“El IoT ofrece una ingente cantidad de oportunidades pero a la vez, es muy muy preocupante”.

¿Qué es lo que le preocupa a un CISO? ¿Cómo es su día a día? Sabemos la importancia creciente del CISO en una compañía, un rol que en muchos casos ha evolucionado hasta llegar a nivel de dirección, a incidir en la toma de decisiones sobre el negocio.

Más información

#HablemosDeSeguridad

Vía @cybersecurityES

Webinar: el punto de vista del CISO en la respuesta a incidentes. Minimizando la brecha de riesgos.

Lo invitamos a unirse al seminario web Zoom este miércoles 6 de marzo a las 10:00 am Ciudad de México.

Inscríbase en la fecha y horario que más le convengan. Para mayor información, escríbanos a contacto@capa8.com

Más información

#HablemosDeSeguridad

Vía @ContactoCapa8

La importancia de los mentores en Ciberseguridad

“En un lugar oscuro nos encontramos, y un poco más de conocimiento ilumina nuestro camino.” Yoda.

¿Cuántas veces hemos estado en medio de un proyecto y nos sentimos desorientados o peor aún solos? Seguramente, si eres CISO o el responsable de la seguridad de la información en tu organización te ha pasado más de una ocasión. Y es que tu día a día como guardián del reino es enfrentarte a monstruos de mil cabezas que buscan franquearte y robarse las joyas de la corona, y peor aún, defiendes el feudo con un arsenal limitado. ¿Y por qué no? Incrementando tensión al episodio cuando tus aldeanos no toman las medidas necesarias y con inverosímil inocencia asoman recovecos del reino que las bestias huelen como si se tratara de visceral festín. Escenario digno de secuela de batallas de orcos contra elfos, o del diario de un héroe desconocido. No exagero, la responsabilidad es grande y el crédito injusto. Y es ahí, cuando en uno de los capítulos el monstruo gana terreno y la espada no te alcanza, y volteas y tus armeros no te pueden dar una mano, que sientes que la historia se convierte en una tragicomedia, y te encuentras más solo que un ransomware detectado en un antivirus.

Pues bien, estimado amigo caballero de las mil batallas, esto no debe ser así. Mi humilde opinión es que requieres de un mentor.

Comencemos primero por entender el concepto de la orientación. ¿Qué es la mentoría? 

La mentoría es una relación de desarrollo personal que permite potenciar conocimientos a través del aprendizaje con un tutor o con un mentor, quien con sus consejos y reflexiones enseña a su aprendiz en el desarrollo de sus capacidades y hace de guía en su camino. Un mentor nos puede proveer información invaluable que no conseguimos en libros, la cual está basada en experiencias propias. Sus éxitos y fracasos son joyas que si sabemos aquilatar nos pueden acortar el viaje para llegar a nuestro destino. “Siempre dos hay, ni más, ni menos. Un maestro y un aprendiz.”

¿Quién puede ser un mentor?

En tu organización es común encontrar que se incorpora sangre nueva, y se convierten de inmediato en actores que sin ningún problema podrían fungir como mentores ya que su bagaje es tan amplio que poseen los elementos necesarios para guiar a colaboradores con cierto camino recorrido. Es decir, la mentoría, como casi todo en la vida, es una guía que no necesariamente va de la mano con la antigüedad, es una circunstancia que va empatada con la experiencia.

No se si te haya ocurrido, pero ¿Cuántas veces nos encontramos en nuestro trabajo con personas que tienen años en una organización pero que no necesariamente esta situación se traduce en experiencia, y menos aún en una capacidad de guiarnos? 

Simon Sinek toma como base este contexto para explicar el concepto de liderazgo y mentoría. Cuando comenzamos en un trabajo nuestra única responsabilidad es hacerlo bien. Comúnmente la organización nos brinda algunas herramientas -capacitación en el uso de soluciones tecnológicas, en procesos y mejores prácticas, en el cómo hacer mejor nuestro trabajo-. Algunos lo hacen tan bien que mejoran su quehacer y pueden obtener un ascenso teniendo entonces la responsabilidad sobre las personas que ahora hacen su trabajo. Pero lamentablemente no son muchas las organizaciones que te enseñan cómo hacer eso, y son todavía menos las que te enseñan cómo liderar. Y esa es la principal razón por la que tenemos gerentes o jefes de seguridad, pero no líderes.

Las personas que han conseguido el ascenso conocen cómo hacer mejor el trabajo, pero no saben cómo liderar al equipo. Y esa es una dura lección por aprender, ya no eres responsable del trabajo, eres responsable de las personas que hacen el trabajo.

El liderazgo es un trabajo duro. No es el arduo trabajo de hacer el trabajo, es el arduo trabajo de aprender a dejar ir. Es el arduo trabajo de entrenar personas, de ser su mentor, de creer en las personas y confiar en las personas. El liderazgo es una actividad humana. Y, a diferencia del trabajo, el liderazgo y la mentoría dura más allá de lo que ocurra durante la jornada laboral.

En una profesión relacionada con Ciberseguridad, un vínculo así se vuelve clave, porque existen muchos aspectos de estas funciones que son relativamente nuevos al compararlo con profesiones -incluso de TI- donde el background es mucho más amplio y hay más “tela de donde cortar”. Cuando tienes un mentor aprenderás profundas lecciones de su experiencia, de su éxito y de sus errores, además de que revelarán tus mayores debilidades y te ayudarán a potencializar fortalezas.

Incluso, si ya cuentas con un mentor es recomendable buscar nuevos puntos de vista, ideas frescas y nuevos caminos que nos permitan tener diferentes perspectivas y en consecuencia descubrir y ser una mejor versión de nosotros mismos.

Puedes tener mentores con los cuales ni siquiera hables, pero de quienes aprendes solo observando o escuchando. Incluso, me atrevo a proponer que la guía no siempre tiene que venir de personas de la vida real. A menudo nos encontramos inspirados por personajes que viven en los reinos de los libros que leemos, las películas que vemos, los juegos que jugamos. Yoda de Star Wars, por ejemplo, es un gran mentor. El personaje demuestra, como mentor de mentores, cómo brindar apoyo a una persona con potencial, cómo ofrecer desafíos que le permitan aprender y crecer, y cómo brindar una visión para que el aprendiz gane confianza y, finalmente, independencia. Y estos mensajes, sin duda trascienden en la vida real. 

Me gustaría que te quedes con 3 puntos de esta lectura:

  1. La gente exitosa tiene mentores. Como discípulo nos queda prestar atención a la forma en que trabajan nuestros mentores, cómo interactúan con otros, cómo se comportan, y seguramente aprovecharemos algunas cosas. 
  2. Como mentores, nos queda convertirnos en confidentes, en escuchar, servir y aconsejar. En tener un genuino interés en ayudar a nuestros discípulos. No necesitamos ser sabios o tener 900 años como Yoda. Si tienes la oportunidad de ser mentor, no lo dudes. “Tú no eres el héroe, pero tu padawan puede ser.”
  3. Finalmente, recordemos que el que enseña aprende. No existe enseñar sin aprender ni aprender sin enseñar. Siempre se convierte esta relación en un círculo virtuoso, en una interacción de realimentación mutua, en la cual ambas partes crecen. En Ciberseguridad esto es imprescindible.

“Que la fuerza te acompañe”

Provehito in altum
Por: Juan Pablo Carsi

10 year challenge

Morgan Freeman decía: “Desafíate a ti mismo; es el único camino que conduce al crecimiento”. Una frase fuerte que evoca a la superación personal, y que nos hace recordar que los retos y su conquista son importantes en nuestro progreso como profesionales y en consecuencia como personas.

Photo by Mikito Tateisi on Unsplash

Lamentablemente, hay retos malentendidos que persiguen objetivos intrascendentes, difundidos masivamente por mera moda y peor aún, con resultados en ocasiones no muy gratos para los desafiados. En ese sentido ¿Cuántos retos se han viralizado en redes sociales? Saltan a mi memoria desde el “Ice bucket” hasta el tristemente célebre “In my feellings” mejor conocido en nuestro país como “Chona Challenge” -qué desafortunado nombre-. Ociosos todos ellos, algunos graciosos y otros más que representan un gran riesgo y que penosamente se han vuelto atractivos para menores. Recientemente ha ganado terreno en las redes sociales el “10 year challenge”, un reto que busca que la gente comparta fotografías de 10 años atrás y las compare con su imagen actual evidenciando las diferencias en su aspecto físico. Por cierto, este desafío parece inofensivo, sin embargo se sospecha que su difusión tiene como finalidad entrenar a algoritmos de sistemas de reconocimiento facial[1].

Sobre este último reto me gustaría proponerles un giro. Si tuviéramos la oportunidad de jugar el mismo desafío y obtener una fotografía del estado de la seguridad en nuestro país hace 10 años y la comparamos con otra obtenida del día de hoy, ¿Qué nos encontraríamos? Es curioso pero al igual que esas fotos de personajes que te arrancan alguna carcajada, ya sea porque al individuo en cuestión le ha cobrado el tiempo alguna factura con varios kilos de más o cabellos de menos, el estado de la seguridad en el país refleja una entidad que ha perdido ciertos encantos por batallas que le han dejado en el camino aprendizajes, experiencias y por supuesto varios desaguisados. Una decada atrás se comenzaban a trazar los primeros esbozos en la costrucción de capacidades en la materia, sustentados en el Plan Nacional de Desarrollo y el Programa de Seguridad Nacional de esos ayeres[2], y que  posteriormente fueron tomando forma en una Estrategia Nacional de Seguridad de la Información, con esfuerzos aislados y sin el impulso que ésta ameritaba. Al igual que en el proceso de madurez de un ser humano, este ente no aprende a la primera, comete los mismos errores y es hasta que le duelen que toma conciencia de que hay que cambiar, que hay que evolucionar. Como referencia, estamos hablando que durante esa década, ya existía una preocupación latente en el orbe por los impactos económicos y políticos producidos por ciber-delincuencia, hacktivismo y ciber-espionaje; se vislumbra a la ciberseguridad como un riesgo global y en otras latitudes con economías no tan alejadas de la mexicana, emergen proyectos más sólidos: Argentina, Colombia, Panamá o España son algunos ejemplos. Finalmente, y muy de la mano de la OEA, llegamos a la definición de una Estrategia Nacional de Ciberseguridad, que si bien debe aterrizarse, madurar y darle continuidad en esta nueva administración, es un hito importante en nuestro país. 

Ahora bien, relativicemos el reto a nuestras organizaciones, ¿Qué nos encontramos? ¿Será una fotografía similar?

Photo by Tristan Colangelo on Unsplash

CISO, te reto a que rescates esa fotografía de hace 10 años en tu organización y la contrastes con la situación que vives ahora. ¿Es mejor? ¿Has ganado kilos y experiencia? Compártenos qué te has encontrado. Si la imagen no te es tan clara o peor aún, no tienes fotografías, creo que es un buen momento para emprender el reto. Analiza cómo estás -qué tal esa gestión del riesgo, tus controles de seguridad, tu respuesta a incidentes, tus lecciones aprendidas, tu estrategia…-. Busca mejorar, traza un camino, gana experiencia, compárate con los demás y mide tu evolución. Espero que en el próximo reto puedas preciarte de que tu organización se vea mejor. Desafíate a ti mismo.

Provehito in altum 
Por: Juan Pablo Carsi


[1]FACEBOOK’S ’10 YEAR CHALLENGE’ IS JUST A HARMLESS MEME—RIGHT? https://www.wired.com/story/facebook-10-year-meme-challenge/

[2]Revista de Administración Pública. Hacia una estrategia nacional de ciberseguridad en México. Edgar Iván Espinosa.

Por qué los CISO y los tableros deberían trabajar juntos para mejorar la divulgación de la ciberseguridad.

¿Qué tan bien están informando las organizaciones a las partes interesadas sobre los riesgos cibernéticos?. Fortune 100 encontró que todas las organizaciones, sí, el 100 por ciento, incluían la ciberseguridad como un factor de riesgo, pero solo el 30 por ciento hizo alguna referencia a la planificación de la respuesta a incidentes, la recuperación de desastres o la continuidad del negocio, y una pequeña fracción, solo el 3 por ciento, indicó que sus preparaciones incluían cosas tales como ejercicios de mesa o simulaciones.

A medida que las empresas reconocen cada vez más los riesgos de seguridad cibernética como riesgos estratégicos, los directores de seguridad de la información (CISO) tienen la oportunidad de desempeñar un papel más importante en los planes, las inversiones y la estrategia digital general de la organización.

En 2019, es imperativo que las empresas tomen medidas para informar a los inversionistas sobre los riesgos e incidentes de seguridad cibernética, incluso las empresas que están sujetas a riesgos pero que aún no han sido objeto de un ataque cibernético.

Más información

#HablemosDeSeguridad

Vía @securityintelligence

Huachicoleo cibernético

“Cuando las barbas de tu vecino veas cortar, pon las tuyas a remojar”

Si usted se encuentra ubicado en el centro de México, seguramente estará leyendo estas líneas después de pasar largas horas esperando ser afortunado por obtener algunos litros de gasolina. Más allá de su opinión respecto a la estrategia que implementó nuestro gobierno para evitar el robo de combustible, estoy seguro de que coincidirá en que el “huachicoleo” es uno de los principales cánceres del país, y que, sin duda, desde nuestra trinchera -ciudadanos, empresarios, gobierno- debemos hacer todo a nuestro alcance por erradicarlo. Las consecuencias económicas saltan a la vista.

Huachicoleo
Imagen de BBC.com

Ahora bien, probablemente se preguntará, y este tema ¿Qué relación tiene con la seguridad de la información? A menos que usted colabore en PEMEX o una organización afín al sector, no la hay, sin embargo, me parece que la compleja problemática, la cual es objeto de conversación y polémica en charlas “banqueteras” y tertulias catárticas, es un excelente referente para hacer un símil con la importantísima función de un CISO.

Como responsable de la seguridad de la información de su organización, usted tiene que salvaguardar sus datos y permitir que éstos puedan procesarse de manera adecuada para generar valor. Esos datos son la “gasolina” de su organización. Sin ellos, la organización se detiene, no funciona y sus actividades sustantivas no pueden realizarse. Disfunción estructural.

Dichos datos transitan por sus redes -sus ductos-. Un caudal digital que permite que la gasolina llegue a su destino en tiempo y forma. Usted tiene como misión garantizar que los ductos no sean “ordeñados”.

Dado lo anterior, tengo algunas preguntas para Usted:

  • ¿Está seguro de que no están extrayendo sus datos?
  • ¿Tiene certeza de que la gasolina de su empresa llega a donde está destinada?
  • ¿Su gasolina no está adulterada?
  • ¿Sabe si no hay “huachicoleo” de su información en mercados negros?

Recuerde que los “huachicoleros” conocen su logística, los horarios en que se mueve el combustible que necesitan, así como las personas que lo gestionan, y es así como preparan una operación en el momento adecuado para perforar los ductos.

Regresando a la situación que vive nuestro país, como sabe nuestro gobierno ha recibido cuestionamientos de cierto sector de la población derivado de la efectividad de su estrategia y del impacto que han tenido sus acciones en el día a día de los ciudadanos. En su organización ¿Cuál es su estrategia contra el “huachicoleo cibernético” -valga la expresión-? En la mayoría de los casos, no se permitiría que sus usuarios se formen para esperar el “combustible” que requieren para procesar su información y realizar sus actividades laborales. ¿Tiene un plan de contingencia? ¿Sabe qué hacer si hay escasez de “gasolina”? O peor aún, ¿Está preparada la organización para reaccionar ante “huachicoleros digitales”? ¿Usted cerraría la llave de todos sus ductos arbitrariamente o tiene la posibilidad de detectar el punto donde se ordeñan datos y detener el flujo de gasolina (datos) de inmediato?

Me parece que este periodo de debate y reflexión ciudadana es relevante llevarlo en el mismo sentido al plano laboral de los especialistas de ciberseguridad. Usted debe hacer ver a la alta dirección que la seguridad es un habilitador para el negocio, y que no es solo un gasto para hacer cumplimiento normativo, el cual por supuesto es importante pero no lo fundamental. Debe transmitirles confianza y hacer ver que pueden existir contingencias, pero que, con base en su buena estrategia sustentada en procesos y planes adecuados, la organización puede salir a flote cuando sucedan los incidentes, ahorrando costos, minimizando riesgos y disminuyendo la posibilidad de vivir una crisis de “huachicol”. 

Provehito in altum
Por: Juan Pablo Carsi

# InfosecNA18: ¿Quién es el CISO de hoy?

Si se trata de a quién reporta el CISO o de la cuantificación de la responsabilidad real del CISO, el rol ha cambiado con el tiempo, y muchos se preguntan cómo equilibrar las demandas competitivas de TI, seguridad, innovación y cumplimiento.

En el panel final que cerró la segunda conferencia anual de Infosecurity North America en Nueva York, Martin Gomberg, autor de CISO Redefinido, moderó una discusión, “El cambio de rol del CISO: equilibrar los requisitos competitivos de TI, seguridad, innovación y cumplimiento para optimizar el rendimiento del negocio y el valor para el accionista “, cuyo objetivo era responder a la pregunta ambigua de dónde debería ubicarse el CISO.

En la conversación participaron Bernadette Gleason, VP BISO en Citi; Randle Henry, ex CISO en Hewlett-Packard y consultor en Tevora; Ben Harris, vicepresidente de política / cumplimiento y CISO en Rakuten Marketing; y Derek Vadala, jefe global del grupo de riesgo cibernético en Moody’s.
Más información
#HablemosDeSeguridad

¿Cuál es el rol del CISO dentro de una organización?

El rol de CISO es una función clave en una organización ya que de manera horizontal es la responsable de asegurar que la estrategia de seguridad de la información y ciberseguridad esté debidamente alineada a la habilitación y cumplimiento de los objetivos de negocio en todas y cada una de las áreas de la estructura organizacional que los soportan.

Dentro de sus funciones se encuentran:

  • Diseño, implementación y medición de la efectividad de la estrategia de seguridad y ciberseguridad de la información.
  • Evaluar, monitorear y medir el nivel de riesgo de una organización identificando con claridad sus amenazas (actores, motivaciones y vectores de ataque)
  • Implementar y dar continuidad al cumplimiento regulatorio.
  • Diseñar la arquitectura de seguridad de acuerdo a las necesidades actuales y con crecimiento y tendencia al crecimiento y a los objetivos de negocio a mediano y largo plazo.
  • Coordinar y orquestar a todas las áreas de la organización para diseñar y ejecutar planes de:
    • Respuesta a incidentes de seguridad
    • Continuidad del negocio

¿Es necesaria la presencia de CISO en una organización?

En general el tema presupuestario es un tema crítico en cualquier organización no importando su tamaño, sin embargo en aquellas de mayor tamaño suele ser más común la creación de un área y una estructura organizacional enfocada a temas de seguridad y ciberseguridad de la información, sin embargo aquellas organizaciones micro, pequeñas y medianas normalmente suelen “ahorrar” en sus presupuestos estas figuras y funciones, pensando entre otras cosas lo siguiente:

  • “El tamaño de mi organización no es relevante para ser objetivo de un ataque de este tipo”
  • “Aún no tengo los ingresos relevantes que puedan llamar la atención de un atacante”
  • “En mis bases de datos tengo información de mis clientes, sin embargo está no es relevante para ningún atacante”
  • “Ampliar la estructura organizacional a funciones relacionadas con seguridad o ciberseguridad encarecerán mis precios y me pondrán fuera del mercado”
  • “A mis clientes, usuarios o proveedores no les es relevante que tenga implementados controles de seguridad por el tamaño de mi organización”

El ser víctima de un incidente de seguridad puede tener diferentes impactos en cualquier tipo y tamaño de organización, encontrándose entre estos:

  1. Que la privacidad de los datos de mis clientes, aliados y proveedores, sea divulgada perdiendo la confianza de estos que puede derivar en cancelación de contratos.
  2. Que mi infraestructura sea utilizada con fines de minería de datos sin que me de cuenta, pero si afectando el rendimiento y la efectividad de desempeño de mis sistemas de información
  3. Que información propia de mis procesos de negocio sean divulgados en la competencia haciendo que mi organización pierda contratos, clientes, innovaciones, etc.
  4. Que en caso de ocurrir un incidente de seguridad que pueda ser evidente en la organización a pesar de la carencia de controles, la organización no sepa como reaccionar correctamente desde el punto de vista de contención, respuesta, contención y medición del impacto cualitativo y cuantitativo.

#HablemosDeSeguridad
Por: Ana Cecilia Pérez

El CISO de Facebook Alex Stamos podría dejar la empresa este año

The New York Times informó que Alex Stamos está dejando su puesto como director de seguridad de la información (CISO) en Facebook debido a desacuerdos sobre cómo la compañía manejó el uso de Rusia sobre la plataforma de medios sociales para difundir información errónea. El informe dice que Stamos planea dejar la compañía en agosto de 2018. El lunes por la noche, Stamos tuiteó “A pesar de los rumores, todavía estoy totalmente comprometido con mi trabajo en Facebook. Es cierto que mi rol cambió. Actualmente estoy invirtiendo la mayor parte de mi tiempo explorando los riesgos de seguridad emergentes y trabajando en la seguridad electoral”.

#HablemosDeSeguridad
Vía The New York Times
Más información

Informe anual de ciberseguridad de Cisco de 2018

Según el Informe Anual de Ciberseguridad de Cisco de 2018, casi el 40 por ciento de las organizaciones emplean esfuerzos automáticos de ciberseguridad. Otros hallazgos incluyen un uso creciente de técnicas sofisticadas para evadir las sand-boxes y un aumento en la “complejidad, frecuencia y duración” de los ataques de ráfaga. Los hallazgos fueron extraídos de los propios esfuerzos de Cisco y una encuesta a 3,600 CISOs.

#HablemosDeSeguridad
Vía Cisco
Más información