Ebiosv2 Memento 2004-02-04 Es
Ebiosv2 Memento 2004-02-04 Es
Ebiosv2 Memento 2004-02-04 Es
EBIOS
COMPENDIO
Promovido por la DCSSI y reconocido por las instituciones públicas francesas, EBIOS es
también una referencia dentro el sector privado y en otros países. En ese contexto, nuevas
perspectivas se abren para EBIOS por el hecho de converger hacia normas internacionales y por
haber sido traducido al inglés. En el año 2002, comparaciones realizadas a nivel internacional
ubicaron a EBIOS dentro de los tres mejores métodos de análisis de SSI.
Numerosos organismos del sector público y privado utilizan este método para solicitar o para
realizar ellos mismos análisis de los riesgos SSI: las instituciones públicas (utilizándolo en
forma sistemática algunas veces; incitada, otras), el Centro Nacional de Estudios Espaciales
(CNES), la Comisaría de Energía Atómica (CEA), la Caja Nacional del Seguro de Enfermedad
(CNAM), la Agrupación de Tarjetas Bancarias “CB”, ALCATEL CIT, agencias sanitarias, los
Aeropuertos de París (ADP), el Consejo de la Unión Europea…
Por otra parte, varias empresas consultoras han adoptado el procedimiento EBIOS para
cumplir con su rol de asistencia al diseño de proyectos.
Recordemos, por último, que cuando, un sistema procesa datos clasificados de defensa, un
ministerio o un industrial deben redactar una FEROS. EBIOS es la herramienta ideal para
realizar este trabajo, ya que sus resultados se integran directamente en una FEROS.
Cada uno puede apropiarse del método y adaptar su enfoque según el tema estudiado.
EBIOS ha sido aplicado tanto en sistemas simples (servidor web) como en sistemas complejos
(sistema de gestión de concursos y de personal, que supone diversas interconexiones), en
sistemas por diseñar como en sistemas existentes, o incluso tanto en sistemas de información
completos como en subsistemas.
Página 2 de 6
Documento editado por la oficina de consultoría de la DCSSI
de un plan general de SSI, sirve para diseñar las primeras etapas de una política SSI y de un
esquema orientativo SSI, contribuye a la redacción de un perfil de protección (PP), y puede
utilizarse para redactar una FEROS o cualquier otro pliego de condiciones SSI.
EBIOS contribuye a la elaboración de las tareas que debe realizar el diseñador de proyecto.
Permite determinar el perímetro del estudio manteniendo una visión global del sistema
estudiado en su contexto, expresar necesidades (vinculadas con los bienes que deben
protegerse), identificar amenazas y definir un plan de proyectos y responsabilidades.
Página 3 de 6
Documento editado por la oficina de consultoría de la DCSSI
Dicho club permite reunir regularmente a una comunidad de usuarios preocupados por
contribuir al desarrollo del método y por disponer de las últimas informaciones sobre este tema.
Para que la actividad profesional se desarrolle correctamente, cada elemento esencial tiene una
necesidad de seguridad.
Esta necesidad se expresa según distintos criterios de seguridad tales como la
disponibilidad, la integridad y la confidencialidad. El organismo se vería afectado si no se
respetara dicha necesidad. Dicho impacto puede adoptar distintas formas: pérdidas
financieras, daño al buen funcionamiento de las actividades, daño a la imagen de marca,
daño a la seguridad del personal, contaminación…
Retomemos el ejemplo de un parámetro de cálculo de trayectoria para el lanzamiento de
un cohete. Se trata de una información que debería tener una gran necesidad de
disponibilidad y de integridad para evitar el daño a la seguridad del personal.
Cada elemento peligroso puede emplear diversos métodos de ataque que es conveniente
identificar.
Página 4 de 6
Documento editado por la oficina de consultoría de la DCSSI
Sigamos con nuestro ejemplo. Un organismo que lanza cohetes debe tener en cuenta una
gran cantidad de métodos de ataque y de elementos peligrosos:
o los accidentes físicos (Ej.: un incendio),
o los hechos naturales (Ej.: un fenómeno sísmico),
o las pérdidas de servicios esenciales (Ej.: fallo de servicio eléctrico),
o el compromiso de las informaciones (Ej.: alteración de programas),
o los fallos técnicos (Ej.: mal funcionamiento del hardware),
o las agresiones físicas (Ej.: sabotaje),
o los errores (Ej.: error de interpretación)...
Según cada método de ataque, cada entidad posee vulnerabilidades que podrán ser utilizadas
por los elementos peligrosos.
De este modo, se podrán identificar varias vulnerabilidades vinculadas con las entidades
del organismo que lanza cohetes:
o la posibilidad de existencia de funciones encubiertas introducidas durante la fase
de diseño o de desarrollo (software),
o la utilización de hardware no evaluado (hardware),
o la posibilidad de crear o de modificar comandos de sistemas (redes),
o la posibilidad, que brinda la red, de actuar sobre el software de los recursos del
sistema (redes),
o la facilidad para penetrar en el establecimiento mediante accesos indirectos
(locales),
o el incumplimiento de las consignas por parte de algunos operadores (personal),
o la falta de medidas de seguridad en las fases de diseño, puesta en servicio y
gestión (organización)...
Página 5 de 6
Documento editado por la oficina de consultoría de la DCSSI
Efectivamente, es inútil proteger lo que no está expuesto. También podemos señalar que
cuanto más importante sea el riesgo potencial, más importante será el nivel de los
objetivos de seguridad. De este modo, dichos objetivos constituirán un pliego de
condiciones perfectamente adaptado.
Para el organismo que lanza cohetes, uno de los objetivos de seguridad es brindar
seguridad para la creación y la modificación de comandos de sistemas vinculados con la
red.
En resumen
EBIOS formaliza un procedimiento de apreciación y de tratamiento de los riesgos en el área de
la seguridad de los sistemas de información.
Su enfoque simple y modular le permite adaptarse a todos los contextos y a distintas acciones de
seguridad. Además, EBIOS resulta ser una excelente herramienta de negociación, de arbitraje y
de concienciación.
La convergencia hacia las normas internacionales, el software libre, la formación y el club de
usuarios hacen de EBIOS un método rico y que los expertos mantienen en el más alto nivel
dentro del área de la seguridad de los sistemas de información.
Para mayor información:
- el sitio web de la DCSSI http://www.ssi.gouv.fr
- la dirección electrónica EBIOS [email protected]
- la dirección electrónica de la Oficina de Consultoría [email protected]
Página 6 de 6