Parte: 14 — GRC, riesgo y cumplimiento · Fuente: How to Measure Anything in Cybersecurity Risk (Hubbard & Seiersen) ⏱️ Duración estimada: 120 min · Nivel: Intermedio
Aprender a evaluar el riesgo de seguridad de forma rigurosa, tanto con métodos cualitativos (matrices de probabilidad × impacto) como cuantitativos (SLE, ARO, ALE y modelos probabilísticos). Al terminar sabrás calcular la pérdida anual esperada de un escenario, decidir si un control se justifica económicamente y comunicar riesgo en términos que la dirección entiende: dinero y probabilidad, no colores.
Al finalizar, el alumno podrá:
| # | Tema | Por qué importa |
|---|---|---|
| 1 | Vocabulario: amenaza, vulnerabilidad, riesgo | Base común para razonar |
| 2 | Análisis cualitativo (matriz P×I) | Rápido para priorizar, útil como triaje |
| 3 | Análisis cuantitativo (SLE/ARO/ALE) | Traduce riesgo a euros |
| 4 | ROSI (retorno de la inversión en seguridad) | Justifica presupuesto |
| 5 | Estimación calibrada y rangos | Supera la falacia de la "medición imposible" |
| 6 | Simulación de Montecarlo | Modela incertidumbre realista |
| 7 | Tratamiento del riesgo | Del análisis a la decisión |
SLE = Valor del activo (AV) × Factor de exposición (EF).ALE = SLE × ARO.ROSI = (ALE_antes − ALE_después − coste_control) / coste_control.numpy para una simulación de Montecarlo (pip install numpy).Escenario: ransomware contra la plataforma de e-commerce de "Ferretería del Sur S.A.".
SLE = 500.000 × 0,6 = 300.000 €.ALE = 300.000 × 0,2 = 60.000 €/año.ALE_después = 300.000 × 0,05 = 15.000 €.(60.000 − 15.000 − 25.000) / 25.000 = 0,8 → 80% de retorno. El control se justifica.import numpy as np
n = 100000
av = 500000
ef = np.random.triangular(0.4, 0.6, 0.8, n)
aro = np.random.triangular(0.1, 0.2, 0.4, n)
ale = av * ef * aro
print(f"ALE medio: {ale.mean():,.0f} € P90: {np.percentile(ale, 90):,.0f} €")
Entrega una hoja de cálculo de análisis de riesgo cuantitativo para tres escenarios (ransomware, brecha de datos, caída de disponibilidad) con SLE, ARO, ALE, control propuesto, ALE residual y ROSI de cada uno, más una matriz cualitativa 5×5 que los ubique.
Criterio de aceptación: las fórmulas están enlazadas (no números pegados), cada control muestra un ROSI calculado, y la recomendación de tratamiento (mitigar/transferir/aceptar) es coherente con el ROSI y la posición en la matriz.
| Síntoma / mensaje | Causa y cómo arreglar |
|---|---|
| ALE ridículamente preciso (60.000,00 €) | Falsa precisión; usa rangos con intervalos de confianza |
| Matriz de colores sin acción | La matriz es triaje, no decisión final; complementa con cuantitativo |
| ROSI negativo pero se compra el control | Decisión emocional; revisa si hay factor regulatorio o reputacional no modelado |
| "El riesgo no se puede medir" | Falacia; toda reducción de incertidumbre es medición (Hubbard) |
| Ignorar el riesgo residual | Documenta y acepta formalmente lo que queda |
❓ ¿Cuantitativo o cualitativo? Ambos. El cualitativo prioriza rápido; el cuantitativo justifica inversiones y se comunica con la dirección. Empieza cualitativo, profundiza cuantitativo en los riesgos top.
❓ ¿De dónde saco el ARO si no tengo datos? De informes del sector (Verizon DBIR), datos históricos internos y estimación calibrada por expertos. La incertidumbre se modela, no se elimina.
❓ ¿Qué es FAIR? Un marco cuantitativo estándar que descompone el riesgo en frecuencia y magnitud de pérdida. Complementa muy bien SLE/ARO/ALE.
❓ ¿La matriz 5×5 tiene problemas? Sí: distorsiona por rangos arbitrarios y "colores". Úsala como triaje, no como única base de decisión (crítica de Hubbard).
Clase 276 — Gobernanza de la seguridad de la información