GESTIÓN DE RIESGOS Y SEGURIDAD INFORMÁTICA
Trabajo de investigación
1. ¿Qué es la Gestión de Riesgo en la Seguridad Informática?
La gestión de riesgos en la seguridad informática es el proceso de identificar,
analizar y controlar los posibles problemas que pueden afectar los sistemas,
equipos y datos de una organización. Su objetivo es reducir la posibilidad de que
ocurra un incidente y disminuir sus consecuencias si llega a suceder.
Por ejemplo, una empresa puede tener el riesgo de que un virus infecte sus
computadoras. Para reducir este riesgo puede utilizar antivirus, realizar copias
de seguridad y capacitar a sus empleados.
2. ¿Qué es la Seguridad Informática?
La seguridad informática es el conjunto de medidas, herramientas y
procedimientos utilizados para proteger computadoras, redes, sistemas y datos
contra accesos no autorizados, virus, robos, daños o pérdida de información.
Su finalidad principal es mantener la información confidencial, íntegra y
disponible para las personas autorizadas.
3. ¿Cómo se pueden identificar los riesgos de la seguridad de la
información?
Para identificar los riesgos se deben analizar los recursos y sistemas que posee
una organización y determinar qué situaciones podrían dañarlos.
• Identificar los datos y sistemas importantes.
• Detectar las posibles amenazas, como virus, robos o ataques informáticos.
• Buscar vulnerabilidades en los sistemas.
• Revisar quiénes tienen acceso a la información.
• Analizar los equipos, servidores y redes.
• Revisar incidentes ocurridos anteriormente.
• Evaluar qué consecuencias tendría cada riesgo.
• Determinar la probabilidad de que ocurra.
4. Diseño de implementación de un pequeño sistema de gestión de
riesgos
1. Identificación: Determinar cuáles son los equipos, programas, datos y
servicios importantes para la organización.
2. Identificación de amenazas: Determinar qué situaciones podrían causar
daños, por ejemplo, malware, robo de equipos, errores humanos o ataques de
hackers.
3. Análisis: Evaluar la probabilidad de que ocurra cada riesgo y el impacto que
tendría.
4. Clasificación: Clasificar los riesgos como bajos, medios, altos o críticos.
5. Tratamiento: Aplicar medidas para reducir, evitar, transferir o aceptar el
riesgo.
6. Control: Comprobar periódicamente que las medidas de seguridad estén
funcionando.
7. Seguimiento: Actualizar el análisis cuando aparezcan nuevos sistemas,
amenazas o vulnerabilidades.
Ejemplo: Una pequeña empresa tiene un servidor donde almacena información
de sus clientes. Activo: servidor. Amenaza: ataque de malware. Vulnerabilidad:
no tener antivirus actualizado. Probabilidad: alta. Impacto: grave. Riesgo: alto.
Control: antivirus, firewall, actualizaciones y copias de seguridad.
5. Seguridad de la Información y Protección de Datos
La Seguridad de la Información busca proteger la información contra accesos no
autorizados, modificaciones, robos, pérdidas o destrucción.
Se basa principalmente en tres principios:
• Confidencialidad: solamente las personas autorizadas pueden acceder a la
información.
• Integridad: la información debe mantenerse correcta y no ser modificada de
manera indebida.
• Disponibilidad: la información debe estar disponible cuando sea necesaria.
La Protección de Datos se refiere a las medidas utilizadas para proteger
información personal, como nombres, direcciones, números telefónicos,
contraseñas, documentos y datos financieros.
Se aplica mediante contraseñas seguras, control de acceso, cifrado, copias de
seguridad, antivirus, firewalls, políticas de seguridad, capacitación de
empleados, actualización de sistemas y eliminación segura de información.
6. Retos de la Seguridad Informática
• Ciberataques: los delincuentes utilizan diferentes técnicas para intentar
acceder a sistemas y robar o destruir información.
• Malware: los virus, troyanos, ransomware y otros programas maliciosos pueden
afectar equipos y servidores.
• Ingeniería social: los atacantes pueden engañar a las personas para conseguir
contraseñas u otra información.
• Robo de información: los datos personales, financieros y empresariales pueden
ser robados y utilizados de manera ilegal.
• Errores humanos: una persona puede abrir un archivo malicioso, compartir una
contraseña o eliminar información accidentalmente.
• Nuevas tecnologías: la nube, inteligencia artificial, dispositivos IoT y sistemas
conectados generan nuevos riesgos.
• Falta de actualización: los sistemas que no reciben actualizaciones pueden
mantener vulnerabilidades.
7. ¿Cuáles son los elementos más valiosos de la información?
Los elementos más valiosos son aquellos datos que son importantes para el
funcionamiento de una persona o empresa. Entre ellos se encuentran: datos
personales de clientes, contraseñas, información financiera y bancaria, bases de
datos, información de empleados, documentos empresariales, información de
proveedores, propiedad intelectual, información de proyectos, ventas y usuarios.
La importancia de cada información depende de las consecuencias que tendría
su pérdida, robo o modificación.
8. ¿Por qué existen las amenazas, vulnerabilidades y ataques?
Las amenazas existen porque hay personas, situaciones o eventos que pueden
causar daños a los sistemas o a la información. Por ejemplo, un
ciberdelincuente, un incendio o un virus.
Las vulnerabilidades existen debido a debilidades en los sistemas. Pueden
aparecer por errores de programación, configuraciones incorrectas, contraseñas
débiles, equipos antiguos o falta de actualizaciones.
Los ataques ocurren cuando una persona o programa aprovecha una
vulnerabilidad para intentar obtener acceso, robar información, modificar datos o
causar daños.
Ejemplo: Vulnerabilidad: contraseña débil. Amenaza: ciberdelincuente. Ataque:
intento de acceder a la cuenta mediante diferentes contraseñas.
9. ¿Cuándo se deben realizar los análisis de riesgo y cómo
mitigarlos?
Los análisis de riesgo deben realizarse antes de implementar nuevos sistemas y
periódicamente durante su funcionamiento. También es recomendable
realizarlos cuando se instala un nuevo sistema, se hacen cambios importantes
en la infraestructura, después de un incidente de seguridad, cuando aparecen
nuevas amenazas, cuando se incorporan nuevos empleados o usuarios y
cuando se utilizan nuevas tecnologías.
Los riesgos pueden reducirse mediante actualización de sistemas, antivirus y
antimalware, firewall, copias de seguridad, cifrado, contraseñas seguras,
autenticación multifactor, control de acceso, capacitación del personal,
monitoreo de redes y planes de recuperación ante incidentes.
10. ¿Por qué hay que hacer una clasificación de riesgos?
La clasificación permite saber cuáles riesgos necesitan atención inmediata y
cuáles pueden ser tratados posteriormente.
Bajo: poco impacto y baja probabilidad; se recomienda monitorear.
Medio: puede causar problemas importantes; se deben aplicar controles.
Alto: puede causar daños graves; debe tratarse lo antes posible.
Crítico: puede afectar seriamente a la organización; requiere atención inmediata.
No todos los riesgos pueden eliminarse completamente. Generalmente, los
riesgos altos y críticos deben recibir atención prioritaria. Los riesgos bajos
pueden ser aceptados y monitoreados si el costo de eliminarlos es mayor que el
beneficio.
11. ¿Por qué hay que prever la reducción del riesgo?
Es importante prever la reducción del riesgo porque permite prepararse antes de
que ocurra un problema. Si una empresa espera a sufrir un ataque para
comenzar a protegerse, puede perder información, dinero, tiempo y confianza de
sus clientes. Por eso se deben establecer controles y planes de emergencia con
anticipación.
12. ¿Cómo sería un control de riesgo?
Un control de riesgo es una medida utilizada para prevenir, detectar o reducir los
efectos de un riesgo.
Riesgo: robo de información. Control: cifrado de datos y control de acceso.
Riesgo: virus informático. Control: antivirus y actualizaciones.
Riesgo: pérdida de información. Control: copias de seguridad.
Riesgo: robo de contraseñas. Control: autenticación multifactor y políticas de
contraseñas.
Los controles pueden ser preventivos, detectivos o correctivos.
13. Matriz para el análisis de riesgo
Vulner Nivel Medida
Amena Probab Impact
N.º Activo abilida de de
za ilidad o
d riesgo control
1 Servido Malwar Antiviru Alta Grave Crítico Actualiz
r e s ar
desactu antiviru
alizado sy
realizar
copias
de
segurid
ad
2 Base Robo Contras Alta Grave Crítico Contras
de de eñas eñas
datos informa débiles seguras
ción y MFA
3 Comput Virus Falta Media Modera Medio Actualiz
adoras de do ar
actualiz sistema
aciones sy
utilizar
antimal
ware
4 Red Acceso Firewall Media Grave Alto Configu
empres no mal rar y
arial autoriza configur monitor
do ado ear
firewall
5 Informa Pérdida No Media Grave Alto Crear
ción de de existen copias
clientes datos copias de
de segurid
segurid ad
ad periódic
as
6 Cuenta Phishin Falta Alta Modera Alto Capacit
s de g de do ar a los
usuario capacit emplea
s ación dos
7 Equipo Robo Falta Baja Grave Medio Control
s físico de de
segurid acceso
ad y
física cámara
s
8 Sistem Ataque Softwar Media Grave Alto Actualiz
a web informá e aciones
tico desactu y
alizado prueba
s de
segurid
ad
Escala utilizada
Probabilidad: Baja, Media, Alta.
Impacto: Leve, Moderado, Grave.
14. Herramientas de protección informática
Antivirus: Programa que detecta, bloquea y elimina diferentes tipos de software
malicioso.
Firewall: Sistema que controla las conexiones de entrada y salida de una red
para bloquear conexiones no autorizadas.
VPN: Permite establecer una conexión protegida entre el usuario y una red,
ayudando a proteger la comunicación.
Cifrado: Convierte la información en un formato que no puede ser entendido
fácilmente sin la clave correspondiente.
Copias de seguridad: Permiten recuperar información cuando los archivos
originales son eliminados, dañados o cifrados por un ataque.
Autenticación multifactor: Agrega más de un método para verificar la identidad
de un usuario, por ejemplo, contraseña y código del teléfono.
Gestores de contraseñas: Ayudan a almacenar y generar contraseñas fuertes
de manera segura.
Sistemas IDS/IPS: Permiten detectar actividades sospechosas en una red y,
dependiendo del sistema, bloquear determinados ataques.
Herramientas de monitoreo: Permiten supervisar servidores, redes y sistemas
para detectar comportamientos anormales.
Conclusión
La gestión de riesgos y la seguridad informática son fundamentales para
proteger los recursos tecnológicos y la información de una organización. Los
riesgos no siempre pueden eliminarse completamente, pero sí pueden
identificarse, evaluarse y reducirse mediante controles adecuados.
Una organización que conoce sus riesgos puede prepararse mejor ante ataques,
errores humanos, fallos técnicos y otros problemas. Por esta razón, es
importante realizar análisis de riesgos periódicamente, clasificar los riesgos
según su gravedad y aplicar medidas de protección adecuadas. La seguridad
debe considerarse un proceso continuo que necesita actualización y seguimiento
constante.