Planes de Contingencia: Un enfoque pr PowerPoint PPT Presentation

presentation player overlay
1 / 34
About This Presentation
Transcript and Presenter's Notes

Title: Planes de Contingencia: Un enfoque pr


1
Planes de Contingencia Un enfoque pr谩ctico
N茅stor Orlando Romero ABCP, Msc Junio 2002
2
Agenda
  • Introducci贸n
  • Historia
  • DRI
  • Definiciones
  • Metodolog铆a

3
Introducci贸n
  • Pretende minimizar las p茅rdidas de productividad
    dada la ocurrencia de un incidente que genere una
    interrupci贸n
  • Continuidad vs. Recuperaci贸n del negocio

4
Motivaci贸n
  • Eventos no esperados (New York, 11 de Septiembre)
  • Alta dependencia de la informaci贸n y de las
    infraestructuras inform谩ticas
  • Alta motivaci贸n para atacantes
  • Planes de contingencia ya no son un lujo sino una
    necesidad

5
Historia
  • 60s
  • Primeros planes de recuperaci贸n
  • Solo Sistemas de Informaci贸n
  • Solo en EU
  • 70s
  • Recuperaci贸n de Desastres
  • Alguna actividad fuera de EU
  • Dependencia de Sistemas centralizados

6
Historia (cont.)
  • 80s
  • Recuperaci贸n, no continuidad
  • Planes probados por fuegos, terremotos, huracanes
  • Transici贸n de planes de SI a planes corporativos
  • Aparece software especializado
  • 90s
  • Planes corporativos
  • Centrado en el negocio

7
Disaster Recovery Institute
  • Fundado en 1.988 (Washington University)
  • Propone los lineamientos para los profesionales
    en la planeaci贸n de recuperaci贸n de negocios
    mediante la definici贸n de 谩reas de conocimiento
  • Ofrece capacitaci贸n y asesor铆as
  • Certifica profesionales

8
Disaster Recovery Institute (cont.)
  • Actualmente, al menos 1500 empresas aplican los
    conceptos y metodolog铆a del DRI. Algunas de ellas
    son
  • Texas Instruments
  • AT T
  • Bell South
  • National Bank
  • World Bank
  • Merrill Lynch
  • Banco Central de Venezuela

9
脕reas de conocimiento base del DRI
  • 1. Administraci贸n e iniciaci贸n del proyecto
  • 2. Evaluaci贸n de riesgos y controles
  • 3. An谩lisis de Impacto del negocio
  • 4. Estrategias de recuperaci贸n
  • 5. Respuesta a la emergencia
  • 6. Desarrollo e implementaci贸n del plan
  • 7. Programas de concientizaci贸n y entrenamiento
  • 8. Pruebas y ejercicios del plan
  • 9. Mantenimiento y actualizaci贸n del plan

10
Definiciones
  • Desastre Es cualquier evento que crea
    inhabilidad para una parte de una organizaci贸n
    para proveer sus funciones cr铆ticas del negocio
    por alg煤n periodo de tiempo (inconveniencia o
    desastre).

11
Definiciones (cont.)
  • Plan de recuperaci贸n de desastres Un conjunto
    aprobado de actividades y procedimientos los
    cuales hacen posible a una organizaci贸n responder
    a un desastre y reiniciar sus funciones cr铆ticas
    en una condici贸n aceptable, en un marco de tiempo
    determinado.

12
Definiciones (cont.)
  • Plan de continuidad del negocio Son todas las
    actividades y procedimientos aprobados que hacen
    posible a una organizaci贸n responder a un evento
    en tal forma que las funciones cr铆ticas del
    negocio contin煤en sin interrupci贸n o cambio
    significativo

13
Donde encaja la administraci贸n de riesgos?
14
Proceso de planeaci贸n de contingencias
Tomado de IT Contingency Planning Guide (NIST)
15
Metodolog铆a
  • Fases

Definici贸n
Requerimientos Funcionales
Dise帽o y Desarrollo
Implementaci贸n
Pruebas y ejercicios
Mantenimiento
Ejecuci贸n
16
Etapas durante un desastre
DESASTRE
Normalidad
Recuperaci贸n de las capacidades
17
Fase 1 Definici贸n
  • Definir el problema (Recuperaci贸n de desastres
    vs. Continuidad del negocio)
  • Conciencia en la alta gerencia y pol铆ticas de
    continuidad del negocio
  • Definici贸n de los objetivos y requerimientos de
    continuidad (Quien, que, cuando, donde y como)
  • Alcance y objetivos del proyecto
  • Comit茅 de seguimiento al proyecto

18
Fase 2 Requerimientos funcionales
  • Identificaci贸n de los bienes a ser protegidos
  • Efectuar el an谩lisis de riesgos
  • Realizar el an谩lisis de impacto del negocio (BIA)
  • Identificaci贸n de las estrategias
  • Costo-beneficio de las estrategias
  • Selecci贸n de la estrategia
  • Presupuesto de inversi贸n

19
Bienes a ser protegidos
TELECOMUNICACIONES
Equipos
Instalaciones
Circuitos
Seguridad, Potencia Protecci贸n Ambiente
Clientes y Usuarios (Externos e Internos)
Hardware (Mainframe, PCs, LAN)
Inventario Materiales
Sistemas Operativos
Datos
Plantas de producci贸n equipo
Aplicaciones
Personas
20
An谩lisis de Riesgos
  • El an谩lisis de riesgos permite identificar las
    vulnerabilidades de la compa帽铆a, evaluar los
    controles existentes, as铆 como prever si son
    necesarios nuevos controles.
  • Puede ser cualitativo o cuantitativo

21
An谩lisis de Riesgos (cont.)
  • Actividades
  • Identificar las amenazas y vulnerabilidades sobre
    los elementos cr铆ticos
  • Establecer los riesgos utilizando A.L.E (Anual
    Loss Exposure, Riesgofrec x exposic,
    BenefR-r-c)
  • Identificar y analizar controles existentes
  • Analizar el valor de los controles adicionales
  • Recomendar la implantaci贸n de controles para
    mitigar los riesgos

22
An谩lisis de impacto del negocio
  • Basados en los riesgos ya identificados
  • Determinar los procesos, funciones, departamentos
    y 谩reas de trabajo del negocio sensibles en el
    tiempo
  • Determinar los sistemas, datos y
    telecomunicaciones sensibles en el tiempo
  • Determinar el tiempo de disponibilidad requerido
    (RTO)

23
An谩lisis de impacto del negocio (cont.)
  • Es importante definir el criterio de criticidad
    de las funciones y procesos
  • Definir las consecuencias de las ca铆das del
    negocio
  • Establecer el RTO (tiempo objetivo de
    recuperaci贸n) de los procesos cr铆ticos

24
Recovery Time Objective
Los sistemas cr铆ticos son operativos y con datos
actuales
Reinicio de las operaciones
Punto de interrrupci贸n
tiempo
Recovery Time Objective
Procesos del negocio funcionando
Es el tiempo entre el punto de interrupci贸n, y el
punto en el cu谩l los sistemas sensibles en el
tiempo deben estar funcionando nuevamente, con
los datos actualizados
25
Identificaci贸n de estrategias
  • Identificar los requerimientos de las estrategias
    de recuperaci贸n
  • Tiempos
  • Personal requerido
  • Sitios (recuperaci贸n, coordinaci贸n, reinicio)
  • Tipos (CdeC, funciones del negocio, comunic.)
  • Identificar las posibles alternativas de
    recuperaci贸n
  • No hacer nada

26
Identificaci贸n de estrategias (cont.)
  • Diferir acciones
  • Procedimientos manuales
  • Acuerdos rec铆procos
  • Sitios alternos
  • Servicios comerciales (recuperaci贸n interna, hot
    site, cold site, warm site, nada)
  • Consorcio con otras compa帽铆as
  • Procesamiento distribuido
  • Comunicaciones alternas

27
Identificaci贸n de estrategias (cont.)
  • Seleccionar el almacenamiento fuera del sitio
  • Seleccionar el sitio alterno
  • Realizar un an谩lisis costo beneficio

28
Fase 3 Dise帽o y desarrollo
  • Definir el alcance del plan
  • Estructurar una organizaci贸n jer谩rquica paralela
    para administrar emergencias, con esquemas de
    notificaci贸n
  • Definici贸n de escenarios
  • Programas de control de personal
  • Detallar la administraci贸n general del plan

29
Fase 4 Implementaci贸n
  • Crear procedimientos de atenci贸n a al emergencia
  • Crear procedimientos para controlar la crisis
  • Designar la autoridad
  • Crear procedimientos para encadenar respuesta a
    la emergencia y recuperaci贸n
  • Detallar procedimientos de reinicio, recuperaci贸n
    y restauraci贸n
  • Contratos y recursos para recuperaci贸n

30
Fase 5 Pruebas y ejercicios
  • Dise帽ar programas de entrenamiento, conciencia
    corporativa y mecanismos de distribuci贸n del plan
  • Programar ejercicios con objetivos claros
  • Preparar los escenarios
  • Efectuar ejercicios
  • Evaluar resultados

31
Fase 6 Mantenimiento y actualizaci贸n
  • Programar y calcular la inversi贸n en actividades
    de actualizaci贸n y mantenimiento
  • Evaluar herramientas de software como apoyo
  • Establecer criterios de revisi贸n
  • Procedimientos de mantenimiento del plan
  • Procedimientos de actualizaci贸n
  • Procedimientos de reporte de estado

32
Fase 6 Mantenimiento y actualizaci贸n (cont.)
  • Procedimientos de auditor铆a y control
  • Establecer mecanismos de distribuci贸n de la
    actualizaci贸n del plan y procedimientos de control

33
Fase 7 Ejecuci贸n
  • Cada empleado sabe que hacer, donde ir, a quien
    reportarse durante la emergencia.
  • Se inicia el plan de respuesta a la emergencia
  • Se inicia el procedimiento de recuperaci贸n del
    negocio, si es necesario

34
FIN!
Write a Comment
User Comments (0)
About PowerShow.com