Las calificaciones de las casillas de verificación no son adecuadas para medir el riesgo
Un panorama de amenazas en rápida evolución con actores de amenazas altamente adaptables y cada vez más sofisticados no es lugar para evaluaciones de cumplimiento de casillas de verificación que solo revisan la postura de seguridad de una organización una vez al año. Por este motivo, los expertos en seguridad y expertos de la industria reclaman modelos de cumplimiento que adopten un enfoque más continuo, y cada vez surgen más empresas en este ámbito.
Los líderes de la industria y los CISO continúan encontrando lagunas en la forma en que se llevan a cabo las evaluaciones de gobernanza, gestión de riesgos y cumplimiento (GRC) y de gestión de riesgos de terceros (TPRM), y las brechas continúan creciendo. Evaluaciones anuales con sus cuestionarios estáticos para determinar el nivel de riesgo de una organizaciónestancarse, exactamente lo contrario del comportamiento de los atacantes. Los actores de amenazas ahora pueden Encuentre y aproveche vulnerabilidades más rápido y descubrir nuevos vectores para llevar a cabo ataques a la cadena de suministro.
Cuando comenzó la industria del cumplimiento, las evaluaciones reflejaban los modelos de la industria financiera: una auditoría anual para determinar si las empresas estaban cumpliendo con sus objetivos y obligaciones, explica Sravish Sridhar, director ejecutivo y fundador de TrustCloud.
“Los atacantes no estaban en todo el mundo e intentaron entrar por todos los rincones”, advierte Sridhar.
Los modelos antiguos estaban bien si los cambios de TI y la fragmentación de TI ocurrían más lentamente. Pero ahora el ritmo se está acelerando más rápido de lo que la mayoría puede soportar, añade. Los 2.000 clientes de TrustCloud abarcan desde las industrias farmacéutica y sanitaria hasta las industrias gubernamentales y manufactureras.
Con el enfoque estático de marcar la casilla, un proveedor puede cumplir plenamente con su programa de terceros en papel y aun así introducir un riesgo significativo para la organización, advierte Lamont Atkins, socio de McKinsey and Company. Atkins también ha visto a los CISO alejarse decisivamente de los modelos de cumplimiento basados en cuestionarios y casillas de verificación hacia una seguridad más continua y basada en evidencia.
Constantemente surgen plataformas TPRM modernas para monitorear a los proveedores en busca de vulnerabilidades, configuraciones incorrectas y señales de violaciones de seguridad, en lugar de depender de cuestionarios estáticos, y utilizar inteligencia artificial (IA) para analizar estas señales y evaluar riesgos, explica Swee Khan Goh, analista de investigación de Omdia. Nombró a Upguard, BitSight y OneTrust como tres empresas que obtienen buenos resultados en este espacio.
«No es un indicador de riesgo en absoluto»
Cuando Sridhar fundó TrustCloud, los CISO le dijeron que GRC significaba «Gobierno, Riesgo y Marcar la Caja». Le dijeron que vivimos en un mundo donde la vulnerabilidad y el riesgo van en aumento Las obligaciones de cumplimiento son cada vez mayores debido a todas las regulaciones.
Cuando pidió a los CISO una mejor alternativa, le describieron una máquina de monitoreo continuo con gráficos que conectan todas las interdependencias en sus organizaciones, observando cada nodo y verificando que esté funcionando de manera efectiva, dice.
«Fue un momento de 'ajá' para nosotros», le dice Sridhar a Dark Reading. Por lo tanto, su desarrollo se centró en crear una herramienta que sea escalable, compleja y que satisfaga una variedad de necesidades comerciales.
El nuevo panorama de amenazas planteó a TrustCloud tres desafíos importantes mientras trabajaba en la plataforma durante los últimos cuatro años y medio. Primero, necesitaban desarrollar una herramienta que pudiera integrarse para adaptarse a una variedad de reglas y entornos corporativos. A continuación, el equipo tuvo que encontrar una solución para escalar. Las empresas gestionan una abrumadora cantidad de activos, incluidas identidades humanas y no humanas. En tercer lugar, cada CISO tiene su propio estilo y Sridhar quería que pudieran traducir todos los datos complejos para contar la historia.
Por ejemplo, los CISO necesitan herramientas de evaluación que les ayuden a comunicar claramente a la junta directiva y al liderazgo si esa junta carece de experiencia técnica o está más centrada en el riesgo que otros. Sridhar tuvo en cuenta estas necesidades y sabía lo importante que es para los CISO evocar emociones al presentarse ante la junta directiva y el liderazgo que supervisa el presupuesto y las operaciones.
Quería que la junta “respondiera a los hallazgos”, ya sea positivamente o quizás con mayor preocupación si los resultados de la evaluación revelaban problemas.
Los CISO también necesitan una forma de demostrar datos más tangibles, como por ejemplo cómo contribuyen a los ingresos, la aceleración del negocio o la reducción del riesgo financiero, añade Sridhar.
«El actual proceso de cumplimiento es inútil en la mayoría de las empresas», afirma Sridhar. «Un simple cuestionario de seguridad no es un predictor de riesgo en absoluto».
Cambiar el modelo, cambiar la mentalidad
Para crear un modelo que pueda seguir el ritmo del panorama de amenazas actual, Atkins instó a las organizaciones a aprovechar las plataformas TPRM que brindan visibilidad continua de la superficie de ataque, la postura de seguridad y las señales de incidentes. Algunas organizaciones están utilizando la IA para optimizar los cuestionarios, pero también pueden usarla para reducir la dependencia de los cuestionarios en general al automatizar la recopilación de evidencia, mapear controles entre marcos e identificar brechas en tiempo real, agrega.
Aconsejó a las empresas que se plantearan tres preguntas principales: ¿Qué proveedores respaldan realmente las operaciones críticas? ¿Cuáles son los riesgos ocultos de concentración? ¿Y cuál es el radio operativo de explosión si falla un proveedor importante?
«Esta es una mentalidad fundamentalmente diferente a la del TPRM tradicional impulsado por el cumplimiento», le dice Atkins a Dark Reading. «Para aprovechar esta ventaja, debemos impulsar la convergencia entre la gestión de riesgos de terceros y la gestión de la superficie de ataque, así como una realineación más amplia de TPRM como un componente de la resiliencia empresarial y no solo una función de adquisición o cumplimiento».
Los CISO no quieren saber si un proveedor reclama el control: quieren comprender cómo una interrupción afectaría los procesos comerciales críticos, dice Rob Gregory, CISO de Optiv. Otro avance notable que observó Gregory es el avance hacia el análisis de riesgos basado en escenarios, que ayuda a los líderes de seguridad a establecer prioridades en lugar de tratar todos los resultados por igual, añade.
«El análisis impulsado por la IA también está comenzando a madurar, particularmente en la traducción de los riesgos técnicos en narrativas claras a nivel de directorio», le dice Gregory a Dark Reading. «Los proveedores que pueden respaldar el conocimiento continuo, la automatización y el contexto empresarial son los más populares entre los CISO experimentados».
A medida que aumentan los riesgos y los atacantes utilizan herramientas más avanzadas, el campo seguramente evolucionará. Sin embargo, el aspecto más importante de la evaluación de riesgos sigue siendo: generar confianza entre los equipos de seguridad y las partes interesadas. Y eso también se extiende a los consumidores.
«La confianza no significa que seas perfecto», dice Sridhar. «La confianza significa que se producirán violaciones. Habrá anomalías. Siempre habrá días en los que tendrás un mal día, pero la cuestión es cómo respondes, cómo lo afrontas y cómo lo remedias. Así es como se construye la confianza».
Nos llegó este contenido de ciberseguridad de: DarkReading
Llegarás a la noticia original en el enlace que sigue: https://www.darkreading.com/cyber-risk/checkbox-assessments-aren-t-fit-to-measure-to-risk