0% encontró este documento útil (0 votos)
15 vistas7 páginas

Magerit: Gestión de Riesgos TIC

Magerit es un método para analizar y gestionar los riesgos derivados del uso de tecnologías de la información en las organizaciones. El método persigue una aproximación sistemática y metódica para evaluar los riesgos y decidir cómo tratarlos, con el objetivo de proteger los activos de la organización y mantener los riesgos bajo control.

Cargado por

Kevin Figueroa
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como DOCX, PDF, TXT o lee en línea desde Scribd
0% encontró este documento útil (0 votos)
15 vistas7 páginas

Magerit: Gestión de Riesgos TIC

Magerit es un método para analizar y gestionar los riesgos derivados del uso de tecnologías de la información en las organizaciones. El método persigue una aproximación sistemática y metódica para evaluar los riesgos y decidir cómo tratarlos, con el objetivo de proteger los activos de la organización y mantener los riesgos bajo control.

Cargado por

Kevin Figueroa
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como DOCX, PDF, TXT o lee en línea desde Scribd

Magerit

Siguiendo la terminología de la normativa ISO 31000, Magerit responde a lo que se


denomina “Proceso de Gestión de los Riesgos”, sección 4.4 (“Implementación de la
Gestión de los Riesgos”) dentro del “Marco de Gestión de Riesgos”. En otras palabras,
MAGERIT implementa el Proceso de Gestión de Riesgos dentro de un marco de trabajo
para que los órganos de gobierno tomen decisiones teniendo en cuenta los riesgos
derivados del uso de tecnologías de la información.

Ilustración 1. ISO 31000 - Marco de trabajo para la gestión de riesgos

Hay varias aproximaciones al problema de analizar los riesgos soportados por los
sistemas TIC: guías informales, aproximaciones metódicas y herramientas de soporte.
Todas buscan objetivar el análisis de riesgos para saber cuán seguros (o inseguros) son
los sistemas y no llamarse a engaño. El gran reto de todas estas aproximaciones es la
complejidad del problema al que se enfrentan; complejidad en el sentido de que hay
muchos elementos que considerar y que, si no se es riguroso, las conclusiones serán de
poco fiar. Es por ello que en Magerit se persigue una aproximación metódica que no deje
lugar a la improvisación, ni dependa de la arbitrariedad del analista.
Magerit persigue los siguientes objetivos:
Directos:
1. concienciar a los responsables de las organizaciones de información de la
existencia de riesgos y de la necesidad de gestionarlos
2. ofrecer un método sistemático para analizar los riesgos derivados del uso de
tecnologías de la información y comunicaciones (TIC)
3. ayudar a descubrir y planificar el tratamiento oportuno para mantener los riesgos
bajo control Indirectos:
4. preparar a la Organización para procesos de evaluación, auditoría, certificación o
acreditación, según corresponda en cada caso
También se ha buscado la uniformidad de los informes que recogen los hallazgos y las
conclusiones de las actividades de análisis y gestión de riesgos:
Modelo de valor
Caracterización del valor que representan los activos para la Organización así como
de las dependencias entre los diferentes activos.
Mapa de riesgos
Relación de las amenazas a que están expuestos los activos.
Declaración de aplicabilidad
Para un conjunto de salvaguardas, se indica sin son de aplicación en el sistema de
información bajo estudio o si, por el contrario, carecen de sentido.
Evaluación de salvaguardas
Evaluación de la eficacia de las salvaguardas existentes en relación al riesgo que
afrontan.
Estado de riesgo
Caracterización de los activos por su riesgo residual; es decir, por lo que puede
pasar tomando en consideración las salvaguardas desplegadas.
Informe de insuficiencias
Ausencia o debilidad de las salvaguardas que aparecen como oportunas para
reducir los riesgos sobre el sistema. Es decir, recoge las vulnerabilidades del
sistema, entendidas como puntos débilmente protegidos por los que las amenazas
podrían materializarse.
Cumplimiento de normativa
Satisfacción de unos requisitos. Declaración de que se ajusta y es conforme a la
normativa correspondiente.
Plan de seguridad
Conjunto de proyectos de seguridad que permiten materializar las decisiones de
tratamiento de riesgos

1.5. Introducción al análisis y gestión de riesgos


Seguridad es la capacidad de las redes o de los sistemas de información para resistir, con
un determinado nivel de confianza, los accidentes o acciones ilícitas o malintencionadas
que comprometan la disponibilidad, autenticidad, integridad y confidencialidad de los
datos almacenados o transmitidos y de los servicios que dichas redes y sistemas ofrecen
o hacen accesibles.1
El objetivo a proteger es la misión de la Organización, teniendo en cuenta las diferentes
dimensiones de la seguridad:
Disponibilidad:
o disposición de los servicios a ser usados cuando sea necesario. La carencia de
disponibi-lidad supone una interrupción del servicio. La disponibilidad afecta
directamente a la productividad de las organizaciones.

1 Reglamento (CE) n 460/2004 del Parlamento Europeo y del Consejo, de 10 de marzo de 2004,
por el que se crea la Agencia Europea de Seguridad de las Redes y de la Información.
Integridad:
o mantenimiento de las características de completitud y corrección de los datos.
Contra la in-tegridad, la información puede aparecer manipulada, corrupta o
incompleta. La integridad afecta directamente al correcto desempeño de las
funciones de una Organización.
Confidencialidad:
o que la información llegue solamente a las personas autorizadas. Contra la
confidencialidad o secreto pueden darse fugas y filtraciones de información, así
como accesos no autorizados. La confidencialidad es una propiedad de difícil
recuperación, pudiendo minar la confianza de los demás en la organización que no
es diligente en el mantenimiento del secreto, y pudiendo suponer el incumplimiento
de leyes y compromisos contractuales relativos a la custodia de los datos.
A estas dimensiones canónicas de la seguridad se pueden añadir otras derivadas que nos
acerquen a la percepción de los usuarios de los sistemas de información:
Autenticidad:
Propiedad o característica consistente en que una entidad es quien dice ser o bien
que garantiza la fuente de la que proceden los datos. Contra la autenticidad de la
información podemos tener manipulación del origen o el contenido de los datos.
Contra la autenticidad de los usuarios de los servicios de acceso, podemos tener
suplantación de identidad.
Trazabilidad:
Aseguramiento de que en todo momento se podrá determinar quién hizo qué y en
qué momento. La trazabilidad es esencial para analizar los incidentes, perseguir a
los atacantes y aprender de la experiencia. La trazabilidad se materializa en la
integridad de los registros de actividad.
Todas estas características pueden ser requeridas o no dependiendo de cada caso.
Cuando se requieren, no es evidente que se disfruten sin más. Lo habitual que haya que
poner medios y esfuerzo para conseguirlas. A racionalizar este esfuerzo se dedican las
metodologías de análisis y gestión de riesgos que comienzan con una definición:
Riesgo: estimación del grado de exposición a que una amenaza se materialice sobre
uno o más activos causando daños o perjuicios a la Organización.
El riesgo indica lo que le podría pasar a los activos si no se protegieran adecuadamente.
Es importante saber qué características son de interés en cada activo, así como saber en
qué medida estas características están en peligro, es decir, analizar el sistema:
Análisis de riesgos:
proceso sistemático para estimar la magnitud de los riesgos a que está expuesta
una Organización.
Sabiendo lo que podría pasar, hay que tomar decisiones:
Tratamiento de los riesgos
proceso destinado a modificar
el riesgo.
Hay múltiples formas de tratar un riesgo: evitar las circunstancias que lo provocan, reducir
las posibilidades de que ocurra, acotar sus consecuencias, compartirlo con otra
organización (típicamente contratando un servicio o un seguro de cobertura), o, en última
instancia, aceptando que pudiera ocurrir y previendo recursos para actuar cuando sea
necesario.
Nótese que una opción legítima es aceptar el riesgo. Es frecuente oír que la seguridad
absoluta no existe; en efecto, siempre hay que aceptar un riesgo que, eso sí, debe ser
conocido y sometido al umbral de calidad que se requiere del servicio. Es más, a veces
aceptamos riesgos operacionales para acometer actividades que pueden reportarnos un
beneficio que supera al riesgo, o que tenemos la obligación de afrontar. Es por ello que a
veces se emplean definiciones más amplias de riesgo:
Efecto de la incertidumbre sobre la consecución de los
objetivos. [ISO Guía 73]
Como todo esto es muy delicado, no es meramente técnico, e incluye la decisión de
aceptar un cierto nivel de riesgo, deviene imprescindible saber en qué condiciones se
trabaja y así poder ajustar la confianza que merece el sistema. Para ello, qué mejor que
una aproximación metódica que permita tomar decisiones con fundamento y explicar
racionalmente las decisiones tomadas.

1.6. El análisis y el tratamiento de los riesgos en su contexto


Las tareas de análisis y tratamiento de los riesgos no son un fin en sí mismas sino que se
encajan en la actividad continua de gestión de la seguridad.
El análisis de riesgos permite determinar cómo es, cuánto vale y cómo de protegido se
encuentra el sistema. En coordinación con los objetivos, estrategia y política de la
Organización, las actividades de tratamiento de los riesgos permiten elaborar un plan de
seguridad que, implantado y operado, satisfaga los objetivos propuestos con el nivel de
riesgo que acepta la Dirección. Al conjunto de estas actividades se le denomina Proceso
de Gestión de Riesgos.
La implantación de las medidas de seguridad requiere una organización gestionada y la
participación informada de todo el personal que trabaja con el sistema de información. Es
este personal el responsable de la operación diaria, de la reacción ante incidencias y de la
monitorización en general del sistema para determinar si satisface con eficacia y
eficiencia los objetivos propuestos.
Este esquema de trabajo debe ser repetitivo pues los sistemas de información rara vez
son inmutables; más bien se encuentran sometidos a evolución continua tanto propia
(nuevos activos) como del entorno (nuevas amenazas), lo que exige una revisión
periódica en la que se aprende de la experiencia y se adapta al nuevo contexto.
El análisis de riesgos proporciona un modelo del sistema en términos de activos,
amenazas y salvaguardas, y es la piedra angular para controlar todas las actividades con
fundamento. La fase de tratamiento estructura las acciones que se acometen en materia
de seguridad para satisfacer las necesidades detectadas por el análisis.
Los sistemas de gestión de la seguridad de la información (SGSI) [ISO 27001] formalizan
cuatro etapas cíclicas:
Ilustración 2. Ciclo PDCA
El análisis de riesgos es parte de las actividades de planificación, donde se toman
decisiones de tratamiento. Estas decisiones se materializan en la etapa de implantación,
donde conviene desplegar elementos que permitan la monitorización de las medidas
desplegadas para poder evaluar la efectividad de las mismas y actuar en consecuencia,
dentro de un círculo de excelencia o mejora continua.

Sistema de Gestión de Seguridad de la Información

El método MAGERIT, son las siglas de Metodología de Análisis y Gestión de Riesgos de


los Sistemas de Información de la Administraciones, dicho método cubre la fase AGR
(Análisis y Gestión de Riesgos). Si hablamos de Gestión global de la Seguridad de un
Sistema de Seguridad de la Información basado en ISO 27001, MAGERIT, es el núcleo
de toda actuación organizada en dicha materia, ya que influye en todas las fases que sean de
tipo estratégico y se condiciona la profundidad de las fases de tipo logístico.

El Consejo Superior de Informática ha sido el encargado de elaborar la primera versión de


MAGERIT, con lo que promueve su utilización como respuesta a la dependencia creciente
de toda la sociedad respecto a las Tecnologías de la Información. MAGERIT se encuentra
muy relacionada con la generación en la que se utilizan los medios electrónicos,
informáticos y telemáticos, lo que genera grande beneficios para los empleados y los
ciudadanos, aunque también puede dar lugar a diferentes riesgos que se tienen que
minimizar con medidas de seguridad que generan confianza. MAGERIT facilita que se
pueda llevar a cabo:

 El análisis de riesgo en cualquier tipo de Sistema de Seguridad de la


Información (SSI), así como todos sus elementos, obteniendo un índice único en
el que se realicen las estimaciones de su vulnerabilidad ante todas las posibles
amenazas y el impacto que puede generar en la empresa.
 La gestión de riesgos, se basa en todos los resultados obtenidos durante el
análisis que hemos hecho anteriormente, se seleccionan medidas de seguridad
adecuadas para poder conocer, prevenir, impedir, recudir o controlar todos los
riesgos que se han identificado, pudiendo de este modo reducir al mínimo la
potencialidad del riesgo.
El objetivo perseguido en sucesivas versiones de MAGERIT es la evaluación,
homologación y certificación de Seguridad de Sistemas de Información (SSI) según ISO
27001:

 Se debe tener como referencia los criterios de ITSEC de Evaluación de la


Seguridad de las Tecnologías de la Información, gracias a una recomendación del
Consejo Europeo.
 Se tiene en cuenta también la referencia de los Criterios Comunes de Evaluación
de la Seguridad de los Productos y Sistema de Información.
 Utilizando MAGERIT cuando se requiere un Análisis y Gestión de Riesgos (AGR)
para poder evaluar los criterios de seguridad.

MAGERIT ha sido editado en un directorio que se encuentra compuesto por un conjunto de


seis guías y un panel de herramientas de apoyo, con sus correspondientes guías de uso.

La Guía de Aproximación se encuentra orientada a identificar todas las existencias de


posibles riesgos, se presenta de forma en la que la gestión de la Seguridad de Sistemas de
Información (SSI) en la fase de análisis y gestión de riesgos que cubre MAGERIT
establece un punto de arranque sobre las medidas que se deben tomar a la hora de disponer
y ejecutar.

La Guía de Procedimientos junto a la Guía de Técnicas forman parte del núcleo del método.
Ambas se unen en un conjunto perfectamente autosuficiente y con el contenido con el que
cuenta basta para entender que la terminología y realizar el análisis y gestión de riesgo de
cualquier Sistema de la Información. Es entonces donde enlazamos la utilización de
herramientas construidas en torno a MAGERIT, por lo que es conveniente que se estudie el
sistema.

La Guía de Procedimientos integra también, los resultados de las tareas que se indican en
la Guía para responsables del dominio protegido y por otro lado se enlaza la Guía para
desarrolladores de aplicaciones que facilitan la inserción de medidas de seguridad
adecuadas en proyectos.

MAGERIT tiene una visión estratégica global de la Seguridad de los Sistemas de


Información ISO 27001, esta visión comienza en un modelo de análisis y gestión de
riesgos que comprende tres modelos: entidades, eventos y procesos como podemos ver:
En materia relativa a los Sistemas de Seguridad de la Información (SSI) después de una
primera generación, los métodos de tercera generación se enlazan a los modelos de
seguridad con el modelo general de sistemas abstractos.

Plan de entregas entre los estados iniciales y finales

Todo el método que actúe sobre la SSI se plantea un proyecto de cambio en el estado de la
Seguridad del Sistema. Las características que todo estado de Seguridad del Sistema, como
puede ser su estado inicial, con el que arranca el sistema y su estado final con el finaliza.

El método de tercera generación prepara el plan de entregas en el que encuentra el estado


inicial y el estado final deseado de la Seguridad de Sistema de Información (SSI) ISO
27001.

Modelo de Seguridad de tercera generación

Un método de SSI de tercera generación se encuentra basado en un modelo que tiene que
permitir la construcción de proyectos específicos que aseguren el Sistema de Información
estudiado con un alcance y una complejidad determinados.

Acotación y estado de seguridad de dominio estudiado

En toda gestión de Seguridad de Sistemas de Información (SSI) según al ISO 27001 se


tiene que empezar siempre por acotar el dominio seleccionado, delimitado por los activos
que comprende y separa de su entorno.

Para caracterizar el dominio, MAGERIT se utilizan diferentes técnicas que pueden ser
aplicadas en distintas situaciones o momentos del proyecto.

También podría gustarte