SAFE. Guía para proteger tu vida digital y tu privacidad
Showing posts with label gestión. Show all posts
Showing posts with label gestión. Show all posts

Jul 20, 2026

Priorización y gestión de vulnerabilidades: CVSS, EPSS, SSVC y KEV (4 y conclusión)

Leer Priorización y gestión de vulnerabilidades: CVSS, SSVCEPSS y KEV

Qué es KEV - Catálogo de Vulnerabilidades Explotadas Conocidas

El catálogo de Vulnerabilidades Explotadas Conocidas (KEV - Known Exploited Vulnerabilities) es una lista mantenida por CISA (Cybersecurity and Infrastructure Security Agency) de los Estados Unidos que reúne las vulnerabilidades para las que existe evidencia confiable de explotación activa. A diferencia de CVSS y EPSS, que expresan severidad y probabilidad mediante un valor numérico, el KEV es un catálogo binario: una vulnerabilidad está o no está en la lista.

Su inclusión confirma que la explotación ya no es teórica, sino que actores maliciosos la están utilizando de forma real, lo que la convierte en una de las señales de priorización más contundentes disponibles.

Criterios para incluir una vulnerabilidad en el catálogo

Para que una vulnerabilidad se incorpore al catálogo KEV, CISA exige que cumpla tres condiciones:

  • Tener asignado un identificador CVE.
  • Contar con evidencia confiable de explotación activa en entornos reales (in the wild), y no solo con una prueba de concepto o la mera existencia de un exploit público.
  • Disponer de una acción de remediación clara, como una actualización o parche del proveedor, o una medida de mitigación indicada por CISA.

El mandato BOD 22-01

El catálogo se creó en noviembre de 2021 en el marco de la Directiva Operativa Vinculante (BOD) 22-01. Esta directiva obliga a las agencias del poder ejecutivo civil federal (FCEB) de los Estados Unidos a remediar las vulnerabilidades listadas dentro de los plazos que CISA fija para cada entrada. Aunque el mandato solo es de cumplimiento obligatorio para dichas agencias, CISA recomienda encarecidamente que toda organización —pública o privada— utilice el KEV como insumo prioritario en su proceso de gestión de vulnerabilidades.

Cómo se integra con CVSS, EPSS y SSVC

El KEV complementa a los otros sistemas en lugar de reemplazarlos. Mientras el EPSS estima la probabilidad de que una vulnerabilidad sea explotada, el KEV confirma que la explotación ya está ocurriendo; por eso, un CVE presente en el KEV debería tratarse como prioridad máxima aun cuando su puntuación EPSS o CVSS sea baja.

En un flujo de priorización, el KEV funciona como un filtro de arranque: cualquier vulnerabilidad del entorno que figure en el catálogo se atiende de inmediato, y recién después se aplican CVSS, EPSS y SSVC para ordenar el resto. En el árbol de decisión de SSVC, la presencia en el KEV corresponde al estado de explotación más alto (active), que empuja la decisión hacia Attend o Act.

Cómo usarlos en la práctica CVSS | EPSS | SSVC

La combinación de estos tres sistemas permite un enfoque de priorización mucho más inteligente y eficiente:

  1. Utiliza CVSS como punto de partida: Escanea tu entorno para identificar vulnerabilidades y usa su puntuación CVSS para tener una idea de la severidad técnica. Las vulnerabilidades con una puntuación CVSS alta o crítica (7.0-10.0) son un buen punto de partida.
  2. Añade el contexto del EPSS: De las vulnerabilidades con CVSS alto, revisa sus puntuaciones EPSS. Una vulnerabilidad con una puntuación CVSS de 9.8 pero un EPSS de 0.01% probablemente no es una prioridad inmediata para ser parcheada, ya que no se está explotando activamente. Por otro lado, una vulnerabilidad con un CVSS de 7.5 y un EPSS de 90% debería ser una prioridad máxima, ya que es probable que sea explotada.
  3. Aplica el SSVC para la toma de decisiones operativas: Una vez que has priorizado las vulnerabilidades basándote en la severidad (CVSS) y la probabilidad de explotación (EPSS), utiliza el marco SSVC para determinar la acción operativa adecuada. El árbol de decisiones del SSVC te ayudará a decidir si necesitas parchear inmediatamente, monitorear o aceptar el riesgo, basándote en el contexto de tu organización (por ejemplo, la criticidad del sistema afectado).

Esto permite pasar de un enfoque reactivo basado en la gravedad a un enfoque proactivo y basado en el riesgo real, optimizando el uso de recursos y tiempo.

Conclusión

La priorización de vulnerabilidades es hoy una necesidad operativa: como los recursos de remediación son limitados y las amenazas evolucionan de forma dinámica, el problema central no es únicamente detectar debilidades, sino decidir cuáles atender primero. A lo largo de estos posts se analizaron cuatro instrumentos complementarios —CVSSSSVC, EPSS, y KEV— que, utilizados en conjunto, permiten pasar de un enfoque reactivo a uno proactivo, fundamentado en el riesgo real.

Cada marco responde a una pregunta distinta y aporta una capa de información diferente:

  • CVSS mide la severidad técnica de una vulnerabilidad —qué tan grave sería su explotación—. Es un punto de partida estandarizado, pero por sí solo resulta insuficiente, ya que no contempla ni la probabilidad de explotación ni el contexto del activo afectado.
  • EPSS complementa a CVSS incorporando una estimación probabilística, basada en datos y modelos, de que una vulnerabilidad sea explotada en el corto plazo. Ayuda a distinguir lo grave de lo verdaderamente urgente.
  • SSVC traslada la evaluación a una decisión operativa: mediante árboles de decisión que consideran el estado de explotación, el impacto en la misión y la exposición, orienta la acción concreta a tomar según la criticidad de cada activo.
  • KEV, el catálogo de CISA, funciona como una señal binaria de máxima prioridad: si una vulnerabilidad figura en él, existe evidencia confirmada de explotación activa y debe remediarse de inmediato.

En la práctica, estos marcos no compiten entre sí, sino que se encadenan. KEV actúa como filtro de arranque —lo que ya está siendo explotado se atiende primero—; CVSS establece la severidad técnica de base; EPSS pondera la probabilidad de explotación para ordenar aquello que aún no es crítico pero podría llegar a serlo; y SSVC integra estas señales en una decisión accionable acorde con la criticidad del activo. El crecimiento sostenido del catálogo KEV, que superó las 1.480 vulnerabilidades hacia fines de 2025, confirma que la explotación activa es un fenómeno constante y que la priorización basada en evidencia dejó de ser opcional.

En definitiva, ningún indicador aislado ofrece una respuesta completa. La combinación de severidad (CVSS), probabilidad (EPSS), explotación confirmada (KEV) y contexto de decisión (SSVC) permite asignar los recursos limitados de remediación allí donde el riesgo es mayor, mejorando la eficiencia del proceso y la resiliencia de la organización frente a un panorama de amenazas en permanente cambio.

Leer Priorización y gestión de vulnerabilidades: CVSS, SSVCEPSS y KEV

Jul 17, 2026

Priorización y gestión de vulnerabilidades: CVSS, SSVC, EPSS y KEV (3 de...)

Leer Priorización y gestión de vulnerabilidades: CVSS, SSVCEPSS y KEV

EPSS - Sistema de Puntuación de Predicción de Exploits

El Sistema de Puntuación de Predicción de Exploits (Exploit Prediction Scoring System - EPSS) es una iniciativa basada en datos para estimar la probabilidad de que una vulnerabilidad de software sea explotada en la práctica.

Su objetivo es ayudar a los defensores de la red a priorizar mejor las iniciativas de remediación de vulnerabilidades. Si bien otros estándares de la industria han sido útiles para capturar las características innatas de una vulnerabilidad y proporcionar medidas de gravedad, su capacidad para evaluar la amenaza es limitada.

EPSS cubre esta deficiencia, ya que utiliza información actualizada sobre amenazas de CVE y datos de exploits reales. El modelo EPSS genera una puntuación de probabilidad entre 0 y 1 (0 y 100%). Cuanto mayor sea la puntuación, mayor será la probabilidad de que una vulnerabilidad sea explotada.

¿Cómo funciona el EPSS?

El modelo del EPSS está entrenado para identificar correlaciones y patrones entre los datos de vulnerabilidades y la actividad de explotación observada y proporcionar una estimación diaria de la probabilidad de que se intente explotar una vulnerabilidad en los próximos 30 días.

Esta estimación se basa en un análisis exhaustivo de diversas fuentes de datos, como la lista CVE de MITRE, la National Vulnerability Database, Metasploit y ExploitDB, e informes de proveedores e investigadores, incluidos los socios de datos del EPSS. La información sobre la actividad de explotación, por ejemplo, puede recopilarse continuamente de fuentes como honeypots, sistemas de detección/prevención de intrusiones (IDS/IPS) y métodos de detección basados en hosts. Esta información básica se actualiza diariamente para cada CVE, lo que permite al sistema generar nuevas estimaciones de probabilidad más precisas.

La información sobre vulnerabilidades que utiliza el EPSS incluye detalles cruciales como el proveedor (además de la popularidad del producto afectado), el tiempo transcurrido desde su publicación, las referencias, las debilidades asociadas, las métricas CVSS (un proyecto gestionado también por FIRST), los debates y el código de explotación público (incluida, por ejemplo, la fecha de su incorporación a Metasploit) y la facilidad para obtenerlo.

El rendimiento del sistema se evalúa repetidamente y se realizan ajustes en los parámetros o en los valores de las variables para maximizar su capacidad de predicción y garantizar su precisión y eficacia.

Para evaluar su poder predictivo, el EPSS se entrena con 12 meses de datos históricos. A continuación, para simular la predicción del futuro, el modelo se pone a prueba en relación con los dos meses inmediatamente posteriores a ese periodo de entrenamiento (también datos históricos). Como el modelo no ha visto estos datos "futuros", los investigadores pueden ver con qué precisión anticipa la actividad de explotación en el "mundo real". Este proceso les permite probar diferentes versiones del modelo y fuentes de datos, garantizando que las predicciones del EPSS sean lo más fiables posible.

Además de proporcionar probabilidades de que se exploten vulnerabilidades específicas, el EPSS también ofrece clasificaciones por percentiles. Los percentiles permiten ordenar las probabilidades y comunicar su importancia relativa. Como Romanosky y Jacobs afirman en un post para FIRST, el percentil es la proporción de todos los valores menores o iguales al rango actual. Por lo tanto, por ejemplo, si una vulnerabilidad con una puntuación EPSS de 0,15 (o 15%) está en el percentil 89, esto significa que el 89% de todos los CVEs puntuados tienen una puntuación EPSS igual o inferior a 0,15 (o que esta vulnerabilidad está en el 11% superior).

Así pues, aunque una probabilidad del 15% puede no parecer excepcionalmente alta de forma aislada, la clasificación por percentiles revela que, en relación con todas las demás vulnerabilidades puntuadas globalmente, se encuentra entre las que tienen las puntuaciones más altas. Esto proporciona una perspectiva diferente a la que se obtiene simplemente observando la probabilidad del 15% por sí sola, lo que ayuda aún más en el proceso de priorización.

Diferencias y correlación entre EPSS y CVSS

Tanto EPSS como el Common Vulnerability Scoring System (CVSS) son valiosas herramientas de acceso público para priorizar la remediación de vulnerabilidades. Estas métricas, desarrolladas y mantenidas gracias a los esfuerzos de colaboración de individuos que van desde investigadores hasta personal gubernamental, proporcionan información crucial sin costo alguno. Sin embargo, su enfoque difiere significativamente: El CVSS cuantifica principalmente la severidad de una vulnerabilidad basándose en sus propiedades intrínsecas, mientras que el EPSS estima la probabilidad de que sea explotada por los atacantes maliciosos, proporcionando así una medida más cercana al panorama de amenazas.

CVSS hace hincapié en las características fundamentales y relativamente estáticas de las vulnerabilidades, como la complejidad del ataque, la disponibilidad del exploit y el impacto potencial. Aunque CVSS incorpora factores temporales y ambientales en su puntuación global, las organizaciones suelen confiar únicamente en la "puntuación Base" debido a las dificultades para evaluar con precisión estas variables dinámicas. Sin embargo, esta puntuación base puede no reflejar plenamente los riesgos reales.

Por el contrario, el EPSS, aunque valioso, tiene sus propias limitaciones. No tiene en cuenta los factores ambientales, los controles de seguridad específicos ni el impacto potencial en los activos exclusivos de una organización. Como subraya FIRST, el EPSS nunca debe tratarse como una puntuación de riesgo. Además, sus resultados dependen de la exactitud e integridad de las fuentes de datos subyacentes y, por supuesto, proporciona una estimación probabilística, no una garantía de (no) explotación. Por último, funciona exclusivamente con vulnerabilidades a las que se han asignado identificadores CVE públicos.

Aunque tanto el EPSS como el CVSS pueden contribuir por separado a la gestión de vulnerabilidades, se utilizan mejor como métricas complementarias. La combinación de la información de ambos puede mejorar significativamente la priorización de vulnerabilidades. 

Desempeño del modelo EPSS

Para evaluar el rendimiento del modelo EPSS a la hora de contribuir a la priorización de vulnerabilidades, los investigadores emplean varias métricas de análisis clave. Las primeras métricas categorizan las vulnerabilidades en función de su priorización y estado de explotación utilizando las siguientes definiciones:

  • Verdaderos positivos (TP): Vulnerabilidades priorizadas "correctamente" porque fueron explotadas.
  • Falsos positivos (FP): Vulnerabilidades priorizadas "incorrectamente" porque no fueron explotadas.
  • Falsos negativos (FN): Vulnerabilidades "incorrectamente" retrasadas (no priorizadas) porque fueron explotadas.
  • Verdaderos negativos (TN): Vulnerabilidades "correctamente" retrasadas (no priorizadas) porque no fueron explotadas.

A partir de estas categorías, se determinan tres métricas cruciales: esfuerzo, eficiencia y cobertura (las dos últimas son análogas a la precisión y la recuperación, respectivamente, en los F-scores).

El esfuerzo mide la proporción de vulnerabilidades priorizadas. La eficiencia evalúa qué tan bien se utilizaron los recursos midiendo el porcentaje de vulnerabilidades priorizadas que fueron realmente explotadas. Esto se calcula como:

Eficiencia = TP / (TP + FP)

Por ejemplo, podrías tener una eficiencia del 100% si todas tus vulnerabilidades priorizadas estuvieran dentro del conjunto de vulnerabilidades explotadas.

La cobertura considera el porcentaje de vulnerabilidades explotadas a las que se dio prioridad. Esto se calcula como:

Cobertura = TP / (TP + FN)

Siguiendo el ejemplo anterior con una eficiencia del 100%, si el conjunto de vulnerabilidades explotadas fuera mucho mayor que el conjunto de vulnerabilidades priorizadas, la cobertura sería baja. Lo ideal sería que ambos conjuntos tuvieran un solapamiento exacto.

Una mayor cobertura implica un mayor esfuerzo y suele traducirse en una menor eficiencia. Mejorar la eficiencia disminuiría el esfuerzo, pero suele representar una menor cobertura. El objetivo siempre es encontrar una estrategia de priorización mejorada.


Leer Priorización y gestión de vulnerabilidades: CVSS, SSVCEPSS y KEV

Jul 16, 2026

Priorización y gestión de vulnerabilidades: CVSS, SSVC, EPSS y KEV (2 de...)

Leer Priorización y gestión de vulnerabilidades: CVSS, SSVCEPSS y KEV

SSVC - Categorización de vulnerabilidades específicas de las partes interesadas

El Instituto de Ingeniería de Software (SEI) de la Universidad Carnegie Mellon, en colaboración con CISA, creó el sistema de Categorización de Vulnerabilidades Específicas para las Partes Interesadas (SSVC - Stakeholder-Specific Vulnerability Categorization ) en 2019 para proporcionar a la comunidad cibernética una metodología de análisis de vulnerabilidades que considere el estado de explotación de una vulnerabilidad, su impacto en la seguridad y la prevalencia del producto afectado en un sistema específico.

CISA colaboró ​​con SEI en 2020 para desarrollar su propio árbol de decisiones SSVC personalizado para examinar las vulnerabilidades relevantes para el gobierno de los Estados Unidos (USG), así como para los gobiernos estatales, locales, tribales y territoriales (SLTT), y las entidades de infraestructura crítica. La implementación de SSVC ha permitido a CISA priorizar mejor su respuesta a las vulnerabilidades y la comunicación pública sobre ellas.

¿Qué es un SSVC?

El SSVC es un marco de toma de decisiones diseñado para ayudar a los equipos de seguridad a priorizar y responder a las vulnerabilidades de manera eficiente. A diferencia del CVSS, que se centra en la gravedad técnica, el SSVC se centra en la respuesta operativa necesaria, es decir, qué acción se debe tomar y con qué urgencia.

El SSVC utiliza un "árbol de decisiones" para guiar a los analistas a través de una serie de preguntas contextuales, como:

  • ¿Es explotable la vulnerabilidad?
  • ¿Existe una explotación conocida públicamente?
  • ¿Qué tipo de impacto podría causar?

Cómo CISA utiliza SSVC

CISA utiliza su propio modelo de árbol de decisiones SSVC para priorizar las vulnerabilidades relevantes en cuatro posibles decisiones:

  • Track (Seguimiento): La vulnerabilidad no requiere acción por el momento. La organización continuará monitoreando la vulnerabilidad y la reevaluará si se dispone de nueva información. CISA recomienda remediar las vulnerabilidades de seguimiento dentro de los plazos de actualización estándar.
  • Track* (Seguimiento*): La vulnerabilidad contiene características específicas que podrían requerir una monitorización más estrecha para detectar cambios. CISA recomienda remediar las vulnerabilidades Track* dentro de los plazos de actualización estándar.
  • Attend (Atención): La vulnerabilidad requiere la atención de los supervisores internos de la organización. Las acciones necesarias incluyen solicitar asistencia o información sobre la vulnerabilidad, y pueden implicar la publicación de una notificación interna o externa. CISA recomienda remediar las vulnerabilidades de Atención antes de los plazos de actualización estándar.
  • Act (Actuar): La vulnerabilidad requiere la atención de los miembros internos, supervisores y directivos de la organización. Las acciones necesarias incluyen solicitar asistencia o información sobre la vulnerabilidad, así como publicar una notificación interna o externa. Normalmente, los grupos internos se reúnen para determinar la respuesta general y luego ejecutan las acciones acordadas. CISA recomienda remediar las vulnerabilidades de Actuar lo antes posible.

El árbol CISA SSVC determina las decisiones de Track ,  Track *,  Attend y  Act  en función de cinco valores: 

  • Estado de explotación
  • Impacto técnico
  • Automatizable
  • Prevalencia de la misión
  • Impacto en el bienestar público

Uso de SSVC

SVC es una metodología para priorizar la respuesta a la vulnerabilidad según las necesidades de las distintas partes interesadas. Sus conceptos centrales son:

  • Roles de las partes interesadas : Los distintos participantes en el proceso de respuesta a vulnerabilidades tienen distintas necesidades y prioridades. Los roles pueden incluir proveedores de parches, implementadores, coordinadores y otros.
  • Decisiones : Cada rol de parte interesada debe tomar decisiones sobre cómo responder a las vulnerabilidades. Para un proveedor, la decisión podría ser sobre cómo priorizar la creación de parches. Para un implementador, la decisión podría ser sobre cómo priorizar la implementación de parches. Los coordinadores generalmente deben decidir si coordinar una respuesta y si publicar información sobre una vulnerabilidad que han coordinado.
  • Puntos de decisión : Cada decisión se basa en un conjunto de datos o puntos de decisión. Estos son los factores que influyen en la decisión. Por ejemplo, la decisión de implementar un parche podría verse influenciada por la gravedad de la vulnerabilidad, la disponibilidad de un exploit y el impacto de la vulnerabilidad en el sistema.
  • Resultados : Cada decisión tiene un conjunto de posibles resultados. Estos son los posibles resultados de la decisión. Por ejemplo, una decisión sobre la implementación de un parche podría tener resultados como "inmediato", "programado", "diferido" y "fuera de ciclo".

Comenzar un proceso SSVC desde cero

Usar SSVC para priorizar la respuesta a vulnerabilidades requiere algunos pasos:

  • Preparar: definir la decisión que desea tomar, los resultados que le interesan, los puntos de decisión que utilizará para tomar la decisión, la tabla de decisiones, los datos que necesita para informar los puntos de decisión y el proceso para mantener su modelo de decisión.
  • Recolectar: recopilar los datos que necesita para tomar decisiones informadas.
  • Utilice SSVC: para tomar decisiones sobre cómo responder a las vulnerabilidades.
  • Responder: a las vulnerabilidades según la priorización.


Leer Priorización y gestión de vulnerabilidades: CVSS, SSVCEPSS y KEV

Oct 2, 2025

Comunicación BCRA "A" 8280 sobre ciberincidentes: cómo es la obligación de la notificación inicial

La ciberseguridad ya no es un tema "solo técnico": hoy impacta directamente en la confianza de clientes, operaciones y hasta en la estabilidad del sistema financiero. Por eso, el Banco Central de la República Argentina (BCRA) publicó en julio la Comunicación "A" 8280/25 "Lineamientos para la Respuesta y Recuperación ante Ciberincidentes (RRCI)", que actualiza los lineamientos para cómo las entidades deben responder y notificar ciberincidentes.

¿Quiénes están alcanzados?

La normativa aplica a:

  • Entidades financieras (bancos y compañías financieras).
  • Proveedores de servicios de pago (PSP) inscriptos en el registro del BCRA.
  • Infraestructuras del mercado financiero supervisadas por el Banco Central.

Es decir: no solo los bancos, sino también a proveedores de servicios de pago (PSP), Fintechs y actores clave del ecosistema financiero que puedan impactar en la operatoria del del mismo.

¿Qué cambia con la "A" 8280?

Esta nueva normativa actualiza la anterior, y ya por sí exigente "A" 7266/25, pero modifica y agrega algunos puntos clave:

  • Notificación inicial: Ante un incidente crítico, las entidades tienen que notificar al BCRA en la primera hora. Esto permite que el regulador esté al tanto y pueda coordinar acciones si es necesario.
  • Reporte final en pocos días: Además del aviso inicial, se exige un informe completo dentro de los cinco días hábiles posteriores, detallando causa raíz, impacto y medidas de remediación.
  • Clasificación clara de incidentes: Se establecen criterios de severidad (alto y crítico) y categorías de incidentes que ayudan a ordenar y priorizar la respuesta.
  • Alcance más amplio: No solo aplica a bancos, también a PSP y otras infraestructuras del mercado financiero. Es decir, todo el ecosistema financiero queda bajo el mismo paraguas.

Sobre la notificación inicial

La "A" 8280 establece que, frente a un ciberincidente crítico, la entidad debe informar al BCRA dentro de la primera hora.

Para que sea más claro, aquí dejamos un ejemplo visual de cómo podría lucir una notificación inicial (con los campos mínimos que no pueden faltar):

Para conocer todos los detalles y obligaciones específicas, te recomendamos leer directamente la Comunicación "A" 8280/25 publicada por el BCRA en el Boletín Oficial.

Por Lic. Bernardita Götte

Compliance Consultant en Segu-Info

Aug 5, 2025

El salvaje oeste de Shadow IT y Shadow IA

Hoy en día, todos tomamos decisiones de TI. Los empleados de tu organización pueden instalar un complemento con un solo clic y no necesitan consultarlo previamente con tu equipo. Es excelente para la productividad, pero supone un grave problema para tu seguridad.

Cuando se abrieron las puertas del SaaS y la IA, el departamento de TI no solo se democratizó, sino que su seguridad se vio superada. Los empleados integran aplicaciones más rápido de lo que los equipos de seguridad pueden decir: "Tenemos que revisar esto primero". El resultado es un caos de TI en la sombra, IA integrada y permisos OAuth que haría sudar frío a cualquier CISO.

Aquí tienes cinco maneras en que la democratización de TI puede socavar la seguridad de tu organización y cómo evitarlo.

1. No puedes proteger lo que no puedes ver

¿Recuerdas cuando la seguridad de TI controlaba lo que podía pasar por el firewall? ¡Qué buenos tiempos! Hoy en día, cualquiera puede encontrar una aplicación que haga el trabajo pesado por ellos. No se darán cuenta ni les importará cuando la aplicación requiera acceso al Google Drive de tu empresa o tenga IA integrada. Estas aplicaciones entran en tu pila de aplicaciones justo delante de tus narices. El proceso es rápido, descentralizado y una pesadilla de seguridad.

Cómo solucionarlo

Necesitas visibilidad completa de toda la pila de aplicaciones, incluyendo cualquier TI o IA en la sombra en uso. ¿Cómo se puede lograr esto? Esto se reduce a una pregunta: ¿Qué tan bueno es tu descubrimiento? Se deben descubrir automáticamente todas las aplicaciones en uso, ya sean SaaS, aplicaciones internas, si tienen IA integrada o si son agentes de IA, incluso las que se esconden tras inicios de sesión personales, conexiones OAuth y extensiones de navegador. Se deben mostrar los niveles de riesgo, identificar herramientas redundantes o sospechosas y te da la posibilidad de revisarlas, restringirlas o eliminarlas.

2. La creciente superficie de ataque de la IA en la sombra

Las herramientas de IA son el nuevo objeto de interés de la tecnología y los usuarios de tu organización están todos involucrados. Desde los generadores de texto hasta los decks, los asistentes de código y los procesadores de datos, la mayoría nunca fueron revisados ni aprobados. Las ganancias de productividad de la IA son enormes. La productividad se ha disparado en todos los departamentos y sectores.

Entonces, ¿qué podría salir mal? Ah, solo filtraciones de datos confidenciales, conexiones API sin control, tokens OAuth persistentes y falta de monitorización, registros de auditoría o políticas de privacidad... y estos son solo algunos de los problemas más reales y peligrosos.

Cómo solucionarlo

Necesita una herramienta de descubrimiento que detecte dónde y cómo se utiliza la IA, incluso cuando está integrada en las aplicaciones. Detectar   continuamente aplicaciones con IA integrada, agentes de IA e IA Agetic en su entorno, no solo las que conoce, sino también las que se han incorporado a su pila de aplicaciones sin que usted se dé cuenta.

3. Brechas en la cadena de suministro: su punto más débil

Las pilas de SaaS modernas forman un ecosistema interconectado. Las aplicaciones se integran entre sí mediante tokens OAuth, claves API y complementos de terceros para automatizar los flujos de trabajo y aumentar la productividad. Pero cada integración es un punto de entrada potencial, y los atacantes lo saben.

Comprometer una herramienta SaaS menos conocida con amplios permisos de integración puede servir como trampolín hacia sistemas más críticos. Las integraciones en la sombra, las herramientas de IA sin verificar y las aplicaciones abandonadas conectadas mediante OAuth pueden crear una cadena de suministro fragmentada y riesgosa. Peor aún, muchas de estas conexiones operan fuera de la visibilidad del equipo de seguridad, especialmente cuando las instalan los usuarios finales sin revisión ni aprobación formal.

Esta proliferación en la cadena de suministro introduce dependencias ocultas y amplía la superficie de ataque, convirtiendo la conectividad SaaS de un factor clave en un vector de amenaza.

Cómo solucionarlo

Se necesita una visibilidad completa de su ecosistema de aplicación a aplicación, mostrando no solo qué aplicaciones SaaS e internas están conectadas, sino también cómo. Esto incluye tokens OAuth, alcances de API y niveles de acceso a datos. Las integraciones en la sombra e instaladas por el usuario se marcan para que pueda evaluar su seguridad de un vistazo. Se debe supervisar el acceso de terceros continuamente, aplicar políticas de integración y revocar conexiones de riesgo antes de que se conviertan en amenazas.

4. Cumplimiento: suyo y de sus proveedores

Seamos honestos: el cumplimiento se ha convertido en una jungla debido a la democratización de las TI. Desde el RGPD hasta SOC 2… el cumplimiento de su organización es difícil de evaluar cuando sus empleados usan cientos de herramientas SaaS y sus datos están dispersos en más aplicaciones de IA de las que usted siquiera conoce. Tiene dos desafíos de cumplimiento sobre la mesa: debe asegurarse de que las aplicaciones de su stack cumplan con las normas y también de que su entorno esté bajo control en caso de una auditoría.

Cómo solucionarlo

Necesita visibilidad de todas las aplicaciones de su stack, pero también de cómo se suman en términos de cumplimiento. Se deben identificar todas las aplicaciones en uso y si cumplen con las regulaciones del sector como SOC 2. ¿En resumen? Si se somete a una auditoría, estará listo.

5. Baja: los usuarios que olvidó

La democratización de TI no solo cambió la forma en que se adoptan las herramientas, sino también la forma en que se elimina el acceso. Cuando los empleados se van, sus cuentas personales de aplicaciones, extensiones de navegador e integraciones de terceros suelen permanecer. Siguen activas, conectadas y accediendo a los datos corporativos.

Esto crea un grave riesgo de seguridad. Los exempleados suelen conservar tokens OAuth activos conectados a los sistemas corporativos. Las herramientas conectadas a través de cuentas personales pueden seguir sincronizando datos confidenciales de la empresa con entornos externos, lo que crea riesgos ocultos de exposición de datos. Incluso si el empleado dejó la empresa en buenos términos, el acceso restante puede ser explotado posteriormente si sus cuentas se ven comprometidas. Y como muchas de estas aplicaciones no son visibles para el personal de seguridad informática, suponen un riesgo adicional.

Cómo solucionarlo

Necesita poder ver todas las identidades conectadas a las aplicaciones de su sistema, tanto humanas como no humanas. Tanto activas como obsoletas, incluidas aquellas que ya no pertenecen a la empresa. Se deben detectar cuentas, tokens y accesos a aplicaciones persistentes vinculados a exempleados, incluso en aplicaciones que no sabía que usaban, garantizando que nada permanezca conectado que no deba estarlo.

En resumen

No puede volver a meter al genio de la democratización de TI en la botella. Sus equipos seguirán explorando nuevas herramientas, conectando aplicaciones y experimentando con IA. Pero tampoco puede hacer la vista gorda. Necesita visibilidad continua que le ayude a recuperar el control sobre su superficie de ataque en rápida expansión. Más que simplemente tener una lista de todas las aplicaciones no autorizadas, necesita saber quién tiene acceso a ellas, si representan un riesgo para su organización y la capacidad de actuar con rapidez si es necesario. El contexto es clave para proteger la superficie de ataque de las aplicaciones.

Fuente: THN | Wing

May 19, 2025

Las 10 mejores prácticas para una protección de datos eficaz

Los datos son el motor de la productividad, y proteger los datos confidenciales es más crucial que nunca. Con la rápida evolución de las ciberamenazas y el endurecimiento de las normativas de privacidad de datos, las organizaciones deben mantenerse alerta y proactivas para proteger sus activos más valiosos. Pero ¿cómo se crea un marco de protección de datos eficaz?

En este artículo, exploraremos las mejores prácticas de protección de datos, desde el cumplimiento de los requisitos de cumplimiento normativo hasta la optimización de las operaciones diarias. Tanto si protege una pequeña empresa como una gran corporación, estas estrategias clave le ayudarán a construir una defensa sólida contra las filtraciones y a mantener sus datos confidenciales seguros.

1. Defina sus objetivos de datos

Al abordar cualquier proyecto de protección de datos, el primer paso siempre es comprender el resultado deseado.

Primero, comprenda qué datos necesita proteger. Identifique sus datos más importantes y dónde CREE que se encuentran. Probablemente estén más distribuidos de lo esperado, pero este es un paso clave para ayudarle a definir su enfoque de protección. Trabaje con los propietarios de las empresas para encontrar cualquier dato que esté fuera del alcance habitual y que necesite proteger.

Todo esto responde a la pregunta: "¿Qué datos perjudicarían a la empresa si se vulneraran?".

En segundo lugar, colabore con la alta dirección y la junta directiva para definir cómo será su programa de protección de datos. Comprenda su presupuesto, su tolerancia al riesgo de pérdida de datos y los recursos con los que cuenta (o podría necesitar). Defina el grado de agresividad de su programa de protección para equilibrar el riesgo y la productividad. Todas las organizaciones necesitan encontrar un equilibrio entre ambos.

2. Automatizar la clasificación de datos

A continuación, comience su proceso de clasificación de datos; es decir, encuentre sus datos y catalogúelos. Este suele ser el paso más difícil, ya que las organizaciones crean nuevos datos constantemente.

Su primer instinto puede ser intentar mantenerse al día con todos sus datos, pero esto puede ser una tarea inútil. La clave del éxito reside en contar con capacidades de clasificación en todos los lugares donde se mueven los datos (endpoint, en línea, nube) y confiar en que su política de DLP intervendrá cuando surja un riesgo.

La automatización en la clasificación de datos se está convirtiendo en un salvavidas gracias al poder de la IA. La clasificación basada en IA puede ser más rápida y precisa que los métodos tradicionales de clasificación de datos con DLP. Asegúrese de que cualquier solución que esté evaluando pueda usar IA para descubrir datos al instante sin intervención humana.

3. Enfoque en la seguridad de confianza cero para el control de acceso

Adoptar una arquitectura de confianza cero es crucial para la eficacia de las estrategias modernas de protección de datos. Basado en el lema "nunca confíes, siempre verifica", la confianza cero asume que las amenazas a la seguridad pueden provenir tanto del interior como del exterior de la red. Cada solicitud de acceso se autentica y autoriza, lo que reduce considerablemente el riesgo de acceso no autorizado y vulneraciones de datos.

Busque una solución de confianza cero que enfatice la importancia del control de acceso con privilegios mínimos entre usuarios y aplicaciones. Con este enfoque, los usuarios nunca acceden a la red, lo que reduce la posibilidad de que las amenazas se muevan lateralmente y se propaguen a otras entidades y datos de la red. El principio de privilegios mínimos garantiza que los usuarios solo tengan el acceso que necesitan para sus funciones, lo que reduce la superficie de ataque.

4. Centralice la DLP para una gestión de alertas consistente

La tecnología de prevención de pérdida de datos (DLP) es fundamental para cualquier programa de protección de datos. Sin embargo, tenga en cuenta que la DLP es solo un subconjunto de una solución de protección de datos más amplia. La DLP permite la clasificación de datos (junto con la IA) para garantizar la localización precisa de datos confidenciales. Asegúrese de que su motor de DLP pueda alertar correctamente y de forma consistente sobre el mismo dato en todos los dispositivos, redes y nubes.

La mejor manera de garantizar esto es adoptar un motor de DLP centralizado que cubra todos los canales a la vez. Evite productos puntuales que incorporen su propio motor de DLP (endpoint, red, CASB), ya que esto puede generar múltiples alertas sobre un mismo dato en movimiento, lo que ralentiza la gestión y la respuesta a incidentes.

Aproveche el enfoque de borde de servicio de seguridad de Gartner, que ofrece DLP desde un servicio en la nube centralizado. Céntrese en los proveedores que admitan la mayoría de los canales para que, a medida que su programa crezca, pueda añadir fácilmente protección en todos los dispositivos, en línea y en la nube.

5. Asegúrese de bloquear los canales de pérdida de datos clave

Una vez que tenga un DLP centralizado, concéntrese en los canales de pérdida de datos más importantes para su organización. Deberá añadir más canales a medida que crezca, así que asegúrese de que su plataforma pueda integrarlos todos y crecer con usted. Los canales más importantes pueden variar, pero cada organización se centra en algunos comunes:

  • Web/Correo electrónico: Las formas más comunes en que los usuarios envían accidentalmente datos confidenciales fuera de la organización.
  • Datos SaaS (CASB): Otro vector de pérdida común, ya que los usuarios pueden compartir datos externamente con facilidad.
  • Punto final: Un enfoque clave para muchas organizaciones que buscan bloquear dispositivos USB, impresión y recursos compartidos de red.
  • Dispositivos no administrados/BYOD: Si tiene una gran presencia de BYOD, el aislamiento del navegador es una forma innovadora de proteger los datos que se dirigen a estos dispositivos sin un agente o VDI. Los dispositivos se colocan en un navegador aislado, lo que refuerza la inspección de DLP e impide cortar, pegar, descargar o imprimir.
  • Control de la postura de SaaS (SSPM/cadena de suministro): Las plataformas SaaS como Microsoft 365 a menudo pueden estar mal configuradas. La búsqueda continua de brechas e integraciones de terceros riesgosas es clave para minimizar las filtraciones de datos.
  • Control de la postura de IaaS (DSPM): La mayoría de las empresas gestionan una gran cantidad de datos confidenciales en AWS, Azure o Google Cloud. Encontrarlos todos y corregir las configuraciones incorrectas que los exponen es el motor de la Gestión de la Postura de Seguridad de Datos (DSPM).

6. Comprender y mantener el cumplimiento normativo

Controlar el cumplimiento normativo es clave para una excelente protección de datos. Es posible que deba mantenerse al día con diversas normativas, según su sector (RGPD, PCI DSS, HIPAA, etc.). Estas normas garantizan la seguridad de los datos personales y su correcta gestión por parte de las organizaciones. Manténgase informado sobre las últimas normativas para evitar multas y proteger su marca, a la vez que genera confianza con sus clientes y socios.

Para mantenerse al día con el cumplimiento normativo, es fundamental contar con prácticas sólidas de gobernanza de datos. Esto implica realizar auditorías de seguridad periódicas, mantener registros precisos y asegurarse de que su equipo esté bien capacitado. Adopte enfoques tecnológicos que ayuden a impulsar un mejor cumplimiento normativo, como herramientas de cifrado y monitorización de datos. Al integrar el cumplimiento normativo en su rutina, podrá anticiparse a los riesgos y garantizar que su protección de datos sea eficaz y cumpla con los requisitos.

7. Desarrolle una estrategia para BYOD

Aunque no es una preocupación para todas las organizaciones, los dispositivos no administrados representan un desafío único para la protección de datos. Su organización no posee ni tiene agentes en estos dispositivos, por lo que no puede garantizar su nivel de seguridad ni su nivel de parches, borrarlos remotamente, etc. Sin embargo, sus usuarios (como socios o contratistas) suelen tener motivos legítimos para acceder a sus datos críticos.

No querrá que datos confidenciales lleguen a un endpoint BYOD y desaparezcan de su vista. Hasta ahora, las soluciones para proteger BYOD se han basado en proxies inversos CASB (problemáticos) y enfoques VDI (costosos).

El aislamiento del navegador proporciona una forma eficaz y eficiente de proteger los datos sin el coste ni la complejidad de estos enfoques. Al colocar los endpoints BYOD en un navegador aislado (parte del perímetro del servicio de seguridad), puede implementar una excelente protección de datos sin un agente de endpoint. Los datos se transmiten al dispositivo como píxeles, lo que permite la interacción con ellos, pero evita la descarga y el copiado/pegado. También puede aplicar inspección DLP a la sesión y los datos según su política.

8. Controle su postura en la nube con SSPM y DSPM

La postura en la nube es uno de los aspectos más frecuentemente ignorados de la higiene de datos. Las plataformas SaaS y las nubes públicas tienen muchas configuraciones que los equipos de DevOps sin experiencia en seguridad pueden pasar por alto fácilmente. Las configuraciones incorrectas resultantes pueden generar brechas peligrosas que exponen datos confidenciales. Muchas de las mayores filtraciones de datos de la historia se han producido porque estas brechas permiten la entrada de adversarios.

La gestión de la postura de seguridad de SaaS (SSPM) y la gestión de la postura de seguridad de datos (DSPM para IaaS) están diseñadas para descubrir y ayudar a remediar estos riesgos. Al aprovechar el acceso a las API, SSPM y DSPM pueden analizar continuamente su implementación en la nube, localizar datos confidenciales, identificar configuraciones incorrectas y remediar las exposiciones. Algunos enfoques de SSPM también incluyen el cumplimiento integrado con marcos como NIST, ISO y SOC 2.

9. No olvide la capacitación en seguridad de datos

La capacitación en seguridad de datos es a menudo el punto donde los programas de protección de datos fracasan. Si los usuarios no comprenden o no apoyan sus objetivos de protección de datos, la discordia puede generarse en sus equipos y descarrilar su programa. Dedique tiempo a desarrollar un programa de capacitación que destaque sus objetivos y el valor que la protección de datos aportará a la organización. Asegúrese de que la alta dirección apoye y patrocine sus iniciativas de capacitación en seguridad de datos.

Algunas soluciones ofrecen coaching de usuario integrado con flujos de trabajo de gestión de incidentes. Esta valiosa función le permite notificar a los usuarios sobre incidentes a través de Slack o correo electrónico para su justificación, formación y ajuste de políticas si es necesario. Involucrar a los usuarios en sus incidentes ayuda a promover el conocimiento de las prácticas de protección de datos, así como a identificar y gestionar de forma segura el contenido sensible.

10. Automatizar la gestión de incidentes y los flujos de trabajo

Por último, ningún programa de protección de datos estaría completo sin las operaciones diarias. Garantizar que su equipo pueda gestionar eficientemente y responder rápidamente a los incidentes es fundamental. Una forma de garantizar la optimización de los procesos es adoptar una solución que permita la automatización del flujo de trabajo.

Diseñada para automatizar las tareas comunes de gestión y respuesta a incidentes, esta función puede ser un salvavidas para los equipos de TI. Al ahorrar tiempo y dinero, a la vez que se mejoran los tiempos de respuesta, los equipos de TI pueden hacer más con menos. Busque soluciones que tengan una sólida oferta de automatización del flujo de trabajo integrada en el SSE para que la gestión de incidentes sea eficiente y centralizada.

Fuente: THN

Feb 20, 2025

vCISO: en qué consiste el servicio y porqué contratarlo (o no)

La creciente demanda de servicios de ciberseguridad y cumplimiento normativo presenta una gran oportunidad para que los proveedores de servicios gestionados (MSP) y los proveedores de servicios de seguridad gestionados (MSSP) ofrezcan servicios de Director de Seguridad de la Información Virtual (vCISO), lo que permite ofrecer un liderazgo de alto nivel en materia de ciberseguridad sin el costo de una contratación a tiempo completo.

Sin embargo, la transición a los servicios de vCISO no está exenta de desafíos. A continuación se ofrecen estrategias prácticas para superar estos obstáculos y una hoja de ruta integral para desarrollar una adopción de vCISO exitosa.

Beneficios clave de los servicios vCISO

  • Seguridad a nivel empresarial sin costos de tiempo completo
  • Opciones de CISO flexibles según las necesidades
  • Cumplimiento más rápido de las regulaciones
  • Cumplimiento optimizado de ciberseguros
  • Mejoras inmediatas de la postura de seguridad
  • Información basada en marcos de seguridad y cumplimiento respaldados globamente
  • Informes para mostrar un progreso mensurable
  • Capacidades impulsadas por IA para una mayor eficiencia y automatización

Servicios de vCISO

Se debe recopilar información clave del cliente para determinar la idoneidad y alinear los servicios de manera eficaz. Los servicios vCISO pueden satisfacer de manera eficiente las necesidades no satisfechas anteriormente por la falta de experiencia del personal en temas de ciberseguridad.

Un enfoque estructurado garantiza la escalabilidad y la coherencia. Se deben analizar las necesidades del cliente en función de la madurez y la complejidad de la seguridad:

  • Básica: evaluaciones de riesgos fundamentales, asistencia para el cumplimiento normativo y medidas de seguridad tácticas.
  • Estratégica: planificación a largo plazo, debates a nivel de directorio y supervisión del cumplimiento normativo.
  • Liderazgo: supervisión a nivel ejecutivo, actuando como un CISO fraccional para necesidades de seguridad complejas.

Identificar un área de enfoque dentro de esta matriz ayuda a priorizar las tareas y establecer el nivel de madurez y complejidad necesarios para cada empresa. La estandarización de los servicios garantiza un sistema escalable que ofrece resultados consistentes. El aprovechamiento de los frameworks de seguridad existentes y la automatización agiliza la prestación de servicios y las estrategias de seguridad a desarrollar.

Impulsores comerciales

Se debe evalúe y comprender el tipo de industria, los objetivos y las principales iniciativas del cliente para garantizar que las estrategias de ciberseguridad respalden sus objetivos:

  • Evaluar la preparación y las prioridades: determine si el cliente tiene una necesidad real de liderazgo en seguridad, orientación sobre cumplimiento o gestión de riesgos, y si está listo para invertir en ello.
  • Adaptar los servicios en función de estos conocimientos y, al mismo tiempo, establecer expectativas claras sobre el alcance, los resultados y el impacto. Concentrarse en los resultados estratégicos de alto valor para generar confianza a largo plazo e impulsar resultados mensurables.
  • Comprender los objetivos comerciales, desafíos y por qué necesita servicios de vCISO. Una conversación centrada en el negocio genera confianza y garantiza que la seguridad se posicione como un activo estratégico en lugar de un costo.

Se deben evitar clientes "desalineados" que no priorizan la seguridad, el enfoque de riesgos y la resiliencia del negocio.

Puntos clave de discusión

  • Alinear la ciberseguridad con el éxito empresarial al enmarcarla como un impulsor de la resiliencia, el cumplimiento y el crecimiento.
  • Destacar las implicaciones legales y regulatorias para abordar los posibles riesgos financieros y de reputación.
  • Destacar el costo de la inacción, mostrando cómo la seguridad proactiva es mucho más rentable que responder a un incidente cibernético.
  • Generar confianza con los clientes requiere demostrar tanto experiencia técnica como comprensión comercial para brindar estrategias de seguridad personalizadas.

Al adaptar los servicios de vCISO para mitigar el riesgo, respaldar los objetivos comerciales y mejorar la estabilidad a largo plazo, los clientes verán la ciberseguridad como una inversión esencial en lugar de un gasto general.

Costos de los servicios vCISO

Los servicios vCISO pueden generar rentabilidad en los siguientes aspectos:

  • Talento calificado: contratar y capacitar a expertos en ciberseguridad en estrategia, gestión de riesgos y cumplimiento requiere una inversión continua.
  • Herramientas y software: las herramientas de evaluación de riesgos, seguimiento de cumplimiento y generación de informes conllevan costos de licencia y mantenimiento.
  • Procesos manuales: sin automatización, tareas como la creación de políticas y las evaluaciones de riesgos pueden consumir muchos recursos, lo que aumenta los costos y los posibles errores.

Es posible que se necesite mucho tiempo y esfuerzo para ayudar a los clientes a comprender el valor de los servicios de vCISO, pero abordar estos desafíos mediante la contratación estratégica, herramientas eficientes, educación del cliente y automatización es esencial para mantener la rentabilidad del negocio sin necesidad de contar con personal experto propio.

Fuente: THN

Sep 23, 2023

CISO Mindmap 2023 ¿Qué hacen realmente los profesionales InfoSec y CISOs?

La mayoría de las personas ajenas a la profesión de ciberseguridad no se dan cuenta ni aprecian plenamente la complejidad del trabajo de un profesional de la seguridad. Desde 2012, CISO MindMap de Rafeeq Rehman ha sido una herramienta educativa eficaz para comunicar las responsabilidades de los CISO y ha permitido a los profesionales de la seguridad diseñar y perfeccionar sus programas de seguridad.

Aquí está el CISO MindMap más reciente y actualizado para 2023/2024 con una serie de actualizaciones y nuevas recomendaciones para este año.

¿Qué ha cambiado?

Con el tiempo, las responsabilidades de los profesionales de la seguridad no hacen más que aumentar. ¿Por qué? La tecnología está cambiando rápidamente, trayendo nuevas formas de hacer negocios, la adopción continua de la nube y muchas tecnologías emergentes como el fenómeno ChatGPT con muchos proveedores trabajando en soluciones similares.

No sólo se "espera" que los profesionales de InfoSec comprendan profundamente estas tecnologías, sino que también brinden políticas/orientación sobre cómo protegerlas. Por este motivo, cada año encuentras cosas nuevas en el CISO MindMap. Como cada año, se agregan, cambian o eliminan pocas cosas del CISO MindMap dependiendo de su relevancia. Los artículos nuevos y modificados están marcados en color rojo para su comodidad.

Fuente y : Rafeeq Rehman

Aug 25, 2023

NIST Cybersecurity Framework (CSF) v2.0 ¿Qué hay de nuevo?

Introducido por primera vez hace casi una década como guía técnica de ciberseguridad para intereses de infraestructura crítica como energía, banca y hospitales, el Marco de Seguridad Cibernética del Instituto Nacional de Estándares y Tecnología (NIST) acaba de recibir una actualización y ahora está dirigido a organizaciones de todos los tamaños.

La nueva versión del popular NIST Cybersecurity Framework (CSF) v2.0 se ha expandido más allá de las cinco funciones del marco original de un programa de ciberseguridad eficaz (Identificar, Proteger, Detectar, Responder y Recuperar) y agregó una sexta, Gobierno.

"Enfatiza que la ciberseguridad es una fuente importante de riesgo empresarial, junto con los riesgos legales, financieros y de otro tipo como consideraciones para el liderazgo superior", decían las nuevas directrices del NIST, aún en la fase de borrador.

El nuevo marco también pretende ayudar a apoyar a organizaciones de todos los tamaños, dijo la agencia. "Con esta actualización, estamos tratando de reflejar el uso actual del Marco de Ciberseguridad y también anticipar su uso futuro", dijo Cherilyn Pascoe, principal desarrolladora del marco del NIST. La nueva versión CSF 2.0, del 8 de agosto, fue desarrollada para ser utilizada por infraestructura crítica como las industrias bancaria y energética, pero ha demostrado ser útil en todas partes, desde escuelas y pequeñas empresas hasta gobiernos locales y extranjeros.

Beneficios comerciales del marco de ciberseguridad 2.0

En una declaración enviada a Dark Reading, Bud Broomhead, director ejecutivo de Viakoo, explicó que la nueva actualización del NIST no sólo ayuda a las organizaciones con funciones básicas de ciberseguridad, sino que también se expande a otras áreas de la empresa.

Ampliar el alcance del marco NIST a todas las formas de organizaciones (no solo a la infraestructura crítica) es un reconocimiento de cómo cada organización enfrenta las amenazas cibernéticas y necesita tener un plan para gestionar la higiene cibernética y la respuesta a incidentes. La reciente actualización del NIST ayudará a las organizaciones no sólo a reducir su panorama de amenazas, sino también a estar mejor posicionadas para los requisitos de cumplimiento, auditoría y seguros en materia de ciberseguridad.

La actualización es algo que Joseph Carson, científico jefe de seguridad y CISO asesor de Delinea, elogió como una "actualización excelente". "Es fantástico ver que el marco pasa de centrarse simplemente en las organizaciones de infraestructura crítica a adaptarse a las amenazas de ciberseguridad proporcionando orientación a todos los sectores", dijo Carson en un comunicado.

Esto incluye el nuevo pilar "Gobierno" que reconoce los cambios en la forma en que las organizaciones ahora responden a las amenazas para respaldar su estrategia general de ciberseguridad.

El borrador del CSF 2.0 refleja una serie de cambios importantes, que incluyen:

  • El alcance del marco se ha ampliado (explícitamente) desde la protección de infraestructuras críticas, como hospitales y plantas de energía, hasta brindar ciberseguridad a todas las organizaciones, independientemente de su tipo o tamaño. Esta diferencia se refleja en el título oficial del CSF, que ha cambiado a "El Marco de Ciberseguridad".
  • Hasta ahora, el CSF ha descrito los pilares principales de un programa de ciberseguridad holístico y exitoso utilizando cinco funciones principales: Identificar, Proteger, Detectar, Responder y Recuperar. Ahora se agrega el sexto: Gobierno, que cubre cómo una organización puede tomar y ejecutar sus propias decisiones internas para respaldar su estrategia de ciberseguridad. Enfatiza que la ciberseguridad es una fuente importante de riesgo empresarial, junto con los riesgos legales, financieros y de otro tipo como consideraciones para el liderazgo superior.
  • El borrador proporciona orientación mejorada y ampliada sobre la implementación del CSF, especialmente para la creación de perfiles que se adapten a situaciones particulares. La comunidad de ciberseguridad ha solicitado ayuda para utilizarlo en sectores económicos y casos de uso específicos, donde los perfiles pueden ayudar. Es importante destacar que el borrador ahora incluye ejemplos de implementación para las subcategorías de cada función para ayudar a las organizaciones, especialmente a las empresas más pequeñas, a utilizar el marco de manera efectiva.
  • Un objetivo importante del CSF 2.0 es explicar cómo las organizaciones pueden aprovechar otros marcos, estándares y directrices tecnológicos, del NIST y otros lugares, para implementar el CSF. Para reforzar este último esfuerzo está el lanzamiento de la herramienta de referencia CSF 2.0. Este recurso en línea permite a los usuarios explorar, buscar y exportar los datos de CSF Core en formatos consumibles por humanos y legibles por máquinas. En el futuro, esta herramienta proporcionará "Referencias informativas" para mostrar las relaciones entre el CSF y otros recursos para facilitar el uso del marco junto con otras orientaciones para gestionar el riesgo de ciberseguridad.

NIST está recopilando comentarios sobre el borrador CSF 2.0 hasta el 4 de noviembre.

Fuente: NIST | Dark Reading

Apr 10, 2023

Introducción a la norma BCRA A7724 de Riesgos de Tecnologías y Seguridad de la Información

Por Marcela Pallero (@Marce_I_P) Ex-analista en la Gerencia Principal de Normas de Seguridad de la Información para Entidades.

Directora de Seguridad en TIC en la Fundación Sadosky

La Comunicación BCRA A 7724 [PDF], publicada el 10 de marzo de 2023 por el Banco Central de la República Argentina, derogó el texto ordenado anterior, que constituía un compendio de normas en la materia conformando un documento con todas las actualizaciones. Entre dichas normas, se encontraba la Comunicación A 4609 [PDF] de 2006. Muchas veces se referenciaba al texto ordenado completo con esta norma, lo que resultaba ciertamente confuso. La comunicación define su entrada en vigencia a los 180 días desde su difusión.

El texto ordenado que se derogó [PDF] tenía un abordaje obsoleto en cuanto al tratamiento de la tecnología en una entidad financiera. Además, ciertos temas relevantes, hoy en día, como la gestión de los datos, los ciberincidentes y la gestión del ciclo de vida del desarrollo, entre otras, no se abordaban o tenían un alcance muy limitado.

Para cambiar esta situación, la nueva comunicación aprueba los "Requisitos mínimos para la gestión y control de los Riesgos de tecnología y seguridad de la información" y fue elaborada bajo el área de regulación del BCRA, en conjunto con la de Supervisión.

Contiene 10 secciones, la sección 11 es sobre canales electrónicos y la 12 es un glosario. Aborda nuevos aspectos y temas que requerían necesariamente de una actualización para reflejar el estado de arte actual en las entidades bancarias y financieras.

Si bien cada sección se aboca a un tema en particular, podría decirse que hay múltiples referencias cruzadas entre los temas porque así es como funciona en la práctica. La norma toma algunas referencias en el marco de gobierno y gestión de las tecnologías y la información conocido como COBIT 2019, elaborado por ISACA; referencias de las publicaciones del NIST y; también otros estándares actualizados, como la ISO 27001 de 2022.

Para resaltar los grandes cambios que trae esta nueva norma, podemos abordarlos desde varios enfoques. Por ejemplo, tomando los avances tecnológicos, el texto actual sigue el principio de neutralidad tecnológica para evitar que pueda volverse obsoleta en muy poco tiempo al atarse a una tecnología en particular, lo que ocurría con el texto anterior que tenía referencias a "Cintas o CD para hacer respaldos".

Cuando se establecen requisitos para el intercambio de datos entre entidades, la norma refiere a controles con objetivos a cumplir como principio general, más allá de cualquier tecnología o canal y de otros requerimientos que luego se establecen en otras secciones. Estas secciones son abordadas desde el enfoque de procesos como los de infraestructura tecnológica y procesamiento o desarrollo, adquisición y mantenimiento de software.

El texto actual sigue los estándares y adelantos en materia de buenas prácticas sobre varios temas que si bien se vinculan entre sí, representan áreas de trabajo diferentes y niveles de relevancia diferentes para las entidades y para el regulador.

De un conjunto de actividades sobre un tema como se realizaba en el texto ordenado anterior, la nueva norma requiere marcos de gestión, término que en este contexto refiere a un conjunto coordinado de procesos de planificación, implementación, operación, monitoreo y la mejora continua, a partir de la información de gestión.

Se requieren a las entidades la adopción de marcos de gestión para los siguientes temas:

  1. Riesgos de tecnologías y seguridad de la información (Sección 3)
  2. Tecnología, y gestión de proyectos (Sección 4)
  3. Seguridad de la información (Sección 5)
  4. Continuidad del Negocio (Sección 6)
  5. Ciberincidentes (Sección 8)
  6. Adquisición, desarrollo y mantenimiento de software (Sección 9)
  7. Relación con terceras partes (Sección 10)

Se incorpora y en algún sentido se formaliza, el modelo de 3 líneas, antes llamado 3 líneas de defensa, que se refiere a los diferentes niveles de responsabilidad en la gestión de riesgos y controles en una organización.

  • La primera línea la forman empleados y los gerentes de la organización, que son responsables directos de la gestión de los riesgos operativos y la implementación de los controles internos.
  • La segunda línea se refiere a las funciones de gestión de riesgos y control interno, que se encargan de monitorear y supervisar los controles internos implementados por la primera línea de defensa. Estas funciones pueden incluir la gestión de riesgos, la conformidad, la seguridad, el cumplimiento y la calidad.
  • La tercera línea se refiere a la función de auditoría interna, que evalúa la eficacia de los controles internos y la gestión de riesgos en toda la organización. La auditoría interna también brinda asesoramiento y recomendaciones para mejorar la eficacia de los controles internos y la gestión de riesgos en la organización.

Este modelo de 3 líneas ayuda a asegurarse de que hay una estructura clara de responsabilidad y rendición de cuentas para la gestión de riesgos y control interno en toda la organización, además de identificar y abordar los riesgos de manera más efectiva. De ahí, su importancia y la relevancia de la auditoría para evaluar la efectividad de los controles. (Ver punto 1.2. de la Comunicación A 7724).

Se definen desde procesos del gobierno o gobernanza en tres temas fundamentales (ver puntos 2.1.2 y 2.1.3), que son el de tecnologías de la información, el de seguridad de la información y el de gestión de riesgos, a los procesos de gestión, llegando inclusive al nivel operativo, con la identificación de responsabilidades y el establecimiento de objetivos para los distintos niveles. Por otro lado, no define estructuras organizacionales, sino que identifica procesos de gestión y especifica principios para la relación entre los procesos y algunas funciones.

Asimismo, considera nuevas prácticas y temas para los que se establecen requisitos, como la inteligencia artificial o modelos de machine learning, la gestión de datos, la gestión de proyectos y nuevas modalidades de desarrollo de sistemas, entre otros.

La nueva normativa tiene un enfoque de gobernanza de tecnologías y seguridad de la información, asignando responsabilidades e incluyendo la gestión de ciberincidentes. Asimismo, la norma tiene un enfoque en riesgos, para todas las entidades, si bien existen algunos controles que se implementan cuando hay mayores riesgos. Además, se vinculan los riesgos de tecnología y seguridad de la información con los riesgos operacionales y con los reportes, de acuerdo a lineamientos internacionales, señalándose especialmente algunos riesgos como los relacionados con la protección de datos personales. (Ver Sección 3).

La Sección 4, de Gestión de Tecnología de la Información, trata el tema de la gestión del dato, su clasificación, así como la arquitectura empresarial y la gestión de activos de información. Contiene además un apartado de requisitos para la Inteligencia Artificial (ver punto 4.6) para luego abordar la gestión de Seguridad de la Información en la sección siguiente.

Esta sección 5, de Gestión de Seguridad de la Información, contiene normas y procedimientos para temas específicos y se relacionan con el resto de las secciones, con controles para realizar seguimiento de amenazas del entorno y gestión de vulnerabilidades, entre otros. También establece requisitos sobre programas de capacitación y concientización para distintos segmentos de públicos tanto internos como clientes y en riesgos específicos. (Ver Punto 5.5).

Alineado con la Comunicación A 7266 sobre respuesta y recuperación ante ciberincidentes, publicada en abril de 2021, la Sección 8 trata de la gestión y su integración con otras secciones para la preservación de las entidades para la continuidad del negocio, así como el cuidado de la información referida a las quejas de clientes. (Ver punto 8.1.1).

En otro de sus apartados, aborda la seguridad física y medioambiental (Ver punto 5.7) y es también la sección que aborda las medidas de control de acceso y métodos de autenticación, con requisitos para los factores de autenticación, con definiciones y requisitos para el uso de datos biométricos por su carácter probabilístico (Ver punto 5.7.2.3) y para la autenticación multifactor. También establece controles para las operaciones de seguridad, que abarca la detección, el monitoreo y el análisis de eventos, que luego se vinculan con la sección de ciberincidentes.

En la sección 6, referida a la Gestión de la Continuidad del negocio, se abordan los procesos necesarios para atender eventos de disrupción basado en riesgos, y el análisis de impacto, promoviendo la capacitación y los ejercicios como elemento importante para probar los planes de continuidad y su actualización.

La sección 9 aborda el desarrollo, adquisición y mantenimiento de software. Incluye además aspectos puntuales para los aplicativos que registran información de interés para el BCRA, la vinculación con la gestión de proyectos, y las especificaciones para que el ciclo de vida del desarrollo conforme las prácticas actuales de seguridad, como el modelado de amenazas, las pruebas y la gestión de vulnerabilidades, por mencionar puntos relevantes.

En la relación con las terceras partes, Sección 10, se aborda los controles para asegurar la resiliencia, la seguridad y la continuidad del negocio. En cuanto a la seguridad, se tuvieron en cuenta las amenazas de la cadena de suministros, por lo que se incluyeron requisitos para la gestión de ciberincidentes. Esta sección refiere, en gran medida, a controles que deben ser incorporados en la formalización (contratos) de los servicios brindados por terceros, con algunas exclusiones puntuales.

Finamente, la sección 11, de canales electrónicos, es la antigua sección 6 del texto derogado, y la Sección 12 es un glosario que permite interpretar algunos conceptos. Es probable que en algún futuro esa sección sea actualizada. ¡Habrá que estar pendiente!

Por Marcela Pallero (@Marce_I_P) Ex-analista en la Gerencia Principal de Normas de Seguridad de la Información para Entidades.

Directora de Seguridad en TIC en la Fundación Sadosky

Apr 27, 2022

CISO Mindmap 2022. ¿Qué hacen realmente los profesionales InfoSec?

Traducción de la fuente original Rafeeq Rehman - CISO Mindmap 2022

La mayoría de las personas fuera de la profesión de ciberseguridad no se dan cuenta ni aprecian completamente la complejidad del trabajo de un profesional de la seguridad. Desde 2012, CISO MindMap ha sido una herramienta educativa efectiva y ha permitido a los profesionales diseñar y refinar sus programas de seguridad.

Aquí está el último y actualizado CISO MindMap para 2022 con una serie de actualizaciones y nuevas recomendaciones para 2022-2023.

 
  Descargue la versión en PDF para obtener una mejor calidad de impresión.

¿Qué ha cambiado en 2022?

Con el tiempo, las responsabilidades de los profesionales de la seguridad no hacen más que aumentar. ¿Por qué? La tecnología está cambiando rápidamente, trayendo nuevas formas de hacer negocios, la adopción continua de la nube y muchas tecnologías emergentes.

No solo se "espera" que los profesionales Infosec comprendan profundamente estas tecnologías, sino que también proporcionen políticas y orientación sobre cómo protegerlas. Por esta razón, cada año encuentras algunas cosas nuevas en CISO MindMap. Como cada año, pocas cosas se agregan, cambian o eliminan del Mapa Mental dependiendo de su relevancia. Los artículos modificados están marcados en rojo para su conveniencia.

Otros cambios incluyen:

  • Eliminar duplicados
  • Combinar ramas con funciones superpuestas
  • Agregar referencias de LCR del NIST a alto nivel, siempre que sea posible.
  • En algunos casos ha surgido una terminología más definida/aceptada. Por ejemplo, Cloud Security Posture Management (CSPM) es un término ampliamente aceptado ahora. Como resultado, he reemplazado algunos elementos de seguridad en la nube con CSPM.
  • Fecha de vencimiento: un problema común es que muchos profesionales todavía tienen copias más antiguas de CISO MindMap. Agregué una "fecha de vencimiento" para que las personas sepan cuándo deben dejar de usar una versión en particular. La fecha de vencimiento de la versión 2022 es finales de junio de 2023. La próxima versión se publicará antes de que caduque la versión actual.

Recomendaciones para 2022-2023

Sé que ya recibe muchas recomendaciones de sus proveedores, analistas y expertos de la industria y otros "expertos". También sé que muchas de estas recomendaciones pueden tener algunos intereses creados y / o sesgos.

Hago mis propias recomendaciones como practicante cada año y trato de ser objetivo, evitar la exageración, la necesidad de adopción en los próximos 12-18 meses, y centrarme únicamente en lo que muestran los datos y la investigación.

Sin embargo, sigue siendo mi interpretación de los datos y los hechos y puedo tener mis propios sesgos no deseados, incluso con toda objetividad y un enfoque basado en la evidencia. Para mí, la parte más difícil al hacer estas recomendaciones es elegir lo menos que pueda. La siguiente lista es más larga de lo que me gustaría que fuera, pero espero que te dé algunas cosas en las que pensar.

Los seguidores de MindMap se darían cuenta rápidamente de que algunos de estos son los mismos que el año pasado.

  1. Reevaluar las defensas de ransomware, las capacidades de detección y respuesta, realice un análisis de impacto en el negocio e identifique procesos, aplicaciones y datos críticos.
  2. Reducir/consolidar herramientas/tecnologías de seguridad y proveedores. Más herramientas no necesariamente reducen el riesgo, pero agregan la necesidad de mantener la experiencia en los equipos de seguridad.
  3. Capacitar al personal sobre la perspicacia para los negocios, la creación de valor, la influencia y la experiencia humana para servir mejor a los negocios. No puedo enfatizar esto lo suficiente.
  4. Hacer un inventario del software de código abierto (tanto de uso directo como indirecto) y hágalo parte de su programa de gestión de vulnerabilidades.
  5. Desarrollar la experiencia del equipo en campos tecnológicos, incluidos los modelos de aprendizaje automático (ML), la capacitación de modelos, la seguridad de API, la malla de servicios, los contenedores, DevSecOps.
  6. Mantener un registro de riesgos.

¿Cómo usar CISO Mindmap?

Recibo mensajes de muchos profesionales sobre cuántas formas diferentes están usando CISO MindMap. A lo largo de los años, se ha convertido en una gran herramienta para muchos de ustedes y aprecio sus comentarios y felicitaciones. Las siguientes son algunas de las formas en que este mapa mental es bastante útil:

  • ¿Te han preguntado qué haces realmente como profesional de la seguridad? El CISO MindMap es una forma de responder a la pregunta y explicarla a las personas. He escuchado de muchos profesionales que este MindMap es extremadamente útil para explicar la complejidad de un trabajo de CISO, especialmente a una audiencia de negocios.
  • Un medio para guiar la conversación con otros profesionales de la tecnología.
  • SANS Institute lo utiliza como parte del Póster de Liderazgo de Seguridad.
  • Diseño y perfeccionamiento de programas de seguridad.
  • Algunos proveedores de seguridad utilizan el Mapa Mental para el conocimiento.
  • Discusiones grupales de CISO y/o reuniones comunitarias.

Obviamente hay mucho en este mapa mental. El estrés en las personas que tienen estas responsabilidades es real. Si nada más, esto debería ayudar a los líderes a reconocer ese estrés y hacer algo al respecto. Cubrí este tema (estrés) en mi último libro Cybersecurity Arm Wrestling: Winning the perpetual fight against crime by building a modern Security Operations Center (SOC) también.

Traducción a otros idiomas

Algunos de ustedes se han ofrecido a traducir el mapa mental a otros idiomas. Realmente lo aprecio y espero trabajar con usted para completar algunas traducciones este año.

Reconocimientos

Muchas personas han contribuido al proceso de pensamiento detrás de este mapa mental a lo largo de los años. Esta vez tuvimos un grupo de LinkedIn para recopilar sugerencias y comentarios de la comunidad. Si bien muchos proporcionaron comentarios, la siguiente es una lista ordenada alfabéticamente de personas y organizaciones que proporcionaron "sugerencias específicas" para mejoras.

Sus sugerencias contribuyeron al enriquecimiento general del mapa. Además, estoy agradecido a todos los miembros de la comunidad que usan y comparten sus experiencias. ¡Su aporte es muy apreciado!

Nota de derechos de autor © Este MindMap es material con derechos de autor. Sin embargo, es absolutamente gratis para todos (como el agua y el aire) sin condiciones, siempre y cuando no se altere y no se use para ganar dinero. Al usar este Mapa Mental, cite la fuente correctamente para que los destinatarios puedan recibir futuras actualizaciones.

Traducción de la fuente original Rafeeq Rehman - CISO Mindmap 2022

Mar 19, 2022

Los 11 nuevos controles de la ISO 27002:2022

La edición recientemente publicada de ISO/IEC 27002:2022 es una actualización bienvenida del catálogo principal de controles ISO 27002, oficialmente, un "conjunto de controles de referencia sobre seguridad de la información".

Además de reestructurar y actualizar en general los controles de la segunda edición de 2013, el comité aprovechó la oportunidad para reforzar (por fin) la cobertura de la "Seguridad para la computación en la nube" con el nuevo control 5.23, además de otros diez controles nuevos, principalmente en la sección 8 (controles tecnológicos):

  • Inteligencia de amenazas (5.7): recopilar inteligencia relevante y procesable sobre las amenazas a la información, alimentándola en el proceso de gestión de riesgos de la información.
  • Preparación de las TIC para la continuidad del negocio (5.30): las organizaciones deben prepararse para manejar incidentes graves que afecten y/o involucren a las procesos críticos.
  • Supervisión de seguridad física (7.4): instalar alarmas contra intrusos, circuito cerrado de televisión, guardias, etc. para locales comerciales. Este es un control tan básico y común que no se puede creer que faltara en edición anterior.
  • Gestión de la configuración (8.9): se refiere a la necesidad de gestionar la seguridad y otros detalles de configuración para hardware, software, servicios y redes.
  • Eliminación de información (8.10): este es otro control "obvio" que indica que los datos deben eliminarse cuando ya no sean necesarios para evitar una divulgación innecesaria y por razones de cumplimiento. Sin embargo, los detalles finos sobre cómo se eliminan la información son importantes en la práctica.
  • Enmascaramiento de datos (8.11): de acuerdo con la política de control de acceso de la organización, además de otros requisitos comerciales y obligaciones de cumplimiento, los controles de seguridad son apropiados para mitigar el riesgo de revelar información personal confidencial.
  • Prevención de fuga de datos (8.12): se requiere DLP para proteger la información confidencial contra la divulgación y extracción no autorizada de datos (robo, vigilancia, etc.).
  • Actividades de monitoreo (8.16): las "anomalías" en las redes, sistemas y aplicaciones de TI deben detectarse y responderse para mitigar los riesgos asociados.
  • Filtrado web (8.23): limitar el acceso a sitios web inapropiado o riesgoso es, aparentemente, un control de seguridad de la información lo suficientemente importante como para justificar su inclusión en la tercera edición.
  • Codificación segura (8.28): el software debe estar diseñado y programado de forma segura, reduciendo el número y la gravedad de las vulnerabilidades explotables que surgen de fallas de diseño y los errores de programación. Este control está casi completamente dirigido al principio de 'seguro por diseño'.

Este nuevo estándar revisado es bastante débil en cuanto a la seguridad en Internet de las Cosas (IoT), lo que no sorprende dado que este campo aún es inmaduro. Las cosas de la IoT proliferan tan rápidamente y la tecnología es tan limitada en términos de procesamiento, almacenamiento y otras capacidades, que los controles de seguridad de la información son problemáticos.

Fuente: NoticeBored

Feb 23, 2022

¿Qué es CyberSecurity Mesh Architecture (CSMA) y por qué es el futuro?

Gartner predice que, en 2024, la estrategia de malla de ciberseguridad generará grandes ahorros en el costos de las infracciones e incidentes de seguridad.

Según Gartner, la malla de ciberseguridad (CyberSecurity Mesh - buzzword) es "una arquitectura flexible que integra servicios y componentes de seguridad dispares y ampliamente distribuidos". La empresa de investigación y consultoría tecnológica la nombró como la segunda tendencia estratégica más alta para 2022, detrás de la estructura de datos. Se trata de fortalecer la seguridad digital y acercar las herramientas a los activos que están diseñadas para defender.

La malla de ciberseguridad es una estrategia de ciberdefensa que protege de forma independiente cada dispositivo con su propio perímetro, como firewalls y herramientas de protección de red. Muchas prácticas de seguridad utilizan un único perímetro para proteger todo un entorno de TI, pero una malla de ciberseguridad utiliza un enfoque holístico.


Según IBM, las empresas de hoy en día implementan un promedio de 45 soluciones de seguridad en toda su red, lo que hace que cualquier tipo de administración centralizada sea casi imposible. Y lo que es peor, detectar y responder a un incidente cibernético requiere de la coordinación entre 19 de esas herramientas, lo que lleva a soluciones complejas que deben administrarse y reconfigurarse constantemente cada vez que se actualiza un dispositivo. Necesitan una plataforma de ciberseguridad amplia, integrada y automatizada que proporcione administración y visibilidad centralizadas, admita e interopere en un vasto ecosistema de soluciones y se adapte automáticamente a los cambios dinámicos en la red.

Según el analista de Gartner, Felix Gaehtgens, la malla de seguridad sigue siendo una estrategia en lugar de una arquitectura definida, pero lo que sí está claro es que el concepto alinea mejor las organizaciones con las amenazas, y por ello, no debemos perder de vista el concepto: los atacantes no piensan en silos. Las organizaciones sí.

El analista de Gartner, Ruggero Contu, señaló que los riesgos de seguridad se están volviendo externos: la cadena de suministro de software, la nube pública, el comercio de datos robados, IoT y OT son todas amenazas fuera de la seguridad perimetral tradicional.

Las organizaciones que adopten una arquitectura de malla de ciberseguridad para integrar herramientas de seguridad para trabajar como un ecosistema cooperativo reducirán el impacto financiero de los incidentes individuales en un promedio del 90%.

Pero cual es la diferencia de este concepto de los que hemos visto anteriormente, pues que CyberSecurity Mesh Architecture (CSMA) y Zero Trust Network Access (ZTNA) incluirá capas de identidad, política, postura y dashboards... y mucho más. Algo que en el resto de conceptos no se tenían en cuenta.

Por ejemplo, en lugar de que SIEM o SOAR integren herramientas de seguridad, la malla de seguridad utilizará análisis e inteligencia de ciberseguridad. El  XDR, o detección y respuesta extendidas surgió como una nueva forma para que los proveedores de seguridad vinculen sus productos en una plataforma unificada. El XDR es una "base potencial" para el análisis de seguridad y la inteligencia que requiere CSMA (CyberSecurity Mesh Architecture), al igual que lo son el SIEM o el SOAR, que "pueden agregar valor" a la capa de análisis/inteligencia de seguridad en una malla de ciberseguridad.

Si mencionamos a la tecnología de "borde de servicio de acceso seguro" (SASE) podría ser una aproximación al enfoque de malla dado que ofrece distintas funciones de manera integrada, pero la estrategia en malla de ciberseguridad tiene un alcance mucho más amplio.

Si observamos el top de empresas de ciberseguridad, muchas de ellas tienen enfoques similares a CSMA en la actualidad, entre ellos Fortinet, IBM, McAfee, Microsoft, Palo Alto Networks y Broadcom-Symantec. Esas plataformas pueden proporcionar beneficios, escalar en costes en el mediano plazo, pero tienen el potencial de depender del proveedor y la falta de interoperabilidad.

Según Gaehtgens, se debe recomendar a las organizaciones que comiencen a construir las capas de apoyo para una estrategia de malla de ciberseguridad (sin olvidar la palabra clave de todo ello "estrategia"), incluidos análisis de seguridad, estructura de identidad, gestión de políticas y dashboards, como podemos observar en la imagen anterior. Las tecnologías de ciberseguridad distribuida que ofrecen interoperabilidad serán claves para la estrategia de malla de ciberseguridad, por lo que los usuarios deben evaluar funciones como la inversión de las API de control, el soporte de estándares y el análisis extensible.

Lo importante es que las organizaciones abarquen y adopten un enfoque integrado de la seguridad como parte de sus iniciativas de aceleración digital. Esto les proporcionará una complejidad reducida, operaciones simplificadas y una mayor efectividad de seguridad, independientemente de a dónde los lleve su viaje.

Debemos empezar a familiarizarnos con los estándares actuales y emergentes, y los proyectos de código fuente abierto como una alternativa potencial para complementar las brechas de interoperabilidad de los proveedores.

Fuente: CiberSeguridad | eSecurity