Glosario de riesgo cibernético
Los términos que Sentrio usa cuando el riesgo cibernético se expresa como escenarios, controles y rangos en lugar de Alto, Medio y Bajo. Cada definición es autocontenida: puede leer una sola entrada sin haber leído el resto de la página.
Términos
- Riesgo
Una categoría nombrada de pérdida posible: un evento de pérdida sobre un tipo de activo. Un riesgo agrupa escenarios, y su vista agregada es donde sus escenarios se suman, mostrada como cotas, nunca como un valor único. Sentrio usa Open FAIR como la ontología de su modelo cuantitativo, que expresa un riesgo como su frecuencia de eventos de pérdida multiplicada por su magnitud de pérdida, y no como una calificación en una escala subjetiva, y muestra cada resultado como un rango con su procedencia. Eso importa porque las escalas cualitativas no se pueden sumar, comparar ni presupuestar: dos riesgos llamados Altos pueden diferir en un orden de magnitud en pérdida esperada, y una escala ordinal no permite justificar un presupuesto ante un CFO. El ransomware que cifra los servidores de facturación es una de esas categorías nombradas; los escenarios que cuelgan de ella son las distintas formas en que esa pérdida llega, cada una calibrada por separado y cada una sumando en la vista agregada.
- Escenario
Una forma en la que una comunidad de amenaza produce esa pérdida para una población de análisis declarada. Es el nivel en el que se calibran la frecuencia y la magnitud, y existe antes de tener un número. La comunidad de amenaza lleva su intención: el mismo actor por error y a propósito son dos escenarios relacionados, calibrados por separado. En Sentrio un escenario cuelga de un riesgo, y su topología dice cómo puede ocurrir la pérdida: uno o varios caminos hacia el mismo evento de pérdida, hechos de segmentos. Vale tanto siendo general con un solo camino como siendo detallado con varios, porque la profundidad es selectiva y el cliente profundiza solo donde una decisión lo merece. Agregar caminos nunca es un castigo; si el número sube cuando se mira con más detalle, Sentrio explica que cambió el conocimiento, no la gestión. El ransomware que cifra los servidores de facturación, analizado para la población de servidores que emiten facturas, es un escenario.
- Comunidad de amenaza
El tipo de actor contra el que se analiza un escenario, con su intención, deliberada o accidental. Open FAIR la define como un subconjunto de la población de amenaza que comparte características clave. Cada escenario de Sentrio declara contra qué comunidad de amenaza se analiza, porque la comunidad es lo que cuenta Threat Event Frequency: con qué frecuencia ese tipo de actor actúa contra el activo en un año, tenga éxito o no. La intención es parte de la declaración, no una nota al pie. El mismo actor actuando por error y actuando a propósito son dos escenarios relacionados, calibrados por separado, porque difieren los intentos que se pueden contar y también los caminos disponibles. Una preocupación expresada en lenguaje no técnico, como que hackeen a los proveedores y a través de ellos afecten a la organización, nombra su comunidad antes de tener número alguno.
- Población de análisis
Los activos, identidades o procesos para los que se analiza un escenario: el denominador contra el que se calcula la cobertura. Un escenario de Sentrio declara su población junto con su comunidad de amenaza, y lo hace antes de tener un número. La cobertura es entonces cuánto de esa población y de los caminos del escenario alcanzan realmente los efectos de un control, y por eso un control que solo alcanza una parte se muestra como alcance parcial y no como cubierto. La población es lo que hace legible esa proporción. En el escenario del ransomware que cifra los servidores de facturación, la población son los servidores que emiten facturas. Donde faltan los datos para declarar la población, el mapa de datos dice qué datos faltan y qué desbloquea completarlos.
- Ruta de ataque
Una ruta completa desde la entrada hasta el evento de pérdida dentro de un escenario. Un escenario puede tener una ruta o varias hacia la misma pérdida; una cadena es el caso simple. Cada ruta está hecha de tramos, y cada tramo lleva una descripción en lenguaje claro, las técnicas de ATT&CK que lo identifican y una base declarada: observada, derivada o candidata. Las rutas pueden mezclar IT y OT; un camino desde un correo de phishing hasta un PLC es una ruta. Sentrio siempre muestra el contrafactual sobre ellas: este tratamiento alcanza estos caminos, estos otros quedan igual, aquí falta evidencia. Agregar rutas nunca es un castigo. Un escenario general con un solo camino vale tanto como uno detallado con varios, porque la profundidad es selectiva y el cliente profundiza donde una decisión lo merece. Si el número sube porque alguien mapeó otra ruta, Sentrio explica que cambió el conocimiento, no la gestión.
- Tramo
Una etapa de una ruta de ataque: una descripción en lenguaje claro, las técnicas de ATT&CK que la identifican (Enterprise o ICS; una ruta puede mezclar IT y OT), y su base declarada: observada, derivada o candidata. Al analizar un escenario, Sentrio recorre cada tramo, busca en su conocimiento de referencia (ATT&CK, NIST 800-53, NIST CSF 2.0) qué controles podrían actuar ahí y los cruza contra el catálogo del cliente, dejando el estado a la vista: declarado, bloqueado por dependencia, evidenciado sin crédito, alcance parcial o cubierto. Donde un tramo queda sin control, sugiere el control implementable de NIST 800-53 y el resultado esperado de CSF 2.0, y si el control sugerido no está en el catálogo se abre una iniciativa. Si no tiene nada que sugerir, no inventa. La IA puede proponer los tramos y las técnicas de una ruta a partir de un patrón, pero una persona los acepta, y la propuesta guarda quién la generó y quién la aceptó.
- Efecto de control
Una cosa que un control puede hacer: el mecanismo, nombrado por el factor de Open FAIR que mueve, el punto sobre el que actúa, su alcance, su modo y su evidencia. Un control tiene varios efectos; un EDR resiste la ejecución y también habilita la respuesta, y esas son dos cosas distintas. Detectar nunca reduce el riesgo por sí solo; habilita la respuesta, así que un detector nunca se cuenta como reducción. Un control que existe en el inventario tampoco recibe crédito por existir: lo que gana un efecto depende de la evidencia que lo respalda y de la cadena de dependencias que necesita para funcionar. Los efectos acotan la distribución de pérdida una vez que su contribución está evidenciada; nunca devuelven un número preciso. Sentrio no usa FAIR-CAM ni contenido derivado; la capa causal que nombra qué factor de Open FAIR mueve un efecto es propia de Sentrio. Nombrar el mecanismo es lo que permite mostrar el contrafactual.
- Cobertura
Cuánto de las rutas y de la población de un escenario alcanzan realmente los efectos de un control, evaluado con su cadena de dependencias: hay registros, funciona el detector, llega la detección a tiempo, es ejecutable la respuesta. Existir en el inventario no gana nada. Su denominador es la población de análisis declarada del escenario, y los estados que Sentrio deja a la vista son las respuestas: declarado, bloqueado por dependencia, evidenciado sin crédito, alcance parcial o cubierto. Para cada control candidato una persona decide si aplica en este escenario y por qué; Sentrio no decide por el cliente. Un EDR resiste la ejecución y también habilita la respuesta, y esos son dos efectos distintos con su propio alcance. Donde un tramo queda sin control, Sentrio sugiere el control implementable de NIST 800-53 y el resultado esperado de CSF 2.0, y abre una iniciativa si ese control no está en el catálogo.
- Calidad del escenario
Qué tan sustentado está el número y de dónde viene: el mínimo entre qué tan bien está definido el escenario, qué tan evidenciada está su frecuencia, y qué tan conocida es la evidencia de sus controles. Siempre se muestra con su cuello de botella. Describe el ancho del rango y su procedencia; nunca esconde un número. La falta de datos ensancha la estimación; no la bloquea. Un dato que falta es «falta», nunca cero, y una estimación aceptada es una «estimación declarada», nunca una medición. El cuello de botella es lo que le dice al cliente dónde mirar después: un escenario cuya frecuencia es una estimación declarada, cuya magnitud está documentada y cuya evidencia de controles es parcial tiene la frecuencia como cuello de botella, y completar la frecuencia es lo que angosta el rango. Un mapa con rangos amplios el primer día es honesto; uno vacío es una decisión.
- Confianza del dato
Cómo se conoce un dato: medido, documentado, estimación declarada, o ausente. Se lee de cómo se obtuvo el dato, nunca se estima, se muestra por dato, y nunca se agrega en un puntaje. Es la contraparte por dato de la calidad del escenario, que lee su cuello de botella de estos datos y no de un puntaje agregado. Un dato que falta es «falta», nunca cero: su ausencia ensancha la estimación en lugar de bloquear el cálculo, y una estimación aceptada sigue siendo una estimación declarada en lugar de convertirse en una medición. Los datos generales de la organización, los datos que pertenecen a un proceso o a un activo, y los datos propios del escenario se cargan una vez y se heredan, así que la confianza de un dato viaja con él a cada escenario que lo usa. El mapa de datos muestra qué datos usa Sentrio, cuáles faltan y qué desbloquea completarlos. La telemetría angosta la foto, pero nada espera por ella.
- Resultado sellado
Un resultado reproducible e inmutable con su método, sus insumos, su procedencia, las versiones de conocimiento usadas, y qué cambió desde el anterior. Nada modifica un resultado sellado; un cambio produce uno nuevo con su explicación. Es lo único que mueve el mapa estratégico, y lo que llega a ese mapa es lo que está completo: definido, calibrado con un sustento aceptado, validado por quien lo construyó, mostrado con su rango. Una señal dinámica nunca mueve uno; propone una revisión, y la revisión, si corresponde, produce un nuevo resultado sellado. Lo que queda sellado es la distribución de pérdida anual que produjo el motor basado en Open FAIR, con sus percentiles, su probabilidad de un año sin pérdidas y su curva de excedencia, antes de seguros o transferencias. Como cada cifra se puede rastrear hasta su fuente, la decisión se sostiene frente al directorio.
- Riesgo estratégico
El mapa que se presenta al directorio: los resultados sellados de los escenarios que están completos. Solo cambia por un nuevo resultado sellado. Lo que llega al directorio es lo que está completo: definido, calibrado con un sustento aceptado, validado por quien lo construyó, y mostrado con su rango en lugar de como un único valor esperado. Cada cifra se puede rastrear hasta su fuente, para que la decisión se sostenga frente al directorio, y un rango se puede comparar con honestidad contra la pérdida aceptada para ese escenario. Un mapa con rangos amplios el primer día es honesto; uno vacío es una decisión. Lo que está empeorando en el día a día se mantiene aparte como riesgo dinámico: una iniciativa vencida o un control que dejó de reportar proponen una revisión del escenario, y solo el nuevo resultado sellado que produce esa revisión cambia el mapa.
- Riesgo dinámico
Lo que está empeorando y podría afectar al mapa si no se hace nada. Existe sin telemetría: una iniciativa vencida, evidencia vencida, un control que dejó de reportar ya son señales. Una señal propone una revisión; nunca mueve un resultado sellado. Existe desde el primer día, y la telemetría amplía las señales en lugar de habilitarlas. Una revisión, si corresponde, produce un nuevo resultado sellado, y ese resultado nuevo es lo único que cambia el mapa estratégico que se presenta al directorio. Una iniciativa abierta para cerrar un tramo sin control y luego no actualizada después de su fecha ya es una señal. La inteligencia externa se comporta igual: una campaña o una noticia se contrasta con los activos y los controles de la organización, y si faltan datos para saber si aplica, Sentrio dice qué datos confirmar en lugar de mover un número.
- Apetito
La pérdida aceptada para un escenario: un umbral, una probabilidad y un horizonte. Se define por escenario, no como un número global impuesto por Sentrio. Sentrio sugiere; el cliente decide, y nunca impone un orden ni un número, así que el umbral es de la organización. Declararlo por escenario es lo que hace accionable una distribución de pérdida anual: los percentiles, la probabilidad de un año sin pérdidas y la curva de excedencia se leen contra la pérdida aceptada en lugar de contra una opinión, y un directorio puede comparar un escenario con su apetito con honestidad. Un único valor esperado no sostiene esa comparación, porque esconde cuán ancha es la incertidumbre y con qué frecuencia pasa un año sin ninguna pérdida.
- Iniciativa
Una acción persistida para crear, mejorar o medir un control, integrada con el sistema de tickets de la organización. Es lo que Sentrio abre cuando un tramo de una ruta de ataque queda sin control y el control que sugiere, el implementable de NIST 800-53 con el resultado esperado de CSF 2.0, no está en el catálogo del cliente. Sentrio no reemplaza los sistemas del cliente ni crea un gestor de tickets, así que la iniciativa vive en el ticketing que la organización ya usa. Una vez persistida queda visible como información de riesgo: una iniciativa que venció y nadie actualizó ya es una señal dinámica, y propone una revisión de los escenarios que iba a cambiar en lugar de mover en silencio sus resultados sellados. Una iniciativa es más angosta que una decisión: es una acción sobre un control, no una alternativa evaluada sobre varios escenarios.
- Decisión
Una alternativa por evaluar, posiblemente sobre varios escenarios, con su línea base y su efecto esperado. Una inversión en gestión de accesos privilegiados y el conjunto de escenarios que movería es una decisión. Su línea base son los resultados sellados de los escenarios que toca, y su efecto esperado se declara como un contrafactual: este tratamiento alcanza estos caminos, estos otros quedan igual, aquí falta evidencia. Sentrio no prioriza por el cliente; sugiere y muestra, y el orden de las alternativas queda con la organización. El efecto es acotado y no preciso, porque los controles acotan la distribución de pérdida una vez que su contribución está evidenciada y nunca devuelven un número exacto. Leer la alternativa contra la pérdida aceptada de cada escenario es lo que la convierte en una decisión que un directorio puede tomar. Aceptarla no edita nada: un nuevo resultado sellado registra qué cambió.
- LEFLoss Event Frequency (frecuencia de eventos de pérdida)
Cuántas veces al año se espera que ocurra un evento de pérdida. Se deriva de con qué frecuencia una amenaza entra en contacto con el activo, la probabilidad de que actúe, y la proporción de esos intentos que superan los controles existentes. Un valor de 0,5 significa que se espera el evento una vez cada dos años. La diferencia entre ella y Threat Event Frequency es Vulnerability: la proporción de intentos que los controles vigentes no logran detener. En Sentrio se calibra al nivel del escenario, como una frecuencia aceptada para todo el escenario, y existe como un rango y no como un punto, anclada en intentos observados y en los controles vigentes. El motor la toma junto con la magnitud y produce la distribución de pérdida anual. Donde la frecuencia es una estimación declarada y no una medición, la calidad la nombra como cuello de botella, y completarla angosta el rango.
LEF = Threat Event Frequency × Vulnerability
- TEFThreat Event Frequency (frecuencia de eventos de amenaza)
Con qué frecuencia una comunidad de amenaza actúa contra el activo en un año, tenga éxito o no. Es el anclaje observable: intentos que se pueden contar, antes de que los controles decidan el resultado. Loss Event Frequency es esta cifra multiplicada por Vulnerability, la proporción de intentos que superan los controles vigentes, así que la distancia entre ambas es lo que se acredita a los controles. La comunidad de amenaza que nombra el escenario es lo que la hace contable, porque la intención cambia lo que se intenta: el mismo actor actuando por error y actuando a propósito se calibran por separado. Del lado del activo está la población de análisis declarada del escenario. Sentrio la calibra como un rango con su procedencia y no como un punto, y donde es una estimación declarada en lugar de una medición, eso es lo que reporta la calidad. Su ausencia ensancha la estimación; nunca se trata como cero.
- LMLoss Magnitude (magnitud de la pérdida)
Cuánto cuesta un evento de pérdida: la pérdida primaria que la organización paga directamente, más la pérdida secundaria que viene después. La pérdida primaria es respuesta, reemplazo, interrupción. La pérdida secundaria es lo que viene después: multas, litigios, clientes perdidos. Sentrio monetiza solo lo que paga la organización; el daño a las personas se muestra como un impacto declarado y no monetizado junto al número, en lugar de convertirse en moneda. Se calibra como una magnitud aceptada para todo el escenario y se lleva como un rango, y el motor la toma junto con la frecuencia para producir la distribución de pérdida anual, antes de seguros o transferencias. En el escenario del ransomware que cifra los servidores de facturación, la magnitud abarca respuesta, inactividad y notificación. Donde las cifras están documentadas y no estimadas, la calidad lo dice, y el cuello de botella del escenario queda en otra parte.
LM = Primary Loss + Secondary Loss
Lea el método de principio a fin
La página de metodología recorre estos términos desde la frecuencia y la magnitud hasta la distribución sobre la que un directorio puede actuar.
Vea su estado como un mapa antes del próximo ciclo de presupuesto.
Treinta minutos con el equipo alcanzan para recorrer una ruta de punta a punta.
Hable con el equipo