lunes, 20 de diciembre de 2010
Predicciones en Seguridad de la Información 2011
domingo, 5 de septiembre de 2010
Integrando la seguridad de la información en la estrategia empresarial: Una reflexión socio-técnica para enfrentar la inseguridad
- Balancear el aseguramiento de los activos de información con la necesidad de apalancar el negocio
- Mantener el cumplimiento
- Asegurar la alineación cultural
A continuación el detalle de los tres mecanismos de administración de riesgos para una efectiva estrategia de seguridad de la información sugerida por KAYWORTH, T. y WHITTEN, D. (2010):
Mecanismos de integración organizacional
• Estructuras organizacionales formales
- Unidades organizacionales responsables de la seguridad de la información
- Existencia de un ejecutivo responsable de la seguridad de la información
- Función de auditoría interna
- Comité directivo de seguridad de la información
- Enlaces de seguridad de la información (oficiales de seguridad de la Inf.)
- Separación entre seguridad de la información y seguridad informática
- Enfoque de seguridad de la información Top-Down
- Seguridad de la información embebida en los procesos críticos de la organización
- Aplicación flexible de estándares uniformes
Mecanismos de alineación social
• Culturales
- Programas de sensibilización e interiorización en seguridad de la información
- Desarrollo de redes informales de aliados estratégicos de la seguridad de la información
- Desarrollo mentoría y asesoría en seguridad de la información para las áreas de la empresa
- Compromiso ejecutivo basado en el reconocimiento de la información como un activo clave de la organización.
Competencia Técnica (El detalle propuesto en este tema es aporte del autor del blog y no hace parte del artículo original mencionado previamente)
- Continuidad de Tecnológica
- Control de acceso
- Integridad de la información
- Cumplimiento legal y normativo
- Gobierno de la seguridad de la información
Referencias
KAYWORTH, T. y WHITTEN, D. (2010) Effective information security requires a balance of social and technology factors. MIS Quarterly Executive. Vol.9, No.3. September.
BAYUK, J. (2010) Enterprise security for the executive. Setting the tone from de top. Praeger.
lunes, 5 de julio de 2010
Innovación, Cambio y Estrategia: Tres elementos claves para potenciar la función de seguridad de la información
En este contexto, los responsables de la seguridad deberán hacer lo propio, pues la magia de la inseguridad de la información, como maestra de aquellos, nos recuerda a cada instante que debemos caminar por la ruta del desaprender, como requisito de la estrategia, la base para el cambio y la fuente de la innovación. Cada vez que nos enfrentemos al reto de la inseguridad, son los tres elementos antes mencionados los que deben animar nuestra reflexión para avanzar y desafiar los movimientos de nuestra maestra.
La innovación en seguridad de la información supone una mente creativa, que constantemente se pregunta el porqué de las cosas, nunca está satisfecha con las explicaciones de los proveedores y demanda de ellos, formas diferentes de enfrentar los retos de la inseguridad. De igual forma, busca de manera constante combinar dominios y fuentes de análisis, como la incorporación de prácticas de otras disciplinas como el derecho, la seguridad física, las matemáticas, las ciencias sociales, entre otras, pues sabe que allí encontrará elementos que le permitirán ver mejor o replantear el reto mismo de las fallas de seguridad. (Adaptado de: PONTI 2010, pág. 72 y 73)
Cuando somos capaces de innovar, de retirar nuestras propias autorestricciones y lanzarnos a experimentar las consecuencias de este acto, es posible liberar la energía potencial de ideas y acciones que la seguridad requiere para enfrentar a la inseguridad. Esta connotación, exige de los diseños organizacionales de la función de seguridad espacios seguros para pensar diferente y traducir en la práctica, empoderamiento de los profesionales del área y sobre manera mucha alineación con los objetivos de negocio, para que el impacto de lo que se proponga maximice su competitividad y la fuerza de la función de seguridad.
De otro lado, el innovar supone un cambio. Un cambio que debe estar apalancado en una movilización de esfuerzos alrededor de una visión compartida, que permita a la creatividad, encontrar terreno fértil para que sus semillas germinen. Mientras el responsable de la seguridad no sea el abono natural para pensar de manera diferente la seguridad de la información, ésta no estará en la zona de impacto que la organización necesita para ser diferente y hacer de sus procesos de negocio una zona confiable para gerencia y sus grupos de interés.
Cambiar, deja de ser un proceso de las organizaciones, para convertirse en una necesidad permanente de las mismas. El cambio generalmente se indica cuando se desarrolla una crisis, un momento de verdad. En seguridad de la información el cambio es una crisis permanente, gracias a que la inseguridad todo el tiempo está generando nuevas formas de hacernos ver que tenemos mucho que aprender. Así las cosas, el cambio en la función de seguridad de la información es una exigencia permanente que evita a toda costa la zona de confort para los profesionales del área y la tentación de “la falsa sensación de seguridad”.
Consolidar a la seguridad de la información como una ventaja competitiva de la organización, como un activo negocio que hace la diferencia, exige hacer de la práctica de seguridad un referente interno en la forma como comprendemos los riesgos de la información en los flujos de negocio, del conocimiento propio de nuestras limitaciones y de la habilidad para hablar el lenguaje de la dirección. Si esta consideración se inscribe en los planes de desarrollo de las áreas de seguridad de las empresas, otro será el futuro de los Chief Information Security Officers, pues no estarán buscando razones para justificar la importancia de la seguridad en los negocios, sino haciendo parte de la búsqueda de nuevos horizontes y escenarios de crecimiento de las corporaciones.
Pensar de manera estratégica, requiere tener una visión intuitiva e irreverente de lo que vemos y queremos de nuestro futuro. Bien se dice que planear, es lanzarnos a experimentar las corrientes inesperadas y propias de los vientos en las alturas como lo hacen las aves, pues de la misma forma en seguridad se exige que busquemos fuera del statu quo opciones y alternativas para disparar las rentabilidades de los negocios. La seguridad de la información más allá de un servicio, debe transformarse en una realidad de las expresiones y declaraciones de las juntas directivas, que vean en esta función un proceso de madurez organizacional, que crea estándares de industria que diferencia y posicionan a la organización más allá de sus propuestas de negocio.
Hablar de innovación, cambio y estrategia en seguridad de la información es declarar que estamos dispuestos a dar la batalla permanente y efectiva a la inseguridad de la información, que estamos atentos y alertas para conocer y confrontar las consecuencias de lecciones de las fallas, errores y vulnerabilidades de la tecnología y sobremanera, que nuestra decisión para alcanzar la madurez y evolución en el gobierno de la seguridad de la información, estará soportada en la visión estratégica, sistémica y de futuro que la organización quiere alcanzar.
Referencias
PONTI, F. (2010) Los siete movimientos de la innovación. Editorial Norma
HARVARD BUSINESS (2009) Surviving Change. A manager’s guide. Harvard Business Press.
HAX, A. (2010) The Delta model. Reinventing your business strategy. Springer Verlag
domingo, 17 de enero de 2010
La seguridad de la información: Una estrategia de aprendizaje
1. La educación tradicional se concentra en la enseñanza y no en el aprendizaje.
2. El objetivo de la educación es el aprendizaje y no la enseñanza.
3. La inteligencia es la habilidad para aprender, no es una medida de cuánto has aprendido.
La función de seguridad de la información tradicional se concentra en la información y cómo esta deber ser protegida. Es decir, estudia los detalles de ésta y sus medios de difusión o almacenamiento para establecer las medidas tecnológicas (en su amplio sentido de la palabra y no solamente elementos computarizados) requeridas que permitan un acceso confiable y controlado. En este sentido, la seguridad hace énfasis en la forma como deben hacerse las cosas para obtener el comportamiento deseado y evitar sorpresas en el futuro que impacten el nivel de confianza del usuario en el acceso a los medios donde se encuentre registrada o almacenada la información.
En consecuencia con lo anterior, una función de seguridad de la información planteada de esta forma, trata de encontrar e impartir una manera de entender la protección de los activos de información orientada claramente por los controles conocidos y aplicados. En este sentido, las personas reconocerán la seguridad de la información como la atención a las medidas de restricción que le permiten conocer el nivel de confiabilidad del acceso y uso de los datos y su procesamiento, haciendo de éstas una rutina básica y propia que cada persona debe memorizar y aplicar.
Entender la función de seguridad de esta manera, es cerrarle la posibilidad a la organización para descubrir en su función de negocio, nuevas formas de construir confianza en el acceso y uso de la información; es negarle la posibilidad de reconocer nuevos valores y comportamientos que se pueden desarrollar para confirmar una estrategia de protección basada en las personas; es perder el potencial de acción y conocimiento de cada individuo en los procesos de negocio, para revelar las intenciones de los atacantes.
Si el objetivo de la educación es el aprendizaje, el de la seguridad son los riesgos y no los controles. Parece una herejía lo que se plantea en esta reflexión, pero no lo es; es realmente el resultado de comprender que la seguridad es una propiedad emergente de un sistema, que no imparte clases sobre cómo fluye y se asegura la información, sino más bien busca constantemente respuestas en los inesperados comportamientos que él mismo presenta, fruto de la interacción de éste y sus componentes.
Si no existieran los riesgos o pudiésemos tener situaciones sin riesgos, la seguridad sobraría, no sería elemento sensible a considerar. Pero como no existe tal condición y la constante es que estamos expuestos a los riesgos, se hace necesario aprender de la incertidumbre y de las “fallas de control” para comprender que en la sabiduría del error esta la fuente del aseguramiento permanente de la información de las empresas.
Si el secreto de la educación es el aprendizaje, entonces la inteligencia de la función de la seguridad estará en su capacidad de aprender de la dinámica de los flujos de la información en los negocios, comprender las condiciones inseguras a las cuales está expuesta la información, detallar y moderar las expectativas de los responsables de la información, con el fin de actuar como asociado y consultor interno, que permita acompañarlos en la valoración permanente del nivel de seguridad requerido; no para hacer invulnerable el tratamiento de la información, sino para encontrar nuevas formas para responder ante la inevitabilidad de la falla.
En este sentido, el encargado o responsable de la seguridad, en inglés el Chief Information Security Officer – CISO deberá entender su función como una estrategia de aprendizaje permanente y no de enseñanza, que le permita descubrir y afinar en la práctica que no se trata de transmitir, instruir, enseñar o usar la seguridad, sino más bien construir una comprensión conjunta, tangible y concreta de los riesgos de la información desde la dinámica del negocio que de manera natural sugiera sus estrategias de aseguramiento.
sábado, 12 de septiembre de 2009
12 Recomendaciones para configurar su estrategia de seguridad de la información
Una vez más comentamos un informe de Forrester Research, que establece 12 recomendaciones para considerar dentro de la estrategia de seguridad de la información en 2009. Bien podemos o no estar de acuerdo con este documento, sin embargo desarrollaremos algunos comentarios alrededor del mismo, como una excusa académica y prácticas para validar lo que ha ocurrido hasta el momento en el desarrollo de la inseguridad de la información durante este año.
De acuerdo con el estudio referenciado existen posibilitadotes de negocios (Business Drivers), cambios tecnológicos y aspectos económicos que definen la estrategia de seguridad de la información en
Dentro de posibilitadotes de negocio (PN) tenemos:
- Enfréntese con la conectividad y los requerimientos de un ambiente móvil.
- Láncese a conocer y desarrollar nuevos modelos de negocio, pero considere sus riesgos.
- Asuma su papel como enlace con los negocios.
- Haga la seguridad invisible a los negocios y valor para sus clientes
Como cambios tecnológicos (CT) el documento enumera:
- Combatir del cibercrimen con personas, procesos y tecnología
- Separar los hechos de la ficción con respecto a la virtualización
- Acoja el Web 2.0 pero mantenga la privacidad
- Tome la aproximación del ciclo de vida de la información para proteger los datos
Detalla los aspectos económicos (AE) como:
- Invierta su presupuesto para impactar la línea base
- Sea flexible con los proyectos de grandes inversiones
- Adopte la estrategia de servicios manejados por terceros
- Evite los “ajustes” relacionados con el apetito al riesgo
Si revisamos cada uno de los elementos propuestos por Forrester, podemos ver que para los habilitadores de negocio, el factor riesgo es la variable más importante que el gerente de seguridad de la información debe tener en cuenta. No se trata de tomar todos los riesgos para lograr la estrategia de negocio, sino incluir dentro del diseño de la estrategia de negocio, la valoración de los riesgos de la información y su flujo en el nuevo modelo propuesto. Con ello no sólo alcanzará su papel como enlace con las metas de negocio, sino que hará evidente el nivel de exposición de la información cuando se haga realidad la nueva estrategia para la empresa.
Cuando tomamos lo relativo a los cambios tecnológicos se advierte con claridad que el enfoque está hacia la tercerización y las nuevas tecnologías de desarrollo, los cuales establecen grandes oportunidades para las organizaciones, pero de igual forma, grandes riesgos si sólo se toman y se ponen en funcionamiento. En este sentido, es deber del gerente de seguridad de la información hace evidente los posibles riesgos que ambas estrategias sugieren para la información de la organización, no como un ente que limite el cambio o vaya en contra de la estrategia corporativa, sino como un animador de la reflexión que permita establecer los acuerdos tácticos requeridos para hacer realidad la estrategia corporativa con el nivel de riesgo que acepta la organización frente a la información y los datos, tanto propios como los de sus clientes.
Finalmente los aspectos económicos, confirman las dos tendencias identificadas tanto en los cambios tecnológicos como en los habilitadores de negocio. La advertencia en este punto es modere sus riesgos frente a las grandes inversiones en seguridad de la información y avance con firmeza en el fortalecimiento de la línea base de las prácticas de seguridad de la información. Si bien, es necesario mantener un balance entre las necesidades de negocio y los riesgos de la seguridad de la información, es clave soportar dicho balance en una fuerte cultura de cuidado de los activos de información, que no es otra cosa, que reconocer en la información la misión misma del área de seguridad de la información.
En razón a lo anterior, la gerencia de seguridad de la información deberá mantener una mentalidad de servicio, que no busque protagonismos en las funciones de negocio, sino la perfecta sinergia que agrega valor al proceso y a sus clientes. Así mismo, deberá promover una cultura de apoyo y educación, que promueva desde su propio ejemplo, las prácticas que desea desarrollar en la organización. Finalmente y no menos importante, la gerencia de la seguridad, deberá entender y traducir las prioridades del negocio, como su insumo base para hacer de la experiencia de la seguridad de la información una práctica natural de los procesos organizacionales y no una restricción que sólo busca entender de manera individual los riesgos de la información.
domingo, 16 de agosto de 2009
Lo estratégico de la inseguridad informática
Afirma James E. Lukaszewski, “Ser un estratega significa tener un compromiso con una aproximación mental que piensa más allá de la competencia, la oposición o la crítica y produce un modelo distintivo o único, una serie de pasos, opciones de solución u opciones de dirección”. Así mismo, continúa, “la estrategia es el atrayente o la motivación que convoca a la gente y la ayuda a tener foco para moverse en la misma dirección”.
En este contexto desarrollar un pensamiento estratégico, exige un ejercicio mental permanente para descubrir en los patrones del negocio y en los movimientos de cambio en los mercados, oportunidades para modelar riesgos positivos, lanzarnos en aventuras desequilibrantes y propuestas no convencionales, que le permitan a la organización ver materializado su futuro.
La inseguridad informática en sí misma provee al estratega de la seguridad un modelo mental siempre nuevo y único, que le permite explorar y aventurarse en posibilidades y hechos que son parte inherente de la realidad. La inseguridad, por tanto, es un fenómeno que genera entropía permanente, reflexión activa u observación dinámica por parte del responsable de seguridad, con el fin de establecer de manera pragmática elementos de acción acordes con los hechos, la verdad y la información basada en la realidad.
El estratega de la seguridad permanentemente busca en la inseguridad, un motivo y razón más para desarrollar intencionalmente una aproximación o modelo diferente de comprensión de la realidad. El estratega busca en la inseguridad lo inusual y los resultados inesperados, como insumo fundamental para formular, utilizando los elementos de la situación original, una propuesta distinta y una solución única, que luce muy poco diferente del problema inicial.
Al estratega de la seguridad en general, se le pide que mire al futuro. En esencia la labor de un estratega es visualizar el futuro, caminar por el camino, “haciéndolo al andar”, administrar sus riesgos y decidir sobre lo que puede ver. Peter Drucker, en este sentido, comenta de manera acertada, sobre esta exigente función: “Yo no hago predicciones. Yo simplemente miro afuera por la ventana y miro que es visible, pero que aún no se ha visto”. En este sentido, el estratega de la seguridad, requiere un análisis permanente de patrones y variaciones que le permitan ver lo que aún “no se ha visto”.
Por tanto, el estratega de la seguridad, debe reconocer las señales en su entorno de operación y reflexión, para conducir su gestión hacia, para proyectarla como, sin quedarse en la contemplación de las mismas. El pensamiento estratégico que se requiere en la función de seguridad, no es una doctrina o un manual que se sigue según las buenas prácticas o documentos de estándares, es el resultado de una mente abierta a la incertidumbre, el desarrollo y promoción de un objetivo útil y positivo que motive a otros para lograr su cumplimiento.
El paso más importante para convertirse en un estratega de la seguridad, en un elemento fundamental de la gerencia, es su compromiso personal para convertirse en uno. Cuando declaramos nuestra lista personal de deseos y obligaciones y, la seguridad se convierte en ese motor de energía e ideas, todo a tu alrededor conspira para que te transformes en lo que quieres ser. En este sentido, para mantener la mente en una perspectiva estratégica de la seguridad, recuerde:
- Comprender qué piensan los líderes y actúe focalizado en soluciones.
- Reconocer y anticiparse a lo que esperan los líderes
- Estudiar los patrones de pensamiento, estilos de decisión y acciones que toman los líderes
- Construir relaciones de confianza con los que toman decisiones
- Mostrar a los líderes cómo utilizar tus ideas y sugerencias.
El pensamiento estratégico en seguridad, es un ejercicio de posibilidades y no de probabilidades; una lección de la cotidianidad y la esencia misma de la novedad. En consecuencia, no es posible alcanzar un pensamiento estratégico real, si no abandonamos la ruta de lo conocido y nos lanzamos al recorrido incierto de la inseguridad.
LUKASZEWSKI, J. (2008) Why should your boss listen to you? Jossey-Bass.