Encontrar el nirvana del control de acceso a la información o algo así
El reciente Arresto de un aviador de la Fuerza Aérea de EE. UU. Después de compartir ilegalmente información secreta solo para presumir ante sus amigos, Jack Teixeira puso el foco en la conversación sobre el control de acceso. En el caso de Teixeira, se dieron todas las condiciones necesarias para proteger la información clasificada, pero lamentablemente parece haber sido ignorada y mal utilizada por Teixeira y sus superiores.
En la tierra mítica de Nirvana, donde todo es perfecto, los CISO tendrían todos los recursos que necesitan para proteger la información corporativa. La dura realidad a la que se enfrenta cada CISO a diario es que pocas empresas tienen recursos ilimitados. De hecho, en muchas organizaciones, no es raro que los programas de seguridad que (todavía) no se han posicionado como un factor clave para asegurar los ingresos se queden en el camino cuando se trata de reducir costos, si alguna vez necesitó motivación para usar el control de acceso. más información, ahí la tienes.
Es primordial que existan controles de acceso para proteger las muchas categorías de datos dentro de una organización. Lo que necesitan los encargados de proteger los datos (como Joseph Carson, científico jefe de seguridad y CISO consultor de Delinea, con quien hablé recientemente en RSAC 2023) es «el viaje, no el contenido».
Veamos algunas de las opciones que tienen los CISO para evaluar quién tiene acceso a qué.
Control de acceso basado en roles
En muchos casos, tiene mucho sentido otorgar acceso basado en funciones a un empleado, contratista o proveedor individual en función de su función. Si se cumplen tres condiciones.
- ¿La tarea o rol requiere absolutamente acceso a los datos relevantes?
- ¿Tiene la persona suficientes privilegios para requerir este nivel de acceso?
- ¿Está claramente definido el nivel de acceso y hay barandas (pautas) en su lugar?
Control de acceso basado en políticas
A medida que las organizaciones maduran, crean políticas que forman el cuerpo de controles basados en políticas. En otras palabras, si no se escribe nada por adelantado para justificar el acceso de la persona a la información confidencial, o si la persona no cumple con los requisitos de una política establecida, no se le otorgará acceso a la persona hasta que se cumplan los requisitos.
Individualmente: A menudo, estos se ven como ecuaciones binarias que establecen las reglas mediante las cuales se puede otorgar acceso a la persona identificada. Por ejemplo, las políticas ajustadas en función de la geografía, el puesto de trabajo, la asignación de proyectos, la revisión, etc., que pueden determinar los criterios que se deben cumplir antes de otorgar el acceso, dan como resultado una cascada de decisiones sí/no.
Información: También se están desarrollando políticas que rigen los datos en cuestión. Algunos no son negociables y representan requisitos gubernamentales mínimos que se deben cumplir. Si bien las políticas de datos deben ir más allá de los requisitos de cumplimiento, el antiguo adagio de la seguridad de la información sigue siendo válido: «El cumplimiento no es sinónimo de seguridad».
¿Quién es el dueño de estas pólizas? La respuesta no es TI ni infosec. Las políticas cibernéticas de toda la empresa pueden ser propiedad de la entidad que es responsable en última instancia de la función: finanzas, recursos humanos, legal, etc. El equipo de Infosec está allí para respaldar, respaldar y hacer cumplir las políticas. Además, lo asesoramos sobre cumplimiento, excepciones y anomalías, y luego trabajamos para garantizar que se tomen medidas para mitigar los riesgos identificados.
Control de acceso basado en atributos
Para aquellos que pensaron que habían terminado con la lógica booleana en la escuela secundaria, su back-end y el control de acceso basado en atributos (ABAC) es un excelente ejemplo de la practicidad de usar la lógica en los árboles de decisión para determinar los privilegios de acceso. La introducción de ABAC permite el acceso «hipergranular» a la información protegida.
El acceso de una persona puede definirse inicialmente por su propio rol y ciertamente dentro del marco de las pautas establecidas. Luego, con ABAC, se puede acceder o denegar el acceso a archivos, documentos y partes de documentos según criterios específicos para la inclusión de etiquetas de datos. Los atributos asignados a un individuo son clave, y luego se aplican políticas y herramientas asociadas con la aplicación del nivel correcto de acceso.
Por ejemplo, en el mundo de la seguridad nacional, un atributo podría ser el nivel de clasificación de autorización de una persona. Verificado que una persona tiene acceso a la información hasta el nivel clasificado. ABAC asegura que partes de un archivo/documento determinado permanezcan encriptadas en el nivel SECRETO SUPERIOR, pero permite que las personas accedan a la información en el nivel SECRETO o inferior.
“Potencia la aplicación, no el usuario”, comentó Carson al respecto. Continuó diciendo que el objetivo debería ser avanzar hacia el «acceso a datos operativos justo a tiempo» frente al acceso persistente y siempre activo. De esta manera, la información solo se divulga cuando es necesario.
En resumen, independientemente del tamaño de su organización o sector, los CISO, o aquellos cuyas responsabilidades incluyen la seguridad de la información, ya sea que tengan pocos recursos o tengan el armario lleno, deben adoptar el «principio del mínimo privilegio». Con este principio rector, se puede construir un modelo de gobierno de datos efectivo basado en el rol de una persona, las políticas apropiadas y la última coda, «Necesidad de saber».
Derechos de autor © 2023 IDG Communications, Inc.
Hemos recibido este contenido de ciberseguridad de: CSO Online
Encontrarás la noticia original en el siguiente enlace: https://www.csoonline.com/article/3699397/finding-the-nirvana-of-information-access-control-or-something-like-it.html#tk.rss_news