Análisis y Gestión de Riesgos de los Sistemas de Información. Cap VII.
Hello Everyone!! Continuamos en Obss con el capitulo VII del Análisis y Gestión de los Sistemas de Información. Comenzaremos a desgranar en que consiste el proyecto de análisis de riesgos.
Come on, let’s start with the task.
Proyecto de análisis de riesgos
Las actividades de análisis de riesgo son recurrentes dentro del proceso de gestión, y como hemos comentado en repetidas ocasiones a través de estos capítulos debemos de revisarlo y actualizándolo de forma periódica. De estas actualizaciones obtendremos nuevas revisiones y/o procedimientos los cuales serán incorporados al plan de gestión de riesgos..
Pero antes de pasar a las actualizaciones, debemos disponer de un análisis de riesgos que nos sirva de plataforma de trabajo.
Cuando realicemos un análisis de riesgos partiendo de cero, vamos a dedicar unos recursos apreciables y nos conviene planificar estas actividades dentro de un proyecto, bien sea interno o se mediante una externalización del mismo.
En esta sección vamos a presentar las consideraciones que se debemos tener en cuenta para que este proyecto cumpla con los objetivos deseados.
El proyecto lo vamos a dividir en tres fases:
- PAR.1 – Actividades preliminares
- PAR.2 – Elaboración del análisis de riesgos
- PAR.3 – Comunicación de resultados
- PAR.4 - Control del proyecto
Roles y funciones asignados al proyecto de análisis de riesgos
Durante la ejecución del proyecto es frecuente que necesitemos crear algún rol específico para llevar acabo el proyecto.
-
Comité de Seguimiento
-
Está comité debe estar constituido por los responsables de las organización, así como por el CIO y el CISO de la organización. En el caso que el proyecto se haya externalizado el Project Manager de la expresa consultará deberá también ser incluido. En cualquier caso la composición del comité depende de las características de la organización.
Este comité se suele nombrar por el Comité de Seguridad de la Información, y dicho comité reporta el avance del proyecto.
Las responsabilidades de este comité van consistir en:
- Resolver las incidencias durante el desarrollo del proyecto
- Asegurar la disponibilidad de recursos humanos con los perfiles adecuados y su participación en las actividades donde es necesaria su colaboración
- Aprobar los informes intermedios y finales de cada proceso
- Elaborar los informes finales para el comité de dirección
-
-
Equipo de proyecto
-
Estará compuesto por personal experto en tecnologías y sistemas de información y personal técnico cualificado de la organización, con conocimientos de gestión de seguridad en general y de la aplicación de la metodología de análisis y gestión de riesgos en particular. Si el proyecto se hace con asistencia técnica mediante una externalización el personal especialista en seguridad de sistemas de información se integrará en este equipo de proyecto.
De este grupo saldrá, la persona que será la cabeza visible del proyecto.
El Equipo de Proyecto reporta al Comité de Seguimiento.
-
Las responsabilidades de este equipo consisten en
- Ejecutar las diversas tareas del proyecto
- Recopilar, procesar y consolidar datos
- Elaborar los informes
-
-
Grupos de Interlocutores o Stakeholders
- Está formado por usuarios representativos dentro de las unidades afectadas por el proyecto. Lo constituyen varios posibles subgrupos (este grupo podrá ir variando en sus componentes, según el avance del proyecto):
- Responsables de servicio, conscientes de la misión de la Organización y sus estrategias a medio y largo plazo
- Responsables de servicios internos
- Personal de explotación y operación de los servicios informáticos, conscientes de los medios desplegados (de producción y medidas de seguridad) y de las incidencias habituales
- Está formado por usuarios representativos dentro de las unidades afectadas por el proyecto. Lo constituyen varios posibles subgrupos (este grupo podrá ir variando en sus componentes, según el avance del proyecto):
Como hemos recordado en todas los capítulos un proyecto de análisis de riesgos siempre es mixto por su propia naturaleza; es decir, requiere la colaboración permanente de especialistas y usuarios tanto en las fases preparatorias como en su desarrollo.
El proyecto de análisis de los riesgos se lleva a cabo por medio de las siguientes tareas:
| PAR – Proyecto de Análisis de Riesgos | |
| PAR.1 – Actividades preliminares | |
| PAR.11 – Estudio de oportunidad PAR.12 – Determinación alcance proyecto PAR.13 – Planificación del proyecto PAR.14 – Lanzamiento del proyecto | |
| PAR.2 – Elaboración análisis de riesgos | |
| PAR.3 – Comunicación de resultados |
PAR.1 – Actividades preliminares
- Tarea PAR.11: Estudio de oportunidad
- Dentro de esta subtarea, vamos a fundamentar los motivos de la realización del proyecto de análisis de riesgos. Bajo nuestra experiencia, debemos hacer destacar de forma somera aspectos como:
- Evaluación del contexto organizacional
- Identificación de riesgos
- Evaluación de riesgos
- Cultura de seguridad y formación de usuarios
- Al resultado de esta actividad lo consideraremos informe preliminar.
- Dentro de esta subtarea, vamos a fundamentar los motivos de la realización del proyecto de análisis de riesgos. Bajo nuestra experiencia, debemos hacer destacar de forma somera aspectos como:
- Tarea PAR.12: Determinación del alcance del proyecto
- Definiremos los objetivos finales del proyecto y sus límites.
- El resultado de esta actividad será el perfil de proyecto de análisis de riesgos.
- Tarea PAR.13: Planificación del proyecto
- Determinaremos las cargas de trabajo que nos va a suponer la realización del proyecto. Normalmente la evolución del proyecto nos va a venir marcada por una serie de entrevistas con los interlocutores que conocen la información relativa a algún activo o grupo de activos del sistema bajo análisis. Planificaremos las entrevistas que vamos a realizar para la recogida de información: quiénes van a ser entrevistados. Elaboraremos un plan de trabajo para la realización del proyecto.
- En esta subtarea vamos a determinar los participantes y daremos estructura a los diferentes grupos y/o comités para llevar a cabo el proyecto.
- El resultado de esta actividad estará compuesto por:
- un plan de trabajo para el proyecto
- procedimiento de trabajo
- Tarea PAR.14: Lanzamiento del proyecto
- Adaptaremos los cuestionarios para la recogida de información adaptándolos al proyecto. Para ello partiremos los criterios establecidos dentro del Proceso de Gestión de Riesgos.
- En este momento realizamos actividades informativa de sensibilización a los usuarios sobre las finalidades y requerimientos de su participación.
- El resultado de esta actividad estará compuesto por:
- los cuestionarios para las entrevistas
- el catálogo de tipos de activos
- la relación de dimensiones de seguridad
- los criterios de valoración
Tarea PAR.11: Estudio de oportunidad
Los objetivos de esta subtarea es que podamos identificar y desarrollar los motivos por los cuales es necesario realizar un proyecto de análisis de riesgoso suscitar el interés del comité de dirección.
La Dirección suele se consciente de la necesidad e importancia de los sistemas de información dentro de la organización, pero no tanto de los nuevos problemas de seguridad que implican, o de las obligaciones legales o reglamentarias que les afectan,
En todas las organizaciones, tanto públicas como privadas, es importante transformar en medidas concretas la preocupación por la falta de seguridad de los sistemas de información, por su soporte y entorno, puesto que sus efectos no sólo afectan a dichos sistemas, sino al propio funcionamiento de la organización y, en las situaciones críticas, a su propia misión y capacidad de supervivencia.
NOTA DEL AUTOR: A estas alturas del libro, no es necesario indicar la necesidad de realizar un proyecto de análisis de gestión de riesgos, pero en todo una exposición de motivos es necesaria, bien sea por que no exista el Analisis o porque con el paso de tiempo y tras ir añadiendo anexos es necesario una readaptación del mismo.
| Tarea PAR.11: Estudio de oportunidad | |
| Documentación que nos llega | |
| Informe preliminar recomendando el proyecto Sensibilización y apoyo de la Dirección a la realización del proyecto Creación del comité de seguimiento | |
| Documentación que generamos | |
| Procedimientos | |
Desarrollo
La iniciativa para la realización de un proyecto de análisis de riesgos puede partir del comité de dirección, aunque creemos que los principales impulsores de este plan deben ser tanto el CIO como el CISO que somos conscientes de los problemas relacionados con la seguridad de los sistemas de información, entre otros:
- Incidentes sufridos relacionados con la seguridad.
- Inexistencia de previsiones en cuestiones relacionadas con la evaluación de necesidades y medios para alcanzar un nivel aceptable de seguridad de los sistemas de información que sea compatible con el cumplimiento correcto de la misión y funciones de la organización.
- Reestructuraciones en los productos o servicios proporcionados.
- Cambios en la tecnología utilizada.
- Desarrollo de nuevos sistemas de información.
Los CIO / CISOS deberemos elaborar un formulario con preguntas que inviten a provocar la reflexión sobre aspectos de la seguridad de los sistemas de información por parte de:
- Los responsables de las unidades operativas (responsables de servicios).
- El cuestionario nos permitirá proceder a un examen informal de la situación en cuanto a la seguridad de sus sistemas de información; deberán poder expresar su opinión por los proyectos de seguridad ya realizados (con su grado de satisfacción o con las limitaciones de éstos), así como sus expectativas ante la elaboración de un proyecto de análisis de riesgos. Esta aproximación de alto nivel nos va a permitir obtener una primera visión de los objetivos concretos y las opciones que tendrían que subyacer a la elaboración del proyecto.
El cuestionario nos va a permitir obtener una panorámica técnica para la elaboración del proyecto y nos posibilitará abordar el estudio de oportunidad de realización, tras integrar las opciones anteriores.
De las respuestas al formulario y de las entrevistas mantenidas con los responsables y colectivos anteriores, obtendremos una primera aproximación sobre las funciones, los servicios y los productos implicados en cuestiones de seguridad de los sistemas de información, la ubicación geográfica de aquéllos, los medios técnicos, los medios humanos, etc. y ya con estos elementos podremos realizar un informe preliminar recomendando la elaboración del proyecto de análisis de riesgos e incluyendo estos elementos, entre otros:
- Exposición de los argumentos básicos.
- Relación de antecedentes sobre la seguridad de los sistemas de información (Plan Estratégico, Plan de Actuación, etc.).
- Primera aproximación a los objetivos a incluir en el proyecto en función de
- las finalidades de las unidades o departamentos
- las orientaciones gerenciales y técnicas
- la estructura de la Organización
- el entorno técnico.
- Primera aproximación de los medios, tanto humanos como materiales, para la realización del proyecto.
Tarea PAR.12: Determinación del alcance del proyecto
Una vez que tengamos el plácet de la Dirección, con esta subtarea estimaremos los elementos de planificación del proyecto, es decir los participantes y sus cargas de trabajo.
Para esta estimación deberemos tener en cuenta la posible existencia de un Plan Estratégico de Sistemas de Información o de Seguridad general en las unidades que pueden ser afectadas o en la propia organización y el plazo de tiempo considerado para la puesta en práctica del proyecto. En particular, consideraremos la existencia de un Plan Estratégico de Sistemas de Información para las unidades que pueden ser afectadas dentro de la organización ya que puede determinar en gran medida el alcance y la extensión de las actividades que realicemos en esta actividad.
Con el proyecto de análisis de riesgos podemos perseguir objetivos a muy corto plazo tales como el aseguramiento de cierto sistema o un cierto proceso de negocio, o podemos pretender objetivos más amplios como el análisis global de la seguridad de la organización. En todo caso, hay que determinarlo y detallarlo.
Especialmente, cuando tengamos que adoptar acciones correctoras, debemos tener en cuenta que dentro del proyecto nos encontraremos con una serie de restricciones, no necesariamente técnicas, que establecerán un marco al que atenerse. Para incorporar las restricciones al análisis y gestión de riesgos, estas se agrupan por distintos conceptos, típicamente:
- Restricciones políticas o gerenciales
- Típicas de organizaciones gubernamentales o fuertemente relacionadas con organismos gubernamentales, bien como proveedores o como suministradores de servicios.
- Restricciones estratégicas
- Derivadas de la evolución prevista de la estructura u objetivos de la organización.
- Restricciones geográficas
- Derivadas de la ubicación física de la organización o de su dependencia de medios físicos de comunicaciones, por ejemplo, Islas, emplazamientos fuera de las fronteras, etc.
- Restricciones temporales
- Tomaremos en consideración situaciones coyunturales: conflictividad laboral, crisis internacional, cambio de la propiedad, reingeniería de procesos, etc.
- Restricciones estructurales
- Tomaremos en consideración la organización interna: procedimientos de toma de decisiones, dependencia de casas matrices internacionales, etc.
- Restricciones funcionales
- Que tengan en cuenta los objetivos de la Organización.
- Restricciones legales
- Leyes, reglamentos, regulaciones sectoriales, contratos externos e internos, etc.
- Restricciones relacionadas con el personal
- Perfiles laborales, compromisos contractuales, compromisos sindicales, carreras profesionales, etc.
- Restricciones metodológicas
- Derivadas de la naturaleza de la organización y sus hábitos o habilidades de trabajo que pueden imponer una cierta forma de hacer las cosas.
- Restricciones culturales
- La forma interna de trabajar puede ser incompatible con ciertas medidas de seguridad teóricamente ideales.
- Restricciones presupuestarias
- La partida presupuestaria es importante; pero también la forma de planificar el gasto y de ejecutar el presupuesto
| Tarea PAR.12: Determinación del alcance del proyecto | |
| Documentación que nos llega | |
| Recopilación de la documentación pertinente de la organización | |
| Documentación que generamos | |
| Especificación detallada de los objetivos del proyecto Relación de restricciones generales Relación de unidades de la Organización que se verán afectadas como parte del proyecto Lista de roles relevantes en la unidades incluidas en el alcance del proyecto los activos esenciales los puntos de interconexión con otros sistemas los proveedores externos | |
| Procedimientos | |
| Entrevistas Reuniones | |
| Quienes participan | |
| Comité de seguimiento |
Alcance
Con esta subtarea identificaremos las unidades objeto del proyecto y especificaremos las características generales de dichas unidades en cuanto a responsables, servicios proporcionados y ubicaciones geográficas.
También identificaremos las principales relaciones de las unidades objeto del proyecto con otras entidades, por ejemplo el intercambio telemático de información, el acceso a medios informáticos comunes, etc.
La tarea presume un principio básico: el análisis y la gestión de riesgos la debemos centrar en un objetivo limitado, que puede incluir varias unidades o mantenerse dentro de una sola unidad (según la complejidad y el tipo de problema a tratar), ya que un proyecto de ámbito demasiado amplio o indeterminado podría ser inabarcable, por excesivamente generalista o por demasiado extendido en el tiempo, con perjuicio en las estimaciones de los elementos del análisis. Para que el alcance quede determinado debemos concretar:
- los activos esenciales
- información que se maneja y servicios que se prestan
- los puntos de intercambio de interconexión con otros sistemas
- aclararemos qué información se intercambia y qué servicios se prestan mutuamente
- los proveedores externos en los que se apoya nuestro sistema de información
Tarea PAR.13: Planificación del proyecto
Dentro del plan de entrevistas debemos detallar a qué personas se van a entrevistar, cuándo y con qué objetivo. Este plan nos va a permitir determinar la carga que el proyecto va a suponer para las unidades afectadas.
Este plan de entrevistas es especialmente importante cuando los usuarios a entrevistar se hayan en diferentes localizaciones geográficas ya que será necesario que organicemos que entrevistas serán presenciales y cuales telemáticas.
También conviene que ordenemos las entrevistas de forma que primero se recaben las opiniones más técnicas y posteriormente las directivas, de forma que podamos evolucionar las preguntas tomando en consideración la experiencia del trabajo diario antes que las valoraciones y perspectivas de servicio a terceros.
Los objetivos que tenemos que cumplir:
- Definir los grupos de interlocutores: usuarios afectados en cada unidad
- Planificar las entrevistas de recogida de información
- Determinar el volumen de recursos necesarios para la ejecución del proyecto: humanos, temporales y financieros
- Elaborar el calendario concreto de realización de las distintas etapas, actividades y tareas del proyecto
- Establecer un calendario de seguimiento que defina las fechas aproximadas de reuniones del comité de dirección, el plan de entregas de los productos del proyecto, las posibles modificaciones en los objetivos marcados, etc.
| Tarea PAR.13: Planificación del proyecto | |
| Documentación que nos llega | |
| Determinación del alcance del proyecto | |
| Documentación que generamos | |
| Participantes en los grupos de interlocutores Plan de entrevistas Informe de recursos necesarios Informe de cargas | |
| Procedimientos | |
| Planificación de proyectos | |
| Quienes participan | |
| Director de proyecto Comité de seguimiento |
Tarea PAR.14: Lanzamiento del proyecto
Con esta actividad completaremos las tareas preparatorias del lanzamiento del proyecto: empezando por seleccionar y adaptar los cuestionarios que se utilizarán en la recogida de datos y por realizar la campaña informativa de sensibilización a los usuarios.
El objetivo primordial de esta fase del proyecto es que dispongamos de los elementos de trabajo para acometer el proyecto.
Para ello adaptaremos los cuestionarios a utilizar en la recogida de información en el proceso PAR1 Actividades preliminares, en función de los objetivos del proyecto y de los temas a profundizar con los usuarios.
Los cuestionarios los adoptaremos con el objetivo de tener identificados correctamente los elementos de trabajo, entre otros:
- Activos
- Amenazas
- Vulnerabilidades
- Impactos
- Medidas de seguridad existentes
- Restricciones generales, etc. en previsión de las necesidades de las actividades MAR2.1 (caracterización de los activos), MAR2.2 (caracterización de las amenazas) y MAR2.3 (caracterización de las salvaguardas).
Siempre deberemos adaptar los cuestionarios a nuestros interlocutores ya que no tendremos la misma necesidad de adaptación para entrevistas guiadas por el especialista en seguridad que para cuestionarios para los usuarios de sus sistemas de información.
| Tarea PAR.14: Lanzamiento del proyecto | |
| Documentación que nos llega | |
| Marco de trabajo establecido en el Proceso de Gestión de Riesgos: criterios y relaciones con las partes afectadas | |
| Documentación que generamos | |
| Cuestionarios adaptados Determinar el catálogo de tipos de activos Determinar las dimensiones de valoración de activos Determinar los niveles de valoración de activos, incluyendo una guía unificada de criterios para asignar un cierto nivel a un cierto activo Determinar los niveles de valoración de las amenazas: frecuencia y degradación Asignar los recursos necesarios (humanos, de organización, técnicos, etc.) para la realización del proyecto Informar a las unidades afectadas Flujograma de conocimiento general de los objetivos, responsables y plazos | |
| Procedimientos | |
| Cuestionarios | |
| Quienes participan | |
| Director del proyecto Equipo de proyecto |
PAR.2 – Elaboración del análisis de riesgos
Para elaboración del análisis de riegos, seguiremos los pasos del método descrito en los puntos anteriores:
La mayor parte de las tareas nos van a requerir al menos dos con los interlocutores apropiados:
- Una primera entrevista para que nos expongan las necesidades y podamos recabar los datos
- Una segunda entrevista para que validemos que los datos son completos y se han entendido de forma apropiada.
Según el devenir de las entrevistas es posible que nos sea ser necesaria alguna entrevista adicional si la validación de los datos nos genera muchas inexactitudes o dudas
En todas estas tareas lo que debemos procurar es manejar la documentación escrita sometida a un proceso de gestión; es decir, aprobada y con unos procedimientos de revisión continua.
La información de carácter verbal o informal debe limitarse a facilitar la comprensión, no a transmitir elementos sustanciales que no están documentados en parte alguna.
PAR.3 – Comunicación de resultados
La documentación que vamos a generar en la fase de análisis es la documentación que va a llegar a la fase de tratamiento. Para que podamos tomar decisiones correctas en el tratamiento es necesario que conozcamos tanto los indicadores residuales como los indicadores potenciales de impacto y riesgo.
Por lo tanto, para cada escenario de riesgo es necesario disponer de la información suficiente para poder entender en qué consiste el riesgo, así como su dinámica y los razonamientos o la base de las estimaciones empleadas que han derivado en estos resultados. No nos es suficiente conocer el valor final del indicador, sino que hay que poder analizar el como se llegado a ese valor y el por qué de ese valor.
Por otra parte, las decisiones de tratamiento nos pueden requerir la realización de modificaciones del análisis de riesgo. Frecuentemente es necesario que analicemos situaciones hipotéticas (¿Qué ocurriría si …?) para que podamos decantarnos por una decisión u otra. Es por ello que es fundamental que nos apoyemos en el soporte de herramientas que automaticen el cálculo.
Para el informe ejecutivo final basta destacar gráficamente los escenarios de mayor impacto, de mayor nivel de riesgo y combinaciones peligrosas de ambos indicadores.
PAR.4 - Control del proyecto
El objetivo de esta fase es transversal a todo el proyecto de análisis de riegos, ya que el comité de seguimiento del proyecto deberá controlar el correcta desarrollo del plan de análisis y su correcta ejecución en el tiempo, según el flujograma que se haya establecido y validar las posibles deviaciones si éstas se producen.
Hay dos hitos importantes que debe acometer el comité de seguimiento:
- Hito 1: Proceder a la aprobación del proyecto de análisis de riesgos basándose en el estudio de oportunidad generado
- Hito 2: Aprobar el informe de Planificación del Proyecto de Análisis de Riesgos que contendrá una síntesis de los productos obtenidos en las actividades realizadas en el proceso P1 Actividades preliminares.
- Hito 3: Realizará un seguimiento y si es el caso, una validacion de la documnetación tanto de soporte como final del proyecto:
- Documentación Intermedia
- Resultados de las entrevistas.
- Documentación de otras fuentes: estadísticas, observaciones de expertos y observaciones de los analistas.
- Documentación auxiliar: planos, organigramas, requisitos, especificaciones, análisis funcionales, cuadernos de carga, manuales de usuario, manuales de explotación, diagramas de flujo de información y de procesos, modelos de datos, etc.
- Análisis de los resultados, con la detección de las áreas críticas claves.
- Información existente utilizable por el proyecto (por ejemplo inventario de activos)
- Resultados de posibles aplicaciones de métodos de análisis y gestión de riesgos realizadas anteriormente (por ejemplo catalogación, agrupación y valoración de activos, amenazas, vulnerabilidades, impactos, riesgo, mecanismos de seguridad, etc.).
- Documentación Final
- Identificación de activos junto con sus dependencias y valoración propia y acumulada
- Mapa de amenazas junto con sus consecuencias y probabilidad de ocurrencia.
- Documento de aplicabilidad de medidas de seguridad.
- Informe de valoración de la efectividad de las medidas de seguridad presentes.
- Informe de insuficiencias o debilidades de las medidas de seguridad.
- Indicadores de impacto y riesgo, potenciales y residuales.
- Documentación Intermedia
Resumen
En este capítulo, hemos desarrollado como realizar un proyecto de análisis de riesgos como herramienta fundamental para la gestión de riesgos en sistemas de información. El proyecto de análisis de riesgos es un proceso complejo que requiere la participación de diferentes áreas de la organización y por lo tanto, es fundamental contar con un plan de trabajo adecuado y con la participación de todos los interesados para que el proyecto sea exitoso.
En el próximo capitulo comenzaremos con el desarrollo del Plan de seguridad, abordando el plan de mejora de la seguridad, plan director, plan estratégico de seguridad.