TRABAJO FINAL
CURSO:
Gestionarea Riscurilor Informatice
DOCENTE:
LUIS MIGUEL GASTULO SALAZAR
ALUMNOS:
César Contreras Ortiz U17304678
- Angelo Raphael Salazar Fuertes 1630717
Yvan Tito Carranza Villalobos U17104776
Michael Gómez Solórzano 1630491
Frank Gamarra de Souza U18102957
LIMA – PERU
2020
1.- Descrierea companiei
TRINETSOFT-
Este o companie peruană care oferă servicii de inovaț ie tehnologică, cum ar fi instrumente
pentru gestionarea administrativă ș i creș terea afacerilor.
Mai mult decât un software, este o soluț ie multipropusă:
Gestionarea comenzilor
Facturare ș i plăț i prin aplicaț ie mobilă pentru preluarea comenzilor (dispozitive Android)
Fidelizarea clienț ilor
Rapoarte de achiziț ii, vânzări ș i anulări
Clasament de vânzări, preparate, chelneri ș i mese
Facturare electronică
Modul de back-office (TrinetStore Win32/Web)
Gestionarea achiziț iilor, depozitului ș i costurilor Gestionarea reț etelor.
2.- Realizaț i matricea de risc (5x5) - Definiț i criteriile pentru probabilitate ș i
impact
3.- Identficar 5 riesgos a nivel de: Centro de datos / Desarrollo/ Nube /
Cibersecuritate
Căderi de surse de energie
Căderi de reț ea
CENTRU DE DATE Erori ale software-ului sau sistemului IT
Filtrări ale ciberneticilor
Furnizori de servicii de calitate scăzută
Accese neautorizate
Lipsa de cunoș tinț e despre mediu
NUBE Accesul utilizatorilor cu privilegii
Fuga de informaț ii
Lipsa de izolare a datelor
Atacuri de phishing ș i inginerie socială
Securitate mobilă ș i ameninț ări care profită de
vulnerabilităț ile telefoanelor.
CIBERSECURITATE
Vulnerabilităț i web
Procesul de gestionare a incidentelor de securitate
Control al accesului la reț ea
Disponibilitatea instrumentelor ș i/sau cunoș tinț elor.
Schimbarea platformei pe care se va desfăș ura
software.
Conflicte între membrii echipei.
DEZVOLTARE
Lipsă de cunoș tinț e despre o metodologie sau un anumit pas
necesar pentru executarea proiectului.
Utilizatori finali care la încheierea proiectului
rămân insatsfechos.
4.- Stabilirea tratamentului de risc
După evaluarea nivelurilor de risc, probabilitate ș i impact, se defineș te stabilirea
niveluri de tratament al riscurilor, pentru care se consideră:
Nivel de Riesgo Acț iune de luare a deciziilor
Critic Risc inacceptabil
Alto Risc nedorit
Relevante Riscul acceptabil
Moderato Riscul acceptabil
Sub Risc acceptabil
Se consideră că nivelurile Critic ș i Înalt trebuie să aplice control pentru a mitiga ș i
niveluri Relevante, Moderat ș i Scăzut pot fi acceptate.
Proces Publicaț ie de Sisteme
Activitate Pasi către producț ia de noi funcț ionalităț i ale sistemului
de gestionare a comenzilor
Ameninț are Ruptura de mentenabilitate a sistemului de informaț ii
Vulnerabilitate Lipsa procedurilor de control al modificărilor
Risc Pierderea disponibilităț ii sistemului la clienț i.
Nivel de riesgo Critic
Tratament Controlaț i riscul
Control Implementarea politicilor de control al schimbărilor
Proces Administrarea copiilor de rezervă
Activitate Verificarea integrităț ii asupra copiilor de
securitate elaborată
Ameninț are Corupț ia datelor
Vulnerabilitate Lipsa verificării copiilor de siguranț ă
Risc Pierderea informaț iilor din ordinele de servicii ale
clienț i.
Nivel de riesgo Critic
Tratamiento Evitarea riscului
Control Realizaț i copiile de rezervă ș i efectuaț i teste
pentru a verifica integritatea copiilor de rezervă în
frequenta stabilită prin politici
Proces Control de Acces
Activitate Controlul accesului la sistemul operativ
Ameninț are Manipularea software-ului în formă neautorizată
Vulnerabilitate Administrarea incorectă a parolelor
Risc Adulterarea software-ului
Nivel de riesgo Alto
Tratamiento Controlul riscului
Control Aplicarea politicilor de generare a parolelor interne
Proces Administrarea echipamentelor personale
Activitate Accesaț i echipamentul personal
Ameninț are Utilizare neautorizată a dispozitivului
Vulnerabilitate Absenț a blocării echipamentului când se părăseș te
staț ie de lucru
Gestionare ineficientă a parolelor
Risc Acces la informaț ii confidenț iale
Nivel de Riesgo Moderată
Tratamiento Accepta riscul
Control Sistemele de gestionare a parolelor trebuie să fie
interactivi ș i trebuie să asigure calitatea
parole. Acestea sunt responsabilitatea utilizatorului ș i sunt
intransferabile.
Proces Gestionarea comunicatiilor si operatiunilor
Activitate Schimb de informaț ii
Ameninț are Abuz de drepturi
Vulnerabilitate Lipsa mecanismului de autentificare ș i identificare
de utilizatori
Risc Acces la informaț ii confidenț iale
Nivel del riesgo Alto
Tratamiento Controlul riscului
Control Trebuie să protejăm corespunzător emailurile
electronică prin intermediul politicilor ș i controlului care
permitan să gestioneze în mod sigur schimbul de
informaț ii prin email.
Proceso Mentenanț a echipamentelor
Activitate Utilizarea echipamentelor
Ameninț are Funcț ionare incorectă a dispozitivelor
Vulnerabilitate Dezactualizare de software
Risc Inoperabilitatea echipamentului personal
Nivel del riesgo Sub
Tratamiento Acceptaț i Riscul
Control Mentenanț a ș i actualizarea software-ului trebuie să fie
a realiza frecvent.
Proces Control de acces
Activitate Control de acces la baza de date sau privilegiu
Ameninț are Atacuri de injecț ie SQL
Vulnerabilitate Utilizarea de acreditive implicite sau date sensibile fără
cifrare
Riscul Pierderea integrităț ii informaț iilor sistemului de
gestóntckets.
Nivelul riscului Alto
Tratamiento Controlaț i riscul
Control Configurarea avansată a acreditivelor, criptare
de date sensibile.
Proces Gestionarea comunicatiilor
Activitate Gestionarea securităț ii reț elelor
Ameninț are Defecț iune în echipamentele de comunicaț ii
Spionaj la distanț ă
Vulnerabilitate Arhitectură de reț ea nesigură
Riscul Indisponibilitatea sistemelor de informaț ii
Prioritatea riscului Alto
Tratament Controlul riscului
Control Reț elele trebuie gestionate corespunzător ș i
controlate pentru a proteja de ameninț ări prin
segmentare pe zone.
5.- Indicaț i aplicarea controlului conform ISO 27002
GESTIONAREA Securităț ii REȚELOR
Asigurarea protecț iei informaț iilor în reț ele ș i în facilităț ile de procesare
de informaț ie.
Estado Actual Starea Viitoare Controale
- La compania notene - Segmentează reț eaua în 2 - Este necesar să se controleze la
segmentată la reț ea. zone, una pentru informaț ii care circulă în
dezvoltarea software-ului ș i reț eaua de la companie pentru
alta pentru restul de evita accesul neautorizat
activităț i. autorizat pentru informaț ii
Administrarea de confidenț ial.
redes la lleva la cabo Compania segmentează reț eaua
exclusiv el en 2 dominios. Se requiere
administrator de sisteme. un control în acest sens.
DISPOZITIVE MOBILE Ș I TELEWORK
Securitate în utilizarea dispozitivelor mobile.
Starea actuală Stare Viitoare Controale
- Unele laptopuri sunt - Realizaț i inventarul de - A avea mai multe
utilizaț i în mod echipamentele ș i a cunoaș te echipamente portabile.
control personal al păcatului. aplicaț ii la care se angajaț ii trebuie să urmeze
Actualizările nu se acceden. preceptorii adunaț i
realizată în mod Politica de securitate în politica de securitate
automátca. trebuie să definească de la companie.
proceduri de urmat în
în ceea ce priveș te utilizarea
echipamente.
PROTECȚIE ÎMPOTRIVA CODURILOR MALICIOASE
Asiguraț i-vă că informaț iile ș i facilităț ile sunt protejate împotriva codurilor
malicioș i.
Estado Actual Starea viitoare Controale
- Compania foloseș te antivirus - Antivirusul se va actualiza Protecț ie împotriva codului
deș i nu se actualizează de în mod automat. malitios pentru a împiedica ca
forma constante. - Blocat accesul la se va afecta
- Se permite accesul liber la paginile de descărcări confidenț ialitate
pagina de descărcări. gratuită. integritate ș i disponibilitate
de la informaț ia.
SIGURANȚA ÎN PROCESELE DE DEZVOLTARE Ș I ÎN SUPORT
Asiguraț i-vă că securitatea informaț iilor este concepută ș i implementată în cadrul
ciclul de viaț ă al dezvoltării sistemelor de informaț ii.
Starea actuală Starea Viitoare Controale
- Noile dezvoltări nu - Dezvoltările utilizează - Este nevoie de o
considerând securitatea controlului versiunilor ș i politica de dezvoltare care
informa ț ie la ora de schimbări. se va aplica tuturor
definirea cerinț elor. - Se documentează dezvoltarea de software.
- Procesele procesele legate de - Schimbările de
relacionate cu securitatea sistemele necesare în
securitatea informaț iei informaț ie. dezvoltarea software-ului
nu sunt de obicei documentate. sunt controlate prin
de o gestionare a schimbărilor.
6.- Costos ytempos proyectados de la implementación de controles
Costurile ș i timpii proiectaț i pentru implementarea controalelor se bazează pe
coordonare între companie ș i clientul potenț ial. Se estimează că în conformitate cu
controlurile definite să fie implementate într-o perioadă de cel mult 12 luni.
Următorul tabel indică costurile estimate pentru implementarea menț ionată în
primul an:
COSTURI Ș I TIMPI PROIECTAȚI PENTRU IMPLEMENTAREA CONTROALELOR
IMPLEMENTARE
Timp
DESCRIPCIÓN CONTROL ȘI DESCRIPCIÓN_UND CANTIDAD CU US$ SUBTOTAL
(Lună)
Se precisa
a controla
informaț ie care
circulă pe internet
companie pentru a evita Horas Hombres
Supraveghetor IT personal 480 12 $ 5,00 $ 28.800,00
accesul nu (HH)
autorizat la
GESTIÓN SEGURIDAD
DE REDES informaț ie
confidenț ial.
Firma segrega
reț eaua în 2 domenii.
Ore Bărbaț i
Se necesita un Supervizor IT personal 120 12 $ 5,00 $ 7.200,00
(HH)
control în acest sens.
- A avea mai multe
echipamente portabile. Ore Bărbaț i
Supraveghetor IT personal 480 12 $ 5,00 $ 28.800,00
Angajaț ii (HH)
DISPOSITIVE trebuie să continue cu
MOVILES Y
preceptori UNID Software specializat 2 1 $2.500,00 $ 5.000,00
TELEWORK
recogite în
politica de securitate UNID Echipă portabilă 2 1 $ 500,00 $ 1.000,00
de la companie.
- Protecț ie împotriva
Ore Bărbaț i
cod maliț ios Supraveghetor IT personal 480 12 $ 5,00 $ 28.800,00
(HH)
pentru a împiedica să
PROTECCION
vea afectată la UNID Software specializat 2 1 2.500,00 RON$ 5.000,00
CONTRA CODIGO
confidenț ialitate
MALICIOS
integritate ș i
disponibilitatea UNID Echipament portabil 2 1 $ 500,00 $ 1.000,00
informaț ie.
Ore Bărbaț i
- Se cere o Supervizor IT personal 480 12 $ 5,00 $ 28.800,00
(HH)
politica de dezvoltare
ce se va aplica la
UNID Software specializat 2 1 2.500,00 lei $ 5.000,00
toate dezvoltările
de software.
SIGURANȚA ÎN UNID Echipă portabilă 2 1 $ 500,00 $ 1.000,00
PROCESE DE
DEZVOLTARE Ș I - Schimbările de Ore Bărbaț i
Supervizor IT personal 480 12 $ 5,00 $ 28.800,00
SUPORT sisteme necesare (HH)
în dezvoltarea
software sunt
UNID Software specializat 2 1 2.500,00 lei $ 5.000,00
controlaț i prin
de o gestionare de
schimbări. NUNID Echipament portabil 2 1 $ 500,00 $ 1.000,00
TOTAL ANUAL (AÑO 01) $ 175.200,00
Conform tabelului de mai sus, se estimează că vor fi necesare 175200,00 USD pentru
implementar anual controalele menț ionate anterior.
7.- Concluzie ș i recomandare
O companie care implementează sistemul de gestionare a riscurilor de informaț ii
va respecta standardele internaț ionale ș i va certifica procesele sale de securitate
deoarece identific, gestionez ș i minimizez riscurile pe care le are securitatea
informaț ie.
Implementarea unui SGSI nu depinde doar de respectarea parametrilor furnizaț i
prin ISO 27001 ș i ISO 27005, participarea conducerii superioare este esenț ială
de la companie.
Prin implementarea SGSI, asiguraț i-vă că clienț ii, furnizorii ș i ceilalț i
asociaț ii de afaceri vor lua acest fapt în serios ș i vor continua relaț ia
comercial pe care compania îl deț ine.
Este important să se genereze o cultură de siguranț ă în rândul membrilor companiei,
deoarece schimbările nu sunt întotdeauna acceptate cu uș urinț ă, acest lucru cu scopul de a
SGSI generează un nivel înalt de securitate în procesele sale.
Conform cercetării desfăș urate, se deduce că, indiferent de cât de mult se realizează
implementarea SGSI nu poate garanta 100% securitate, având în vedere că
scopul SGSI este de a gestiona riscurile informaț iei, adică să fie
cunoscute, gestionate ș i minimizate de organizaț ie.