0% encontró este documento útil (0 votos)
2 vistas29 páginas

MDKV3 - Risk Management Recap

El documento aborda la prevención y evaluación de riesgos e incidentes de ciberseguridad a través de un análisis de riesgo en seis pasos, que incluye definir el alcance, identificar activos, amenazas, vulnerabilidades y salvaguardas, así como evaluar y tratar los riesgos. Se presentan metodologías y ejemplos prácticos para implementar un análisis de riesgos efectivo en un departamento específico. Además, se discuten estrategias para gestionar los riesgos identificados, como transferir, eliminar, asumir o mitigar los riesgos.

Cargado por

Luis Armando V.I
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como PDF, TXT o lee en línea desde Scribd
0% encontró este documento útil (0 votos)
2 vistas29 páginas

MDKV3 - Risk Management Recap

El documento aborda la prevención y evaluación de riesgos e incidentes de ciberseguridad a través de un análisis de riesgo en seis pasos, que incluye definir el alcance, identificar activos, amenazas, vulnerabilidades y salvaguardas, así como evaluar y tratar los riesgos. Se presentan metodologías y ejemplos prácticos para implementar un análisis de riesgos efectivo en un departamento específico. Además, se discuten estrategias para gestionar los riesgos identificados, como transferir, eliminar, asumir o mitigar los riesgos.

Cargado por

Luis Armando V.I
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como PDF, TXT o lee en línea desde Scribd

Prevención y evaluación de riesgos e incidentes de ciberseguridad 1

EXPOSITORES G22-M1

Tarea 1 Antonio López


Mario Alberto Sala

Tarea 2
Celia Padilla

Martín Tamez

Mario Alberto Salas


Tarea 3 Luis Flores

Tarea 4
Karina Rangel

Eduardo Dominguez

Trabajo David Rodriguez

Final

Prevención y evaluación de riesgos e incidentes de ciberseguridad 2


Prevención y evaluación de riesgos e incidentes de
ciberseguridad

Profesor: Alejandro Anaya Valverde

Prevención y evaluación de riesgos e incidentes de ciberseguridad 3


RECAPITULACION CLASE 1

Prevención y evaluación de riesgos e incidentes de ciberseguridad 4


Análisis de Riesgo en 6 Pasos

Tratamiento del
riesgo
Evaluación del
Riesgo
Identificar
Vulnerabilidades
Identificar y Salvaguardas
Amenazas
Identificación de
Activos
Definición de
Alcance

Método del Instituto Nacional de


Ciberseguridad de España.

Prevención y evaluación de riesgos e incidentes de ciberseguridad 5


Fase 1. Definir el alcance
• Por ejemplo, “análisis de riesgos sobre los procesos del
departamento Administración”, “análisis de riesgos sobre
los procesos de producción y gestión de almacén” o
“análisis de riesgos sobre los sistemas TIC relacionados
con la página web de la empresa”, etc.
– En este caso práctico consideramos que el alcance escogido
para el análisis de riesgos es
“Los servicios y sistemas del Departamento Informática”.

Prevención y evaluación de riesgos e incidentes de ciberseguridad 6


Fase 2. Identificar los activos
• Identificar los activos más importantes que guardan
relación con el departamento, proceso, o sistema objeto
del estudio.
• Para mantener un inventario de activos sencillo puede ser
suficiente con hacer uso de una hoja de cálculo o tabla
como la que se muestra a continuación a modo
de ejemplo:

Prevención y evaluación de riesgos e incidentes de ciberseguridad 7


Fase 3. Identificar / seleccionar las amenazas
• Identificar las amenazas a las que estos están expuestos.
Tal y como imaginamos, el conjunto de amenazas es
amplio y diverso por lo que debemos hacer un esfuerzo en
mantener un enfoque práctico y aplicado.
– Por ejemplo, si nuestra intención es evaluar el riesgo que
corremos frente a la destrucción de nuestro servidor de archivos,
es conveniente, considerar las averías del servidor, la
posibilidad de daños por agua (rotura de una cañería) o los
daños por fuego, en lugar de plantearnos el riesgo de que el
CPD sea destruido por un meteorito…

Prevención y evaluación de riesgos e incidentes de ciberseguridad 8


• Se puede utilizar el catálogo de amenazas que incluye la metodología MAGERIT v3.
• La metodología es consultable en
– [Link]
ae_Magerit.html#.XyLyvp4zbIU
• Además en la sección de lecturas del módulo

Prevención y evaluación de riesgos e incidentes de ciberseguridad 9


Fase 4. Identificar vulnerabilidades y salvaguardas

• Identificar puntos débiles o vulnerabilidades.


– Por ejemplo, una posible vulnerabilidad puede ser identificar un
conjunto de computadoras o servidores cuyo sistemas antivirus
no están actualizados o una serie de activos para los que no
existe soporte ni mantenimiento por parte del fabricante.
• Posteriormente, a la hora de evaluar el riesgo aplicaremos
penalizaciones para reflejar las vulnerabilidades
identificadas.
– Estas consideraciones (vulnerabilidades y salvaguardas)
debemos tenerlas en cuenta cuando vayamos a estimar la
probabilidad y el impacto como veremos en la siguiente fase.

Prevención y evaluación de riesgos e incidentes de ciberseguridad 10


Salvaguarda
• Por ejemplo, es posible que hayamos instalado un sistema
SAI (Sistema de Alimentación Ininterrumpida UPS) o un
grupo electrógeno para abastecer de electricidad a los
equipos del CPD.
– Ambas medidas de seguridad (también conocidas como
salvaguardas) contribuyen a reducir el riesgo de las amenazas
relacionadas con el corte de suministro eléctrico.

Prevención y evaluación de riesgos e incidentes de ciberseguridad 11


Fase 5. Evaluar el riesgo
• Disponemos de los siguientes elementos:
– Inventario de activos.
– Conjunto de amenazas a las que está expuesta cada activo.
– Conjunto de vulnerabilidades asociadas a cada activo (si
corresponde).
– Conjunto de medidas de seguridad implantadas

Prevención y evaluación de riesgos e incidentes de ciberseguridad 12


• Para cada par «activo-amenaza», se estima la probabilidad de que la amenaza se
materialice y el impacto sobre el negocio que esto produciría.

Prevención y evaluación de riesgos e incidentes de ciberseguridad 13


El cálculo de riesgo se puede realizar usando tanto criterios cuantitativos como
cualitativos.
Si hemos optado por hacer el análisis cuantitativo, calcularemos multiplicando los
factores probabilidad e impacto:
– RIESGO = PROBABILIDAD x IMPACTO.
El análisis cualitativo, haremos uso de una matriz de riesgo como la que se muestra a
continuación:

Prevención y evaluación de riesgos e incidentes de ciberseguridad 14


• Ejemplo, la caída del servidor principal podría tener un impacto
alto para el negocio.
– Sin embargo, si existe una solución de alta disponibilidad (Ej.
Servidores redundados), se puede considerar que el impacto será
medio ya que estas medidas de seguridad harán que los procesos de
negocio no se vean gravemente afectados por la caída del servidor.
– Si por el contrario hemos identificado vulnerabilidades asociadas al
activo, aplicaremos una penalización a la hora de estimar el impacto.
• Ejemplo, si los equipos de climatización del CPD no han
recibido el mantenimiento recomendado por el fabricante:
– Incrementaremos el impacto de amenazas como “condiciones
ambientales inadecuadas” o “malfuncionamiento de los equipos debido
a altas temperaturas”.

Prevención y evaluación de riesgos e incidentes de ciberseguridad 15


Fase 6. Tratar el riesgo
• Una vez calculado el riesgo, debemos tratar aquellos
riesgos que superen un límite que nosotros mismos
hayamos establecido.
– Por ejemplo, trataremos aquellos riesgos cuyo valor sea superior
a “4” o superior a “Medio” en caso de que hayamos hecho el
cálculo en términos cualitativos.
• Existen cuatro estrategias principales: Transferir, Eliminar,
Asumir, Implantar

Prevención y evaluación de riesgos e incidentes de ciberseguridad 16


• Transferir el riesgo a un tercero.
– Por ejemplo, contratando un seguro que cubra los daños a terceros
ocasionados por fugas de información.
• Eliminar el riesgo.
– Por ejemplo, eliminando un proceso o sistema que está sujeto a un
riesgo elevado. En el caso práctico que hemos expuesto, podríamos
eliminar la wifi de cortesía para dar servicio a los clientes si no es
estrictamente necesario.
• Asumir el riesgo, siempre justificadamente.
– Por ejemplo, el coste de instalar un grupo electrógeno puede ser
demasiado alto y por tanto, la organización puede optar por asumir.
• Implantar medidas para mitigarlo.
– Por ejemplo, contratando un acceso a internet de respaldo para poder
acceder a los servicios en la nube en caso de que la línea principal
haya caído.

Prevención y evaluación de riesgos e incidentes de ciberseguridad 17


EJEMPLOS DE FORMULARIOS

Prevención y evaluación de riesgos e incidentes de ciberseguridad 18


Formato Inventario de
Activos

CARACTERÍSTICAS DEL ACTIVO


PUESTO PUESTO PUESTO
TIPO ÁREA AL APLICACI
CLASIFICA UBICACI DEL DEL DEL
NOMBRE DEL DESCRIPCIÓN DEL DE QUE ONES
ID SERVICIO CIÓN DEL ÓN PROPIETA CUSTODI PROPIETA
ACTIVO ACTIVO ACTI PERTENEC RELACIO
ACTIVO FÍSICA RIO DEL O DEL RIO DEL
VO E NADAS
ACTIVO ACTIVO RIESGO

Formato Valoración de Activos


CARACTERÍSTICAS DEL ACTIVO VALORACIÓN DEL ACTIVO
CLASIFIC VALORAC NIVEL
ACIÓN CONFIDENCI DISPONIBILI CRITICI IÓN DE
ID SERVICIO NOMBRE DEL ACTIVO C INTEGRIDAD I A
DEL ALIDAD DAD DAD CRITICIDA PRIORI
ACTIVO D DAD

Prevención y evaluación de riesgos e incidentes de ciberseguridad 19


Catálogo de Amenazas

Impacto de la
Valor D S SW HW Media AUX INS P
amenaza a
de la
Frecuen Software
frecu
Fact Tipo de la cia de la / Soport
ID Amenaza encia Datos / Equipo Equipa
or amenaza amenaz Servici Aplicacio e de Instala Perso
de la C I A Informaci informáti miento
a os nes informa ciones nal
amen ón co auxiliar
informáti ción
aza
cas
Personal
interno,
Inter
Personal Abuso de privilegios
no/E Frecuent
A-01 interno (Perfil de usuario 2 1 1 0 x x x x
xtern e
inexperto, administrador)
o
Proveedor
/Contratista

Prevención y evaluación de riesgos e incidentes de ciberseguridad 21


Evaluación de Controles
de Seguridad
Valor
Nive del del
No ID Dominio ID Objetivo ID Control Requerimientos mínimos Referencia Situación actual Acciones de mejora
control contr
ol
Los roles y
responsabilidades deben
Organiz estar definidas y alineadas • No se cuenta con
Roles y • Establecer y designar
ación de a las políticas de la definición de
responsabili a los responsables
la Organiza seguridad de la roles y
6.1. dades de Sin Control involucrados en la toma
3 6 segurida 6.1 ción información (nivel responsabilidades 3
1 seguridad de referencia inexistente de decisiones respecto
d de la interna estrategico, administración respecto a la
la a la seguridad de la
informac de riesgos, incidentes, seguridad de la
información información
ión continuidad, supervisión información
de proveedores,
propietario del riesgo)

Prevención y evaluación de riesgos e incidentes de ciberseguridad 22


EJEMPLOS MAGERIT

Prevención y evaluación de riesgos e incidentes de ciberseguridad 23


ACTIVOS

Prevención y evaluación de riesgos e incidentes de ciberseguridad 24


DIMENSIONES DE VALORACIÓN

Prevención y evaluación de riesgos e incidentes de ciberseguridad 25


Criterios de valoración

Prevención y evaluación de riesgos e incidentes de ciberseguridad 26


Amenazas

Prevención y evaluación de riesgos e incidentes de ciberseguridad 27


Prevención y evaluación de riesgos e incidentes de ciberseguridad 28
Referencias
• SP 800-60, “Guide for Mapping Types of Information and
Information Systems to Security Categories”,
[Link]
[Link]
[Link]
[Link]
• MAGERIT
[Link]
[Link]/[Link]/docman/documentos/2-magerit-v3-
libro-ii-catalogo-de-elementos

Prevención y evaluación de riesgos e incidentes de ciberseguridad 29


¡Gracias!

Prevención y evaluación de riesgos e incidentes de ciberseguridad 30

También podría gustarte