Please enable JavaScript.
Coggle requires JavaScript to display documents.
Metodologías para la Gestión de Riesgos de Activos de la Información SGSI,…
Metodologías para la Gestión de Riesgos de Activos de la Información
ISO/IEC 27005
Año publicaciòn 2008
Aspectos
Relevantes
-
Monitoreo, revisión y mejora continua
Comunicación y consulta
La comunicación y consulta a expertos, es esencial para garantizar que todas las partes interesadas relevantes estén informadas y comprendan el proceso de gestión de riesgos y sus resultados
Diferenciadores
Majora continua
Enfatiza la mejora continua del proceso de gestión de riesgos, lo que implica aprender de las experiencias pasadas y ajustar las medidas de control en función de los resultados y cambios en el entorno de seguridad de la información.
-
flexibilidad
Ofrece una metodología y directrices que pueden ser adaptadas a las necesidades específicas de cada organización, permitiendo una aplicación flexible según su tamaño, complejidad y contexto.
Metodologìa
Evaluar el riesgo
Determinar la probabilidad de que ocurra una amenaza, considerando sus consecuencias y la vulnerabilidad de los activos de información involucrados.
-
-
-
-
-
Establecer el contexto
Identificar los objetivos comerciales y de seguridad de la información de la organización, definir los límites y alcance del análisis de riesgos y establecer los criterios para evaluar y clasificar los riesgos.
Documentar y comunicar
Registrar todos los detalles relacionados con el análisis de riesgos, las decisiones tomadas y las acciones implementadas. Comunicar los resultados y las medidas a todas las partes interesadas involucradas
Revisar y actualizar
Realizar revisiones periódicas del análisis de riesgos para asegurarse de que se mantenga relevante y actualizado frente a los cambios en la organización o en el entorno de seguridad de la información
ISO/IEC 31000
año publicaciòn 2009
Metodologìa
-
-
Comunicaciòn y Consulta
Durante todo el proceso de gestión de riesgos, es fundamental mantener una comunicación clara y efectiva con todas las partes interesadas relevantes.
Tratamiento de riesgos
Esto puede implicar evitar, reducir, compartir o aceptar los riesgos, dependiendo de la estrategia y tolerancia al riesgo de la organización.
Seguimiento y revisiones
La gestión de riesgos es un proceso continuo, por lo que se debe monitorear regularmente la efectividad de las medidas de tratamiento y revisar el proceso en sí para asegurarse de que sigue siendo relevante y adecuado para la organización.
Aspectos
-
-
MAGERIT
año publicaciòn España 1998
Aspectos
-
Diferenciadores
-
-
Ciclo de VIda del Riesgo
Las etapas no son lineales y se repiten periódicamente para adaptarse a los cambios en el entorno de seguridad de la información y para asegurar que los riesgos estén siendo gestionados de manera efectiva y oportuna. La gestión de riesgos es un proceso continuo que busca proteger adecuadamente los activos de información y lograr los objetivos de seguridad establecidos por la organización.
Metodologìa
-
Alcance integral
En lugar de centrarse en áreas específicas o aspectos limitados, el alcance integral busca considerar de manera holística todos los elementos relevantes para la seguridad de la información en la organización.
Ciclo de vida del riesgo
Es un proceso iterativo, lo que significa que las etapas no son lineales y se repiten de forma continua a medida que cambian los contextos y las condiciones de seguridad de la información
-
-
-
Evaluación de riesgos
Esta evaluación se basa en el análisis de la probabilidad de ocurrencia de los riesgos y el impacto potencial que podrían tener en la organización.
-
-
-
OCTAVE año publicaciòn USA 2008
Aspectos
Relevantes
-
-
Enfoque holístico
Busca proporcionar una comprensión completa de los riesgos de seguridad de la información en una organización y fomentar la colaboración entre equipos para abordar los riesgos de manera efectiva.
-
-
Diferenciadores
Enfoque iterativo
garantiza que la gestión de riesgos de seguridad de la información sea un proceso continuo y dinámico, capaz de adaptarse a los cambios y de mantenerse efectivo en la protección de los activos de información
-
-
Metodología:Tres fases, contiene 8 procesos
Fase 2
- Identificación de componentes claves y sistemas importantes para activos críticos
- Evaluación de componentes seleccionados
Fase 3
- Realización de análisis de riesgos
- Desarrollo de estrategias de protección
Fase 1
- Identificación del conocimiento de áreas operativas
- Identificación del conocimiento del personal
- Identificación del conocimiento de los altos directivos
- Composición de perfiles de amenaza
Miguel Angel Corredor Gutierrez
Gestión de Seguridad de la Información
NRC-50276
Tutor: Mauricio Andres Serna Chavarro
-
Bibliografía
Mintic. (2016). Guía para la gestión y clasificación de incidentes de seguridad de la información.
Normaiso. (2021). Gestión de incidentes de la seguridad de la información.
Rubio, D. (2018). Guía de gestión de riesgos.