La Desconexión en los Informes de Seguridad

A medida que se acercan las reuniones trimestrales del consejo, los equipos de seguridad se enfrentan a un reto común: responder con confianza a preguntas clave sobre la seguridad de la organización. Preguntas como, ¿cuál es la exposición financiera real? o, ¿hemos mejorado nuestra postura de seguridad respecto al trimestre anterior? a menudo quedan sin respuesta. No por falta de datos, sino porque estos se encuentran dispersos en múltiples herramientas que no comparten contexto.

Desconfianza en las Métricas de Actividad

Históricamente, los informes de seguridad se han basado en métricas de actividad: vulnerabilidades detectadas, parches aplicados, alertas cerradas. Sin embargo, estas cifras no reflejan el riesgo real. Un miembro del consejo que escucha que se han cerrado miles de hallazgos no puede evaluar si la empresa es más segura. La pregunta crucial, "¿más seguro de qué y en qué medida?", rara vez recibe respuesta. Los consejos buscan entender la exposición real a los riesgos, las tendencias a lo largo del tiempo y el impacto financiero de las vulnerabilidades.

Los Gaps entre Herramientas de Seguridad

Las organizaciones de tamaño medio suelen utilizar un conjunto de herramientas de seguridad, desde proveedores de identidad hasta sistemas de monitorización de seguridad. Cada herramienta proporciona información precisa sobre su área, pero no sobre cómo se conectan estas áreas. Los atacantes no se ven limitados por estas divisiones. Por ejemplo, un cuenta de contratista en el sistema de identidad puede tener acceso a aplicaciones que gestionan datos sensibles, pero esa conexión crítica puede no ser visible en los informes.

Limitaciones de Añadir Nuevas Herramientas

La solución común ante esta desconexión es implementar nuevas herramientas. Sin embargo, esto a menudo resulta en la creación de más consolas y hojas de cálculo sin resolver el problema subyacente: la falta de un contexto compartido entre las herramientas existentes. Lo que se necesita no es un control adicional, sino una arquitectura de malla de ciberseguridad (CSMA) que permita correlacionar los datos de múltiples herramientas para obtener una visión integral de identidades, accesos y activos.

Un Marco Práctico para Informes Efectivos

Los líderes de seguridad pueden reconstruir sus informes para el consejo siguiendo estos pasos:

1. Definir los activos críticos: Identificar los activos cuya violación causaría el mayor daño a la empresa, como datos de clientes o sistemas de pago. 2. Conectar lo que ya se tiene: Integrar datos de identidad, nube y vulnerabilidades en una vista correlacionada. El objetivo es evitar la duplicación y enriquecer la información existente, priorizando integraciones rápidas y sin interrupciones. 3. Mapear caminos de ataque reales: Sustituir las listas de hallazgos por rutas de acceso. Mostrar cómo las identidades pueden acceder a los activos críticos a través de cadenas de acceso. 4. Priorizar por impacto: Evaluar la gravedad de las configuraciones erróneas según su impacto en los activos críticos, no solo por su puntuación individual.

Este enfoque proporciona al consejo una comprensión más clara de los riesgos y la exposición real, facilitando la toma de decisiones informadas sobre la seguridad organizativa.

Fuente

Ver noticia original