antonio ramos – agilidad. la vía a la seguridad [rooted con 2014]

112
1 Rooted CON 2014 6-7-8 Marzo // 6-7-8 March Agile. The way to security Antonio Ramos

Upload: rootedcon

Post on 18-Nov-2014

335 views

Category:

Technology


1 download

DESCRIPTION

 

TRANSCRIPT

Page 1: Antonio Ramos – Agilidad. La vía a la seguridad [Rooted CON 2014]

1Rooted CON 2014 6-7-8 Marzo // 6-7-8 March

Agile. The way to security

Antonio Ramos

Page 2: Antonio Ramos – Agilidad. La vía a la seguridad [Rooted CON 2014]

2Rooted CON 2014 6-7-8 Marzo // 6-7-8 March

Page 3: Antonio Ramos – Agilidad. La vía a la seguridad [Rooted CON 2014]

3Rooted CON 2014 6-7-8 Marzo // 6-7-8 March

Table of contents

1. Risk analysis? Analysis? Are you serious?

2. Risk in complex environments

3. Agility applied to risk management

Page 4: Antonio Ramos – Agilidad. La vía a la seguridad [Rooted CON 2014]

4Rooted CON 2014 6-7-8 Marzo // 6-7-8 March

RISK ANALYSIS? ANALYSIS? ARE YOU SERIOUS?

Page 5: Antonio Ramos – Agilidad. La vía a la seguridad [Rooted CON 2014]

5Rooted CON 2014 6-7-8 Marzo // 6-7-8 March

What the f*$k?

Page 6: Antonio Ramos – Agilidad. La vía a la seguridad [Rooted CON 2014]

6Rooted CON 2014 6-7-8 Marzo // 6-7-8 March

Risk Management Planning

Risks Identification

Qualitative Risk Analysis

Quantitative Risk Analysis

Risk response Planning

Risks control and monitoring

Page 7: Antonio Ramos – Agilidad. La vía a la seguridad [Rooted CON 2014]

7Rooted CON 2014 6-7-8 Marzo // 6-7-8 March

Risk Management Planning

Risks Identification

Qualitative Risk Analysis

Quantitative Risk Analysis

Risk response Planning

Risks control and monitoring

Page 8: Antonio Ramos – Agilidad. La vía a la seguridad [Rooted CON 2014]

8Rooted CON 2014 6-7-8 Marzo // 6-7-8 March

But if we have never carried out a plan of this kind before, or worked in this kind of setting before, how successful can we be in anticipating

all the risks?

Page 9: Antonio Ramos – Agilidad. La vía a la seguridad [Rooted CON 2014]

9Rooted CON 2014 6-7-8 Marzo // 6-7-8 March

When we look at projects that failed, the most devastating risk factors often turn out to be things no one expected or was even thinking about

Page 10: Antonio Ramos – Agilidad. La vía a la seguridad [Rooted CON 2014]

10Rooted CON 2014 6-7-8 Marzo // 6-7-8 March

Page 11: Antonio Ramos – Agilidad. La vía a la seguridad [Rooted CON 2014]

11Rooted CON 2014 6-7-8 Marzo // 6-7-8 March

Page 12: Antonio Ramos – Agilidad. La vía a la seguridad [Rooted CON 2014]

12Rooted CON 2014 6-7-8 Marzo // 6-7-8 March

Page 13: Antonio Ramos – Agilidad. La vía a la seguridad [Rooted CON 2014]

13Rooted CON 2014 6-7-8 Marzo // 6-7-8 March

Risk Management Planning

Risks Identification

Qualitative Risk Analysis

Quantitative Risk Analysis

Risk response Planning

Risks control and monitoring

Page 14: Antonio Ramos – Agilidad. La vía a la seguridad [Rooted CON 2014]

14Rooted CON 2014 6-7-8 Marzo // 6-7-8 March

Page 15: Antonio Ramos – Agilidad. La vía a la seguridad [Rooted CON 2014]

15Rooted CON 2014 6-7-8 Marzo // 6-7-8 March

R

R

R

R

R

R

R

R

R

R

Page 16: Antonio Ramos – Agilidad. La vía a la seguridad [Rooted CON 2014]

16Rooted CON 2014 6-7-8 Marzo // 6-7-8 March

BIASES

Combining probabilities

Base rate error

Anchoring

Overconfidence

Availability

Confirmation

Categorization – Law of large numbers

Representativeness

Page 17: Antonio Ramos – Agilidad. La vía a la seguridad [Rooted CON 2014]

17Rooted CON 2014 6-7-8 Marzo // 6-7-8 March

Page 18: Antonio Ramos – Agilidad. La vía a la seguridad [Rooted CON 2014]

18Rooted CON 2014 6-7-8 Marzo // 6-7-8 March

Page 19: Antonio Ramos – Agilidad. La vía a la seguridad [Rooted CON 2014]

19Rooted CON 2014 6-7-8 Marzo // 6-7-8 March

Page 20: Antonio Ramos – Agilidad. La vía a la seguridad [Rooted CON 2014]

20Rooted CON 2014 6-7-8 Marzo // 6-7-8 March

Page 21: Antonio Ramos – Agilidad. La vía a la seguridad [Rooted CON 2014]

21Rooted CON 2014 6-7-8 Marzo // 6-7-8 March

Twister 564 90Fireworks 160 6Asthma 506 1886Drowning 1684 7380

Yearly death number per 200 millions people

Estimated Real

Page 22: Antonio Ramos – Agilidad. La vía a la seguridad [Rooted CON 2014]

22Rooted CON 2014 6-7-8 Marzo // 6-7-8 March

Page 23: Antonio Ramos – Agilidad. La vía a la seguridad [Rooted CON 2014]

23Rooted CON 2014 6-7-8 Marzo // 6-7-8 March

8 × 7 × 6 × 5 × 4 × 3 × 2 × 1

1 × 2 × 3 × 4 × 5 × 6 × 7 × 8

Page 24: Antonio Ramos – Agilidad. La vía a la seguridad [Rooted CON 2014]

24Rooted CON 2014 6-7-8 Marzo // 6-7-8 March

Page 25: Antonio Ramos – Agilidad. La vía a la seguridad [Rooted CON 2014]

25Rooted CON 2014 6-7-8 Marzo // 6-7-8 March

Page 26: Antonio Ramos – Agilidad. La vía a la seguridad [Rooted CON 2014]

26Rooted CON 2014 6-7-8 Marzo // 6-7-8 March

Page 27: Antonio Ramos – Agilidad. La vía a la seguridad [Rooted CON 2014]

27Rooted CON 2014 6-7-8 Marzo // 6-7-8 March

Page 28: Antonio Ramos – Agilidad. La vía a la seguridad [Rooted CON 2014]

28Rooted CON 2014 6-7-8 Marzo // 6-7-8 March

Page 29: Antonio Ramos – Agilidad. La vía a la seguridad [Rooted CON 2014]

29Rooted CON 2014 6-7-8 Marzo // 6-7-8 March

Page 30: Antonio Ramos – Agilidad. La vía a la seguridad [Rooted CON 2014]

30Rooted CON 2014 6-7-8 Marzo // 6-7-8 March

C X C X C X C X C X C X C X

C C X C X X C X X X C C C X

Page 31: Antonio Ramos – Agilidad. La vía a la seguridad [Rooted CON 2014]

31Rooted CON 2014 6-7-8 Marzo // 6-7-8 March

You’ ll like your jobYou’ ll own your own homeYou’ ll travel to EuropeYou’ ll go five years without a night in the hospitalYou’ ll have an alcohol problemYou’ ll get divorcedYou’ ll get a sexually transmitted diseaseYou’ ll have gum problems

Page 32: Antonio Ramos – Agilidad. La vía a la seguridad [Rooted CON 2014]

32Rooted CON 2014 6-7-8 Marzo // 6-7-8 March

Risk Management Planning

Risks Identification

Qualitative Risk Analysis

Quantitative Risk Analysis

Risk Response Planning

Risks control and monitoring

Page 33: Antonio Ramos – Agilidad. La vía a la seguridad [Rooted CON 2014]

33Rooted CON 2014 6-7-8 Marzo // 6-7-8 March

Page 34: Antonio Ramos – Agilidad. La vía a la seguridad [Rooted CON 2014]

34Rooted CON 2014 6-7-8 Marzo // 6-7-8 March

Page 35: Antonio Ramos – Agilidad. La vía a la seguridad [Rooted CON 2014]

35Rooted CON 2014 6-7-8 Marzo // 6-7-8 March

Page 36: Antonio Ramos – Agilidad. La vía a la seguridad [Rooted CON 2014]

36Rooted CON 2014 6-7-8 Marzo // 6-7-8 March

Risk Management Planning

Risks Identification

Qualitative Risk Analysis

Quantitative Risk Analysis

Risk Response Planning

Risks control and monitoring

Page 37: Antonio Ramos – Agilidad. La vía a la seguridad [Rooted CON 2014]

37Rooted CON 2014 6-7-8 Marzo // 6-7-8 March

Page 38: Antonio Ramos – Agilidad. La vía a la seguridad [Rooted CON 2014]

38Rooted CON 2014 6-7-8 Marzo // 6-7-8 March

Page 39: Antonio Ramos – Agilidad. La vía a la seguridad [Rooted CON 2014]

39Rooted CON 2014 6-7-8 Marzo // 6-7-8 March

Page 40: Antonio Ramos – Agilidad. La vía a la seguridad [Rooted CON 2014]

40Rooted CON 2014 6-7-8 Marzo // 6-7-8 March

Analysis? Are you serious?

Page 41: Antonio Ramos – Agilidad. La vía a la seguridad [Rooted CON 2014]

41Rooted CON 2014 6-7-8 Marzo // 6-7-8 March

RISK IN COMPLEX ENVIRONMENTS

Page 42: Antonio Ramos – Agilidad. La vía a la seguridad [Rooted CON 2014]

42Rooted CON 2014 6-7-8 Marzo // 6-7-8 March

Dave Snowden

Page 43: Antonio Ramos – Agilidad. La vía a la seguridad [Rooted CON 2014]

43Rooted CON 2014 6-7-8 Marzo // 6-7-8 March

Complex Complicated

SimpleChaoticBest PracticeSense - Clasify - Respond

Good practiceSense - Analyze - Respond

Emerging practiceTest – Sense - Respond

Novel practiceAct - Sense - Respond

Page 44: Antonio Ramos – Agilidad. La vía a la seguridad [Rooted CON 2014]

44Rooted CON 2014 6-7-8 Marzo // 6-7-8 March

Simple

Page 45: Antonio Ramos – Agilidad. La vía a la seguridad [Rooted CON 2014]

45Rooted CON 2014 6-7-8 Marzo // 6-7-8 March

SenseClasifyRespond

Page 46: Antonio Ramos – Agilidad. La vía a la seguridad [Rooted CON 2014]

46Rooted CON 2014 6-7-8 Marzo // 6-7-8 March

Page 47: Antonio Ramos – Agilidad. La vía a la seguridad [Rooted CON 2014]

47Rooted CON 2014 6-7-8 Marzo // 6-7-8 March

Complicated

Page 48: Antonio Ramos – Agilidad. La vía a la seguridad [Rooted CON 2014]

48Rooted CON 2014 6-7-8 Marzo // 6-7-8 March

SenseAnalyzeRespond

Page 49: Antonio Ramos – Agilidad. La vía a la seguridad [Rooted CON 2014]

49Rooted CON 2014 6-7-8 Marzo // 6-7-8 March

PMBOKPMI Practice Standard for Risk Management

SEI’s SRE v2_0

ISO/IEC 16085 – 2006

ISO/IEC 27001

Page 50: Antonio Ramos – Agilidad. La vía a la seguridad [Rooted CON 2014]

50Rooted CON 2014 6-7-8 Marzo // 6-7-8 March

Complex

Page 51: Antonio Ramos – Agilidad. La vía a la seguridad [Rooted CON 2014]

51Rooted CON 2014 6-7-8 Marzo // 6-7-8 March

ProbeSenseRespond

Page 52: Antonio Ramos – Agilidad. La vía a la seguridad [Rooted CON 2014]

52Rooted CON 2014 6-7-8 Marzo // 6-7-8 March

Page 53: Antonio Ramos – Agilidad. La vía a la seguridad [Rooted CON 2014]

53Rooted CON 2014 6-7-8 Marzo // 6-7-8 March

Page 54: Antonio Ramos – Agilidad. La vía a la seguridad [Rooted CON 2014]

54Rooted CON 2014 6-7-8 Marzo // 6-7-8 March

Page 55: Antonio Ramos – Agilidad. La vía a la seguridad [Rooted CON 2014]

55Rooted CON 2014 6-7-8 Marzo // 6-7-8 March

Chaotic

Page 56: Antonio Ramos – Agilidad. La vía a la seguridad [Rooted CON 2014]

56Rooted CON 2014 6-7-8 Marzo // 6-7-8 March

ActSenseRespond

Page 57: Antonio Ramos – Agilidad. La vía a la seguridad [Rooted CON 2014]

57Rooted CON 2014 6-7-8 Marzo // 6-7-8 March

Page 58: Antonio Ramos – Agilidad. La vía a la seguridad [Rooted CON 2014]

58Rooted CON 2014 6-7-8 Marzo // 6-7-8 March

Complex Complicated

SimpleChaotic

Page 59: Antonio Ramos – Agilidad. La vía a la seguridad [Rooted CON 2014]

59Rooted CON 2014 6-7-8 Marzo // 6-7-8 March

Prioritize-and-reduce makes the most sense for well-ordered domains

The calculate-and-decide approach to risk works best in well-ordered

situations

Page 60: Antonio Ramos – Agilidad. La vía a la seguridad [Rooted CON 2014]

60Rooted CON 2014 6-7-8 Marzo // 6-7-8 March

This is really the essence of doing risk management planning in

agile: determining if we need to do it formally or if we should instead

allow risk to be addressed organically as part of the overall

process of constant inspection and adaptation

Page 61: Antonio Ramos – Agilidad. La vía a la seguridad [Rooted CON 2014]

61Rooted CON 2014 6-7-8 Marzo // 6-7-8 March

Page 62: Antonio Ramos – Agilidad. La vía a la seguridad [Rooted CON 2014]

62Rooted CON 2014 6-7-8 Marzo // 6-7-8 March

Traditional Risk Management will make us overconfident when we are in complex and ambiguous situations

Page 63: Antonio Ramos – Agilidad. La vía a la seguridad [Rooted CON 2014]

63Rooted CON 2014 6-7-8 Marzo // 6-7-8 March

If we enforce traditional RM practices in complex

situations, we run the risk of imposing additional

procedures and constraints that reduce flexibility

Page 64: Antonio Ramos – Agilidad. La vía a la seguridad [Rooted CON 2014]

64Rooted CON 2014 6-7-8 Marzo // 6-7-8 March

Page 65: Antonio Ramos – Agilidad. La vía a la seguridad [Rooted CON 2014]

65Rooted CON 2014 6-7-8 Marzo // 6-7-8 March

near-misses

Page 66: Antonio Ramos – Agilidad. La vía a la seguridad [Rooted CON 2014]

66Rooted CON 2014 6-7-8 Marzo // 6-7-8 March

Page 67: Antonio Ramos – Agilidad. La vía a la seguridad [Rooted CON 2014]

67Rooted CON 2014 6-7-8 Marzo // 6-7-8 March

Hypothesis

Arguments

Facts Assumptions

Page 68: Antonio Ramos – Agilidad. La vía a la seguridad [Rooted CON 2014]

68Rooted CON 2014 6-7-8 Marzo // 6-7-8 March

Data

Formulate Design

Obtain

Hypothesis

Experiment

Learn

Page 69: Antonio Ramos – Agilidad. La vía a la seguridad [Rooted CON 2014]

69Rooted CON 2014 6-7-8 Marzo // 6-7-8 March

We need to develop resilience as a tactic for protecting ourselves against risk. We

need to engage in Risk Management by Discovery.

Page 70: Antonio Ramos – Agilidad. La vía a la seguridad [Rooted CON 2014]

70Rooted CON 2014 6-7-8 Marzo // 6-7-8 March

AGILITY APPLIED TO RISK MANAGEMENT

Page 71: Antonio Ramos – Agilidad. La vía a la seguridad [Rooted CON 2014]

71Rooted CON 2014 6-7-8 Marzo // 6-7-8 March

Page 72: Antonio Ramos – Agilidad. La vía a la seguridad [Rooted CON 2014]

72Rooted CON 2014 6-7-8 Marzo // 6-7-8 March

In Agile, the way addressing risk is built organically into the Agile Values, Principles and Practices

Page 73: Antonio Ramos – Agilidad. La vía a la seguridad [Rooted CON 2014]

73Rooted CON 2014 6-7-8 Marzo // 6-7-8 March

Scrum

XP

Crystal Clear

DSDM

FDD

Page 74: Antonio Ramos – Agilidad. La vía a la seguridad [Rooted CON 2014]

74Rooted CON 2014 6-7-8 Marzo // 6-7-8 March

Plan APlan BPlan C

Page 75: Antonio Ramos – Agilidad. La vía a la seguridad [Rooted CON 2014]

75Rooted CON 2014 6-7-8 Marzo // 6-7-8 March

Page 76: Antonio Ramos – Agilidad. La vía a la seguridad [Rooted CON 2014]

76Rooted CON 2014 6-7-8 Marzo // 6-7-8 March

Page 77: Antonio Ramos – Agilidad. La vía a la seguridad [Rooted CON 2014]

77Rooted CON 2014 6-7-8 Marzo // 6-7-8 March

Original target

?

Original target

New target

Page 78: Antonio Ramos – Agilidad. La vía a la seguridad [Rooted CON 2014]

78Rooted CON 2014 6-7-8 Marzo // 6-7-8 March

Original target

?

New targetNew target

New target

New target

Page 79: Antonio Ramos – Agilidad. La vía a la seguridad [Rooted CON 2014]

79Rooted CON 2014 6-7-8 Marzo // 6-7-8 March

Original target

New targetNew target

New target

New target

New target

New target

New target

?

Page 80: Antonio Ramos – Agilidad. La vía a la seguridad [Rooted CON 2014]

80Rooted CON 2014 6-7-8 Marzo // 6-7-8 March

ApplyInspectAdapt

Page 81: Antonio Ramos – Agilidad. La vía a la seguridad [Rooted CON 2014]

81Rooted CON 2014 6-7-8 Marzo // 6-7-8 March

Page 82: Antonio Ramos – Agilidad. La vía a la seguridad [Rooted CON 2014]

82Rooted CON 2014 6-7-8 Marzo // 6-7-8 March

Page 83: Antonio Ramos – Agilidad. La vía a la seguridad [Rooted CON 2014]

83Rooted CON 2014 6-7-8 Marzo // 6-7-8 March

Page 84: Antonio Ramos – Agilidad. La vía a la seguridad [Rooted CON 2014]

84Rooted CON 2014 6-7-8 Marzo // 6-7-8 March

Page 85: Antonio Ramos – Agilidad. La vía a la seguridad [Rooted CON 2014]

85Rooted CON 2014 6-7-8 Marzo // 6-7-8 March

Page 86: Antonio Ramos – Agilidad. La vía a la seguridad [Rooted CON 2014]

86Rooted CON 2014 6-7-8 Marzo // 6-7-8 March

Page 87: Antonio Ramos – Agilidad. La vía a la seguridad [Rooted CON 2014]

87Rooted CON 2014 6-7-8 Marzo // 6-7-8 March

Page 88: Antonio Ramos – Agilidad. La vía a la seguridad [Rooted CON 2014]

88Rooted CON 2014 6-7-8 Marzo // 6-7-8 March

Page 89: Antonio Ramos – Agilidad. La vía a la seguridad [Rooted CON 2014]

89Rooted CON 2014 6-7-8 Marzo // 6-7-8 March

Page 90: Antonio Ramos – Agilidad. La vía a la seguridad [Rooted CON 2014]

90Rooted CON 2014 6-7-8 Marzo // 6-7-8 March

Entonces, si el cliente cancela la reserva, ¿Tiene derecho a la devolución de la fianza?

No, te diré… ¿Tú qué crees? ¿Qué se van a quedar con mi pasta? Y además tendrán que darme una confirmación por email de que la cancelación es Ok!

Ya, pero el cliente tendrá que hacerlo con una antelación mínima, digo yo

Page 91: Antonio Ramos – Agilidad. La vía a la seguridad [Rooted CON 2014]

91Rooted CON 2014 6-7-8 Marzo // 6-7-8 March

Page 92: Antonio Ramos – Agilidad. La vía a la seguridad [Rooted CON 2014]

92Rooted CON 2014 6-7-8 Marzo // 6-7-8 March

Page 93: Antonio Ramos – Agilidad. La vía a la seguridad [Rooted CON 2014]

93Rooted CON 2014 6-7-8 Marzo // 6-7-8 March

Page 94: Antonio Ramos – Agilidad. La vía a la seguridad [Rooted CON 2014]

94Rooted CON 2014 6-7-8 Marzo // 6-7-8 March

Page 95: Antonio Ramos – Agilidad. La vía a la seguridad [Rooted CON 2014]

95Rooted CON 2014 6-7-8 Marzo // 6-7-8 March

Early detectionInmediate responseQuick exploitation

Page 96: Antonio Ramos – Agilidad. La vía a la seguridad [Rooted CON 2014]

96Rooted CON 2014 6-7-8 Marzo // 6-7-8 March

‘Resilience’

Page 97: Antonio Ramos – Agilidad. La vía a la seguridad [Rooted CON 2014]

97Rooted CON 2014 6-7-8 Marzo // 6-7-8 March

Page 98: Antonio Ramos – Agilidad. La vía a la seguridad [Rooted CON 2014]

98Rooted CON 2014 6-7-8 Marzo // 6-7-8 March

Page 99: Antonio Ramos – Agilidad. La vía a la seguridad [Rooted CON 2014]

99Rooted CON 2014 6-7-8 Marzo // 6-7-8 March

Page 100: Antonio Ramos – Agilidad. La vía a la seguridad [Rooted CON 2014]

100Rooted CON 2014 6-7-8 Marzo // 6-7-8 March

Page 101: Antonio Ramos – Agilidad. La vía a la seguridad [Rooted CON 2014]

101Rooted CON 2014 6-7-8 Marzo // 6-7-8 March

A VIABLE organization

Less controls

An AGILE organization

More controls

A SECURE organization

Page 102: Antonio Ramos – Agilidad. La vía a la seguridad [Rooted CON 2014]

102Rooted CON 2014 6-7-8 Marzo // 6-7-8 March

A VIABLE organization

Less controls

An AGILE organization

More controls

A SECURE organization

Early detectionInmediate respondQuick exploitation

Page 103: Antonio Ramos – Agilidad. La vía a la seguridad [Rooted CON 2014]

103Rooted CON 2014 6-7-8 Marzo // 6-7-8 March

A VIABLE organization

An AGILE organization

A SECURE organization

A RESILIENT organization

Page 104: Antonio Ramos – Agilidad. La vía a la seguridad [Rooted CON 2014]

104Rooted CON 2014 6-7-8 Marzo // 6-7-8 March

Page 105: Antonio Ramos – Agilidad. La vía a la seguridad [Rooted CON 2014]

105Rooted CON 2014 6-7-8 Marzo // 6-7-8 March

Page 106: Antonio Ramos – Agilidad. La vía a la seguridad [Rooted CON 2014]

106Rooted CON 2014 6-7-8 Marzo // 6-7-8 March

Page 107: Antonio Ramos – Agilidad. La vía a la seguridad [Rooted CON 2014]

107Rooted CON 2014 6-7-8 Marzo // 6-7-8 March

Page 108: Antonio Ramos – Agilidad. La vía a la seguridad [Rooted CON 2014]

108Rooted CON 2014 6-7-8 Marzo // 6-7-8 March

Co-authors

This presentation is possible thanks to Mario López de Ávila and his work and research on agile enterpreneurship

ISACA blog,”Forget the impregnable fortress approach—it’s time to adapt”http://goo.gl/NZuDU

Page 110: Antonio Ramos – Agilidad. La vía a la seguridad [Rooted CON 2014]

110Rooted CON 2014 6-7-8 Marzo // 6-7-8 March

Page 112: Antonio Ramos – Agilidad. La vía a la seguridad [Rooted CON 2014]

112Rooted CON 2014 6-7-8 Marzo // 6-7-8 March

Thank you!