Gestión de riesgos
La gestión de riesgos es el núcleo de cualquier programa de seguridad: identificar qué puede pasar, cuán probable y grave es, y decidir qué hacer. Los controles no se ponen “porque sí”, sino para tratar riesgos concretos priorizados por su impacto en el negocio.
Conceptos
Sección titulada «Conceptos»Activo lo que tiene valor (datos, sistemas, procesos, reputación)Amenaza lo que puede causar daño (atacante, fallo, desastre)Vulnerabilidad la debilidad que la amenaza explotaRiesgo probabilidad x impacto (si la amenaza explota la vulnerabilidad)Control medida que reduce el riesgo (preventivo/detectivo/correctivo)El proceso (ISO 27005 / NIST 800-30)
Sección titulada «El proceso (ISO 27005 / NIST 800-30)»1. ESTABLECER CONTEXTO criterios, alcance, apetito de riesgo2. IDENTIFICAR activos, amenazas, vulnerabilidades (ver cti-modelado)3. ANALIZAR estimar probabilidad e impacto (cualitativo/cuantitativo)4. EVALUAR comparar con el apetito -> priorizar5. TRATAR elegir respuesta (ver abajo)6. MONITORIZAR/REVISAR el riesgo cambia -> proceso continuoTratamiento del riesgo (las 4 T)
Sección titulada «Tratamiento del riesgo (las 4 T)»Mitigar (Treat) implantar controles para reducir probabilidad/impactoTransferir seguros, externalizar (el riesgo residual sigue siendo tuyo)Aceptar (Tolerate) asumirlo (dentro del apetito), documentado y aprobadoEvitar (Terminate) no hacer la actividad que genera el riesgo# siempre queda RIESGO RESIDUAL tras el tratamiento -> debe estar dentro del apetitoAnálisis cualitativo vs cuantitativo
Sección titulada «Análisis cualitativo vs cuantitativo»Cualitativo matriz probabilidad x impacto (alto/medio/bajo); rápido, comunica bienCuantitativo ALE = SLE x ARO (pérdida anual esperada); números para decisiones de inversión SLE = valor del activo x factor de exposición ; ARO = frecuencia anual# cualitativo para priorizar; cuantitativo para justificar gasto en controlesRiesgo de terceros y cadena de suministro
Sección titulada «Riesgo de terceros y cadena de suministro»- los proveedores heredan TU riesgo (SolarWinds, Log4Shell) -> due diligence- evaluar proveedores (cuestionarios, certificaciones), contratos y monitorización continua- cuarta parte: los proveedores de tus proveedores también importanBlue Team / GRC
Sección titulada «Blue Team / GRC»- Partir del negocio y el apetito de riesgo: los controles tratan riesgos priorizados, no modas.
- Mantener un registro de riesgos vivo (dueño, tratamiento, riesgo residual, revisión).
- Enlazar con vulnerabilidades (Gestión de vulnerabilidades), threat modeling (Modelado de amenazas) y continuidad (Continuidad de negocio (BCP/DRP)).
- Gestionar riesgo de terceros: due diligence y monitorización continua de proveedores.
Casos y sanciones reales
Sección titulada «Casos y sanciones reales»- SolarWinds/Log4Shell: el riesgo de cadena de suministro pasó a primer plano en los registros de riesgo.
- Decisiones de inversión en controles justificadas con ALE/ROSI ante dirección.
- Brechas en terceros (procesadores, SaaS) que impactaron a sus clientes por falta de due diligence.
Checklist de prueba
Sección titulada «Checklist de prueba»- Contexto y apetito de riesgo definidos con el negocio
- Identificar activos, amenazas y vulnerabilidades
- Analizar probabilidad e impacto (cualitativo/cuantitativo)
- Priorizar y elegir tratamiento (mitigar/transferir/aceptar/evitar)
- Documentar riesgo residual (dentro del apetito) y dueño
- Registro de riesgos vivo y revisado periódicamente
- Riesgo de terceros: due diligence y monitorización