Otros artículos de la categoría Esquema Nacional de Seguridad
CN-CERT: Soluciones de seguridad
https://www.ccn-cert.cni.es/es/soluciones-seguridad/ada.html
Una pérdida de confidencialidad puede derivar en incidencias de seguridad. Debemos valorar el activo en función de la importancia que tiene para la organización una pérdida de confidencialidad sobre el mismo.
La indisponibilidad de un activo puede afectar negativamente al negocio provocando que ciertos procesos se vean afectados durante el tiempo que dicho activo se encuentra inoperante. Habrá que considerar el tiempo necesario en sustituir y dejar el activo como estaba antes de la ocurrencia de algún evento que comprometa su seguridad.
Se refiere a la corrección y completitud de los datos (y de los activos). Una pérdida de integridad puede derivar en datos que no son correctos o completos (manipulados intencionadamente). Debemos valorar el activo en cuanto a la importancia que tiene para nosotros su integridad.
La capacidad de identificar o garantizar que el origen y destinatario de la información son quien dicen ser.
4 Alto - por disposición legal o administrativa: ley, decreto, orden, reglamento, …
3 Medio - o por disposición legal o administrativa: ley, decreto, orden, reglamento, …
2 Bajo - por disposición legal o administrativa: ley, decreto, orden, reglamento, …
1 Insignificante - cuando el origen es irrelevante o ampliamente conocido por otros medios
La capacidad de rastrear, dificultar e impedir los accesos a la información.
4 Alto - por disposición legal o administrativa: ley, decreto, orden, reglamento, …
3 Medio - por disposición legal o administrativa: ley, decreto, orden, reglamento, …
2 Bajo - por disposición legal o administrativa: ley, decreto, orden, reglamento, …
1 Insignificante - cuando no se pueden producir errores de importancia, o son fácilmente reparables por otros medios
Indica la frecuencia o la probabilidad de que una amenza se materialice.
Diremos que una salvaguarda es preventiva cuando reduce las oportunidades de que un incidente ocurra. Si la salvaguarda falla y el incidente llega a ocurrir, los daños son los mismos. Ejemplos: autorización previa de los usuarios, gestión de privilegios, planificación de capacidades, metodología segura de desarrollo de software, pruebas en pre-producción, segregación de tareas, ...
Diremos que una salvaguarda es disuasoria cuando tiene un efecto tal sobre los atacantes que estos no se atreven o se lo piensan dos veces antes de atacar. Son salvaguardas que actúan antes del incidente, reduciendo las probabilidades de que ocurra; pero que no tienen influencia sobre los daños causados caso de que el atacante realmente se atreva. Ejemplos: vallas elevadas, guardias de seguridad, avisos sobre la persecución del delito o persecución del delincuente, ...
Diremos que una salvaguarda elimina un incidente cuando impide que éste tenga lugar. Son salvaguardas que actúan antes de que el incidente se haya producido. No reducen los daños caso de que la salvaguarda no sea perfecta y el incidente llegue a ocurrir. Ejemplos: eliminación de cuentas estándar, de cuentas sin contraseña, de servicios innecesarios, ...; en general, todo lo que tenga que ver con la fortificación o bastionado, ..., cifrado de la información, ..., armarios ignífugos, ...
Se dice que una salvaguarda minimiza o limita el impacto cuando acota las consecuencias de un incidente.
Ejemplos: desconexión de redes o equipos en caso de ataque, detención de servicios en caso de ataque, seguros de cobertura, cumplimiento de la legislación vigente
Diremos que una salvaguarda es correctiva cuando, habiéndo producido un daño, lo repara. Son salvaguardas que actúan después de que el incidente se haya producido y por tanto reducen los daños.
Ejemplos: gestión de incidentes, líneas de comunicación alternativas, fuentes de alimentación redundantes, ...
Diremos que una salvaguarda ofrece recuperación cuando permite regresar al estado anterior al incidente. Son salvaguardas que no reducen las probabilidades del incidente, pero acotan los daños a un periodo de tiempo. Ejemplos: copias de seguridad (back-up)
Son las salvaguardas que trabajan monitorizando lo que está ocurriendo o lo que ha ocurrido. Si se detectan cosas en tiempo real, podemos reaccionar atajando el incidente para limitar el impacto; si se detectan cosas a posteriori, podemos aprender del incidente y mejorar el sistema de salvaguardas de cara al futuro. Ejemplos: registros de actividad, registro de descargas de web, ...
Diremos que una salvaguarda funciona detectando un ataque cuando informa de que el ataque está ocurriendo. Aunque no impide el ataque, sí permite que entren en operación otras medidas que atajen la progresión del ataque, minimizando daños. Ejemplos: antivirus, IDS, detectores de incendio, ...
Son las actividades de formación de las personas anexas al sistema que pueden tener una influencia sobre él. La formación reduce los errores de los usuarios, lo cual tiene un efecto preventivo. También mejora las salvaguardas de todo tipo pues los que las operan lo hacen con eficacia y rapidez, potenciando su efecto o, al menos, no menoscabándolo por una mala operación. Ejemplos: cursos de concienciación, cursos de formación, ...
Se refiere a las salvaguardas relacionadas con los componentes de seguridad del sistema.
Una buena administración evita el desconocimiento de lo que hay y por tanto impide que hayan puertas desconocidas por las que pudiera tener éxito un ataque. En general pueden considerarse medidas de tipo preventivo. Ejemplos: inventario de activos, análisis de riesgos, plan de continuidad, ...
| Criterio | Código | Valor |
| Las salvaguardas establecidas mitigan completamente el riesgo | L5 - Optimizado | 100% |
| Las salvaguardas establecidas mitigan el riesgo en un 90% de su valor inicial. | L5 - Optimizado | 90% |
| Las salvaguardas establecidas mitigan el riesgo en un 80% de su valor inicial. | L4 - Gestionado y medible | 80% |
| Las salvaguardas establecidas mitigan el riesgo en un 70% de su valor inicial. | L4 - Gestionado y medible | 70% |
| Las salvaguardas establecidas mitigan el riesgo en un 60% de su valor inicial. | L3 - Proceso definido | 60% |
| Las salvaguardas establecidas mitigan el riesgo en un 50% de su valor inicial. | L3 - Proceso definido | 50% |
| Las salvaguardas establecidas mitigan el riesgo en un 40% de su valor inicial. | L2 - Reproducible pero intuitivo | 40% |
| Las salvaguardas establecidas mitigan el riesgo en un 30% de su valor inicial. | L2 - Reproducible pero intuitivo | 30% |
| Las salvaguardas establecidas mitigan el riesgo en un 30% de su valor inicial. | L1 - Inicial Ad hoc | 20% |
| Las salvaguardas establecidas mitigan el riesgo en un 20% de su valor inicial. | L1 - Inicial Ad hoc | 10% |
| No se han establecido salvaguardas. | L0 - Inexistente | 0% |
https://www.ccn-cert.cni.es/es/soluciones-seguridad/ada.html