La evaluación de riesgos informáticos basada en datos puede favorecer la continuidad comercial

Las estrategias de continuidad empresarial se enfrentaron a un desafío cuando millones de organizaciones en todo el mundo se vieron obligadas a implementar, repentinamente, la modalidad de trabajo remoto para su personal debido a la pandemia del COVID-19. Aunque muchas empresas se han adaptado sin problema a estos cambios y han logrado mantener su nivel de productividad, el trabajo remoto genera un tipo de entorno laboral que conlleva riesgos a nivel de la ciberseguridad.

En el marco del trabajo en modalidad remota, muchos empleados usan sus dispositivos personales para desempeñar actividades comerciales de la compañía, inician sesión en sistemas críticos a través de redes vulnerables y pueden no tener instalados en sus dispositivos parches de seguridad que resultan fundamentales. Las tecnologías que permiten a los empleados desempeñarse con mayor eficiencia en sus respectivas labores y en sus tareas conjuntas también generan nuevos puntos de acceso para potenciales delincuentes.

La "nueva normalidad" exige una estrategia a largo plazo que asegure un equilibrio entre los objetivos de la compañía y los riesgos asociados a la ciberseguridad, que son mayores, a fin de lograr la supervivencia y el éxito de la compañía en medio de esta incertidumbre. Implementar un programa de seguridad de la información basado en datos tiene infinidad de beneficios para cualquier empresa. Las organizaciones pueden emplear el análisis y la visualización de datos para fundamentar sus decisiones y mitigar riesgos. Además, los responsables del área de seguridad pueden aprovechar esta metodología para comunicarse con los ejecutivos y otras partes interesadas fundamentales.

Comience por hacer una minuciosa evaluación de riesgos a nivel de la ciberseguridad

Al tiempo que se esfuerzan por implementar estrategias clave para hacer realidad sus respectivas misiones e intentan lidiar con la incertidumbre, las organizaciones también deben evaluar los riesgos que surgen de las crecientes amenazas a la ciberseguridad y cumplir con las normativas establecidas.

El Informe sobre Filtración de Datos de Verizon 2020 indica que los errores causados por una incorrecta configuración son más frecuentes que los ataques de malware, principalmente debido al creciente volumen de datos almacenados que están expuestos a Internet o que son almacenados en la nube. Es probable que su compañía haya advertido que los empleados no lograban el mismo nivel de productividad trabajando en modalidad remota y haya decidido migrar los servidores de archivos o las aplicaciones a la nube. Usar la nube puede incrementar la eficiencia a corto plazo, pero los riesgos de una incorrecta configuración pueden ser considerables. Todas las compañías, sin importar su envergadura, deben implementar los controles pertinentes para determinar el riesgo de que los servidores en la nube se vean perjudicados por una incorrecta configuración y se vuelvan vulnerables.

El proceso de evaluación de riesgos de ciberseguridad exige a las compañías que hagan un análisis de sus herramientas de tecnología de la información, lo cual conlleva contemplar la importancia que tienen para la organización y su nivel de confidencialidad. La evaluación deberá detallar la probabilidad de que un pirata informático utilice una determinada vulnerabilidad en contra de una herramienta específica y el potencial impacto de dicho incidente en la compañía.

Si tenemos en cuenta la naturaleza descentralizada de la modalidad remota en que trabaja el personal por la pandemia del COVID-19, resulta más importante que nunca para el proceso de evaluación de riesgos contar con información proveniente de datos verificables.

Una evaluación de riesgos fundamentada en indicadores de rendimiento y de riesgo esenciales y bien definidos se puede utilizar para comunicar el plan de acción para la ciberseguridad a las partes interesadas y a los responsables de tomar las decisiones. Los responsables del área de seguridad pueden usar los paneles de inteligencia empresarial (BI), la visualización de datos y las evaluaciones de riesgo como herramientas para comunicarse con la gerencia, lo que les permitirá relacionar decisiones con objetivos estratégicos, identificar tendencias y medir resultados. Las herramientas de BI están especialmente diseñadas para preparar, analizar y generar recursos visuales interactivos que ayudan a demostrar las ventajas de un proyecto y a identificar áreas en las cuales se debe hacer un mayor análisis, incluyendo las áreas de riesgos y posibilidades potenciales.

Organice los datos: es más fácil comunicar datos que pueden visualizarse

Un programa de seguridad de la información bien diseñado y basado en los datos debe estar integrado al proceso de evaluación de riesgos y a la estrategia general de la empresa.

En un entorno de trabajo remoto, son muchos los detalles y es muy alto el nivel de complejidad necesarios para reunir los datos que se envían entre las organización a través de las conexiones Wi-Fi domésticas de los empleados, los dispositivos personales y la Internet de las Cosas (IoT). Con mucha frecuencia, el ejecutivo a cargo de la seguridad de TI (CSO o CISO) recibe una cantidad excesiva o insuficiente de datos, lo cual significa un desafío a la hora de identificar perspectivas útiles.

Los profesionales de seguridad informática deben consolidar y administrar los datos relacionados con TI para obtener más fácilmente la información analítica, mejorar la seguridad y el desempeño y comunicar la incidencia de la principales métricas sobre la gestión. Si los ejecutivos de la compañía no comprenden de forma acabada la razón por la cual son importantes para la empresa las medidas orientadas a la seguridad informática, será difícil garantizar el apoyo necesario para obtener los fondos orientados a las iniciativas de seguridad informática, lo que podría exponer a la empresa a un riesgo considerable.

Las compañías pueden usar un software especializado para recopilar la información de varias fuentes y generar visualizaciones de datos, lo que facilita mucho más añadir y analizar conjuntos de datos. Las visualizaciones de datos, como por ejemplo histogramas, gráficos lineales, gráficos circulares, gráficos cartesianos e indicadores de desempeño, entre otros, están diseñadas para captar la atención del lector, provocar una acción cuando se identifican tendencias importantes y evaluar los objetivos a fin de saber si se alcanzaron o no. Estas herramientas de inteligencia comercial pueden ayudar al personal ejecutivo a identificar oportunidades de mejoras.

Mediante el uso de herramientas visuales diseñadas para identificar y destacar claramente los posibles riesgos específicos, los CISO y CSO pueden empoderar al personal ejecutivo para que comprenda los beneficios de implementar una solución tecnológica particular, en comparación con cualquier riesgo importante.

¿Está preparada su empresa?

Muchos CISO tendrían otro motivo de preocupación si una prueba de penetración revelara lo siguiente:

  • Una cantidad considerable de vulnerabilidades de alto riesgo en la red.– Estas pueden ser el resultado de una gran cantidad de empleados remotos conectados a la red de la compañía a través de conexiones Wi-Fi no seguras.
  • Parches de seguridad importantes que no se han instalado en las laptops durante un período de más de seis meses.– Cuando los empleados usan dispositivos personales para trabajar, la organización no puede controlar la configuración de esos dispositivos, que pueden no tener el cifrado correcto o la última versión de un sistema operativo.
  • Las definiciones de antivirus no se configuran para que se actualicen automáticamente. Las laptops de los empleados que tienen definiciones de antivirus desactualizadas pueden ser vulnerables a conocidos ataques de malware, que podrían pasar inadvertidos y ser aprovechados por un atacante.
  • Un aumento en la cantidad de nuevas cuentas con privilegios. Un pirata informática que ha obtenido acceso a un punto de conexión vulnerable usando un error de configuración puede encontrar otras vulnerabilidades a las que solo se puede acceder desde dentro de la red. El atacante puede aprovechar la vulnerabilidad para aumentar sus permisos y crear cuentas con privilegios diseñadas para extraer discretamente datos de la compañía.
  • Sistemas importantes que no exigen autenticación multifactorial para otorgar el acceso.– Las cuentas de los usuarios deben estar protegidas con la autenticación multifactorial en toda la organización, en especial aquellas cuentas que permiten el acceso a aplicaciones importantes que tienen datos de los clientes. Los atacantes podrían usar credenciales robadas para obtener el acceso a las cuentas de los usuarios.
  • Resultados deficientes en pruebas de phishing. ¿Cuándo fue la última vez que probó la técnica de phishing en sus empleados? El desempeño que tengan en una evaluación de riesgos de phishing puede revelar información útil que permita determinar si es necesario dar una capacitación adicional o si es momento de invertir en más medidas de seguridad.

Un panel de seguridad cibernética debidamente implementado podría revelar tendencias en los datos, y ofrecer a los directivos expertos en seguridad una manera clara y objetiva de evaluar los riesgos importantes de forma regular. Este panel también puede permitir a los CSO y CISO comunicar de manera más sencilla los resultados a los ejecutivos de la empresa y recomendarles las áreas a las cuales destinar los recursos y el presupuesto de la organización.

Generar un impacto es lo más importante: las decisiones basadas en los datos ahorran tiempo y dinero

Al utilizar las mejores prácticas y los marcos de seguridad cibernética como guía, los directivos del área de TI pueden estructurar su programa de seguridad de la información para sopesar y hacer un seguimiento de una variedad de métricas. Esas métricas pueden incluir una combinación de estadísticas operativas y de seguridad cibernética, que abarca una estrategia relativa a los datos, la cual puede integrarse a la empresa para informar sobre el proceso de evaluación de riesgos.

Al comprender los indicadores clave de rendimiento (KPI) y los indicadores clave de riesgo (KRI) que afectan la seguridad cibernética, una organización puede saber cómo está funcionando un programa de seguridad de la información y obtener datos prácticos sobre amenazas y vulnerabilidades.

Las compañías dependen cada vez más de terceros para adquirir personal contratado, servicios en la nube, plataformas de software como servicio (SaaS) y soluciones de inteligencia artificial (IA). Si bien estos servicios pueden brindar beneficios a todas las organizaciones a la hora de operar de forma remota y enfocarse en su negocio principal, podrían aumentar o introducir nuevos y potenciales riesgos.

Por ejemplo, un proveedor de chatbot con acceso a más datos o a un mayor nivel de permiso del necesario podría cometer errores graves que deriven en situaciones vergonzosas para la compañía. Según se dice, el chatbot de Microsoft "cometió un error de índole racista al republicar un artículo de otro medio de comunicación, recibió un llamado de atención por haberlo hecho y luego publicó noticias sobre su propio error".

Los profesionales expertos en seguridad deben poder comunicar el mayor beneficio comercial de la seguridad cibernética usando datos concretos. Controlar las métricas de rendimiento, como el tiempo promedio para implementar parches, el porcentaje de sistemas con definiciones de antivirus desactualizadas y la cantidad de cambios de emergencia, puede no solo ayudar a obtener información sobre las razones por las cuales una organización debería invertir en medidas de seguridad cibernética, sino también a descubrir las medidas que deben priorizarse.

Apueste por el proceso: la transformación digital exige un compromiso

Una estrategia de ciberseguridad correctamente diseñada e implementada requiere de un proceso detallado. Las buenas decisiones surgen del aprendizaje y del compromiso con el perfeccionamiento del proceso de tomas de decisiones.

A medida que progresa la transformación digital a nivel global y el trabajo remoto se va estableciendo como parámetro, las herramientas que solían estar fuera del alcance de muchas empresas se vuelven mucho más accesibles y viables.

Los CSO y CISO que están desarrollando una estrategia para adaptarse a la "nueva normalidad" deberían buscar un equilibrio entre los objetivos generales de la empresa y la necesidad de mitigar los crecientes riesgos asociados a la ciberseguridad. Un enfoque basado en los datos, que esté en consonancia con la seguridad de la información puede permitir a las organizaciones usar excelentes análisis y visualizaciones de datos para tomar decisiones acertadas con base en la información, dirigir la implementación de sistemas y procesos, y mitigar los riesgos.

Los directivos de seguridad pueden usar avanzadas herramientas de inteligencia comercial para incorporar datos de una gran variedad de fuentes, vincular las métricas clave a los objetivos de la empresa y consolidar la sociedad entre la organización y las partes interesadas de TI.

Es fundamental garantizar el apoyo a las iniciativas de seguridad en un momento en el que las amenazas son más persistentes que nunca y en que los entornos laborales remotos han generado nuevos riesgos y vulnerabilidades.


Daniel Rosenberg, CISA, CPA, Ciberseguridad y Cumplimiento Director en Kaufman Rossin, una de las 50 principales firmas de contabilidad y asesoría de EE. UU.