Análisis de riesgo aplicado al COVID-19

Gabriel Bergel    2 abril, 2020
Análisis de riesgo aplicado al COVID-19

Durante estas últimas semanas hemos visto todo tipo de análisis y teorías alrededor del Covid-19 pero, probablemente, muchos no se hayan dado cuenta de que podemos aplicar la metodología del análisis de riesgo, tan conocida por nosotros los hackers y por aquellos profesionales que trabajan en ciberseguridad. En la primera temporada de nuestros webinars, #11PathsTalks ya tratamos sobre este tema, sobre todo por la importancia que tiene entender este proceso para poder hacer una adecuada gestión del riesgo tecnológico en nuestras empresas, pero también para entender bien como enfrentar las nuevas amenazas cibernéticas.

Este proceso cada vez es más reconocido dentro de la industria, existen muchas metodologías, ISO (ISO 27005) y cada vez se exige en más procesos de certificaciones internacionales, como el caso de PCI DSS que lo incluye como exigencia en el proceso de Ethical Hacking.

La situación actual de encierro, cuarentena, tensión, sobreexposición a información, el desafío de una adecuada administración del tiempo en casa, etc. ha hecho que mis niveles de paranoia y escepticismo crezcan y me cuestione todo el doble.

Entre esos temas, discutiendo con colegas y no colegas, me di cuenta de que a la mayoría le costaba entender como protegerse de una manera adecuada para enfrentar esta nueva pandemia del COVID-19 y me di cuenta en la call semanal con mis colegas CSA sobre las muchas analogías presentes en el proceso de análisis de riesgo que regularmente ocupamos (espero) para analizar los riesgos presentes en nuestra organización.

Análisis de riesgo cualitativo aplicado al COVID-19

Riesgo (RAE): (Del it. risico o rischio, y este del ár. clás. rizq, lo que depara la providencia).

1. m. Contingencia (Posibilidad de que algo suceda o no suceda) o proximidad de un daño.

El análisis de riesgo es un proceso que busca identificar el riesgo de seguridad de un activo, determinando su probabilidad de ocurrencia, su impacto en el negocio y los controles que mitigan el impacto (o la probabilidad de ocurrencia).

Enfoque basado en: Probabilidad – Impacto

Tal y como lo haríamos de manera tradicional, pero en este caso centrándonos solamente en el COVID-19 como la amenaza que queremos analizar, identificaremos el o los activos que se podrían ver afectados por dicha amenaza, las vulnerabilidades presentes que pueden permitir que dicha amenaza afecte al activo, la probabilidad de ocurrencia de que esa amenaza -considerando las vulnerabilidades- afecte al activo y el impacto asociado a que esa amenaza -a través de las vulnerabilidades- afecte al activo. Como siempre, uno de los objetivos es definir qué controles minimizan la probabilidad de ocurrencia o el impacto. Recordemos el contexto general:

Contexto general de la seguridad de la información
Figura 1: Contexto general de la seguridad de la información
  • Amenaza: un evento con el potencial de afectar negativamente a la confidencialidad, integridad o disponibilidad de los activos de información. En este caso se trata de un evento con el potencial de afectar nuestra salud (integridad), el COVID-19.
  • Activo: cualquier cosa que tenga valor para la organización. En nuestro caso, el activo a proteger son las personas.
  • Vulnerabilidad: una debilidad que facilita la materialización de una amenaza. En nuestro caso serían:
    • Tener más 80 años
    • Tener mala salud o estado físico
    • Padecer enfermedades crónicas
    • Tener necesidades especiales (discapacidad)
    • Tener malos hábitos (no lavarse las manos, toser sin taparse la boca)
    • No seguir las recomendaciones. (usar mascarilla, respetar cuarentena)
  • Probabilidad del riesgo: es la frecuencia con que se podría producir el riesgo en un plazo determinado de tiempo. Niveles de probabilidad de ocurrencia (del contagio en este caso):
    • Alta
    • Media
    • Baja
  • Impacto: son las consecuencias que habría si un determinado activo ve afectada su confidencialidad, integridad o disponibilidad. En nuestro caso son las consecuencias que habría si un activo (persona) ve afectada su salud. Posible impacto:
    • Bajo: contagiarse con el COVID-19 y no tener secuelas.
    • Medio: contagiarse con el COVID-19 y quedar con secuelas.
    • Alto: morir a causa del COVID-19.

Matriz Análisis de Riesgo simplificada – COVID-19 – Riesgo Inherente

El riesgo absoluto o inherente es el riesgo que no considera los controles.

Matriz Análisis de Riesgo simplificada – COVID-19 – Riesgo Residual

El riesgo residual es el riesgo resultante posterior a la aplicación de controles.

Resultado del Análisis de Riesgo

Matriz de calor de los riesgos identificados
Figura 2: Matriz de calor de los riesgos identificados

Resultado del Análisis de Riesgo al COVID-19 – Riesgo Inherente

Matriz de calor de los riesgos inherentes
Figura 3: Matriz de calor de los riesgos inherentes

Resultado del Análisis de Riesgo al COVID-19 – Riesgo Residual

Matriz de calor de los riesgos residuales
Figura 4: Matriz de calor de los riesgos residuales

Conclusiones

Como se puede comprobar, el proceso del análisis de riesgo tiene por objetivo identificar y aplicar controles para disminuir la probabilidad de ocurrencia o el impacto asociado o ambos en el mejor de los casos.

En la Figura 3 se puede observar que los riesgos se encuentran todos en niveles medio y alto, por lo que se deben gestionar aplicando los controles identificados. De esta forma, en la Figura 4 se puede observar cómo la aplicación de los controles disminuyó la probabilidad de ocurrencia o el impacto asociado y por ende los riesgos disminuyeron.

Lo más importante que debemos entender en este caso del COVID-19 es que al aplicar todos estos controles o recomendaciones de expertos no estamos eliminando el virus, sólo estamos disminuyendo la probabilidad de contagio. Sin embargo, al aplicar estas recomendaciones también disminuimos el impacto, porque si no nos contagiamos, no corremos el riesgo de morir a raíz del virus (impacto más alto de esta amenaza).


¿Quieres saber más detalles sobre la COVID-19? Consulta el resto de artículos sobre el coronavirus escritos por nuestros expertos:

Comentarios

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *