12 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

5 formas en que las pruebas de seguridad pueden ayudar en la respuesta a incidentes



No se puede subestimar la importancia de comprender quiénes son sus oponentes y cómo actúan contra su entorno corporativo. El enfoque de una organización para las pruebas de seguridad cibernética y las mejoras de resiliencia frente a un panorama de amenazas cada vez más volátil debe basarse en esta perspectiva.

Los elementos centrales de un programa de pruebas de seguridad cibernética bien diseñado deben ser ayudar a la organización a identificar y remediar las vulnerabilidades, probar continuamente las capacidades de detección y respuesta, refinar las prioridades de recopilación de inteligencia de amenazas y la preparación general para incidentes a través de pruebas de estrés continuas de los planes de respuesta para mejorar. El Costo de un informe de filtración de datos 2022 de IBM muestra que el ahorro de costos promedio de las brechas de seguridad para las organizaciones que prueban regularmente los planes de respuesta a incidentes es de US $ 2,66 millones (aproximadamente £ 2 millones).

Si bien no existe una solución única para todos, aquí hay cinco consideraciones clave en las que las organizaciones pueden centrarse al desarrollar una estrategia general para crear y mantener un programa de pruebas de seguridad cibernética.

1. Colabora entre equipos

La fuerza de la organización radica en la cooperación. Como tal, los equipos de seguridad deben enfocarse en construir relaciones internas con diversos grupos. Los equipos de seguridad deben recordar que el componente humano es crítico y definir un proceso claro para involucrar a representantes del Centro de Operaciones de Seguridad (SOC), funciones de Riesgo/Cumplimiento, Gestión de Vulnerabilidades (VM), Inteligencia de Amenazas Cibernéticas (CTI) y capacidades de pruebas de seguridad. para permitir la colaboración de manera efectiva.

Si es posible, anime a estos equipos a tener reuniones cara a cara. Esto crea la oportunidad para la colaboración entre equipos a nivel personal y el desarrollo de un sentido de camaradería que es fundamental para lograr un objetivo común.

La creación de un marco de gobierno que defina responsabilidades claras y fomente la comunicación transparente entre estos equipos para compartir conocimientos rápidamente permitirá una mejor toma de decisiones, una respuesta más rápida a incidentes y una evaluación integral de las capacidades cibernéticas de la organización.

Trabajar juntos permite una mejor apreciación de las técnicas y métodos de cada uno, así como el intercambio de conocimientos y experiencia para mejorar las estrategias de detección y mitigación de amenazas.

2. Adopte un enfoque basado en el riesgo y basado en conocimientos para definir el alcance

Un proceso para curar continuamente la inteligencia de amenazas debería permitir a las organizaciones crear y mantener una biblioteca completa y actualizada de escenarios de ataque fundamentales. Primero, determine qué grupos de actores de amenazas probablemente estén motivados para apuntar a la organización. Si superpone esto con escenarios de referencia establecidos, puede crear una lista completa Tácticas, Técnicas y Procedimientos (TTPs).

Las organizaciones a menudo tienen múltiples activos en su entorno, lo que dificulta identificar los puntos de riesgo y evaluar dónde y cuánto dinero se debe gastar para identificar y remediar las vulnerabilidades. Desde una perspectiva temporal, puede que no sea realista evaluar la lista completa de TTP identificados frente a todos los activos registrados.

Un enfoque más basado en el riesgo es elaborar un subconjunto plausible de secuencias TTP y combinar de manera creativa los detalles de la infraestructura y el software sin estar atado a una extensa lista de verificación. Esto crea subescenarios específicos en los que el equipo de simulación de ataques puede concentrarse inicialmente.

Este enfoque ayudará a los CISO a medir la fuerza de las acciones correctivas prácticas existentes con más detalle e identificar áreas de alta prioridad en servicios comerciales críticos mientras aprovechan al máximo los recursos existentes.

3. Realizar pruebas de estrés continuas de los controles de ciberdefensa

Utilice los escenarios y la lista priorizada de TTP definidos para capacitar continuamente la respuesta técnica y comercial de la organización. El subconjunto de escenarios debería aumentar con el aumento de la complejidad Programa de Respuesta a Incidentes madura Donde el equipo de seguridad ha fallado anteriormente, estos escenarios deben repetirse para que la organización pueda mejorar el proceso en caso de un ataque real.

Es importante elegir tácticas «bajas y lentas» que el SOC pueda detectar y que el equipo de VM pueda corregir, pero no se lo ponga demasiado fácil. Al seleccionar cuidadosamente los TTP que son más difíciles de defender para el SOC, se alienta a estos equipos a mejorar constantemente su técnica y se empuja a la organización a actualizar las estrategias de respuesta.

La elección entre complejidad, sigilo y velocidad está determinada por el perfil de riesgo de la organización y las prioridades de amenazas, lo que ayudó a dar forma al escenario de prueba específico.

4. Establecer métricas para la comprensión compartida y el seguimiento de la mejora

Los criterios de éxito deben definirse y rastrearse para demostrar la reducción general del riesgo para los activos de la organización. Métricas como tiempos reducidos de detección y/o respuesta, disminución de ataques exitosos, etc. son útiles para articular mejoras en el foro de manera efectiva.

Es útil comparar los resultados de pruebas de penetración anteriores y posteriores, ejercicios de equipo rojo y/o simulaciones de ataques dirigidos, centrándose en la cantidad de vulnerabilidades de alto riesgo identificadas y explotadas, y la tasa de éxito general de los probadores.

La capacidad de analizar los cambios en el panorama de amenazas y demostrar una capacidad mejorada para mitigar las amenazas actuales y en evolución ayudará a los CISO a demostrar una mejor mitigación de riesgos.

5. Establezca canales de retroalimentación para impulsar mejoras en los procesos

Comparta observaciones de prueba sobre TTP ejecutados junto con soluciones procesables identificadas a lo largo de la cadena de ataque. Los resultados de las pruebas también brindan una mejor comprensión de qué vulnerabilidades tienen más probabilidades de ser explotadas y pueden ayudar a refinar la priorización de riesgos en el proceso de VM.

Compartir estos resultados en tiempo real con el equipo de CTI les permite monitorear amenazas potenciales que podrían explotar vulnerabilidades, mejora la comprensión teórica de las amenazas documentadas y brinda información sobre vulnerabilidades previamente desconocidas, y ayuda a priorizar áreas para mayor investigación y análisis.

Un tablero centralizado para la agregación en tiempo real de los resultados de las pruebas del campo que puede informar a las partes interesadas del equipo SOC relevantes sobre las brechas identificadas en las herramientas de monitoreo de seguridad y los sistemas de alerta es extremadamente útil.

proporcionando un área de entrenamiento Practicar y validar los planes de IR, así como identificar las áreas en las que es necesario mejorar los tiempos de respuesta, es útil para mejorar la preparación general ante incidentes.

el objetivo final

El Perspectiva de Ciberseguridad Global WEF 2023 afirma que el 43 % de los líderes empresariales cree que es probable que su negocio se vea afectado por un ataque importante en los próximos dos años. Un cambio radical en las pruebas de seguridad cibernética a través de una mayor colaboración y mejores procesos de gestión de riesgos aumenta la resistencia a los ataques cibernéticos.



Nos llegó este contenido de ciberseguridad de: DarkReading

Puedes encontrar la noticia original en el siguiente enlace: https://www.darkreading.com/edge-articles/5-ways-security-testing-can-aid-incident-response

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *