Tema 33. ENS y gestión de riesgos

0.0(0)
Studied by 0 people
call kaiCall Kai
learnLearn
examPractice Test
spaced repetitionSpaced Repetition
heart puzzleMatch
flashcardsFlashcards
GameKnowt Play
Card Sorting

1/31

encourage image

There's no tags or description

Looks like no tags are added yet.

Last updated 5:36 PM on 6/5/26
Name
Mastery
Learn
Test
Matching
Spaced
Call with Kai

No analytics yet

Send a link to your students to track their progress

32 Terms

1
New cards

Real Decreto que define el ENS

RD 311/2022

2
New cards

Dimensiones de seguridad del ENS (ACIDT)

  • Autenticidad

  • Confidencialidad

  • Integridad

  • Disponibilidad

  • Trazabilidad

3
New cards

Definición de seguridad de la información según RD 311/2022

Capacidad de las redes y sistemas de información de resistir, con un nivel determinado de fiabilidad, toda acción que comprometa la autenticidad, confidencialidad, integridad y disponibilidad de los datos…

4
New cards

¿Que es un SGSI?

Sistema Gestor de la Seguridad de la Información. Son sistemas clave para la gestión de la seguridad de la información de forma continua.

5
New cards

Formas de gestionar un riesgo

  • Evitando las circunstancias que lo provocan

  • Reduciendo las posibilidades de que suceda

  • Asumir que puede ocurrir y prever recursos para actuar en caso necesario

6
New cards

Tareas mínimas en la gestión de riesgos

  • Análisis de los riesgos

  • Tratamiento de los riesgos

7
New cards

¿Que es un activo?

Componente o funcionalidad de un sistema de información susceptible de ser atacado de forma deliberada o accidental con consecuencias para la organización

8
New cards

¿Cuales son los activos básicos de una organización?

  • Información que maneja.

  • Servicios que presta.

9
New cards

¿Que es una amenaza?

Evento que puede originar un incidente provocando daños materiales o inmateriales

10
New cards

Tipos de amenazas

  • Desastres naturales

  • De origen industrial

  • Errores o fallos no intencionados

  • Ataques intencionados

11
New cards

¿Que es un desastre?

Interrupción que provoca que la información crítica de un sistema quede inoperante durante un periodo de tiempo. Requiere esfuerzos para recuperar su estado operativo

12
New cards

Tipos de desastre

  • Desastre natural

  • Origen humano

  • Indisponibilidad de servicios externos

13
New cards

¿Que es el impacto?

Medida del daño sobre un activo derivado de la materialización de la amenaza

14
New cards

Definición de incidente

Cualquier evento que no forma parte de la operativa normal de un servicio, que causa o puede causar interrupción o reducción de la calidad de este

15
New cards

Definición de riesgo

Probabilidad de que se materialice una vulnerabilidad

16
New cards

Frase que resume lo que es la gestión de riesgos y sus componentes

Los sistema (activos) pueden tener vulnerabilidades que se pueden explotar debido a que están expuestos a amenazas. La probabilidad de que esto pase y tenga éxito es el riesgo. El impacto es el daño que causa en nuestra organización. Para prevenirlos y minimizar el riesgo hay que implementar medidas de seguridad y salvaguardas (contrapartidas). Lo que gestiona todo esto es la gestión de riesgos.

17
New cards

¿Que es Magerit?

Metodología para el análisis de riesgos creada para las AAPP

18
New cards

Definición básica del análisis de riesgos

Proceso sistemático para estimar la magnitud de los riesgos a los que está expuesta una organización

19
New cards

¿Cuantas fases tiene el análisis de riesgos según Magerit?

6

20
New cards

Tipos de activos

  • Esenciales. Información que se maneja o servicio que presta un sistema

  • Relevantes. SW, HW, soporte de información, redes, etc…

21
New cards

Fases del análisis del riesgo según Magerit

  • 1. Caracterización de los activos

  • 2. Caracterización de las amenazas

  • 3. Determinación del impacto

  • 4. Determinación del riesgo potencial según la probabilidad y el impacto

  • 5. Caracterización de las salvaguardas

  • 6. Estimación del estado del riesgo

22
New cards

Definición de tratamiento de los riesgos

Conjunto de tareas dentro de la gestión de los riesgos dedicadas a la modificación del estado de los riesgos identificados durante la fase de análisis. Permite organizar las defensas o medidas de seguridad hasta obtener el nivel residual de riesgo que se desea asumir

23
New cards

Estrategias de tratamiento de riesgos (ACME)

  • Aceptar

  • Compartir/transferir

  • Mitigar

  • Evitar

24
New cards

Tipos de controles para estrategias de evitar o mitigar riesgos

  • PREVENTIVOS

  • DETECTIVOS

  • CORRECTIVOS

25
New cards

Marcos de referencia relacionados con el análisis y gestión de riesgos

  • ISOS

  • COBIT

  • COSO

  • Magerit 3.0

26
New cards

ISOS relacionadas con en análisis y gestión de riesgos

  • ISO/IEC 27000:2018:

    • ISO/IEC 27000:2018. Descripción general y vocabulario

    • ISO/IEC 27001:2018. Norma principal de la familia y la que define los requisitos de SGSI

    • ISO/IEC 27005:2018. Fases del análisis de riesgos

  • ISO 31000:2018. Estandar internacional para la gestión de riesgos en organizaciones, incluyendo análisis y tratamiento

27
New cards

Procesos que se llevan a cabo mediante análisis de riesgos según Magerit 3.0

  • Evaluación

  • Certificación

  • Auditorías

  • Acreditación

28
New cards

Informes más importantes que genera Magerit para análisis de riesgos

  • Mapa de valor

  • Mapa de riesgos

  • Declaración de aplicabilidad

  • Evaluación de salvaguardas

  • Informe de insuficiencias o vulnerabilidades

  • Estado de riesgo

29
New cards

Técnicas usadas en Magerit para la gestión de riesgos

  • Técnicas específicas análisis de riesgos

    • Tablas estimación del impacto y el riesgo

    • Análisis algorítmico

    • Árboles de ataque

  • Técnicas generales

    • Técnicas gráficas

    • Sesiones de trabajo

    • Valoración Dephi. Técnica cualitativa basada en cuestionarios para identificar y solución de problemas

30
New cards

Definición de EAR

Entorno de Análisis de Riesgos. Herramientas para el análisis y gestión de riesgos siguiendo metodología Magerit

31
New cards

¿Quien desarrolla y financia parcialmente EAR?

El CCN

32
New cards

Variantes de EAR

  • PILAR. Versión integra de la herramienta

  • PILAR basic. Versión sencilla para PYMES y AAPP

  • Micro PILAR. Versión reducida para hacer análisis de riesgos rápidos

  • RMAT. Personalización de herramientas