Fundamentos de Certificación CISSP y Gestión de Riesgos en Seguridad Informática

Capacitación y Certificación CISSP

Asociaciones Profesionales

  • ALAPST (Asociación Latinoamericana de Profesionales en Seguridad Informática)
    • Fundada en 1995.
    • Agrupa sin fines de lucro a personas físicas.
    • Misión:
      • Ser el organismo integrador.
      • Incrementar el conocimiento.
      • Certificar a través de organismos internacionales.
      • Actuar como instancia promotora.
  • ISSA (Information Systems Security Association)
    • Fundada en 1982.
    • Objetivo: Promover prácticas gerenciales que aseguren la disponibilidad, integridad y confidencialidad de los recursos organizacionales.
    • ALAPSI: Capítulo latinoamericano de ISSA.

(ISC)² y el CBK

(ISC)²: International Information System Security Certification Consortium

6Q3YIWhvJQNIgJjAp6GRAg5LCnf3kyabHidbdMup1thVShSe9+vhkfT3w8TjVjY8UbDTyMT7VRZglU2n9qp7KWI8UHMrZY79D4Tg6KeWaN70D67iAP86qiPCAAAAAElFTkSuQmCC

  • Organismo independiente creado para realizar la certificación de profesionales en seguridad informática.
  • Desarrolla exámenes profesionalmente basados en el CBK (Common Body of Knowledge).

Áreas de Conocimiento (CBK)

  • Access Control
  • Cryptography
  • Risk Management
  • Business Continuity Planning
  • Data Classification
  • Security Awareness
  • Computer and System Security
  • Telecommunications Security
  • Organization Architecture
  • Legal and Regulatory Considerations
  • Investigation
  • Application Program Security
  • System Program Security
  • Physical Security
  • Operations Security
  • Information Ethics
  • Policy Development

Ética y Gestión de Riesgos

  • Código de Ética CISSP:
    • Conducirse con los más altos estándares.
    • No comprometerse en actos ilegales.
    • Reportar cualquier actividad ilegal.
    • Ayudar en esfuerzos que promuevan el entendimiento y la aceptación.
    • Proveer servicios competitivos.
    • No ignorar o mal utilizar información.

Introducción al Risk Management

  • Riesgos genéricos: Hardware, Software, Datos, Abusos, Desastres naturales.
  • Riesgos en datos: Modificación, Destrucción y Divulgación (accidental o intencional).
Cuantificación del Riesgo

Fórmula: Riesgo = Costo de pérdida * Probabilidad de ocurrencia

  • Costo de pérdida total: $150,000,000 USD
  • Probabilidad de ocurrencia: 0.003 / Año
  • Valor del riesgo: $450,000 USD / Año

Conceptos Fundamentales

  • Asset (Activo): Recurso de software, datos, hardware, físico, administrativo o de personal.
  • Vulnerability (Vulnerabilidad): Debilidad en procedimientos, diseño o controles que puede ser explotada.
  • Threat (Amenaza): Circunstancia con potencial de causar daño (destrucción, revelación, modificación o negación de servicios).
  • Risk (Riesgo): Potencial de daño resultante del aparejamiento entre amenaza y vulnerabilidad.
  • Exposure (Exposición): Evaluación numérica del grado de vulnerabilidad de un activo.
  • ALE (Annual Loss Expectancy): Valor esperado de pérdida anual por ataques.
  • Safeguard (Salvaguardia): Entidad (física, procedimiento o software) usada para prevenir o disminuir riesgos.

2Q==

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *