ISO 27005 :2022
El estándar internacional de referencia para el análisis de riesgos cibernéticos, implementado de forma nativa y automatizado por IA en Galea.
El enfoque de gestión del riesgo ISO 27005
De la identificación del alcance al tratamiento del riesgoEl estándar internacional de gestión del riesgo
ISO 27005 es el estándar internacional para realizar análisis de riesgos cibernéticos. Estructura el análisis en un enfoque iterativo y produce una visión completa de las amenazas que enfrenta su organización.
Galea implementa completamente ISO 27005:2022 y automatiza las partes más laboriosas: generación de escenarios IA, sugerencias de puntuación e identificación de medidas de seguridad.
Cómo Galea implementa cada paso
Alcance y línea base de seguridad
Definición del alcance, valores de negocio, activos de soporte y línea base de seguridad existente.
- Importación del inventario TI existente
- Categorización automática de valores de negocio
- Identificación de activos de soporte asociados
- Evaluación de la línea base de seguridad inicial
- Tabla de valores de negocio
- Mapa de activos de soporte
- Evaluación de línea base de seguridad
- Alcance del estudio documentado
Fuentes de riesgo
Identificación y caracterización de las fuentes de riesgo (FR) y sus objetivos valorados (OV).
- Catálogo FR pre-cargado por sector
- Motivación, capacidad y actividad del atacante
- Pares FR/OV evaluados automáticamente
- Retenidos / no retenidos con justificación
- Lista de FR evaluadas
- Pares FR/OV retenidos
- Perfil del atacante
- Mapa de amenazas
Escenarios estratégicos
Construcción de escenarios estratégicos. La IA genera rutas de ataque realistas.
- Generación IA de 3–5 escenarios por par
- Ruta: Reconocer → Entrar → Encontrar → Explotar
- Evaluación de gravedad G1–G4
- Probabilidad V1–V4
- Escenarios estratégicos documentados
- Mapa de calor estratégico
- Eventos temidos evaluados
- Impactos de negocio identificados
Escenarios operativos
Desglose en secuencias de acción técnica. Mapeo MITRE ATT&CK.
- Mapeo MITRE ATT&CK automático
- Técnicas adversarias contextualizadas
- Activos de soporte objetivo identificados
- Visualización de rutas de ataque modelizadas
- Escenarios operativos detallados
- Grafo de rutas de ataque
- Técnicas MITRE mapeadas
- Matriz de riesgo operativo
Tratamiento del riesgo
Medidas de seguridad priorizadas según el modelo G·P·D·R de ANSSI.
- Recomendaciones IA clasificadas por G·P·D·R
- Gobernanza, Protección, Defensa, Resiliencia
- Estimación del riesgo residual
- Plan de tratamiento priorizado por ROI
- Plan de tratamiento del riesgo
- Riesgo residual documentado
- Informe ISO 27005 completo (PDF)
- Resumen ejecutivo para el consejo
Escenarios concretos, listos para usar
En pocos minutos, Galea genera para cada uno de sus activos escenarios de ataque realistas, puntuados y vinculados a técnicas adversarias conocidas. Aquí tiene una vista previa — el análisis completo le espera en la demo.
Ransomware mediante phishing dirigido al ERP financiero
Fuente de riesgo: grupo cibercriminal organizado → Objetivo perseguido: extorsión financiera
El atacante recopila información pública sobre los empleados, envía un correo trampa dirigido a contabilidad, obtiene un acceso inicial y luego pivota hacia el núcleo del sistema financiero antes de cifrar los datos y exigir un rescate. Galea reconstruye la cadena completa, vinculada a técnicas adversarias conocidas.
Gravedad y probabilidad
Escala de gravedad
Impacto despreciable en las misiones
Impacto notable, manejable
Fuerte impacto en misiones esenciales
Pone en peligro la organización
Escala de probabilidad
Improbable, requiere recursos significativos
Realista con recursos moderados
Probable, recursos estándar suficientes
Muy probable, escenario ya observado
Iniciar su análisis ISO 27005
Galea le guía a través de cada taller.
¿Listo para proteger su organización?
Únase a las empresas que confían en Galea para liderar su ciber-resiliencia. Demo de 30 minutos.
¿Ya es cliente? Ir a la plataforma