0% encontró este documento útil (0 votos)
11 vistas8 páginas

Mapa de Riesgos de Seguridad - Préstamo.com S.A.S.

Este documento presenta un mapa de riesgos de seguridad de la información para una empresa financiera, identificando activos, amenazas, vulnerabilidades y riesgos clave, y proponiendo controles para mitigarlos.

Cargado por

mariana villegas
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como DOCX, PDF, TXT o lee en línea desde Scribd
0% encontró este documento útil (0 votos)
11 vistas8 páginas

Mapa de Riesgos de Seguridad - Préstamo.com S.A.S.

Este documento presenta un mapa de riesgos de seguridad de la información para una empresa financiera, identificando activos, amenazas, vulnerabilidades y riesgos clave, y proponiendo controles para mitigarlos.

Cargado por

mariana villegas
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como DOCX, PDF, TXT o lee en línea desde Scribd

Mapa de Riesgos - pré[Link] S.A.S.

Introducción
El presente documento contiene el mapa de riesgos de seguridad de la información para
la empresa pré[Link] S.A.S., una corporación financiera que ofrece diversos servicios
bancarios. Este mapa de riesgos se ha elaborado siguiendo la metodología proporcionada
por la norma ISO 27005 Gestión de Riesgos de Seguridad de la Información.

Objetivos
 Identificar los activos de información críticos para pré[Link] S.A.S.
 Identificar las amenazas y vulnerabilidades que pueden afectar a dichos activos.
 Analizar y evaluar los riesgos asociados en términos de probabilidad e impacto.
 Definir el tratamiento propuesto para mitigar, transferir, evitar o aceptar los
riesgos identificados.
 Establecer un proceso de monitoreo y revisión continua del mapa de riesgos.

Alcance
El alcance de este mapa de riesgos cubre todas las operaciones, sistemas de información,
infraestructura tecnológica y procesos de negocio de pré[Link] S.A.S., incluyendo sus
8 sucursales físicas y sus servicios en la nube.

1. Identificación de Activos
Los principales activos de información identificados son:

 Datos de clientes (información personal y financiera)


 Datos financieros de la empresa
 Sistemas y aplicaciones (ERP Quonext, aplicaciones web, bases de datos)
 Infraestructura TI (servidores, estaciones de trabajo, redes)
 Información confidencial de empleados
 Sitios web públicos
2. Identificación de Amenazas y Vulnerabilidades
2.1. Amenazas
 Amenazas cibernéticas (malware, hacking, denegación de servicio)
 Amenazas internas (empleados descontentos, errores accidentales)
 Amenazas físicas (incendios, desastres naturales, robos)
 Fallas de hardware y software
 Violaciones de datos confidenciales

2.2. Vulnerabilidades
 Controles de acceso deficientes (contraseñas débiles, falta de bloqueo de cuentas)
 Falta de capacitación en seguridad a empleados
 Falta de planes de respaldo y recuperación
 Protecciones de red poco robustas (WEP, firewall básico)
 Falta de monitoreo y análisis de eventos de seguridad
 Falta de un gobierno claro de seguridad de la información

3. Análisis y Evaluación de Riesgos


En la siguiente tabla se presenta el análisis y evaluación de los riesgos más críticos
identificados:
4. Tratamiento de Riesgos
4.1. Controles para mitigar el riesgo de violación de datos de clientes

 Implementar controles de acceso reforzados basados en roles y necesidad de


conocer
 Cifrar los datos de clientes sensibles, tanto en tránsito como en reposo
 Establecer procedimientos estrictos para el manejo de datos de clientes
 Capacitar a los empleados en la protección de datos personales
 Implementar monitoreo y detección de amenazas de violaciones de datos

4.2. Controles para mitigar el riesgo de malware en sistemas y aplicaciones

 Implementar soluciones antimalware en endpoints y servidores


 Establecer procesos de aplicación de parches y actualizaciones de seguridad
 Implementar monitoreo de seguridad y análisis de eventos
 Definir e implementar procedimientos de respuesta a incidentes de seguridad
 Reforzar los controles de acceso a sistemas y aplicaciones críticas

4.3. Controles para mitigar el riesgo de denegación de servicio a la


infraestructura TI

 Reforzar las protecciones de red (firewalls, IPS, control de acceso a la red)


 Implementar soluciones de prevención de denegación de servicio (DDoS)
 Definir e implementar procedimientos de respuesta a incidentes de DDoS
 Establecer acuerdos de nivel de servicio con proveedores de servicios críticos
 Implementar mecanismos de balanceo de carga y alta disponibilidad

4.4. Transferir el riesgo de defacement de sitios web

 Contratar un servicio administrado de hosting web con proveedores de confianza


 Establecer acuerdos de nivel de servicio con el proveedor de hosting
 Implementar procesos de desarrollo seguro de software (DevSecOps)
4.5. Controles para mitigar el riesgo de amenazas internas con datos financieros

 Implementar controles de personal reforzados (verificaciones, acuerdos de


confidencialidad)
 Definir e implementar una política de escritorio y pantalla limpia
 Establecer controles de acceso basados en roles y necesidad de conocer
 Implementar monitoreo de actividades sospechosas de usuarios internos
 Capacitar a los empleados en seguridad de la información y concientización
Además de estos controles específicos, se deben considerar otras medidas transversales:

 Desarrollar e implementar un Sistema de Gestión de Seguridad de la Información


(SGSI) alineado con ISO 27001 y otros estándares aplicables
 Establecer un programa de capacitación y concientización en seguridad para todos
los empleados
 Implementar procedimientos de gestión de incidentes y planes de respuesta
 Desarrollar e implementar planes de continuidad de negocio y recuperación ante
desastres
 Realizar evaluaciones periódicas de riesgos y pruebas de penetración
 Establecer un programa de auditoría y cumplimiento de seguridad de la
información

5. Riesgos Residuales Aceptados

5.1. Riesgo de falla de hardware o software


Descripción: A pesar de los controles implementados, existe un riesgo residual de fallas en el
hardware o software utilizado, lo cual podría causar interrupciones en los servicios.

Monitoreo: Monitoreo continuo del rendimiento y disponibilidad de los sistemas, así como de los
registros de eventos y errores. Revisión periódica de los planes de mantenimiento y reemplazo de
hardware y software.
5.2. Riesgo de errores accidentales de empleados

Descripción: Aun con capacitación y controles implementados, existe un riesgo residual de errores
accidentales por parte de los empleados que podrían comprometer la seguridad de la información.

Monitoreo: Monitoreo de actividades sospechosas de usuarios, revisión de registros de auditoría,


y seguimiento a incidentes de seguridad relacionados con errores humanos.

5.3. Riesgo de desastres naturales o eventos físicos

Descripción: Existe un riesgo residual de que ocurran desastres naturales o eventos físicos
(incendios, inundaciones, etc.) que puedan afectar las instalaciones y operaciones de la empresa.

Monitoreo: Monitoreo de alertas meteorológicas y de eventos externos, revisión periódica de los


planes de continuidad de negocio y recuperación ante desastres, así como de los controles físicos
implementados.

5.4. Riesgo de vulnerabilidades en servicios de terceros

Descripción: Existe un riesgo residual de que los proveedores de servicios externos (nube,
telecomunicaciones, etc.) presenten vulnerabilidades que puedan afectar la seguridad de la
información de la empresa.

Monitoreo: Monitoreo de informes y alertas de seguridad de los proveedores, revisión periódica


de los acuerdos de nivel de servicio y controles de seguridad implementados por los terceros.

5.5. Riesgo de cambios normativos y regulatorios

Descripción: Existe un riesgo residual de que cambios en las normas y regulaciones aplicables a la
empresa requieran ajustes significativos en los controles de seguridad implementados.

Monitoreo: Monitoreo continuo de cambios en la normativa y regulaciones aplicables, revisión


periódica del plan de cumplimiento normativo y regulatorio.

6. Comunicación y Consulta
La gestión efectiva de riesgos de seguridad de la información requiere una comunicación y
consulta continua con las partes interesadas clave. Para ello, se ha establecido el siguiente
proceso:
6.1. Identificación de partes interesadas
Se han identificado las siguientes partes interesadas relevantes para el proceso de gestión
de riesgos:

 Alta dirección y junta directiva


 Oficiales de riesgo y cumplimiento
 Líderes de áreas de negocio
 Equipo de seguridad de la información
 Proveedores y socios de negocio clave
 Entes reguladores (Superintendencia Financiera)
 Clientes y público en general

6.2. Plan de comunicación y consulta


Se ha definido un plan de comunicación y consulta que incluye:

 Reuniones periódicas con el comité directivo de riesgos para revisar el estado del
mapa de riesgos y las acciones de tratamiento implementadas.
 Informes trimestrales a la alta dirección sobre los riesgos críticos y su gestión.
 Sesiones de concientización y capacitación para empleados sobre los riesgos
identificados y sus roles en la gestión de riesgos.
 Consultas regulares con los entes reguladores para asegurar el cumplimiento
normativo.
 Encuestas y grupos focales con clientes para comprender sus expectativas y
preocupaciones en relación con la seguridad de la información.
 Revisiones conjuntas con proveedores y socios clave sobre los riesgos compartidos
y las medidas de tratamiento coordinadas.

6.3. Canales de comunicación


Se han establecido varios canales de comunicación para facilitar el flujo de información:

 Portal de riesgos en la intranet corporativa


 Correos electrónicos y boletines informativos
 Reuniones presenciales y virtuales
 Línea directa de reporte de incidentes y preocupaciones

6.4. Gestión de la consulta


Las consultas y aportes recibidos de las partes interesadas serán registrados, analizados y
considerados en la actualización periódica del mapa de riesgos y las acciones de
tratamiento. Un equipo multidisciplinario será responsable de revisar y priorizar los
aportes recibidos.
7. Monitoreo y Revisión
El mapa de riesgos de seguridad de la información no es un documento estático, sino que
requiere de un monitoreo y revisión periódica para garantizar que siga siendo relevante y
efectivo frente a los cambios en el entorno de riesgos de la organización. Para ello, se ha
establecido el siguiente proceso:
7.1. Monitoreo continuo
Se realizará un monitoreo continuo de los siguientes aspectos:

 Eventos de seguridad y debilidades identificadas a través de los controles de


monitoreo implementados (registros de auditoría, alertas de seguridad, pruebas
de penetración, etc.)
 Cambios en la infraestructura tecnológica, aplicaciones, procesos de negocio y
entorno regulatorio que puedan impactar el panorama de riesgos.
 Retroalimentación y aportes recibidos de las partes interesadas a través de los
canales de comunicación establecidos.
 Nuevas amenazas y vulnerabilidades de seguridad reportadas por fuentes
confiables (informes de inteligencia de amenazas, avisos de proveedores, etc.)
Este monitoreo continuo permitirá identificar de manera oportuna cualquier cambio
significativo en el panorama de riesgos que requiera ajustes en el mapa de riesgos o las
medidas de tratamiento implementadas.
7.2. Revisiones periódicas
Adicionalmente, se realizarán revisiones periódicas formales del mapa de riesgos, con la
siguiente frecuencia:

 Revisión trimestral: Se revisarán los eventos de seguridad y cambios en el entorno


que puedan requerir ajustes menores en el mapa de riesgos.
 Revisión semestral: Se realizará una revisión más profunda del mapa de riesgos,
incluyendo la reevaluación de riesgos y la efectividad de los controles
implementados.
 Revisión anual: Se llevará a cabo una revisión completa del mapa de riesgos,
incluyendo la identificación de nuevos activos, amenazas y vulnerabilidades, así
como la definición de nuevas acciones de tratamiento según sea necesario.
7.3. Participantes en el proceso de revisión
Las revisiones periódicas del mapa de riesgos contarán con la participación de un equipo
multidisciplinario conformado por:

 Oficiales de riesgo y cumplimiento


 Líderes de áreas de negocio
 Equipo de seguridad de la información
 Representantes de áreas clave (TI, operaciones, legal, etc.)
 Expertos externos (cuando sea necesario)

7.4. Documentación y aprobación


Todas las revisiones y ajustes realizados al mapa de riesgos serán debidamente
documentados y aprobados por la alta dirección antes de su implementación.

También podría gustarte