Colaboradores externos, Comunidad online
Las tres preguntas de los riesgos
Por Comunidad online | June 25, 2009 15:40 | Sin comentarios
Por Fausto Cepeda
Reducir los riesgos al máximo posible de una manera costeable y efectiva es una meta de auditores o del área de seguridad de la información en una empresa. ¿Cuáles serían las tres preguntas básicas cuando hablamos de reducción de riesgos? El Dr Eric Cole (@drericcole) planteó estas preguntas y deseo compartirlas con algunos comentarios propios:
A).- ¿Cuál es el riesgo que estamos reduciendo?
La primera pregunta básica gira en torno a saber cuál riesgo es el que estamos reduciendo: riesgo de perder la base de datos con información crítica de clientes, riesgo de que caiga una bomba atómica destruyendo datos e instalaciones o riesgo de tener un sistema operativo comercial manejando una operación crítica (planta nuclear)? Cada riesgo tiene su probabilidad de que una amenaza explote la debilidad adecuada y nos perjudique; y el simple hecho de tener claro qué riesgo estamos reduciendo exactamente suena simple pero puede llegar a ser complicado por ejemplo por la cantidad de amenazas y debilidades que debemos de considerar y las muchas que dejaremos fuera.
B).- ¿Es de los más prioritarios?
El o los riesgos que identificamos, son los más prioritarios? El de sistemas dirá que no, el auditor dirá que sí, la alta dirección dirá que puede que sí…al final es posible que llegue a ser subjetivo y finalmente nos quedamos con la misma pregunta: es de los más prioritarios? ¿Quién lo dice? ¿Cómo llegó a esa conclusión? ¿Qué metodología usó? Obviamente deseamos empezar a reducir el riesgo o riesgos más prioritarios para el negocio de manera inmediata dejando a otros riesgos menos importantes en la cola de pendientes a corto plazo.
C).- Una vez que encontramos la contramedida o control adecuado, es este control el que mejor relación costo-beneficio ofrece para reducir el o los riesgos?
Sí, deseo reducir el riesgo, pero no quiero que me salga más caro el caldo que las albóndigas; el control (administrativo, tecnológico, etc.) debe de tener un costo adecuado y en proporción al beneficio que dará. ¿Comprar e instalar una costosa red de almacenamiento SAN para dar continuidad al servicio de correo, es la mejor solución? ¿Bajar de Internet un antivirus gratuito para que proteja el servidor con la base de datos SQL corporativa es adecuado? No quiero gastar una fortuna para proteger algo que no vale la pena y viceversa.
Son tres preguntas básicas y claro, no se pretende reducir el enorme trabajo que se debe de hacer para reducir riesgos; en la realidad sé de primera mano que decirlo es una cosa…hacerlo es otra muy diferente.
Fausto Cepeda es ingeniero en Sistemas Computacionales por el ITESM, CCM. Es Maestro de Seguridad de la Información por la Universidad de Londres en el Reino Unido. Ha sido Consultor de Seguridad y actualmente es Analista de Sistemas en la Oficina de Seguridad Informática del Banco de México. También cuenta con la certificación de seguridad CISSP (Certified Information Systems Security Professional.
“Las 50″ y Michael Jackson
Lo más consultado
- Los troyanos llegaron ya…
- La seguridad está en Avatar
- Twitter: Reason #4132 for Changing Your Password
- Consejos Rechazados Racionalmente
- Octavio Márquez, director general de HP México: “Tenemos que entender mejor el negocio de nuestros clientes”
- Oracle y su carrera para competir contra HP e IBM
- A latigazos
- Creo que arrancaste bien empezando por el título que fue lo que me engancho, sin...
- hola buenas tardes,
en referencia a los delitos ciberneticos en Mexico, tengo u...
- Hola Bryan. Yo te aconsejo meterte a trabajar y ganar experiencia pero con el fi...
- Hola Hugo,claro q me acuedo de ti. Qué gusto encontrarme de vez en cuando a mis ...
- Coincido contigo Mario. De hecho estoy preparando una entrada de blog ilustrativ...
- Hola Jorge, muchas gracias.
Creo que las empresas de consumo, o de tecnología...
- Hola Gaël,
Estupendo artículo! Lo he disfrutado mucho, seguramente porque me ...
Colaboradores externos, Comunidad online - Feb 4, 2010 9:19 - Sin comentarios
La seguridad está en Avatar
Más en Comunidad online
- Twitter: Reason #4132 for Changing Your Password
- Consejos Rechazados Racionalmente
- Barcamp de todos!
- Operación Aurora. Objetivo: Google
- Nueva política de Precios en Dominios .Mx
Fabulous blog - Jan 26, 2010 18:37 - Sin comentarios
Lo urgente, a segundo plano. ¿Le suena familiar?
Más en Fabulous blog
- Lo que ellos quieren
- Que todo sea por Internet
- Más que buenos deseos para 2010…
- ¡Cuide a sus empleados remotos!
- ¡Feliz Navidad, cibercriminales!
Tema libre - Feb 4, 2010 11:50 - Sin comentarios
Los troyanos llegaron ya…
More In Tema libre
- Oracle y su carrera para competir contra HP e IBM
- Las telecom en México siguen sufriendo
- Qué hay detrás de la universidad creada por Telmex
- Sacan Centro de Desarrollo de Software de India y lo traen a México
- Se complica conflicto Google-China
Cuéntanos qué opinas