Muro de hormigón desgastado con una flecha dibujada a mano que apunta hacia la derecha, textura de superficie agrietada y descolorida que sugiere dirección, transición y movimiento hacia adelante a través de un fondo minimalista austero.

Implementación de un marco de gestión de riesgos de seguridad de la información

4 Minuto de lectura

Todas las organizaciones se enfrentan a riesgos de seguridad de la información. Todo responsable de seguridad debe afrontar la realidad de que existen muchos más riesgos de los que se pueden gestionar razonablemente. Entonces, ¿cómo determina el equipo de seguridad qué riesgos merecen su atención?

Todo gerente de seguridad debe afrontar la realidad de que existen muchos más riesgos de ciberseguridad de los que se pueden gestionar razonablemente.

A partir de ahí, ¿cuánto esfuerzo se debe dedicar a mitigar un riesgo determinado? No todos los riesgos requieren el mismo nivel de recursos. ¿Qué contramedidas son adecuadas? Marco de gestión de riesgos de seguridad de la información (ISRMF) proporciona un método para responder estas importantes preguntas.

¿Qué es un marco de gestión de riesgos de seguridad de la información?

Si bien las definiciones varían, un ISRMF suele ser un conjunto de procesos y prácticas. Este marco permite a los administradores de seguridad identificar sus vulnerabilidades más vulnerables y, posteriormente, cómo abordarlas.

El Marco de Gestión de Riesgos del NIST es un ejemplo destacado. Es un requisito para las agencias federales que deben cumplir con la FISMA y leyes relacionadas. En particular, las agencias que cumplen deben seguir la norma NIST SP 800-37, la "Guía para la Aplicación del Marco de Gestión de Riesgos".“

Marcos como el del NIST se basan en el principio de que el riesgo nunca puede eliminarse. Más bien, debe gestionarse. Es decir, un buen gestor de seguridad dedicará la máxima cantidad de recursos a proteger a la organización de los riesgos más graves. El marco del NIST ofrece seis pasos para lograr este resultado:

  1. Categorizar los sistemas de información (NIST SP 800-60) – Implica categorizar los objetivos de seguridad (por ejemplo, confidencialidad, integridad de los datos y definir los niveles de impacto como alto, bajo, etc.).
  2. Seleccionar controles de seguridad (NIST SP800-53) – Especifica la implementación de una línea base mínima de controles de seguridad.
  3. Implementar controles de seguridad – Incluye la preparación de controles, el establecimiento de métodos y herramientas de detección y análisis de amenazas, la contención, erradicación y recuperación de amenazas, así como los procesos de seguimiento posteriores a los incidentes.
  4. Evaluar los controles de seguridad (NIST SP 800-53A) – Requiere la evaluación de los controles de seguridad para comprobar su eficacia mediante métodos como entrevistas a las partes interesadas, así como el examen y la prueba de los controles.
  5. Autorizar sistemas de información (NIST SP 800-37) – Examina el resultado de la evaluación de los controles de seguridad para determinar si el nivel de riesgo es aceptable o no.
  6. Monitorear el estado de seguridad (NIST SP 800-137 y SP 800-53A) – Define una estrategia de monitoreo continuo, que incluye frecuencia de monitoreo, métricas e informes.

Marco de gestión de riesgos de seguridad de la información - flujo
El subtexto de todo el proceso profundiza en el análisis de cuatro factores de riesgo interdependientes:

  • Amenazas
  • Vulnerabilidades
  • Probabilidades
  • Impactos

A amenaza es una persona o tecnología que tiene el potencial de atacar a su organización (por ejemplo, malware o un ataque de phishing). Un vulnerabilidad La amenaza ocurre cuando las defensas de su organización contra esa amenaza no son adecuadas (por ejemplo, un firewall deficiente). Probabilidad es la probabilidad de que el atacante aproveche la vulnerabilidad. Impacto es el efecto, generalmente en dólares, de un ataque exitoso.

Dicho de otra manera: ¿Qué probabilidades hay de que experimente un incidente de seguridad con un... alto impacto (costoso)Aquellos con alto impacto obviamente merecen la mayor atención y la mayor asignación de recursos. En el marco del NIST, la selección, implementación y evaluación de los controles de seguridad gira en torno a esta cuestión.

La selección, implementación y evaluación de controles de seguridad pueden ayudarle a determinar la probabilidad de que su organización sea víctima de un incidente de alto impacto.

Cómo realizar un ISRMF

La implementación de un ISRMF implica muchos detalles. El marco del NIST incluye múltiples Publicaciones Especiales que describen su implementación. Sin embargo, a pesar de las numerosas sugerencias y mejores prácticas, dos capacidades subyacentes lo hacen posible: la integración y la automatización.

Integración

La integración es esencial para la implementación de ISRMF, ya que muchos sistemas independientes deben trabajar juntos para alcanzar los objetivos de un marco. Los firewalls deben comunicarse con el Sistema de Detección de Intrusiones (IDS) y las soluciones de Gestión de Incidentes y Eventos de Seguridad (SIEM). Las herramientas de monitorización de seguridad funcionan mejor cuando se integran con bases de datos de amenazas y sistemas de detección especializados. Todo debe conectarse con herramientas de generación de informes, y así sucesivamente.

Las soluciones de seguridad actuales tienden a utilizar el Especificación de API abierta Como su principal modo de integración, la API abierta detalla archivos de interfaz de programación de aplicaciones (API) legibles por máquina que pueden describir, producir, consumir y visualizar servicios web RESTful. Es posible diseñar un servicio web RESTful y una API desde cero, pero la especificación de API abierta facilita la conexión de múltiples aplicaciones de software.

Las herramientas de seguridad que utilizan API abiertas permiten exponer interfaces funcionales entre sí con relativa facilidad. Una herramienta puede solicitar datos, enviarlos o invocar una llamada a procedimiento desde otra herramienta mediante el estándar REST y lenguajes de código abierto, como JSON, y transportes comunes, como HTTP.

Automatización

Automatización, La otra capacidad necesaria para la implementación de ISRMF es la que permite que las integraciones basadas en API funcionen. Un ISRMF tiene tantas partes móviles que la automatización resulta extremadamente útil para que sea práctico para un equipo de seguridad. Sin automatización, ISRMF suele ser abrumador.

Automatización y orquestación de la seguridad (SAO) y el ISRMF

Automatización de la seguridad y Orquestación Las herramientas (SAO) combinan el potencial de integración y automatización para una ISRMF. Aprovechan estas capacidades para ayudar a los equipos de seguridad a automatizar procesos ISRMF que consumen mucho tiempo. Además, permiten a los analistas de seguridad centrar su experiencia en tareas de gestión de riesgos más subjetivas e importantes.

Automatización y orquestación de la seguridad Las herramientas (SAO) reúnen el potencial de integración y automatización para un ISRMF.

Las funciones de integración de SAO, que suelen utilizar API abiertas, permiten orquestar procesos de seguridad automatizados en múltiples sistemas. Por ejemplo, en el Paso 3 del NIST, SAO puede utilizarse para configurar la detección y el análisis automatizados de amenazas. Una solución SAO, como Swimlane, puede identificar un binario sospechoso en cuanto aparece en la red. Posteriormente, puede compararlo automáticamente con amenazas conocidas sin necesidad de intervención humana.

Para comprobarlo, Swimlane utiliza su capacidad de integración con API abiertas para enviar el binario a una base de datos de inteligencia de amenazas de terceros. Esta base de datos compara el binario sospechoso con las amenazas conocidas. La API de Swimlane recibe un mensaje de respuesta de la base de datos de amenazas. En ese momento, si la amenaza es real, el motor de orquestación de Swimlane puede ejecutar una serie de pasos automatizados. Estos incluyen la creación de un ticket, el envío de correos electrónicos a las partes interesadas clave, la puesta en cuarentena de la amenaza, la actualización de la base de datos de amenazas, etc. De esta forma, Swimlane pone en práctica los conceptos de la ISRMF y evita sobrecargar al equipo de seguridad con trabajo innecesario.

Las herramientas SAO también facilitan la implementación de los pasos del ISRMF, incluyendo la monitorización y el seguimiento posterior al incidente. Crean registros de las tareas de respuesta a incidentes realizadas. Este enfoque holístico permite ahorrar tiempo en la recopilación de información sobre el incidente para su uso posterior.

Cómo puede ayudar Swimlane

Swimlane cumple automatización y orquestación de la seguridad Fácil de implementar y usar. Destaca por su manejabilidad y escalabilidad. Swimlane permite a un equipo de operaciones de seguridad aprovechar las capacidades de sus soluciones de seguridad existentes para enriquecer la información presentada. Combinadas con capacidades de integración basadas en API abiertas, estas ofrecen un medio eficaz para implementar un ISRMF.

Para obtener más información sobre Swimlane SAO, Programe una demostración hoy.

Solicitar una demostración en vivo