Como Hacer Una Inspeccion de Seguridad en Instalaciones y Preparar Una Matriz de Riesgos y...

11
Cómo hacer una inspección de seguridad en instalaciones y preparar una matriz de riesgos y vulnerabilidades La gestión de riesgos no tiene que ver con eliminar el riesgo sino con controlarlo y estar preparado para enfrentar fallas de seguridad con flexibilidad. Una inspección de seguridad en instalaciones y una matriz de riesgos/vulnerabilidades puede permitirles a los gerentes de seguridad tomar mejores decisiones de trabajo en relación con la tecnología de video de seguridad nueva y existente. Libro blanco La tecnología de seguridad es solo una parte de la gestión de riesgos empresariales, aunque una muy importante. Es un buen ejercicio analizar la organización desde afuera hacia dentro y centrarse en las posibilidades. Dicha evaluación de riesgos debe ser creativa y subjetiva. Pero no es el punto final. Crear y evolucionar continuamente una matriz de riesgos/vulnerabilidades añade la capacidad de priorizar amenazas a la vez que se elige o actualiza la tecnología que se demostrará más efectiva en términos de costo y prevención de pérdidas. Tales ejercicios también aportan inteligencia personalizada de negocios al trabajo del director de seguridad. Eso es útil especialmente hoy con el ascenso del video de seguridad y los desafíos que plantea la coexistencia de lo analógico y lo digital mientras que la seguridad hace la transición a la videovigilancia digital. En lo que se refiere a la inspección de seguridad en instalaciones y a la elaboración de una matriz de riesgos/vulnerabilidades, el CSO Terry Jones y Helena Smith, su segunda al mando, quienes trabajan para una mediana empresa, buscarán consejo externo para aportar un punto de vista fresco a la tarea. Jones y Smith han hecho parte de esta serie de libros blancos al afrontar aspectos específicos de las tecnologías y las demandas de la empresa. Un primer informe de esta serie de libros blancos se analizó, en forma general, la estrategia de coexistencia como base de un paso costo-efectivo del video de seguridad analógico a digital. Ese libro blanco también daba un vistazo al impacto en la infraestructura, incluyendo la distribución de la red de datos empresariales, el ancho de banda y esquemas de compresión. Un segundo libro blanco exploró las cámaras —analógicas a IP y de megapíxeles y alta definición. El tercer libro blanco analizó las ventajas y maneras como la fibra óptica mejora la operación y el resultado final de la empresa de las soluciones de vigilancia. Un cuarto libro blanco examinó la miríada de opciones de almacenamiento y las formas de determinar cuáles son las mejores para las necesidades de la empresa. Estos libros blancos anteriores están en inglés y pueden descargarse de www.infinova.com La gestión de riesgos es un concepto amplio pero valioso Durante el café, Helena compartió con Terry cierta información que encontró recientemente en un seminario sobre riesgos corporativos al que asistió con los gerentes de riesgos y de seguridad informática de la firma, basado en materiales de PricewaterhouseCoopers. Allí aprendió que la convergencia o la fusión de los riesgos de seguridad es un término amplio que cubre una multiplicidad e interdependencia de una variedad de riesgos que enfrenta una firma.

Transcript of Como Hacer Una Inspeccion de Seguridad en Instalaciones y Preparar Una Matriz de Riesgos y...

Page 1: Como Hacer Una Inspeccion de Seguridad en Instalaciones y Preparar Una Matriz de Riesgos y Vulnerabilidades

Cómo hacer una inspección de seguridad en instalaciones y preparar una matriz de riesgos y vulnerabilidades La gestión de riesgos no tiene que ver con eliminar el riesgo sino con controlarlo y estar preparado para enfrentar fallas de seguridad con flexibilidad. Una inspección de seguridad en instalaciones y una matriz de riesgos/vulnerabilidades puede permitirles a los gerentes de seguridad tomar mejores decisiones de trabajo en relación con la tecnología de video de seguridad nueva y existente. Libro blanco La tecnología de seguridad es solo una parte de la gestión de riesgos empresariales, aunque una muy importante. Es un buen ejercicio analizar la organización desde afuera hacia dentro y centrarse en las posibilidades. Dicha evaluación de riesgos debe ser creativa y subjetiva. Pero no es el punto final. Crear y evolucionar continuamente una matriz de riesgos/vulnerabilidades añade la capacidad de priorizar amenazas a la vez que se elige o actualiza la tecnología que se demostrará más efectiva en términos de costo y prevención de pérdidas. Tales ejercicios también aportan inteligencia personalizada de negocios al trabajo del director de seguridad. Eso es útil especialmente hoy con el ascenso del video de seguridad y los desafíos que plantea la coexistencia de lo analógico y lo digital mientras que la seguridad hace la transición a la videovigilancia digital. En lo que se refiere a la inspección de seguridad en instalaciones y a la elaboración de una matriz de riesgos/vulnerabilidades, el CSO Terry Jones y Helena Smith, su segunda al mando, quienes trabajan para una mediana empresa, buscarán consejo externo para aportar un punto de vista fresco a la tarea. Jones y Smith han hecho parte de esta serie de libros blancos al afrontar aspectos específicos de las tecnologías y las demandas de la empresa. Un primer informe de esta serie de libros blancos se analizó, en forma general, la estrategia de coexistencia como base de un paso costo-efectivo del video de seguridad analógico a digital. Ese libro blanco también daba un vistazo al impacto en la infraestructura, incluyendo la distribución de la red de datos empresariales, el ancho de banda y esquemas de compresión. Un segundo libro blanco exploró las cámaras —analógicas a IP y de megapíxeles y alta definición. El tercer libro blanco analizó las ventajas y maneras como la fibra óptica mejora la operación y el resultado final de la empresa de las soluciones de vigilancia. Un cuarto libro blanco examinó la miríada de opciones de almacenamiento y las formas de determinar cuáles son las mejores para las necesidades de la empresa. Estos libros blancos anteriores están en inglés y pueden descargarse de www.infinova.com La gestión de riesgos es un concepto amplio pero valioso Durante el café, Helena compartió con Terry cierta información que encontró recientemente en un seminario sobre riesgos corporativos al que asistió con los gerentes de riesgos y de seguridad informática de la firma, basado en materiales de PricewaterhouseCoopers. Allí aprendió que la convergencia o la fusión de los riesgos de seguridad es un término amplio que cubre una multiplicidad e interdependencia de una variedad de riesgos que enfrenta una firma.

Page 2: Como Hacer Una Inspeccion de Seguridad en Instalaciones y Preparar Una Matriz de Riesgos y Vulnerabilidades

Eso requiere una respuesta que agrupe a todos los dedicados a la seguridad en la organización para que evalúen los riesgos colectivos corporativos, riesgos que cuando se analizan en forma aislada pueden elevar la probabilidad de materializarse. Muchos de los riesgos de seguridad convencionales se observan de manera aislada. Esos riesgos pueden fusionarse o superponerse en puntos específicos durante el ciclo de vida del riesgo, y como tales, pueden convertirse en un punto ciego para la organización o para los responsables de la seguridad. La convergencia de los riesgos de seguridad es importante porque esos riesgos combinados o en convergencia que plantean el mayor riesgo para personas y organizaciones a menudo son desconocidos. Eso incluye riesgos de seguridad en convergencia surgidos de procesos operativos comunes y complementarios, además de amenazas más conocidas. Para proteger nuestra gente, nuestros negocios y nuestros activos, debemos mantenernos por delante de quienes nos atacan y trabajar con fuerzas internas y externas para identificar y entender esos posibles puntos ciegos que pueden causar el mayor daño a la empresa, Helena le aconseja a Terry. Eso justifica la inspección de seguridad regular en instalaciones que conduzca a cambios en una matriz de riesgos/vulnerabilidades. Autor Mark S. Wilson Vicepresidente de mercadeo Infinova

Page 3: Como Hacer Una Inspeccion de Seguridad en Instalaciones y Preparar Una Matriz de Riesgos y Vulnerabilidades

Existe una diversidad de amenazas para la seguridad. —Accidentes que afectan a empleados y visitantes —Desastres naturales —Pérdida de datos —Fraude —Espionaje intelectual —Vandalismo —Amenazas a personas —Robo físico —Ataques a la marca y a la reputación La fusión de riesgos múltiple y compleja está haciendo que las organizaciones repiensen su estrategia ante los riesgos de seguridad. Aun las organizaciones que han auditado su seguridad, sus procedimientos de riesgo y sus medidas de mitigación pueden descubrir que no son tan resilientes como lo habían creído al comienzo. El resultado para Terry y Helena: es hora de hacer nuevamente una inspección de seguridad a las instalaciones y de actualizar su matriz de riesgos y vulnerabilidades. Con esas tareas completas, pueden entonces priorizar mejor y aplicar tecnologías, incluyendo el video de seguridad, de manera costo-efectiva. Construyendo sobre lo que hay Muchas operaciones de seguridad ya recogen una miríada de datos relacionados con incidentes de seguridad, y vinculan esos datos a programas de seguridad específicos. Notificación y registro de incidentes relacionados con la seguridad —Número de incidentes de seguridad en los últimos doce meses —Tipos de incidentes de seguridad —Métodos básicos usados en caso de incidentes de seguridad —Fuentes posibles de incidentes de seguridad —Impacto de los incidentes de seguridad en la organización —Estimativo de pérdidas financieras individuales y totales como resultado de los incidentes de seguridad —Cómo aprendió la organización de los incidentes de seguridad —Paro total en los últimos doce meses como resultado de los eventos de seguridad Planificación, políticas, procedimientos y tecnologías de seguridad —Tipos de responsables de decisiones contratados por la organización en temas de seguridad —Efectividad de políticas y procedimientos en el último año —Elementos incluidos en las políticas de seguridad de la organización —Alineación con los objetivos de la empresa —Frecuencia de priorización de amenazas por nivel de riesgo —Aspectos del negocio o factores que motivan el gasto en seguridad —Razones usadas para justificar el gasto en seguridad —Medidas de efectividad para el gasto en seguridad —Confianza en la seguridad

Page 4: Como Hacer Una Inspeccion de Seguridad en Instalaciones y Preparar Una Matriz de Riesgos y Vulnerabilidades

El aspecto de la confianza en la seguridad es esencial. Dependiendo de lo que surja de la inspección de seguridad en las instalaciones y luego aplicándola a la matriz de riesgos y vulnerabilidades, puede verse la necesidad —y la justificación incluida— de invertir en productos y servicios adicionales. Por lo tanto debe basarse el proceso en la premisa de que cada área y cada situación explorada se examinen y evalúen de manera individual, bajo la guía de los hechos y ajustadas a las metas empresariales. Las organizaciones que llevan programas de gestión de riesgos empresariales deben involucrar al personal en todos los niveles, desde el CEO hasta personal principiante, para que aprendan y cuestionen. No hay duda de que, con el incremento de las demandas de seguridad, la explosión de tecnologías y los presupuestos cada vez más apretados, los jefes y directores de seguridad tienen más presión para cumplir los requerimientos de seguridad. La inspección de las instalaciones contribuye a decisiones correctas Una herramienta que puede ayudar es una inspección exhaustiva de las instalaciones. Una inspección puede facilitarles a Terry y a Helena —y a sus jefes— el ver exactamente lo que debe hacerse para controlar el acceso y la vigilancia dentro y fuera de una instalación. La inspección es una manera de conseguir respuestas y planear un derrotero. A menudo, al centrarse en las acciones correctas, una empresa puede hacer importantes mejoras a un costo menor de lo esperado. Terry decidió que, en este empalme, debía traer un experto en inspección que le ayudara a darle validez y credibilidad. Una inspección de instalaciones es un vehículo para descubrir lo que está bien y lo que está mal con la seguridad perimetral y al interior de una instalación, incluyendo el control de acceso electrónico, la detección de intrusiones y el video de seguridad. Otros sistemas, como las alarmas contra incendio y los aspersores también afectan esas preocupaciones. Para ser más efectiva, una inspección de seguridad a una instalación debe considerar además la interacción de todos los sistemas, procedimientos y políticas de la edificación. Una ventaja de la inspección es claramente que identifica brechas de seguridad. Sin mirar la imagen total, la seguridad puede caer en la trampa de las reparaciones cortoplacistas —reparar una puerta que no cierra bien o instalar una cámara debido al aumento del vandalismo en una parte de un estacionamiento—. Acertadamente Helena le dice a Terry que apagar esos incendios no puede hacer mucho por mejorar la seguridad total ni ayuda con un plan maestro para aumentar los sistemas de seguridad de la manera correcta. En la primera reunión con Terry y Helena, el consultor de inspección de seguridad exterior en instalaciones señaló que un buen primer paso es cubrir los principios básicos de seguridad y el nivel de seguridad específico que la empresa desea alcanzar. Un segundo paso: analizar los procedimientos de seguridad de la organización, incluyendo los puntos de acceso. Un análisis de los puntos de acceso determina si los estacionamientos, garajes, puertas exteriores, pasillos, ventanas e incluso el techo están equipados con control de acceso y video de seguridad, donde se requiera. El equipo decidió resaltar seis elementos.

Page 5: Como Hacer Una Inspeccion de Seguridad en Instalaciones y Preparar Una Matriz de Riesgos y Vulnerabilidades

1. Descripción de la instalación o el campus. Seguridad y el consultor deben articular una comprensión clara y concisa del propósito de cada instalación y su integración con otros edificios. La capacidad de asegurar una instalación depende en gran medida de la función que cumple. 2. Sistemas existentes. Un aporte crucial de una inspección es la documentación de los sistemas existentes. Una inspección exhaustiva debe señalar la ubicación de cada componente de seguridad, como lectores de tarjetas, cámaras y dispositivos de detección de intrusión. 3. Infraestructura de comunicaciones. En estos días de sistemas de seguridad IP, una inspección completa de las instalaciones debe documentar la configuración, disponibilidad y capacidad de las redes de comunicaciones existentes. Es aquí donde entran a desempeñar un rol de inspección los colegas de Terry en TI e integración de sistemas. 4. Requerimientos regulatorios. En ciertos casos, una inspección de las instalaciones permite a seguridad comparar el programa de seguridad existente contra los requerimientos regulatorios y conformidad legal. 5. Disponibilidad eléctrica. Los puntos de acceso y las cámaras de video de seguridad inspeccionados necesitan energía. Además, los puntos remotos y los nuevos lugares tienen requerimientos de energía también. 6. Preparación del lugar. El equipo de inspección debe buscar además las condiciones que podrían impedir o imposibilitar el uso efectivo de un sistema de seguridad electrónica. Con esa información escrita, una ronda de inspección será más efectiva, algo en lo que todos coincidieron. Entonces Terry, Helena y su consultor, armados con un portapapeles de formatos de inspección y cámaras digitales, se dirigieron primero al exterior y caminaron alrededor de los diferentes perímetros del edificio para tener una mejor idea de cómo está distribuida la empresa desde una perspectiva de seguridad. Piénsese en eso como una cebolla con una capa externa y capas sucesivas que van hasta el centro o múltiples centros con la mayor protección en los activos más importantes. Inspección completa con detalles, fotografías Ellos asignan números y toman fotografías de las entradas vehiculares y peatonales en todo el campus, lo que será de utilidad para desarrollar posteriores recomendaciones o para hacer cambios de ubicaciones de cámaras de seguridad y sus tomas. El consultor dio otra recomendación. Dar una calificación a cada punto de acceso y de video de seguridad: El grado A sería para los que funcionan correctamente. El grado B para los que funcionan bien pero tienen problemas cosméticos. El grado C es para las puertas y cámaras que requieren mantenimiento o cambios de ubicación. El grado D indica que debe reemplazarse o actualizarse un elemento defectuoso o ineficaz. El grado F indica la necesidad de una cámara o, en el caso de los controles de puertas, una violación de código, que requerirá una nueva instalación o el reemplazo del producto. He aquí una muestra de los formatos para la inspección de seguridad en instalaciones. Los primeros han sido completados con datos de ejemplo mientras que los otros pueden cortarse y pegarse en un formato de inspección funcional. Edificio en general: 1. Dirección de la instalación: ____800 W. Widget Blvd___________ 2. Descripción del edificio: ____Edificio de oficinas de uso mixto _____ 3. Propósito(s) del edificio: _____Ventas y soporte en TI __________ 4. Horas de trabajo normales

Page 6: Como Hacer Una Inspeccion de Seguridad en Instalaciones y Preparar Una Matriz de Riesgos y Vulnerabilidades

L-V Horario; número de personal; número de supervisores/gerentes Sáb. Horario; número de personal; número de supervisores/gerentes Dom. Horario; número de personal; número de supervisores/gerentes Feriados Horario; número de personal; número de supervisores/gerentes

Acceso general: 1. Sin identificación _____________________________________ 2. Escarapela _____________________________________ 3. Pase _____________________________________ 4. Director de seguridad _______________Sí – Horario de oficina normal_ 5. Recepcionista ____________________________________ 6. Llaves _______________Sí___________________ 7. Tarjeta electrónica _______________Sí___________________ Perímetro total: 1. ¿Está el perímetro definido claramente por un alambrado, un muro u otra barrera física? ______________Alambrado__________________ 2. ¿La barrera limita o controla el acceso vehicular o peatonal a la instalación? ¿O ambos? ______________Ambos___________________ 3. ¿Hay avisos de seguridad en el perímetro? ______________No_____________________ 4. ¿Hay controles de acceso electrónicos en el perímetro? ______________Sí - Limitados____________ 5. ¿Hay detección de intrusiones en el perímetro? ______________No____________________ 6. ¿Hay video de seguridad en el perímetro? ______________Sí____________________ 7. ¿Un oficial de seguridad patrulla en el perímetro? ______________Sí en el horario regular ________ Una inspección específica del estacionamiento, garaje: 1. Área total (en pies2 o m2) _____________________________________ 2. Capacidad para vehículos _____________________________________ 3. Número, ubicación de entradas vehiculares, salidas _____________________________________ 4. Niveles _____________________________________ 5. Elevadores, escaleras _____________________________________ 6. Teléfonos para emergencias _____________________________________ 7. Portones _____________________________________ 8. Control de acceso con tarjeta electrónica _____________________________________ 9. Iluminación – número de luces _____________________________________ 10. Video de seguridad – número de cámaras, ubicación de cada cámara, edad de las cámaras _____________________________________ 11. Video monitoreado, en tiempo real, grabado o ambos _____________________________________ 12. Áreas que el video no cubre _____________________________________ Entradas totales al edificio: 1. Número, ubicación de entradas _____________________________________ 2. Horarios de funcionamiento _____________________________________ 3. Tráfico en cada una de ellas _____________________________________

Page 7: Como Hacer Una Inspeccion de Seguridad en Instalaciones y Preparar Una Matriz de Riesgos y Vulnerabilidades

4. Detección de intrusiones _____________________________________ 5. Controles de acceso electrónico _____________________________________ 6. Llaves y cerraduras _____________________________________ 7. Video de seguridad _____________________________________ 8. Jefe de seguridad, recepcionista _____________________________________ Detalles específicos para una puerta -- Puerta número 8: 1. Tipo de puerta _____________________________________ 2. Horarios de operación _____________________________________ 3. Tráfico que reciben _____________________________________ 4. Detección de intrusiones _____________________________________ 5. Control de acceso electrónico _____________________________________ 6. Llaves y cerraduras _____________________________________ 7. Video de seguridad

a. Tipo de cámara(s) _____________________________________ b. Ubicación de cámara(s) _____________________________________ c. Vista de cámara(s) _____________________________________ d. Tipo de monitoreo _____________________________________ e. Edad de la(s) cámara(s) _____________________________________ f. Alimentación eléctrica para las cámara(s) _____________________________________

8. Jefe de seguridad, recepcionista _____________________________________ La tarea de revisar todos los aspectos de una instalación y de las tecnologías de seguridad existentes puede parecer abrumadora. Pero las recomendaciones suelen incluir soluciones de poco o ningún costo, desde formas rentables de ampliar la coexistencia de lo analógico y lo digital hasta la expansión del sistema de video IP. En ocasiones, puede realizarse una inspección de seguridad en instalaciones en combinación con una expansión planeada o una fusión o la adquisición de otras instalaciones. Esta es una oportunidad real de mejorar la seguridad en todo un edificio, y elimina la confusión y las posibles omisiones de seguridad que pueden derivar en sistemas de seguridad en conflicto. Los números de la matriz al servicio de la iniciativa El paso siguiente de la inspección de seguridad en instalaciones estima las amenazas y vulnerabilidades asociadas con el sitio, lo que lleva a Terry y Helena a su matriz de riesgos y vulnerabilidades. A diferencia de una inspección de seguridad en instalaciones, una estimación de amenazas considera el espectro completa de las amenazas (es decir, naturales, causadas por el hombre, accidentales) para una instalación, ubicación o un punto de cámara. La estimación aporta información de soporte para evaluar la posibilidad de que ocurra cada amenaza. Para las amenazas naturales, pueden usarse datos históricos relativos a la frecuencia para desastres naturales determinados, como tornados, huracanes, inundaciones, incendios o terremotos para determinar la credibilidad de una amenaza determinada. Para amenazas criminales, los informes de incidentes en el lugar los índices delincuenciales en el área circundante proporcionan un buen indicador del tipo de actividad criminal que puede amenazar la instalación.

Page 8: Como Hacer Una Inspeccion de Seguridad en Instalaciones y Preparar Una Matriz de Riesgos y Vulnerabilidades

Tras terminar con el consultor, Terry y Helena trabajan en las estimaciones de amenazas y en el desarrollo de su matriz de riesgos y vulnerabilidades. En una sala de reuniones pegaron las amenazas generales que habían identificado. —Accidentes que involucra a empleados y visitantes —Desastres naturales —Pérdida de datos —Fraude —Espionaje intelectual —Vandalismo —Amenazas contra personas —Robo físico —Ataques a la marca y a la reputación Y a continuación clasificaron por escalas el impacto potencial de cada amenaza en la empresa. El impacto de pérdida es el grado en el que se vería afectada la misión de la empresa por un ataque exitoso de la amenaza determinada. Un componente clave de la estimación de vulnerabilidades es la definición acertada de las calificaciones de impacto de pérdidas y vulnerabilidades. Helena ofreció una serie de muestra de definiciones de impactos de pérdida que encontró en internet. —Devastador: La instalación o la reputación de la compañía se ve afectada o contaminada más allá del uso o el valor a corto plazo. La mayoría de artículos o activos están perdidos, destruidos o dañados sin posibilidad de reparación/restauración. Un incidente violento puede cerrar la instalación o una parte crucial de ella por un número de días importante. El número de visitantes a la instalación y otros en la organización puede reducirse hasta a 75% por un periodo de tiempo. Ejemplo: un terremoto golpea un área incluyendo un parque industrial. —Grave: La instalación o la reputación de la compañía se ve parcialmente afectada o contaminada. Ejemplos incluyen brechas parciales en la estructura como resultado del clima o el agua, o graves incidentes criminales, humo, violencia en el lugar de trabajo, fraude mayor o daños por incendios en algunas áreas. Algunos elementos o activos de la instalación están dañados sin posibilidad de reparación, pero la instalación se mantiene casi intacta. Es posible que toda la instalación esté cerrada por un periodo de tiempo menor. El número de visitantes a la instalación y otros en la organización puede reducirse hasta a 50% durante un periodo de tiempo limitado. Ejemplo: Un incidente de violencia en el lugar de trabajo que incluya pérdidas de vida múltiples y cubrimiento nacional en los medios de comunicación. —Evidente: La instalación se cierra o es incapaz de funcionar temporalmente, pero puede seguir sin interrupción de más de un día. Un número de activos puede sufrir daños, pero la mayoría de la instalación no se ve afectada. El número de visitantes a la instalación y otros en la organización puede reducirse hasta a 25% por un periodo de tiempo limitado. Ejemplo: Una persona de confianza deshabilitó el aire acondicionado de la sala del servidor en venganza por la pérdida de un ascenso. —Menor: La instalación no experimenta un impacto importante en las operaciones (el paro es inferior a cuatro horas) y no hay pérdida de activos importantes. Ejemplo: Un vándalo escribe en una pared del estacionamiento. La vulnerabilidad es por lo general una combinación del atractivo de una instalación como blanco y del nivel de disuasión o defensa que proporcionan las contramedidas existentes, que pueden incluir políticas, procedimientos, productos y servicios. El atractivo del blanco es una medida de los activos, la reputación o la instalación a los ojos de un agresor y está influenciada por la función o importancia simbólica de la instalación.

Page 9: Como Hacer Una Inspeccion de Seguridad en Instalaciones y Preparar Una Matriz de Riesgos y Vulnerabilidades

Las definiciones de muestra para las calificaciones de vulnerabilidad son las siguientes: —Muy alta: una instalación de alto perfil o sección de ella que constituya un blanco muy atractivo para posibles adversarios, y que el grado de disuasión o defensa proporcionado por las contramedidas existentes sea inadecuado. —Alta: una instalación de perfil alto o moderado que constituya un blanco en cierto modo atractivo o cuyo nivel de disuasión o defensa, proporcionado por las contramedidas existentes, sea inadecuado. —Moderada: una instalación de perfil moderado que constituya un blanco potencial o cuyo nivel de disuasión o defensa, proporcionado por las contramedidas existentes, sea marginalmente adecuado. —Baja: no es una instalación de perfil alto o moderado y constituye un blanco probable o su grado de disuasión o defensa, proporcionado por las contramedidas existentes, sea adecuado. Puede usarse una combinación del impacto de las clasificaciones de pérdida y vulnerabilidad para evaluar el riesgo potencial a la instalación por una amenaza determinada. Una matriz de riesgos/vulnerabilidades puede desplegar los elementos totales o pasar con rapidez a ubicaciones específicas como el perímetro, el garaje de estacionamiento, las puertas de entrada/salida, los pasillos, el centro de computadores, el control y comando de seguridad. Matriz que identifica niveles de riesgo Vulnerabilidad a la amenaza

Impacto de pérdidas

Muy alto Alto Moderado Bajo

Devastador Grave Evidente Menor

Estos riesgos son altos. Deben implementarse las contramedidas recomendadas para mitigar estos riesgos lo antes

posible.

Estos riesgos son moderados. Debe planificarse la implementación de contramedidas en el futuro cercano.

Estos riesgos son bajos. La implementación de contramedidas reforzará la seguridad, pero tiene menos urgencia que los riesgos anteriores.

Terry mencionó entonces la necesidad de completar la matriz según las amenazas específicas ligadas a ubicaciones específicas y sus medidas de seguridad existentes. Terry y Helena pegó una gráfica en la pared de la sala de reuniones (véase la gráfica arriba) que le dio un colega de seguridad de una firma de transporte cercana, pero que podía aplicarse a cualquier tipo de empresa. Hay muchos resultados prácticos de todo el ejercicio. Para Terry y Helena, uno es el estacionamiento. Al observar que el lote está en un vecindario urbano, que ha habido números crecientes de incidentes de vandalismo e ingreso ilegal, que el CEO y los trabajadores han mencionado que se sienten menos seguros al usar el parqueadero a la par que los organismos de orden público han solicitado recientemente video de seguridad más detallado de los incidentes, el par de seguridad puso esta área en los cuadros de impacto de pérdidas grave y alta vulnerabilidad a las amenazas en su matriz.

Page 10: Como Hacer Una Inspeccion de Seguridad en Instalaciones y Preparar Una Matriz de Riesgos y Vulnerabilidades

Luego volvieron a la inspección de seguridad en instalaciones para descubrir —en su clasificación y los detalles— que algunas de las cámaras en uso que cubren el parqueadero omitían algunas partes. Qué hacer para añadir más contramedidas efectivas —le preguntó Terry a Helena. La decisión tenía que ver con hacer uso de la estrategia de coexistencia. Helena propuso no añadir más cámaras analógicas sino añadir menos cámaras de megapíxeles pero más potentes que tuvieran mayor cubrimiento y arrojaran más detalles en términos de evidencia legal. Las cámaras tendrían almacenamiento a bordo y niveles de inteligencia para no poner a prueba la infraestructura de comunicaciones. Otro ejemplo es el pasillo que lleva al centro de computación de la empresa, en el que late el corazón de los esfuerzos de computación y comunicaciones de la empresa. Gracias a la dependencia cada vez mayor de la empresa en los servicios de información y la conversión de los teléfonos a un sistema IP, Terry elevó el impacto de la pérdida a devastador y la vulnerabilidad a muy alta, pues no han cambiado mucho las contramedidas de seguridad. El par coincidió en añadir control de accesos biométrico a las puertas del centro de cómputo e integrar mejor el video de seguridad en las puertas importantes. Como resultado de los ejercicios de inspección de seguridad en las instalaciones y la matriz de riesgos y vulnerabilidades, Terry y Helena optaron por reforzar la seguridad en el interior y alrededor del perímetro del centro de computación y comunicaciones. Ampliaron los minidomos para interiores. El minidomo PTZ resistente a vándalos de la serie V1731N–M de Infinova es compacto y ligero; tiene un motor por pasos interno, anillo rotante, cojinete de rotación, tablero PCB temporizador y engranaje de transmisión. La serie V1731N-M de minidomos PTZ IP ofrece rotación continua en 360°, con sensibilidad superior, enfoque automático, iris automático y compensación de contraluz. Estas cámaras proporcionan imágenes de calidad en cualquier condición de iluminación. El menú desplegable facilita la instalación y el mantenimiento. La serie V1731N–M de minidomos PTZ IP resistentes a vándalos de Infinova ofrece tecnología avanzada de codificación de video, disponible con los formatos MPEG-4 y MJPEG. Este exclusivo diseño permite a los usuarios seleccionar el formato de compresión deseado para el almacenamiento o la visualización en vivo según el ancho de banda en red. El audio bidireccional no solo habilita un sonido audible en el campo de vigilancia, sino también por el intercomunicador. También cuenta con detección de movimiento programable y una tarjeta SD para almacenamiento frontal de información. Pueden registrar automáticamente si hay alguna alarma, y admiten la grabación manual, así como la grabación automática cuando haya alguna anomalía en la red, lo cual garantiza la alta seguridad de su sistema de vigilancia. Para todos los cambios propuestos, gracias a la inspección de seguridad en las instalaciones y a la matriz de riesgos y vulnerabilidades, Terry y Helena tenían los datos para evaluar con mayor precisión su operación en conjunto y en detalle, y además podían justificar las compras a su jefe y acomodar la nueva tecnología en los sistemas legados de manera rentable. Lo que sigue El siguiente de esta serie de libros blancos de Infinova será una revisión paso a paso de la iluminación de seguridad, su capacidad para combatir el delito y mitigar incidentes cuando se elige y se instala de manera adecuada, y cómo complementa el uso efectivo del video de seguridad para ofrecer evidencia útil. Ayudando a los socios de canal a ofrecer a sus clientes soluciones de videovigilancia grandes y pequeñas completas, económicas, las mejores de su clase, Infinova ayuda a los integradores a generar más negocios con mayor rentabilidad. Aprovechando un proceso de producción

Page 11: Como Hacer Una Inspeccion de Seguridad en Instalaciones y Preparar Una Matriz de Riesgos y Vulnerabilidades

certificado bajo las normas ISO 9001:2000 y más de 250 ingenieros con una lista de innovaciones en la industria de video, los socios de canal de Infinova les proporcionan a sus usuarios finales confiabilidad en productos y liderazgo técnico reconocidos en la industria. Con el fin de que los socios de canal de Infinova puedan crear soluciones completas, Infinova ofrece cámaras de vigilancia IP y sus componentes, cámaras analógicas para CCTV, DVR y sus componentes, accesorios para cámaras, monitores, suministros eléctricos y dispositivos para comunicaciones por fibra óptica. Infinova tiene además la capacidad técnica y la flexibilidad en la producción para permitir que los integradores propongan soluciones personalizadas. Por otro lado, Infinova se asociará con otros fabricantes para producir para producir otros equipos y software de vigilancia para ayudar a sus socios de canal a crear soluciones llave en mano. Contrario a la mayoría de otras empresas, Infinova respaldará los productos de sus socios al igual que los propios para asegurar que el integrador y sus clientes que una llamada —solo a Infinova— se encargue de todo. Infinova trabaja diligentemente para garantizar que sus socios de canal puedan ofrecer soluciones con conciencia del costo. Con los sistemas híbridos de Infinova, los socios de canal pueden proponer sistemas que protejan la inversión de un cliente en su sistema de vigilancia analógica ya instalado, pero que también los pongan en un camino de migración dinámica a los sistemas IP. Infinova es elogiada por sus excepcionales programas de mantenimiento. Un aspecto por resaltar es la política de reposición avanzada en 24 horas que aplica la empresa, en la cual se despacha de inmediato un producto sustituto al recibir notificación de algún problema. Con un enfoque en el cliente así, Infinova suele conocerse como “el fabricante de los integradores”.