Cuando realizamos un análisis de riesgos o un ejercicio de auditoría —ya sea de cumplimiento o de revisión técnica como un ejercico de pentesting— solemos asignar una criticidad a cada hallazgo y hasta aquí todo correcto pero la criticidad no debería describir únicamente la naturaleza técnica de una vulnerabilidad, sino también reflejar el alcance del… Seguir leyendo Inconsistencias
Etiqueta: Gestión de riesgos
Cómo Monte Carlo convirtió la incertidumbre en decisión
En 1946, mientras se recuperaba de una enfermedad, el matemático Stanislaw Ulam volvió a jugar al solitario y, durante aquellas partidas, se planteó una pregunta aparentemente sencilla, ¿cuál era la probabilidad de completar con éxito el juego? Calcular todas las combinaciones posibles resultaba extraordinariamente complejo, pero repetir muchas partidas y observar cuántas terminaban bien ofrecía… Seguir leyendo Cómo Monte Carlo convirtió la incertidumbre en decisión
¿Puede existir más de una metodología de riesgos en una empresa?
En muchas empresas, la gestión del riesgo ciber nace con una pregunta aparentemente sencilla y es que ¿debemos adoptar una única metodología para toda la organización o permitir que coexistan varias? Lo cierto es que la respuesta no debería reducirse a una elección rígida entre orden y flexibilidad, pues en ciberseguridad, donde conviven riesgos técnicos, regulatorios, operativos,… Seguir leyendo ¿Puede existir más de una metodología de riesgos en una empresa?
Apetito, tolerancia y exposición
Una de las expresiones más repetidas y peor entendidas es la de “apetito de riesgo” puesto que, aunque muchas organizaciones afirman tener un apetito bajo, muy bajo o incluso nulo frente al riesgo ciber, la realidad es que no siempre saben traducir esa idea a una metodología práctica, y es que el problema no es… Seguir leyendo Apetito, tolerancia y exposición
El valor de las certificaciones
Las certificaciones en ciberseguridad se han convertido en un elemento casi omnipresente en el discurso corporativo. ISO 27001, ENS, SOC 2, certificaciones profesionales, sellos, acreditaciones. Y, aunque en muchos sectores no tenerlas te puede dejar fuera del mercado; tenerlas, en cambio, puede llegar a ser un lastre, por lo que desde una perspectiva de gestión de… Seguir leyendo El valor de las certificaciones
Bayes y el riesgo
Thomas Bayes (c. 1701-1761) fue un matemático y teólogo inglés que desarrolló el teorema que formaliza la inferencia bayesiana en la que se aborda la «probabilidad inversa», que consiste en inferir la probabilidad de una hipótesis a partir de los efectos observados, invirtiendo el sentido habitual de la probabilidad condicional. Es decir, supongamos que analizamos logs… Seguir leyendo Bayes y el riesgo
El círculo conductual
Lo cierto es que no en pocas empresas el análisis de riesgos de ciberseguridad vive en un mundo, y la formación de usuarios en otro. Los primeros generan matrices de impacto y probabilidad muy sofisticadas, mientras que la segunda se traduce en cursos genéricos que cambian poco año tras año, con el consiguiente desajuste, pues… Seguir leyendo El círculo conductual
Teoría de juegos
La teoría de juegos es ampliamente utilizada en economía y estrategia militar porque proporciona un marco formal para analizar este tipo de dinámicas, además de que permite representar los posibles cursos de acción de cada actor, cuantificar sus resultados esperados y descubrir puntos de equilibrio en los que las estrategias de ambos se estabilizan. Esto, aplicado… Seguir leyendo Teoría de juegos
Dimensionamiento basado en riesgo
El dimensionamiento de los equipos de ciberseguridad ha sido históricamente un punto de debate entre CISOs y directivos, ya que tradicionalmente se ha basado en modelos que asignan recursos humanos según el tamaño de la infraestructura tecnológica —como el número de usuarios, servidores o endpoints— y, aunque práctico, resulta limitado al ignorar factores esenciales como… Seguir leyendo Dimensionamiento basado en riesgo
Cuando el castellano nos juega una mala pasada
En la gestión de riesgos digitales, el lenguaje no es un asunto menor, puesto que la forma en la que nombramos y categorizamos un riesgo influye en cómo se interpreta, prioriza y finalmente se gestiona en una organización. En español solemos utilizar la palabra «emergente» para referirnos tanto a lo «emergent» como a lo «emerging«, dos términos en inglés que,… Seguir leyendo Cuando el castellano nos juega una mala pasada