Análisis y Gestión de Riesgos de los Sistemas de Información. Cap V

#Acceso remoto#Amenazas avanzadas Metodología de implementación#Arquitectura de seguridad#Articulos#Ciberseguridad


Hello Everyone!! Continuamos en Obss con el capitulo V del Análisis y Gestión de los Sistemas de Información. En este capitulo comenzaremos a crear una estandarización de procesos de las actividades que hemos desarrollado en capítulos anteriores.

Estandarización de procesos

Con esta estandarización o normalización de procesos vamos a apuntar hacia los siguientes objetivos:

  • Crear un modelo del valor del sistema, identificando y valorando los activos relevantes.
  • Crear un mapa de riesgos del sistema, identificando y valorando las amenazas sobre aquellos activos.
  • Crear un modelo con la situación actual de las medidas de seguridad.
  • Crear una evaluación del posible impacto sobre el sistema, tanto el impacto potencial (sin medidas de seguridad), como el impacto residual (incluyendo las medidas de seguridad desplegadas para proteger el sistema).
  • Crear un modelo de evaluación del riesgo del sistema, tanto el riesgo potencial (sin medidas de seguridad), como el riesgo residual (incluyendo las medidas de seguridad para proteger el sistema).
  • Crear un informe de las áreas del sistema con mayor impacto y/o riesgo a fin de que podamos tomar las decisiones de tratamiento en base a datos objetivos.

El análisis de los riesgos lo llevaremos a cabo a través de las siguientes tareas:

MAR – Método de Análisis de Riesgos
MAR.1 – Activos
MAR.11 – Identificación de los activos
MAR.12 – Dependencias entre activos
MAR.13 – Valoración de los activos
MAR.2 – Amenazas
MAR.21 – Identificación de las amenazas
MAR.22 – Valoración de las amenazas
MAR.3 – Medidas de seguridad
MAR.31 – Identificación de medidas
MAR.32 – Valoración de las medidas
MAR.4 – Estimación estado de riesgo
MAR.41 – Estimación del impacto
MAR.42 – Estimación del riesgo

Una vez descritos cuales son los procedimientos vamos a centrarnos en los objetivos de cada tarea y bajaremos un nuevo nivel en el análisis recopilando cual es la información necesaria en cada tarea - subtarea.

Tarea MAR.1: Activos

Con este proceso buscamos identificar los activos relevantes dentro del sistema a analizar. Los caracterizaremos por el tipo de activo, identificaremos las relaciones entre los diferentes activos, determinando en qué dimensiones de seguridad son importantes y valorando esta importancia.

El resultado de esta actividad es el informe denominado modelo de valor (por supuesto que podemos nomenclar los documentos según las políticas de nuestro departamento IT o las políticas de la organización.

Dividiremos la generación de este modelo de valor en las siguientes subtareas:

  • Tarea MAR.11: Identificación de los activos
  • Tarea MAR.12: Dependencias entre activos
  • Tarea MAR.13: Valoración de los activos

MAR.11: Identificación de los activos

El objetivo de estas tareas es que reconozcamos los activos que componen nuestro sistema, que definamos las dependencias entre ellos, y que determinemos que parte del valor del sistema se soporta en cada activo. Podríamos resumirlo con la expresión know yourself.

MAR.11: Identificación de los activos
Documentación que generamos
Activos a considerar
Activos: valor propio y acumulado
Relaciones entre activos
Procedimientos
Diagramas de flujo de datos
Diagramas de procesos
Entrevistas
Reuniones

Esta tarea es crítica y básica dentro del análisis, ya que una mala identificación y/o categorización de los activos puede hacer que que todo el trabajo sea en vano o lo que es peor, que nos de una imagen errónea de nuestro sistema. Una buena identificación es importante desde varios puntos de vista:

  • Nos permitirá visualizar con precisión el alcance del proyecto
  • Nos permitirá determinar las dependencias precisas entre activos
  • Nos permitirá valorar los activos con precisión
  • Nos permitirá identificar y valorar las amenazas con precisión
  • Nos permitirá determinar qué medias de seguridad serán necesarias para proteger el sistema

Categorización de los activos

Para cada activo deberemos determinar una serie de características que lo definan:

  • Le asignaremos un código procedente del inventario de la organización
  • Le asignaremos un nombre (corto)
  • le asignaremos una descripción (larga) que describa sus funciones dentro del sistema
  • Le asignaremos una unidad responsable. A veces hay más de una unidad. Por ejemplo, en el caso de aplicaciones de software podríamos diferenciar entre la unidad que la mantiene y la que la explota
  • Le asignaremos una persona responsable. Especialmente relevante en el caso de datos. A veces hay más de un responsable. Por ejemplo en caso de datos de carácter personal cabe diferenciar entre el responsable del dato y el operador u operadores que lo manejan.
  • Le asignaremos una ubicación, técnica (en activos intangibles) o geográfica (en activos materiales)
  • Describiremos con detalle otras características específicas del tipo de activo

MAR.12: Dependencias entre activos

El objetivo de esta subtarea es Identificar y valorar las dependencias entre activos, es decir la medida en que un activo de orden superior se puede ver perjudicado por una amenaza materializada sobre un activo de orden inferior

MAR.12: Dependencias entre activos
Documentación que nos llega
Resultados de la tarea T1.2.1, Identificación
Procesos de negocio
Diagramas de flujo de datos
Diagramas de uso
Documentación que generamos
Diagrama de dependencias entre activos
Procedimientos
Diagramas de flujo de datos
Diagramas de procesos
Entrevistas
Reuniones
Valoración Delphi

Para cada dependencia deberemos registrar, al menos, la siguiente información:

  • Estimación del grado de dependencia: hasta un 100%
  • Explicación detallada de la valoración de la dependencia
  • Entrevistas realizadas de las que se ha deducido la anterior estimación

MAR.13: Valoración de los activos

El objetivo de esta subtarea es que identifiquemos en que dimensión el activo es valioso y que realicemos una valoración del coste que supondría a la organización la destrucción o inutilidad del activo.

MAR.13: Valoración de los activos
Documentación que nos llega
Resultados de la tarea MAR.11, Identificación de los activos
Resultados de la tarea MAR.12, Dependencias entre activos
Documentación que generamos
informe de valor de los activos
Procedimientos
Entrevistas
Reuniones
Valoración Delphi

Tarea MAR.2: Amenazas

Con este proceso buscamos identificar las amenazas relevantes sobre el sistema a analizar. Las vamos a caracterizar por las estimaciones de ocurrencia (probabilidad) y daño causado (degradación).

El resultado de esta actividad es el informe denominado mapa de riesgos.

Dividiremos la generación de este mapa de riesgos en las siguientes subtareas:

  • Tarea MAR.21: Identificación de las amenazas
  • Tarea MAR.22: Valoración de las amenazas

El objetivo que enfrentamos en estas tareas es valorar el entorno al que nos enfrentamos, qué puede pasar, qué consecuencias se derivarían y cómo de probable es que suceda. Podríamos resumirlo con la expresión know your enemy.

MAR.21: Identificación de las amenazas

El objetivo de esta subtarea es que identifiquemos las amenazas relevantes sobre cada activo.

En esta tarea identificaremos las amenazas significativas sobre los activos identificados, tomando en consideración:

  • el tipo de activo
  • las dimensiones en que el activo es valioso
  • la experiencia de la Organización
  • los defectos reportados por los fabricantes y organismos de respuesta a incidentes de seguridad (CERT)

Deberemos registrar para cada amenaza sobre cada activo, entre otras, la siguiente información:

  • explicación del efecto de la amenaza
  • entrevistas realizadas y/o documentación de las que se ha deducido la anterior estimación
  • antecedentes, si los hubiera, bien en la propia organización, bien en otras organizaciones que se haya considerado relevantes
MAR.21: Identificación de las amenazas
Documentación que nos llega
Resultados de la actividad MAR.1 sobre la Caracterización de los activos
Informes relativos a defectos en los productos. Esto es, informes de vulnerabilidades.
Documentos que generamos
Informe sobre relación de amenazas posibles
Procedimientos
Árboles de ataque
Entrevistas
Reuniones
Valoración Delphi

MAR.22: Valoración de las amenazas

Los objetivos de esta subtarea es determinar una estimación sobre la frecuencia de ocurrencia de cada amenaza sobre cada activo y realizar una estimación sobre la degradación que causaría la amenaza en cada dimensión del activo si llegara a materializarse.

MAR.22: Valoración de las amenazas
Documentación que nos llega
Resultados de la tarea MAR2.1 sobre la Identificación de las amenazas
Series históricas de incidentes
Informes de defectos en los productos
Antecedentes sobre incidentes en la organización
Documentos que generamos
Mapa de riesgos : informe de amenazas posibles, caracterizadas por su frecuencia de ocurrencia y la degradación que causarían en los activos
Procedimientos
Árboles de ataque
Entrevistas
Reuniones
Valoración Delphi

Para la realización de esta subtarea no debemos olvidar que debemos realizar la valoración teniendo en cuentas factores generales e históricos, entre otros:

  • experiencia (historia) universal
  • experiencia (historia) del sector de actividad
  • experiencia (historia) del entorno en que se ubican los sistemas
  • la experiencia (historia) de la propia organización

MAR.3: Medidas de Seguridad

Con este proceso buscamos identificar que medidas de seguridad tenemos implementadas en el sistema, y las valoraremos en función de su eficacia frente a las amenazas que pretenden mitigar, en definitiva, el objetivo de estas tareas es doble: saber qué necesitamos para proteger el sistema y saber si tenemos un sistema de protección a la altura de nuestras necesidades.

El resultado de esta actividad los plasmaremos en varios informes o en su defecto de un informe con tres partes bien diferenciadas:

  • declaración de aplicabilidad
  • evaluación de medidas de seguridad
  • insuficiencias (o vulnerabilidades de las medidas de seguridad aplicadas)

Dividiremos la generación de este informe de medidas de seguridad en las siguientes subtareas:

  • Tarea MAR.31: Identificación de las medidas de seguridad pertinentes
  • Tarea MAR.32: Valoración de las medidas de seguridad

MAR.31: Identificación de las Medidas de seguridad pertinentes

El objetivo de esta subtarea es que identifiquemos las medidas de seguridad que sean convenientes para proteger el sistema.

MAR.31: Identificación de las Medidas de seguridad pertinentes
Documentación que nos llega
Informe de activos del sistema
Informe de de amenazas del sistema
indicadores de impacto y riesgo residual
informes de productos y servicios en el mercado
Documentos que generamos
Relación justificada de las medidas de seguridad necesarias
Relación de medidas de seguridad desplegadas
Procedimientos
Catálogos de medidas de seguridad
Árboles de ataque
Entrevistas
Reuniones

Para cada medida de seguridad deberemos documentar la siguiente información:

  • descripción de la medida de seguridad y su estado de implantación
  • descripción de las amenazas a las que pretende hacer frente
  • entrevistas realizadas de las que se ha deducido la anterior información

Para determinar las medidas de seguridad adecuadas es frecuente y altamente recomendable recurrir al catálogos de soluciones y de empresa de organismos oficiales o al consejo de personas expertas. De una u otra forma dispondremos de una colección de medidas de seguridad para elegir, de forma que encontrar lo que necesitamos lo podemos encaminar descartando lo que no necesitamos. en base, entre otros a:

  • no ser apropiada para el activo que necesitamos defender
  • no ser apropiada para la dimensión de seguridad que necesitamos defender
  • por no ser efectiva para la amenaza que necesitamos contrarrestar
  • por ser excesiva para el valor que tenemos que proteger (desproporcionada)
  • porque disponemos de medidas alternativas

MAR.32: Valoración de las medidas de seguridad

El objetivo en esta subtarea es que determinemos la eficacia de las medidas de seguridad oportunas.

MAR.32: Valoración de las medidas de seguridad
Documentación que nos llega
Inventario de medidas de seguridad derivado de la tarea MAR.31
Documentos que generamos
informe de medidas de seguridad desplegadas, caracterizadas por su grado de efectividad
Informe de insuficiencias (o vulnerabilidades): relación de medidas de seguridad
Procedimientos
Entrevistas
Reuniones
Valoración Delphi

En esta subtarea vamos a valorar la efectividad de las medidas de seguridad identificadas en la tarea anterior, para ello tomaremos en consideración:

  • la idoneidad de la medida de seguridad para el fin perseguido
  • la calidad de la implantación
  • la formación de los responsables de su configuración y operación
  • la formación de los usuarios
  • la existencia de controles de medida de su efectividad
  • la existencia de procedimientos de revisión regular

Para cada medida de seguridad deberemos documentar la siguiente información:

  • valoración de su eficacia para afrontar las posibles amenazas
  • explicación de la valoración de su eficacia
  • entrevistas realizadas de las que se ha deducido la anterior estimación

MAR.4: Estimación estado de riesgo

El objetivo de estas tareas es disponer de una estimación fundada de lo que puede ocurrir (impacto) y de lo que probablemente ocurra (riesgo).

Dentro de este proceso vamos a analizar todos los datos recopilados en los procesos anteriores con el objetivo de crear dos informes o bien uno con dos partes bien diferenciadas:

  • informe del estado de riesgo: estimación de impacto y riesgo
  • informe de insuficiencias: deficiencias o debilidades en el sistema de medidas de seguridad

Por lo tanto, Dividiremos la generación de este informe de estimación del estado de riesgo en las siguientes subtareas:

  • Tarea MAR.41: Estimación del impacto
  • Tarea MAR.42: Estimación del riesgo

Por la experiencia adquirida en la generación de modelos de gestión y análisis de riesgos, es frecuente que las tareas relacionadas con los activos (MAR.1) las realicemos de forma concurrentemente con las tareas relacionadas con las amenazas sobre dichos activos (MAR.2) e identificación de las medidas de seguridad actuales (MAR.3),

Como decimos habitualmente, cada maestrillo tiene su librillo, pero no debemos perder el objetivo de esta fase del análisis.

MAR.41: Estimación del impacto

El objetivo con esta subtarea es, por una parte, que determinemos el impacto potencial al que está sometido el sistema y por otra que determinemos el impacto residual al que está sometido el sistema

MAR.41: Estimación del impacto
Documentación que nos llega
Resultados MAR.1, activos
Resultados MAR.2, amenazas
Resultados MAR.3, Medidas de Seguridad
Documentos que generamos
Informe de impacto (potencial) por activo
Informe de impacto residual por activo
Procedimientos
Análisis mediante tablas
Análisis algorítmico

En esta subtarea vamos a valorar impacto al que están expuestos los activos del sistema:

  • impacto potencial, al que está expuesto el sistema teniendo en cuenta el valor de los activos y la valoración de las amenazas; pero no valoraremos las medias de seguridad actualmente desplegadas
  • impacto residual, al que está expuesto el sistema teniendo en cuenta el valor de los activos y la valoración de las amenazas, así como la eficacia de las medidas de seguridad actualmente desplegadas

MAR.42: Estimación del riesgo

El objetivo con esta subtarea es que determinemos, por una parte, el riesgo potencial al que está sometido el sistema t, por otra parte, que determinemos el riesgo residual al que está sometido el sistema

MAR.42: Estimación del riesgo
Documentación que nos llega
Resultados MAR.1, activos
Resultados MAR.2, amenazas
Resultados MAR.3, medidas de seguridad
Resultados MAR.4, valoraciones impacto
Documentos que generamos
Informe de riesgo (potencial) por activo
Informe de riesgo residual por activo
Procedimientos
Análisis mediante tablas
Análisis algorítmico

En esta subtarea vamos a valorar el riesgo al que están sometidos los activos del sistema:

  • riesgo potencial, al que está sometido el sistema teniendo en cuenta el valor de los activos y la valoración de las amenazas; pero no las medidas de seguridad actualmente desplegadas
  • riesgo residual, al que está sometido el sistema teniendo en cuenta el valor de los activos y la valoración de las amenazas, así como la eficacia de las medidas de seguridad actualmente desplegadas

Resumen del capitulo

Como conclusión del capitulo, vamos a resumir la documentación que vamos a manejar durante este proceso del análisis de riesgos. Nos encontraremos:

  • Documentación intermedia
    • Resultados de las entrevistas.
    • Documentación de otras fuentes de información: estadísticas, observaciones de expertos y observaciones de los analistas.
    • Información existente utilizable por el proyecto (inventario de activos)
    • Documentación auxiliar: planos, organigramas, requisitos, especificaciones, análisis funcionales, cuadernos de carga, manuales de usuario, manuales de explotación, diagramas de flujo de información y de procesos, modelos de datos, etc.
    • Informes y evaluaciones de defectos de los productos, procedentes de fabricantes o de CERTs.
  • Documentación final
    • Modelo de valor
      • Crearemos un informe en el que detallaremos los activos, sus dependencias, las dimensiones en las que son valiosos y la estimación de su valor en cada dimensión.
    • Mapa de riesgos:
      • Crearemos un informe en el que detallaremos las amenazas significativas sobre cada activo, realizando la valoración por su frecuencia de ocurrencia y por la degradación que causaría su materialización sobre el activo.
    • Declaración de aplicabilidad:
      • Crearemos un informe en el que detallaremos las medidas de seguridad que consideramos apropiadas para defender el sistema de información bajo estudio.
    • Evaluación de salvaguardas:
      • Crearemos un informe en el que detallaremos las medidas de seguridad existentes valorándolas en su eficacia para reducir el riesgo que afrontan.
    • Informe de insuficiencias o vulnerabilidades:
      • Crearemos un informe en el que detallaremos las medidas de seguridad necesarias pero ausentes o insuficientemente eficaces.
    • Estado de riesgo:
      • Crearemos un informe en el que detallaremos para cada activo el impacto y el riesgo, potenciales y residuales, frente a cada amenaza.

Esta documentación que hemos generado debe ser un fiel reflejo del estado de riesgo y de las razones por la que este riesgo no es aceptable. Es básico que entendamos las razones por las que hemos llegado a una valoración determinada de riesgo para que el proceso de gestión de riesgos esté bien fundamentado. El proceso de gestión de riesgos partirá de estas valoraciones para atajar el riesgo o reducirlo a niveles aceptables.

Con todo este trabajo realizado, que os puedo adelantar será arduo pero muy reconfortante, obtendremos el siguiente cuadro de mando:

Tarea / SubtareaNomenclatura Tarea
Identificamos los activos esenciales: información que se trata y servicios que se prestanMAR.11
Valoramos las necesidades o niveles de seguridad requeridos por cada activo esencial en cada dimensión de seguridadMAR.13
IdentificamosMAR.11
Establecemos el valor (o nivel requerido de seguridad) de los demás activos en función de su relación con los activos esenciales (identificación de las dependencias)MAR.12
Identificamos las posibles amenazas sobre los activosMAR.21
Estimamos las consecuencias que se derivarían de la materialización de dichas amenazasMAR.22
Estimamos la probabilidad de que dichas amenazas se materialicenMAR.23
Se ha estimado la probabilidad de que dichas amenazas se materialicenMAR.4
Se han identificado las salvaguardas apropiadas para atajar los impactos y riesgos potencialesMAR.31
Se ha valorado el despliegue de las medidas de seguridad identificadasMAR.32
Estimamos los valores de impacto y riesgo residuales, que es el nivel de impacto y riesgo que aún soporta el sistema tras el despliegue de las medidas de seguridadMAR.4

Damos por finalizado este capitulo sobre las tareas / subtareas a realizar dentro del análisis de riesgos y en próximo capitulo comenzaremos con los procesos de gestión de riesgos.