INDICE
No. TEMA DESCRIPCIÓN
Describe los niveles para la valoración del riesgo en
1 Criterios para la valoración de la probabilidad
términos de probabilidad.
Describe los niveles para la valoración del riesgo en
2 Criterios para la valoración del Impacto
términos de Impacto.
3 Nivel del Riesgo Describe los niveles para la valoración del riesgo.
Matriz que consolida la identificación y valoración de
4 Matriz de identificación y valoración del riesgo
los riesgos.
Matriz que consolida los planes de tratamiento para los
5 Planes de tratamiento de riesgos
riesgos identificados.
6 Control de Versiones
Nota: Para el diligenciamiento de la Matriz consulte la Metodología de Valoración de Riesgos.
TIPO DE
ACTIVO ESCENARIO DE RIESGO FUENTE
ACTIVO
Licenciamiento para la
Gestión Administrativa,
Instalación indiscriminada de
Licenciamiento para Activo de
software no autorizado por la Humano
desarrollo de Sistemas de Información
entidad.
Información, Licenciamiento
de apoyo a la formación.
Licenciamiento para la
Gestión Administrativa,
Fuga de información de los seriales
Licenciamiento para Activo de
de licencias, asignadas en la Humano
desarrollo de Sistemas de Información
actualidad a la entidad
Información, Licenciamiento
de apoyo a la formación.
Licenciamiento para la
Gestión Administrativa,
No disponer de la información
Licenciamiento para Activo de
actualizada de los productos de Humano
desarrollo de Sistemas de Información
software instalados en las máquinas
Información, Licenciamiento
de apoyo a la formación.
Licenciamiento para la
Gestión Administrativa,
Licenciamiento para Activo de No activación de los productos por
Humano
desarrollo de Sistemas de Información parte de la MDS
Información, Licenciamiento
de apoyo a la formación.
Licenciamiento para la
Gestión Administrativa,
Licenciamiento para Activo de Mayor número de las instalaciones
Humano
desarrollo de Sistemas de Información de las permitidas
Información, Licenciamiento
de apoyo a la formación.
Licenciamiento para la
Gestión Administrativa,
Licenciamiento para Activo de Uso inadecuado según el tipo de
Humano
desarrollo de Sistemas de Información licenciamiento adquirido
Información, Licenciamiento
de apoyo a la formación.
Pérdida de información al no
realizar una rutina de Backus para
Servidores Fisicos y Virtuales
los servidores de red donde se
de apoyo gestión Activo Fisico Tecnología
implementen Backus semanales,
Administrativa
mensuales, anuales e
incrementales.
Servidores Fisicos y Virtuales Violaciones de seguridad de los
de apoyo gestión Activo Fisico servidores donde se tienen alojados Humano
Administrativa las aplicaciones
Servidores Fisicos y Virtuales
Servicios inoperantes o con fallas
de apoyo gestión Activo Fisico Tecnología
funcionales
Administrativa
Servidores Fisicos y Virtuales Vulnerabilidad Consultoría Ethical
de apoyo gestión Activo Fisico Hacking (F1-07): Servidor Telnet - Factores Externos
Administrativa FTP no Encriptado
Indisponibilidad del servicio,
Servidores Fisicos y Virtuales
Aplicaciones y/o Base de Datos:
de apoyo gestión Activo Fisico Tecnología
Servidor de Contenidos, canal de
Administrativa
comunicaciones y controladora.
Fuga de información almacenada y
Servidores Fisicos y Virtuales
transmitida por: Reproductor de Infraestructura
de apoyo gestión Activo Fisico
contenidos, Servidor de Física
Administrativa
Contenidos.
Servidores Fisicos y Virtuales Fallas presentadas en la
de apoyo gestión Activo Fisico presentación de los discos físicos a
Administrativa los Hypervisores (Servidores físicos).
Lentitud de los canales de internet
Activo
Integración Conectividad por el alto consumo de ancho de Humano
Servicios de TI
banda.
Indisponibilidad del servicio de
conectividad (Internet y datos)
Activo Infraestructura
Integración Conectividad debido a fallas en los equipos de
Servicios de TI Física
comunicaciones y soluciones de
ultima milla.
Lentitud de los canales de internet
Activo Infraestructura
Integración Conectividad Alto consumo de ancho de banda
Servicios de TI Física
ingreso de Office 365.
Indisponibilidad de la
Activo infraestructura alojada en cada uno Infraestructura
Integración Conectividad
Servicios de TI de los Datacenter Proveedor CD Física
y/o Telefónica
Ejecución de configuraciones sobre
Activo el equipo Allot, que puedan afectar Infraestructura
Integración Conectividad
Servicios de TI el comportamiento del servicio de Física
internet en las sedes
Activo Fallas en la configuración de toda la Proveedores y
Integración Conectividad
Servicios de TI infraestructura Contratistas
Activo Degradación del servicio de
Integración Conectividad Tecnología
Servicios de TI conectividad en la sede
Pérdidas de comunicación con
Activo
Integración Conectividad otras entidades que tiene relación Tecnología
Servicios de TI
comercial
Activo Degradación y/o indisponibilidad
Integración Conectividad
Servicios de TI de servicio de internet.
Perdida de información Física Eventos Naturales
Activo
LAN - WLAN - CE Perdida de información Física Información
Servicios de TI
Activo Control, Medición
Gestión de accesos Perdida de información Física
Servicios de TI y Seguimiento
Activo
Gestión de la seguridad Perdida de información Humano
Servicios de TI
Equipos de Escritorio (Mesa
Activo Fisico Interrupción de operaciones Tecnología
de Servicios)
Equipos Portatiles (Mesa de
Activo Fisico Indisponibillidad de información Recursos
Servicios)
Routers (Conectividad) Activo Fisico Indisponibilidad del personal Recursos
Switch (LAN) Activo Fisico Fuga de información Información
Fuga de información de
Información
proyectos de emprendimiento
Modificación de la Información
no relacionada con el fondo Información
emprender
Apropiación de propiedad
Información
intelectual
Perdida de información de los
Información
equipos personales
Fuga de información digital Información
Fuga de información Física Información
Perdida o daño de la
Información
información
CAUSA
* Bajo porcentaje de configuración de directorio activo en las máquinas y
permisos de administrador otorgados a los usuarios.
* Desconocimiento de las políticas de
software, manejo e instalación de software no autorizado por la entidad.
* No bloqueó de las URL de software potencialmente peligroso
* Poca divulgación de los software adquiridos por la entidad con alcance y
áreas o centros de formación beneficiarios
Protocolo inadecuado de entrega interna de seriales de licenciamiento
entregados al proveedor de gestión.
* Uso inadecuado por parte de los soportes en sitio de los seriales entregados
* Máquinas sin el agente de Discovery instalado, por parte del soporte en
sitio, debido a no autorización del usuario u olvido por parte del soporte en
sitio.
* Fallas de sincronización entre la máquina con el agente instalado y el
servidor de Discovery.
* No cumplimiento del procedimiento de levantamiento de inventario de
máquinas fuera de red de MDS.
* Notificacion extemporanea de las actualizaciones del licenciamiento al por
parte de los proveedores
* Inexistencia de un protocolo de actualización del licenciamiento
* Falta de verificación del la correcta activación de productos de
Licenciamiento por parte del personal de Soporte en Sitio.
* No se cuenta con un procedimiento que controle el número de licencias
adquiridas versus el numero de licencias instaladas
* Dentro del proceso de entrega no se remite la distribución de licencimiaento
en las áreas o centros de formación
* Ausencia de politicas que definan el tipo y alcance del licenciamiento
adquirido por la entidad
* Uso de licencamiento educativo para fines diferentes al adquirido
Daño en hardware y/o software, mala manipulación de la configuración de los
servidores.
Ataques informáticos por delincuentes y/o personas externa e internas
interesadas en afectar la gestión y credibilidad de la entidad
* Dificultad para mantener el mismo direccionamiento IP sobre las
aplicaciones y servidores en el Centro de Datos de Proveedor CD
Usando Telnet/FTP sobre un canal des encriptado, la información usuarios,
passwords y comandos son transferidos en texto claro. Esto permite a un
atacante de hombre en el medio, escuchar la sesión telnet/FTP para obtener
las credenciales u otra información sensitiva y modificar el tráfico
intercambiado entre cliente y servidor.
* Fallas de Hardware
* Fallas de Software
* Fallas en los enlaces de comunicaciones.
* Ejecución errada de comandos
* Errores humanos.
* Ataques al sistema.
* Manipulación errónea en la operación diaria de los servidores.
* Acceso físico no autorizado.
* Ataques al sistema
* Errores de lectura de los discos físicos.
* Pérdida de formato de los repositorios configurados.
* Alto consumo de ancho de banda en protocolos que no hacen parte de la
misión crítica (Futbol, carreras, descarga de programas y música por redes P2P
entre otros).
* Crecimiento del personal del e infraestructura físicas
Fallas en los equipos de comunicaciones y soluciones de ultima milla.
* Alto consumo de ancho de banda por el uso de Office 365.
* Carencia de canal de alta disponibilidad entre los Datacenter Proveedor CD
y Telefónica
* Falta de capacitación sobre el equipo modelador de tráfico Allot, del
proveedor CLARO.
* Configuración indebida en algún equipo de la red de claro que no permita
usar toda la capacidad del canal.
* Equipos que no cumplen con la capacidad ( Sesiones de usuarios
concurrentes y nuevas sesiones, throughput en la red), requeridas.
* Constante crecimiento de la población del , de acuerdo a la proyección del
crecimiento anual.
* Crecimiento de la demanda de servicios por parte de usuarios y nuevos
proyectos en entrantes a la entidad .
* Cambios en el direccionamiento IP
* Modificaciones en las reglas de enrutamiento con las entidades y terceros
que se tiene actualmente.
* Superación de umbrales de tráfico en del FireEye NX (Controlado con
ingreso de sedes a inspeccionar).
* Fallas en los equipos no esperadas en los cambios planteados por Claro
topología, durante la ventana de conexiones de fibras.
* Aumento de consumo de recursos (Memoria) del Modelador de internet
por, configuración de nueva funcionalidad del modelador no probado,
(encapsulamiento de Vlans).
* Cambios en la topologia
Incendio
Ausencia de mecanismos de control de acceso
Ausencia de gestión documental
El Recurso Humano se va y se Lleva el Conocimiento
Falla en el servicio de red
No se cuenta con una base de datos que esté a disposición para
cualificaciones
Se cuenta con poco recurso humano
Asencia de controles de propiedad intelectual
Ausencia de controles de fuga de información
Ausencia de registros de trazabilidad adecuados
Asencia de controles de propiedad intelectual
Ausencia de copias de respaldo
Ausencia de controles de acceso
Ausencia de controles de fuga de información
Ausencia de controles de incendios
CONSECUENCIAS POTENCIALES PROBABILIDAD
* Exposición legal referente a instalación de software no autorizado por la
entidad (Ley 603 de 2000 y Ley 1341 de 2009)
* Bajo control de instalación de software no autorizado lo que evidenciará Posible (3)
la instalación de estos tipos de software en el reporte de Discovery.
Distribución, venta o instalación no autorizada de licencias en entidades
ajenas o equipos no autorizados.
* No conteo de las licencias de las máquinas pendientes por agente lo que
no permitirá tener la información actualizada para temas de mitigación y
actualización que apliquen.
* Uso de licenciamiento desactualizado que no permita acceso a nuevas y
ultimas funcionalidades
* No acceso a las aplicaciones por instalación de versiones anteriores
* Alarmas de no activación de productos
* No funcionalidad de la aplicación instalada al usuario
* No acceso al licenciamiento por parte de los centros beneficiarios.
* Problemas legales para la entidad por uso mayor del licenciamiento
adquirido.
* Problemas legales para la entidad por el uso inadecuado del
licenciamiento adquirido.
Pérdidas de credibilidad, retrasos en las actividades de restauración de los
servicios, pérdidas económicas,
Fugas de información; indisponibilidad de las aplicaciones
Que los servicios queden funcionando con direcciones IP diferentes
Un atancante con las credenciales u otra información sensitiva, puede
modificar el tráfico intercambiado entre cliente y servidor, o acceder a
información sensible de la entidad.
* Perdidas Económicas.
* Sanciones.
* Perdida de imagen frente a los clientes de la entidad.
* Indisponibilidad de las aplicaciones
* Retraso en las actividades administrativas de la entidad
* Sanciones
*Perdida de Información
* Alteración de la información
* Inacesibilidad a la información almacenada en los discos físicos de la SAN.
* Afectación usuarios, acceso aplicaciones, BD, Correo, Directorio Activo,
Cartera, Nomina, Entre otras.
* Degradación del servicio, por demora de la aplicación se puede generar
abandono a la oferta.
* Pérdida de credibilidad e imagen del.
* Afectación en las actividades normales de los usuarios
Retraso en ejecución de procesos
* Degradación del servicio, por demora de la aplicación se puede generar
por saturación de los canales
* Pérdida de conectividad entre los Datacenter de Proveedor CD y
Telefónica, debido a que no existe redundancia para la conexión existente.
* Ejecución de reprocesos frente a solicitudes realizadas al proveedor
* Degradación del servicio
* Afectación de todos los servicios prestados.
* Pérdida de imagen del servicio frente al usuario final.
* Retrasos en las actividades de los usuarios finales, que afectan
directamente el objetivo estratégico.
* Afectación del servicio con entidades que tiene relación.
* Pérdida de imagen del servicio frente al usuario final.
* Retrasos en las actividades de los usuarios finales, que afectan
directamente el objetivo estratégico del.
Afectación Usuario Final Probable (4)
Improbable (2)
Probable (4)
Probable (4)
Probable (4)
Probable (4)
Posible (3)
Improbable (2)
Casi Seguro (5)
Casi Seguro (5)
Posible (3)
Casi Seguro (5)
Probable (4)
Posible (3)
Probable (4)
Probable (4)
NIVEL DEL
TIPO DE
IMPACTO RIESGO CONTROL ACTUAL
RIESGO
INHERENTE
Riesgo de Se ejecutan mantenimientos
Moderado (3) Alto
Tecnología preventivos
Se cuenta don supresores de
Riesgo incendio, todo se esta
Moderado (3) Alto
Operativo escaneando y subiendo al
servidor
Para acceder al piso primero
se solicita registro en
Riesgo
Moderado (3) Alto porteria, adicionalmente se
Operativo
cuenta con circuito cerrado
de televisión
Riesgo No se cuenta con gestión
Moderado (3) Alto
Operativo documental para el proceso
Se trata de escanear lo que
mas se pueda, se tiene un
Riesgo
Moderado (3) Alto programa de transferencia
Operativo
de conocimiento pero no
siempre es efectivo.
Se realiza mantenimiento a
las redes de datos, se tiene
Riesgo de
Mayor (4) Extremo un sistema de alerta en fallas
Tecnología
de red. Se cuenta con los
documentos en físico.
Riesgo
Menor (2) Moderado No hay control.
Operativo
Se cuenta con renovación de
Riesgo
Menor (2) Moderado contratos para los
Operativo
contratistas anualmente
Se cuenta con contratos que
estipulan las condiciones de
Riesgo
Mayor (4) Extremo propiedad intelectual y
Operativo
acuerdos de
confidencialidad
Se cuenta con evidencia de
Catastrófico Riesgo
Extremo la trazabilidad de la gestión
(5) Operativo
realizada
Riesgo Se está adoptando una
Moderado (3) Alto
Operativo plataforma (NEOSERRA)
A nivel contractual se tienen
clausulas de
Catastrófico Riesgo confidencialidad, tambien se
Extremo
(5) Operativo cuenta con un formato que
establece las condiciones del
servicio.
Riesgo de Se realiza backups una vez
Moderado (3) Alto
Tecnología al año
Se cuenta con acceso por
usuario y contraseña único
Riesgo de al sistema, se guarda la
Mayor (4) Alto
Imagen información en una carpeta
compartida, se cuenta con
logs de acceso.
El entregable se le da
directamente a la
Riesgo coordinadora. La solicitud de
Moderado (3) Alto
Operativo los documentos se le hace
directamente a la
coordinadora.
Algunos documentos se
Riesgo
Moderado (3) Alto digitalizan, no hay extintores
Operativo
ni supresores de incendio
NIVEL DEL
VALORACIÓN CONTROL PROBABILIDAD IMPACTO RIESGO ACCIÓN
RESIDUAL
El control existe y está Mitigar
Casi Seguro (5) Moderado (3) Moderado
implementado (4) riesgo
El control existe y está Asumir el
Raro (1) Menor (2) Bajo
implementado (4) riesgo
El control existe y está Asumir el
Raro (1) Moderado (3) Bajo
implementado (4) riesgo
Mitigar
No existe un control (1) Probable (4) Mayor (4) Alto
riesgo
El control existe y no está Mitigar
Posible (3) Moderado (3) Alto
documentado (2) riesgo
El control existe y está Asumir el
Raro (1) Menor (2) Bajo
implementado (5) riesgo
Mitigar
No existe un control (1) Posible (3) Menor (2) Moderado
riesgo
El control existe y está Asumir el
Raro (1) Menor (2) Bajo
implementado (5) riesgo
El control existe y está Asumir el
Raro (1) Menor (2) Bajo
implementado (5) riesgo
El control existe y está Asumir el
Raro (1) Menor (2) Bajo
implementado (5) riesgo
El control existe y está Mitigar
Posible (3) Moderado (3) Alto
documentado (3) riesgo
El control existe y está Asumir el
Raro (1) Menor (2) Bajo
implementado (5) riesgo
El control existe y no está Mitigar
Posible (3) Moderado (3) Alto
documentado (2) riesgo
El control existe y está Asumir el
Raro (1) Menor (2) Bajo
implementado (5) riesgo
El control existe y está Asumir el
Raro (1) Menor (2) Bajo
implementado (5) riesgo
El control existe y no está Mitigar
Probable (4) Menor (2) Alto
documentado (2) riesgo
PLANES DE TRATAMIENTO DE RIESGOS
CONTROL
CONTROL Anexo A DUEÑO DEL RIESGO
27001
Disponer de un servidor de respaldo A.17.1.1 Instancias de Concertación
Ninguno NA NA
Ninguno NA NA
Implementar un sistema de gestión
A.12.3.1 Instancias de Concertación
documental
Documentar procedimientos
A.12.1.1 Instancias de Concertación
operativos
Ninguno NA NA
Implementar una base de datos que
se encuentre a disposición para A.12.3.1 Cualificaciones
cualificaciones
Ninguno NA NA
Ninguno NA NA
Ninguno NA NA
Finalizar la implementación de Gestión de Emprendimiento
A.18.1.3
NEOSERRA y Empresarismo
Ninguno NA NA
Generar una carpeta compartida en el Gestión de Emprendimiento
A.12.3.1
fileserver para los proyectos y Empresarismo
Ninguno NA NA
Ninguno NA NA
Implementar mecanismos de extinción
A.11.1.4 Observatorio laboral
de incendios
CRITERIOS PARA LA VALORACIÓN DE LA PROBABILIDAD
Inicio
Probabilidad
Nivel Probabilidad Descripción
El evento puede ocurrir sólo en circunstancias
1 Raro
excepcionales
2 Improbable El evento puede ocurrir en algún momento
3 Posible El evento puede ocurrir en algún momento
El evento probablemente ocurrirá en la mayoría
4 Probable
de circunstancias
Se espera que el evento ocurra en la mayoría
5 Casi Seguro
de las circunstancias
OBABILIDAD
Frecuencia
No se ha presentado en los últimos 5 años
Al menos una vez en los últimos 5 años
Al menos una vez en los últimos 2 años
Al menos una vez en el último año
Mas de una vez al año
CRITERIOS PARA LA VALORACIÓN DEL IMPACTO
Inicio
INSIGNIFICANTE MENOR
(1) (2)
Si el hecho llegará a Si el hecho llegará a
TIPO DE IMPACTO
presentarse, tendría presentarse, tendría bajo
consecuencias o efectos impacto o efectos sobre
mínimos sobre la Entidad. la Entidad.
Afecta a todos los
Imagen (asociado con la Afecta a un grupo de
funcionarios de la
pérdida de credibilidad) funcionarios del proceso
Entidad
Seguridad de la
Afecta a un grupo de
Información (pérdida o Afecta a una persona o
trabajo o algunas
relevancia de la una actividad del proceso.
actividades del proceso
información)
Impacto Legal (asociado Afecta a todos los
Afecta a un grupo de
con la perdida de funcionarios de la
funcionarios del proceso
credibilidad) Entidad
Operativo (Asociados con
la forma técnica y Genera ajustes a una Genera cambios en los
operativa de llevar a cabo actividad concreta procedimientos
las actividades)
Financiero (Asociado con La perdida financiera no La pérdida financiera
impactos que genere afecta la operación afecta algunos servicios
perdidas económicas) normal de la Entidad administrativos
PARA LA VALORACIÓN DEL IMPACTO
MODERADO MAYOR CATASTROFICO
(3) (4) (5)
Si el hecho llegará a Si el hecho llegará a
Si el hecho llegará a
presentarse, tendría presentarse, tendría
presentarse, tendría altas
medianas consecuencias desastrosas consecuencias
consecuencias o efectos
o efectos mínimos sobre o efectos mínimos sobre la
mínimos sobre la Entidad.
la Entidad. Entidad.
Afecta a los usuarios a Afecta a los usuarios a Afecta a los usuarios a nivel
nivel ciudad nivel región. país
Afecta varios procesos de
Afecta el proceso Afecta toda la Entidad
la Entidad
Afecta a los usuarios a Afecta a los usuarios a Afecta a los usuarios a nivel
nivel ciudad nivel región. país
Genera cambios en los Genera intermitencia en el Genera paro total del
procesos servicio proceso y/o de la Entidad
La pérdida financiera La pérdida financiera La pérdida financiera afecta
afecta parcialmente la afecta considerablemente totalmente la prestación
prestación del servicio. la prestación del servicio. del servicio.
NIVEL DEL RIESGO
Inicio
Rangos según resultado de la
Nivel evaluación (Probabilidad por
impacto)
Baja 1a3
Moderada 4a6
Alta 7 a 14
Extrema 15 a 25
NIVEL DEL RIESGO
Descripción
La materialización del riesgo no puede afectar de forma grave a la entidad
y puede ser aceptado.
La materialización del riesgo puede afectar a la entidad, sin embargo, debe
ser tratado si existe un impacto Moderado.
La materialización del riesgo puede afectar a la entidad y debe ser tratado.
La materialización del riesgo puede afectar de forma grave a la entidad y
debe ser tratado de forma prioritaria.
CONTROL DE VERSIONES Y APROBACIONES
Inicio
Control de Versiones
Referencia del
Fecha Autor Versión
cambio
11/25/2016 Oficial de Seguridad 1.0 Documento Nuevo
Revisores
Nombre Versión aprobada Posición Fecha