Evaluación del Riesgo: Metodologías y Pasos Claves
Metodologías: Cuantitativas:
Cualitativas:
Pasos Claves:
1. Definir alcance y objetivos:
2. Identificar los activos:
3. Identificar vulnerabilidades y amenazas:
4. Evaluar medidas de control:
5. Determinar la probabilidad y el impacto:
6. Calcular el Riesgo:
7. Identificar opciones de tratamiento:
8. Documentación y reporte:
9. Implementación de medidas:
Excelente resumen
Muchas gracias Eloy. Muy puntual y apropiado su aporte.
Añadir la frecuencia o la probabilidad de ocurrencia. Hay dos tipos de metodologías:
Muchas gracias.
Gracias por el resumen.
1. Evaluación de riesgo
1.1. ¿Qué se entiende por riesgo?
La posibilidad de que una amenaza explote una vulnerabilidad, causando un impacto negativo.
Hay dos tipos de metodología:
· Cuantitativas: Expresan los riesgos en términos monetarios
· Cualitativas: En la familia ISO 27000 existe una norma solo para evaluar riesgos. NIST, 800-30 Expresa el riesgo en términos de impacto alto, medio o bajo.
1.2. Pasos para la evaluación de riesgos:
1.2.1. Definir el alcance y objetivos
Se toman en cuenta algunos procesos de la organización, al hacer una evaluación de riesgo de toda la organización se requiere hacer una priorización y entender como los procesos se conectan entre ellos de tal forma que podamos evaluarlos.
1.3. Identificar los activos
Da referencia a crear un inventario de todo el:
· Hardware
· Software
· Versiones
más físicos:
· Cuáles son las entradas
· Cuáles son las salidas
· Quién puede entrar por cual puerta
· Quién tiene acceso
1.3.1. Identificar amenazas y vulnerabilidad
Cual seria el nivel de vulnerabilidad que tienen estos activos. Cunado se tiene el inventario de estos activos, se evalúa el impacto de verse comprometida la confidencialidad, integridad y disponibilidad por activo.
El activo puede ser un sistema, un dato, pero esto es relevante porque un dominio es un activo, sin embargo, un dominio incluye varios sistemas.
<img height="231" width="487" src="file:///C:/Users/ADMINI~1/AppData/Local/Temp/msohtmlclip1/01/clip_image002.png" />1.4. Evaluar medidas de control
Nos ayuda a ser más precisos en el análisis del sistema a nivel de impacto.
1.5. Determinar la probabilidad y el impacto
Se requiere de reportes de seguridad, para comprender la frecuencia y la exposición de los activos son atacadas.
1.6. Calcular el riesgo
1.7. Identificar opciones de tratamiento
1.8. Documentación y reporte.
1.9. Implementar medidas de mitigación
Mu cierto, la metodología de gestión de Riesgo se adopta de acuerdo a la organización. La ISO no exige que deba ser con alguna metoldogía.
Puedes darme ligas o sitios web donde se encuentren las referencias?
Puedes buscar el estándar NIST SP 800-30 directamente en el portal del NIST Computer Security Resource Center. Para MAGERIT, la documentación oficial está disponible a través de los repositorios del gobierno de España, y los estándares ISO/IEC 27000 los encuentras en la plataforma oficial de la ISO.
¿Te gustaría que profundicemos en cómo se aplica alguna de estas guías en la práctica?
Encuentro muy parecido la gestion de los riesgos como lo hace el PMI en su proceso para certificación del PMP
Cómo parte de las pruebas de campo para una auditoría operativa, la verificación del inventario de software dentro de la empresa ayuda a mitigar el riesgo de tener programas maliciosos y quienes tienen las autorizaciones para ser administrador de la base de datos
Gracias