Security and Risk Management Flashcards
Who is resposible for risk management?
Senior management
¿Confidencialidad pensa siempre en…?
Encripción
Data at rest should be always?
Encripted
Medidas para proteger “data in process”
Bloquear el escritorio
Medidas para proteger “data in transit”
Protocolos de seguridad como IPSec
Medidas para la integridad de la información
Hashes, checksums, MAC’s
Significado de MTBF?
Mean Time Before Failure - la vida útil del dispositivo, por ejemplo 3 años.
Significado de MTTR?
Mean Time To Repair - tiempo medio para la reparación
Significado de RPO?
Recovery Point Objective - tolerance of loss data, ¿cuánta información estoy dispuesto a perder?
Significado de MTD?
Maximum Tolerable Downtime - el tiempo máximo que la organización aguanta con el servicio caído
Significado de SLO?
Service Level Objective - por ejemplo 96% de disponibilidad
De que otra manera se le conoce al término Accountability?
Auditing
¿Qué debe incluir los registros de auditoria?
- Identidad del sujeto
- La acción realizada
- Objeto sobre el cual la acción fue llevada a cabo
- Timestamp
¿A que se refiere el término “Defense in depth”?
La idea es no tener un solo mecanismo de defensa, sino por capas, un mecanismo después del otro.
Fail-Safe
No security compromise
Risk management es igual a:
Security Management
Definición de Asset
provides value to the organization and can be tangible or intangible.
Etapas del Risk Management
- Risk Assessment
- Risk Analysis
- Risk Mitigation
- Risk Monitoring
¿Que hace el “risk assessment”?
identify assets, threats, vulnerabilities. Tiene que ver mas con identificar.
¿Que hace el “risk analysis”?
value of potential risk. Tiene que ver mas con valor del riesgo y dinero. Valor del riesgo.
¿Que hace el “risk mitigation”?
responding to risk. Reducir a un nivel de riesgo aceptable por senior management.
Etapas del Risk Assessment:
- Identificar y valuar los activos (assets)
- Identificar amenazas y vunerabilidades
Identifify your assest –> Valuate –> look at your threats and vulnerabilities –> figurate your potential for loss –> estrategia de remediación –> pruebas –> documentación
Tipo de analisis de riesgo basado en la experiencia, se puede emplear la técnica Delphi:
Cualitativo
Tipo de analisis de riesgo basado en la cifras reales, que pueden ser monetarias:
Cuantitativo
¿Significado de AV?
Asset Value, se incluye todo, absolutamente todo lo que le da valor al activo.
¿Significado de EF?
Exposure Factor, porcentaje de pérdida esperada.
¿Significado de SLE?
Single Loss Expectancy, expresado en dinero.
¿Significado de ARO?
Annual Rate of Ocurrence.
¿Significado de ALE?
Annual Loss Expectancy, cost per year as a result of the threat. Costo multiplicado por la cantidad de veces que puede suceder en un año.
¿Significado de TCO?
Total Cost of Ownership, costo toal de implementar una salvaguarda.
¿Significado de ROI?
Return of Investment, amount of money saved by implementation of a safeguard.
¿Cómo se calcula el SLE?
SLE = AV * EF
¿Cómo se calcula el ARO?
ARO = SLE *ARO
¿Cómo se calcula el ROI?
ROI = ALE (before control) - ALE (after control)
¿A qué se refiere el término Riesgo Total?
Es el riesgo que existe antes de que cualquier control sea implementado.
¿Cómo se calcula el riesgo total?
Total Risk = Threats * Vulnerability * Asset Value
¿Cómo se calcula el riesgo residual?
Residual Risk = Total Risk * Controls Gap