Fundamentos de la Gestión de la Seguridad de la Información

GRC ( Governance, Risk & Compliance)

Máster Universitario en Ciberseguridad

Introducción

  • Los procesos de negocio dependen cada vez más de las TIC
  • Implica que sin TIC, el negocio puede desaparecer
  • La implicación de la dirección es esencial
  • Las decisiones de seguridad se convierten en decisiones estratégicas
  • Gobierno de las TIC
  • Requiere equipos multidisciplinares
  • Equipos técnicos, legales, de comunicación, etc.

Ciberseguridad

Definición del Término

Ciber - Del inglés cyber-, acortamiento de cybernetic ‘cibernético’. Elemento compositivo que indica relación con redes informáticas. Ciberespacio, cibernauta.

Definiciones Formales

Recomendación UIT–T X.1205 ( 04/2008)

La ciberseguridad es el conjunto de herramientas, políticas, conceptos de seguridad, salvaguardas de seguridad, directrices, métodos de gestión de riesgos, acciones, formación, prácticas idóneas, seguros y tecnologías que pueden utilizarse para proteger los activos de la organización y los usuarios en el ciberentorno.

GUÍA DE SEGURIDAD ( CCN-STIC-401) - GLOSARIO Y ABREVIATURAS

Conjunto de actividades dirigidas a proteger el ciberespacio contra el uso indebido del mismo, defendiendo su infraestructura tecnológica, los servicios que prestan y la información que manejan.

ISO ( International Standardization Organization)

Es la preservación de la confidencialidad, integridad y disponibilidad ( abreviadamente CIA) en el ciberespacio. A su vez el ciberespacio se define como el entorno complejo que resulta de la interacción de personas, software, firmware, hardware y servicios sobre Internet por medio de dispositivos tecnológicos y redes conectadas que no existen en forma física.

Gestión Estratégica de la Seguridad

”Es primordial abandonar la visión reduccionista y entender que la Seguridad de la Información abarca varias áreas convergentes pero con foco común.” “Su ámbito excede a la tecnología, e incluye otros enfoques asociados a la estructura organizativa de la empresa, al cumplimiento de las regulaciones ( sectoriales o globales) o incluso a la forma en que los procesos de negocio operan.” Es fundamental pues adoptar una visión holística e integrada de la Seguridad de la Información para poder ofrecer una respuesta completa, eficiente y conmensurada a las necesidades de protección y seguridad de la organización.

GRC: Governance, Risk and Compliance

  • Entra en escena en 2004, por OCEG ( Open Compliance and Ethics Group)
  • GRC Capability Model ( Red Book)
  • Su director ( Scott L. Mitchel) plantea en 2007 un framework GRC basado en la eficiencia
  • Framework GRC360

Trabajo Multidepartamental

El GRC es un trabajo desarrollado por múltiples departamentos:

  • Auditoría interna
  • Cumplimiento
  • Riesgo
  • Financiero
  • TIC
  • RRHH
  • Otras líneas de negocio ( dirección)

Modelos de Implantación

Existen dos modelos de implantación:

Horizontal

Integración de las tres disciplinas

Vertical

Integración de GRC en los procesos de negocio.

Drivers de GRC

  • Los inversores demandan efectividad y transparencia
  • La regulación es cambiante, y puede tener un alto impacto
  • Sanciones, regulación de procesos concretos, etc.
  • Crecimiento de relaciones con terceros, haciendo de la gestión de riesgos un reto
  • El coste de asumir riesgos crece
  • Crece el coste de no abordar amenazas

Governance

Las actividades de gobierno deben asegurar que la dirección recibe la información correcta, completa y a tiempo para gestionar la toma de decisiones:

  • Herramientas
  • Procedimientos
  • Métricas

Temas Relacionados

  • T3: Gobierno de la Seguridad: Políticas de Seguridad
  • T4: Auditoría de seguridad

Risk ( Management)

Identificación, análisis y respuesta a los riesgos a los que está expuesta la organización.

Tratamiento del Riesgo

  • Aceptación
  • Eliminación
  • Mitigación
  • Transferencia

Tipos de Riesgo

  • Tecnológico
  • Legal
  • Financiero

Tema Relacionado

  • T5: Análisis de riesgos

Compliance

Detectar regulaciones, leyes, contratos y políticas aplicables a los procesos de negocio.

  • Estudia el riesgo del no-cumplimiento.

Tema Relacionado

  • T6: Cumplimiento normativo

Integración GRC

“Si piensas que la tecnología puede solucionar tus problemas de seguridad, está claro que ni entiendes los problemas ni entiendes la tecnología.” - Bruce Schneier

Papel de la Tecnología

  • El software juega un papel crucial en la integración de estas tres disciplinas ( Racz & Panitz. GRC Status Quo & Software Use: Survey Results)
  • Sin embargo, las herramientas automatizan procesos, no los crean

Orden de Implantación

  1. Gestionar correctamente
  2. Automatizar procesos

Tipos de GRC

Según Gartner, sus principales usos son:

  • Gestión de riesgo operativo
  • Gestión de riesgo IT
  • Continuidad de negocio
  • Gestión de riesgo IT vendor
  • Gestión de auditoría ( y financiero)
  • Gestión de normativa empresarial
  • Cumplimiento corporativo

Mecanismos de Implantación

  • Controles y políticas
  • Controles IT y auto evaluación
  • Inventariado de activos IT
  • Reporting
  • Análisis avanzado de riesgos

Modelo GRC

Admin. Organizativa / Control Interno

“A practical GRC model” ( Paul Helmic. Governance, Risk & Compliance: A practical approach. ISACA Curaçao Conference)

Modelo en Cloud

”Achieving cyber governance risk & compliance in the cloud” ( Aaaron Brown et al., Deloitte)

Estándares de Soporte

  • COBIT: Marco de gobernanza
  • ISO 9001: Calidad
  • ISO 19600: Compliance
  • ISO 22301: Continuidad de negocio
  • ISO 27001: STIC
  • ISO 31000: Gestión de riesgos

IRM: Integrated Risk Management

  • Gartner lo plantea como la evolución de GRC
  • El núcleo de GRC es el Gobierno
  • El núcleo de IRM es el Riesgo
  • Procesos similares
  • Análisis de riesgos, comunicación, monitorización, etc.

IRM vs. GRC

John A. Wheeler. Gartner’s New IRM Magic Quadrant Signals End of GRC Era.

IRM: Componentes Principales

Digital Risk Management ( DRM)

Gestión de riesgos asociados a tecnologías digitales ( dispositivos, tratamiento de datos, inteligencia artificial, etc.)

Vendor Risk Management ( VRM)

Gestión de riesgos derivados de relaciones con terceros ( e.g. analizando el impacto que un proveedor puede tener en la continuidad del negocio)

Business Continuity Management ( BCM)

Diseño de estrategias de recuperación y continuidad de negocio

Audit Management ( AM)

Creación de equipos de auditoría interna que asesoren a los propietarios de los activos acerca de riesgos que no son capaces de identificar

Corporate Compliance & Oversight ( CCO)

La cantidad y complejidad de las normativas, sobre todo referentes a uso de TICs, y su constante cambio, hacen de la gestión ejecutiva del cumplimiento un requisito.

Referencias ( 1/2)

  • OCEG
  • Governance, risk management, and compliance
  • Governance, Risk, and Control ( GRC) Conference 2020 | 17-19 August | ISACA - IIA
  • III Congreso Auditoría y GRC - Madrid Chapter
  • GRC Status Quo & Software Use: Survey Results

Referencias ( 2/2)

  • Gartner’s New IRM Magic Quadrant Signals End of GRC Era - John Wheeler
  • “Achieving cyber governance risk & compliance in the cloud” ( Aaaron Brown et al., Deloitte)