Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Identificar por activo y por evento

5 tareas · 40 min · Principiante

Con el contexto firme, Cerro Bayo pasa a identificar riesgos. El equipo hizo dos talleres: uno recorrió el inventario de activos buscando amenazas y vulnerabilidades, y otro, con la dirección, escribió escenarios de lo que podría salir mal. Tu trabajo es revisar que ambos resultados estén completos y que se puedan analizar después, sin inventar nada que el taller no dijo.

0 de 5 · 0%

Objetivo de la sala

Con el contexto firme, Cerro Bayo pasa a identificar riesgos. El equipo hizo dos talleres: uno recorrió el inventario de activos buscando amenazas y vulnerabilidades, y otro, con la dirección, escribió escenarios de lo que podría salir mal. Tu trabajo es revisar que ambos resultados estén completos y que se puedan analizar después, sin inventar nada que el taller no dijo.

ISO/IEC 27005 describe dos enfoques para identificar riesgos y permite usar uno, el otro o los dos. El enfoque por activo parte del inventario: para cada activo se buscan las amenazas que lo rondan y las vulnerabilidades que las dejarían pasar. Es exhaustivo y ordenado, pero produce listas largas y se ata al inventario. El enfoque por evento parte de los escenarios: se imagina qué podría ocurrir (una fuente de riesgo que provoca un evento con una consecuencia para la organización) y luego se miran los activos que toca. Es más corto y más cercano al lenguaje de la dirección, pero depende de la imaginación del taller.

En la edición de 2022 el concepto central es el escenario de riesgo: una fuente, un evento y una consecuencia. Un escenario al que le falta la consecuencia no se puede analizar.

Responde para continuar

Una dirección general quiere ver pocos escenarios en su propio lenguaje de negocio y no una lista de amenazas por activo. ¿Qué enfoque de identificación encaja mejor?

Ver pista de ayuda

Piensa en cuál de los dos arranca de lo que podría pasar y no de la lista de activos.

El enfoque por activo solo vale si cada activo del inventario recibe su turno. Un activo sin una sola pareja de amenaza y vulnerabilidad no está libre de riesgo: está sin analizar. Cruza el inventario con el resultado del taller por activo. La columna que une las dos tablas es el identificador del activo.

Responde para continuar

Escribe el nombre del activo del inventario que no aparece en el análisis por activo.

Ver pista de ayuda

Ejecuta `SELECT * FROM inventario_de_activos` y `SELECT * FROM analisis_por_activo`; compara los identificadores de la primera columna.

Un escenario por evento se escribe con tres piezas: quién o qué lo origina, qué ocurre y qué le pasa a la organización. Sin la tercera pieza no hay forma de valorar la consecuencia después, y el riesgo se queda sin nivel o, peor, con uno que alguien pone a ojo.

Revisa la hoja del taller con la dirección fila por fila.

Responde para continuar

Escribe el identificador del escenario al que le falta definir su consecuencia.

Ver pista de ayuda

Ejecuta `SELECT * FROM escenarios_por_evento` y mira la columna de la consecuencia.

Los dos enfoques se cruzan: todo escenario por evento apunta a un activo, y ese activo debe estar en el inventario. Si apunta a uno que no está, hay dos explicaciones: el inventario está incompleto o el escenario se escribió sobre algo que no corresponde al alcance. En ambos casos se corrige antes de analizar, porque un activo sin dueño no tiene a quién comunicarle el riesgo.

Responde para continuar

Escribe el nombre del activo afectado de un escenario que no figura en el inventario de activos.

Ver pista de ayuda

Compara la última columna de los escenarios por evento con los nombres del inventario.

El taller dejó tres defectos: un activo sin analizar, un escenario sin consecuencia y un activo fuera del inventario. Quien valora el riesgo no los arregla escribiendo lo que le parece razonable: son datos que pertenecen a otros y se devuelven a su fuente.

Responde para continuar

¿Qué se hace con esos tres defectos antes de pasar a analizar?

Ver pista de ayuda

Una consecuencia, un activo o una amenaza solo las puede definir quien conoce el negocio.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad