Security and Risk Management Flashcards
Who is resposible for risk management?
Senior management
¿Confidencialidad pensa siempre en…?
Encripción
Data at rest should be always?
Encripted
Medidas para proteger “data in process”
Bloquear el escritorio
Medidas para proteger “data in transit”
Protocolos de seguridad como IPSec
Medidas para la integridad de la información
Hashes, checksums, MAC’s
Significado de MTBF?
Mean Time Before Failure - la vida útil del dispositivo, por ejemplo 3 años.
Significado de MTTR?
Mean Time To Repair - tiempo medio para la reparación
Significado de RPO?
Recovery Point Objective - tolerance of loss data, ¿cuánta información estoy dispuesto a perder?
Significado de MTD?
Maximum Tolerable Downtime - el tiempo máximo que la organización aguanta con el servicio caído
Significado de SLO?
Service Level Objective - por ejemplo 96% de disponibilidad
De que otra manera se le conoce al término Accountability?
Auditing
¿Qué debe incluir los registros de auditoria?
- Identidad del sujeto
- La acción realizada
- Objeto sobre el cual la acción fue llevada a cabo
- Timestamp
¿A que se refiere el término “Defense in depth”?
La idea es no tener un solo mecanismo de defensa, sino por capas, un mecanismo después del otro.
Fail-Safe
No security compromise
Risk management es igual a:
Security Management
Definición de Asset
provides value to the organization and can be tangible or intangible.
Etapas del Risk Management
- Risk Assessment
- Risk Analysis
- Risk Mitigation
- Risk Monitoring
¿Que hace el “risk assessment”?
identify assets, threats, vulnerabilities. Tiene que ver mas con identificar.
¿Que hace el “risk analysis”?
value of potential risk. Tiene que ver mas con valor del riesgo y dinero. Valor del riesgo.
¿Que hace el “risk mitigation”?
responding to risk. Reducir a un nivel de riesgo aceptable por senior management.
Etapas del Risk Assessment:
- Identificar y valuar los activos (assets)
- Identificar amenazas y vunerabilidades
Identifify your assest –> Valuate –> look at your threats and vulnerabilities –> figurate your potential for loss –> estrategia de remediación –> pruebas –> documentación
Tipo de analisis de riesgo basado en la experiencia, se puede emplear la técnica Delphi:
Cualitativo
Tipo de analisis de riesgo basado en la cifras reales, que pueden ser monetarias:
Cuantitativo