30 de agosto de 2022

Fundamentos de los marcos de seguridad: 7 conclusiones de nuestra Cumbre Global de Seguridad

Por David Weiss
Marco / Normas

Independientemente del tamaño de una empresa, es fundamental contar con un marco de seguridad. Los marcos de ciberseguridad ayudan a los proveedores de servicios gestionados (MSP) a identificar brechas de seguridad y puntos débiles, garantizando que los datos de sus clientes estén seguros y protegidos.

Hay muchos marcos de ciberseguridad entre los que elegir, como NIST, COBIT, CIS, Zero Trust y muchos más. Cada marco tiene sus propias características distintivas para adaptarse a las necesidades únicas de sus clientes.

Los MSP se unieron a un panel de expertos de Datto en nuestro reciente seminario web «Security Summit 101», titulado «Marcos de seguridad 101: lo que necesitas saber para mantenerte seguro». El panel analizó cómo cada marco se adapta a diferentes necesidades y por qué contar con el marco adecuado es fundamental para prevenir la pérdida de datos que pueda causar daños. A continuación, presentamos siete temas clave y conclusiones:

1. Ciberseguridad

A medida que el trabajo a distancia sigue aumentando, también lo hace la ciberdelincuencia. Los ciberdelincuentes han estado ideando ataques cada vez más sofisticados dirigidos a las pequeñas empresas. Los ataques de ransomware pueden tener consecuencias devastadoras para sus víctimas. Al igual que en cualquier negocio, el tiempo es dinero: en promedio, a las pequeñas empresas les cuesta 8,000 dólares por hora de inactividad recuperarse de un ataque de ransomware.

Como proveedor de servicios de gestión (MSP), es su responsabilidad garantizar que los datos de sus clientes estén protegidos, seguros y a salvo de ataques de ransomware.

2. 7 marcos esenciales de ciberseguridad

Los marcos de ciberseguridad (CSF) son fundamentales para impulsar políticas y productos sólidos. Con más de dos docenas de CSF entre los que elegir, este seminario web se centró en los siete marcos principales:

  • CIS (Centro para la Seguridad en Internet)

El CIS es una organización sin fines de lucro cuyos miembros colaboran para identificar y perfeccionar medidas de seguridad eficaces. El modelo de defensa en profundidad ayuda a prevenir y detectar malware mediante 18 controles del CIS, los cuales están priorizados y diseñados para proteger contra los ciberataques.

  • CMMC (Certificación del Modelo de Madurez de la Ciberseguridad)

El marco CMMC fue desarrollado por el Departamento de Defensa de los Estados Unidos. Ofrece un modelo para que los contratistas de la Base Industrial de Defensa cumplan con diversos requisitos de seguridad. El CMMC vincula sus controles con el marco del NIST (a continuación) y se divide en tres niveles: Básico, Avanzado y Experto.

  • NIST (Instituto Nacional de Estándares y Tecnología)

El marco de ciberseguridad del NIST es una publicación del Instituto Nacional de Estándares y Tecnología de EE. UU. y es, tal vez, el marco de ciberseguridad (CSF) más importante en la actualidad. Este marco ofrece una «taxonomía de alto nivel de los resultados de ciberseguridad y una metodología para evaluar y gestionar dichos resultados». El marco del NIST se organiza en torno a cinco funciones: Identificar, Proteger, Detectar, Responder y Recuperar.

  • COBIT (Objetivos de control para la información y las tecnologías de la información relacionadas)

COBIT es un marco de trabajo muy popular creado por ISACA, una asociación internacional dedicada a la gobernanza de las tecnologías de la información y ampliamente utilizado en toda Europa. Este marco está orientado a los negocios y define un conjunto de procesos genéricos para la gestión de las tecnologías de la información, lo que hace que COBIT sea adecuado para organizaciones y empresas de tamaño mediano y grande.

  • Los ocho esenciales

Essential Eight es un marco de ciberseguridad desarrollado por el Centro Australiano de Ciberseguridad. Consta de ocho componentes esenciales diseñados para ayudar a las organizaciones a protegerse contra diversos ciberataques. Este marco se centra principalmente en la protección de redes conectadas a Internet que utilizan Microsoft Windows.

  • ISO 27001 (Organización Internacional de Normalización)

La norma ISO 27001 es una norma internacional para la gestión de la seguridad de la información. Las organizaciones que cumplen con los requisitos de la norma pueden obtener la certificación tras superar con éxito una auditoría. Los controles de la norma ISO son exhaustivos: abarcan 144 controles distribuidos en 14 grupos y 35 categorías de control.

  • Zero Trust

Zero Trust no es técnicamente un marco, sino un modelo que verifica continuamente la autenticidad. El concepto principal de Zero Trust es «nunca confíes, siempre verifica». Los principios clave del modelo Zero Trust son: verificar explícitamente, utilizar el acceso con privilegios mínimos y asumir que se producirá una violación de seguridad. Este modelo ha ganado gran popularidad y ha sido adoptado por muchas organizaciones, entre ellas: Google, Microsoft, Cisco, CheckPoint y otras.

3. Descripción de los controles en un marco (CIS)

Los controles CIS son fáciles de abordar e implementar para un MSP que recién se inicia en las responsabilidades de seguridad. Con las numerosas opciones y tecnologías entre las que elegir, CIS ofrece una hoja de ruta sobre por dónde empezar y hacia dónde dirigir sus esfuerzos. Cada control desglosa otros marcos en un mapa para facilitar su interpretación. El marco CIS le ayuda a comprender sus desafíos únicos y le proporciona un mapa tangible para guiarlo a través del campo de batalla.

4. Mantenga la seguridad de su empresa con marcos de trabajo

Proteger los datos es esencial para cualquier empresa, ya que los ataques cibernéticos provocan costosos tiempos de inactividad y un largo período de recuperación. Independientemente del marco que utilice, la conclusión es clara: los marcos son fundamentales para mantener seguros los datos de sus clientes. Estos marcos brindan a los MSP visibilidad sobre las áreas en las que las empresas carecen de protección. Esto le permitirá mantener a sus clientes totalmente protegidos y comprender cómo cerrar las brechas de seguridad. Además, un marco como COBIT ofrece certificaciones para usted y sus empleados que amplían las habilidades y el conocimiento empresarial en materia de TI.

5. Tener en cuenta los deseos y las necesidades de sus clientes

La seguridad es compleja. Como proveedor de servicios de gestión (MSP), su trabajo consiste en adelantarse a las amenazas de seguridad, y la implementación de un marco le permite hacerlo. Podrá eliminar y reducir los riesgos, así como mejorar su posición dentro de la organización de su cliente.

Todos los marcos tienen sus ventajas y desventajas, por lo que es importante entender cuál se adapta mejor al negocio de tus clientes. Asegúrate de elegir el adecuado para que tanto tú como tus clientes alcancéis el éxito.

6. Honestidad sobre su seguridad

Las evaluaciones de seguridad son un recordatorio importante de las amenazas ante las que podrías ser más vulnerable. Lo mejor es ser brutalmente honesto durante estas evaluaciones y trazar un plan para mejorar tu seguridad. Analiza tus respuestas a través de una evaluación y considera honestamente lo que tienes y lo que no tienes a partir de los datos resultantes.

7. Reevaluación

La reevaluación anual le guía para mostrar física y analíticamente a sus clientes las áreas en las que ha mejorado. Esto mejora la experiencia del cliente, generando confianza y fiabilidad en que su MSP vela por sus mejores intereses. Además, las compañías de seguros pueden ver su crecimiento al comprender cuán seguro y protegido está el negocio. Examinar constantemente el marco madurará su organización, creando un retorno de la inversión en seguridad que gestionará mejor su negocio.

Manténgase seguro y protegido

La pérdida de datos y el tiempo de inactividad pueden destruir una organización. El uso de un marco de trabajo le brinda controles que le notifican cualquier riesgo. Llegar a un punto en el que se sienta seguro y protegido con su CSF le ayudará a administrar su negocio de manera eficiente sin el temor a la pérdida de datos. Alcanzar un estado de protección total podría llevar años, pero a la larga será lo que determine el éxito o el fracaso de su negocio. Tómese su tiempo y elija adecuadamente el marco de trabajo que mejor se adapte a sus necesidades.

Vea el seminario web completo

Siguientes lecturas recomendadas