1. Evaluación de riesgo
1.1. ¿Qué se entiende por riesgo?
La posibilidad de que una amenaza explote una vulnerabilidad, causando un impacto negativo.
Hay dos tipos de metodología:
· Cuantitativas: Expresan los riesgos en términos monetarios
· Cualitativas: En la familia ISO 27000 existe una norma solo para evaluar riesgos. NIST, 800-30 Expresa el riesgo en términos de impacto alto, medio o bajo.
1.2. Pasos para la evaluación de riesgos:
1.2.1. Definir el alcance y objetivos
Se toman en cuenta algunos procesos de la organización, al hacer una evaluación de riesgo de toda la organización se requiere hacer una priorización y entender como los procesos se conectan entre ellos de tal forma que podamos evaluarlos.
1.3. Identificar los activos
Da referencia a crear un inventario de todo el:
· Hardware
· Software
· Versiones
más físicos:
· Cuáles son las entradas
· Cuáles son las salidas
· Quién puede entrar por cual puerta
· Quién tiene acceso
1.3.1. Identificar amenazas y vulnerabilidad
Cual seria el nivel de vulnerabilidad que tienen estos activos. Cunado se tiene el inventario de estos activos, se evalúa el impacto de verse comprometida la confidencialidad, integridad y disponibilidad por activo.
El activo puede ser un sistema, un dato, pero esto es relevante porque un dominio es un activo, sin embargo, un dominio incluye varios sistemas.
<img height="231" width="487" src="file:///C:/Users/ADMINI~1/AppData/Local/Temp/msohtmlclip1/01/clip_image002.png" />
1.4. Evaluar medidas de control
Nos ayuda a ser más precisos en el análisis del sistema a nivel de impacto.
1.5. Determinar la probabilidad y el impacto
Se requiere de reportes de seguridad, para comprender la frecuencia y la exposición de los activos son atacadas.
1.6. Calcular el riesgo
1.7. Identificar opciones de tratamiento
1.8. Documentación y reporte.
1.9. Implementar medidas de mitigación