Inconsistencias

Cuando realizamos un análisis de riesgos o un ejercicio de auditoría —ya sea de cumplimiento o de revisión técnica como un ejercico de pentesting— solemos asignar una criticidad a cada hallazgo y hasta aquí todo correcto pero la criticidad no debería describir únicamente la naturaleza técnica de una vulnerabilidad, sino también reflejar el alcance del… Seguir leyendo Inconsistencias

Origen

El análisis de riesgos de IT no nació para combatir malware o ataques por Internet, sino que su origen está en un problema mucho más antiguos, que es cómo permitir que varias personas compartieran un ordenador sin que pudieran acceder a los secretos de los demás. La historia comienza en Estados Unidos, durante la Guerra… Seguir leyendo Origen

Cómo Monte Carlo convirtió la incertidumbre en decisión

En 1946, mientras se recuperaba de una enfermedad, el matemático Stanislaw Ulam volvió a jugar al solitario y, durante aquellas partidas, se planteó una pregunta aparentemente sencilla, ¿cuál era la probabilidad de completar con éxito el juego? Calcular todas las combinaciones posibles resultaba extraordinariamente complejo, pero repetir muchas partidas y observar cuántas terminaban bien ofrecía… Seguir leyendo Cómo Monte Carlo convirtió la incertidumbre en decisión

¿Puede existir más de una metodología de riesgos en una empresa?

En muchas empresas, la gestión del riesgo ciber nace con una pregunta aparentemente sencilla y es que ¿debemos adoptar una única metodología para toda la organización o permitir que coexistan varias? Lo cierto es que la respuesta no debería reducirse a una elección rígida entre orden y flexibilidad, pues en ciberseguridad, donde conviven riesgos técnicos, regulatorios, operativos,… Seguir leyendo ¿Puede existir más de una metodología de riesgos en una empresa?

Cuando más seguridad no significa menos riesgo

La postura de ciberseguridad se ha construido sobre una premisa aparentemente indiscutible que es que, si un control reduce riesgo, añadir más controles debería reducir todavía más y, aunque sobre el papel, la lógica parece sólida, en la práctica no siempre funciona así porque no es directamente proporcional. De hecho, llega un punto en el… Seguir leyendo Cuando más seguridad no significa menos riesgo

El arte de cuantificar el impacto cibernético

La madurez de una función de ciberseguridad no se mide solo por su capacidad para detectar amenazas o responder con rapidez, sino también por su capacidad para explicar el impacto de un incidente en términos que el negocio pueda entender y valorar. La cuantificación no es “ponerle un precio” de forma arbitraria a un evento técnico,… Seguir leyendo El arte de cuantificar el impacto cibernético

Apetito, tolerancia y exposición

Una de las expresiones más repetidas y peor entendidas es la de “apetito de riesgo” puesto que, aunque muchas organizaciones afirman tener un apetito bajo, muy bajo o incluso nulo frente al riesgo ciber, la realidad es que no siempre saben traducir esa idea a una metodología práctica, y es que el problema no es… Seguir leyendo Apetito, tolerancia y exposición

Patrones de riesgo

Los análisis del riesgo han evolucionado desde enfoques centrados exclusivamente en vulnerabilidades técnicas hacia modelos más abstractos y sistémicos, capaces de explicar la recurrencia de los incidentes de seguridad en contextos tecnológicos y organizativos muy diversos, lo que implica hacer foco en los patrones de riesgo como instrumento principal en la identificación de las configuraciones… Seguir leyendo Patrones de riesgo

El valor de las certificaciones

Las certificaciones en ciberseguridad se han convertido en un elemento casi omnipresente en el discurso corporativo. ISO 27001, ENS, SOC 2, certificaciones profesionales, sellos, acreditaciones. Y, aunque en muchos sectores no tenerlas te puede dejar fuera del mercado; tenerlas, en cambio, puede llegar a ser un lastre, por lo que desde una perspectiva de gestión de… Seguir leyendo El valor de las certificaciones

Decisiones

Los riesgos —tanto en ciberseguridad como en la vida— no son otra cosa que la aceptación de algo incómodo, que es que vivimos en una incertidumbre estructural y, aun así, tenemos que decidir y responsabilizarnos de lo que decidimos. Lo cierto es que el riesgo es una forma moderna de nombrar a una vieja pregunta,… Seguir leyendo Decisiones