Sistemas de Gestión de Seguridad de la Información: Gestión de Riesgos
Máster Universitario en Ciberseguridad Bernardo Alarcos Alcázar
Medidas de Seguridad Recomendadas
Para mejorar la seguridad de la información, se consideran las siguientes categorías de controles: Controles de Acceso:
- Access governance y Access management
- Single sign-on ( SSO)
- Privileged access management ( PAMs)
- Network access controls
- Wireless access controls Controles de Detección y Prevención:
- Firewalls ( incluyendo next-generation firewalls)
- Antivirus software
- Advanced anti-malware software
- Intrusion detection systems ( IDSs)
- Intrusion prevention systems ( IPSs)
- File integrity monitoring ( FIMs)
- Web application scanning tools
- Dynamic application security testing ( DASTs)
- Static application security testing ( SASTs) Monitoreo y Análisis:
- Security information and event management ( SIEM)
- User behavioral analytics ( UBAs)
- Vulnerability scanning tools
- Forensics tools Seguridad en la Nube y Terceros:
- Cloud access security brokers ( CASBs)
- Third-party risk management systems ( TPRMs)
- External monitoring and intelligence services Seguridad del Usuario y Red:
- Virtual private network ( VPN) systems
- Unified threat management ( UTM) systems
- Phishing assessment tools
- Spam filters
- Web filtering
- File activity monitoring ( FAMs) Gestión y Cumplimiento:
- Public key infrastructure ( PKI)
- Governance, risk, and compliance ( GRC) systems Combinación de la probabilidad de un ¿Cómo se define riesgo? evento y sus consecuencias Gestión de riesgos Menos incidentes Influencia en incidentes de Gestión de riesgos seguridad efectiva Mejor preparados Menor para impacto abordarlos
- I Implementación de un programa de gestión de Riesgos Contenidos
- II Ciclo de vida de la gestión de riesgos del tema - III Gestión de riesgo operacional
- CISM certified information security manager exam guide / Peter H. Gregory. New York : McGraw-Hill Education 2022. Part II.
- Open FAIR Body of Knowledge https://www.opengroup.org/open-fair
- Metodología OCTAVE Allegro Bibliografía
- Metodología Magerit
- Guía de aplicación de UNE-ISO 31000:2018 Una vez seleccionado el marco → definir la estrategia Definir la estrategia de Para ello debe hacer análisis gestión de de deficiencias para… riesgos
- Entender el estado actual de riesgo
- Definir y documentar el estado de riesgo deseado Estrategia de gestión de riesgos
- Identificar riesgos creíbles Objetivo de la estrategia
- Reducirlos a un nivel aceptable para la organización
- Apetito de riesgo de la dirección ejecutiva Factores de nivel de riesgo
- Capacidad de la organización para absorber pérdidas y desarrollar aceptable defensas
- Normas y regulaciones legales Definir el nivel de riesgo
- Permite a la organización definir/ajustar los controles de seguridad aceptable Organizaciones con funciones
- Permite alinearse con los riesgos de la organización de gestión de riesgos
- Facilita la visibilidad de los riesgos de seguridad de la información Empresas pequeñas El programa de gestión de riesgos no puede ser La confidencial, quizás cierta información si importancia Debe ser comunicado a los actores principales en un lenguaje comprensible, para que comprendan: de la -La importancia del programa de gestión de riesgos para cumplir los objetivos estratégicos de la organización comunicación -El papel que ellos juegan en el programa y en su relación con los demás -El impacto del programa en la relación con los demás del programa -Cómo el programa puede mejorar la organización y su propio trabajo en la misma riesgos Los canales de comunicación deben estar abiertos en todo momento Los actores deben poder conocer y entender qué sucede en el programa en cada momento Los directivos y ejecutivos, cuando toman decisiones, deben ser conscientes de la implicación de sus decisiones en los riesgos de la información Conciencia de La relación decisión-riesgo se debe la relación formalizar con información precisa para decisión- entenderla riesgo Decisión Consciencia de Riesgo seguridad El director de seguridad a veces hace la función de asesor de seguridad y riesgos en la organización. Cualidades del asesor de Para ejercer esta función debe tener las siguientes cualidades: riesgo y seguridad - Habilidad de escuchar a los responsables de la organización
- Habilidad de evaluar la información y su posible impacto en las unidades de proceso y negocio, tanto directamente como indirectamente
- Tener un buen conocimiento del negocio, y no sólo de los procesos tecnológicos relacionados El desarrollo del programa de gestión Justificación de riesgos conlleva trabajar sobre: de la - Procesos y procedimientos
- Roles y responsabilidades necesidad de
- Plantillas de registro un marco de Es recomendable seguir uno o más gestión de marcos: riesgos
- Un marco que esté alineado con las prácticas de la organización
- Diferentes elementos de varios marcos ISO/IEC 27001: requisitos 4 a 10, sobre gestión de riesgos de seguridad de la información ISO/IEC 27005: técnicas de evaluación de riesgos Algunos ISO/IEC 31010: técnicas de evaluación de riesgos marcos de NIST Publicación especial NIST 800-37 “Guide for Applying the Risk Management gestión de Framework to Federal Information Systems: A Security Life Cycle Approach” riesgos NIST Publicación especial NIST 800-39, “Managing Information Security Risk” COBIT 5 RIMS Risk Maturity Model MAGERIT ( España) Alcance Objetivos Política de riesgos de la información Componentes Apetito/tolerancia a riesgos comunes de Roles y responsabilidades un marco Ciclo de vida de los procesos Documentación Revisión La elección del marco por el director de seguridad en la industria regulada debe tener en cuenta los requisitos legales y regulatorios Elección del El marco y programa desarrollados deben marco contemplar todas las actividades y características exigidas por los requisitos Si existe un ERM ( Enterprise Risk Management) debe hablar con el equipo del mismo para alinear los marcos ( ERM y el de seguridad de la información) Actividad 2.1: Comparación de marcos
- Busca información y contesta a una de las siguientes cuestiones:
- Comparativa MAGERIT vs ISO/IEC 27005
- ¿Qué relación hay entre NIST 800-39 y NIST 800-37?
- ¿Qué relación hay entre ISO/IEC 27005 y ISO/IEC 27001?
- ¿Qué relación hay entre ISO/IEC 31010 y ISO/IEC 31000? Justifica tu respuesta y pon referencias en la respuesta. Entrega en Grupo Para una gestión eficiente y efectiva el programa de gestión de riesgos debe: Integración
- Adaptarse a las políticas, procesos y sistemas de del programa la organización
- Complementar las estructuras existentes en lugar en el entorno de construir nuevas
- Integrarse en la cultura de la organización: costumbres, vocabulario, prácticas… Esto favorece que los cambios propuestos sean aceptados por la organización El director de seguridad debe
- Conocer el contexto ( Políticas, procesos, Conocimiento prácticas, cultura…) sobre el que diseña e implementa el programa del contexto
- Definir los límites sobre los que opera el del programa programa ( junto con la directiva):
- Unidades, líneas, localización/regiones del de riesgos de negocio
- Participantes e interesados la información
- Roles y responsabilidades para los participantes e interesados
- Apetito/tolerancia al riesgo Misión, meta y objetivos Aspectos Estrategias de negocio ( principales iniciativas y proyectos activos) Internos del Capital y salud financiera contexto que debe conocer Prácticas existentes de riesgo el director de Madurez de la organización seguridad Protocolos y relaciones de comunicación Cultura Condiciones de mercado Aspectos Condiciones económicas Externos del Leyes y regulaciones contexto que debe conocer Sociales y políticos el director de Interesados externos incluyendo reguladores, socios de negocio, proveedores y clientes seguridad Amenazas externas y actores externos Factores geopolíticos Consiste en analizar el estado actual del programa de gestión para descubrir si hay deficiencias que lo separan Análisis de del estado deseado deficiencias Este análisis permite hacer propuestas de mejora que del programa permiten llevar dicho programa al estado deseado. de gestión Ejemplo: actual - Se detecta que la información del programa no llega a la alta dirección.
- Se implica a personal de la alta dirección para que evalúe informes de gestión de riesgos de la información Hay gran cantidad de conocimientos y capacidades relacionados con la gestión de riesgos Un director de seguridad no puede estar totalmente actualizado y puede requerir aplicar nuevos Soporte conocimientos, técnicas, metodologías, aplicaciones… externo Puede apoyarse en recursos de soporte externo:
- Conferencias, encuentros, talleres, mesas redondas
- Libros, artículos, guías, buenas prácticas
- Empresas consultoras, asesores, cursos, servicios de inteligencia https://www.wooclap.com/NPHXJE IMPORTANTE inicia sesión SESIÓN 4: 1..10 Contenidos del tema
- I Implementación de un programa de Gestión de Riesgos
- II Ciclo de vida de la gestión de riesgos
- III Gestión de riesgo operacional La gestión de riesgos es un procedimiento vivo. En el Justificación tiempo:
- Aparecen nuevos riesgos del ciclo de
- Cambia la probabilidad o impacto de riesgos
- Evaluación de la efectividad de los controles y toma de decisiones vida del El proceso debe ser cíclico para hacer las revisiones continuas proceso de gestión de Es necesario documentar: procedimientos, alcance, responsables, flujos de trabajo, registros, decisiones… riesgos Los marcos definen los procesos cíclicos y la documentación Ciclo de vida del tratamiento de riesgos FUENTE: CISMcertified information security manager exam guide / Peter H. Gregory. New York : McGraw-Hill Education2018. Capítulo 3 Actividades Definición del alcance comunes del
- Condicionado por aspectos proceso geográficos o de unidades sistemático de de negocio gestión de
- No forma parte de la riesgos revisión cíclica, pero puede ser revisado Actividades Identificación y comunes del evaluación de activos proceso
- Importante para evaluar los sistemático de riesgos gestión de
- La evaluación permite riesgos conocer el nivel de importancia Apetito de riesgo Actividades
- Nivel de riesgo aceptable por comunes del la organización proceso
- Puede ser expresado en sistemático de términos cualitativos o gestión de cuantitativos ( organizaciones riesgos del sector financiero)
- Queda fuera del ciclo Identificación del riesgo Actividades
- Primer paso en el proceso iterativo comunes del
- El objetivo es conocer los sucesos que se pueden dar y sus consecuencias proceso
- Identifica riesgos que vienen de varias sistemático de fuentes:
- Evaluación de riesgos gestión de
- Evaluación de vulnerabilidades riesgos - Avisos de amenazas
- Análisis de riesgos
- ……… Análisis de riesgo. Actividades
- Segundo paso del proceso comunes del iterativo proceso
- Características consideradas. sistemático de
- Probabilidad de ocurrencia de gestión de un evento riesgos
- Impacto de la ocurrencia de un evento Tratamiento del riesgo. Actividades
- Tercer paso en el proceso iterativo comunes del
- Posibles decisiones: proceso
- Aceptar: no hace nada
- Mitigar: reduce probabilidad o sistemático de impacto gestión de
- Transferir: mediante un seguro o outsourcing riesgos
- Evitar: no continuar con la actividad que provoca el riesgo Mitigación del riesgo. Actividades
- El analista estudia diferentes métodos comunes del para reducir el riesgo proceso
- Cambios en procesos o procedimientos
- Parches de seguridad sistemático de
- Formación gestión de
- Configuración riesgos
- Nuevos servicios de seguridad
- …… Actividades Evaluación del riesgo comunes del
- Cuarto paso del proceso cíclico proceso
- Objetivo es minimizar y controlar los riesgos que no han sido eliminados sistemático de
- Puede ser completo o enfocado en un gestión de aspecto riesgos - Permite tomar decisiones estratégicas sobre tratamiento de riesgos
- Limitados por el coste Recomendaciones Actividades sobre el riesgo comunes del
- Recomendaciones del proceso analista de riesgos sistemático de
- Conjunto de acciones para gestión de tratar el riesgo riesgos
- Son sólo recomendaciones Comunicación del riesgo. Actividades comunes del - Se puede hacer de varias formas:
- Comunicación formal a través proceso de los procesos y sistemático de procedimientos gestión de
- A través de personas: los riesgos gestores de riesgo y las personas que toman decisiones Registro de riesgo
- Es habitual generar un registro de riesgos ( risk ledger) Registro de
- Lista de riesgos identificados riesgos
- Contiene: descripción del riesgo, el nivel, el tipo, decisiones sobre su tratamiento…. Registro de riesgos Fuente: https://www.auditboard.com/blog/risk-management-101/ No es tangible, pero puede ser muy importante Identificación Varios tipos: de activos-
- Información de clientes ( sensible, regulada por Información leyes)
- Propiedad intelectual ( secreta): código fuente, diseños de productos, políticas, marketing colateral
- Operaciones de negocio: información adquirida y guardada en registros internos
- Activos virtuales: sistemas operativos y datos en la nube Con la proliferación de tecnologías de virtualización: Identificación
- Varios SSOO ( máquinas virtuales) en un mismo servidor físico: propio, en un CPD externo o de activos contratando IaaS
- Estas máquinas virtuales pueden ser creadas de forma virtuales/nube automática según necesidades – elasticidad
- SDN permite también la creación/gestión de escenarios de red dinámicos Todo esto hace más complicada la gestión de inventario de activos virtuales y en la nube Una organización puede clasificar la información en categorías y establecer niveles Clasificación Se puede considerar diferentes aspectos para de establecer categorías:
- Valor económico: nº tarjetas crédito, nº cuenta banco, información - códigos de descuento…
- Criticidad: información siempre debe estar disponible. categorías ejem. Imágenes de servidores virtuales, procedimientos de respuesta a incidentes o continuidad de negocio
- Integridad: lista de precios, inventarios, datos de configuración…
- Sensibilidad: información de personas como cuentas bancarias, tarjetas de crédito, inf de contacto… Ejemplo de niveles de sensibilidad:
- Secreta: claves de cifrado, passwords, Clasificación planes…
- Restringida: números de tarjetas de crédito, de cuentas bancarias, registros financieros, información - informe de vulnerabilidades…
- Confidencial: documentación de sistemas y Niveles usuarios, memorias internas, diagramas de red…
- Pública: informe financiero, publicidad, notas de prensa El objetivo es determinar el nivel de criticidad Clasificación de Las contramedidas se aplican en información - función del nivel de criticidad: Contramedidas
- Redundancia
- Plan de continuidad de negocio
- Sistemas resilientes… Clasificación de Una política de clasificación de datos es una declaración que define niveles de información - clasificación de datos, junto con Política de procedimientos y estándares para la protección de datos clasificación de datos Niveles Ejemplo de Ejemplos tabla de s o clasificación y t n e i m i d tratamiento de e c o r p información r o p a d a c i f i s a l c : s a í r o g e t a C FUENTE: CISMcertified information security manager exam guide / Peter H. Gregory. New York : McGraw-Hill Education2018. Capítulo 3 https://www.wooclap.com/NPHXJE IMPORTANTE inicia sesión SESIÓN 4: 11..20 Clasificamos los sistemas relacionados con la información que puede ser:
- Almacenada ( bases de datos)
- Transmitida ( redes)
- Procesada ( servidores) Clasificación Se clasifican en tipos de sistema y niveles de de sistemas protección Se seleccionan medidas adoptadas para proteger el sistema y/o la información Normalmente se usan medidas de configuración de seguridad ( hardening) Almacena información de nivel restringido Clasificación Se clasifica con nivel restringido de sistemas - Ejemplo I: Se aplica medidas estándar de hardening sobre el servidor de base de datos y sobre el sistema operativo en el que está sistema de instalado gestión de Información ( Restringida) base de datos Sistema de base de Hardening datos ( restringido) Sistema Operativo Hardening ( restringido) Firewall no almacena información, pero la protege indirectamente La información está en sistemas de la DMZ o de la red interna Clasificación Protege a estos sistemas de tráfico malicioso de sistemas - Se aplica medidas de firewall hardening Ejemplo II: Firewall Internal Firewall DMZ Firewall Internet Network No almacena información, pero proporciona servicios ( tiempo) a sistemas clasificados como restringidos Clasificación Se clasifica como restringido de sistemas - Ejemplo III: Se aplica medidas de time server hardening Servidor de tiempo WebServer Dbserver Dbserver ( Restringida) ( Restringido) ( Restringido) NTPs Hardening Un activo debe adquirir el nivel de riesgo más alto de los activos que Clasificación dependen de él de sistemas - restringida
- Dependencia
- publica
- confidencial | ------------ | ---------- | --------- | -------- | ------------ | | | de activos | WebServer | DBserver | DBserver | NTPs confidencial Segmentación: separa la red en subredes Permite aislar la configuración de diferentes zonas, Clasificación agrupando activos con el mismo nivel de riesgo de sistemas - Hace más eficiente la aplicación de hardening y medidas de seguridad Segmentación Internal Network A Internal Firewall DMZ Firewall Internet Network B Internal Network C Clasificación En grandes organizaciones, los activos de sistemas e información están ubicados en de instalaciones o zonas físicas diferentes instalaciones - Esto permite aplicar a estas zonas las medidas Ubicación de seguridad requeridas en función del nivel de riesgo asignado a los activos que contienen: física inundación, incendio, acceso físico… Metodología Cuantitativa asigna coste monetario a los activos: $, €… Evaluación de - La organización quiere conocer la perdida en dinero asociada a un evento activos Metodología Cualitativa asigna un rango de valores: ( bajo, medio, alto); 1..5; 1..10…
- Da una visión comparativa de los activos mostrando los que tienen más importancia para la organización
- Útil cuando hay una gran cantidad de activos Valor cuantitativo según una o más de las siguientes categorías:
- Coste de reemplazo: compra de hardware o horas de trabajo en reponer el activo…. Evaluación
- Valor contable: valor financiero ( compra – depreciación)
- Valor neto actual: se usa cuando el activo genera ingresos cuantitativa
- Coste de redespliegue: por ejemplo, para recuperar una máquina virtual. Puede ser elevado si es un servicio de activos contratado
- Coste de recreación o readquisición: código fuente, base de datos…
- Consiguiente coste financiero: base de datos con información sensible, si esta información queda comprometida puede tener un gran coste, aunque sea fácil recuperarla Base de datos con números de tarjeta de crédito de Evaluación de clientes activos
- Valor de coste por multas o Ejemplo sanciones en caso ser comprometida
- Valor de redespliegue ( menor influencia en el coste) El director de seguridad debe elegir el método de valoración más apropiado para cada activo, Evaluación de sobre todo para los de información sensible activos - El método elegido bebe quedar documentado elección del y argumentado método En organizaciones maduras está especificado el método más apropiado para cada tipo de activo en guías Actividad 2.2_1: Evaluación de activos
- Seleccione una metodología para evaluar riesgos
- ISO/IEC 27005
- NIST
- Magerit
- …
- Seleccione un activo importante de un caso de uso y los activos de los que depende
- Comente el procedimiento que seguiría para evaluaría el activo en caso de ser director de riesgos de seguridad
- Evalúe el activo en el rol de responsable del mismo Entrega individual Definición: Evento, que si se produce puede causar daño al activo, y por consiguiente a la organización. Identificación Clasificación: de amenazas
- Interna/externa
- Intencionada/no intencionada
- Intervención humana/natural Algunas amenazas están fuera del control de la organización, pero hay que tenerlas en cuenta Un director de seguridad debe poder generar una lista de amenazas que pueden Identificación probablemente afectar a cada activo de amenazas - Se puede apoyar en listas de diferentes Lista de estándares amenazas
- ISO/IEC 27005 Apéndice C
- NIST Special Publication 800-30 Apéndice E
- Magerit: libro II capítulo 5. Catálogo de Amenazas. Identificación de amenazas – amenazas internas – Ejemplo de Lista FUENTE: CISMcertified information security manager exam guide / Peter H. Gregory. New York : McGraw-Hill Education2018. Capítulo 3 Originadas dentro de la organización Identificación Algunas por personal: de amenazas -Intencionadas: personal descontento con la organización haciendo daño intencionadamente – amenazas -No intencionado: errores, falta de formación, stress, engañado por ingeniería social… El director de seguridad debe ser consciente de esta situación y la internas potencial amenaza La organización debe confiar en los empleados para que puedan hacer su trabajo al manejar información sensible, pero ser consciente de los riesgos Puede ser interesante hacer Identificación una lista de personas o grupos de personas que pueden ser de amenazas actores de amenazas – buscando amenazas de personas Ayuda a identificar amenazas Identificación de Existen medidas para reducir riesgo: DLP Data Loss Prevention amenazas – amenazas Aumentar la granularidad del control de internas - acceso es costoso y a veces se asume el contramedidas riesgo de que los empleados tengan acceso a más datos de los que necesitan Originadas fuera de la organización Identificación Tipos: de amenazas -Por personas -Intencionadas -No intencionadas – amenazas -Fenómenos Naturales externas El director de seguridad debe entender los potenciales actores y su motivación Actor/motivación posibles, dependerán de la actividad de la organización: banco, empresa de armamento o aeroespacial, gobierno, infraestructura crítica Identificación de amenazas – actores externos y motivaciones FUENTE: CISMcertified information security manager exam guide / Peter H. Gregory. New York : McGraw-Hill Education2018. Capítulo 3 Algunas amenazas dependerán de la zona geográfica: riesgo de huracanes, o terremotos Identificación de amenazas – amenazas naturales – Lista FUENTE: CISMcertified information security manager exam guide / Peter H. Gregory. New York : McGraw-Hill Education2018. Capítulo 3 Identificación Actores individuales u organizaciones de cibercrimen que atacan infiltrándose en las organizaciones de forma lenta de amenazas y sigilosa usando múltiples vectores de ataque – Amenazas Suelen atacar varios objetivos en la organización, con diferentes técnicas, de forma que si se descubre una y se Persistentes recupera, el atacante continua dentro de la organización Avanzadas Atacantes y equipo de seguridad de la organización pueden estar continuamente jugando meses/años al ratón y el gato APT El director de seguridad debe ser consciente de la realidad:
- Continuo cambio de la tecnología → nuevos ataques Identificación
- Se van sofisticando las formas de atacar y las de amenazas medidas de defensa – Amenazas emergentes FUENTE: CISMcertified information security manager exam guide / Peter H. Gregory. New York : McGraw-Hill Education2018. Capítulo 3 Definición: Cualquier debilidad en un sistema que permite un ataque para comprometer el sistema objetivo. Tipos: Identificación -Fallos de configuración: -ejem. Fallo en la configuración de políticas de password permite password de débiles -Fallos de diseño: -ejem. Servidor de base de datos colocado en la DMZ vulnerabilidades -Vulnerabilidades de aplicaciones conocidas con parches de seguridad no actualizados: -Aún no se ha publicado el parche -Aún no se ha actualizado, aunque se conozca -Vulnerabilidades no públicas, descubiertas por el atacante. No existe parche. El director de seguridad debe ser consciente de que siempre van a existir vulnerabilidades, algunas conocidas y otras no Identificación de vulnerabilidad es – Técnicas de detección FUENTE: CISMcertified information security manager exam guide / Peter H. Gregory. New York : McGraw-Hill Education2018. Capítulo 3 Organizaciones pueden contratar servicios de externos: Identificación de
- Desarrollo software
- Cloud Computing → SaaS, PaaS, IaaS vulnerabilidades
- ……… – Outsourcing ¿Quién gestiona las vulnerabilidades?
- Debe quedar clara la responsabilidad de cada parte Actividad 2.2_2: Listas de amenazas y análisis de riesgos
- Las metodologías proponen listas de amenazas:
- ISO/IEC 27005 Apéndice C
- NIST Special Publication 800-30 Apéndice E
- Magerit: libro II capítulo 5. Catálogo de Amenazas.
- Con el caso de uso de la actividad 2.2_1, elija las principales amenazas que le pueden afectar, atendiendo al listado de la metodología
- Elija una metodología de análisis de riesgos ( cualitativa o cuantitativa) y defínala brevemente. Se valora el uso de las dos metodologías de forma justificada.
- Indique cómo un director de seguridad/riesgos debe gestionar el proceso del análisis de riesgos: proponga una metodología para asignar valores al valor del activo, al impacto y a la probabilidad
- Indique un valor del impacto y la probabilidad para cada amenaza identificada y el dominio al que afecta ( exprese todo esto en una hoja excel). Suponga que es el responsable del riesgo. Justifique las decisiones tomadas sobre amenazas seleccionadas y valoraciones. Entrega individual Definición de riesgo: combinación de la probabilidad de un evento y sus consecuencias Se analizan varios escenarios para cada activo, considerando: Identificación
- Identificar vulnerabilidades por activo, proceso de negocio y personas examinadas de riesgo
- Actores de amenazas y sus motivaciones para estimar la probabilidad de que las amenazas se materialicen
- Escenarios de Amenazas realistas para analizar la probabilidad de que ocurra, considerando actores y vulnerabilidades.
- Valor del activo
- Impacto de los diferentes escenarios de amenaza
- Puede referirse a pérdida de valor económico o a otros factores como pérdida de reputación Vulnerabilidades Actores Amenazas Hay que tener en cuenta las siguientes consideraciones: Identificación
- Higiene: si la organización tiene buenas medidas de seguridad ( gestión de vulnerabilidades, hardening…) de riesgo: será más difícil atacar
- Visibilidad: si la organización es grande y conocida, estimación de atrae más a los atacantes al aumentar su prestigio
- Velocidad: temporización de los escenarios de las probabilidad amenazas si hay conocimientos previos
- Motivación: motivación de los actores
- Habilidades: nivel de conocimientos y habilidades requeridas Muy importante para clasificar los riesgos por importancia Identificación Posibles escenarios de impacto: de riesgo:
- Pérdida directa de dinero
- Daño en la reputación impacto
- Pérdida de negocio ( reducción de ventas)
- Pérdida en capital – bajan las acciones
- Pérdida de cuota de mercado
- Reducción de eficiencia – mayor coste interno
- Responsabilidad civil
- Responsabilidad legal
- Conformidad ( sanciones, censura, etc.)
- Interrupción de las operaciones de negocio Generalmente son más sencillos de Identificación analizar en términos cuantitativos que cualitativos de riesgo: impacto Las herramientas de análisis de impacto de negocio, usadas en planes de continuidad de negocio, pueden ayudar a entender qué riesgos son más críticos Impacto repercutido y acumulado
- Valor propio
- Amenazas de los activos de los que depende
- Útil para toma de decisiones críticas Impacto Repercutido Amenazas Amenazas Impacto Acumulado Amenazas Amenazas Amenazas
- Valor acumulado ( propio o activos que dependen de este)
- Amenazas propias 87
- Útil para determinar salvaguardas Identificación de riesgo: ejemplo de mapa cuantitativo FUENTE: CISMcertified information security manager exam guide / Peter H. Gregory. New York : McGraw-Hill Education2018. Capítulo 3 Entrevistas con:
- Propietarios de procesos Técnicas de - Desarrolladores de aplicaciones
- Personal de seguridad
- Expertos externos de seguridad análisis Registros de incidentes de seguridad
- Fuentes de información Análisis de incidentes que ocurren en otras organizaciones Evaluaciones previas de riesgos Muchas técnicas comienzan con un análisis cualitativo de Técnicas de aproximación: bajo, alto, medio análisis
- 1º Análisis Permite de una forma rápida, cualitativo identificar y enfocarse en los riesgos críticos Probabilidad e impacto pueden ser cuantificados con valores, por ejemplo de 1 a 5 Técnicas de - 1 poco impacto o poca probabilidad
- 5 alto impacto o alta probabilidad análisis El riesgo sería impacto x probabilidad
- Análisis
- 2 x 1 = 2 bajo riesgo
- 4 x 4 = 16 alto riesgo semicuantitativo Esto da un valor que indica un nivel de riesgo Para el análisis, este valor puede ser considerado más bien como cualitativo Objetivo es determinar el coste y probabilidad de Técnicas de los eventos análisis Conocer coste de escenarios de riesgo es útil para la dirección ejecutiva
- Análisis Dificultad en cuantificar con precisión probabilidad cuantitativo y coste de eventos que pueden ocurrir Se hacen estimaciones Asset value ( AV): normalmente valor de reemplazo Técnicas de Expositure Factor ( EF): % del valor perdido por un evento análisis
- Puede varias por cada amenaza. Single Loss Expectancy ( SLE): la pérdida por un único suceso del evento
- Análisis
- SLE = EF X AV cuantitativo - Annualized Rate of Occurrence ( ARO): estimación del nº de veces que ocurre el evento por año. Estimación de - Puede variar por cada amenaza. Annualized Loss Expectancy ( ALE): pérdida anual estimada la pérdida de
- ALE = SLE x ARO EJEMPLO valor AV = 1000 EF= 0.1 ( 10%) SLE = 10000.1 = 100 ARO = 5 veces al año ALE = 1005 = 500 valor perdido en un año Técnicas de Histórico de eventos en la organización análisis Histórico de eventos en otras
- Análisis organizaciones cuantitativo - Fuentes de Histórico de eventos similares datos Estimaciones basadas en datos disponibles Técnicas de Para un activo se estima el ALE por cada análisis amenaza
- Análisis cuantitativo - ALE total: se suman todos los ALEs del Sumando activo impacto de El ALE total indica la estimación de pérdida amenazas de un activo que se enfrenta a un número de amenazas que es probable que sucedan Actividad 2.2_2: Listas de amenazas y análisis de riesgos
- Las metodologías proponen listas de amenazas:
- ISO/IEC 27005 Apéndice C
- NIST Special Publication 800-30 Apéndice E
- Magerit: libro II capítulo 5. Catálogo de Amenazas.
- Con el caso de uso de la actividad 2.2_1, elija las principales amenazas que le pueden afectar, atendiendo al listado de la metodología
- Elija una metodología de análisis de riesgos ( cualitativa o cuantitativa) y defínala brevemente. Se valora el uso de las dos metodologías de forma justificada.
- Indique cómo un director de seguridad/riesgos debe gestionar el proceso del análisis de riesgos: proponga una metodología para asignar valores al valor del activo, al impacto y a la probabilidad
- Indique un valor del impacto y la probabilidad para cada amenaza identificada y el dominio al que afecta ( exprese todo esto en una hoja excel). Suponga que es el responsable del riesgo. Justifique las decisiones tomadas sobre amenazas seleccionadas y valoraciones. Entrega individual Cuando todos los riesgos han sido identificados y estimado su valor Evaluación del riesgo El director de riesgos y otros responsables deben analizar los resultados y definir una estrategia Las amenazas pueden estar relacionadas, Evaluación por eso el análisis de resultados debe hacerse con el conjunto de amenazas del riesgo – Visión de El análisis debe hacerse mirando todos los riesgos por… conjunto
- Unidad de negocio o línea de servicio
- Tipo de activo Amenaza - Tipo de actividad Actividad Amenaza Amenaza - Tipo de consecuencia Amenaza Una contramedida puede Evaluación afectar al tratamiento de del riesgo – varios riesgos Visión de conjunto Las decisiones sobre medidas a tomar deben ser Riesgo 1 consideradas mirando el Riesgo 2 Contramedida conjunto de riesgos ….. Riesgo n La organización debe asignar propietarios a los riesgos Evaluación del riesgo – El propietario de un riesgo suele ser un jefe de nivel medio o alto, con presupuesto, personal, controles y Propietario del recursos usados en operaciones de negocio riesgo Hay políticas de seguridad o declaraciones sobre tolerancia al riesgo Decisiones sobre tratamiento??? El propietario del riesgo toma decisiones sobre su tratamiento Propietario Riesgo Riesgo Se debe incluir en el programa la decisión sobre los riesgos una vez analizados los resultados del análisis Evaluación del riesgo – Decisiones en el tratamiento: Tratamiento
- Aceptación del riesgo
- Mitigación
- Evitación
- Transferencia Se debe asegurar que las personas correctas en la organización participan en la toma de decisiones sobre el tratamiento La organización puede definir un esquema de Evaluación quien toma la decisión en del riesgo – función del valor de riesgo ¿Quien decide? FUENTE: CISMcertified information security manager exam guide / Peter H. Gregory. New York : McGraw-Hill Education2018. Capítulo 3 La organización podría ignorar un riesgo y Evaluación no asignar propietario → mala práctica del riesgo – riesgos no La organización podría no tratar un riesgo por no conocerlo → se puede abordar tratados contratando una consultoría externa que revise el proceso cada cierto tiempo No es necesario tomar medidas Evaluación Posibles causas de la decisión
- Coste de la mitigación es superior al del activo del riesgo –
- Valor del riesgo o el valor del activo son bajos Decisión de Si se acepta, revisar periódicamente
- El valor del riesgo puede cambiar aceptar el
- El coste de mitigarlo puede cambiar
- Revisar al menos una vez al año riesgo Posibles causas de cambio
- Cambios del valor del activo
- Cambios de la actividad de negocio relacionada con el activo
- Nuevas amenazas, vulnerabilidades, probabilidades…. FUENTE: CISMcertified information security manager exam guide / Peter H. Gregory. New York : McGraw-Hill Education2018. Capítulo 3 Evaluación La decisión se toma cuando mitigar cuesta menos que el valor del activo ( no necesariamente valor económico del activo) del riesgo – Decisión de Mitigar el riesgo puede consistir en: -Cambiar procesos o procedimientos mitigar el -Cambiar el funcionamiento de controles -Implementar nuevos controles riesgo El plan para mitigar un riesgo puede ser: -Tareas rápidas. -Proyectos a largo plazo. -En este caso es bueno monitorizar para verificar que se está realizando correctamente Normalmente riesgos altos con coste de mitigar inasumible Evaluación No continuar con la actividad que ocasiona del riesgo – el riesgo Decisión de Ejemplo: evitar el riesgo
- Se identifica un riesgo en un servicio contratación, del cual se puede prescindir
- Se decide rescindir el contrato
- Detener una línea de negocio de alto riesgo Evaluación Normalmente, para riesgos de baja del riesgo – probabilidad y alto impacto, la decisión de la organización puede ser transferirlo Decisión de transferir el
- Seguro, contratar un servicio externo que asuma el riesgo ( monitorización, respuesta a incidentes…) riesgo Se suele decidir cuando la organización no puede mitigar el riesgo y no dispone de la capacidad financiera u operacional para mitigarlo El riesgo residual es el que queda tras ser aplicado el tratamiento Evaluación Si el riesgo residual no es aceptable, del riesgo – debe seguir tratándose en varias Riesgo residual iteraciones hasta que lo sea El riesgo residual puede cambiar con el tiempo por cambios en las amenazas, vulnerabilidades o prácticas de negocio Las organizaciones pueden estar sujetas a leyes y regulaciones o contratos con terceros, de obligatorio/opcional cumplimiento, sobre la protección de datos Evaluación
- Tediosas de leer y seguir Ejemplos: del riesgo –
- Reglamento General de Protección de Datos ( RGPD) Consideracion - Obligación de las administraciones públicas de hacer un análisis de riesgos ( ENS) es legales y El no cumplimiento puede conllevar sanciones regulaciones La organización puede decidir no cumplir y pagar la sanción La organización debe entender el coste de mitigar riesgos y el beneficio que aporta El coste/beneficio es una estimación no sencilla, Evaluación del al igual que el nivel de riesgo riesgo – Consideraciones ( coste/beneficio): Coste/beneficio
- Estimación del coste total de una mitigación: adquisición, despliegue, mantenimiento, formación, monitorización…
- Beneficio: reducción de costes al mitigar amenazas
- Cambio en la probabilidad
- Cambio en el impacto
- Cambios en la eficiencia operacional Actividad 2.2_3: Tratamiento de riesgos
- Con el caso de uso de la actividad 2.2_1 y 2.2_2, proponga controles para reducir el riesgo e indique el riesgo residual resultante después de aplicar dichos controles
- Indique justificadamente quién tomaría las decisiones sobre su tratamiento de riesgos Entrega individual Registro principal del tratamiento de riesgos con información sobre: Registro de
- Riesgos de negocio
- Origen del riesgo riesgos
- Potencial impacto
- Activos afectados
- Probabilidad de ocurrencia
- Tratamiento: coste y esfuerzo
- Riesgo Residual Otros campos tienen información sobre las decisiones de tratamiento de riesgos y evaluación de riesgos, seguimiento de actividades relacionadas… Registro de riesgos Ejemplo de estructura FUENTE: CISMcertified information security manager exam guide / Peter H. Gregory. New York : McGraw-Hill Education2018. Capítulo 3
- Riesgos en los trabajadores, procesos y Evaluación de riesgos tecnología Evaluación de - Debilidades en trabajadores, procesos y vulnerabilidades tecnología
- Problemas de estrategia en los trabajadores, Fuentes de Auditoría interna procesos o tecnología información del
- Revela la existencia riesgo Incidentes de Seguridad Registro de Fuentes de Información - Revelan riesgos que pueden requerir sobre amenazas atención riesgos
- Cambios en el negocio pueden generar Desarrollo industrial nuevos riesgos
- Pueden introducir nuevos riesgos Leyes y normativas
- Con expertos asesores o consultores pueden Consultas revelar nuevos riesgos https://www.wooclap.com/HTIZPL IMPORTANTE inicia sesión Sesión 6: 1..10 Actividad 2.2_4: Registro de riesgos
- Genere un modelo de registro de riesgos, e introduzca los que considere, entre los riesgos analizados en la actividad 2.2_2. Entrega individual Contenidos del tema
- I Implementación de un programa de Gestión de Riesgos
- II Ciclo de vida de la gestión de riesgos
- III Gestión de riesgo operacional Riesgo Riesgo de pérdida operacional financiera resultante de…
- Fallos en controles, procesos, sistemas ¿Qué es?
- Eventos internos y externos
- Otras ocurrencias que impactan en las operaciones del negocio Considera riesgos que amenazan la supervivencia de la organización La información del registro de riesgos es muy importante para entender qué riesgos son más Aspectos del críticos riesgo La organización generalmente establece operacional objetivos de recuperación ante eventos de seguridad y desastre
- Tienen forma de intervalos de tiempo Tienen especial importancia los riesgos de terceros por ser complicados de gestionar al no tener control de la información No siempre es posible incluir todos los riesgos en un registro Se introducen los estratégicos Registro de Esto normalmente incluye los riesgos de terceros riesgos: Puede haber otros que quedan fuera - riesgos tácticos Riesgos tácticos vs Estratégicos El director de seguridad puede añadir al registro un riesgo táctico si ve que es necesario
- Ejemplo:
- Una organización pequeña puede hacer un test de vulnerabilidades y descubrir cientos
- Selecciona para incluir en el registro las relacionadas con riesgos estratégicos
- Si alguna de las que queda fuera comienza a ocasionar problemas porque se den casos de explotación, la incluye El director de riesgos de seguridad usa objetivos de riesgos de seguridad Objetivos de recuperación Ayudan a determina los recursos necesarios para continuar el negocio ante diferentes eventos en la gestión de riesgos Los objetivos tienen asociado un coste, que deben ser aprobados por la dirección Los ejecutivos buscan un balance entre coste de los eventos de seguridad y desastre, y el coste en mantener un nivel de resiliencia ( ROI) RTO – tiempo desde la caída del servicio hasta la recuperación Diferentes procesos pueden tener diferentes Recovery Time RTOs Objetive RTO Un proceso puede tener RTO variable
- Ejemplo: un punto de venta puede tener un RTO pequeño en horas de comercio y grande con comercio cerrado Activos más críticos suelen estar relacionados con procesos con RTOs cortos El director de seguridad establece los RTOs
- Entrevistando a diferentes cargos de diferentes Elección de los niveles en la empresa
- Cada cargo puede tener diferentes visiones del valores de grado de criticidad de un proceso
- El director de seguridad da prioridad a la visión de RTOs los cargos de mayor nivel ( tienen visión más global)
- También se analiza el impacto en el negocio.
- Es útil un BIA ( Business Impact Analysis) para entender la criticidad del proceso, sus dependencias y el coste asociado a la interrupción del servicio. RPO – periodo de recuperación o periodo aceptable de pérdida de datos debido a un incidente o desastre Recovery
- Fijado por el máximo tiempo entre copias de seguridad Point Objetive - Se mide normalmente en minutos u horas RPO Un RPO más corto implica mayor coste Se deben desarrollar planes de contingencia que ayuden a cumplir los RPOs fijados Cuando hay un incidente o desastre se activa un proceso temporal en fase de Recovery recuperación Capacity Objetive La capacidad de este proceso suele ser inferior a la del proceso en fase normal RCapO RCapO define la capacidad del proceso temporal de recuperación en comparación con el normal ( por ejemplo 80%). Calidad o nivel de un servicio mínimo requerido después de un evento, comparado con el Service servicio en condiciones normales de operación Delivery Dependiendo de la naturaleza del servicio puede Objetive SDO ser medido de diferentes formas:
- Tasa de transacciones
- Calidad de servicio
- Tiempo de respuesta
- Capacidades y características disponibles
- …. Maximum Tiempo máximo tolerable desde un incidente o desastre hasta que el negocio se recupera y continúa Tolerables Se debe considerar como un punto de no retorno. No es un Downtime objetivo. MTD o Se suele definir MTDs para las diferentes funciones críticas de la organización Acceptable MTD se suele considerar en los planes de continuidad de Interruption negocio Windows AIW Cuando un incidente de seguridad puede ser crítico, también es interesante considerar MTD en la gestión de riesgos Tiempo máximo que la organización puede estar en estado de recuperación Maximum ( MTO) Tolerable/Acce En este estado puede funcionar con ptable Outage capacidades mermadas y se va MTO/MAO deteriorando Si pasa de este tiempo, la organización puede perder ingresos, clientes, mercado MTD y MTO no son objetivos, pero definiendo sus valores se pueden fijar RTO, SDO, RPO y RCapO Objetivos interrelacionados Los objetivos RTO, SDO, RPO y RCapO están relacionados RTO < MTO < MTD
- La organización puede definir unos y derivar el resto
- Ejemplos:
- Definir RTO y derivar SDO, RPO y RCapO
- Definir SDO y derivar RTO, RPO y RCapO
- Ambas disciplinas tienes objetivos comunes:
- Descubrir riesgos que amenazan la continuidad del negocio y habilitar remedios
- Se apoyan en el análisis de riesgos y en el Gestión de análisis impacto ( BIA)
- La gestión de riesgos identifica amenazas que si riesgos y plan no son tratadas pueden derivar en escenarios de desastres de
- Muchas de las amenazas identificadas son tratadas como situaciones de desastre en el plan continuidad de continuidad de negocio Gestión de riesgos Plan de Análisis de riesgos Continuidad Análisis de impacto Los riesgos derivados de relaciones con terceros son más complicados de gestionar por la mayor dificultad TPRM- Third en conseguir la suficiente cooperación externa Party Risk Históricamente no ha sido tomado en serio por Management muchas organizaciones En más de la mitad de los ataques están implicados terceros TPRM- Third Los riesgos derivados de relaciones con terceros, son más Party Risk complicados de gestionar por la mayor dificultad en conseguir la suficiente cooperación externa Management – Es necesario delimitar responsabilidades Delimitar En el caso de externalización de servicios en proveedores de Responsabilid cloud computing ades
- La organización debe acordar con el proveedor las responsabilidades de cada parte:
- En servicios operacionales
- En servicios de seguridad
- En algunos casos pueden ser compartidas Terceros en la gestión de riesgos – Ejemplo de responsabilidades operacionales FUENTE: CISMcertified information security manager exam guide / Peter H. Gregory. New York : McGraw-Hill Education2018. Capítulo 3 Terceros en la gestión de riesgos – Ejemplo de responsabilidades de seguridad FUENTE: CISMcertified information security manager exam guide / Peter H. Gregory. New York : McGraw-Hill Education2018. Capítulo 3 Evaluación inicial:
- Puede haber una fase de petición de información a los potenciales proveedores
- Se analiza las propuestas de los potenciales proveedores y se toma la decisión en función de calidad de servicio, precio
- La organización puede solicitar información sobre la seguridad y privacidad Ciclo de vida ( podría ser un elemento decisivo) Acuerdo legal: TPRM:
- Negocian los términos del contrato que contiene todos los detalles del servicio que ambas partes consideren: Fase inicial
- Descripción
- Precio
- Calidad
- Penalizaciones
- Resolución de conflictos
- Requisitos de seguridad y privacidad
- ………. El contrato puede requerir que el Ciclo de vida proveedor tenga un Programa de TPRM: seguridad y/o privacidad completos Requisitos de
- Todos los procedimientos de un programa: políticas, gestión de riesgos…. seguridad en
- Marco de controles de seguridad el contrato - Test de penetración y evaluación de vulnerabilidades sobre su infraestructura
- Certificaciones y auditorías externas reconocidas
- Respuesta a incidentes con tests y entrenamiento y sistemas eficiente de notificación de incidentes Negociar añadir clausulas en el contrato que Ciclo de vida permitan a la organización: TPRM:
- Auditar la seguridad del proveedor o la parte bajo sospecha de debilidad de seguridad Clausuras de
- El coste de la auditoría corre a costa de la organización y puede conllevar compensación económica al proveedor seguridad en por el tiempo invertido en la misma
- Hacer una revisión periódica ( anual) de las instalaciones y el contrato procedimientos del proveedor ( los relacionados)
- Obtener respuesta a los cuestionarios y evidencias relacionadas con el riesgo
- Que el proveedor haga un seguro que cubra riesgos de ataques de seguridad, siendo el beneficiario la organización En la evaluación del proveedor, la organización puede descubrir aspectos de seguridad no aceptables Ciclo de vida
- Ejemplos: TPRM:
- No tiene un plan de formación y concienciación para sus empleados
- No cifra los datos sensibles Mitigación de Para mitigar el problema hay que negociar con el riesgos proveedor para intentar que ponga medidas para resolver la deficiencia Quizás en la negociación se pueda acordar un aumento del coste del servicio, si se exponen problemas financieros Ciclo de vida TPRM:
- La organización puede tener defino un modelo de Modelo de contrato si contrata servicios con muchas empresas contrato Ciclo de vida Una organización puede tener contratos con empresas de diferentes perfiles: TPRM:
- Acceden a muchos datos sensibles u operaciones críticas Clasificación
- Acceden a pocos datos sensibles
- No acceden a datos sensibles de terceros por nivel de Se suelen clasificar por niveles de riesgo riesgo El nivel de riesgo debe ser revisado periódicamente
- Podría cambiar por asumir nuevos servicios, por ejemplo La organización suele evaluar periódicamente a los proveedores Ciclo de vida Le pide que rellenen cuestionarios y aporten evidencias TPRM: Evidencias normalmente solicitadas: Evaluación -Políticas de seguridad -Controles de seguridad -Registros de formación y concienciación periódica - Lista de nuevos contratos -Antecedentes de los empleados -Acuerdos firmados por los empleados: confidencialidad y otros -Procesos de gestión de vulnerabilidades, desarrollo seguro -Copia pólizas de seguros generales y de ciberseguridad -Plan de respuesta a incidentes y evidencias de pruebas Modelos de cuestionarios y evidencias por categoría: serán diferentes en función del nivel de riesgo de la empresa ( categoría) Empresas con más riesgo tendrán evaluación más frecuente y exhaustiva ( incluso auditorías) En las revisiones, la organización puede Ciclo de vida encontrar deficiencias graves en el programa de seguridad del proveedor TPRM: Detección de La organización puede obligar al proveedor a hacer las mejoras necesarias en un periodo de deficiencias tiempo razonable
- Ejemplos:
- Hacer un test de penetración y resolver las incidencias
- Analizar vulnerabilidades y resolver las incidencias
- ……. Ciclo de vida Los riesgos están en diferentes áreas ( no sólo seguridad): TPRM:
- Riesgo financiero
- Riesgo geopolítico Riesgos con
- Riesgo inherente terceros y - Riesgo de seguridad
- Demandas Subcontratación - Efectividad y capacidad operacional de evaluación La obtención de información es compleja A veces se suele subcontratar el servicio de evaluación de terceros
- La empresa que ofrece este servicio también debe ser evaluada Actividades de seguimiento: Monitorización
- Auditorías internas
- Autoevaluación de controles → efectividad del riesgo
- Evaluación de vulnerabilidades → cambios
- Evaluación de riesgos → cambios La realizan los directores de seguridad Se generan informe para los directivos ejecutivos con cambios inesperados en los niveles de riesgo Monitorización del riesgo: Los informes pueden estar implementados en una generación de aplicación que permita a los ejecutivos profundizar informe en detalles si lo ven necesario El director de seguridad se suele reunir periódicamente con los directores ejecutivos para informar de los cambios en riesgos relevantes e incidentes de seguridad KRI – Key Risk Indicator Indicadores clave de Es un indicador temprano de la evolución del nivel de riesgo de varios tipos de riesgo ( KRI) incidentes o eventos de seguridad Deben tener formato de requisito específico útil para ejecutivos, reguladores, consejeros… No hay un estándar KRI – ¿cómo Cada organización elabora su se generan? propio conjunto de KRIs KRIs son derivados de actividades operacionales de IT y negocios Número de incidentes de seguridad resultantes de notificaciones externas Cambios en tasas de abandono de empleados IT y KRI - ejemplos empleados clave para el negocio Porcentaje de trabajadores que no ha completado el programa de formación en seguridad requerido Número de riesgos de nivel críticos y alto identificados Factores que influyen en incidentes de seguridad
- De riesgos asociados con el uso TIC Falta de concienciación Importancia del
- En operaciones de configuración Falta de experiencia de sistemas y aplicaciones programa de y formación concienciación
- En procedimientos y procesos clave Falta de formación para el negocio y concienciación y formación
- En trabajadores responsables de Falta de informar de incidentes y problemas información
- cómo la gestión de riesgos es ejecutada en la organización Políticas y objetivo
- quién es responsable de actividades Roles y responsabilidades
- métodos de valoración de probabilidad e impacto de riesgos Métodos y técnicas
- dónde se guarda el registro de riesgos y tratamientos Documentación Localización de datos
- cómo de aceptable e inaceptable es un riesgo que debe incluir Tolerancia a riesgo
- por qué algo es incluido en el registro un programa de Reglas de negocio
- procedimientos y registros gestión de Tratamiento del riesgo Procedimientos y métodos de - desarrollo de métricas y indicadores clave de riesgo riesgos monitorización
- Forma de comunicar riesgos, eventos y datos relacionados Comunicación y protocolos
- para verificar que el programa está alineado con el negocio Ciclo de revisión www.wooclap.com/ZMXAOB IMPORTANTE inicia sesión S6: 1..3