Consideraciones de seguridad en el uso de las TIC

Análisis de riesgos

Los sistemas de información pueden contener datos e información que es necesario proteger.

Es necesario realizar un análisis de riesgos de manera que refleje:

 

El análisis de riesgos es el primer paso para tener una idea clara de lo que debemos proteger y de las amenazas a las que nos enfrentamos.

 

Important

MAGERIT es la metodología de análisis y gestión de riesgos elaborada por el Consejo Superior de Administración Electrónica que estima que la gestión de los riesgos es una piedra angular en las guías de buen gobierno.

 

MAGERIT

 

El análisis de riesgos sigue un enfoque metodológico que sigue los siguientes pasos:

  1. Determinar los activos.

  2. Determinar a qué amenazas están expuestos.

  3. Determinar que salvaguardas hay dispuestas y su eficacia.

  4. Estimar el impacto.

  5. Estimar el riesgo.

 

Activos

Important

Los activos son componentes de un sistema de información susceptibles de ser atacados deliberadamente o accidentalmente con consecuencias para una organización.

Incluyen información, datos, servicios (software), equipos (hardware), comunicaciones, recursos administrativos, recursos físicos y recursos humanos.

 

Valor

Important

La valoración es la determinación del coste que supondría recuperarse de una incidencia que destrozara el activo, debiendo considerar:

  • El coste de reposición

  • El coste de mano de obra invertida en recuperar el activo.

  • La pérdida de ingresos.

  • La capacidad de operar.

  • El daño a otros activos, propios o ajenos.

  • El daño a personas.

  • Los daños medioambientales.

 

Dimensiones para considerar el valor

  • Confidencialidad.

  • Integridad.

  • Disponibilidad.

  • Autenticidad.

  • Trazabilidad.

 

Al final, consiste en un análisis más profundo que nos proporcionara una valoración cuantitativa y cualitativa.

 

Amenazas

Important

Las amenazas son la causa potencial de un incidente que puede causar daños a un sistema de información u organización.

La amenazas pueden ser:

  • De origen natural.

  • Del entorno (industrial).

  • Defectos de aplicaciones.

  • Causadas por las personas de forma accidental.

  • Causadas por las personas de forma deliberada.

 

Las amenazas causan una cierta degradación con una cierta probabilidad:

  • Degradación: es cuanto de perjudicado resultaría el valor del activo.

  • Probabilidad cuánto de probable o improbable es que se materialice la amenaza.

 

Impacto

Important

El impacto es la medida del daño sobre el activo, derivado de la materialización de una amenaza.

  • Impacto acumulado: es el valor acumulado de esa perdida y de los activos que dependen de él, por lo tanto:

  • A mayor valor del activo mayor impacto.

  • A mayor degradación mayor impacto.

  • Impacto repercutido: se calcula teniendo en cuenta el valor propio y las amenazas de los activos de los que depende.

 

Riesgo

Important

El riesgo es la probabilidad de que el impacto se materialice en un activo.

  • El riesgo acumulado considera el impacto acumulado sobre un activo y la probabilidad de amenaza.

  • El riesgo repercutido tiene en cuenta el impacto repercutido y la probabilidad asociada.

 

Salvaguardas

Important

La salvaguardas o contramedidas son los mecanismos que reducen la degradación y la probabilidad de las amenazas.

 

MAGERIT_2

 

  • Impacto residual: es el impacto que recibimos teniendo en cuenta las salvaguardas, siendo este menor que el impacto inicial.

  • Riesgo residual es el riesgo que recibimos teniendo en cuenta las salvaguardas, siendo este menor que el riesgo inicial.

 

Supuesto práctico

Tenemos un activo valorado en 500000 que es víctima de una amenaza que lo degradaría potencialmente un 90%.

Se pide determinar:

  1. Impacto.

  2. Riesgo con una frecuencia anual estimada del 0,1.

  3. Impacto residual si se aplican unas salvaguardas con el 90% de eficacia.

  4. Si las salvaguardas tienen un 50% de eficacia sobre la frecuencia, la frecuencia residual.

  5. Riesgo residual o pérdida anual estimada.

  6. Impacto repercutido en B sin salvaguardas si está valorado en 100000 (El activo B depende de A en un 30%).

 

Solución

Paso 1

Partimos de la valoración de nuestros activos:

Valor AcitivoA=500000

Valor AcitivoB=100000

 

Paso 2

Ahora añadimos el porcentaje de degradación de la amenaza:

Degradación ActivoA=0,9

Eficacia salvaguardas=0,9

 

Paso 3

Calculamos el impacto, la frecuencia y el riesgo:

Impacto ActivoA=ActivoDegradación=5000000,9=450000

Frecuencia ActivoA=0,1

Riesgo ActivoA=ImpactoFrecuencia=4500000,1=45000

 

Paso 4

Calculamos el impacto residual, la eficacia sobre la frecuencia y la frecuencia residual

Impacto residual ActivoA=Impacto(1Salvaguardas)=450000(10,9)=4500000,1=45000

Eficacia sobre frecuencia=0,5

Frecuencia residual=Frecuencia(1Eficacia sobre frecuencia)=0,1(10,5)=0.10,5=0,05

 

Paso 5

Calculamos el riesgo residual:

Riesgo residual=Impacto residualFrecuencia residual=450000,05=2250

 

Paso 6

Calculamos el impacto repercutido en B sin salvaguardas:

Valor AcitivoB=100000

Impacto ActivoB=ActivoDegradaciónDepencencia ActivoB de ActivoA=1000000,90,3=27000

 

La seguridad en los sistemas de información

Los planes de seguridad suelen acometer problemas concretos, por lo que lo más aconsejable es que exista:

 

En un plan de seguridad se identifican tres tareas:

  1. Identificación de proyectos de seguridad: su objetivo es elaborar un conjunto de programas de seguridad.

  2. Plan de ejecución: su objetivo es ordenar temporalmente los programas de seguridad.

  3. Ejecución: su objetivo es alcanzar los objetivos previstos en el plan de seguridad.

 

by Jose Manuel Pinillos