Cybersecurity 1.0: ¿Cómo hago si solo soy Yo el que lo hace?
En este artículo trataremos de enfocarnos en lo que puede hacer ‘una persona’ como componente de seguridad, es algo que sucede muy a menudo (sobre todo en las pequeñas y medianas empresas).
ARTICLE
Cybersecurity 1.0: ¿Cómo hago si solo soy Yo el que lo hace?
En Cybersecurity es normal encontrarse con el desafío de hacer mucho con poco: ¿Cómo podría una sola persona (la encargada del ámbito de la seguridad informática) manejar los desafíos del complejo panorama de cybersecurity que enfrenta cualquier organización? ¿Qué sucede si tú eres el único recurso interno asignado a un rol de seguridad informática y tienes la tarea de proteger una organización?
En este artículo trataremos de enfocarnos en lo que puede hacer ‘una persona’ como componente de seguridad, es algo que sucede muy a menudo (sobre todo en las pequeñas y medianas empresas).
¿Cuáles son las prioridades de protección?
Al igual que con cualquier proyecto, independientemente de los recursos disponibles, identificar las prioridades es clave. Si no se sabe lo que se está protegiendo, ningún esfuerzo en la construcción de un programa tendrá efecto significativo.
Ya sea que se trate de datos, registros de clientes o propiedad intelectual, se debe tener una idea clara ‘en qué’ se basa el resto del programa; eso no quiere decir que cualquier otra información deje de ser importante para proteger. Lo primero es priorizar de manera razonable, y podremos avanzar asumiendo que ‘la persona’ encargada de la seguridad tiene la información indicada en la mano.
¿Por donde empezar?
Algo que definitivamente no debemos hacer es reinventar la rueda. Con todo lo que se ha gastado en la industria de la seguridad en las últimas décadas, podemos aprovechar el subproducto observando la gran cantidad de marcos y lecciones aprendidas que son gratuitas o de bajo costo. Por ejemplo: Los 20 controles críticos de seguridad del Centro de seguridad de Internet.
Esta lista, que se actualiza continuamente, es un recurso gratuito que proporciona todos los métodos investigados y sentido común para mejorar la seguridad. Es importante tener en cuenta que los controles no son una lista de verificación, por el contrario, son un marco que permite a los profesionales de la seguridad evaluar sus componentes actuales (o futuros) del programa en función de un conjunto común de pautas, asegurando que se centren en las medidas de mayor prioridad para alcanzar el mayor impacto positivo en la postura de la organización.
Los controles básicos
1. Conocer tu inventario
Crear y mantener un inventario de hardware y software no es complicado, pero si no sabes qué recursos pueden contener o procesar la información crítica de la organización será difícil tener un impacto positivo. Ya sea que se trate de una hoja de cálculo o el producto de algún tipo de kit de herramientas de escaneo, obtén una lista sólida de lo que está a tu alcance antes de continuar.
2. Limitar el acceso de administrador
3. Configuración segura
Depender del alcance del equipo de TI de la organización, puede ser una tarea importante. A menudo, esto se logra mejor alineando primero las configuraciones de los servidores, luego pasar a la infraestructura de red y posteriormente a las estaciones de trabajo. Incluso garantizar que todas las estaciones de trabajo estén configuradas para aplicar automáticamente actualizaciones del sistema operativo aprobadas localmente (e implementar un plan para garantizar que los servidores reciban el mismo nivel de atención que los requisitos de la misión lo permiten), es un gran paso en la dirección correcta.
4. Recopilar y almacenar registros
5. Gestión de vulnerabilidades
La gestión continua de vulnerabilidades (CVM) es uno de los controles de menor prioridad del grupo de control básico. La razón principal es que puede requerir una configuración más complicada que el resto de los controles en este grupo, y los resultados pueden ser algo abrumadores.
Ir más allá de lo básico.
Dentro de los 20 controles, las cosas se ponen un poco más turbias cuando superas al grupo básico. Esto no es una pieza sobre los controles en sí, pero el valor proporcionado por el grupo de control básico es demasiado significativo para no explorarlo en detalle. Sin embargo, en cuanto a los otros 16 controles, recuerda que algunos de estos respaldarán la protección de los datos y recursos críticos de la organización (en diversos grados) y otros no. La idea es priorizar aquellos que tendrán el mayor impacto positivo protegiendo los recursos que manejan los datos más preciados de la organización, y tal vez dejar a los demás para una reconsideración periódica.
Con los fundamentos verdaderos establecidos anteriormente, tendrías una base bastante sólida sobre la cual se pueden agregar cualquier cantidad de capacidades adicionales.
Seguridad de la Red
Tercerizando
Una tangente que no se mencionó directamente es ‘cuándo’ asumir estas funciones internamente y ‘cuándo’ encontrar un socio externo para ayudar. No existe una receta fácil para esto, pero generalmente se recomienda un plan que aproveche las prioridades de información establecidas al comienzo del proceso. Identifica qué funciones tendrán el impacto más positivo en la información más crítica de la organización. Desde la parte superior de esa lista, identifica los que se pueden manejar internamente y los que no. Si no está en el alcance técnico de tu equipo para implementar configuraciones seguras en toda la empresa, la tarea no puede dejarse en seco, sino que necesitas ayuda (ya que este es uno de los fundamentos básicos).