Análisis de Riesgos

La Seguridad Informática tiene como objetivo el mantenimiento de la Confidencialidad, Integridad y Disponibilidad de los Sistemas de Información.
Es necesario identificar y controlar cualquier evento que pueda afectar negativamente a cualquiera de estos tres aspectos, así como definir e implantar las defensas necesarias para eliminar o reducir sus posibles consecuencias.

Para ello, deben utilizarse métodos formales de análisis de riesgos que lo garanticen.

Componentes

En un proceso de Análisis de riesgos se pueden establecer los siguientes componentes:

• Sistema de Información. Son los Recursos Informáticos y Activos de Información de que dispone la institución para su correcto funcionamiento y la consecución de los objetivos propuestos por la Dirección.

• Amenaza. Cualquier evento que, pueda provocar daños en los Sistemas de Información, produciendo a la institución pérdidas materiales o financieras.

• Vulnerabilidad. Cualquier debilidad en los Sistemas de Información que pueda permitir a las amenazas para causarles daño y producir pérdidas a la institución.

• Impacto. Es la medición (y valoración) del daño que podría producir a la institución la materialización de una amenaza sobre los Sistemas de Información. La valoración global se obtendrá sumando el costo de reposición de los daños tangibles y la estimación, que siempre será subjetiva, de los daños intangibles.

• Riesgo. Es la probabilidad de que una amenaza se materialice sobre una vulnerabilidad del Sistema de Información, causando un impacto en la institución.

• Defensa. Cualquier medio, físico o lógico, empleado para eliminar o reducir un riesgo. Debe realizarse una valoración cuantitativa de su costo.

La Realización de Análisis

En el proceso de Análisis de riesgos se pueden diferenciar:

1. La Evaluación de Riesgos, orientada a determinar los Sistemas de Información que, en su conjunto o en cualquiera de sus partes, puedan verse afectados directa o indirectamente por amenazas, valorándose todos los riesgos y estableciendo sus distintos niveles a partir de las posibles amenazas, las vulnerabilidades existentes y el impacto que puedan causar a la institución.

Se trata de identificar los riesgos, cuantificar su probabilidad e impacto, y analizar medidas que lo eliminen lo que generalmente no es posible o que disminuyan la probabilidad de que ocurran los hechos o mitiguen el impacto.

Para evaluar riesgos hay que considerar, entre otros factores, el tipo de información almacenada, procesada y trasmitida, la criticidad de las aplicaciones, la tecnología usada, el marco legal aplicable, el sector de la entidad, la entidad misma y el momento.

2. La Gestión de Riesgos, que implica la identificación, selección, aprobación y manejo de las defensas (contra medidas) para eliminar, o reducir a niveles aceptables, los riesgos evaluados, con actuaciones tendentes a:

Reducir la posibilidad de que una amenaza ocurra;

Limitar el impacto de una amenaza, si ésta se manifiesta;

Reducir o eliminar una vulnerabilidad existente;

Permitir la recuperación del impacto o su transferencia a terceros (contratación de seguros).

Un primer análisis de riesgos será mucho más costoso que los sucesivos.

Puede requerir mucho tiempo y la participación de personal cualificado y especializado. El tiempo empleado estará en proporción a los objetivos fijados y a su ámbito de cobertura.

Para resaltar la necesidad de sucesivos análisis de riesgos se deben tener en cuenta las siguientes consideraciones:

• Los elementos que componen los Sistemas de Información de una institución están sometidos a constantes variaciones: nuevo personal informático, nuevas instalaciones, nuevos productos, nuevas aplicaciones, etc.

• Pueden aparecer nuevas amenazas o variar la probabilidad de que ocurra alguna de las existentes, afectando al posible impacto.

• Pueden aparecer nuevas vulnerabilidades o variar (o desaparecer) alguna de las existentes, creando o eliminando posibles amenazas.

En consecuencia, es necesario actualizar periódicamente el análisis de riesgos tomando como base de partida el último realizado y las defensas implantadas hasta la fecha, por lo que los factores tiempo y medios necesarios para su realización serán menores.

El análisis de riesgos, además de centrarse en los Sistemas de Información existentes, es recomendable aplicarlo en el desarrollo de nuevos Sistemas, asegurándolos desde su creación.