Análisis y Gestión de Riesgos de los Sistemas de Información. Cap VI. Parte II

#Acceso remoto#Amenazas avanzadas Metodología de implementación#Arquitectura de seguridad#Articulos#Ciberseguridad


Hello Everyone!! Continuamos en Obss con el capitulo VI parte II del Análisis y Gestión de los Sistemas de Información. Como continuación de la parte I de este capítulo vamos a analizar las personas o comités que aparecen en la gestión de riesgos y cuales son sus funciones y responsabilidades.

Come on, let’s start with the task

Asignación de responsabilidades

En el proceso de análisis y gestión de riesgos, entran en juego varios roles o comités dentro de la organización. Vamos a comenzar a identificarlos y desarrollar cuales son sus funciones y tan importante como lo anterior, sus responsabilidades,

Roles y funciones

Comencemos por los órganos:

  • Órganos de gobierno

    • Entre estos órganos incluimos aquellos órganos colegiados o unipersonales que deciden la misión y los objetivos de la organización.
      De forma generalizada, incluimos en esta categoría los altos cargos de los organismos.

      Cuando dentro de nuestra organización existe un Comité de Seguridad de la Información, debemos incluirla en este nivel.

      Estos órganos tienen la autoridad última para aceptar los riesgos con que se opera. Por lo tanto, podemos establecer que son los propietarios del riesgo.

  • Dirección ejecutiva

    • En este bloque vamos a incluir aquellos órganos colegiados o unipersonales que toman decisiones que concretan cómo alcanzar los objetivos de negocio marcados por los órganos de gobierno.

      Generalmente incluimos en esta categoría a los responsables de unidades de negocio.

  • Dirección operacional

    • En este bloque incluiremos aquellos órganos colegiados o unipersonales que toman decisiones prácticas para materializar las indicaciones dadas por los órganos ejecutivos.

      Generalmente incluimos en esta categoría los responsables de operaciones, de producción, de explotación y similares.

Esquema Nacional de Seguridad

Este punto esta orientado al mercado español, dado que el gobierno español dentro del Real Decreto 311/2022, de fecha de 3 de mayo aprobó esta normativa técnica. En el Esquema Nacional de Seguridad de identifican ciertos roles que pueden verse involucrados en el proceso de gestión de riesgos:

  • Responsable de la información

    • Dependiendo de la organización este rol puede asignarse bien a nivel de gobierno o bien a nivel ejecutivo. Dentro de este rol se nos atribuye la responsabilidad última sobre qué seguridad requiere una cierta información manejada por la Organización.
  • Responsable del servicio

    • Denominada de forma generalizada CISO (Chief Information Security Officer), se asigna a nivel ejecutivo. Tiene la responsabilidad última de determinar los niveles de servicio aceptables por la Organización.
  • Responsable de la seguridad

    • Denominado de forma generalizada CIO (Chief Information Officer), se asigna a nivel ejecutivo, actuando como engranaje entre las directrices emanadas de los responsables de la información y los servicios, y el responsable del sistema. A su vez funciona como supervisor de la operación del sistema y vehículo de reporte al Comité de Seguridad de la Información

      En lo que respecta al proceso de gestión de riesgos, es la persona que debe trasladar la valoración de los activos esenciales, que aprueba la declaración de aplicabilidad de medidas de seguridad, los procedimientos operativos, los riesgos residuales y los planes de seguridad. Suele ser, por lo general, la persona encargada de elaborar los indicadores del estado de seguridad del sistema.

  • Responsable del sistema

    • Nivel operacional. Toma decisiones operativas: . En lo que respecta al proceso de gestión de riesgos, es la persona que debe definir la arquitectura de seguridad, la declaración de aplicabilidad de medidas de seguridad, los procedimientos operativos y los planes de seguridad. De la misma manera, es la persona responsable de la implantación y correcta operación de las medidas de seguridad.
  • Administradores y operadores

    • Son las personas encargadas de ejecutar las acciones diarias de operación del sistema según las indicaciones recibidas de sus superiores jerárquicos.

Matriz RACI

RACI es un acrónimo en inglés (Responsible, Accountable, Consulted, Informed) que nos va a ayudar a brindar claridad con respecto a la asignación de roles en un proyecto y determinar quién es el responsable de una tarea específica. Si nunca habías oído hablar de RACI, te explicamos todo lo que necesitas saber sobre cómo hacer una matriz RACI.

¿Qué es una matriz RACI? Sabes en que consiste?

Una matriz RACI (a veces llamada también Matriz de asignación de responsabilidades) es una forma de identificar los roles y responsabilidades de los equipos de nuestro proyecto para cualquier tarea, logro o proyecto. Al seguir la matriz RACI, podemos aclarar cómo está distribuida la responsabilidad y reducir la confusión. RACI significa lo siguiente:

  • R: Responsible
    • Esta persona estará a cargo del trabajo de forma directa. Es realmente la persona que va realiza el trabajo. Solo debería haber un responsable por tarea para que sepamos, en todo momento, a quién debemos acudir. Si una tarea tiene más de un responsable, esto puede hacerte perder claridad y causar confusión. En cambio, si podemos agregar colaboradores adicionales como algunos de los otros roles en la matriz RACI, que pueden ser ocupados por más de una persona.
  • A: Accountable
    • Esta persona estará a cargo de supervisar la finalización general de la tarea, aunque es posible que no sea la persona que en realidad realiza el trabajo. Hay dos formas de asignar este rol . A veces, perfil senior, o líder o, incluso, el responsable del proyecto (aunque en ese caso la persona asumamos dos roles diferentes durante el flujo de trabajo de la tarea). En cualquier caso, este rol es el de una persona que está a cargo de aprobar el trabajo antes de que se considere finalizado. Al igual que en el caso del rol de responsable, solo debería haber un aprobador.
  • C: Consulted
    • Esta persona o personas son las que deberán revisar y dar el visto bueno al trabajo antes de entregarlo. Puede haber varios consultados para cada tarea. Se trata de una persona con suficiente conocimiento y expertise como para emitir opiniones sobre el trabajo realizado por el responsable de proyecto. Para identificar a la persona que realizará este rol en la matriz RACI deberemos hacernos algunas preguntas del tipo: ¿Quién es realmente experto en la materia? o ¿a quién o a quiénes afectará la tarea?
  • I: Informed
    • Esta es la persona o grupo de personas a las que deberemos informa en relación con el progreso y finalización del trabajo. Probablemente no estén involucradas en ningún otro aspecto de la entrega. De hecho, a estas personas no les pediremos opinión sobre el trabajo realizado, solo necesitan una actualización de estado de la tarea.

Si tenemos en consideración la siguiente nomenclatura:

  • Dirección: Órganos de Gobierno
  • RINFO: Responsable de la Información
  • RSERV: Responsable del Servicio
  • RSEG: Responsable de la Seguridad
  • RSIS: Responsable (operacional) del Sistema
  • ASS: Administrador(es) de la Seguridad del Sistema

Una matriz RACI nos podía quedar de a siguiente manera:

Contexto del análisis y gestión de riesgo

Tenemos que documentar de forma calara y concisa el entorno externo en el que opera la organización: cultural, social y político. Esto nos va a incluir tanto aspectos nacionales como internacionales, viniendo marcados por el ámbito de actividad de la organización. Debemos identificar las obligaciones legales, reglamentarias y contractuales que nos afectan a la hora de redacción del análisis. Por ejemplo, suele haber obligaciones asociadas a:

  • Tratamiento de datos de carácter personal
  • Tratamiento de información clasificada
  • Teatamiento de información y productos sometidos a derechos de propiedad intelectual
  • Prestación de servicios públicos
  • Operación de infraestructuras críticas, etc.

Tenemos que identificar el entorno en cuanto competencia y posicionamiento respecto de la competencia. Debemos identificar el contexto interno en el que se desenvuelve la actividad de la organización: política interna, compromisos con los accionistas y con los trabajadores o sus representantes, la identificación del contexto en el que se desarrolla el proceso de gestión de riesgos debe ser objeto de una revisión continua para adaptarse a las circunstancias de cada momento.

Criterios a aplicar en un análisis de riesgo

Con la cantidad de factores a analizar, podemos observar que múltiples aspectos relacionados con los riesgos son objeto de estimaciones. Por lo tanto, conviene que las estimaciones las realicemos de la manera más objetiva que sea posible o. al menos, que sean repetibles, explicables y comparables. En particular conviene que establezcamos escalas de valoración para, entre otros, los siguientes aspectos:

  • Los requisitos de seguridad de la información
  • Los requisitos de disponibilidad de los servicios
  • La probabilidad de una amenaza
  • Las consecuencias de un incidente de seguridad
  • Estimar el nivel de riesgo a partir de las estimaciones de impacto y probabilidad
  • etc., lo veremos con mas detalle mas adelante

De la misma manera, deberemos establecer reglas y/o criterios para tomar decisiones de tratamiento, entre otras:

  • Umbrales de impacto
  • Umbrales de probabilidad
  • Umbrales combinados de impacto y probabilidad
  • Umbrales de nivel de riesgo
  • Impacto en la reputación de la Organización o de las personas responsables
  • Impacto en la posición de competencia
  • Impacto comparado con otras áreas de riesgo: financiero, regulatorio, medioambiental, seguridad industrial, etc
  • Combinaciones o concurrencia de riesgos que pudieran tener un efecto combinado
  • Amenazas especialmente sensibles (puede ser por motivos técnicos, porque adolecen de una amplia incertidumbre o porque su ocurrencia causaría una notable alarma social con grave daño para la reputación o la continuidad de las operaciones de la organización, incluso si sus consecuencia técnicas o materiales son modestas)

Evaluación de los riesgos

Siguiendo la metodología descrita en el capítulo anterior. La primera vez que se ejecuta esta actividad puede ser conveniente lanzar un proyecto específico de análisis de riesgos. Este punto lo veremos de forma mas extensa en el próximo capitulo dedicado a los proyectos de riesgo

Decisión de tratamiento

Como hemos venido desarrollando a esta ahora. Hay múltiples formas de reducir el riesgo, por ejemplo:

  • Eliminar el riesgo eliminando sus causas: información tratada, servicios prestados, arquitectura del sistema
  • Reducir o limitar el impacto
  • Reducir la probabilidad de que la amenaza ocurra {en el caso de amenazas derivadas de defectos de los productos (vulnerabilidades técnicas): reparar el producto (por ejemplo, aplicar los parches del fabricante)}
  • Implantar nuevas medidas de seguridad o mejorar la calidad de las presentes
  • Externalizar partes del sistema
  • Contratar seguros de cobertura

Es posible que a veces la decisión que tengamos que asumir consista en aceptar un incremento del riesgo:

  • Aceptando trabajar con nueva información o prestar nuevos servicios
  • Modificando la arquitectura del sistema
  • Reduciendo las medidas de seguridad presentes
  • Reduciendo la calidad de las medidas de seguridad presentes (es decir, dedicando menos recursos)

En última instancia siempre vamos a tener que acabar aceptando un cierto riesgo residual, en cuyo caso es posible que decidamos reservar fondos para hacer frente a alguna contingencia.

Comunicación y consulta

Antes de tomar ninguna decisión relativa al tratamiento de un riesgo tenemos que entender cual es objetivo del sistema y cómo se usa. Esto quiere decir que debemos mantener un contacto fluido con varios actores o como hemos reseñado con anterioridad, stakeholders:

  • Órganos de gobierno y decisión, dado que toda decisión que adoptemos debe estar alineada con la misión de la organización
  • Usuarios y técnicos de sistemas, dado que toda decisión que adoptemos debe tener en cuenta su impacto en la productividad y sobre la usabilidad del sistema
  • Proveedores, dado que toda decisión que adoptemos debe contar con su colaboración

Hay una máxima que siempre debemos aplicar en nuestros análisis y es que siempre debe haber una equilibro entre la seguridad y la usabilidad del sistema. Debemos tener en cuenta que cualquier medida de seguridad que merme la productividad, dificulte la operación del sistema, o requiera una elaborada formación de los usuarios, está condenada al fracaso, Toda medida de seguridad debe estar:

  • Apoyada por la Dirección
  • Amparada por la Política de Seguridad
  • Apoyada por normativa clara, legible y ampliamente divulgada
  • Explicada de forma breve, clara y directa en procedimientos operativos de seguridad

Por último, a nuestro entender, es necesario disponer de indicadores que midan el grado de aceptación por parte de los usuarios, identificando tanto el grado de cumplimiento como los problemas que causa su seguimiento.

Seguimiento y revisión

El análisis de los riesgos es un ejercicio formal, basado en múltiples estimaciones y valoraciones que pueden, con el tiempo, no tener reflejo con la realidad. Por este motivo, es absolutamente necesario que el sistema lo tengamos bajo monitorización permanente. Los indicadores de impacto y riesgo potenciales nos serán básicos para decidir a qué activos les debemos realizar una monitorización. Y debemos tener preparado un sistema de detección precoz de posibles incidentes, a través de sondas (en base a indicadores predictivos), así como un sistema de reacción a incidentes de seguridad. en la medida de nuestras posibilidades deberemos disponer de un conjunto de indicadores clave de riesgo (KRI – Key Risk Indicators). Estos indicadores:

  • Deben ser propuestos por el Responsable de la Seguridad
  • La definición es acordada por el Responsable de la Seguridad y el propietario del riesgo; la definición indicará expresamente:
    • en qué medidas se basan
    • cuál es la fórmula del cálculo
    • la periodicidad de evaluación
    • los umbrales de aviso y alarma (atención urgente)
  • Estos indicares serán entregados al responsable correspondiente, de forma:
    • rutinaria, con la periodicidad establecida
    • puntual, por demanda del propietario del riesgo medido
    • extraordinaria, cuando se supera un umbral de riesgo
  • Estos indicadores estarán a disposición de los auditores

La responsabilidad de monitorizar un riesgo recae en su propietario, sin perjuicio de que la función puede ser delegada en el día a día, retomando el control de la situación cuando hay que tomar medidas para atajar un riesgo que se ha salido de los márgenes tolerables.

Cada vez que la realidad difiere de nuestras estimaciones conviene hacer un ciclo de revisión del análisis y las decisiones de tratamiento.

Servicios subcontratados

Cuando dependemos de terceros es especialmente importante conocer el desempeño de nuestros proveedores, tanto con un buen sistema de reporte. (resolución de los incidentes de seguridad, establecimiento de indicadores predictivos, etc.). Del análisis de dependencias realizado durante el análisis de riesgos, tenemos información de en qué medida y en qué dimensiones de seguridad dependemos de cada proveedor externo. De esta información, obtendremos qué elementos debemos monitorizar para asegurarnos que satisfacen nuestros requisitos de seguridad.

Conclusión.

Durante toda esta segunda parte del capitulo, hemos generado una extensa documentación. Vamos a resumirla:

  • Hemos definido los roles, funciones y esquemas de reporte
  • Hemos definido los criterios de valoración de la información
  • Hemos definido los criterios de valoración de los servicios
  • Hemos definido los criterios de evaluación de los escenarios de impacto y riesgo

En el próximo capitulo comenzaremos con el proyecto de análisis de riegos.