0% encontró este documento útil (0 votos)
5 vistas23 páginas

Plan de Gestión de Riesgos TI en ESPOL

Cargado por

Manuel cardozo
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como ODP, PDF, TXT o lee en línea desde Scribd
0% encontró este documento útil (0 votos)
5 vistas23 páginas

Plan de Gestión de Riesgos TI en ESPOL

Cargado por

Manuel cardozo
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como ODP, PDF, TXT o lee en línea desde Scribd

UNIVERSIDAD NACIONAL DE L A AMAZONIA PERUANA

FACULTAD DE INGENIERIA DE SISTEMAS


TEMA:

PROPUESTA DE UN PLAN DE GESTIÓN DE RIESGOS DE TECNOLOGÍA


APLICADA EN LA ESCUELA SUPERIOR POLITÉCNICA DEL LITORAL

ESTUDIANTES:
CANELO RAMOS FRANCISCO
DIAZ CAHUAZA FERNANDO
ALVA GRANDEZ WENDY
VASQUEZ CANAYO RUSBELT
PEREYRA TORRES LEVI
TORRES FERREYRA SADRAC
Introducción

Se conoce a los riesgos de TI, como cualquier riesgo relacionado con la tecnología de la
información. Si bien la información durante mucho tiempo ha sido considerada como un
activo valioso e importante, el aumento de la economía del conocimiento ha llevado a las
organizaciones a depender cada vez más en la información, procesamiento de la información
y sobre todo de TI. Varios eventos o incidentes pueden comprometer de alguna manera, por
lo tanto pueden causar impactos adversos en los procesos de negocio de la organización o de
su misión, que van desde intrascendente a catastrófica.
[Link]

Desarrollar un plan de gestión de riesgos tecnológicos aplicado al centro que


administra y brinda los servicios de red y sistemas a la Escuela Superior
Politécnica del Litoral siguiendo la metodología MAGERIT.
Para la consecución del objetivo principal se han definido los siguientes
objetivos específicos:
 Determinar el alcance del plan de riesgos propuesto
 Definir los principales activos que forman parte del modelo de negocio del
centro de tecnología
 Identificar las principales amenazas que afectan a los activos anteriormente
considerados, pudiendo afectar la integridad
 Contrastar los riesgos e impactos actuales con los residuales tras realizar el
análisis cualitativo en la herramienta PILAR.

1.1 Estructura General

Está estructurado por seis capítulos pero nos centraremos en el capitulo 6 que realiza el análisis de
riesgos del caso de estudio planteado, el cual consiste en aplicar los conocimientos adquiridos
respecto a la evaluación de activos, amenazas y los riesgos, sirviendo de apoyo la herramienta PILAR,
resultando un plan para contrarrestar los riesgos actuales.
[Link]ón de Riesgos
2.1 Importancia de la Gestión del Riesgo

Las noticias relacionadas con todo tipo de desastres naturales suelen ser uno de los temas más
frecuentes y de mayor impacto mediático en los medios de comunicación, debido a sus efectos
devastadores sobre la salud de las personas, edificaciones y millones de pérdidas económicas
Por esta razón hay que estar preparados para prevenir todo tipo de ataques o desastres, ya que cuando
el costo de recuperación supera al costo de prevención es preferible tener implementados planes de
gestión de riesgos que permitan la continuidad del negocio tras sufrir alguna pérdida o daño.
2.2 Gestión del Riesgo

El riesgo se originó en el siglo 17 con las matemáticas asociadas con los juego de
azar, actualmente se refiere a la combinación de la probabilidad y la magnitud de
pérdidas y ganancias potenciales.
La definición estandarizada de riesgo proviene de la Organización Internacional de
Normalización (ISO), definiéndolo como “la posibilidad de que una amenaza
determinada explote las vulnerabilidades de un activo o grupo de activos y por lo
tanto causa daño a la organización
2.3 Activos

Se pueden distinguir dos clases de activos: los activos primarios que incluyen a los
procesos del negocio, actividades e información; y los activos de apoyo, que
incluyen hardware (equipos de procesamiento de datos, periféricos y medios de
comunicación), software (sistema operativo, servicio, software de aplicación), red,
personal (directores, usuarios, personal de operación y desarrolladores), lugar y
estructura de la organización (proveedores y fabricantes).
2.3.1 Amenaza

Las amenazas podrían presentarse de varios tipos:


De origen natural

Del entorno

Defecto de aplicaciones

Causadas por las personas de forma accidental.


2.3.2 Vulnerabilidad

Los activos se ven influidos por una serie de amenazas; la probabilidad de que se
materialice una de dichas amenazas y la degradación que le supone a un activo es
lo que se conoce como vulnerabilidad según MAGERIT.
Se clasifican de acuerdo a la clase de activos, es decir: hardware (susceptibilidad a
la humedad, polvo, suciedad, almacenamiento sin protección), software (sin
pruebas de software, falta de seguimiento de auditoría), red (líneas inadecuadas,
falta de seguridad)
2.3.3 Impacto

Es un indicador de qué puede suceder cuando ocurren las amenazas, siendo la


medida del daño causado por una amenaza cuando se materializa sobre un activo.
El impacto se estima, conociendo el valor de los activos y la degradación causa por
las amenazas.

Impacto = Valor * Degradación


2.4 Análisis del Riesgo

El análisis de riesgos es conocido como el proceso sistemático para estimar la magnitud de los riesgos
a que está expuesta una organización. Permite determinar cómo es, cuánto vale y cómo de protegido
se encuentra un sistema, siguiendo los objetivos, estrategia y política de la organización para elaborar
un plan de seguridad
El análisis de riesgo se realiza ya sea cuantitativa o cualitativamente. El análisis cualitativo es
recomendable hacerlo en primer lugar, utiliza una escala de calificación de atributos para describir la
magnitud de las consecuencias potenciales ya sea bajo, medio o alto; y la probabilidad de que se
produzcan estas consecuencias
El riesgo es una función de la probabilidad y el impacto
3 Estándares y Metodologías de Gestión del Riesgo
3.1 Estándares de Gestión del Riesgo

. Las normas internaciones más importantes son:


 BS 7799 es un norma publicada por el British Standard Institute que tiene como
objetivo dar efectiva seguridad de la información a través de un programa
permanente de actividades de gestión de riesgos
 La serie ISO/IEC 27000 es una familia de estándares sobre gestión de la seguridad
de la información derivados de la norma británica BS 7799
 La ISO/IEC 27002:2013 define qué debe hacerse en términos de controles de
seguridad de la información
 La norma ISO/IEC 27005:2011 - Gestión de riesgos en seguridad de la información.
 El estándar ISO/IEC 31000:2009 – Principios y directrices de gestión de riesgos, se
puede aplicar a cualquier tipo de riesgo, cualquiera que sea su naturaleza
3.2 Metodologías

La metodología cualitativa es el más utilizado para el análisis de riesgos y cumple


con los requisitos de ISO 27001.
La salida de la ecuación del riesgo se puede representar mediante una escala de 3 niveles refiriéndose al impacto de
un evento producido a una probabilidad de ocurrencia.
3.2.2 MAGERIT

 Es una de las metodologías más utilizadas que permite el análisis de gestión de riesgos de los
Sistemas de Informació[Link] metodología se resume en el grafico
3.2.3 PILAR

 PILAR es una herramienta desarrollada para soportar el análisis y la gestión de riesgos de sistemas
de información siguiendo la metodología MAGERIT. Las siglas de PILAR provienen de
“Procedimiento Informático Lógico para el Análisis de Riesgos” creado por el Centro Nacional
de Inteligencia, actualmente se encuentra disponible la versión 5.4.
 Analiza los riesgos en varias dimensiones: confidencialidad, integridad, disponibilidad,
autenticidad y trazabilidad. Para tratar el riesgo se proponen: salvaguarda o contramedidas,
normas y procedimientos de seguridad
4 Caso de Estudio - Escenario
4.1 Alcance

El presente caso de estudio consistirá en identificar los principales riesgos a los


cuales se encuentran expuestos los activos involucrados en las funciones que presta
GTSI siguiendo la metodología MAGERIT.
Cabe mencionar que se utilizará la herramienta PILAR en modo de evaluación, por
lo cual no se contarán con todas las funcionalidades como son los informes escritos
y detalle de salvaguardas.

Finalmente lo que se desea demostrar con el caso de estudio es el nivel de madurez


actual respecto a la seguridad y por lo tanto aceptar la necesidad de implementar
un plan de gestión de riesgos
4.2 Situación Actual

 ESPOL es una institución de educación superior de gran prestigio en la ciudad de Guayaquil, cuya
misión es “Formar profesionales de excelencia, socialmente responsables, líderes,
emprendedores, con principios y valores morales y éticos, que contribuyan al desarrollo
científico, tecnológico, social, económico, ambiental y político del país; y, hacer investigación,
innovación, transferencia de tecnología y extensión de calidad para servir a la sociedad
4.3 Identificación de Activos en PILAR

El primer paso a realizar en la herramienta PILAR es la creación de un nuevo proyecto


siguiendo el manual de usuario [21], luego identificar los activos mediante un código y un
nombre (ver figura 12) y clasificarlos entre las siguientes categorías:

Activos esenciales

Servicios internos

Equipamiento

Servicios Subcontratados

Instalaciones

Personal


4.4 Árbol de dependencia de activos
4.5 Valoración de Amenazas por Activos
5 Conclusiones

La herramienta PILAR permitió ingresar las valoraciones para realizar las
evaluaciones referentes a los activos, amenazas y salvaguardas para finalmente
obtener los niveles de riesgo e impacto plasmados en gráficas radiales permitiendo
identificar fácilmente la necesidad de implementar procedimientos y normas cuya
finalidad sea la protección de los recursos e información.
Finalmente se ha desarrollado el plan de seguridad que consta de una política de
seguridad y un plan de ejecución que conlleva la participación del personal de varias
áreas e implementación y mejora de procesos aplicando medidas preventivas y
correctoras para reducir los niveles de riesgo existentes, además de reconocer el
nivel de riesgo residual al cual aún se encuentran expuestos los sistemas y procesos
de la organización.

También podría gustarte