Tabla de Contenidos

Análisis de Riesgos

Existen normas para la gestión de la seguridad de la información como Esquema Nacional de Seguridad (ENS) ISO27001

Pero estas normas no establecen como se debe realizar el análisis de riesgo, para ello existen metodologías como Magerit o las ISO27005

Como medir el riesgos

Se tienen en cuenta la combinación de la probabilidad que ocurran y el impacto que puede provocar dicho riesgo. Cuanto mayores sean la probabilidad y el impacto, peor.

$Riesgo = Impacto (Consecuencias) * Probabilidad$

Se suele hacer una tabla con la probabilidad y el impacto, marcando una zona roja, otra amarilla y una verde en función al riesgo siendo rojo el más alto y verde el más bajo.

El riesgo se puede analizar con las siguientes metodologías:

Puntuaciones de probabilidad del OWASP

Se tienen en cuenta los siguientes factores en caso de las personas:

Se tienen en cuenta los siguientes factores en las vulnerabilideaes:

Escala de impacto

Existen 2 tipos de impactos:

Puntuaciones de Impacto del OWASP

Factores técnicos

Factores de impacto de negocio

Opciones del tratamiento del riesgo

Contramedidas

MAGERIT (Metodología de Análisis y GEstión de Riesgos para Information Technologies)

Indica un conjunto de pasos que se deben realizar al analizar el riesgo. Tiene los siguientes objetivos:

Objetivos

Objetivos directos

Objetivos Indirectos

Dimensiones de la seguridad

Método de Análisis de Riesgos

  1. Determinar los activos relevantes de la organización, su valor y el coste causado por su daño o pérdida.
  2. Determinar las amenazas a las que están expuestos dichos activos
  3. Determinar que salvaguardas están disponibles y como de efectivas son contra el riesgo
  4. Estimar el impacto de la aparición de una amenaza
  5. Estimar el riesgo

Paso 1: Activos

Los activos incluyen información, datos, servicios, software, equipamiento, comunicaciones, media, instalaciones y personal. Hay dos tipos especiales de activo en un sistema de información:

Solo aquellas fuentes de información que tengan valor para la organización se consideran de importancia.

Paso 2: Amenazas

Son eventos que causan un incidente en la organización, provocando daños a la propiedad o pérdidas intangibles en los activos. Hay varios tipos:

Se estima la exposición de un activo basándonos en 2 aspectos:

Impacto

Es la pérdida de valor causada por un accidente. Hay varios factores a tener en cuenta:

Paso 3: Salvaguardas

Son procedimientos o mecanismos tecnológicos para reducir el riesgo. Hay 2 tipos de argumentos para rechazar una salvaguarda: