Introducción al análisis de Riesgos - RDPR

Conoce sobre como analizar tus riesgos informáticos

    Hoy en día se puede decir que andamos en una era tecnológica muy avanzada y cada día que pasa, aumenta mas y mas. La información que guardamos en nuestros dispositivos tecnológicos estaría parcialmente segura debido a estos avances tecnológicos. ¿Porque menciono parcialmente segura?  Porque al igual que aumenta la tecnología, su seguridad y sus ventajas, también aumentan los riesgos y las desventajas que podría tener los dispositivos.  De esto es lo que se estará discutiendo en este blog, el análisis de riesgo, con énfasis a los sistemas informáticos. 

    Como mencionado anteriormente, el propósito de este blog es informar como analizar los riesgos informáticos que podrías tener tu o alguna empresa en un sistema informático. Veremos las mejores practicas para analizar riesgos, cuales son las ventajas de realizar análisis de riesgo en tu empresa, metodologías, los diferentes tipos de riesgos que se presentarían, etc. Tengamos en cuenta que este es un tema importante, ya que al realizar análisis de riesgos podemos ver o descartar como nos afectarían diferentes ataque o perdidas de data importante. Recuerde que la data es el efectivo mas importante para un sistema informático. Comencemos desde lo mas básico, ¿Que es un análisis de riegos?

 ¿Que es un análisis de riegos?

    El análisis de riesgo en un sistema informático es una evaluación que se hace a nivel de sistema para descubrir cuales son los riesgos que pueden suceder en si misma, las cuales poseen una amenaza a la empresa. Estas amenazas pueden ocasionar grandes perdidas a alguna empresa. El análisis de riesgos ayuda a prevenir esas amenazas que puede tener. Se siguen una serie de pasos para realizar un análisis de riesgos tales como: identificación de activos, definir los riesgos y amenazas, detectar vulnerabilidades y por ultimo, las medidas de prevención y control. Definamos estos términos.

  1. Identificación de riesgos: En este paso se realiza un rastreo completo de los riesgos que posee el sistema informático esto incluye el hardware, software, dispositivos de comunicación, se documenta todo lo que se descubrió sea digital o físico e incluso se realiza entrevistas a empleados. Este paso es de suma importancia ya que es la manera de poder hallar los riesgos que el sistema posee.
  2. Definir riesgos y amenazas: Luego de poder haber identificado y documentado las amenazas efectivamente, se realiza el análisis de ellas. Este análisis se utiliza para definir cuanto esas amenazas pueden afectar al sistema. Las amenazas identificadas se definen para poder conocer mas sobre ellas. Entre esas amenazas, se puede saber que sucede, si es un evento de desastre natural, si es un ataque por medio de un terciario, situaciones extraordinarias, error humano, etc.
  3. Detección de vulnerabilidades: A través de este paso, se presentan las vulnerabilidades que el sistema pueda tener. Algunas de las vulnerabilidades mas comunes en los sistemas informáticos es el uso de passwords débiles, falta de actualizaciones a los software, errores de configuración, etc.
  4. Medidas de prevención y control: en este paso se realizan las medidas necesarias para poder corregir esas vulnerabilidades existentes en el sistemas. Dentro de este paso, se pueden realizar unas medidas como instalación de software para ofrecer mas seguridad, asesoramiento de contraseñas, se añadir políticas de seguridad nuevas, etc. 
    Una vez realizado el análisis de riesgos y se hayan logrado solucionar las vulnerabilidades, felicidades tiene un sistema informático mas seguro y protegido que como lo tenia antes, pero no se debe sentir seguro. Los atacantes no se cansaran de estar pendiente a vulnerabilidades futuras, etc. Debido a esto, se debe realizar análisis de riesgo cada vez que vayan a implementar una nueva tecnología al sistema y en el caso de que no se vaya a implementar tecnología nueva, se debe administrar análisis de riesgos mínimo una vez al dia. Realizar análisis de riesgos tiene ciertas ventajas, mencionemos algunas de ellas.

Ventajas de realizar análisis de riesgos en tu empresa

  • Ayuda a poder extender la continuidad de la empresa
  • Mayor probabilidad de que se cumplan objetivos
  • Logra que la prevención se convierta parte de la cultura de la empresa
  • Evita gastos adicionales
  • Evita perdida de data
  • Minimiza el tiempo de reacción
    Como podemos ver, realizar análisis de riegos puede brindar una ventajas muy importantes. Encuentro que tener una cultura de empresa donde la prevención juegue un papel clave en la protección de la información es importante ya que complementa como resultado no perder data e información valiosa para la empresa. Debido a esto evitan tener que gastar dinero en terceras personas que vengan a arreglar sus problemas de seguridad, no tendrían que gastar en tecnologías innecesarias, etc. Minimiza el tiempo de reacción porque no tendrían que enterarse del riesgo a ultimo momento, sino que pudieran resolverlo antes de que les ocasionara algún daño grande.

Metodologías para realizar análisis de riesgos

    Una metodología que puede ayudar muchísimo al realizar un análisis de riesgo en tu empresa es a mediado de talleres. A través de estos talleres, los empleados podrían aprender a identificar distintos riesgos en un sistema y como solucionarlos. Otro método efectivo es a mediados de entrevistas a toda la empresa, desde el nivel mas alto a los niveles inferiores. Todos estos empleados, jefes y supervisores podrían brindar sus opiniones sobre los principales riesgos que la empresa podría enfrentar. Encuentro que este método no tan solo te ayuda a identificar riesgos que no sabias que podían ser posibles sino que también podría mejorar la comunicación entre los empleados, ya que se sentirían escuchados. Análisis de escenarios es otra metodología efectiva que es a través de escenarios hipotéticos que podrían en un futuro ser una realidad que podrían tener un gran impacto en la empresa. Estos casos hipotéticos se estudian y se buscan maneras de como prevenirlo. Esto solo son unas de las metodologías que encontré que fuesen mas efectivas al analizar riesgos y poder encontrar maneras de solucionarlos. Tenga en cuenta que hay muchas otras metodologías utilizadas por diferentes empresas en diferentes niveles. 

Tipos de riesgos que se podrían presentar

  • Ataques externos: Estos son ataques que realiza algún pirata informático a alguna empresa con intenciones de poder robar o destruir alguna información valiosa para la empresa.
  • Errores humanos: Como ya sabemos, los humanos no somos perfectos y podemos realizar algún error y mirar por encima del sin darnos de cuenta. En esto puede incluye personas que no tengan los conocimientos necesarios para realizar funciones importantes, personas que puedan acceder a información sensitiva (que tengan muchos privilegios a información), etc.
  • Desastres naturales: estas son riesgos que honestamente están fuera de nuestro control
  • Situaciones extraordinarias (como pandemias): estas también son situaciones que están fuera de nuestro control, pero aquí habría que tener cuidado a quien le damos nuestra información porque muchos criminales ciberneticos se pueden hacer pasar por agencias de salud y tener acceso a nuestra información si se la damos.
    Tengamos en mente, estos riesgos son a nivel global dentro de un sistema informático. Dentro de cada de una de esas categorías podríamos ver muchísimos diferentes tipos de riesgos que un sistema informático podría enfrentar. Por ejemplo, un ataque externo realizado por un pirata informático podría tarjetear a cualquier parte del sistema: redes, bases de datos, etc. ¿Ve lo que quiero decir? Igual con los desastres naturales, un desastre natural podría destruir por completo la infraestructura del sistema informático, inundarlo, etc. Cada uno de estos riesgos tienen distintos riesgos dentro de si. 

Summary

    Recapitulemos, un análisis de riesgos es una evaluación que se le hace a todo el sistema informático para detectar posibles riesgos. Posibles riesgos que un sistema informático podría encontrarse son ataques externos, desastres naturales, errores humanos y situaciones extraordinarias, como lo serian las pandemias, etc. Entre las metodologías mas efectivas se encuentran los talleres educativos para detectar riesgos, entrevistas a todo la empresa, análisis de escenarios hipotéticos y adiestramientos. Recuerde, hay muchas otras metodologías para poder analizar los riesgos que una empresa podría encontrarse. El punto de realizar análisis de datos es proteger la información que es el efectivo mas importante a nivel de empresa y a nivel personal. 

    Entiendo que los análisis de riesgos se deben realizar en todas las empresas, sea de tecnología o no, esto nos ayuda a poder protegernos mejor, nos ayuda a tener un ambiente seguro y a no tener que sobre-pensar si nuestra información esta en peligro. Tambien nos permite no gastar dinero adicional para protegernos cuando surge alguna situación al igual que también nos ayuda a mantener una empresa duradera que tenga una cultura donde la prevención es parte de ella. Recuerden que deberían hacer todo lo posible para tener un sistema seguro de riesgos y libre de perdida de información. 

Referencias:

1.) EEE. (2019, September 17). 5 Métodos efectivos en la Identificación de Riesgos. Escuela Europea De Excelencia. https://www.escuelaeuropeaexcelencia.com/2019/09/5-metodos-efectivos-en-la-identificacion-de-riesgos/
2.) El análisis de riesgos en la ciberseguridad. (2021, November 10). Real Instituto Elcano. https://www.realinstitutoelcano.org/comentarios/el-analisis-de-riesgos-en-la-ciberseguridad/
3.) ¡Fácil y sencillo! Análisis de riesgos en 6 pasos. (2022, August 25). INCIBE. https://www.incibe.es/protege-tu-empresa/blog/analisis-riesgos-pasos-sencillo
4.) Rodríguez, P. (n.d.). Análisis de riesgos informáticos y ciberseguridad. https://www.ambit-bst.com/blog/an%C3%A1lisis-de-riesgos-inform%C3%A1ticos-y-ciberseguridad
5.) Seguridad, P. (2022, October 7). 10 beneficios de realizar un análisis de riesgo en seguridad. Protek. https://www.protek.com.py/novedades/analisis-de-riesgo-en-seguridad/
- Ricardo D Perez Rivera

Comentarios

Entradas populares de este blog

Aspectos legales y éticos de la seguridad

Seguridad en las redes: Vulnerabilidad y Ataques

Seguridad en Sistemas Operativos