3.310 cursos gratis
6.277.851 alumnos
Publica tu curso gratis
Busca cursos gratis:
Estás aquí: mailxmail > Cursos de Informática > Seguridad informática > Gestión de riesgos de los sistemas de información > Identificación de vulnerabilidades e impactos

Gestión de riesgos de los sistemas de información

Autor: Toni Puig
Curso: 5/5 5/5 (1 opinión) |648 alumnos|Fecha publicación: 20/05/2008

Capítulo 7:

 Identificación de vulnerabilidades e impactos

Identificación  de vulnerabilidades

Una vulnerabilidad es la potencialidad o posibilidad de ocurrencia de la materialización de una amenaza sobre un activo.

Para estimar la vulnerabilidad o frecuencia potencial de las amenazas que afectan a cada activo o grupo, debe participar el responsable y por tanto buen conocedor de cada activo, sufi­cientemente informado por el especialista para que comprenda o imagine con objetividad la acción poten­cial de las amenazas.

Consideraremos tres tipos de vulnerabilidades:

- Vulnerabilidad intrínseca, si sólo depende del activo y de la amenaza

- Vulnerabilidad efectiva,  resultante de la aplicación de las salvaguardas existentes

- Vulnerabilidad residual, resultante de aplicar las salvaguardas complementarias, aconsejadas como resultado del análisis y gestión de riesgos.

Deberemos medir la vulnerabilidad, considerando la distancia entre la amenaza potencial y su materialización como agresión real sobre el activo. Siempre que sea posible, calcularemos la frecuencia de ocurrencia a partir de hechos objetivos (estadísticas de incidentes o series empíricas). Por ejemplo, una ocurrencia por semana laboral lleva a una frecuencia de 1:5 = 0,2; una ocurrencia por mes laboral da una frecuencia de 1:20 = 0,05.

Podemos considerar las siguientes frecuencias orientativas:

Rango de frecuencias

Vulnerabilidad

Superior a 6 años

Muy baja

Menor que 6 años

Baja

En torno a 1 año

Media

Menor que 2 meses

Alta

Menor que 1 semana

Muy alta

Identificación de impactos

El impacto de un activo es la consecuencia sobre éste de la materialización de una amenaza. Es la diferencia en las estimaciones del estado de seguridad del activo obtenidas antes y después de la agresión o materialización de la amenaza sobre éste. Un impacto puede ser cuantitativo (si representa pérdidas económicas) o cualitativo.

El impacto en función de sus consecuencias podremos agruparlo:

· Consecuencias cualitativas

- Tendríamos conceptos como inseguridad jurídica, desconfianza, incomodidades, imagen, know-how, deontología, credibilidad, prestigio.

· Consecuencias cuantitativas

- Perdidas de valor económico, ligadas a activos inmobiliarios o inventariables

- Pérdidas indirectas, valorables económicamente, no inventariadas (gastos de tasación y restauración, reposición de elementos no materiales del sistema: datos, programs, documentación, procedimientos.

- Pérdidas indirectas, valorables económicamente y unidas a disfuncionalidades tangibles (perturbación o ruptura de los flujos y ciclos productivos, deterioro de calidad del producto, incapacidad de cumplimentar las obligaciones contractuales o estatutarias).

- Pérdidas económicas relativas a responsabilidad legal (civil, penal o administrativa)

En este apartado deberemos identificar los impactos sobre los activos y asignarlos a los dos anteriores grupos.  A partir de esta información procederemos a valorar el coste económico de u impacto sobre un activo.

Podemos considerar las siguientes escalas orientativas para el cálculo cuantitativo de un impacto:

Rango de valores

Impacto

Hasta 600 euros

Muy bajo

Entre 600 y 6.000 de euros

Bajo

Entre 6.000 y 60.000 de euros

Medio

Entre 60.000 y 600.000 de euros

Alto

Más de 600.000 de euros

Muy alto

Recibe nuestras novedades
Al presionar "Recibir" estás dándote de alta y aceptas las condiciones legales de mailxmail

Información de los programas con certificado

Hay 1 opinión. Opina sobre este curso.


Cursos similares a Gestión de riesgos de los sistemas de información


Cursos Valoración Alumnos Vídeo
Linux - Unix. Sistema operativo multiusuario (segunda parte)
En esta segunda parte de nuestro curso de sistemas operativos Unix-Linux estudiaremos la estructura del sistema operativo, los archivos y directorios y los tipos de archi... [08/10/08]
4/5 1.394  
Seguridad electrónica
En este curso podrás conocer el proyecto e instalación de equipos y sistemas electrónicos aplicados a la seguridad de bienes y personas. Aprende sobre clasificaci... [31/07/08]
 3,57/5 1.307  
Linux - Unix. Sistema operativo multiusuario (tercera parte)
En este tercera parte de nuestro curso de sistemas operativos Unix-Linux aprenderás a cerca de los permisos y derechos que los usuarios pueden tener sobre los archivos; a... [08/10/08]
5/5 1.174  


Publicar en   del.icio.us    digg    meneame

¿Qué es mailxmail.com?|ISSN: 1699-4914|Recomiéndanos|Ayuda
Condiciones legales de mailxmail