Seguridad de la Información y Gestión de Riesgos
Seguridad de la Información y Gestión de Riesgos
INFORMATION SECURITY
La administracin de la seguridad implementa polticas, procedimientos, estndares y lneas gua lo que suministra un balance de los controles de seguridad con las operaciones de negocio, es decir, la seguridad debe soportar la visin, misin y objetivos de negocio de la organizacin.
PRINCIPIOS CLAVE DE LA SEGURIDAD DE LA INFORMACION: CONFIDENCIALIDAD, INTEGRIDAD Y DISPONIBILIDAD (CIA por sus iniciales en Ingls)
CONFIDENCIALIDAD: Este principio indica que solamente los individuos autorizados, procesos autorizados o sistemas autorizados, podran tener acceso a la informacin. A travs de los ltimos aos, se ha dedicado una gran cantidad de esfuerzo a la privacidad de la informacin. El robo de identidad es el acto de asumir la identidad de alguien por medio del conocimiento de informacin confidencial. La informacin debe ser clasificada para poder determinar su nivel de confidencialidad y quien podra tener acceso a la misma. La identificacin, autenticacin y autorizacin, a travs de controles de acceso, son prcticas que soportan y mantienen la confidencialidad. INTEGRIDAD: la informacin debe ser protegida de cambios intencionales no autorizados o accidentales. Es decir, la informacin debe ser siempre exacta y solo modificable por quien est autorizado para ello. DISPONIBILIDAD: la informacin debe estar disponible por los usuarios cuando estos lo requieran. La denegacin de servicios por carencia de controles adecuados y perdida de servicios por un desastre, afectan la disponibilidad. GOBIERNO DE LA GESTION DE LA SEGURIDAD DE LA INFORMACION Aunque no hay una definicin universal para la gobernabilidad en seguridad, esta si debe garantizar que las actividades de seguridad de la informacin sean realizadas de manera que los riesgos sean efectivamente reducidos, las inversiones en seguridad sean bien dirigidas y que la direccin de la organizacin tenga la visin del programa de seguridad. El IT Governance Institute (ITGI), define la gobernabilidad de TI como una estructura de relaciones y procesos para dirigir y controlar la empresa en orden al cumplimiento de los objetivos, agregando valor, haciendo un balance entre el riesgo y el retorno sobre TI y sus procesos. El ITGI propone que la gobernabilidad de la seguridad de la informacin, podra ser considerada como parte de la gobernabilidad de TI y que la direccin est informada de la seguridad de la informacin, conduzca la poltica y estrategia, suministre los recursos a los esfuerzos de seguridad, asigne las responsabilidades de administracin, priorice, soporte los cambios requeridos y defina el valor cultural relacionado a la evaluacin de riesgos, obtenga garanta de
auditoras internas y externas e insista en que las inversiones de seguridad sean medibles y reportadas en un programa de efectividad. El ITGI sugiere que la administracin escriba las polticas de seguridad con el negocio, asegure que los roles y responsabilidades sean definidos y claramente entendidos, que las amenazas y vulnerabilidades sean identificadas, que la infraestructura de seguridad sea implementada, que los marcos de control sean implementados despus de que la poltica sea aprobada por el gobierno corporativo, aplicar de manera oportuna la priorizacin, que las brechas de seguridad sean monitoreadas, que se hagan revisiones peridicas y que se realicen pruebas, que la educacin en seguridad sea vista como critica, y que la seguridad sea construida como lo indica el ciclo de vida del desarrollo de los sistemas. POLITICA DE SEGURIDAD La poltica de seguridad, es un documento que debe ser realizado en conjunto entre las directivas del negocio y el personal encargado de la seguridad. Esto permite una amplia visin y cubrimiento de la poltica con respecto a los objetivos del negocio. Algunas de los lineamientos para la redaccin de una poltica de seguridad:
Un proceso claro y definido para iniciar, crear, revisar, recomendar, aprobar y distribuir la poltica de seguridad. La poltica debe ser escrita por un periodo de tiempo de entre dos y tres aos. Las polticas son declaraciones de alto nivel de los objetivos de la organizacin. Los mtodos y tecnologas para las implementaciones pueden cambiar con una frecuencia mayor que la poltica. Estos cambios se pueden ver reflejados en otros documentos tales como procedimientos, estndares, lneas gua y lneas base. La declaracin de la poltica necesitar menos cambios. Uso de palabras con directriz: en la declaracin de la poltica el uso de palabras como Debe, Ser, Tendr, no dejar dudas al cumplimiento de la poltica. Por otra parte usar palabras como puede, quizs, deja huecos en el cumplimiento debido a que no enuncian obligatoriedad. Evitar detalles de implementacin tcnica. La poltica deber ser independiente de la implementacin tcnica de los controles. Mantener la longitud en un mnimo. El objetivo de la poltica debe ser descrito en un mnimo de prrafos ya que su intencin es que sea entendida por el usuario final. Una declaracin extensa ser ms complicada de entender. Vinculacin de la poltica a sus documentos de soporte. Hoy en da, al publicar documentos en lnea a travs de una intranet por ejemplo, permite enlazar estos documentos a otros relacionados. Enlazar la poltica a sus documentos de soporte es altamente efectivo ya que se asegura que los procedimientos adecuados son seguidos. Sin embargo se debe ser cauteloso ya que no todos los documentos de soporte podran ser de dominio pblico en la organizacin.
Revisar antes de publicar. Antes de publicar la versin final de la poltica se recomienda sea revisada por un grupo si es posible interdisciplinario de la direccin para evitar posibles errores de un solo autor. Aprobar y firmar. Si la poltica es aceptada por todos y esta lista su versin final, la administracin debe aprobar y firmar la poltica. Evitar lenguaje tcnico. Revisar incidentes y ajustar la poltica. La revisin de los incidentes de seguridad podra provocar una actualizacin de la poltica, un cambio o un proceso de divulgacin ms efectiva. Revisin peridica de la poltica. Un proceso formal de revisin por la direccin asegura que la poltica este ajustada a los objetivos de la organizacin. Desarrollar sanciones para no cumplimiento. La poltica debe tener sanciones consistentes debido a su no cumplimiento. Estas sanciones pueden incurrir en acciones disciplinarias, terminacin de contratos, etc.
Tipos de poltica de seguridad. Organizacional: es emitida por un administrador senior individual que crea la autoridad y alcance del programa de seguridad. El propsito del programa es describir y asignar las responsabilidades para llevar a cabo la misin de la seguridad de la informacin. Aqu se abordan los objetivos de la confidencialidad, integridad y disponibilidad. La poltica de la organizacin define un alto nivel de autoridad y las sanciones apropiadas por caso de falla en el cumplimiento. Poltica funcional o de temas especficos. Este tipo de polticas tiene un menor alcance que la poltica organizacional y puede ser funcional o direccionada a reas particulares que requieren claridad. Por ejemplo, su alcance puede ser un dominio especfico como el control de acceso, plan de contingencia, etc. Poltica de sistema especfico. Se usa en reas donde se requiere de un control operacional o tcnico bastante estricto que lo indicado en la poltica organizacional. Polticas a niveles ms bajos y ms detallados podran requerir cambios con mayor frecuencia.
ESTANDARES Las polticas definen las necesidades, los estndares, definen los requerimientos. Un estndar suministra el acuerdo que provee interoperabilidad dentro de la organizacin a travs del uso de protocolos comunes. Los estndares suministran la especificacin de tecnologa para efectivamente habilitar a la organizacin a volverse exitosa en el cumplimiento de los requerimientos de la poltica.
PROCEDIMIENTOS
Son las instrucciones paso a paso en el soporte de las polticas, estndares, lneas gua y lneas base. El procedimiento indica cmo ser la poltica implementada y quien debe hacer que para completar la tarea. Una documentacin consistente del procedimiento permitir la mejora del mismo. Una vez todos los involucrados entiendan el procedimiento, se pueden aplicar muchas mejoras y comunicado nuevamente. BASELINES (LINEAS BASE) Suministran una descripcin de cmo implementar los paquetes de seguridad, para asegurar que la implementacin sea consistente en todo sentido la organizacin. Existe software, hardware, plataformas y redes con diferentes mtodos para su aseguramiento. Existen muchas configuraciones y opciones para su aseguramiento. Un anlisis de estas opciones de configuracin y la posterior configuracin deseada forman la base para una implementacin consistente del estndar. Las lneas base podran ser revisadas peridicamente y posiblemente actualizadas de acuerdo a las amenazas emergentes y nuevas vulnerabilidades. GUIDELINES (Lnea gua - directriz) Son controles opcionales usados para realizar algn tipo de juicio sobre acciones de seguridad. Si al realizar la declaracin, se cambia la palabra directriz por opcional y esta es adecuada entonces esta es una directriz. De lo contrario, si se observa que la declaracin de la directriz al cambiar la palabra por opcional se observa que no es adecuada ya que es considerada requerida, esta declaracin no debe ser una directriz sino una poltica, estndar o lnea base. Las lneas gua son tambin recomendaciones, mejores prcticas, y plantillas.
FRAMEWORKS DE AUDITORIA PARA CUMPLIMIENTO Existen una serie de marcos de trabajo para la auditoria de controles de seguridad, que han sido aceptados a nivel mundial y que cubren en diferentes aspectos la confidencialidad, integridad y disponibilidad.
COSO - Committee of Sponsoring Organizations Fue creado en 1985. Identifica 5 reas de control interno necesarias para el cumplimiento para reporte financiero y divulgacin de objetivos. Estas incluyen: Control del entorno Evaluacin de riesgos Actividades de control Informacin y comunicaciones
Monitoreo.
COBIT - Control Objectives for Information and related Technology Marco de trabajo para control interno en tecnologas de la informacin y reas relacionadas que cuenta con 34 proceso de alto nivel. 214 objetivos de control que son el soporte para los 34 procesos de alto nivel. COBIT define 4 dominios: Planear y organizar, adquisicin e implementacin, entrega y soporte, monitoreo.
ISO 27000 La administracin de seguridad de la informacin, est definida en la familia ISO 27000. La ISO 27001 define lo que se requiere para establecer, implementar, operar, monitorear, revisar, mantener y mejorar un SGSI y la ISO 27002 define 133 controles para la seguridad de la informacin.
ESTRUCTURA ORGANIZACIONAL - MEJORES PRCTICAS ROTACIN DE TRABAJO: reduce el riesgo de confabulacin entre individuos. La rotacin quizs permita descubrir actividades que un individuo est realizando fuera de los procedimientos normales. En pequeas organizaciones tal vez sea difcil de implementar debido a habilidades particulares requeridas para el reemplazo de un puesto de trabajo. SEPARACION DE FUNCIONES: un solo individuo podra no ejecutar todos los pasos de un proceso. Esto es importante, ya que en los departamentos de sistemas de informacin se tienen privilegios para modificar, borrar o agregar datos al sistema. La separacin de funciones reduce los errores o actos de fraude. Algunas organizaciones usan una matriz de dos dimensiones para determinar las posiciones que podran ser separadas dentro del departamento. Cada posicin es colocada en la matriz y debe marcarse cuando las responsabilidades no deben ser asumidas por el mismo individuo. Estas responsabilidades incompatibles, pueden variar entre las diferentes organizaciones. Sin embargo, funciones que no debe realizar un mismo individuo pueden ser: Administradores de sistema Administradores de red
Entrada de datos Operaciones computacionales Administracin de seguridad Desarrollo de sistemas y mantenimiento. Auditoria de seguridad Administracin de sistemas de informacin. Administracin de cambios.
MENOR PRIVILEGIO: se refiere a que se garantiza a los usuarios el acceso nicamente a lo requerido para la realizacin de su trabajo. VACACIONES OBLIGATORIAS: los beneficios son similares a la rotacin de trabajo. En un periodo de vacaciones de un individuo, este debe ser reemplazado, de manera que pueden ser observadas variaciones en los procedimientos. Tambin pueden ser removidos temporalmente los permisos y accesos del individuo en vacaciones para asegurar que no est ejecutando procesos mientras esta afuera. SENSIBILIDAD DE LA POSICION DE TRABAJO: evaluar el dao que un individuo puede hacer si hace mal uso de sus funciones o procesos de trabajo puede ser la entrada para clasificar el acceso y permisos que podra tener.
RESPONSABILIDADES DEL OFICIAL DE SEGURIDAD DE LA INFORMACION Es responsabilidad del oficial de seguridad de la informacin proteger los activos de informacin de todo el negocio contra perdida, divulgacin, alteracin, destruccin e indisponibilidad. Para ejecutar sus funciones, el oficial de seguridad depende de otros individuos en la organizacin para realizar todo su trabajo. COMUNICAR EL RIESGO A LA ADMINISTRACION: el oficial de segurida de la informacin, es responsable por entender los objetivos de negocio de la organizacin, asegurar que la evaluacin de riesgo es realizada, tomar en consideracin las amenazas y vulnerabilidades que impactan la organizacin, y comunicar el riesgo a la administracin ejecutiva. Dependiendo de la organizacin y su naturaleza (Privada o no), se pueden incluir individuos con niveles de ttulo C en la administracin ejecutiva como: CEO Chief Executive Officer COO Chief Operative Officer CFO Chief Financial Officer CIO Chief Information Officer
Al equipo ejecutivo no le conciernen los detalles tcnicos. Sin embargo, si es de su inters mantener un balance apropiado entre el riesgo aceptable y las operaciones de negocio en el cumplimiento de los objetivos. Asimismo, el costo/beneficio de un control de seguridad y el riesgo residual despus de su implementacin. PRESUPUESTO PARA ACTIVIDADES DE SEGURIDAD DE LA INFORMACION: el oficial de seguridad de la informacin prepara el presupuesto para administrar el programa de seguridad de la informacin y asegura que en otros departamentos tambin se incluya presupuesto para seguridad como por ejemplo Helpdesk, desarrollo de aplicaciones, etc. ASEGURAR EL DESARROLLO DE POLITICAS, PROCEDIMIENTOS, LINEAS BASE, ESTANDARES Y LINEAS GUIA: El oficial de seguridad de la informacin es responsable porque estos documentos sean escritos con el fin de resolver las necesidades de seguridad de la organizacin. Sin embargo esto no significa que todas las polticas sean escritas por el departamento de seguridad. El negocio y el equipo de administracin debe ser responsable tambin en la medida en que su participacin lo requiera. DESARROLLAR Y PROVEER PROGRAMAS DE CAPACITACION EN SEGURIDAD: El oficial de seguridad debe liderar el programa de capacitaciones y concientizacin de seguridad de la informacin de manera que asegura que esa capacitacin sea entendible para la audiencia. ENTENDER LOS OBJETIVOS DE NEGOCIO: parte del xito dentro de la organizacin del oficial de seguridad, es entender la visin, misin y objetivos. Esto incrementa la oportunidad del xito de la seguridad. El oficial debe entender la presin de competitividad que encara la organizacin, las fortalezas, debilidades, amenazas y oportunidades, as como las regulaciones que rigen la organizacin, de manera que los controles de seguridad sean adecuados. MANTENERSE AL TANTO DE AMENAZAS EMERGENTES Y VULNERABILIDADES: el entorno de las amenazas est en constante cambio, de manera que el oficial de seguridad debe estar al tanto de las mismas. EVALUAR LOS INCIDENTES DE SEGURIDAD Y LA RESPUESTA: el equipo de respuesta a incidentes (CIRT por sus siglas en ingles), es un grupo de individuos con las habilidades necesarias para evaluar los incidentes, el impacto, y el suministro de la correcta respuesta para reparar el sistema afectado y recolectar la evidencia para un potencial enjuiciamiento o sancin. El oficial de seguridad, asegura que los incidentes sean seguidos de manera oportuna.
DESARROLLAR EL PROGRAMA DE CUMPLIMIENTO DE SEGURIDAD: el cumplimiento peridico por inspeccin interna o externa asegura que los procedimientos, checklist y lneas base sean documentadas
y seguidas en la prctica. El oficial de seguridad debe asegurar que lo que se encuentra escrito en las polticas sea realizad en la prctica. ESTABLECER MERICAS DE SEGURIDAD: las medidas son recopiladas para suministrar informacin sobre tendencias a largo plazo y la carga de trabajo da a da y demuestran el efecto del no cumplimiento. Las medidas de los procesos ayudan a mejorar dichos procesos. PARTICIPAR EN REUNIONES DE ADMINISTRACION: El oficial de seguridad debe estar involucrado en los equipos de administracin y la planeacin de reuniones que lo involucren para que sean efectivas. En este tipo de reuniones estn incluidas las reuniones con la mesa directiva, comits de TI, reuniones administrativas y departamentales. ASEGURAR CUMPLIMIENTO CON REGULACIONES DEL GOBIERNO: el oficial de seguridad debe asegurar que los requerimientos de las leyes, reglas y regulaciones gubernamentales estn integradas y sean cumplidas por el programa de seguridad de la organizacin. ASISTIR A LOS AUDITORTES INTERNOS Y EXTERNOS: La visin independiente de los auditores en los temas de seguridad suministra informacin esencial del diseo, efectividad e implementacin de los controles. MANTENERSE AL TANTO DE NUEVAS TECNOLOGIAS: El oficial de seguridad debe estar enterado de tecnologas emergentes para asegurar que las soluciones apropiadas estn implementadas basado en el apetito de riesgo de la organizacin, cultura, recursos disponibles y la decisin de innovar, liderar o continuar con los productos y prcticas de seguridad.
MODELO DE REPORTES El oficial de seguridad de la informacin y los reportes de seguridad en la organizacin, podran ser reportados en un alto nivel en funcin de mantener visible la importancia de la seguridad de la informacin y limitar la distorsin o inexactitud en el traspaso de los mensajes que puede ocurrir debido a la profundidad en la jerarqua de la organizacin. No existe un modelo de cmo el oficial de seguridad debe reportar a la organizacin y a quien debe hacerlo. Las siguientes tems podran dar una visin de que opcin se podra tomar en la organizacin. RELACIONES EMPRESARIALES: dondequiera que el oficial de seguridad reporte, es necesario que este tenga una alta credibilidad y una buena relacin empresarial con los niveles alto y medio de administracin, y tambin con los usuarios que seguirn la poltica. REPORTANDO AL CEO: al reportar al CEO se reduce altamente el filtrado de los mensajes, mejora la comunicacin y demuestra a la organizacin la importancia de la seguridad de la informacin. La desventaja de reportar al CEO es que este puede tener otra cantidad de temas que atender y tal vez no asignar el tiempo necesario o el inters a los temas de seguridad.
REPORTAR AL DEPARTAMENTO DE TI: en este modelo, el oficial de seguridad reporta directamente al CIO, al vicepresidente de sistemas o quien este a la cabeza del departamento de TI. La ventaja de este modelo es que el individuo a quien el oficial de seguridad est reportando, tiene el entendimiento tcnico y la influencia con administradores senior. Tambin es benfico debido a que el oficial y su equipo pueden tener un buen trato con todo el departamento de TI. La desventaja, puede ser el conflicto de intereses. En algunas ocasiones el CIO puede estar ms orientado al cumplimiento de los objetivos de TI, como la rpida entrega de aplicaciones, ubicacin de recursos, minimizar costos por lo que la seguridad quedara de cierta manera relegada. REPORTAR A SEGURIDAD CORPORATIVA: la seguridad corporativa est enfocada en la seguridad fsica de la empresa. Aunque reportar a seguridad corporativa parece lgico, sin embargo, los individuos de estas reas estn ms orientados a otro perfil como el de justicia criminal, proteccin y servicios de investigacin, mientras que en seguridad de la informacin, los individuos tienen un perfil ms orientado al negocio y a las tecnologas de la informacin. REPORTAR AL DEPARTAMENTO DE SERVICIOS ADMINISTARTIVOS: Es posible que el oficial de seguridad le reporte al vicepresidente de servicios administrativos, que quiz incluya seguridad fsica, recursos humanos, empleados de seguridad y HR. Su ventaja es que el acercamiento con HR permite enfocar de manera ms adecuada todas las formas de informacin y no el oficial no est sesgado solamente a informacin electrnica. La limitacin es que el lder del rea de servicios administrativos, no tenga el suficiente conocimiento tcnico y se disminuya su habilidad de comunicacin en esta rea con el CEO. REPORTAR AL DEPARTAMENTO DE SEGUROS Y ADMINISTRACION DE RIESGOS: este modelo de reporte puede ser til para bancos, agentes de bolsa y compaas de investigacin. El oficial de riesgos realmente conoce y est interesado en los riesgos que afectan la organizacin y los mtodos de control de estos riesgos. La limitacin es que el oficial de riesgos no est al corriente de los sistemas de TI y su estrategia se enfoque menos en el tema los proyectos de seguridad del da a da. REPORTAR AL DEPARTAMENTO DE AUDITORIA INTERNA: este modelo puede crear un conflicto de intereses ya que el departamento de auditoria interna es responsable de evaluar la efectividad y la implementacin de los controles, es decir, la seguridad de la informacin estara tambin bajo su responsabilidad, por lo que la visin objetiva de las auditorias estara sesgada. Como ventaja, el departamento de auditoria interna y seguridad de la informacin se enfocan en el mejoramiento de los controles. REPORTAR AL DEPARTAMENTO LEGAL: en industrias reguladas, quizs sea una buena idea. Sin embargo el nfasis en el cumplimiento de las actividades puede ser ms estricto que otras reas como la consultora en temas de seguridad y el soporte. Tambin, la distancia jerrquica entre el oficial de seguridad y el CEO es solo un nivel. DETERMINAR LA MEJOR OPCION: de acuerdo al tipo de organizacin, cultura, industria, tamao, depender la adopcin de alguno de los modelos nombrados. Se pueden minimizar el conflicto de intereses, incrementar la visin, financiacin apropiada y efectiva comunicacin cuando se escoge un modelo adecuado.
COMIT DE SUPERVISION DE SEGURIDAD DECLARACION DE LA VISION: debe existir una clara visin que est alineada y soporte la visin de la organizacin. Normalmente esta declaracin, aprovecha los conceptos de confidencialidad, integridad y disponibilidad para soportar los objetivos del negocio. Esta visin, no tiene un enfoque tcnico. DECLARACION D ELA MISIN: son los objetivos que soportan la totalidad de la visin. Esta declaracin es la fundamentacin para el alcance de la visin. PLAN DE SEGURIDAD Los planes de seguridad Estratgicos, tcticos y operacionales estn interrelacionados entre s y cada uno suministra diferentes focos hacia el mejoramiento de la seguridad de la organizacin. PLAN ESTRATEGICO: estn alineados con la estrategia de negocio y las metas de tecnologa de informacin. Son a largo plazo 3 o 5 aos -. El plan estratgico hace nfasis en el entorno de la organizacin y en el entorno tcnico en el futuro. Se ubican aqu las metas de alto nivel que suministran la visin para los proyectos en cumplimiento de los objetivos de negocio. Este plan debe ser revisado al menos una vez al ao o cuando existan mayores cambios en el entorno de negocio o tecnolgico qu afecten las metas propuestas. PLAN TACTICO: suministran una amplia iniciativa y soporte para el cumplimiento de las metas de negocio especificadas en el plan estratgico. Por ejemplo procesos de distribucin, implementacin de controles de cambio robustos, etc. Estos planes son desarrollados en plazos de tiempo entre 6 y 18 meses. PLANES DE OPERACIONES: planes especficos con objetivos, fechas y rendicin de cuentas, esto con el fin de que el plan sea completado. Dependiendo del tamao y del esfuerzo, estos planes pueden ser hechos por partes o si existen mltiples planes administrados por varios proyectos. La duracin de estos planes es de corto tiempo. SEGURIDAD DE PERSONAL. Contratar individuos calificados y confiables depende de las polticas de contratacin de personal en la organizacin. La baja moral de los empleados puede contribuir a la reduccin del cumplimiento de los controles y con el tiempo bajos niveles de experticia. Las polticas de terminacin de contratos son necesarios para asegurar que los empleados que ya nos son miembros de la compaa no tengan ms acceso a los sistemas y as disminuir la posibilidad de dao o interrupcin de las operaciones. PRCTICAS DE CONTRATACIN: antes de que una persona comience a laborar en la organizacin, deberan realizarse varias actividades como la descripcin del rol, definir referencias de contacto, desarrollar acuerdos de confidencialidad, etc. Descripcin del rol: contiene las responsabilidades de la posicin a ocupar en la organizacin. Tambin debe incluir la educacin, experiencia y experticia requerida para realizar satisfactoriamente la funcin.
Una falla en la descripcin del rol, podra generar una falsa sensacin de seguridad as como que el individuo que aplica al rol puede carecer de los requerimientos necesarios. Todas las descripciones de roles en la organizacin deberan tener una referencia de las responsabilidades en seguridad y como estas responsabilidades son compartidas con la organizacin entera. Acuerdos con el empleado: Los acuerdos son usualmente firmados por el empleado antes de comenzar el nuevo trabajo o durante el primer da. Los acuerdos varan en forma y contenido de acuerdo con cada organizacin, pero el propsito general es proteger a la organizacin mientras el empelado labora en ella as como despus de la terminacin de sus labores. Referencias para verificacin: durante la entrevista y proceso de contratacin, debera ser posible determinar ciertos aspectos del pasado del aspirante, sus competencias, habilidades de liderazgo, perseverancia, tica, habilidades de planeacin, etc. Parte de esta informacin es suministrada por el mismo individuo en su currculo o en la entrevista pero debe haber puntos de referencia para corroborar la informacin suministrada. Estas referencias son personas que el aspirante suministra y que deben contactarse para tener perspectivas diferentes del aspirante. Investigar de antecedentes: este tipo de informacin permite tener un punto de vista con respecto a la confiabilidad del individuo. Las organizaciones quieren en sus empresas, personas que minimicen futuras demandas. CONCIENTIZACION Y EDUCACION EN SEGURIDAD La concientizacin en seguridad puede ser definida como el entendimiento de la importancia de la seguridad en la organizacin. En los complejos entornos de negocios hoy en da, muchas organizaciones perciben el valor de promocionar la concientizacin en seguridad dentro de sus entornos. Educacin en la concientizacin de la seguridad es un mtodo por el cual muchas organizaciones informan a sus empleados acerca de los roles y expectativas alrededor de sus roles en el cumplimiento de los requerimientos de seguridad de la informacin. Educar a los usuarios, ayuda a la organizacin al cumplimiento de los objetivos de los programas de seguridad el cual quiz tambin incluya el cumplimiento de regulaciones legales como HIPAA o Sarbanes Oxley. La seguridad es una amplia disciplina y existen muchos tpicos que podran ser cubiertos en la educacin de los usuarios. Estos pueden incluir: Educacin en polticas de seguridad corporativas. Programa de seguridad de la organizacin. Cumplimientos regulatorios. Ingeniera social. Continuidad del negocio. Recuperacin de desastres. Respuesta a incidentes de seguridad. Clasificacin de datos. Etiquetado y manejo de informacin.
MTODOS Y ACTIVIDADES DE CONCIENTIZACIN: para promover la concientizacin en seguridad en la organizacin existen varios mtodos aplicables. Algunos de ellos son: Cursos formales entregados en un aula de clases, con presentaciones o libros, presentaciones web u otro material. Cartelera que llamen la atencin con temas de seguridad. Publicacin de recordatorios en la intranet. Nombramiento de un educador en seguridad para la organizacin que ayude a los usuarios con los interrogantes. Das de entrenamiento con actividades de reconocimiento.
Entrenamiento de funciones especiales: Distinto al entrenamiento general en seguridad, un entrenamiento especial en seguridad para ciertos roles debe ser llevado a cabo dentro de la organizacin, debido a que las funciones de estos roles lo requieren. Por ejemplo el personal de TI, contabilidad, nomina, etc.
RISK MANAGEMENT
Information Risk Management (IRM) es el proceso de identificar y evaluar riesgos con el fin de reducirlos a un nivel aceptable con la correspondiente implementacin de los mecanismos necesarios para mantener ese nivel. Existen distintos tipos de riesgo. Las principales categoras son: Dao fsico: Fuego, inundacin, bajo poder y desastres naturales. Interaccin humana: acciones o falta de ellas de manera accidental o intencional que pueden interrumpir la productividad. Mal funcionamiento del equipo: falla de los sistemas y dispositivos perifricos. Ataques internos o externos: Hacking, cracking o ataques. Mal uso de datos: compartir secretos de marca, fraude, espionaje o robo. Perdida de datos: puede ser intencional o no. Error de aplicaciones: error de programacin, errores de entrada y buffer overflows.
POLITICA DE ADMINISTRACION DE RIESGO DE LA INFORMACION. Para una apropiada administracin de riesgos, se requiere un administrador de nivel senior, procesos documentados, una poltica de IRM (administracin de riesgos de la informacin), y un equipo IRM. La poltica de IRM, puede ser una parte de la poltica de riesgos de la organizacin. Esta poltica podra contener: Los objetivos del equipo que informa el IRM El nivel de riesgo que la compaa aceptar y lo que es considerado un riesgo aceptable. Un proceso formal de identificacin de riesgos. La conexin entre la poltica de IRM y el proceso de planeacin estratgica de la organizacin. Responsabilidades y roles de IRM. Mapeo de riesgos y controles internos. Enfoque hacia cambios de comportamiento del staff y ubicacin de recursos en respuesta al anlisis de riesgos. El mapeo de riesgos a objetivos de rendimiento y presupuestos. Indicadores para monitorear la efectividad de los controles.
EQUIPO DE ADMINISTRACION DE RIESGO: La meta del equipo de administracin de riesgos es proteger la informacin de manera balanceada costo-efectividad. Para que la meta pueda llegar a ser cumplida los siguientes componentes deben existir:
Un nivel de aceptacin de riesgo establecido por un administrador senior. Procesos y procedimientos de evaluacin de riesgos documentados. Procedimientos para evaluacin y mitigacin de riesgos. Recursos apropiados y asignacin de presupuesto por parte del administrador senior. Planes de contingencia donde la evaluacin indique la necesidad de estos planes. Entrenamiento y concientizacin en seguridad para todos los miembros con activos de informacin. La habilidad de establecer mejoras o mitigacin. Desarrollo de mtricas e indicadores de rendimiento para medir y administrar varios tipos de riesgo. Mapeo de requerimientos legales y regulacin para controlar e implementar requerimientos. Habilidad de identificar y evaluar nuevos riesgos como del entorno y cambios de la organizacin. Integracin del IRM y los procesos de control de cambios de la organizacin para asegurar que los cambios no introduzcan nuevas vulnerabilidades.
ANALISIS DE RIESGOS El anlisis de riesgos, es un mtodo de identificar vulnerabilidades y amenazas y evaluar el posible dao para determinar donde implementar salvaguardas. El anlisis de riesgos, es usado para asegurar el balance costo-efectividad, relevancia, oportuno y respuesta a incidentes. El anlisis de riesgos ayuda a las compaas a priorizar sus riesgos y a mostrar cmo administrar la cantidad de dinero que podra ser necesaria en la proteccin en contra de estos riesgos. Los objetivos principales del anlisis de riesgos son: Identificar los activos y su valor Identificar las vulnerabilidades y amenazas. Cuantificar la probabilidad y el impacto al negocio de estas amenazas potenciales. Suministrar un balance entre el impacto de la amenaza y el costo de la contramedida.
El anlisis de riesgos suministra una comparacin costo-efectividad, la cual compara el costo anual de la contramedida con el costo potencial de la perdida. Una contramedida en muchos casos, podra no ser implementada a menos que el costo de la prdida anual, exceda el costo de la contramedida. Antes de que la evaluacin y el anlisis de riesgos comiencen, el equipo de IRM debe dimensionar el proyecto, entendiendo cuales son los activos y amenazas a evaluar. Una de las tareas del equipo es realizar un informe detallado de la evaluacin de los activos. El administrador senior debe revisar y aceptar la lista y definir el alcance del proyecto IRM. Si la administracin determina en una etapa temprana del proyecto que algunos activos no son importantes, el equipo de evaluacin de riesgos podra no gastar tiempo adicional o recursos evaluando estos activos.
Un anlisis de riesgos ayuda a integrar los objetivos del programa de seguridad con los objetivos y requerimientos del negocio. Entre ms alineados estn, mayor ser el xito de los dos. Una vez la compaa conoce cuantos son sus activos y su valor y la posibilidad de amenazas a las que estn expuestos, pueden tomar decisiones acertadas acerca de cunto dinero gastar para proteger estos activos. La administracin debe soportar y dirigir a travs de un administrador senior el anlisis de riesgos. La administracin debe definir el propsito y alcance de estos del anlisis, designar el equipo para llevar a cabo la evaluacin disponer del tiempo y recursos para conducir el anlisis.
EL EQUIPO DE ANALISIS DE RIESGOS Para un anlisis de riesgos efectivo, el equipo de anlisis de riesgos, debe incluir individuos de varios departamentos para asegurar que todas las amenazas sean identificadas. Los miembros del equipo, podran ser: Parte de la administracin. Programadores de aplicaciones Ser parte del staff de TI Integradores de sistemas Administradores operacionales. Cualquier persona de las reas claves de la organizacin.
Si por alguna razn, el equipo de anlisis de riesgos no puede incluir a personas clave de cada rea o departamento, se debe asegurar a travs de entrevistas u otro medio que las reas no incluidas sean tenidas en cuenta para entender completamente y poder cuantificar todas las amenazas. Propiedad del riesgo. El propietario de un riesgo en la organizacin depender de la situacin y el riesgo evaluado. VALOR D ELA INFORMACION Y LOS ACTIVOS. El valor colocado en la informacin es relativo a las partes relacionadas, que trabajo es requerido para desarrollarla, cual es el costo de mantenerla, que dao podra causar si se destruyera, que enemigos podran pagar por esta informacin. Si la compaa no conoce el valor de la informacin y sus activos, no conoce cunto dinero y tiempo podra gastar en protegerla. Costos que conforman el valor Un activo puede tener medidas cuantitativas y cualitativas asignadas, pero estas medidas necesitan ser derivadas. El valor actual de un activo est determinado por el costo que toma adquirirlo, desarrollarlo y mantenerlo. El valor es determinado tambin por la importancia que tiene para los propietarios, usuarios autorizados y no autorizados. Alguna informacin es tan importante para una compaa que
puede llegar a ser secreto de marca. El valor de un activo podra reflejar los costos identificables de este activo en caso de surgir daos. Podran ser consideradas los siguientes tems para valorar los activos: Costo de adquirir o desarrollar el activo. Costo de mantener y proteger el activo. Valor del activo para los propietarios y usuarios. Valor de la propiedad intelectual dentro del desarrollo de la informacin. Precio que otros estaran dispuestos a pagar por el activo. Costo de reemplazar este activo si es perdido. Actividades operacionales y de produccin afectadas si el activo no est disponible. Utilidad y rol del activo en la organizacin.
Entender el valor del activo es el primer paso para entender los mecanismos de seguridad y el presupuesto para protegerlo. Cuanto podra costar a la compaa no proteger el activo? Determinar el valor de los activos es importante y til por diferentes razones. Estas podran incluir: Realizar un anlisis costo efectividad Seleccionar contramedidas y salvaguardas especficas. Determinar el nivel de cobertura de seguros. Entender el riesgo de manera exacta. Cumplimiento legal y regulatorio.
Los activos pueden ser tangibles e intangibles. Usualmente es complicado cuantificar valores de los activos intangibles, los cuales pueden variar con el tiempo. ANALISIS DE RIESGO CUANTITATIVO Los dos enfoques para el anlisis de riesgos son el cuantitativo y el cualitativo. En el anlisis cuantitativo, se intenta asignar nmeros reales y significativos a todos los elementos del anlisis de riesgos. Estos nmeros pueden incluir costos de salvaguarda, valor de los activos, impacto en el negocio, frecuencia de la amenaza, efectividad de la medida de control, probabilidades de explotacin, y mas. Cuando estos valores son cuantificados. El anlisis cuantitativo del riesgo, suministra porcentajes concretos de probabilidad cuando se determina la probabilidad de las amenazas. El anlisis de riesgo cuantitativo puro no es posible debido al mtodo que intenta calificar los tems cualitativos. Y aqu siempre existe incertidumbre para dar valores reales a estos tems. El anlisis cuantitativo intenta predecir el nivel de perdida en dinero y el porcentaje de oportunidad de cada tipo de amenaza. El anlisis cualitativo no usa clculos. En vez de esto, es un escenario basado en la opinin.
Mtodos de anlisis de riesgo automatizado: La recopilacin de los datos necesarios para ser colocados dentro de las ecuaciones de anlisis de riesgos y la interpretacin apropiada de los resultados pueden ser abrumadores si se hacen manualmente. Varias herramientas automatizadas pueden hacer la tarea ms sencilla y exacta. El objetivo de las herramientas automatizadas es reducir el esfuerzo manual de estas tareas, realizar clculos rpidamente, estimar perdidas y determinar la efectividad y los beneficios de las contramedidas seleccionadas. Estas herramientas tienen la capacidad de realizar varios recalculos en diferentes escenarios para varias situaciones. Esto da una idea ms amplia de que riesgos son ms crticos y su prioridad de resolucin. Pasos de un anlisis de riesgos: 1. Asignar valores a los activos: para cada activo, responder estas preguntas puede ayudar a asignar un valor: a. Cul es el valor de este activo en la organizacin. b. Cul es el costo de mantenerlo c. Cunto cuestan los beneficios que este activo hace para la compaa. d. Cunto podra costar recuperar el activo e. Cunto cuesta adquirirlo o desarrollarlo f. Cul es la responsabilidad que se tiene si el activo es comprometido. 2. Estimar la perdida potencial por amenaza a. Que dao fsico podra causar la amenaza y cunto podra costar. b. Que prdida de productividad podra causar la amenaza y cunto podra costar. c. Cul es el valor de la perdida si informacin confidencial fuese divulgada. d. Cul es el costo de recuperarse de esta amenaza. e. Cul es el valor de la perdida si los dispositivos crticos fallaran. f. Cul es la expectativa nica de perdida(single loss expectancy - SLE)para cada activo y cada amenaza 3. Realizar un anlisis de amenazas a. Obtenga la informacin de la probabilidad de cada amenaza de las personas en cada departamento. Examine registros anteriores y recursos de seguridad oficiales que puedan suministrar este tipo de datos. b. Calcule la tasa de ocurrencia anualizada (annualized rate of ocurrence ARO), que indica cuantas veces puede suceder la amenaza en un periodo de 12 meses. 4. Derive el total anual de perdida potencial por amenaza a. Combine la perdida potencial y la probabilidad b. Calcule la expectativa anual de perdida (annualized loss expectancy - ALE) por amenaza usando la informacin calculada en los primeros tres pasos. c. Seleccione las medidas de remediacin para contraatacar cada amenaza d. Llevar a cabo un anlisis costo-beneficio para indicar las contramedidas.
5. Reducir, transferir evitar o aceptar el riesgo a. Mtodos de reduccin de riesgo: i. Instalar controles de seguridad y componentes ii. Mejorar procedimientos iii. Alterar el entorno iv. Suministrar mtodos de deteccin temprana para captar la amenaza que est sucediendo y reducir el posible dao que esta puede causar. v. Producir un plan de contingencia de cmo el negocio puede continuar si una amenaza especfica toma lugar, rediciendo los daos de la amenaza. vi. Colocar barreras a la amenaza vii. Llevar a acabo entrenamiento en seguridad b. Transferencia de riesgo: adquisicin de seguros a travs de compaas aseguradoras c. Aceptacin de riesgo: vivir con el riesgo y no invertir en la proteccin. d. Evitar el riesgo: eliminar la actividad que est causando el riesgo. Aqu una definicin de los conceptos utilizados en los anteriores pasos para el anlisis de riesgo cuantitativo: La SLE Singel loss expectancy - es una cantidad de dinero que es asignada a un nico evento que representa una prdida potencial si la amenaza especfica tomara lugar. Valor del activo * factor de exposicin (Exposure Factor EF) = SLE El factor de exposicin (EF), representa el porcentaje de perdida que una amenaza materializada podra tener en un activo especifico. EF: El valor de un activo, es de $ 1000.000. Una amenaza de fuego podra daar el 25% del activo, es decir, el factor de exposicin para este activo por esta amenaza. Por tanto, el SLE para este activo y esta amenaza ser 1000.000 * 25% = 250.000 Para determinar el ALE (annualizad loss expectancy - ALE), se usa la ecuacin: SLE * tasa de ocurrencia anual (annualizad rate of ocurrence ARO) = ALE La tasa de ocurrencia anual ARO, es un valor que representa la frecuencia estimada de una amenaza especfica que toma lugar dentro de un tiempo de 12 meses. El ranfro puede estar entre 0.0 (Nunca puede ser este valor) a 1.0 (al menos una vez al ao) a ms de uno (ms de una vez al ao). Por ejemplo si la probabilidad de inundacin en el rea geogrfica es de una en 1000 aos, el valor del ARO ser 0.001. En nuestro ejemplo, si la probabilidad de fuego es de 0.1 y SLE es de 250.000 entonces: ALE = 250.000 * 0.1
ALE = 25.000 El valor del ALE, puede indicar a la compaa si colocar controles o salvaguardas para proteger el activo de la amenaza estudiada ya que el resultado indica que sern usados $25.000 o menos para proteger anualmente el activo. Conociendo la posibilidad real de la amenaza y el valor del dao en trminos monetarios, la causa de la amenaza es importante para determinar cmo puede ser gastado para protegerse en contra de la amenaza en primer lugar y tomar la decisin si protegerse o no. Un anlisis cuantitativo es considerado subjetivo y no objetivo por mucha gente. En el anlisis cuantitativo se puede hacer el mayor esfuerzo en suministrar la correcta informacin con valores bastante cercanos a la realidad, pero no es posible predecir el futuro y cuanto el futuro le costara a la compaa.
Resultados del anlisis de riesgos: En la lista siguiente se numeran las expectativas del resultado del anlisis de riesgos: Valores monetarios asignados a los activos Lista comprensiva de las amenazas ms significativas y posibles. Probabilidad de ocurrencia de cada amenaza. Perdida potencial que la compaa puede soportar por cada amenaza en 12 meses. Recomendacin de salvaguardas, contramedidas y recomendaciones.
ANALISIS DE RIESGO CUALITATIVO En un anlisis de riesgo cualitativo, se estudian diferentes escenarios de posibilidades de riesgo y se valora la gravedad de las amenazas y se validan las diferentes contramedidas basados en opiniones. Las tcnicas de anlisis cualitativo incluyes el juzgar, las mejores prcticas, la intuicin y la experiencia. Algunas tcnicas cualitativas para la obtencin de datos son Delphi, tormenta de ideas, grupos de foco, encuestas, cuestionarios, listas de chequeo, reuniones uno a uno o entrevistas. El equipo de anlisis de riesgo determina la mejor tcnica para las amenazas que deben ser evaluadas, as como la cultura e individuos de la compaa envueltos en el anlisis. Principio de incertidumbre: En el anlisis de riesgo se refiere al grado con el cual usted deja la confidencia en un estimado. Esto es expresado en porcentaje. Si se tiene un 30% de nivel de confidencia, entonces se puede decir que se tiene un 70% de nivel de incertidumbre. Tener el grado de incertidumbre cuando se lleva a cabo un anlisis de riesgo es importante debido a que indica el nivel de confidencia que el equipo y la administracin podran tener en las cifras resultantes. El equipo que realiza el anlisis consigue personal que tiene experiencia y educacin en amenazas que estn siendo evaluadas. Cuando este grupo es presentado en un escenario que describe las amenazas y
prdidas potenciales, cada miembro responde con su instinto y experiencia sobre la probabilidad de la amenaza y extensin del dao que pueda resultar. Un escenario de aproximadamente de una pgina de longitud es escrito para cada amenaza importante. El experto que esta mas familiarizado con la amenaza, podra revisar el escenario para asegurar que este refleje como la actual amenaza puede materializarse. Las salvaguardas que minimizan el dao de esta amenaza son evaluadas y el escenario es colocado para cada salvaguarda. La posibilidad de exposicin y posibilidad de prdida pueden ser valoradas entonces como alta, media o baja o una escala de 1 a 5 o 1 a 10. Una vez el personal seleccionado valore la posibilidad de la ocurrencia de la amenaza, perdida potencia y ventajas de cada salvaguarda, esta informacin es compilada en un reporte y presentada a la administracin para ayudar a tomar mejores decisiones de cmo implementar mejor las salvaguardas en el entorno. Los beneficios de este tipo de anlisis, es que la comunicacin debe suceder con todos los miembros del equipo para renquear el riesgo, fortaleza de las salvaguardas, identificar debilidades, y las personas quienes conocen estos temas que suministran sus mejores opiniones a la administracin. Tcnica DELPHI Es un mtodo de decisin grupal usado para asegurar que cada miembro de su honesta opinin, de lo que l o ella piensa del resultado de la materializacin de una amenaza. Esto evita la presin de otros procesos y habilita a los miembros a participar de forma independiente y annima. Cada miembro del grupo suministra su propia opinin de cierta amenaza y la devuelve al equipo para que este realice el anlisis. Los resultados son compilados y distribuidos a los miembros del grupo quienes escriben sus comentarios de manera annima, y lo devuelven. Este proceso se repite hasta que exista un consenso de opiniones. Este mtodo es usado para obtener un acuerdo en cuanto a costos, perdidas y probabilidades de ocurrencia sin que existan acuerdos verbales entre individuos.
Anlisis Cuantitativo Vs Anlisis Cualitativo: Cada mtodo de anlisis de riesgos tiene sus ventajas y desventajas. A continuacin se numeran algunas. CARACTERISTICA CUANTITATIVO CUALITATIVO X X X
No requiere Clculos Clculos complejos X Alto grado de conjetura Suministra reas generales e indicaciones de riesgo Fcil de automatizar y evaluar X Usado en seguimiento de rendimiento de risk management X Suministra anlisis costo/*beneficio ms crebles X Usa mtricas independientemente verificables y objetivas X Suministra las opiniones de individuos que conocen mejor el proceso Muestra claros valores acumulados de perdida en un ao x
El equipo de anlisis de riesgo, administracin, herramientas de anlisis de riesgos, y cultura de la compaa, dictarn el enfoque cuantitativo o cualitativo que ser usado. El objetivo de ambos mtodos es estimar el riesgo real de la compaa y calificar la severidad de las amenazas para que las correctas contramedidas sean implementadas dentro de un presupuesto adecuado. Desventajas del proceso cualitativo La evaluacin y resultados son bsicamente subjetivos Usualmente elimina la oportunidad de crear discusin alrededor de un valor costo/beneficio Difcil de hacer seguimiento de los objetivos de administracin de riesgos con medidas subjetivas. No hay estndares disponibles. Cada proveedor tiene su propia forma de interpretacin del proceso y sus resultados.
Desventajas del proceso cuantitativo Clculos mucho ms complejos. Sin herramientas automatizadas, este proceso es ms laborioso. Se requiere de ms trabajo preliminar para obtener informacin detallada acerca del entorno. No hay estndares disponibles. Cada proveedor tiene su propia forma de interpretacin del proceso y sus resultados.
MECANISMOS DE PROTECCIN: Despus de conocer los riesgos, la probabilidad de ocurrencia y el impacto, el siguiente paso es identificar los actuales mecanismos de seguridad y evaluar su efectividad. Debido a que una compaa tiene un amplio rango de amenazas, cada tipo de amenaza debe ser resuelta y planeada de manera individual. Mecanismos de control de acceso, consideraciones de software de aplicaciones, ubicacin geogrfica, proteccin contra fuego, construccin de sitios, prdida de poder y malfuncionamiento de equipos, continuidad del negocio y recuperacin de desastres, todos estn sujetos a sus propios riesgos y amenazas y a planeacin de requerimientos. Seleccin de contramedidas Una contramedida de seguridad, tambin llamada salvaguarda, debe tener buena sensibilidad en el negocio, es decir, tener costo/efectividad. Esto requiere otro tipo de anlisis: Anlisis de costo/beneficio. Un clculo comn de costo/beneficio de una salvaguarda es: ALE (antes de la salvaguarda) ALE (Despus de la salvaguarda) Costo anual de la salvaguarda = valor de la salvaguarda para la compaa.
Por ejemplo, si el ALE de la amenaza de un hacker que penetra un servidor web, es $100.000 antes de implementar la salvaguarda, y el ALE despus de la salvaguarda es de $25.000, mientras que el costo anual de la operacin y mantenimiento de la salvaguarda es $5.000, el valor de la salvaguarda para la compaa es: $100.000 $25.000 - $5.000 = $70.000. El costo de la contramedida es ms que solo la cantidad gastada en la orden de compra. Los siguientes tems podran ser considerados y evaluados cuando derivan del costo total de una contramedida: Costo del producto Costos de planeacin y diseo Costos de implementacin Modificaciones de entorno Compatibilidad con otras contramedidas Requerimientos de mantenimiento. Requerimiento de pruebas. Reparacin, reemplazos o costos de actualizacin. Costos de operacin y soporte Efectos en la productividad. Costos de subscripcin Horas hombre extra para monitoreo y respuesta de alertas.
Funcionalidad y efectividad de las contramedidas El equipo de anlisis de riesgo, debe evaluar la efectividad y funcionalidad de las salvaguardas. Cuando se selecciona una salvaguarda, algunos atributos son ms favorables que otras. Algunos de los atributos que podran ser considerados son: DESCRIPCIN Puede ser instalada o removida de un entorno sin efectos adversos a otros mecanismos. Proteccin uniforme Un nivel de seguridad es aplicado a todos los mecanismos que est diseado para proteger en un mtodo estandarizado. Suministra funcionalidad de anulacin Un administrador puede anular las restricciones si es necesario. Menor privilegio por defecto Cuando sea instalado, los permisos y derechos con menor privilegio deben quedar por defecto y no instalar con control total a todos. Independencia de la salvaguarda y el activo que se Una salvaguarda puede ser usada para proteger protege. varios activos y varios activos pueden ser protegidos por diferentes salvaguardas. Flexibilidad y seguridad A mayor seguridad mejor salvaguarda. Esta funcionalidad podra venir con flexibilidad, lo cual Modular CARACTERISTICA
habilita a seleccionar diferentes funciones en vez de todas o ninguna. Interaccin con el usuario. No debe causar pnico a los usuarios. Clara distincin entre usuario y administrador. Un usuario podra tener pocos permisos cuando este intenta configurar o deshabilitar mecanismos de proteccin. Mnima intervencin humana Cuando se deba configurar o modificar controles, esto abre las puertas a errores. La salvaguarda podra requerir poca intervencin humana. Proteccin de activos El activo debe estar protegido aun si la contramedida debe ser reinicializada. Fcilmente actualizable El software contina evolucionando y las actualizaciones no causan pnico. Funcionalidad de auditoria. Este podra ser un mecanismo que es parte de la salvaguarda para suministrar un mnimo o auditoria detallada Minimiza la dependencia de otros componentes. La salvaguarda podra ser flexible y no tener requerimientos estrictos acerca del entorno dentro del cual ser instalada. Fcilmente utilizable, aceptable y tolerada por el S la salvaguarda suministra barreras a la personal. productividad o agrega pasos extra a simples tareas, los usuarios no la tolerarn Debe producir una salida utilizable y en formato Informacin importante debe ser presentada en entendible. un formato fcil de entender y usar. Debe ser reiniciable Los mecanismos deben estar hbiles para ser reiniciables y poder volver a la configuracin original, sin afectar el sistema o activo que se est protegiendo. Puede ser probada La salvaguarda debera estar hbil para ser probada en diferentes entornos bajo diferentes situaciones. No introduce otros compromisos. La salvaguarda podra no suministrar canales encubiertos o puertas traseras. Aplicacin universal La salvaguarda puede ser implementada a travs de cualquier entorno y no requerir excepciones. Rendimiento de usuario y sistema El rendimiento de los usuarios y sistemas podra no ser altamente afectado. Alertas La herramienta debe estar hbil para configurar umbrales para alertar sobre una brecha de seguridad. No afecta a los activos Los activos del entorno podran no verse afectados contrariamente por la salvaguarda.
Las salvaguardas pueden proveer atributos de impedimento si estas son altamente visibles. Estas indican a los potenciales atacantes, que proteccin adecuada est colocada, y que ellos podran moverse a un objetivo ms fcil. Aunque la salvaguarda sea altamente visible, los atacantes no deberan estar hbiles
para descubrir cmo esta trabaja, as habilitarlos a intentar modificar la salvaguarda, o conocer como saltarse los mecanismos de proteccin. En resumen, una compaa debe primero decidir cuales activos deben ser evaluados y cuales exceptuados del anlisis. Aqu se indica el presupuesto para proteger los activos especficos. Despus de realizar la evaluacin, se debe revisar la funcionalidad y efectividad de las salvaguardas para determinar cules prestarn mayores beneficio en el entorno. Finalmente la compaa evaluara y comparar los costos de las salvaguardas. Estos pasos y la informacin resultante ayuda a la administracin en la toma de decisiones inteligentes acerca de la adquisicin de las contramedidas.
Riesgo Total y Riesgo Residual. La razn de que una compaa implemente contramedidas es reducir el riesgo total a un nivel de riesgo aceptable. Ningn sistema es 100% seguro, lo que significa que siempre existir algn riesgo. Este es llamado riesgo residual. El riesgo residual, es diferente al riesgo total, el cual es el riesgo que encara una compaa si9 no se implementa algn tipo de salvaguarda. Una compaa quizs opte por tomar el riesgo total si el anlisis costo/beneficio, indica que esta es la mejor accin. Es importante diferenciar entre el riesgo total y el riesgo residual y que tipo de riesgo est dispuesta la compaa a aceptar. Algunas frmulas conceptuales usadas solamente para mostrar la relacin de los tems que conforman el riesgo en forma de concepto. Amenaza * Vulnerabilidad * Valor del Activo = riesgo total (Amenaza * Vulnerabilidad * Valor del Activo) * Diferencia de control = riesgo residual Se pueden ver estos conceptos mostrados as:
Amenaza, Vulnerabilidad, Valor del Activo = riesgo total Riesgo total contramedida = riesgo residual. Durante una evaluacin de riesgos, las amenazas y vulnerabilidades son identificadas. La posibilidad de que una vulnerabilidad sea explotada, es multiplicada por el valor del activo que est siendo evaluado, lo cual resulta en el riesgo total. Una vez la diferencia del control (proteccin del control no suministrada) sea ubicada, el resultado es el riesgo residual. La implementacin de las contramedidas, es una forma de mitigar los riesgos. Debido a que ninguna compaa puede eliminar todas las amenazas, siempre habr un riesgo residual. La pregunta es qu nivel de riesgo est dispuesta la compaa a aceptar. Manejo del riesgo: Una vez que la compaa conoce el riesgo total y residual, esta debe decidir cmo manejarlo. El riesgo puede ser tratado de cuatro formas bsicas: Transferirlo, rechazarlo, reducirlo o aceptarlo. Muchos tipos de seguro, estn disponibles para que las compaas protejan sus activos. Si una compaa decide que el riesgo total o residual es muy alto para arriesgarse con este, puede adquirir un seguro, lo cual transferir el riesgo a la compaa de seguros. Si la compaa decide terminar con la actividad que introduce el riesgo, esto es conocido como evitar el riesgo. Otro enfoque, es la mitigacin del riesgo, donde el riesgo es disminuido a un nivel considerablemente aceptable suficiente para continuar con el negocio. Aceptar el riesgo, significa que la compaa entiende el nivel de riesgo que encara, as como el costo del potencial dao, y decide vivir con el riesgo y no implementar alguna contramedida. Muchas compaas aceptan el riesgo cuando la tasa costo/beneficio indica que el costo de la contramedida es mayor al beneficio y a la perdida potencial.
Tomado de: CISSP All in One Exam Guide Fouth Edition Official (ISC)2 Guide to the CISSP CBK