SAFE. Guía para proteger tu vida digital y tu privacidad
Showing posts with label certificación. Show all posts
Showing posts with label certificación. Show all posts

Sep 22, 2025

¡Materiales y Recursos para la Certificación CISSP!

Esta guía de recursos CISSP es una colección de materiales de estudio y referencia, además de apuntes personales de su creador y recopilados durante su proceso de certificación.

Dado que hay tanto material disponible, puede resultar un poco abrumador saber por dónde empezar y qué realmente merece su tiempo y esfuerzo. Ninguna recopilación es exhaustiva, pero el objetivo de esta guía es recopilar información que resulte útil y motivadora en este proceso. Como mínimo, ofrece una lista de recursos, exámenes y material de referencia para revisar.

Las guías de estudio se han actualizado para 2025 y ahora siguen los objetivos actualizados de (ISC)² y la 10ª edición de la Guía de Estudio Oficial.

Si tienes dudas por dónde comenzar, recomiendo esta FAQ de CISSP en español y los videos de la certificación CISSP gratuitos.

Apr 5, 2023

Controles CIS esenciales de Ciberseguridad

Desde hace más de 10 años, el Centro de Seguridad paraInternet CIS (Center Internet Security) ha publicado y actualizado una guía de controles de ciberseguridad seleccionando prácticas de esenciales para las organizaciones que les permita identificar las medidas mínimas de seguridad que se deben adoptar para prevenir, detectar y responder ante las amenazas y riesgos más comunes que afectan al entorno tecnológico.

El Centro de Seguridad para Internet (CIS) recomienda en su versión 8 de su marco de trabajo publicado en Mayo 2021, los controles y salvaguardas esenciales de protección de información para los ecosistemas de TI fisicos, virtuales y en nube que hoy existen en la mayoría de las organizaciones.

CIS v8 – Mayo 2021

En esta nueva versión del marco de ciberseguridad, se realizaron mejoras importantes considerando la retroalimentación de expertos y especialistas de diferentes industrias que con base a la experiencia de la implementación de los controles CIS y amenazas actuales del entorno digital se dieron a la tarea de reestructurar el marco en 18 controles y 153 salvaguardas distribuidos en 3 grupos de implementación.

Como parte también de las mejoras en esta nueva versión se incluyó un glosario al inicio para estandarizar conceptos y terminología utilizada en la guía, así como una referencia importante de cómo cada salvaguarda se alinea con las 5 funciones esenciales de NIST (Identificar, Proteger, Detectar, Responder, Recuperar).

Los controles se revisan de forma regular para hacer frente a las amenazas cibernéticas en constante evolución y mantenerse al día con los sistemas y tecnologías modernas.

Comparado con la versión 7 anterior, los controles se reagruparon de manera importante, reduciendo de 20 a 18 controles en esta nueva versión, de igual forma derivado del creciente apoyo que las organizaciones requieren de servicios de terceros se agregó el control 15: Gestión de proveedores de servicio, que tiene como objetivo "Desarrollar un proceso para evaluar a los proveedores de servicios que tienen datos confidenciales, o son responsables de las plataformas o procesos de TI críticos de una empresa, para garantizar que estos proveedores estén protegiendo esas plataformas y datos de manera adecuada".

Para conocer con mayor nivel de detalle es posible descargar sin costo la Guía de Controles CIS v8 del sitio https://www.cisecurity.org/controls/v8.

Dentro de la guía se podrá identificar, para cada uno de los 18 controles, la siguiente información:

  • Resumen: Descripción simplificada de la importancia del control y su utilidad.
  • ¿Por qué es crítico el control?: Una descripción de la importancia de este control para bloquear, mitigar o identificar ataques relacionados con el control, asó como una explicación de cómo los atacantes explotan la ausencia de este control.
  • Procedimientos y herramientas: Descripción técnica de procesos y tecnologías que pueden ser utilizados para implementar y automatizar el control.
  • Descripción de las salvaguardas: Una tabla con acciones específicas para que la organización pueda implementar el control.

Ejemplo de descripción del salvaguardas que integran un control:

Uno de los aspectos más relevantes de la estructura de la guía de controles CIS es la clasificación y priorización de la implementación de los 18 controles y las 153 salvaguardas tomando en consideración el tamaño, perfil de riesgo y recursos disponibles en la organización para implementar una estrategia de ciberseguridad, CIS define y clasifica sus salvaguardas considerando 3 grupos de implementación que se describen a continuación, conforme a la descripción podrás identificar de mejor manera que controles y prácticas de ciberseguridad son apropiadas para tu organización.


Grupo Descripción Cantidad
1 Una organización IG1 es una empresa pequeña o mediana con recursos limitados de TI y con expertise mínimo en ciberseguridad para proteger los activos de TI. La principal preocupación de estas organizaciones es mantener el negocio operativo dado que tienen una tolerancia limitada a las interrupciones tecnológicas. La sensibilidad de la información que manejan es baja y está vinculada principalmente con la información de los colaboradores o de carácter financiero

Las salvaguardas seleccionadas para este grupo de implementación pueden ser implementadas con un expertise en ciberseguridad limitado y van orientadas a proteger ataques no dirigidos. Estas salvaguardas son las mínimas que toda organización se recomienda implemente para protegerse a los ataques más comunes (Higiene básica de ciberseguridad)

Estas salvaguardas van dirigidas también para pequeños negocios o esquemas de teletrabajo (Home office).

56
2 Una organización IG2 contrata posiciones responsables de administrar y proteger la infraestructura de TI. Esta organización soporta a múltiples departamentos con diferentes perfiles de riesgos basado en su función y misión. Algunas unidades de negocio pequeñas puede tener requerimientos regulatorios a cumplir.

Organizaciones IG2 con frecuencia almacenan y procesan información sensible de clientes o de la organización y pueden resistir interrupciones cortas a sus servicios.

Una preocupación importante es perder su la confianza de los clientes derivado de una brecha de seguridad.

Las salvaguardas seleccionadas para las organizaciones IG2 dependen del nivel de adopción tecnológico de la compañía y requieren de una mayor nivel expertise y especialización en seguridad para instalarlas y configurarlas.

74

3 Una organización IG3 contrata posiciones expertas y especializadas en diferentes facetas de ciberseguridad (Gestión de riesgos, Pentestets, seguridad en aplicaciones).

Los activos y datos de las organizaciones IG3 contienen información sensible o funciones que se encuentran bajo una supervisión de cumplimiento o regulación por parte de terceros/autoridades. Una organización IG3 debe gestionar la disponibilidad de sus servicios de TI y la confidencialidad, integridad de la información sensible.

Un ataque exitoso puede generar un daño significativo a la reputación y bienestar en el entorno.

Las salvaguardas seleccionadas para una organización IG3 van dirigidas para prevenir un ataque dirigido por parte de un adversario sofisticado y reducir el impacto de ataques de día cero.

23

¡No es solo la lista!

Es importante mencionar que como parte de esta actualización a la guía de controles CIS, existen un número de recursos adicionales que puedan ayudar a tu organización a implementar estos controles críticos como son:

  • Mapeo de los controles CIS hacía otros marcos de referencia o estándares de seguridad como NIST, ISO, PCI (Payment Card Industry), etc.
  • Caso de uso de adopción de empresas.
  • Métricas para el monitoreo de los controles CIS
  • Herramientas y recursos disponibles para la implementación

No existe una guía única e infalible de controles y recomendaciones de seguridad para tu negocio, pero consideramos que CIS v8 es un excelente punto de partida para iniciar a estructurar una estrategia de largo plazo para tu organización considerando iniciar por sentar las bases de lo que se considera son los controles esenciales.

Fuente: HKMexico | Sealpath | IG1 | IG2 | IG3

Apr 4, 2022

Las 20 mejores carreras en ciberseguridad (y II) [SANS]

Las organizaciones están contratando personas con un conjunto único de habilidades y capacidades, y buscan a aquellos que tienen las habilidades y el conocimiento para cumplir con muchos roles laborales nuevos en la industria de la seguridad cibernética. SANS ha reunido una lista de carreras en seguridad cibernética [PDF] que son las mejores y las más demandadas por los empleadores.

Ver los primeros 5 puestos

Ver los primeros 5 puestos

6: CISO/ISO o Director de Seguridad

Como director de seguridad de la información, será el equilibrio entre el departamento de TI y la sala de juntas, con una comprensión equitativa de la seguridad comercial y de la información. Junto con la capacidad de influir y negociar, también tendrá un conocimiento profundo de los mercados, las políticas y la legislación globales. Con la capacidad de pensar creativamente, el CISO será un solucionador de problemas natural y encontrará formas de entrar en la mente de un ciberdelincuente, descubriendo nuevas amenazas y sus soluciones.

¿Por qué es importante este papel? La tendencia es que los CISO tengan un sólido equilibrio entre la perspicacia comercial y el conocimiento tecnológico para estar al tanto de los problemas de seguridad de la información desde un punto de vista técnico, comprender cómo implementar la planificación de la seguridad en los objetivos comerciales más amplios y ser capaces de construir un una seguridad más duradera y una cultura basada en el riesgo para proteger a la organización.

Cursos SANS recomendados: MGT512 (Certificación GSLC), MGT514 (Certificación GSTRT), MGT521, MGT520, SEC388.

7: Blue Teamer – Defensor completo

Este trabajo, que puede tener diferentes títulos según la organización, a menudo se caracteriza por la amplitud de tareas y conocimientos necesarios. El defensor completo y Blue Teamer es la persona que puede ser un contacto de seguridad principal para una organización pequeña y debe lidiar con ingeniería y arquitectura, clasificación y respuesta a incidentes, administración de herramientas de seguridad y más.

¿Por qué es importante este papel? Este rol de trabajo es muy importante ya que a menudo aparece en organizaciones pequeñas y medianas que no tienen presupuesto para un equipo de seguridad completo con roles dedicados para cada función. El defensor integral no es necesariamente un título de trabajo oficial, ya que es el alcance del trabajo de defensa que tales defensores pueden hacer: un poco de todo para todos.

Cursos SANS recomendados: SEC530 (Certificación GDSA), SEC450 (Certificación GSOC), SEC503 (Certificación GCIA), SEC511 (Certificación GMON, SEC505 (Certificación GCWN), SEC555 (Certificación GCDA) y SEC586.

8: Arquitecto e ingeniero de seguridad

Diseñe, implemente y ajuste una combinación eficaz de controles centrados en la red y centrados en los datos para equilibrar la prevención, la detección y la respuesta. Los arquitectos e ingenieros de seguridad son capaces de observar una defensa empresarial de manera integral y crear seguridad en cada capa. Pueden equilibrar los requisitos comerciales y técnicos junto con varias políticas y procedimientos de seguridad para implementar arquitecturas de seguridad defendibles.

¿Por qué es importante este papel? Un arquitecto e ingeniero de seguridad es un Blue Teamer versátil y un defensor cibernético que posee un arsenal de habilidades para proteger los datos críticos de una organización, desde el punto final hasta la nube, a través de redes y aplicaciones.

Cursos SANS recomendados: SEC503 (Certificación GCIA), SEC505 (Certificación GCWN), SEC511 (Certificación GMON) y SEC530 (Certificación GDSA).

9: Miembro del equipo de respuesta a incidentes

Este rol dinámico y acelerado implica identificar, mitigar y erradicar a los atacantes mientras sus operaciones aún se están desarrollando.

¿Por qué es importante este papel? Si bien la prevención de infracciones es siempre el objetivo final, una realidad inquebrantable de seguridad de la información es que debemos asumir que un atacante lo suficientemente dedicado eventualmente tendrá éxito. Una vez que se ha determinado que se ha producido una infracción, se llama a los servicios de respuesta a incidentes para localizar a los atacantes, minimizar su capacidad de dañar a la víctima y, en última instancia, eliminarlos del entorno.

Este rol requiere pensamiento rápido, sólidas habilidades técnicas y de documentación, y la capacidad de adaptarse a las metodologías de los atacantes. Además, los respondedores de incidentes trabajan como parte de un equipo, con una amplia variedad de especializaciones. En última instancia, deben transmitir de manera efectiva sus hallazgos a audiencias que van desde técnicos profundos hasta gerencia ejecutiva.

Cursos SANS recomendados: FOR308, FOR498 (Certificación GBFA), FOR500 (Certificación GCFE), FOR508 (Certificación GCFA), FOR608, FOR509, FOR585 (Certificación GASF), FOR518 (Certificación GIME), FOR572 (Certificación GCFA), FOR578 (Certificación GCTI) ), FOR710 y FOR610 (certificación GREM), SEC402, SEC504 (certificación GCIH), SEC508 (certificación GCFA).

10: Analista / Ingeniero de Seguridad Cibernética

Como este es uno de los trabajos mejor pagados en el campo, se avanza en las habilidades requeridas para dominar las responsabilidades involucradas. Debe ser altamente competente en detección de amenazas, análisis de amenazas y protección contra amenazas. Este es un papel vital en la preservación de la seguridad y la integridad de los datos de una organización.

¿Por qué es importante este papel? Este es un rol proactivo, que crea planes de contingencia que la empresa implementará en caso de un ataque exitoso. Dado que los atacantes cibernéticos utilizan constantemente nuevas herramientas y estrategias, los analistas/ingenieros de ciberseguridad deben mantenerse informados sobre las herramientas y técnicas disponibles para montar una defensa sólida.

Cursos SANS recomendados: SEC401 (Certificación GSEC), SEC450 (Certificación GSOC), ICS410 (Certificación GICSP), ICS456 (Certificación GCIP), SEC501 (Certificación GCED), SEC540 (Certificación GIAC próximamente), SEC503 (Certificación GCIA), SEC530 ( Certificación GDSA), SEC555 (Certificación GCDA), SEC504 (Certificación GCIH), SEC511 (Certificación GMON), SEC586, FOR509 y MGT551 (Certificación GSOM).

11: OSINT Investigador / Analista

Estos profesionales ingeniosos recopilan los requisitos de sus clientes y luego, utilizando fuentes abiertas y principalmente recursos en Internet, recopilan datos relevantes para su investigación. Pueden investigar dominios y direcciones IP, empresas, personas, problemas, transacciones financieras y otros objetivos en su trabajo. Sus objetivos son recopilar, analizar e informar sus hallazgos objetivos a sus clientes para que los clientes puedan obtener información sobre un tema o problema antes de actuar.

¿Por qué es importante este papel? Hay una gran cantidad de datos a los que se puede acceder en Internet. El problema que tienen muchas personas es que no entienden cuál es la mejor manera de descubrir y recopilar estos datos. Los investigadores de OSINT tienen las habilidades y los recursos para descubrir y obtener datos de fuentes de todo el mundo. Apoyan a personas en otras áreas de ciberseguridad, inteligencia, militar y empresarial. Son los buscadores de cosas y los conocedores de secretos.

Cursos SANS recomendados: SEC487 (Certificación GOSI), SEC587 y FOR578 (Certificación GCTI).

12: Director de estrategias tecnológicas

Este experto define las estrategias tecnológicas en conjunto con los equipos de desarrollo, evalúa el riesgo, establece estándares y procedimientos para medir el progreso y participa en la creación y desarrollo de un equipo fuerte.

¿Por qué es importante este papel? Con una amplia gama de tecnologías en uso que requieren más tiempo y conocimiento para administrar, una escasez global de talento en seguridad cibernética, una migración sin precedentes a la nube y el cumplimiento legal y regulatorio que a menudo aumenta y complica aún más el asunto, un director técnico juega un papel clave. en las operaciones exitosas de una organización.

Cursos SANS recomendados: MGT516, SEC566 (Certificación GCCC), MGT551 y SEC557.

13: Analista de seguridad en la nube

El analista de seguridad en la nube es responsable de la seguridad en la nube y de las operaciones diarias. Este rol contribuye al diseño, la integración y la prueba de herramientas para la gestión de la seguridad, recomienda mejoras de configuración, evalúa la postura general de seguridad en la nube de la organización y proporciona experiencia técnica para la toma de decisiones de la organización.

¿Por qué es importante este papel? Con un cambio sin precedentes de las soluciones locales tradicionales a la nube y la escasez de expertos en seguridad en la nube, esta posición ayuda a una organización a posicionarse de manera inteligente y segura en un entorno multinube necesario para el mundo empresarial actual.

Cursos SANS recomendados: SEC488 (Certificación GCLD), SEC510 (Certificación GPCS), SEC541, SEC401 (Certificación GSEC), SEC588 (Certificación GCPN), SEC557 y FOR509.

14: Detección de intrusiones / (SOC) Analista

Los analistas del Centro de operaciones de seguridad (SOC) trabajan junto con los ingenieros de seguridad y los administradores de SOC para implementar la prevención, detección, monitoreo y respuesta activa. Al trabajar en estrecha colaboración con los equipos de respuesta a incidentes, un analista de SOC abordará los problemas de seguridad cuando se detecten, de manera rápida y efectiva. Con buen ojo para los detalles y las anomalías, estos analistas ven cosas que la mayoría de los demás pasan por alto.

¿Por qué es importante este papel? Los analistas de SOC ayudan a las organizaciones a tener una mayor velocidad para identificar ataques y solucionarlos antes de que causen más daños. También ayudan a cumplir con los requisitos reglamentarios que requieren monitoreo de seguridad, gestión de vulnerabilidades o una función de respuesta a incidentes.

Cursos SANS recomendados: SEC450 (certificación GSOC), FOR608, FOR508 (certificación GCFA), SEC511 (certificación GMON), SEC555 (certificación GCDA), SEC503 (certificación GCIA), FOR572 (certificación GNFA) y SEC504 (certificación GCIH), MGT551 (Certificación GSOM).

15: Oficial de concientización sobre seguridad

Los responsables de concienciación sobre seguridad trabajan junto con su equipo de seguridad para identificar los principales riesgos humanos de su organización y los comportamientos que gestionan esos riesgos. Luego, son responsables de desarrollar y administrar un programa continuo para capacitar y comunicarse de manera efectiva con la fuerza laboral para exhibir esos comportamientos seguros. Los programas altamente maduros no solo impactan el comportamiento de la fuerza laboral, sino que también crean una sólida cultura de seguridad.

¿Por qué es importante este papel? Las personas se han convertido en los principales impulsores de incidentes y violaciones en la actualidad y, sin embargo, el problema es que la mayoría de las organizaciones aún abordan la seguridad desde una perspectiva puramente técnica. Su papel será clave para permitir que su organización cierre esa brecha y aborde también el lado humano. Podría decirse que es uno de los campos más importantes y de más rápido crecimiento en la ciberseguridad en la actualidad.

Cursos SANS recomendados: MGT433 (certificación SSAP), MGT521 y MGT512 (certificación GSLC).

16: Investigador de vulnerabilidades y desarrollador de exploits

En este rol, trabajará para encontrar días 0 (vulnerabilidades desconocidas) en una amplia gama de aplicaciones y dispositivos utilizados por organizaciones y consumidores. ¡Encuentra vulnerabilidades antes que los adversarios!

¿Por qué es importante este papel? Los investigadores encuentran constantemente vulnerabilidades en productos y aplicaciones populares que van desde dispositivos de Internet de las cosas (IoT) hasta aplicaciones comerciales y dispositivos de red. Incluso los dispositivos médicos como las bombas de insulina y los marcapasos son objetivos. Si no tenemos la experiencia para investigar y encontrar este tipo de vulnerabilidades antes que los adversarios, las consecuencias pueden ser graves. Cursos recomendados asociados

Cursos SANS recomendados: SEC660 (Certificación GXPN), SEC760, SEC661 y SEC670.

17: Pen Tester de aplicaciones

Los probadores de penetración de aplicaciones prueban la integridad de la seguridad de las aplicaciones y las defensas de una empresa mediante la evaluación de la superficie de ataque de todos los servicios basados ​​en web vulnerables dentro del alcance, las aplicaciones del lado del cliente, los procesos del lado del servidor y más. Imitando a un atacante malicioso, los pentesters de aplicaciones trabajan para eludir las barreras de seguridad para obtener acceso a información confidencial o ingresar a los sistemas internos de una empresa a través de técnicas como el giro o el movimiento lateral.

¿Por qué es importante este papel? Las aplicaciones web son fundamentales para realizar operaciones comerciales, tanto internas como externas. Estas aplicaciones a menudo usan complementos de código abierto que pueden poner estas aplicaciones en riesgo de una violación de seguridad.

Cursos SANS recomendados: SEC504 (Certificación GCIH), SEC522 (Certificación GWEB), SEC542 (Certificación GWAPT), SEC552, SEC560 (Certificación GPEN), SEC588 (Certificación GCPN), SEC642, SEC661 y SEC760.

18: Consultor de evaluación de seguridad de ICS/OT

Un pie en el emocionante mundo de las operaciones ofensivas y el otro pie en los entornos críticos de control de procesos esenciales para la vida. Descubra las vulnerabilidades del sistema y trabaje con los propietarios y operadores de activos para mitigar los descubrimientos y evitar la explotación por parte de los adversarios.

¿Por qué es importante este papel? Los incidentes de seguridad, tanto intencionales como accidentales, que afectan a OT (principalmente en los sistemas ICS) pueden considerarse de alto impacto pero de baja frecuencia (HILF); no suceden con frecuencia, pero cuando suceden, el costo para la empresa puede ser considerable.

Cursos SANS recomendados: SEC560 Certificación GPEN), ICS612, ICS515 (Certificación GRID), ICS456 (Certificación GCIP) e ICS410 (Certificación GICSP), ICS418.

19: Ingeniero DevSecOps

Como ingeniero de DevSecOps, desarrolla capacidades de seguridad automatizadas aprovechando las mejores herramientas y procesos para inyectar seguridad en la canalización de DevOps. Esto incluye liderazgo en áreas clave de DevSecOps, como gestión de vulnerabilidades, monitoreo y registro, operaciones de seguridad, pruebas de seguridad y seguridad de aplicaciones.

¿Por qué es importante este papel? DevSecOps es una respuesta natural y necesaria al efecto de cuello de botella de los modelos de seguridad más antiguos en la tubería de entrega continua moderna. El objetivo es cerrar las brechas tradicionales entre la TI y la seguridad al mismo tiempo que se garantiza la entrega rápida y segura de las aplicaciones y la funcionalidad comercial.

Cursos SANS recomendados: SEC522 (Certificación GWEB), SEC540 (Certificación GCSA), SEC510 (Certificación GPCS) y SEC534

20: Analista de explotación de medios

Este experto aplica habilidades forenses digitales a una plétora de medios que abarcan una investigación. Si la investigación de delitos informáticos le emociona y desea hacer una carrera en la recuperación de sistemas de archivos que han sido pirateados, dañados o utilizados en un delito, este puede ser el camino para usted. En este puesto, ayudará en los exámenes forenses de computadoras y medios de una variedad de fuentes, con el fin de desarrollar evidencia sólida desde el punto de vista forense.

¿Por qué es importante este papel? A menudo eres el primero en responder o el primero en tocar la evidencia involucrada en un acto delictivo. Los casos comunes involucran terrorismo, contrainteligencia, aplicación de la ley y amenazas internas. Usted es la persona en la que se confía para llevar a cabo la explotación de medios desde la adquisición hasta el informe final y es una parte integral de la investigación.

Cursos SANS recomendados: FOR308, FOR500 (certificación GCFE), FOR608, FOR508 (certificación GCFA), FOR572 (certificación GNFA), FOR585 (certificación GASF), FOR518 (certificación GIME) y FOR498 (certificación GBFA).

Fuente: SANS

Apr 3, 2022

Las 20 mejores carreras en ciberseguridad (I) [SANS]

Según el Cybersecurity Jobs Report, se espera que la demanda para cubrir puestos dentro de la industria de la seguridad de la información alcance los 3,5 millones de puestos sin cubrir este año. Además, el desempleo en la industria es actualmente excepcionalmente bajo.

La investigación en una encuesta global anual realizada por Enterprise Service Group (ESG) encontró que en 2021, el 51% de los tomadores de decisiones de TI dijeron que tenían dificultades para cubrir los puestos vacantes. Esta estadística preocupante es exactamente la razón por la que el Foro Económico Mundial (WEF, por sus siglas en inglés) nombró a los ataques cibernéticos como la cuarta preocupación global más grave y las filtraciones de datos como la quinta, pero también por la que aquellos que tienen interés o están actualmente empleados en un rol de TI deberían considerar aprendiendo las habilidades para convertirse en un profesional de seguridad cibernética.

Las organizaciones están contratando personas con un conjunto único de habilidades y capacidades, y buscan a aquellos que tienen las habilidades y el conocimiento para cumplir con muchos roles laborales nuevos en la industria de la seguridad cibernética. SANS ha reunido una lista de carreras en seguridad cibernética [PDF] que son las mejores y las más demandadas por los empleadores.

Clic para descargar PDF

1: Threat Hunter

Este experto aplica la inteligencia de amenazas contra la evidencia existente para identificar a los atacantes que se pueden haber deslizado a través de los mecanismos de detección en tiempo real. La práctica de la caza de amenazas requiere varios conjuntos de habilidades, que incluyen inteligencia de amenazas, análisis forense de sistemas y redes, y procesos de desarrollo de investigación. Este rol hace que la respuesta a incidentes pase de un proceso de investigación puramente reactivo a uno proactivo, que descubre a los adversarios o sus huellas en función de la inteligencia en desarrollo.

¿Por qué es importante este papel? Los cazadores de amenazas buscan de manera proactiva evidencia de atacantes que no fueron identificados por los métodos de detección tradicionales. Sus descubrimientos a menudo incluyen adversarios latentes que han estado presentes durante largos períodos de tiempo.

Cursos SANS recomendados: SEC504 (Certificación GCIH), SEC511 (Certificación GMON), FOR608, FOR508 (Certificación GCFA), FOR509, ICS515 (Certificación GRID), FOR572 (Certificación GNFA), FOR578 (Certificación GCTI), FOR710, FOR610 (Certificación GREM), SEC541 e ICS612.

2: Red Teamer

En este rol el Red Team, tendrá el desafío de ver los problemas y las situaciones desde la perspectiva de un adversario. El objetivo es mejorar el Blue Team probando y midiendo las políticas, los procedimientos y las tecnologías de detección y respuesta de la organización. Este rol incluye realizar la emulación del adversario, siguiendo sus mismas Tácticas, Técnicas y Procedimientos (TTP), con un objetivo específico similar a las amenazas o adversarios realistas. También puede incluir la creación de implantes personalizados y estructuras C2 para evadir la detección.

¿Por qué es importante este papel? Este rol es importante para ayudar a responder la pregunta común de "¿nos puede pasar a nosotros ese ataque que derribó a la empresa?" Los Red Teamers tienen una visión holística de la preparación de la organización para un ataque real y sofisticado al probar a los defensores, no solo a las defensas.

Cursos SANS recomendados: SEC565, SEC670, SEC560 (Certificación GPEN), SEC660 (Certificación GXPN), SEC760 y SEC504 (Certificación GCIH).

3: Analista de análisis forense digital

Este experto aplica habilidades forenses digitales a una plétora de medios que abarcan una investigación. La práctica de ser un examinador forense digital requiere varios conjuntos de habilidades, incluida la recopilación de evidencia, análisis forense de computadora, teléfono inteligente, nube y red, y una mentalidad de investigación. Estos expertos analizan los sistemas comprometidos o los medios digitales involucrados en una investigación que puede usarse para determinar qué sucedió realmente. Los medios digitales contienen huellas que los datos forenses físicos y la escena del crimen pueden no incluir.

¿Por qué es importante este papel? Usted es el detective en el mundo de la ciberseguridad, buscando evidencia en computadoras, teléfonos inteligentes, datos en la nube y redes a raíz de un incidente/crimen. La oportunidad de aprender nunca se detiene. La tecnología siempre avanza, al igual que su carrera.

Cursos SANS recomendados: FOR308, FOR498 (Certificación GBFA), FOR500 (Certificación GCFE), FOR608, FOR508 (Certificación GCFA), FOR509, FOR518 (Certificación GIME), FOR572 (Certificación GNFA) y FOR585 (Certificación GASF).

4: Purple Teamer

En este puesto de trabajo bastante reciente, tiene un profundo conocimiento de cómo funcionan las defensas de ciberseguridad ("Equipo azul") y cómo operan los adversarios ("Equipo rojo"). Durante sus actividades diarias, organizará y automatizará la emulación de técnicas adversarias, resaltará posibles fuentes de registro nuevas y casos de uso que ayuden a aumentar la cobertura de detección del SOC y propondrá controles de seguridad para mejorar la resiliencia frente a las técnicas. También trabajará para ayudar a coordinar la comunicación efectiva entre los roles tradicionales defensivos y ofensivos.

¿Por qué es importante este papel? ¡Ayuda a azul y rojo a entenderse mejor! Los equipos azules tradicionalmente han estado hablando sobre controles de seguridad, fuentes de registros, casos de uso, etc. Por otro lado, los equipos rojos tradicionalmente hablan sobre cargas útiles, exploits, implantes, etc. pueden trabajar juntos para mejorar la postura general de ciberseguridad de la organización.

Cursos SANS recomendados: SEC504 (Certificación GCIH), SEC599 (Certificación GDAT), SEC598 y SEC699.

5: Analista de malware

Los analistas de malware enfrentan las capacidades de los atacantes de frente, asegurando la respuesta más rápida y efectiva y la contención de un ataque cibernético. Se mira profundamente dentro del software malicioso para comprender la naturaleza de la amenaza: cómo entró, qué falla explotó y qué ha hecho, está tratando de hacer o tiene el potencial de lograr.

¿Por qué es importante este papel? Si se le asigna la tarea de caracterizar exhaustivamente las capacidades de un código malicioso. El manejo, el desensamblado, la depuración y el análisis correctos de binarios requieren herramientas, técnicas y procedimientos específicos y el conocimiento de cómo ver a través del código sus verdaderas funciones. Los ingenieros en reversing poseen estas valiosas habilidades y pueden ser un punto de inflexión a favor de los investigadores durante las operaciones de respuesta a incidentes. Ya sea extrayendo firmas críticas para ayudar a una mejor detección o produciendo inteligencia de amenazas para informar a los colegas de una industria, los analistas de malware son un recurso de investigación invaluable.

Cursos SANS recomendados: FOR710, FOR610 (certificación GREM), FOR518 (certificación GIME) y FOR585 (certificación GASF).

Continua leyendo "Las 20 mejores carreras en ciberseguridad (y II) [SANS]"

Fuente: SANS

Aug 1, 2021

Curso Bootcamp #CISSP gratis

Ha pasado mucho tiempo desde la obtención de mi certificación CISSP. Corría 2007 y nueve meses de estudio junto a otros profesionales invaluables, fueron literalmente, un parto. Obtener CISSP no es fácil, tampoco imposible. En esos sábado y noches de estudio aprendí muchas cosas, pero una es las más importante: el apoyo de los otros no tiene precio.

Diez años después (finales de 2017), junto a, primero un profesor, luego un colega, luego un amigo, Ezequiel Sallis (aka @simubucks), decidimos dar un pasito más y comenzar a dictar el Bootcamp CISSP de forma remota. Ya teníamos la experiencia de brindarlo de forma presencial en varios países, pero esto ponía la vara aún más alta:

  • ¿Cómo se interactúa con estudiantes de todo el mundo sin verles la cara?
  • ¿Cómo saber si un concepto fue explicado de forma correcta o si el participante lo entendió?
  • ¿Cómo hacer una broma sin conocer la sonrisa cómplice del otro lado?
  • ¿Cómo explicar esas preguntas de la certificación que no son blanco ni negro? Son grises, muy finos y es en dónde radica la diferencia entre el 70% ("FELICITACIONES") o el 69,9% ("Inténtalo de nuevo").

La plataforma y campus virtual AULA25 de la Universidad Tecnológica Nacional de Argentina (UTN) era quien nos desafiaba a publicar nuestro curso de Bootcamp CISSP, 40 horas de curso de video online. ¡Vaya para ellos nuestro más profundo agradecimiento por confiar!

Y sí, dijimos que sí. Y fueron tres años de innumerables asistentes y alumnos de habla hispana que también confiaron y compraron el curso. Algunos se animaron al curso en video, otros se animaron al examen final del curso y, otros ¡se animaron a rendir la certificación y aprobaron!. Y ahí estábamos nosotros, siendo un pedacito de su historia personal y profesional.

Porque eso era lo que yo había aprendido en 2007, el apoyo de otros que ya hicieron el camino o de quienes lo hacen contigo no tiene precio. Mi certificación CISSP fue eso, el tener gente que, sin pedir nada a cambio te brindada su conocimiento para enriquecer mi profesión.

Eso es lo que ponemos a disposición hoy: el Curso Bootcamp CISSP completamente gratuito para todos, en español y en línea.

Para asistir no tienes que hacer nada, simplemente ingresar a Youtube o Vimeo y suscribirte, cada semana publicaremos un módulo, sí gratis. Antes de iniciar te recomiendo veas este video, donde explico todo.

Que lo disfrutes, y luego de finalizar el curso te animamos a rendir la certificación de (ISC)2 CISSP. VALE EL ESFUERZO.

Contenido


Lic. Cristian Borghello (@seguinfo), CISSP - CCSK - CSFPC
Director Segu-Info - Segu-Kids - Antiphishing - ODILA

Jun 18, 2021

Guías gratuitas de estudio CISSP

Actualización: desde Segu-Info hemos publicado una serie de videos del Bootcamp CISSP.

La certificación Certified Information Systems Security Professional (CISSP) puede darle un gran impulso a su carrera en ciberseguridad. Este certificado existe desde hace más de dos décadas y obtenerlo es una de las mejores formas de demostrar competencia en seguridad de la información.

Sin embargo, aprobar el examen CISSP no es una tarea fácil. Con ocho dominios para estudiar, cada uno de los cuales cubre una variedad de temas complejos, es fácil sentirse abrumado incluso antes de comenzar a estudiar. Para aliviar la presión y ayudarlo a maximizar el uso de su tiempo, tenemos muchos recursos útiles.

CompariTech ha publicado una "hojas de referencia y trucos" completas y gratuitas que ayudan a asegurarse de estar completamente preparado el día del examen. A continuación también se proporcionan enlaces a algunas de las mejores guías de estudio de CISSP.

Guías y hojas de trucos gratuitas

Actualización: desde Segu-Info hemos publicado una serie de videos del Bootcamp CISSP.

Para comenzar a estudiar es necesario la Guía Oficial de estudio de (ISC)², la cual incluye Official (ISC)² CISSP Study Guide, Official (ISC)² CISSP Practice Tests, CISSP For Dummies, Official CISSP Study, Practice Tests Apps, y Official CISSP Flash Cards.

Libros recomendados

Actualización: desde Segu-Info hemos publicado una serie de videos del Bootcamp CISSP.

Fuente: CompariTech

Jun 12, 2021

Novedades sobre ISO 27002:2013

Lo más significativo para informar es que el proyecto para revisar la 3era edición de la ISO/IEC 27002:2013 parece estar en camino para alcanzar la etapa de borrador final pronto y seguramente se aprobará este año para luego ser publicada durante 2022.

La 27002 casi duplicará su tamaño, pasando de 90 a 160 páginas más o menos, gracias a nuevos controles y consejos adicionales que incluyen áreas como la seguridad en la nube e IoT. Prácticamente todos los controles originales se han conservado, pero la mayoría se ha modificado para adaptar la nueva estructura y la práctica actual y habría un apéndice que asigna las cláusulas antiguas a las nuevas.

La norma se está reestructurando y actualizando ampliamente, recopilando y abordando alrededor de 300 páginas de comentarios de los organismos nacionales de normalización en cada etapa.

  1. La nueva estructura de la ISO 27002 tendrá los controles divididos en 4 categorías o tipos amplios, es decir: tecnológicos (34 controles), físicos (14), de personas (8) y organizativos (37).
  2. La conocida estructura de dominios de control se comienza a difuminar y los 114 controles actuales se han simplificado en 93 con la inclusión de 11 controles nuevos.
  3. Además, se agregan 5 atributos a cada control:
    • Tipo de control: indica si el control es (P)reventivo, (D)etectivo o (C)orrectivo.
    • Seguridad de la Información: indica si el control contribuye a la (C)onfidencialidad, (I)ntegridad o (D)isponibilidad.
    • Ciberseguridad: indica si el control contribuye a (I)dentificar, (P)roteger, (D)etectar, (R)esponder o (R)ecuperar, como se refleja en NIST.
    •  Dominios de Seguridad: indica si el control aplica a la (G)obernanza, (P)rotección, (D)efensa o (R)esiliencia.
    • Capacidades Operativas: indica qué categorías de capacidades de seguridad aplican al control.

El Anexo A de la 27001 se está actualizando para reflejar los cambios, y se espera que se publique una nueva versión de esa norma en el segundo trimestre de 2022.

Con respecto a los 11 controles que se agregan, son los siguientes:

  1. Inteligencia de amenazas
  2. Seguridad de  la  información para el uso de servicios en la nube
  3. Preparación de las tecnologías de la información y las comunicaciones (TIC) para la continuidad del negocio
  4. Monitoreo de seguridad física
  5. Gestión de la configuración
  6. Eliminación de información
  7. Enmascaramiento de datos
  8. Prevención de fuga de datos
  9. Actividades de seguimiento
  10. Filtrado web
  11. Codificación segura
Se eliminó un único control "Retiro de activos".
Finalmente, se han simplificado y combinado 22 controles relacionados, para evitar redundancia y simplificar su tratamiento.

Supongo que otros estándares basados en 27002 (tales como 27011 y 27799) también serán revisados en consecuencia, en algún momento.

Fuente: NoticeBored

Dec 15, 2020

Certificación CISSP: Cheatsheets y otros recursos

Hoy queremos hablar de la certificación CISSP (Certified Information Systems Security Professional) de (ISC)2 (International Information Systems Security Certification Consortium) y de alguno de los recursos de estudio que se pueden encontrar para tener una primera toma de contacto y comenzar a prepararla.

CISSP es una certificación cuyo objetivo es reconocer a profesionales con formación en el área de seguridad de la información. Se compone de 8 dominios de conocimiento que cubren el CBK (Common Body of Knowledge) que ha determinado el (ISC)2 para la certificación.

El examen es un tanto peculiar porque si se realiza en inglés tiene una duración de 3 horas y consta de entre 100 y 150 preguntas cuya dificultad es adaptativa en función de si se responde correcta o incorrectamente las preguntas y sin posibilidad de volver atrás para modificar una respuesta. Sin embargo, si el examen se realiza en otro idioma que no sea inglés, se considera de dificultad lineal y constará de 250 preguntas con una duración de 6 horas. En ambos casos, es necesario obtener una puntuación de 700 sobre 1000 para aprobar. Además, como requisito para obtener el CISSP, los profesionales deben acreditar, al menos, 5 años de experiencia acumulada en 2 de los 8 dominios que componen la certificación. No obstante, en caso de no disponer de esta experiencia se puede evidenciar en los 6 años siguientes.

Todo esto se encuentra reflejado en la guía del examen de certificación con mayor nivel de detalle. No obstante, está previsto que haya ligeras modificaciones a partir del 1 de mayo de 2021, que normalmente suele afectar al peso de cada uno de los ocho dominios para calcular la nota final del examen de certificación y a revisiones y actualización del contenido, por lo que es una cuestión a tener en cuenta en caso de estar pensando en presentarse al CISSP.

Si bien es cierto que hay múltiples recursos para preparar la certificación, para tener una primera toma de contacto y poder revisar los conceptos de CISSP, (ISC)2 dispone de un curso de revisión de CISSP (que a la fecha de redacción de este post, es gratuito). No se trata de un curso para preparar el examen de certificación, pero resulta interesante como iniciación a los dominios que componen CISSP, así como para familiarizarse con los conceptos más relevantes. El acceso gratuito a este curso no es indefinido puesto tiene una duración de 180 días. 

Otro recurso que puede resultar de utilidad para preparar la certificación, son las flashcards. Son tarjetas interactivas en las que aparece una definición en una cara y el concepto correspondiente en la otra y que, igual que en el caso anterior, puede resultar útil a la hora de comenzar a estudiar o simplemente para repasar conceptos.

Adicionalmente, cuentan con una serie de webcasts gratuitos, previo registro, sobre los dominios de CISSP y que se encuentran disponibles en la plataforma BrightTALK.

En cualquier caso, en el apartado de preparación del examen de la página web de (ISC)2 se pueden encontrar estos y otros recursos, tanto gratuitos como de pago, para estudiar la certificación por vuestra cuenta.

Por otra parte, desde el blog de comparitech han compartido una cheatsheet por cada uno de los dominios que componen la certificación:

  1. Seguridad y gestión de riesgos
  2. Seguridad de activos 
  3. Arquitectura de seguridad e ingeniería
  4. Seguridad en redes y comunicaciones
  5. Gestión de identidad y acceso
  6. Evaluación de seguridad y pruebas
  7. Operaciones de seguridad
  8. Seguridad en el desarrollo de software

 Fuente: Flu-Project

Nov 22, 2020

Certificación gratuita "Cyber Security Foundation" basada en CyBOK

La empresa CertiProf ha publicado de forma gratuita durante un mes su Certificación Cyber Security Foundation - CSFPC™.

Esta certification está basada en el cuerpo de estudio Cyber Security Body of Knowledge (CyBOK) version 1.0. Este proyecto tiene como objetivo alinear la ciberseguridad con las ciencias más establecidas mediante la extracción de conocimientos de los principales expertos reconocidos internacionalmente para formar su cuerpo de estudio.

El proyecto, fue creado y es financiado por The National Cyber Security Centre 2019 y está dirigido por el profesor Awais Rashid de la Universidad de Bristol, junto con otros expertos líderes en ciberseguridad. 

El libro de estudio también se puede descargar de forma gratuita.

Contenido

  • Module 0: NIST - Cybersecurity for Small Business
  • Module 1: CyBOK - Cybersecurity Fundamentals
  • Module 2: Risk Management
  • Module 3: Law / Regulation
  • Module 4: Human Factors
  • Module 5: Privacy & Online Rights
  • Module 6: Malware & Attack Technologies
  • Module 7: Adversarial Behavior
  • Module 8: Security Operations & Incident Management
  • Module 9: Certification Exam

No hay prerequisitos para rendir la certificación y simplemente hay que leer el libro para afianzar conocimientos.

El examen tiene las siguiente características:

  • Formato: multiple choice
  • Preguntas: 40
  • Idioma: Inglés
  • Puntaje: 28/40 or 70%
  • Duración: 60 minutos
  • Forma de rendir: cuestionario online

Actualización 13/03: rendir la certificación vuelve a ser gratis hasta el 01/05.

Actualización 05/05: rendir la certificación vuelve a ser gratis hasta el 30/06.

Actualización 26/07: ahora se puede rendir en español.

Fuente: CertiProf

Sep 9, 2020

Roadmap de Certificaciones de Seguridad de la Información (2020/21/22/23/24)

La seguridad de la información es un campo en constante evolución que requiere que los profesionales de la seguridad aprendamos y evolucionemos constantemente con él. Demostrar conocimientos en evolución a clientes, compañeros y gerentes de contratación se ha convertido en un asunto complejo. Si bien la experiencia sigue siendo el rey, puede resultar abrumador resumir los conocimientos avanzados y diversos en una sola viñeta en un currículum.

Las entidades de certificación se esfuerzan por ayudar proporcionando exámenes estandarizados que evalúan conocimientos específicos y emitiendo certificaciones verificables. Estas certificaciones proporcionan una forma de relacionar rápidamente la competencia en cuerpos de conocimiento específicos (BOK) a través de un acrónimo corto o una insignia. Sin embargo, como la mayoría de los símbolos, estos acrónimos e insignias deben ser reconocibles para que sean de alguna utilidad.

La hoja de ruta de certificación de seguridad anterior es una especie de piedra de Rosetta para estas certificaciones. La actualización de julio de 2020 incluye 340 certificaciones internacionales.

Static Security Certification Chart (July 2020) Gráfico Dinámico con enlaces a cada certificación

El gráfico intenta clasificar las certificaciones de seguridad en función de la reputación, la dificultad y la utilidad de sus BOK. Los rangos se basan en el juicio personal de su creador Paul Jerimy sobre estas certificaciones y en los comentarios de docenas de profesionales de la seguridad. 

También puede ser interesante analizar  IT Roadmap y el Mapa de Ciberseguridadad de Henry Jiang.

Actualizado a 2022, 2023 y 2024.

Fuente: Paul Jerimy | Gráfico dinámico

Jul 21, 2020

Curso Online - Bootcamp CISSP - Agosto 2020

En agosto comenzará una nueva edición de nuestro Curso Bootcamp CISSP Online completamente en línea. Al igual que en las ediciones anteriores, el lugar de encuentro será el Campus Virtual Aula25, el espacio de capacitación de la Universidad Tecnológica Nacional UTN San Francisco.
El Bootcamp CISSP, tiene una duración de 30 horas y está orientado a preparar el cuerpo de estudio (CBK) de CISSP (Certified Information System Security Professional), la certificación de Seguridad de la Información más aceptada por los profesionales de seguridad de todo el mundo.

Quiénes deberían asistir

CIO, CSO, administradores de IT, responsables de seguridad de la información, analistas de riesgo, área de auditoría y cualquier persona interesada en conocer la certificación CISSP y su alcance. La inscripción está abierta a toda la comunidad de habla hispana.

Modalidad

Clases pregrabadas (en diferido) + Respuestas a preguntas por videos y foros.

Fecha y hora

Cada miércoles y viernes desde el 26 de Agosto hasta el 30 de Octubre a las 19 hs se habilitará una nueva clase. El alumno podrá visualizarla indefinidamente hasta la fecha de finalización del curso

Duración

20 clases (30 horas en total) más respuestas a consultas por videos y foro.

Docentes

Inscripción

Los interesados pueden consultar precios e inscribirse desde aquí.

Objetivos

Este curso, conocido como Bootcamp CISSP, está orientado a hacer conocer el cuerpo de estudio (CBK) de CISSP (Certified Information System Security Professional), la certificación de Seguridad de la Información más aceptada por los profesionales de seguridad de todo el mundo.

Preguntas frecuente

Se puede acceder a conocer las preguntas más frecuentes sobre el Bootcamp CISSP.

Certificación

Se entregarán certificados de asistencia o aprobación (en caso de superar los exámenes correspondientes) avalados por la Universidad Tecnológica Nacional. Quien lo desee puede rendir la Certificación oficial brindada por ISC2 (y no incluida en este curso).

Jan 29, 2020

Class4crypt y CriptoCert: videoclases y certificación sobre criptografía

Class4crypt consistirá en más de 100 vídeoclases de entre 45 minutos y 60 minutos, con una entrega semanal, que abarcarán diversos temas de la criptografía aplicada según el temario que se indica más abajo, incluyendo en ellas prácticas con software educativo y documentación propios, alojados en el servidor de Criptored, así como otros proyectos multimedia, como por ejemplo los vídeos de Intypedia, Cryp4you y las píldoras formativas Thoth.

El curso ha sido creado y es dictado por Dr Jorge Ramió Aguirre, Profesor en la Escuela Técnica Superior de Ingeniería de Sistemas Informáticos de la UPM y Autor del Libro electrónico de Seguridad Informática y Criptografía.

Temario

La entrega semanal de una vídeoclase no seguirá el orden establecido en el temario anterior (capítulo y subcapítulos); dependerá del interés de cada tema en particular, aunque sí se respetará el número del módulo, que vendrá reflejado en un código en el título del vídeo.

En la misma línea, CriptoCert ofrecerá en este año 2020 cursos online sobre criptografía, orientados a la obtención de la certificación profesional CriptoCert Certified Crypto Analyst, aunque en este caso conuna temática más amplia y con una orientación más profesional.

Fuente: CriptoCert

Sep 2, 2019

Las 10 certificaciones de seguridad más populares en 2019

Saber qué certificaciones de ciberseguridad tienen la mayor demanda es invaluable en la planificación de una carrera en este campo. El presente estudio se basa en datos de Global Knowledge, la compañía de capacitación en TI más grande del mundo, que alberga más de 3.000 cursos de TI únicos impartidos por más de 1.100 expertos en la materia, y se basa en las certificaciones de ciberseguridad más buscadas en Norteamérica este año.
Su Informe de Habilidades y Salarios de TI de 2019 se considera el estándar de oro de las habilidades de TI, la certificación y los datos salariales, y muchos profesionales de TI confían en él para planificar sus carreras. Los profesionales de Recursos Humanos también usan el informe y lo consideran una referencia invaluable para guiar sus esfuerzos de reclutamiento.

Clasificación de las certificaciones de ciberseguridad más buscadas

Del 63% de los profesionales de TI de América del Norte que planearon o buscaron una certificación en 2019, el 23% busca una certificación de ciberseguridad. Las certificaciones reflejan la rapidez con que las áreas de conocimiento especializadas y únicas están ganando popularidad.
"Tradicionalmente, las certificaciones de nivel superior de liderazgo de ciberseguridad han sido dominadas en popularidad por las acreditaciones administrativas y de gobierno, gestión de riesgos y cumplimiento. Esto continúa reflejándose en los últimos datos con los organismos de certificación más populares (ISC)2 e ISACA bien representados en la lista", dijo Brad Puckett, director global de productos de seguridad informática de Global Knowledge.
  1.  (ISC)2: CISSP – Certified Information Systems Security Professional
  2.  ISACA: CISM – Certified Information Security Manager
  3. EC-Council: CEH – Certified Ethical Hacker
  4. ISACA: CRISC – Certified in Risk and Information Systems Control
  5. (ISC)2: CCSP – Certified Cloud Security Professional
  6. ISACA: CISA – Certified Information Systems Auditor
  7. (ISC)2: CISSP-ISSMP – Information Systems Security Management Professional
  8. (ISC)2: CISSP-ISSAP – Information Systems Security Architecture Professional
  9. ISACA: CGEIT – Certified in the Governance of Enterprise IT
  10. EC-Council: CHFI – Computer Hacking Forensic Investigator
Fuente: Forbes | Informe PDF

Mar 10, 2019

Cómo convertirse en CISO

Hace una semana analizábamos el papel que juega el CSO en la empresa y cuáles son sus principales responsabilidades, hoy llega el turno de analizar un perfil que aunque sobre el papel puede parecer similar, en realidad marca las diferencias: el CISO (Chief Security Information Officer) o Director de Seguridad de la Información.

Teniendo en cuenta el nivel creciente de amenazas informáticas que cada año experimentan empresas de todos los tamaños, la importancia y el rol que juega el CISO en la organización ha crecido a un ritmo similar. Y es que en un momento en el que el dato se ha convertido en el activo más importante con el que cuenta cualquier empresa, este perfil profesional ha pasado de ser un complemento en la estructura C-Suite de la empresa, a convertirse en un activo fundamental.

¿Qué es un CISO?

Dependiendo del tipo de empresa, el CISO (presentación) puede ser el máximo responsable de seguridad de una compañía o bien trabajar con el CSO en la misma área. En el primer caso, además de disponer de un perfil puramente técnico, se encarga de alinear la estrategia de negocio desde el área de la seguridad informática, con los objetivos de negocio de la organización.
En el segundo caso, mucho más habitual en las grandes empresas, trabaja alineando sus objetivos propios con los del CSO y a la vez, con los del CIO y CTO. En líneas generales, el CISO se encarga de supervisar todos los procesos de la empresa con el objetivo de mantener a salvo su activo más preciado: los datos.

Para ello se encarga de responder ante posibles incidentes y brechas de seguridad, trabaja con el CSO en el diseño de las políticas adecuadas y dirige el establecimiento de los distintos protocolos y procedimientos que debe seguir la compañía en esta materia.

¿Cuáles son sus responsabilidades principales?

Como hemos visto hasta ahora, la gran responsabilidad del CISO es mantener segura la infraestructura informática de la compañía, especialmente en todo lo relativo al acceso y gestión de la información. Desde este punto de vista, el Director de Seguridad de la Información se ocupa directamente de las siguientes áreas:
  1. Elaborar, implantar y adaptar las políticas de seguridad de la información (en colaboración con el CSO)
  2. Trabajar para conseguir una total seguridad de los datos de la empresa, así como la privacidad de los mismos.
  3. Supervisar, controlar y administrar el acceso a la información de la empresa, y de sus trabajadores.
  4. Garantizar el cumplimiento de la normativa relacionada con la seguridad de la información (en colaboración con el CSO)
  5. Elaborar un conjunto de medidas de respuesta ante problemas de seguridad relacionados con la información, incluyendo la recuperación ante desastres.
  6. Supervisar y coordinar al equipo encargado de llevar a cabo las medidas de respuesta en caso de brechas de seguridad.
  7. Controlar, mejorar y adaptar la arquitectura de seguridad de la información en su empresa.
  8. Operaciones de seguridad de la información en sentido amplio, lo que incluye desde trabajos como forense de datos hasta programas de formación para luchar contra el fraude y el robo de información.

¿Qué formación y habilidades tiene que tener?

La formación del CISO, probablemente más que cualquiera de la del resto de miembros del conjunto C-Suite, tiene un perfil marcadamente técnico. En primer lugar el CISO es un profesional que tiene conocimientos informáticos avanzados, como fruto de haber cursado una licenciatura en ingeniería informática o haber obtenido un título similar.

No obstante, la mayoría de los CISOs de primer nivel destacan por disponer además formación técnica complementaria en materia de seguridad informática, en algunos casos certificada por instituciones de primer nivel. En este campo, algunos de los títulos más representativos son los siguientes:
  1. Certificado profesional en seguridad de sistemas de información (CISSP, por sus siglas en inglés), dirigido a profesionales del sector TI que quieran centrarse en el ámbito de la seguridad.
  2. Certificación como gestor de seguridad de la información (CISM, por sus siglas en inglés), una alternativa muy popular para aquellos profesionales que quieren subir posiciones dentro de la materia de seguridad y completar una transición a cargos de responsabilidad y liderazgo.
  3. Certificación de hacker ético (CEH, por sus siglas en inglés), dirigida a profesionales de la seguridad que quieran mejorar sus conocimientos en relación a las amenazas de seguridad que pueden afectar a una empresa.
Siendo aún más específicos, el CISO debería tener formación de primer nivel en materias clave para la seguridad de la información, que incluyen DNS, enrutamiento, autenticación, VPN, servicios de proxy y tecnologías de mitigación DDOS; prácticas de codificación, piratería ética y gestión de amenazas, cortafuegos y protocolos de detección o sistemas de prevención de intrusos.

Finalmente, al ser un miembro ejecutivo de alto nivel y con responsabilidad sobre un departamento, al CISO se le piden ciertas habilidades en áreas como liderazgo y gestión de equipos, saber dirigir proyectos y tener ciertos conocimientos financieros que le permitan priorizar y gestionar el aspecto económico de su departamento.

La posición específica del CISO y la distribución de tareas

La seguridad de la información debe ser una de las mayores prioridades en el cuadro de control, debido a ello la siguiente necesidad del CIO es el empoderamiento táctico del CISO. Según ISACA, Algunas organizaciones exigen que el CISO reporte directamente al CIO (o sea, el CIO tiene autoridad sobre el CISO) y una relación de línea segmentada al CEO, lo que significa que este puede ejercer una influencia, pero no la autoridad. Esta estructura organizativa le permite al CISO escalar y garantizar de forma efectiva el apoyo de alto nivel a las partes interesadas.
Mediante el desarrollo y la utilización de un marco de gobierno de seguridad, el CISO podrá garantizar que las estrategias de seguridad estén alineadas con los objetivos del negocio y las regulaciones aplicables. Mientras el CISO estandariza y afina las políticas de unidades de negocio específicas, el CIO debe inicialmente ser el integrador general. Una vez que la operación esté madura el CIO podrá delegar de forma efectiva la responsabilidad de la Integración del CISO. De esta forma el CIO y CISO deberán equilibrar la seguridad interna, las necesidades de cumplimiento y el presupuesto asignado. El CISO debe analizar en profundidad, el aporte de valor de los proyectos de seguridad y la optimización de actividades.

Los administradores de seguridad seleccionados por el CISO, deben trabajar con las unidades internas de negocio para seleccionar herramientas adecuadas que sean eficaces y escalables según el contexto dado.

El CISO

En el programa de gobierno de la seguridad de información, los roles y las responsabilidades del CISO deben estar bien definidos. Una de las principales responsabilidades del CISO es la elaboración de una estrategia de seguridad de largo plazo y obtener las aprobaciones de la junta. Esto debe ser coherente con planes de seguridad para los sistemas individuales.

El CISO debe ser un mentor vehemente y siempre alentar a los miembros del equipo a adoptar una postura que haga frente a los requisitos de seguridad de las unidades de negocio y sensibilizar en relación al panorama amenazas externas.

El CISO debe recoger la información en relación a las métricas definidas e informar a la junta sobre la eficacia del programa de seguridad de la información. Antes de la protección de toda la información disponible, los intentos iniciales deben focalizarse en la identificación, ubicación de la información crítica y quienes la poseen.

La clasificación de datos se basa en el nivel de criticidad lo que determina la base de cualquier estrategia de seguridad de la información. Una vez que se identifica la información crítica, el éxito depende sobre los controles utilizados para protegerla.


Fuente: MuyComputerPro | ISACA

Mar 9, 2019

Cómo convertirse en CSO

Tras el CIO y el CTO, esta semana analizamos en nuestro serial de artículos "Plan de Carrera", el papel del Chief Security Officer (CSO), el ejecutivo de mayor rango dentro de una compañía encargado de la seguridad de la misma, tanto física como virtual.

La creciente digitalización de las empresas han reforzado el papel del CSO, tanto que en algunas compañías este cargo se complementa con el del CISO (Chief Information Security Officer). Pero vayamos por partes.

¿Qué es un CSO?

¿Cuáles son sus responsabilidades principales?La responsabilidad principal del CSO es diseñar e implementar las políticas de seguridad de una empresa, tanto a corto como a largo plazo, alineando dichas políticas con los objetivos estratégicos y las decisiones de negocio de la compañía.

En este sentido, mientras que el CISO está mucho más pegado a la implantación de políticas sobre el terreno y en el día a día, al CSO se le pide que tenga una visión de negocio que comprenda cuáles son los principales riesgos a los que se enfrenta la organización y cómo tratarlos. Entender qué papel juegan las presentes amenazas y hacia dónde se dirigen las futuras.

En segundo lugar, responsabilidad del CSO es asegurarse de que todas las actividades que se llevan acabo desde el ára de seguridad TI de la compañía, han sido planificadas y ejecutadas para responder a la misión y los objetivos de la organización. Aunque en muchas organización el CSO depende jerárquicamente del CIO, en otras responde únicamente ante el CEO, por lo puede tener voz y voto en el desarrollo estratégico de la empresa.

Una tercera gran área de responsabilidad incluiría además todo lo relativo a compliance y regulación. Debe este este sentido, estar al tanto de los cambios normativas (como podría ser la GDPR), informarse sobre cómo afectan a la a las actividades de la organización y proponer las medidas oportunas para adecuarse al nuevo marco. Finalmente, el CSO es el responsable de establecer planes de continuidad de negocio y recuperación de desastres en el ámbito de las tecnologías de la información.

¿Qué formación y habilidades tiene que tener?

Como en el caso del CIO, el rol del CSO combina tanto aspectos técnicos relacionados con el área TI de la empresa, con los de gestión empresarial y estratégica.

En el lado más técnico, el CSO suele haber cursado una carrera o licenciatura como informática o telecomunicaciones, añadiendo en este terreno un plus de seguridad IT. En este sentido, es probable que el CSO tenga los conocimientos que se derivan de haber superado alguno los distintos cursos de posgrado en seguridad informática, o haber obtenido incluso una certificación específica en gestión de la seguridad de la información (CISSP).

Por otro lado, y aunque el cursar un MBA no es para este perfil tan interesante como en el caso de un CIO, sí que es cierto que el CSO necesita tener cierta preparación sobre gestión empresarial y en este terreno podemos hablar de algunos cursos que en los últimos años se han especializado en combinar gestión empresarial y transformación digital. Como consecuencia de todo lo anterior, algunas de las habilidades clave del CSO, son las siguientes:
  • Tener una visión global de la empresa desde la perspectiva de la dirección general. Saber analizar su situación, la de su entorno y la de su competencia para implementar la estrategia más adecuada.
  • Saber dirigir personas y gestionar equipos. Integrarlos en la cultura empresarial y alinearlos con los objetivos de la compañía.
  • Seguridad: Aunque el papel de "securizar" la compañía recae fundamentalmente sobre el CISO (Chief Information Security Officer), el CSO debe saber definir la estrategia, teniendo en cuenta por ejemplo el nivel de riesgo que resulta aceptable para la compañía.
  • Cumplimiento normativo: el CSO juega un papel a la hora de gestionar y proteger los datos que forman parte de la organización. Debe tener la habilidad de comprender cómo la protección de dichos datos se alinea con el cumplimiento de la legislación vigente.
  • Innovación: el CSO tiene que tener la capacidad para innovar en el área de seguridad, de modo que siempre esté al día de las mejores prácticas para securizar su organización.
Mañana seguiremos con Cómo convertirse en CISO.
    Fuente: MuyComputerPro