Security and Risk Management Flashcards

1
Q

Who is resposible for risk management?

A

Senior management

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
2
Q

¿Confidencialidad pensa siempre en…?

A

Encripción

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
3
Q

Data at rest should be always?

A

Encripted

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
4
Q

Medidas para proteger “data in process”

A

Bloquear el escritorio

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
5
Q

Medidas para proteger “data in transit”

A

Protocolos de seguridad como IPSec

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
6
Q

Medidas para la integridad de la información

A

Hashes, checksums, MAC’s

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
7
Q

Significado de MTBF?

A

Mean Time Before Failure - la vida útil del dispositivo, por ejemplo 3 años.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
8
Q

Significado de MTTR?

A

Mean Time To Repair - tiempo medio para la reparación

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
9
Q

Significado de RPO?

A

Recovery Point Objective - tolerance of loss data, ¿cuánta información estoy dispuesto a perder?

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
10
Q

Significado de MTD?

A

Maximum Tolerable Downtime - el tiempo máximo que la organización aguanta con el servicio caído

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
11
Q

Significado de SLO?

A

Service Level Objective - por ejemplo 96% de disponibilidad

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
12
Q

De que otra manera se le conoce al término Accountability?

A

Auditing

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
13
Q

¿Qué debe incluir los registros de auditoria?

A
  • Identidad del sujeto
  • La acción realizada
  • Objeto sobre el cual la acción fue llevada a cabo
  • Timestamp
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
14
Q

¿A que se refiere el término “Defense in depth”?

A

La idea es no tener un solo mecanismo de defensa, sino por capas, un mecanismo después del otro.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
15
Q

Fail-Safe

A

No security compromise

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
16
Q

Risk management es igual a:

A

Security Management

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
17
Q

Definición de Asset

A

provides value to the organization and can be tangible or intangible.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
18
Q

Etapas del Risk Management

A
  • Risk Assessment
  • Risk Analysis
  • Risk Mitigation
  • Risk Monitoring
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
19
Q

¿Que hace el “risk assessment”?

A

identify assets, threats, vulnerabilities. Tiene que ver mas con identificar.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
20
Q

¿Que hace el “risk analysis”?

A

value of potential risk. Tiene que ver mas con valor del riesgo y dinero. Valor del riesgo.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
21
Q

¿Que hace el “risk mitigation”?

A

responding to risk. Reducir a un nivel de riesgo aceptable por senior management.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
22
Q

Etapas del Risk Assessment:

A
  • Identificar y valuar los activos (assets)
  • Identificar amenazas y vunerabilidades

Identifify your assest –> Valuate –> look at your threats and vulnerabilities –> figurate your potential for loss –> estrategia de remediación –> pruebas –> documentación

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
23
Q

Tipo de analisis de riesgo basado en la experiencia, se puede emplear la técnica Delphi:

A

Cualitativo

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
24
Q

Tipo de analisis de riesgo basado en la cifras reales, que pueden ser monetarias:

A

Cuantitativo

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
25
Q

¿Significado de AV?

A

Asset Value, se incluye todo, absolutamente todo lo que le da valor al activo.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
26
Q

¿Significado de EF?

A

Exposure Factor, porcentaje de pérdida esperada.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
27
Q

¿Significado de SLE?

A

Single Loss Expectancy, expresado en dinero.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
28
Q

¿Significado de ARO?

A

Annual Rate of Ocurrence.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
29
Q

¿Significado de ALE?

A

Annual Loss Expectancy, cost per year as a result of the threat. Costo multiplicado por la cantidad de veces que puede suceder en un año.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
30
Q

¿Significado de TCO?

A

Total Cost of Ownership, costo toal de implementar una salvaguarda.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
31
Q

¿Significado de ROI?

A

Return of Investment, amount of money saved by implementation of a safeguard.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
32
Q

¿Cómo se calcula el SLE?

A

SLE = AV * EF

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
33
Q

¿Cómo se calcula el ARO?

A

ARO = SLE *ARO

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
34
Q

¿Cómo se calcula el ROI?

A

ROI = ALE (before control) - ALE (after control)

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
35
Q

¿A qué se refiere el término Riesgo Total?

A

Es el riesgo que existe antes de que cualquier control sea implementado.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
36
Q

¿Cómo se calcula el riesgo total?

A

Total Risk = Threats * Vulnerability * Asset Value

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
37
Q

¿Cómo se calcula el riesgo residual?

A

Residual Risk = Total Risk * Controls Gap

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
38
Q

Indica que se hace en cada uno de los siguientes conceptos:

Risk Assessment –> Risk Analysis –> Risk Mitigation

A

Identify Assests –> Money –> Controles

39
Q

¿Qué hace el “Governance”?

A

ensures that stakeholders needs, conditions and options are evaluated. Responsable del apetito al riesgo. Establecen los planos o “blue prints” for achieving security.

40
Q

¿Qué hace el “management”?

A

son los encargados de lo que solicita el governance suceda o se dé. Responsable de la tolerancia al riesgo.

41
Q

Governance provee el barco mientras que el management:

A

maneja el barco.

42
Q

Actividades del “management”:

A

plans, uilds, runs and monitor activites in aligment with the direction set by the governance body to achieve the enterprise objectives.

43
Q

¿Quienes forman parte del “governance”?

A

Board members or a Chair Person.

44
Q

Definición de proyecto:

A

es algo que tiene un principio y un final, por lo que la seguridad y el análisis de riesgo no pueden ser un proyecto, ya que son actividades continuas.

45
Q

Types of Approach security management:

A

Top-Down

Bottom-Up

46
Q

Descripción del Top-Down Security Management:

A

senior management knows importance of security.

Senior management –> middle management –> Staff

47
Q

Descripción del Bottom-Up Security Management:

A

The IT tries to implement security

Senior management

48
Q

Who is the ultimately responsible for security within an organization?

A

Senior mangament: CEO, CSO, CIO, etc.

49
Q

¿A que se refiere el término “liabilities?

A

legal liability addresses wether or not a company is responsible for specific actions or inactions. P. ej. Si uno de nuestros sistemas es comprometido y usado para atacar a otra organización, ¿somos responsables?. R = tal vez

50
Q

¿A qué se refiere el término due diligence?

A

It’s the research. Monitoreo constante de las prácticas para asegurar que se cumplen o exceden los requisitos de seguridad.

51
Q

¿A qué se refiere el término due care?

A

It’s the action. Ensuring tha the best practices are implemented and followed.

52
Q

Caracteristicas de la “Security policy”

A

Impulsada por el senior management. Nunca tendrá detalles.

53
Q

Características de “Accepted Use policies”?

A

lo que espero que mis empleados hagan con los sistemas.

54
Q

¿Características de los estándares?

A
  • Específicos
  • Mandatorios
  • Creados para soportar la política
55
Q

¿Características de los procedimientos?

A
  • Descriptivos, es decir Paso a paso
  • Mandatorios
  • Detallados, ¿el cómo hacer?
56
Q

¿Características de los guidelines?

A
  • No mandatorios
  • Son sugerencias
  • Mejores prácticas
57
Q

¿Características de las baselines?

A
  • Mandatorias

- Minimum acceptable security configuration for a system or process.

58
Q

¿Cuál es el objetivo del knowledge transfer?

A

Cambiar la forma o el comportamiento de los empleados.

59
Q

Tipo de leyes americanas:

A

Criminal Law
Tort (civil) Law
Administrative (regulatory) Law

60
Q

Caracteristicas de la Criminal Law:

A

Penalties: financial, jail time, death.

Castigar y disuadir.

61
Q

Caracteristicas de la Tort Law

A

Damages.
Prepoderance of evidence
Liability, due care, due dilligence.

62
Q

Características de Administrative (regulatory) law:

A

standards of performance and regulates conduct for specific industries, SOX, BASEL, HIPPA. Penalties financial.

63
Q

¿Qué es un trade secret?

A

Secreto comercial, por ejemplo la receta de la coca cola

64
Q

¿Qué es copyright?

A

protege la expresión de la idea por 70 años para personas físicas o 74 para empresas a partir de la muerte del autor.

65
Q

¿Qué es trademark?

A

protect word, name, symbol, sound, shape, color etc. look and feel of a company. P.ej. logo

66
Q

¿Qué es patent?

A

Válido por 20 años. protege un invento.

67
Q

A qué se refieren los acuerdos WASSENAAR?

A

restrict to export cryptographic SW or HW to certain countries.
restrict import of cryptographic tools.

68
Q

A qué se refiere la ley Graham-Leach-Bliley

A

protege a los consumidores en relación con la banca.

69
Q

¿A qué se refiere el BCP?

A

se refiere a la sobrevivencia de la organización en el evento de una posible interrupción. Ve la organización como un todo. EL BCP CONTIENE EL DRP

70
Q

¿A qué se refiere el DRP?

A

se refiere mas a aspectos de TI

71
Q

¿Quién puede declarar el BCP?

A

anyone can declare an emergency, only the BCP coordinator can declare a disaster.

72
Q

Fases del BCP:

A
Project initiation
BIA
Recovery strategy
Plan design and development
Implementation
Testing
Maintenance
73
Q

Responsabilidades del CEO en el BCP.

A
  • Setting business continuity plan

- Prioritizing critial business functions

74
Q

Responsabilidades del Senior Functional Management en el BCP

A
  • Make that happen
  • Ensure periodic test
  • Develop and document maintenance and testing strategy
75
Q

Responsabilidades del Steering Committee coordinator

A
  • Lead the team developing the BCP
  • Conduct a BIA
  • Trabajo interdisciplinario
76
Q

Responsabilidades del Green team

A

Tambien conocido como rescue team, son los responsables de evacuar al personal.

77
Q

Responsabilidades del Red Team

A

Tambien conocidos como recovery team.

Resposible for getting the alternate facility up and running and restoring the most critical services first.

78
Q

Responsabilidades del salvage team.

A

Responsible for the return of operations to the original or permanent facility (reconstitution).

79
Q

Objetivos principales del BCP.

A

Proteger la vida humana.
Recuperar la operación
Sustain

80
Q

Subplanes del BCP:

A

BRP (Business Recovery Plan)
DRP (Disaster Recovery Plan)
Continuity of support plan
COOP (Continuity of Operations Plan)

81
Q

¿A quién se le debe distribuir el BCP?

A

solo debe distribuirse a las personas que deben saberlo y solo se debe informar a cada área de forma individual, no a todos.

82
Q

Fases del BCP:

A

Notificación –> Recuperación –> Reconstitución

83
Q

¿Cada cuánto se debe probar el BCP?

A

Una vez al año

84
Q

¿Cuáles son los tipos de pruebas del BCP?

A
  • Checklist
  • Structured Walk through
  • Simultation Test
  • Parallel Test
  • Full Interruption Test
  • Planes
85
Q

¿En qué consiste la prueba de checklist - BCP?

A

Functional managers review

Copies of plan distribuited to different departments.

86
Q

¿En qué consiste la prueba de Structured Walk (Talk) Through- BCP?

A

Representatives from each departmen go over the plan.

87
Q

¿En qué consiste la prueba de Simulation Test - BCP?

A

Going through a disaster scenario

Continues up to the actual rellocation to an offsite facility.

88
Q

¿En qué consiste la prueba Parallel Test - BCP?

A

Systems moved to alternate site, and procesing takes place there.

89
Q

¿En qué consiste la prueba Full-Interruption Test - BCP?

A

Original Site Shut Down. All of processing moved to the offsite facility.

90
Q

¿Cuándo deben ser revisados los planes de BCP?

A

Al menos una vez al año, o cuando ocurra un cambio mayor.

91
Q

¿Qué identifica el BIA?

A

Identifica y prioriza todos los procesos de negocio basados en la criticidad de cada uno de ellos. FUNCIONES DE NEGOCIO NO DE TI. Es decir, ¿qué causa las mayores pérdidas?.

92
Q

¿El BIA identifica solo los procesos críticos del negocio?

A

No. El BIA identifica todos los procesos y activos del negocio, no sólo los considerados críticos, ya que esto se realiza asignando una prioridad a cada uno de los procesos.

93
Q

Etapas del Plan and design development BIA

A

Escribir el plan:

  • responsabilidades
  • prioridades
  • pruebas
94
Q

Etapas del Implementation BIA

A
  • Distribuirlo

- Copias solo al personal que necesita concoerlo.