May - Ago 2025
Facultad de Ingeniería e informática
T5: EVALUACIÓN DE RIESGO
Presentado por:
Michael Campusano | Matrícula: A00113424
Mariana A. Rodríguez Cortes | A00111194
Ruddy de la Cruz Perez | A00113532
Emely Castillo | A00110380
Asignatura:
ADM915 | Fundamentos de Seguridad de Software
Maestro:
Pedro Ramírez
Fecha de entrega:
24 de Mayo de 2025
Introducción
Este documento evalúa los posibles riesgos asociados con la migración del correo interno de la
compañía Mamoncito a la nube. Se identificarán factores de riesgo, amenazas y vulnerabilidades,
como la dependencia de proveedores, el acceso no autorizado y las políticas de seguridad laxas.
Finalmente, se propondrán controles y una matriz de riesgo para garantizar una transición segura
y exitosa, buscando que los beneficios superen los riesgos.
FACTORES DE RIESGO
Factor de Riesgo
Descripción
Dependencia de
proveedores externos
Se dependerá de un proveedor de servicios en la nube para la
gestión del correo.
Conectividad a Internet
La disponibilidad del correo dependerá directamente de una
conexión estable a Internet.
Cumplimiento legal y
regulatorio
Debe asegurarse el cumplimiento de normativas locales (como
Ley de Protección de Datos en República Dominicana).
Gestión del cambio
organizacional
Puede haber resistencia al cambio por parte de los empleados y
necesidad de capacitación.
Disponibilidad y
continuidad del servicio
Riesgo de interrupciones en el servicio del proveedor de nube.
PRINCIPALES AMENAZAS
Amenaza
Descripción
Acceso no autorizado
Usuarios no autorizados podrían intentar acceder a la
información confidencial.
Pérdida de datos
Riesgo de eliminación o corrupción de datos por fallos
técnicos o humanos.
Phishing y malware
Mayor exposición a ataques por correo como phishing,
ransomware, etc.
Interrupciones del proveedor
de nube
Cortes de servicio temporales o fallos en la infraestructura
del proveedor.
Incumplimiento normativo
Fallas en el manejo de datos sensibles pueden resultar en
sanciones legales.
PRINCIPALES VULNERABILIDADES
Vulnerabilidad
Descripción
Políticas de seguridad laxas
Falta de definición o aplicación de políticas claras de uso
del correo.
Contraseñas débiles o
reutilizadas
Credenciales fáciles de adivinar pueden facilitar accesos no
autorizados.
Falta de autenticación
multifactor (MFA)
No contar con un segundo factor de autenticación aumenta
el riesgo.
Capacitación insuficiente del
personal
Usuarios que no reconocen amenazas como el phishing son
un riesgo significativo.
Integración deficiente con otros
sistemas
Puede generar fallos de compatibilidad o pérdida de
funcionalidades.
CONTROLES RELEVANTES SUGERIDOS
Tipo de
Control
Preventivo
Control Propuesto
Implementar autenticación multifactor (MFA) para todos los usuarios.
Aplicar políticas estrictas de contraseñas seguras y rotación periódica.
Firmar contratos con proveedores que aseguren cumplimiento de normativas
locales.
Establecer perfiles de acceso y privilegios basados en roles.
Capacitar al personal sobre seguridad informática y amenazas comunes.
Detectivo
Monitoreo continuo de accesos y actividades sospechosas.
Implementar sistemas de alertas de seguridad y registros (logs) de actividad.
Correctivo
Establecer planes de respaldo automático y recuperación de desastres.
Tener un acuerdo de nivel de servicio (SLA) con el proveedor que asegure
tiempos mínimos de respuesta.
MATRIZ DE RIESGO
Factor de Riesgo
Amenaza
Nivel de
Riesgo
Justificación
Acceso no autorizado a
correos
Robo de credenciales,
malas configuraciones
Alto
El correo puede contener información
sensible. Alta probabilidad si no se
configura MFA o acceso basado en roles.
Interrupción del servicio en
la nube
Caídas del proveedor,
mantenimiento no
planificado
Medio
Afecta la disponibilidad. Aunque los
proveedores suelen tener alta
disponibilidad, no es 100% garantizado.
Fuga de información
sensible
Intercepción de
correos, accesos
indebidos
Alto
Información de clientes, legal o financiera
puede verse comprometida. Requiere
cifrado y políticas sólidas.
Ataques cibernéticos
Phishing, spoofing,
ransomware
Alto
El correo es una de las vías más comunes
para ataques. Probabilidad alta sin filtrado
avanzado.
Cumplimiento regulatorio
Violaciones de ley de
protección de datos
local
Medio
Si los datos están alojados fuera del país o
en manos de proveedores no certificados.
Errores humanos en
migración
Configuración
incorrecta, pérdida de
datos
Medio
Alta posibilidad si no hay personal
capacitado. Puede causar interrupciones o
exposición de datos.
Dependencia del proveedor
(vendor lock-in)
Dificultad para
cambiar de proveedor
Bajo
Impacto a largo plazo, pero bajo riesgo si
se planifica bien desde el inicio.
Conectividad a internet
deficiente
Fallas locales de red
afectan acceso al
correo
Medio
Riesgo técnico relacionado con
infraestructura local de la cooperativa.
Capacitación insuficiente al
personal
Mal uso de las
herramientas cloud,
fallos de seguridad
Medio
Sin capacitación, se elevan los errores
humanos y exposición a phishing.
EVALUACION GENERAL DE NIVEL DE RIESGO
Categoría
Impacto Potencial
Nivel
Alto (por tratarse de información corporativa crítica y datos
personales)
Probabilidad de ocurrencia
Media-Alta, si no se implementan controles adecuados
Riesgo Residual (tras
Moderado, si se aplican los controles propuestos correctamente
controles)
Conclusión
La iniciativa de migrar el correo interno a la nube es factible, siempre y cuando se implemente
con una estrategia de gestión de riesgos robusta. Si se aplican los controles adecuados y se elige
un proveedor confiable que cumpla con las normativas locales, los beneficios superan los riesgos.
No obstante, es fundamental realizar una evaluación técnica y legal detallada antes de ejecutar
la migración.