SSPP - Riesgos 2
SSPP - Riesgos 2
SSPP - Riesgos 2
Gestión de Riesgos
de Ciberseguridad
Parte 2: Conceptos Generales de Riesgos
Gestión de Riesgos
Conceptos Generales
Email: david.lopez.c@usach.cl
LinkedIn: https://www.linkedin.com/in/davidlc/
Introducción al Módulo
“Generic Risk Model with Key Risk Factors”, NIST SP 800-30 R1 Guide for Conducting Risks Assessments
Procesos, Servicios y Activos
Sara y Bastián deben elegir cómo invertir el presupuesto para mejorar la atención al
cliente al interior de un centro asistencial
Proceso de Negocio
Sara y Bastián deben elegir cómo invertir el presupuesto para mejorar la atención al
cliente al interior de un centro asistencial
Servicio de TI
Para poder tomar la mejor decisión, comienzan a estudiar los indicadores
relacionados con el área de servicios, solicitando al área de BI que genere un panel
de información útil.
Activos de TI
El equipo de BI entregó a Sara y Bastián un dashboard PowerBI para analizar y
presentar los datos necesarios, conectado a una Base de Datos en la nube que
mantiene toda la información de la institución.
Procesos, Servicios y Activos
Procesos de Negocios
Servicios
▪ Información
“La información es un activo que, al igual que otros activos importantes del
negocio, es esencial para el negocio de una organización y, por consiguiente
necesita ser debidamente protegida.” (ISO 27.000:2016)
▪ Activo
“Los activos son elementos tangibles e intangibles que son valiosos para el
logro de la misión u objetivos de negocios.” (NIST 800-37)
▪ Activo de Información
“Componente o funcionalidad de un sistema de información susceptible de ser
atacado deliberada o accidentalmente con consecuencias para la
organización. Incluye: información, datos, servicios, aplicaciones (software),
equipos (hardware), comunicaciones, recursos administrativos, recursos
físicos y recursos humanos.” (Magerit).
Procesos, Servicios y Activos
Cobro a Clientes
Envio de Mail de
Marketing
Operar un paciente
VULNERABILIDAD
RIESGOS POTENCIALES
RIESGOS POTENCIALES
RIESGO CONTROL
RIESGO CONTROL
1. DLP
2. Cifrado de Disco
Fuga de 3. Monitoreo de trafico
información 4. SOC
5. Roles y perfiles en sistemas
6. Antivirus
7. EDR
Análisis: Ataque al EMCO
¿Son todos los activos de información igual de importantes?
¿Son todos los activos de información igual de importantes? Preguntémonos: ¿Qué podría pasar si
le roban el PC a un asistente contable? ¿Qué podría pasar si le roban el PC a un CFO? A esto lo
denominamos “la criticidad del activo de información”
¿Cuál será la variable clave? ¿Podrían ser más de una? ¿Podrían ser los Riesgos y su
criticidad un factor diferenciador?
Analista Contable
Criticidad de los Activos
CFO
Información de Identificación Personal: ¿Contiene
el activo de información PII? ¿Estoy afecto a
normativa relacionada? ¿Qué pasa si se filtran la PII
que almaceno?
¿Cuál será la variable clave? ¿Podrían ser más de una? ¿Podrían ser los Riesgos y su
criticidad un factor diferenciador?
Analista Contable
Criticidad de los Activos
CFO
Continuidad: Si el activo de información sufre un
daño ¿Detiene toda mi operación? ¿Cuánto me
puedo demorar en recuperarlo antes de que no
haya vuelta atrás?
¿Cuál será la variable clave? ¿Podrían ser más de una? ¿Podrían ser los Riesgos y su
criticidad un factor diferenciador?
Analista Contable
Criticidad de los Activos
¿Cuál será la variable clave? ¿Podrían ser más de una? ¿Podrían ser los Riesgos y su
criticidad un factor diferenciador?
Analista Contable
En caso de olvido, vea la diapo
¿Cuál será la variable clave? ¿Podrían ser más de una? ¿Podrían ser los Riesgos y
su criticidad un factor diferenciador?
Analista Contable
Criticidad de los Activos
Antivirus
COMPUTADOR
Bloqueo Pantalla
Agente EndPoint
Firewall
Biometría
Criticidad de los Activos