Costo de La Inaccion Juntas Directivas y Ciberseguridad
Costo de La Inaccion Juntas Directivas y Ciberseguridad
Costo de La Inaccion Juntas Directivas y Ciberseguridad
la inacción
Guía de CISO para lograr que las juntas
directivas inviertan en ciberseguridad
El costo de la inacción 2
Piense como un
miembro de la junta
Es posible que la junta esté más atenta a la seguridad de lo que sabe.
El costo de la inacción 4
Todo eso es prometedor para los CISO. Sin embargo, sigue siendo una opción
segura hablar menos sobre tecnología y más sobre el panorama general
del riesgo empresarial y la administración de la reputación. Sin importar la
experiencia técnica, todos los miembros de una junta pueden conversar y pensar
cómodamente en el riesgo, ya sea para encontrar el nivel correcto de tolerancia
al riesgo o para evaluar los planes de administración de riesgos.
• ¿Cuáles son los activos que los miembros de la junta consideran como los
más importantes? ¿Son los datos de los clientes, la IP de la empresa, su
marca o algo más?
Hable como un
miembro de la junta
Tenga presentes las siguientes ideas cuando
converse con la junta, ya sea en presentaciones
o en comunicaciones menos formales.
El costo de la inacción 6
Hable de negocios,
no de tecnología.
Use ejemplos e ilustraciones apropiados para expertos en negocios que
manifiestan interés, no para expertos técnicos. Busque inspiración relacionada
con el nivel de detalle adecuado para presentar conceptos de seguridad
en Bloomberg Businessweek o The Wall Street Journal (una noticia reciente
sobre una vulneración también puede ser un excelente punto de partida para
la conversación, mientras describe cómo habría resultado eso en su propia
empresa). Encuentre a alguien de confianza fuera de su organización de
seguridad para que le dé su opinión sobre la complejidad de sus comunicaciones.
1
Planning Guide 2023: Security & Risk, Forrester, 2023
El costo de la inacción 9
¿Qué ocurrió?
Un empleado de una gran organización de salud del Reino Unido robó datos de casi
500.000 clientes para venderlos en la web oscura, los que incluían el nombre, la fecha de
nacimiento, la nacionalidad, el número de membresía, la dirección de correo electrónico
y el número de teléfono. El empleado obtuvo acceso a la información a través del
sistema CRM de la organización, copiando los registros en grandes cantidades y luego
eliminándolos de las bases de datos. Los clientes no fueron notificados sino hasta dos
meses después del incidente.
Los reguladores del Reino Unido multaron a la organización con £ 175.000 y afirmaron
que la empresa no tomó “las medidas técnicas y organizativas pertinentes contra el
procesamiento no autorizado e ilegal”. Esto incluye la supervisión de rutina que podría
haber detectado actividad inusual, como la extracción de grandes cantidades de datos.
En una declaración, la organización señaló que, desde entonces, “se introdujeron medidas
de seguridad adicionales para ayudar a evitar que un incidente de este tipo vuelva a
ocurrir, se reforzaron nuestros controles internos y se aumentaron los controles de
nuestros clientes”.
¿Qué podría hacerse de manera diferente para evitar que se produzcan ataques
similares en el futuro?
Ataque de LockerGoga
Marzo de 2019
¿Qué ocurrió?
Una de las empresas de aluminio más grandes del mundo fue atacada con
LockerGoga, una forma de ransomware. El ataque bloqueó los archivos en
miles de servidores y PC, además de publicar una nota de rescate en las
pantallas de los equipos dañados. El daño se había iniciado tres meses antes
cuando un empleado, sin saberlo, abrió un correo electrónico infectado de
un cliente de confianza. Eso permitió a los hackers invadir la infraestructura
de TI y plantar su virus de forma encubierta.
Creación
del caso
Las ideas y los ejemplos analizados en este eBook
pueden ayudarlo a dar forma a su presentación ante
la junta. Pero en última instancia, por supuesto, tendrá
que elegir la estructura y los detalles correctos en
función de las inversiones que necesite. Las siguientes
ideas pueden ayudarlo a explorar lo que podría
funcionar mejor con su junta en particular.
El costo de la inacción 13
• Hable con sus pares de la alta dirección para obtener comentarios y soporte.
Su CEO y otros compañeros ejecutivos pueden ser muy valiosos para obtener
información sobre miembros específicos de la junta o problemas recurrentes.
También puede agregar peso a sus argumentos el hecho de que los miembros
de la junta vean que los líderes de su organización apoyan las inversiones
que propone.
Al final, los CISO tienen muchos motivos para sentir confianza en este momento.
Nunca antes tantos miembros de juntas buscaron activamente orientación
sobre ciberseguridad. Y muchos desarrollos tecnológicos hablan directamente
de las preocupaciones de la junta en torno al costo y el ROI, desde los avances
en la automatización y la IA hasta el potencial de las soluciones de seguridad
integradas para reducir la complejidad y el costo.
AVANZADO
Por ejemplo, en la Clasificación, es posible que una organización
que se encuentra en el extremo Básico del espectro aún no
use la automatización para investigar y corregir incidentes
repetitivos o de gran volumen. Una organización que se
encuentra en el nivel Optimizado de la Clasificación podría
usar servicios y herramientas de orquestación, automatización
y respuesta de seguridad (SOAR) para automatizar la prevención
y respuesta de ciberataques. Al volver a la idea de riesgo
aceptable en torno a diferentes amenazas, puede ayudar
a la junta a evaluar mejor dónde debería estar su organización
en ese continuo. BÁSICO
© 2023 Microsoft Corporation. Todos los derechos reservados. Este documento se proporciona “tal
cual”. La información y las opiniones expresadas en este documento, incluidas las direcciones URL y otras
referencias a sitios web de Internet, están sujetas a cambios sin previo aviso. Usted asume el riesgo de usarlo.
Este documento no le otorga derecho legal alguno sobre ninguna propiedad intelectual de ninguno de los
productos de Microsoft. Puede copiar y usar este documento para uso interno como material de consulta.