejandro Anaya Valverde
Prevención y evaluación de riesgos e incidentes de ciberseguridad 3
RECAPITULACION CLASE 1
Prevención y evaluación de riesgos e incidentes de ciberseguridad 4
Análisis de Riesgo en 6 Pasos
Tratamiento del
riesgo
Evaluación del
Riesgo
Identificar
Vulnerabilidades
Identificar y Salvaguardas
Amenazas
Identificación de
Activos
Definición de
Alcance
Método del Instituto Nacional de
Ciberseguridad de España.
Prevención y evaluación de riesgos e incidentes de ciberseguridad 5
Fase 1. Definir el alcance
• Por ejemplo, “análisis de riesgos sobre los procesos del
departamento Administración”, “análisis de riesgos sobre
los procesos de producción y gestión de almacén” o
“análisis de riesgos sobre los sistemas TIC relacionados
con la página web de la empresa”, etc.
– En este caso práctico consideramos que el alcance escogido
para el análisis de riesgos es
“Los servicios y sistemas del Departamento Informática”.
Prevención y evaluación de riesgos e incidentes de ciberseguridad 6
Fase 2. Identificar los activos
• Identificar los activos más importantes que guardan
relación con el departamento, proceso, o sistema objeto
del estudio.
• Para mantener un inventario de activos sencillo puede ser
suficiente con hacer uso de una hoja de cálculo o tabla
como la que se muestra a continuación a modo
de ejemplo:
Prevención y evaluación de riesgos e incidentes de ciberseguridad 7
Fase 3. Identificar / seleccionar las amenazas
• Identificar las amenazas a las que estos están expuestos.
Tal y como imaginamos, el conjunto de amenazas es
amplio y diverso por lo que debemos hacer un esfuerzo en
mantener un enfoque práctico y aplicado.
– Por ejemplo, si nuestra intención es evaluar el riesgo que
corremos frente a la destrucción de nuestro servidor de archivos,
es conveniente, considerar las averías del servidor, la
posibilidad de daños por agua (rotura de una cañería) o los
daños por fuego, en lugar de plantearnos el riesgo de que el
CPD sea destruido por un meteorito…
Prevención y evaluación de riesgos e incidentes de ciberseguridad 8
• Se puede utilizar el catálogo de amenazas que incluye la metodología MAGERIT v3.
• La metodología es consultable en
– [Link]
ae_Magerit.html#.XyLyvp4zbIU
• Además en la sección de lecturas del módulo
Prevención y evaluación de riesgos e incidentes de ciberseguridad 9
Fase 4. Identificar vulnerabilidades y salvaguardas
• Identificar puntos débiles o vulnerabilidades.
– Por ejemplo, una posible vulnerabilidad puede ser identificar un
conjunto de computadoras o servidores cuyo sistemas antivirus
no están actualizados o una serie de activos para los que no
existe soporte ni mantenimiento por parte del fabricante.
• Posteriormente, a la hora de evaluar el riesgo aplicaremos
penalizaciones para reflejar las vulnerabilidades
identificadas.
– Estas consideraciones (vulnerabilidades y salvaguardas)
debemos tenerlas en cuenta cuando vayamos a estimar la
probabilidad y el impacto como veremos en la siguiente fase.
Prevención y evaluación de riesgos e incidentes de ciberseguridad 10
Salvaguarda
• Por ejemplo, es posible que hayamos instalado un sistema
SAI (Sistema de Alimentación Ininterrumpida UPS) o un
grupo electrógeno para abastecer de electricidad a los
equipos del CPD.
– Ambas medidas de seguridad (también conocidas como
salvaguardas) contribuyen a reducir el riesgo de las amenazas
relacionadas con el corte de suministro eléctrico.
Prevención y evaluación de riesgos e incidentes de ciberseguridad 11
Fase 5. Evaluar el riesgo
• Disponemos de los siguientes elementos:
– Inventario de activos.
– Conjunto de amenazas a las que está expuesta cada activo.
– Conjunto de vulnerabilidades asociadas a cada activo (si
corresponde).
– Conjunto de medidas de seguridad implantadas
Prevención y evaluación de riesgos e incidentes de ciberseguridad 12
• Para cada par «activo-amenaza», se estima la probabilidad de que la amenaza se
materialice y el impacto sobre el negocio que esto produciría.
Prevención y evaluación de riesgos e incidentes de ciberseguridad 13
El cálculo de riesgo se puede realizar usando tanto criterios cuantitativos como
cualitativos.
Si hemos optado por hacer el análisis cuantitativo, calcularemos multiplicando los
factores probabilidad e impacto:
– RIESGO = PROBABILIDAD x IMPACTO.
El análisis cualitativo, haremos uso de una matriz de riesgo como la que se muestra a
continuación:
Prevención y evaluación de riesgos e incidentes de ciberseguridad 14
• Ejemplo, la caída del servidor principal podría tener un impacto
alto para el negocio.
– Sin embargo, si existe una solución de alta disponibilidad (Ej.
Servidores redundados), se puede considerar que el impacto será
medio ya que estas medidas de seguridad harán que los procesos de
negocio no se vean gravemente afectados por la caída del servidor.
– Si por el contrario hemos identificado vulnerabilidades asociadas al
activo, aplicaremos una penalización a la hora de estimar el impacto.
• Ejemplo, si los equipos de climatización del CPD no han
recibido el mantenimiento recomendado por el fabricante:
– Incrementaremos el impacto de amenazas como “condiciones
ambientales inadecuadas” o “malfuncionamiento de los equipos debido
a altas temperaturas”.
Prevención y evaluación de riesgos e incidentes de ciberseguridad 15
Fase 6. Tratar el riesgo
• Una vez calculado el riesgo, debemos tratar aquellos
riesgos que superen un límite que nosotros mismos
hayamos establecido.
– Por ejemplo, trataremos aquellos riesgos cuyo valor sea superior
a “4” o superior a “Medio” en caso de que hayamos hecho el
cálculo en términos cualitativos.
• Existen cuatro estrategias principales: Transferir, Eliminar,
Asumir, Implantar
Prevención y evaluación de riesgos e incidentes de ciberseguridad 16
• Transferir el riesgo a un tercero.
– Por ejemplo, contratando un seguro que cubra los daños a terceros
ocasionados por fugas de información.
• Eliminar el riesgo.
– Por ejemplo, eliminando un proceso o sistema que está sujeto a un
riesgo elevado. En el caso práctico que hemos expuesto, podríamos
eliminar la wifi de cortesía para dar servicio a los clientes si no es
estrictamente necesario.
• Asumir el riesgo, siempre justificadamente.
– Por ejemplo, el coste de instalar un grupo electrógeno puede ser
demasiado alto y por tanto, la organización puede optar por asumir.
• Implantar medidas para mitigarlo.
– Por ejemplo, contratando un acceso a internet de respaldo para poder
acceder a los servicios en la nube en caso de que la línea principal
haya caído.
Prevención y evaluación de riesgos e incidentes de ciberseguridad 17
EJEMPLOS DE FORMULARIOS
Prevención y evaluación de riesgos e incidentes de ciberseguridad 18
Formato Inventario de
Activos
CARACTERÍSTICAS DEL ACTIVO
PUESTO PUESTO PUESTO
TIPO ÁREA AL APLICACI
CLASIFICA UBICACI DEL DEL DEL
NOMBRE DEL DESCRIPCIÓN DEL DE QUE ONES
ID SERVICIO CIÓN DEL ÓN PROPIETA CUSTODI PROPIETA
ACTIVO ACTIVO ACTI PERTENEC RELACIO
ACTIVO FÍSICA RIO DEL O DEL RIO DEL
VO E NADAS
ACTIVO ACTIVO RIESGO
Formato Valoración de Activos
CARACTERÍSTICAS DEL ACTIVO VALORACIÓN DEL ACTIVO
CLASIFIC VALORAC NIVEL
ACIÓN CONFIDENCI DISPONIBILI CRITICI IÓN DE
ID SERVICIO NOMBRE DEL ACTIVO C INTEGRIDAD I A
DEL ALIDAD DAD DAD CRITICIDA PRIORI
ACTIVO D DAD
Prevención y evaluación de riesgos e incidentes de ciberseguridad 19
Catálogo de Amenazas
Impacto de la
Valor D S SW HW Media AUX INS P
amenaza a
de la
Frecuen Software
frecu
Fact Tipo de la cia de la / Soport
ID Amenaza encia Datos / Equipo Equipa
or amenaza amenaz Servici Aplicacio e de Instala Perso
de la C I A Informaci informáti miento
a os nes informa ciones nal
amen ón co auxiliar
informáti ción
aza
cas
Personal
interno,
Inter
Personal Abuso de privilegios
no/E Frecuent
A-01 interno (Perfil de usuario 2 1 1 0 x x x x
xtern e
inexperto, administrador)
o
Proveedor
/Contratista
Prevención y evaluación de riesgos e incidentes de ciberseguridad 21
Evaluación de Controles
de Seguridad
Valor
Nive del del
No ID Dominio ID Objetivo ID Control Requerimientos mínimos Referencia Situación actual Acciones de mejora
control contr
ol
Los roles y
responsabilidades deben
Organiz estar definidas y alineadas • No se cuenta con
Roles y • Establecer y designar
ación de a las políticas de la definición de
responsabili a los responsables
la Organiza seguridad de la roles y
6.1. dades de Sin Control involucrados en la toma
3 6 segurida 6.1 ción información (nivel responsabilidades 3
1 seguridad de referencia inexistente de decisiones respecto
d de la interna estrategico, administración respecto a la
la a la seguridad de la
informac de riesgos, incidentes, seguridad de la
información información
ión continuidad, supervisión información
de proveedores,
propietario del riesgo)
Prevención y evaluación de riesgos e incidentes de ciberseguridad 22
EJEMPLOS MAGERIT
Prevención y evaluación de riesgos e incidentes de ciberseguridad 23
ACTIVOS
Prevención y evaluación de riesgos e incidentes de ciberseguridad 24
DIMENSIONES DE VALORACIÓN
Prevención y evaluación de riesgos e incidentes de ciberseguridad 25
Criterios de valoración
Prevención y evaluación de riesgos e incidentes de ciberseguridad 26
Amenazas
Prevención y evaluación de riesgos e incidentes de ciberseguridad 27
Prevención y evaluación de riesgos e incidentes de ciberseguridad 28
Referencias
• SP 800-60, “Guide for Mapping Types of Information and
Information Systems to Security Categories”,
[Link]
[Link]
[Link]
[Link]
• MAGERIT
[Link]
[Link]/[Link]/docman/documentos/2-magerit-v3-
libro-ii-catalogo-de-elementos
Prevención y evaluación de riesgos e incidentes de ciberseguridad 29
¡Gracias!
Prevención y evaluación de riesgos e incidentes de ciberseguridad 30