Metodología de Análisis y Gestión de Riesgos

MAGERIT v3.0

Libro I — El Método

Blas López Franklin
Gálvez Cortez Rosa
Rojas Retuerto Miguel
Nicasio Marcelo Martin
Rojas Porras Pedro
?

¿Cuánto cuesta un minuto de caída?

Y la confianza... ¿se recupera?

"Conocer para confiar" — MAGERIT v3.0

Índice

¿Qué es Magerit?

  • Metodología oficial del CSAE para la Administración Pública española.
  • Implementa el Proceso de Gestión de Riesgos de ISO 31000.
  • Se integra en el Esquema Nacional de Seguridad (RD 3/2010).
  • Persigue un análisis metódico y objetivo, libre de arbitrariedad.
🎯

Objetivo Central

Ofrecer un método sistemático para analizar los riesgos derivados del uso de TIC y planificar su tratamiento oportuno.

El Triángulo GRC

Gobierno
Riesgo
Cumplimiento

Tres áreas integradas y alineadas para evitar conflictos, duplicación y zonas grises.

Marco Legal y Normativo

📜

ENS

RD 3/2010
Art. 6: Gestión basada en riesgos

🛡️

LOPD

Ley Orgánica 15/1999
Protección de datos personales

🌐

Ley 11/2007

Acceso electrónico
Servicios Públicos

ISO 27001

SGSI
Ciclo PDCA

Pirámide de Activos

Información
Servicios Prestados
Aplicaciones (SW)
Equipos, Redes, Soportes
Instalaciones + Personal

Regla de oro

Los activos inferiores acumulan el valor de los superiores. Un fallo en la base puede propagarse hasta la cima.

Grafo de Dependencias

Servicio App A App B Router Servidor BD
  • El valor fluye de arriba hacia abajo.
  • El daño se propaga de abajo hacia arriba.
  • Atacar un router puede tumbar el servicio final.

Las 5 Dimensiones de Seguridad

🔒

Confidencialidad

Solo los autorizados acceden.

Integridad

Datos completos y correctos.

Disponibilidad

Servicio cuando se necesita.

🆔

Autenticidad

Quien dice ser, es.

📋

Trazabilidad

Quién hizo qué y cuándo.

Taxonomía de Amenazas

🌊

Naturales

Terremotos, inundaciones, incendios.

🏭

Entorno

Contaminación, fallos eléctricos.

🐛

Defectos SW

Vulnerabilidades CVE.

🙈

Accidental

Errores humanos no intencionados.

🎯

Deliberada

Ataques intencionados.

Las Fórmulas del Riesgo

Impacto = Valor × Degradación
Riesgo = Impacto × Probabilidad

El impacto mide el daño posible (lo peor). El riesgo pondera ese daño con la probabilidad de que ocurra (lo probable).

Matriz de Riesgo

Zona 3
Zona 2
Zona 1
Bajo
Medio
Alto
Baja
Alta
  • Zona 1: Probable + Alto impacto. Atención urgente.
  • Zona 2: Rango intermedio. Diversas opciones.
  • Zona 3: Improbable + Bajo. Asumible.
  • Zona 4: Improbable pero catastrófico. Énfasis en recuperación.

Tipos de Salvaguarda

PRPrevención
DRDisuasión
ELEliminación
IMMinimización
CRCorrección
RCRecuperación
MNMonitorización
DCDetección
AWConcienciación
ADAdministración

Madurez de las Salvaguardas

L0
Inexistente
L1
Inicial / Ad hoc
L2
Reproducible
L3
Proceso definido
L4
Gestionado
L5
Optimizado (100%)

De Potencial a Residual

Riesgo Potencial

Lo que pasaría sin salvaguardas.

🔥

Salvaguardas

Previenen, detectan, corrigen y recuperan.

🛡️

Riesgo Residual

Lo que queda tras protegerse.

Ciclo de Gestión ISO 31000

CONTEXTO ANÁLISIS EVALUACIÓN TRATAMIENTO RIESGO

La gestión de riesgos no es un evento puntual. Es un ciclo continuo de comunicación, seguimiento y revisión.

Opciones de Tratamiento

Mitigar

Reducir la probabilidad o el impacto mediante nuevas salvaguardas.

Transferir

Compartir el riesgo: externalización o seguros (prima vs. cobertura).

Eliminar

Prescindir de la fuente de riesgo (reordenar arquitectura o activos).

Aceptar

Asumir el riesgo residual formalmente, con fondos de contingencia si aplica.

Matriz RACI

Tarea RINFO RSERV RSEG RSIS ASS
Niveles de seguridad (info)AIRC
Niveles de seguridad (servicio)IARC
Análisis de riesgosIIA/RC
Declaración de aplicabilidadIIA/RC
Aceptación del riesgoIAARI
Implantación de medidasIICAR
A = Accountable  |  R = Responsible  |  C = Consulted  |  I = Informed
RINFO
Responsable de la Información. Define qué seguridad requiere cada dato.
RSERV
Responsable del Servicio. Fija los niveles de servicio aceptables.
RSEG
Responsable de la Seguridad (CISO). Diseña y coordina el SGSI.
RSIS
Responsable del Sistema. Opera la arquitectura técnica día a día.
ASS
Administradores de Seguridad del Sistema. Ejecutan las tareas.

Coste vs. Beneficio

COSTE / RIESGO
GRADO DE SEGURIDAD →
Riesgo residual
Inversión
Coste total

Existe un punto de equilibrio donde la suma del riesgo y la inversión es mínima. Más allá, el coste de la seguridad supera el beneficio.

Fases PAR

PAR.1
PRELIMINARES
PAR.2
ANÁLISIS
PAR.3
COMUNICACIÓN

PAR.1 – Preliminares

  • PAR.11 Estudio de oportunidad: ¿por qué ahora?
  • PAR.12 Alcance: dominio, activos esenciales, restricciones.
  • PAR.13 Planificación: entrevistas, recursos y calendario.
  • PAR.14 Lanzamiento: cuestionarios y sensibilización.

PAR.2 – Elaboración

  • MAR.1 Caracterización de activos y dependencias.
  • MAR.2 Caracterización de amenazas (mapa de riesgos).
  • MAR.3 Caracterización de salvaguardas (eficacia).
  • MAR.4 Estimación del estado de riesgo residual.

PAR.3 – Resultados

  • Modelo de valor y mapa de riesgos.
  • Declaración de aplicabilidad de salvaguardas.
  • Informe de insuficiencias / vulnerabilidades.
  • Entrada al Plan de Seguridad (PS) y tratamiento.

Plan de Seguridad

Plan Director
3 – 5 años

Directrices estratégicas y perspectiva global.

Plan Anual
1 – 2 años

Asignación de recursos y partidas presupuestarias.

Plan de Proyecto
< 1 año

Ejecución detallada de programas concretos.

Seguridad en Métrica v3

Especificación
Requisitos de seguridad
Diseño
Decisión de tratamiento
Desarrollo
Salvaguardas embebidas
Aceptación
Pruebas y hacking ético
Operación
Gestión dinámica de riesgos

La seguridad se diseña, no se añade. Considerarla desde la especificación es más efectivo y económico que hacerlo a posteriori.

Conclusiones

01

Claridad conceptual: La distinción entre valor propio/acumulado y riesgo repercutido/acumulado permite traducir problemas técnicos a consecuencias de negocio.

02

Formalización: La estructura MAR-PAR-PS ofrece un esquema replicable, auditable y mejorable continuamente.

03

Seguridad embebida: La vinculación con Métrica v3 asegura que la protección se diseña desde la concepción del sistema.

04

Rigor pragmático: Magerit reconoce la imperfección de las estimaciones, pero exige que sean explícitas, justificadas y revisables.

Gracias

Blas López Franklin
Gálvez Cortez Rosa
Rojas Retuerto Miguel
Nicasio Marcelo Martin
Rojas Porras Pedro
1 / 24