Esta fase tiene por objeto identificar y seleccionas las funciones de salvaguarda apropiadas para reducir el riesgo a un nivel aceptable.
El punto de partida para esta fase está constituido por la documentación referida a la descripción de los componentes del riesgo (activos, funciones y mecanismos de salvaguarda existentes, amenazas, vulnerabilidades e impactos), los niveles de riesgo calculados y los umbrales de riesgo aceptados por el comité de seguimiento.
Interpretación del riesgoDeberemos identificar las áreas de mayor riesgo del dominio mediante los resultados obtenidos del cálculo del riesgo intrínseco y efectivo.
El umbral de riesgo es un valor establecido como base para decidir por comparación con él si el riesgo efectivo calculado es asumible o aceptable. Los umbrales de riesgo utilizados pueden proceder de una estimación inicial, ratificada por la decisión del comité de seguimiento y propuesta por similitud respecto a otros casos.
Si el riesgo efectivo es mayor al umbral de riesgo, se considerará al primero no asumible, debiendo entonces desarrollar las tareas de identificación, estimación de efectividad y selección de las funciones de salvaguarda. Cuando el riesgo efectivo calculado se considere asumible, (por debajo del umbral de riesgo) quedará como riesgo residual.
Como resultado deberemos obtener un informe de interpretación del riesgo y estimadores estadísticos sobre frecuencias de ocurrencia de amenazas (vulnerabilidad), amenazas con mayor impacto, áreas más afectadas por mayores riesgos, etc.
Para representar el riesgo efectivo y el riesgo residual, utilizaremos diagramas de barras.
Identificación y estimación de funciones de salvaguardaIdentificaremos las funciones de salvaguarda que puedan reducir el riesgo superior al umbral en todos los activos. Las funciones propuestas se determinan con ayuda de las agrupaciones de activos/amenazas donde se detecta mayor riesgo. Para cada función de salvaguarda, estimaremos su efectividad en la reducción del riesgo.
Como resultado deberemos obtener una lista de funciones que deberá contener el tipo de amenaza, activo que protegen, su resultado (disminución de vulnerabilidad o bien impacto) y estimación de su efectividad.
Selección de funciones de salvaguardaPartiendo de la lista de funciones de salvaguarda propuestos, y teniendo en cuenta los umbrales de riesgo máximo asumible o aceptable obtenidos en los apartados anteriores, ordenaremos la lista de funciones según su efectividad para reducir el riesgo, agrupándolas por activo/amenaza.
El comité de seguimiento debe aprobar el conjunto de funciones de salvaguarda propuestos.
Reevaluación del riesgoEfectuaremos un recálculo del riesgo efectivo con los nuevos niveles de vulnerabilidad y de impacto reducidos con las nuevas funciones de salvaguarda seleccionadas.
Si los nuevos riesgos efectivos no cumplen los objetivos de su reducción por debajo de los umbrales de riesgo fijados, deberemos seleccionar nuevas funciones de salvaguarda hasta que el riesgo efectivo se sitúe por debajo del umbral de riesgo requerido.
El comité de seguimiento debe aprobar el conjunto de funciones de salvaguarda propuestos.
Información de los programas con certificado
Hay 1 opinión. Opina sobre este curso.
| Cursos | Valoración | Alumnos | Vídeo | |
|---|---|---|---|---|
|
Linux - Unix. Sistema operativo multiusuario (segunda parte) En esta segunda parte de nuestro curso de sistemas operativos Unix-Linux estudiaremos la estructura del sistema operativo, los archivos y directorios y los tipos de archi... [08/10/08] |
|
1.394 | ||
|
Seguridad electrónica En este curso podrás conocer el proyecto e instalación de equipos y sistemas electrónicos aplicados a la seguridad de bienes y personas. Aprende sobre clasificaci... [31/07/08] |
|
1.307 | ||
|
Linux - Unix. Sistema operativo multiusuario (tercera parte) En este tercera parte de nuestro curso de sistemas operativos Unix-Linux aprenderás a cerca de los permisos y derechos que los usuarios pueden tener sobre los archivos; a... [08/10/08] |
|
1.174 | ||
Publicar en
del.icio.us
digg
meneame