Cuando realizamos un análisis de riesgos o un ejercicio de auditoría —ya sea de cumplimiento o de revisión técnica como un ejercico de pentesting— solemos asignar una criticidad a cada hallazgo y hasta aquí todo correcto pero la criticidad no debería describir únicamente la naturaleza técnica de una vulnerabilidad, sino también reflejar el alcance del… Seguir leyendo Inconsistencias
Categoría: Ciberseguridad
Cómo Monte Carlo convirtió la incertidumbre en decisión
En 1946, mientras se recuperaba de una enfermedad, el matemático Stanislaw Ulam volvió a jugar al solitario y, durante aquellas partidas, se planteó una pregunta aparentemente sencilla, ¿cuál era la probabilidad de completar con éxito el juego? Calcular todas las combinaciones posibles resultaba extraordinariamente complejo, pero repetir muchas partidas y observar cuántas terminaban bien ofrecía… Seguir leyendo Cómo Monte Carlo convirtió la incertidumbre en decisión
¿Puede existir más de una metodología de riesgos en una empresa?
En muchas empresas, la gestión del riesgo ciber nace con una pregunta aparentemente sencilla y es que ¿debemos adoptar una única metodología para toda la organización o permitir que coexistan varias? Lo cierto es que la respuesta no debería reducirse a una elección rígida entre orden y flexibilidad, pues en ciberseguridad, donde conviven riesgos técnicos, regulatorios, operativos,… Seguir leyendo ¿Puede existir más de una metodología de riesgos en una empresa?
Cuando más seguridad no significa menos riesgo
La postura de ciberseguridad se ha construido sobre una premisa aparentemente indiscutible que es que, si un control reduce riesgo, añadir más controles debería reducir todavía más y, aunque sobre el papel, la lógica parece sólida, en la práctica no siempre funciona así porque no es directamente proporcional. De hecho, llega un punto en el… Seguir leyendo Cuando más seguridad no significa menos riesgo
El arte de cuantificar el impacto cibernético
La madurez de una función de ciberseguridad no se mide solo por su capacidad para detectar amenazas o responder con rapidez, sino también por su capacidad para explicar el impacto de un incidente en términos que el negocio pueda entender y valorar. La cuantificación no es “ponerle un precio” de forma arbitraria a un evento técnico,… Seguir leyendo El arte de cuantificar el impacto cibernético
Teoría de juegos
La teoría de juegos es ampliamente utilizada en economía y estrategia militar porque proporciona un marco formal para analizar este tipo de dinámicas, además de que permite representar los posibles cursos de acción de cada actor, cuantificar sus resultados esperados y descubrir puntos de equilibrio en los que las estrategias de ambos se estabilizan. Esto, aplicado… Seguir leyendo Teoría de juegos
El riesgo como deuda
El riesgo de ciberseguridad ha sido tradicionalmente tratado como un fenómeno probabilístico basado en la ocurrencia e impacto de eventos adversos. Sin embargo, la naturaleza sistémica, acumulativa y de alta interdependencia de los entornos tecnológicos modernos ha demostrado que gran parte de la exposición cibernética no se materializa de forma súbita, sino que se acumula gradualmente… Seguir leyendo El riesgo como deuda
La cultura del riesgo
La cultura de riesgo es un constructo organizacional multidimensional y dinámico que integra conocimientos, actitudes, emociones y prácticas compartidas para percibir, evaluar y gestionar riesgos de manera coherente y proactiva, funcionando como un motor de resiliencia, innovación y ventaja competitiva, cuya efectividad depende de la alineación entre las dimensiones cognitiva, afectiva y conductual, así como… Seguir leyendo La cultura del riesgo
Cuando el castellano nos juega una mala pasada
En la gestión de riesgos digitales, el lenguaje no es un asunto menor, puesto que la forma en la que nombramos y categorizamos un riesgo influye en cómo se interpreta, prioriza y finalmente se gestiona en una organización. En español solemos utilizar la palabra «emergente» para referirnos tanto a lo «emergent» como a lo «emerging«, dos términos en inglés que,… Seguir leyendo Cuando el castellano nos juega una mala pasada
FAIR: poniendo números al riesgo
En el mundo de la gestión de riesgos, las matrices de colores y los cálculos semicuantitativos son herramientas porque permiten tener una visión rápida de amenazas y priorizar acciones. Sin embargo, cuando llega el momento de hablar con la dirección de la empresa, esos gráficos suelen quedarse cortos. FAIR es una metodología desarrollada por Jack Jones a principios de… Seguir leyendo FAIR: poniendo números al riesgo