Lección 2: Activos, Amenazas, Vulnerabilidades y Riesgo
Gestionar la seguridad de la información requiere un vocabulario compartido: Activo, Amenaza, Vulnerabilidad y Riesgo. En esta lección definimos cada término con precisión, vemos cómo se combinan en un único modelo, y aprendemos cómo se calcula el riesgo y qué controles vale la pena implementar.
Un activo es algo que valoramos; una amenaza es quién o qué podría dañarlo; una vulnerabilidad es la debilidad que esa amenaza aprovecha; y el riesgo es qué tan probable es eso — multiplicado por cuánto nos costaría.
- Activo
- Cualquier cosa de valor que deba protegerse: información, hardware, software, personas (conocimiento), servicios y reputación. Se clasifica según su sensibilidad y la normativa aplicable (PII, PCI).
- Amenaza
- Un factor o evento que puede aprovechar una vulnerabilidad y dañar un activo. Tipos: humana, natural, tecnológica y regulatoria.
- Vulnerabilidad
- Una debilidad que una amenaza puede aprovechar, por ejemplo, una contraseña débil, una configuración predeterminada expuesta o actualizaciones faltantes.
- Riesgo
- El producto de la probabilidad de un evento por su impacto: Riesgo = Probabilidad × Impacto.
- Superficie de Ataque
- La suma de todos los puntos de entrada posibles a un sistema — puertos abiertos, APIs, usuarios y servicios. El objetivo es minimizarla.
- Incidente de Seguridad
- La materialización de una amenaza que aprovechó una vulnerabilidad, generando un impacto en la organización.
- Respuesta al Riesgo
- La decisión sobre cómo abordar un riesgo, a partir de cuatro estrategias: Aceptar, Mitigar, Transferir y Evitar.