• No se han encontrado resultados

Las métricas de seguridad son variables que se tienen en cuenta para verificar que tan segura es la información de los servicios que se ofrecen en los servidores virtuales, cuando se finaliza correctamente la auditoria, el asesor tiene los datos suficientes de proporcionar métricas precisas sobre el estado de la seguridad. Mientras más eficiente y exhaustiva sea la auditoria, se podrán dar

111

mejores métricas. Entonces se puede definir a las métricas como la medición de los controles que posee la organización en la cual el asesor a la vez podrá verificar si los datos proporcionados por la empresa son verdaderos o en cuanto han sido manipulados, todo esto dependerá de las habilidades que posea el asesor al momento de realizar la auditoria. Además, una métrica de seguridad adecuada debe evitar los sesgos inherentes a las evaluaciones de los riesgos para asegurar la integridad de las mediciones. Todas estas características se han combinado para crear los ravs, lo cual es una descripción objetiva e imparcial de un ataque de superficie. (ISECOM, 2017, p. 62 - 63).

4.4.1. Que son los ravs

El rav es una medida de ataque de la superficie, es la cantidad de interacciones no controladas con la empresa, la cual se calcula mediante el equilibrio cuantitativo entre operaciones, limitaciones y controles. En la escala, se considera que tener 100 ravs es el equilibrio perfecto, en lo cual si se tiene una menor cantidad de ravs quiere decir que no se tiene mucha seguridad. En cambio, que más de 100 ravs muestra que la empresa posee más de los controles necesarios, lo cual puede ser un problema ya que se tendría más interacciones de las requeridas, agregando a la par problemas de complejidad y mantenimiento. (ISECOM, 2017, p. 64)

El rav no mide la superficie de un ataque, sino que permite su medición. No puede decir si un objetivo en particular será atacado, sino que informa donde atacaran, contra que tipos de ataques se puede defender con éxito y que daño puede llegar a causar el atacante. Con lo cual será más fácil analizar los riesgos que se tengan de una manera mucho más precisa. (ISECOM, 2017, p. 64).

El rav son varios cálculos por separado en los que se toman en cuenta la porosidad, controles y limitaciones, en el cual se combinan todas mostraran el tamaño de la superficie de ataque de una manera práctica. (ISECOM, 2017, p. 64) De acuerdo a ISECOM (2017), en las cuales las dos formas son:

Cálculo directo: es el cálculo delta, es muy eficiente para conocer como un nuevo individuo, proceso o control cambiara la seguridad que se tiene en la empresa. En la cual el rav puede ser positivo o negativo, en el cual muestra que tan lejos se encuentra la empresa de un balance de seguridad perfecto. Delta positivo es un indicador que muestra que se gasta demasiado en los controles o si el gasto es excesivo en algún tipo de control. Delta negativo muestra una falta de controles o que algún control no posee los recursos necesarios para proteger los activos que manejan los servidores virtuales de una manera adecuada. Pero el rav tiene un mejor desempeño en la segunda manera.

112

Seguridad real: sirve para poder comprender un panorama general. El delta se basa en un equilibrio perfecto, pero también controles adicionales y redundantes para poder producir una métrica más amigable y familiar. En el cual el rav se calcula con un logaritmo de base 10. El equilibrio perfecto se estable en 100 y los cálculos se realizan con respecto a cómo varia ese valor. Lo cual permitirá al asesor y a la empresa de tener una visión rápida y fácil de todos los objetivos.

De acuerdo a ISECOM (2017), el verdadero poder del rav es como puede proporcionar respuestas a las siguientes ocho preguntas de seguridad fundamental con gran precisión:

 ¿Cuánto dinero debe gastar la empresa en seguridad?

El rav puede mostrar la cantidad actual de seguridad que se tiene, con lo cual se pueden hacer proyecciones y definir los controles y parámetros antes de que se realice o se implemente una solución. Dependiendo de las proyecciones que se realicen y de los controles y parámetros que se deseen implementar, con ello definir un precio para la realización de las soluciones. En el que se tratara de tener un perfecto balance con respecto a los ravs. (ISECOM, 2017, p. 65)

 ¿Qué se debe proteger primero?

Con la utilización del rav se puede ver el auditoria de vulnerabilidades de los servidores virtuales como una gran pintura, en la que se presentaran todos los problemas que se tengan. Después, el rav puede mostrar cual es el punto que tiene más porosidad y con ella que necesita mayores controles. Con lo que se desea proteger, se evaluara y se definirá el activo que se maneje que más se desea proteger. (ISECOM, 2017, p. 65).

 ¿Qué soluciones de protección necesitamos y como configurarla para obtener la máxima eficiencia?

Un estudio completo del rav, muestra los 10 controles que se tiene y las limitaciones de dichos controles. Después el asesor puede seleccionar las soluciones basadas en los controles que se escogieron. Cuando se escogen los controles para la implementación, se deben utilizar en las áreas que los controles que se utilizan tengan mayor deficiencia. (ISECOM, 2017, p. 65).

 ¿Cuánta mejora se obtiene mediante adquisiciones y procesos de seguridad específicos?

Una ventaja del rav es que se puede ver qué soluciones se piensa aplicar, comparándolas con otras soluciones. Combinando con el análisis que se realiza de la red y a la par con el rav se puede definir el lugar más apropiado para realizar las soluciones y controles que el asesor vea pertinente. A la vez

113

que es de gran ayuda ya que permite predecir el valor que se tendrá de protección. (ISECOM, 2017, p. 65).

 ¿Cómo medir los esfuerzos y mejoras periódicas de seguridad?

Una ventaja que el rav presenta es la de poder comparar los valores actuales con los antiguos valores. Lo cual permitirá que los cambios que se realicen y el precio que se tengan se encuentren completamente justificados. (ISECOM, 2017, p. 66).

 ¿Cómo sabemos si reducimos la exposición de activos a las amenazas?

Con el conocimiento de los controles que se tiene, se puede conocer cuál es el punto que sufre más amenazas. En el rav una amenaza puede aparecer en donde se tengan interacciones, pero no controles. Con el análisis de la red se puede determinar los riesgos y en donde aplicar los controles según el asesor determine necesario, y con ello proteger los activos que se manejen en los servidores virtuales.

(ISECOM, 2017, p. 66).

 ¿Puede el rav informarnos como resistir los ataques?

Si, ya que se puede balancear las interacciones con los controles que se tengan. Según el ataque que se tenga se puede prevenir o mitigar con los controles que se hayan implementado. (ISECOM, 2017, p. 66).

 ¿Puede el rav ayudar con el cumplimiento normativo?

El rav puede ayudar al asesor a realizar un buen trabajo, manteniendo seguro los activos que se tengan con los controles preestablecidos o que se vean necesarios su implementación. El puntaje del rav puede ayudar a conocer varios requerimientos que se necesiten. (ISECOM, 2017, p. 66).

4.4.2. Como hacer un rav

El rav necesita un análisis en orden, para poder contar las cosas correctamente y realizar un análisis verdadero. El rav fue originalmente desarrollando para análisis, el auditor toma más en cuenta el comportamiento del atacante respecto a los activos que se manejen en vez de la configuración. Si el rav se aplica a análisis no operacionales, se puede determinar el nivel de seguridad del software y su complejidad, o en la seguridad física se puede hacer una lista para verificar y determinar los niveles de protección físico que se proveen. (ISECOM, 2017, p. 67).

114 Figura 2-4: Metricas de seguridad para ámbito real. Realizado por: Arias, Angel; 2019.

El menor de los ravs se puede calcular con la porosidad en la que se tienen huecos en su alcance. Los problemas con las métricas de seguridad es que el asesor pueda determinar que el realmente no sabe. En el rav dicho problema no existe, en el que se conoce con un particular vector y no se realizan especulaciones. En el que se puede contar y verificar todas las interacciones que sean visibles, y a la vez las interacciones que se encuentren fueran del alcance. La porosidad toma en cuenta tres parámetros para el valor del rav final. La primera parte que el rav toma en cuenta es la visibilidad, el acceso y la confiabilidad. La segunda parte que se toman en cuenta los diez controles tanto los controles interactivos como los procesos de control. Cada parámetro que compone cada uno de los controles tiene un valor del 10%, en la que ayudara a prevenir todo tipo de ataques. Esto es gracias a que los diez controles que se tienen en cuenta no tienen limitaciones. Y la tercera parte que el rav utiliza son las limitaciones que se encuentran en la protección y controles, en las que se toman en

115

cuenta la exposición, vulnerabilidades, debilidades, preocupación y anomalías. (ISECOM, 2017, p. 67- 68).