Un plan de contingencia (PC) consiste en preparar, detectar, reaccionar y recuperarse de eventos que amenazan la Seguridad de la Información. El PC se desglosa en:
- Plan de Respuesta a Incidentes: IRP, de respuesta inmediata.
- Plan de Recuperación de Desastres: DRP, para reestablecer operaciones en el sitio.
- Plan de Continuidad de Negocio: BCP, para mover operaciones a un sitio alternativo.
La responsabilidad del CISO es asegurar la continuidad de la empresa. La política de planificación de contingencia da autoridad y orientación.
Hay 4 equipos que participan en el plan de contingencia:
- Equipo PC: el líder técnico y los gerentes.
- Equipo IRP.
- Equipo DRP: para recuperarnos.
- Equipo BCP: para seguir operando mientras nos recuperamos.
Análisis de Impacto al Negocio
Un análisis de impacto al negocio (Business Impact Analysis, BIA) prioriza los sistemas críticos. El BIA implica identificar y priorizar las amenazas y procesos críticos, desarrollar el escenario de ataque exitoso, y estimar el daño potencial.
Del BIA salen dos indicadores:
- RTO: Recovery Time Objective. Tiempo máximo de inactividad aceptable.
- RPO: Recovery Point Objective. Cantidad máxima de datos que se pueden perder.
El BIA no es gestión de riesgo porque asume que los controles no funcionaron y el ataque fue exitoso. También determina cuándo un incidente se vuelve un desastre.
Perfil de Ataque
El perfil de ataque es la descripción detallada de cómo ocurre un ataque. Se asocia a la amenaza en cuestión. Un perfil de ataque indica:
- Agentes atacantes.
- Vulnerabilidades posibles a ser explotadas.
- Metodología.
- Indicadores.
- Consecuencias.