Читать книгу Seguridad en equipos informáticos. IFCT0109 - José Francisco Giménez Albacete - Страница 33
4.3. Herramientas de ayuda para determinar los componentes
ОглавлениеPara determinar los sistemas de información que intervienen en un proceso, puede servir de ayuda partir de una narrativa del mismo, o una descripción textual. Habitualmente, esta descripción puede solicitarse por escrito, por ejemplo en un formulario de un BIA, o recogerse en el transcurso de una entrevista o reunión mixta.
Cuando el proceso es complejo, conviene dividirlo en fases o subprocesos. Para intentar asegurar la completitud en la narrativa de cada fase o subproceso, puede ayudar preguntarse si se encuentran respondidos siete aspectos fundamentales: ¿qué, quién, cuándo, cómo, dónde, por qué, y para qué?
Partiendo de la narrativa, se enumeran en listas independientes los elementos de cada tipo que intervengan en cada categoría: personas, sistemas, e información de entrada. Esta enumeración es importante, porque constituye una forma elemental del inventario básico de los activos de información del proceso.
Posteriormente, cada uno de estos elementos se relaciona con los demás mediante una acción que puede resumirse en un verbo (genera, autoriza, procesa, transmite, etc.).
De esta manera, se puede ordenar de manera jerárquica la dependencia de los componentes, y su progreso, hasta el resultado final. Gráficamente, la estructura se aproximará a la de un árbol invertido donde las hojas serán los componentes, los nodos intermedios serán resultados o hitos (generalmente coincidentes con sub-tareas o subprocesos), y en la raíz o punto más alto del diagrama, se encontrará el resultado o información de salida del proceso.
Nota
La dependencia jerárquica a modo de árbol, se emplea en el análisis de riesgos MAGERIT, al evaluar el “impacto repercutido” y el “riesgo repercutido” a partir de los impactos /riesgos de los elementos de los que depende un subproceso (nodo intermedio del árbol de dependencia invertido).
Aplicación práctica
El proceso crítico de una empresa es la venta por internet. Resumidamente, un comprador accede desde internet a la web de venta online, alojada en un servidor ubicado en la sede de la empresa. El servidor se comunica a través de un firewall con una base de datos interna, que solo sabe administrar una persona del departamento de informática. La venta tiene interrupciones breves, como sucede durante los trabajos de mantenimiento en la base de datos, que se advierten en la página web. Los elementos del servicio y sus valoraciones CIA (bajo = 1, medio = 2, alto = 3) son:
Información
Base de datos (M, A, M): la información es interna, por lo que la confidencialidad es media. La integridad es alta, porque no puede haber errores en las ventas. La disponibilidad es media, porque se admiten interrupciones.
Sistemas
Servidor web (M, A, A): la información que recibe es interna, siendo su confidencialidad media. Su integridad es alta, porque se deposita mucha confianza en este equipo. La disponibilidad es alta, porque la web debe estar disponible para advertir que no hay venta.
Firewall (M, A, M): la información que procesa tiene un nivel de confidencialidad medio, el servicio que presta tiene un nivel de confianza alto, y se admiten interrupciones, al igual que la información que protege.
Personas
Administrador de base de datos (M, M, A): la información que maneja es interna, de manera que confidencialidad e integridad serán medias. La disponibilidad es elevada, porque sin base de datos y sin su mantenimiento no hay negocio.
Determinar los requisitos CIA del proceso, a partir de sus componentes:
SOLUCIÓN
El siguiente diagrama representa el proceso de venta, e incluye la valoración para cada componente, y el resultado agregado para el proceso (8, 11, 10), de manera que la integridad es el principal requisito.