¿Cómo se evalúa adecuadamente el riesgo?

10

La seguridad nunca es del 100%. Hay una necesidad de equilibrar riesgo y costo. Es necesario realizar evaluaciones de riesgo para determinar la rentabilidad de las medidas preventivas.

Hay algunas preguntas que me gustaría que me contestaran:

  • ¿Cuáles son los marcos a seguir al realizar la evaluación de riesgos?
  • ¿Cómo puede una organización modelar efectivamente una amenaza?
  • ¿Cómo determina una organización con precisión el costo monetario de una amenaza de seguridad potencial específica para sus propias circunstancias actuales?

No creo que haya ninguna pregunta aquí que cubra esto todavía.

Por favor, no hay respuestas que consistan solo en enlaces a recursos externos. Me gustaría una o dos respuestas detalladas que cubran una descripción general de cómo se realiza la evaluación de riesgos en las grandes organizaciones.

    
pregunta Ayrx 08.10.2012 - 05:27
fuente

2 respuestas

6

ISO / IEC 27005: 2011 es la norma ISO que proporciona pautas para la gestión de riesgos y contiene muchos consejos para la parte de evaluación de ese proceso. Un resumen abreviado de ridículamente podría ser:

  • Identifique el riesgo mediante:
    • identificar sus activos
    • identificar las amenazas para cada activo
    • identificar los controles existentes que protegen cada activo
    • identificar las vulnerabilidades en cada activo que las amenazas podrían explotar
    • identificar las consecuencias del daño para cada activo
  • Analizar los riesgos por:
    • determinar la probabilidad de daño (es decir, pérdida de confidencialidad, integridad o disponibilidad)
    • determinar el impacto del daño
    • combinando esos valores para asignar un nivel de riesgo
  • Evalúe el riesgo comparando el nivel con su umbral de riesgo aceptable

Por lo general, realizaría el paso de identificación haciendo un inventario de sus activos y entrevistando a sus propietarios y mantenedores acerca de ellos.

La etapa de análisis suele ser cualitativa y bastante simple. Por ejemplo, puede asignar valores de bajo, medio o alto tanto a la probabilidad como al impacto de cada riesgo, y luego tener una tabla simple que muestre el valor del riesgo consiguiente. Alta probabilidad y alto impacto significa un alto riesgo, y así sucesivamente. Esto parece bastante simplista, pero es muy difícil dar valores cuantitativos precisos a la probabilidad y al impacto en todos sus riesgos. ¿Cuál es la probabilidad de que mi oficina se queme la próxima semana? Spock podría estimar la probabilidad en 2.457%, pero yo soy humano, por lo que lo mejor que puedo hacer es estimar que es "Muy bajo". Sus circunstancias pueden ser diferentes, por supuesto.

Finalmente, la etapa de evaluación es simplemente comparar el nivel de riesgo con lo que usted encuentra aceptable, para ver si el riesgo necesita tratamiento. Nuevamente, es un poco simplista, pero la razón por la que estás haciendo un análisis es para determinar a) qué riesgos debes tratar y b) en qué orden de hacerlos.     

respondido por el Graham Hill 08.10.2012 - 18:09
fuente
1

No puedo responder por organizaciones grandes, pero para organizaciones pequeñas, encontré que la siguiente matriz de evaluación de riesgos suele ser lo suficientemente buena como para que la administración: a) piense sobre la seguridad y las posibles implicaciones del fracaso b) ayude a tomar decisiones sobre los recursos / esfuerzos que puede / necesita invertir.

+----------------+---------------------------+---------------------------+------------------+-------------------------------+
| What           | Current level of security | Improvement Effort Needed | Data Sensitivity | Impact of Worst Case Scenario |
+----------------+---------------------------+---------------------------+------------------+-------------------------------+
| Product Foo    | low                       | ++                        | -                |                               |
| - component a  | reasonable/good           | High                      | Medium           | Major                         |
| - component b  | very low!                 | Medium (requires time)    | Medium+          | Non acceptable                |
| - ...          | ...                       | ...                       | ...              | ...                           |
+----------------+---------------------------+---------------------------+------------------+-------------------------------+

La matriz anterior es bastante simple y está lejos de ser perfecta, pero hace que la gente piense sobre el problema y las posibles consecuencias, es lo suficientemente intuitiva como para ser útil en varios niveles dentro de la organización y sirve como base para comenzar a establecer prioridades donde poner esfuerzo.

    
respondido por el Jacco 08.10.2012 - 15:12
fuente

Lea otras preguntas en las etiquetas