12 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

Encontrar el nirvana del control de acceso a la información o algo así


El reciente Arresto de un aviador de la Fuerza Aérea de EE. UU. Después de compartir ilegalmente información secreta solo para presumir ante sus amigos, Jack Teixeira puso el foco en la conversación sobre el control de acceso. En el caso de Teixeira, se dieron todas las condiciones necesarias para proteger la información clasificada, pero lamentablemente parece haber sido ignorada y mal utilizada por Teixeira y sus superiores.

En la tierra mítica de Nirvana, donde todo es perfecto, los CISO tendrían todos los recursos que necesitan para proteger la información corporativa. La dura realidad a la que se enfrenta cada CISO a diario es que pocas empresas tienen recursos ilimitados. De hecho, en muchas organizaciones, no es raro que los programas de seguridad que (todavía) no se han posicionado como un factor clave para asegurar los ingresos se queden en el camino cuando se trata de reducir costos, si alguna vez necesitó motivación para usar el control de acceso. más información, ahí la tienes.

Es primordial que existan controles de acceso para proteger las muchas categorías de datos dentro de una organización. Lo que necesitan los encargados de proteger los datos (como Joseph Carson, científico jefe de seguridad y CISO consultor de Delinea, con quien hablé recientemente en RSAC 2023) es «el viaje, no el contenido».

Veamos algunas de las opciones que tienen los CISO para evaluar quién tiene acceso a qué.

Control de acceso basado en roles

En muchos casos, tiene mucho sentido otorgar acceso basado en funciones a un empleado, contratista o proveedor individual en función de su función. Si se cumplen tres condiciones.

  1. ¿La tarea o rol requiere absolutamente acceso a los datos relevantes?
  2. ¿Tiene la persona suficientes privilegios para requerir este nivel de acceso?
  3. ¿Está claramente definido el nivel de acceso y hay barandas (pautas) en su lugar?

Control de acceso basado en políticas

A medida que las organizaciones maduran, crean políticas que forman el cuerpo de controles basados ​​en políticas. En otras palabras, si no se escribe nada por adelantado para justificar el acceso de la persona a la información confidencial, o si la persona no cumple con los requisitos de una política establecida, no se le otorgará acceso a la persona hasta que se cumplan los requisitos.

Derechos de autor © 2023 IDG Communications, Inc.



Hemos recibido este contenido de ciberseguridad de: CSO Online

Encontrarás la noticia original en el siguiente enlace: https://www.csoonline.com/article/3699397/finding-the-nirvana-of-information-access-control-or-something-like-it.html#tk.rss_news

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *