Capítulo 3.
Gestión de Riesgos
Metodologías de Análisis y Evaluación de Riesgos
PhD. Jenny Torres O.
Facultad de Ingeniería de Sistemas
Escuela Politécnica Nacional
E-mail: [Link]@[Link]
Definiciones
• Riesgo:
• Estimación del grado de exposición a que una amenaza se
materialice sobre uno o más activos causando daños o perjuicios
a la Organización.
• El riesgo indica lo que le podría pasar a los activos si no se
protegieran adecuadamente.
• Análisis de riesgos:
• Es el proceso sistemático para estimar la magnitud de los riesgos
a que está expuesta una Organización.
• Sabiendo lo que podría pasar, hay que tomar decisiones.
• Tratamiento de riesgos:
• Selección e implantación de salvaguardas para conocer, prevenir,
impedir, reducir o controlar los riesgos identificados.
Consecuencias
La falta de una gestión del riesgo en cualquier entidad puede tener como
consecuencia:
• Pérdida de tiempo
• Pérdida de productividad
• Pérdida de información confidencial
• Pérdida de clientes
• Pérdida de imagen
• Pérdida de ingresos por beneficios
• Pérdida de ingresos por ventas y cobros
• Pérdida de ingresos por producción
• Pérdida de competitividad en el mercado
• Pérdida de credibilidad en el sector
Gestión del Riesgo
Identificación de Amenazas
• Esta actividad busca identificar las amenazas relevantes sobre el
sistema a analizar, caracterizándolas por la frecuencia estimada de
ocurrencia y la estimación de daño (degradación) que causarían
sobre los activos.
• Tareas:
• Identificación de las amenazas
• Valoración de las amenazas
• Clasificación
• Amenazas Naturales & Ambientales
• Amenazas Humanas (internas, externas, estructuradas, no
estructuradas)
• Amenazas tecnológicas
Gestión del Riesgo-Amenazas
Gestión del Riesgo
Metodología de Análisis y Gestión de Riesgos
• OCTAVE
• Evalúa amenazas y vulnerabilidades de los recursos
tecnológicos y operacionales importantes de una organización
• CURE
• Evalúa las áreas que tendrán mayor impacto con el uso de
software exclusivamente
• MAGERIT
• Metodología de Análisis y Gestión de Riesgos de los Sistemas
de Información
El proceso de OCTAVE
MAGERIT
ISO/IEC 27005 Risk Management standard 31/07/2008
• Fase de análisis de riesgos:
• Determinación de activos
• Determinación de amenazas
• Estimación de impactos
• Estimación de vulnerabilidad de las amenazas sobre los activos
• Cálculo del nivel de riesgo.
• Fase de tratamiento de riesgos:
• Determinación de los criterios de aceptación del riesgo
• Determinación de las medidas de seguridad necesarias
• Estimación del nivel de riesgo residual
Análisis de Riesgo
• La base de toda buena política de Seguridad es sin excepciones, un
muy buen Análisis de riesgo.
• Este análisis de riesgo es el fundamento en el cual se establecen las
normas de protección
• Determina
• Qué se necesita proteger
• De quien protegerlo
• Cómo protegerlo
• Los riesgos se clasifican por el nivel de importancia y por el impacto de
la pérdida.
Análisis / Gestión de Riesgos
• Las tareas de análisis y gestión de riesgos no son un fin en sí mismas
sino que se encajan en la actividad continua de gestión de la seguridad.
• El análisis de riesgos proporciona un modelo del sistema en términos de
activos, amenazas y salvaguardas, y es la piedra angular para controlar
todas las actividades con fundamento.
• La gestión de riesgos es la estructuración de las acciones de seguridad
para satisfacer las necesidades detectadas por el análisis.
• Un análisis de riesgos no es una tarea menor que realiza cualquiera en
sus ratos libres. Es una tarea mayor que requiere esfuerzo y
coordinación. Por tanto debe ser planificada y justificada.
• Un análisis de riesgos es recomendable en cualquier Organización que
dependa de los sistemas de información y comunicaciones para el
cumplimiento de su misión.
Metodología Base de Análisis de Riesgo
• Definición de la Matriz de Impacto
• Definición de la Probabilidad de ocurrencia
• Definición de la Matriz de riesgos
• Identificación de Activos informáticos
• Identificación de amenazas
• Identificación de Medidas de seguridad
• Identificación de Oportunidades
• Acciones correctivas
Estimación del estado de riesgo
• Esta actividad procesa todos los datos recopilados en las actividades
anteriores para:
• realizar un informe del estado de riesgo: estimación de impacto y riesgo
• realizar un informe de insuficiencias: deficiencias o debilidades en el
sistema de salvaguardas
• Tareas:
• Estimación del impacto
• Estimación del riesgo
• Interpretación de los resultados
• La metodología de evaluación de riesgos de seguridad de la información
está basada en una consideración sistemática de los siguientes puntos:
• Impacto potencial de una falla de seguridad
• Probabilidad de ocurrencia de dicha falla
Estimación del estado de Riesgo
• Riesgo Bruto
• Corresponde al impacto y probabilidad de ocurrencia de una
amenaza en un supuesto dónde no existen ni controles ni medidas
de seguridad implementadas.
• Este análisis permite identificar el riesgo en su máxima expresión.
• Riesgo Residual
• Corresponde al impacto y probabilidad de ocurrencia de una
amenaza en donde existen controles y medidas de seguridad
implementadas.
RIESGO = IMPACTO * PROBABILIDAD DE OCURRENCIA
Definición de la Matriz de Impacto
• Está compuesta por el tipo de impactos que puede recibir en ciertos
aspectos que son tenidos en cuenta:
• Resultados
• Clientes
• Operaciones
• Regulaciones
• Reputación
• La matriz de impacto se obtiene en base a información provista por la
empresa.
Definición de la Matriz de Impacto
Clasificación del Descripción Valores
nivel
Alto Grandes consecuencias 9-10
sobre el orden económico y
financiero
significativo Efectos 7-8
Significativos
Moderado Efectos moderados, pero 4-5-6
significativo
Menor Consecuencias menores 2-3
Pero significativas
Insignificante Consecuencias 1
insignificantes
Definición de la Matriz de Impacto
Categoría Impacto en Impacto en Impacto en Operaciones Impacto regulatorio Impacto en Reputación
resultados clientes
Insignificante Entre $0 a Sin reclamo de Sin impacto en las El incumplimiento Sin impacto en el valor o
$0.01 clientes operaciones regulatorio no genera reputación de la marca
millones sanciones
Menor Entre $0,01 y Los reclamos de Impacto menor en El incumplimiento Hay un impacto menor en la
$0,25 los clientes son operaciones; no percibido por regulatorio genera reputación y en el valor de la
millones aislados el cliente. Las consecuencias sanciones leves marca; difusión leve
pueden ser absorbidas dentro
de las operaciones normales
Moderado Entre$0,25 y Los reclamos de Impacto importante en El incumplimiento Hay un impacto importante en el
$10 millones los clientes son operaciones, unidades de regulatorio genera corto plazo en la reputación y en el
importantes; hay negocio sin servicio por hasta sanciones que no valor de la marca; difusión masiva
pérdida menor ocho horas, pudiera ser afectan la capacidad de y corta
de clientes percibida por el cliente la organización para
operar
Significativo Entre $10 a Los reclamos de Impacto mayor en El incumplimiento Hay una perdida mayor en la
$100 los clientes son operaciones que afecta regulatorio resulta en participación del mercado y en el
millones masivos; hay seriamente la capacidad de la sanciones que valor de la marca, con publicidad
pérdida de compañía para atender a sus pudieran afectar la adversa; las alianzas estratégicas
cartera clientes; hasta 48 horas sin capacidad de la están amenazadas
servicio organización para
operar
Catastrófico Entre $100 a Hay pérdida Impacto catastrófico en Suspensión de la Hay una pérdida sustancial en la
$1000 masiva de operaciones que afecta autorización para participación de mercado y en el
millones clientes; hay seriamente la capacidad de la operar valor de la marca y la reputación
litigios contra las compañía para continuar con de la organización, con publicidad
unidades de el negocio; mas de 48 horas adversa prolongada; las alianzas
negocios sin servicio estratégicas se desintegran
Definición de Probabilidad de Ocurrencia
• Se calcula la probabilidad de ocurrencia de los posibles hechos
• Luego se orienta a tener una frecuencia anual de los mismos
• Se obtiene en base a la información provista por la empresa
Probabilidad Descripción Frecuen
cia
anual
Muy Probable Se espera que ocurra en la 1
(5) mayoría de las circunstancias
Probable (4) Se espera que ocurra en la 0.75
menoría de las circunstancias
Posible (3) 0.5
Podría ocurrir algunas veces
Incierto (2) No es muy probable que ocurra 0.25
Improbable Sólo podría ocurrir en casos 0.1
(1) excepcionales
Definición de la Matriz de Riesgos
• Está conformada por la matriz de ocurrencia y el impacto de un incidente.
• Luego se categorizan los riesgos en:
• Riesgos extremos (mas de 10 millones)
• Riesgos altos (hasta 10 millones)
• Riesgos medios (hasta 0,25 millones)
• Riesgos Bajos (hasta 0,01 millones)
• Se obtiene en base a la Matriz de Impacto y a la Matriz de Probabilidad
de ocurrencia.
Identificación de Activos informáticos
• Esta actividad busca identificar los activos relevantes dentro del sistema a
analizar, caracterizándolos por el tipo de activo, identificando las
relaciones entre los diferentes activos, determinando en qué dimensiones
de seguridad son importantes y valorando esta importancia.
• Tareas:
• Identificación de los activos
• Dependencias entre activos
• Valoración de los activos
• Sobre todos los activos informáticos se debe realizar una clasificación en
base a la criticidad del activo para el negocio en base a la integridad,
confidencialidad y disponibilidad.
Definición de la Matriz de Riesgos
Ítem Nombre del Impacto (IM) Probabilidad de Riesgo
Recurso Ocurrencia (PO) (IM*PO)
Esta matriz sirve para determinar los activos de misión critica de la Empresa.
Se debe determinar el riesgo a través del Impacto * la Probabilidad de
Ocurrencia.
Identificación de Medidas de Seguridad
• Esta actividad busca identificar las salvaguardas desplegadas en el
sistema a analizar, calificándolas por su eficacia frente a las amenazas
que pretenden mitigar.
• Tareas
• Identificación de las salvaguardas existentes
• Valoración de las salvaguardas existentes
• Tienen como propósito:
• Eliminar el riesgo
• Reducir el riesgo
• Aceptar el riesgo
• Transferir el riesgo
Identificación de Medidas de Seguridad
• Las cuatro respuestas básicas de la gestión de riesgos son las siguientes:
• Aceptar: Admitir si el impacto del riesgo es mínimo o el costo para
mitigarlo es mayor al costo del impacto del riesgo.
• Transferir: Trasladar todo el riesgo a terceros para disminuir el riesgo
en el proyecto.
• Mitigar: Disminuir la probabilidad de que se produzca el riesgo al
establecer acciones anticipadas para evitar que suceda.
• Evitar: Contrarrestar los riesgos que van surgiendo mediante
estrategias. Esto puede implicar cambios en el cronograma o el
alcance del proyecto para eliminar la amenaza del riesgo.
Estrategias de Mitigación
Identificación de oportunidades
• Analizar activos informáticos con controles excesivos
• Analizar la posibilidad de reducir controles excesivos
• Focalizar esfuerzos en los activos informáticos críticos
Acciones correctivas
• Definición de un plan de acción para riesgos extremos altos
• Responsabilidad de los propietarios de cada activo informático
Referencias bibliográficas
• ISO 27000, disponible en : [Link]
• Ley de comercio electrónico, firmas electrónicas y mensajes de datos.
[Link]
• Reglamento a la Ley de comercio electrónico, firmas electrónicas y mensajes de datos.
[Link]
• Computer Emergency Response Team. Available at: [Link]
• Hackers, Crackers & Phreakers Disponible en:
[Link]
• Maiwald Eric, Fundamentos de Seguridad en Redes, McGrawHill, Segunda Edición,
México 2005.
• Garfinkel Simson, Web Security, Privacy & Commerce.
• Tipos de delitos informáticos reconocidos por las Naciones Unidas. Disponible en
[Link]
• Siles Raúl, Análisis de Seguridad de los protocolos TCP/IP y de sus servicios Asociados.
Copyright 2002.