Colaboradores externos, Comunidad online
Las tres preguntas de los riesgos
Por Comunidad online | June 25, 2009 15:40 | Sin comentarios
Por Fausto Cepeda
Reducir los riesgos al máximo posible de una manera costeable y efectiva es una meta de auditores o del área de seguridad de la información en una empresa. ¿Cuáles serían las tres preguntas básicas cuando hablamos de reducción de riesgos? El Dr Eric Cole (@drericcole) planteó estas preguntas y deseo compartirlas con algunos comentarios propios:
A).- ¿Cuál es el riesgo que estamos reduciendo?
La primera pregunta básica gira en torno a saber cuál riesgo es el que estamos reduciendo: riesgo de perder la base de datos con información crítica de clientes, riesgo de que caiga una bomba atómica destruyendo datos e instalaciones o riesgo de tener un sistema operativo comercial manejando una operación crítica (planta nuclear)? Cada riesgo tiene su probabilidad de que una amenaza explote la debilidad adecuada y nos perjudique; y el simple hecho de tener claro qué riesgo estamos reduciendo exactamente suena simple pero puede llegar a ser complicado por ejemplo por la cantidad de amenazas y debilidades que debemos de considerar y las muchas que dejaremos fuera.
B).- ¿Es de los más prioritarios?
El o los riesgos que identificamos, son los más prioritarios? El de sistemas dirá que no, el auditor dirá que sí, la alta dirección dirá que puede que sí…al final es posible que llegue a ser subjetivo y finalmente nos quedamos con la misma pregunta: es de los más prioritarios? ¿Quién lo dice? ¿Cómo llegó a esa conclusión? ¿Qué metodología usó? Obviamente deseamos empezar a reducir el riesgo o riesgos más prioritarios para el negocio de manera inmediata dejando a otros riesgos menos importantes en la cola de pendientes a corto plazo.
C).- Una vez que encontramos la contramedida o control adecuado, es este control el que mejor relación costo-beneficio ofrece para reducir el o los riesgos?
Sí, deseo reducir el riesgo, pero no quiero que me salga más caro el caldo que las albóndigas; el control (administrativo, tecnológico, etc.) debe de tener un costo adecuado y en proporción al beneficio que dará. ¿Comprar e instalar una costosa red de almacenamiento SAN para dar continuidad al servicio de correo, es la mejor solución? ¿Bajar de Internet un antivirus gratuito para que proteja el servidor con la base de datos SQL corporativa es adecuado? No quiero gastar una fortuna para proteger algo que no vale la pena y viceversa.
Son tres preguntas básicas y claro, no se pretende reducir el enorme trabajo que se debe de hacer para reducir riesgos; en la realidad sé de primera mano que decirlo es una cosa…hacerlo es otra muy diferente.
Fausto Cepeda es ingeniero en Sistemas Computacionales por el ITESM, CCM. Es Maestro de Seguridad de la Información por la Universidad de Londres en el Reino Unido. Ha sido Consultor de Seguridad y actualmente es Analista de Sistemas en la Oficina de Seguridad Informática del Banco de México. También cuenta con la certificación de seguridad CISSP (Certified Information Systems Security Professional.
“Las 50″ y Michael Jackson
Lo más consultado
- Cajero violado
- Pentesteando
- El triste caso del cloud computing sin una estrategia de seguridad
- Extra! La Web ha Muerto
- Conozca a Scott Overson, nuevo director general de Intel México
- ¿Bug o no bug?
- Facebook no sirve para contratar gente
- Extra! La Web ha Muerto
- Buen trabajo y mejores prestaciones
- Facebook y la Internet Paralela
- Pentesteando
- Muy buen articulo. Este y el original me dan la razón de una opinión que di en u...
- Al ciudadano promedio no le queda claro qué es la Web o la Internet, o si Facebo...
- yo creo que la mayoria de jovenes utilizan el internet solo para ver cosas solo ...
- Me sumo alista de felicitaciones por tan excelente forma de compartir informacio...
- Muy de acuerdo. De parte de quien la administra o contrata también se debe de sa...
- que tal disculpa un pariente mio va a ir a EU y compre varias cosas tu comentas...
- Es un buen punto, claro. Para hacerse cargo de una hay que tener experiencia y e...
Colaboradores externos, Comunidad online - Sep 2, 2010 13:23 - Sin comentarios
¿Bug o no bug?
Más en Comunidad online
- Extra! La Web ha Muerto
- Facebook y la Internet Paralela
- Pentesteando
- Contra los Innovadores…
- Cajero violado
Fabulous blog - Aug 31, 2010 18:05 - Sin comentarios
Buen trabajo y mejores prestaciones
Más en Fabulous blog
- El triste caso del cloud computing sin una estrategia de seguridad
- Siete formas de “llegarle” al CEO
- La innovación se vistió de gala
- ¡Qué tiempos aquellos!
- ¿Listo para el Mundial de futbol?
Tema libre - Sep 2, 2010 13:22 - Sin comentarios
Facebook no sirve para contratar gente
More In Tema libre
- En el limbo ACTA e impuesto de 8% a dispositivos de tecnología
- IFAI pide recursos para proteger los datos personales
- Pocas patentes, poco desarrollo
- ¿Y si me llevo mi smartphone, iPad o mi juguetito al trabajo?
- Los ISP mexicanos no se manifestaron contra ACTA
Cuéntanos qué opinas