Es la función de NIST que permite conocer los activos, riesgos, amenazas y vulnerabilidades de una organización.
IDENTIFICAR
Son los recursos de la organización que tienen un valor especial porque su pérdida, alteración o indisponibilidad puede afectar significativamente al negocio.
ACTIVOS CRÍTICOS
Es el punto de partida de un proyecto de seguridad informática y debe explicar qué situación necesita ser solucionada.
EL PROBLEMA
Marco utilizado para organizar la gestión de ciberseguridad mediante funciones como Identificar, Proteger, Detectar, Responder y Recuperar.
NIST CSF
Una organización mantiene sus copias de seguridad dentro del mismo entorno que sus sistemas productivos. Un incidente podría afectar simultáneamente la información original y los respaldos.
RIESGO DE PÉRDIDA DE INFORMACIÓN Y FALTA DE RESILIENCIA
Esta función busca implementar medidas de protección para disminuir la posibilidad o impacto de los riesgos identificados.
PROTEGER
Empleados, errores humanos y hackers son ejemplos de este elemento dentro del análisis de OCTAVE.
AMENAZAS
Es el elemento que permite establecer qué puede ocurrir, con qué probabilidad y qué impacto tendría sobre la organización.
EL RIESGO
Metodología orientada al análisis estratégico de riesgos y a la identificación de los activos críticos de una organización.
OCTAVE
En una institución educativa se identifican problemas relacionados con la infraestructura tecnológica y la segmentación de la red.
CASO UDENAR
Una organización utiliza herramientas para identificar actividades anómalas y posibles incidentes de seguridad. La función NIST involucrada es:
DETECTAR
Software obsoleto y ausencia de procesos de seguridad son ejemplos de este elemento que puede ser aprovechado por una amenaza.
VULNERABILIDADES O DEBILIDADES
¿Qué elemento define qué se incluye y qué queda fuera del proyecto?
El alcance.
Norma internacional relacionada con los Sistemas de Gestión de Seguridad de la Información.
ISO/IEC 27001
Una empresa necesita evaluar la seguridad de su plataforma web mediante pruebas de seguridad.
CASO ACAR LTDA.
Después de confirmar un incidente de seguridad, la organización debe ejecutar acciones para controlarlo y gestionarlo.
RESPONDER
OCTAVE utiliza el análisis de amenazas y vulnerabilidades para determinar este elemento que permite establecer prioridades de seguridad.
RIESGO
Un estudiante propone como proyecto: "Implementar Fortinet para mejorar la seguridad". ¿Cuál es el principal problema de esta formulación?
COMIENZA POR LA HERRAMIENTA Y NO POR EL PROBLEMA O RIESGO QUE SE PRETENDE SOLUCIONAR
En Colombia, esta ley está relacionada con la protección de datos personales y el tratamiento de información de los ciudadanos.
LEY 1581 DE 2012
Un proveedor de servicios de Internet presenta riesgos asociados con la segmentación de red y ataques contra la disponibilidad de sus servicios.
CASO NEXO DIGITAL
Una organización sufrió un incidente y ahora trabaja en restaurar sus servicios y capacidades operativas.
RECUPERAR
Una empresa tiene 300 servidores, pero solamente uno almacena información crítica cuya pérdida paralizaría una operación esencial. Según el enfoque de OCTAVE, ¿qué debería recibir mayor prioridad?
EL SERVIDOR QUE CONTIENE EL ACTIVO CRÍTICO
Un proyecto identifica un riesgo, pero no establece qué resultado espera alcanzar. ¿Qué elemento debe fortalecerse?
Los objetivos.
Esta ley colombiana establece disposiciones relacionadas con los delitos informáticos y la protección penal frente a conductas como el acceso abusivo a sistemas informáticos.
LEY 1273 DE 2009
Una empresa tiene información crítica, pero sus respaldos están en el mismo entorno. ¿Qué debe priorizar?
La protección y recuperación del activo crítico.