Cuantificación del Ciber Riesgo (CRQ) Explicada

La Cuantificación del Ciber Riesgo pone un número al riesgo cibernético: qué tan probable es que ocurra una amenaza, cuánto costaría si sucede, y si vale la pena invertir en los controles para evitarla.

Selecciona un nodo para ver qué hace y hacia dónde fluye. Hay un glosario completo disponible al final de la página.

Riesgo=Probabilidad×Impacto
Pérdida=Pérdida por Evento+Pérdida Post-Evento
Ciber RiesgoCuantificado Probabilidad Impacto de Pérdida Frecuencia de Amenaza Exposición a Ciber Riesgo Pérdida por Evento Pérdida Post-Evento Evaluación de Ataque Evaluación de Control Evaluación de Impacto Global Inteligencia de Amenazas sobre el Ataque Pares / Región Historial CREM de Detección Cliente Historial CREM de Detección Histórico de CREM Gestión de Exposiciónal Ciber Riesgo Relacionadoal Control Relacionadoal Impacto Datos del Clientedel Escenario Seleccionado Global Inteligencia de Amenazas sobre el Impacto
Ciber riesgo cuantificado Factor de probabilidad Factor de impacto Motor de evaluación Entrada de datos

Glosario

Conceptos Centrales de Riesgo

Riesgo
El resultado cuantificado de un escenario, calculado como Probabilidad multiplicada por Impacto. Se expresa como un rango monetario con un intervalo de confianza.
Probabilidad
La probabilidad de que una amenaza explote con éxito una debilidad, dada la arquitectura del entorno y los controles existentes. Se evalúa mediante Frecuencia de Amenaza y Exposición al Ciber Riesgo.
Impacto
La magnitud del daño que puede causar un evento de riesgo. Se categoriza en Pérdida por Evento (inmediata) y Pérdida Post Evento (a largo plazo).
Escenario de Riesgo
Una narrativa estructurada y plausible que describe cómo un actor de amenaza podría explotar una exposición para impactar activos, operaciones o reputación.

Parámetros del Modelo de Riesgo

Frecuencia de Amenaza
Con qué frecuencia podrían ocurrir ataques de un tipo de amenaza dado, modelado con una distribución de Poisson y expresado como una tupla de tres puntos.
Exposición al Ciber Riesgo
El grado de exposición a una amenaza para los activos en alcance, puntuado como un valor entre 0 y 1 según la madurez de los controles.
Pérdida por Evento
Daño financiero inmediato de un escenario, como interrupción del negocio, respuesta al incidente y recuperación del incidente.
Pérdida Post Evento
Consecuencias a largo plazo tras un evento, como sanciones regulatorias, pérdida de reputación y deserción de clientes.

Estructura del Escenario de Riesgo

Análisis
Define el alcance de lo que se está analizando y establece límites que especifican activos, actores de amenaza y resultados, asegurando que los interesados estén alineados sobre qué se está cuantificando y qué no.
Evaluación
Permite consistencia en cómo se evalúan y comparan los riesgos, evitando la ambigüedad y permitiendo la repetibilidad entre escenarios.
Modelado
Proporciona estructura para la recolección de datos de modo que los escenarios sean relevantes, no genéricos, y construidos de forma única para la organización evaluada.
Toma de Decisiones
Evalúa y recomienda prioridades para inversiones y asignación de recursos en controles, seguros y planificación de respuesta, comparando los costos de mitigación con las pérdidas anticipadas.

Componentes del Escenario de Riesgo

Activo en Riesgo
El sistema, dato, proceso o recurso específico que podría verse afectado, como información de clientes identificable almacenada en una base de datos en la nube.
Actor de Amenaza
Un individuo o grupo que podría instigar un evento de riesgo, como un cibercriminal, un estado nación o un interno, sea malicioso o no.
Exposiciones
Debilidades o fallas en los sistemas, procesos o comportamiento organizacional que podrían ser explotadas para causar daño, incluyendo contraseñas débiles, software sin parches o procesos incompletos.
Vector de Ataque
El método o vía usada para el ataque, como un correo de phishing, malware, ingeniería social o acceso físico.
Secuencia del Evento
Los pasos o eventos que llevan desde las acciones del actor de amenaza hasta el impacto en la organización.
Impacto en el Negocio
Las posibles consecuencias financieras y operativas que podría tener un evento cibernético, como pérdida monetaria o interrupción operativa.

Elementos de la Tarea CRQ

Tipos de Amenaza
El tipo o tipos de amenazas que ocurren en un escenario de riesgo seleccionado para análisis, como ransomware o exfiltración de datos.
Técnicas de Ataque
Los métodos que emplean los actores durante las fases del ataque, como fuerza bruta o inyección de procesos, típicamente mapeados a una matriz de ataque conocida.
Alcance del Activo
Los activos incluidos en un escenario como objetivos de la evaluación, que puede ser un único activo o un grupo de dispositivos, cuentas o datos.
Controles de Seguridad
Las medidas de control que podrían usarse para defender contra las técnicas de ataque de un tipo de amenaza dado, típicamente mapeadas a un catálogo de controles reconocido.
Categorías de Pérdida
Los tipos de pérdidas o costos considerados según el tipo de amenaza reflejado, como interrupción del negocio, costo de investigación o pérdida reputacional, mostrados como parámetros de evento o post evento.

Modelado Estadístico

Tupla de Tres Puntos
Una representación de los valores mínimo, más probable y máximo de una variable, siguiendo una distribución Beta PERT para definir un rango realista.
Distribución Beta PERT
Una distribución estadística usada para modelar las tuplas de tres puntos, ponderando el valor más probable mientras permite un rango realista entre el mínimo y el máximo.
Distribución de Poisson
Una distribución estadística usada para modelar la frecuencia de eventos discretos, como ataques, dentro de un período fijo, usada para derivar la tupla de Frecuencia de Amenaza.
Simulación de Monte Carlo
Una técnica computacional que procesa las tuplas de parámetros del modelo a través de decenas de miles de rondas de simulación aleatoria. En lugar de producir un único resultado, genera una distribución completa de resultados posibles, permitiendo al simulador cuantificar la variabilidad y expresar el riesgo cuantificado final junto con un intervalo de confianza. Los resultados se visualizan típicamente como histogramas de distribución de riesgo y curvas de excedencia de pérdida.
Intervalo de Confianza
Un rango estadístico alrededor del resultado cuantificado que indica el nivel de certeza en el resultado simulado.
Curva de Excedencia de Pérdida
Un gráfico que muestra la probabilidad de que una pérdida supere un umbral monetario dado, derivado de la salida de la simulación de Monte Carlo.

Marcos y Sistemas

FAIR
Factor Analysis of Information Risk, una metodología reconocida en la industria para cuantificar el riesgo de información que inspiró aspectos de la estructura de este modelo.
NIST SP 800 53
Un catálogo de controles de seguridad y privacidad usado para clasificar y mapear las exposiciones identificadas en categorías funcionales de control.
Matriz MITRE ATT&CK
Una base de conocimiento de tácticas y técnicas de adversarios usada para mapear eventos de riesgo relacionados con ataques a patrones de ataque conocidos.
Categorías de Control
Seis grupos funcionales, Detección, Prevención, Recuperación, Mitigación, Soporte y Procedimiento, usados para clasificar controles y modelar su efecto en los parámetros de riesgo.
Índice de Ciber Riesgo
Una puntuación de riesgo cualitativa a nivel de toda la empresa, expresada como un número de punto flotante entre 0 y 100, obtenida a partir de las puntuaciones de riesgo de activos individuales.
Referencia de Pares
Datos anonimizados de detección o pérdida de organizaciones con un perfil similar de industria, tamaño, ubicación e ingresos, usados para comparar los resultados propios del cliente.
CREM
Gestión de Exposición al Ciber Riesgo (Cyber Risk Exposure Management), la disciplina más amplia que rastrea el estado de exposición y controles en todo el entorno. El historial y los hallazgos de CREM alimentan la Evaluación de Control y, a su vez, el parámetro de Exposición al Ciber Riesgo.

Tipos de Categoría de Control

Soporte
Controles que establecen el procedimiento o mejoran el proceso al aplicarse a otros controles o prácticas en una organización. No afecta los parámetros de riesgo directamente, pero fortalece las otras cinco categorías.
Procedimiento
Controles o prácticas reconocidas como el paso inicial para manejar un problema de seguridad. Igual que Soporte, fortalece las otras categorías en lugar de afectar los parámetros directamente.
Detección
Controles que pueden detectar intentos y comportamientos de ataque. Reduce directamente la Frecuencia de Amenaza, ya que los ataques visibles tienen más probabilidades de ser expuestos y fallar.
Prevención
Controles que pueden prevenir que un ataque se lance con éxito. Reduce directamente la Exposición al Ciber Riesgo.
Recuperación
Cuando ocurre una pérdida, controles que ayudan a la organización a volver a su estado original después del evento. Reduce directamente la Pérdida por Evento.
Mitigación
Cuando ocurre una pérdida, controles que mitigan el estado posterior a la pérdida. Reduce directamente la Pérdida Post Evento.

Entradas de Datos y Sistemas

Inteligencia Global de Ataque
Resultados extraídos de fuentes de inteligencia pública, usados para evaluar los parámetros de ataque con contexto del mundo real, como tasas de ataque por industria.
Historial de Autodetección de Ataques
El historial propio de detección de ataques y amenazas de un cliente, analizado para calcular el parámetro de ataque y reflejar el entorno específico de la organización.
Referencia de Ataque de Pares
Resultados de detección basados en CRQ de pares con perfiles similares, usados para informar y comparar el parámetro de ataque propio del cliente.
Perfil del Cliente
Datos de negocio anonimizados sobre ubicación, industria, tamaño e ingresos, usados para crear puntos de referencia para la comparación entre pares.
Biblioteca de Eventos
Un sistema que correlaciona el historial de detección de amenazas y exposición de un cliente dentro del análisis estadístico de la capacidad CRQ.
Centro de Inteligencia
Un sistema que monitorea, recopila, purifica y refina datos de fuentes de inteligencia pública.