Procesos corporativos de seguridad - Análisis de riesgos
El propósito principal del blog está dirigido a informar sobre procesos corporativos de seguridad tales como el análisis de riesgo. El proceso corporativo de seguridad consiste en el análisis y gestión de sistemas con el fin de identificar, clasificar y describir las vulnerabilidades que podrían existir en la compañía.
Los diez principios de seguridad mencionados en “Decálogo de principios de seguridad corporativa”:
Primer principio: “Nihil certum est” (Ovidio Naso). Nada es seguro. Ningún activo tangible o intangible está tan bien protegido que no pueda ser afectado.
Segundo principio: “La desconfianza, madre de la seguridad”. Principio establecido por el filósofo griego Aristófanes. La gestión de la seguridad debe contar con personal de confianza y con probada credibilidad.
Tercer principio: “La seguridad debe tener tres capacidades: detectar, demorar, detener”. Esas tres capacidades básicas deben permitir garantizar la utilización de recursos que armónicamente implementados minimicen el impacto de las amenazas.
Cuarto principio: “La seguridad se debe basar siempre en la peor hipótesis”. Si consideramos que un sistema de seguridad puede ser burlado, hay que tener un plan ante ese tipo de situaciones.
Quinto principio: “El secreto es la mejor defensa”. La importancia en proteger la información y compartirla con quien sea estrictamente necesario.
Sexto principio: “Semper talis” (Federico II). Siempre igual. Cuando en los procedimientos establecidos se les da paso a las excepciones nace una vulnerabilidad.
Séptimo principio: “Errare humanum est” (Séneca). Errar es humano. El recurso humano es el más valioso, pero por su naturaleza puede ser el más débil.
Octavo principio: “La seguridad es un proceso”. Necesidad de analizar constantemente la seguridad, el entorno y los riesgos presentes y potenciales.
Noveno principio: “Mejor tecnología, mejor seguridad”. Se trata de tecnología en las manos adecuadas para potenciar su eficiencia.
Décimo principio: “La seguridad es responsabilidad de todos”. Todo empleado de la compañía debe estar consciente del valor que agrega no sólo a su propia seguridad sino a la de la totalidad de la compañía .
El principal objetivo del proceso corporativo de seguridad es garantizar salvaguardar la compañía minimizando los costos asociados con los riesgos.
Los riesgos en una empresa se pueden clasificar en riesgos de integridad, relación, acceso e infraestructura. Los riesgos de integridad consisten en los riesgos de autorización, completitud y exactitud de la entrada de datos y procesamiento de los recursos usados en una compañía . Riesgos de relación hacen referencia al uso oportuno de la información creada por una aplicación para la toma de decisiones. Los riesgos de acceso se relacionan con el acceso no autorizado a los sistemas, datos e información de una compañía así como los riesgos asociados con la integridad y confidencialidad de la información de sistemas de bases de datos. A diferencia de los otros riesgos el riesgo en la infraestructura se refiere a que en la compañía no existe una estructura de información tecnológica efectiva en cuanto a hardware, software, redes, personas entre otros para resistir las necesidades de la compañía .
Se deben tomar medidas para evitar los diferentes riesgos informáticos que puede enfrentar una compañía. Las políticas y procedimientos implementados son para determinar qué activos, sistemas y hardware son los más vitales para su organización. Como mencionó el analista de sistemas Prof. Jeimy J. Cano “la ciberseguridad empresarial se convierte en un nuevo estándar de las operaciones de las empresas con presencia global, que reconocen que no existen límites geográficos para que un atacante, o actor no identificado, pueda concretar un ciberataque y crear un escenario de inestabilidad e incertidumbre que comprometa sus virtudes corporativas y alianzas estratégicas”. Mediante el análisis de riesgo se puede identificar y evitar lo más posible los riesgos.
El análisis de riesgo en ciberseguridad prioriza las medidas defensivas adecuadas de acuerdo con el impacto potencial de las amenazas respectivas. Esto reconoce que ninguna entidad puede eliminar por completo todas las vulnerabilidades de su sistema o prevenir todas las amenazas. Cuando se realiza un análisis de riesgos esto mitiga los riesgos, reduce los costos operativos, protege los ingresos de la empresa y mantiene una reputación de marca. Una estrategia de gestión de riesgos primero aborda las vulnerabilidades del sistema, las tendencias de ataque y las amenazas que requieren más atención. El proceso de análisis de riesgos consta de cinco métodos para el manejo de riesgos los cuales son: avoidance (evitación), retention (retención), spreading (difusión), loss prevention and reduction (prevención y reducción de pérdidas) y transfer (transferencia).
Evitación o Avoidance significa eliminar completamente los peligros que puedan dañar a la compañía y sus activos con el fin de eliminar la posibilidad de que el riesgo se convierta en realidad. Avoidance risk se encarga de reducir las posibilidades de ser atacada la compañía por ransomware, phishing u otros ataques. Los pasos para esto son identificar los riesgos, evaluar la probabilidad y el impacto potencial de cada riesgo, calcular la exposición al riesgo y finalmente tomar medidas para eliminar el riesgo. Se debe validar que las copias de seguridad y los planes de recuperación ante desastres estén actualizados y en funcionamiento en caso de que termine con ransomware. Por otro lado, también se debe aplicar la autenticación de dos factores en todos los servicios accesibles por internet, capacitar a los empleados para detectar y evitar ataques de phishing por correo electrónico y realizar una evaluación de riesgos frecuente.
La retención de riesgos es el método en el que la compañía decide retener el riesgo. Las compañías que tienen un proceso de control del riesgo operativo eficiente y robusto tienden a utilizar este método. Estas compañías tienen claro que podrán gestionar el impacto del riesgo por sí mismos. Sin embargo, en caso de no poder mitigar el riesgo deben tener un plan que pueda efectuarse como resultado de la no transferencia de riesgos. En este escenario, esto puede implicar separar el sistema afectado, restaurar las operaciones desde una copia de seguridad. Luego se debe rastrear y eliminar el malware y el punto de acceso remoto, y finalmente observar cualquier actividad de red anómala que siga en efecto.
Es el conjunto de soluciones de seguridad cibernética de prevención de productos de software de seguridad de Internet, firewalls y dispositivos de administración unificada de amenazas (UTM). Es el más utilizado por pequeñas empresas, pero se ha convertido en la medida menos efectiva. La prevención y reducción de pérdidas implica que el evento de riesgo tiene mayor probabilidad de ocurrir, pero la organización ha creado un plan de mitigación de riesgos para que no afecte en gran medida. Este método tiene la posibilidad de evitar el riesgo, pero no asegura la evitación total.
La transferencia de riesgos también conocido como "riesgo compartido" es aplicable a compañías con múltiples partes. Este no se usa con frecuencia y a menudo incluye algún seguro. Gestiona los riesgos transfiriendose a una parte externa. Algunas partes externas podrían ser, las compañías de seguros, las cuales están dispuestas a asumir riesgos a cambio de un precio. Los derivados de estos ayudan a las empresas a transferir contractualmente su riesgo a terceros. Es importante mencionar que en estos casos, el riesgo no se elimina completamente.
En resumen, el proceso corporativo de seguridad al encargarse de evitar los múltiples riesgos y ataques a los que se enfrenta una empresa mediante el uso de los diferentes métodos mencionados pueden mantener la confidencialidad, integridad y disponibilidad. Al igual, se pudo analizar cada método que puede ser aplicado. Como se menciona en el blog sobre “Seguridad en sistemas operativos” la virtualización y uso de máquinas virtuales es de gran ventaja el entorno para el proceso del análisis de riesgos. En cuanto al método de spreading también conocido como diversificar no fueron hallados recursos con información sobre el mismo esto puede ser debido al desuso de este método.
En conclusión, el proceso de identificación de vulnerabilidades requiere evaluaciones periódicas para evitar perder un riesgo o amenaza bien oculto como configuraciones incorrectas, estructuras erróneas del sistema de archivos y más. A través de esta investigación observe el énfasis ante los métodos de atacar los riesgos pero considero que los métodos deben ser establecidos de acuerdo al tipo de riesgo y no un método de riesgo de acuerdo a la compañía en conjunto. De esta manera considero que sería más eficiente al momento del análisis de riesgo y la ejecución para proteger los activos de la compañía. Finalmente, en mi opinión personal considero que los diez principios mencionados son de suma importancia y necesario para el proceso de aplicación de un análisis de riesgo.
Referencias
Attention Required! | Cloudflare. (n.d.). https://www.gestiopolis.com/administracion-de-riesgos-en-tecnologia-informatica/
Ciberseguridad empresarial. Primeras aproximaciones prácticas. (n.d.). http://www.ittrendsinstitute.org/perspectives/item/ciberseguridad-empresarial
EditorR. (2022, July 19). ¿Cómo realizar la gestión de riesgos corporativos? Software ISO. https://www.isotools.org/2016/08/09/realizar-la-gestion-riesgos-corporativos/
Freund, A. (2021, April 29). What Is Risk Management in Cybersecurity? 4it. https://www.4it-inc.com/what-risk-management-cybersecurity/
Mr. Houston. (2022, May 19). Procesos corporativos. Mr. Houston Tech Solutions. https://mrhouston.net/ciberseguridad/procesos-corporativos/
Yuncoza, A. (2020, June 28). Seguridad corporativa. Diez principios. El Universal. https://www.eluniversal.com/el-universal/74181/seguridad-corporativa-diez-principios
Katiana Pérez Méndez
Comentarios
Publicar un comentario