¿Qué es una Amenaza en ISO 27001?
Una Amenaza es cualquier causa potencial de un incidente no deseado que pueda resultar en daño a tus sistemas de información u organización. En ISO 27001:2022,…
Overview
Una Amenaza es cualquier causa potencial de un incidente no deseado que pueda resultar en daño a tus sistemas de información u organización. En ISO 27001:2022, identificar amenazas es una parte fundamental de la evaluación de riesgos (Cláusula 6.1.2) y determina qué controles de seguridad necesitas implementar.
Comprender las amenazas te ayuda a evaluar la probabilidad y el impacto de los riesgos para tus activos de información.
Threats in Practice
Durante la evaluación de riesgos, identificas amenazas que podrían explotar vulnerabilidades en tus activos y causar incidentes de seguridad. Las amenazas pueden ser:
- Intencionales: Acciones deliberadas por parte de actores de amenazas (hackers, insiders maliciosos, competidores)
- Accidentales: Acciones no intencionales que causan daño (errores de empleados, configuraciones incorrectas)
- Ambientales: Eventos naturales o condiciones físicas (incendios, inundaciones, cortes de energía)
Las amenazas explotan vulnerabilidades para crear riesgos. Una vulnerabilidad sin una amenaza creíble puede representar un riesgo mínimo, mientras que una amenaza sin una vulnerabilidad que explotar no puede causar daño.
Categorías de Amenazas
Cyber Threats
Amenazas que apuntan a sistemas y datos digitales:
- Malware: Virus, ransomware, troyanos, spyware
- Phishing: Ingeniería social para robar credenciales o información sensible
- Distributed Denial of Service (DDoS): Sobrecarga de sistemas para interrumpir la disponibilidad
- Advanced Persistent Threats (APTs): Ataques sofisticados y dirigidos
- SQL injection y ataques web: Explotación de vulnerabilidades en aplicaciones
- Zero-day exploits: Ataques que utilizan vulnerabilidades previamente desconocidas
Ejemplo: Una amenaza de ransomware podría explotar una vulnerabilidad en un servidor sin parches (A.8.8) para cifrar datos críticos del negocio, causando pérdidas financieras y disrupción operativa.
Human Threats
Amenazas que involucran a personas:
- Insiders maliciosos: Empleados o contratistas que roban datos o sabotean sistemas intencionalmente
- Ingeniería social: Manipulación de usuarios para eludir controles de seguridad
- Abuso de privilegios: Usuarios autorizados que exceden sus derechos de acceso
- Errores no intencionales: Eliminación accidental de datos, configuración incorrecta o envío de información sensible a destinatarios equivocados
Ejemplo: Un empleado que hace clic en un correo de phishing podría proporcionar credenciales que permitan el acceso no autorizado a datos de clientes (contrarrestado por capacitación en concienciación de seguridad A.6.3 y MFA A.5.17).
Physical Threats
Amenazas a activos y instalaciones físicas:
- Robo: Sustracción de laptops, servidores, medios de respaldo
- Acceso no autorizado: Intrusos que ingresan a áreas seguras
- Vandalismo: Daño intencional a equipos
- Desastres naturales: Terremotos, inundaciones, incendios
- Fallas de infraestructura: Cortes de energía, fallas en HVAC, daños por agua
Ejemplo: Un incendio en un centro de datos amenaza la disponibilidad de los servidores (abordado por controles de seguridad física A.7.1-A.7.14 y procedimientos de respaldo A.8.13).
Third-Party Threats
Amenazas provenientes de proveedores, socios y proveedores de servicios:
- Ataques a la cadena de suministro: Software o hardware comprometido por parte de proveedores
- Fallas en servicios en la nube: Interrupciones o brechas de seguridad del proveedor
- Negligencia de contratistas: Terceros que no mantienen controles de seguridad
Ejemplo: Una brecha en un proveedor de servicios en la nube que expone datos de clientes (mitigada por evaluaciones de seguridad de proveedores A.5.19-A.5.23 y requisitos contractuales de seguridad).
Las amenazas están en constante evolución. Tu evaluación de riesgos debe revisarse regularmente (a intervalos planificados y cuando ocurran cambios significativos) para identificar nuevas amenazas como variantes emergentes de malware o riesgos geopolíticos.
Evaluación de Amenazas en la Evaluación de Riesgos
Al realizar la evaluación de riesgos (Cláusula 6.1.2), evalúas las amenazas considerando:
- Fuente de la amenaza: Quién o qué podría causar la amenaza (ciberdelincuentes, competidores, eventos naturales)
- Motivación: Por qué atacarían a tu organización (ganancia financiera, espionaje, disrupción)
- Capacidad: Su nivel de habilidad y recursos
- Probabilidad: Posibilidad de que la amenaza se materialice y explote una vulnerabilidad
Ejemplo de escenario de amenaza:
- Activo: Base de datos de pagos de clientes
- Vulnerabilidad: Política de contraseñas débiles (sin MFA)
- Amenaza: Hacker externo buscando ganancia financiera
- Riesgo: Acceso no autorizado a datos de pago, resultando en una brecha de datos y multas regulatorias
- Tratamiento: Implementar MFA (A.5.17), política de contraseñas robustas (A.5.17) y cifrado (A.8.24)
Threat Intelligence
ISO 27001:2022 Annex A incluye A.5.7 (Threat Intelligence) como un nuevo control que requiere que las organizaciones recopilen y analicen inteligencia de amenazas para comprender las amenazas relevantes.
Fuentes de inteligencia de amenazas:
- Agencias nacionales de ciberseguridad (CISA, NCSC, CERT)
- Grupos de intercambio de información de la industria (ISACs)
- Feeds de amenazas comerciales y proveedores de seguridad
- Servicios de monitoreo de la dark web
- Informes de incidentes de organizaciones pares
Usa ISMS Copilot para identificar amenazas relevantes para tu industria y activos, generar escenarios de amenazas para evaluaciones de riesgos o mapear amenazas a los controles adecuados del Anexo A.
Threat vs. Vulnerability vs. Risk
Estos términos están relacionados pero son distintos:
- Amenaza: La causa potencial de un incidente (ej., ataque de ransomware)
- Vulnerabilidad: Una debilidad que puede ser explotada (ej., software sin parches)
- Riesgo: La combinación de amenaza, vulnerabilidad, probabilidad e impacto (ej., alto riesgo de que un ransomware cifre servidores sin parches, causando disrupción del negocio)
Los controles abordan los riesgos mediante:
- Reducción de vulnerabilidades (ej., gestión de parches A.8.8)
- Detección o bloqueo de amenazas (ej., protección contra malware A.8.7)
- Limitación del impacto si una amenaza tiene éxito (ej., respaldos A.8.13)
Amenazas Comunes por Industria
Servicios Financieros
Amenazas persistentes avanzadas, phishing dirigido a credenciales de clientes, ataques DDoS, tráfico de información privilegiada, escrutinio regulatorio.
Salud
Ransomware dirigido a sistemas de pacientes, robo de registros médicos, abuso de acceso por parte de insiders, vulnerabilidades en dispositivos médicos.
Retail/E-commerce
Robo de datos de tarjetas de pago, relleno de credenciales, ataques a la cadena de suministro, DDoS durante ventas pico, transacciones fraudulentas.
SaaS/Tecnología
Abuso de APIs, toma de control de cuentas, brechas de datos, amenazas internas, configuraciones incorrectas en la nube, exploits de día cero.
Documenta las amenazas identificadas en tu registro de evaluación de riesgos, vinculando cada amenaza a activos, vulnerabilidades y controles seleccionados. Actualiza el registro cuando surjan nuevas amenazas.
Términos Relacionados
- Risk Assessment – Proceso para identificar y evaluar amenazas
- Asset – Lo que las amenazas atacan
- Control – Medidas que mitigan amenazas
- Risk Treatment – Cómo abordas las amenazas identificadas