Análisis y Gestión de Riesgos de los Sistemas de Información. Introducción

#Acceso remoto#Amenazas avanzadas Metodología de implementación#Arquitectura de seguridad#Ciberseguridad#Cumplimiento normativo


A medida que avanzamos cada día en la complejidad y vitalidad de los sistemas de información construyendo un mundo complejo de sistemas y dispositivos de información interconectados, los riesgos de seguridad y privacidad (incluidos los riesgos de la cadena de suministro) siguen siendo una gran parte de la conversación nacional y temas de gran importancia. El aumento significativo en la complejidad del hardware, software, firmware y sistemas tanto de los sectores público y privado representa un aumento significativo en la superficie de ataque que pueden explotar los ciberdelincuentes. Además, los ciberdelincuentes están utilizando la cadena de suministro como vector de ataque y medio eficaz para penetrar nuestros sistemas, comprometer la integridad de los elementos del sistema y obtener acceso a activos críticos.

Existe una necesidad urgente de fortalecer aún más los sistemas de información subyacentes, los componentes y los servicios de los que dependemos en cada sector de la infraestructura crítica, garantizando que los sistemas, componentes y servicios sean lo suficientemente confiables durante todo el ciclo de vida del desarrollo del sistema y puedan proporcionar la resiliencia necesaria para apoyar los intereses económicos y de seguridad dentro de la organización. La modernización de los sistemas, el mayor uso de la automatización y la consolidación, estandarización y optimización de los sistemas para fortalecer la protección de activos de alto valor, son objetivos clave para cualquier organización.

La necesidad de Gestionar los riesgos para la seguridad y la privacidad

Las organizaciones dependen de los sistemas de información para llevar a cabo sus misiones y funciones empresariales. El éxito de las misiones y funciones empresariales depende de la protección de la confidencialidad, integridad y disponibilidad (CID) de la información procesada, almacenada y transmitida por dichos sistemas, así como de la privacidad de las personas.

Entre las amenazas que se ciernen sobre los sistemas de información se encuentran los fallos de los equipos, las perturbaciones del entorno, los errores humanos o mecánicos y los ataques deliberados, a menudo sofisticados, disciplinados, bien organizados y bien financiados. Cuando tienen éxito, los ataques contra los sistemas de información pueden provocar daños graves o catastróficos a las operaciones y a los activos de la organización, a las personas, a otras organizaciones e incluso podrían llegar a causar daños a un estado. Por lo tanto, es imperativo que las organizaciones permanezcan vigilantes y que los ejecutivos, líderes y gestores de toda la organización comprendan sus responsabilidades y rindan cuentas de la protección de los activos de la organización y de la gestión del riesgo.

Además de la responsabilidad de proteger los activos de la organización de las amenazas que existen en el entorno actual, las organizaciones tienen la responsabilidad de considerar y gestionar los riesgos para las personas cuando los sistemas de información procesan información de identificación personal. Los programas de seguridad de la información y privacidad implementados por las organizaciones tienen objetivos complementarios con respecto a la gestión de la confidencialidad, integridad y disponibilidad de la información de identificación personal. Mientras que muchos riesgos para la privacidad surgen de actividades no autorizadas que conducen a la pérdida de confidencialidad, integridad o disponibilidad de la información de identificación personal, otros riesgos para la privacidad resultan de actividades autorizadas que implican la creación, recopilación, uso, procesamiento, almacenamiento, mantenimiento, difusión, divulgación o eliminación de la información de identificación personal que permite a una organización cumplir su misión u objetivos empresariales.

Aunque la gestión del riesgo para la privacidad requiere una estrecha coordinación entre los programas de seguridad de la información y los de privacidad, debido a la naturaleza complementaria de los objetivos de los programas en torno a la confidencialidad, integridad y disponibilidad de la información de identificación personal, los riesgos para la privacidad también plantean preocupaciones distintas que requieren conocimientos y enfoques especializados. Por lo tanto, es fundamental que las organizaciones también establezcan y mantengan programas de privacidad sólidos para garantizar el cumplimiento de los requisitos de privacidad aplicables y gestionar el riesgo para las personas asociado con el procesamiento de la información de identificación personal.

Estrechamente relacionado con los riesgos de seguridad y privacidad, y parte de ellos, el riesgo de la cadena de suministro también preocupa cada vez más a las organizaciones. Debido a la creciente dependencia de terceros o proveedores externos y de productos, sistemas y servicios comerciales, los ataques o interrupciones en la cadena de suministro que afectan a los sistemas de una organización van en aumento. Estos ataques pueden ser difíciles de rastrear o gestionar y pueden tener consecuencias graves, severas o catastróficas para los sistemas de una organización.

La gestión de riesgos en la cadena de suministro se solapa y trabaja en armonía con la gestión de riesgos de seguridad y privacidad.

En próximos artículos iremos desgranando una serie de objetivos, a nuestro juicio imprescindibles, entre otros:

  • Marco de Trabajo Estandarizado
  • Enfoque Integral.
  • Objetivos Directos e Indirectos
  • Adaptabilidad y Personalización
  • Recursos y Herramientas Disponibles:
  • Carácter Público y Accesibilidad