Sentrio

Open FAIR: el riesgo cibernético como distribución, no como calificación

FAIR (Factor Analysis of Information Risk) es un estándar internacional, mantenido como Open FAIR por The Open Group, para expresar el riesgo cibernético en términos financieros en lugar de escalas subjetivas como Alto, Medio o Bajo. En lugar de calificar un riesgo por intuición, lo descompone en dos factores medibles: con qué frecuencia se espera que ocurra un evento de pérdida, y cuánto cuesta cuando ocurre. Sentrio usa Open FAIR como la ontología de su modelo cuantitativo, y muestra cada resultado como un rango con su procedencia.

Los términos que necesita conocer

LEF
Loss Event Frequency (frecuencia de eventos de pérdida)
Cuántas veces al año se espera que ocurra un evento de pérdida. Se deriva de con qué frecuencia una amenaza entra en contacto con el activo, la probabilidad de que actúe, y la proporción de esos intentos que superan los controles existentes. Un LEF de 0,5 significa que se espera el evento una vez cada dos años.
TEF
Threat Event Frequency (frecuencia de eventos de amenaza)
Con qué frecuencia una comunidad de amenaza actúa contra el activo en un año, tenga éxito o no. Es el anclaje observable: intentos que se pueden contar, antes de que los controles decidan el resultado.
Vuln
Vulnerability (vulnerabilidad)
La probabilidad de que un evento de amenaza se convierta en un evento de pérdida: la proporción de intentos que superan los controles vigentes. Loss Event Frequency es Threat Event Frequency multiplicada por Vulnerability.
LM
Loss Magnitude (magnitud de la pérdida)
Cuánto cuesta un evento de pérdida. La pérdida primaria es lo que la organización paga directamente: respuesta, reemplazo, interrupción. La pérdida secundaria es lo que viene después: multas, litigios, clientes perdidos. Sentrio monetiza solo lo que paga la organización; el daño a las personas se muestra como un impacto declarado y no monetizado junto al número.

Las fórmulas

Riesgo

Risk = Loss Event Frequency × Loss Magnitude

Frecuencia de eventos de pérdida

LEF = Threat Event Frequency × Vulnerability

Magnitud de la pérdida

LM = Primary Loss + Secondary Loss

El resultado

Pérdida anual = una distribución: percentiles, P(sin pérdida), curva de excedencia

Por qué una distribución y no un número

Un único valor esperado esconde cuán ancha es la incertidumbre y con qué frecuencia pasa un año sin ninguna pérdida. El motor de Sentrio toma la frecuencia y la magnitud con sus rangos y produce la distribución de pérdida anual: percentiles, la probabilidad de un año sin pérdidas, y la curva de excedencia, antes de seguros o transferencias. Junto al rango va su calidad: qué tan sustentado está cada insumo y de dónde viene.

La falta de datos ensancha la estimación; nunca esconde un número. Una amenaza que golpea al mismo sector en la misma región, contextualizada a la organización, es un insumo legítimo y llega al directorio con su rango ancho y su frase de procedencia.

Cómo se lee un escenario

Cifras ilustrativas para mostrar la lectura, no datos de un cliente ni un resultado de Sentrio.

  1. 1

    Escenario: ransomware que cifra los servidores de facturación, para la población de servidores que emiten facturas.

  2. 2

    Frecuencia aceptada (LEF): de 0,2 a 0,6 eventos por año, anclada en intentos observados y en los controles vigentes.

  3. 3

    Magnitud aceptada (LM): de 300.000 a 1.200.000 USD por evento entre respuesta, inactividad y notificación.

  4. 4

    Pérdida anual: P50 ≈ 190.000 USD · P90 ≈ 640.000 USD · probabilidad de un año sin pérdidas ≈ 67 %

  5. 5

    Calidad: la frecuencia es una estimación declarada, la magnitud está documentada, la evidencia de controles es parcial. El cuello de botella es la frecuencia; completarla angosta el rango.

Esa es una frase sobre la que un directorio puede actuar: un rango, qué lo sustenta, y qué lo angostaría. “Alto” no lo es.

Los controles y el número

Los controles acotan la distribución una vez que su contribución está evidenciada; nunca entregan un número preciso. Un control que existe en el inventario no recibe crédito por existir. Detectar nunca reduce el riesgo por sí solo; habilita la respuesta. Sentrio no usa FAIR-CAM ni contenido derivado; la capa causal de controles es propia de Sentrio.

Preguntas frecuentes

¿Qué es la metodología FAIR?

FAIR (Factor Analysis of Information Risk) es un estándar internacional, mantenido como Open FAIR por The Open Group, que expresa el riesgo cibernético en términos financieros. Descompone cada escenario de riesgo en la frecuencia esperada de eventos de pérdida y la magnitud de la pérdida por evento, de modo que el resultado es trazable hasta supuestos explícitos y no hasta una opinión.

¿Cuál es la diferencia entre Threat Event Frequency y Loss Event Frequency?

Threat Event Frequency cuenta con qué frecuencia una amenaza actúa contra el activo, con éxito o sin él. Loss Event Frequency cuenta con qué frecuencia esa acción se convierte en una pérdida. La diferencia entre ambas es Vulnerability: la proporción de intentos que los controles vigentes no logran detener.

¿Por qué un rango en lugar de un número único?

Un número único esconde cuán incierto es y con qué frecuencia no pasa nada. Una distribución muestra el año típico, el año malo, y la probabilidad de que no haya pérdida alguna, y le permite a un directorio comparar un escenario con su apetito de riesgo con honestidad.

¿Qué datos se necesitan para empezar?

No se necesita ninguno para crear un escenario. Los datos generales de la organización, los datos que pertenecen a un proceso o a un activo, y los datos propios del escenario se cargan una vez y se heredan. Los datos que faltan ensanchan el rango; no bloquean el cálculo. La telemetría angosta la foto, pero nada espera por ella.

¿Por qué reemplazar las escalas de Alto, Medio y Bajo?

Las escalas cualitativas no se pueden sumar, comparar ni presupuestar. Dos riesgos "Altos" pueden diferir en un orden de magnitud en pérdida esperada, y una escala ordinal no permite justificar un presupuesto ante un CFO. Expresar el riesgo en moneda, con su rango, lo hace comparable con cualquier otra decisión financiera.

Vea su estado como un mapa antes del próximo ciclo de presupuesto.

Treinta minutos con el equipo alcanzan para recorrer una ruta de punta a punta.

Hable con el equipo