Análisis y Gestión de Riesgos de los Sistemas de Información. Cap II.

#Acceso remoto#Amenazas avanzadas Metodología de implementación#Arquitectura de seguridad#Articulos#Ciberseguridad


Hello Everyone!! Continuamos en Obss con el capitulo II del Análisis y Gestión de los Sistemas de Información. En este articulo comenzaremos con la presentación de conceptos básicos. En particular los que se enmarcan las actividades de análisis y tratamiento dentro de un proceso integral de gestión de riesgos.

Let’s get on with our homework and enjoy it

Buen Gobierno

La Gestión de los Riesgos es una núcleo principal en las guías de buen gobierno, tanto en organizaciones privadas como publicas, donde se considera un principio fundamental que las decisiones de gobierno se fundamenten en el conocimiento de los riesgos que implican cubriendo riesgos en general y riesgos TIC en particular.

Se insiste recurrentemente en el necesario equilibrio entre riesgos y oportunidades para tomar las mejores decisiones.

A nivel europeo, la Directiva UE 2022/2555 conocida como NIS 2, relativa a las medidas
destinadas a garantizar un elevado nivel común de ciberseguridad en toda la Unión, incluye medidas específicas de Gobernanza de la Ciberseguridad. Entre ellas, establece que los órganos de dirección de las organizaciones aprueben las medidas para la gestión
de riesgos de ciberseguridad y supervisen su puesta en práctica.

Confianza

La confianza es la esperanza firme que se tiene de que algo responderá a lo previsto. La confianza es un valor crítico en cualquier organización que preste servicios. Tanto las organizaciones privadas por reputación como las administraciones públicas son especialmente sensibles a esta valoración.

Por una parte, dependemos de los sistemas de información para cumplir nuestros objetivos, pero por otra parte, la seguridad no deja de ser un tema que genera inseguridad.

Los afectados, que frecuentemente no son personas técnicas, se preguntan si estos sistemas merecen su confianza, confianza que se ve mermada por cada fallo y, sobre todo, cuando la inversión no se traduce en la ausencia de fallos. En un mundo ideal los sistemas no fallarían, pero lo cierto es que se acepta convivir con sistemas que fallan. El asunto no es tanto la ausencia de incidentes como la confianza en que están bajo control: se sabe qué puede pasar y se sabe qué hacer cuando pasa. El temor a lo desconocido es el principal origen de la desconfianza y, por lo tanto e aquí el comienzo buscar y conocer para confiar: conocer los riesgos para poder afrontarlos y controlarlos.

Gestión

Conocer el riesgo al que están sometidos los elementos de trabajo es, simplemente, nuclear para poder gestionarlos.

El Análisis de Riesgos se ha venido consolidando como paso necesario para la Gestión de la Seguridad. El RD 31/2022 de fecha de 3 de mayo, donde se regula el Esquema Nacional de Seguridad (ENS) en su articulo 7, expresa:

  • El análisis y la gestión de los riesgos es parte esencial del proceso de seguridad, debiendo constituir una actividad continua y permanentemente actualizada.
  • La gestión de los riesgos permitirá el mantenimiento de un entorno controlado,
  • minimizando los riesgos a niveles aceptables. La reducción a estos niveles se realizará mediante una apropiada aplicación de medidas de seguridad, de manera equilibrada y proporcionada a la naturaleza de la información tratada, de los servicios a prestar y de los riesgos a los que estén expuestos.

Estandarización

Es necesario que se establezca un Proceso de Gestión de Riesgos dentro de un marco de trabajo para que los órganos o comités implicados tomen decisiones teniendo en cuenta los riesgos derivados del uso de tecnologías de la información.

Hay varias aproximaciones para analizar los riesgos soportados por los sistemas TIC: guías informales, aproximaciones metódicas y herramientas de soporte. Todas buscan objetivar el análisis de riesgos para saber cuán seguros (o inseguros) son los sistemas y no llamarse a engaño. El gran reto de todas estas aproximaciones es la complejidad del problema al que se enfrentan; complejidad en el sentido de que hay muchos elementos que considerar y que, si no se es riguroso, las conclusiones serán de poco fiar. Es por ello que en necesitamos una aproximación metódica que no deje lugar a la improvisación, ni dependa de la arbitrariedad de los analistas.

Perseguimos los siguientes objetivos:

  • Concienciar a los responsables de las organizaciones de información de la existencia de riesgos y de la necesidad de gestionarlos
  • Ofrecer un método sistemático para analizar los riesgos derivados del uso de tecnologías de la información y comunicaciones (TIC)
  • Ayudar a descubrir y planificar el tratamiento oportuno para mantener los riesgos bajo control
  • Preparar a la Organización para procesos de evaluación, auditoría, certificación o acreditación, según corresponda en cada caso

También debemos buscar una uniformidad en los informes que recogen los hallazgos y las conclusiones de las actividades de análisis y Gestión de Riesgos:

  • Modelo de valor. Caracterización del valor que representan los activos para la organización así como de las dependencias entre los diferentes activos.
  • Mapa de riesgos. Relación de las amenazas a que están expuestos los activos.
  • Declaración de aplicabilidad. Para un conjunto de medidas de seguridad, se indica sin son de aplicación en el sistema de información bajo estudio o si, por el contrario, carecen de sentido.
  • Evaluación de Medidas de Seguridad. Evaluación de la eficacia de las medidas de seguridad existentes en relación al riesgo que afrontan.
  • Estado de riesgo. Caracterización de los activos por su riesgo residual; es decir, por lo que puede pasar tomando en consideración las medidas de seguridad desplegadas.
  • Informe de insuficiencias. Recoge las vulnerabilidades del sistema, entendidas como puntos débilmente protegidos por los que las amenazas podrían materializarse.
  • Cumplimiento de normativa. Satisfacción de unos requisitos. Declaración de que se ajusta y es conforme a la normativa correspondiente.
  • Plan de seguridad. Conjunto de proyectos de seguridad que permiten materializar las decisiones de tratamiento de riesgos

Introducción al análisis y a la Gestión de Riesgos

Seguridad es la capacidad de las redes o de los sistemas de información para resistir, con un determinado nivel de confianza, los accidentes o acciones ilícitas o malintencionadas que comprometan el CID (disponibilidad, autenticidad, integridad y confidencialidad) de los datos almacenados o transmitidos y de los servicios que dichas redes y sistemas ofrecen o hacen accesibles.

El objetivo a proteger es la misión de la organización, teniendo en cuenta las diferentes dimensiones de la seguridad:

  • Disponibilidad o disposición de los servicios a ser usados cuando sea necesario. La carencia de disponibilidad supone una interrupción del servicio. La disponibilidad afecta directamente a la productividad de las organizaciones.
  • Integridad o mantenimiento de las características de completitud y corrección de los datos. Contra la integridad, la información puede aparecer manipulada, corrupta o incompleta. La integridad afecta directamente al correcto desempeño de las funciones de una Organización.
  • Confidencialidad o que la información llegue solamente a las personas autorizadas. Contra la confidencialidad o secreto pueden darse fugas y filtraciones de información, así como accesos no autoriza-dos. La confidencialidad es una propiedad de difícil recuperación, pudiendo minar la con-fianza de los demás en la organización que no es diligente en el mantenimiento del secreto, y pudiendo suponer el incumplimiento de leyes y compromisos contractuales relativos a la custodia de los datos.

A estas dimensiones básicas de la seguridad se pueden añadir otras derivadas que nos acercan a la percepción de los usuarios de los sistemas de información:

  • Autenticidad. Propiedad o característica consistente en que una organización / proceso / usuario es quien dice ser o bien que garantiza la fuente de la que proceden los datos. Contra la autenticidad de la información podemos tener manipulación del origen o el contenido de los datos. Contra la autenticidad de los usuarios de los servicios de acceso, podemos tener suplantación de identidad.
  • Trazabilidad. Aseguramiento de que en todo momento se podrá determinar quién hizo qué y en qué momento. La trazabilidad es esencial para analizar los incidentes, perseguir a los atacantes y aprender de la experiencia. La trazabilidad se materializa en la integridad de los registros de actividad.

Todas estas características pueden ser requeridas o no dependiendo de cada caso. Lo habitual que haya que poner medios y esfuerzo para conseguirlas. A racionalizar este esfuerzo se dedican las metodologías de análisis y gestión de riesgos que comienzan con una definición:

  • Riesgo. Estimación del grado de exposición a que una amenaza se materialice sobre uno o más activos causando daños o perjuicios a la Organización. El riesgo indica lo que le podría pasar a los activos si no se protegieran adecuadamente. Es importante saber qué características son de interés en cada activo, así como saber en qué medida estas características están en peligro.
  • Análisis de riesgos. Proceso para estimar la magnitud de los riesgos a que está expuesta una organización.
  • Tratamiento de los riesgos. Proceso destinado a modificar el riesgo.

Hay múltiples formas de tratar un riesgo:

  • Evitar las circunstancias que lo provocan
  • reducir las posibilidades de que ocurra
  • Acotar sus consecuencias
  • Compartirlo con otra organización (típicamente contratando un servicio o un seguro de cobertura)
  • Aceptando que pudiera ocurrir y previendo recursos para actuar cuando sea necesario.

Siempre asumimos como verdad absoluta que la seguridad absoluta no existe; en efecto, siempre tenemos que ser conscientes que hay que aceptar un riesgo que, eso sí, debe ser conocido y sometido al umbral de calidad que se requiere del servicio. Es más, diría que a veces aceptamos riesgos operacionales para acometer actividades que pueden reportarnos un beneficio que supera al riesgo, o que tenemos la obligación de afrontar.

Es por ello que a veces se emplean definiciones más amplias de riesgo: Efecto de la incertidumbre sobre la consecución de los objetivos.

Como todo esto es muy delicado, no es meramente técnico, e incluye la decisión de aceptar un cierto nivel de riesgo, es imprescindible saber en qué condiciones se trabaja y así poder ajustar la confianza que merece el sistema.

Análisis y el tratamiento de los riesgos en su contexto

Las tareas de análisis y tratamiento de los riesgos no son un fin en sí mismas sino que se encajan en la actividad continua de gestión de la seguridad.

El análisis de riesgos permite determinar cómo es, cuánto vale y cómo de protegido se encuentra el sistema. En coordinación con los objetivos, estrategia y política de la organización, las actividades de tratamiento de los riesgos permiten elaborar un plan de seguridad que, implantado y en producción, satisfaga los objetivos propuestos con el nivel de riesgo que acepta la organización. Al conjunto de estas actividades se le denomina Proceso de Gestión de Riesgos.

La implantación de las medidas de seguridad requiere una organización gestionada y la participación informada de todo el personal que trabaja con el sistema de información.

Es este personal el responsable de la operación diaria, de la reacción ante incidencias y de la monitorización en general del sistema para determinar si satisface con eficacia y eficiencia los objetivos propuestos.

Este esquema de trabajo debe ser repetitivo pues los sistemas de información rara vez son inmutables; más bien se encuentran sometidos a evolución continua tanto propia (nuevos activos) como del entorno (nuevas amenazas), lo que exige una revisión periódica en la que se aprende de la experiencia y se adapta al nuevo contexto.

El análisis de riesgos proporciona un modelo del sistema en términos de activos, amenazas y medidas de seguridad y es la piedra angular para controlar todas las actividades con fundamento. La fase de tratamiento estructura las acciones que se acometen en materia de seguridad para satisfacer las necesidades detectadas por el análisis.

Los sistemas de gestión de la seguridad de la información (SGSI) formalizan cuatro etapas cíclicas:

El análisis de riesgos es parte de las actividades de planificación, donde se toman decisiones de tratamiento. Estas decisiones se materializan en la etapa de implantación, donde conviene desplegar elementos que permitan la monitorización de las medidas desplegadas para poder evaluar la efectividad de las mismas y actuar en consecuencia, dentro de un círculo de excelencia o mejora continua.

Concienciación y formación

como hemos venido repitiendo de forma insistente y lo seguiremos realizando de aquí en adelante, el mejor plan de seguridad se vería seriamente hipotecado sin una colaboración activa de las personas involucradas en el sistema de información, especialmente si la actitud es negativa, contraria a las medidas, o tienen la percepción de pasarse el día “luchando contra las (absurdas) medidas de seguridad que se implantan desde IT”.

Es por ello que se requiere la creación de una “cultura de seguridad” que, con la intervención sine qua non de los órganos de gobierno, conciencie a todos los involucrados de su necesidad y pertinencia.

Son tres los pilares fundamentales para la creación de esta cultura:

  • Una política de seguridad corporativa que se entienda (escrita para los que no son expertos en la materia), que se difunda y que se mantenga al día
  • Una normativa se seguridad que, entrando en áreas específicas de actividad, aclare la postura de la organización; es decir, defina lo que es uso correcto y lo que es incumplimiento
  • Una formación continua a todos los niveles, recordando las cautelas rutinarias y las actividades especializadas, según la responsabilidad adscrita a cada puesto de trabajo

A fin de que estas actividades cuajen en la organización, es imprescindible que la seguridad sea:

  • Mínimamente intrusiva: que no dificulte innecesariamente la actividad diaria ni hipoteque alcanzar los objetivos de productividad propuestos, es decir, que haya un equilibrio entre seguridad y usabilidad.
  • Natural: que no de pie a errores gratuitos, que facilite el cumplimiento de las buenas prácticas propuestas
  • Implicación de los órganos de gobierno: que dé ejemplo en la actividad diaria y reaccione con presteza a los cambios e incidencias.

Incidencias y recuperación

Las personas involucradas en la utilización y operación del sistema deben ser conscientes de su papel y relevancia continua para prevenir problemas y reaccionar cuando se produzcan. Es importante crear una cultura de responsabilidad donde los potenciales problemas, detectados por los que están cercanos a los activos afectados, puedan ser canalizados hacia los puntos de decisión. De esta forma el sistema de seguridad responderá con presteza a las circunstancias de cada momento.

Cuando se produce una incidencia, el tiempo empieza a correr en contra del sistema: la supervivencia depende de la agilidad y corrección de las actividades de reporte y reacción. Cualquier error, imprecisión o ambigüedad en estos momentos críticos, se ve amplificado convirtiendo lo que podía ser un mero incidente en un desastre.

Conviene aprender continuamente, tanto de los éxitos como de los fracasos, e incorporar lo que vamos aprendiendo al proceso de gestión de riesgos. La madurez de una organización se refleja en la pulcritud y realismo de su modelo de valor y, consecuentemente, en la idoneidad de las medidas de seguridad de todo tipo, desde medidas técnicas hasta una óptima organización

¿Cuándo es necesario analizar y gestionar los riesgos?

Un análisis de riesgos TIC es recomendable en cualquier organización, independientemente de su tamaño o actividad, que dependa de los sistemas de información y comunicaciones para el cumplimiento de su misión. En particular en cualquier entorno donde se practique la tramitación electrónica de bienes y servicios, sea en contexto público o privado. El análisis de riesgos permite tomar decisiones de gestión y asignar recursos con perspectiva, sean tecnológicos, humanos o financieros.

El análisis de riesgos es una herramienta de gestión que permite tomar decisiones. Las decisiones pueden tomarse antes de desplegar un servicio o con éste funcionando. Es muy deseable hacerlo antes, de forma que las medidas que haya que tomar se incorporen en el diseño del servicio, en la elección de componentes, en el desarrollo del sistema y en los manuales de usuario.

Todo lo que sea corregir riesgos imprevistos es costoso en tiempo propio y ajeno y en dinero, lo que puede ir en detrimento de la imagen prestada por la organización y puede suponer, en último extremo, la pérdida de confianza en su capacidad.

Siempre se ha dicho que es mejor prevenir que curar y aquí se aplica: no espere a que un servicio este inhabilitado, hay que prever y estar prevenido.

Realizar un análisis de riesgos es laborioso y costoso. Levantar un mapa de activos y valorarlos requiere la colaboración de muchos perfiles dentro de la organización, desde los niveles de de gobierno hasta los técnicos. Y no solo es que haya que involucrar a muchas personas, sino que hay que lograr una uniformidad de criterio entre todos pues, si importante es cuantificar los riesgos, más importante aún es relativizarlos.

Y esto es así porque típicamente en un análisis de riesgos aparecen multitud de datos. La única forma de afrontar la complejidad es centrarse en lo más importante (máximo impacto, máximo riesgo) y obviar lo que es secundario o incluso despreciable. Pero si los riesgos no están bien ordenados en términos relativos, su interpretación es imposible.

En resumen, que un análisis de riesgos no es una tarea menor que realiza cualquiera en sus ratos libres. Es una tarea mayor que requiere esfuerzo y coordinación. Por tanto debe ser planificada y justificada.

Certificación y acreditación

Si la organización aspira a una certificación, el análisis de riesgos es un requisito previo y inexcusable que exigirá el evaluador. Es la fuente de información para determinar la relación de controles pertinentes para el sistema y que por tanto deben ser inspeccionados.

El análisis de riesgos es así mismo un requisito exigido en los procesos de acreditación de sistemas. Estos procesos son necesarios cuando se va a manejar en el sistema información clasificada. El primer paso del proceso es la realización del análisis de riesgos que identifique amenazas y salvaguardas y gestione satisfactoriamente los riesgos del sistema.