Análisis de riesgos DE seguridad de la información

1 Análisis de riesgos DE seguridad de la informaciónFuent...
Author: Lope Romero
0 downloads 2 Views

1 Análisis de riesgos DE seguridad de la informaciónFuente: Information Security Risk Analysis. Okinawa International Centre. Japan International Cooperation Agency. MAGER. ISO/IEC 27005

2 Objetivos Explicar el procedimiento de análisis de riesgos.Valoración de los activos la información. Evaluación de riesgos y selección de salvaguardas/controles/medidas de seguridad.

3 Contenido Procedimiento de análisis de riesgos.Evaluación de los activos de la información. Evaluación de amenazas y vulnerabilidades alrededor de los activos de la información. Identificación de Riesgos

4 1. Procedimiento de análisis de riesgos1.1 ¿Qué es riesgo? 1.2 Procedimiento de análisis de riesgos

5 1.1 ¿Qué es riesgo? Riesgo: es la posibilidad que una amenaza explote una vulnerabilidad en los activos causando daños o pérdidas. Amenaza: algo que puede potencialmente causar daño a la red o a los sistemas computacionales. Ej: virus Vulnerabilidad: son las debilidades de la organización, sistemas computacionales, o la red que pueden ser explotados por una amenaza. Ej: no tener software antivirus instalado.

6 Relaciones entre riesgos, amenazas y vulnerabilidades*Controles: una práctica, procedimiento o mecanismo que reduce el riesgo explotar Amenaza Vulnerabilidades exponer proteger contra aumentar aumentar reducir Activos de información Controles * Riesgos indicar aumentar se cumple tener Protecciones Requeridas Valor del activo

7 Tres Factores de Seguridad de la InformaciónSeguridad de la Información: consiste en asegurar y mantener la confidencialidad, integridad y disponibilidad de la información. Confidencialidad de la información La información de la organización nunca debería ser accesible a los usuarios sin la autorización correspondiente. Integridad de las aplicaciones y de la información Consiste en preservar la información completa y exacta. Disponibilidad del sistema La información está disponible a los usuarios autorizados cuando estos la requieran.

8 Normas para la Seguridad de la InformaciónExisten muchas normas disponibles… ISO (Organización Internacional de Estandarización) ISO/IEC 17799: Código de buenas prácticas para la gestión de seguridad de la información Originalmente establecida como Estándar Británico (BS) 7799, que proporciona recomendaciones para desarrollar estándares de seguridad en las organizaciones y prácticas efectivas de gestión de la seguridad. ISO/IEC 27005: Gestión de Riesgos de seguridad de la Información Originalmente establecida como ISO/IEC TR e ISO/IEC TR , la cual provee lineamientos para la gestión de riesgos de seguridad de la información en la organización. ISO/IEC 15408: Criterios de evaluación de seguridad para IT (CC: Criterios Comunes) Criterios usados como evaluación básica de seguridad como propietarios de productos y sistemas de IT.

9 1.2 Procedimiento de Análisis de RiesgosAnálisis de Riesgos: Evaluación de amenazas y vulnerabilidades de los activos de información. Evaluación de Riesgos: Todo el proceso de análisis y evaluación de riesgos Gestión de Riesgos: Proceso de identificación, control y reducción o eliminación de riesgos de seguridad que pueden afectar los sistemas de información. Planear H-V-A Determinación del alcance de Seguridad de la información Gestión de Riesgos Evaluación de Riesgos Análisis de Riesgos Desarrollo del método sis- temático de la evaluación de riesgos Creación de la política Valoración de activos de la información Evaluación de amenazas y vulnerabilidades Tratamiento de riesgos Evaluación de riesgos Aceptación de riesgos P H V A Procedimiento de evaluación de riesgos Lista de activos Tabla de análisis de riesgos Reporte de Evaluación de riesgos

10 ¿Por qué es necesario hacer un Análisis de Riesgos?¿Qué podría pasar si Ud. Omite el análisis? No pudiera detectar vulnerabilidades Introducir contramedidas sin una razón específica Rehacer la totalidad de los sistemas Tomar un enorme costo y tiempo El análisis nos puede llevar a… Identificar amenazas de sus sistemas Estimar daños y posibles ocurrencias Desarrollar contramedidas para disminuir las amenazas

11 2. Valoración de Activos de Información2.1 ¿Qué son los Activos de Información? 2.2 Identificación de Activos de Información. 2.3 Valoración de Activos de Información

12 Procedimiento de Valoración de Activos de informaciónDesarrollo sistemático del método de evaluación de riesgos Identificación de activos de información Listado de activos Procedimiento de evaluación de riesgos Valoración de activos de información Confidencialidad Integridad Disponibilidad

13 2.1 ¿Qué son los Activos de Información?Un activo es algo que tiene valor para la organización y por lo tanto tiene que protegerse. Los activos incluyen toda la información y soporte que la organización requiera para conducir el negocio. Ejemplos de activos de información TIPO DE ACTIVO Ejemplos Hardware Comprende todos los elementos físicos (equipos, accesorios, periféricos, etc.) que soportan el procesamiento de datos de la institución. Documentos físicos (en papel), Servidores, Workstations, laptops, Tablet PC, asistente personal digital (PDA), Impresores, unidad de disco removibles, Disquetes, CD, DVD, cartucho de respaldo, discos duros removibles, memorias USB, cintas, documentación, fax, otros. Software Comprende todos los programas de computadora (desarrollados internamente o adquiridos) que se utilizan para realizar las diferentes actividades informáticas dentro de la institución tanto para personal técnico como usuarios. Sistemas Operativos. Software para tareas administrativas, de mantenimiento, monitoreo, de red, de seguridad, etc. Herramienta de diseño, desarrollo, mantenimiento y control de aplicaciones informáticas. Aplicaciones de negocio ya sean adquiridas o desarrolladas internamente (SITEP, SIDUNEA, SAFI, SIGADE, SIIT, SIIP, SIRH etc.). Servidor y cliente de Correo electrónico, Antivirus, Antispam, filtrado de contenido web, software de telefonía. Otros. Redes Son todos los dispositivos físicos (y sus protocolos) de telecomunicaciones utilizados para interconectar varias computadoras remotas o elementos de un sistema de información. Puentes (bridge), enrutadores (router), hubs, switches, firewall, IDS, IPS, balanceador de carga, aceleradores de contenido (servidor de caché), adaptadores de red (tarjeta de red). Medios o equipos de comunicaciones y telecomunicaciones de: redes telefónicas, Ethernet, GigabitEthernet, TenGigabitEthernet ADSL. Protocolos de redes inalámbricas (WiFi), bluetooth. Equipos GPRS (General Packet Radio Service). Hardware antispam. Otros.

14 2.1 ¿Qué son los Activos de Información?TIPO DE ACTIVO Ejemplos Personal Comprende a todos los grupos de personas involucradas en el uso, mantenimiento, administración y toma de decisiones en los sistemas de información. Usuarios. Desarrolladores de aplicaciones del negocio. Administrador de bases de datos, Administrador de sistemas, administrador de datos o aplicaciones, personal de back-up y restauraciones, personal de Help Desk. Administradores de servidores de aplicaciones, portales, directorios de usuarios. Desplegadores de aplicaciones. Oficiales de seguridad. Gerente de alto nivel, líder de proyectos. Otros. Localidad Comprende todos los lugares, servicios básicos y suministros para que las distintas instalaciones funcionen adecuadamente, con el objeto de que los sistemas de información operen en condiciones normales. Edificios, instalaciones, parqueos, recintos, bodegas, oficinas, centros de procesamiento de datos, oficinas periféricas, establecimientos, locales, zonas de acceso reservado, zonas de seguridad. Suministro eléctrico, Líneas telefónicas, PBX, PABX, suministro de agua, servicios y medios (equipo, control) de enfriamiento y purificación del aire, tuberías de agua para enfriamiento, aires acondicionados. Otros. Organización Comprende a todos los grupos de personas que realizan actividades de soporte para la organización así como también terceros que le prestan servicios ya sea en forma contractual o no. Departamentos que prestan servicios de soporte en la organización: recursos humanos, compras, administración, seguridad a oficinas y edificios, servicio contra incendios, auditoria, Finanzas, Servicios generales y de mantenimiento. Proveedores de servicios y contratistas vinculados mediante contrato: consultorías, outsourcing, servicios informáticos, limpieza, vigilancia. Personal de servicio social.

15 2.2 Identificación de los Activos de InformaciónIdentificación de los activos de información: identifica el contenido de los activos de información que incluya el alcance de la seguridad de la información, y crear una lista de activos. El listado de activos de información deben incluir la siguiente información: La identificación individual de los activos de información y el entendimiento de estas características son importantes para las dos tareas subsecuentes: valoración de activos de información y la identificación de las amenazas y las vulnerabilidades. Listado de activos Servicio critico Nombre del activo de información. Tipo de activo Intención del uso Usuario y Administrador. Medios de almacenamientos (ej. discos duros, documentos en papel). Ubicación lógica y física (ej. Servidor ss3t-fsdinafi-01 en el salón de servidores). Valoración del impacto en términos de la pérdida de confidencialidad, integridad y disponibilidad

16 2.3 Valoración de los Activos de InformaciónValoración de los activos por análisis cualitativo La valoración de los activos de la información en términos de impacto para el negocio en caso de la pérdida de la confidencialidad, integridad y disponibilidad. Valoración del Impacto en términos de la perdida de confidencialidad Criterio Alto (3) La divulgación no autorizada de la información tiene un efecto crítico para la organización. Ej.: divulgación de información Confidencial o sensible. Medio (2) La divulgación no autorizada de la información tiene un efecto limitado para la organización. Ej.: divulgación de información de uso interno. Bajo (1) La divulgación de la información no tiene ningún efecto para la organización. Ej.: divulgación de información pública. Valoración del Impacto en términos de la perdida de integridad Criterio Alto (3) La destrucción o modificación no autorizada de la información tiene un efecto severo para la organización. Medio (2) La destrucción o modificación no autorizada de la información tiene un efecto considerable para la organización. Bajo (1) La destrucción o modificación de la información tiene efecto leve para la organización.

17 2.3 Valoración de los Activos de InformaciónValoración del Impacto en términos de la perdida de disponibilidad Criterio Alto (3) La interrupción en el acceso a la información o los sistemas tiene un efecto severo para la organización. Medio (2) La interrupción en el acceso a la información o los sistemas tiene un efecto considerable para la organización. Bajo (1) La interrupción en el acceso a la información o los sistemas tiene un efecto mínimo para la organización.

18 Consideraciones de la identificación y valoración de los activos de informaciónSe debe de tomar en cuenta dos consideraciones cuando este implementando la identificación y valoración de los activos de información. Agrupación de activos de información Clasificar los activos de información que tengan los mismos valores y atributos (tipo de activo, intensión de uso, etc.) y métodos de control dentro de un mismo grupo. Es efectivo para reducir la cantidad de trabajo y mejorar la eficiencia del análisis de riesgos subsecuente. Ej: las PCs del depto. de desarrollo de la misma marca compradas en la misma fecha al mismo proveedor, con el mismo contrato de mantenimiento y destinadas al mismo uso se toman como un solo grupo: PCs de Desarrollo DGT. Separación de activos de información Diferenciar los mismos activos de información en términos de aplicaciones o características. Posibilidad de implementar mas medidas efectivas, ej. servidores con el mismo desempeño instalado en diferentes lugares unos en el centro de computo de las 3 torres y otros en Aduanas; se toman como 2 grupos: Servidores xyz Aduanas, Servidores xyz CPD3T.

19 Ejemplos de Lista de ActivosEjemplo de lista de activos Nombre del activo de información Intensión del uso Usuario / Administrador Medio de almacenamiento Lugar Nivel de activos de información C. Confidencialidad I: integridad D: disponibilidad Lista de clientes Dirección de correos para avisos Personal de ventas / Departamento de sistemas de información Disco duro Servidor Sala de servidores C 3 Pérdida de clientes debido a la fuga de información I 2 No puede ser enviado debido a la alteración o destrucción D Disminución en las ventas debido a la indisponibilidad del envío causado por la pérdida de la lista de clientes Contrato de mantenimiento de servicios Mostrar el contrato Papel Gabinete Oficina Pérdida de credibilidad debido a la alteración o destrucción 1 Generalmente no es utilizada

20 3. Estimación de Amenazas y Vulnerabilidades relacionadas a los Activos de Información3.3 Estimación de Vulnerabilidades

21 Procedimiento de Estimación de Amenazas y VulnerabilidadesValoración de activos de información Identificación de amenazas Identificación de vulnerabilidades Tabla de análisis de riesgos Lista de activos Estimación de amenazas Estimación de vulnerabilidades

22 Relación entre amenazas, vulnerabilidades y pérdida3.1 Amenazas y Vulnerabilidades Relación entre amenazas, vulnerabilidades y pérdida (Amenaza) X (Vulnerabilidad) = (Pérdida) Virus X no tener instalado = destrucción de datos software antivirus Amenaza Pérdida Vulnerabilidad

23 3.1 Amenazas y Vulnerabilidades

24 3.1 Amenazas y Vulnerabilidades

25 3.1 Amenazas y Vulnerabilidades

26 3.1 Amenazas y Vulnerabilidades

27 3.1 Amenazas y Vulnerabilidades

28 Daño directo para los activos (ej. pérdida de informaciónClasificación de la Pérdida Cuando la seguridad falla, se tiene: Total de costos por pérdidas = pérdidas directas + pérdidas indirectas Pérdida directa Pérdida indirecta Daño directo para los activos (ej. pérdida de información Pérdida de beneficio (desde la alteración del servicio y pérdida de credibilidad) Incurrir en la responsabilidad (ej. Compensaciones por pérdidas)

29 3.1.1 Identificación de las AmenazasAmenaza: Algo que puede potencialmente causar daño a la red o a los sistemas Computacionales Robo, alteración, o eliminar archivos confidenciales Robo de dispositivos de hardware Infección de virus Errores de operación Fallo de hardware Acceso no autorizado desde la internet Interrumpir o entrar Acceso no autorizado para la internet

30 Significado y Probabilidad de las Amenazas (Cuándo y Cómo)Tipos de amenazas Amenazas ambientales Terremotos, inundación, huracanes, tormentas Amenazas humanas Intencionales / amenazas deliberadas Alteración de datos o robo, destrucción de datos, robo de hardware, accesos no autorizados, intervenciones. No intencionales / amenazas accidentales Errores de operación, errores de diseño, errores de software o programación, errores de usuarios, tropezar con cables eléctricos, fallas de hardware ¿Cuándo ocurren las amenazas? En autenticación En transferencia de datos En procesos de mantenimiento ¿Cuáles son las oportunidades para que ocurran las amenazas? Todos los días Una vez a la semana Una vez al mes Una vez al año La probabilidad depende de las características del sistema ¿Cómo es valorado el ataque en el sistema? ¿Tiene la red muchos puntos de entrada? (ej.: WAN, modem, internet) Tipos de usuarios (ej.: con o sin limitantes) Ubicación de los sistemas

31 Probables Fuentes de Amenazas (Quién)¿Cuáles son las fuentes de amenaza para los sistemas de información? Las principales amenazas para los activos de información pueden ser categorizadas de la siguiente manera: Internos y no intencionales Trabajadores desinformados: errores pueden ser hechos, la información puede ser destruida, datos confidenciales pueden ser expuestos. Internos e intencionales Empleados descontentos: dejar errores en los sistemas a propósito. Trabajadores Contratados: que se quieran volver indispensable mediante la realización de su trabajo de modo tal que ningún otro lo pueda sustituir. Ej: desarrollador de software que no sigue ningún estándar de la organización. Externos y no intencionales Desastres naturales – causando interrupción en los servicios. Externos e intencionales Hackers – accesando a servidores y robando información personal. Crackers – destruyendo los sistemas.

32 Entrada a los edificiosLugar de las Amenazas (Dónde) ¿Dónde ocurren las amenazas? ¿De dónde vienen las amenazas? Red Externa Terminal / Servidor Robo, alteración, o eliminar archivos confidenciales Robo de dispositivos de hardware Infección de virus Errores de operación Red Local Dispositivos de red Fallo de hardware Acceso no autorizado desde la internet Interrumpir o entrar Acceso no autorizado para la internet Entrada a los edificios

33 Motivos de las Amenazas (Por qué)¿Por qué ocurren las amenazas? Dinero, beneficio Ventajas competitivas Queja, venganza Curiosidad Travesura Llamar la atención Ignorancia

34 3.1.2 Identificación de VulnerabilidadesVulnerabilidad: una debilidad en la organización, sistemas de computación, o la red. Ejemplos: Políticas de seguridad no están implementadas Los roles y responsabilidades no son precisas Organización El entrenamiento de seguridad a los empleados es inadecuado La entrada a los edificios no es revisada adecuadamente No se tiene protección contra los virus de computadoras Existen fallas en el software de los servidores de SO Sistemas No se han aplicado políticas de contraseñas. Datos confidenciales sin protección son enviados por la red Red

35 Agujero de Seguridad Agujero de seguridad: un problema de seguridad de los sistemas o un lugar en donde los problemas de seguridad pueden ocurrir. Ejemplo: Telecomunicaciones desde fuera sin control de administrador Errores de configuración en los firewalls o router SO o aplicaciones de bugs Datos sin protección en la transmisión Carencia de administración de documentos

36 3.1.3 ejemplos de Amenazas y VulnerabilidadesIdentifique las amenazas y vulnerabilidades que existen en su organización. Ejemplos de amenazas y vulnerabilidades que podrían existir en las organizaciones. Edificio Dentro de la oficina Sistema Red

37 Amenazas y Vulnerabilidades AmbientalesDesastres naturales (terremotos, inundaciones, tormentas) La organización está en un área susceptible a desastres naturales. No se tiene un plan de continuidad del negocio o procedimientos que protejan la información y los activos de información. Los respaldos de expedientes y sistemas no están disponibles. Fuego en edificios Carencia de dispositivos de detección de fuego Carencia de sistema automático de supresión de fuego Disponibilidad de materiales inflamables como papel o cajas Los respaldos de expedientes y sistemas no están disponibles Falla del suministro eléctrico No se tiene UPS o planta eléctrica para cuando se interrumpe el suministro de energía eléctrica. No se tiene un plan de continuidad del negocio o procedimientos que protejan la información y los activos de información Los respaldos de expedientes y sistemas no están disponibles

38 Amenazas y Vulnerabilidades Intencionales/Deliberadas (1/4)Código malicioso (virus, gusanos, caballos troyanos) No se tiene software anti-virus El software anti-virus no se actualiza regularmente. Falta de entrenamiento al personal de apoyo en virus de software Descargas y usos de software de internet no controladas. Carencia de políticas respecto a la apertura de correos con archivos adjuntados. Carencia de políticas en el uso de disquete, cds, usb memory sin ser escaneadas con un software de antivirus previamente. Ataque de denegación de servicio/ataque de distribución de denegación de servicio/ataque de tope de memoria Carencia de firewall Carencia de un sistema de detección y prevención de intrusos Los sistemas operativos no se actualizan regularmente con los parches de seguridad.

39 Amenazas y Vulnerabilidades Intencionales/Deliberadas (2/4)Escucha a escondidas/intervenir la red Comunicaciones sin encriptar Carencia de seguridad física sobre la comunicación de la data. Uso compartido de Ethernet: todo el tráfico es transmitido a cualquier máquina en un mismo segmento. Acceso no autorizado a través de la red Carencia de logs de auditoria para detectar accesos no autorizados Carencia de autenticación de usuarios Carencia de un sistema de detección y prevención de intrusos Carencia de firewalls Políticas inadecuadas de firewalls Los sistemas operativos no se actualizan regularmente con los parches de seguridad.

40 Amenazas y Vulnerabilidades Intencionales/Deliberadas (3/4)Accesos no autorizados (intrusión en los edificios) Carencia de seguridad física (sin vigilantes, sin llaves) Carencia de accesos lógicos de seguridad (número de identificación, contraseñas) Alteración/destrucción maliciosa por personal con acceso a información confidencial Carencia de gestión del control de cambios. Derechos de acceso incorrectos Repudiación Carencia de pruebas de envío o recibo de mensajes Carencia de uso de firmas digitales Envío fraudulento de correo, usando un nombre o una dirección falsa (spoofing) Carencia de mecanismos de identificación y autenticación Tablas de contraseñas sin protección Carencia de identificación del remitente y del destinatario

41 Amenazas y Vulnerabilidades Intencionales/Deliberadas (4/4)Robo Carencia de seguridad física (sin vigilantes, sin llaves) Carencia de accesos lógicos de seguridad (número de identificación, contraseñas) Carencia de controles de administración de hardware y software Copiado de datos y software no controlados Carencia de rastros de auditorias Ingeniería social Carencia de políticas que regulen la entrega de información por teléfono. Carencia de políticas que requieran que toda petición de información pueda ser suspendida has taque la identidad del solicitante pueda ser verificada.

42 Ingeniería Social Atacante UsuarioIngeniería social: formas de obtener información critica, no de forma magnética sino mediante acciones sociales con el propósito de utilizar los sistemas de información sin estar autorizados para ello. Vulnerabilidades Descuido en la disposición final de documentos. Insuficiente entrenamiento en seguridad Carencia de políticas restrictivas para proveer información por teléfono Amenazas humanas Buscar en los desechos Personal que observa a espaldas del usuario Engaño Hola, soy el administrador de sistemas, y para brindarle mantenimiento a su software, necesito conocer su contraseña Atacante Usuario

43 Amenazas y Vulnerabilidades No Intencionales o Accidentales (1/3)Errores de usuario o del Personal de operaciones. Carencia de conciencia de los usuarios Insuficiente entrenamiento de seguridad Carencia de documentación (ej. guía de usuarios) Interface de usuarios complicada Carencia de control de cambios en las configuraciones. Errores de programación de software Procedimientos inadecuados en el del ciclo de vida de desarrollo de sistemas. Especificaciones confusas o incompletas Carencia de un control eficiente y efectivo de los cambios en las configuración. Personal no cualificado / no capacitado.

44 Amenazas y Vulnerabilidades No Intencionales o Accidentales(2/3)Fallas de hardware Falta de entrenamiento a los usuarios. Mantenimiento inapropiado del hardware. Carencia de procedimiento o recursos para hacer respaldos. No se tienen planes o procedimientos de continuidad del negocio Fallas en los servicios de comunicación Carencia de redundancia y respaldos Diseño y administración inadecuada de redes Manejo inadecuado de incidentes

45 Amenazas y Vulnerabilidades No Intencionales o Accidentales (3/3)Falla de operaciones ejecutadas mediante outsourcing Obligaciones no claras en los contratos de servicios en outsourcing. No se tiene procedimientos o plan de continuidad del negocio que cubran a la información y los activos de información Pérdida o ausencia de personal clave No se tiene reemplazo del personal clave. Procedimientos no documentados

46 3.2 Estimación de las AmenazasEjemplos de los criterios de las amenazas Nivel de amenazas Criterio por probabilidad Criterio por frecuencia Criterio por condición de ocurrencia Criterio por atractivo Ejemplos Alto (3) La ocurrencia es muy probable (probabilidad mayor del 50%) Más de una vez al mes Bajo circunstancias normales El atacante se beneficia en gran medida por el ataque, tiene la capacidad técnica para ejecutarlo y la vulnerabilidad es fácilmente explotable. Código malicioso Medio (2) La ocurrencia es probable (probabilidad igual al 50%) Alrededor de una vez cada tres meses Por errores descuidados El atacante se beneficia de alguna manera por el ataque, tiene la capacidad técnica para ejecutarlo y la vulnerabilidad es fácilmente explotable. Fallas de hardware Bajo (1) La ocurrencia es menos probable (probabilidad es mayor que cero y menor del 50%) Alrededor de una vez al año En rara ocasión El atacante no se beneficia por el ataque Desastres naturales No Aplica (0)

47 Aspectos a considerar en la Estimación de las AmenazasCuando se estime la posibilidad de pérdida o daño por amenazas, se deben considerar los siguientes aspectos: Ejemplos, experiencias Frecuencia Atractividad Motivación Capacidades Recursos

48 Nivel de vulnerabilidades3.3 Estimación de las Vulnerabilidades Ejemplos de criterios de vulnerabilidades Nivel de vulnerabilidades Criterio Ejemplos Alto (3) No existe ninguna medida de seguridad implementada para prevenir la ocurrencia de la amenaza. No se utilizan contraseña para que los usuarios ingresen a los sistemas. Medio (2) Existen medidas de seguridad implementadas que no reducen la probabilidad de ocurrencia de la amenaza a un nivel aceptable. Existe norma para la utilización de contraseñas pero no se aplica. Bajo (1) La medida de seguridad es adecuada Existe norma para la utilización de contraseñas y es aplicada.

49 Ejemplo de Tabla de Análisis de RiesgosNombre del activo de información CID Nivel de amenaza Nivel de vulnerabilidad Amenazas esperadas Vulnerabilidades esperadas Controles implementados actualmente Lista de clientes existente C 3 2 Acceso no autorizado al servidor La contraseña del servidor no se cambia periódicamente Se utiliza autenticación de usuarios (usuario, contraseña) I Alteración de datos en el servidor No se han restringido los derechos sobre los archivos Se registran en el log todos los accesos. D Falla de hardware Infección de virus El hardware del servidor no tiene mantenimiento El software de anti-virus no esta instalado Los respaldos son creados una vez por semana

50 4. Identificación de Riesgos4.1 Evaluación de Riesgos 4.2 Selección de controles 4.3 Procedimientos documentados

51 Procedimiento de Identificación de RiesgosEvaluación de amenazas y vulnerabilidades Evaluación de Riesgos Reporte de evaluación de riesgos Tabla de análisis de riesgos Tratamiento de riesgos Aceptación de Riesgos

52 Nivel de Vulnerabilidades4.1 Evaluación de Riesgos Evaluación de riesgos: Proceso de comparación del riesgo estimado contra un criterio de riesgos calculado dado para determinar la importancia del riesgo. El grado del riesgo es expresado numéricamente basado en las medidas del valor de los activos de información, el impacto de la amenaza y el alcance de la vulnerabilidad. La formula para calcular el grado del riesgo Ejemplo de matriz con valores predefinidos Riesgo actual = Valor del activo de la información(CID) x Amenaza x Vulnerabilidad Nivel de Amenazas Bajo (1) Medio (2) Alto (3) Nivel de Vulnerabilidades Bajo (1) Medio (2) Alto (3) Valoración del Impacto en términos de la pérdida de (CID) en los activos 1 2 3 4 6 9 8 12 18 27 CID = Confidencialidad, Integridad y Disponibilidad

53 4.2 Selección de Controles4.2.1 Tratamiento de los Riesgos 4.2.2 Aceptación de los Riesgos

54 4.2.1 Tratamiento de los RiesgosTratamiento de los riesgos: proceso de selección e implementación de medidas para modificar el riesgo. Método de control de riesgos Reducir: Selección de una o varias salvaguardas o controles para reducir el riesgo a un nivel aceptable para la organización. Ej: implementar políticas de control de acceso. Evitar: Eliminar la actividad de alto riesgo o cambiar las condiciones bajo las cuales la actividad es operada (remover el riego). Método de financiamiento de riesgos Transferir (desviar): trasferir el riesgo a otra entidad interna o externa mediante :el traspaso de la gestión del activo y/o del riesgo, seguros, etc. para cambiar o compartir la responsabilidad de la pérdida. Aceptar: Tomar la decisión de aceptar las consecuencias de un riesgo en particular, es decir, no se realiza ninguna acción respecto al riesgo.

55 Ejemplo de cómo Responder al Riesgo.Considere la posibilidad de afrontar el riesgo y los costos de las perdidas, para decidir como responder al riesgo. Alto Reducir el riesgo Evitar el riesgo Posibilidad de enfrentar el riesgo Transferir el riesgo Retener el riesgo (Nivel aceptable) Bajo Costo de la pérdida Alto

56 Clasificación de Controles de SeguridadPara reducir los riesgos, existen 2 tipos de controles de seguridad: Controles técnicos de seguridad: Redes, hardware y software relacionado con las medidas de seguridad como firewalls, IDS, IPS, Antivirus, encriptación, etc. Controles operacionales de seguridad: Medidas de seguridad no técnicas las cuales pueden ser como el entrenamiento en seguridad y las respuesta a los incidentes.

57 Tipos de Controles de Seguridad TécnicosLos controles de seguridad técnicos son clasificados en 3 tipos: Técnicas de prevención: Técnicas para prevenir la ocurrencia de las amenazas o daños (ej. autenticación por contraseñas) Técnicas de detección: Técnicas para descubrir acciones ilegales o intentos ilegales de acceso (ej. Análisis de logs de accesos, uso de herramientas de monitoreo) Técnicas de recuperación: Técnicas para minimizar los daños y restaurar la Confidencialidad, Integridad y Disponibilidad de los activos (ej. respaldos de los sistemas y las bases de datos) .

58 Tipos de Controles de Seguridad OperacionalesLos controles de seguridad operacionales se clasifican en 3 tipos: Prevención: Introducir y mantener políticas de seguridad Entrenamiento periódico en seguridad (Ej: 1 vez al año) Realizar auditorias de seguridad periódicamente. Recopilar información de vulnerabilidades nuevas y aplicar los parches cuando sea necesario Detección: Monitorear la red y las transacciones de los sistemas para detectar cualquier incidente de seguridad Analizar los logs. Recuperación (respuesta a incidentes): Personas quienes violan las políticas de seguridad son penalizadas Restaurar datos/sistemas destruidos, basado en un plan de continuidad del negocio pre determinado.

59 Controles Basados en las Mejores PrácticasLa ISO/IEC describe 11 aéreas de controles que pueden considerarse como una guía de buena principios para implementar seguridad de la información y reducir el riesgo. Política de seguridad Organización de la Seguridad de la Información Gestión de activos Seguridad de Recursos Humanos Seguridad física y ambiental Gestión de las comunicaciones y operaciones Control de acceso Adquisición, desarrollo y mantenimiento de sistemas de información. Gestión de incidentes de seguridad de la información. Gestión de la continuidad del negocio. Cumplimiento Otras medidas que no estén incluidas en los controles de la ISO/IEC pueden también ser adoptados.

60 Factores que Influyen en la Selección de los ControlesLos factores a considerar cuando se seleccionan los controles a implementación son: Facilidad de uso de los controles Transparencia para el usuario Costos del control Compatibilidad con los controles existentes La fortaleza relativa de los controles Balance técnico y no técnico de los controles Balance de prevención, detección y recuperación Ejemplo Posibles controles Si se identifica un punto de alto Instalar un firewall (técnico y prevención) Riesgo como acceso no autorizado Instalar un IDS (técnico y detección) a cierto sistemas a través de la red Registros de logs y monitoreo regular de logs (técnico y detección) - Realizar respaldos de expedientes (técnico y recuperación) - Realizar procedimientos de respuestas a incidentes (no técnico y recuperación)

61 Ejemplo de Controles Compañía de ventas por internet Red públicaSala de servidores Encripción y firma digital Equipo de mantenimiento Oficina Principal Cliente Política de seguridad, plan de continuidad del negocio, entrenamiento en seguridad para los empleados Línea arrendada Sistema bancario Identificación y autenticación de usuario Call back/ Contraseña de una vez Sala de oficinas Red pública Comité de seguridad de la información y comité auditor Seguro para desastres naturales Guardia de seguridad Trituradora Sucursal Compañía aseguradora

62 4.2.2 Aceptación del Riesgo No es realista tratar de gestionar todos los riesgos existentes en una organización. No se pueden construir sistemas de información 100% seguros. Los recursos para el tratamiento de riesgos son limitados. La organización debe de definir su propio nivel de aceptación del riesgo, y si un riesgo es mas alto que dicho nivel, entonces se necesita implementar controles. Si un riesgo está debajo de ese nivel entonces la organización puede permitir la existencia del dicho riesgo. La aceptación del nivel del riesgo necesita ser reconocido por la alta gerencia. El riesgo residual debe ser registrado en el reporte de la evaluación de riesgos y además debe ser conocido por la alta gerencia. Aceptación del riesgo: Decisión para aceptar un riesgo Aceptación del nivel del riesgo: Punto de referencia para la reducción del riesgo Riesgo residual: Es el riesgo que queda después de la aplicación de los controles

63 Nivel de Vulnerabilidades (V)Nivel Aceptación de Riesgo El nivel de riesgos aceptable en este ejemplo es 8. Si el punto de riesgo es 9 o más, entonces el riesgo es demasiado alto. Analizar como el riesgo puede ser disminuido (reducir, evitar, trasferir) Riesgo = Valoración del Impacto en términos de la perdida de (CID) x Amenaza (A) x Vulnerabilidad (V) Nivel de Amenazas (A) Bajo (1) Medio (2) Alto (3) Nivel de Vulnerabilidades (V) Alto (3) Valoración del Impacto en términos de la perdida de (CID) en los Activos 1 2 3 4 6 9 8 12 18 27

64 Consideración de la Aceptación del RiesgoExisten 2 consideraciones cuando se aceptan los riesgos. Después de haber implementado los controles, el riesgo necesita ser reevaluado y confirmado que el riesgo satisface el nivel de riesgo aceptable. Si el riesgo no puede ser disminuido a un nivel de riesgo aceptable debido a aspectos del negocio o restricciones presupuestarias, La alta dirección decide aceptar el riesgo a pesar de que ha sido reconocido la existencia del riesgo alto. Estos riesgos son también incluidos en los riesgos residuales. Estos riesgos necesitan ser monitoreados continuamente.

65 Ejemplo del Reporte de Evaluación de RiesgosLos resultados de la evaluación de riesgos, tratamientos de los riesgos y la aceptación de los riesgos necesita ser descrita en un reporte de evaluación de riesgos y ser conocido por la alta gerencia. Riesgo (actual y residual) = Valor del activo de la Información (CID) x Amenaza x Vulnerabilidad. El nivel aceptable del riesgo es 8. Nombre del Activo de la Información CID Nivel de Amenaza Nivel de Vulnerab. Riesgo Actual Método del Tratamiento del Riesgo Controles a Implementar Después de la Aplicación de los Controles Evaluación Comentario en el Riesgo Residual Riesgo Residual Lista de Clientes C 3 2 18 Reducir Hacer contraseñas difíciles de adivinar en los servidores 12 No Aceptable Cambiar periódicamente las contraseñas a los servidores I 8 Retener - Aceptable No hay problema porque las acciones tomadas son adecuadas D Mantenimiento periódico del hardware del servidor Instalación de software de antivirus 1 6

66 Lineamientos Específicos de Seguridad de la Información4.3 Documentos de Seg. De la Inform. Estructura típica de documentos de la política de seguridad Para implementar los controles, Haga los procedimientos y aplíquelos a la organización. Declaración de la alta gerencia sobre las creencias, metas y objetivos de la organización. Política de Seg. Inf. Reglas o regulaciones mandatorias que los usuarios deben seguir. Estándares (MAS) Especificaciones de cómo la política y los estándares serán implementados en el ambiente actual. Procedimientos y Lineamientos Específicos de Seguridad de la Información

67 Estándares y Procedimientos (Caso 1)Hay diferentes estilos para escribir estándares y procedimientos de seguridad. Caso 1 Ejemplos Estándares Las contraseñas deben de ser fáciles de recordar, pero no deben ser fáciles de adivinar por una tercera persona. Estándares Reglas y regulaciones generales. Procedimientos Reglas y regulaciones acorde a departamentos, y descripción del trabajo (detalles específicos de cada estándar son descritos en documentos diferentes). Procedimientos (Para usuarios) Las contraseñas deben ser como mínimo de 8 caracteres de largo. Procedimientos (Para admtres.) Las contraseñas deben ser como mínimo de 14 caracteres de largo.

68 Estándares y Procedimientos (Caso 2)Ejemplos Estándares Las contraseñas deben de ser fáciles de recordar… para usuarios en general las contraseñas deben ser como mínimo de 8 caracteres de largo, para administradores las contraseñas deben ser como mínimo de 14 caracteres de largo. Estándares Reglas y regulaciones comunes para todos los usuarios en la organización. Procedimientos Detalles específicos de cada estándar (manuales como información de los procedimientos de administración de contraseñas, configuración de Firewalls, etc.). Procedimiento De acuerdo con el formulario del sistema XYZ enviado por el usuario, el administrador podrá crear una cuenta y le asigna una nueva contraseña. El administrador es responsable de …