CRAMM ( Método de Análisis y Gestión de Riesgos de la CCTA ) es una metodología de gestión de riesgos, que actualmente se encuentra en su quinta versión, la CRAMM Versión 5.0.
Historia
CRAMM fue creada en 1987 por la Agencia Central de Informática y Telecomunicaciones (CCTA), ahora denominada Oficina del Gabinete , del gobierno del Reino Unido.
Metodología
CRAMM consta de tres etapas, cada una respaldada por cuestionarios y directrices objetivas. Las dos primeras etapas identifican y analizan los riesgos para el sistema. La tercera etapa recomienda cómo gestionar estos riesgos.
Las tres etapas de CRAMM son las siguientes:
Etapa 1
El establecimiento de los objetivos de seguridad mediante:
- Definir el límite del estudio para la evaluación de riesgos.
- Identificar y valorar los activos físicos que forman parte del sistema;
- Determinar el "valor" de los datos que se poseen mediante entrevistas a los usuarios sobre las posibles repercusiones comerciales que podrían derivarse de la indisponibilidad, destrucción, divulgación o modificación;
- Identificar y valorar los activos de software que forman parte del sistema.
Etapa 2
La evaluación de los riesgos para el sistema propuesto y los requisitos de seguridad por parte de:
- Identificar y evaluar el tipo y el nivel de amenazas que puedan afectar al sistema;
- Evaluar el grado de vulnerabilidad del sistema ante las amenazas identificadas;
- Combinar las evaluaciones de amenazas y vulnerabilidades con el valor de los activos para calcular las medidas de riesgo.
Etapa 3
Identificación y selección de contramedidas acordes con las medidas de riesgo calculadas en la Etapa 2.
CRAMM contiene una biblioteca de contramedidas muy extensa, compuesta por más de 3000 contramedidas detalladas organizadas en más de setenta grupos lógicos.
Despliegue
CRAMM es utilizado por la OTAN , las fuerzas armadas holandesas y empresas que trabajan activamente en seguridad, como Unisys .
CRAMM se ofrece en versiones en inglés y neerlandés.
Referencias
- GAMMASS
- metodologías de análisis de riesgos