Mostrando entradas con la etiqueta procesos. Mostrar todas las entradas
Mostrando entradas con la etiqueta procesos. Mostrar todas las entradas

Cinco herramientas para concientizar a tus empleados en ciberseguridad y no morir en el intento.

 En este post te voy a mostrar cinco herramientas que te van a ayudar en la capacitación de tus usuarios. 

Muchas veces hemos escuchado "El eslabón más débil de la cadena de ciberseguridad es el usuario final" y en verdad si tienen mucho de razón, por ello, el mercado está ofreciendo una serie de herramientas que están orientadas a capacitar al usuario final para solucionar el rollo del eslabón más débil de la cadena. 

A continuación te voy a enumerar cinco herramientas entre las cuales la primera y la última son mis favoritas, la primera debido a que esta hecha por gente de habla hispana y tiene varias características que sobresalen sobre las demás. La última, pertenece al mundo opensource por el cual tengo especial afecto, no es fácil de configurar, pero viene bien si no tienes mucho presupuesto. 

Aquí la descripción y el sitio web de cada una de ella por si quieres mayor información:

Smartfense: Es la plataforma de capacitación y concienciación en Seguridad de la Información que genera hábitos seguros en los usuarios finales. 

Sophos: Sophos Phish Threat es una plataforma avanzada de pruebas y entrenamiento de seguridad diseñada para reducir el riesgo de la mayor superficie de ataque de TI: el usuario final.

Proofpoint: Convierta a sus usuarios en una última línea de defensa sólida frente a los ciberataques actuales, con nuestra formación para concienciar en materia de seguridad basada en investigaciones.

Knowbe4: KnowBe4 es la plataforma de phishing simulada y capacitación en concienciación sobre seguridad más grande del mundo que le ayuda a manejar el problema actual de la ingeniería social.

Gophish: es un framework Open Source, el cual ayuda de una forma sencilla el envío de correos de forma automatizada y con un dashboard que te muestra de forma detallada el proceso de phishing.

Existe otros fabricantes como cibsafe, mimecast, infosec, elevate security y más los cuales tienen soluciones similares, te recomiendo que revises y escojas la que más se ajuste a las necesidades de tu negocio. 

Ponte en contacto si quieres tener alguna de estas soluciones como servicio en tu empresa. 



Cuatro componentes para prevenir incidentes de ciberseguridad.

Uno de los pilares fundamentales sobre los cuales esta soportada gran parte de las organizaciones es la tecnología. Mantener este pilar operando es fundamental ya que en él se apoya el manejo de la información, los datos y las conexiones que necesita la organización para apalancar los procesos de negocio.
 
Para mantener este pilar en operación, son cuatro los componentes básicos que le pueden llegar a ayudar para minimizar el impacto de un posible incidente de seguridad: 

Tecnología actualizada. 
Ingenieros capacitados  con experiencia.
usuario final concientizado.
procedimientos adecuados. 

El primer paso es mantener equipos de protección perimetral actualizados y con los debidos contratos de mantenimiento, de la misma forma, el software de los servidores deberá estar actualizado y con sus respectivas licencias operativas, igualmente pasa con el software de los computadores del personal, deberán estar actualizados y operativos. 

De preferencia, todo el software de organización deberá esta inventariado y adquirido a un fabricante reconocido que le pueda brindar el soporte y la capacitación para la operación del mismo. El software libre o “gratis”  no ofrece el soporte que se puede llegar a requerir en caso de un incidente, adicional, en la mayoría de los casos la curva de aprendizaje es alta y no es fácil de conseguir personal para su operación, por todo esto lo recomendado es software comercial. 

Importante tener el personal de tecnología con experiencia y capacitado  en la operación de los equipos de cómputo y usuario final.  No se recomiendan practicantes o ingenieros recién egresados para administrar los equipos en donde se encuentra la información crítica de la organización. Dejar la operación del centro de cómputo a personas sin experiencia es igual a contratar a una persona que acaba de sacar su licencia de conducir  para transportar gente en un bus de servicio público.

El talón de Aquiles de toda empresa, “usuario final no capacitado”. Este es el eslabón más débil de la cadena de seguridad, un usuario final capacitado será nuestra primera línea de defensa, por ejemplo, reportará posibles ataques a través del correo electrónico. 

Procedimientos adecuados, para que recorrer a ciegas el camino  que muchas empresas ya lo han recorrido. Una buena práctica es alinear los procedimientos de la organización con las mejores prácticas en temas de ciberseguridad. Adoptar un marco de trabajo como el marco de ciberseguridad del NIST le puede ayudar a madurar  los procesos en temas de ciberseguridad. 

Para finalizar, recuerde siempre tener personal capacitado y usuario final concientizado, por lo demás, tener en cuenta las recomendaciones sobre los cuatro componentes básicos que le pueden ayudar en la prevención de la materialización de un incidente de ciberseguridad. 

De donde obtener el dinero para ciberseguridad.

En la mayoría de las empresas, las áreas de tecnología y seguridad son vistas como un gasto con pocos beneficios para la organización cuando en la realidad, son estas áreas las que están apalancando el crecimiento de la empresa mediante el desarrollo de nuevos productos y servicios que harán los procesos más eficientes generando mayores utilidades. 

La inclusión del componente de tecnología dentro de los procesos del negocio trae consigo los riesgos digitales y por ende el tratamiento de los mismos mediante el componente de ciberseguridad.  El costo de este nuevo componente deberá ser cargado a cada proceso donde se involucre la tecnología, ya que se debe propender por el cuidado y seguridad de la misma. 

Vamos a ver un ejemplo, tenemos una planta de producción de productos químicos la cual  requiere de seguridad física las 24 horas del día, el costo de la seguridad física con seguridad estará cargada al proceso de producción de productos químicos, de igual  forma debería ser con los costos del cuidado de los componentes tecnológicos de los cuales se ve beneficiado el proceso de producción ya que sin ellos no podría operar la planta.

Cada componente que se adquiere en ciberseguridad deberá estar sustentado por  uno o varios procesos a los cuales se les va a servir, y cada proceso deberá aportar recursos económicos para sostener los componentes de tecnología y por ende los de ciberseguridad. 

En conclusión, los recursos para ciberseguridad deben ser aportados por los procesos donde esté involucrado el componente tecnológico, el cual requiere de mantenimiento y protección. 

Cara y sello de la era digital

En la actualidad existen dos clases de empresas, las que ingresan a la era digital migrando sus procesos al uso de nuevas tecnologías y las que nacen directamente en ella, las dos buscan apalancar sus procesos en la tecnología creando sus propios ecosistemas digitales.

Sea cual fuere el caso, la entrada en la era digital trae consigo el ingreso de las empresas a un escenario donde la tecnología, en su lado positivo “cara”, apalanca los procesos para crecer a  pasos agigantados reduciendo tiempos de procesamiento, mejorando la producción, generando mayores ingresos para las organizaciones, por otra parte,  en su lado negativo “sello”, la empresa ingresa en un escenario hostil donde se pone en riesgo los datos, la información y la tecnología.

Un nuevo termino se acuña dentro de los departamentos de gestión de riesgos o auditoría: “riesgo digital” el cual no es mas que la inseguridad a la que se ve expuesta la empresa por el uso de las nuevas tecnologías, es aquí donde ingresa la ciberseguridad, la cual es la práctica de defender la tecnología, la información  y los datos de ataques cibernéticos.

Corresponde a las empresas la correcta identificación y tratamiento de este riesgo digital para prevenir la afectación de los procesos empresariales. Para ello se requiere la inclusión del componente de ciberseguridad dentro de los procesos para asegurar el correcto manejo de los riesgos digitales.

Lo recomendado es tener  un programa de ciberseguridad en la empresa que pueda controlar los riesgos digitales previniendo de esta forma la materialización de escenarios de riesgo que pueda llegar a afectar los procesos empresariales.

La ciberseguridad llegó para quedarse y ayudar  a controlar los riesgos digitales que se presentan diariamente y que amenazan con afectar la operación de los procesos empresariales.