Tolerancia al riesgo -> El grado, cantidad o volumen de riesgo que podrá resistir una organización
La tolerancia al riesgo (risk tolerance) es el grado o cantidad de riesgo que una organización está dispuesta o es capaz de soportar para alcanzar sus objetivos.
Según la metodología MAGERIT, ¿cuál es el primer paso en el proceso de análisis de riesgos? -> Identificación de activos.
En MAGERIT, el proceso comienza identificando qué se quiere proteger, es decir, los activos:
- Identificación de activos.
- Identificación de amenazas.
- Identificación de vulnerabilidades (o estimación de la exposición).
- Valoración de impactos.
- Estimación del riesgo.
- Selección de salvaguardas.
- Riesgo residual.
La lógica es sencilla: primero debes saber qué activos existen antes de poder analizar qué amenazas les afectan.
SIEM = Sistema híbrido centralizado que engloba la gestión de información de seguridad y la gestión de eventos, proporcionando un análisis en tiempo real de las alertas de seguridad generadas por los distintos dispositivos hardware y software de la red.
Un Security Information and Event Management es una plataforma que combina:
- SIM (Security Information Management) → gestión y almacenamiento de información de seguridad.
- SEM (Security Event Management) → gestión y correlación de eventos en tiempo real.
Su objetivo es:
- recopilar logs de múltiples fuentes;
- correlacionar eventos;
- detectar incidentes;
- generar alertas;
- facilitar la respuesta ante incidentes y el cumplimiento normativo.
¿Cuál de las siguientes medidas se aplicaría en una pasarela de pago que cumpla con el estándar PCI DSS? -> Realizar la tokenización de los datos sensibles de las tarjetas, reemplazándolos por un identificador único no reversible.
El estándar Payment Card Industry Data Security Standard busca proteger los datos de las tarjetas de pago. Una de las técnicas más utilizadas es la tokenización, que consiste en sustituir el número real de la tarjeta (PAN) por un token sin valor fuera del sistema que lo generó.
Ventajas:
- Reduce la exposición de datos sensibles.
- Disminuye el impacto de una posible brecha de seguridad.
- Ayuda a cumplir PCI DSS.
Almacenar datos completos de tarjetas para futuras transacciones aumenta el riesgo y está sujeto a requisitos muy estrictos de PCI DSS. No es una medida de seguridad recomendada.
PCI DSS exige el principio de mínimo privilegio. No se debe permitir el acceso completo a los datos de las tarjetas al personal del comercio salvo que sea estrictamente necesario.
PCI DSS no exige que todos los clientes introduzcan una contraseña para cada pago. Esa medida no forma parte del estándar
PCI DSS
Objetivo:
- Proteger los datos de las tarjetas de pago.
Principales medidas:
- Cifrado.
- Tokenización.
- Control de accesos.
- Autenticación.
- Registro y monitorización.
- Gestión de vulnerabilidades.
- Segmentación de redes.
Tokenización
- Sustituye el PAN por un token.
- El token no tiene valor por sí mismo.
- Reduce la exposición de datos sensibles.
Truco para recordar
| Concepto | Idea clave |
|---|---|
| PCI DSS | Seguridad de tarjetas de pago |
| Tokenización | Sustituir el número real por un identificador |
| Cifrado | Proteger la información durante almacenamiento o transmisión |