Metodología oficial española para el análisis y gestión de riesgos en sistemas de información, y la herramienta que la implementa: identificar activos, valorar amenazas y calcular el riesgo bruto y residual.
Comprensión profunda de MAGERIT, el estándar oficial en la Administración Pública española para el análisis y gestión de riesgos, y su herramienta de soporte, PILAR.
El riesgo se define como la combinación de la probabilidad de un suceso y sus consecuencias. La gestión proactiva del riesgo es esencial para la supervivencia y la continuidad del negocio.
La gestión de riesgos permite pasar de una seguridad reactiva a una seguridad justificada y eficiente (proactiva). Al cuantificar los riesgos, se prioriza la inversión en salvaguardas que ofrecen el mayor retorno de la inversión. El conocimiento de los riesgos permite calibrar la confianza en que los sistemas desempeñarán su función.
Disposición de los servicios a ser usados cuando sea necesario. Su carencia supone la interrupción del servicio y afecta directamente a la productividad.
Mantenimiento de la completitud y corrección de los datos. Sin ella, la información puede aparecer manipulada, corrupta o incompleta.
Que la información llegue solo a las personas autorizadas. Su pérdida provoca fugas, filtraciones o accesos no autorizados.
MAGERIT añade dos dimensiones adicionales, clave en PILAR:
¿Qué daño causa que lo conozca quien no debe?
¿Qué perjuicio causa que esté dañado o corrupto?
¿Qué perjuicio causa no poder utilizarlo?
Que una entidad es quien dice ser o que garantiza el origen de los datos.
Que las actuaciones puedan imputarse exclusivamente a esa entidad.
El vocabulario básico del análisis de riesgos, según ISO/IEC 27000 y MAGERIT.
Cualquier información o elemento relacionado con el tratamiento de la seguridad de la información (sistemas, soportes, edificios...) que tenga valor para la organización. [ISO/IEC 27000]
Conocimiento o datos que tienen valor para una organización. [ISO/IEC 27000:2009]
Causa potencial de un incidente no deseado, que puede causar daño a un sistema u organización (ej. fallo eléctrico).
Debilidad de un activo o control que puede ser explotada por una o más amenazas (ej. falta de parches).
Coste para la empresa de un incidente, que puede o no medirse en términos estrictamente financieros.
La gestión de activos debe incluir: inventario de activos, propiedad (responsabilidad) de los mismos y una guía de uso aceptable. Además, la información debe:
Debe contener: propietario del activo, clasificación, descripción, e información necesaria para recuperarse de un desastre.
La información se clasifica según su valor, sensibilidad y criticidad. Ejemplo simplificado: confidencial, restringida, pública. Debe etiquetarse tanto en activos físicos como electrónicos.
Identificar vulnerabilidades y reaccionar parcheando de manera continua. Propio de organizaciones sin procesos de seguridad formalizados.
Identificar riesgos potenciales y reaccionar mediante la Gestión del Riesgo, reduciendo la probabilidad de incidentes futuros. A más madurez (p. ej. ISO 27001), más acercamiento a este enfoque.
Se evalúa el daño resultante (impacto) y la frecuencia esperada (probabilidad/frecuencia) para determinar el nivel de riesgo.
El vocabulario y las aproximaciones fundamentales para gestionar el riesgo de forma sistemática.
Posibilidad de que se produzca un impacto en un activo.
Cualquier procedimiento, control o acción que reduzca el riesgo sobre un activo o grupo de activos.
Riesgo remanente tras haber aplicado una salvaguarda sobre un activo o grupo de activos.
Proceso de identificación de riesgos, clasificación por magnitud y determinación de las áreas que requieren salvaguardas.
Selección e implantación de medidas para disminuir el nivel de riesgo, mediante un Plan de Tratamiento del Riesgo (PTR).
Proceso global: análisis + tratamiento (selección de controles según análisis coste-beneficio) + ciclo de mejora continua.
Suprimir la fuente del riesgo
Reducir probabilidad o impacto
Trasladar el riesgo (ej. seguro)
Aceptar el riesgo residual bajo
Trata de cuantificar numéricamente el riesgo asociado a cada activo o grupo de activos.
El riesgo se valora en una escala de valores predefinida (ej. Nulo, Bajo, Medio, Alto, Muy Alto).
Existe además la aproximación mixta: valoración cualitativa para todos los activos, y cuantitativa para los que requieran mayor inversión en salvaguardas.
La gestión de riesgos busca proteger el negocio de forma proactiva maximizando el ROI: produce beneficios y elimina costes futuros.
MAGERIT V3 se enfoca en la gestión de riesgos en el contexto del Esquema Nacional de Seguridad (ENS), proporcionando un lenguaje común y un proceso estandarizado.
Identificar y calcular el Riesgo Bruto.
Seleccionar y aplicar salvaguardas. Calcular el Riesgo Residual.
Determinar la eficacia de las salvaguardas y el nivel de riesgo aceptable.
MAGERIT utiliza escalas cualitativas para valorar impacto y probabilidad, facilitando la comprensión de los resultados por parte de la dirección:
Apoyo explícito de la Dirección de la organización.
Un equipo multidisciplinar con acceso a documentación del sistema.
Uso de PILAR (o similar) para la documentación y el cálculo.
Acceso completo a la documentación técnica y organizativa del sistema de información.
La base de todo el proceso: definir qué proteger y de qué protegerse.
Un activo es un componente o funcionalidad de un sistema de información susceptible de ser atacado deliberada o accidentalmente, con consecuencias para la organización. Capas estándar del inventario:
Medida en que un activo superior se vería afectado por un incidente de seguridad en un activo inferior. Se estructuran en capas, donde las superiores dependen de las inferiores: 1. Entorno · 2. Sistemas de información · 3. Información · 4. Funciones de la organización (Capa 5, no siempre considerada).
Grado de dependencia — coeficiente entre 0% y 100%:
La valoración se basa en la criticidad del activo, en una escala de 0 a 10, asociada a la dimensión de seguridad (C·I·D·A·T) que relacione al activo con el negocio. El valor puede ser propio o acumulado (los activos inferiores acumulan el valor de los que se apoyan en ellos). Criterios clave: homogeneidad y relatividad.
Una amenaza es la causa potencial de un incidente que puede causar daños a un sistema o a una organización — "cosas que ocurren". El catálogo de MAGERIT las agrupa en cuatro categorías:
El sistema es víctima pasiva (terremotos, inundaciones...)
Contaminación, fallos eléctricos: víctima pasiva
Causadas por personas por error u omisión
Causadas por personas de forma deliberada
| Degradación | Estado del activo |
|---|---|
| 0% | Activo en perfecto estado |
| 10% | Ligera degradación que no impide el funcionamiento |
| 50% | Funcionamiento degradado / rendimiento bajo |
| 90% | Prácticamente inservible |
| 100% | El activo resulta totalmente inservible |
| Frecuencia | Valoración |
|---|---|
| Muy frecuente | 100 — la amenaza aparece a diario |
| Frecuente | 10 — la amenaza aparece mensualmente |
| Normal | 1 — la amenaza aparece una vez al año |
| Poco frecuente | 0,1 — la amenaza aparece cada varios años |
| Despreciable | 0 — la amenaza nunca aparece |
Calculado sobre un activo teniendo en cuenta su valor acumulado y las amenazas a las que está expuesto el propio activo.
Calculado sobre un activo teniendo en cuenta su valor propio y las amenazas a las que están expuestos los activos de los que depende.
Impacto acumulado × frecuencia de la amenaza.
Impacto repercutido × frecuencia de la amenaza.
El impacto restante después del tratamiento del riesgo.
Riesgo remanente que existe después de aplicar las medidas de seguridad.
El Riesgo Inherente (Bruto) se calcula sin tener en cuenta los controles ya implantados. Sobre él se aplican los controles descubiertos en el análisis inicial y se planifican los que faltan, priorizados según el riesgo y el nivel de riesgo aceptable, formando el Plan de Tratamiento de Riesgos (PTR). Tras implantar el PTR se valora la eficacia de los controles y se obtiene el Riesgo Residual. Los controles suelen basarse en ISO 27002 y su equivalencia con el ENS.
Procesador de la Información sobre el Riesgo. La herramienta de referencia para aplicar MAGERIT.
Conjunto de herramientas EAR (Entorno de Análisis de Riesgos), financiado por el CCN, que garantiza la correcta aplicación de MAGERIT eliminando errores de cálculo y documentación.
Analiza el riesgo en Confidencialidad, Integridad, Disponibilidad, Autenticidad y Trazabilidad (Accountability).
Permite adaptar perfiles de amenazas, dependencias entre activos y realizar análisis cuantitativos y cualitativos.
Asiste en la selección de controles basados en el ENS y en la ISO 27000.
Permite evaluar la eficacia de los controles para reducir el Riesgo Bruto a un nivel aceptable.
Proyecto → Fuentes de información → Activos (por capas) → Dependencias → Valoración → Amenazas → Riesgo → Salvaguardas.
Dos ejemplos reales de aplicación de MAGERIT con PILAR, siguiendo la metodología completa de la unidad.
Ejemplo guiado en PILAR con tres servicios: cursos de especialización, formación ocupacional e inserción laboral. Se inventarían activos esenciales (datos de alumnos, ofertas de empleo, datos de profesores, material formativo), servicios internos (secretaría), aplicaciones (Aules, ITACA, videoconferencia, PILAR), equipos, comunicaciones (LAN, WiFi, Internet), elementos auxiliares (aire acondicionado, alarma), servicios subcontratados (Azure, hosting de la Conselleria), instalaciones (centro, CPD) y personal (alumnado, profesorado, soporte).
Análisis con PILAR sobre una clínica dental, con especial atención a la confidencialidad e integridad de los datos de pacientes (historias clínicas, radiografías) por su sensibilidad y las obligaciones del RGPD. Activos esenciales: sistema de información, servicios (odontología, radiología, gestión administrativa) y datos (pacientes, personal, contables).
Haz clic en cada término para ver su definición.
Selecciona una respuesta en cada pregunta. Al terminar verás tu puntuación final y podrás repetir el test.