Title: Planes de Contingencia: Un enfoque pr
1Planes de Contingencia Un enfoque pr谩ctico
N茅stor Orlando Romero ABCP, Msc Junio 2002
2Agenda
- Introducci贸n
- Historia
- DRI
- Definiciones
- Metodolog铆a
3Introducci贸n
- Pretende minimizar las p茅rdidas de productividad
dada la ocurrencia de un incidente que genere una
interrupci贸n - Continuidad vs. Recuperaci贸n del negocio
4Motivaci贸n
- Eventos no esperados (New York, 11 de Septiembre)
- Alta dependencia de la informaci贸n y de las
infraestructuras inform谩ticas - Alta motivaci贸n para atacantes
- Planes de contingencia ya no son un lujo sino una
necesidad
5Historia
- 60s
- Primeros planes de recuperaci贸n
- Solo Sistemas de Informaci贸n
- Solo en EU
- 70s
- Recuperaci贸n de Desastres
- Alguna actividad fuera de EU
- Dependencia de Sistemas centralizados
6Historia (cont.)
- 80s
- Recuperaci贸n, no continuidad
- Planes probados por fuegos, terremotos, huracanes
- Transici贸n de planes de SI a planes corporativos
- Aparece software especializado
- 90s
- Planes corporativos
- Centrado en el negocio
7Disaster Recovery Institute
- Fundado en 1.988 (Washington University)
- Propone los lineamientos para los profesionales
en la planeaci贸n de recuperaci贸n de negocios
mediante la definici贸n de 谩reas de conocimiento - Ofrece capacitaci贸n y asesor铆as
- Certifica profesionales
8Disaster Recovery Institute (cont.)
- Actualmente, al menos 1500 empresas aplican los
conceptos y metodolog铆a del DRI. Algunas de ellas
son - Texas Instruments
- AT T
- Bell South
- National Bank
- World Bank
- Merrill Lynch
- Banco Central de Venezuela
9脕reas de conocimiento base del DRI
- 1. Administraci贸n e iniciaci贸n del proyecto
- 2. Evaluaci贸n de riesgos y controles
- 3. An谩lisis de Impacto del negocio
- 4. Estrategias de recuperaci贸n
- 5. Respuesta a la emergencia
- 6. Desarrollo e implementaci贸n del plan
- 7. Programas de concientizaci贸n y entrenamiento
- 8. Pruebas y ejercicios del plan
- 9. Mantenimiento y actualizaci贸n del plan
10Definiciones
- Desastre Es cualquier evento que crea
inhabilidad para una parte de una organizaci贸n
para proveer sus funciones cr铆ticas del negocio
por alg煤n periodo de tiempo (inconveniencia o
desastre).
11Definiciones (cont.)
- Plan de recuperaci贸n de desastres Un conjunto
aprobado de actividades y procedimientos los
cuales hacen posible a una organizaci贸n responder
a un desastre y reiniciar sus funciones cr铆ticas
en una condici贸n aceptable, en un marco de tiempo
determinado.
12Definiciones (cont.)
- Plan de continuidad del negocio Son todas las
actividades y procedimientos aprobados que hacen
posible a una organizaci贸n responder a un evento
en tal forma que las funciones cr铆ticas del
negocio contin煤en sin interrupci贸n o cambio
significativo
13Donde encaja la administraci贸n de riesgos?
14Proceso de planeaci贸n de contingencias
Tomado de IT Contingency Planning Guide (NIST)
15Metodolog铆a
Definici贸n
Requerimientos Funcionales
Dise帽o y Desarrollo
Implementaci贸n
Pruebas y ejercicios
Mantenimiento
Ejecuci贸n
16Etapas durante un desastre
DESASTRE
Normalidad
Recuperaci贸n de las capacidades
17Fase 1 Definici贸n
- Definir el problema (Recuperaci贸n de desastres
vs. Continuidad del negocio) - Conciencia en la alta gerencia y pol铆ticas de
continuidad del negocio - Definici贸n de los objetivos y requerimientos de
continuidad (Quien, que, cuando, donde y como) - Alcance y objetivos del proyecto
- Comit茅 de seguimiento al proyecto
18Fase 2 Requerimientos funcionales
- Identificaci贸n de los bienes a ser protegidos
- Efectuar el an谩lisis de riesgos
- Realizar el an谩lisis de impacto del negocio (BIA)
- Identificaci贸n de las estrategias
- Costo-beneficio de las estrategias
- Selecci贸n de la estrategia
- Presupuesto de inversi贸n
19Bienes a ser protegidos
TELECOMUNICACIONES
Equipos
Instalaciones
Circuitos
Seguridad, Potencia Protecci贸n Ambiente
Clientes y Usuarios (Externos e Internos)
Hardware (Mainframe, PCs, LAN)
Inventario Materiales
Sistemas Operativos
Datos
Plantas de producci贸n equipo
Aplicaciones
Personas
20An谩lisis de Riesgos
- El an谩lisis de riesgos permite identificar las
vulnerabilidades de la compa帽铆a, evaluar los
controles existentes, as铆 como prever si son
necesarios nuevos controles. - Puede ser cualitativo o cuantitativo
21An谩lisis de Riesgos (cont.)
- Actividades
- Identificar las amenazas y vulnerabilidades sobre
los elementos cr铆ticos - Establecer los riesgos utilizando A.L.E (Anual
Loss Exposure, Riesgofrec x exposic,
BenefR-r-c) - Identificar y analizar controles existentes
- Analizar el valor de los controles adicionales
- Recomendar la implantaci贸n de controles para
mitigar los riesgos
22An谩lisis de impacto del negocio
- Basados en los riesgos ya identificados
- Determinar los procesos, funciones, departamentos
y 谩reas de trabajo del negocio sensibles en el
tiempo - Determinar los sistemas, datos y
telecomunicaciones sensibles en el tiempo - Determinar el tiempo de disponibilidad requerido
(RTO)
23An谩lisis de impacto del negocio (cont.)
- Es importante definir el criterio de criticidad
de las funciones y procesos - Definir las consecuencias de las ca铆das del
negocio - Establecer el RTO (tiempo objetivo de
recuperaci贸n) de los procesos cr铆ticos
24Recovery Time Objective
Los sistemas cr铆ticos son operativos y con datos
actuales
Reinicio de las operaciones
Punto de interrrupci贸n
tiempo
Recovery Time Objective
Procesos del negocio funcionando
Es el tiempo entre el punto de interrupci贸n, y el
punto en el cu谩l los sistemas sensibles en el
tiempo deben estar funcionando nuevamente, con
los datos actualizados
25Identificaci贸n de estrategias
- Identificar los requerimientos de las estrategias
de recuperaci贸n - Tiempos
- Personal requerido
- Sitios (recuperaci贸n, coordinaci贸n, reinicio)
- Tipos (CdeC, funciones del negocio, comunic.)
- Identificar las posibles alternativas de
recuperaci贸n - No hacer nada
26Identificaci贸n de estrategias (cont.)
- Diferir acciones
- Procedimientos manuales
- Acuerdos rec铆procos
- Sitios alternos
- Servicios comerciales (recuperaci贸n interna, hot
site, cold site, warm site, nada) - Consorcio con otras compa帽铆as
- Procesamiento distribuido
- Comunicaciones alternas
27Identificaci贸n de estrategias (cont.)
- Seleccionar el almacenamiento fuera del sitio
- Seleccionar el sitio alterno
- Realizar un an谩lisis costo beneficio
28Fase 3 Dise帽o y desarrollo
- Definir el alcance del plan
- Estructurar una organizaci贸n jer谩rquica paralela
para administrar emergencias, con esquemas de
notificaci贸n - Definici贸n de escenarios
- Programas de control de personal
- Detallar la administraci贸n general del plan
29Fase 4 Implementaci贸n
- Crear procedimientos de atenci贸n a al emergencia
- Crear procedimientos para controlar la crisis
- Designar la autoridad
- Crear procedimientos para encadenar respuesta a
la emergencia y recuperaci贸n - Detallar procedimientos de reinicio, recuperaci贸n
y restauraci贸n - Contratos y recursos para recuperaci贸n
30Fase 5 Pruebas y ejercicios
- Dise帽ar programas de entrenamiento, conciencia
corporativa y mecanismos de distribuci贸n del plan - Programar ejercicios con objetivos claros
- Preparar los escenarios
- Efectuar ejercicios
- Evaluar resultados
31Fase 6 Mantenimiento y actualizaci贸n
- Programar y calcular la inversi贸n en actividades
de actualizaci贸n y mantenimiento - Evaluar herramientas de software como apoyo
- Establecer criterios de revisi贸n
- Procedimientos de mantenimiento del plan
- Procedimientos de actualizaci贸n
- Procedimientos de reporte de estado
32Fase 6 Mantenimiento y actualizaci贸n (cont.)
- Procedimientos de auditor铆a y control
- Establecer mecanismos de distribuci贸n de la
actualizaci贸n del plan y procedimientos de control
33Fase 7 Ejecuci贸n
- Cada empleado sabe que hacer, donde ir, a quien
reportarse durante la emergencia. - Se inicia el plan de respuesta a la emergencia
- Se inicia el procedimiento de recuperaci贸n del
negocio, si es necesario
34FIN!