En la Gestión de Riesgos de la Información, el control de riesgos viene luego de la Identificación y Evaluación de Riesgos. Acciones a analizar en esta etapa ante los riesgos encontrados:

  • Evitar (cesar la actividad, requiere una reingeniería de procesos).
  • Transferir (a otros activos, procesos, u aseguradoras).
  • Mitigar (requiere un enfoque de control).
  • Tolerar (aceptar el riesgo, hacer nada).

La empresa debe tener un marco de tolerancia al riesgo para que se pueda decidir cuándo aceptar un riesgo y cuándo no. Ejemplo:

Aceptar un riesgo es una decisión de negocios que concluye que el costo de proteger un activo no justifica el gasto de seguridad.

Los controles son las Políticas, procedimientos, prácticas y directrices diseñados para brindar una seguridad razonable. Las contramedidas reducen una amenaza o vulnerabilidad, y se consideran controles dirigidos.

Los controles pueden ser de:

  1. Disuasión: reducir probabilidad de las amenazas.
  2. Prevención: impedir ataque.
  3. Corrección: mitigar impacto.
  4. Compensación: nivelar los efectos.
  5. Detección: descubrir ataques.

Consideraciones sobre el diseño de controles:

  • Efectividad.
  • Legislación.
  • Política organizacional.
  • Estructura y cultura.
  • Impacto operativo.
  • Confiabilidad.

Administrando el Riesgo

Directrices para elegir una estrategia de control:

  • Cuando existe una vulnerabilidad.
  • Cuando una vulnerabilidad puede ser aprovechada.
  • Cuando la ganancia potencial del ataque es mayor que los costos del ataque.
  • Cuando la pérdida potencial es sustancial.

Viabilidad

La viabilidad o factibilidad económica es el criterio para evaluar proyectos que implementan controles de InfoSec. Se realiza un análisis costo-beneficio. Costos de un control:

  • Costo de adquisición.
  • Costo de capacitación.
  • Costo de implementación.
  • Costo de servicio y mantenimiento.

Los beneficios del uso de controles so evitar las pérdidas asociadas a cierta vulnerabilidad. Se expresa como la expectativa de pérdida anualizada (ALE). Una organización debe ser capaz de colocar un valor monetario en cada activo de información que posee.

ALE &= \text{Valor} \times \text{Factor de pérdida} \times \text{Ocurrencias anuales} \\ SLE &= \text{Valor} \times \text{Factor de exposición} \\ ALE &= SLE \times ARO \ \ \text{(tasa anualizada de ocurrencia)} \end{aligned}$$