OCTAVE Framework
Framework sistemático y auto-dirigido para la evaluación y gestión de riesgos de
seguridad de la información, desarrollado por Carnegie Mellon University.
Las 3 Fases Principales
Fase 1: Perfiles de Amenaza (Build Asset-Based Threat Profiles)
Evaluación Organizacional
- Identificar activos críticos de la organización
- Definir requisitos de seguridad necesarios
- Identificar amenazas a los activos
- Revisar prácticas de seguridad actuales
- Detectar vulnerabilidades organizacionales
Fase 2: Vulnerabilidades de Infraestructura (Identify Infrastructure
Vulnerabilities)
Evaluación Tecnológica
- Examinar componentes clave de infraestructura
- Realizar evaluación de vulnerabilidades técnicas
- Analizar debilidades del sistema tecnológico
- Revisar configuraciones de seguridad
- Crear mapeo de amenazas técnicas
Fase 3: Estrategia y Planes de Seguridad (Develop Security Strategy and Plans)
Análisis y Mitigación de Riesgos
- Identificar riesgos a activos críticos
- Establecer criterios de evaluación de riesgo
- Desarrollar estrategia de protección integral
- Crear planes de mitigación específicos
- Definir próximos pasos y acciones
Principios Fundamentales
Evaluación de Riesgos
- Auto-dirección del equipo
- Medidas adaptables
- Proceso bien definido
- Mejora continua
Gestión de Riesgos
- Visión hacia el futuro
- Enfoque en lo crítico
- Gestión integrada
- Perspectiva global
Organizacional
- Comunicación abierta
- Trabajo en equipo
- Colaboración activa
- Liderazgo senior
Atributos Clave del Framework
- Equipo de Análisis: Interdisciplinario y auto-dirigido
- Catálogo de Prácticas: Medidas estratégicas y operacionales
- Perfil de Amenazas: Genérico y adaptable a contextos
- Enfoque en Riesgo: Activos, amenazas y vulnerabilidades
- Participación Senior: Liderazgo y patrocinio ejecutivo
- Enfoque Colaborativo: Talleres interactivos y participativos
Flujo del Proceso OCTAVE
1. Preparación Inicial
- Obtener patrocinio de alta gerencia
- Seleccionar equipo de análisis multidisciplinario
- Definir alcance y objetivos del proyecto
- Establecer calendario y recursos necesarios
2. Evaluación Organizacional
- Realizar talleres con diferentes áreas
- Identificar y priorizar activos críticos
- Documentar prácticas de seguridad actuales
- Identificar amenazas y vulnerabilidades
3. Evaluación de Tecnología
- Examinar componentes de infraestructura
- Realizar análisis técnico de vulnerabilidades
- Revisar configuraciones de sistemas
- Evaluar controles técnicos existentes
4. Análisis de Riesgos
- Evaluar impacto potencial de amenazas
- Analizar probabilidad de ocurrencia
- Priorizar riesgos según criticidad
- Documentar escenarios de riesgo
5. Desarrollo de Estrategia
- Crear estrategia de protección integral
- Desarrollar planes de mitigación específicos
- Definir acciones inmediatas y a largo plazo
- Establecer métricas de seguimiento
Componentes de Riesgo
- Activos (Assets): Recursos críticos que requieren protección
- Amenazas (Threats): Eventos que pueden causar daño a los activos
- Vulnerabilidades: Debilidades que pueden ser explotadas
Requisitos de Seguridad (CIA Triad)
- Confidencialidad: Proteger información sensible de acceso no autorizado
- Integridad: Mantener exactitud y completitud de datos
- Disponibilidad: Asegurar acceso cuando sea necesario