Capacitación y Certificación CISSP
Asociaciones Profesionales
- ALAPST (Asociación Latinoamericana de Profesionales en Seguridad Informática)
- Fundada en 1995.
- Agrupa sin fines de lucro a personas físicas.
- Misión:
- Ser el organismo integrador.
- Incrementar el conocimiento.
- Certificar a través de organismos internacionales.
- Actuar como instancia promotora.
- ISSA (Information Systems Security Association)
- Fundada en 1982.
- Objetivo: Promover prácticas gerenciales que aseguren la disponibilidad, integridad y confidencialidad de los recursos organizacionales.
- ALAPSI: Capítulo latinoamericano de ISSA.
(ISC)² y el CBK
(ISC)²: International Information System Security Certification Consortium
- Organismo independiente creado para realizar la certificación de profesionales en seguridad informática.
- Desarrolla exámenes profesionalmente basados en el CBK (Common Body of Knowledge).
Áreas de Conocimiento (CBK)
- Access Control
- Cryptography
- Risk Management
- Business Continuity Planning
- Data Classification
- Security Awareness
- Computer and System Security
- Telecommunications Security
- Organization Architecture
- Legal and Regulatory Considerations
- Investigation
- Application Program Security
- System Program Security
- Physical Security
- Operations Security
- Information Ethics
- Policy Development
Ética y Gestión de Riesgos
- Código de Ética CISSP:
- Conducirse con los más altos estándares.
- No comprometerse en actos ilegales.
- Reportar cualquier actividad ilegal.
- Ayudar en esfuerzos que promuevan el entendimiento y la aceptación.
- Proveer servicios competitivos.
- No ignorar o mal utilizar información.
Introducción al Risk Management
- Riesgos genéricos: Hardware, Software, Datos, Abusos, Desastres naturales.
- Riesgos en datos: Modificación, Destrucción y Divulgación (accidental o intencional).
Cuantificación del Riesgo
Fórmula: Riesgo = Costo de pérdida * Probabilidad de ocurrencia
- Costo de pérdida total: $150,000,000 USD
- Probabilidad de ocurrencia: 0.003 / Año
- Valor del riesgo: $450,000 USD / Año
Conceptos Fundamentales
- Asset (Activo): Recurso de software, datos, hardware, físico, administrativo o de personal.
- Vulnerability (Vulnerabilidad): Debilidad en procedimientos, diseño o controles que puede ser explotada.
- Threat (Amenaza): Circunstancia con potencial de causar daño (destrucción, revelación, modificación o negación de servicios).
- Risk (Riesgo): Potencial de daño resultante del aparejamiento entre amenaza y vulnerabilidad.
- Exposure (Exposición): Evaluación numérica del grado de vulnerabilidad de un activo.
- ALE (Annual Loss Expectancy): Valor esperado de pérdida anual por ataques.
- Safeguard (Salvaguardia): Entidad (física, procedimiento o software) usada para prevenir o disminuir riesgos.
