Los riesgos de seguridad de la información se deben identificar basados en las vulnerabilidades y amenazas y afectar al activo de información sobre el cual se está haciendo la identificación.
Por Vulnerabilidad entendemos; aquellas debilidades, condiciones o factores que tenemos o que no tenemos, o que No controlamos y cuya explotación puede implicar una amenaza.
Por Amenaza entendemos que es una causa potencial de un incidente no deseado, la cual que puede ocasionar daño a un sistema u organización, es decir, la posible causa de la materialización de un riesgo (ISO 270001:2018).
Por riesgo entendemos lo que le puede ocurrir, el daño que se puede causar si se explota una amenaza.
En este punto es importante considerar que la sola presencia de una vulnerabilidad no causa daños por sí misma, dado que es necesario que exista una amenaza presente para explotarla. En ese sentido, en la definición de riesgos se debe considerar que cada tipo de activo puede llegar a verse afectado por diferentes tipos de riesgos, todos los cuales la organización debe identificar y gestionar.
A continuación, se relacionan ejemplos de riesgos con sus respectivas amenazas y vulnerabilidades de acuerdo al tipo de activos.
Fuente: Modelo de Gestión de Riesgos de Seguridad MGRS – MINTIC Colombia
De acuerdo con el MGRS de Colombia, para la identificación de riesgos se pueden utilizar diferentes metodologías como lluvia de ideas, análisis de escenarios y contexto histórico, entrevistas, encuestas, y listas de chequeo, así mismo se puede tener en cuenta la siguiente clasificación definida por el Departamento Administrativo de la Función pública:
Gestión de incidentes de seguridad de la información
Una vez realizada la Identificación de riesgos debe procederse a su valoración, para definir los tipos de control y la forma como se deben gestionar los incidentes de seguridad.
Para ello se debe valorar del riesgo inherente (riesgo propio del negocio) de todos los activos e identificarse la probabilidad de ocurrencia y el impacto asociado a las variables Confidencialidad, Integridad y Disponibilidad.
Conforme a lo anterior, por cada riesgo inherente identificado, se deben establecer los controles asociados para su gestión o mitigación, determinando las acciones y actividades a ejecutar y características deseadas del mismo, es decir, se debe establecer si el control disminuye el nivel de riesgo, o lo desplaza en el mapa de calor.
Respecto de las metodologías que se pueden implementar para hacer una adecuada gestión de incidentes de seguridad ver:
Vulnerabilidad = debilidad que puede ser explotada y expone un tipo de riesgo
Amenaza = evento latente, potencial, que causará daños en la empresa si una vulnerabilidad está a su alcance para ser explotada. Conlleva un riesgo.
Riesgo: impacto probable de una amenaza, es expuesto en la vulnerabilidad como una consecuencia aprovechable para los atacantes. Puede ser de diversos tipos: económico, tecnológico, estratégico, imagen, operativo, cumplimiento.
Excelente, estoy elaborando el PETI de mi empresa y esta informacion resulta muy valiosa, Nunca tenemos que parar de aprende :D !!!!!
Ahora entiendo la diferencia entre vulnerabilidad , amenaza y riesgo
Con respecto al OWASP Top 10 2017, versión actual hasta nuevo aviso, creo que es importante anotar que para conseguir una comprensión significativa de este documento resulta necesario tener experiencia en el desarrollo de aplicaciones RESTFul, API's, Javascript (particularmente Node.js) y Java. Aunque cualquier otro lenguaje de programación puede servir de contexto para comprender mejor este documento es imperativo señalar que el mismo está pensado como una lectura para aquellos con experiencia en el desarrollo de aplicaciones web profesionales. El documento ex extenso y rico pero puede tornarse pesado para aquellos con menos experiencia.
Gracias a Cristian Perez por conseguir el link a la ultima versión en español.
Riesgo es la probabilidad de sufrir daños o pérdidas, este puede ser humano o no.
Amenaza es un componente del riesgo provocado por una acción que puede ofrecer un resultado inesperado o no deseado.
Los impactos provocados por una determinada amenaza pueden provocar múltiples daños y en diferentes aspectos: pérdida de ingresos o clientes, pérdida de diferenciación de mercado, costos de respuesta y recuperación por el incidente y el costo de pagar multas, sanciones reguladoras, indemnizaciones, etc.
Sobre la Guía de seguridad informática del Mintic. Tiene un excelente glosario de términos que son importantísimos para cualquiera interesado en esta área del conocimiento. Desde mi punto de vista es altamente recomendado ya que esta excelente para profundizar los temas vistos en el curso.
Hola, tengo una duda: La definición de riesgo debería ser: "lo que le puede ocurrir, el daño que se puede causar si se explota una vulnerabilidad", o me equivoco?
Ejemplos de riesgos DAFP:
Estratégicos
Pérdida de competencia en el mercado debido a la falta de innovación y adaptación a los cambios en el entorno.
Falta de claridad en la visión y misión de la organización, lo que puede generar desorientación y confusión entre los empleados.
Ineficiencia en la toma de decisiones estratégicas, lo que puede llevar a errores y pérdidas.
Imagen
Daño a la reputación de la organización debido a la mala gestión de crisis o incidentes.
Falta de transparencia y comunicación efectiva con los stakeholders, lo que puede generar desconfianza y pérdida de credibilidad.
Inconsistencias en la comunicación y marketing, lo que puede generar confusión y pérdida de identidad.
Operativo
Falta de eficiencia en los procesos y sistemas, lo que puede generar retrasos y errores.
Ineficiencia en la gestión de recursos, lo que puede generar gastos innecesarios y pérdida de productividad.
Riesgo de seguridad en la gestión de activos y datos, lo que puede generar pérdida o daño a la organización.
Financiero
Riesgo de insolvencia o quiebra debido a la mala gestión de la financiación y los gastos.
Falta de liquidez y cash flow, lo que puede generar problemas para pagar deudas y mantener la operación.
Riesgo de pérdida de inversiones y activos, lo que puede generar pérdida de valor y credibilidad.
Cumplimiento
Falta de cumplimiento con las normas y regulaciones, lo que puede generar sanciones y multas.
Riesgo de incumplimiento con los acuerdos y contratos, lo que puede generar pérdida de credibilidad y daño a la reputación.
Ineficiencia en la gestión de la documentación y registros, lo que puede generar problemas para demostrar cumplimiento y transparencia.
Tecnológico
Falta de seguridad en la gestión de datos y sistemas, lo que puede generar pérdida o daño a la organización.
Ineficiencia en la implementación y mantenimiento de tecnologías, lo que puede generar retrasos y errores.
Riesgo de interrupción en la operación debido a la falta de redundancia y backup de sistemas y datos.
Es importante destacar que estos son solo ejemplos y que cada organización debe analizar y evaluar sus propios riesgos y vulnerabilidades para implementar medidas de mitigación y prevención efectivas.
Porque indica esto: Por Amenaza entendemos .... (ISO 270001:2018).?
La norma actual es ISO27001:2013
Completa la informacion.
muy util la informacion
Gracias ya tengo una idea para realizar la matriz.
Excelente
Sirven como referencia para modelo empresarial teórico
Yo diría que un riesgo se compone de:
Riesgo = Amenaza+ Vulnerabilidad + Consecuencia.
¿Cómo identifico los riesgos en mis activos?
Para descubrir a qué te enfrentas, debes cruzar las debilidades internas de tus sistemas con los factores externos que podrían aprovecharlas, tal como si evaluaras una casa con la puerta abierta frente a un ladrón. Puedes usar herramientas prácticas como lluvias de ideas con tu equipo técnico, analizar el historial de fallos previos o aplicar listas de chequeo estandarizadas en cada servidor. Al hacer este ejercicio de forma estructurada y preguntarte qué podría salir mal, logras anticiparte a los problemas antes de que se conviertan en crisis operativas.
Respecto a la penúltima estrofa no entiendo la diferenciación al decir nivel de riesgo o mapa de calor.
"si el control disminuye el nivel de riesgo, o lo desplaza en el mapa de calor. "
Alguien me explica? gracias de antemano.
Ejemplos de acuerdo al nivel de riesgos DAFP:
Estratégicos
Pérdida de competencia en el mercado debido a la falta de innovación y adaptación a los cambios en el entorno.
Falta de claridad en la visión y misión de la organización, lo que puede generar desorientación y confusión entre los empleados.
Ineficiencia en la toma de decisiones estratégicas, lo que puede llevar a errores y pérdidas.
Imagen
Daño a la reputación de la organización debido a la mala gestión de crisis o incidentes.
Falta de transparencia y comunicación efectiva con los stakeholders, lo que puede generar desconfianza y pérdida de credibilidad.
Inconsistencias en la comunicación y marketing, lo que puede generar confusión y pérdida de identidad.
Operativo
Falta de eficiencia en los procesos y sistemas, lo que puede generar retrasos y errores.
Ineficiencia en la gestión de recursos, lo que puede generar gastos innecesarios y pérdida de productividad.
Riesgo de seguridad en la gestión de activos y datos, lo que puede generar pérdida o daño a la organización.
Financiero
Riesgo de insolvencia o quiebra debido a la mala gestión de la financiación y los gastos.
Falta de liquidez y cash flow, lo que puede generar problemas para pagar deudas y mantener la operación.
Riesgo de pérdida de inversiones y activos, lo que puede generar pérdida de valor y credibilidad.
Cumplimiento
Falta de cumplimiento con las normas y regulaciones, lo que puede generar sanciones y multas.
Riesgo de incumplimiento con los acuerdos y contratos, lo que puede generar pérdida de credibilidad y daño a la reputación.
Ineficiencia en la gestión de la documentación y registros, lo que puede generar problemas para demostrar cumplimiento y transparencia.
Tecnológico
Falta de seguridad en la gestión de datos y sistemas, lo que puede generar pérdida o daño a la organización.
Ineficiencia en la implementación y mantenimiento de tecnologías, lo que puede generar retrasos y errores.
Riesgo de interrupción en la operación debido a la falta de redundancia y backup de sistemas y datos.
Es importante destacar que estos son solo ejemplos y que cada organización debe analizar y evaluar sus propios riesgos y vulnerabilidades para implementar medidas de mitigación y prevención efectivas.