{"id":614,"date":"2007-02-14T22:33:48","date_gmt":"2007-02-14T21:33:48","guid":{"rendered":"http:\/\/www.marblestation.com\/blog\/?p=614"},"modified":"2012-04-26T16:54:20","modified_gmt":"2012-04-26T14:54:20","slug":"valoracion-de-riesgos-tecnologicos","status":"publish","type":"post","link":"https:\/\/www.marblestation.com\/?p=614","title":{"rendered":"Valoraci\u00f3n de riesgos tecnol\u00f3gicos"},"content":{"rendered":"<p>\nMetodolog&iacute;a de evaluaci&oacute;n del riesgo para facilitar la asignaci&oacute;n de prioridades a los aspectos detectados. Se considerar&aacute; que un riesgo esta compuesto por la probabilidad de que ocurra y el impacto que este genera (Riesgo = Probabilidad * Impacto).<\/p>\n<p><i>Art\u00edculo relacionado: <a href=\"http:\/\/www.marblestation.com\/blog\/?p=613\">Detecci\u00f3n de riesgos y vulnerabilidades tecnol\u00f3gicas<\/a><\/i><\/p>\n<p>\nBasado en la gu&iacute;a de pruebas de <a href=\"http:\/\/www.owasp.org\/\">OWASP<\/a> (Open Web Application Security Project).<\/p>\n<p><!--more--><\/p>\n<h3>\u00cdndice<\/h3>\n<p><a HREF=\"#2.Identificaci&oacute;n de los riesgos|outline\">Identificaci&oacute;n de los riesgos<\/a><\/p>\n<p><a HREF=\"#3.Factores determinantes de la probabilidad de ocurrencia|outline\">Factores determinantes de la probabilidad de ocurrencia<\/a><\/p>\n<p><a HREF=\"#4.Factores determinantes del impacto|outline\">Factores determinantes del impacto<\/a><\/p>\n<p><a HREF=\"#5.Determinar la severidad del riesgo|outline\">Determinar la severidad del riesgo<\/a><\/p>\n<p><a HREF=\"#6.Determinar la implementaci&oacute;n de soluciones|outline\">Determinar la implementaci&oacute;n de soluciones<\/a><\/p>\n<h3><a NAME=\"2.Identificaci&oacute;n de los riesgos|outline\"><\/a><br \/>\nIdentificaci&oacute;n de los riesgos<\/h3>\n<p>El primer paso consiste en la identificaci&oacute;n de los riesgos potenciales identificando:<\/p>\n<ul>\n<li>\n<p>Los posibles agentes atacantes.<\/p>\n<ul>\n<li>\n<p>Naturales (inundaci&oacute;n, fuego, etc\u2026)<\/p>\n<\/li>\n<li>\n<p>Humano sin intenci&oacute;n (accidente, descuido, etc\u2026)<\/p>\n<\/li>\n<li>\n<p>Humano intencionado (persona interna, externa, outsourcing, etc..)<\/p>\n<\/li>\n<\/ul>\n<\/li>\n<li>\n<p>El tipo de ataque utilizado.<\/p>\n<ul>\n<li>\n<p>Predicci&oacute;n\/Deducci&oacute;n de credenciales\/sesi&oacute;n<\/p>\n<\/li>\n<li>\n<p>Intentos de acceso no autorizado<\/p>\n<\/li>\n<li>\n<p>Cross Site Scripting (XSS)<\/p>\n<\/li>\n<li>\n<p>SQL Injection<\/p>\n<\/li>\n<li>\n<p>Denegaci&oacute;n de servicio<\/p>\n<\/li>\n<li>\n<p>Etc\u2026<\/p>\n<\/li>\n<\/ul>\n<\/li>\n<li>\n<p>El impacto en el negocio de un ataque exitoso.<\/p>\n<\/li>\n<\/ul>\n<h3><a NAME=\"3.Factores determinantes de la probabilidad de ocurrencia|outline\"><\/a><br \/>\nFactores determinantes de la probabilidad de ocurrencia<\/h3>\n<p>Se requiere determinar la probabilidad de que el riesgo potencial detectado sea utilizado por un atacante.\n<\/p>\n<ul>\n<li>\n<p>Factores de los agentes atacantes<\/p>\n<ul>\n<li>\n<p>Nivel t&eacute;cnico:<\/p>\n<ul>\n<li>\n<p>Sin conocimientos t&eacute;cnicos (0)<\/p>\n<\/li>\n<li>\n<p>Algunos conocimientos t&eacute;cnicos (3)<\/p>\n<\/li>\n<li>\n<p>Usuario avanzado (4)<\/p>\n<\/li>\n<li>\n<p>Conocimientos de programaci&oacute;n y redes (6)<\/p>\n<\/li>\n<li>\n<p>Conocimientos en intrusiones de seguridad (9)<\/p>\n<\/li>\n<\/ul>\n<\/li>\n<li>\n<p>Motivaci&oacute;n:<\/p>\n<ul>\n<li>\n<p>Sin motivaci&oacute;n, no obtiene ning&uacute;n beneficio (0)<\/p>\n<\/li>\n<li>\n<p>Posibilidad de extraer alg&uacute;n beneficio (4)<\/p>\n<\/li>\n<li>\n<p>Clara oportunidad de conseguir un beneficio (9)<\/p>\n<\/li>\n<\/ul>\n<\/li>\n<li>\n<p>Oportunidad de encontrar y explotar la vulnerabilidad:<\/p>\n<ul>\n<li>\n<p>Sin acceso conocido (0)<\/p>\n<\/li>\n<li>\n<p>Acceso limitado (4)<\/p>\n<\/li>\n<li>\n<p>Acceso completo (9)<\/p>\n<\/li>\n<\/ul>\n<\/li>\n<li>\n<p>Tama&ntilde;o\/Tipo de atacantes<\/p>\n<ul>\n<li>\n<p>Desarrolladores (2)<\/p>\n<\/li>\n<li>\n<p>Administradores del sistema (2)<\/p>\n<\/li>\n<li>\n<p>Usuarios de la intranet (4)<\/p>\n<\/li>\n<li>\n<p>Partners (5)<\/p>\n<\/li>\n<li>\n<p>Usuarios autentificados (6)<\/p>\n<\/li>\n<li>\n<p>Usuarios an&oacute;nimos externos (Internet) (9)<\/p>\n<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<\/li>\n<li>\n<p>Factores de la vulnerabilidad\/riesgo<\/p>\n<ul>\n<li>\n<p>Facilidad de descubrimiento<\/p>\n<ul>\n<li>\n<p>Pr&aacute;cticamente imposible (1)<\/p>\n<\/li>\n<li>\n<p>Dif&iacute;cil (3)<\/p>\n<\/li>\n<li>\n<p>F&aacute;cil (7)<\/p>\n<\/li>\n<li>\n<p>Herramientas automatizadas (9)<\/p>\n<\/li>\n<\/ul>\n<\/li>\n<li>\n<p>Facilidad de explotaci&oacute;n<\/p>\n<ul>\n<li>\n<p>Te&oacute;rico (1)<\/p>\n<\/li>\n<li>\n<p>Dif&iacute;cil (3)<\/p>\n<\/li>\n<li>\n<p>F&aacute;cil (7)<\/p>\n<\/li>\n<li>\n<p>Herramientas automatizadas (9)<\/p>\n<\/li>\n<\/ul>\n<\/li>\n<li>\n<p>Conocimiento previo de la vulnerabilidad\/riesgo<\/p>\n<ul>\n<li>\n<p>Desconocido (1)<\/p>\n<\/li>\n<li>\n<p>Oculto (4)<\/p>\n<\/li>\n<li>\n<p>Evidente (6)<\/p>\n<\/li>\n<li>\n<p>Conocimiento p&uacute;blico (9)<\/p>\n<\/li>\n<\/ul>\n<\/li>\n<li>\n<p>Detecci&oacute;n de la intrusi&oacute;n\/explotaci&oacute;n<\/p>\n<ul>\n<li>\n<p>Detecci&oacute;n activa en la aplicaci&oacute;n (1)<\/p>\n<\/li>\n<li>\n<p>Registrado en bit&aacute;coras (logs) y revisado (3)<\/p>\n<\/li>\n<li>\n<p>Registrado en bit&aacute;coras (logs) sin revisi&oacute;n (8)<\/p>\n<\/li>\n<li>\n<p>No registrado (9)<\/p>\n<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<h3><a NAME=\"4.Factores determinantes del impacto|outline\"><\/a><br \/>\nFactores determinantes del impacto<\/h3>\n<p>Un riesgo puede tener un impacto t&eacute;cnico (sistemas, datos almacenados, etc\u2026) y un impacto sobre el negocio (operativa, l&oacute;gica de la aplicaci&oacute;n).\n<\/p>\n<ul>\n<li>\n<p>Factores de impacto t&eacute;cnico<\/p>\n<ul>\n<li>\n<p>P&eacute;rdida de confidencialidad<\/p>\n<ul>\n<li>\n<p LANG=\"es-ES\">Informaci&oacute;n revelada m&iacute;nima y no sensible (2)<\/p>\n<\/li>\n<li>\n<p LANG=\"es-ES\">Informaci&oacute;n revelada m&iacute;nima (6)<\/p>\n<\/li>\n<li>\n<p><span LANG=\"es-ES\">Importante cantidad de informaci&oacute;n no sensible revelada (6)<\/span><\/p>\n<\/li>\n<li>\n<p><span LANG=\"es-ES\">Importante cantidad de informaci&oacute;n revelada (7)<\/span><\/p>\n<\/li>\n<li>\n<p LANG=\"es-ES\">Toda la informaci&oacute;n revelada (9)<\/p>\n<\/li>\n<\/ul>\n<\/li>\n<li>\n<p>P&eacute;rdida de integridad<\/p>\n<ul>\n<li>\n<p LANG=\"es-ES\">M&iacute;nima informaci&oacute;n corrompida (1)<\/p>\n<\/li>\n<li>\n<p LANG=\"es-ES\">M&iacute;nima informaci&oacute;n importante corrompida (3)<\/p>\n<\/li>\n<li>\n<p LANG=\"es-ES\">Gran cantidad de informaci&oacute;n corrompida (5)<\/p>\n<\/li>\n<li>\n<p LANG=\"es-ES\">Gran cantidad de informaci&oacute;n importante corrompida (7)<\/p>\n<\/li>\n<li>\n<p LANG=\"es-ES\">Toda la informaci&oacute;n corrompida (9)<\/p>\n<\/li>\n<\/ul>\n<\/li>\n<li>\n<p>P&eacute;rdida de disponibilidad<\/p>\n<ul>\n<li>\n<p LANG=\"es-ES\">M&iacute;nima interrupci&oacute;n del servicio (1)<\/p>\n<\/li>\n<li>\n<p><span LANG=\"es-ES\">M&iacute;nima interrupci&oacute;n de servicios primarios (5)<\/span><\/p>\n<\/li>\n<li>\n<p LANG=\"es-ES\">Amplia interrupci&oacute;n de servicios (5)<\/p>\n<\/li>\n<li>\n<p LANG=\"es-ES\">Amplia interrupci&oacute;n de servicios primarios (7)<\/p>\n<\/li>\n<li>\n<p LANG=\"es-ES\">Todos los servicios interrumpidos (9)<\/p>\n<\/li>\n<\/ul>\n<\/li>\n<li>\n<p>P&eacute;rdida de rastro<\/p>\n<ul>\n<li>\n<p>Identificaci&oacute;n completa del rastro (1)<\/p>\n<\/li>\n<li>\n<p>Posible identificaci&oacute;n del rastro (7)<\/p>\n<\/li>\n<li>\n<p>Completamente an&oacute;nimo (9)<\/p>\n<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<\/li>\n<li>\n<p>Factores de impacto en el negocio<\/p>\n<ul>\n<li>\n<p>Repercusi&oacute;n financiera (cantidad de informaci&oacute;n financiera obtenida)<\/p>\n<ul>\n<li>\n<p><span LANG=\"es-ES\">Menos que el coste de reparaci&oacute;n de la vulnerabilidad (1)<\/span><\/p>\n<\/li>\n<li>\n<p LANG=\"es-ES\">Peque&ntilde;o efecto en los beneficios anuales (3)<\/p>\n<\/li>\n<li>\n<p LANG=\"es-ES\">Gran efecto en los beneficios anuales (7)<\/p>\n<\/li>\n<li>\n<p LANG=\"es-ES\">Bancarrota (9)<\/p>\n<\/li>\n<\/ul>\n<\/li>\n<li>\n<p>Repercusi&oacute;n reputacional<\/p>\n<ul>\n<li>\n<p>Da&ntilde;o m&iacute;nimo (1)<\/p>\n<\/li>\n<li>\n<p>P&eacute;rdida de las cuentas m&aacute;s importantes (4)<\/p>\n<\/li>\n<li>\n<p>Perdida de valor (5)<\/p>\n<\/li>\n<li>\n<p>Da&ntilde;o a la marca (9)<\/p>\n<\/li>\n<\/ul>\n<\/li>\n<li>\n<p>Violaci&oacute;n de la privacidad (cantidad de personas afectadas)<\/p>\n<ul>\n<li>\n<p>Un individuo (3)<\/p>\n<\/li>\n<li>\n<p>Cientos de personas (5)<\/p>\n<\/li>\n<li>\n<p>Miles de personas (7)<\/p>\n<\/li>\n<li>\n<p>Millones de personas (9)<\/p>\n<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<h3><a NAME=\"5.Determinar la severidad del riesgo|outline\"><\/a><br \/>\nDeterminar la severidad del riesgo<\/h3>\n<p>A partir de la valoraci&oacute;n de los factores anteriores, se realiza una media matem&aacute;tica con la valoraci&oacute;n de cada uno de los puntos considerados (podr&iacute;a realizarse una media ponderada para ajustar los resultados al negocio analizado), obteniendo una cifra para cada uno de los grupos:<\/p>\n<ul>\n<li>\n<p>Probabilidad de ocurrencia<\/p>\n<\/li>\n<li>\n<p>Impacto<\/p>\n<\/li>\n<\/ul>\n<p>Esta cifra clasificar&aacute; los dos elementos anteriores en Alto, Medio o Bajo, seg&uacute;n la siguiente tabla:<\/p>\n<p><center><br \/>\n<img decoding=\"async\" src=\"http:\/\/farm1.static.flickr.com\/156\/390457581_8bdc6a77d1_o.png\"\/><br \/>\n<\/center><\/p>\n<p>\n<\/p>\n<p>A continuaci&oacute;n se determinar&aacute; la severidad del riesgo seg&uacute;n la siguiente tabla:<\/p>\n<p><center><br \/>\n<img decoding=\"async\" src=\"http:\/\/farm1.static.flickr.com\/134\/390457582_f8041a131b_o.png\"\/><br \/>\n<\/center><\/p>\n<p>\n<\/p>\n<p>Obteniendo finalmente una valoraci&oacute;n de la severidad del riesgo:<\/p>\n<ul>\n<li>\n<p>Severidad cr&iacute;tica<\/p>\n<\/li>\n<li>\n<p>Severidad alta<\/p>\n<\/li>\n<li>\n<p>Severidad media<\/p>\n<\/li>\n<li>\n<p>Severidad baja<\/p>\n<\/li>\n<li>\n<p>Severidad m&iacute;nima<\/p>\n<\/li>\n<\/ul>\n<h3><a NAME=\"6.Determinar la implementaci&oacute;n de soluciones|outline\"><\/a><br \/>\nDeterminar la implementaci&oacute;n de soluciones<\/h3>\n<p>Dependiendo de la valoraci&oacute;n obtenida de cada uno de los riesgos potenciales, ser&aacute; posible:<\/p>\n<ul>\n<li>\n<p>Establecer prioridades para los diferentes riesgos<\/p>\n<\/li>\n<li>\n<p>Determinar si el coste de soluci&oacute;n es superior a la severidad del riesgo<\/p>\n<\/li>\n<\/ul>\n","protected":false},"excerpt":{"rendered":"<p>Metodolog&iacute;a de evaluaci&oacute;n del riesgo para facilitar la asignaci&oacute;n de prioridades a los aspectos detectados. Se considerar&aacute; que un riesgo esta compuesto por la probabilidad de que ocurra y el impacto que este genera (Riesgo = Probabilidad * Impacto). Art\u00edculo relacionado: Detecci\u00f3n de riesgos y vulnerabilidades tecnol\u00f3gicas Basado en la gu&iacute;a de pruebas de OWASP &hellip; <a href=\"https:\/\/www.marblestation.com\/?p=614\" class=\"more-link\">Continue reading <span class=\"screen-reader-text\">Valoraci\u00f3n de riesgos tecnol\u00f3gicos<\/span> <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[1,6],"tags":[],"class_list":["post-614","post","type-post","status-publish","format-standard","hentry","category-espanyol","category-tecnologia"],"_links":{"self":[{"href":"https:\/\/www.marblestation.com\/index.php?rest_route=\/wp\/v2\/posts\/614","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.marblestation.com\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.marblestation.com\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.marblestation.com\/index.php?rest_route=\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/www.marblestation.com\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=614"}],"version-history":[{"count":2,"href":"https:\/\/www.marblestation.com\/index.php?rest_route=\/wp\/v2\/posts\/614\/revisions"}],"predecessor-version":[{"id":1308,"href":"https:\/\/www.marblestation.com\/index.php?rest_route=\/wp\/v2\/posts\/614\/revisions\/1308"}],"wp:attachment":[{"href":"https:\/\/www.marblestation.com\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=614"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.marblestation.com\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=614"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.marblestation.com\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=614"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}