CIPFP Mislata · Normativa de Ciberseguridad · A. Pedrosa

MAGERIT & PILAR

Metodología oficial española para el análisis y gestión de riesgos en sistemas de información, y la herramienta que la implementa: identificar activos, valorar amenazas y calcular el riesgo bruto y residual.

UD 4 MAGERIT v3.0 · CCN Marco ENS
5
DIMENSIONES: C·I·D·A·T
3
FASES DE MAGERIT
0–10
ESCALA DE VALOR DEL ACTIVO
Riesgo = I × P
FÓRMULA FUNDAMENTAL
01

Objetivos de la unidad

Comprensión profunda de MAGERIT, el estándar oficial en la Administración Pública española para el análisis y gestión de riesgos, y su herramienta de soporte, PILAR.

01Comprender el ciclo de gestión de riesgos en entornos TIC.
02Realizar un inventario de activos y establecer dependencias.
03Calcular el impacto y riesgo potencial y residual.
04Aplicar criterios de valoración cualitativa y cuantitativa.
05Utilizar herramientas como PILAR para el análisis de riesgos.
02

Introducción

El riesgo se define como la combinación de la probabilidad de un suceso y sus consecuencias. La gestión proactiva del riesgo es esencial para la supervivencia y la continuidad del negocio.

La gestión de riesgos permite pasar de una seguridad reactiva a una seguridad justificada y eficiente (proactiva). Al cuantificar los riesgos, se prioriza la inversión en salvaguardas que ofrecen el mayor retorno de la inversión. El conocimiento de los riesgos permite calibrar la confianza en que los sistemas desempeñarán su función.

¿Qué tenemos que proteger? — Dimensiones de la seguridad

Disponibilidad

Disposición de los servicios a ser usados cuando sea necesario. Su carencia supone la interrupción del servicio y afecta directamente a la productividad.

Integridad

Mantenimiento de la completitud y corrección de los datos. Sin ella, la información puede aparecer manipulada, corrupta o incompleta.

Confidencialidad

Que la información llegue solo a las personas autorizadas. Su pérdida provoca fugas, filtraciones o accesos no autorizados.

MAGERIT añade dos dimensiones adicionales, clave en PILAR:

C
Confidencialidad

¿Qué daño causa que lo conozca quien no debe?

I
Integridad

¿Qué perjuicio causa que esté dañado o corrupto?

D
Disponibilidad

¿Qué perjuicio causa no poder utilizarlo?

A
Autenticidad

Que una entidad es quien dice ser o que garantiza el origen de los datos.

T
Trazabilidad

Que las actuaciones puedan imputarse exclusivamente a esa entidad.

03

Conceptos clave

El vocabulario básico del análisis de riesgos, según ISO/IEC 27000 y MAGERIT.

ACTIVO

Cualquier información o elemento relacionado con el tratamiento de la seguridad de la información (sistemas, soportes, edificios...) que tenga valor para la organización. [ISO/IEC 27000]

INFORMACIÓN

Conocimiento o datos que tienen valor para una organización. [ISO/IEC 27000:2009]

AMENAZA

Causa potencial de un incidente no deseado, que puede causar daño a un sistema u organización (ej. fallo eléctrico).

VULNERABILIDAD

Debilidad de un activo o control que puede ser explotada por una o más amenazas (ej. falta de parches).

IMPACTO

Coste para la empresa de un incidente, que puede o no medirse en términos estrictamente financieros.

Gestión de activos (ISO 27001)

La gestión de activos debe incluir: inventario de activos, propiedad (responsabilidad) de los mismos y una guía de uso aceptable. Además, la información debe:

INVENTARIO

Debe contener: propietario del activo, clasificación, descripción, e información necesaria para recuperarse de un desastre.

CLASIFICACIÓN Y ETIQUETADO

La información se clasifica según su valor, sensibilidad y criticidad. Ejemplo simplificado: confidencial, restringida, pública. Debe etiquetarse tanto en activos físicos como electrónicos.

Gestión reactiva vs. proactiva

Enfoque reactivo

Identificar vulnerabilidades y reaccionar parcheando de manera continua. Propio de organizaciones sin procesos de seguridad formalizados.

Enfoque proactivo

Identificar riesgos potenciales y reaccionar mediante la Gestión del Riesgo, reduciendo la probabilidad de incidentes futuros. A más madurez (p. ej. ISO 27001), más acercamiento a este enfoque.

Relación impacto–probabilidad

RIESGO = IMPACTO × PROBABILIDAD

Se evalúa el daño resultante (impacto) y la frecuencia esperada (probabilidad/frecuencia) para determinar el nivel de riesgo.

Metodologías de análisis de riesgos

MAGERIT v3.0
Consejo de Adm. Electrónica (CASE) · 1997 · CCN
  • Metodología pública y gratuita
  • 3 libros: Método, Catálogo de Elementos, Guía de Técnicas
  • Puede aplicarse con o sin herramienta SW
OCTAVE
Operationally Critical Threat, Asset, and Vulnerability Evaluation
  • Seminarios con equipos interdisciplinares (dirección, táctico, operativo)
  • Triple enfoque: Riesgo Operativo, Buenas Prácticas y Tecnología
CRAMM
CCTA Risk Analysis and Management Method
  • Metodología propietaria orientada a herramienta SW
  • Fase I: Objetivos de seguridad
  • Fase II: Análisis de riesgos
  • Fase III: Selección de salvaguardas
04

Gestión de riesgos

El vocabulario y las aproximaciones fundamentales para gestionar el riesgo de forma sistemática.

Vocabulario de gestión del riesgo

Riesgo potencial

Posibilidad de que se produzca un impacto en un activo.

Salvaguarda

Cualquier procedimiento, control o acción que reduzca el riesgo sobre un activo o grupo de activos.

Riesgo residual

Riesgo remanente tras haber aplicado una salvaguarda sobre un activo o grupo de activos.

Análisis de riesgos

Proceso de identificación de riesgos, clasificación por magnitud y determinación de las áreas que requieren salvaguardas.

Tratamiento del riesgo

Selección e implantación de medidas para disminuir el nivel de riesgo, mediante un Plan de Tratamiento del Riesgo (PTR).

Gestión del riesgo

Proceso global: análisis + tratamiento (selección de controles según análisis coste-beneficio) + ciclo de mejora continua.

Líneas de acción del tratamiento del riesgo

[01]
Eliminar

Suprimir la fuente del riesgo

[02]
Mitigar

Reducir probabilidad o impacto

[03]
Transferir

Trasladar el riesgo (ej. seguro)

[04]
Asumir

Aceptar el riesgo residual bajo

Tipos de análisis de riesgos

CUANTITATIVO

Trata de cuantificar numéricamente el riesgo asociado a cada activo o grupo de activos.

CUALITATIVO

El riesgo se valora en una escala de valores predefinida (ej. Nulo, Bajo, Medio, Alto, Muy Alto).

Existe además la aproximación mixta: valoración cualitativa para todos los activos, y cuantitativa para los que requieran mayor inversión en salvaguardas.

ROI — Retorno de la inversión

La gestión de riesgos busca proteger el negocio de forma proactiva maximizando el ROI: produce beneficios y elimina costes futuros.

ROI (%) = [(G − I) / I] × 100 = (B / I) × 100
G — Ganancia o reducción de costes asociada a la inversión
I — Inversión inicial
B — Beneficio, es decir, B = (G − I)
05

MAGERIT

MAGERIT V3 se enfoca en la gestión de riesgos en el contexto del Esquema Nacional de Seguridad (ENS), proporcionando un lenguaje común y un proceso estandarizado.

Las tres fases de MAGERIT

01

Análisis de riesgos

Identificar y calcular el Riesgo Bruto.

02

Gestión de riesgos

Seleccionar y aplicar salvaguardas. Calcular el Riesgo Residual.

03

Evaluación de la seguridad

Determinar la eficacia de las salvaguardas y el nivel de riesgo aceptable.

Escalas de valoración

MAGERIT utiliza escalas cualitativas para valorar impacto y probabilidad, facilitando la comprensión de los resultados por parte de la dirección:

Nulo Bajo Medio Alto Muy Alto

Requisitos y recursos necesarios

APOYO

Apoyo explícito de la Dirección de la organización.

EQUIPO

Un equipo multidisciplinar con acceso a documentación del sistema.

HERRAMIENTA

Uso de PILAR (o similar) para la documentación y el cálculo.

DOCUMENTACIÓN

Acceso completo a la documentación técnica y organizativa del sistema de información.

Fórmulas de MAGERIT

Valor acumulado del activovalor propio × (Σ valor propio de los activos hijo × nivel de dependencia)
Impacto acumuladovalor acumulado del activo × degradación que le provocaría la amenaza
Riesgo acumuladoimpacto acumulado × frecuencia de materialización de la amenaza
Impacto repercutidovalor propio del activo × degradación × grado de dependencia
Riesgo repercutidoimpacto repercutido × frecuencia de materialización de la amenaza
06

Identificación y valoración de activos y riesgos

La base de todo el proceso: definir qué proteger y de qué protegerse.

Identificación de activos

Un activo es un componente o funcionalidad de un sistema de información susceptible de ser atacado deliberada o accidentalmente, con consecuencias para la organización. Capas estándar del inventario:

[B]Capa de negocio — Catálogo de servicios
[D]Datos
[CO]Contexto de la organización
[SI]Servicios internos
[SS]Servicios subcontratados
[SW]Aplicaciones
[E]Equipos
[EV]Equipos virtuales
[COM]Comunicaciones
[AUX]Elementos auxiliares
[P]Personal
[L]Instalaciones

Dependencias entre activos

Medida en que un activo superior se vería afectado por un incidente de seguridad en un activo inferior. Se estructuran en capas, donde las superiores dependen de las inferiores: 1. Entorno · 2. Sistemas de información · 3. Información · 4. Funciones de la organización (Capa 5, no siempre considerada).

Grado de dependencia — coeficiente entre 0% y 100%:

100%Dependencia absoluta.
80%Altamente dependiente: cualquier impacto se propaga y afecta de forma crítica, no pudiendo prestar el servicio.
50%Dependencia de igual grado de varios elementos que se complementan en la prestación de un servicio.
30%La degradación parcial no afecta a la prestación del servicio.
10%Dependencia sobre un elemento redundado.
0%Activos independientes.

Valoración de activos

La valoración se basa en la criticidad del activo, en una escala de 0 a 10, asociada a la dimensión de seguridad (C·I·D·A·T) que relacione al activo con el negocio. El valor puede ser propio o acumulado (los activos inferiores acumulan el valor de los que se apoyan en ellos). Criterios clave: homogeneidad y relatividad.

Identificación de amenazas

Una amenaza es la causa potencial de un incidente que puede causar daños a un sistema o a una organización — "cosas que ocurren". El catálogo de MAGERIT las agrupa en cuatro categorías:

N
Desastres naturales

El sistema es víctima pasiva (terremotos, inundaciones...)

I
De origen industrial

Contaminación, fallos eléctricos: víctima pasiva

E
Errores no intencionados

Causadas por personas por error u omisión

A
Ataques intencionados

Causadas por personas de forma deliberada

Valoración de amenazas: degradación y frecuencia

DegradaciónEstado del activo
0%Activo en perfecto estado
10%Ligera degradación que no impide el funcionamiento
50%Funcionamiento degradado / rendimiento bajo
90%Prácticamente inservible
100%El activo resulta totalmente inservible
FrecuenciaValoración
Muy frecuente100 — la amenaza aparece a diario
Frecuente10 — la amenaza aparece mensualmente
Normal1 — la amenaza aparece una vez al año
Poco frecuente0,1 — la amenaza aparece cada varios años
Despreciable0 — la amenaza nunca aparece

Determinación del riesgo

IMPACTO ACUMULADO

Calculado sobre un activo teniendo en cuenta su valor acumulado y las amenazas a las que está expuesto el propio activo.

IMPACTO REPERCUTIDO

Calculado sobre un activo teniendo en cuenta su valor propio y las amenazas a las que están expuestos los activos de los que depende.

RIESGO ACUMULADO

Impacto acumulado × frecuencia de la amenaza.

RIESGO REPERCUTIDO

Impacto repercutido × frecuencia de la amenaza.

IMPACTO RESIDUAL

El impacto restante después del tratamiento del riesgo.

RIESGO RESIDUAL

Riesgo remanente que existe después de aplicar las medidas de seguridad.

Tratamiento del riesgo: Riesgo Bruto → Riesgo Residual

El Riesgo Inherente (Bruto) se calcula sin tener en cuenta los controles ya implantados. Sobre él se aplican los controles descubiertos en el análisis inicial y se planifican los que faltan, priorizados según el riesgo y el nivel de riesgo aceptable, formando el Plan de Tratamiento de Riesgos (PTR). Tras implantar el PTR se valora la eficacia de los controles y se obtiene el Riesgo Residual. Los controles suelen basarse en ISO 27002 y su equivalencia con el ENS.

07

PILAR

Procesador de la Información sobre el Riesgo. La herramienta de referencia para aplicar MAGERIT.

Propósito

Conjunto de herramientas EAR (Entorno de Análisis de Riesgos), financiado por el CCN, que garantiza la correcta aplicación de MAGERIT eliminando errores de cálculo y documentación.

5 dimensiones

Analiza el riesgo en Confidencialidad, Integridad, Disponibilidad, Autenticidad y Trazabilidad (Accountability).

Parametrizable

Permite adaptar perfiles de amenazas, dependencias entre activos y realizar análisis cuantitativos y cualitativos.

Selección de controles

Asiste en la selección de controles basados en el ENS y en la ISO 27000.

Evaluación de eficacia

Permite evaluar la eficacia de los controles para reducir el Riesgo Bruto a un nivel aceptable.

Flujo de trabajo

Proyecto → Fuentes de información → Activos (por capas) → Dependencias → Valoración → Amenazas → Riesgo → Salvaguardas.

EJ

Casos prácticos

Dos ejemplos reales de aplicación de MAGERIT con PILAR, siguiendo la metodología completa de la unidad.

EJEMPLO 1 · CENTRO EDUCATIVO CIPFP MISLATA

Análisis de riesgos de un centro de FP

Ejemplo guiado en PILAR con tres servicios: cursos de especialización, formación ocupacional e inserción laboral. Se inventarían activos esenciales (datos de alumnos, ofertas de empleo, datos de profesores, material formativo), servicios internos (secretaría), aplicaciones (Aules, ITACA, videoconferencia, PILAR), equipos, comunicaciones (LAN, WiFi, Internet), elementos auxiliares (aire acondicionado, alarma), servicios subcontratados (Azure, hosting de la Conselleria), instalaciones (centro, CPD) y personal (alumnado, profesorado, soporte).

Dependencias clave
  • Servicios dependen de servicios internos, personal y software
  • El campus virtual depende del proveedor de hosting
  • ITACA depende también de la LAN e Internet (solo accesible desde el centro)
  • La duplicidad de activos (ej. videoconferencia) reduce la dependencia de las instalaciones físicas
Valoración (ejemplo SI)
  • Integridad: 8 (máxima prioridad)
  • Trazabilidad: 7
  • Autenticidad: 6
  • Disponibilidad: 5
  • Confidencialidad: 3 (datos custodiados por GVA)
Metodología aplicada
  • Amenazas asignadas manualmente por capa (no todo el catálogo)
  • Frecuencia y degradación valoradas de abajo arriba en el árbol
  • Resultados exportados a Excel con formato condicional por nivel de riesgo
  • Se tratan los activos con riesgo superior a un umbral definido
EJEMPLO 2 · CLÍNICA DENTAL

Análisis de riesgos de una clínica dental (RGPD + MAGERIT)

Análisis con PILAR sobre una clínica dental, con especial atención a la confidencialidad e integridad de los datos de pacientes (historias clínicas, radiografías) por su sensibilidad y las obligaciones del RGPD. Activos esenciales: sistema de información, servicios (odontología, radiología, gestión administrativa) y datos (pacientes, personal, contables).

Equipamiento inventariado
  • SW: gestión clínica, radiología, antivirus
  • HW: PCs, sillas dentales/autoclaves en red, servidor local
  • COM: WiFi local, VPN, Internet
  • AUX: climatización, mobiliario, almacenamiento de backups
  • Subcontratados: servidor cloud (IaaS), alarma y cámaras IP
Riesgos más críticos detectados
  • Software dañino en el sistema de radiología (antivirus básico)
  • Daños físicos: fugas de agua, incendio en sala de radiología
  • Manipulación del software de gestión clínica (gestión de privilegios deficiente)
  • Indisponibilidad del personal administrativo (dependencia de una sola persona)
  • Robo o manipulación de equipos médicos conectados a red
  • Denegación de servicio en la WiFi local (falta de segmentación)
Criterio de tratamiento
  • Se tratan solo los riesgos por encima de 4.0
  • Concentración en seguridad del software, protección física y gestión organizativa
  • Medidas técnicas y organizativas para reducir a niveles aceptables
⚠ Confidencialidad de datos clínicos ⚠ Dependencia de proveedores externos ⚠ Punto único de fallo en personal
GL

Glosario de conceptos clave

Haz clic en cada término para ver su definición.

TEST

Pon a prueba tus conocimientos

Selecciona una respuesta en cada pregunta. Al terminar verás tu puntuación final y podrás repetir el test.

PROGRESO: 0/0
ACIERTOS: 0
0/0
PUNTUACIÓN FINAL