¿Cuál es la mejor manera de obtener información faltante para el análisis de riesgos?

1

La situación es que soy un desarrollador de software que trabaja para esta empresa desde enero pasado y se me pidió que hiciera la seguridad de la información para mi unidad de negocios. No tengo mucha experiencia con info-Sec (sin embargo, siempre me interesó y tuve un certificado de seguridad +) y ahora tengo que hacer un análisis de riesgo basado en el análisis del año pasado (cuando no funcionó aquí todavía). La compañía es bastante nueva en el concepto de seguridad, por lo que el análisis anterior consiste en algunas amenazas, frecuencias e impactos. Lo que no hicieron el año pasado es nombrar controles para mitigar los riesgos.

Quiero determinar algunos controles para agregar este año, sin embargo, cuanto más leo / visualizo el tema, más me falta información vital para hacerlo.

Por ejemplo: el curso Managing Information Amenazas de seguridad y amp; Los riesgos (ISO / IEC 27002) mencionan la necesidad de saber qué información existe, quiénes son sus propietarios y cuál es el valor de esa información para que pueda comenzar a estimar la pérdida potencial cuando ocurra una amenaza. Además de esto, necesita saber cuál es el Factor de exposición para poder calcular el LES. Sin él, siento que ni siquiera puedo comenzar a nombrar controles para aplicar a amenazas / riesgos.

¿Cómo puede una persona en mi posición obtener toda esta información?

    
pregunta Ytrog 30.05.2016 - 09:04
fuente

1 respuesta

0

Debe consultar a su gerente inmediato y explicarle que la seguridad es una pregunta de costo / beneficio. Como en la vida real: pones una cerradura simple en el cobertizo de tu jardín, una puerta fuerte y un pomo mejor para la casa de la hora y colocas los mejores valores en una caja fuerte.

No utilizaría un banco seguro para almacenar semillas de césped, pero no debe poner valores en un cobertizo de jardín. La seguridad de la información no es diferente. Si no está seguro de que todas las puertas y ventanas estén cerradas correctamente, siempre puede comenzar allí: identifique las prácticas comunes y simples de seguridad que no están en uso en su empresa y aplíquelas. Pero para ir más lejos, debe saber qué es vital para la empresa y necesita una mayor protección.

La analogía de la vida real suele ser más fácil de entender para los gerentes sénior que no son especialistas de TI. No intente adivinarlo, ni intente robar la información de otros servicios, solo use la ruta jerárquica y deje que las personas adecuadas asuman sus propias responsabilidades.

    
respondido por el Serge Ballesta 30.05.2016 - 10:58
fuente

Lea otras preguntas en las etiquetas