La accesibilidad debería ser una prioridad de ciberseguridad, dice el NCSC del Reino Unido
El Centro Nacional de Seguridad Cibernética (NCSC) del Reino Unido ha instado a las empresas y a los líderes de seguridad a hacer de la accesibilidad una prioridad de seguridad cibernética para hacer que los sistemas sean más seguros y que los errores humanos o las soluciones alternativas sean menos probables. Según el NCSC, también puede ayudar a cumplir con los requisitos reglamentarios, lograr mejores resultados operativos y atraer y retener talento más diverso.
Sin embargo, hay varios ejemplos de ciberseguridad que se presentan de maneras que son inaccesibles para muchas personas, particularmente aquellas con discapacidades, escribió el NCSC en una nueva publicación en su sitio web. Esto tiene implicaciones negativas tanto para las organizaciones como para los empleados, lo que incluye hacer que los sistemas sean menos seguros, reducir la conciencia de seguridad y limitar el acceso a varias habilidades.
Por lo tanto, es fundamental que las organizaciones y los líderes de seguridad reconozcan y respondan a la necesidad de ver la accesibilidad como un requisito de seguridad que puede ayudar a las organizaciones a administrar su riesgo cibernético humano mientras fomentan una cultura más inclusiva y les permite aprovechar al máximo un entorno más diverso. grupo de talentos
Factores que hacen inaccesible la ciberseguridad
La ciberseguridad a menudo puede ser inaccesible por varias razones, lee la publicación. Éstas incluyen:
- Las campañas de concientización, capacitación o políticas de seguridad que no están en formatos accesibles o escritas en un lenguaje simple y comprensible dejan a las personas sin el conocimiento que necesitan para saber cómo hacer su trabajo de manera segura.
- Las interfaces de usuario complicadas, los botones etiquetados incorrectamente, los textos de enlace ambiguos o solo las alertas de audio/visual aumentan la probabilidad de error humano.
- Esquemas de color «Rojo para alto riesgo» y «Verde para seguridad», que pueden no ser adecuados para personas con daltonismo.
- La falta de comentarios o mensajes de error accesibles al completar un cambio de configuración puede dar lugar a la falsa suposición de que ha implementado un control de seguridad cuando no es así.
- La seguridad que elimina la función de accesibilidad puede requerir que los usuarios usen una solución alternativa menos segura o eviten su trabajo por completo.
- Las preocupaciones acerca de afectar la compatibilidad con la tecnología de asistencia o cambiar las estrategias de afrontamiento podrían impedir que los usuarios actualicen los sistemas.
- En ausencia de una solución de problemas accesible o soporte de acceso, un “casi accidente” puede convertirse rápidamente en un incidente grave.
Diseñar seguridad para personas con discapacidad aumenta la usabilidad
«Todos se benefician cuando se implementan sistemas con accesibilidad integrada», dijo el NCSC. Sin embargo, las personas pueden encontrar varias barreras que afectan el acceso a la información, algunas de las cuales son permanentes, temporales y situacionales. “En cualquier caso, diseñar para personas con discapacidad hace que las cosas sean más usables para todos. Todos experimentamos limitaciones debido a nuestro entorno que significan que la seguridad no funciona para nosotros como está diseñada. Cuando esa seguridad está diseñada teniendo en cuenta la accesibilidad, es más resistente y funciona de la forma en que realmente funciona, y es menos probable que falle».
Además, la capacitación en seguridad no es una panacea, según el NCSC. “Cuando las personas se comportan de manera insegura, existe la tentación de tratarlas como tratamos a la tecnología. Los ‘reparamos’ enviándolos a un curso de capacitación con la esperanza de que esto arregle el ‘punto débil’ del sistema”. La capacitación solo es efectiva cuando el problema es la falta de conocimiento. Sin embargo, cuando el problema es la falta de accesibilidad, la formación no es la solución. “La gente pasará por alto la seguridad para hacer su trabajo si usted lo hace. La seguridad en sí debe hacerse más accesible”.
Cómo hacer que la ciberseguridad sea más accesible
Según el NCSC, las organizaciones pueden hacer tres cosas importantes para que la ciberseguridad sea más accesible. El énfasis está en el compromiso, la flexibilidad y hacer de la accesibilidad un requisito en lugar de un tema aparte.
“La mejor manera de hacer que la seguridad sea más accesible es interactuar con las personas que interactúan con ella. Consulte a sus compañeros en sus procesos de toma de decisiones de seguridad y fomente la retroalimentación. Pruebe nuevos sistemas y procesos con personas de accesibilidad para averiguar dónde podría haber problemas”.
Si los colegas necesitan acceso a funciones o tecnología específicas que de otro modo podrían violar las políticas de seguridad, debe trabajar con ellos para comprender sus necesidades y administrar los riesgos, dice el NCSC. Si cambiar una política completa no es apropiado, debe implementar un proceso que permita a las personas plantear problemas. «Trabajar juntos para hacer excepciones significativas y gestionar todos los riesgos involucrados es mejor que obligar a las personas a evitar la seguridad o el sufrimiento porque no se sienten lo suficientemente cómodas para expresar una preocupación».
Las empresas no tienen que diluir sus requisitos de seguridad para lograr la accesibilidad, pero deben estar abiertas a diferentes formas de implementar estos requisitos. “Por ejemplo, imagine que ha identificado un activo que requiere autenticación multifactor (MFA). No existe tal cosa como un método MFA «generalmente disponible». El método preferido de una persona puede ser un obstáculo para otra. La clave aquí es proporcionar suficiente flexibilidad para que las personas elijan un enfoque que se adapte a ellos y a sus necesidades”.
Brindar esta flexibilidad tiene el segundo beneficio de mejorar la capacidad de recuperación del sistema, porque si un método de autenticación falla, un método alternativo puede actuar como respaldo para minimizar las pérdidas comerciales, afirma la publicación.
Finalmente, es útil tratar la facilidad de uso y la accesibilidad junto con otros requisitos de seguridad, en lugar de como algo separado, para garantizar que se aborden, dijo el NCSC. «Tómese el tiempo para considerar qué acciones tendrían el mayor impacto si se realizaran de manera insegura o si se evitaran, y luego pruebe la accesibilidad de esas acciones».
Lleve a cabo la debida diligencia solicitando a los vendedores o proveedores una declaración de qué tan accesibles son sus productos, o creando un requisito para un nivel específico de conformidad con un marco o estándar como este Directrices de accesibilidad del contenido web (WCAG), aconsejó al NCSC.
El Consejo de Accesibilidad de Seguridad Cibernética de NCSC es un «buen lugar para comenzar»
El consejo de accesibilidad de seguridad cibernética del NCSC es sólido y las organizaciones de todos los tamaños deberían considerar implementarlo, no solo para personas con discapacidades, sino para ayudar a todos en el lugar de trabajo, especialmente cuando se trata de capacitación de concientización sobre seguridad, dice Lisa Ventura, fundadora de Cyber Security Unity, un asesor de diversidad e inclusión, dice CSO. “No existe un enfoque único para todos cuando se trata de seguridad cibernética y, como afirma el artículo del NCSC, proporcionar sistemas con accesibilidad integrada beneficiará a todos”. quien es sordo, uno tiene una infección de oído y uno trabaja en un ambiente ruidoso sin acceso a auriculares subraya la importancia de abordar las necesidades específicas de cada individuo, agrega. «Al centrarse en satisfacer las necesidades de accesibilidad de un colega sordo, las soluciones funcionarán y serán más adecuadas para todos».
Según Ventura, la accesibilidad debe estar en el centro de todo lo que hacen todas las organizaciones para ser lo más inclusivas posible. “Si su organización tiene medidas de seguridad a las que no se puede acceder, hace que sus sistemas sean significativamente más difíciles de usar para todos. El consejo brindado es un buen punto de partida y espero que las organizaciones de todos los tamaños lo implementen”.
Derechos de autor © 2023 IDG Communications, Inc.
Nos llegó este contenido de ciberseguridad de: CSO Online
Encontrarás la noticia original en el siguiente enlace: https://www.csoonline.com/article/3697149/accessibility-should-be-a-cybersecurity-priority-says-uk-ncsc.html#tk.rss_news