Los controles y contra medidas se utilizan en la Gestión del Riesgo para aplicar las estrategias del Manejo del Riesgo. Hay dos tipos de control:

  1. Contra medidas generales para reducir la Amenaza de todas las actividades de los SI dentro de una organización, y
  2. Controles de aplicación diseñados para proteger de amenazas a un área específica.

No son un único conjunto homogéneo, sino que las amenazas son combatidas por capas de controles dirigidos a diferentes aspectos del uso y management de los SI. Algunos factores determinantes son:

  1. La plataforma de HW: influye en el tipo y cantidad de controles disponibles.
  2. El grado de distribución: influye en el énfasis de los controles requeridos.
  3. La integración de la infraestructura: influye en la naturaleza de las amenazas.

Cualquier cambio en este entorno de los SI tiene consecuencias de seguridad en las capas de control.

EtapaFunciónObjetivo
Primera línea de defensaPrevenciónPrevenir amenazas
Segunda línea de defensaDetecciónDetectar fallas de seguridad
Tercera línea de defensaRecuperaciónRecuperarse con pérdidas mínimas

Los controles bloquean los efectos de la amenaza.

Las contra medidas pueden ser:

  1. Lógicas: para asegurar la integridad de datos y operaciones. Se enfocan en el software.
  2. Físicas: son más costosas y menos efectivas. se enfocan en el hardware.