Guía para la evaluación de seguridad en un sistema

Slides:



Advertisements
Presentaciones similares
SEMINARIO DE AUDITORÍA INTEGRAL
Advertisements

SISTEMAS DE GESTIÓN DE LA SEGURIDAD DE LA INFORMACIÓN
COSO I y COSO II.
ANALISIS DE RIESGOS.
ANALISIS DE RIESGOS.
Control Interno Informático. Concepto
Evaluaciones de Sistemas de Administración de la Seguridad SMSA
Contorles de Auditoría Informática Básicos Ing. Elizabeth Guerrero V.
METODOLOGIA PARA EVALUAR UNA APLICACIÓN EN FUNCIONAMIENTO
LA PLANIFICACIÓN DE LA AUDITORÍA TEMA 4
GESTIÓN DE LOS COSTOS DEL PROYECTO
Análisis y gestión de riesgos en un Sistema Informático
Buenos Aires , Argentina, Octubre de 2010
AUDITORIA DE LA ADMINISTRACIÓN DE RECURSOS HUMANOS
UPC – SI-38 Seguridad y Auditoría de Sistemas Administración del Riesgo.
AUDITORIA DE SISTEMAS Conceptos introductorios
Medición, Análisis y Mejora
Auditoria Informática Unidad II
Universidad de Buenos Aires Facultad de Ciencias Económicas
Metodologías de Auditoría Informática y Control Interno
Evaluación de Productos
Diseño de un Sistema de Control en Tiempo Real para el Kernel del Sistema Operativo utilizando MatLab-SimuLink Por: MARCO ANTONIO ESPINEL CANGUI DIRECTOR:
Justificación Las metodologías de Gestión de riesgos operativos han evolucionado desde su comienzo derivado de los requerimientos normativos por parte.
Controles internos en Sistemas de Información Universidad de Buenos Aires Facultad de Ciencias Económicas Materia: Sistemas Administrativos.
MESA 3 Evaluación, seguimiento y mejora, auditorias internas y Revisión por la dirección Requisitos P
Electivo Integración Normas de Calidad, Seguridad, Medio Ambiente y Riesgos en la Gestión de la Empresa. Profesor : Fernando Vargas Gálvez Ingeniero Civil.
Situaciones Detectadas en la Entidad…
Auditoria de Sistemas Ing. En Sist. Héctor Samuel Recinos Agustín.
Importancia de las aplicaciones de estadística en el control de procesos Guatemala 2010.
Papeles de trabajo para la auditoria de sistemas computacionales
Ailyn Lopez pitty Leda Sequeira picado Kevin barquero irola
ETAPA DE CONTROL DEL PROCESO ADMINISTRATIVO
PARTICIPACIÓN DEL AUDITOR EN EL DESARROLLO DE SISTEMAS
Análisis y Gestión de Riesgos
Proceso sistemático para evaluar objetivamente las actividades de una organización, con el fin de identificar y evaluar niveles de riesgos y presentar.
AUDITORIAS RESUMEN DE ASPECTOS RELEVANTE EN LA GESTION BASADO EN EL REFERENCIAL ISO 9001:2008.
ANÁLISIS DE PUESTOS.
CONTROL Es la última etapa del proceso administrativo, pero está estrechamente ligada con la etapa de planeación, a la cual sirve de retroalimentación.
UNIDAD VI.- PROCESO DE MONITOREO O CONTROL DEL SISTEMA
FILOSOFIA DE MEJORAMIENTO CONTINUO ISO 14001
EVALUACION DE NIVELES DE SEGURIDAD DEL CENTRO DE CÓMPUTO
Ailyn Lopez pitty Leda Sequeira picado Kevin barquero irola
©Copyright 2013 ISACA. Todos los derechos reservados Documentación Para gestionar efectivamente los riesgos, se requiere de una documentación adecuada.
COLOMBIA Bogotá, D.C., Marzo 18 de 2004 SISTEMA DE GESTION DE RESPONSIBLE CARE – RCMS (ACC)
Acciones Correctivas Preventivas Mejora
SGSI y MAS Implantación en el M.H..
MÉTODOS DE EVALUACIÓN DEL DESEMPEÑO
PLAN DEL AUDITOR INFORMÁTICO INTEGRANTES: Fabio Guevara Kenneth Ramírez Charlie Mesén.
CONTROL Ing. En Sistemas.
Ing. Ana Elena Murgas Vargas
SGSI: Sistemas de Gestión de la Seguridad de la Información
Proceso Administrativo
Proveedores de servicios externos
Lista de Riesgos Administración de Proyectos de Desarrollo de Software
FUNDAMENTOS BASICOS DE SALUD Y SEGURIDAD EN EL TRABAJO DEIBY OJEDA AMAYA ING. INDUSTRIAL – CONTADOR PUBLICO INSTRUCTOR Barranquilla, 2013.
Profesora: Kinian Ojito Ramos
Procesos itil Equipo 8.
PLAN DE SEGURIDAD DEL AGUA Determinación de los peligros y eventos peligrosos y evaluación de los riesgos Marzo 2015.
REVISION Y AUDITORIA.
1 Seguridad de la Información en el FEGA Marzo 2010.
Sistemas integrados de gestión
SISTEMAS DE INFORMACION ORGANIZACIONAL
Computer Assisted Audit Techniques (CAATs)
ESTÁNDAR ISO/IEC INTERNACIONAL 27001
EI, Profesor Ramón Castro Liceaga IV. AREAS DE EVALUACIÓN DE LA AUDITORIA EN INFORMÁTICA. UNIVERSIDAD LATINA (UNILA)
VI. EVALUACIÓN DE LOS RECURSOS
SISTEMA DE GESTIÓN DE LA CALIDAD ISO 9001: AUDITORÍA INTERNA
Ingeniería del Software
Verificación y Validación del Software
UNIVERSIDAD NACIONAL DE CHIMBORAZO Integrante: Jorge Klinger José Chapalbay Fausto Morocha TEMA: GESTIÓN DE LA CALIDAD DEL PROYECTO.
Transcripción de la presentación:

Guía para la evaluación de seguridad en un sistema II Congreso de Seguridad Informática Guía para la evaluación de seguridad en un sistema Luz Marina Santos Jaimes Universidad de Pamplona

CONTENIDO Introducción Aplicación de los Métodos Análisis de Riesgos Checklist Auditoria Conclusiones Guía para la evaluación de Seguridad - Luz Marina Santos Jaimes

INTRODUCCION Las empresas tienen la cultura de seguridad informática? Todas las metodologías de evaluación de seguridad llegan a un punto donde se preguntan. Cómo valorar el impacto que causaría a un sistema la consecución de una amenaza? En áreas donde las pérdidas esperadas y la frecuencia de las amenazas pueden definirse en términos cualitativos o cuantitativos, el análisis de riesgos puede ser empleado. Requerimientos de seguridad adicionales pueden ser determinados con otros métodos, por ejemplo la auditoria. Guía para la evaluación de Seguridad - Luz Marina Santos Jaimes

APLICACIÓN DE LOS METODOS Cuándo aplicar un método? Análisis Riesgos Checklist Auditoria Guía para la evaluación de Seguridad - Luz Marina Santos Jaimes

PROS/CONTRAS Cultura del riesgo Expresa en mejores términos las pérdidas al ocurrir un evento desfavorable.   Metodología cuantitativa Valoraciones son objetivas. Valor de la información en términos monetarios. Presupuesto destinado a la seguridad del sistema esta basado en análisis confiables y bien sustentados.  resistencia a su aplicación proceso que requiere tiempo y de información disponible. Proceso costoso. Requiere ayuda de herramientas Requieren una cantidad sustancial de información. No existe un estándar sobre amenazas y sus frecuencias. Guía para la evaluación de Seguridad - Luz Marina Santos Jaimes

PROS/CONTRAS Metodología cualitativa No es necesario contar con datos estadísticos Checklist Existen en forma abundante y libre. Fácil de aplicar, resumir y comparar. Flexibles Su análisis es rápido. Se pueden aplicar medidas correctivas de inmediato Valoración es esencialmente subjetiva. La percepción de valores puede no reflejar realmente el actual valor del riesgo. Arbitrario y subjetivo Necesitan actualizarse constantemente. Pueden no tratar necesidades de un sistema particular. Guía para la evaluación de Seguridad - Luz Marina Santos Jaimes

PROS/CONTRAS Auditoría Propicia el mejoramiento de procedimientos en el sistema. Reduce errores organizacionales Promueve la aplicación de las políticas y estándares de seguridad. Descubre nuevas amenazas al sistema. (Retroalimenta el análisis de riesgos) Aptitud negativa de los encargados de las partes auditadas. Requiere tiempo y esfuerzo. Requiere tener pistas de auditoria Guía para la evaluación de Seguridad - Luz Marina Santos Jaimes

ANALISIS DE RIESGOS Qué podría ocurrir? Sí ocurre, cuánto daño podría causar? Qué tan a menudo podría ocurrir? Qué puede ser hecho? Cuál es el costo de la medida? Es la medida efectiva? Guía para la evaluación de Seguridad - Luz Marina Santos Jaimes

ANALISIS DE RIESGOS (Cont.) Etapas del análisis de riesgos: Planeación del análisis de riesgos Identificación de amenazas y vulnerabilidades Valoración del impacto y frecuencia de ocurrencia de las amenazas Cálculo del riesgo Tratamiento del riesgo Guía para la evaluación de Seguridad - Luz Marina Santos Jaimes

ANALISIS DE RIESGOS (Cont.)   ANALISIS DE RIESGOS (Cont.) Recurso Amenaza Vulnerabilidades Recurso 1 Amenaza 1 Vulnerabilidad 1 Vulnerabilidad 2 ... Amenaza 2 Recurso 2   Integridad Datos Confiden-cialidad Disponibilidad Modificac. Destrucción 2hrs 24hrs 72hr Recurso Amen. 1 i f i f Amen. 2 ........ Guía para la evaluación de Seguridad - Luz Marina Santos Jaimes

ANALISIS DE RIESGOS (Cont.) Posibilidad de ocurrencia Impacto Alta Media Baja A M B El proceso final es la mitigación del riesgo, en caso de que la acción sea eliminar o reducir el riesgo. Guía para la evaluación de Seguridad - Luz Marina Santos Jaimes

CHECKLIST Consiste en revisar si existen controles: Administrativos Operativos Técnicos Se verifica que se cumplan los principios de seguridad generalmente aceptados GSSPs. Se pueden aplicar listas de chequeo técnicas a partes del sistema en particular por ej: sistemas operativos. Guía para la evaluación de Seguridad - Luz Marina Santos Jaimes

CHECKLIST (Cont.) A B C D E F R1 I N P A, B ... corresponde a cada uno de los controles técnicos I, P,V, N,X estado en el que se encuentran cada uno de los controles para cada recurso del sistema. A B C D E F R1 I N P Guía para la evaluación de Seguridad - Luz Marina Santos Jaimes

AUDIT La auditoria examina si el sistema esta cumpliendo con los controles y políticas de seguridad que previamente se definieron. Se toma documentación existente en cuanto a: políticas, análisis de riesgos, descripción de procesos, lista de controles.La ausencia de algún documento amerita la recomendación de la realización del mismo. Guía para la evaluación de Seguridad - Luz Marina Santos Jaimes

AUDIT (Cont.) Establecimiento de Logs Intento de logearse, Identidad, Fecha, Tiempo de cada intento de entrada, Fecha y tiempo de salida, Dispositivos usados, Las funciones ejecutadas Aplicación del control de Logs Definición e implantación Revisión Control de acceso Reconstrucción de eventos Detección de intrusos Guía para la evaluación de Seguridad - Luz Marina Santos Jaimes

CONCLUSIONES Los encargados de seguridad sólo miran un mecanismo de evaluación sin aplicar los demás. Realización de matrices para determinar los elementos del riesgo en forma cualitativa de alto, medio, o bajo. En Colombia no se cuenta con registros a cerca de incidentes de seguridad, es importante empezar a establecer esta base de información. Es importante verificar la aplicación de estándares y políticas de seguridad mediante checklist y auditoria. Guía para la evaluación de Seguridad - Luz Marina Santos Jaimes

CONCLUSIONES El análisis de riesgos no debe limitarse a realizarse una sola vez, está inmerso en un ciclo de vida que requiere retroalimentación. Es recomendable aplicar controles de seguridad, no por intuición, sino aplicar aquellos que se recomienden resultado de una exhaustiva evaluación de seguridad. Guía para la evaluación de Seguridad - Luz Marina Santos Jaimes