Mostrando entradas con la etiqueta estrategia de seguridad. Mostrar todas las entradas
Mostrando entradas con la etiqueta estrategia de seguridad. Mostrar todas las entradas

lunes, 20 de diciembre de 2010

Predicciones en Seguridad de la Información 2011

Cada vez más se hace más exigente tratar de predecir qué pasará con las tendencias de la inseguridad en los años venideros, pues su movimiento no probabilístico y asimétrico, deja en evidencia al mejor analista, que trate de modelar sus inciertos patrones y describir las líneas poco visibles de su trayectoria.

Considerando lo anterior y con la alta probabilidad de andar por caminos insospechados, trataremos de hacer una visión propositiva sobre las variaciones y efectos de la inseguridad de la información considerando las tendencias actuales reportadas hasta el momento y que prometen seguir o variar en el 2011.

A continuación cinco predicciones de lo que puede pasar durante 2011 en temas de inseguridad de la información.

1. Bienvenida la era Post PC
Comenta el analista de Forrester Research, Andrew Jacquit, que cada vez más estamos pasando de la era del computador de escritorio a una computación móvil, ágil y sin fronteras. Definir la era Post PC es considerar dispositivos inteligentes pequeños, con sistemas operativos propios, con aplicaciones prácticas para tener acceso a la información en tiempo real y una lucha entre los diferentes proveedores de dispositivos móviles, que siempre buscan una mejor experiencia para el usuario, aún a costa de la seguridad de la información que se encuentra almacenada en el dispositivo o transita en medio de las redes a las cuales tiene acceso. En este contexto, de acuerdo con diferentes informes de seguridad se verá un incremento de la inseguridad en los dispositivos móviles, como un reflejo del impulso de las transacciones por este medio y el privilegiar una interacción en línea, virtual y sin intermediarios.

2. Repensando los modelos de confianza: Identidad centrada en los datos
El interés creciente en los retos de la nube y el acceso a la información disponible, así como el desafío de alcanzar una trazabilidad más certera y verificable sobre la información y sus transacciones asociadas, será un requerimiento cada vez más evidente. La necesidad de atender con claridad los requisitos de cumplimiento, obligará a las organizaciones a repensar sus modelos de confianza, ahora basados en el control de acceso efectivo y real sobre sus datos, lo que hará que las organizaciones reaccionen y comiencen a buscar formas integrales para darle mayor confianza a los ejecutivos sobre quién ingresa a sus locaciones físicas, qué se hace sobre sus sistemas de información y quién hace uso de los beneficios de la empresa. Para lograr este nuevo salto, las corporaciones deberán pasar por no tener una clara perspectiva de quién hace qué y ni cómo, momento donde los atacantes, conocedores de esta realidad, pondrán a prueba la forma como se reconstruyen las transacciones y retarán los mejores equipos de atención de incidentes e investigadores forenses en informática.

3. La ciberseguridad como estrategia gubernamental
Los recientes hechos internacionales donde se pone a prueba la respuesta técnica, diplomática y administrativa de las naciones, frente a ataques informáticos que afectan organizaciones y revelan información restringida de éstas, así como, la exposición de secretos industriales y ataques contra la propiedad intelectual de los países y sus nacionales, son eventos que no han pasado inadvertidos por los estados, razón por la cual se vienen tomando medidas que permitan una acción más controlada y confiable frente a estos retos que muestra cada vez más el mundo interconectado. Todo esto necesariamente conlleva a una renovación de las tácticas y acciones de la seguridad nacional, que ahora concibe un estado extendido en las redes informáticas y unos ciudadanos digitales y móviles, que requiere atención por parte del estado y la generación de una paz digital frecuentemente amenazada por actores que quieren tomar ventaja o inclinar la balanza para su conveniencia. Así las cosas, 2011 será un año de revisión y consolidación de la ciberseguridad como parte de la gobernabilidad de una nación.

4. Explosión de la información: una realidad innegable
En un mundo donde la información se ha convertido en la moneda para tener acceso a múltiples escenarios y posibilidades, se advierte un riesgo inminente como es el de la pérdida de la privacidad. Mientras más se intercambia, registra y comparte información mayor es la huella digital que dejamos en la red, donde algunos inescrupulosos hacen mal uso de la misma. Tener huella digital en internet no es malo en sí mismo, es una forma de advertir una presencia en la red, que muestra tu grado de interacción y visibilidad que es posible alcanzar con un adecuado uso de los recursos disponibles. Sin embargo, desafiar el poder multiplicador y propagador de internet y sus sistemas conexos, cuando de compartir información se trata, sin medir las consecuencias de este acto, es despertar la furia del “Poseidon Informático” que se esconde en el mar de registros disponibles en internet, con lo cual tu vida, tus acciones y obras, serán objeto de revisiones, interpretaciones y actualizaciones algunas autorizadas y otras no, que dejarán entredicho si lo que haces corresponde o no con la realidad. Durante el año siguiente, las olas de información y los servicios implementados agitarán el mar de internet para generar nuevas mareas de pérdidas de privacidad y desequilibrios en el manejo y clasificación de la información.

5. De los logs a la ciberinteligencia
Si bien la información ha tenido una connotación importante para las organizaciones en más de una década, la pregunta es ¿qué están haciendo con ella? Para algunos la respuesta está en los modelos y avances en la generación de valor para los negocios con estrategias desequilibrantes y para otros, una manera de mantener los registros de las actividades de las empresas. Algunos investigadores hablan de inteligencia de negocios, como esa manera de explorar en los datos patrones y tendencias que te permitan ver comportamientos y acciones para responder de manera temprana a los mercados y otros, ven en los registros de información modelos históricos de eventos que hablan del pasado y de las lecciones aprendidas en el campo de batalla.

Así las cosas, el encontrar en la información una manera de anticiparse a los riesgos, una estrategia de validar y revisar tendencias, un forma de evidenciar las huellas del pasado y la generación de escenarios para predecir el futuro, es abrir la puerta a una nueva disciplina, que heredera de las tradicionales técnicas de inteligencia, es capaz de navegar en las aguas inestables de internet, para recabar propuestas innovadoras y anticipatorias que permitan estar un paso delante de los eventos, mostrar caminos alternativos para enfrentar a los mismos ciberdelicuentes y mantener una posición vigilante y privilegiada frente a los retos de los atacantes. Aunque este nuevo ejercicio de seguridad nacional e informática, aún está en sus inicios es bueno mantener la humildad y la distancia, pues sabemos que la inseguridad cuando menos lo esperemos nuevamente podrá sorprendernos.

Reflexiones finales
La seguridad de la información es un proceso exigente y dinámico que requiere la habilidad de sus responsables para mantener en movimiento su ojo crítico frente la dinámica de la inseguridad, no sólo para crear la sensación de confiabilidad requerida por los usuarios de las tecnologías, sino para que vinculando, a estos últimos en la conquista de la asimetría de la inseguridad, se construya de manera conjunta una distinción concreta y evidente de un ambiente controlado y confiable, mas no seguro.

Sólo nos queda observar el desarrollo del 2011, para ver cómo la inseguridad de la información nos sorprende y nos hace meditar nuevamente y así, pensar de manera distinta para abrirle la puerta a las posibilidades, esas que no son otra cosa que el insumo de la inevitabilidad de la falla, contexto que debe alimentar permanentemente el instinto y la mente del responsable de la seguridad de la información.

Referencias
PRICEWATERHOUSECOOPERS (2010) Revolution or Evolution? Information Security 2020. Disponible en: http://www.pwc.co.uk/eng/publications/revolution_or_evolution_information_security_2020.html (Consultado: 14-12-2010)

DELOITTE & TOUCHE (2010) Cybercrime: A clear and present danger. Disponible en: http://www.deloitte.com/assets/Dcom-UnitedStates/Local%20Assets/Documents/AERS/us_aers_Deloitte%20Cyber%20Crime%20POV%20Jan252010.pdf (Consultado: 14-12-2010)

JACQUIT, A. (2010) Security in the Post-PC Era. Forrester Research. Revisión del autor en: http://blogs.forrester.com/andrew_jaquith/10-10-15-whats_next_for_it_security_post_pc_devices (Consultado: 14-12-2010)

CANO, J. (2010) Fuga de la información. Revelando la inseguridad de la información en el factor humano. Disponible en: http://insecurityit.blogspot.com/ (Consultado: 14-12-2010)

KARK, K. (2010) The new threat landscape: Proceed with caution. Forrester Research. Disponible en: http://www.federalnewsradio.com/docs/The_New_Threat_Landscape.pdf (Consultado: 14-12-2010)

domingo, 5 de septiembre de 2010

Integrando la seguridad de la información en la estrategia empresarial: Una reflexión socio-técnica para enfrentar la inseguridad

Son muchas las estrategias que hoy por hoy los responsables de la seguridad de la información intentan para persuadir a la alta gerencia con su discurso de protección de activos, las cuales van desde cuantificación de la materialización de las vulnerabilidades, análisis de impactos por pérdidas de imagen e implicaciones económicas de alguna sanción por algún incumplimiento normativo. (BAYUK 2010, pág.4) En este contexto, los ejecutivos de la seguridad de la información, buscan de alguna manera integrar sus planes en la agenda estratégica de la compañía para hacerse visible, no sólo por las consabidas brechas de seguridad que tarde o temprano se presentarán en la empresa, sino como elemento crítico para apalancar las ventajas competitivas de la corporación.

En este sentido, se advierten en la realidad de los programas de seguridad de la información elementos como incorporación de mejores prácticas, análisis beneficio-costo, historias o anécdotas en otras empresas del sector o estudios de referenciación que revisan la función de seguridad de la información en el contexto de los costos organizacionales y el personal requerido para dar cumplimiento al desarrollo de los habilitadores de riesgo y cumplimiento normativo, que no es otra cosa que apalancar las funciones de control interno o aseguramiento de los flujos de información de negocio de la empresa.

Así las cosas, los responsables de seguridad de la información saben que su integración con la estrategia corporativa, no depende exclusivamente de cómo los mecanismos tecnológicos de seguridad se comportan en las diferentes unidades de negocio (valga la pena aclarar, que deben funcionar de acuerdo con lo previsto y acordado con las áreas), sino de cómo alinear sus esfuerzos para hacerse una distinción transversal en la compañía, embebida en la cultura de los negocios, articulado con los sistemas de gestión organizacional y reconocidos por los terceros o grupos de interés en su relación comercial y estratégica.

Sobre este particular un reciente estudio realizado por KAYWORTH, T. y WHITTEN, D. (2010) advierte: “(…) la falta de integración entre el grupo de seguridad de la información y los negocios resulta en una política de seguridad y presupuestos que no reflejan las reales necesidades de la organización. En este contexto, la seguridad de la información tiende a ser reactiva, las decisiones de inversión se mueven por prioridades de corto plazo más que estratégicas o de largo plazo, recibiendo muy poca atención por parte de los ejecutivos de la empresa.(…)”.

Este resultado no nos sorprende, pues lo que hace es ratificar lo que de múltiples formas ha venido ocurriendo hace algunos años, donde la seguridad de la información se confunde con implementación de tecnologías de seguridad, haciendo de esta última distinción, una marca que generalmente tiene alta gerencia de lo que es esta función. Adicionalmente podemos agregar que esta percepción técnica generalizada de la seguridad, es también de nuestra propia práctica, que orientada por los nuevos desarrollos tecnológicos, nos dejamos tentar sin considerar, en algunos casos, los impactos de éstas en los negocios de la empresa. Podríamos decir que los altos ejecutivos de la empresa ven al área de tecnologías de la información y por ende, a la de seguridad de la información, como la sección de la inversión en “juguetes novedosos y costosos” que buscan generar un poco de más confianza en las operaciones de la empresa, pero no mayor valor para el negocio.

En consecuencia, la transformación y renovación de esta percepción de la alta gerencia en los seguridad de la información debe pasar no solamente por una estrategia tecnológica, sino social y cultural que implique una distinción complementaria de los riesgos en los activos de información de la empresa. Es decir, desarrollar un liderazgo de alto nivel sobre la protección de los activos, como parte de la práctica gerencial de la empresa, una visibilidad ejecutiva de la seguridad en los comités directivos y una cultura de seguridad de la información anclada en los supuesto propios de la empresa, que no solamente la perciba como algo que existe en el exterior, sino que se construye y vive en su interior.

Para lograr, lo propuesto en el párrafo anterior, no se requiere amplios esfuerzos en estrategias de gestión del cambio, sino articular tres elementos fundamentales detallados en el estudio de KAYWORTH, T. y WHITTEN, D. (2010) que son:
  • Balancear el aseguramiento de los activos de información con la necesidad de apalancar el negocio
  • Mantener el cumplimiento
  • Asegurar la alineación cultural

En este sentido, dicen los autores que se podrá desarrollar una estrategia efectiva de seguridad de la información que permita a los ejecutivos de la empresa salir de las “historias de horror y miedo” (concepto acuñado por BAYUK 2010) de la seguridad (como son los incidentes de seguridad), para entrar en la etapa del reconocimiento estratégico del valor de la seguridad de la información, como una forma de comunicarse con sus grupos de interés y los mismos procesos de negocio, y asegurar que la información que fluye entre las diferentes áreas, está disponible, controlada, gobernada y ágilmente procesada para que las metas de la organización se transformen en realidades evidentes y visibles tanto para los accionistas como para sus empleados.

Comprender la función de seguridad de la información como una forma de apalancar la manera como la empresa genera valor y lo comunica a sus clientes y demás interesados, debe llevar a los responsables de la seguridad de la información a cuestionarse sobre el enfoque de su estrategia de seguridad de la información más allá del aseguramiento de los perímetros porosos, de las acciones proactivas de identificación y manejo de vulnerabilidades, de los programas de sensibilización e interiorización de la seguridad y de la misma estrategia de cumplimiento legal y normativo, para reenfocar las conversaciones sobre la seguridad de la información más en términos de logros y servicios de apoyo a las estrategias de negocio, que en los componentes de tecnología que los hicieron posibles.

De otra parte, los responsables de la seguridad de la información, sabiendo que es fundamental mantener la segregación funcional con sus pares de la seguridad informática, deben comprender que su trabajo no termina cuando una tecnología de seguridad se instala y asegura lo que ha prometido, sino que allí debe iniciar la construcción de la nueva distinción de seguridad de la información, más allá de la técnica puesta en operación, sino en la percepción de la confianza y aseguramiento de los activos de información que entregue y comunique el valor mismo de la estrategia de la compañía en el proceso de negocio, que haga evidente una experiencia útil y estratégica tanto para los clientes como para el proceso.

Dicho lo anterior, los profesionales de la seguridad de la información no deben hacer cumplir de manera inflexible las reglas y estándares propios de los sistemas de gestión de la seguridad de la información, sin comunicar en el lenguaje del negocio, el porqué estas existen y cómo se articulan con el hacer mismo de los procesos de la empresa. Por tanto, la comunicación del valor de la seguridad de la información en un contexto estratégico y táctico, se centra en las personas, sus habilidades, actitudes y las manera como ellas interactúan con el resto de las áreas y sus procesos, y cómo las prácticas de protección de los activos de información son parte de su manera de actuar y hacer.

Si bien las consideraciones técnicas de la seguridad de la información se deben asegurar y funcionar conforme lo que se tiene previsto para hacer realidad, una percepción de la seguridad de la información requerida en los procesos de negocio, el lenguaje que se utilice para insertarla en la comunicación del valor para los negocio, deberá ser el más adecuado y ajustado con las prácticas de los negocios y las metas corporativas. El área de seguridad no debería hablar de sus “clientes”, como sino fuese parte del negocio mismo; más bien, debe ser alguien que acompaña y se hace parte del proceso como colega o par que aprende junto con aquello que genera valor, para hacerlo diferente y novedoso, comunicando y cumpliendo su promesa de valor de apalancar los resultados de la empresa de manera confiable.

Los responsables de la seguridad de la información que quieran avanzar en una estrategia efectiva de seguridad de la información, no deberán descuidar los diferentes elementos mencionados en esta reflexión, sabiendo que en un entendimiento sistémico de la realidad de la organización podemos mejorar día a día el entendimiento de la inseguridad de la información en los procesos de negocio y descubrir, en la puesta en práctica del programa de seguridad de la información, que la seguridad perfecta no existe y que caminamos “en medio de la noche” con una luz encendida: un monitoreo proactivo.

A continuación el detalle de los tres mecanismos de administración de riesgos para una efectiva estrategia de seguridad de la información sugerida por KAYWORTH, T. y WHITTEN, D. (2010):

Mecanismos de integración organizacional
• Estructuras organizacionales formales
  • Unidades organizacionales responsables de la seguridad de la información
  • Existencia de un ejecutivo responsable de la seguridad de la información
  • Función de auditoría interna
• Estructuras de coordinación
  • Comité directivo de seguridad de la información
  • Enlaces de seguridad de la información (oficiales de seguridad de la Inf.)
  • Separación entre seguridad de la información y seguridad informática
• Coordinación de procesos
  • Enfoque de seguridad de la información Top-Down
  • Seguridad de la información embebida en los procesos críticos de la organización
  • Aplicación flexible de estándares uniformes

Mecanismos de alineación social
• Culturales
  • Programas de sensibilización e interiorización en seguridad de la información
  • Desarrollo de redes informales de aliados estratégicos de la seguridad de la información
  • Desarrollo mentoría y asesoría en seguridad de la información para las áreas de la empresa
• Liderazgo
  • Compromiso ejecutivo basado en el reconocimiento de la información como un activo clave de la organización.

Competencia Técnica (El detalle propuesto en este tema es aporte del autor del blog y no hace parte del artículo original mencionado previamente)
  • Continuidad de Tecnológica
  • Control de acceso
  • Integridad de la información
  • Cumplimiento legal y normativo
  • Gobierno de la seguridad de la información

Referencias
KAYWORTH, T. y WHITTEN, D. (2010) Effective information security requires a balance of social and technology factors. MIS Quarterly Executive. Vol.9, No.3. September.
BAYUK, J. (2010) Enterprise security for the executive. Setting the tone from de top. Praeger.

lunes, 5 de julio de 2010

Innovación, Cambio y Estrategia: Tres elementos claves para potenciar la función de seguridad de la información

Durante estos días de múltiples noticias sobre balances de mitad de año, de revelación de indicadores de gestión, surgen muchas inquietudes sobre qué deben hacer las organizaciones para lograr lo que se han propuesto para este periodo de 365 días. En este sentido, luego de revisar tres libros, uno sobre innovación, otro sobre el cambio y un tercero sobre estrategia, se advierte con claridad que son estas tres palabras las que deben marcar el paso de todos aquellos que se atreven a hacer sus sueños realidad y que han decidido dejar una huella profunda en el mundo.

En este contexto, los responsables de la seguridad deberán hacer lo propio, pues la magia de la inseguridad de la información, como maestra de aquellos, nos recuerda a cada instante que debemos caminar por la ruta del desaprender, como requisito de la estrategia, la base para el cambio y la fuente de la innovación. Cada vez que nos enfrentemos al reto de la inseguridad, son los tres elementos antes mencionados los que deben animar nuestra reflexión para avanzar y desafiar los movimientos de nuestra maestra.

La innovación en seguridad de la información supone una mente creativa, que constantemente se pregunta el porqué de las cosas, nunca está satisfecha con las explicaciones de los proveedores y demanda de ellos, formas diferentes de enfrentar los retos de la inseguridad. De igual forma, busca de manera constante combinar dominios y fuentes de análisis, como la incorporación de prácticas de otras disciplinas como el derecho, la seguridad física, las matemáticas, las ciencias sociales, entre otras, pues sabe que allí encontrará elementos que le permitirán ver mejor o replantear el reto mismo de las fallas de seguridad. (Adaptado de: PONTI 2010, pág. 72 y 73)

Cuando somos capaces de innovar, de retirar nuestras propias autorestricciones y lanzarnos a experimentar las consecuencias de este acto, es posible liberar la energía potencial de ideas y acciones que la seguridad requiere para enfrentar a la inseguridad. Esta connotación, exige de los diseños organizacionales de la función de seguridad espacios seguros para pensar diferente y traducir en la práctica, empoderamiento de los profesionales del área y sobre manera mucha alineación con los objetivos de negocio, para que el impacto de lo que se proponga maximice su competitividad y la fuerza de la función de seguridad.

De otro lado, el innovar supone un cambio. Un cambio que debe estar apalancado en una movilización de esfuerzos alrededor de una visión compartida, que permita a la creatividad, encontrar terreno fértil para que sus semillas germinen. Mientras el responsable de la seguridad no sea el abono natural para pensar de manera diferente la seguridad de la información, ésta no estará en la zona de impacto que la organización necesita para ser diferente y hacer de sus procesos de negocio una zona confiable para gerencia y sus grupos de interés.

Cambiar, deja de ser un proceso de las organizaciones, para convertirse en una necesidad permanente de las mismas. El cambio generalmente se indica cuando se desarrolla una crisis, un momento de verdad. En seguridad de la información el cambio es una crisis permanente, gracias a que la inseguridad todo el tiempo está generando nuevas formas de hacernos ver que tenemos mucho que aprender. Así las cosas, el cambio en la función de seguridad de la información es una exigencia permanente que evita a toda costa la zona de confort para los profesionales del área y la tentación de “la falsa sensación de seguridad”.

Consolidar a la seguridad de la información como una ventaja competitiva de la organización, como un activo negocio que hace la diferencia, exige hacer de la práctica de seguridad un referente interno en la forma como comprendemos los riesgos de la información en los flujos de negocio, del conocimiento propio de nuestras limitaciones y de la habilidad para hablar el lenguaje de la dirección. Si esta consideración se inscribe en los planes de desarrollo de las áreas de seguridad de las empresas, otro será el futuro de los Chief Information Security Officers, pues no estarán buscando razones para justificar la importancia de la seguridad en los negocios, sino haciendo parte de la búsqueda de nuevos horizontes y escenarios de crecimiento de las corporaciones.

Pensar de manera estratégica, requiere tener una visión intuitiva e irreverente de lo que vemos y queremos de nuestro futuro. Bien se dice que planear, es lanzarnos a experimentar las corrientes inesperadas y propias de los vientos en las alturas como lo hacen las aves, pues de la misma forma en seguridad se exige que busquemos fuera del statu quo opciones y alternativas para disparar las rentabilidades de los negocios. La seguridad de la información más allá de un servicio, debe transformarse en una realidad de las expresiones y declaraciones de las juntas directivas, que vean en esta función un proceso de madurez organizacional, que crea estándares de industria que diferencia y posicionan a la organización más allá de sus propuestas de negocio.

Hablar de innovación, cambio y estrategia en seguridad de la información es declarar que estamos dispuestos a dar la batalla permanente y efectiva a la inseguridad de la información, que estamos atentos y alertas para conocer y confrontar las consecuencias de lecciones de las fallas, errores y vulnerabilidades de la tecnología y sobremanera, que nuestra decisión para alcanzar la madurez y evolución en el gobierno de la seguridad de la información, estará soportada en la visión estratégica, sistémica y de futuro que la organización quiere alcanzar.

Referencias
PONTI, F. (2010) Los siete movimientos de la innovación. Editorial Norma
HARVARD BUSINESS (2009) Surviving Change. A manager’s guide. Harvard Business Press.
HAX, A. (2010) The Delta model. Reinventing your business strategy. Springer Verlag

domingo, 17 de enero de 2010

La seguridad de la información: Una estrategia de aprendizaje

Russell Ackoff y Daniel Greenberg en su libro “Turning learning right side up” publicado por Wharton School Publishing en 2008 hacen una serie de reflexiones alrededor de la educación tradicional que bien se pueden aplicar al desarrollo de la función de seguridad de la información en una organización.

1. La educación tradicional se concentra en la enseñanza y no en el aprendizaje.
2. El objetivo de la educación es el aprendizaje y no la enseñanza.
3. La inteligencia es la habilidad para aprender, no es una medida de cuánto has aprendido.

La función de seguridad de la información tradicional se concentra en la información y cómo esta deber ser protegida. Es decir, estudia los detalles de ésta y sus medios de difusión o almacenamiento para establecer las medidas tecnológicas (en su amplio sentido de la palabra y no solamente elementos computarizados) requeridas que permitan un acceso confiable y controlado. En este sentido, la seguridad hace énfasis en la forma como deben hacerse las cosas para obtener el comportamiento deseado y evitar sorpresas en el futuro que impacten el nivel de confianza del usuario en el acceso a los medios donde se encuentre registrada o almacenada la información.

En consecuencia con lo anterior, una función de seguridad de la información planteada de esta forma, trata de encontrar e impartir una manera de entender la protección de los activos de información orientada claramente por los controles conocidos y aplicados. En este sentido, las personas reconocerán la seguridad de la información como la atención a las medidas de restricción que le permiten conocer el nivel de confiabilidad del acceso y uso de los datos y su procesamiento, haciendo de éstas una rutina básica y propia que cada persona debe memorizar y aplicar.

Entender la función de seguridad de esta manera, es cerrarle la posibilidad a la organización para descubrir en su función de negocio, nuevas formas de construir confianza en el acceso y uso de la información; es negarle la posibilidad de reconocer nuevos valores y comportamientos que se pueden desarrollar para confirmar una estrategia de protección basada en las personas; es perder el potencial de acción y conocimiento de cada individuo en los procesos de negocio, para revelar las intenciones de los atacantes.

Si el objetivo de la educación es el aprendizaje, el de la seguridad son los riesgos y no los controles. Parece una herejía lo que se plantea en esta reflexión, pero no lo es; es realmente el resultado de comprender que la seguridad es una propiedad emergente de un sistema, que no imparte clases sobre cómo fluye y se asegura la información, sino más bien busca constantemente respuestas en los inesperados comportamientos que él mismo presenta, fruto de la interacción de éste y sus componentes.

Si no existieran los riesgos o pudiésemos tener situaciones sin riesgos, la seguridad sobraría, no sería elemento sensible a considerar. Pero como no existe tal condición y la constante es que estamos expuestos a los riesgos, se hace necesario aprender de la incertidumbre y de las “fallas de control” para comprender que en la sabiduría del error esta la fuente del aseguramiento permanente de la información de las empresas.

Si el secreto de la educación es el aprendizaje, entonces la inteligencia de la función de la seguridad estará en su capacidad de aprender de la dinámica de los flujos de la información en los negocios, comprender las condiciones inseguras a las cuales está expuesta la información, detallar y moderar las expectativas de los responsables de la información, con el fin de actuar como asociado y consultor interno, que permita acompañarlos en la valoración permanente del nivel de seguridad requerido; no para hacer invulnerable el tratamiento de la información, sino para encontrar nuevas formas para responder ante la inevitabilidad de la falla.

En este sentido, el encargado o responsable de la seguridad, en inglés el Chief Information Security Officer – CISO deberá entender su función como una estrategia de aprendizaje permanente y no de enseñanza, que le permita descubrir y afinar en la práctica que no se trata de transmitir, instruir, enseñar o usar la seguridad, sino más bien construir una comprensión conjunta, tangible y concreta de los riesgos de la información desde la dinámica del negocio que de manera natural sugiera sus estrategias de aseguramiento.

sábado, 12 de septiembre de 2009

12 Recomendaciones para configurar su estrategia de seguridad de la información

Una vez más comentamos un informe de Forrester Research, que establece 12 recomendaciones para considerar dentro de la estrategia de seguridad de la información en 2009. Bien podemos o no estar de acuerdo con este documento, sin embargo desarrollaremos algunos comentarios alrededor del mismo, como una excusa académica y prácticas para validar lo que ha ocurrido hasta el momento en el desarrollo de la inseguridad de la información durante este año.


De acuerdo con el estudio referenciado existen posibilitadotes de negocios (Business Drivers), cambios tecnológicos y aspectos económicos que definen la estrategia de seguridad de la información en 2009. A continuación detallaremos algunos de ellos y sus impactos en la estrategia de seguridad de la información.


Dentro de posibilitadotes de negocio (PN) tenemos:

  • Enfréntese con la conectividad y los requerimientos de un ambiente móvil.
  • Láncese a conocer y desarrollar nuevos modelos de negocio, pero considere sus riesgos.
  • Asuma su papel como enlace con los negocios.
  • Haga la seguridad invisible a los negocios y valor para sus clientes


Como cambios tecnológicos (CT) el documento enumera:

  • Combatir del cibercrimen con personas, procesos y tecnología
  • Separar los hechos de la ficción con respecto a la virtualización
  • Acoja el Web 2.0 pero mantenga la privacidad
  • Tome la aproximación del ciclo de vida de la información para proteger los datos


Detalla los aspectos económicos (AE) como:

  • Invierta su presupuesto para impactar la línea base
  • Sea flexible con los proyectos de grandes inversiones
  • Adopte la estrategia de servicios manejados por terceros
  • Evite los “ajustes” relacionados con el apetito al riesgo


Si revisamos cada uno de los elementos propuestos por Forrester, podemos ver que para los habilitadores de negocio, el factor riesgo es la variable más importante que el gerente de seguridad de la información debe tener en cuenta. No se trata de tomar todos los riesgos para lograr la estrategia de negocio, sino incluir dentro del diseño de la estrategia de negocio, la valoración de los riesgos de la información y su flujo en el nuevo modelo propuesto. Con ello no sólo alcanzará su papel como enlace con las metas de negocio, sino que hará evidente el nivel de exposición de la información cuando se haga realidad la nueva estrategia para la empresa.


Cuando tomamos lo relativo a los cambios tecnológicos se advierte con claridad que el enfoque está hacia la tercerización y las nuevas tecnologías de desarrollo, los cuales establecen grandes oportunidades para las organizaciones, pero de igual forma, grandes riesgos si sólo se toman y se ponen en funcionamiento. En este sentido, es deber del gerente de seguridad de la información hace evidente los posibles riesgos que ambas estrategias sugieren para la información de la organización, no como un ente que limite el cambio o vaya en contra de la estrategia corporativa, sino como un animador de la reflexión que permita establecer los acuerdos tácticos requeridos para hacer realidad la estrategia corporativa con el nivel de riesgo que acepta la organización frente a la información y los datos, tanto propios como los de sus clientes.


Finalmente los aspectos económicos, confirman las dos tendencias identificadas tanto en los cambios tecnológicos como en los habilitadores de negocio. La advertencia en este punto es modere sus riesgos frente a las grandes inversiones en seguridad de la información y avance con firmeza en el fortalecimiento de la línea base de las prácticas de seguridad de la información. Si bien, es necesario mantener un balance entre las necesidades de negocio y los riesgos de la seguridad de la información, es clave soportar dicho balance en una fuerte cultura de cuidado de los activos de información, que no es otra cosa, que reconocer en la información la misión misma del área de seguridad de la información.


En razón a lo anterior, la gerencia de seguridad de la información deberá mantener una mentalidad de servicio, que no busque protagonismos en las funciones de negocio, sino la perfecta sinergia que agrega valor al proceso y a sus clientes. Así mismo, deberá promover una cultura de apoyo y educación, que promueva desde su propio ejemplo, las prácticas que desea desarrollar en la organización. Finalmente y no menos importante, la gerencia de la seguridad, deberá entender y traducir las prioridades del negocio, como su insumo base para hacer de la experiencia de la seguridad de la información una práctica natural de los procesos organizacionales y no una restricción que sólo busca entender de manera individual los riesgos de la información.

domingo, 16 de agosto de 2009

Lo estratégico de la inseguridad informática

Afirma James E. Lukaszewski, “Ser un estratega significa tener un compromiso con una aproximación mental que piensa más allá de la competencia, la oposición o la crítica y produce un modelo distintivo o único, una serie de pasos, opciones de solución u opciones de dirección”. Así mismo, continúa, “la estrategia es el atrayente o la motivación que convoca a la gente y la ayuda a tener foco para moverse en la misma dirección”.


En este contexto desarrollar un pensamiento estratégico, exige un ejercicio mental permanente para descubrir en los patrones del negocio y en los movimientos de cambio en los mercados, oportunidades para modelar riesgos positivos, lanzarnos en aventuras desequilibrantes y propuestas no convencionales, que le permitan a la organización ver materializado su futuro.


La inseguridad informática en sí misma provee al estratega de la seguridad un modelo mental siempre nuevo y único, que le permite explorar y aventurarse en posibilidades y hechos que son parte inherente de la realidad. La inseguridad, por tanto, es un fenómeno que genera entropía permanente, reflexión activa u observación dinámica por parte del responsable de seguridad, con el fin de establecer de manera pragmática elementos de acción acordes con los hechos, la verdad y la información basada en la realidad.


El estratega de la seguridad permanentemente busca en la inseguridad, un motivo y razón más para desarrollar intencionalmente una aproximación o modelo diferente de comprensión de la realidad. El estratega busca en la inseguridad lo inusual y los resultados inesperados, como insumo fundamental para formular, utilizando los elementos de la situación original, una propuesta distinta y una solución única, que luce muy poco diferente del problema inicial.


Al estratega de la seguridad en general, se le pide que mire al futuro. En esencia la labor de un estratega es visualizar el futuro, caminar por el camino, “haciéndolo al andar”, administrar sus riesgos y decidir sobre lo que puede ver. Peter Drucker, en este sentido, comenta de manera acertada, sobre esta exigente función: “Yo no hago predicciones. Yo simplemente miro afuera por la ventana y miro que es visible, pero que aún no se ha visto”. En este sentido, el estratega de la seguridad, requiere un análisis permanente de patrones y variaciones que le permitan ver lo que aún “no se ha visto”.


Por tanto, el estratega de la seguridad, debe reconocer las señales en su entorno de operación y reflexión, para conducir su gestión hacia, para proyectarla como, sin quedarse en la contemplación de las mismas. El pensamiento estratégico que se requiere en la función de seguridad, no es una doctrina o un manual que se sigue según las buenas prácticas o documentos de estándares, es el resultado de una mente abierta a la incertidumbre, el desarrollo y promoción de un objetivo útil y positivo que motive a otros para lograr su cumplimiento.


El paso más importante para convertirse en un estratega de la seguridad, en un elemento fundamental de la gerencia, es su compromiso personal para convertirse en uno. Cuando declaramos nuestra lista personal de deseos y obligaciones y, la seguridad se convierte en ese motor de energía e ideas, todo a tu alrededor conspira para que te transformes en lo que quieres ser. En este sentido, para mantener la mente en una perspectiva estratégica de la seguridad, recuerde:

  1. Comprender qué piensan los líderes y actúe focalizado en soluciones.
  2. Reconocer y anticiparse a lo que esperan los líderes
  3. Estudiar los patrones de pensamiento, estilos de decisión y acciones que toman los líderes
  4. Construir relaciones de confianza con los que toman decisiones
  5. Mostrar a los líderes cómo utilizar tus ideas y sugerencias.


El pensamiento estratégico en seguridad, es un ejercicio de posibilidades y no de probabilidades; una lección de la cotidianidad y la esencia misma de la novedad. En consecuencia, no es posible alcanzar un pensamiento estratégico real, si no abandonamos la ruta de lo conocido y nos lanzamos al recorrido incierto de la inseguridad.


LUKASZEWSKI, J. (2008) Why should your boss listen to you? Jossey-Bass.