Articulo de referencia

gestión de riesgos de TI

Elementos de gestión de riesgos La gestión de riesgos de TI es la aplicación de métodos de gestión de riesgos a la tecnología de la información con el fin de gestionar los riesg...

Elementos de gestión de riesgos

La gestión de riesgos de TI es la aplicación de métodos de gestión de riesgos a la tecnología de la información con el fin de gestionar los riesgos de TI . Existen diversas metodologías para gestionar los riesgos de TI, cada una de las cuales implica procesos y pasos específicos. [ 1 ]

Un sistema de gestión de riesgos de TI (ITRMS) es un componente de un sistema de gestión de riesgos empresariales (ERM) más amplio. [ 2 ] Los ITRMS también se integran en sistemas de gestión de seguridad de la información (SGSI) más amplios. La actualización y el mantenimiento continuos de un SGSI forman parte, a su vez, del enfoque sistemático de una organización para identificar, evaluar y gestionar los riesgos de seguridad de la información. [ 3 ]

Definiciones

El Manual de Revisión del Auditor Certificado de Sistemas de Información de 2006 de ISACA proporciona esta definición de gestión de riesgos: " La gestión de riesgos es el proceso de identificar vulnerabilidades y amenazas a los recursos de información utilizados por una organización para lograr sus objetivos comerciales, y decidir qué contramedidas , si las hay, tomar para reducir el riesgo a un nivel aceptable, en función del valor del recurso de información para la organización. " [ 4 ]

Según el NIST, " la gestión de riesgos permite a los administradores de TI equilibrar los costos operativos y económicos de las medidas de protección con los objetivos de la misión mediante la seguridad de los sistemas y datos de TI " . [ 5 ]

Relaciones entre entidades de seguridad informática

El Centro Nacional Estadounidense de Capacitación y Educación en Seguridad de la Información define la gestión de riesgos en el campo de las TI como: [ 6 ]

  1. El proceso integral para identificar, controlar y minimizar el impacto de eventos inciertos. El objetivo del programa de gestión de riesgos es reducir el riesgo y obtener y mantener la aprobación de la DAA. El proceso facilita la gestión de los riesgos de seguridad en cada nivel de gestión a lo largo del ciclo de vida del sistema. El proceso de aprobación consta de tres elementos: análisis de riesgos , certificación y aprobación.
  2. Un elemento de la ciencia de la gestión que se ocupa de la identificación, medición, control y minimización de eventos inciertos. Un programa eficaz de gestión de riesgos comprende las siguientes cuatro fases:
    1. Evaluación de riesgos, derivada de una evaluación de amenazas y vulnerabilidades.
    2. Decisión de la gerencia.
    3. Implementación del control.
    4. Revisión de la eficacia.
  3. El proceso integral de identificación, medición y minimización de eventos inciertos que afectan los recursos de los sistemas de información contable (SIC). Incluye análisis de riesgos , análisis de costo-beneficio, selección de medidas de seguridad, pruebas y evaluación de seguridad, implementación de medidas de seguridad y revisión de sistemas.
  4. El proceso completo de identificación, control y eliminación o minimización de eventos inciertos que puedan afectar los recursos del sistema. Incluye análisis de riesgos, análisis de costo-beneficio, selección, implementación y prueba, evaluación de seguridad de las medidas de protección y revisión general de la seguridad.

Metodología

Si bien los métodos específicos pueden variar, los procesos de gestión de riesgos generalmente incluyen establecer el contexto, realizar evaluaciones de riesgos y gestionar los riesgos. Las metodologías de gestión de riesgos de estándares como ISO/IEC 27005 , BS 7799 , NIST SP 800-39 y Risk IT enfatizan un enfoque estructurado para estos procesos. [ 1 ] La siguiente tabla compara los procesos clave en los principales marcos de trabajo:

ENISA: El proceso de gestión de riesgos, según la norma ISO 13335

Establecimiento del contexto

El primer paso del marco ISO/IEC 27005 es el establecimiento del contexto. Este paso implica recopilar información relevante sobre la organización y definir los criterios, el alcance y los límites de las actividades de gestión de riesgos. Esto incluye el cumplimiento de los requisitos legales, la debida diligencia y el apoyo al establecimiento de un sistema de gestión de la seguridad de la información (SGSI). El alcance puede abarcar planes de notificación de incidentes, planes de continuidad del negocio o certificaciones de productos.

Los criterios clave incluyen la evaluación del riesgo, la aceptación del riesgo y la evaluación del impacto, influenciados por: [ 7 ]

  • Requisitos legales y reglamentarios
  • El valor estratégico de los procesos de información para la empresa
  • Expectativas de las partes interesadas
  • Consecuencias negativas para la reputación de la organización

Es fundamental establecer la misión, los valores, la estructura, la estrategia, las ubicaciones y el entorno cultural de la organización, así como documentar las limitaciones, como los factores presupuestarios, culturales, políticos y técnicos, que guiarán el proceso de gestión de riesgos.

Evaluación de riesgos

ENISA: Evaluación de riesgos dentro de la gestión de riesgos

La evaluación de riesgos, un componente fundamental de la gestión de riesgos de TI, se realiza en momentos específicos (por ejemplo, anualmente o bajo demanda) y proporciona una visión general de los riesgos evaluados. Constituye la base para la gestión continua de riesgos, que incluye el análisis, la planificación, la implementación, el control y el monitoreo de las medidas de seguridad.

Las evaluaciones de riesgos pueden ser iterativas, comenzando con evaluaciones de alto nivel para identificar los riesgos principales, seguidas de análisis más detallados en iteraciones posteriores. Los pasos que suelen estar involucrados son: [ 6 ]

  1. Identificación de riesgos: reconocer posibles fuentes de pérdida, como activos , amenazas , vulnerabilidades y procesos de negocio.
  2. Estimación de riesgos: evaluación de la probabilidad y el impacto de los riesgos identificados, a menudo utilizando métodos cuantitativos o cualitativos .
  3. Evaluación de riesgos: Comparar los niveles de riesgo con criterios de aceptación predefinidos y priorizar los riesgos para su tratamiento.

El marco ISO 27005 divide el proceso en las siguientes etapas: [ 7 ]

Identificación de riesgos

Este proceso identifica los activos (tanto principales como de apoyo), las amenazas y las vulnerabilidades que pueden afectar a la organización. Además, implica la identificación de los procesos de negocio y las medidas de seguridad existentes o planificadas. El resultado de este paso es una lista de riesgos, amenazas y posibles consecuencias relacionadas con los activos y los procesos de negocio. [ 7 ]

OWASP: relación entre el agente de amenazas y el impacto en el negocio.

Estimación de riesgos

La estimación de riesgos evalúa la probabilidad y las consecuencias de los riesgos identificados. Dos enfoques comunes son:

En ambos métodos, se calculan los valores de riesgo para cada activo y el resultado se documenta en un registro de riesgos .

Evaluación de riesgos

En esta etapa, los resultados del análisis de riesgos se comparan con los criterios de aceptación de riesgos de la organización. Se prioriza la lista de riesgos y se formulan recomendaciones para su tratamiento. Los riesgos cuya mitigación resulte demasiado costosa pueden aceptarse o transferirse (por ejemplo, mediante un seguro).

Evaluación de riesgos según NIST SP 800-30 Figura 3-1

Mitigación de riesgos

La mitigación de riesgos implica priorizar e implementar las medidas de reducción de riesgos recomendadas durante la evaluación de riesgos. Dado que eliminar por completo el riesgo es inviable, las organizaciones deben aplicar los controles más rentables para reducir el riesgo a un nivel aceptable, minimizando al mismo tiempo su impacto en otras operaciones.

Las siguientes estrategias se suelen considerar: [ 5 ]

  • Asunción de riesgos: Aceptar el riesgo potencial y continuar con las operaciones.
  • Prevención de riesgos: Eliminar el riesgo evitando actividades que lo conlleven.
  • Limitación de riesgos: Implementar controles para minimizar el impacto de los riesgos.
  • Transferencia de riesgos: Utilizar otras opciones, como la contratación de un seguro, para transferir el riesgo.

Se estima que los riesgos residuales, es decir, los que persisten tras el tratamiento, garantizan una protección adecuada, y se podrán adoptar medidas adicionales si fuera necesario.

Comunicación de riesgos

La comunicación de riesgos es un proceso continuo y bidireccional que garantiza una comprensión común del riesgo entre todas las partes interesadas. Una comunicación eficaz influye en la toma de decisiones y fomenta una cultura de concienciación sobre el riesgo en toda la organización. Un método para lograrlo es el método de Resumen de Reducción de Riesgos [ 9 ] , que presenta los riesgos, las medidas y los riesgos residuales de forma comprensible.

Seguimiento y revisión de riesgos

La gestión de riesgos es un proceso continuo que requiere supervisión y revisión periódicas para garantizar que las medidas de seguridad implementadas sigan siendo efectivas a medida que cambian las condiciones del negocio, las amenazas y las vulnerabilidades. Las auditorías y revisiones de seguridad periódicas son esenciales para validar los controles de seguridad y evaluar los riesgos residuales. [ 1 ]

Las nuevas vulnerabilidades, como los ataques de día cero , deben abordarse mediante la monitorización continua, la gestión de parches y la actualización de los controles. Compararse con las mejores prácticas y participar en actividades de desarrollo profesional son fundamentales para mantener prácticas de gestión de riesgos de vanguardia.

Evaluación y valoración de TI

Para garantizar la eficacia de las medidas de seguridad, los controles deben someterse a pruebas y validaciones continuas, incluyendo tanto los sistemas técnicos como los controles procedimentales. Las pruebas de penetración y las evaluaciones de vulnerabilidad son métodos comunes para verificar la eficacia de los controles de seguridad. Es necesario realizar revisiones periódicas y reautorizar los sistemas cuando se producen cambios significativos. [ 5 ]

La gestión de riesgos también debe integrarse en el ciclo de vida del desarrollo de sistemas (SDLC) para garantizar que los riesgos se aborden a lo largo de todo el ciclo de vida de los sistemas de TI. Cada fase del SDLC se beneficia de actividades específicas de gestión de riesgos, desde la planificación inicial hasta la eliminación del sistema. [ 10 ]

Integración en el ciclo de vida del desarrollo del sistema

La gestión eficaz de riesgos está plenamente integrada en el ciclo de vida del desarrollo de sistemas (SDLC). El SDLC suele constar de cinco fases: inicio, desarrollo o adquisición, implementación, operación o mantenimiento y desmantelamiento. Las actividades de gestión de riesgos se mantienen constantes a lo largo de estas fases, garantizando que los riesgos potenciales se identifiquen, evalúen y mitiguen en cada etapa. [ 11 ]

Seguridad en el ciclo de vida del desarrollo de software

La incorporación de la seguridad en el ciclo de vida del desarrollo de software (SDLC) es esencial para prevenir la aparición de vulnerabilidades costosas en etapas posteriores de la vida del sistema. La integración temprana de medidas de seguridad durante las fases de inicio y desarrollo puede reducir significativamente el costo de mitigar las vulnerabilidades de seguridad. Además, permite la reutilización de estrategias y herramientas de seguridad ya establecidas, lo que se traduce en una mayor seguridad y eficiencia en costos. [ 12 ]

Las siguientes consideraciones de seguridad están integradas en el ciclo de vida del desarrollo de software (SDLC):

  • Requisitos de seguridad para los sistemas de información: Las necesidades de seguridad se incorporan al diseño del sistema desde el principio.
  • Procesamiento correcto en las aplicaciones: Protección contra errores y garantía de la integridad de los datos.
  • Controles criptográficos: Garantizar que los datos estén cifrados tanto en reposo como en tránsito para evitar el acceso no autorizado.
  • Seguridad de los archivos del sistema: Implementación de control de versiones, restricciones de acceso y pruebas exhaustivas de los archivos del sistema.
  • Gestión de vulnerabilidades técnicas: Monitorización de vulnerabilidades y aplicación oportuna de parches para protegerse contra amenazas emergentes.

Al incorporar estas prácticas, las organizaciones pueden garantizar que sus sistemas informáticos sean seguros desde el principio, reduciendo la probabilidad de vulnerabilidades e incidentes de seguridad costosos en etapas posteriores del ciclo de vida del sistema.

Crítica de la gestión de riesgos como metodología

La gestión de riesgos como metodología ha sido criticada por su subjetividad, particularmente en la evaluación del valor de los activos y la probabilidad e impacto de las amenazas. Los modelos probabilísticos que se utilizan con frecuencia pueden simplificar en exceso los riesgos complejos. A pesar de estas críticas, la gestión de riesgos sigue siendo una herramienta esencial para gestionar los riesgos de TI. [ 1 ]

métodos de gestión de riesgos

Diversos métodos respaldan el proceso de gestión de riesgos de TI. Algunos de los más utilizados incluyen: [ 1 ]

Estándares

Diversas normas ofrecen orientación para la gestión de riesgos de TI, incluidas la serie ISO/IEC 27000 y la norma NIST SP 800-30.

Véase también

Referencias

  1. 1 2 3 4 5 Katsicas, Sokratis K. (2009). "35". En Vacca, John (ed.). Manual de seguridad informática y de la información . Morgan Kaufmann Publications. Elsevier Inc. pág.  605. ISBN 978-0-12-374354-1.
  2. "ISACA EL MARCO DE RIESGOS DE TI (se requiere registro)" (PDF) . Archivado del original (PDF) el 5 de julio de 2010. Consultado el 14 de diciembre de 2010 .
  3. Enisa Gestión de riesgos, Inventario de evaluación de riesgos, página 46
  4. ISACA (2006). Manual de revisión CISA 2006. Asociación de Auditoría y Control de Sistemas de Información. pág. 85. ISBN  978-1-933284-15-6.
  5. 1 2 3 Feringa, Alexis; Goguen, Alice; Stoneburner, Gary (1 de julio de 2002). "Guía de gestión de riesgos para sistemas de tecnología de la información" . doi : 10.6028/NIST.SP.800-30 vía csrc.nist.gov.{{cite journal}}: Para citar una revista se requiere |journal=( ayuda )
  6. 1 2 "Glosario de términos" . www.niatec.iri.isu.edu .
  7. 1 2 3 ISO/IEC, "Tecnología de la información - Técnicas de seguridad - Gestión de riesgos de seguridad de la información" ISO/IEC FIDIS 27005:2008
  8. Guía oficial de (ISC)2 para CISSP CBK . Gestión de riesgos: Auerbach Publications. 2007. pág. 1065. 
  9. "Descripción general de la reducción de riesgos" . rro.sourceforge.net .
  10. Gulick, Jessica; Fahlsing, Jim; Rossman, Hart; Scholl, Matthew; Stine, Kevin; Kissel, Richard (16 de octubre de 2008). "Consideraciones de seguridad en el ciclo de vida del desarrollo de sistemas" . doi : 10.6028/NIST.SP.800-64r2 vía csrc.nist.gov.{{cite journal}}: Para citar una revista se requiere |journal=( ayuda )
  11. Feringa, Alexis; Goguen, Alice; Stoneburner, Gary (1 de julio de 2002). "Guía de gestión de riesgos para sistemas de tecnología de la información" . NIST. doi : 10.6028/NIST.SP.800-30 vía csrc.nist.gov.{{cite journal}}: Para citar una revista se requiere |journal=( ayuda )
  12. Gulick, Jessica; Fahlsing, Jim; Rossman, Hart; Scholl, Matthew; Stine, Kevin; Kissel, Richard (16 de octubre de 2008). "Consideraciones de seguridad en el ciclo de vida del desarrollo de sistemas" . NIST. doi : 10.6028/NIST.SP.800-64r2 vía csrc.nist.gov.{{cite journal}}: Para citar una revista se requiere |journal=( ayuda )