Los controles y contra medidas se utilizan en la Gestión del Riesgo para aplicar las estrategias del Manejo del Riesgo. Hay dos tipos de control:
- Contra medidas generales para reducir la Amenaza de todas las actividades de los SI dentro de una organización, y
- Controles de aplicación diseñados para proteger de amenazas a un área específica.
No son un único conjunto homogéneo, sino que las amenazas son combatidas por capas de controles dirigidos a diferentes aspectos del uso y management de los SI. Algunos factores determinantes son:
- La plataforma de HW: influye en el tipo y cantidad de controles disponibles.
- El grado de distribución: influye en el énfasis de los controles requeridos.
- La integración de la infraestructura: influye en la naturaleza de las amenazas.
Cualquier cambio en este entorno de los SI tiene consecuencias de seguridad en las capas de control.
| Etapa | Función | Objetivo |
|---|---|---|
| Primera línea de defensa | Prevención | Prevenir amenazas |
| Segunda línea de defensa | Detección | Detectar fallas de seguridad |
| Tercera línea de defensa | Recuperación | Recuperarse con pérdidas mínimas |
Los controles bloquean los efectos de la amenaza.
Las contra medidas pueden ser:
- Lógicas: para asegurar la integridad de datos y operaciones. Se enfocan en el software.
- Físicas: son más costosas y menos efectivas. se enfocan en el hardware.