viernes, 28 de junio de 2013

Consejos para un Análisis de Riesgos Útil y Sencillo

Después de analizar, probar y sufrir numerosas metodologías de análisis de riesgos he llegado a una conclusión definitiva; cuanto más sencilla sea la metodología a emplear tanto más útil será el análisis de riesgos, ya que con poco esfuerzo podremos obtener una información interesante y útil para la gestión de la seguridad de nuestra organización.

Para ello, mi propuesta de decálogo es la siguiente:

  1. Utiliza siempre un modelo cualitativo y con pocas dimensiones a valorar.
  2. Explica bien a los directivos de tu organización qué es el nivel de riesgo residual, es decir, el nivel de riesgo aceptable por la organización y que sean ellos los que lo definan de una manera consciente.
  3. Dedica esfuerzos a tener bien definido el mapa de activos de tu organización:

    • Define una primera capa con los procesos de negocio y los procesos de soporte.
    • Por debajo de estos, define la capa de aplicaciones.
    • Por debajo de la capa de aplicaciones, los sistemas y bases de datos.
    • Y finalmente, de una manera lo más agregada posible, los dispositivos de comunicaciones.
  1. Prepara bien los criterios para valorar los impactos y realiza un BIA valorando por separado los impactos en cuanto a disponibilidad, integridad y confidencialidad. 
  2. Entre los criterios para la valoración de impactos, ten en cuenta como mínimo, los impactos legales, financieros y de imagen.
  3. Siempre que ea posible, agrupa los activos tecnológicos cuando estos estén en una misma ubicación de red y sean administrados de una manera homogénea. Esto simplificará en gran medida tu análisis de riesgos.
  4. Selecciona un catálogo de amenazas lo más sencillo posible. Básate en Magerit o en cualquiera de otro catálogo existente y simplifícalo para adaptarlo a la realidad de tu organización.
  5. No te compliques en la definición de controles y contramedidas. Básate en algún estándar como la ISO27002 o la NIST.
  6. Prepara un plan de tratamiento de riesgos coherente teniendo en cuenta una estimación de esfuerzos lo más realista posible.
  7. Cuando presentes los resultados del análisis de riesgos a la Dirección, traduce los resultados para que sean lo más inteligibles posible.
Finalmente, saca provecho a tu análisis de riesgos. No lo hagas simplemente para cumplir con el trámite exigido por el ENS, la ISO27001 o PCI DSS.

Un análisis de riesgos bien hecho no tiene porqué ser complejo ni necesita dedicar meses para su ejecución. Sin embargo, se le puede sacar mucho partido ya que permite:
  • Identificar qué activos son los que están más expuestos.
  • Cuales son las amenazas más relevantes para tu organización.
  • Qué proyectos o medias de seguridad se deben priorizar.
  • Qué proyectos o medias de seguridad no son necesarias y por lo tanto nos podemos ahorrar sus costes y esfuerzos.
  • Es una excelente herramienta para justificar la necesidad de presupuesto, especialmente si el riesgo residual ha sido definido por la Dirección.


No hay comentarios: