Systems Security 1. - Introduccion
Systems Security 1. - Introduccion
Systems Security 1. - Introduccion
INTRODUCCIN
SYSTEMS SECURITY
NDICE
Gestin de Seguridad
Definicines bsicas
Gestin del Riesgo y Gobernanza
Tipos de Riesgo y origen
INTRODUCCIN
PAG.
SYSTEMS SECURITY
INTRODUCCIN
PAG.
Especificar salvaguardas adecuadas teniendo en cuenta las amenazas, vulnerabilidades y riesgos identificados.
SYSTEMS SECURITY
INTRODUCCIN
PAG.
Crecimiento de los incidentes provocados por el propio personal de la Organizacin, no por externos, que hacen ineficaces las medidas
establecidas para proteger de los ataques procedentes del exterior por s solas.
Crecimiento de los ataques con motivacin puramente econmica, que conduce a una profesionalizacin de los atacantes, cada ver ms
organizados con personas especializadas en la ejecucin de las diferentes fases y tareas.
Los ataques se vuelven con ello ms complejos abarcando el aprovechamiento de debilidades no slo tecnolgicas, sino tambin operativas,
ingeniera social, etc.
Crecimiento de los ataques diseados especficamente para atacar objetivos determinados. La difusin de kits que permiten realizar ataques
sofisticados a personas sin conocimientos tecnolgicos elevados permite que el nmero de ataques dirigidos aumente.
Un volumen significativo de prdidas se debe a debilidades no tecnolgicas, como el robo o la prdida de soportes de informacin o el abuso de
privilegios por parte de usuarios de sistemas de informacin.
Aproximadamente la mitad de las Organizaciones encuestadas indica que ha sufrido al menos un incidente de seguridad de la informacin durante
el ltimo ao.
Aumenta el nmero de ataques de da 0, que se producen antes de que se publique la existencia de la debilidad explotada. Esto supone la
necesidad de establecer una disciplina de seguridad que proteja no slo de las debilidades conocidas, sino tambin de las que puedan existir sin
conocerse. Asimismo, supone la necesidad de reaccionar con presteza ante la publicacin de nuevas debilidades, puesto que podran estar ya
siendo explotadas en ese momento.
SYSTEMS SECURITY
INTRODUCCIN
PAG.
RIESGO
El riesgo se define como la combinacin de la probabilidad de que se
produzca un evento y sus consecuencias negativas.
Medida de la magnitud de los daos frente a una situacin peligrosa
Consecuencias:
Prdida de ingresos
SYSTEMS SECURITY
INTRODUCCIN
PAG.
SYSTEMS SECURITY
INTRODUCCIN
PAG.
SYSTEMS SECURITY
INTRODUCCIN
PAG.
SYSTEMS SECURITY
INTRODUCCIN
PAG.
IMPOSIBLE!!
Necesidad de herramientas que posibiliten seleccionar y mitigar un
conjunto limitado de riesgos
CONFIABILIDAD
SYSTEMS SECURITY
INTRODUCCIN
PAG.
SYSTEMS SECURITY
INTRODUCCIN
PAG.
SYSTEMS SECURITY
INTRODUCCIN
PAG.
SYSTEMS SECURITY
INTRODUCCIN
PAG.
SYSTEMS SECURITY
INTRODUCCIN
PAG.
SYSTEMS SECURITY
INTRODUCCIN
Riesgo de
seguridad
Cyber Crimen
Fraude interno
Cyber terrorismo
Otros
Riesgos
Riesgo de mercado
Riesgo de crdito
Riesgo de tasa de inters
Riesgo de moneda
Riesgo
Operacional
Riesgos
No de IT
Procesos de negocio
Personas y capacidades
Medio ambiente
Infraestructura fsica
Riesgos
de IT
Riesgo de
disponibilidad
Riesgo de
rendimiento
Riesgo de
escalabilidad
Cambios de
configuracin
Arq. distribuidas
Falta de redundancia
Cuellos de botella
Diversidad tecnolgica
Arquitecturas
obsoletas
Errores humanos
Picos de demanda
Crecimiento del
negocio
Riesgo de
recuperacin
Fallas de hardware
y/o software
Amenazas externas
Desastres naturales
Riesgo de
cumplimiento
Regulaciones
Polticas corporativas
Leyes
Poltica interna
PAG.
SYSTEMS SECURITY
INTRODUCCIN
PAG.
SYSTEMS SECURITY
INTRODUCCIN
PAG.
SYSTEMS SECURITY
INTRODUCCIN
PAG.
SYSTEMS SECURITY
INTRODUCCIN
PAG.
Infraestructura
Seguridad TI/SI
Liquidez
Tasa de inters
Gestin/Control
Transferencia
Auditora
Legal
Integridad
Reputacin
Estratgico
Operacional
Continuidad
Proveedores
Infraestructura
Seguridad TI/SI
Gestin/Control
Auditora
Integridad
Continuidad
Proveedores
sistemas
los
sobre
Tecnologa obsoleta,
Leguajes de programacin poco flexibles.
Infraestructura
Seguridad TI/SI
Gestin/Control
Auditora
Integridad
Continuidad
Proveedores
Fallas en la administracin,
Falta de requerimientos de seguridad en el
proceso de desarrollo,
Carencia o inadecuacin del BCP,
Pobre autenticacin e identificacin,
Inexistencias de deteccin de intrusos o
mala configuracin,
Sin proteccin del permetro de la Intranet,
Inadecuada o carente proteccin en las
comunicaciones,
Inadecuado resguardo de activos de
informacin,
Falta de entrenamiento en nuevas
tecnologas,
Nula o pobre actualizacin sobre los
nuevas vulnerabilidades del software o
hardware.
Infraestructura
Seguridad TI/SI
Gestin/Control
Auditora
Integridad
Continuidad
Proveedores
Infraestructura
Seguridad TI/SI
Gestin/Control
Auditora
Integridad
Continuidad
Proveedores
Infraestructura
Seguridad TI/SI
Gestin/Control
Auditora
Integridad
Continuidad
Proveedores
Encripcin.
Objetivos de la seguridad
Infraestructura
Seguridad TI/SI
Una Organizacin
Confiable y Segura
Continuidad
Infraestructura de Seguridad
Polticas de Seguridad
Proveedores
Disponibilidad
No-Repudio
Autenticidad
Integridad
Integridad
Auditora
Confidencialidad
Gestin/Control
Pilares de la seguridad
Infraestructura
Seguridad TI/SI
Gestin/Control
Auditora
Integridad
Continuidad
Integridad,
Identidad,
Confidencialidad,
Autenticidad,
Disponibilidad
Privacidad de:
los actores, los mensajes y los datos
Proveedores
Infraestructura
Seguridad TI/SI
Gestin/Control
Auditora
Integridad
Continuidad
Proveedores
Poltica de seguridad
Infraestructura
Seguridad TI/SI
Gestin/Control
Auditora
Integridad
Continuidad
Proveedores
Infraestructura
Seguridad TI/SI
Gestin/Control
Auditora
Integridad
Continuidad
Proveedores
Infraestructura
Seguridad TI/SI
Gestin/Control
Auditora
Integridad
Continuidad
Proveedores
Infraestructura
Seguridad TI/SI
Gestin/Control
Auditora
Integridad
Continuidad
Proveedores
Infraestructura
Seguridad TI/SI
Gestin/Control
Auditora
Integridad
Continuidad
Proveedores
Infraestructura
Seguridad TI/SI
Gestin/Control
Inadecuado
acompaamiento
de
evolucin del negocio por los terceros,
la
Auditora
Integridad
Continuidad
Proveedores
SYSTEMS SECURITY
INTRODUCCIN
PAG.
SYSTEMS SECURITY
INTRODUCCIN
AMENAZAS
ACTIVO
ACTIVO
ACTIVO
ACTIVO
ACTIVO
ACTIVO
Valoracin
VULNERABILIDADES
Confidencialidad
Integridad
Disponibilidad
SALVAGUARDAS
PAG.
SYSTEMS SECURITY
INTRODUCCIN
PAG.
Identificacin de activos
Valoracin de activos (requisitos de seguridad: confidencialidad, integridad y disponibilidad)
Identificacin de amenazas
Identificacin de salvaguardas
SYSTEMS SECURITY
INTRODUCCIN
PAG.
Generalmente, la prdida esperada no se representa en trminos absolutos, sino como un porcentaje de degradacin
referido al valor total del activo para el requerimiento considerado.
Considerando distintos requisitos de seguridad:
SYSTEMS SECURITY
INTRODUCCIN
PAG.
La prdida anual esperada teniendo en cuenta todas las amenazas puede definirse, por tanto, como:
existen amenazas para las que se espera ms de una ocurrencia anual: el concepto de probabilidad se sustituye por el
concepto de frecuencia (Annual Rate of Occurrence ARO)
SYSTEMS SECURITY
INTRODUCCIN
PAG.
Las salvaguardas (S) implantadas permiten reducir la frecuencia de ocurrencia de las amenazas o la degradacin
causada por ellas en caso de realizarse. Teniendo en cuenta la reduccin de la frecuencia, se puede considerar P(S) la
probabilidad de que una salvaguarda sea eficaz en la prevencin de la ocurrencia de una amenaza determinada.
SYSTEMS SECURITY
INTRODUCCIN
PAG.
De forma anloga, se puede calcular la degradacin una vez aplicadas las salvaguardas:
I(S): reduccin del impacto provocado por la accin de la salvaguarda
Riesgo residual:
Simplificacin del clculo (por coste computacional) definiendo un porcentaje fijo de reduccin de la probabilidad y
de la degradacin para cada salvaguarda implantada
SYSTEMS SECURITY
INTRODUCCIN
PAG.
SYSTEMS SECURITY
INTRODUCCIN
PAG.
siendo A dependiente de B en cierto porcentaje, y dada una determinada amenaza T, el efecto de la realizacin de la
amenaza sobre el activo A debe tener en cuenta tambin la dependencia del activo B
SYSTEMS SECURITY
INTRODUCCIN
Cuantitativos
Mixtos
Cualitativos
PAG.
SYSTEMS SECURITY
INTRODUCCIN
PAG.
SYSTEMS SECURITY
INTRODUCCIN
PAG.
Cualitativa: supone asignar un valor de una escala definida para cada uno de los requerimientos de seguridad.
Este valor se calcula en base a un conjunto de caractersticas que define cada una de las categoras de la escala,
basadas en las descritas para la valoracin cuantitativa. La valoracin cuantitativa es ms precisa, pero supone un
mayor esfuerzo y dificultad, por la necesidad de valorar los distintos conceptos de prdida en trminos
generalmente econmicos. Debido a la dificultad y el coste de realizar un anlisis cuantitativo, muchas
metodologas de anlisis de riesgos han desarrollado enfoques cuantitativos, que permiten ubicar el riesgo en una
escala de rdenes de magnitud. Este anlisis se conoce como anlisis cualitativo.
Los principios del anlisis cualitativo son los mismos que los del anlisis cuantitativo,
sustituyendo los clculos aritmticos por la aplicacin de tablas
SYSTEMS SECURITY
INTRODUCCIN
PAG.
SYSTEMS SECURITY
INTRODUCCIN
PAG.
SYSTEMS SECURITY
INTRODUCCIN
PAG.
SYSTEMS SECURITY
INTRODUCCIN
PAG.
SYSTEMS SECURITY
INTRODUCCIN
PAG.
Mtodos mixtos
Debido a que los mtodos cuantitativos y cualitativos tienen ventajas e
inconvenientes, existen alternativas para combinar ambos mtodos de forma que se
obtengan las mayores ventajas de cada uno. Esos mtodos que presentan algunas
caractersticas de los mtodos cuantitativos y otras caractersticas de los mtodos
cualitativos se denominan mtodos mixtos.