Análisis y Gestión de Riesgos de los Sistemas de Información. Cap IV

#Acceso remoto#Amenazas avanzadas Metodología de implementación#Arquitectura de seguridad#Articulos#Ciberseguridad


Hello Everyone!! Continuamos en Obss con el capitulo IV del Análisis y Gestión de los Sistemas de Información. En este capitulo comenzaremos a desgranar los métodos de los Análisis de Riesgos y para determinar el riesgo de los diferentes elementos que componen en sistema de Información de forma pautada.

Métodos de Análisis de Riesgos

En el análisis de riesgos vamos a comprobar que es una aproximación metódica a nuestro Sistema de Información con el fin de determinar el riesgo siguiendo unos pasos pautados:

  • Determinar los activos relevantes para la Organización, su interrelación y su valor, en el sentido de qué perjuicio (coste) supondría su degradación.
  • Determinar a qué amenazas están expuestos aquellos activos.
  • Determinar medidas de seguridad hay dispuestas y cuán eficaces son frente al riesgo.
  • Estimar el impacto, definido como el daño sobre el activo derivado de la materialización de la amenaza.
  • Estimar el riesgo, definido como el impacto ponderado con la tasa de ocurrencia (o expectativa de materialización) de la amenaza

Con el objeto de organizar la estructura, vamos a introducir dos conceptos impacto y riesgo potenciales entre los pasos 2 y 3.

Estas valoraciones las mantendremos en un plano teorico / conceptual mientras no tuviéramos medidas de seguridad alguna desplegada. Una vez logrado este escenario teórico, incorporaremos las medidas de seguridad del paso 3, derivando estimaciones realistas de impacto y riesgo.

La siguiente imagen recoge este primer recorrido, cuyos pasos se detallan en las siguientes secciones:

Activos de un Sistema de Información

Antes de empezar, deberemos respondernos a una pregunta ¿Qué es un activo? Un activo es un componente o funcionalidad de un sistema de información susceptible de ser atacado deliberada o accidentalmente con consecuencias para la organización. Estos activos incluyen:

  • información
  • datos
  • servicios
  • aplicaciones (software)
  • equipos (hardware)
  • comunicaciones
  • recursos administrativos
  • recursos físicos y recursos humanos.

En un sistema de información hay 2 cosas esenciales: la información que manejamos y los servicios que prestamos. Estos activos esenciales marcan los requisitos de seguridad para todos los demás componentes del sistema.

Otros activos significativos pueden ser identificados en función de estas características fundamentales:

  • Datos que materializan la información.
  • Servicios auxiliares que se necesitan para poder organizar el sistema.
  • Las aplicaciones informáticas (software) que permiten manejar los datos.
  • Los equipos informáticos (hardware) y que permiten hospedar datos, aplicaciones y servicios.
  • Los soportes de información que son dispositivos de almacenamiento de datos.
  • El equipamiento auxiliar que complementa el material informático.
  • Las redes de comunicaciones que permiten intercambiar datos.
  • Las instalaciones que acogen equipos informáticos y de comunicaciones.
  • Las personas que explotan u operan todos los elementos anteriormente citados.

No todos los activos pertenecen a la misma categoría. Dependiendo del tipo de activo, las amenazas y las medidas de seguridad serán diferentes, ya que no es posible atacar ni defender de la misma manera un servicio telemático que un local de trabajo. cuando abordemos el catalogo de elementos presentaremos una relación de tipos de activos.

Dependencias.

Como hemos explicado con anterioridad, los activos esenciales son la información y los servicios prestados; pero estos activos dependen de otros activos como pueden ser los equipos, las comunicaciones, las instalaciones y cada vez menos olvidadas, las personas que trabajan con aquellos.

De manera que los activos vienen a formar estructuras de dependencias donde la seguridad de los activos que se encuentran más arriba en la estructura o superiores depende de los activos que se encuentran más abajo o inferiores. Estas estructuras nos van a reflejar de arriba hacia abajo las dependencias, mientras que de abajo hacia arriba la propagación del daño caso de materializarse las amenazas.

Por ello, se nos antoja como importante el concepto de dependencias entre activos o la medida en que un activo superior se vería afectado por un incidente de seguridad en un activo inferior.

Vamos a establecer como verdadero que un activo superior depende de otro activo inferior cuando las necesidades de seguridad del superior se reflejan en las necesidades de seguridad del inferior. O, dicho de otro modo, cuando una brecha de seguridad que amenaza el activo inferior tiene como consecuencia un perjuicio sobre el activo superior.
Podríamos establecer que los activos inferiores son los pilares en los que se apoya la seguridad de los activos superiores.

Aunque en cada caso tenemos que el objeto del análisis a la organización, con frecuencia podemos estructurar el conjunto de activos en capas, donde las capas superiores dependen de las inferiores:

  • Activos esenciales
    • información que se maneja
    • servicios prestados
  • Servicios internos
    • que estructuran ordenadamente el sistema de información
  • Equipamiento informático
    • aplicaciones (software)
    • equipos informáticos (hardware)
    • comunicaciones
    • soportes de información: discos, cintas, etc.
  • Entorno: activos que se precisan para garantizar las siguientes capas
    • equipamiento y suministros: energía, climatización, etc.
    • mobiliario
  • Servicios subcontratados a terceros
  • Instalaciones físicas
  • Personal
    • usuarios
    • operadores y administradores
    • desarrolladores

Valoración de Activos

¿Por qué interesa un activo? Por lo que vale.

No, no estamos hablando de lo que cuestan las cosas, sino de lo que valen. Si algo no vale para nada, es necesario prescindir de ello, que no ocupe recursos dentro del Sistema de Información. Si no podemos prescindir de un activo, es que algo vale; eso es lo que tenemos que averiguar pues eso es lo que hay que proteger.

La valoración la podemos realizar desde la perspectiva de la necesidad de proteger, ya que cuanto más valioso es un activo, mayor nivel de protección requeriremos en la dimensión (o dimensiones) de seguridad que sean pertinentes.

El valor puede ser propio, o puede ser acumulado. Se dice que los activos inferiores en un esquema de dependencias, acumulan el valor de los activos que se apoyan en ellos.

El valor nuclear suele estar en la información que el sistema maneja y los servicios que se prestan (activos denominados esenciales), quedando los demás activos subordinados a las necesidades de explotación y protección de lo esencial.

Por otra parte, los sistemas de información explotan los datos para proporcionar servicios, internos a la organización o destinados a terceros, apareciendo una serie de datos necesarios para prestar un servicio. Sin entrar en detalles técnicos de cómo se hacen las cosas, el conjunto de información y servicios esenciales permite caracterizar funcionalmente una organización. Las dependencias entre activos permiten relacionar los demás activos con datos y servicios.

Dimensiones

De un activo nos interesa calibrar diferentes dimensiones:

  • Su confidencialidad: ¿Qué daño causaría que lo conociera quien no debe? Esta valoración es típica de datos.
  • Su integridad: ¿Qué perjuicio causaría que estuviera dañado o corrupto? Esta valoración es típica de los datos, que pueden estar manipulados, ser total o parcial-mente falsos o, incluso, faltar datos.
  • Su disponibilidad: ¿Qué perjuicio causaría no tenerlo o no poder utilizarlo? Esta valoración es típica de los servicios.

En sistemas dedicados a servicios de la sociedad de la información como pueden, entre otros, los destinados a la administración electrónica o comercio electrónico, el conocimiento de los activos es fundamental para poder prestar el servicio correctamente y poder perseguir los fallos (accidentales o deliberados) que pudieran darse. Así pues, en los activos esenciales, frecuentemente es útil valorar:

  • Autenticidad: ¿Qué perjuicio nos causaría no saber exactamente quien hace o ha hecho cada cosa?
    • Esta valoración es típica de servicios (autenticidad del usuario) y de los datos (autenticidad de quien accede a los datos para escribir o, simplemente, consultar)
  • Trazabilidad del uso del servicio: ¿Qué daño nos causaría no saber a quién se le presta tal servicio?
  • Trazabilidad del acceso a los datos: ¿Qué daño nos causaría no saber quién accede a qué datos y qué hace con ellos?

Se reconocen habitualmente como dimensiones básicas la confidencialidad, integridad y disponibilidad, nuestra famosa Triada (CID). En esta libro hemos introducido dos conceptos adicionales, reconocimos de forma estándar como son la autenticidad y la trazabilidad, que a efectos técnicos se traducen en mantener la integridad y la confidencialidad de ciertos activos del sistema que pueden ser los servicios de directorio, las claves de firma digital, los registros de actividad, etc.

Veremos mas adelante como en el Catálogo de Elementos presentaremos una relación de dimensiones de seguridad.

En un árbol de dependencias, donde los activos superiores dependen de los inferiores, es imprescindible valorar los activos superiores, los que son importantes por sí mismos. Automáticamente este valor se acumula en los inferiores, lo que no es óbice para que también puedan merecer, adicionalmente, su propia valoración.

¿Cuánto cuesta la salud de los nuestros activos?

Una vez determinadas qué dimensiones de seguridad nos interesan de un activo hay que proceder a valorarlo económica. La valoración es la determinación del coste que supondría recuperarse de una incidencia que inutilizara nuestro activo. Hay muchos factores a considerar:

  • Coste de reposición: adquisición e instalación
  • Coste de mano de obra (especializada) invertida en recuperar (el valor) del activo
  • Lucro cesante: pérdida de ingresos
  • Capacidad de operar: confianza de los usuarios y proveedores que se traduce en una pérdida de actividad o en peores condiciones económicas
  • Sanciones por incumplimiento de la ley u obligaciones contractuales
  • Daño a otros activos, propios o ajenos
  • Daño a personas
  • Daños medioambientales

La valoración la podemos realizar de forma cuantitativa (con una cantidad numérica) o de forma cualitativa (en alguna escala de niveles). Los criterios más importantes que debemos respetar son:

  • Homogeneidad: es importante poder comparar valores aunque sean de diferentes dimensiones a fin de poder combinar valores propios y valores acumulados, así como poder determinar si es más grave el daño en una dimensión o en otra.
  • Relatividad: es importante poder relativizar el valor de un activo en comparación con otros activos

Ambos criterios se satisfacen con valoraciones económicas (coste requerido para recuperar el activo) y aunque es frecuente la tentación de ponerle precio a todo tenemos que tener en cuenta que al entrar en aspectos más intangibles, como el coste de la credibilidad de la organización, la valoración económica nunca será exacta.

Valoración cualitativa

Las valoraciones cualitativas nos van a permitir avanzar con rapidez, posicionando el valor de cada activo en un orden relativo respecto de los demás. Es frecuente plantear estas escalas como “órdenes de magnitud” y, en consecuencia, derivar estimaciones del orden de magnitud del riesgo.

La limitación de las valoraciones cualitativas es que no nos permiten comparar valores más allá de su orden relativo. No se pueden sumar valores.

Valoración cuantitativa

Las valoraciones en términos económicos nos van a costar mas esfuerzo; pero pero nos van a permitir sumar valores numéricos. La interpretación de las sumas no es nunca motivo de controversia.

Si la valoración es en términos económicos, además se pueden hacer estudios económicos comparando lo que se arriesga con lo que cuesta la solución respondiendo a unas sencillas preguntas:

  • ¿Vale la pena invertir tanto dinero en esta salvaguarda?
  • ¿Qué conjunto de salvaguardas optimizan la inversión?
  • ¿En qué plazo de tiempo se recupera la inversión?
  • ¿Cuánto es razonable que cueste la prima de un seguro?

El valor de la interrupción del servicio

Las dimensiones mencionadas anteriormente permiten una valoración simple, cualitativa o cuantitativamente. Pero hay una excepción, la disponibilidad.

No es lo mismo interrumpir un servicio una hora o un día o un mes. Puede que una hora de interrupción de servicio sea irrelevante, mientras que un día sin servicio causa un daño moderado; pero un mes nos puede suponer el cese de la actividad. Y lo malo es que no existe proporcionalidad entre el tiempo de interrupción y las consecuencias.

En consecuencia, para valorar la interrupción de la disponibilidad de un activo hay que usar una estructura más compleja que se puede resumir en algún gráfico como el siguiente:

Donde vemos con claridad una serie de saltos de interrupción que terminan con la destrucción total o permanente del activo. En el gráfico podemos observar que hasta seis horas de interrupción puede ser asumible sin consecuencias. Pero a partir de la sexta hora se disparan las alarmas que aumentan si la parada supera los dos días. Y si la interrupción supera el mes, se puede decir que la organización ha perdido su capacidad de operar, el daño reputacional es mortal. Desde el punto de vista de los remedios, el gráfico nos dice directamente que no hay que gastarse ni un euro por evitar paradas de menos de 6 horas. Vale la pena un cierto gasto por impedir que una parada supere las 6 horas o los 2 días. Y cuando valoremos lo que cuesta impedir que la parada supera el mes, hay que poner en la balanza todo el valor de la organización frente al coste de las medidas de seguridad, pudiera ser que no valiera la pena.

Amenazas

El siguiente paso determinaremos las amenazas que pueden afectar a cada activo. Deberemos ser conscientes de todo lo que nos puede ocurrir, nos interesa o lo que puede pasarle a nuestros activos y causar un daño. No todas las amenazas afectan a todos los activos, sino que hay una cierta relación entre el tipo de activo y lo que le podría ocurrir.

Identificación de las amenazas

  • De origen natural
    • Hay accidentes naturales (terremotos, inundaciones, …). Ante esos avatares el sistema de información es víctima pasiva, pero de todas formas tendremos en cuenta lo que puede suceder.
  • Del entorno (de origen industrial)
    • Hay desastres industriales (contaminación, fallos eléctricos, …) ante los cuales el sistema de información es víctima pasiva; pero no por ser pasivos hay que permanecer indefensos.
  • Defectos de las aplicaciones
    • Hay problemas que nacen directamente en el equipamiento propio por defectos en su diseño o en su implementación, con consecuencias potencialmente negativas sobre el sistema.
  • Causadas por las personas de forma accidental
    • Las personas con acceso al sistema de información pueden ser causa de problemas no intencionados, típicamente por error o por omisión.
  • Causadas por las personas de forma deliberada
    • Las personas con acceso al sistema de información pueden ser fuente de problemas intencionados: ataques deliberados; bien con ánimo de beneficiarse indebidamente, bien con ánimo de causar daños y perjuicios.

Valoración de las amenazas

Cuando un activo es víctima de una amenaza, no se ve afectado en todas sus dimensiones, ni en la misma cuantía.

Una vez establecido que una amenaza puede perjudicar a un activo, hay que valorar su influencia en el valor del activo, en dos sentidos:

  • Degradación: cuán perjudicado resultaría el activo
    • La degradación mide el daño causado por un incidente en el supuesto de que ocurriera. La degradación se suele caracterizar como una fracción del valor del activo y así aparecen expresiones como que un activo se ha visto totalmente degradado, o degradado de forma parcial. Cuando las amenazas no son intencionadas, nos bastará conocer la parte afectada físicamente de un activo para calcular la pérdida proporcional de valor que se pierde. Pero cuando la amenaza es intencionada, no podemos pensar en proporcionalidad alguna pues el atacante puede causar muchísimo daño de forma selectiva.
  • Probabilidad: cuán probable o improbable es que se materialice la amenaza.
    • La probabilidad de ocurrencia es más compleja de determinar y de expresar y por ello, la intentamos cuantificar cualitativamente por medio de alguna escala nominal. Podemos encontrar varias tablas de medición, pero en nuestro caso nos resulta mas sencillo actuar con valores numéricos:
      • Muy Frecuente. (100)
      • Frecuente. (50)
      • Normal. (10)
      • Poco frecuente. (1/10)

Como determinamos el impacto potencial

Denominamos impacto a la medida del daño sobre el activo derivado de la materialización de una amenaza. Conociendo el valor de los activos (en varias dimensiones) y la degradación que causan las amenazas, es directo derivar el impacto que estas tendrían sobre el sistema.

La única consideración que nos queda por hacer es la relativa a las dependencias entre activos. Es frecuente que el valor del sistema se centre en la información que maneja y los servicios que presta; pero las amenazas suelen materializarse en los medios. Para enlazar unos con otros deberemos recurrir al grafo de dependencias.

Impacto acumulado

Este calculo lo realizaremos teniendo en cuenta dos variables. La primera su valor acumulado que, como ya hemos explicado es el valor el propio mas el acumulado de los activos que dependen de él. Y por otra parte, las amenazas a que está expuesto el activo.

El impacto acumulado lo deberemos calcular para cada activo, por cada amenaza y en cada dimensión de valoración, siendo una función del valor acumulado y de la degradación causada.
El impacto es tanto mayor cuanto mayor es el valor propio o acumulado sobre un activo.
El impacto es tanto mayor cuanto mayor sea la degradación del activo atacado.
El impacto acumulado, al calcularse sobre los activos que soportan el peso del sistema de información, nos permitirá determinar las medidas de seguridad que hay que dotar a los medios de trabajo: protección de los equipos, copias de respaldo, etc.

Impacto repercutido

Este calculo lo realizaremos teniendo en cuenta dos variables. El primero, su valor propio y por otra parte, las amenazas a que están expuestos los activos de los que depende.

El impacto repercutido lo deberemos calcular para cada activo, por cada amenaza y en cada dimensión de valoración, siendo una función del valor propio y de la degradación causada.
El impacto es tanto mayor cuanto mayor es el valor propio de un activo.
El impacto es tanto mayor cuanto mayor sea la degradación del activo atacado.
El impacto es tanto mayor cuanto mayor sea la dependencia del activo atacado.
El impacto repercutido, al calcularse sobre los activos que tienen valor propio, nos va a permitir determinar las consecuencias de las incidencias técnicas en el sistema de información.

Es pues un impacto que nos va a ayudar a tomar una de las decisiones más críticas de un análisis de riesgos: aceptar el nivel de riesgo sobre el activo.

Agregación de valores de impacto

Con estos puntos anteriores, vamos a determinar el impacto que una posible amenaza en una determinada dimensión tendría sobre un activo. Estos impactos singulares pueden agregarse bajo ciertas condiciones:

  • Podemos agregar el impacto repercutido sobre diferentes activos.
  • Podemos agregar el impacto acumulado sobre activos que no sean dependientes entre sí, y no hereden valor de un activo superior común.
  • No debemos de agregar el impacto acumulado sobre activos que no sean independientes, pues ello nos supondría realizar una sobre ponderación del impacto al incluir varias veces el valor acumulado de activos superiores.
  • Podemos agregar el impacto de diferentes amenazas sobre un mismo activo, aunque nos conviene considerar en qué medida las diferentes amenazas son independientes y pueden ser concurrentes.
  • Podemos agregar el impacto de una amenaza en diferentes dimensiones.

Como determinamos el riesgo potencial

Denominamos riesgo a la medida del daño probable sobre un sistema. Si ya vamos conociendo el impacto de las amenazas sobre los activos, es directo conocer el riesgo sin más que tener en cuenta la probabilidad de ocurrencia.

El riesgo crece con el impacto y con la probabilidad, pudiendo distinguirse una serie de zonas a tener en cuenta en el tratamiento del riesgo:

  • Zona 1: riesgos muy probables y de muy alto impacto
  • Zona 2: franja amarilla: cubre un amplio rango desde situaciones improbables y de impacto medio, hasta situaciones muy probables pero de impacto bajo o muy bajo
  • Zona 3: riesgos improbables y de bajo impacto • zona 4 – riesgos improbables pero de muy alto impacto

Riesgo acumulado

Este riego los vamos a calcular teniendo en cuenta el impacto acumulado sobre un activo debido a una amenaza y la probabilidad de la amenaza.

El riesgo acumulado lo deberemos calcular para cada activo, por cada amenaza y en cada dimensión de valoración, siendo una función del valor acumulado, la degradación causada y la probabilidad de la amenaza.

El riesgo acumulado, al calcularse sobre los activos que soportan el peso del sistema de información, nos va a permitir determinar las medidas de seguridad que hay que dotar a los medios de trabajo: protección de los equipos, copias de respaldo, etc.

Riesgo repercutido

Este riesgo lo vamos a calcular teniendo en cuenta el impacto repercutido sobre un activo debido a una amenaza y la probabilidad de la amenaza.

El riesgo repercutido lo deberemos calcular para cada activo, por cada amenaza y en cada dimensión de valoración, siendo una función del valor propio, la degradación causada y la probabilidad de la amenaza.

El riesgo repercutido, al calcularse sobre los activos que tienen valor propio, nos va a permitir determinar las consecuencias de las incidencias técnicas sobre la misión del sistema de información.

Es pues un impacto que nos va a ayudar a tomar una de las decisiones más críticas de un análisis de riesgos: aceptar el nivel de riesgo sobre el activo.

Agregación de riesgos

Los puntos anteriores hemos determinado el riesgo que tendría una amenaza en una cierta dimensión sobre un riesgo. Estos riesgos singulares pueden agregarse bajo ciertas condiciones:

  • Podemos agregar el riesgo repercutido sobre diferentes activos
  • Podemos agregar el impacto acumulado sobre activos que no sean dependientes entre sí, y no hereden valor de un activo superior común
  • No deberemos agregar el riesgo acumulado sobre activos que no sean independientes, pues ello nos supondría realizar una sobre ponderación del impacto al incluir varias veces el valor acumulado de activos superiores.
  • Podemos agregar el riesgo de diferentes amenazas sobre un mismo activo, aunque conviene considerar en qué medida las diferentes amenazas son independientes y pueden ser concurrentes.
  • Podemos agregar el riesgo de una amenaza en diferentes dimensiones.

Medidas de Seguridad

En los puntos anteriores anteriores no hemos tomado en consideración las medidas de seguridad desplegadas. Hemos medido, por tanto, los impactos y riesgos a que estarían expuestos los activos si no se protegieran en absoluto.

En la práctica no es frecuente, cada vez menos, encontrar sistemas sin medidas de protección.

Vamos a definir las medidas de seguridad como aquellos procedimientos o mecanismos tecnológicos que reducen el riesgo. Hay amenazas que se pueden eliminar simplemente organizándose adecuadamente, otras requieren de elementos técnicos (programas o equipos), otras requieren elementos de seguridad física y dejamos en ultimo lugar, los elementos de seguridad en la política de personal. Mas adelante trataremos las medidas de seguridad adecuadas para cada tipo de activos.

Selección de salvaguardas

Ante el amplio abanico de posibles medidas de seguridad a considerar, es necesario que realicemos un filtrado inicial para seleccionar aquellas que son relevantes para lo que hay que proteger. En esta criba deberemos tener en cuenta los siguientes aspectos:

  • Tipo de activos a proteger, pues cada tipo se protege de una forma específica
    Dimensión o dimensiones de seguridad que requieren protección
  • Amenazas de las que necesitamos protegernos
  • Si existen salvaguardas alternativas

Es necesario que tengamos en cuenta, por otro lado, un principio de proporcionalidad y tener en cuenta:

  • El valor propio o acumulado del activo, centrándonos en lo más valioso y obviando lo irrelevante.
  • La mayor o menor probabilidad de que una amenaza ocurra, centrándonos en los riesgos más importantes.
  • La cobertura del riesgo que proporcionan las medidas de seguridad alternativas.

Esto lleva a dos tipos de declaraciones para excluir una cierta medida de seguridad del conjunto de las que conviene analizar:

  • No aplica. Aplicaremos este termino cuando una medida de seguridad no es de aplicación porque técnicamente no es adecuada al tipo de activo a proteger, no protege la dimensión necesaria o no protege frente a la amenaza en consideración.
  • No se justifica. Aplicaremos este termino cuando la medida de seguridad aplica, pero es desproporcionada al riesgo que tenemos que proteger

Como resultado de estas consideraciones dispondremos de una relación de medidas d e seguridad que deberemos analizar como elementos de nuestro sistema de protección.

Efecto de las salvaguardas

Vamos a introducir las medidas de seguridad en el cálculo del riesgo de dos formas:

  • Reduciendo la probabilidad de las amenazas.
    • Las denominaremos como medidas de seguridad preventivas.
  • Limitando el daño causado.
    • Con algunas medidas de seguridad limitaremos directamente la posible degradación, con otras medidas detectaremos de forma inmediata el ataque para frenar que la degradación avance y por ultimo aplicaremos medidas de seguridad que nos van a permitir a permitir la pronta recuperación del sistema cuando la amenaza lo destruye. En cualquiera de las tres versiones, la amenaza se materializa; pero las consecuencias se limitan.

Tipo de protección

Esta aproximación a veces resulta un poco simplificadora, pues es habitual hablar de diferentes tipos de protección prestados por las medidas de seguridad:

  • [PR] prevención
    • Diremos que una medida de seguridad es preventiva cuando reduce las posibilidades de que ocurra un incidente. Si la medida de seguridad fallara y el incidente llega a ocurrir, los daños son los mismos. Ejemplos: autorización previa de los usuarios, gestión de privilegios, planificación de capacidades, metodología segura de desarrollo de software, pruebas en pre-producción, segregación de tareas, …
  • [DR] disuasión
    • Diremos que una media de seguridad es disuasoria cuando tiene un efecto tal sobre los atacantes que estos no se atreven o se lo piensan dos veces antes de atacar. Son medidas de seguridad que actúan antes del incidente, reduciendo las probabilidades de que ocurra; pero que no tienen influencia sobre los daños causados caso de que el atacante realmente se atreva. Ejemplos: vallas elevadas, guardias de seguridad, avisos sobre la persecución del delito o persecución del delincuente, …
  • [EL] eliminación
    • Diremos que una media de seguridad elimina un incidente cuando impide que éste tenga lugar. Son medidas de seguridad que actúan antes de que el incidente se haya producido. No reducen los daños caso de que la medida de seguridad no sea perfecta y el incidente llegue a ocurrir. Ejemplos: eliminación de cuentas estándar, de cuentas sin contraseña, de servicios innecesarios, …, en general, todo lo que tenga que ver con la fortificación o bastionado, …, cifrado de la información, …, armarios ignífugos, …
  • [IM] minimización del impacto / limitación del impacto
    • Se dice que una medida de seguridad minimiza o limita el impacto cuando acota las consecuencias de un incidente. Ejemplos: desconexión de redes o equipos en caso de ataque, detención de servicios en caso de ataque, seguros de cobertura, cumplimiento de la legislación vigente.
  • [CR] corrección
    • Diremos que una medida de seguridad es correctiva cuando, habiéndose producido un daño, lo repara. Son medidas de seguridad que actúan después de que el incidente se haya producido y por tanto reducen los daños. Ejemplos: gestión de incidentes, líneas de comunicación alternativas, fuentes de alimentación redundantes, …
  • [RC] recuperación
    • Diremos que una media de seguridad ofrece recuperación cuando permite regresar al estado anterior al incidente. Son medidas de seguridad que no reducen las probabilidades del incidente, pero acotan los daños a un periodo de tiempo. Ejemplos: copias de seguridad (back-up)
  • [MN] monitorización
    • Son medidas de seguridad que trabajan monitorizando lo que está ocurriendo o lo que ha ocurrido. Si la amenaza o posible amenaza se detecta en tiempo real, podemos reaccionar atajando el incidente para limitar el impacto; si se detecta a posteriori, podemos aprender del incidente y mejorar el sistema de medidas de seguridad de cara al futuro. Ejemplos: registros de actividad, registro de descargas de web, …
  • [DC] detección
    • Diremos que una medida de seguridad funciona detectando un ataque cuando informa de que el ataque está ocurriendo. Aunque no impide el ataque, sí nos permite poner en marcha otras medidas que atajen la progresión del ataque, minimizando daños. Ejemplos: anti-virus, IDS, detectores de incendio, …
  • [AW] concienciación
    • Son las actividades de formación de las personas anexas o usuarias del sistema que pueden tener una influencia sobre él. La formación reduce los errores de los usuarios, lo cual tiene un efecto preventivo. También potencia las medidas de seguridad de todo tipo pues los que las operan lo hacen con eficacia y rapidez, potenciando su efecto o, al menos, no menoscabándolo por una mala operación. Ejemplos: cursos de concienciación, cursos de formación, …
  • [AD] administración
    • Se refiere a las medidas de seguridad relacionadas con los componentes de seguridad del sistema. Una buena administración del sistema de información impide que hayan puertas desconocidas por las que pudiera tener éxito un ataque. En general pueden considerarse medidas de tipo preventivo. Ejemplos: inventario de activos, análisis de riesgos, plan de continuidad, …

En la siguiente tabla vamos a correlacionar cada uno de estos tipos de protección con el modelo anterior de reducción de la degradación y de la probabilidad:

La siguiente tabla relaciona cada uno de estos tipos de protección con el modelo anterior de reducción de la degradación y de la probabilidad:

EfectoTipo
Preventivas: Reducen la probabilidad[PR] preventivas
[DR] disuasorias
[EL] eliminatorias
Limitan la degradación[IM] minimizadoras
[CR] correctivas
[RC] recuperativas
Consolidan el efecto de las demás[MN] de monitorización
[DC] de detección
[AW] de concienciación
[AD] administrativas

Eficacia de la protección

Las medidas de seguridad se deben caracterizar por su eficacia frente al riesgo que pretenden limitar. Para que una mediada de seguridad sea eficaz, ha de combinar dos factores:

  • Desde el punto de vista técnico

    • debe ser técnicamente idónea para enfrentarse al riesgo que protege
    • se debe emplear siempre
  • Desde el punto de vista de operación de la media de seguridad

    • debe estar perfectamente desplegada, configurada y mantenida
    • deben existir procedimientos claros de uso normal y en caso de incidencias
    • los usuarios debe estar formados y concienciados
    • deben existir controles que avisen de posibles fallos

Entre una eficacia del 0% para aquellas que faltan y el 100% para aquellas que son idóneas y que están perfectamente implantadas, estimaremos un grado de eficacia real en cada caso concreto. Para medir los aspectos organizativos, podemos emplear una escala:

FactorNivelSignificado
0%L0Inexistente
L1Inicial
L2Reproducible
L3Proceso definido
L4Gestionado y medible
100%L5Optimizado

Vulnerabilidades

Vamos a denominar una vulnerabilidad como toda debilidad que puede ser aprovechada por una amenaza, o más detalladamente a las debilidades de los activos o de sus medidas de protección que facilitan el éxito de una amenaza potencial.

si traducimos esta definición a los términos empleados en los párrafos anteriores, diremos que son vulnerabilidades todas las ausencias o ineficacias de las medidas de seguridad pertinentes para salvaguardar el valor propio o acumulado sobre un activo. A veces empleamos el término “insuficiencia” para resaltar el hecho de que la eficacia medida de la media de seguridad es insuficiente para preservar el valor del activo expuesto a una amenaza.

Impacto residual

Si poseemos un cierto conjunto de medidas de seguridad desplegadas y una medida de la madurez de su proceso de gestión, el sistema queda en una situación de posible impacto que se denomina residual. Por lo tanto, diremos que hemos modificado el impacto, desde un valor potencial a un valor residual.

La forma en la que calculamos el impacto residual la haremos de la siguiente manera. Como no han cambiado los activos, ni sus dependencias, sino solamente la magnitud de la degradación, repetiremos los cálculos de impacto con este nuevo nivel de degradación.

La magnitud de la degradación tomando en cuenta la eficacia de las medidas de seguridad, será la proporción que resta entre la eficacia perfecta y la eficacia real. El impacto residual acumulado lo calcularemos sobre los activos inferiores, o repercutido sobre los activos superiores.

Riesgo residual

Si poseemos un cierto conjunto de medidas de seguridad desplegadas y una medida de la madurez de su proceso de gestión, el sistema queda en una situación de riesgo que denominaremos residual. Diremos que hemos modificado el riesgo, desde un valor potencial a un valor residual.

La forma en la que calculamos el riesgo residual la haremos de la siguiente manera. Como no han cambiado los activos, ni sus dependencias, sino solamente la magnitud de la degradación y la probabilidad de las amenazas, repetiremos los cálculos de riesgo usando el impacto residual y la probabilidad residual de ocurrencia.

La magnitud de la degradación la tomaremos en consideración en el cálculo del impacto residual.

La magnitud de la probabilidad residual tomando en cuenta la eficacia de las salvaguardas, es la proporción que resta entre la eficacia perfecta y la eficacia real.
El riesgo residual acumulado lo calcularemos sobre los activos inferiores, o repercutido sobre los activos superiores.

Hasta aquí llegamos en el este cuarto capitulo, en el próximo capitulo comenzaremos a generar modelos de valores de sistema, mapas de riesgo, situación de medidas de seguridad, evaluar impactos y evaluar riesgos.