Seguridad preventiva y proactiva: comparativa entre planes de gestión
Un enfoque utilizado en la gestión de seguridad de la información para la protección de los activos, es el que busca anticiparse a la materialización de riesgos, intentando aplicar medidas que permitan evitar o reducir sus consecuencias.
Distintos planes buscan definir la manera en la que el personal de la organización debe actuar en caso de incidentes de seguridad. Conceptos como Business Impact Analysis, Business Continuity Plan, evaluaciones de riesgo y planes de respuesta a incidentes afloran en este sentido, en un contexto en el que las brechas de seguridad en grandes compañías están a la órden del día.
Pero, ¿cómo saber qué lineamiento se ajusta a cada caso y cuál es el adecuado según el tipo de compañía? Sin dudas, el tamaño, los recursos y la cantidad de personal varían en cada caso, de manera que cada una deberá encontrar los lineamientos a seguir según sus necesidades.
En este espacio hemos hablado de algunas de estas iniciativas, por lo que en la presente publicación vamos a conocer la manera en la que se relacionan los distintos planes y actividades consideradas en la seguridad preventiva y proactiva, el contexto en el cual pueden ser utilizados, así como sus principales diferencias. De esta forma, cada empresa sabrá qué lineamientos seguir.
Por lo tanto, en el BIA se deben conocer y priorizar los procesos críticos de operación y debido a sus características, puede ser utilizado como una actividad dentro de un Plan de Recuperación ante Desastres (DRP, desarrollado más abajo). En consecuencia, también puede formar parte de un Plan de Continuidad del Negocio (BCP), para conocer los elementos críticos priorizados y cómo proceder para su pronta recuperación en caso de ser necesario.
De este modo, tanto el BIA como la evaluación de riesgos se enfocan en conocer el impacto sobre una organización, a diferencia de que el primero intenta conocer lo que se vería afectado, mientras que el segundo se enfoca en la manera que se podría presentar esta afectación negativa.
Con base en los resultados de la evaluación, es posible definir medidas de seguridad que permitan opciones de mitigación, transferencia o aceptación de los riegos. En este sentido, ambos pueden formar parte de un DRP, ya que los resultados que generan son una fuente de información para la recuperación ante desastres.
El objetivo primordial del DRP se centra en restablecer las operaciones primordiales de una organización en caso de alguna contingencia y como ya hemos mencionado, puede estar precedido de un análisis de impacto y una evaluación de riesgos.
Por un lado, el BIA determinará lo que es crítico y prioritario para la organización, mientras que por el otro la evaluación de riesgos contribuye a generar las estrategias de recuperación ante casos específicos y con mayor probabilidad de ocurrencia, que pueden afectar de manera negativa las operaciones.
Posteriormente, puede considerar otras actividades como la generación de estrategias de recuperación, capacitación sobre el plan, pruebas, mantenimiento y mejora del mismo.
Al tener un mayor alcance, se conforma de otros planes que se encuentran alineado al BCP. En el ámbito de TI, lo constituyen el DRP y el Plan de Respuesta a Incidentes (IRP). Desde la perspectiva de gestión, está conformado por el Plan de Reanudación del Negocio (BRP), Emergencia de Ocupantes (OEP) y Continuidad de Operaciones (COP).
En este sentido, al estar conformado por el DRP, de manera implícita el BCP involucra el desarrollo de un BIA o una evaluación de riesgos de seguridad de la información, por lo tanto estas actividades también son fuentes de información que contribuyen a la pronta recuperación y restauración de actividades en caso de que se presente alguna contingencia.
Para más información, pueden revisar estos 4 pasos para armar un Plan de Continuidad del Negocio.
Debido a la naturaleza de los riesgos, existe la probabilidad de padecer las consecuencias por algún incidente a pesar de contar con controles de seguridad implementados y en operación, por lo tanto se consideran actividades como la preparación, identificación, contención, erradicación, recuperación y finalmente lecciones aprendidas de las contingencias.
Este plan también forma parte del BCP y también se relaciona con la evaluación de riesgos, ya que a través de riesgos identificados durante esta valoración es posible mitigar distintos incidentes. De forma recíproca, la aparición de nuevos incidentes permite identificar riesgos previamente no considerados, además de proporcionar datos estadísticos que permitan estimar la probabilidad de ocurrencia de los mismos.
El objetivo de este artículo es conocer las principales características de los planes y actividades orientadas a proteger los activos de una forma preventiva y proactiva, y sobre todo entender la forma en la que se interrelacionan y/o retroalimentan, siempre considerando los elementos críticos de la organización, sus objetivos y misión durante el desarrollo y aplicación de estos documentos.
De esta forma, cada empresa podrá gestionar la seguridad de su entorno según los lineamientos que mejor se ajusten.
Fuente: WeLiveSecurity
Distintos planes buscan definir la manera en la que el personal de la organización debe actuar en caso de incidentes de seguridad. Conceptos como Business Impact Analysis, Business Continuity Plan, evaluaciones de riesgo y planes de respuesta a incidentes afloran en este sentido, en un contexto en el que las brechas de seguridad en grandes compañías están a la órden del día.
Pero, ¿cómo saber qué lineamiento se ajusta a cada caso y cuál es el adecuado según el tipo de compañía? Sin dudas, el tamaño, los recursos y la cantidad de personal varían en cada caso, de manera que cada una deberá encontrar los lineamientos a seguir según sus necesidades.
En este espacio hemos hablado de algunas de estas iniciativas, por lo que en la presente publicación vamos a conocer la manera en la que se relacionan los distintos planes y actividades consideradas en la seguridad preventiva y proactiva, el contexto en el cual pueden ser utilizados, así como sus principales diferencias. De esta forma, cada empresa sabrá qué lineamientos seguir.
- Análisis de Impacto al Negocio
Por lo tanto, en el BIA se deben conocer y priorizar los procesos críticos de operación y debido a sus características, puede ser utilizado como una actividad dentro de un Plan de Recuperación ante Desastres (DRP, desarrollado más abajo). En consecuencia, también puede formar parte de un Plan de Continuidad del Negocio (BCP), para conocer los elementos críticos priorizados y cómo proceder para su pronta recuperación en caso de ser necesario.
- Evaluación de riesgos de seguridad
De este modo, tanto el BIA como la evaluación de riesgos se enfocan en conocer el impacto sobre una organización, a diferencia de que el primero intenta conocer lo que se vería afectado, mientras que el segundo se enfoca en la manera que se podría presentar esta afectación negativa.
Con base en los resultados de la evaluación, es posible definir medidas de seguridad que permitan opciones de mitigación, transferencia o aceptación de los riegos. En este sentido, ambos pueden formar parte de un DRP, ya que los resultados que generan son una fuente de información para la recuperación ante desastres.
- Plan de Recuperación ante Desastres
El objetivo primordial del DRP se centra en restablecer las operaciones primordiales de una organización en caso de alguna contingencia y como ya hemos mencionado, puede estar precedido de un análisis de impacto y una evaluación de riesgos.
Por un lado, el BIA determinará lo que es crítico y prioritario para la organización, mientras que por el otro la evaluación de riesgos contribuye a generar las estrategias de recuperación ante casos específicos y con mayor probabilidad de ocurrencia, que pueden afectar de manera negativa las operaciones.
Posteriormente, puede considerar otras actividades como la generación de estrategias de recuperación, capacitación sobre el plan, pruebas, mantenimiento y mejora del mismo.
- Plan de Continuidad del Negocio
Al tener un mayor alcance, se conforma de otros planes que se encuentran alineado al BCP. En el ámbito de TI, lo constituyen el DRP y el Plan de Respuesta a Incidentes (IRP). Desde la perspectiva de gestión, está conformado por el Plan de Reanudación del Negocio (BRP), Emergencia de Ocupantes (OEP) y Continuidad de Operaciones (COP).
En este sentido, al estar conformado por el DRP, de manera implícita el BCP involucra el desarrollo de un BIA o una evaluación de riesgos de seguridad de la información, por lo tanto estas actividades también son fuentes de información que contribuyen a la pronta recuperación y restauración de actividades en caso de que se presente alguna contingencia.
Para más información, pueden revisar estos 4 pasos para armar un Plan de Continuidad del Negocio.
- Plan de Respuesta a Incidentes
Debido a la naturaleza de los riesgos, existe la probabilidad de padecer las consecuencias por algún incidente a pesar de contar con controles de seguridad implementados y en operación, por lo tanto se consideran actividades como la preparación, identificación, contención, erradicación, recuperación y finalmente lecciones aprendidas de las contingencias.
Este plan también forma parte del BCP y también se relaciona con la evaluación de riesgos, ya que a través de riesgos identificados durante esta valoración es posible mitigar distintos incidentes. De forma recíproca, la aparición de nuevos incidentes permite identificar riesgos previamente no considerados, además de proporcionar datos estadísticos que permitan estimar la probabilidad de ocurrencia de los mismos.
El objetivo de este artículo es conocer las principales características de los planes y actividades orientadas a proteger los activos de una forma preventiva y proactiva, y sobre todo entender la forma en la que se interrelacionan y/o retroalimentan, siempre considerando los elementos críticos de la organización, sus objetivos y misión durante el desarrollo y aplicación de estos documentos.
De esta forma, cada empresa podrá gestionar la seguridad de su entorno según los lineamientos que mejor se ajusten.
Fuente: WeLiveSecurity
Comentarios
Publicar un comentario