40
Plan de Continuidad para el Negocio Ing Rodrigo Ferrer V. [email protected] CISSP, CISA, ABCP, CSSA, CST, COBIT f.c

Plan de Continuidad para el Negocio - SISTESEG · PDF filePlan de Continuidad para el Negocio Ing Rodrigo Ferrer V. [email protected] CISSP, CISA, ABCP, CSSA, CST, COBIT

  • Upload
    hanhu

  • View
    217

  • Download
    0

Embed Size (px)

Citation preview

Page 1: Plan de Continuidad para el Negocio - SISTESEG · PDF filePlan de Continuidad para el Negocio Ing Rodrigo Ferrer V. rodrigo.ferrer@sisteseg.com CISSP, CISA, ABCP, CSSA, CST, COBIT

Plan de Continuidad para el Negocio

Ing Rodrigo Ferrer [email protected], CISA, ABCP, CSSA, CST, COBIT f.c

Page 2: Plan de Continuidad para el Negocio - SISTESEG · PDF filePlan de Continuidad para el Negocio Ing Rodrigo Ferrer V. rodrigo.ferrer@sisteseg.com CISSP, CISA, ABCP, CSSA, CST, COBIT

Copyright: Rodrigo Ferrer

ITGI, Board Briefing on IT Governance, 2nd Edition, USA.

Page 3: Plan de Continuidad para el Negocio - SISTESEG · PDF filePlan de Continuidad para el Negocio Ing Rodrigo Ferrer V. rodrigo.ferrer@sisteseg.com CISSP, CISA, ABCP, CSSA, CST, COBIT

Copyright: Rodrigo Ferrer

AGENDAAGENDAAGENDAAGENDA

1. Introducción

2. Continuidad y recuperación del plan

3. Descripción metodología utilizada

4. Gestión del riesgo

5. Roles y responsabilidades

6. Mantenimiento del Plan

7. Conclusiones

Page 4: Plan de Continuidad para el Negocio - SISTESEG · PDF filePlan de Continuidad para el Negocio Ing Rodrigo Ferrer V. rodrigo.ferrer@sisteseg.com CISSP, CISA, ABCP, CSSA, CST, COBIT

IntroducciIntroducciIntroducciIntroduccióóóónnnn

Page 5: Plan de Continuidad para el Negocio - SISTESEG · PDF filePlan de Continuidad para el Negocio Ing Rodrigo Ferrer V. rodrigo.ferrer@sisteseg.com CISSP, CISA, ABCP, CSSA, CST, COBIT

Copyright: Rodrigo Ferrer

QuQuQuQuéééé es Continuidad del servicioes Continuidad del servicioes Continuidad del servicioes Continuidad del servicio????

La continuidad del servicio involucra capacidades tácticas y estratégicas preaprobadas por la dirección

de una entidad para responder a incidentes e

interrupciones del servicio con el fin de poder continuar con sus operaciones a un nivel aceptable

previamente definido.

Business continuity strategic and tactical capability, pre-approved by management, of an organization to plan for and respond to incidents and business interruptions in order to continue business operations at an acceptable pre-defined level (BSI, BS-25999,p.6.)

Page 6: Plan de Continuidad para el Negocio - SISTESEG · PDF filePlan de Continuidad para el Negocio Ing Rodrigo Ferrer V. rodrigo.ferrer@sisteseg.com CISSP, CISA, ABCP, CSSA, CST, COBIT

Copyright: Rodrigo Ferrer

GestiGestiGestiGestióóóón de la continuidad del n de la continuidad del n de la continuidad del n de la continuidad del servicioservicioservicioservicio

Page 7: Plan de Continuidad para el Negocio - SISTESEG · PDF filePlan de Continuidad para el Negocio Ing Rodrigo Ferrer V. rodrigo.ferrer@sisteseg.com CISSP, CISA, ABCP, CSSA, CST, COBIT

Copyright: Rodrigo Ferrer

Productos que lo componenProductos que lo componenProductos que lo componenProductos que lo componen

� Business Impact Analysis (Impacto de Análisis del Negocio).

� Risk Assesment (Evaluación o Valoración de Riesgos).

� Estrategias de Continuidad.

� Estructura Organizacional para la Continuidad (Roles, responsabilidades y procedimientos).

� Procesos de Continuidad.

� Plan de Pruebas del Plan de Continuidad.

Page 8: Plan de Continuidad para el Negocio - SISTESEG · PDF filePlan de Continuidad para el Negocio Ing Rodrigo Ferrer V. rodrigo.ferrer@sisteseg.com CISSP, CISA, ABCP, CSSA, CST, COBIT

Continuidad y RecuperaciContinuidad y RecuperaciContinuidad y RecuperaciContinuidad y Recuperacióóóón ante n ante n ante n ante desastresdesastresdesastresdesastres

Page 9: Plan de Continuidad para el Negocio - SISTESEG · PDF filePlan de Continuidad para el Negocio Ing Rodrigo Ferrer V. rodrigo.ferrer@sisteseg.com CISSP, CISA, ABCP, CSSA, CST, COBIT

Copyright: Rodrigo Ferrer

Continuidad y recuperaciContinuidad y recuperaciContinuidad y recuperaciContinuidad y recuperacióóóón ante n ante n ante n ante desastres.desastres.desastres.desastres.

Fuente: Syngress

Page 10: Plan de Continuidad para el Negocio - SISTESEG · PDF filePlan de Continuidad para el Negocio Ing Rodrigo Ferrer V. rodrigo.ferrer@sisteseg.com CISSP, CISA, ABCP, CSSA, CST, COBIT

Copyright: Rodrigo Ferrer

IntegraciIntegraciIntegraciIntegracióóóónnnn

BCP DRP

SGSI

Mejores Prácticas: ITIL V3, COBIT, ISO 27001

Page 11: Plan de Continuidad para el Negocio - SISTESEG · PDF filePlan de Continuidad para el Negocio Ing Rodrigo Ferrer V. rodrigo.ferrer@sisteseg.com CISSP, CISA, ABCP, CSSA, CST, COBIT

Copyright: Rodrigo Ferrer

Razones para un BCPRazones para un BCPRazones para un BCPRazones para un BCP

� Es mejor tener un plan para evitar la confusión durante el evento

– “Proactivo” Vs “Reactivo”

– Tomar las acciones correctivas cuando sea necesario

– Se deben establecer controles que mitiguen el riesgo

– Continuidad del servicio

– Respuesta ordenada ante un desastre

Page 12: Plan de Continuidad para el Negocio - SISTESEG · PDF filePlan de Continuidad para el Negocio Ing Rodrigo Ferrer V. rodrigo.ferrer@sisteseg.com CISSP, CISA, ABCP, CSSA, CST, COBIT

DescripciDescripciDescripciDescripcióóóón de la Metodologn de la Metodologn de la Metodologn de la Metodologíííía a a a UtilizadaUtilizadaUtilizadaUtilizada

Page 13: Plan de Continuidad para el Negocio - SISTESEG · PDF filePlan de Continuidad para el Negocio Ing Rodrigo Ferrer V. rodrigo.ferrer@sisteseg.com CISSP, CISA, ABCP, CSSA, CST, COBIT

Copyright: Rodrigo Ferrer

DRIDRIDRIDRI

Page 14: Plan de Continuidad para el Negocio - SISTESEG · PDF filePlan de Continuidad para el Negocio Ing Rodrigo Ferrer V. rodrigo.ferrer@sisteseg.com CISSP, CISA, ABCP, CSSA, CST, COBIT

Copyright: Rodrigo Ferrer

MetodologMetodologMetodologMetodologííííaaaa

Inicio del Proyecto

Análisis de Impacto al Servicio

Evaluación de Riesgos

Desarrollo de Estrategias de

Mitigación

Desarrollo del Plan de Continuidad del

Servicio

Entrenamiento, Pruebas, Auditoría

Mantenimiento del Plan de Continuidad

del Servicio

Page 15: Plan de Continuidad para el Negocio - SISTESEG · PDF filePlan de Continuidad para el Negocio Ing Rodrigo Ferrer V. rodrigo.ferrer@sisteseg.com CISSP, CISA, ABCP, CSSA, CST, COBIT

Copyright: Rodrigo Ferrer

BIABIABIABIA

Page 16: Plan de Continuidad para el Negocio - SISTESEG · PDF filePlan de Continuidad para el Negocio Ing Rodrigo Ferrer V. rodrigo.ferrer@sisteseg.com CISSP, CISA, ABCP, CSSA, CST, COBIT

Copyright: Rodrigo Ferrer

BIABIABIABIA

TIEMPO

CO

STO

O

PERDIDAS

INTERRUPCION

COSTO ESTRATEGIA

Page 17: Plan de Continuidad para el Negocio - SISTESEG · PDF filePlan de Continuidad para el Negocio Ing Rodrigo Ferrer V. rodrigo.ferrer@sisteseg.com CISSP, CISA, ABCP, CSSA, CST, COBIT

GestiGestiGestiGestióóóón del riesgon del riesgon del riesgon del riesgo

Page 18: Plan de Continuidad para el Negocio - SISTESEG · PDF filePlan de Continuidad para el Negocio Ing Rodrigo Ferrer V. rodrigo.ferrer@sisteseg.com CISSP, CISA, ABCP, CSSA, CST, COBIT

Copyright: Rodrigo Ferrer

El Riesgo

La falta de una gestión del riesgo en cualquier entidad puede tener como consecuencia:

– Perdida de tiempo.

– Perdida de productividad

– Perdida de información confidencial.

– Pérdida de clientes.

– Pérdida de imagen.

– Pérdida de ingresos por beneficios.

– Pérdida de ingresos por ventas y cobros.

– Pérdida de ingresos por producción.

– Pérdida de competitividad en el mercado.

– Pérdida de credibilidad en el sector.

Page 19: Plan de Continuidad para el Negocio - SISTESEG · PDF filePlan de Continuidad para el Negocio Ing Rodrigo Ferrer V. rodrigo.ferrer@sisteseg.com CISSP, CISA, ABCP, CSSA, CST, COBIT

Copyright: Rodrigo Ferrer

Atributos del riesgoAtributos del riesgoAtributos del riesgoAtributos del riesgo

Fuente: Webber

Page 20: Plan de Continuidad para el Negocio - SISTESEG · PDF filePlan de Continuidad para el Negocio Ing Rodrigo Ferrer V. rodrigo.ferrer@sisteseg.com CISSP, CISA, ABCP, CSSA, CST, COBIT

Copyright: Rodrigo Ferrer

GestiGestiGestiGestióóóón del riesgon del riesgon del riesgon del riesgo

Page 21: Plan de Continuidad para el Negocio - SISTESEG · PDF filePlan de Continuidad para el Negocio Ing Rodrigo Ferrer V. rodrigo.ferrer@sisteseg.com CISSP, CISA, ABCP, CSSA, CST, COBIT

21

Copyright: Rodrigo Ferrer

Las amenazasLas amenazasLas amenazasLas amenazas

Naturales &Ambientales

Amenazas

Accidentales IntencionalesFuego

Inundación

TormentaEléctrica

Sequía

Terremoto

Tornado

Huracán, Tifón, Ciclón

Volcán

Tsunami

Pandémica

Humanas

Omisión

Error

Omisión

Error

Fuego

Robo

Sabotaje

Vandalismo

Huelga

Terrorismo

Amenaza químicao biológica

Guerra

Ciber-amenaza

De Infraestructura

Daño estructural

Comunicaciones

Sistemas deSeguridad

Potencia eléctrica

Calefacción / Aire

Paro de transporte

Pérdida deutilidades

Contaminación decomida o agua

Cambio legal oregulatorio

Page 22: Plan de Continuidad para el Negocio - SISTESEG · PDF filePlan de Continuidad para el Negocio Ing Rodrigo Ferrer V. rodrigo.ferrer@sisteseg.com CISSP, CISA, ABCP, CSSA, CST, COBIT

Copyright: Rodrigo Ferrer

Tipo de controles en el manejo Tipo de controles en el manejo Tipo de controles en el manejo Tipo de controles en el manejo del riesgodel riesgodel riesgodel riesgo

FFíísicossicos

TTéécnicos o cnicos o

tecnoltecnolóógicosgicos

AdministrativosAdministrativos

Objetivos del Manejo del riesgo

Page 23: Plan de Continuidad para el Negocio - SISTESEG · PDF filePlan de Continuidad para el Negocio Ing Rodrigo Ferrer V. rodrigo.ferrer@sisteseg.com CISSP, CISA, ABCP, CSSA, CST, COBIT

Estrategias deContinuidad

MITIGAR EL RIESGO(mitigar el impacto o reducir la probabilidad)

ACEPTAR o ASUMIR EL RIESGO

TRANSFERIR EL RIESGO

ATOMIZAR EL RIESGO

EVITAR EL RIESGO

GestiGestiGestiGestióóóón del Riesgon del Riesgon del Riesgon del Riesgo

Page 24: Plan de Continuidad para el Negocio - SISTESEG · PDF filePlan de Continuidad para el Negocio Ing Rodrigo Ferrer V. rodrigo.ferrer@sisteseg.com CISSP, CISA, ABCP, CSSA, CST, COBIT

Estrategías demitigación

No tecnológicas

Tecnológicas

Centros de Procesamiento

Servidores

Comunicaciones

Suministro Eléctrico

Equipos y Roles

Procesos de Continuidad

Recurso Humano

Capacitación

Suministros

Datos, Backups & Recuperación

GestiGestiGestiGestióóóón del Riesgon del Riesgon del Riesgon del Riesgo

Page 25: Plan de Continuidad para el Negocio - SISTESEG · PDF filePlan de Continuidad para el Negocio Ing Rodrigo Ferrer V. rodrigo.ferrer@sisteseg.com CISSP, CISA, ABCP, CSSA, CST, COBIT

Copyright: Rodrigo Ferrer

GestiGestiGestiGestióóóón del riesgon del riesgon del riesgon del riesgo

Page 26: Plan de Continuidad para el Negocio - SISTESEG · PDF filePlan de Continuidad para el Negocio Ing Rodrigo Ferrer V. rodrigo.ferrer@sisteseg.com CISSP, CISA, ABCP, CSSA, CST, COBIT

Copyright: Rodrigo Ferrer

Mejores PrMejores PrMejores PrMejores Práááácticascticascticascticas

Best Practices and Standards Help Enable Effective Governance Best Practices and Standards Help Enable Effective Governance Best Practices and Standards Help Enable Effective Governance Best Practices and Standards Help Enable Effective Governance

of IT Activities Increasingly, the use of standards and best of IT Activities Increasingly, the use of standards and best of IT Activities Increasingly, the use of standards and best of IT Activities Increasingly, the use of standards and best

practices, such as ITIL, practices, such as ITIL, practices, such as ITIL, practices, such as ITIL, CobiCobiCobiCobi T and ISO/IEC 27002, is being driven T and ISO/IEC 27002, is being driven T and ISO/IEC 27002, is being driven T and ISO/IEC 27002, is being driven

by business requirements for improved performance, value by business requirements for improved performance, value by business requirements for improved performance, value by business requirements for improved performance, value

transparency and increased control over IT activities.transparency and increased control over IT activities.transparency and increased control over IT activities.transparency and increased control over IT activities.

IT Governance Institute

Page 27: Plan de Continuidad para el Negocio - SISTESEG · PDF filePlan de Continuidad para el Negocio Ing Rodrigo Ferrer V. rodrigo.ferrer@sisteseg.com CISSP, CISA, ABCP, CSSA, CST, COBIT

Copyright: Rodrigo Ferrer

Seguridad de la InformaciSeguridad de la InformaciSeguridad de la InformaciSeguridad de la Informacióóóónnnn

Page 28: Plan de Continuidad para el Negocio - SISTESEG · PDF filePlan de Continuidad para el Negocio Ing Rodrigo Ferrer V. rodrigo.ferrer@sisteseg.com CISSP, CISA, ABCP, CSSA, CST, COBIT

Copyright: Rodrigo Ferrer

AnAnAnAnáááálisis de Brecha ISO 27001lisis de Brecha ISO 27001lisis de Brecha ISO 27001lisis de Brecha ISO 27001

20%Cumplimiento de Leyes

31.6%31.6%31.6%31.6%Promedio Promedio Promedio Promedio

30%Continuidad del Negocio

45%Desarrollo y mantenimiento de Sistemas

40%Control de Acceso

28%Administración de la operación de cómputo y comunicaciones.

60%Seguridad Física

40%Aspectos de Seguridad relacionados con el recurso humano.

33%Control y Clasificación de Activos.

20%Seguridad en la Organización.

0%Política de Seguridad

CumplimientoCumplimientoCumplimientoCumplimientoDominioDominioDominioDominio

Page 29: Plan de Continuidad para el Negocio - SISTESEG · PDF filePlan de Continuidad para el Negocio Ing Rodrigo Ferrer V. rodrigo.ferrer@sisteseg.com CISSP, CISA, ABCP, CSSA, CST, COBIT

Copyright: Rodrigo Ferrer

Vulnerabilidades en la redVulnerabilidades en la redVulnerabilidades en la redVulnerabilidades en la red

Ejemplo informe

Page 30: Plan de Continuidad para el Negocio - SISTESEG · PDF filePlan de Continuidad para el Negocio Ing Rodrigo Ferrer V. rodrigo.ferrer@sisteseg.com CISSP, CISA, ABCP, CSSA, CST, COBIT

Copyright: Rodrigo Ferrer

ITIL V3ITIL V3ITIL V3ITIL V3

Proveedores

Procesos Productos

Personas

Page 31: Plan de Continuidad para el Negocio - SISTESEG · PDF filePlan de Continuidad para el Negocio Ing Rodrigo Ferrer V. rodrigo.ferrer@sisteseg.com CISSP, CISA, ABCP, CSSA, CST, COBIT

Copyright: Rodrigo Ferrer

ITIL V3ITIL V3ITIL V3ITIL V3

Page 32: Plan de Continuidad para el Negocio - SISTESEG · PDF filePlan de Continuidad para el Negocio Ing Rodrigo Ferrer V. rodrigo.ferrer@sisteseg.com CISSP, CISA, ABCP, CSSA, CST, COBIT

Copyright: Rodrigo Ferrer

EvoluciEvoluciEvoluciEvolucióóóón del Servicion del Servicion del Servicion del Servicio

Page 33: Plan de Continuidad para el Negocio - SISTESEG · PDF filePlan de Continuidad para el Negocio Ing Rodrigo Ferrer V. rodrigo.ferrer@sisteseg.com CISSP, CISA, ABCP, CSSA, CST, COBIT

Roles y ResponsabilidadesRoles y ResponsabilidadesRoles y ResponsabilidadesRoles y Responsabilidades

Page 34: Plan de Continuidad para el Negocio - SISTESEG · PDF filePlan de Continuidad para el Negocio Ing Rodrigo Ferrer V. rodrigo.ferrer@sisteseg.com CISSP, CISA, ABCP, CSSA, CST, COBIT

Copyright: Rodrigo Ferrer

Estrategias de MitigaciEstrategias de MitigaciEstrategias de MitigaciEstrategias de Mitigacióóóónnnn

Page 35: Plan de Continuidad para el Negocio - SISTESEG · PDF filePlan de Continuidad para el Negocio Ing Rodrigo Ferrer V. rodrigo.ferrer@sisteseg.com CISSP, CISA, ABCP, CSSA, CST, COBIT

Mantenimiento del PlanMantenimiento del PlanMantenimiento del PlanMantenimiento del Plan

Page 36: Plan de Continuidad para el Negocio - SISTESEG · PDF filePlan de Continuidad para el Negocio Ing Rodrigo Ferrer V. rodrigo.ferrer@sisteseg.com CISSP, CISA, ABCP, CSSA, CST, COBIT

Copyright: Rodrigo Ferrer

Pruebas, CapacitaciPruebas, CapacitaciPruebas, CapacitaciPruebas, Capacitacióóóón, n, n, n, AuditorAuditorAuditorAuditorííííaaaay Mantenimiento.y Mantenimiento.y Mantenimiento.y Mantenimiento.

Page 37: Plan de Continuidad para el Negocio - SISTESEG · PDF filePlan de Continuidad para el Negocio Ing Rodrigo Ferrer V. rodrigo.ferrer@sisteseg.com CISSP, CISA, ABCP, CSSA, CST, COBIT

Copyright: Rodrigo Ferrer

EntrenamientoEntrenamientoEntrenamientoEntrenamiento

� Seminarios

� Cursos

� Procesos de certificación

� Slogans

� DVD

� Emails

� Campañas

� Afiches

Page 38: Plan de Continuidad para el Negocio - SISTESEG · PDF filePlan de Continuidad para el Negocio Ing Rodrigo Ferrer V. rodrigo.ferrer@sisteseg.com CISSP, CISA, ABCP, CSSA, CST, COBIT

ConclusionesConclusionesConclusionesConclusiones

Page 39: Plan de Continuidad para el Negocio - SISTESEG · PDF filePlan de Continuidad para el Negocio Ing Rodrigo Ferrer V. rodrigo.ferrer@sisteseg.com CISSP, CISA, ABCP, CSSA, CST, COBIT

Copyright: Rodrigo Ferrer

ConclusionesConclusionesConclusionesConclusiones

� Metodología probada internacionalmente (DRII)

� Estrategias de mitigación concertadas

– Antes

– Durante

– Después

� Gestión de riesgos

– Herramienta automatizada

– Plan de acción

Page 40: Plan de Continuidad para el Negocio - SISTESEG · PDF filePlan de Continuidad para el Negocio Ing Rodrigo Ferrer V. rodrigo.ferrer@sisteseg.com CISSP, CISA, ABCP, CSSA, CST, COBIT

FIN FIN FIN FIN