presentación de powerpoint - asis...de la organización (activos) se vean expuestos (vulnerables)...

42

Upload: others

Post on 17-Mar-2020

4 views

Category:

Documents


0 download

TRANSCRIPT

Page 2: Presentación de PowerPoint - ASIS...de la organización (activos) se vean expuestos (vulnerables) por distintas causas a peligros (amenazas), por lo que es necesario identificar y

Identificación de Activos

Tangibles / Intangibles

Análisis de activos

y Amenazas 1

Evaluación de 3 Riesgos

Impactos / Mapa de Riesgos

Soluciones

Mitigación / Prevención 4

Metodología MAR-PF

2

2

Page 3: Presentación de PowerPoint - ASIS...de la organización (activos) se vean expuestos (vulnerables) por distintas causas a peligros (amenazas), por lo que es necesario identificar y

Identificación de Activos

Tangibles / Intangibles 1

Metodología MAR-PF

3

Page 4: Presentación de PowerPoint - ASIS...de la organización (activos) se vean expuestos (vulnerables) por distintas causas a peligros (amenazas), por lo que es necesario identificar y

TRABAJO No.3 ELABORE UNA TABLA CON LOS ACTIVOS CRÍTICOS A

PROTEGER EN SUS INSTALACIONES.

Ejemplo No Tipo de activo Activos

1 Personas • Autoridades del GACM • Trabajadores • Visitantes

2 Procesos Etapa 1 del proceso de construcción del NAICM

3 Infraestructura y

equipos

• Predio • Instalaciones eléctricas • Línea de tubería del Gas Natural • Red hidráulica • Maquinaria de construcción • Almacenes de materiales para la construcción • Vías de comunicación • Vehículos transportistas

4 Información

• Arquitectónica • De la red y comunicaciones • Del sistema de seguridad

4

Page 5: Presentación de PowerPoint - ASIS...de la organización (activos) se vean expuestos (vulnerables) por distintas causas a peligros (amenazas), por lo que es necesario identificar y

Fuente: ISO 31000 5

Page 6: Presentación de PowerPoint - ASIS...de la organización (activos) se vean expuestos (vulnerables) por distintas causas a peligros (amenazas), por lo que es necesario identificar y

Análisis de activos

y Amenazas

Metodología MAR-PF

2

6

Page 7: Presentación de PowerPoint - ASIS...de la organización (activos) se vean expuestos (vulnerables) por distintas causas a peligros (amenazas), por lo que es necesario identificar y

La metodología

7

Page 8: Presentación de PowerPoint - ASIS...de la organización (activos) se vean expuestos (vulnerables) por distintas causas a peligros (amenazas), por lo que es necesario identificar y

8

1. Especifique las consecuencias indeseables de la pérdida de cada uno de los activos.

2. Determine el nivel de las consecuencias indeseables.

Documente los niveles de las consecuencias utilizando una escala cualitativa para clasificarla.

3. Determine la probabilidad de ocurrencia.

Page 9: Presentación de PowerPoint - ASIS...de la organización (activos) se vean expuestos (vulnerables) por distintas causas a peligros (amenazas), por lo que es necesario identificar y

Criticidad: Un objetivo es crítico cuando… debe crear una tabla que contenga los criterios de impacto

Accesibilidad: Un objetivo es accesible cuando un atacante puede alcanzar

el objetivo para realizar daño y salir del sitio sin ser detectado. La accesibilidad es la apertura del objetivo a la amenaza.

Recuperabilidad: La recuperabilidad se mide en el tiempo que tardará el sistema específico en recuperar su productividad. El efecto de una posible disminución en la demanda también se considera.

MÉTODO CARVER (Criticality, Accessibility, Recoverability, Vulnerability, Effect on Population, Recognizability)

9

Page 10: Presentación de PowerPoint - ASIS...de la organización (activos) se vean expuestos (vulnerables) por distintas causas a peligros (amenazas), por lo que es necesario identificar y

Vulnerabilidad: Es una medida de la facilidad con la que pueden introducirse los adversarios (amenaza), para lograr el propósito del atacante una vez que se ha alcanzado el objetivo.

Efecto sobre la población: Es una medida del porcentaje % de productividad

del sistema dañado por el ataque a una instalación y está inversamente relacionada con la cantidad de instalaciones que producen el mismo producto o servicio.

Reconocimiento (ble)-identificable: Es el grado en que el objetivo puede ser identificado por un atacante sin confusión con otros objetivos o componentes.

MÉTODO CARVER (Criticality, Accessibility, Recoverability, Vulnerability, Effect on Population, Recognizability)

10

Page 11: Presentación de PowerPoint - ASIS...de la organización (activos) se vean expuestos (vulnerables) por distintas causas a peligros (amenazas), por lo que es necesario identificar y

11

Page 12: Presentación de PowerPoint - ASIS...de la organización (activos) se vean expuestos (vulnerables) por distintas causas a peligros (amenazas), por lo que es necesario identificar y

12

Page 13: Presentación de PowerPoint - ASIS...de la organización (activos) se vean expuestos (vulnerables) por distintas causas a peligros (amenazas), por lo que es necesario identificar y

13

El término adversario se define como un individuo o grupo que puede presentar una gama amplia de amenazas a una instalación.

Responde principalmente a las preguntas hipotéticas de: Quién, cómo, cuándo, dónde y la capacidad que tiene el adversario para consumar su objetivo.

Page 14: Presentación de PowerPoint - ASIS...de la organización (activos) se vean expuestos (vulnerables) por distintas causas a peligros (amenazas), por lo que es necesario identificar y

14

Page 15: Presentación de PowerPoint - ASIS...de la organización (activos) se vean expuestos (vulnerables) por distintas causas a peligros (amenazas), por lo que es necesario identificar y

TRABAJO No. 4

Identificación de amenazas

1. ELABORE UNA TABLA DONDE IDENTIFIQUE LAS POSIBLES

AMENAZAS A SUS INSTALACIONES (ORIGEN, FACTOR

GENERADOR Y EVENTO).

2. RETOME SU TABLA CON EL LISTADO DE ACTIVOS CRÍTICOS

A PROTEGER.

3. IDENTIFIQUE LAS AMENAZAS PARA CADA UNO DE SUS

ACTIVOS.

EJERCICIO PROGRESIVO

15

Page 16: Presentación de PowerPoint - ASIS...de la organización (activos) se vean expuestos (vulnerables) por distintas causas a peligros (amenazas), por lo que es necesario identificar y

Evaluación de 3 Riesgos

Impactos / Mapa de Riesgos

Metodología MAR-PF

16

Page 17: Presentación de PowerPoint - ASIS...de la organización (activos) se vean expuestos (vulnerables) por distintas causas a peligros (amenazas), por lo que es necesario identificar y

La metodología

17

Page 18: Presentación de PowerPoint - ASIS...de la organización (activos) se vean expuestos (vulnerables) por distintas causas a peligros (amenazas), por lo que es necesario identificar y

Menos mal que el agujero no está de este lado.

18

Page 19: Presentación de PowerPoint - ASIS...de la organización (activos) se vean expuestos (vulnerables) por distintas causas a peligros (amenazas), por lo que es necesario identificar y

La operación de toda organización implica la exposición a diversos riesgos, es decir, la acción de manera invariable genera situaciones que hacen que los valores de la organización (activos) se vean expuestos (vulnerables) por distintas causas a peligros (amenazas), por lo que es necesario identificar y medir cada uno de los riesgos, para estar en condiciones de administrarlos.

Mediante la evaluación se podrán definir las prioridades de protección para los activos. El analista de riesgos deberá describir para cada activo las posibles amenazas (A), sus vulnerabilidades (V) y el impacto (I).

19

Page 20: Presentación de PowerPoint - ASIS...de la organización (activos) se vean expuestos (vulnerables) por distintas causas a peligros (amenazas), por lo que es necesario identificar y

20

Page 21: Presentación de PowerPoint - ASIS...de la organización (activos) se vean expuestos (vulnerables) por distintas causas a peligros (amenazas), por lo que es necesario identificar y

21

Page 22: Presentación de PowerPoint - ASIS...de la organización (activos) se vean expuestos (vulnerables) por distintas causas a peligros (amenazas), por lo que es necesario identificar y

¿Qué puede salir mal?

¿Cuál es la probabilidad de que ocurra?

¿Cuáles son las consecuencias?

Método

Inductivo

Método

Deductivo

22

Page 23: Presentación de PowerPoint - ASIS...de la organización (activos) se vean expuestos (vulnerables) por distintas causas a peligros (amenazas), por lo que es necesario identificar y

ELEMENTO EXPUESTO

RADIO DE ACCIÓN

RECURSO AFECTABLE

EXPOSICIÓN

Page 24: Presentación de PowerPoint - ASIS...de la organización (activos) se vean expuestos (vulnerables) por distintas causas a peligros (amenazas), por lo que es necesario identificar y

EXPECTATIVA

“SUCESO”

Entrega

Resguardo

“SINIESTRO”

Robo

Fraude

De que un evento desencadenante, ya bien sea:

NEGATIVO

POSITIVO

Suceda durante un tiempo depende de la

“SINIESTRO”

“SUCESO”

EXPOSICIÓN.

Page 25: Presentación de PowerPoint - ASIS...de la organización (activos) se vean expuestos (vulnerables) por distintas causas a peligros (amenazas), por lo que es necesario identificar y

EXPECTATIVA

¿Existe la POSIBILIDAD de que ocurra el evento?

Cuando la posibilidad se cuantifica se llama

PROBABILIDAD

SI (RUTA, HORARIO, CAPACITACIÓN, EQUIPO, CONTROLES

SELECCIÓN DE PERSONAL)

Page 26: Presentación de PowerPoint - ASIS...de la organización (activos) se vean expuestos (vulnerables) por distintas causas a peligros (amenazas), por lo que es necesario identificar y

POSIBILIDAD SI/NO

NO ES POR ESTADÍSTICA, SINO POR EL MOMENTO ESPECÍFICO.

Page 27: Presentación de PowerPoint - ASIS...de la organización (activos) se vean expuestos (vulnerables) por distintas causas a peligros (amenazas), por lo que es necesario identificar y

PROBABILIDAD

ES UN CONCEPTO MATEMÁTICO

Cálculo matemático de las posibilidades que existen

de que una cosa se cumpla o suceda al azar.

Page 28: Presentación de PowerPoint - ASIS...de la organización (activos) se vean expuestos (vulnerables) por distintas causas a peligros (amenazas), por lo que es necesario identificar y

LA EXPECTATIVA DE QUE SUCEDA UN EVENTO NEGATIVO O

POSITIVO ES DETERMINADA POR:

AMENAZA - OPORTUNIDAD

FACTOR DE EXPOSICIÓN:

NUMERO DE VECES QUE SE REALIZA UNA ACTIVIDAD

PONTENCIALMENTE GENERADORA DE UN EVENTO

FACTOR DE PROBABILIDAD:

DADA LA ACTIVIDAD, QUE TAN FACIL SE PUEDE GENERAR UN

EVENTO SI EXISTE LA EXPOSICIÓN

Page 29: Presentación de PowerPoint - ASIS...de la organización (activos) se vean expuestos (vulnerables) por distintas causas a peligros (amenazas), por lo que es necesario identificar y

Tablas de evaluación (AVI).

Vulnerabilidad

Amenaza

Impacto

RIESGO

29

Page 30: Presentación de PowerPoint - ASIS...de la organización (activos) se vean expuestos (vulnerables) por distintas causas a peligros (amenazas), por lo que es necesario identificar y

Tabla de valoración de la Amenaza (A)

1. QUIÉN O QUIÉNES SON LOS POSIBLES ACTORES.

2. CON QUÉ MEDIOS CUENTAN PARA QUE SE MATERIALICE LA AMENAZA.

3. CUÁLES SON LOS MOTIVOS PARA HACERLO.

4. CUÁLES SERÍAN LAS CONSECUENCIAS.

30

Page 31: Presentación de PowerPoint - ASIS...de la organización (activos) se vean expuestos (vulnerables) por distintas causas a peligros (amenazas), por lo que es necesario identificar y

Vulnerabilidad (V)

“Conjunto de condiciones y procesos que se generan por efecto de factores físicos, tecnológicos, sociales, económicos y ambientales que aumentan la posibilidad de que una persona, comunidad o instalación pueda ser susceptible de sufrir daños humanos y materiales frente al impacto de los peligros o amenazas”.

Manuel Sánchez Gómez Merelo Consultor Internacional de Seguridad Director para Europa de la World Security Federation (WSF).

“Debilidad de los activos o de las medidas de seguridad que pueden ser aprovechadas o superadas por una amenaza para ocasionar un daño”.

Servicio de Protección Federal. Guía Base para la Elaboración de Análisis de Riesgos.

31

Page 32: Presentación de PowerPoint - ASIS...de la organización (activos) se vean expuestos (vulnerables) por distintas causas a peligros (amenazas), por lo que es necesario identificar y

Tabla de valoración de la Vulnerabilidad (V)

32

Page 33: Presentación de PowerPoint - ASIS...de la organización (activos) se vean expuestos (vulnerables) por distintas causas a peligros (amenazas), por lo que es necesario identificar y

Impacto (I)

La estimación de la consecuencia se basa en la respuesta a ¿qué sucedió? ¿qué pudo ocurrir? o ¿qué podría ocurrir?

Ya ocurrió Podría ocurrir

Pasado -> ESTADÍSTICA Futuro -> PROBABILÍSTICA

Sin

iest

ro

Rie

sgo

La estimación de la probabilidad se basa en información histórica respecto de casos ocurridos anteriormente en similares condiciones en las instalaciones o en otras entidades del ramo.

33

Page 34: Presentación de PowerPoint - ASIS...de la organización (activos) se vean expuestos (vulnerables) por distintas causas a peligros (amenazas), por lo que es necesario identificar y

Tabla de valoración del Impacto (I)

34

Page 35: Presentación de PowerPoint - ASIS...de la organización (activos) se vean expuestos (vulnerables) por distintas causas a peligros (amenazas), por lo que es necesario identificar y

Evaluación del riesgo

ER = A x V x I

35

Page 36: Presentación de PowerPoint - ASIS...de la organización (activos) se vean expuestos (vulnerables) por distintas causas a peligros (amenazas), por lo que es necesario identificar y

Evaluación del riesgo

ER = A x V x I

36

Page 37: Presentación de PowerPoint - ASIS...de la organización (activos) se vean expuestos (vulnerables) por distintas causas a peligros (amenazas), por lo que es necesario identificar y

Nivel de aceptabilidad

37

Page 38: Presentación de PowerPoint - ASIS...de la organización (activos) se vean expuestos (vulnerables) por distintas causas a peligros (amenazas), por lo que es necesario identificar y

Nivel de aceptabilidad

38

Page 39: Presentación de PowerPoint - ASIS...de la organización (activos) se vean expuestos (vulnerables) por distintas causas a peligros (amenazas), por lo que es necesario identificar y

Ejemplo de la evaluación de un escenario de Riesgo

39

Page 40: Presentación de PowerPoint - ASIS...de la organización (activos) se vean expuestos (vulnerables) por distintas causas a peligros (amenazas), por lo que es necesario identificar y

# Activo Riesgo Amenaza Vulnerabilidad

(A) (V)

Impacto

(I) ER Nivel de

aceptabilidad

1

Personas Funcionarios-

Intimidación

2

2

5

20

Tolerable

2 Personas Personal-Robo 4 4 3 48 Inaceptable

3 Equipo Servidor-Daños 4 3 5 60 Inadmisible

4

Equipo Subestación-

Sabotaje

2

4

4

32 Inaceptable

5

Instalación

Bloqueo entrada

5

4

3

60 Inadmisible

6

Instalación Amenaza de

bomba

5

2

5

50

Inaceptable

Ejemplo de resultado de Evaluación del Riesgo (ER)

40

Page 41: Presentación de PowerPoint - ASIS...de la organización (activos) se vean expuestos (vulnerables) por distintas causas a peligros (amenazas), por lo que es necesario identificar y

Tabla de nivel de nivel de prioridad

# Activo Riesgo Amenaza Vulnerabilidad

(A) (V)

Impacto

(I) ER Nivel de

aceptabilidad

3 Equipo Servidor-Daños 4 3 5 60 Inadmisible

Inadmisible

5

Instalación

Bloqueo entrada

5

4

3

60

6

Instalación Amenaza de

bomba

5

2

5

50

Inaceptable

Inaceptable

Inaceptable

2 Personas Personal-Robo 4 4 3 48

4

Equipo Subestación-

Sabotaje

2

4

4

32

1

Personas Funcionarios-

Intimidación

2

2

5

20

Tolerable

41

Page 42: Presentación de PowerPoint - ASIS...de la organización (activos) se vean expuestos (vulnerables) por distintas causas a peligros (amenazas), por lo que es necesario identificar y

TRABAJO No. 5

EJERCICIO PROGRESIVO

1. ELABORE UNA TABLA PARA EVALUACIÓN DEL RIESGO

2. REALICE LA EVALUACIÓN DEL RIESGO DE SUS ACTIVOS

CONFORME A LA FÓRMULA

3. ELABORE UNA TABLA CON LOS DATOS ORDENADOS POR

NIVEL DE PRIORIDAD

ER = A × V × I

# Activo Riesgo Amenaza Vulnerabilidad

(A) (V)

Impacto

(I) ER Nivel de

Aceptabilidad

42