Análisis y Gestión de Riesgos de los Sistemas de Información. Cap V
Hello Everyone!! Continuamos en Obss con el capitulo V del Análisis y Gestión de los Sistemas de Información. En este capitulo comenzaremos a crear una estandarización de procesos de las actividades que hemos desarrollado en capítulos anteriores.
Estandarización de procesos
Con esta estandarización o normalización de procesos vamos a apuntar hacia los siguientes objetivos:
- Crear un modelo del valor del sistema, identificando y valorando los activos relevantes.
- Crear un mapa de riesgos del sistema, identificando y valorando las amenazas sobre aquellos activos.
- Crear un modelo con la situación actual de las medidas de seguridad.
- Crear una evaluación del posible impacto sobre el sistema, tanto el impacto potencial (sin medidas de seguridad), como el impacto residual (incluyendo las medidas de seguridad desplegadas para proteger el sistema).
- Crear un modelo de evaluación del riesgo del sistema, tanto el riesgo potencial (sin medidas de seguridad), como el riesgo residual (incluyendo las medidas de seguridad para proteger el sistema).
- Crear un informe de las áreas del sistema con mayor impacto y/o riesgo a fin de que podamos tomar las decisiones de tratamiento en base a datos objetivos.
El análisis de los riesgos lo llevaremos a cabo a través de las siguientes tareas:
| MAR – Método de Análisis de Riesgos | |
| MAR.1 – Activos | |
| MAR.11 – Identificación de los activos | |
| MAR.12 – Dependencias entre activos | |
| MAR.13 – Valoración de los activos | |
| MAR.2 – Amenazas | |
| MAR.21 – Identificación de las amenazas | |
| MAR.22 – Valoración de las amenazas | |
| MAR.3 – Medidas de seguridad | |
| MAR.31 – Identificación de medidas | |
| MAR.32 – Valoración de las medidas | |
| MAR.4 – Estimación estado de riesgo | |
| MAR.41 – Estimación del impacto | |
| MAR.42 – Estimación del riesgo |
Una vez descritos cuales son los procedimientos vamos a centrarnos en los objetivos de cada tarea y bajaremos un nuevo nivel en el análisis recopilando cual es la información necesaria en cada tarea - subtarea.
Tarea MAR.1: Activos
Con este proceso buscamos identificar los activos relevantes dentro del sistema a analizar. Los caracterizaremos por el tipo de activo, identificaremos las relaciones entre los diferentes activos, determinando en qué dimensiones de seguridad son importantes y valorando esta importancia.
El resultado de esta actividad es el informe denominado modelo de valor (por supuesto que podemos nomenclar los documentos según las políticas de nuestro departamento IT o las políticas de la organización.
Dividiremos la generación de este modelo de valor en las siguientes subtareas:
- Tarea MAR.11: Identificación de los activos
- Tarea MAR.12: Dependencias entre activos
- Tarea MAR.13: Valoración de los activos
MAR.11: Identificación de los activos
El objetivo de estas tareas es que reconozcamos los activos que componen nuestro sistema, que definamos las dependencias entre ellos, y que determinemos que parte del valor del sistema se soporta en cada activo. Podríamos resumirlo con la expresión know yourself.
| MAR.11: Identificación de los activos | |
| Documentación que generamos | |
| Activos a considerar Activos: valor propio y acumulado Relaciones entre activos | |
| Procedimientos | |
| Diagramas de flujo de datos Diagramas de procesos Entrevistas Reuniones |
Esta tarea es crítica y básica dentro del análisis, ya que una mala identificación y/o categorización de los activos puede hacer que que todo el trabajo sea en vano o lo que es peor, que nos de una imagen errónea de nuestro sistema. Una buena identificación es importante desde varios puntos de vista:
- Nos permitirá visualizar con precisión el alcance del proyecto
- Nos permitirá determinar las dependencias precisas entre activos
- Nos permitirá valorar los activos con precisión
- Nos permitirá identificar y valorar las amenazas con precisión
- Nos permitirá determinar qué medias de seguridad serán necesarias para proteger el sistema
Categorización de los activos
Para cada activo deberemos determinar una serie de características que lo definan:
- Le asignaremos un código procedente del inventario de la organización
- Le asignaremos un nombre (corto)
- le asignaremos una descripción (larga) que describa sus funciones dentro del sistema
- Le asignaremos una unidad responsable. A veces hay más de una unidad. Por ejemplo, en el caso de aplicaciones de software podríamos diferenciar entre la unidad que la mantiene y la que la explota
- Le asignaremos una persona responsable. Especialmente relevante en el caso de datos. A veces hay más de un responsable. Por ejemplo en caso de datos de carácter personal cabe diferenciar entre el responsable del dato y el operador u operadores que lo manejan.
- Le asignaremos una ubicación, técnica (en activos intangibles) o geográfica (en activos materiales)
- Describiremos con detalle otras características específicas del tipo de activo
MAR.12: Dependencias entre activos
El objetivo de esta subtarea es Identificar y valorar las dependencias entre activos, es decir la medida en que un activo de orden superior se puede ver perjudicado por una amenaza materializada sobre un activo de orden inferior
| MAR.12: Dependencias entre activos | |
| Documentación que nos llega | |
| Resultados de la tarea T1.2.1, Identificación Procesos de negocio Diagramas de flujo de datos Diagramas de uso | |
| Documentación que generamos | |
| Diagrama de dependencias entre activos | |
| Procedimientos | |
| Diagramas de flujo de datos Diagramas de procesos Entrevistas Reuniones Valoración Delphi |
Para cada dependencia deberemos registrar, al menos, la siguiente información:
- Estimación del grado de dependencia: hasta un 100%
- Explicación detallada de la valoración de la dependencia
- Entrevistas realizadas de las que se ha deducido la anterior estimación
MAR.13: Valoración de los activos
El objetivo de esta subtarea es que identifiquemos en que dimensión el activo es valioso y que realicemos una valoración del coste que supondría a la organización la destrucción o inutilidad del activo.
| MAR.13: Valoración de los activos | |
| Documentación que nos llega | |
| Resultados de la tarea MAR.11, Identificación de los activos Resultados de la tarea MAR.12, Dependencias entre activos | |
| Documentación que generamos | |
| informe de valor de los activos | |
| Procedimientos | |
| Entrevistas Reuniones Valoración Delphi |
Tarea MAR.2: Amenazas
Con este proceso buscamos identificar las amenazas relevantes sobre el sistema a analizar. Las vamos a caracterizar por las estimaciones de ocurrencia (probabilidad) y daño causado (degradación).
El resultado de esta actividad es el informe denominado mapa de riesgos.
Dividiremos la generación de este mapa de riesgos en las siguientes subtareas:
- Tarea MAR.21: Identificación de las amenazas
- Tarea MAR.22: Valoración de las amenazas
El objetivo que enfrentamos en estas tareas es valorar el entorno al que nos enfrentamos, qué puede pasar, qué consecuencias se derivarían y cómo de probable es que suceda. Podríamos resumirlo con la expresión know your enemy.
MAR.21: Identificación de las amenazas
El objetivo de esta subtarea es que identifiquemos las amenazas relevantes sobre cada activo.
En esta tarea identificaremos las amenazas significativas sobre los activos identificados, tomando en consideración:
- el tipo de activo
- las dimensiones en que el activo es valioso
- la experiencia de la Organización
- los defectos reportados por los fabricantes y organismos de respuesta a incidentes de seguridad (CERT)
Deberemos registrar para cada amenaza sobre cada activo, entre otras, la siguiente información:
- explicación del efecto de la amenaza
- entrevistas realizadas y/o documentación de las que se ha deducido la anterior estimación
- antecedentes, si los hubiera, bien en la propia organización, bien en otras organizaciones que se haya considerado relevantes
| MAR.21: Identificación de las amenazas | |
| Documentación que nos llega | |
| Resultados de la actividad MAR.1 sobre la Caracterización de los activos Informes relativos a defectos en los productos. Esto es, informes de vulnerabilidades. | |
| Documentos que generamos | |
| Informe sobre relación de amenazas posibles | |
| Procedimientos | |
| Árboles de ataque Entrevistas Reuniones Valoración Delphi |
MAR.22: Valoración de las amenazas
Los objetivos de esta subtarea es determinar una estimación sobre la frecuencia de ocurrencia de cada amenaza sobre cada activo y realizar una estimación sobre la degradación que causaría la amenaza en cada dimensión del activo si llegara a materializarse.
| MAR.22: Valoración de las amenazas | |
| Documentación que nos llega | |
| Resultados de la tarea MAR2.1 sobre la Identificación de las amenazas Series históricas de incidentes Informes de defectos en los productos Antecedentes sobre incidentes en la organización | |
| Documentos que generamos | |
| Mapa de riesgos : informe de amenazas posibles, caracterizadas por su frecuencia de ocurrencia y la degradación que causarían en los activos | |
| Procedimientos | |
| Árboles de ataque Entrevistas Reuniones Valoración Delphi |
Para la realización de esta subtarea no debemos olvidar que debemos realizar la valoración teniendo en cuentas factores generales e históricos, entre otros:
- experiencia (historia) universal
- experiencia (historia) del sector de actividad
- experiencia (historia) del entorno en que se ubican los sistemas
- la experiencia (historia) de la propia organización
MAR.3: Medidas de Seguridad
Con este proceso buscamos identificar que medidas de seguridad tenemos implementadas en el sistema, y las valoraremos en función de su eficacia frente a las amenazas que pretenden mitigar, en definitiva, el objetivo de estas tareas es doble: saber qué necesitamos para proteger el sistema y saber si tenemos un sistema de protección a la altura de nuestras necesidades.
El resultado de esta actividad los plasmaremos en varios informes o en su defecto de un informe con tres partes bien diferenciadas:
- declaración de aplicabilidad
- evaluación de medidas de seguridad
- insuficiencias (o vulnerabilidades de las medidas de seguridad aplicadas)
Dividiremos la generación de este informe de medidas de seguridad en las siguientes subtareas:
- Tarea MAR.31: Identificación de las medidas de seguridad pertinentes
- Tarea MAR.32: Valoración de las medidas de seguridad
MAR.31: Identificación de las Medidas de seguridad pertinentes
El objetivo de esta subtarea es que identifiquemos las medidas de seguridad que sean convenientes para proteger el sistema.
| MAR.31: Identificación de las Medidas de seguridad pertinentes | |
| Documentación que nos llega | |
| Informe de activos del sistema Informe de de amenazas del sistema indicadores de impacto y riesgo residual informes de productos y servicios en el mercado | |
| Documentos que generamos | |
| Relación justificada de las medidas de seguridad necesarias Relación de medidas de seguridad desplegadas | |
| Procedimientos | |
| Catálogos de medidas de seguridad Árboles de ataque Entrevistas Reuniones |
Para cada medida de seguridad deberemos documentar la siguiente información:
- descripción de la medida de seguridad y su estado de implantación
- descripción de las amenazas a las que pretende hacer frente
- entrevistas realizadas de las que se ha deducido la anterior información
Para determinar las medidas de seguridad adecuadas es frecuente y altamente recomendable recurrir al catálogos de soluciones y de empresa de organismos oficiales o al consejo de personas expertas. De una u otra forma dispondremos de una colección de medidas de seguridad para elegir, de forma que encontrar lo que necesitamos lo podemos encaminar descartando lo que no necesitamos. en base, entre otros a:
- no ser apropiada para el activo que necesitamos defender
- no ser apropiada para la dimensión de seguridad que necesitamos defender
- por no ser efectiva para la amenaza que necesitamos contrarrestar
- por ser excesiva para el valor que tenemos que proteger (desproporcionada)
- porque disponemos de medidas alternativas
MAR.32: Valoración de las medidas de seguridad
El objetivo en esta subtarea es que determinemos la eficacia de las medidas de seguridad oportunas.
| MAR.32: Valoración de las medidas de seguridad | |
| Documentación que nos llega | |
| Inventario de medidas de seguridad derivado de la tarea MAR.31 | |
| Documentos que generamos | |
| informe de medidas de seguridad desplegadas, caracterizadas por su grado de efectividad Informe de insuficiencias (o vulnerabilidades): relación de medidas de seguridad | |
| Procedimientos | |
| Entrevistas Reuniones Valoración Delphi |
En esta subtarea vamos a valorar la efectividad de las medidas de seguridad identificadas en la tarea anterior, para ello tomaremos en consideración:
- la idoneidad de la medida de seguridad para el fin perseguido
- la calidad de la implantación
- la formación de los responsables de su configuración y operación
- la formación de los usuarios
- la existencia de controles de medida de su efectividad
- la existencia de procedimientos de revisión regular
Para cada medida de seguridad deberemos documentar la siguiente información:
- valoración de su eficacia para afrontar las posibles amenazas
- explicación de la valoración de su eficacia
- entrevistas realizadas de las que se ha deducido la anterior estimación
MAR.4: Estimación estado de riesgo
El objetivo de estas tareas es disponer de una estimación fundada de lo que puede ocurrir (impacto) y de lo que probablemente ocurra (riesgo).
Dentro de este proceso vamos a analizar todos los datos recopilados en los procesos anteriores con el objetivo de crear dos informes o bien uno con dos partes bien diferenciadas:
- informe del estado de riesgo: estimación de impacto y riesgo
- informe de insuficiencias: deficiencias o debilidades en el sistema de medidas de seguridad
Por lo tanto, Dividiremos la generación de este informe de estimación del estado de riesgo en las siguientes subtareas:
- Tarea MAR.41: Estimación del impacto
- Tarea MAR.42: Estimación del riesgo
Por la experiencia adquirida en la generación de modelos de gestión y análisis de riesgos, es frecuente que las tareas relacionadas con los activos (MAR.1) las realicemos de forma concurrentemente con las tareas relacionadas con las amenazas sobre dichos activos (MAR.2) e identificación de las medidas de seguridad actuales (MAR.3),
Como decimos habitualmente, cada maestrillo tiene su librillo, pero no debemos perder el objetivo de esta fase del análisis.
MAR.41: Estimación del impacto
El objetivo con esta subtarea es, por una parte, que determinemos el impacto potencial al que está sometido el sistema y por otra que determinemos el impacto residual al que está sometido el sistema
| MAR.41: Estimación del impacto | |
| Documentación que nos llega | |
| Resultados MAR.1, activos Resultados MAR.2, amenazas Resultados MAR.3, Medidas de Seguridad | |
| Documentos que generamos | |
| Informe de impacto (potencial) por activo Informe de impacto residual por activo | |
| Procedimientos | |
| Análisis mediante tablas Análisis algorítmico |
En esta subtarea vamos a valorar impacto al que están expuestos los activos del sistema:
- impacto potencial, al que está expuesto el sistema teniendo en cuenta el valor de los activos y la valoración de las amenazas; pero no valoraremos las medias de seguridad actualmente desplegadas
- impacto residual, al que está expuesto el sistema teniendo en cuenta el valor de los activos y la valoración de las amenazas, así como la eficacia de las medidas de seguridad actualmente desplegadas
MAR.42: Estimación del riesgo
El objetivo con esta subtarea es que determinemos, por una parte, el riesgo potencial al que está sometido el sistema t, por otra parte, que determinemos el riesgo residual al que está sometido el sistema
| MAR.42: Estimación del riesgo | |
| Documentación que nos llega | |
| Resultados MAR.1, activos Resultados MAR.2, amenazas Resultados MAR.3, medidas de seguridad Resultados MAR.4, valoraciones impacto | |
| Documentos que generamos | |
| Informe de riesgo (potencial) por activo Informe de riesgo residual por activo | |
| Procedimientos | |
| Análisis mediante tablas Análisis algorítmico |
En esta subtarea vamos a valorar el riesgo al que están sometidos los activos del sistema:
- riesgo potencial, al que está sometido el sistema teniendo en cuenta el valor de los activos y la valoración de las amenazas; pero no las medidas de seguridad actualmente desplegadas
- riesgo residual, al que está sometido el sistema teniendo en cuenta el valor de los activos y la valoración de las amenazas, así como la eficacia de las medidas de seguridad actualmente desplegadas
Resumen del capitulo
Como conclusión del capitulo, vamos a resumir la documentación que vamos a manejar durante este proceso del análisis de riesgos. Nos encontraremos:
- Documentación intermedia
- Resultados de las entrevistas.
- Documentación de otras fuentes de información: estadísticas, observaciones de expertos y observaciones de los analistas.
- Información existente utilizable por el proyecto (inventario de activos)
- Documentación auxiliar: planos, organigramas, requisitos, especificaciones, análisis funcionales, cuadernos de carga, manuales de usuario, manuales de explotación, diagramas de flujo de información y de procesos, modelos de datos, etc.
- Informes y evaluaciones de defectos de los productos, procedentes de fabricantes o de CERTs.
- Documentación final
- Modelo de valor
- Crearemos un informe en el que detallaremos los activos, sus dependencias, las dimensiones en las que son valiosos y la estimación de su valor en cada dimensión.
- Mapa de riesgos:
- Crearemos un informe en el que detallaremos las amenazas significativas sobre cada activo, realizando la valoración por su frecuencia de ocurrencia y por la degradación que causaría su materialización sobre el activo.
- Declaración de aplicabilidad:
- Crearemos un informe en el que detallaremos las medidas de seguridad que consideramos apropiadas para defender el sistema de información bajo estudio.
- Evaluación de salvaguardas:
- Crearemos un informe en el que detallaremos las medidas de seguridad existentes valorándolas en su eficacia para reducir el riesgo que afrontan.
- Informe de insuficiencias o vulnerabilidades:
- Crearemos un informe en el que detallaremos las medidas de seguridad necesarias pero ausentes o insuficientemente eficaces.
- Estado de riesgo:
- Crearemos un informe en el que detallaremos para cada activo el impacto y el riesgo, potenciales y residuales, frente a cada amenaza.
- Modelo de valor
Esta documentación que hemos generado debe ser un fiel reflejo del estado de riesgo y de las razones por la que este riesgo no es aceptable. Es básico que entendamos las razones por las que hemos llegado a una valoración determinada de riesgo para que el proceso de gestión de riesgos esté bien fundamentado. El proceso de gestión de riesgos partirá de estas valoraciones para atajar el riesgo o reducirlo a niveles aceptables.
Con todo este trabajo realizado, que os puedo adelantar será arduo pero muy reconfortante, obtendremos el siguiente cuadro de mando:
| Tarea / Subtarea | Nomenclatura Tarea |
| Identificamos los activos esenciales: información que se trata y servicios que se prestan | MAR.11 |
| Valoramos las necesidades o niveles de seguridad requeridos por cada activo esencial en cada dimensión de seguridad | MAR.13 |
| Identificamos | MAR.11 |
| Establecemos el valor (o nivel requerido de seguridad) de los demás activos en función de su relación con los activos esenciales (identificación de las dependencias) | MAR.12 |
| Identificamos las posibles amenazas sobre los activos | MAR.21 |
| Estimamos las consecuencias que se derivarían de la materialización de dichas amenazas | MAR.22 |
| Estimamos la probabilidad de que dichas amenazas se materialicen | MAR.23 |
| Se ha estimado la probabilidad de que dichas amenazas se materialicen | MAR.4 |
| Se han identificado las salvaguardas apropiadas para atajar los impactos y riesgos potenciales | MAR.31 |
| Se ha valorado el despliegue de las medidas de seguridad identificadas | MAR.32 |
| Estimamos los valores de impacto y riesgo residuales, que es el nivel de impacto y riesgo que aún soporta el sistema tras el despliegue de las medidas de seguridad | MAR.4 |
Damos por finalizado este capitulo sobre las tareas / subtareas a realizar dentro del análisis de riesgos y en próximo capitulo comenzaremos con los procesos de gestión de riesgos.