Identificación de riesgos y registro de riesgos
Identifique los activos, las amenazas y las vulnerabilidades de la organización y documente los riesgos en un registro estructurado con valoraciones de probabilidad e impacto.
Identificación de riesgos y registro de riesgos es una lección gratuita de Security+ Academy en CoddyKit. Esta es la lección 1 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Security+ Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Security+ Academy incluye 4 lecciones en total.
¿Qué es el riesgo en seguridad?
El riesgo es la posibilidad de sufrir una pérdida o un daño como consecuencia de que una amenaza aproveche una vulnerabilidad. En seguridad de la información, el riesgo se expresa como la combinación de la probabilidad (qué posibilidades hay de que ocurra el evento) y el impacto (qué gravedad tendría el daño). Comprender el riesgo permite a las organizaciones tomar decisiones de seguridad informadas y rentables, en lugar de intentar eliminar todas las amenazas posibles.
Activos, amenazas y vulnerabilidades
La identificación de riesgos comienza con tres elementos fundamentales. Un activo es cualquier cosa de valor: servidores, bases de datos, propiedad intelectual o reputación. Una amenaza es cualquier evento potencial que podría dañar un activo, como un ataque de ransomware o un empleado descontento. Una vulnerabilidad es una debilidad que una amenaza puede aprovechar, como un sistema sin parches o una política de contraseñas débil. El riesgo existe cuando las amenazas se encuentran con activos desprotegidos.
El proceso de identificación de riesgos
La identificación sistemática de riesgos sigue un proceso estructurado: primero, el inventario de activos cataloga todo lo que tiene valor; después, el modelado de amenazas identifica quién podría atacar y cómo; a continuación, la evaluación de vulnerabilidades encuentra debilidades en los sistemas y procesos. Por último, los analistas relacionan las amenazas con las vulnerabilidades para determinar qué activos están realmente expuestos. Este proceso suele repetirse anualmente o después de cambios importantes.
Métodos de valoración de activos
Asignar un valor a los activos permite establecer prioridades. Los activos tangibles (hardware y licencias de software) tienen valores de mercado claros. Los activos intangibles (la reputación de la marca y los datos de clientes) requieren aplicar criterios de juicio; los organismos reguladores pueden asignar un valor por registro a la PII. El método del coste de sustitución pregunta cuánto costaría recrear el activo; el impacto empresarial pregunta qué pérdida de ingresos se produciría si el activo no estuviera disponible durante 1 hora, 1 día o 1 semana.
¿Qué es un registro de riesgos?
Un registro de riesgos es un documento vivo que recoge todos los riesgos identificados en un formato estructurado y consultable. Cada entrada suele incluir: descripción del riesgo, activos afectados, origen de la amenaza, vulnerabilidad aprovechada, valoración de la probabilidad, valoración del impacto, puntuación de riesgo, controles actuales y propietario del riesgo asignado. Los registros de riesgos sirven como referencia central para las actividades de gobierno, auditoría y seguimiento de la corrección.
# Example risk register fields
Risk ID : RISK-001
Description : Unpatched web server exploited via known CVE
Asset : customer-portal-prod
Threat Source : External attacker
Vulnerability : Missing OS patches (60+ days)
Likelihood : High (3)
Impact : Critical (4)
Risk Score : 12
Current Control: Monthly patching schedule
Owner : IT Operations Manager
Status : OpenExplicación de las columnas del registro de riesgos
La columna de probabilidad valora la probabilidad de explotación (1=Rara a 5=Casi segura). La columna de impacto valora las consecuencias en términos de pérdida económica, sanción regulatoria o tiempo de inactividad operativa (1=Insignificante a 5=Catastrófico). La multiplicación de estos valores produce una puntuación de riesgo que se utiliza para establecer prioridades. El campo de riesgo residual registra el riesgo restante después de aplicar los controles, garantizando que no se dé por supuesto que llegará a cero.
# Risk scoring matrix (Likelihood x Impact)
# Impact
# 1 2 3 4 5
L=1 [ 1 2 3 4 5 ]
L=2 [ 2 4 6 8 10 ]
L=3 [ 3 6 9 12 15 ]
L=4 [ 4 8 12 16 20 ]
L=5 [ 5 10 15 20 25 ]
# Scores 1-5=Low, 6-10=Medium, 11-20=High, 21-25=CriticalPropiedad y responsabilidad sobre los riesgos
Cada riesgo del registro debe tener un propietario del riesgo designado, normalmente un responsable de negocio o el propietario del sistema, no el equipo de seguridad. El propietario del riesgo es responsable de garantizar que se implementen los controles y que el riesgo residual se mantenga dentro de los umbrales aceptables. El equipo de seguridad asesora y supervisa, pero no puede ser propietario de todos los riesgos, ya que eso crearía una responsabilidad centralizada que no se puede ampliar eficazmente en toda una empresa.
Técnicas de modelado de amenazas
Varios marcos ayudan a estructurar la identificación de amenazas. STRIDE (suplantación de identidad, manipulación, repudio, divulgación de información, denegación de servicio y elevación de privilegios) categoriza las amenazas contra cada componente del sistema. PASTA (Process for Attack Simulation and Threat Analysis) es una metodología centrada en el riesgo que relaciona los objetivos de los atacantes. DREAD puntúa las amenazas según el daño, la reproducibilidad, la explotabilidad, los usuarios afectados y la facilidad de descubrimiento, aunque DREAD es menos común en la práctica moderna.
# STRIDE applied to a web login endpoint
S Spoofing : Attacker forges session cookie
T Tampering : Parameter manipulation in requests
R Repudiation : No audit log of failed logins
I Info Disclosure : Error message reveals valid usernames
D Denial of Service: Brute-force lockout affects real users
E Elevation of Priv: SQL injection grants admin accessFuentes de identificación de vulnerabilidades
Los riesgos no pueden identificarse sin encontrar primero las vulnerabilidades. Entre las fuentes principales se incluyen: escáneres de vulnerabilidades (Nessus, OpenVAS), que prueban los sistemas frente a CVE conocidas; informes de pruebas de penetración, que validan la explotabilidad; auditorías de configuración, que comparan los ajustes con las referencias de CIS; y fuentes de inteligencia sobre amenazas, que destacan las debilidades explotadas activamente. Los informes de auditoría interna y las autoevaluaciones también permiten detectar vulnerabilidades a nivel de procesos que los análisis técnicos no identifican.
Amenazas internas frente a externas
Los registros de riesgos deben tener en cuenta tanto las amenazas internas (empleados, contratistas y sistemas mal configurados) como las amenazas externas (hackers, actores estatales y compromisos de la cadena de suministro). Las amenazas internas suelen tener un impacto mayor porque las personas internas ya disponen de acceso: un empleado descontento puede exfiltrar datos sin activar los controles perimetrales. Los programas contra amenazas internas que supervisan anomalías de comportamiento abordan una categoría de riesgo que los controles técnicos por sí solos no pueden mitigar.
Mantenimiento y actualización del registro de riesgos
Un registro de riesgos no es un entregable único: debe revisarse y actualizarse cada vez que se producen cambios importantes, como nuevas implementaciones de sistemas, reestructuraciones organizativas, CVE divulgadas recientemente o conclusiones posteriores a un incidente. La mayoría de las organizaciones vincula las revisiones formales del registro de riesgos con las revisiones anuales de seguridad, los procesos de gestión de cambios y las auditorías de cumplimiento. Los registros de riesgos obsoletos generan una falsa sensación de confianza y pueden provocar que no se asignen recursos para abordar exposiciones durante cambios rápidos en la infraestructura.
Comprobación rápida
Compruebe su comprensión de los conceptos de CompTIA Security+ (SY0-701) de esta lección.
Resumen de la lección
En esta lección ha aprendido que el riesgo combina la probabilidad y el impacto para priorizar las decisiones de seguridad; que los registros de riesgos documentan los activos, las amenazas, las vulnerabilidades, las puntuaciones, los responsables y el riesgo residual; y que las técnicas de modelado de amenazas, como STRIDE, ayudan a identificar sistemáticamente qué podría salir mal. A continuación, exploraremos los métodos de análisis de riesgos cualitativo y cuantitativo.
Preguntas frecuentes
¿La lección «Identificación de riesgos y registro de riesgos» es gratis?
Sí — el texto completo de «Identificación de riesgos y registro de riesgos» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Security+ Academy, actualiza a CoddyKit PRO. El curso de Security+ Academy incluye 4 lecciones en total.
¿Qué aprenderé en «Identificación de riesgos y registro de riesgos»?
Identifique los activos, las amenazas y las vulnerabilidades de la organización y documente los riesgos en un registro estructurado con valoraciones de probabilidad e impacto. Practicas Security+ Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Security+ Academy?
No se requiere experiencia previa. Security+ Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 1 de 4.
¿Cuánto tiempo toma la lección «Identificación de riesgos y registro de riesgos»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Security+ Academy?
Sí. Cada lección de Security+ Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Identificación de riesgos y registro de riesgos
- Análisis de riesgos cualitativo frente a cuantitativo
- Tratamiento del riesgo: aceptar, transferir, mitigar y evitar
- NIST RMF, ISO 27001 y CIS Controls