HCL Connections
  • Home
  • Profiles ▼
  • Communities ▼
  • Apps ▼
  • Metrics
  • Moderation
  • ▼
  • Log In
  • Share
  • ?
  • HCLHCL

Communities

This community can have members from outside your organization. Gerencia Corporativa de Riesgos

  • Log in to participate
9f0576ed-5e8a-42e9-95d9-35d6b7c01c03 Blog

▼ Tags Topic Tags

 

▼ Similar Entries

Charla - Diseñando el futuro: ...

Blog: GERENCIA CORPORATIVA TECNOLOGÍ...
Marlen Sanchez Badilla B3143FA2-7503-49DB-8EB9-D362555CF1FB msanchez@bancobcr.com
Updated
0 people like thisLikes 0
No CommentsComments 0

El momento cero: seguimos fort...

Blog: SEGURIDAD BCR
Kenneth Romero Picado 38EF3F72-B30F-4FCE-8DD9-4D8FDB3CC070 kromero@bancobcr.com
Updated
0 people like thisLikes 0
No CommentsComments 0

Banca Corporativa y Empresaria...

Blog: Banca Corporativa y Empresaria...
Karen Morales Navas 1CDC46EF-DD9E-487D-BF45-36593D78A0D9 karmorales@bancobcr.com
Updated
1 people likes thisLikes 1
No CommentsComments 0

BCR forma parte del Comité Ase...

Blog: SEGURIDAD BCR
Marlen Sanchez Badilla B3143FA2-7503-49DB-8EB9-D362555CF1FB msanchez@bancobcr.com
Updated
7 people like thisLikes 7
CommentsComments 4

Ciberataques por compras navid...

Blog: GERENCIA CORPORATIVA TECNOLOGÍ...
Marlen Sanchez Badilla B3143FA2-7503-49DB-8EB9-D362555CF1FB msanchez@bancobcr.com
Updated
4 people like thisLikes 4
No CommentsComments 0

▼ Archive

  • May 2026
  • April 2026
  • February 2026
  • December 2025
  • October 2025
  • August 2025
  • July 2025
  • May 2025
  • April 2025
  • March 2025
  • January 2025
  • December 2024
  • November 2024
  • August 2024
  • July 2024
  • May 2024
  • February 2024
  • January 2024
  • December 2023
  • June 2023
  • April 2023
  • February 2023
  • December 2022
  • November 2022
  • October 2022
  • September 2022
  • August 2022
  • July 2022
  • June 2022
  • March 2022
  • December 2021
  • November 2021
  • September 2021
  • August 2021
  • July 2021
  • June 2021
  • May 2021
  • April 2021
  • March 2021
  • February 2021
  • January 2021
  • December 2020
  • November 2020
  • October 2020
  • August 2020
  • July 2020
  • June 2020
  • May 2020
  • April 2020
  • March 2020
  • January 2020
  • December 2019
  • November 2019
  • August 2019
  • July 2019
  • May 2019

▼ Blog Authors

Gerencia Corporativa de Riesgos

View All Entries
Clicking the button causes a full page refresh. The user could go to the "Entry list" region to view the new content.) Entry list

Ciberseguridad y gestión de Riesgos

Ivan Alfaro Villalobos 26136D1B-5BC1-4FA5-89C7-C1271C6408AB ivalfaro@bancobcr.com | | Tags:  riesgo_ti ciberseguridad riesgos_no_financieros ‎ | 1 Comment ‎ | 128 Views

Ciberseguridad y gestión de Riesgos

  1. Conceptos relacionados a la ciberseguridad y al riesgo

 

Ciberseguridad o Seguridad del ciberespacio: se define como la protección de la privacidad, integridad y accesibilidad de la información de datos en el Ciberespacio. 1

 

Ciberespacio: es un entorno complejo que consta de interacciones entre personas, software y servicios destinados a la distribución mundial de información y comunicación. 1

 

La Organización Internacional de Normalización (ISO por sus siglas en inglés) creó el estándar ISO/IEC 27032 para la ciberseguridad, con la cual se pretende garantizar la seguridad en los intercambios de información en la red, que puede ayudar a combatir el cibercrimen con cooperación y coordinación entre las partes involucradas.

Activos de información: Es cualquier información o sistema relacionado con el tratamiento de la misma que tenga valor para la organización, pueden ser procesos de negocio, datos, aplicaciones, equipos informáticos, personal, soportes de información, redes, equipamiento auxiliar o instalaciones. Es susceptible de ser atacado deliberada o accidentalmente con consecuencias para la organización. 2

Ciberriesgo: es una combinación de riesgos que pueden causar daños materiales, pérdidas, daños en intangibles (datos, información, sitios webs, propiedad intelectual, dominios) y daños a terceros en los que entra en juego la responsabilidad civil e incluso penal. 2

 

Ciberdelincuencia: cualquier tipo de actividad en la que se utilice Internet, una red privada o pública o un sistema informático doméstico con objetivos como destruir o dañar ordenadores, medios electrónicos y redes de Internet. 2

Amenazas: Circunstancia desfavorable que puede ocurrir y que cuando sucede tiene consecuencias negativas sobre los activos provocando su indisponibilidad, funcionamiento incorrecto o pérdida de valor. Una amenaza puede tener causas naturales, ser accidental o intencionada. Si esta circunstancia desfavorable acontece a la vez que existe una vulnerabilidad o debilidad de los sistemas o aprovechando su existencia, puede derivar en un incidente de seguridad. 2

Vulnerabilidades: Fallos o deficiencias de un programa que pueden permitir que un usuario no legítimo acceda a la información o lleve a cabo operaciones no permitidas de manera remota. Una debilidad inherente de la plataforma tecnológica que la hace susceptible a que un ataque sea exitoso. 2

Controles: conjunto de acciones, priorizadas, ampliamente analizadas y de efectividad probada que pueden ser tomadas por la organización para mejorar su nivel de ciberseguridad. 2

Cibercrimen: actores individuales o grupos que dirigen ataques a sistemas para obtener ganancias financieras.2

 

Ciberguerra: recopilación de información con motivaciones políticas. 2

 

Ciberterrorismo: el propósito es comprometer los sistemas electrónicos y causar pánico o temor. 2

 

 

  1. Marcos de referencia

 

  • ISO 27032: es la norma que proporciona algunas guías para la implementación segura, confiable, eficaz, eficiente y de respuesta a incidentes cibernéticos. En este se incluyen elementos como: políticas, métodos y procesos, personas y controles de gestión, y controles técnicos.
  • NIST: concebido bajo las premisas de identificar las normas y directrices de seguridad aplicables en todos los sectores de infraestructura crítica, proporcionando un enfoque flexible y repetible, que permite la priorización de actividades y apunta a obtener un buen rendimiento de las infraestructuras, manteniéndose rentable para el negocio. 3
  • Cobit 5: se plantea la idea de que la seguridad de la información es una disciplina transversal, por lo que se consideran distintos aspectos de protección de datos en todas las actividades y procesos llevados a cabo por la empresa. Se puede utilizar como complemento, una guía básica para definir, operar y monitorear un sistema de gestión de seguridad, considerando: APO13: Gestión de la seguridad, DSS04: Gestión de la continuidad, DSS05: Gestión de servicios de seguridad. 4

 

  1. Partes involucradas

Dentro del ciberespacio todo el mundo participa, para los fines del ISO 27032, las partes interesadas en el ciberespacio son los siguientes grupos: consumidores, individuos, organizaciones y proveedores.

 

La ISO 27032 define los siguientes roles para las  partes interesadas:

 

Roles de los consumidores

Roles de los individuos

Roles de las organizaciones

Roles  de los proveedores

Son grupos que pueden transmitir y recibir información específica dentro del ciberespacio.

Pueden ser: usuarios de aplicaciones, compradores o vendedores, blogger, entre otros.

Las organizaciones usan el ciberespacio para mostrar los fines de la empresa y los servicios que prestan.

Proveen información de manera directa a los consumidores o por otros medios dispuestos en el ciberespacio.

 

  1. Nuevo enfoque en controles de ciberseguridad

Según la ISO/IEC 27032 se deben establecer controles técnicos de ciberseguridad sobre los siguientes elementos:

  • Malware
  • Ataques de ingeniería social
  • Ataques de sitios Web
  • Hacking
  • Software malicioso (malware)
  • Spyware
  • Redes zombies
  • Daño físico, robo o pérdida
  • Amenazas internas
  • Fuga de información
  • Robo de identidad
  • Suplantación de identidad (phising)
  • Spam
  • Ranzonware
  • Kits de explotación
  • Espionaje cibernético
  • Otros programas no deseados

 

Los métodos comunes que usan los ciberatacantes para controlar las computadoras o redes incluyen virus, gusanos, spyware y troyanos. Los virus y los gusanos se pueden autorreplicar y dañar archivos o sistemas, en tanto que el spyware y los troyanos a menudo se utilizan para la recopilación de datos. En general, un usuario promedio entra en contacto con código malicioso a través del archivo adjunto de un correo electrónico no solicitado o cuando descarga programas que parecen legítimos, pero de hecho contienen una carga de software malicioso (malware).

 

  1. Concientización y capacitación

 

Un elemento importante dentro de la ciberseguridad son las personas, las cuales deben empezar a formar una consciencia de los riesgos y buscar los medios para comprender y desarrollar (hasta donde les sea posible) destrezas y habilidades para responder antes esos riesgos, y definir acciones para mitigarlos.

 

  1. Gestión de riesgos

 

La gestión de riesgos es fundamental dentro de esta situación del ciberriesgo y ciberespacio, ya que ayuda a contextualizar las posibles amenazas, vulnerabilidades, riesgos y posibles criterios de aceptación, en pro de mejorar la seguridad y definir de controles sobre los elementos determinados como riesgos. Para ello se puede hacer mención de la ISO 31000 como norma de apoyo para la implementación del análisis y gestión de riesgos.

 

Para mejorar el estado de la ciberseguridad, las partes interesadas en el ciberespacio tienen que desempeñar un rol activo en su respectivo uso y desarrollo de la ciberseguridad.

 

Dentro de la exposición que existe la organización define el modelo de negocios en función de estrategias, procesos, tecnología y recurso humano, entre otros elementos, donde se tiene que tener conciencia de los  riesgos que pueden toparse en el camino que no permitan o minimicen el logro de los objetivos. Por lo que es importante darle a la gestión de riesgos  el valor y peso dentro de la organización, para permitirle transformar riesgos en oportunidades de mejora o aminorarlos.

 

Dentro del ámbito de la ciberseguridad se debe tener en cuenta, el proceso, donde el inicio es la realización de un análisis de riesgos, auditorías de su seguridad y revisión de procesos, para poder definir un plan de trabajo que incluya acciones de mitigación al riesgo junto con un plan de continuidad de negocios como parte de un sistema de gestión en seguridad a la información.

 

 

image

Referencias:

 

1. Organización Internacional de Normalización (ISO por sus siglas en inglés), https://www.iso.org/standard/44375.html

2. Instituto Nacional de Ciberseguridad (Incibe-España), 2017, https://www.incibe.es/sites/default/files/contenidos/guias/doc/guia_glosario_ciberseguridad_metad.pdf

3. Almagro, Luis, 2019, Ciberseguridad: Marco Nist (Un abordaje integral de la Ciberseguridad), https://www.oas.org/es/sms/cicte/docs/OEA-AWS-Marco-NIST-de-Ciberseguridad-ESP.pdf

4. SGSI: Blog especializado en Sistemas de Gestión de Seguridad de la Información, 2018, https://www.pmg-ssi.com/2018/12/como-se-relaciona-cobit-5-y-la-seguridad-de-la-informacion/

  • Add a Comment Add a Comment
  • Edit
  • More Actions v
  • Quarantine this Entry
Notify Other People
notification_ex

Send Email Notification

Quarantine this entry

deleteEntry
duplicateEntry

Mark as Duplicate

  • Previous Entry
  • Main
  • Next Entry
Feed for Blog Entries | Feed for Blog Comments | Feed for Comments for this Entry
  • Home
  • Help
  • Bookmarking Tools
  • Mobile UI
  • About
  • HCL Connections on hcl.com
  • Submit Feedback