🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónIdentificar por activo y por evento
5 tareas · 40 min · Principiante
Con el contexto firme, Cerro Bayo pasa a identificar riesgos. El equipo hizo dos talleres: uno recorrió el inventario de activos buscando amenazas y vulnerabilidades, y otro, con la dirección, escribió escenarios de lo que podría salir mal. Tu trabajo es revisar que ambos resultados estén completos y que se puedan analizar después, sin inventar nada que el taller no dijo.
Objetivo de la sala
Con el contexto firme, Cerro Bayo pasa a identificar riesgos. El equipo hizo dos talleres: uno recorrió el inventario de activos buscando amenazas y vulnerabilidades, y otro, con la dirección, escribió escenarios de lo que podría salir mal. Tu trabajo es revisar que ambos resultados estén completos y que se puedan analizar después, sin inventar nada que el taller no dijo.ISO/IEC 27005 describe dos enfoques para identificar riesgos y permite usar uno, el otro o los dos. El enfoque por activo parte del inventario: para cada activo se buscan las amenazas que lo rondan y las vulnerabilidades que las dejarían pasar. Es exhaustivo y ordenado, pero produce listas largas y se ata al inventario. El enfoque por evento parte de los escenarios: se imagina qué podría ocurrir (una fuente de riesgo que provoca un evento con una consecuencia para la organización) y luego se miran los activos que toca. Es más corto y más cercano al lenguaje de la dirección, pero depende de la imaginación del taller.
En la edición de 2022 el concepto central es el escenario de riesgo: una fuente, un evento y una consecuencia. Un escenario al que le falta la consecuencia no se puede analizar.
Responde para continuar
Una dirección general quiere ver pocos escenarios en su propio lenguaje de negocio y no una lista de amenazas por activo. ¿Qué enfoque de identificación encaja mejor?
Ver pista de ayuda
Piensa en cuál de los dos arranca de lo que podría pasar y no de la lista de activos.
El enfoque por activo solo vale si cada activo del inventario recibe su turno. Un activo sin una sola pareja de amenaza y vulnerabilidad no está libre de riesgo: está sin analizar. Cruza el inventario con el resultado del taller por activo. La columna que une las dos tablas es el identificador del activo.
Responde para continuar
Escribe el nombre del activo del inventario que no aparece en el análisis por activo.
Ver pista de ayuda
Ejecuta `SELECT * FROM inventario_de_activos` y `SELECT * FROM analisis_por_activo`; compara los identificadores de la primera columna.
Un escenario por evento se escribe con tres piezas: quién o qué lo origina, qué ocurre y qué le pasa a la organización. Sin la tercera pieza no hay forma de valorar la consecuencia después, y el riesgo se queda sin nivel o, peor, con uno que alguien pone a ojo.
Revisa la hoja del taller con la dirección fila por fila.
Responde para continuar
Escribe el identificador del escenario al que le falta definir su consecuencia.
Ver pista de ayuda
Ejecuta `SELECT * FROM escenarios_por_evento` y mira la columna de la consecuencia.
Los dos enfoques se cruzan: todo escenario por evento apunta a un activo, y ese activo debe estar en el inventario. Si apunta a uno que no está, hay dos explicaciones: el inventario está incompleto o el escenario se escribió sobre algo que no corresponde al alcance. En ambos casos se corrige antes de analizar, porque un activo sin dueño no tiene a quién comunicarle el riesgo.
Responde para continuar
Escribe el nombre del activo afectado de un escenario que no figura en el inventario de activos.
Ver pista de ayuda
Compara la última columna de los escenarios por evento con los nombres del inventario.
El taller dejó tres defectos: un activo sin analizar, un escenario sin consecuencia y un activo fuera del inventario. Quien valora el riesgo no los arregla escribiendo lo que le parece razonable: son datos que pertenecen a otros y se devuelven a su fuente.
Responde para continuar
¿Qué se hace con esos tres defectos antes de pasar a analizar?
Ver pista de ayuda
Una consecuencia, un activo o una amenaza solo las puede definir quien conoce el negocio.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.