Mostrando entradas con la etiqueta capacitación. Mostrar todas las entradas
Mostrando entradas con la etiqueta capacitación. Mostrar todas las entradas

Implementación de Controles de Seguridad: Fortaleciendo la Defensa de la Información

La implementación de controles de seguridad es un paso crucial en la creación de un Sistema de Gestión de Seguridad de la Información (SGSI) efectivo bajo la norma ISO 27001:2022. Los controles de seguridad son las medidas específicas que se aplican para mitigar los riesgos identificados, proteger los activos de información y asegurar la continuidad del negocio. En este artículo, exploramos cómo desarrollar este paso, las técnicas y recomendaciones para alcanzar el objetivo, y las mejores prácticas sugeridas por los expertos.

¿Qué son los Controles de Seguridad?

Los controles de seguridad son medidas técnicas, administrativas y físicas diseñadas para proteger los activos de información contra amenazas y vulnerabilidades. Estos controles pueden incluir políticas, procedimientos, prácticas organizativas, y tecnologías.

Pasos para la Implementación de Controles de Seguridad

1. Identificación de Requisitos de Control

El primer paso es identificar los requisitos de control basados en la evaluación de riesgos. Esto incluye determinar qué controles son necesarios para mitigar los riesgos a un nivel aceptable.

Acción: Revisa los resultados de la evaluación de riesgos y selecciona los controles apropiados del Anexo A de la ISO 27001:2022, que proporciona una lista completa de controles de seguridad.

2. Desarrollo de Políticas y Procedimientos

Desarrolla políticas y procedimientos que describan cómo se implementarán y gestionarán los controles de seguridad. Estos documentos deben ser claros, concisos y accesibles para todos los empleados.

Acción: Redacta políticas y procedimientos detallados para cada control de seguridad, asegurándote de incluir roles y responsabilidades, pasos específicos y métricas de éxito.

3. Implementación Técnica de Controles

Para los controles técnicos, implementa soluciones de seguridad como firewalls, sistemas de detección y prevención de intrusiones (IDS/IPS), cifrado de datos, y herramientas de gestión de identidades y accesos (IAM).

Acción: Instala y configura las herramientas de seguridad necesarias, asegurándote de que estén alineadas con las políticas y procedimientos desarrollados.

4. Capacitación y Concienciación

Asegúrate de que todos los empleados comprendan los controles de seguridad y sepan cómo aplicarlos en su trabajo diario. La capacitación continua es esencial para mantener una cultura de seguridad.

Acción: Desarrolla programas de capacitación y concienciación sobre los controles de seguridad para todos los niveles de la organización.

5. Monitoreo y Evaluación

Establece procesos para monitorear y evaluar la efectividad de los controles de seguridad. Esto incluye la revisión periódica de logs, auditorías internas y pruebas de penetración.

Acción: Implementa herramientas de monitoreo y realiza auditorías regulares para evaluar la efectividad de los controles y detectar cualquier debilidad o incumplimiento.

6. Revisión y Mejora Continua

La seguridad de la información es un proceso dinámico. Los controles de seguridad deben revisarse y mejorarse continuamente para adaptarse a nuevas amenazas y cambios en la organización.

Acción: Establece un proceso de revisión y mejora continua, asegurándote de que los controles de seguridad se actualicen regularmente en respuesta a nuevos riesgos y tecnologías emergentes.


Técnicas y Recomendaciones

1. Evaluación de Controles Existentes

Antes de implementar nuevos controles, evalúa los controles existentes para identificar brechas y áreas de mejora. Esto puede ayudar a optimizar recursos y evitar la duplicación de esfuerzos.

Acción: Realiza una auditoría de los controles de seguridad actuales y utiliza los resultados para guiar la implementación de nuevos controles.

2. Adopción de Frameworks de Seguridad

Utiliza frameworks de seguridad reconocidos, como NIST Cybersecurity Framework, CIS Controls, o COBIT, para guiar la implementación de controles. Estos frameworks proporcionan prácticas y directrices probadas.

Acción: Adopta y personaliza un framework de seguridad que se alinee con las necesidades y el contexto de tu organización.

3. Automatización de Controles

Siempre que sea posible, automatiza los controles de seguridad para aumentar la eficiencia y reducir el error humano. La automatización puede incluir la gestión de parches, la respuesta a incidentes y el monitoreo continuo.

Acción: Implementa soluciones de automatización de seguridad para tareas repetitivas y críticas, y asegúrate de que estén integradas con otros sistemas de TI.


Recomendaciones de los Expertos

Enfoque en la Prioridad de Riesgos: Los expertos recomiendan enfocar los esfuerzos de implementación de controles en los riesgos más críticos identificados durante la evaluación de riesgos. Esto asegura que los recursos se utilicen de manera eficiente y efectiva.

Documentación Exhaustiva: Mantener una documentación exhaustiva de todos los controles de seguridad, incluyendo su propósito, implementación y resultados de monitoreo, es esencial para la transparencia y la mejora continua.

Cultura de Seguridad: Promover una cultura de seguridad en toda la organización es crucial. Los empleados deben entender que la seguridad es responsabilidad de todos y que su cumplimiento es fundamental para el éxito del SGSI.

Uso de Indicadores de Desempeño: Establecer indicadores clave de desempeño (KPI) para medir la efectividad de los controles de seguridad y hacer ajustes según sea necesario. Los KPI pueden incluir métricas como el tiempo de respuesta a incidentes, el número de intentos de intrusión detectados y el cumplimiento de políticas.

La implementación de controles de seguridad es un paso fundamental para proteger los activos de información y asegurar la continuidad del negocio bajo la norma ISO 27001:2022. A través de una identificación cuidadosa de los requisitos de control, el desarrollo de políticas y procedimientos claros, la implementación técnica adecuada, y la capacitación continua, las organizaciones pueden fortalecer su postura de seguridad.

Siguiendo las técnicas y recomendaciones de los expertos, los CISOs y gerentes de tecnología pueden asegurar que los controles de seguridad no solo sean efectivos, sino que también se integren de manera fluida en la cultura y las operaciones diarias de la organización. Una implementación bien ejecutada de controles de seguridad no solo protege la información, sino que también construye una base sólida para una gestión de seguridad de la información proactiva y resiliente.


Política de Seguridad de la Información: Creando la Base para un SGSI Sólido

Una política de seguridad de la información es el corazón de un Sistema de Gestión de Seguridad de la Información (SGSI). Proporciona directrices claras y establece los principios que una organización seguirá para proteger sus activos de información. En este artículo, exploramos cómo desarrollar una política de seguridad de la información efectiva, las técnicas y recomendaciones para alcanzarlo, y las mejores prácticas sugeridas por los expertos.

¿Qué es una Política de Seguridad de la Información?

Una política de seguridad de la información es un documento formal que define cómo una organización protege su información. Establece las expectativas y responsabilidades para todos los empleados y establece un marco para gestionar la seguridad de la información.

Pasos para Desarrollar una Política de Seguridad de la Información

1. Definir el Alcance y los Objetivos

El primer paso es definir el alcance de la política y los objetivos que se desean alcanzar. Esto incluye determinar qué activos de información serán protegidos y cuáles son las metas de seguridad específicas.

Acción: Identifica los activos de información críticos y establece objetivos claros y medibles para la política.

2. Involucrar a las Partes Interesadas

La creación de una política efectiva requiere la colaboración de diversas partes interesadas dentro de la organización. Esto incluye la alta dirección, el equipo de TI, los departamentos legales y los usuarios finales.

Acción: Forma un comité de seguridad de la información que incluya representantes de todas las áreas clave de la organización.

3. Evaluar el Marco Normativo y Legal

Asegúrate de que la política cumpla con todos los requisitos legales y normativos aplicables. Esto puede incluir regulaciones locales, nacionales e internacionales.

Acción: Consulta con expertos legales para garantizar que la política esté alineada con todas las leyes y regulaciones relevantes.

4. Desarrollar el Contenido de la Política

El contenido de la política debe ser claro, conciso y comprensible para todos los empleados. Debe cubrir varios aspectos clave, incluyendo:

Propósito y Alcance: Explica por qué es importante la política y a quiénes se aplica.

Principios Generales: Define los principios y valores fundamentales que guían la seguridad de la información en la organización.

Roles y Responsabilidades: Establece claramente quién es responsable de qué en términos de seguridad de la información.

Directrices Específicas: Proporciona directrices específicas sobre temas como el manejo de contraseñas, el acceso a la información y la gestión de incidentes de seguridad.

Acción: Redacta la política de seguridad de la información asegurándote de cubrir todos los aspectos mencionados y revisa el documento con el comité de seguridad.

5. Aprobación y Difusión

Una vez redactada, la política debe ser aprobada por la alta dirección. Luego, debe ser comunicada a toda la organización de manera efectiva.

Acción: Obtén la aprobación formal de la alta dirección y comunica la política a todos los empleados a través de reuniones, correos electrónicos y la intranet de la empresa.

6. Capacitación y Concienciación

Para que la política sea efectiva, los empleados deben comprenderla y saber cómo aplicarla en su trabajo diario. Esto requiere un programa de capacitación y concienciación continuo.

Acción: Desarrolla e implementa un programa de capacitación y concienciación sobre seguridad de la información para todos los empleados.

7. Revisión y Actualización

La política de seguridad de la información no es un documento estático. Debe ser revisada y actualizada regularmente para reflejar los cambios en el entorno de amenazas, la tecnología y las operaciones de la organización.

Acción: Establece un cronograma para revisar y actualizar la política de seguridad de la información, al menos anualmente o cuando ocurra un cambio significativo.

Técnicas y Recomendaciones

1. Benchmarking

Comparar la política de seguridad de la información con las de otras organizaciones puede proporcionar valiosas ideas y asegurar que estás siguiendo las mejores prácticas del sector.

Acción: Realiza un benchmarking con organizaciones similares para identificar áreas de mejora en tu política de seguridad de la información.

2. Frameworks y Estándares

Utiliza frameworks y estándares reconocidos, como ISO 27001, NIST, y COBIT, como guías para desarrollar tu política.

Acción: Adopta los principios y controles sugeridos por estos frameworks para asegurar una cobertura completa de todos los aspectos de la seguridad de la información.

3. Retroalimentación Continua

Solicita y utiliza la retroalimentación de los empleados y partes interesadas para mejorar continuamente la política de seguridad de la información.

Acción: Implementa un proceso para recoger y actuar sobre la retroalimentación de los empleados sobre la política de seguridad de la información.

Recomendaciones de los Expertos

Liderazgo y Compromiso de la Alta Dirección: Los expertos enfatizan la importancia del liderazgo y el compromiso de la alta dirección en el desarrollo y la implementación de la política. La alta dirección debe ser visible en su apoyo y asegurarse de que todos en la organización entiendan la importancia de la política.

Comunicación Clara y Efectiva: Una política de seguridad de la información debe ser fácil de entender. Evita el lenguaje técnico complicado y asegúrate de que todos los empleados comprendan sus responsabilidades.

Integración con la Cultura Organizacional: La política debe ser parte integral de la cultura organizacional. Fomenta una cultura de seguridad donde todos los empleados se sientan responsables de proteger la información.

Revisión y Mejora Continua: La política debe evolucionar con el tiempo para adaptarse a los nuevos desafíos y oportunidades. Implementa un proceso de revisión y mejora continua para mantener la política relevante y efectiva.

Desarrollar una política de seguridad de la información es un paso fundamental para proteger los activos críticos de una organización. A través de un enfoque estructurado que incluye la definición de objetivos claros, la colaboración de las partes interesadas, el cumplimiento normativo, y la capacitación continua, las organizaciones pueden crear una política efectiva que no solo cumple con los requisitos de ISO 27001:2022, sino que también fortalece su postura de seguridad general.

Al seguir las técnicas y recomendaciones de los expertos, los CISOs y gerentes de tecnología pueden asegurar que su política de seguridad de la información sea robusta, comprensible y alineada con los objetivos estratégicos de la organización. Una política bien desarrollada no solo protege la información, sino que también promueve una cultura de seguridad que es esencial en el mundo digital actual.


Educando a los empleados sobre Ciberseguridad: Fortaleciendo el escudo digital de tu organización

En un mundo donde la tecnología es omnipresente y las amenazas cibernéticas acechan en cada esquina virtual, la ciberseguridad se ha convertido en una preocupación vital para todas las organizaciones. A menudo se pasa por alto un componente crucial en esta defensa: la educación de los empleados. No importa cuán avanzadas sean las medidas técnicas de seguridad si los empleados no están capacitados para reconocer y evitar riesgos. En este artículo, exploraremos la importancia de educar a los empleados sobre ciberseguridad y proporcionaremos mejores prácticas para hacerlo de manera efectiva.

  1. Comprensión de las Amenazas: El primer paso es asegurarse de que los empleados comprendan las diversas amenazas cibernéticas, desde el phishing hasta el malware. Ilustrar ejemplos concretos y casos reales ayuda a contextualizar los riesgos y a mostrar cómo podrían afectarlos directamente.
  2. Políticas y Prácticas: Es fundamental establecer políticas claras de seguridad cibernética y explicar cómo se aplican en la vida cotidiana de trabajo. Esto incluye el uso de contraseñas seguras, la protección de dispositivos y la responsabilidad en el manejo de información sensible.
  3. Sesiones de Capacitación: Organizar sesiones periódicas de capacitación en ciberseguridad brinda a los empleados la oportunidad de aprender y hacer preguntas. Estas sesiones deben ser interactivas y adaptadas a diversos niveles de conocimiento.
  4. Simulaciones de Phishing: Realizar simulaciones de ataques de phishing ayuda a los empleados a identificar correos electrónicos sospechosos y a tomar decisiones seguras. Las simulaciones también permiten recopilar datos para mejorar la educación en áreas débiles.
  5. Fomentar una Cultura de Seguridad: La ciberseguridad debe ser parte de la cultura organizacional. Reconocer y recompensar a los empleados por prácticas seguras refuerza la importancia de la seguridad cibernética en todos los niveles.
  6. Información Actualizada: Mantener a los empleados informados sobre las últimas tendencias y amenazas cibernéticas es esencial. Los ciberdelincuentes evolucionan constantemente, por lo que la educación debe ser igualmente dinámica.

La educación de los empleados sobre ciberseguridad es un componente esencial para fortalecer la postura de seguridad de cualquier organización. Equipados con el conocimiento adecuado, los empleados pueden convertirse en defensores activos contra las amenazas cibernéticas. A medida que las tecnologías avanzan y las amenazas evolucionan, la educación continua y la promoción de una cultura de seguridad son claves para mantener la integridad de los datos y la reputación de la organización. Invertir en la capacitación de los empleados no solo protege a la organización, sino que también empodera a los individuos en el mundo digital en constante cambio.


No arriesgues tu negocio: Una lista de verificación de ciberseguridad que toda organización debería seguir

 La ciberseguridad se ha vuelto un aspecto crítico para las empresas medianas en la actualidad. Con la creciente sofisticación de las amenazas cibernéticas, es imprescindible adoptar medidas sólidas de seguridad para proteger los activos digitales y la información sensible de la empresa. Para ayudarte a fortalecer tus defensas y minimizar los riesgos, aquí tienes una lista de verificación de ciberseguridad con diez elementos clave para implementar en tu organización.

Lista de verificación de ciberseguridad:

  1. Realiza una evaluación de riesgos: Identifica y evalúa las vulnerabilidades y amenazas específicas que enfrenta tu empresa. Esto te permitirá priorizar y focalizar tus esfuerzos de seguridad.
  2. Establece políticas de seguridad: Define políticas claras y comunicativas sobre el uso aceptable de los sistemas y datos de la empresa. Establece pautas para contraseñas, uso de dispositivos personales, acceso a información confidencial, entre otros.
  3. Capacita a tus empleados: Proporciona entrenamiento regular en seguridad cibernética para concienciar a tus empleados sobre las mejores prácticas, cómo identificar amenazas y cómo responder ante ellas.
  4. Implementa una gestión de accesos adecuada: Establece niveles de acceso basados en roles y asegúrate de revocar los privilegios cuando los empleados dejen la empresa.
  5. Mantén tus sistemas actualizados: Actualiza regularmente el software, aplicaciones y sistemas operativos con los últimos parches de seguridad para cerrar posibles brechas.
  6. Realiza copias de seguridad frecuentes: Implementa un plan de copias de seguridad regular y asegúrate de almacenar las copias en un lugar seguro y fuera de línea.
  7. Monitorea la actividad de red: Utiliza soluciones de monitoreo y detección de intrusiones para identificar y responder rápidamente a actividades maliciosas en tu red.
  8. Protege los dispositivos móviles: Establece políticas para el uso seguro de dispositivos móviles en la empresa y considera implementar soluciones de gestión de dispositivos móviles (MDM) para protegerlos y controlarlos de forma remota.
  9. Configura un firewall robusto: Implementa un firewall de red y ajusta las reglas para controlar el tráfico entrante y saliente.
  10. Establece un plan de respuesta a incidentes: Crea un plan de respuesta a incidentes que incluya pasos claros a seguir en caso de una violación de seguridad, y practica ejercicios de simulación para evaluar y mejorar tu capacidad de respuesta.

Proteger los activos digitales de tu organización es esencial en el panorama actual de amenazas cibernéticas en constante evolución. La implementación de una sólida estrategia de ciberseguridad, respaldada por la lista de verificación proporcionada, te ayudará a mitigar los riesgos y salvaguardar tu empresa contra posibles ataques. Recuerda que la ciberseguridad debe ser un enfoque integral y continuo, adaptado a las necesidades específicas de tu organización.


Ahorra tiempo y recursos, conoce la hoja de ruta sobre concientización en seguridad para capacitar a tus empleados

Ya no es un secreto que el eslabón más débil de la cadena de seguridad es el usuario final. Aquí, cobra gran importancia el tener un plan de concientización maduro, por ello, para medir el nivel de madurez, de tu programa de concientización, puedes apoyarte del Modelo de Madurez de Concientización en Seguridad de SANS.

El artículo es muy bueno, por lo que solo traduciré parte de este y al final, dejaré el vínculo a la información original. Espero lo disfruten.

Al igual que las computadoras, las personas almacenan, procesan y transfieren información. Sin embargo, se ha hecho muy poco para asegurar este sistema operativo "humano". Como resultado, las personas, en lugar de la tecnología, son ahora el principal vector de ataque. 

La capacitación en concientización sobre seguridad es una de las formas más efectivas de abordar este problema. Esta hoja de ruta está diseñada para ayudar a su organización a construir, mantener y medir un programa de alto impacto sobre concientización en seguridad para reducir el riesgo al cambiar el comportamiento de las personas y también cumple con sus requisitos legales, de cumplimiento y auditoría. 

Para usar esta hoja de ruta, primero, identifique el nivel de madurez de su programa de conciencia de seguridad y dónde desea llevarlo. Luego siga los pasos detallados para llegar allí.


(1) El programa no existe.

Los empleados no tienen ni idea de que son un objetivo, no conocen ni entienden las políticas de seguridad de la organización y son fácilmente víctimas de ataques o de sus propios errores.

(2) Centrado en el cumplimiento.

Programa diseñado principalmente para cumplir con requisitos específicos de cumplimiento o auditoría. La formación se limita a una base anual o ad hoc. Los empleados no están seguros de las políticas de la organización, de su papel en la protección de los activos de información de su organización y de cómo prevenir, identificar o notificar un incidente de seguridad.

(3) Promover la concienciación y el cambio de comportamiento.

El programa identifica los temas de formación que tienen mayor impacto en el apoyo a la misión de la organización y se centra en esos temas clave. El programa va más allá de la formación anual e incluye un refuerzo continuo a lo largo del año. Los contenidos se comunican de forma atractiva y positiva para fomentar el cambio de comportamiento en el trabajo, en casa y en los viajes. Como resultado, los empleados, los contratistas y el personal comprenden y siguen las políticas de la organización y reconocen, previenen y notifican activamente los incidentes.

(4) Mantenimiento a largo plazo.

El programa cuenta con procesos y recursos para un ciclo de vida a largo plazo, incluyendo (como mínimo) una revisión y actualización anual tanto del contenido de la formación como de los métodos de comunicación. Como resultado, el programa va más allá de cambiar los comportamientos y empieza a cambiar la cultura de la organización.

(5) Marco de métricas.

El programa cuenta con un sólido marco de medición para seguir los progresos y medir el impacto. Como resultado, el programa mejora continuamente y es capaz de demostrar la rentabilidad de la inversión.

Puedes obtener mayor información en el siguiente link: https://www.sans.org/blog/security-awareness-roadmap-updated-version/


Te muestro las tres principales clases de vulnerabilidades que buscan los ciberdelincuentes en tu organización

Es este post, vamos a revisar las tres principales vulnerabilidades que busca un delincuente informático para hacerse con los datos de tu organización. 

Software sin mantenimiento: Nada más apetitoso para un delincuente que encontrarse con un sistema operativo sin mantenimiento con vulnerabilidades técnicas críticas que le permita acceder al sistema. Recuerda que a diario son reportadas entre 7 y 8 vulnerabilidades en toda clase de software. Consejo: identifica las vulnerabilidades de software y dales tratamiento. 

Configuraciones débiles: Muchas vulnerabilidades se debe al típico next, next, next cuando se están instalando dispositivos o configurando equipos de seguridad. Debes verificar estas configuraciones para detectar cosas como accesos no autorizados en el firewall o múltiples salidas a Internet en la red LAN.

Usuarios no capacitado: hace poco leí una frase que me causo curiosidad: ¿Qué es más costoso para la organización, capacitar un usuario y que se vaya o no capacitarlo y que se quede?. Ten en cuenta que si decides capacitar, debes tener en cuentas cuatro tipos de usuarios: usuario final, personal técnico, usuarios VIP y usuarios de terceros.

Existen más vulnerabilidades y estas dependen del sector en el cual está tu organización, te recomiendo un análisis de estado para verificar que puedes mejorar en temas de ciberseguridad.


Te muestro los cinco grupos de usuarios que debes capacitar en temas de ciberseguridad para evitar tener un ciberataque

Ya no es un secreto que la primera línea de defensa para una organización es el usuario, en este post vamos a revisar los temas en los cuales deben ser capacitados los usuarios y los grupos en los cuales se pueden llegar a clasificar.  

Estos son los principales temas en los que deben ser capacitados los usuarios: ransomware, phishing, teletrabajo, escritorio limpio, fraudes cibernéticos, ingeniería social, peligros de las redes sociales, políticas de uso de recursos informáticos, políticas de gestión de datos, entre otras. Dependiendo de los objetivos del negocio pueden agregarse temas adicionales.  

Estas son los cinco grupos principales en los cuales están divididos los usuarios de una organización: 

  • Usuarios normales: Este es el principal objetivo de los ciberdelincuentes, a diario son enviados miles de correos electrónicos y mensajes fraudulentos a través de redes sociales intentando engañarlos para que den un clic o llenen algún formulario. 
  • Personal de terceros: El personal de terceros o personal en outsourcing debe ser capacitado ya que ellos pueden llegar a tener acceso a nuestra información o a equipos que la gestiona. 
  • Personal visitante: ya sea que la visita dure una hora o una semana, el visitante debe estar enterado de las reglas que tiene la organización. Cada capacitación deberá estar orientada a donde el usuario va a tener acceso, si es solo instalaciones, pues deberá conocer las reglas para visitar las instalaciones y así sucesivamente con cada cosa a la que vaya a tener acceso el visitante.
  • Personal técnico: Nada más costoso para la organización el tener personal no capacitado, los errores se pueden llegar a pagar caros por el desconocimiento en la administración de equipos y servicios de tecnología. 
  • Alta directiva: Especial cuidado con este grupo, ya que son los que asignan los recursos y dan el ejemplo al interior. Las capacitaciones deben ser especialmente diseñadas y los argumentos bien sustentados.

Debes diseñar un plan de capacitación diferente para cada grupo, aunque el fin es el mismo, en algunas ocasiones el vocabulario o mensaje a ser presentado debe ser direccionado de forma diferente para cada grupo, esto facilitará su comprensión.

Frase del post:

¿Qué es más costoso: capacitar al personal y que se vaya o no capacitarlo y que se quede?

Alto hackers, no pueden atacarnos... estamos certificados ISO 27001

Hola, en este post vamos a tratar el tema de la certificación ISO 27001 versus la vida real. 

Tener una certificación ISO 27001 es una garantía de que la organización está haciendo las cosas bien para proteger la información del proceso o servicio que está certificado. La información es el activo más importante, por ello, esta certificación se centra en establecer políticas orientadas a protegerla.

Hay una parte en donde este asunto se divide en dos caminos, la organización que busca desesperadamente estar certificada para tener un status o para atraer nuevos negocios, también está la organización que realmente se preocupa por la protección de la información independientemente de la certificación. 

Entre las organizaciones que solo quieren la certificación, están las que solo desean cumplir con lo estrictamente necesario, buscando las zonas grises en la norma para medio cumplirla, porque es lo que la norma pide para certificarse, sin tener en cuenta lo que realmente pide la norma para proteger la información.

Nada más peligroso para la organización, el tener una falsa sensación de seguridad, pensando que por estar certificada en la norma se va a estar libres de riesgos, es como construir un castillo sobre cimientos de arena. 

La ISO 27001 es una norma de aplicación de requisitos que contienen las mejores prácticas de seguridad de la información y el establecimiento de políticas y controles para el mejoramiento de su protección, es por decirlo de otra forma, lo mínimo que se debe cumplir para proteger la información. Puede irse un poco más allá, estableciendo políticas y controles adicionales que no estén contemplados dentro de la norma y que ayuden a proteger la información.

La seguridad debe ser un culto, un modo de vida, una inmersión dentro de la organización a todo nivel. Todos los empleados y contratistas debe respirar "seguridad de la información", deben vivirla dentro y fuera de la empresa.  

Internet es un terreno hostil, la vida diaria también los es, día a día, hackers maliciosos buscan como hacerse con la información de la empresa, tanto a través de las redes, como mediante técnicas de ingeniera social. 

Por ello, se hace necesario la capacitación constante del personal técnico para que este al día en las últimas contramedidas a los ataques de los ciberdelincuentes. De igual forma se hace necesaria la concientización a nuestros empleados y contratistas para que sepan detectar ataques de ingeniería social y sepan como tratarlos.

Mi invitación, es a tener en cuenta estos tres consejos para entrelazar las certificaciones, la organización y la vida real:

  • Vivir la seguridad de la información dentro y fuera de las organizaciones.
  • Propender porque las certificaciones que se logren sean solo el reflejo del desarrollo de las mejores políticas y controles implementados para la protección de la información.
  • Concientizar y capacitar continuamente a empleados y contratistas. 

Les deseo unas ciberseguras y  felices fiestas.


Conoce los cinco factores en los que la mayoría de las empresas fallan cuando se les hace una auditoría informática

 En este post vamos a revisar los cinco factores más comunes en los que fallan la mayoría de las empresas cuando se les realiza una auditoría, ya sea de cumplimiento o de seguimiento. 

A continuación los enumeramos sin ningún orden en particular:

Capacitación

Los tomadores de decisiones deben entender que no capacitar a sus empleados y terceros, no significa ahorro de recursos, esto significa exponer a la organización a situaciones que se podrían haber evitado si los empleados hubiesen estado capacitados.  

Mantenimiento de software

Ejecutar tareas de mantenimiento de software le garantiza el cierre de brechas de seguridad antes de que puedan ser aprovechadas por algún perpetrador. Instale actualizaciones frecuentemente, remueva software no necesario o desactualizado, asigne solo los permisos necesarios para su operación. Recuerde que debe tener un plan de mantenimiento de software y deberá actualizarlo frecuentemente. 

Plan de continuidad

La organización deberá contar con un plan de continuidad y este deberá ser probado y actualizado por lo menos dos veces al año para evaluar su efectividad. Estas evaluaciones deberán estar documentadas. En la mayoría de los casos existe en plan de continuidad, pero se falla en ponerlo en operación para evaluarlo.

Gestión de riesgos de terceros

Gestionar los riegos propios es una tarea que toda organización hace para identificar sus puntos débiles. Gestionar los riesgos de terceros es una tarea que la mayoría ignora, como por ejemplo, dar únicamente los accesos necesarios al servicio de soporte técnico que se ha contratado en outsourcing, dar acceso físico solo a determinado personal de limpieza a las oficinas del personal VIP. 

Documentación

La documentación es uno de los principales pilares de toda organización, garantiza la continuidad del negocio, la no dependencia de personal, la estandarización de los procesos, la mejora de procedimientos, rápida capacitación de empleados entre otras cosas. Este es un punto flaco en la mayoría de organizaciones. Ver Conoce la importancia de documentar las actividades de la organización y porque es recomendable hacerlo.

Ponle atención a estos cinco aspectos para evitar fallar los proceso de auditoría.