Inconsistencias

Cuando realizamos un análisis de riesgos o un ejercicio de auditoría —ya sea de cumplimiento o de revisión técnica como un ejercico de pentesting— solemos asignar una criticidad a cada hallazgo y hasta aquí todo correcto pero la criticidad no debería describir únicamente la naturaleza técnica de una vulnerabilidad, sino también reflejar el alcance del… Seguir leyendo Inconsistencias

El arte de cuantificar el impacto cibernético

La madurez de una función de ciberseguridad no se mide solo por su capacidad para detectar amenazas o responder con rapidez, sino también por su capacidad para explicar el impacto de un incidente en términos que el negocio pueda entender y valorar. La cuantificación no es “ponerle un precio” de forma arbitraria a un evento técnico,… Seguir leyendo El arte de cuantificar el impacto cibernético