Gestión de Riesgos de Seguridad: Planificación y Controles Efectivos
Resumen
La planeación y el compromiso interno es algo fundamental a la hora de nuestro proceso de gestión de riesgos de seguridad. Luego de eso pasaremos a identificar cuáles son los activos de información, los datos que estas administrando y cómo fluyen dentro de la información.
Después pasamos a identificar los riesgos, amenazas o vulnerabilidades. Qué deberías hacer cuando se presenta una eventualidad. Después identificamos qué controles o medidas puedes usar para garantizar la no pérdida de la información.
Por último vas a tener que monitorear y evaluar esos controles. De nada sirve tener copias de seguridad sin poder restaurarlas correctamente y el riesgo de pérdida de información será muy menor.
Iniciación: Planeación y Compromiso Interno para adelantar un proceso de Gestión de Riesgos de Seguridad
Gestión de riesgos de seguridad - Momentos
Planeacion y compromiso interno: Fundamental pues debemos incorporar seguridad. Debemos mantener un compromiso alto para que este proceso sea exitoso. Si la alta dirección no se encuentra involucrada, algo no está bien.
Identificacion de Activos de información: Información que se está usando, la que tenemos y como está fluyendo dentro de la organización. Cada activo y cada flujo de información tendrá un control diferencial.
Identificacion de riesgos, amenazas y/o vulnerabilidades: Identificar riesgos y amenazas que pueden afectar estos activos. Qué hacer ante eventualidades.
Identificacion de controles, indidentes a incidentes: Identificar que controles ante un eventual hecho, garantizar que no perderemos la información.
Ejecución - Monitoreo y Evaluación: Realizar los controles, monitorear, evaluar nuestros procesos que estamos realizando para mantener esta seguridad.
Un aire acondicionado de un server room falló h empezó a tirar agua en el Rack server...mojo servidor, libreria de respaldos y storage, gracias a nuestro plan de contingencia nos recuperamos, contemplen también esos detalles ;)
Eso se denomina "seguridad física" y efectivamente es parte de un plan de seguridad. Los accesos, los muros, posibles daños de agua, fuego o catastrofes naturales han de ser contempladas en su justo grado por el riesgo en que puedan producirse
Mis Notas - Iniciación: Planeación y compromiso interno para adelantar un proceso de Gestión de Riesgos de Seguridad
1.- La planeación y el compromiso interno es algo fundamental a la hora de nuestro proceso de gestión de riesgos de seguridad.
2.- Identificar cuáles son los activos de información, los datos que estas administrando y cómo fluyen dentro de la información.
3.- Identificar los riesgos, amenazas o vulnerabilidades.
4.- Identificamos qué controles o medidas puedes usar para garantizar la no pérdida de la información.
5.- Monitorear y evaluar esos controles.
.
Planeación e Iniciación:
Iniciación: Planeación y Compromiso Interno para adelantar un proceso de Gestión de Riesgos de Seguridad
Este es un proceso cíclico, no puede ser estático.
Planeación y compromiso interno -> Esto es fundamental
Identificación de activos de información -> ¿Qué datos utilizas
en tu empresa?
Identificación de riesgos, amenazas y/o vulnerabilidades -> Rie
gos y amenazas siempre nos pueden ocurrir. Desde inundaciones, has
ta daños eléctricos e incendios.
Identificación de controles, incidentes a incidentes -> Recuerd
a la triada de la información
Ejecución - Monitoreo y evaluación -> Pon a prueba todo esto
Proceso de gestión de riegos de seguridad
1. Planeación y compromiso interno
2. Identificar activos de información
3. Identificar riesgos, amenazas y vulnerabilidades
4. Identificar controles, incidentes a incidentes
5. Ejecución, monitoreo y evaluación
Luego de planear,analizar e identificar cuales son los activos más valiosos, se debe constituir un acta o un reglamento interno que forme parte de toda la infraestructura de la empresa.
Prevencion de Perdida de Datos a partir de la Gestion de Riesgos de Seguridad Informatica
Hacer la Planeacion, Analizar el contexto y entender com se va a desarrollar el modelo de negocios se deben de identificar cuales son los activos de la informacion, para luego identificar los riesgos y amenazas que pueden afectar dichos activos.
En resumen debemos identificar nuestros activos de información, identificar los riesgos y amenazas que puedan ocurrir por una falla, suceso como un terremoto o un apagón de luz, un ataque físico o cibernético a nuestros activos de información.
Tener identificados los controles de seguridad correspondiente a cada activo de información para asegurar la confidencialidad , integridad y disponibilidad de la información.
Por ejemplo:
Implementar un segundo servidor o medio de almacenamiento para respaldar la información cada semana o cada 3 horas, en caso de un ataque de ransomware tener ya tu respaldo de información para restaurar los últimos archivos y cambio realizados antes del ataque.
Prevención de pérdida de datos es un proceso de control en donde todos los miembros de la empresa deben de estar enterados sobre los procesos que se deben de seguir para mantener una buena seguridad de la información.
Tenemos que tener en cuenta cuales son los activos de información, para así poder identificar los riesgos, amenazas y/o vulnerabilidades, para así poder garantizar que la información no se pierda a pesar que pase alguna de dichas eventualidades.
Para poder disminuir los riesgos de perdida de información es necesario evaluar la calidad de las acciones que estamos haciendo para garantizar la seguridad informática.
++Buena clase del Proceso de gestión de riesgos de seguridad.++
En resumen lo mas importante debe ser el compromiso de los colaboradores a todo nivel de la escalera corporativa. Una vez este punto adquiere bases solidas podemos avanzar a los siguientes:
.Inventario de activos
.Estudio de riesgos y amenazas
.Plan de controles y medidas a implementar en caso de materializarse los riesgos y amenazas..Monitoreo.Probar que los controles funcionen regularmente.
Pensar como un atacante te permite anticipar los golpes antes de recibirlos. Es como jugar al ajedrez: si solo miras tus propias piezas, el oponente te sorprenderá fácilmente. Al ponerte en la mente de quien quiere vulnerar tu sistema, logras identificar puntos ciegos que la planificación tradicional suele pasar por alto.
Este ejercicio de ingeniería inversa te ayuda a descubrir qué datos son los más atractivos para robar, qué procesos internos son los más frágiles y cómo un evento inesperado podría ser aprovechado en tu contra. Al analizar tu contexto desde esta perspectiva ofensiva, puedes diseñar controles preventivos mucho más robustos y realistas, cerrando las brechas de seguridad antes de que alguien más las explote en la vida real.
Un analista de cumplimiento debe custodiar la gestión de riesgos de seguridad siguiendo un enfoque cíclico. Esto implica identificar y clasificar los activos de información, evaluar los riesgos asociados, implementar controles adecuados y monitorear su efectividad. Además, es crucial involucrar al capital humano y a la alta dirección en el proceso para garantizar una cultura de seguridad. Las medidas deben ser revisadas y adaptadas continuamente para responder a nuevas amenazas y asegurar la confidencialidad, integridad y disponibilidad de la información.