La gestión de riesgos suele pivotar sobre cómo cambian las amenazas, las vulnerabilidades o los activos críticos. Sin embargo, existe una variable que muchas organizaciones siguen tratando como si fuera relativamente estable, que es la eficacia de sus controles. El problema es que un control no opera en el vacío, pues depende de personas, procesos,… Seguir leyendo El envejecimiento
Etiqueta: Análisis de riesgos
Inconsistencias (II)
En esta segunda parte bajamos a tierra como una criticidad técnica no siempre representa el riesgo real para la organización y, para ello, necesitamos una forma sencilla de ajustarla antes de convertirla en una prioridad. No se trata de discutir si el informe tiene razón cuando califica un hallazgo como crítico, pues puede tenerla desde… Seguir leyendo Inconsistencias (II)
Inconsistencias
Cuando realizamos un análisis de riesgos o un ejercicio de auditoría —ya sea de cumplimiento o de revisión técnica como un ejercico de pentesting— solemos asignar una criticidad a cada hallazgo y hasta aquí todo correcto pero la criticidad no debería describir únicamente la naturaleza técnica de una vulnerabilidad, sino también reflejar el alcance del… Seguir leyendo Inconsistencias
Origen
El análisis de riesgos de IT no nació para combatir malware o ataques por Internet, sino que su origen está en un problema mucho más antiguos, que es cómo permitir que varias personas compartieran un ordenador sin que pudieran acceder a los secretos de los demás. La historia comienza en Estados Unidos, durante la Guerra… Seguir leyendo Origen
Dimensionamiento basado en riesgo
El dimensionamiento de los equipos de ciberseguridad ha sido históricamente un punto de debate entre CISOs y directivos, ya que tradicionalmente se ha basado en modelos que asignan recursos humanos según el tamaño de la infraestructura tecnológica —como el número de usuarios, servidores o endpoints— y, aunque práctico, resulta limitado al ignorar factores esenciales como… Seguir leyendo Dimensionamiento basado en riesgo
Cuando el castellano nos juega una mala pasada
En la gestión de riesgos digitales, el lenguaje no es un asunto menor, puesto que la forma en la que nombramos y categorizamos un riesgo influye en cómo se interpreta, prioriza y finalmente se gestiona en una organización. En español solemos utilizar la palabra «emergente» para referirnos tanto a lo «emergent» como a lo «emerging«, dos términos en inglés que,… Seguir leyendo Cuando el castellano nos juega una mala pasada
Piedra de Rosetta
Los análisis de riesgos son pieza clave en cualquier organización pero, en ocasiones, su correcta ejecución implica desafíos. Veamos cómo enfrentarlos.