Un plan de contingencia (PC) consiste en preparar, detectar, reaccionar y recuperarse de eventos que amenazan la Seguridad de la Información. El PC se desglosa en:

  1. Plan de Respuesta a Incidentes: IRP, de respuesta inmediata.
  2. Plan de Recuperación de Desastres: DRP, para reestablecer operaciones en el sitio.
  3. Plan de Continuidad de Negocio: BCP, para mover operaciones a un sitio alternativo.

La responsabilidad del CISO es asegurar la continuidad de la empresa. La política de planificación de contingencia da autoridad y orientación.

Hay 4 equipos que participan en el plan de contingencia:

  1. Equipo PC: el líder técnico y los gerentes.
  2. Equipo IRP.
  3. Equipo DRP: para recuperarnos.
  4. Equipo BCP: para seguir operando mientras nos recuperamos.

Análisis de Impacto al Negocio

Un análisis de impacto al negocio (Business Impact Analysis, BIA) prioriza los sistemas críticos. El BIA implica identificar y priorizar las amenazas y procesos críticos, desarrollar el escenario de ataque exitoso, y estimar el daño potencial.

Del BIA salen dos indicadores:

  1. RTO: Recovery Time Objective. Tiempo máximo de inactividad aceptable.
  2. RPO: Recovery Point Objective. Cantidad máxima de datos que se pueden perder.

El BIA no es gestión de riesgo porque asume que los controles no funcionaron y el ataque fue exitoso. También determina cuándo un incidente se vuelve un desastre.

Perfil de Ataque

El perfil de ataque es la descripción detallada de cómo ocurre un ataque. Se asocia a la amenaza en cuestión. Un perfil de ataque indica:

  • Agentes atacantes.
  • Vulnerabilidades posibles a ser explotadas.
  • Metodología.
  • Indicadores.
  • Consecuencias.