Articulo de referencia

Análisis factorial del riesgo de la información

El análisis factorial del riesgo de la información ( FAIR ) es una taxonomía de los factores que contribuyen al riesgo y cómo se influyen mutuamente. Su objetivo principal es es...

El análisis factorial del riesgo de la información ( FAIR ) es una taxonomía de los factores que contribuyen al riesgo y cómo se influyen mutuamente. Su objetivo principal es establecer probabilidades precisas de la frecuencia y magnitud de los eventos de pérdida de datos . No es una metodología para realizar una evaluación de riesgos empresarial (o individual). [ 1 ]

FAIR es también un marco de gestión de riesgos desarrollado por Jack A. Jones, y puede ayudar a las organizaciones a comprender, analizar y medir el riesgo de la información según Whitman y Mattord (2013) .

Varias metodologías abordan la gestión de riesgos en un entorno de TI o el riesgo de TI , relacionadas con los sistemas de gestión de la seguridad de la información y estándares como la serie ISO/IEC 27000 .

FAIR complementa las otras metodologías al proporcionar una forma de producir declaraciones de creencias consistentes y defendibles sobre el riesgo. [ 2 ]

Aunque la taxonomía y los métodos básicos se han puesto a disposición para uso no comercial bajo una licencia Creative Commons , FAIR en sí mismo es de propiedad exclusiva. El uso de FAIR para analizar el riesgo de otra persona con fines comerciales (por ejemplo, mediante consultoría o como parte de una aplicación de software) requiere una licencia de RMI. [ 3 ]

Documentación

El documento principal de FAIR es "Una introducción al análisis factorial del riesgo de la información (FAIR)", Risk Management Insight LLC, noviembre de 2006; [ 4 ]

El contenido de este libro blanco y el marco FAIR se publican bajo la licencia Creative Commons Atribución-No Comercial-Compartir Igual 2.5. El documento define primero qué es el riesgo. La sección Riesgo y Análisis de Riesgos aborda los conceptos de riesgo y algunas de las realidades que rodean el análisis de riesgos y las probabilidades. Esto proporciona una base común para comprender y aplicar FAIR. La sección Componentes del Panorama de Riesgos describe brevemente los cuatro componentes principales que conforman cualquier escenario de riesgo. Estos componentes poseen características (factores) que, en combinación entre sí, impulsan el riesgo. El Análisis de Riesgos comienza a descomponer el riesgo de la información en sus partes fundamentales. La taxonomía resultante describe cómo se combinan los factores para impulsar el riesgo y establece una base para el resto del marco FAIR.

La sección Controles presenta brevemente las tres dimensiones de un entorno de controles. La sección Medición de Riesgos analiza brevemente los conceptos y desafíos de la medición, y luego ofrece una descripción general de las mediciones de los factores de riesgo.

Conceptos principales

FAIR subraya que el riesgo es un evento incierto y que no se debe enfocar en lo posible, sino en la probabilidad de un evento dado. Este enfoque probabilístico se aplica a cada factor que se analiza. El riesgo es la probabilidad de una pérdida vinculada a un activo . En FAIR, el riesgo se define como la “ frecuencia probable y magnitud probable de pérdida futura ”. [ 5 ] FAIR descompone aún más el riesgo al desglosar diferentes factores que componen la frecuencia probable y la pérdida probable que se pueden medir en un número cuantificable. Estos factores incluyen: Frecuencia del evento de amenaza, Frecuencia de contacto, Probabilidad de acción, Vulnerabilidad, Capacidad de amenaza, Dificultad, Frecuencia del evento de pérdida, Magnitud de pérdida primaria, Frecuencia del evento de pérdida secundaria, Magnitud de pérdida secundaria y Riesgo secundario.

Activo

El potencial de pérdida de un activo se deriva del valor que representa y/o de la responsabilidad que conlleva para una organización. [ 4 ] Por ejemplo, la información de los clientes aporta valor al generar ingresos para una organización comercial. Esa misma información también puede generar responsabilidad para la organización si existe la obligación legal de protegerla, o si los clientes esperan que su información esté debidamente protegida.

FAIR define seis tipos de pérdida: [ 4 ]

  1. Productividad: reducción de la capacidad de la organización para producir bienes o servicios de manera efectiva con el fin de generar valor.
  2. Respuesta: los recursos empleados al actuar tras un suceso adverso.
  3. Reemplazo: el costo de sustituir o reparar un activo afectado.
  4. Multas y sentencias (F/J): el coste total del procedimiento legal derivado del suceso adverso.
  5. Ventaja competitiva (VC): oportunidades perdidas debido al incidente de seguridad.
  6. Reputación: oportunidades o ventas perdidas debido al deterioro de la imagen corporativa tras el evento.

FAIR define valor/responsabilidad como: [ 4 ]

  1. Crítico: el efecto en la productividad de la organización
  2. Costo: el costo básico del activo, el costo de reemplazar un activo dañado.
  3. Sensibilidad: el costo asociado a la divulgación de la información, dividido a su vez en:
    1. Vergüenza: la divulgación expone el comportamiento inapropiado de la dirección de la empresa.
    2. Ventaja competitiva: la pérdida de ventaja competitiva vinculada a la divulgación.
    3. Aspectos legales/reglamentarios: el costo asociado a las posibles infracciones legales.
    4. General: otras pérdidas vinculadas a la sensibilidad de los datos.

Amenaza

Los agentes de amenaza pueden agruparse en comunidades de amenaza, subconjuntos de la población total de agentes de amenaza que comparten características clave. Es fundamental definir con precisión las comunidades de amenaza para evaluar eficazmente el impacto (magnitud de la pérdida).

Los agentes de amenaza pueden actuar de manera diferente sobre un activo : [ 4 ]

  • Acceso: leer los datos sin la debida autorización.
  • Mal uso: utilizar el activo sin autorización o de forma distinta a la prevista.
  • Divulgar: el agente permite que otras personas accedan a los datos.
  • Modificar: cambiar el activo (modificación de datos o configuración).
  • Denegar acceso: el agente de amenazas no permite que los usuarios legítimos accedan al recurso.

Estas acciones pueden afectar diferentes activos de diferentes maneras: el efecto varía en relación con las características del activo y su uso. Algunos activos tienen alta criticidad pero baja sensibilidad: la denegación de acceso tiene un efecto mucho mayor que la divulgación en tales activos. Por otro lado, un activo con datos altamente sensibles puede tener un efecto de baja productividad si no está disponible, pero vergüenza y efecto legal si esos datos se divulgan: por ejemplo, la disponibilidad de datos de salud de antiguos pacientes no afecta la productividad de una organización de atención médica pero su divulgación puede costarle a la organización millones de dólares. [ 6 ] Un solo evento puede involucrar diferentes activos: un [robo de computadora portátil] afecta la disponibilidad de la computadora portátil en sí, pero puede llevar a la divulgación potencial de la información almacenada en ella.

La combinación de las características de un activo y el tipo de acción que se emprende contra ese activo determina la naturaleza fundamental y el grado de pérdida.

Véase también

Notas y referencias

  1. Taxonomía de riesgos estándar técnico ISBN 1-931624-77-1Número de documento: C081. Publicado por The Open Group en enero de 2009.
  2. Taxonomía de riesgos de la norma técnica, Sección 1.5 ISBN 1-931624-77-1Número de documento: C081. Publicado por The Open Group en enero de 2009.
  3. "The Open Group - Gestión de Riesgos" . The Open Group . 2019.
  4. 1 2 3 4 5 "Introducción al análisis factorial del riesgo de la información (FAIR)", Risk Management Insight LLC, noviembre de 2006
  5. Freund, Jack; Jones, Jack (2015). Medición y gestión del riesgo de la información . Waltham, MA: Butterworth-Heinemann. ISBN 9780127999326.
  6. Friedman, Terry (27 de enero de 2009). "El Departamento de Asuntos de Veteranos pagará 20 millones de dólares para resolver la demanda por el robo de datos de una computadora portátil" . CNN . Consultado el 1 de febrero de 2022 .

Obras citadas

  • Whitman, Michael E.; Mattord, Herbert J. (18 de octubre de 2013). Gestión de la seguridad de la información . Cengage Learning. ISBN 978-1-305-15603-6.
  • Perspectiva sobre la gestión de riesgos
  • Guía básica de evaluación de riesgos FAIR
  • Taxonomía de riesgos FAIR
  • Solicitud de patente
  • Certificación FAIR abierta