11 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

Incluir la remediación de seguridad en la agenda de la reunión de la junta directiva


COMENTARIO

Las correcciones de seguridad, como parches y cambios de configuración, son una tarea importante. Es la diferencia entre que un actor de amenazas ingrese a una red y que lo detengan inmediatamente. Pero no es por eso Agenda de la sala de reuniones. Ningún director ejecutivo diría: «Las pérdidas y ganancias parecen excelentes, pero realmente me estoy quitando el sueño sobre cómo abordamos CVE-2021-44228». Para los directores ejecutivos, un solo tema como este es demasiado específico.

¿Pero es? Aparte de esto CVE para Apache Log4j Con muchas organizaciones aún sin parches y con al menos 77 exploits registrados en 2023, solucionar los problemas de seguridad está ahora en la agenda más amplia. ¿Por qué? Un director de seguridad de la información (CISO) con el que hablé recibió el mandato de su director ejecutivo de resolver todos los problemas pendientes en un período de tres meses. No lograr el objetivo afectaría los negocios con un cliente importante que vale millones de dólares al año.

Este nivel de apoyo puede ser bienvenido, ya que desbloquea procesos que inhiben el desempeño y alienta a los equipos a trabajar juntos. Al mismo tiempo, no basta con tener esta atención.

¿Qué obstaculiza el desempeño de la renovación?

Este CISO no está solo. Cada vez a más líderes de seguridad se les pide que proporcionen información sobre cómo gestionan el riesgo desde una perspectiva empresarial para que la junta directiva pueda entender lo que se está haciendo. Esto conducirá a preguntas difíciles, particularmente en torno a los presupuestos y cómo se gastan. Y potencialmente conducirá a algunas discusiones difíciles sobre cómo es realmente una seguridad “buena” o “excelente”.

En esta situación, puede utilizar información sobre su seguridad de TI (la cantidad de problemas detenidos, actualizaciones implementadas, problemas críticos resueltos), pero es difícil ponerla en contexto. Sin una comparación con otros riesgos y problemas comerciales, puede resultar difícil atraer la atención y demostrar que se está cumpliendo.

Para superar estos problemas, necesitamos utilizar comparaciones y datos contextuales para contar una historia sobre el riesgo. Proporcionar cifras de referencia sobre la cantidad de parches implementados no describe el tremendo esfuerzo que se hizo para solucionar un problema crítico que comprometía una aplicación generadora de ingresos. Tampoco muestra cómo se compara su equipo con los demás. Básicamente, desea mostrarle a la junta lo bien que se ve y cómo continúa cumpliendo con el tiempo.

A lo largo del camino, puede utilizar métricas para educar a la junta directiva sobre algunas de las razones por las que TI no es tan fácil como parece. Tomemos como ejemplo la gestión de activos: todo CISO quiere decir: «Estamos seguros», pero sin una lista precisa de todos los activos de TI y su estado, no puede comprometerse con esa afirmación. Al mismo tiempo, crear una lista de activos precisa y mantenerla correcta es una tarea tediosa. Dado el gran tamaño de sus redes, la variación de los activos y la creciente complejidad y velocidad de cambio en las aplicaciones modernas, es una tarea casi imposible para las operaciones de TI empresariales garantizar el 100% de precisión de todos los recursos de TI en todo momento.

Riesgo de evaluación comparativa

La solución a esto es garantizar que la junta sepa que las respuestas a las preguntas no se pueden resumir en respuestas binarias. Cuando se trata de gestión de activos, ningún CISO puede afirmar que sus listas de inventario sean 100% precisas. Un ejecutivo de seguridad que entrevisté dijo que su organización pensaba que tenía alrededor de 8.000 servidores, pero descubrió que en realidad tenía 9.000 servidores en funcionamiento. Respectivamente jardineroEl promedio de la industria es una precisión del 60%. Asimismo, ¿cuántos departamentos se han suscrito a aplicaciones de software como servicio o han implementado sistemas adicionales? Nube ¿fuera del área de responsabilidad de TI? Pero eso no significa que no debamos intentarlo.

Sin embargo, con la financiación y el apoyo internos adecuados, se puede lograr rápidamente una mejora de la precisión hasta un 85 % o un 90 % de visibilidad. El desafío es mantener la visibilidad precisa y luego mejorarla al 95% o 96%. Cada punto porcentual de mejora representa un esfuerzo enorme. Garantizar que la junta directiva comprenda que el nivel de compromiso depende de cómo evalúe su seguridad en comparación con otros en su industria.

Además, una visión unificada de los riesgos en TI puede ayudar a comprender mejor qué problemas son más importantes y necesitan atención inmediata, cuáles son urgentes y cuáles tienen menor prioridad. Esto se puede hacer independientemente de dónde existan estos problemas dentro de TI, desde el centro de datos hasta la implementación de la nube, y se puede utilizar junto con otra información de riesgo empresarial para proporcionar una visión holística. Al dejar claro a la junta directiva qué riesgos existen, qué medidas está tomando para abordarlos y su visión a largo plazo de los riesgos en general, podrá resistir el escrutinio.





Hemos recibido este contenido de ciberseguridad de: DarkReading

Llegarás a la noticia original en el enlace que sigue: https://www.darkreading.com/cybersecurity-operations/getting-security-remediation-on-boardroom-agenda

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *